Articulo de referencia

Sakura Samurai (grupo)

Sakura Samurai fue un grupo de investigación de seguridad y hacking ético fundado en 2020. El grupo es responsable de múltiples divulgaciones de vulnerabilidades que involucran ...

Sakura Samurai fue un grupo de investigación de seguridad y hacking ético fundado en 2020. El grupo es responsable de múltiples divulgaciones de vulnerabilidades que involucran a grupos gubernamentales y diversas corporaciones. [ 1 ]

Historia

Sakura Samurai fue fundada en 2020 por John Jackson , también conocido como "Mr. Hacking". [ 2 ] Entre sus miembros destacados se encuentran Jackson, Robert "rej_ex" Willis , Higinio "w0rmer" Ochoa y Aubrey "Kirtaner" Cottle . [ 3 ]

En octubre de 2022, Sakura Samurai anunció en su página de Twitter que ahora están inactivos debido a "varios otros compromisos" que los miembros tienen individualmente. [ 4 ]

Trabajo notable

Grupos gubernamentales

Naciones Unidas

Sakura Samurai descubrió directorios Git expuestos y archivos de credenciales Git en dominios pertenecientes al Programa de las Naciones Unidas para el Medio Ambiente (PNUMA) y a la Organización Internacional del Trabajo de las Naciones Unidas (OIT). Estos proporcionaron acceso a las credenciales de la base de datos del administrador de WordPress y al código fuente del PNUMA, y expusieron más de 100 000 registros privados de empleados a los investigadores. Los datos de los empleados incluían detalles sobre los viajes del personal de la ONU, datos de recursos humanos, incluida información de identificación personal , registros de recursos de financiación de proyectos, registros generales de empleados e informes de evaluación de empleo. [ 5 ] [ 6 ] Sakura Samurai informó públicamente de la brecha en enero de 2021, después de haberla divulgado inicialmente a través del programa de divulgación de vulnerabilidades de la ONU. [ 6 ]

India

En marzo de 2021, Sakura Samurai reveló públicamente vulnerabilidades que afectaban a 27 grupos dentro del gobierno indio. Tras encontrar directorios de configuración y Git expuestos, Sakura Samurai pudo acceder a credenciales de aplicaciones críticas, más de 13 000 registros personales, informes policiales y otros datos. El grupo también descubrió vulnerabilidades relacionadas con el secuestro de sesiones y la ejecución de código arbitrario en sistemas gubernamentales relacionados con las finanzas. [ 7 ] Después de que los problemas reportados al Centro Nacional de Protección de Infraestructuras de Información Crítica de la India permanecieran sin solución durante varias semanas, Sakura Samurai involucró al Programa de Divulgación de Vulnerabilidades del Departamento de Defensa de los Estados Unidos , y los problemas fueron remediados. [ 8 ] [ 7 ]

Corporaciones

Herramientas de Apache Velocity

Sakura Samurai descubrió y reportó una vulnerabilidad de secuencias de comandos entre sitios (XSS) en Apache Velocity Tools en octubre de 2020. Variaciones sofisticadas de la vulnerabilidad, combinadas con ingeniería social , podrían permitir a los atacantes recopilar las cookies de sesión del usuario conectado , lo que potencialmente les permitiría secuestrar sus sesiones. La clase vulnerable de Apache Velocity Tools estaba incluida en más de 2600 binarios únicos de diversas aplicaciones de software importantes. Apache reconoció el informe y corrigió la falla en noviembre de 2020, aunque no la hizo pública formalmente. [ 9 ]

Base de claves

El grupo descubrió que Keybase , una aplicación de chat centrada en la seguridad propiedad de Zoom , almacenaba imágenes de forma insegura, incluso después de que los usuarios supuestamente las hubieran eliminado. Informaron de la vulnerabilidad en enero de 2021 y la divulgaron públicamente en febrero, después de que el error se hubiera corregido y las actualizaciones se hubieran distribuido ampliamente. [ 10 ]

Sakura Samurai descubrió una vulnerabilidad en el paquete de software empresarial Pega Infinity de Pegasystems , utilizado para la interacción con el cliente y la automatización de procesos digitales. La vulnerabilidad, que se reportó por primera vez a Pegasystems en febrero de 2021, implicaba una posible configuración incorrecta que permitiría la exposición de datos. [ 11 ]

