SAFE. Guía para proteger tu vida digital y tu privacidad

28 feb 2006

El primer virus de dispositivos móviles y de mesa

Según un anuncio realizado por MARA (Mobile Antivirus Researchers Association, una asociación de investigadores de virus de móviles), ya existe un malware capaz de infectar un dispositivo móvil o PDA (Personal Digital Organizer), desde una simple computadora de mesa.

El virus es mencionado con el nombre de "Crossover", por ser el primero capaz de infectar de forma cruzada entre esas dos plataformas. Hasta ahora, los virus de computadoras de bolsillo conocidos (el primer troyano que afectaba estos dispositivos, WinCE/Brador.A, surgió en julio de 2004), solo contagiaban a otro móvil, o a partir de la instalación de un software contaminado.

Crossover puede propagarse desde una computadora con Windows, a un Pocket PC o computadora de bolsillo, que se ejecute bajo Windows Mobile. Se trata de una prueba de concepto (PoC), enviada de forma anónima a MARA, que solo pretende demostrar que este tipo de código es posible, abriendo un frente a lo que desde hace tanto las compañías antivirus y los investigadores han estado alertando: la infección cruzada entre computadoras y dispositivos portátiles.

El virus se ejecuta bajo Windows, Windows CE, y móviles con .NET CF 1.1, y está programado en C# (C Sharp) utilizando Visual Studio .NET 2003.

Un texto que acompaña al ejemplo enviado, afirma que este nuevo concepto de virus tendrá mucho protagonismo en el futuro. Según el mensaje, para que un virus sea cada vez más efectivo, necesita propagarse a través del mayor rango de dispositivos, incluyendo los inalámbricos.

Cuando se ejecuta, Crossover comprueba el sistema operativo instalado. Si no es Windows CE ni Windows Mobile, crea una copia de si mismo en el sistema, e instala un comando de autoejecución en el registro de Windows. Luego queda a la espera de una conexión con ActiveSync, el software de Microsoft creado para sincronizar datos entre las Pocket PCs y los equipos de mesa. Cuando lo detecta, el virus se copia a si mismo en el dispositivo portátil, y luego se ejecuta remotamente en él.

Esta versión del virus tiene un error, y cada vez que la PC se reinicia, el virus se copia en el sistema y se agrega al registro una y otra vez, degradando el rendimiento del equipo luego de varios reinicios.

Si al ejecutarse detecta Windows CE o Windows Mobile, entonces el virus borra todos los archivos en la carpeta de "Mis documentos" (\My Documents). También se copia en el directorio de Windows y crea un acceso directo en la carpeta de inicio (\Windows\\startup). Cuando el dispositivo se reinicia, el acceso creado ejecuta al virus. Debido al error comentado antes, con múltiples reinicios, también se crearán copias repetidas, y todas ellas intentarán ejecutarse.

Según el autor, este virus "cierra la brecha entre dispositivos portátiles y de mesa", y abre para todos "un gran mundo".

Por el momento, Crossover no ha sido reportado en la calle, y solo se conoce la muestra de laboratorio mencionada.

Más información:
Mobile Antivirus Researchers Association
http://www.mobileav.org

Fuente: http://www.enciclopediavirus.com/noticias/verNoticia.php?id=621

Tendencias Actuales de las Amenazas Informáticas

Fuente: http://www.ebizlatam.com/noticias/wmview.php?ArtID=3909

Reporte de Virus del 2005 y Tendencias para el 2006 preparado por Jaime Lyndon "Jamz" A. Yaneza, Analista Senior de Amenazas y David Sancho, Especialista Anti-Malware

La industria antivirus y de seguridad atestiguó un buen número de cambios durante el año pasado, notablemente hacia los últimos meses. A la luz de los acontecimientos, las tendencias han cambiado y surgieron nuevas amenazas. Internet llegó realmente a la mayoría de edad, como herramienta fundamental de mercadotecnia, comunicación y comercio global.

Desafortunadamente, bandas delictivas intentan abusar de ese sistema para su provecho personal. Desde implacables anunciantes que venden sus dudosas píldoras para la mejora física, hasta organizaciones criminales que roban números de cuantas bancarias, la vida en el ciberespacio está lejos de ser segura. Esta realidad ha impulsado a algunos a predecir que esta inasible e ilimitada comunidad se convertiré en "el último salvaje oeste"

Continua: http://www.ebizlatam.com/noticias/wmview.php?ArtID=3909

27 feb 2006

Las 12 claves para controlar y cuidar el acceso de los niños a internet

Fuente: http://www.infobae.com/notas/nota.php?IdxSeccion=1&Idx=240032

Las especialistas sugieren que los padres vigilen las conversaciones por chat y le hagan saber a sus hijos que no tienen que dar información personal. Conozca otros consejos de los expertos.

Recomendaciones que ofrecen los expertos para mantener a los niños seguros en la internet:

Vigile:

* Mantenga la computadora en un cuarto común para que los padres puedan vigilar lo que ocurre en la internet.
* Esté alerta si los niños reciben regalos o cartas en el correo, o llamadas telefónicas inusuales.
* Mantenga a los niños fuera de las salas de diálogo ("chat rooms") o vigile sus conversaciones. Sepa con quiénes habla.
* Vea las páginas personales que los niños crean en línea. Revise qué información y fotografías incluye. Algunos desalientan que se incluya información de identificación personal.
* Cada tanto dé un vistazo a la pantalla de la computadora.
* Revise los archivos electrónicos en la computadora. Si las computadoras son un poco intimidatorias, pida ayuda a alguna persona amiga, familiar o compañera de trabajo.

Hable:

* Haga saber a los niños que no deben dar información personal como números de teléfonos o direcciones.
* Explique que alguna gente puede hacerse pasar por quien no es. Algunos adultos se hacen pasar por niños.
* Estimule a los niños a conversar sobre sus sitios favoritos en la internet y que hablen sobre lo que ocurre en línea, incluyendo la gente que conocen.

Limite:

* Los niños no deben pasar demasiado tiempo en la internet, especialmente tarde por la noche.
* Establezca límites de tiempo en la internet y restrinja la mayor parte del uso de las computadoras a propósitos específicos, como las tareas escolares.
* Considere instalar programas que vigilan la navegación por internet.

Fuentes: WiredKids.org, MySpace.com, FBI.

Proyecto M4: Jugando a ser Turing

Fuente: http://www.kriptopolis.org/node/1886

El Proyecto M4 es un esfuerzo de computación distribuida dirigido a descifrar tres mensajes cifrados con la máquina alemana Enigma en su variante de cuatro rotores (M4), que fueron interceptados en el Atlántico Norte en 1942 y desde entonces permanecen -presuntamente- sin descifrar. Desde la página del proyecto pueden descargarse clientes open source para Unix y Windows, con los que cualquiera puede prestar al trabajo los tiempos muertos de su ordenador... siempre que se dé prisa, porque el primero de los mensajes ya ha caído...

25 feb 2006

WebSec 2006 advierte sobre riesgos en seguridad

Fuente: http://www.infochannel.com.mx/mundos22.asp?id_nota=14174&tecnologia=4
www.websec.com.mx

Del 13 al 16 de febrero el WTC Ciudad de México fue sede del “WebSec 2006”, una conferencia técnica que congregó a expertos en seguridad informática de diferentes partes del mundo, quienes advirtieron que cada vez es más recurrente que las empresas sufran la pérdida de millones de dólares a causa de la intrusión maliciosa (hackeo) a sus sistemas de información.

Durante WebSec 2006 especialistas de Alemania, Argentina, Canadá, España, Estados Unidos, Inglaterra y México impartieron una serie de conferencias y talleres dirigidos al personal que opera los sistemas de información y de comunicaciones de las compañías.

