SAFE. Guía para proteger tu vida digital y tu privacidad

29 nov 2005

Los piratas informáticos son más rápidos

Fuente: http://www.comfia.info/noticias/23166.html

El número de ataques de phishing (capacidad de duplicar una página web para hacer creer al visitante que se encuentra en la página original en lugar de la copiada) se ha incrementado de forma dramática el último año, con sus consecuencias negativas para el crecimiento del comercio electrónico.

Según el último estudio de la consultora Gartner, de junio, el número de intentos de phishing había aumentado ya en el primer trimestre de 2005 un 28% respecto al año anterior, y en octubre se detectaron numerosos casos de phishing diarios en entidades como BBVA, Bancaja, Citibank, Nordea, Bank of America, Vodafone o FIFA.

Un reciente informe del Grupo de Trabajo Antiphishing (APWG) muestra también que los phishers están ampliando sus redes y empiezan a abandonar las tradicionales instituciones financieras para atacar un abanico mucho más amplio. Según el secretario general de APWG, Peter Cassidy, se espera que las instituciones financieras ganen experiencia en burlar y desviar los ataques de phishing para que los phishers y sus métodos basados en el correo no deseado o spam no surtan efecto.

Por ello, los phishers están cambiando su objetivo y dirigen ahora sus ataques a organizaciones más pequeñas y a otro tipo de negocios, adentrándose incluso en las instituciones sanitarias. La guerra es cada vez más dura.

Estos correos fraudulentos que buscan obtener nuestros datos bancarios tienen como finalidad conseguir beneficios económicos con la suplantación de identidades o el fraude. Cada vez es más difícil darse cuenta de si un e-mail viene realmente de un banco o se trata de un nuevo intento de robo de información.

Defenderse de estas amenazas es cada vez más complicado. La rapidez con la que los hackers (piratas informáticos) van mejorando sus métodos, combinándolos con otros como el cracking (inutilización de los sistemas de protección establecidos de una aplicación informática) o los troyanos (programas que se ocultan dentro de otros para evitar ser detectados e instalarse en el sistema con la capacidad de capturar datos), convierten a los negocios en blancos fáciles para la actuación de estos intrusos.

Existen numerosas modalidades de phishing. Desde el DNS poisoning o el URL hijacking, centrados en redirigir a los usuarios a webs o servidores falsos donde se efectúa la suplantación de páginas, pasando por el IM phishing, donde los hackers, con mensajería instantánea, se hacen pasar por un conocido para conseguir nuestros datos personales, o el Cross-site scripting, basado en ventanas falsas de solicitud de datos en las web de entidades bancarias. Pero, a pesar de la sofisticación de estas formas de ataque, la vía de difusión más habitual del phishing y donde se corre más peligro sigue siendo el correo electrónico.

Esto demuestra que nadie está totalmente protegido ante sus ataques y, por otro lado, que es enormemente complicado terminar con este negocio en continua evolución. Un correo electrónico desprotegido es una puerta abierta a los intrusos.

El miedo a revelar la información personal está llevando a millones de usuarios a distanciarse del comercio electrónico e incluso a cambiar de entidad bancaria, con las pérdidas económicas que esto conlleva.

Por eso debemos adelantarnos siempre a los estafadores, utilizando las armas que tenemos para ello: asegurándonos de quién nos está enviando el e-mail antes de darle nuestros datos y protegiendo siempre nuestro servidor con soluciones fiables de seguridad, instalando el software adecuado. Y, sobre todo, manteniéndonos siempre alerta ante la posible entrada de los intrusos.

Existen soluciones, tanto de software como de hardware con funcionalidades antispam combinadas con antiphishing, soluciones fiables y robustas, que disminuyen el riesgo de que estas amenazas lleguen a nuestro ordenador. Las empresas de antivirus incluyen este tipo de soluciones en su portfolio y trabajan diariamente en mejorar el software y hardware dirigido a proteger a sus clientes contra estas vulnerabilidades que, actualmente, suponen el mayor riesgo para todos los usuarios.

Porque el phishing no es pasajero, no es una moda ni una coyuntura que crea nuevos ricos a través de un fraude conocido mediante una nueva herramienta. Es una pena que antes de que algo tan valioso como el correo electrónico se haga indispensable en nuestras vidas ya existan maneras fraudulentas de sacarle partido a la confianza del usuario. Pero podemos evitarlo, está en nuestra mano que el phishing y sus variantes se conviertan tan sólo en una moda pasajera.

http://www.cincodias.com

28 nov 2005

Brasil, líder en fraudes bancarios por internet

Fuente: http://www.eluniversal.com.mx/articulos/26856.html

Crecen 688% de enero a septiembre de este año. En los primeros nueve meses del año, comparado con el mismo periodo de 2004, las denuncias de fraudes bancarios pasaron de 2 mil 340 a 18 mil 443, con 8 mil 288 casos en el tercer trimestre

Los fraudes bancarios a través de internet aumentaron en Brasil 688 por ciento entre enero y septiembre pasados, en comparación con el mismo periodo de 2004, reportó un estudio especializado en seguridad informática.

El Centro de Estudios, Respuesta y Tratamiento de Incidentes de Seguridad del Comité Gestor de Internet de Brasil señaló que entre enero y septiembre de este año se sextuplicaron los llamados fraudes bancarios en la red.

En los primeros nueve meses del año, comparado con el mismo periodo de 2004, las denuncias de fraudes bancarios pasaron de 2 mil 340 a 18 mil 443, con 8 mil 288 casos en el tercer trimestre.

Con mensajes sugestivos como "usted está siendo traicionado", "su nombre está en las centrales de riesgo crediticio" o "su CPF (Registro de Persona Física) será cancelado", los hackers hacen que el usuario instale programas maliciosos.

Este tipo de programas, al ser ejecutados, permite un control en línea de los computadores de los usuarios, logrando así las contraseñas bancarias y, por consiguiente, el acceso a cuentas, desde donde se transfieren los fondos a nombres fantasmas .

La Federación Brasileña de Bancos (Febraban) advirtió sobre la "capacidad profesional" de los hackers para clonar páginas en internet de las entidades y poder así robar las contraseñas, además de la tecnología usada en la clonación de tarjetas de crédito.

Para este año, los bancos esperan invertir mil millones de dólares en seguridad destinada a los servicios de banca virtual y tecnología de tarjetas de crédito.

Las pérdidas, en tanto, pueden alcanzar los 150 millones de dólares, cifra que se hace significativa debido a que la mayoría de fraudes fue realizada a personas físicas, que constituyen apenas 11 por ciento de los usuarios de la banca virtual.

Brasil, según un estudio de Trend Micro, empresa especializada de productos y servicios de antivirus y seguridad en la red, es el "campeón mundial" de creación de programas "troyanos" destinados a robos bancarios, superando a Estados Unidos y España.

Con 30 por ciento más de archivos dañinos creados que en Estados Unidos, en Brasil aparecen por día entre uno y dos códigos nuevos o de actualizaciones a programas malintencionados.

Una de la razones para el aumento de este tipo de programas en Brasil, de acuerdo con Febraban, es la fragilidad del sistema judicial para este tipo de delitos, que no están considerados en el Código Penal, que aplica sólo un castigo en caso de robo.

A pesar de los fraudes, las transacciones por internet en Brasil crecieron alrededor de 40 por ciento en 2004, pasando de mil 460 a 2 mil 40 operaciones en línea, con mil 860 para personas jurídicas, 58.6 por ciento más que en 2003.

Rivales en la paz, unidos para la guerra... Los exploradores se unen

Fuente: http://www.kriptopolis.org/node/1507

La semana pasada George Staikos, desarrollador de KDE, logró reunir en Toronto a responsables del desarrollo de los principales navegadores web (Explorer, Mozilla-Firefox, Opera y Konqueror) para recabar ideas y concertar estrategias comunes en lo relativo a la lucha contra el phishing y los creadores de virus.

El propio Staikos ha realizado la crónica de los trabajos pero, en esencia, los puntos a destacar son varios...

* Acuerdo general para retirar SSLv2: a propuesta de Opera, Explorer 7 lo desactivará por defecto y KDE4 ya lo ha eliminado de su árbol de desarrollo.
* Propuesta de KDE a las autoridades de certificación para que abandonen los cifrados de 40 y 56 bit, y utilicen claves de 2048 bit o más para los certificados raíz.
* Se empieza a tomar en consideración la propuesta de Microsoft de dotar a la barra de navegación de diferentes colores de fondo (blanco: normal, verde: sitio seguro, rojo: phishing confirmado, amarillo: sitio sospechoso). El más perjudicado será Firefox, que nos tiene acostumbrados a utilizar el amarillo para los sitios "seguros"...

En definitiva, todos muy contentos de abrir nuevas vías de cooperación. Para nosotros, como usuarios, lo más destacable es el reconocimiento tácito de que los navegadores y sus debilidades tienen mucho que ver en la epidemia de desconfianza que nos invade.

27 nov 2005

Confesiones de un 'hacker' español

Fuente: http://www.diariodigital.net/noticia597.html

NOTA: www.segu-info.com.ar no comparte el significado que se le da a la palabra "hacker" en este artículo. Se mantiene por respeto a la fuente original pero pensamos que el término adecuado en este caso debería ser Phisher

El misterioso 'Tasmania' está detenido en una prisión argentina a la espera de juicio.Estaban ahí, aburridísimos. Habían pasado el día sentados en un coche, mirando una puerta blanca y esperando que El Gallego -así le decían en el pueblo- diera una señal de vida.

Les habían dicho que él estaba en casa. Que casi siempre estaba en casa. Solía salir temprano a comprar pan para el desayuno, pero luego se encerraba y no volvía a despegarse del ordenador. El 28 de julio de 2005 El Gallego se levantó del asiento y fue hasta la calle: eran las siete de la tarde, tenía que entrar la moto. Pero no pudo.

-¡Al suelo! -los cuatro policías se abalanzaron a gritos, lo pusieron de rodillas, le esposaron las manos-. ¿Quién sos?

-José Manuel -dijo El Gallego con la voz serena. Era, a decir de todos, un hombre tranquilo.

-¿Qué apellido?

-García Rodríguez.

-¿García Rodríguez? Bueno, queda detenido.

En Carcarañá -un pueblo de 15.000 habitantes en la provincia de Santa Fe, a 300 kilómetros de Buenos Aires- todos los vecinos vieron con la boca abierta cómo la sospecha, en cuestión de segundos, se había vuelto real: El Gallego era un auténtico hacker. Y le habían pillado.

"La calle estaba llena de gente: salieron los chicos del cíber, las señoras de la peluquería", recuerda García Rodríguez con la voz pausada mientras enciende, también con pausa, un cigarro negro. "Los de Interpol creen que están en una película de acción: como no tenían orden de allanamiento me esperaron fuera, luego me tiraron al piso, me leyeron mis derechos, vinieron dos testigos, dejaron que buscara una campera, que cerrara mi puerta con llave... y acá estoy".

Y acá está: en un cuarto de visitas de la dependencia que la Policía Federal tiene en Rosario, provincia de Santa Fe. Hace ya cuatro meses que García Rodríguez está detenido en el marco de un operativo que el Gobierno español denominó Pampa-Tasmania: lo acusan de ser el cabecilla de una banda de delitos informáticos bancarios que ya se habría agenciado unos cuantos millones de euros. La causa se abrió cuando la policía detuvo en Madrid al rumano Adrian Alexandru Picú y lo acusó de hacer phishing, una técnica que consiste en captar mediante engaños las claves para operar en bancos por Internet, y luego entrar en la cuenta de la víctima para enviar el dinero a otra cuenta con nombre ficticio que luego usufructúa.

En sus declaraciones ante el juez, Picú aseguró que quien lideraba el trabajo era García Rodríguez, a quien la comunidad de hackers también conocía como Tasmania. Pero, según Tasmania, lo único cierto es que él y Picú iban al mismo cibercafé en Madrid, y terminaron haciéndose amigos. "Cuando me vine para la Argentina me seguí hablando con él por Internet, pero nada más -se defiende-. Yo no tenía conocimiento de que él estuviera en cosas raras. Él sabía que yo me daba mañas con la computadora... así que supo a quién tirarle el muerto".

