John Jackson (nacido en 1994 o 1995) [1] también conocido como Mr. Hacking , es un investigador de seguridad estadounidense y fundador del grupo de hackers de sombrero blanco Sakura Samurai .
Carrera temprana y educación
Jackson sirvió en el Cuerpo de Marines de los Estados Unidos desde 2012 hasta 2017, donde fue ingeniero petrolero y gerente de logística. Fue dado de baja del ejército después de sufrir una lesión y comenzó a asistir al campamento de entrenamiento de certificación LeaderQuest Colorado. Después de estudiar en LeaderQuest y aprender por su cuenta, obtuvo varios certificados de ciberseguridad, incluidos ITIL , CompTIA A+ y Security+, y EC-Council Certified Network Defender (CND) y Certified Ethical Hacker (CEH). [2]
Carrera
El primer trabajo de Jackson en ciberseguridad fue para Staples como ingeniero de detección y respuesta de endpoints . Luego, Jackson se convirtió en ingeniero de seguridad de aplicaciones en Shutterstock desde 2019 hasta 2021, donde participó en el mantenimiento de la seguridad de sus aplicaciones web, la gestión de su programa de recompensas por errores y la gestión de sus herramientas de prueba de seguridad de aplicaciones estáticas y dinámicas . Mientras trabajaba en Shutterstock, también trabajó como evaluador de penetración con 1337 Inc. y se dedicó a la caza de recompensas por errores en su tiempo libre. [2]
Investigación independiente
En marzo de 2020, Jackson publicó una entrada en su blog sobre una vulnerabilidad que había descubierto en la aplicación de salud mental Talkspace , después de informar a la empresa sobre el problema y ser despedido. Talkspace le envió una carta de cese y desistimiento poco después de que se publicara la entrada, en lo que TechCrunch describió como "solo el último ejemplo de investigadores de seguridad que enfrentan amenazas legales por su trabajo". [3]
En noviembre de 2020, Jackson y el investigador Sick.Codes descubrieron dos vulnerabilidades en los televisores de la marca TCL . La primera permitiría a los atacantes de la red adyacente acceder a la mayoría de los archivos del sistema, lo que podría provocar la divulgación de información crítica. La segunda permitiría a los atacantes leer y escribir archivos en los directorios de recursos del proveedor, lo que podría permitir la ejecución de código arbitrario o permitir a los atacantes comprometer otros sistemas de la red. Después de que Jackson y Sick.Codes informaran de la vulnerabilidad a TCL, TCL implementó un parche; sin embargo, Jackson y su socio investigador dijeron que la solución generó más preocupaciones, ya que no había habido ninguna notificación de que se hubiera actualizado el software y TCL parecía tener control total sobre el dispositivo. [4] [5] [6] La vulnerabilidad llegó a ser descrita en los medios como una "puerta trasera china". [5] En un discurso de diciembre de 2021 ante The Heritage Foundation , el secretario interino del Departamento de Seguridad Nacional , Chad Wolf, dijo que su agencia estaba investigando la vulnerabilidad debido a las preocupaciones de que el fabricante chino pudiera haber "expuesto a los usuarios a infracciones cibernéticas y exfiltración de datos". [7]
También en noviembre de 2020, Jackson encontró una vulnerabilidad de falsificación de solicitud del lado del servidorprivate-ip en , una popular biblioteca de JavaScript publicada en npm . [8] [9] En marzo de 2021, Jackson y otros investigadores descubrieron un error similar en netmask, un paquete utilizado por alrededor de 278.000 proyectos de software. El error había existido durante más de nueve años. [10] [11] En abril de 2021, el grupo descubrió que existía la misma falla en la biblioteca estándar de Python , y que, de manera más amplia, estaba afectando a otros lenguajes como Perl , Go y Rust . [12] [13] [14]ipaddress
En diciembre de 2020, Jackson y Nick Sahler informaron que habían obtenido acceso a una gran cantidad de datos confidenciales asociados con el sitio web para niños Neopets . Los datos incluían credenciales de bases de datos, correos electrónicos de empleados y el código fuente del sitio web. [15]