Opinaron que "el panorama no es alentador" en materia de seguridad de la información, puesto que existe una red criminal que actúa a lo largo y ancho del planeta; como ejemplo indicaron que en Estados Unidos el delito cibernético más frecuente es el de robo de identidad, el cual implicó la pérdida de casi 48,000 millones de dólares en 2004.

De acuerdo con los especialistas, sólo 1.3 de cada 1,000 delincuentes son sancionados debido a que muchos países no cuentan con un marco jurídico legal que sancione o desaliente este delito, de entre cuyas consecuencias se encuentran la disminución de transacciones electrónicas, la reducción del uso de comercio electrónico y la mala imagen ante proveedores y clientes.

Por ello los expositores invitaron a los responsables de la seguridad de sus empresas a realizar mejores prácticas para el desarrollo de sistemas web e implantación de sistemas de seguridad; asimismo, recomendaron incorporar estándares internacionales como el ISO 17799-2005 Security Framework, argumentando que el tamaño de la inversión en seguridad no implica que la empresa esté a salvo de intrusiones.

Igualmente sugirieron estudiar nuevas áreas en materia de seguridad, como la “Web Forensics” que permitirá realizar investigaciones a fin de saber cuáles fueron las causas que originaron el hackeo de un servidor.

Hace un par de años un hacker se limitaba a cambiar el contenido de una página web; no obstante, ahora éste conoce el valor de una base de datos o de una aplicación comercial o propietaria, por lo cual los expositores señalaron que una empresa necesita contar con mejores herramientas para ser competitiva e implementar sistemas de detección de intrusiones (IDS) o de prevención (IPS).

La seguridad desde diversos frentes

En el desarrollo de una aplicación web, en la administración de un servidor, en la construcción de una red o en el usuario la constante al interior de las empresas debe ser la seguridad de su información.

Víctor Chapela, director general de Sm4rt y líder del capítulo mexicano de WebSec, destacó que antes de diseñar, implementar o instalar es necesario que las organizaciones piensen en la seguridad de su información.

Por su parte, Esteban Martínez, investigador de seguridad Oracle de la firma Argeniss en Argentina, expresó que la base de datos (donde las más utilizadas son las correspondientes a Microsoft y Oracle) es lo más importante que tiene una empresa, por lo que se necesita que ésta mantenga los parches de seguridad al día.

Martínez dijo que encontró 40 formas de atacar el SQL Server de Microsoft y 140 para la base de datos de Oracle, mismas que los investigadores han reportado, aunque la mayoría -en el caso de Oracle- sigue sin corregirse.

En su oportunidad, César Cerrudo, director general de AppSec, también de Argentina, indicó que Oracle ha mostrado avances en cuanto al tema de seguridad para su base de datos; sin embargo, señaló que su reacción ante una falla es lenta e incluso ha publicado parches defectuosos.

"No entiendo por qué tardan tanto en entregar un parche; falta visión en cuanto al tema de seguridad y visión en cuanto a la responsabilidad con sus clientes", criticó.

Respecto de las acciones de Microsoft, ambos especialistas coincidieron en que su respuesta es más oportuna, puesto que al interior de la firma notaron que es 100% más caro hacer el parcheo de su sistema que lanzar al mercado un sistema con menos vulnerabilidades. Martínez añadió que, a pesar de lo anterior, es posible prevenir al tomar las medidas necesarias para minimizar los riesgos.

En cuanto al tema de redes, Chapela dijo que aparte de las medidas pertinentes es importante considerar que una red bien diseñada también puede defender de una manera eficiente la información de las empresas.

Tips WebSec 2006

1) Instale un firewall.
2) Utilice encriptación de datos.
3) Deshabilite todas las funciones de red no utilizadas.
4) Revise periódicamente los accesos a sus bases de datos.
5) Su administrador de bases de datos y su líder de seguridad requieren de capacitación constante.
6) Sea constante en el respaldo de información.
7) Asegúrese de tener un plan o programa para la seguridad de su empresa.
8) En el caso de la subcontratación de servicios, revise las cláusulas bajo las cuales está protegido.

24 feb 2006

Microsoft reemplazará las actuales contraseñas

Microsoft anunció que reemplazará las actuales contraseñas por un sistema mucho más seguro y fácil de usar.

¿Cuántas nombres de usuario y claves maneja un a persona en Internet? Salvo que use la misma para todos los servicios que utiliza, son tantas que muchas veces se ocasionan confusiones entre accesos a banca online, al Windows, al Messenger, al blog, y las variadas cuentas de webmail que se tengan, entre otras aplicaciones.

Como forma de terminar con esto y para levantar el fracaso de su sistema Passport —que no tuvo éxito porque guardaba las claves en servidores de Microsoft y no muchos usuarios se sentían seguros con esta modalidad—, la empresa liderada por Bill Gates presentó una tarjeta de identificación digital, llamada por ahora InfoCard, que se encargará de gestionar la identidad cuando sea requerida.

La nueva herramienta de Microsoft arranca con el pie derecho ya que no hace lo que eclipsó al Passport y en cambio guarda toda la información identificatoria en la computadora de cada usuario.

A través de esta tarjeta, que es totalmente personalizable y adaptable a la necesidad de cada persona, se activa cuando se accede a un sitio web que requiere de uso. Por ejemplo, al llegar a un servicio de webmail, ya cargado en la tarjeta, la InfoCard se activa en pantalla esperando la orden de envío de los datos solicitados. En ese momento, el resto de las aplicaciones abiertas en el sistema se bloquean automáticamente hasta que termine de actuar la InfoCard. De esta manera se desbarata la acción de cualquier sistema spyware (software) que pudiera estar funcionando en la computadora.

InfoCard, o como se llame definitivamente, será lanzada definitivamente este año y ya se asegura que estará preparada para trabajar con el próximo Internet Explorer 7 y el Windows Vista.

Respecto al sistema actual y al futuro, el propio Bill Gates arriesgó que si bien las contraseñas existentes seguirán no dejarán de usarse de un día para otro pero en no más de cuatro años quedarán atrás.

Comentario: espero que estos cuatro años no sean como los cuatro en los que iba a desaparecer el SPAM (vencidos en enero pasado)

23 feb 2006

Emails desechables gratuitos

Fuente: http://kioto.blogsome.com/2006/02/22/emails-desechables-gratuitos/

Para eludir spam en nuestra cuenta de correo, lo mejor son los emails desechables. Algunos nos ofrecen cuentas sin contraseña, otros redireccionamientos hasta nuestra cuenta, y otros simplemente optan por una cuenta de 24h.

Seguir leyendo

Baja la edad de los menores que son víctimas de delitos por Internet

Fuente: http://www.entrebits.com/noticias/Internet/articulos/n_121394_1.html

La edad de los menores que son víctimas de delitos a través de Internet, principalmente de acoso sexual por parte de adultos, está bajando y ya se han detectado casos de niños de cinco años acosados por medio de una cámara web instalada en su ordenador.
El jefe de la Unidad de Delitos en Tecnologías de la Información de los Mossos de Esquadra, Alfons Cano, ha señalado que aunque la edad media de las víctimas ronda los 12 y 15 años, los investigadores han detectado que aumentan los casos de más jóvenes, ya que estos niños tienen también acceso a internet.

Cano ha participado este jueves en la presentación de una campaña impulsada por el Ayuntamiento de Barcelona para un uso seguro de internet entre los menores, en colaboración con los Mossos de Esquadra y de la Agencia de Calidad en Internet (IQUA).

Acoso en la red
El acoso, ya sea sexual o de otro tipo, por medio de los sistemas de mensajería, conversación o videoconferencia, suelen ser las situaciones de riesgo más habituales, aunque los menores se exponen a que los "hackers" desconocidos puedan llegar a sus cuentas de correo y tener así datos de ellos, a los que pueden llegar incluso a chantajear.

El jefe de esta Unidad recalca que aunque "los menores son más víctimas que delincuentes", dentro de la red se han detectado casos en los que niños han utilizado internet para acosar e insultar a compañeros de clase o a conocidos (bullying).