La situación procesal de Tasmania es compleja: un tratado entre España y Argentina sostiene que, para que se cumpla una extradición, el hecho por el que se reclama al reo sea delito en ambos países. Y esto, según Nicolás Fonzo, su abogado, no se cumple: en España sí existe la figura de delito informático, pero en Argentina no. Hacia finales de este año, en una fecha seguramente próxima a su cumpleaños número 24 (el 6 de diciembre) un juicio oral decidirá si el cargo por el que se acusa a Tasmania puede estar contemplado en la ley argentina bajo otro nombre. En el caso de que así sea, podría efectuarse la extradición. Pero hasta ese momento, El Gallego pasa sus días en una celda junto a cuatro detenidos más, con los que comparte rondas de mate y se embarca en competencias de playstation. "Mis compañeros se asombran un poco, porque ven los reportajes conmigo y dicen: '¡Ja! Mirá a quién tenemos acá'. Nos hemos hecho amigos, jugamos al truco, vemos televisión, charlamos... Hay que pasar las horas muertas", dice Tasmania, como si hablara de la eternidad.

El Gallego no tiene acento español. Llegó hace dos años de Algeciras, su pueblo natal, pero ya no quedan muchos rastros de su origen. Allí quedaron sus padres: José, funcionario del ayuntamiento, y Ana Concepción, ama de casa. Fueron ellos quienes, a los trece años, le compraron su primer ordenador. En la adolescencia, Tasmania tenía una rara forma de pasar el tiempo: durante el día iba al colegio (repitió cuatro veces el mismo curso), más tarde se encerraba en su cuarto a leer libros de informática, y a la noche trabajaba cargando pescado en el puerto: una actividad que le permitía costearse la conexión a Internet, que entonces -1995- era bastante más cara que ahora. "Siento que nací con unas ganas de aprender y saberlo todo, es algo que me supera a mí mismo", explica. "Pero eso no me convierte en un delincuente: yo me siento un hacker solamente en la acepción que dice que hacker es una persona curiosa, que busca información y no la esconde. Mi especialidad es detectar fallas en los sistemas de seguridad, pero luego publico en la web la forma de corregirlas. Y lo que dicen de mí es falso: si soy millonario todavía no me he enterado".

Su primera detención fue a los dieciséis años. Telefónica lo había acusado de hacer conexiones ilegales a la red, pero lo liberaron dos días más tarde por falta de pruebas. Desde entonces, según Tasmania, la policía acude a él cada vez que descubre un delito informático. Hasta ahora fueron 18 allanamientos, que pusieron a su madre en un ataque de nervios y obligaron a Tasmania a mudarse de casa. Primero se fue a Madrid, y allí un compañero de piso argentino le habló, por primera vez, de Carcarañá. "Él venía de allí... imaginate un típico argentino agrandado: me hablaba tantas maravillas que finalmente vine. Y me encantó. Me alquilé una casita y me quedé, con ahorros que tenía y dinero que me enviaba mi madre".

En Carcarañá los niños andan en bici, los perros cojean, las mujeres toman mate a la sombra de las parras, y en algunas esquinas se mezcla el olor de las flores con el de la bosta. Aquí, en septiembre de 2003, llegó Tasmania. Y el pueblo lo recibió como se recibe a un ovni. Tasmania era español, pálido, robusto, usaba un piercing en la ceja izquierda y andaba por las calles trajinando una motocicleta que aguantaba milagrosamente sus más de cien kilos. Hoy, Carcarañá entero murmura sobre el caso: dicen que al Gallego lo visitaban hombres con collares de oro que bajaban de coches deportivos. Que tenía un ramillete de tarjetas de crédito. Que volvía del supermercado con el carro lleno de comida y whiskies, que luego convidaba generosamente a sus muchos amigos. Que había confesado, en una noche de copas, que tenía planeado hacer saltar la banca española.

"Me están atribuyendo tantas cosas que cuando salga de acá, aunque no haya terminado el colegio, me van a ofrecer trabajo en todas partes: soy más famoso que Bill Gates", se divierte Tasmania. Lo que sí se sabe es que las cajeras del supermercado, en Carcarañá, extrañan a su mejor cliente. "Extraño el mar y mi gente, pero no España: yo quiero quedarme aquí", dice mientras mira con desgano por la ventana. "Bueno: no exactamente aquí, sino afuera. Cuando me detuvieron mi madre casi se desmaya. Una vez vio un motín por televisión y se quería morir. Y yo le decía: 'Mamá, tengo un living grande, un televisor, música, playstation...'. Pero no me creía, pensaba que yo estaba en una especie de Alcatraz y a 14.000 kilómetros. Quiere que me extraditen para tenerme cerquita. Así son las madres".

Se comunica con ella por carta manuscrita. Le resulta casi insoportable. "Antes me pasaba todo el día con la computadora... No se apagaba nunca. Yo sí me apagaba, pero cuando algo sonaba me despertaba, la tenía pegada a la cama, tecleaba un poco. Y con esto de las cartas a mano... me estoy acostumbrando" dice mientras golpetea los dedos gordos y pálidos sobre la mesa. Desde el primer día, Tasmania sufre de abstinencia por la ausencia de teclado: le pidió uno a su abogado, aunque fuera para tocarlo. Pero en el penal lo miraron torcido y él entendió que no era momento, ni lugar, para ciertos caprichos.

Un hacker español crea el buscador que usa la Guardia Civil contra la pedofilia (Híspalis)

Fuente: http://www.elpais.es/articulo/elpportec/20051124elpcibenr_1/Tes

Albert Gabàs, miembro del Chaos Computer Club, ha desarrollado el buscador Híspalis - La herramienta, de su empresa Astabis, se cede a la Policía para perseguir delitos con la autorización de un juez.

Albert Gabàs, un experto en seguridad de 28 años, es el responsable del desarrollo del programa Híspalis, estrenado recientemente por el Grupo de Delitos Telemáticos de la Guardia Civil, para luchar contra el intercambio de pornografía infantil en Internet. Híspalis rastrea las redes P2P en busca de imágenes o vídeos de pedofilia y las personas que los están compartiendo. El FBI y otros cuerpos policiales se han interesado por la herramienta, única en el mundo.

No es la primera vez que antiguos hackers españoles colaboran con las fuerzas del orden, especialmente para combatir la pornografía infantil. Gabàs perteneció al grupo Hispahack, ya disuelto. Hispahack había sido protagonista, en 1998, de la redada más espectacular llevada a cabo por el Grupo de Delitos Telemáticos de la Guardia Civil y del primer juicio por hacking en España, que acabó en absolución por falta de pruebas. Gabàs no fue acusado.

El joven pertenece ahora al alemán Chaos Computer Club, de prestigio mundial. Ha trabajado en diversas consultoras de seguridad informática hasta crear su empresa, Astabis Data Management, especializada en auditorías de aplicaciones web. En febrero de 2003, conoció al comandante del Grupo de Delitos Telemáticos de la Guardia Civil, Juan Salom, y nació, explica Gabàs, "una buena relación, una colaboración fluida entre dos personas que buscan un objetivo común: una red segura". De manera altruista, Gabàs puso sus conocimientos a disposición de la Guardia Civil. Así nace la herramienta Híspalis, a partir de una idea del comandante Salom: "La Guardia Civil tenía más de 50.000 imágenes procedentes de incautaciones de los últimos tres años. Se les ocurrió que podían utilizarlas para cazar a más delincuentes, a partir de los valores hash", explica Gabàs. El hash es un identificador inequívoco de un archivo informático, sea un certificado digital o una imagen pornográfica. Se obtiene mediante cálculos matemáticos a partir del archivo original y permite identificarlo entre millones.

Por ejemplo, el hash de una foto podría ser: 5a13eae66f253fd48f729860420c2a20. Las redes P2P funcionan a partir de estos hashes, para asegurar la integridad y autenticidad de los ficheros que se intercambian. Cuando se le pide una foto, la red no la busca por nombre sino por este valor.

Herramienta única

La idea de los hashes, que convierte a Híspalis en una herramienta única, es útil porque una misma fotografía puede ofrecerse con nombres diferentes, pero siempre tendrá el mismo hash, o cuando se usan nombres inocentes para los archivos, que en principio no se relacionarían con pornografía. Cada red P2P tiene formas distintas de calcular estos identificadores. El esfuerzo de la Guardia Civil se concentró en traducir su base de datos a valores hash para las redes más populares: eDonkey y Kazaa.

El trabajo de Gabàs consistió en desarrollar el programa, cuyo funcionamiento es sencillo: se le indica la dirección de un servidor P2P, donde están centralizados los usuarios y contenidos que ofrecen; se introduce la lista de identificadores de imágenes que debe buscar y, poco a poco, van apareciendo en la pantalla los hashes captados, junto con la dirección IP del usuario que los comparte, día, hora y país. Con estos datos, la Guardia Civil puede dirigirse al proveedor de acceso a quien corresponde la dirección IP y localizar a la persona. La creación del programa se llevó medio año de trabajo: "Lo más difícil era tener la base de datos con los hash y, en el plano técnico, analizar los protocolos de las redes P2P para saber cómo pedirles este valor", afirma el experto.

La herramienta se presentó en el IV Foro Iberoamericano de Ciberpolicías, en Sevilla. Estuvo funcionando initerrumpidamente cuatro días, en los que detectó a más de 8.000 usuarios, algunos con decenas de imágenes cada uno.

"La herramienta es de mi empresa, Astabis. La cederemos sólo a cuerpos de policía, para perseguir delitos con la autorización de un juez y en el marco de una operación en concreto. Si se hace una actividad diferente de la que hemos autorizado se retirará el permiso. No dejaremos monitorizar indiscriminadamente ni caer en manos de empresas", asegura Gabàs. El experto es consciente de los peligros para la privacidad que puede suponer el programa para detectar no sólo quien intercambia pornografía sino todo tipo de ficheros, para crear perfiles o perseguir a internautas. Un dato muestra su potencial y también la magnitud del intercambio de pornografía infantil: se dejó funcionando durante la entrevista de Gabàs con Ciberp@ís. En poco más de una hora, detectó a 23 internautas compartiendo contenidos pedófilos.

Actualización de las "20 vulnerabilidades más críticas"

Fuente: http://www.hispasec.com/unaaldia/2590

SANS Institute acaba de publicar al versión 6.0 de su guía sobre las 20 vulnerabilidades de seguridad más críticas.

Hace ahora cuatro años, SANS Institute conjuntamente con el FBI publicó un documento donde se describían las diez vulnerabilidades de seguridad más críticas. En él se resumían los principales problemas de seguridad, aquellos que eran utilizados de forma más habitual en los ataques a sistemas informáticos.

El objetivo que perseguía la publicación de esa guía era conseguir que los administradores de sistemas hicieran los pasos necesarios para solventar esas diez vulnerabilidades más críticas. Con esto, además de mejorar el nivel global de seguridad de la red, se conseguiría evitar un elevado porcentaje de los incidentes, muchos de los cuales sacaban provecho de alguna de esas vulnerabilidades.

Pocos meses después, SANS actualizó la guía para incluir las 10 principales vulnerabilidades de los sistemas Windows y las 10 vulnerabilidades más habituales de los sistemas Unix. Así nació el documento "Las 20 vulnerabilidades más críticas". Desde entonces, periódicamente se ha ido actualizando el documento, ampliando la información sobre los pasos a realizar para evitar las
vulnerabilidades.

La edición de este año marca un cambio en la filosofía del documento.
Ahora ya no se limita a las vulnerabilidades de Windows y Unix. Tampoco se describen las vulnerabilidades que podríamos denominar clásicas. La edición de este año informa sobre los problemas de seguridad que requieren una actuación inmediata por parte de los administradores de sistemas. A diferencia de otras versiones, no se describen vulnerabilidades que hoy pueden considerarse obsoletas, sino aquellas que realmente afectan a los sistemas informáticos, incluso si ya se había revisado su seguridad con una versión anterior del documento.

Para todas las vulnerabilidades, se incluye una documentación de la misma, explicando el alcance que puede tener en caso que un atacante logre utilizarla para atacar los sistemas afectados. También se describen las acciones a realizar para corregir la vulnerabilidad, que habitualmente pasa por la instalación de actualizaciones o parches de seguridad.

Las 20 vulnerabilidades

El documento de SANS Institute describe un total de 20 vulnerabilidades críticas. Se entiende como tal, un problema de seguridad que afecta a un número significativo de usuarios y/o sistemas. Además, para ser considerara crítica, la vulnerabilidad ha sido utilizada en los últimos meses de forma generalizada en algún tipo de ataque.