En septiembre de 2021, Jackson y Sick.Codes revelaron una vulnerabilidad que habían encontrado en la herramienta de gestión de pruebas TestRail de Gurock, en la que un control de acceso inadecuado permitiría el acceso a una lista de archivos de aplicación y rutas de archivos, lo que luego podría exponer potencialmente datos confidenciales como credenciales codificadas o claves API . [16]
Samurái Sakura
En 2020, Jackson fundó Sakura Samurai, un grupo de investigación de seguridad y hackers de sombrero blanco. Otros miembros actuales y anteriores del grupo incluyen a Robert Willis , Aubrey Cottle e Higinio Ochoa . [1]
En enero de 2021, Jackson y otros miembros de Sakura Samurai informaron públicamente que habían descubierto directorios git y archivos de credenciales git expuestos en dominios pertenecientes a dos grupos dentro de las Naciones Unidas . La vulnerabilidad expuso más de 100.000 registros privados de empleados. [17] [18]
En marzo de 2021, Jackson y otros miembros del grupo revelaron públicamente vulnerabilidades que afectaban a 27 grupos del gobierno indio. Después de encontrar directorios de configuración y git expuestos, Sakura Samurai pudo acceder a credenciales de aplicaciones críticas, más de 13.000 registros personales, informes policiales y otros datos. El grupo también descubrió vulnerabilidades relacionadas con el secuestro de sesiones y la ejecución de código arbitrario en sistemas gubernamentales relacionados con las finanzas. [19] Después de que los problemas informados al Centro Nacional de Protección de Infraestructuras de Información Crítica de la India no se abordaran durante varias semanas, Sakura Samura involucró al Programa de Divulgación de Vulnerabilidades del Departamento de Defensa de EE . UU. y los problemas se solucionaron. [20] [19]
Jackson y otros miembros de Sakura Samurai encontraron una vulnerabilidad en la suite de software empresarial Pega Infinity de Pegasystems , que se utiliza para la interacción con el cliente y la automatización de procesos digitales. La vulnerabilidad, que se informó por primera vez a Pegasystems en febrero de 2021, implicaba una posible configuración incorrecta que permitiría la exposición de datos. [21] La vulnerabilidad llevó a los investigadores a violar los sistemas pertenecientes tanto a Ford Motor Company como a John Deere , incidentes que se dieron a conocer públicamente en agosto de 2021. [22] [23]
Jackson y otros miembros de Sakura Samurai también han informado vulnerabilidades notables relacionadas con organizaciones y software, incluidos Apache Velocity , Keybase y Fermilab . [24] [25] [26]
Publicaciones
- Jackson, John (1 de diciembre de 2021). Ciberseguridad corporativa: identificación de riesgos y el programa Bug Bounty . Wiley . ISBN 978-1119782520.
Referencias
- ^ ab Jackson, John (22 de enero de 2021). "Episodio 200: Sakura Samurai quiere que los grupos de piratas informáticos vuelvan a estar de moda. Y: Cómo automatizar nuestra salida del caos de PKI". The Security Ledger con Paul F. Roberts . Consultado el 26 de septiembre de 2021 .
- ^ ab Jackson, John (31 de octubre de 2020). "De infante de marina de los Estados Unidos a ingeniero de seguridad de aplicaciones, con John Jackson". Hacking into Security (podcast). Entrevista realizada por Ricki Burke.
- ^ Whittaker, Zack (9 de marzo de 2020). «Talkspace amenaza con demandar a un investigador por un informe de errores». TechCrunch . Consultado el 26 de septiembre de 2021 .
- ^ Roberts, Paul (12 de noviembre de 2021). "Security Holes Open Back Door To TCL Android Smart TVs". The Security Ledger con Paul F. Roberts . Consultado el 26 de septiembre de 2021 .
- ^ ab Wagenseil, Paul (16 de noviembre de 2020). "Los televisores Android de TCL pueden tener una 'puerta trasera china': protéjase ahora (actualización)". Guía de Tom . Consultado el 27 de septiembre de 2021 .
- ^ Vincent, Brittany (18 de noviembre de 2020). "Informe: los investigadores encuentran una falla de seguridad de tipo 'puerta trasera' en los televisores inteligentes TCL". PCMag . Consultado el 26 de septiembre de 2021 .
- ^ Wagenseil, Paul (23 de diciembre de 2021). «Departamento de Seguridad Nacional: China utiliza televisores TCL para espiar a los estadounidenses». Tom's Guide . Consultado el 26 de septiembre de 2021 .