Cano ha hecho además referencia a la impunidad de los llamados "cybercafes", que a los adultos les permite contactar con niños sin dejar huella (hay un caso de un intento de compra de servicios sexuales), mientras que los menores pueden acceder a las páginas que quieren sin las restricciones que sus padres les ponen en casa, ya que la entrada a estos centros no está regulada por edad.

Zonas por edades en los "cybercafés"
La creación de zonas diferenciadas por edades, dentro de cada "cybercafé" (con accesos restringidos a algunas páginas) o hacer que los menores sólo puedan entrar acompañados en estos espacios son algunas de las soluciones que, a juicio de Cano, ayudarían a controlar este "vacío legal" que es utilizado por los delincuentes.

Por lo que hace referencia a la campaña presentada hoy, el edil delegado de la concejal de la Ciudad del Conocimiento, Jaume Oliveres, ha explicado que se recomienda a los padres y educadores que dialoguen con los menores sobre la red, sitúen los ordenadores en espacios de uso común del hogar para poder supervisar los lugares por los que navegan los hijos y se empleen filtros para evitar que puedan llegar a ciertos contenidos.

Igualmente dan una serie de consejos para protegerse: no revelar nunca datos personales, que no hablen ni se citen en persona con desconocidos, que no abran los correos basura y que no hagan compras por internet sin el permiso de los padres.

22 feb 2006

El 58% de los usuarios de internet reciben mensajes de "phising" cada día

Fuente: http://www.cadena100.es/paginas/noticias_online2.asp?noticia=21160

Un 58% de los usuarios de internet reciben al menos un mensaje de pesca de información o "phising" al abrir su correo electrónico cada día, según una encuesta realizada por la empresa de seguridad informática Sophos. El cuestionario, que ha sido realizado a más de 600 internautas profesionales, revela también que uno de cada cinco usuarios recibe cinco o más mensajes en los que se les piden datos confidenciales simulando ser su entidad financiera o una empresa de comercio electrónico para realizar un fraude económico. Según ha informado Sophos en una nota, el rápido crecimiento de la criminalidad informática con motivación económica se debe "a su éxito", ya que "cada día nuevos usuarios se convierten en víctimas de estas prácticas ilegales".
La empresa de seguridad informática recuerda que el número de ataques de "phising" se ha doblado de diciembre de 2004 al mismo mes de 2005, según los datos recabados por el Grupo de Trabajo Anti-Phising.

Además, Sophos augura que en el futuro estos ataques "serán más sofisticados" y advierte de que el campo de acción del "phising" se está ampliando a los sitios web de las instituciones públicas.

Sobre el impacto de esta práctica en España, la nota detalla que durante 2005 se registraron 300 intentos diferentes de pesca de información de clientes de diferentes entidades.

21 feb 2006

¿Qué es un Análisis de Riesgos?

Por: Fernando Aparicio

Un Análisis de Riesgos es, básicamente, un procedimiento de ayuda a la decisión. Sus resultados constituyen una guía para que la organización pueda tomar decisiones sobre si es necesario implantar nuevos mecanismos de seguridad y qué controles o procesos de seguridad serán los más adecuados.

Es un paso previo e imprescindible para cualquier estrategia de organización y gestión de la seguridad. Una vez conocidos los riesgos, la organización ya dispone de la capacidad para decidir:

1. Qué medidas tomar dependiendo de una serie de factores (costes de la implantación de controles que reduzcan los riesgos vs. costes derivados de las consecuencias de la materialización de estos riesgos).

2. Implantar y mantener controles de seguridad que minimicen estos riesgos y los mantengan a un nivel aceptable (lo cual implica inversiones económicas).

3. Asumir ciertos riesgos a los que está expuesta la organización ya que las consecuencias acarrean un coste económico y estratégico menor que el coste que sería necesario aportar para reducir dichos riesgos.

4. Transferir ciertos riesgos a terceros: bien a proveedores de servicios que prestan un determinado servicio a la organización (relación regulada según los términos de un Acuerdo de Nivel de Servicio) o bien cubrir el riesgo residual mediante la contratación de un seguro de riesgo electrónico.

Fuente: http://coversec.blogspot.com/2006/02/qu-es-un-anlisis-de-riesgos.html

Un estudio determina que el 1,5% de visitas a sitios web explotan fallos de Internet Explorer

Fuente: http://www.seguridad0.com/index.php?460230a8b5f4929c1d860ad3322c857b&ID=2512&PHPSESSID=460230a8b5f4929c1d860ad3322c857b

Un estudio publicado recientemente por un grupo de investigadores del Departamento de Ciencia Informática e Ingeniería de la Universidad de Washington, ha determinado que un 1,5% de las URL analizadas explotaban fallos de Internet Explorer para instalar spyware sin autorización del usuario.

Aunque un 1,5% pueda parecer un porcentaje pequeño, representa que 1 de cada 67 páginas Web examinadas disponen de contenido malicioso para explotar fallos del navegador.

El estudio, disponible en http://www.cs.washington.edu/homes/gribble/papers/spycrawler.pdf se ha llevado a cabo analizando 18 millones de URL en mayo y octubre del pasado año, lo cual además ha permitido analizar la evolución en el tiempo. El estudio resulta de gran interés por la diversidad de datos ofrecidos, analizando cantidad de sitios afectados en función de su categoría y el tipo de ejecutable descargado (keyloggers, dialers, troyanos, adware o secuestro del navegador).

Así mismo, el estudio señala que gran cantidad de los ejecutables descargados contenian varias de las funciones de ataque. Curiosamente en mayo del pasado año, el ataque más habitual era el adware, evidenciándose un descenso de este formato frente al secuestro del navegador que predominaba en un 85% de las ocasiones.

Naciones Unidas recomienda el uso de 'software' libre a los países miembros

Fuente: http://www.elmundo.es/navegante/2006/02/20/softlibre/1140430999.html

La ONU recomienda la utilización y el fomento del 'software' libre tanto en el seno de la organización como entre los países miembros, dijo el inspector de Naciones Unidas Dominique Ouredrago, que participó en la clausura de la II Conferencia Internacional de Software Libre celebrada en Málaga.

Ouredrago indicó que en dos informes la ONU considera que el 'software' libre es el vehículo "más adecuado" para el desarrollo de los países miembros, especialmente en materia de salud, educación y comercio internacional.

Los participantes de este encuentro, que reunió a 6.500 personas de 170 países diferentes, coincidieron en que es necesario "un esfuerzo" para acercar el software libre a los usuarios y "entregarles" nuevas funcionalidades.

En cualquier lugar
Una de ellas es el producto USEBIX presentado por Iniciativa Focus e Hispalinux, asociación española de usuarios del 'software' libre, consistente en un sistema operativo completo, instalado en una memoria USB, que permite arrancar de forma segura cualquier ordenador y que los usuarios lleven sus datos a cualquier lugar, explicaron representantes de estas entidades.

En la misma línea, la iniciativa 'Guadalinex online' ofrece la tecnología necesaria para que los ciudadanos puedan acceder al sistema Guadalinex V3 a través de internet sin necesidad de cambiar la configuración de su ordenador.

'Realidad consolidadada'
En Andalucía y Extremadura, el 'software' libre es una "realidad consolidada" y así lo demuestran los "múltiples acuerdos institucionales" firmados en el seno de la II Conferencia Internacional de Software Libre, explicó en el acto de clausura la secretaria general de Telecomunicaciones y Sociedad de la Información de la Junta de Andalucía, Ana María Peña.

Peña destacó la "amplia oferta" de productos y servicios basados en 'software' libre expuestos por las empresas participantes en el evento, la mayoría de las cuales son exportadoras de tecnología actualmente.