Las vulnerabilidades se dividen en cuatro grandes apartados:
vulnerabilidades específicas de los ordenadores que utilizan el sistema operativo Windows, vulnerabilidades que pueden afectar a cualquier ordenador, vulnerabilidades específicas de sistemas Unix (incluyendo aquí los equipos con Mac OS X) y, por último, los problemas específicos de los productos de infraestructura de redes, como routers,
cortafuegos, etc.

Vulnerabilidades de Windows

En los equipos que ejecutan Windows se describen un total de cinco apartados: servicios de Windows con problemas de seguridad, vulnerabilidades específicas de Internet Explorer, vulnerabilidades en bibliotecas DLL, vulnerabilidades de Microsoft Office y Outlook Express y debilidades ocasionadas por una configuración errónea del sistema operativo o de alguno de sus componentes.

Vulnerabilidades genéricas

Este apartado describe un total de 10 vulnerabilidades y cubre aspectos que pueden afectar, en teoría, a cualquier equipo con independencia del sistema operativo utilizado. Muchas de estas vulnerabilidades son producto de algunas tendencias del sector informático en los últimos años, tales como la consolidación de las copias de seguridad en servidores dedicados y la centralización de las defensas contra virus informáticos.

Otros problemas descritos en este apartado son aquellos provocados por la utilización de aplicaciones desarrolladas en PHP que heredan los problemas de seguridad identificados en la implementación del lenguaje; vulnerabilidades en los gestores de bases de datos o en servidores de servicios de Internet tales como el DNS.

El tercer grupo de vulnerabilidades analizado en esta sección incluye los problemas de algunas aplicaciones que se han convertido en habituales de los usuarios de Internet: reproductores multimedia, mensajería instantánea, navegadores web derivados de Mozilla.
Finalmente se tratan vulnerabilidades de otras aplicaciones que pueden ejecutarse en diversos sistemas operativos.

Vulnerabilidades de Unix y Mac OS X

El tercer apartado describe las vulnerabilidades específicas de los sistemas Unix/Linux provocadas habitualmente por una configuración errónea o la utilización de versiones antiguas.
En este apartado se describen también las vulnerabilidades de Mac OS X, al considerar que el núcleo de este sistema operativo comparte problemática con el resto de sistemas Unix.

Vulnerabilidades de equipos de infraestructura de redes

Por último se documentan los principales problemas de seguridad de productos de electrónica de red, como routers y switches. También se incluyen las vulnerabilidades que afectan a sistemas de protección periférica, como cortafuegos y servidores de acceso remoto.

Identificación de las vulnerabilidades

El último apartado del documento indica una serie de productos y tecnologías existentes que pueden ayudar en la identificación de estas vulnerabilidades y la protección ante los posibles ataques.

Más Información:

The Twenty Most Critical Internet Security Vulnerabilities (Updated) - The Experts Consensus
http://www.sans.org/top20/

Una-al-día (15-10-2004) Nueva edición de "Las 20 vulnerabilidades de seguridad más críticas en Internet" (I)
http://www.hispasec.com/unaaldia/2183

Una-al-día (16-10-2004) Nueva edición de "Las 20 vulnerabilidades de seguridad más críticas en Internet" (I)
http://www.hispasec.com/unaaldia/2184

Una-al-día (10/10/2003) Las 20 vulnerabilidades más críticas en Internet
http://www.hispasec.com/unaaldia/1811

Una-al-día (07/10/2002) Actualización de las "20 vulnerabilidades de seguridad más críticas en Internet"
http://www.hispasec.com/unaaldia/1443

Una-al-día (03/10/2001) Las 20 vulnerabilidades de seguridad más críticas
http://www.hispasec.com/unaaldia/1074

Xavier Caballé
[email protected]

Fabricante de discos duros libera un troyano

Fuente: http://www.enciclopediavirus.com/noticias/verNoticia.php?id=597

El fabricante japonés de periféricos e interfases para computadoras, I-O DATA DEVICE, INC., liberó varios de sus productos infectados accidentalmente por el virus y caballo de Troya Tompai.A (detectado por NOD32 como Win32/Tompai.A, D y E).

La compañía, que vende sus productos no solo en Japón, sino también en Estados Unidos, Inglaterra, Alemania y varios países asiáticos, liberó una partida de discos duros portátiles de su serie HDP-U, infectados con el Tompai, un virus que ataca archivos ejecutables, y que además posee un componente troyano que permite a un atacante remoto acceder a la computadora infectada, para efectuar diversas acciones sin el conocimiento del usuario.

El incidente podría haber ocurrido al infectarse el equipo de alguien de la compañía que trabajaba en el software relacionado con los drivers entregados en los discos duros al salir estos de la línea de producción.

I-O DATA pidió disculpas a sus clientes, y ofreció cambiar todas las unidades afectadas, al mismo tiempo que anunció que se tomarían medidas para que algo así no vuelva a ocurrir.

Los productos afectados tienen los siguientes rangos de números de serie:

4957180059693 HDP-U40 YBS0000001xx - YBS0005520xx
4957180059709 HDP-U60 YBT0000001xx - YBT0001000xx
4957180059716 HDP-U80 YBV0000001xx - YBV0002480xx

No es la primera vez que un hecho semejante ocurre. Incidentes similares afectaron a fabricantes como HP, IBM y Dell. En 1999, esta última compañía llegó a detener por cuatro días sus líneas de montaje de computadoras en Irlanda, ante el temor de que sus máquinas hubieran sido infectadas por el FunLove, un virus de Windows nada peligroso, pero muy difícil de eliminar.

* Más información:
Win32/Tompai.A
http://www.enciclopediavirus.com/virus/vervirus.php?id=1108

25 nov 2005

Según una encuesta de ONO, el 90% de los internautas no se sienten protegidos

Fuente: http://www.internautas.org/html/3294.html

Una encuesta de ONO revela que el 90% de los usuarios utiliza antivirus, pero sólo 1 de cada 10 cuenta con sistemas de protección frente a programas espía, robo de datos e intrusiones malintencionadas. La Asociación de Internautas reclama más información y medidas a Operadoras y Administraciones para paliar la desconfianza en la Red.

La operadora ONO ha realizado una encuesta entre más de 1.200 clientes sobre la protección que los usuarios de Internet poseen frente a las nuevas amenazas de la Red. La muestra revela que los internautas se sienten desprotegidos frente a los nuevos riesgos de seguridad, como programas espías, correos no solicitados y robo de datos. El uso de antivirus ha sido ya asumido como una necesidad por casi el 90% de los usuarios pero no ocurre lo mismo con herramientas que prevengan el rastreo de contraseñas, spam, robo de datos o spyware, que son las amenazas que más preocupan a los encuestados, generalmente por la falta de conocimiento. El 85% manifiesta que le gustaría recibir más información sobre soluciones de seguridad.

Menos del 10% de los internautas tiene una solución de seguridad completa, más allá del tradicional antivirus, sin que haya uniformidad en el riesgo que perciben ante los nuevos tipos de amenazas. El 80% de los consultados se siente protegido frente a los virus informáticos, pero la percepción de seguridad frente a hackers, robo de datos personales, spam, rastreo de contraseñas, pop-ups agresivos o spyware es hasta 50 puntos menor. Algo más del 50% de los usuarios se siente protegido frente a los hackers y los programas espía. Ese porcentaje baja al 47% frente al robo de datos personales, al 43% frente al Spam, al 37% frente a los Pop-Ups agresivos y apenas alcanza un 31% frente al rastreo de contraseñas.

Respecto a los peligros que amenazan a los más pequeños, el 57% de los usuarios con hijos menores conocen las herramientas de Control Parental que limitan los contenidos a través de los cuales pueden navegar los usuarios. Sin embargo, sólo el 22% de ellos admite utilizarlas.

En cuanto a las herramientas de Gestión de la Privacidad, que evitan la comunicación de datos personales por descuido o error, el 48% las conoce, pero sólo las utiliza el 32% de los mismos.

La desconfianza, en general, y la seguridad en particular se revelan en todos los estudios de opinión, como uno de los principales inhibidores de la incorporación a la Sociedad de la Información o para el despegue de determinados servicios. La Asociación de Internautas realiza peridodicamente campañas de Seguridad en la red, en estos momentos está accesible en SeguridadPymes.es , en la que ya han participado más de 700.000 empresas españolas. Y aunque no hay recetas mágicas en este terreno, reclamamos a la Administración:

1. Una mayor implicación de los operadores y servidores en la detección y eliminación de virus.

2. Difusión y promoción de la certificación y la firma digital.

3. Implicación de los operadores e ISPs en la política de protección de los usuarios frente a virus y otros códigos maliciosos, así como frente al spam. Sin que de ello se derive ni responsabilidad por los contenidos que circulan por sus redes ni violación del secreto de las telecomunicaciones.

4. Mayor autoexigencia de los fabricantes de software, sobre todo, de los de uso masivo, en relación con la estabilidad y la seguridad de sus programas.

5. Mayor información y formación destinada a los usuarios y disponibilidad de servicios de atención técnica en red y vía telefónica.

6. Utilización sistemas cifrados, en aquellas páginas que contengan datos de carácter personal y exigencia de contraseñas de al menos ocho caracteres alfa numéricos para el acceso a la información personal o la transmisión de datos por Internet.

7. Mayor agilidad de respuesta y transparencia de las entidades privadas o públicas que estén siendo objeto de phishing.

Vulnerabilidad en Internet Explorer permite ejecutar código

Fuente: http://www.delitosinformaticos.com/seguridad/noticias/113290899193526.shtml

Nota: esta vulnerabilidad fue reportada por nosotros hace 4 días

Según ha avisado Microsoft, un problema de seguridad en Internet Explorer posibilita la ejecución de código en Windows 98, Windows Millennium Edition, Windows 2000 y en Windows XP. También afecta a Windows Server 2003, si se ha modificado la configuración de seguridad establecida por defecto.

La vulnerabilidad reside en la forma en la que Internet Explorer interpreta una función JavaScript -a través de la etiqueta html BODY-, para que se ejecute de forma automática al abrir la página web.

El mencionado problema de seguridad era conocido desde mayo, momento en el que sólo se informó de que podía ser aprovechado para causar denegaciones de servicio. Ahora se ha sabido que también permite ejecutar código, lo que incrementa el riesgo que conlleva esta vulnerabilidad, que también puede ser aprovechada a través de mensajes de correo electrónico en formato html.

Información adicional en el aviso publicado por Microsoft en:
http://www.microsoft.com/technet/security/advisory/911302.mspx

23 nov 2005

Las aplicaciones se convierten en el principal objetivo de los hackers

Fuente: http://www.idg.es/pcworld/noticia.asp?idn=44398

Según el informe publicado por el Instituto SANS sobre los 20 principales fallos de seguridad, los ciberdelincuentes están cambiando su objetivo de ataque: antes eran los sistemas operativos y los servidores web; ahora son las aplicaciones, todavía poco preparadas para estos ataques.

Los ciberdelincuentes están variando el objetivo de sus ataques hacia aplicaciones como el software de backup o los navegadores web en lugar de los sistemas operativos sobre los que se ejecutan, según un informe publicado por el prestigioso Instituto SANS sobre las principales vulnerabilidades de Internet en 2005.

Los hackers se centran ahora en los programas de backup y recuperación, así como en los "antivirus y herramientas de seguridad que muchas empresas creen que les mantienen seguros", afirma el informe, en el que se recogen los 20 mayores fallos de seguridad de Internet.

Los ciberdelincuentes se dedican ahora a encontrar y explotar las vulnerabilidades de los programas, lo que representa un gran cambio respecto a años anteriores, cuando Windows y los servidores de e-mail y web eran los objetivos preferidos. Esto supone cinco o seis años de retraso en seguridad de Internet, porque aunque los sistemas operativos y los objetivos tradicionales de los hackers han evolucionado con actualizaciones automáticas para solucionar rápidamente los problemas de seguridad, muchas otras aplicaciones que ahora son el objetivo de los delincuentes no tienen estas capacidades.

Software popular en riesgo

Además de los agujeros en los programas de seguridad y backup, las vulnerabilidades críticas en los programas de mensajería instantánea, navegadores web, aplicaciones de compartición de archivos y reproductores multimedia se encuentran en el Top 20 del informe del Instituto SANS.