- ^ Bennett, Jonathan (4 de diciembre de 2020). "Esta semana en seguridad: encantamientos de wifi de iOS, fantasmas y expresiones regulares incorrectas". Hackaday . Consultado el 26 de septiembre de 2021 .
- ^ Roberts, Paul (25 de noviembre de 2021). "Una falla explotable en la aplicación NPM Private IP acecha en todas partes y en cualquier lugar". The Security Ledger con Paul F. Roberts . Consultado el 26 de septiembre de 2021 .
- ^ Bannister, Adam (29 de marzo de 2021). "La vulnerabilidad SSRF en el paquete NPM Netmask afecta a hasta 279.000 proyectos". The Daily Swig . Consultado el 26 de septiembre de 2021 .
- ^ Speed, Richard (29 de marzo de 2021). "¿Sentado cómodamente? Entonces probablemente sea momento de aplicar un parche, ya que se descubrió una falla crítica en el paquete netmask de npm". The Register . Consultado el 26 de septiembre de 2021 .
- ^ Sharma, Ax (1 de mayo de 2021). "Python también se vio afectado por una vulnerabilidad crítica de validación de direcciones IP". BleepingComputer . Consultado el 26 de septiembre de 2021 .
- ^ Sharma, Ax (28 de marzo de 2021). "Un error crítico en la red de máscara de red afecta a miles de aplicaciones". BleepingComputer . Consultado el 26 de septiembre de 2021 .
- ^ Sharma, Ax (7 de agosto de 2021). "La biblioteca Go, Rust "net" se vio afectada por una vulnerabilidad crítica de validación de direcciones IP". BleepingComputer . Consultado el 26 de septiembre de 2021 .
- ^ Roberts, Paul (28 de diciembre de 2021). "Actualización: Neopets sigue existiendo y está exponiendo datos confidenciales". The Security Ledger con Paul F. Roberts . Consultado el 26 de septiembre de 2021 .
- ^ Toulas, Bill (22 de septiembre de 2021). "Investigadores descubren una falla explotable de forma remota que da como resultado la exposición de archivos en Gurock TestRail". TechNadu . Consultado el 8 de octubre de 2021 .
- ^ Riley, Duncan (11 de enero de 2021). «La filtración de datos de las Naciones Unidas expone los datos de más de 100.000 empleados». SiliconANGLE . Consultado el 12 de agosto de 2021 .
- ^ Spadafora, Anthony (11 de enero de 2021). «Las Naciones Unidas sufren una importante filtración de datos». TechRadar . Consultado el 26 de septiembre de 2021 .
- ^ ab Sharma, Ax (12 de marzo de 2021). "Investigadores piratearon sitios del gobierno indio a través de archivos git y env expuestos". BleepingComputer . Consultado el 26 de septiembre de 2021 .
- ^ Majumder, Shayak (22 de febrero de 2021). "Se descubren vulnerabilidades importantes en servicios web administrados por el gobierno: informes". NDTV-Gadgets 360 . Consultado el 16 de agosto de 2021 .
- ^ "NVD – CVE-2021-27653". nvd.nist.gov . Consultado el 12 de agosto de 2021 .
- ^ Sharma, Ax (15 de agosto de 2021). "Un error de Ford expuso los registros de clientes y empleados de los sistemas internos". BleepingComputer . Consultado el 26 de septiembre de 2021 .
- ^ Bracken, Becky (10 de agosto de 2021). "Las granjas conectadas son presa fácil de los hackers de la cadena de suministro de alimentos global". ThreatPost . Consultado el 26 de septiembre de 2021 .
- ^ Sharma, Ax (15 de enero de 2021). "Vulnerabilidad XSS no revelada en Apache Velocity afecta a sitios GOV". BleepingComputer . Consultado el 16 de agosto de 2021 .
- ^ Osborne, Charlie (23 de febrero de 2021). «Keybase corrige un error que mantenía las imágenes en almacenamiento de texto sin formato en clientes Mac y Windows». ZDNet . Consultado el 16 de agosto de 2021 .
- ^ Sharma, Ax (6 de mayo de 2021). "El laboratorio de física estadounidense Fermilab expone datos confidenciales para que todos los vean". Ars Technica . Consultado el 26 de septiembre de 2021 .