Por su parte, el director general de la Sociedad de la Información de la Junta de Extremadura, Carlos Castro, afirmó que la Conferencia se consolida como "evento clave" para su difusión y anunció que la tercera edición se celebrará en Badajoz durante los días 7 al 9 de febrero del próximo año.

La seguridad no importa a los usuarios

Fuente: http://www.hispasec.com/unaaldia/2676/comentar

Un curioso experimento demuestra la pesadilla de todo administrador de red. La seguridad no es, ni mucho menos, prioritaria para los empleados.
No importa cuántas advertencias se le indiquen, es probable que unimportante porcentaje de usuarios no se atenga a unas mínimas normas de seguridad y ponga en riesgo toda una red corporativa por descuido o ignorancia.

El experimento ha sido realizado en Londres, en una zona de gran actividad comercial. El pasado 14 de febrero, supuesto día de los enamorados, algunos empleados de la compañía "The Trainning Camp" entregaron en mano a viandantes en general que acudían a su lugar habitual de trabajo, un CD. Bajo la excusa de que el disco contenía información sobre una promoción especial motivada por el señalado día de San Valentín, se iba regalando a los ejecutivos.

Sin embargo, los compactos no contenían en realidad tal oferta, sino un simple código que permitía informar a la compañía de quién había ejecutado el programa en su interior. Entre ellos, según la noticia, se encontraba personal de grandes bancos y aseguradoras multinacionales.

Lo más grave es que en la carátula del CD se advertía claramente sobre los peligros de la instalación de software de terceros no confiables, y de que el hecho de hacerlo podría suponer una violación de las políticas de seguridad del lugar donde se instalase. Parece ser que el consejo no fue suficiente para muchos, que simplemente se dedicaron a explorar e incluso ejecutar los programas en el CD sin dar mayor importancia a la advertencia.

"The Training Camp" es una compañía del Reino Unido dedicada a la impartición de cursos "acelerados" destinados a la obtención de certificados oficiales de seguridad. Rob Chapman, su director, pretendía de esta forma promocionar sus cursos. Afirma que el código en el CD no infringía ningún daño sobre el sistema ni tomaba información alguna del mismo, aunque, según él, queda implícito que cualquier otro tipo de acción malintencionada hubiese sido posible además de haber tenido desastrosas consecuencias.

El hecho de haber tomado el disco compacto en la calle y haberlo introducido en sus sistemas, viola toda regla básica de seguridad. "Los empleados deben reconocer que suponen el primer y más sencillo paso hacia la red de la compañía en la que trabajan", concluyó Chapman.

La nota de prensa del experimento no ofrece ningún tipo de dato objetivo sobre el porcentaje de empleados que "cayeron en la trampa", número de "señuelos" repartidos, método utilizado para conocer quién había ejecutado el programa o a qué nivel lo había hecho (introducir el CD, explorarlo, ejecutar programas en su interior...). Tampoco se habla en la nota sobre la posibilidad de que, aunque se hubiese ejecutado el contenido del disco, los sistemas de seguridad de la red en la que se utilizase impidiesen de alguna forma la notificación de que la acción se había realizado. Es probable que "The Training Camp" se sirviera de una petición a un servidor web o a través de correo para saberlo, pero esto no siempre es permitido por cortafuegos y otros sistemas de seguridad.

Además de ser posible que se haya ejecutado el señuelo y no haya sido notificado, no se pueden sacar porcentajes concluyentes sobre el estudio al no disponer de cifras significativas. Todo esto limita considerablemente el poder sacar contundentes consecuencias de un estudio de estas características.

En todo caso, resulta curioso un experimento de este tipo en el que, sobre cualquier otra conclusión, prima el hecho de que muchos usuarios hagan caso omiso de claras advertencias expuestas. Las advertencias de que el software no es seguro, pierden impacto cuando se hacen sobre cualquier tipo de programa ejecutable que llegue de fuentes confiables (o no). Esta actitud relaja a la larga las defensas de la mayoría de los usuarios. Advirtiendo de los potenciales peligros de "todo", se obtiene el efecto contrario: si constantemente "todo" es potencialmente peligroso y se advierte sobre ello, a la larga, el usuario asociará esa característica (peligroso) con todo el software; se volverá un concepto ligado siempre a cualquier programa, aprenderá a asumirlo como riesgo intrínseco y se le prestará cada vez menor atención. Si "todo" software es potencialmente peligroso, entonces, con el tiempo y en la práctica, "ninguno" lo será para el que es constantemente advertido sobre ello.

Aunque necesaria, si se mantuviese a rajatabla esta actitud conservadora y se acatara estricta y constantemente las advertencias, también se produciría una situación insostenible. Se limitaría en exceso la capacidad de trabajo y reduciría la comodidad de uso en el sistema que es en realidad lo que el usuario y administrador deben buscar por consenso en un entorno seguro.

Pero esto ocurre no solo en el software, sino en gran cantidad de los productos que usamos cada día. Prácticamente, hemos aprendido a obviar ciertos peligros por repetitivos y asumidos. El problema es que no por ello pueden resultar menos dañinos.

Otra conclusión ya observada en muchas ocasiones, es el peligro que representan los empleados en la cadena de seguridad de cualquier empresa. Como decía Champan, suponen el mayor riesgo de seguridad, por la confianza intrínseca depositada en ellos y los derechos inherentes que deben poseer sobre la red. Si no son correctamente formados, pueden suponer un riesgo para cualquier red corporativa y, ya sea consciente o inconscientemente, provocar un incidente de seguridad importante en el sistema.

Lejos de poder sacar conclusiones objetivas, lo que viene a recordar el experimento es que el hecho de que empleados utilicen habitualmente, sin ningún tipo de problema ni cortapisas, sistemas corporativos para ejecutar programas de dudosa procedencia en los que se advierte explícitamente sobre su potencial peligro, es que queda mucho camino por recorrer en este sentido. Es igualmente aconsejable invertir en recursos técnicos que nos protejan del exterior como en recursos humanos preparados para el trabajo con sistemas informáticos, que sean conscientes de las amenazas reales y que estén convenientemente formados en seguridad.

Más información:

Proof: Employees don't care about security
http://software.silicon.com/security/0,39024655,39156503,00.htm

Una al día 07/07/2005: El enemigo puede estar dentro
www.hispasec.com/unaaldia/2448

Sergio de los Santos
[email protected]

20 feb 2006

Elementos del análisis de riesgos

Una vez definidos los principios que debemos respetar en el análisis, es necesario comprender, de manera sencilla, los conceptos formales del análisis de riesgos:

Elementos del Análisis de Riesgos (I)
Elementos del Análisis de Riesgos (II)
Elementos del Análisis de Riesgos (III)

Fuente: http://coversec.blogspot.com/2006/02/tipos-de-anlisis-de-riesgos.html

Tipos de Análisis de Riesgos

Con carácter previo, y en función de lo comentado en entradas anteriores, podemos clasificar los riesgos según la existencia o no con carácter previo de salvaguardas o controles dentro de la organización:

* Riesgo intrínseco: evaluado antes de aplicar las salvaguardas y existente, por tanto, en todas las organizaciones con independencia del sector en el que operen.

* Riesgo Residual: evaluado después de aplicar las salvaguardas. Es el riesgo que siempre subsiste dado que no existe la Seguridad Total o Perfecta (que, sin embargo, puede ser cubierta económicamente mediante una póliza de seguro de riesgo electrónico)

Una vez identificados los riesgos, el siguiente paso es decidir qué tipo de análisis de riesgos elegir, según la posibilidad o no de cuantificar económicamente los daños producidos en una organización tras producirse un impacto. Esta aproximación nos ofrece dos vías:

1. Análisis de riesgo cuantitativo: Las métricas asociadas con el impacto causado por la materialización de las amenazas se valoran en cifras concretas de forma objetiva. Un modelo cuantitativo habitual es aquel en el que las consecuencias de la materialización de amenazas se asocian a un determinado nivel de impacto, en función de la estimación del coste económico que supone para la organización. Tienen la ventaja de aportar una mayor precisión empresarial al dar como resultado una valoración numérica, que puede ser calculable en el tiempo y como inconveniente principal, la complejidad de su cálculo, especialmente en el caso de los activos intangibles (¿cómo valorar la pérdida de imagen como consecuencia de un incidente de seguridad que ha aparecido en los periódicos ?)

