Howto iDental
Objetivo: iDental (ClΓnicas odontolΓ³gicas low cost) URL: http://www.asistenciadentalsocial.com WAF/IDS: CDN de Incapsula Vulnerabilidad explotada: SQLInjection Bypas de WAF: Script Base64 ProgramaciΓ³n: PHP; Java DataTable para la paginaciΓ³n de resultados Base de Datos: MYSQL Hosting: OVH
En un primer anΓ‘lisis comprobamos que el dominio dirige a una IP asignada a una CDN (Red de distribuciΓ³n de contenidos): 107.154.80.47 de Incapsula Inc que actΓΊa como WAF impidiendo escaneos con herramientas habituales. Un whois sobre el dominio nos indica que los datos de registro estΓ‘n protegidos y que el hosting pertenece a OVH en la IP 37.187.174.189
Profundizando un poco mΓ‘s sacamos el panel del servidor https://ns376142.ip-37-187-174.eu:8443/login_up.php3, un Parallel Plesk.
Pero, como en todo entramado digital, siempre queda un cabo suelto que nos permite ir tirando del hilo. En este caso se encontraba en el dominio ucsgestiona.com que fue registrado a nombre de identalglobal.com en marzo de 2015 por un tal JosΓ© Arteaga. Tanto este dominio (identalglobal.com) como dentalglobaltraining.com, otra de las pantallas de iDental [y que, curiosamente, como la mayorΓa de los dominios analizados, se registran en la empresa Dinahosting y se alojan en el mismo servidor de OVH (NS3073618.IP-217-182-192.EU SDNS2.OVH.NET)], ocultan el whois. El dominio pricipal asistenciadentalsocial.com lo hace en el server NS376142.ip-37-187-174.eu SDNS2.OVH.NET como ya avanzamos.
La telaraΓ±a digital tejida por esta pandilla de estafadores βlegalesβ es prolΓfica y os aburrirΓamos, asΓ que sΓ³lo destacaremos algunas joyas:
http://trabajaenidental.com http://ucscapacita.org http://identalcarreraprofesional.com http://www.estudiantesanitarioresidente.com https://identalinnovacion.com http://identalnoticias.com http://www.sentrydoctor.com
Las empresas origen, llamadas todas β[Provincia] Union Dentalβ, provienen de los negocios iniciales de su fundador: DENTAL GLOBAL MANAGEMENT SL que a fecha de 31-3-2017 sigue ofertando empleo http://www.curraliaempleo.net/2017/03/10-vacantes-de-odontologia-en-toda.html y aparece tambiΓ©n como administrador de MEDICAL GLOBAL INVESTMENTS SL β>> https://www.infoempresa.com/es-es/es/empresa/medical-global-investments-sl y Proyecto Neo Concept SL β>> https://www.infoempresa.com/es-es/es/empresa/proyecto-neo-concept-sl (de 2012).
La trama empresarial ya tiene sucursales en latinoamΓ©rica donde opera (caso de MΓ©xico) bajo los nombres de iDental, iClinic e iDoctor β>> http://somostusdentistas.com.mx En todos los casos se repite la secuencia OVH/Dinahosting en los dominios y la misma dejadez en la programaciΓ³n con bases de datos mysql y PHP β>> http://www.odontologiaaccesible.com.mx/test/php/test.html
Con la fΓ³rmula de asistencia social el negocio ha ido creciendo hasta tejer una red clientelar compleja digna de que la UCO le echara un vistazo. La polΓtica de comunicaciones, posiblemente a travΓ©s de pagos publicitarios, es muy efectiva aunque ya vienen saliendo reportajes que tachan de estafa este invento.
AsΓ las cosas, y con este pequeΓ±o fingerprinting, encargamos a nuestra becaria (ya ascendida) que se dispusiera a buscar vulnerabilidades de forma manual activando su imaginaciΓ³n con algunos canutos y Coronas, ademΓ‘s de los sabios consejos de San Google, San Bing y otros santos de la Red.
La configuraciΓ³n de Incapsula impedΓa la utilizaciΓ³n de scripts automatizados sobre la web, pero partΓamos de un dato relevante: estaba programada en PHP con MySQL y en este tipo de cΓ³digo hay que ser un Wonder Developer para no dejarse alguna variable βcolgandoβ. A la primera Corona y sin fumarse un miserable canuto, la becaria (casco nΓΊmero yanisesabe) caza una candidata a inyectarle cositas en la url vΓa GET. Β El siempre amable y denostado: php?id=
SΓ, queridas, ese que las script kiddies buscan como locas para poner jeringazos de consultas SQL. Nada menos que tres tipos de inyecciones posibles:
Bypasear el WAF con un script y atizarle nuestra amiga SQLMAP para que nos descubriera su flamante base de datos conteniendo una veintena de tablas cargadas de datos privados de sus mΓ‘s de medio millΓ³n de clientes repartidos por clΓnicas de toda EspaΓ±a, fue el siguiente paso. Dumpearlas llevΓ³ tambiΓ©n unas horas.
Tampoco le costΓ³ mucho descubrir los paneles de acceso ya que estaban (y siguen estando) en el archivo robots.txt
Eso y la tabla logintpv era suficiente para jugar un rato a hacerle endodoncias digitales a iDentalβ¦
(Naturalmente, el contenido de esa tabla fue modificado al hacerse pΓΊblico el hack y sustituido por otro despuΓ©s de haber filtrado correctamente el parΓ‘metro vulnerable).