Alrededor del 60% de las nuevas vulnerabilidades afectan ahora a aplicaciones cliente como los navegadores web y los reproductores multimedia, y esas vulnerabilidades están atrayendo una atención contraproducente. Según SANS, tras hacerse público un agujero de seguridad en Symantec Veritas BackupExec se registraron 500.000 incidencias en cuestión de días, frente a las 50.000 que se habían producido antes de que se anunciase el fallo. Y lo mismo le ocurrió a Microsoft Office, Internet Explorer, Firefox y AOL Instant Messenger, con sus fallos de seguridad, o a RealPlayer e iTunes. Además, según un informe previo de The Yankee Group, el número de fallos registrados en antivirus y programas de seguridad está creciendo a una velocidad mucho mayor que los de Windows.

Oportunidades para los delincuentes

Las aplicaciones son un objetivo cada vez más atractivo porque los sistemas operativos y servicios Internet se han vuelto más flexibles tras años de ataques continuos. Muchos programas, por otra parte, carecen de funciones de actualización automática. El tiempo que transcurre entre el anuncio de una vulnerabilidad y el momento en que el administrador o el usuario doméstico actualizan manualmente el software se convierte en una oportunidad de oro para los hackers.

La conciencia de que existen agujeros críticos de seguridad en los dispositivos de red que transportan el tráfico de Internet representa el segundo gran cambio en el Top 20, según el informe. Además, los hackers se dedican a explotar los agujeros de seguridad a cambio de dinero, con lo que puede llegar el caso de que los exploits caigan en manos de terroristas interesados en amenazar la infraestructura de un país. Esta amenaza crece al tiempo que los países se vuelven más dependientes de las grandes redes de comunicación.

La naturaleza pública de Internet, una de sus principales bazas, también puede contribuir a su vulnerabilidad. Como las tecnologías que potencian la Red son de conocimiento público, cualquiera puede buscar fallos en ellas. A largo plazo, esto puede dar más problemas que resolver. Pero a corto plazo, antes de que esté disponible un parche para un programa puede que alguien se haya aprovechado de él.

http://www.sans.org/top20/

Avalancha de la nueva variante del gusano Sober

Fuente: http://www.hispasec.com/unaaldia/2587

El pasado lunes comenzó la distribución de la enésima variante del gusano Sober. Transcurridas las horas, lejos de cesar, el número de mensajes infectados en tránsito aumenta considerablemente.

Los ratios alcanzados por el spam inicial son muy importantes, en estos momentos están llegando muestras de manera constante, lo que ha hecho saltar las alarmas de varias casas antivirus.

Sin embargo, es previsible que la propagación comience a disminuir, ya que todos los antivirus lo detectan, y el gusano no incorpora ninguna novedad destacable que lo diferencie del resto.

Tal vez el aspecto que más infecciones pueda provocar no es otro que la ingeniería social, los mensajes que utiliza para intentar engañar al usuario e inducirlo a que abra el archivo infectado. El factor humano sigue siendo el principal talón de Aquiles.

Muchos no se podrán reprimir al recibir un mensaje del FBI o de la CIA donde se le acusa de que su dirección IP ha sido registrada en más de 30 sitios webs ilegales, y le insten a contestar un cuestionario adjunto.

Otras excusas que utiliza esta nueva variante de Sober son más clásicas, como por ejemplo ver vídeos y fotos de las televisivas Paris Hilton y Nicole Richie.

En el aspecto técnico la nueva variante de Sober no destaca en nada especial respecto a sus antecesores, sigue las pautas de cualquier gusano de correo similar: se copia en el directorio de Windows con varios nombre, incluye las entradas pertinentes en la clave Run del registro de Windows para asegurarse su ejecución en cada inicio de sistema, recolecta direcciones de correo a las que enviarse buscando en los archivos del sistema infectado con determinadas extensiones, etc.

A efectos prácticos, la recomendación como siempre es mantener actualizados los antivirus y no abrir archivos adjuntos que no se han solicitado explícitamente.

En este caso concreto Sober llega como adjunto en un archivo ZIP de unos 55,6KB, e incluye en su interior el ejecutable infectado file-packed_datainfo.exe de 55,390 bytes.

Como más de uno habrá apreciado el ZIP no comprime el ejecutable.
Eso es debido a que el EXE original ya ha sido tratado con la utilidad de compresión UPX.

El hecho de distribuir el gusano como ZIP no viene motivado por comprimir su tamaño, sino que con toda probabilidad la intención del creador es poder atravesar los filtros básicos que algunos administradores tienen configurados en sus servidores de correo para rechazar ejecutables atendiendo a su extensión.

Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/2586/comentar

22 nov 2005

Sony cambiará los CD espía por copias nuevas y música en formato MP3

Fuente: http://www.diarioti.com/gate/n.php?id=10046

Con el fin de solucionar el escándalo causado con su software espía de protección de música, Sony ofrece cambiar los CD afectados por copias nuevas y, complementariamente, archivos MP3.

Durante el último año, Sony BMG Music Entertainment ha lanzado 52 CDs con el controvertido sistema de protección XCP. Aparte de actuar de forma invasiva modificando importantes archivos del PC y ocultando su presencia, el malware de Sony facilita además la acción de software maligno creado por terceros.

Con el fin de enmendar la situación, la compañía lanzó el viernes 18 de noviembre un sistema de devolución, mediante el cual los CDs espía pueden ser cambiados por copias nuevas. Si el usuario también desea versiones MP3 de la música en cuestión, Sony envía un e-mail con un enlace a los archivos.

El programa de devolución está disponible con efecto inmediato. La compañía cubre además todos los gastos de envío en que incurra el usuario. Paralelamente, la compañía retirará del mercado todos los CD con la protección rootkit.

"Sony está analizando todas las etapas de su sistema de protección anticopia, con el fin de asegurar que es seguro y amigable con el usuario. Mientras la compañía desarrolla nuevas tecnologías, continuará buscando formas de dar cumplimiento a los requerimientos de los usuarios de flexibilidad respecto a sus preferencias para escuchar la música, donde además se protejan los derechos de propiedad intelectual", escribe la compañía en un comunicado.

Información completa en el sitio de Sony (http://cp.sonybmg.com)

21 nov 2005

Ejecución de código en IE (JavaScript window)

Fuente: http://www.vsantivirus.com/vul-ie-window-211105.htm

Por Angela Ruiz
[email protected]

Se emite esta alerta por haber sido publicado un exploit del tipo "día cero" (0day), para una vulnerabilidad crítica en Microsoft Internet Explorer, la cuál permite que atacantes remotos puedan ejecutar código de forma arbitraria.

El problema se debe a un error que provoca la corrupción de la memoria utilizada por el programa, cuando éste procesa páginas HTML conteniendo llamadas a objetos "window()" en un evento "onload". La vulnerabilidad fue reportada en mayo de 2005, y aún no ha sido solucionada por Microsoft:

DoS en IE producido por JavaScript "body onLoad"
http://www.vsantivirus.com/vul-iesp2-bodyonload-280505.htm

El exploit ahora publicado, puede ser usado por un usuario remoto para tomar el control del equipo vulnerable, por el simple hecho de que la víctima visite una página maliciosa.

El problema ha sido comprobado en Internet Explorer 6 SP2 (Windows XP) con todos los parches al día.

Según lo publicado en mayo de 2005, la vulnerabilidad reportada solo podía provocar que el programa dejara de responder, pero no era posible la ejecución de código. El exploit demuestra que ello es posible.

NOTA: El término "Zero day" (o "0day"), se aplica en este caso a un exploit hecho público para una vulnerabilidad de la que aún no existe un parche.

Software vulnerable:

- Microsoft Internet Explorer 6 (Windows XP SP2)
- Microsoft Internet Explorer 6 SP1 (Windows XP SP1)
- Microsoft Internet Explorer 6 SP1 (Windows 2000 SP4)
- Microsoft Internet Explorer 5.01 SP4 (Windows 2000 SP4)

Otras versiones podrían ser vulnerables.

Solución:
No hay solución oficial al momento de la publicación de esta alerta. La configuración sugerida por VSAntivirus en el siguiente artículo, disminuye el riesgo del uso malicioso de esta vulnerabilidad:

Configuración personalizada para hacer más seguro el IE
http://www.vsantivirus.com/faq-sitios-confianza.htm

Referencias:

DoS en IE producido por JavaScript "body onLoad"
http://www.vsantivirus.com/vul-iesp2-bodyonload-280505.htm

Más información:

Microsoft Internet Explorer "window()" Code Execution Vulnerability
http://www.frsirt.com/exploits/20051121.IEWindow0day.php

Microsoft Internet Explorer "window()" Arbitrary Code Execution Vulnerability
http://secunia.com/advisories/15546/

Internet Explorer JavaScript Window() Remote Code Execution
http://www.computerterrorism.com/research/ie/ct21-11-2005

Microsoft Internet Explorer - Crash on JavaScript "window()"-calling
http://www.securityfocus.com/archive/1/401009

Microsoft Internet Explorer JavaScript OnLoad Handler Vulnerability
http://www.securityfocus.com/bid/13799/info

Créditos:
Benjamin Tobias Franz <[email protected]>
Stuart Pearson, Computer Terrorism (UK)

Seis años de prisión para pirata informático

Fuente: http://www.enciclopediavirus.com/noticias/verNoticia.php?id=595

Con solo 23 años, Peter Francis-Macrae se jactaba de poner de rodillas a la economía de su país, Gran Bretaña, corrompiendo sus sistemas de cómputo. Para ello, pensaba utilizar un ejército de 200.000 computadoras zombi.

El pirata se hace llamar "weaselboy", y es un obsesionado por la informática. Se creía invulnerable, pero ahora deberá pasar seis años en la cárcel, acusado de un elaborado fraude en Internet, con el que llegó a obtener más de 1 millón y medio de libras esterlinas.

Francis-Macrae llegó al colmo de su arrogancia cuando amenazó con asesinar a policías y oficiales gubernamentales, en el momento que los mismos empezaron a investigar los fraudes en línea que el pirata realizó en los últimos cinco años y con los que algunas veces, conseguía hasta 200.000 libras por semana.

Finalmente un juez lo sentenció con la pena antes mencionada, acusándolo de ser un verdadero "catálogo de criminalidad", y un peligro para la comunidad, las autoridades e Internet.

El pirata se valía de correo no deseado para engañar a sus víctimas, prometiéndoles registrar dominios europeos con la nueva extensión .EU. Una mujer perdió 10 mil libras.

Las autoridades llegaron a investigar más de dos mil quejas sobre los fraudes de Francis-Macrae. Cuando éste se enteró de la investigación, los amenazó de muerte, diciéndoles que él mismo iría a buscarlos para "cortarles la garganta".

Según el juez, se trata de un joven muy vengativo. La policía comentó que la finalización de este caso, probaba claramente que los defraudadores que usan Internet y se creen anónimos, en realidad nunca podrán esconderse detrás de sus computadoras.

El arresto de Francis-Macrae ocurrió apenas minutos antes que éste llegara a lanzar un gigantesco ataque a sistemas de cómputo británicos, para el que iba a utilizar más de 200 mil computadoras zombis que el pirata controlaba en forma remota.

18 nov 2005

Sony habría robado código del hacker "DVD Jon" para incorporarlo en su rootkit

Fuente: http://www.diarioti.com/gate/n.php?id=10039

La aparentemente interminable historia de la protección anticopia de Sony BMG adquiere ribetes cada vez más extraordinarios.

Desde Noruega, el renombrado hacker Jon Lech Johansen asegura que Sony robó parte del código que él mismo escribió en su momento para vulnerar sistemas de protección anticopia.

En su blog "So Sue Me" (Demándeme Entonces), Jon Johansen dice haber sido notificado de que el sello discográfico Sony BMG incorporó, sin su autorización, porciones de código escrito por él mismo para permitir a las personas escuchar música de iTunes, en dispositivos y programas que no fueran los de Apple. De igual modo, Sony BMG habría infringido los derechos de propiedad intelectual de otros proyectos de código abierto.