2. Análisis de riesgos cualitativo: Las métricas asociadas con el impacto causado por la materialización de las amenazas se valoran en términos subjetivos (Impacto Muy Alto, Alto, Medio, Bajo o Muy Bajo). Las consecuencias de la materialización de amenazas se asocian a un determinado nivel de impacto en función de multitud de factores (pérdidas económicas efectivas, pérdida de conocimiento, pérdida de competitividad, interrupción de negocio, pérdida de imagen, etc). Tiene como ventaja principal su mayor facilidad de cálculo al no implicar una valoración económica y como inconveniente su carácter de apreciación subjetiva.

Fuente: http://coversec.blogspot.com/2006/02/tipos-de-anlisis-de-riesgos.html

Las empresas siguen cuestionando la Seguridad de las redes

Fuente: http://www.seguridad0.com/index.php?8c93b520d346b34154ba93d705251500&ID=2513&PHPSESSID=8c93b520d346b34154ba93d705251500

Los datos se desprenden de una encuesta publicada por RSA Security, disponible en http://www.infoworld.com/article/06/02/14/75381_HNrsasecurity_1.html . Tres cuartos de las empresas encuestadas afirmaron completar más transacciones on-line en el último año que anteriormente, mientras que solo un uno por ciento respondió lo contrario. Sin embargo, un 64 por ciento de las empresas estadounidenses declararon estar preocupadas por la vulnerabilidad de sus redes, mientras que un 37% de las empresas en Inglaterra, Francia y Alemania también expresaron inquietudes similares.

De forma paralela, otro estudio desarrollado por la BSA (Business Software Alliance) demuestra que los responsables de tomas de decisión tecnológica en Estados Unidos y Europa están más preocupados por la seguridad durante los últimos dos años. Un 78 por ciento de los encuestados por la BSA habían incrementado son proyectos de seguridad IT, y tres cuartos confirmaron que la seguridad IT formaba una parte crítica de sus planes de negocio.

Sobre los riesgos asociados a la seguridad informática la mayoría (81%) de los responsables de decisión mostraron mayor preocupación por la pérdida de negocio por las caídas de los sistemas, un 74% mostraron su preocupación por el cumplimiento de la ley mientras que un 73% mostraron su preocupación por la protección de sus activos.

17 feb 2006

Las compañías no sólo deben ocuparse de los hackers: el enemigo está adentro

Fuente:
http://www.rebelion.org/noticia.php?id=26951
http://online.wsj.com/public/article/SB114004792825675269.html?mod=spanish_whats_news

Michael Totty
The Wall Street Journal

¿Qué es lo que le quita el sueño al encargado de seguridad informática de su empresa?

Usted.

Si uno le pregunta a la gente sobre seguridad, lo primero en lo que piensa la mayoría es en un hacker de fuera de la empresa. Sin embargo, los trabajadores suponen un riesgo al menos igual de grande para los sistemas de una compañía y los valiosos datos que contienen. Los empleados pueden robar secretos comerciales o vender registros financieros de clientes o mirar a escondidas el correo electrónico de sus jefes. O sencillamente pueden ser descuidados, no asegurar sus laptops o enviar información confidencial en un correo electrónico no codificado que cualquiera puede leer.

En otras palabras, los miembros de la empresa son un problema precisamente porque se confía en ellos lo suficiente como para dejarlos entrar. "Usted les ha dado las llaves del castillo", dice Scott Charney, director general de estrategia de seguridad de Microsoft Corp. "Cuanto más importantes son para la organización, más acceso tienen".

¿Qué pueden hacer las empresas para atajar el problema? Estas son algunas recomendaciones de los expertos de seguridad para resolver las dificultades de seguridad que plantean los empleados conflictivos.

Conozca sus riesgos

Puede parecer obvio, pero lo primero que debe hacer una compañía es comprender dónde y cuándo exactamente puede ser vulnerable a los delitos o errores de sus empleados. Los gestores de riesgo tienen una fórmula sencilla para ayudar a contestar esta pregunta. Primero, haga una lista de todas las amenazas probables. Entonces evalúe las probabilidades de que se lleven a cabo. Por último, calcule el daño posible en caso de que sucedan.

Conozca a sus empleados

El mejor momento para acabar con los empleados potencialmente peligrosos es antes de contratarlos. Los expertos en seguridad recomiendan comprobar los antecedentes al contratar para puestos susceptibles, como la gente que gestiona los sistemas de computación de una compañía o cualquiera que trabaje en seguridad de computadoras.

Tomemos en cuenta las instituciones financieras, en las que incluso los empleados de niveles más bajos pueden tener acceso a información valiosa sobre los clientes y causar grandes pérdidas. Un sondeo realizado en 2004 sobre 23 incidentes de uso inadecuado de los sistemas de computación por parte de los empleados determinó que la cuarta parte de los empleados implicados tenía antecedentes delictivos.

Los expertos de seguridad señalan, además, que la mayoría de los problemas con los empleados no son malintencionados. Algunos empleados ponen datos médicos confidenciales en un correo electrónico porque no saben que no es seguro, dejan sus computadoras desatendidas o escriben contraseñas en notas adhesivas que esconden bajo el teclado.

Limite el acceso

Los expertos en seguridad lo llaman "el principio del menor privilegio": tras dividir la información en más (y menos seguras) clasificaciones, las compañías necesitan limitar el acceso a dicha información. Por ejemplo, en la consulta de un médico, los médicos y las enfermeras necesitan ver el historial clínico de los pacientes, pero no necesitan ver sus números de identificación.

Los administradores de sistemas informáticos son un caso especial, ya que su trabajo les proporciona acceso a toda la red de computadoras de la compañía. Sin embargo, existen maneras de minimizar los daños posibles. Para empezar, las compañías deberían exigir que todos los administradores se conecten a los sistemas usando su propio nombre, y no las habituales cuentas universales y anónimas "admin".

Use la codificación

La práctica de codificar sus datos de modo que sólo puedan ser interpretados por un decodificador se usa cuando gente con distintos derechos de acceso debe usar la misma información en una base de datos. Así, una compañía puede almacenar de manera segura un número de identificación de un cliente y sólo revelar los cuatro últimos dígitos en la pantalla de un representante de atención al cliente.

En última instancia, se trata de asegurarse de que los empleados conozcan las normas y de que sean ellos los responsables si no se cumplen.

En Holanda, BT Global Services ha probado un sistema de multas tomado del fútbol para asegurarse que sus empleados no dejen sus laptops en sus escritorios. Por la primera falta, seguridad le retirará la computadora y dejará una tarjeta amarilla con una advertencia y diciendo que la laptop puede recuperarse en el departamento de seguridad. La segunda vez que se produce una infracción, el empleado recibe una tarjeta roja y tiene que acudir a su jefe para recuperar la laptop.

Compra por Internet mediante tarjeta de crédito ajena: inexistencia de delito

Detectan el primer virus para Mac

Fuente: http://www.elmundo.es/navegante/2006/02/17/seguridad/1140170866.html

La compañía de seguridad informática Sophos ha informado de la detección del primer virus que afecta al sistema operativos Mac OS X —en concreto, a la versión 10.4—, el utilizado por lo equipos de Apple. 'Leap-A', también conocido como 'Oompa.A', se distribuye a través del programa de mensajería instantánea iChat camuflado como una imagen en formato '.jpg'.