Tanto las consultas a la base de datos como los accesos a los paneles de administraciΓ³n se realizaron a travΓ©s de nodos especificamente seleccionados para evitar los Guard controlados o susceptibles de serlo. Ahora bien, ΒΏcorrigieron o aumentaron las medidas de seguridad de servidores y bases de datos tal y como afirmaron en sus notas de prensa a los medios despuΓ©s de que cancelΓ‘ramos parte de las deudas de sus clientes? Pues algo han ido haciendo estos chicos, sΓ: ademΓ‘s de corregir la vulnerabilidad SQLi y cambiar las passwords, han activado el protocolo https (443)β¦ y poco mΓ‘s. Sabiendo como saben que la base de datos ha sido dumpeada, no han cambiado de aplicaciΓ³n ni suspendido temporalmente hasta que esos datos (contraseΓ±as, expedientes, etc.) impidan a cualquier ciberdelincuente con intenciones aviesas seguir entrando a los expedientes de los pacientes π Β‘SΓ!, estas capturas de pantalla que os facilitamos a continuaciΓ³n son nuevas como podΓ©is ver en la fecha subrayada.
En el momento de publicar este How To, iDental no puede seguir tirÑndose el pisto que hasta ahora se ha tirado mintiendo a los medios y afirmando en comunicados que la pasarela de pagos y datos de sus clientes-pacientes estÑn seguros y no pueden ser vulnerados. No, amiguitos⦠habéis hecho un mal trabajo informÑtico como hacéis un mal trabajo en los sillones de tortura con los que sangrÑis a la gente que acude a vosotros.
MΓ‘s os vale daros prisa en cambiar las aplicaciones. SΓ, tambiΓ©n la app mΓ³vil , que estΓ‘ hecha unos zorros y pemitirΓa βjugarβ con Firebase-Google para βmejorarlaβ.
Y a vosotras, IT o Developers de UCS Gestiona, que ya imaginamos que os retribuirΓ‘n como al resto de trabajadores de iDental (mal y poco), deciros que no hemos descubierto otros agujeros importantes que tenΓ©is en vuestros desarrollos porque, aunque lo dudΓ©is, os respetamos al igual que al resto de trabajadores. Respeto que tenΓ©is mientras no seais cΓ³mplices de la gentuza que os emplea.
Una base de datos dumpeada (y os aseguramos que las vuestras lo estΓ‘n) exige un cambio inmediato de la informaciΓ³n y modos de acceso a cualquier aplicaciΓ³n que las utilice. En tanto en cuanto no se haga, el acceso y la vulnerabilidad de las usuarias sigue estando sin resolver.
A quienes se han dirigido a nosotras: medios de comunicaciΓ³n, pacientes, familiares y activistas, unas pidiendo pruebas, otras ayuda, y algunas que extendiΓ©ramos nuestro radio de acciΓ³nβ¦Β La novena compaΓ±Γa de Anonymous (guiΓ±o guiΓ±o), desde sus inicios allΓ‘ por 2012, no practica un hacktivismo de telenovela o pelΓcula de ficciΓ³n de hackers. Ni realizamos acciones por encargo ni tenemos ninguna necesidad de ganar fama. JamΓ‘s podrΓamos sacar mΓ‘s partido de lo que hacemos que la propia satisfacciΓ³n de seguir haciΓ©ndolo a nuestra manera. Y nos gustarΓa que entendierais un par de cosas: en un mundo avanzado tecnolΓ³gicamente nadie es superior a nadie y los guardianes del sistema tendrΓ‘n, como mucho, la misma informaciΓ³n que aquellas que lo combaten si no cedemos en nuestra voluntad por el conocimiento libre y el trabajo bien hecho, a expensas de las Γ³rdenes de nadie. La competencia en el manejo de un lenguaje, como ocurre con el pensamiento, queda al margen de todo tipo de imposiciΓ³n.
Por desgracia, hay suficientes expertos en ciberseguridad en este paΓs dispuestos a enrolarse en los ejΓ©rcitos del ciberespacio o a colaborar con los chicos de las chapas y los chalecos amarillos. Pero tened en cuenta algo: el cΓ³digo, la programaciΓ³n, la informaciΓ³n y la imaginaciΓ³n no entienden ni de uniformes ni de banderas. Cuando la tecnologΓa se usa para aplastar al divergente, la tecnologΓa ya estΓ‘ controlando al poderoso. El Gran Hermano sΓ³lo te vigila mientras tΓΊ no vigilas al Gran Hermano.
Be brave π
Inglorious /b/asterds La Nueve de Anonymous
PD.: Como siempre, hemos procurado no βmatar gatitosβ ni provocar vΓctimas colaterales con esta acciΓ³n dirigida a darle un capΓ³n a un negocio que tiene todas las papeletas de terminar en un fraude enorme que dejarΓ‘ vΓctimas inocentes y algunos empresarios con el suficiente entramado para pagar las fianzas y seguir riΓ©ndose de las crΓ©dulas del sistema. En todo caso, sΓ³lo nos arrepentimos de haberle generado pocas horas extras al GDT de la Guardia Civil que acudieron raudas a paliar el desastre y a ver si nos pillaban en los logs π π