Vulneración de licencia GPL

El robo en cuestión habría sido documentado por el finlandés Matti Nikki, quien asegura que Sony habría violado además la licencia GNU Lesser General Public License (LGPL). Este tipo de licencia está basado en el denominado "copyleft" (en oposición a "copyright"). Esto implica que cualquier usuario interesado puede usar y modificar el software, bajo la condición de que los cambios sean puestos a disposición de toda la comunidad de código abierto.

Según las fuentes de Jon Johansen, Sony ignoró totalmente las disposiciones de LGPL. La compañía sencillamente incorporó el código abierto en el desarrollo de su controvertida solución "rootkit", ignorando las disposiciones de la licencia LGPL.

Inicialmente, Sony BMG intentó restar importancia al problema del rootkit. Posteriormente suspendió toda la producción de los CD con el programa espía. El 17 de noviembre, trascendió que la compañía retirará de circulación todos los discos producidos con esta forma de protección anticopia.

Jon Johansen está acostumbrado a ser la parte demandada. Ahora se le presenta una oportunidad formidable de presentar él mismo una demanda, en este caso contra un gigante discográfico. Sin embargo, por ahora parece improbable que opte por recurrir a la justicia para perseguir a una compañía que ya se encuentra en una posición muy vulnerable.

En las últimas horas también ha sido revelado que el programa rootkit de Sony también "tomó prestadas" porciones del codificador MP3 LAME. También este código está disponible con licencia GPL, sin que Sony haya informado al respecto, según era su obligación desde el momento que decidió usar el código.

El rootkit del DRM de Sony: la verdadera historia

Más informaón del caso Sony... parece mentira pero esta "empresa" me sigue asombrando.

http://www.kriptopolis.org/node/1463
http://www.kriptopolis.org/node/1465
http://www.kriptopolis.org/node/1467
http://www.theregister.co.uk/2005/11/01/sony_rootkit_drm
http://www.kriptopolis.org/taxonomy/term/41
http://www.freedom-to-tinker.com/?p=921

Los "Keyloggers" una amenaza que va en aumento

Fuente: http://www.noticiasdot.com/publicaciones/2005/1105/1811/noticias/noticias_181105-13.htm

Un estudio de la empresa iDefense indica que durante 2005 se detectaron cerca de 6,191 keyloggers, lo que implica un aumento del 65% desde el año pasado.

Los keylogger son considerados graves amenazas para la seguridad informática, ya que estas aplicaciones se instalan en las PCs sin que los usuarios lo noten, y crean un registro de cada tecla que es presionada en el equipo. Luego, estos datos son recogidos por los eventuales atacantes para cometer delitos relacionados con lo financiero y con la falsificación de identidades.

Según Joe Payne, vicepresidente de iDefense –que pertenece a VeriSign- "El keylogging es una herramienta muy efectiva para los delincuentes informáticos. Los defraudadores pueden lanzar cientos de ataques en todo el mundo en pocos segundos, por lo cual son capaces de recoger datos privados (como claves y números de cuenta) para lograr grandes transferencias monetarias ilegales". Según el sitio Red Herring, los atacantes que utilizan esta modalidad se organizan en grandes grupos, que a su vez utilizan otras técnicas ilegales como la distribución de e-mails con phishing y spyware.

Uno de las principales problemáticas alrededor de los keyloggers es que, en la mayoría de los casos, la presencia de este malware pasa inadvertida para los usuarios. La infección se puede producir al descargar archivos adjuntos con códigos maliciosos, dentro de salas de chat, o hasta por navegar un sitio de Internet que contenga páginas alteradas especialmente. Para poder ingresar a las PCs, es frecuente que los keyloggers se aprovechen de vulnerabilidades en navegadores y otras aplicaciones de Internet. De esta manera, muchas veces logran burlar tanto firewalls como software antivirus.

En general, los usuarios menos experimentados pasan de largo algunas señales que podrían indicar que un keylogger está activo en la máquina, tomando nota de cada tecla que se presiona. Algunos de estos indicadores incluyen una baja en la performance de la PC, y la aparición de ventanas pop-up.
La eficacia de los keyloggers para ayudar a cometer fraudes y robar identidades se puede inferir al observar el aumento exponencial de este malware en los últimos años. En 2000, iDefense registró 300 keyloggers, en 2004 la cifra había ascendido a 3,753, y la cifra final de 2005 seguramente superará los 6.500 casos.

El ascenso del keylogging está relacionado con la tendencia creciente de utilizar los códigos maliciosos para obtener réditos económicos ilegales. El reciente ataque del gusano Zotob, destinado sólo a corporaciones, es un claro ejemplo de esta tendencia.

Sony abandona el rootkit anticopia

Fuente: http://www.hispasec.com/unaaldia/2581

Tras detectarse más problemas de seguridad relacionados con el software anticopia de Sony, incluyendo una vulnerabilidad grave en el ActiveX que ofreció a sus clientes para corregir el problema original, Sony abandona la producción de CDs que incluyen el rootkit.

La situación comenzaba a ser insostenible. A todo lo dicho sobre las posibilidades de ocultación que ofrecía al malware se sucedió la detección de una vulnerabilidad, en el driver del rootkit, que permite a cualquier usuario local escalar privilegios, ejecutar código en modo kernel, y conseguir el control total del sistema afectado.

La gota que colmaba el vaso apareció publicada, otra vez, en un blog.
En este caso Edward Felten, profesor de la universidad de Princenton, confirmaba, incluyendo una prueba de concepto, que la utilidad facilitada por Sony para desinstalar el rootkit introducía un nuevo agujero de seguridad en los sistemas.

El problema es que el ActiveX ofrecido como solución por Sony podía ser llamado desde cualquier web, no sólo desde el servidor de Sony BMG. Un atacante podía diseñar una web que al ser visitada, aprovechándose del ActiveX instalado por Sony en el sistema del usuario, descargara y ejecutara cualquier programa de forma transparente.

A efectos prácticos, y como efecto colateral, los clientes de Sony que utilizaron el ActiveX ofrecido para desinstalar el rootkit abrían la puerta de sus sistemas a un atacante externo.

A todo el aluvión de críticas, en aumento por la serie de nuevos descubrimientos que afectaban a la seguridad de los sistemas, Sony también comenzaba a sufrir la presión judicial a base de demandas, y las casas de seguridad se animaban a identificar como malicioso su software.

Aunque le ha costado reaccionar, Sony por fin comienza a rectificar.
En primer lugar ha anunciado que abandona la producción de nuevos CDs con el sistema anticopia que incluye el rootkit.

Tras este anuncio, el problema son los cuatro millones de CDs que según Sony han sido producidos con el citado sistema anticopia, y los más de dos millones de esos CDs que ya han sido adquiridos por sus clientes. Aunque aun no ha dado detalles, Sony afirma que retirará los CDs y los afectados podrán cambiar los ya adquiridos por unos nuevos sin el sistema anticopia.

El de Sony no es un caso aislado, no es el primero ni será el último que utilice este tipo de estrategias intrusivas, si bien ha sido el que más repercusión mediática ha levantado. En parte por ser quién es, llamarse Sony tiene un precio, y en parte por no haber tenido reflejos a tiempo para amainar el temporal.

Es importante que la presión ejercida desde todos los ámbitos haya forzado, de momento, a una rectificación. A falta de saber la repercusión final que pueda tener en las cuentas de Sony, sirva el incidente como aviso a navegantes para aquellas otras empresas que puedan utilizar estrategias similares.

Más información:

Sony BMG Bundled Software Vulnerabilities
http://xforce.iss.net/xforce/alerts/id/208

Sony's Web-Based Uninstaller Opens a Big Security Hole
http://www.freedom-to-tinker.com/?p=927

Muzzy's research about Sony's XCP DRM system
http://hack.fi/~muzzy/sony-drm/

Sony to pull controversial CDs, offer swap
http://www.usatoday.com/tech/news/computersecurity/2005-11-14-sony-cds_x.htm?csp=34

Sony utiliza un rootkit que pone en riesgo la seguridad de sus clientes
http://www.hispasec.com/unaaldia/2566

Primer troyano que aprovecha el rootkit de Sony
http://www.hispasec.com/unaaldia/2574

Bernardo Quintero
[email protected]

17 nov 2005

Sony: "Nos reservamos el derecho a instalar spyware en su PC"

Fuente: http://www.diarioti.com/gate/n.php?id=10023

Expertos han analizado el acuerdo de uso, o licencia, de los CD de música de Sony BMG. El acuerdo, que necesariamente debe ser aceptado por el comprador del disco, establece obligaciones y limitaciones desconocidas para la mayoría. Entre otras cosas, Sony ofrece indemnizar con un máximo de 5 dólares cualquier daño causado al PC.

Sony BMG ideó un sistema sin precedentes para defender sus derechos de copyright en algunos de sus CD de música. Aparte de tratarse de un software espía del tipo "rootkit", el programa también funciona como plataforma que camufla códigos malignos de terceros.

La organización Electronic Frontier Foundation (EFF) ha realizado un análisis del acuerdo de uso, de 3000 palabras, que Sony incluye en los CD protegidos con el "rootkit". A continuación transcribimos 9 puntos con obligaciones y limitaciones desconocidas para la mayoría de los compradores de música del sello Sony BMG.

1. Si su casa se incendia, o es visitada por ladrones, con el resultado de que el CD quede destruido o sea robado, usted debe borrar la eventual copia legítima de la música en su PC. Esto se debe a que el acuerdo establece que sus derechos caducan si usted ya no está en posesión del disco original.

2. Usted no está autorizado para copiar la música al PC de su trabajo. Esto debido a que el acuerdo establece que la música sólo puede ser transferida a "computadoras particulares propiedad del usuario".

3. Si usted se traslada al extranjero debe borrar toda la música. El acuerdo prohíbe la exportación de la música.

4. Usted se obliga a instalar todas las actualizaciones incorporadas en el programa de protección; en caso contrario pierde el derecho a escuchar la música.

5. Sony BMG se reserva el derecho a instalar puertas traseras en su PC, con el fin de proteger sus derechos frente a usted como usuario, en cualquier momento, y sin previo aviso. Asimismo, se desentiende de cualquier responsabilidad por el eventual daño causado a su sistema, o por exponerle a riesgos de seguridad u otros problemas.

6. Cualquier daño causado a su PC será indemnizado con un máximo de 5 dólares. Es decir, menos que el costo del propio CD.

7. Si usted declara la quiebra personal, deberá borrar toda la música.

8. Usted no tiene derecho alguno a transferir la música a su PC. Esta evidente contradicción respecto del punto 2 anterior no es explicada por Sony.

9. La música no puede ser usada como ambientación de fondo para DVDs que el usuario diseñe, por ejemplo, para su propia familia.

Los virus para móviles superan el centenar

A poco más de un año de la aparición del primer virus capaz de infectar celulares, ya se han detectado más de 100 amenazas de este tipo.

Los datos fueron revelados por Mikko Hyyppönen, de la firma de seguridad informática F-Secure. Según este, circulan ya unos 103 códigos maliciosos desarrollados para atacar a los teléfonos móviles. Los terminales Nokia y aquellos que usan el sistema operativo Symbian son los afectados ya que 98 de los 103 están destinados a usuarios de la plataforma 'Symbian Series 60'.

"Las amenazas de seguridad para los teléfonos móviles están desarrollándose del mismo modo que lo hicieron en la computadora personal, con un pequeño grupo de programadores que crea virus originales, cuyo trabajo modifica un grupo mucho más grande", destaca Hyyppönen.

Tal como ya sucede en el terreno de los PCS, un buen número de códigos que circulan son variantes de un mismo virus. Asi, "Cabir" cuenta con 27 versiones distintas, mientras que "Skulls" le sigue con 21 variantes, algunas más peligrosas que otras.

Las conexiones inalámbricas 'Bluetooth', el envío de mensajes multimedia, descargas que no son lo que dicen ser, y el intercambio de tarjetas de memoria, suelen ser los métodos de infección más utilizados por los virus.

16 nov 2005

Los expertos detectan los primeros virus para videoconsolas portátiles

Fuente: http://www.madridpress.com/home/DetallNews.jsp?id=40115&static=0

Expertos en antivirus han alertado de la aparición de códigos maliciosos específicos para algunos de los últimos modelos comercializados por las principales firmas y que son capaces de "borrar archivos críticos para su funcionamiento". Estos expertos apuntan, no obstante, que "si los usuarios se limitan a utilizar la consola de la forma en la que indican los fabricantes, la probabilidad de infección es casi nula".