Según la compañía que lo ha detectado, se trata del primer virus para Mac, lo que debería poner en alerta a los usuarios de dicha plataforma, pues demuestra que no es invulnerable. Sin embargo, según han explicado responsables de Apple a Cnet News, no se trata de un virus propiamente dicho, ya que "requiere descagar el programa y ejecutar el archivo".

Sin embargo, muchos virus para Windows actúan de manera similar a 'Leap-A', por lo que el comunicado de Apple no aclara demasiado.

A través de iChat, el virus se envía a los contactos del usuario el archivo 'latestpics.tgz'. Si se descarga y ejecuta dicho documento, aparece una imagen en formato '.jpg' en la pantalla del usuario, pero también se ejecuta e instala 'Leap.A', que se propagará de nuevo a los contactos del usuario.

El virus marca con el texto 'oompa' todos los archivos que infecta y los edita para dejarlos inservibles. Las compañías antivirus han actualizado sus aplicaciones y recomiendan a los usuarios de Mac que hagan lo mismo para prevenir una posible infección.

15 feb 2006

El 44% de los menores sufre acoso a través de Internet y un 28 accede a contenidos de pornografía para adultos

Fuente: http://laflecha.net/canales/blackhats/200602157/

El 44 por ciento de los niños de entre once y diecisiete años que accede habitualmente a la Red sufre algún tipo de acoso, normalmente, a través de un chat, según los cálculos de la Asociación Protégeles, tras un estudio con 4.000 menores de toda España. Además, el 28 por ciento accede a páginas de pornografía para adultos, informó el presidente de esta entidad, Guillermo Cánovas.

Cánovas presentó, junto al presidente de la Fundación Riojana para la Sociedad del Conocimiento (Fundarco) y consejero de Administraciones Públicas, Alberto Bretón, una campaña escolar que permitirá a 1.700 alumnos de entre primero y tercero de la ESO conocer pautas para una navegación segura por Internet.

Con esta campaña, basada en charlas y la difusión de un CD-Room y una revista, se busca que los menores sean capaces de resolver conflictos que se pueden encontrar en Internet; qué hacer ante el acoso o los correos amenazantes y poder auto-evaluarse acerca de si padecen una adicción a la Red.

"La principal situación conflictiva que se encuentran", explicó, "es el acoso". De hecho, se calcula que el 44 por ciento de los niños que suelen usar Internet ha sido acosado alguna vez. El presidente de la asociación invitó a los periodistas a "hacer la prueba" entrando en un chat para menores y haciéndose pasar por una niña de trece años. "Enseguida se reciben mensajes en los que se le pregunta si está sola en casa o qué lleva puesto", aseguró.

Se trata de algo, dijo, "que ocurre todos los días", y ante lo que se pretende proteger a los menores, ya que el estudio de esta entidad refleja que el treinta por ciento de los niños que usa Internet ha facilitado alguna vez datos suyos, "cómo mínimo el número de teléfono móvil", concretó.

Además, el dieciséis por ciento ha contado dónde vive y entre el trece y el catorce por ciento ha concertado una cita a través de la Red. Más preocupante es, añadió, que "un porcentaje importante acude sin decírselo a nadie de la familia". Un dos por ciento, añadió, reconoce que ha quedado con alguien y, luego, ha resultado ser un adulto. "Casos que en Estados Unidos e Inglaterra han derivado en desapariciones", afirmó.

En cuanto al acceso de "contenidos inadecuados", Cánovas aseguró que el 28 por ciento accede a pornografía para adultos. En estos casos, señaló, lo que preocupa es "el mensaje que se le lanza al menor". Así, por ejemplo, en las páginas de masoquismo "las víctimas suelen ser mujeres" y la lectura que se hace es que éstas "disfrutan sufriendo y que cuando dicen No quieren decir Sí".

Algo delicado, dada la situación de malos tratos a mujeres, ya que los menores, en el momento en el que acceden a estas páginas, están forjando su carácter "y que sabemos que el noventa por ciento de los masoquistas son varones".

Otros datos apuntan a que el dieciséis por ciento busca contenidos racistas, "o incluso los fabrica"; y a la aparición de una nueva modalidad de acoso escolar, la que se hace a través de la Red, creando foros en los que se habla de alguien e, incluso, se facilita su número de móvil para que otros niños le manden mensajes amenazantes.

Por último, se calcula que entre un diez y un once por ciento padece un desorden de adicción a Internet. En cuanto a su uso, el presidente de 'Protégeles' afirmó que más del cincuenta por ciento de la población de entre diez y catorce años y el 75 de entre 15 y 24 usa habitualmente la red.

Cánovas agradeció al Gobierno de La Rioja que se implique en este programa ya que, según dijo, es la primera comunidad en la que se va a implantar de la mano del Gobierno. Además de en La Rioja se va a poner en marcha en Madrid, Navarra, Andalucía, Galicia y Baleares. Las charlas comenzará el 20 de febrero y llegarán a quince centros.

¡Combate a los spamers (correo electrónico no solicitado)

Fuente: http://spanish.spampoison.com/

Los robots de Internet (también llamados arañas o spiders) son programas que atraviesan la red revisando cada página web recursivamente a través de los enlaces o links de esta. Cuando un robot de propiedad de un spamer visita tus sitio web, blog, foro de discusión, etc., buscará en todas las páginas a las cuales tu enlazas direcciones de e-mail.
¡Ahora puedes devolverle la mano a los robots!

Todo lo que tienes que hacer es un link a esta página, así cada vez que un robot de spamer mire tu página ¡serán absorbidos por esta página!. Para enlazar a esta página solamente usa este simple código:



Los robots que buscan e-mails serán enviados a un loop infinito y recibirán direcciones de e-mail falsas dinámicamente generadas añadiendo asi enormes cantidades de datos defectuosos a las bases de datos de los spamers contaminando tan gravemente esos archivos que quedarán prácticamente inutilizables. Tendrán que limpiar las bases de datos o recibiran MUCHOS e-mails devueltos :-)

Microsoft confirma problema con el parche MS06-007

Fuente: http://www.vsantivirus.com/150206.htm

Por Angela Ruiz
[email protected]

Microsoft ha confirmado que existe un problema con la actualización automática del parche anunciado en el boletín MS06-007 (KB913446).

Según el blog del centro de respuestas de seguridad de Microsoft, la actualización en si misma funciona perfectamente, protegiendo al usuario de la vulnerabilidad en Internet Group Management Protocol (IGMP). El problema solo afecta la instalación cuando se realiza por algunos de los canales de distribución.

Por otra parte, ninguno de los demás parches de los 7 boletines publicados este martes por Microsoft, presenta dicho problema.

En el blog, se publica que solo el parche MS06-007 parece no instalarse con éxito cuando los usuarios tratan de hacerlo a través de la actualización automática, Windows Update, Windows Server Update Services o a través de Management Server 2003 cuando se utiliza el ITMU (SMS 2003 Inventory Tool for Microsoft Updates). Cuando ello sucede, el usuario recibe el mensaje "Error Code: 0x80242006".

Sin embargo, el parche puede ser instalado perfectamente de forma manual, a través de los enlaces dados en el propio boletín.

Es posible que cuando usted lea esta información, Microsoft ya haya solucionado el problema. De todos modos, en caso de error, puede intentar la descarga manual desde el siguiente enlace:

MS06-007 Vulnerabilidad DoS en TCP/IP (IGMP) (913446)
http://www.vsantivirus.com/vulms06-007.htm

Referencias:
Microsoft Security Response Center Blog
http://blogs.technet.com/msrc/archive/2006/02/14/419572.aspx

Relacionados:
Boletines de seguridad de Microsoft febrero 2006
http://www.vsantivirus.com/vulms06-feb.htm

Skype es una puerta abierta

Fuente: http://www.pc-news.com/detalle.asp?sid=&id=2&Ida=2294

Científicos, programadores y especialistas en seguridad de la Universidad de Cambridge y el Instituto Tecnológico de Massachusetts (MIT), han llevado a cabo un estudio que demuestra que las aplicaciones que permiten realizar llamadas telefónicas a través de Internet, especialmente aquellas que ignoran o relegan a un segundo plano las disposiciones de seguridad (a fin de reducir el tamaño de los paquetes de voz y mejorar la velocidad), representan un caldo de cultivo para amenazas informáticas de todo tipo.