La vulnerabilidad permitió que Sakura Samurai vulnerara sistemas pertenecientes a Ford Motor Company y John Deere , incidentes que se hicieron públicos en agosto de 2021. [ 12 ] [ 13 ] Estas vulneraciones fueron objeto de una presentación de Sick.Codes en DEF CON 2021 , titulada «La carrera armamentística de datos agrícolas: Explotando una gran cantidad de vulnerabilidades en la cadena de suministro global de alimentos (de buena fe)». [ 14 ]

Fermilab

En mayo de 2021, Sakura Samurai informó sobre las vulnerabilidades que habían descubierto y divulgado a Fermilab , un laboratorio de física de partículas y aceleradores . El grupo logró acceder a un sistema de gestión de incidencias del proyecto , credenciales de servidor e información de empleados. [ 15 ]

Referencias

  1. Xavier, John (20 de febrero de 2021). "Las defensas cibernéticas de la India fueron vulneradas y se informó de ello; el gobierno aún no lo ha solucionado" . The Hindu . ISSN 0971-751X . Consultado el 12 de agosto de 2021 . 
  2. Jackson, John (22 de enero de 2021). "Episodio 200: Sakura Samurai quiere que los grupos de hackers vuelvan a estar de moda. Y: Automatizando nuestra salida del caos de la PKI" . The Security Ledger con Paul F. Roberts . Recuperado el 26 de septiembre de 2021 .
  3. "Miembros retirados de Sakura Samurai" . Sakura Samurai . Archivado del original el 26 de septiembre de 2021. Consultado el 26 de septiembre de 2021 .
  4. "Anuncio de jubilación" . Twitter . Consultado el 30 de octubre de 2022 .
  5. Riley, Duncan (11 de enero de 2021). "Una filtración de datos de las Naciones Unidas expone detalles de más de 100.000 empleados" . SiliconANGLE . Consultado el 12 de agosto de 2021 .
  6. 1 2 Spadafora, Anthony (11 de enero de 2021). "Las Naciones Unidas sufren una importante filtración de datos" . TechRadar . Recuperado el 26 de septiembre de 2021 .
  7. 1 2 Sharma, Ax (12 de marzo de 2021). "Investigadores hackearon sitios del gobierno indio a través de archivos git y env expuestos" . BleepingComputer . Recuperado el 26 de septiembre de 2021 .
  8. Majumder, Shayak (22 de febrero de 2021). "Se detectan importantes vulnerabilidades en los servicios web gestionados por el gobierno: informes" . NDTV-Gadgets 360. Consultado el 16 de agosto de 2021 .
  9. Sharma, Ax (15 de enero de 2021). "Vulnerabilidad XSS no revelada de Apache Velocity afecta a sitios GOV" . BleepingComputer . Recuperado el 16 de agosto de 2021 .
  10. Osborne, Charlie (23 de febrero de 2021). "Keybase corrige un error que mantenía las imágenes en almacenamiento de texto plano en clientes Mac y Windows" . ZDNet . Consultado el 16 de agosto de 2021 .
  11. "NVD – CVE-2021-27653" . nvd.nist.gov . Consultado el 12 de agosto de 2021 .
  12. Sharma, Ax (15 de agosto de 2021). "Un fallo de Ford expuso los registros de clientes y empleados de sus sistemas internos" . BleepingComputer . Consultado el 26 de septiembre de 2021 .
  13. Bracken, Becky (10 de agosto de 2021). "Las granjas conectadas son un blanco fácil para un ataque informático a la cadena de suministro global de alimentos" . ThreatPost . Recuperado el 26 de septiembre de 2021 .
  14. Kirk, Jeremy (9 de agosto de 2021). "Los fallos en los sistemas de John Deere evidencian el riesgo cibernético de la agricultura" . National Cyber ​​Security News Today . Archivado del original el 26 de septiembre de 2021. Consultado el 26 de septiembre de 2021 .
  15. Sharma, Ax (6 de mayo de 2021). "El laboratorio de física estadounidense Fermilab expone datos confidenciales para que todos los vean" . Ars Technica . Consultado el 26 de septiembre de 2021 .
  • Sitio web oficialEdita esto en Wikidata