El software malicioso detectado es un conjunto de "troyanos", los denominados "Format.A" y Tahen (en sus variantes A y B), que, según los mencionados expertos, son "extremadamente dañinos" y pueden llegar, incluso, a inutilizar "de manera irreversible" algunas videoconsolas.

Pese a que "a primera vista se trata de un grave problema", el director de la red internacional de centros de investigación PandaLabs, Luis Corrons, muestra sus "dudas" acerca de la posibilidad de que estos códigos maliciosos puedan difundirse de manera masiva.Recuerda que las consolas de videojuegos "no están pensadas para la incorporación de software ajeno a los fabricantes oficiales".

Por ello, para que los códigos maliciosos detectados hasta ahora puedan llegar a una de estas consolas "es preciso que el usuario tenga la voluntad expresa de ejecutar en sus aparatos aplicaciones no provenientes de desarrolladores autorizados".

Por eso, aconseja a los usuarios evitar la introducción en sus videoconsolas de discos UMD y MemorySticks o cartuchos que no hayan sido grabados por un desarrollador autorizado por el fabricante.

Asimismo, alerta sobre el riesgo de establecer comunicaciones externas (con USB, WiFi u otras tecnologías) con otras consolas u ordenadores que no sean de confianza y que puedan transferir información no deseada.

Detectan nueva oleada de gusanos Sober

Fuente: http://diarioti.com/gate/n.php?id=10009

Han aparecido cuatro nuevas variantes del gusanos Sober bajo los nombre Win32/Sober.U, Win32/Sober.W , Win32/Sober.X y Win32/Sober.Y, las cuales fueron detectadas por NOD32 reproduciéndose activamente por Internet.

Eset anunció la aparición de cuatro nuevos gusanos de la familia Sober reproduciéndose por correo electrónico. Esto se produce mientras se realizan importantes eventos de seguridad informática en Washington (Estados Unidos) y en China.

Como es costumbre dentro de esta familia, los mensajes pueden ser en alemán o en ingles, dependiendo de la dirección de correo electrónico a donde se envía. El malware analiza el país al que pertenece el dominio de la casilla de correo, y en base a ello, toma la decisión de que versión idiomática del mensaje enviar.

Los asuntos de los mensajes varían de acuerdo a la versión; en inglés los mismos son "Your email" y "Thanks for your registration", mientras que en alemán son "Hi, Ich bin´s", "Ihre eMail!" y "Haben Sie diese EMail verschickt?".

Los archivos adjuntos a estos mensajes tienen los siguientes nombres: reg_text.zip, Liste.zip, excel_table.zip, Tabelle.zip, registration.zip y Word-Text.zip.
Todos estos archivos contienen un ejecutable comprimido, que al ser abiertos liberan el verdadero código malicioso en el sistema infectado.

Si el usuario ejecuta el adjunto bajo Windows XP con Services Pack 2, el gusano modificará el archivo TCPIP.sys dejándolo inutilizable, y provocando que el usuario no puede conectarse a la red.

Además, impedirá la ejecución de la herramienta de eliminación de Microsoft, así como también, intentará detener el acceso a otras herramientas de limpieza y a software de diversas casas antivirus.

15 nov 2005

Demandan a 20 usuarios argentinos por compartir música en Internet

Fuente: http://www.lanacion.com.ar/756555

Las compañías discográficas nacionales lanzaron una campaña contra la piratería en Internet; demandarán a los usuarios que poseen más de cinco mil canciones

Las discográficas argentinas lanzaron la guerra contra la piratería en Internet, con el inicio de 20 demandas civiles por daños y perjuicios contra usuarios argentinos de Internet que suben música violando la Ley de Propiedad Intelectual.

El anuncio fue realizado por Gabriel Salcedo, titular de la Cámara Argentina de Productores de Fonogramas y Videogramas (Capif), la institución que nuclea a las compañías discográficas. El ejecutivo explicó que los demandados son aquellos a los que se denomina grandes "uploaders", que son los usuarios que poseen archivos de música de más de cinco mil canciones y los comparten con otros usuarios de programas como Kazaa y Emule.

Según un estudio de Capif, en el país se bajan 412 millones de canciones por año, unos 31 millones de discos. El perfil predominante de los usuarios de los servicios de intercambio de archivos es jóvenes de menos de 24 años de nivel socioeconómico alto y medio alto.

Las demandas rondarán los 3 y los 10 mil pesos y serán de tipo civil, por daños y perjuicios, no penales. La totalidad de los 20 demandados viven en la Capital Federal y el Conurbano bonaerense, aunque la próxima tanda de querellas incluirá a ciudadanos del interior del país.

La decisión de querellar a quienes suben y bajan música de manera ilegal por Internet es una medida similar a las aplicadas por las industrias discográficas estadounidenses y europeas, que presentaron demandas contra usuarios por cifras entre los 5 mil y los 10 mil dólares y entre los 3 y los 10 mil euros, respectivamente.

Se viene la música digital legal. Pero para combatir la piratería digital, Salcedo anunció también que empresas como Musimundo, Distribuidora Belgrano Norte (DBN), Infobae, Claxson y Epsa lanzarán antes de fin de año sitios legales para bajar música por Internet, un camino que incipientemente recorriera Faro Latino.

Salcedo dijo que la "lucha contra la piratería es dura y desigual" y apoyó este argumento con cifras muy duras:"el 39 por ciento del mercado discográfico está manos de piratas digitales".

"Quienes suben y bajan música sin la autorización del artista, el sello y los distribuidores, violan la ley de propiedad Intelectual", añadió Salcedo.

La presentación. Salcedo y los directivos de las principales discográficas reunidos hoy en el Centro Cultural Recoleta le reclamaron al Poder Judicial "mayor movilidad" para detener la piratería digital y la callejera.

En el encuentro de hoy se pudo ver al productor discográfico y hoy titular de la filial argentina del conglomerado Sony-Bmg, Afo Verde, con el ex Soda Stereo Charly Alberti, además de directivos de sellos grandes y chicos.

Experto anuncia nuevos virus cifrados e indetectables

Fuente: http://diarioti.com/gate/n.php?id=10006

Una próxima generación de virus informáticos cifrados será mucho más difícil de detectar y eliminar que los códigos malignos actuales. Los expertos han dado la alarma.

Según el experto en seguridad informática Adam Meyers, adscrito a SRA International, sólo es cuestión de tiempo antes que los denominados "bots", códigos malignos que se instalan en sistemas desprotegidos vía Internet, sean provistos de algoritmos de cifrado que harán prácticamente imposible su detección y eliminación.

Según Meyer, el nuevo tipo de virus estaría en condiones de crear ”botnets” cifradas, sin intervención directa de sus creadores. Estas redes consistirían de computadoras zombi, empleadas para realizar ataques informáticos contra terceros, enviar spam, realizar otro tipo de sabotaje o ilícitos sin que el propietario del PC tenga conocimiento de lo que ocurre.

"Estaremos ante procesos cifrados. Y cuando los procesos se cifran, es difícil detectar su cometido y neutralizarlos", señaló Meyers, citado por News.com.

13 nov 2005

Falso parche de seguridad de Microsoft (Explorer.exe)

Fuente: http://www.vsantivirus.com/phishing-security-bugfix-3435.htm

Por Redacción VSAntivirus
[email protected]

Se han recibido reportes de un correo electrónico que simula ser una actualización de seguridad de Microsoft para Explorer.exe (Explorer.exe Security Bugfix 3435).

Los usuarios reciben un falso mensaje con instrucciones para descargar e instalar inmediatamente un importante parche, haciendo clic en un enlace proporcionado en el correo.

Si el usuario sigue dicho enlace, se muestra un sitio web que simula ser el de Microsoft Windows Update (en inglés).

Gentileza de VSAntivirus

El supuesto parche (explorer-fix-3435.exe), en realidad es un caballo de Troya, que si es ejecutado, envía información conteniendo la actual dirección IP del equipo de la víctima, a un servidor remoto. Al mismo tiempo abre un backdoor (puerta trasera), y queda a la espera de instrucciones del atacante.

El sitio conteniendo el troyano se encuentra en los Estados Unidos, mientras el servidor con la página falsa del sitio de actualizaciones de Microsoft, se encuentra ubicado en Alemania.

Al momento de esta alerta, ambos servidores estaban activos.

Relacionados:

Falso boletín de seguridad de Microsoft
http://www.vsantivirus.com/30-06-05.htm

Falso anuncio de parche acumulativo de Microsoft
http://www.vsantivirus.com/20-05-05.htm

Un mensaje de Microsoft con adjuntos. Cuidado!
http://www.vsantivirus.com/lz-ms-adjuntos.htm

10 nov 2005

La regulación impulsa la seguridad informática

Fuente: http://www.infochannel.com.mx/mundos33.asp?id_nota=13431&industria=1
Por: Staff High Tech Editores

Ernst & Young revela que los cumplimientos regulatorios promueven la seguridad cibernética.

Ernst & Young realizó una investigación en la cual se observó que el cumplimiento con las reglamentaciones se ha convertido en el principal impulsor de la seguridad informática.

Casi dos tercios de los encuestados (1,300 empresas globales, gobiernos y organizaciones sin fines de lucro de 55 países) mencionaron que el cumplimiento de las reglamentaciones es su principal motivación en cuanto a seguridad informática se refiere.

Aunque las empresas cumplen con reglamentaciones como la ley Sarbanes-Oxley, Ernst & Young dice que están perdiendo las oportunidades de inversión que el cumplimiento ofrece para promover la seguridad informática como una parte integral de su negocio.

"El cumplimiento está resultando más una distracción que un catalizador para que la seguridad informática quede alineada estratégicamente dentro de las organizaciones", comentó Edwin Bennett, director global de Servicios de Tecnología y Riesgos de Seguridad de Ernst & Young.

La encuesta de Ernst & Young encontró que las empresas están adoptando rápida y ampliamente la tecnología móvil. Pero estos dispositivos se escapan a la seguridad del entorno de control corporativo, la protección de los activos de información y la propiedad intelectual.

Según Bennett, menos de la mitad de las organizaciones han capacitado a sus usuarios para que tomen consciencia del impacto de las cuestiones de seguridad involucradas con estas tecnologías, y aun son menos las que ofrecen capacitación sobre cómo responder a incidentes de seguridad.

La contratación de terceros es una amenaza a la seguridad porque muchas compañías no ponen suficiente atención a la gestión del riesgo de los proveedores (evaluar y mitigar riesgos). El detrimento de cuestiones estratégicas es también un problema de acuerdo con Ernst & Young.

Ma información:
www.ey.com
www.infochannel.com.mx/seguridad

9 nov 2005

El 84% de los servidores de DNS son vulnerables a ataque de Pharming

Fuente: http://www.seguridad0.com/index.php?c342e914d386e1874e33872b8649c2e4&ID=2169&PHPSESSID=c342e914d386e1874e33872b8649c2e4

Websense Security Labs informa de un nuevo ataque que afecta principalmente a los usuarios de PayPal. El ataque se inicia con un mensaje de phishing a través de un correo electrónico engañoso en el que propociona un link para descargar el fichero ejecutable "PayPal security tool".

El ejecutable, denominado "PayPal-2.5.200-MSWin32-x86-2005.exe", es un troyano que modifica el sevidor DNS de la estación de trabajo local, para después borrarse. De este modo, todos los pedidos y transacciones en "paypal.com" serán redireccionadas de forma transparente hacia un sitio de phishing. Por otro lado, este mismo servidor DNS podría también ser utilizado para redireccionar pedidos a otras webs, pero actualmente aparece sólamente redirecionado a "paypal.com" .

La próxima vez que el usuario intente visitar la web de PayPal, lo que hará es llegar a un sitio de phishing. La dirección de la web mostrada en la barra de herramientas del buscador aparecerá como correcta. En el momento en que se inicia la sesión, el sitio de phishing solicitará al usuario actualizar su cuenta. De este modo, se le pide que introduzca la siguiente información: nombre, tarjeta de crédito; dirección de facturas, teléfono, número de la seguridad social, apellido de soltera de la madre, fecha de nacimiento, permiso de conducir y número de cuentas bancarias

El troyano actualmente no ha sido detectado por ninguno de los fabricantes de antivirus.

Se ha encontrado que el servidor DNS malicioso está alojado en Rumanía, mientras que el servidor phishing se encuentra en India. Ambos estaban conectados en el momento en que se produjo esta alerta.