Un estudio detallado sobre las vulnerabilidades de seguridad de los programas y las aplicaciones que permiten realizar llamadas telefónicas a través de Internet ha sido llevado a cabo por un grupo de científicos estadounidenses. El escrito, que cuenta con el aval de la Communications Research Network, (Red de Investigación de Comunicaciones), incluyó informes preparados por diferentes universidades alrededor del mundo, entre las que destacan el Departamento de Informática Avanzada de la Universidad de Cambridge y el Instituto Tecnológico de Massachussets.

Entre las conclusiones más interesantes del mencionado estudio se encuentran la vulnerabilidades de seguridad que muestran la mayoría de las aplicaciones que facilitan las comunicaciones telefónicas sobre protocolo IP (VoIP), especialmente aquellas que prescinden, total o parcialmente, de las prácticas de seguridad básicas que podrían ayudar a evitar ataques desde Internet, (como las conocidas negaciones de servicio o los bots). El informe señala que utilidades tan difundidas como el conocido Skype, sacrifican seguridad a costa de un poco de velocidad en la conexión, "este programa es un ejemplo de cómo se pueden ignorar medidas de seguridad básicas (como los filtros para programas maliciosos), a fin de aminorar el tamaño de los paquetes de voz, aumentando la velocidad y la claridad de la comunicación, pero abriendo una brecha en la seguridad del PC".

Según el informe de la CRN, el principal riesgo al que se enfrentan los usuarios son los llamados bots, programas informáticos que toman el control de las máquinas infectadas, conformado redes que pueden expandirse hasta llegar a tener miles de PCs “zombies” bajo su poder, y que en determinado momento pueden atacar a un objetivo (generalmente algún sitio Web), sobrecargando con millones de visitas algún servidor y haciendo que la red falle. Si bien es cierto que todavía no se han registrado ataques a gran escala a causa de los programas para realizar llamadas de VoIP, "solo es cuestión de tiempo para que nuevos ataques masivos se organicen dentro del ciberespacio", "si las empresas que desarrollan estos programas no toman cartas en el asunto, es muy probable que sus utilidades se conviertan en el puente entre los atacantes y los usuarios, ya que sus programas llegan a millones de hogares confiados, que no tienen idea de los riesgos que asumen cuando hablan a través del PC".

"En el caso de Skype, es necesario que los programadores "blinden" las corrientes de datos", "cada paquete de voz que entra a una computadora es un escondite ideal para ataques; en algunas pruebas de laboratorio hemos logrado introducir infinidad de líneas de código maliciosos con apenas algún esfuerzo". Sin lugar a dudas, los piratas informáticos no dejarán pasar esta oportunidad para hacer de las suyas, ya que los programas anti-intrusión que existen hoy en día, no aseguran la pureza de las corrientes de datos, especialmente si estas entran por un canal "legítimo". Hasta el momento la firma Skype, con sede en Luxemburgo, no ha hecho ningún comentario, pero se calcula que su utilidad ha sido instalada en unos 240 millones de computadores personales alrededor del mundo.

Freddy E. Molina

14 feb 2006

Vulnerabilidad arrastrar-y-soltar en Internet Explorer (0-day)

Fuente: http://marcelo.zoomblog.com/archivo/2006/02/14/vulnerabilidad-arrastrar-y-soltar-en-I.html

Se ha identificado una vulnerabilidad en Microsoft Internet Explorer, la cual podría ser explotada por atacantes remotos para ejecutar código arbitrario en el sistema del usuario atacado.

El problema es debido a que Internet Explorer no procesa correctamente ciertos eventos arrastrar-y-soltar.
Un usuario remoto puede crear un html que explote la duración de una operación arrastrar-y-soltar y potencialmente ocasionar la instalación de archivos arbitrarios en el sistema del usuario atacado.

Esto puede ser explotado por sitios web maliciosos para traspasar restricciones de seguridad e insertar ejecutables arbitrarios en un sistema vulnerable, convenciendo al usuario para que seleccione y arrastre un objeto desde una ventana del IE especialmente alterada hacia otra ventana que apunte a recursos locales.

La explotación exitosa de esta vulnerabilidad requerirá de una considerable interacción por parte del usuario, y dependerá de la habilidad del codigo html para predecir el momento del evento de arrastre.

Microsoft fue notificado de esta vulnerabilidad el 3 de agosto de 2005.
No existe solución para esta vulnerabilidad por el momento.
Microsoft planea incluir el parche en Windows Server 2003 SP2 yWindows XP SP3.

Recomendacion:
Desactivar Active Scripting (ActiveX) en las Zonas de seguridad Internet e Intranet Local.

Existen otras sugerencias mas, como por ejemplo:

Setear el Kill Bit de Shell.Explorer Control, CLSID {8856F961-340A-11D0-A96B-00C04FD705A2}
Configurar el IE para prevenir la navegación hacia la Zona Intranet Local (Windows XP SP2, Windows Server 2003 SP1)
Créditos:
Matthew Murphy

Productos afectados:
* Microsoft Internet Explorer 5.01
* Microsoft Internet Explorer 5.5
* Microsoft Internet Explorer 6.0
- Windows 98
- Windows 98 SE
- Windows ME
- Windows 2000
- Windows XP
- Windows Server 2003

Ref.:
SecurityTracker Alert ID: 1015049
Microsoft Internet Explorer Drag-and-Drop Timing May Let Remote Users Install Arbitrary Files
http://securitytracker.com/id?1015049

FrSIRT/ADV-2006-0553
Microsoft Internet Explorer Drag and Drop Events Timing Vulnerability
http://www.frsirt.com/english/advisories/2006/0553

SecuriTeam
Microsoft Internet Explorer Drag-and-Drop Redeux
http://www.securiteam.com/windowsntfocus/5MP0B0UHPA.html

SecuriTeam Blog
Internet Explorer drag&drop 0day
http://blogs.securiteam.com/index.php/archives/286

Microsoft Security Response Center Blog
Information on IE Drag and Drop Issue
http://blogs.technet.com/msrc/archive/2006/02/13/419439.aspx

[Full-disclosure] Internet Explorer drag&drop 0day
http://seclists.org/lists/fulldisclosure/2006/Feb/0258.html

13 feb 2006

Realizan un simulacro de un gran ataque de virus informáticos en Estados Unidos

Fuente: http://laflecha.net/canales/seguridad/200602121/

Más de un centenar de instituciones públicas y privadas participaron en el primer ejercicio de simulacro de gran amplitud simulando un ataque por virus informáticos cuyo objetivo hipotético serían importantes infraestructuras estadounidenses, anunció el departamento de Seguridad Interior.

"La seguridad cibernética es esencial para proteger nuestra infraestructura porque los sistemas informáticos están conectados entre ellos y en muchos aspectos de nuestra economía y nuestra sociedad", explicó George Foresman, responsable de este simulacro llamado 'tormenta cibernética' en un comunicado hecho público el viernes que no precisa los datos del ejercicio en sí.

El ejercicio virtual, el primero de esa amplitud, simulaba una serie de ataques informáticos contra las infraestructuras más sensibles o importantes (energía, transportes, finanzas, servicios secretos y seguridad) y estudia las medidas de coordinación necesarias entre los diferentes encargados de proteger las mencionadas infraestructuras.

"La preparación contra un ataque por virus exige una colaboración y una coordinación entre todos los niveles del Gobierno federal y al nivel de los Estados y del sector privado. Esta simulación nos ha dado una excelente ocasión de desarrollar nuestros medios de defensa y de administrar mejor los riesgos", subrayó Foresman.