Ejemplo del texto del e-mail de phishing:

Medidas de seguridad - estás viajando?

PayPal está comprometido con el mantenimiento de un entorno seguro para su comunidad de compradores y vendedores. Con el fin de proteger la seguridad de sus cuentas, PayPal emplea algunos de los más avanzados sistemas de seguridad y nuestro equipo anti-fraude con regularidad investiga el sistema de PayPal para detectar actividades inusuales

Recientemente hemos detectado intentos de acceso a su cuenta desde el extranjero. Si ha accedido a su cuenta mientras estabas viajando, entonces es posible que tales intentos hayan sido suyos.

Debido a que se trata de un comportamiento inusual para su cuenta, consideramos oportuno que, para su seguridad, actualize la siguiente información. A continuación se iniciariarán unas serie de páginas de verificación de identidad.

IP Address Time Country
80.69.115.16 Oct 27, 2005 12:47:01 PDT Germany
80.69.115.16 Oct 29, 2005 18:37:55 PDT Germany
217.160.77.45 Nov 14, 2005 16:42:16 PDT United Kingdom
217.160.77.45 Nov 15, 2005 16:58:03 PDT United Kingdom

Haga click aquí para descargar una herramienta de seguridad PayPal

Gracias por su atención. Por favor, entienda que ésta es una medida de seguridad para ayudar a proteger tanto su identidad como su cuenta.

Rogamos nos disculpen por cualquier inconveniente.

Si decide ignorar nuestra solicitud, no nos deja otra opción que la de suspender de forma temporal su cuenta.

Gracias por utilizar PayPal!. Atentamente, el equipo de PayPal


Los ejemplos de las pantallas se encuentran disponibles junto con todos los detalles de la alerta.

Si desea información adicional o saber cómo detectar y prevenir este tipo de ataques, visite: http://www.websensesecuritylabs.com/alerts/alert.php?AlertID=329

Nueva información sobre el caso Sony

Nueva información sobre el caso Sony mencionado en http://seguinfo.blogspot.com/2005/11/caso-sony-minuto-minuto.html

http://www.kriptopolis.org/node/1374
http://www.kriptopolis.org/node/1376
http://www.kriptopolis.org/node/1380
http://www.kriptopolis.org/node/1380 (primer troyano)
http://www.kriptopolis.org/node/1390
http://www.kriptopolis.org/node/1438 (disección del desinstalador)
http://www.diarioti.com/gate/n.php?id=9924
http://www.diarioti.com/gate/n.php?id=9970
http://www.vsantivirus.com/14-11-05.htm
http://www.vsantivirus.com/rootkit-xcp-drm-sony.htm
http://www.eff.org/news/archives/2005_11.php
http://www.eff.org/IP/DRM/Sony-BMG/
http://www.vsantivirus.com/vul-xcp-sony.htm
http://www.vsantivirus.com/ircbot-ph.htm
http://www.vsantivirus.com/rootkit-xcp-drm-sony.htm
http://cp.sonybmg.com/xcp/english/updates.html
http://updates.xcp-aurora.com/

El uso de la tarjeta en la web

Fuente: http://www.rzw.com.ar/noticia-3264-Seguridad-informatica-y-el-uso-de-la-tarjeta-en-la-web.html

El especialista Fernando de la Cuadra habla sobre la importancia de la identidad en el plástico. Y describe cómo los códigos de identificación pueden ser capturados en la Red.

En la edad media, una orden cristiana, los templarios, fueron los inventores de un sistema para poder desplazarse a tierra santa sin dinero en efectivo, un concepto similar a lo que hoy sería el de una tarjeta bancaria. No es que desarrollaran la banda magnética, ni que inventaran los polímeros plásticos, pero sí un documento mediante el que se puede recuperar dinero en un sitio distinto al que se depositó . Fue un importante avance en su tiempo.

Hoy en día la filosofía de las tarjetas de crédito sigue siendo muy similar. Podemos desplazarnos a distintos sitios sin necesidad de llevar dinero, aunque el desplazamiento sea hasta la tienda más cercana. Ese documento, la tarjeta, acredita que el comerciante podrá cobrar a la persona que lo porta, tiene una determinada cantidad de dinero que le respalda.

Tal y como los templarios exigían, es necesario que el portador se identifique de alguna manera . Hoy en día la identificación telemática es compleja (por lo menos más que un simple anillo, que les bastaba a los templarios), y este es el principal problema que tienen los usuarios de las tarjetas: no existe conciencia de la importancia de la validación personal a la hora de utilizar la tarjeta de crédito .

En una tarjeta de crédito existen varios sistemas de seguridad , que en muchos casos pasan desapercibidos por los usuarios. Los más utilizados son tres conjuntos de números que deben mantenerse en secreto (sobre todo el PIN, o número de identificación del usuario).

La seguridad 100%, como siempre, es imposible de alcanzar. Por muchos sistemas de seguridad que se empleen, siempre existirá la posibilidad de que nos "copien" la tarjeta mediante un lector de bandas magnéticas, o muchas otras amenazas cada vez más complejas. Dentro de estas amenazas, sin duda las que están produciendo cada vez más perjuicios para los usuarios son las relacionadas con es el uso masivo de tarjetas de crédito para compras por Internet.

Cada vez que tecleamos nuestros códigos de identificación para comprar algo en Internet, esos códigos viajan por la Red y pueden ser interceptados por usuarios maliciosos. Para ello, existen varias maneras de capturar electrónicamente los datos :

Modos de captura de datos

* Man-in-the-middle (hombre en el medio). Mediante esta técnica, el ladrón de los datos intercepta la comunicación entre el usuario y el sitio web real, actuando a modo de proxy. De esta manera, es capaz de escuchar toda la comunicación entre ambos. Para que tenga éxito, debe ser capaz de redirigir al cliente hacia su proxy en vez de hacia el servidor real. Existen diversas técnicas para conseguirlo, como por ejemplo los proxies transparentes, el DNS Cache Poisoning o envenenamiento de Caché DNS (Domain Name Server, Servidor de Nombres de Dominio) y la ofuscación del URL.

* Aprovechamiento de vulnerabilidades de tipo Cross-Site Scripting en un sitio web , que permiten simular una página web segura de una entidad bancaria, sin que el usuario pueda detectar anomalías en la dirección ni en el certificado de seguridad que aparece en el navegador.

* Aprovechamiento de vulnerabilidades del navegador en el cliente , que permiten mediante el uso de exploits falsear la dirección que aparece en el navegador. De esta manera, se podría redirigir el navegador a un sitio fraudulento, mientras que en la barra de direcciones del navegador se mostraría la URL del sitio de confianza. Mediante esta técnica, también es posible falsear las ventanas pop-up abiertas desde una página web auténtica.

* Algunos ataques de este tipo también hacen uso de exploits en sitios web fraudulentos que, aprovechando alguna vulnerabilidad, permiten descargar troyanos de tipo keylogger que robarán información confidencial del usuario.

* Otra técnica más sofisticada es la denominada Pharming . Se trata de una táctica fraudulenta que consiste en cambiar los contenidos del DNS ya sea a través de la configuración del protocolo TCP/IP o del archivo lmhost (que actúa como una caché local de nombres de servidores), para redirigir los navegadores a páginas falsas en lugar de las auténticas cuando el usuario accede a las mismas a través de su navegador.

Además, en caso de que el usuario afectado por el pharming navegue a través de un proxy para garantizar su anonimato, la resolución de nombres del DNS del proxy puede verse afectada de forma que todos los usuarios que lo utilicen sean conducidos al servidor falso en lugar del legítimo.

Conocimiento

Pero cualquiera de estos sistemas de robo de datos necesitan de una capacidad técnica de programación y de conocimientos que no siempre están al alcance de todo el mundo. Así que lo más sencillo para conseguir los datos de una tarjeta de crédito es engañar directamente al usuario, mediante la técnica llamada " phishing " Esta técnica consiste en el envío de correos electrónicos que, aparentando provenir de fuentes fiables (por ejemplo, entidades bancarias), intentan obtener datos confidenciales del usuario . Para ello, suelen incluir un enlace que, al ser pulsado, lleva a páginas web falsificadas. De esta manera, el usuario, creyendo estar en un sitio de toda confianza, introduce la información solicitada que, en realidad, va a parar a manos del estafador.

A pesar de este desolador panorama, las tecnologías actuales han evolucionado lo suficiente como para evitar la salida de una computadora de determinados datos. Al igual que se puede prevenir la entrada de virus en un sistema analizando la información entrante, se puede vigilar la información saliente para evitar que los usuarios, en un descuido, puedan equivocarse.

El robo de información personal en un equipo, tan peligroso cuando son datos sobre bancos, puede ser evitado . Si los usuarios instalan suites de seguridad completas, efectivas e inteligentes, ningún número secreto caerá en manos de usuarios remotos. Ahora solamente queda guardar la tarjeta en un lugar seguro: como alguien dijo, "No busques en la tecnología soluciones a la seguridad física".

Fuente Original: www.infobaeprofesional.com

8 nov 2005

El sello de seguridad de VeriSign podría ser falsificado

Fuente: http://www.enciclopediavirus.com/noticias/verNoticia.php?id=594

Por Sergio de los Santos(*)

Hugo Vázquez, de Infohacking, ha descubierto que el sello de seguridad VeriSign que garantiza la autenticidad de una página, podría ser manipulado mediante inyección HTML. Cualquier dominio podría aparecer como auténtico y avalado por el sello de la prestigiosa VeriSign, símbolo de confianza en cuestión de certificados de seguridad. Esto permitiría realizar ataques phishing mucho más sofisticados.

VeriSign es una de las empresas confiables de mayor prestigio que, como Autoridad Certificadora, se dedica a certificar la validez de certificados de terceros. El sello VeriSign supone una prueba de que la página que visitan compradores y usuarios de servicios seguros, pertenece realmente a la empresa u organización con la que se quieren comunicar. Representa una garantía de seguridad contra el cada vez más popular phishing y otro tipo de estafas. Habitualmente todo tipo de tiendas y bancos online, lucen el sello VeriSign que certifica que la transacción es segura gracias al certificado SSL y que además se está realizando con la página legítima.

Infohacking.com ha descubierto que, gracias a una inyección HTML, cualquiera puede lucir el sello de VeriSign y aparecer como una página confiable que cumple todas las condiciones de seguridad exigidas por la empresa para poseerlo. La página que certifica la posesión del sello, además, pertenece realmente a VeriSign, y sólo un minucioso estudio de la URL puede levantar alguna sospecha.

Habitualmente, para comprobar la veracidad del sello en una página segura, el usuario puede seguir el enlace sobre la imagen del sello y será reconducido a una página cifrada de la propia VeriSign que detalla y muestra toda la información relativa a la seguridad de la página. El enlace genérico es:

https://seal.verisign.com/splash?form_file=fdf/splash.fdf&dn=www.PÁGINASEGURA.com&lang=en

El fallo se encuentra en el parámetro dn. Si se usa esta forma:

dn=.

Se puede intentar "reconstruir" una página que simule un certificado válido, aprovechando la validez de cualquier otro dominio realmente seguro. En el código inyectado, se podría simular una tabla parecida a la que aparece cuando se comprueba un dominio seguro real, y dar la sensación de que se está visitando una página perfectamente legal, con el sello de garantía de seguridad reconocido por la propia VeriSign. Como prueba de concepto simple, se ofrece este enlace:

https://seal.verisign.com/splash?form_file=fdf/splash.fdf&dn=%22%3E%3Cbr%3E%3Cb%3EYou%20can%20trust%20INFOHACKING%3Cb%3E%3Cfont%20color=white%3E.test&lang=es

Este fallo invalida la fiabilidad de una de las prácticas más recomendables a la hora de detectar un caso de phishing. Siempre es aconsejable comprobar la veracidad de una página a través de el estudio de sus certificados, pero gracias a este grave error, una página con la que se pretenda realizar un ataque phishing podría aparecer como perfectamente válida y avalada por VeriSign.

Es de suponer que el fallo será corregido en breve tras haberse hecho público a través de la página de www.infohacking.com. En ella se hace hincapié en la gravedad del error, que levanta sospechas sobre la raíz de muchos árboles de confianza. "Si no puedes confiar en una de las Autoridades Certificadoras más importantes del mundo... ¿en quién puedes confiar?"

* Más información y referencias:
http://hackpasoapaso.tk
http://www.infohacking.com/INFOHACKING_RESEARCH/Our_Advisories/verisign/index.html

RSA-640, factorizado

Fuente: http://www.kriptopolis.org/node/1366

Otro de los desafíos de RSA acaba de ser factorizado. Se trata de RSA-640, un número de 193 dígitos decimales cuya factorización está premiada con 20.000 dólares.
El reto llevó 5 meses a 80 CPUs Opteron a 2,2 GHz, según cuenta hoy Matt Crypto.

Por decirlo en pocas palabras: el reto consistía en encontrar dos números A y B, tales que su producto A.B sea igual a un número dado C.

A = 1634733645809253848443133883865090859841783670033092312181110852389333100104508151212118167511579
B = 1900871281664822113126851573935413975471896789968515493666638539088027103802104498957191261465571
C = 3107418240490043721350750035888567930037346022842727545720161948823206440518081504556346829671723286782437916272838033415471073108501919548529007337724822783525742386454014691736602477652346609

Más info:
http://www.rsasecurity.com/rsalabs/node.asp?id=2093
http://www.crypto-world.com/announcements/rsa640.txt

7 nov 2005

Nuevo gusano ataca servidores Linux

Fuente: http://www.kriptopolis.org/node/1355

Están apareciendo informes de un nuevo gusano para servidores Linux que explota la reciente vulnerabilidad de XML-RPC descubierta en muchos sistemas de gestión de contenidos (Drupal, Wordpress y PostNuke, entre otros), así como un par de vulnerabilidades existentes en AWStats Rawlog Plugin y Webhints.

Denominado Linux/Lupper, este gusano busca sistemas que no hayan parcheado las vulnerabilidades mencionadas y dispongan de los scripts PHP/CGI vulnerables. Para ello escanea indiscriminadamente servidores web enviando peticiones maliciosas al puerto 80. Si encuentra un servidor víctima, y éste además le proporciona facilidades para instalarse, descarga e instala una copia y desde ahí comienza la búsqueda de nuevos servidores susceptibles. Todo ello se dirige a la creación de una red de máquinas zombis, capaces de obedecer comandos remotos.

La mejor forma de comprobar si se está infectado es observar la existencia del fichero /tmp/lupii, así como de un puerto UDP 7222 a la escucha, donde el gusano abre una puerta trasera.

6 nov 2005

Descubierto y solucionado grave fallo en gmail

Fuente: http://www.elhacker.net/gmailbug/

Nota: www.segu-info.com.ar no tiene relación con los autores de la publicación y se exhime cualquier responsabilidad, limitándose únicamente a informar de la noticia.

Anelkaos y Unravel de elhacker.net, demuestran paso a paso, y mediante imágenes, cómo se podía acceder a cualquier cuenta de correo Gmail, concluyendo que esta metodología podría volver a repetirse en el futuro, al tratarse de un error de diseño.

Anelkaos y Unravel, componentes del equipo de investigación de la web elhacker.net, demuestran así, mediante hechos reales y una prueba concluyente, que el fallo existía y que lejos de tratarse de un bulo, Gmail estuvo expuesto durante bastante tiempo a las manos desaprensivas de intrusos con ciertos conocimientos técnicos.

Toda la demostración de cómo se podía acceder a cualquier cuenta Gmail puede verse en la web: http://www.elhacker.net/gmailbug/



5 nov 2005

Caso Sony minuto a minuto

Sony utiliza un rootkit que pone en riesgo la seguridad de sus clientes
http://www.hispasec.com/unaaldia/2566

Descripción del caso
http://www.vsantivirus.com/vul-xcp-sony.htm

Seguimiento de Kriptopolis
http://www.kriptopolis.org/node/1320
http://www.kriptopolis.org/node/1321
http://www.kriptopolis.org/node/1323
http://www.kriptopolis.org/node/1326
http://www.kriptopolis.org/node/1328
http://www.kriptopolis.org/node/1332
http://www.kriptopolis.org/node/1333
http://www.kriptopolis.org/node/1336
http://www.kriptopolis.org/node/1339
http://www.kriptopolis.org/node/1342
http://www.kriptopolis.org/node/1395
http://www.kriptopolis.org/node/1438
http://www.kriptopolis.org/node/1446
http://www.kriptopolis.org/node/1454
http://www.kriptopolis.org/node/1467
http://www.kriptopolis.org/node/1469
http://www.kriptopolis.org/node/1483
http://www.kriptopolis.org/node/1493
http://www.kriptopolis.org/node/1494

Software Updates/ Plug-Ins
http://cp.sonybmg.com/xcp/english/updates.html

Software Updates
http://updates.xcp-aurora.com/

Sony, Rootkits and Digital Rights Management Gone Too Far
http://www.sysinternals.com/blog/2005/10/sony-rootkits-and-digital-rights.html

Sony CD First4Internet XCP DRM Software Security Issue
http://secunia.com/advisories/17408/

Sony ships spyware CDs
http://www.macworld.co.uk/news/index.cfm?home&NewsID=13037

Sony to offer patch for 'rootkit' DRM
http://www.theregister.co.uk/2005/11/03/sony_rootkit_drm/

The "Sony rootkit" case
http://www.f-secure.com/weblog/archives/archive-112005.html#00000691

Sony releases update for DRM software
http://www.f-secure.com/weblog/archives/archive-112005.html#00000695

XCP DRM Software
http://www.f-secure.com/v-descs/xcp_drm.shtml

Qué son los rootkits
http://www.securityfocus.com/infocus/1850

4 nov 2005

EEUU acusa a un 'Botmaster' por un crimen informático único

Fuente: http://www.24horaslibre.com/tecnologia/1131110978.php

Un hombre de 20 años, acusado de usar miles de ordenadores "secuestrados" para dañar sistemas y enviar grandes cantidades de correo basura a través de Internet, fue arrestado el jueves en lo que las autoridades calificaron como el primer proceso judicial de este tipo.

Reducir Ampliar Cambiar tamaño

Jeanson James Ancheta, de quien los fiscales dicen que era un conocido miembro de "Botmaster Underground" - la red secreta de hackers de ordenadores expertos en ataques 'bot' -, fue detenido después de ser engañado por los oficiales del FBI en Los Ángeles, dijo el portavoz del abogado de Estados Unidos, Thom Mrozek.

Un 'bot' es un programa que subrepticiamente se instala por sí mismo en un ordenador y permite al hacker controlarlo. Una red 'bot' es un circuito de tales ordenadores robots, que pueden unir su poder conjunto para hacer un daño considerable o enviar enormes cantidades de 'spam'.

Mrozek dijo que el procesamiento era único porque, a diferencia de casos anteriores, Ancheta estaba acusado de beneficiarse de sus ataques - vendiendo acceso a sus "redes bot" a otros hackers e instalando adware - un programa que puede ser utilizado a cambio de que aparezcan anuncios durante su uso - en los ordenadores infectados.

"Normalmente lo que vemos en estos casos, la gente (..) no lo hace por dinero, sino por burlar las reglas", dijo. "Este es el primer caso en la nación del que tenemos conocimiento donde el chico estaba usando varias redes bot para lucrarse".

Ancheta ha sido acusado de conspiración, intento de transmisión de código a un ordenador protegido, transmisión de código a un computador gubernamental, acceso a un ordenador protegido para cometer fraude y blanqueo de dinero.

Ancheta se enfrenta a un máximo de 50 años en prisión si es hallado culpable de los 17 cargos, aunque habitualmente las multas son menores.

Los fiscales no dieron los nombres de las compañías que dijeron que pagaron a Ancheta y manifestaron que las firmas no sabían que se estaban quebrantando las leyes.

El Spyware es un gran negocio con unos grandes márgenes de beneficio para sus creadores.

Fuente: http://www.noticiasdot.com/publicaciones/2005/0905/0909/noticias/noticias_090905-15.htm

El potencial de beneficios que les aporta este negocio, motiva a los ciberdelincuentes a buscar nuevos objetivos, nuevos canales de distribución y nuevos métodos para atacar a los PC.

Los proveedores de programas espía, que se niegan a renunciar a la posibilidad de obtener grandes beneficios, están desarrollando e implantando con éxito nuevas tácticas para acelerar la proliferación de programas espía, según el último informe sobre el estado de los programas espía, el State of Spyware Report, publicado hoy por el desarrollador de software anti-espía Webroot Software.

El informe alerta de espectaculares aumentos en el número de incidentes de programas espía corporativos de los que se tiene conocimiento, así como un gran crecimiento de la cantidad de programas espía en equipos empresariales, con un aumento del 19% solo durante el último trimestre, y en el nivel de sofisticación con el que los programas espía invaden los PC, esquivan las acciones de detección y eliminación, y comunican los datos desde sus objetivos a terceros.

El equipo de investigación sobre amenazas de Webroot descubrió con igual alarma que los investigadores de los programas espía están aumentado activamente sus canales de distribución y se están introduciendo en nuevos mercados. Webroot revela en el informe que el número de sitios web que distribuyen programas espía se ha multiplicado por cuatro desde el inicio de 2005 hasta alcanzar la impresionante cifra de 300.000 URLs exclusivas. Webroot también ha observado que el número de trazas de programas espía en su base de datos de definiciones se ha duplicado en el mismo periodo hasta superar las 100.000.

"En el contexto de los programa espía existe un concepto que a menudo no se tiene en cuenta: es un negocio como otro cualquiera", comentaba C. David Moll, presidente de Webroot Software. "A diferencia de los creadores de virus, que están motivados por el orgullo personal o por el deseo de fama, los proveedores de programas espía están motivados por los beneficios que obtienen: ya sea un céntimo por cada aparición emergente o un keylogger (capturador de teclado), que captura información de gran valor. Nuestra investigación demuestra que, al igual que cualquier otro negocio, los desarrolladores de programas espía están dedicados a aumentar sus márgenes de beneficios ampliando sus canales de distribución, utilizando nuevos productos y accediendo a nuevos mercados".

Según el informe, el negocio de los programas espía está siendo amenazado por varios frentes. En 19 estados de Estados Unidos existen legislaciones en trámite contra los programas espía, y en el ámbito federal se encuentran pendientes cuatro proyectos de ley relativos a los programas espía. Los consumidores y las empresas están adoptando una posición más proactiva contra los programas espía, mediante el desarrollo de una solución anti-spyware probada como Webroot Spy Sweeper o mediante la adopción de otros hábitos al conectarse a Internet para proteger sus activos. Pero el informe sostiene que los desarrolladores de programas espía siguen luchando y negándose a renunciar a su participación en el mercado, tal y como lo demuestra el hecho de que más del 80% de PC de consumidores y empresas están infectados con programas espía, así como el aumento masivo en el número de sitios web de programas espía y trazas de estos programas. Este informe constata asimismo que los PC de consumidores presentan una media de 25,4 casos de programas espía por análisis.

En el State of Spyware Report, el informe sobre el estado de los programas espía, también se incluyen cifras concisas sobre el sector de los programas que muestran publicidad o “adware” y una explicación sobre cómo la reciente protesta pública contra estos programas ha afectado al modelo empresarial del sector. El informe incluye también los resultados de SpyAudits para consumidores y empresas de Webroot, una lista actualizada de las diez amenazas de programas espía y adware más importantes, una revisión detallada de la acción legislativa reciente y una compilación global de recientes incidentes de programas espía. Una de las novedades de esta edición del informe de Webroot sobre el estado de programas espía es el primer análisis que se ha realizado sobre el origen geográfico de los programas espía y qué países son los más infractores. Según el informe, la mayoría de los programas espía proceden de Estados Unidos, seguido de Polonia y Países Bajos en tercer lugar.

El informe se publica trimestralmente como un análisis y una revisión profunda del impacto de los programas espía, adware y software no deseado en los consumidores y en las empresas. La base de gran parte del análisis y de las tendencias del informe procede de las herramientas SpyAudit de clientes y consumidores de Webroot y de la investigación en línea seleccionada por Phileas, el sistema automatizado de Webroot de investigación sobre programas espía. Las herramientas SpyAudit invitan tanto a los consumidores como a los clientes a analizar PC específicos y a determinar los niveles de infección de los programas espía.

La versión completa del State of Spyware Report está disponible en www.webroot.com/sosreport