Varias empresas especializadas en las tecnologías informáticas como Microsoft, Cisco Systems, Intel y Symantec participaron en este ejercicio así como la Cruz Roja americana y los diferentes ministerios implicados (transportes, energía, defensa, comercio, etc).

Qué hacer para evitar los ataques informáticos de San Valentín

Fuente: http://www.elsemanaldigital.com/fdi/arts/15058.asp

Gusanos y Virus de toda índole aguardan con especial predilección el día de San Valentín para, escudándose en mensajes que prometen amor, introducirse en los ordenadores ajenos.

Hay una serie de recomendaciones que nos pueden ayudar a pasar un día de los enamorados más seguros en compañía de nuestro ordenador.

Comenzaremos por desdeñar los mensajes cuya procedencia no nos sea familiar. Debemos eludir la revisión y ejecución de archivos adjuntos a no ser que estemos esperando previamente su llegada.

También es importante preparar nuestro equipo informático de una manera adecuada con un antivirus y un firewall que evitará la entrada de intrusos. De igual forma hay que tener presente la actualización del antivirus con los parches de seguridad más recientes.

Asimismo es recomendable prestar especial atención a las contraseñas; hay que variarlas con frecuencia y elegir preferentemente una combinación de símbolos, letras y números, para que sea más difícil descifrarla.

10 feb 2006

Detectan 13.1 elementos espía en cada ordenador

Fuente:
http://diarioti.com/gate/n.php?id=10559
http://www.webroot.com/pdf/2005-q4-sos.pdf

En el 2005 se han alcanzado cifras récord de los tipos de spyware más dañinos, según el último informe de Webroot, aumentan los ataques a las empresas, al tiempo que el espionaje se vuelve más sofisticado.

Webroot anuncia un nuevo informe sobre "El Estado del Spyware" en todo el mundo. El estudio contiene datos de spyware recogidos durante el año 2005. Unos datos que demuestran un alarmante crecimiento de los elementos de spyware más dañinos, como monitores de sistema y troyanos.

Si se compara la evolución del segundo al último trimestre del 2005, el número de programas espía como monitores de sistema ha aumentado un 50 por ciento cada trimestre. Entre estos elementos, se encuentran los programas que graban todo lo que se teclea en un ordenador para mandarlo posteriormente al atacante.

"Este año pasado ha supuesto un boom para los criminales especializados en spyware. El mes pasado, Webroot realizó una encuesta entre empresas de EE.UU. y descubrió que más de la mitad había sufrido un ataque de spyware. Un ataque que ha supuesto una pérdida de ingresos. Los mismos datos reflejaron un estudio del FBI que cuantificaba el coste de los delitos informáticos en las empresas de EE.UU en 62.000 millones de dólares. Esto es un 10 por ciento más que la suma de todos los fraudes de identidad juntos y 60 veces más que las pérdidas por fraudes en telecomunicaciones", afirma David Moll, Presidente Ejecutivo (CEO) de Webroot Software.

El informe también analiza el tipo de tecnología que usan los creadores de spyware. Durante todo el 2005, los investigadores de Webroot han observado cómo la tecnología spyware se hacía cada vez más compleja y perjudicial. Los programas que espían lo que se teclea en un ordenador son cada vez más frecuentes. También aumenta el uso del código de programación polimórfico, que se cambia con el paso del tiempo para evitar que lo detecten.

Según algunos analistas de seguridad, estas mejoras por parte de los atacantes obedecen a un intento por aprovechar los cada vez más frecuentes fallos de seguridad publicados. Sin embargo, Webroot también ha comprobado que los creadores de spyware mejoran su tecnología para evitar que sus programas se detecten y eliminen, al tiempo que mantienen la fuente de ingresos.

9 feb 2006

Dinamarca vive el peor ataque cibernético de la historia

Fuente: [email protected]

Por Mercè Molist

La Internet danesa lleva una semana bajo el mayor ataque cibernético realizado contra un país. Desde el 30 de enero y hasta ayer, grupos e individuos desconocidos han asaltado 600 webs danesas y han cambiado sus portadas por mensajes de protesta contra la publicación de las caricaturas del profeta Mahoma. Muchos llaman al boicot contra los productos daneses y algunos amenazan con actos terroristas en Dinamarca.

Según Roberto Preatoni, responsable de Zone-H.org, un servicio queinvestiga los asaltos a webs en todo el mundo, la mayoría de sitios atacados están en Dinamarca, pero también ha habido unas 400 webs asaltadas en otros países europeos, americanos e Israel: "Su número se está doblando cada día. Es el mayor ataque jamás dirigido contra un solo país, no habíamos visto algo así ni con la Intifada, ni incluso con la guerra de Irak".

La forma de atacar estas webs ha sorprendido a los analistas porque los intrusos no destruyen sus bases de datos, aunque podrían hacerlo. Sólo cambian las páginas de entrada, para poner en su lugar dibujos y textos de protesta. Según Preatoni, esto significa que "no son adolescentes airados lanzados a la destrucción sinó gente inteligente que, quizás, sabían hace ya un año que estas webs tenían fallos de seguridad que permitían entrar en ellas y manipularlas, pero no las tocaron, a la espera de una ocasión como esta".

Esta forma de protesta política no es una novedad en Internet. Se llama "web defacement" y consiste en entrar en un sitio web, aprovechando un fallo de seguridad, y cambiar su página principal por otra, con mensajes alusivos a la protesta. La comunidad hacker no lo aprueba, puesto que significa introducirse en una web ajena y muchas veces destruir la información que contiene o causar daños en el sistema.

En 1999, algunos informáticos norteamericanos hicieron un llamamiento para atacar los sistemas de Irak y China, al estilo de lo que está sucediendo ahora en Dinamarca. Los principales grupos de hackers europeos y norteamericanos respondieron con una "Declaración contra la ciberguerra" en la que afirmaban: "Nos oponemos totalmente a cualquier intento de usar el poder del hacking para amenazar o destruir las infraestructuras de comunicación de cualquier país, por ninguna razón". Este manifiesto, que aún sigue vigente, hace pensar que el ataque a Dinamarca no será el principio de una guerra cibernética.

Más información:

http://www.corecomputer.dk/
http://www.zone-h.org/en/defacements/mirror/id=3312307/
http://www.zone-h.org/en/defacements/mirror/id=3310266/
http://www.zone-h.org/en/defacements/mirror/id=3311858/
http://www.zone-h.org/en/defacements/mirror/id=3312385/

Hackers rusos crearon y vendieron el código del troyano WMF por 4.000 dólares

Fuente: http://www2.noticiasdot.com/publicaciones/2006/0206/0602/noticias/noticias_060206-12.htm

Tres hackers rusos crearon y posteriormente vendieron el código que explotaba la vulnerabilidad del sistema de archivos gráficos WMF por 4.000 dólares, dijo la firma de seguridad Kaspersky.

Según explica el analista de seguridad de esa compañía, Alexander Gostev, la vulnerabilidad fue descubierta a principios de diciembre del 2005 y un grupo de hackers de puso de inmediato a desarrollar un código que explotase la falla.

En un principio los hackers explotaron el código en su propio beneficio chantajeando a los usuarios infectados. Conseguidos sus primeros objetivo lo vendieron posteriormente a empresas vinculadas al spyware y al mundo del adware.

El código se esparció rápidamente al insertarse en "cracks" de juegos y herramientas, aunque también algunas paginas de reconocidas empresas fueron atacadas al insertarse el código en comentarios de los foros, como en el caso de AMD.

Al descargar una de las aplicaciones infectadas en el ordenador, una batería de spyware, adwares y otros códigos maliciosos se instalaba en el equipo haciendo casi imposible su desinstalación total.

Además, el ordenador quedaba inservible al comerse las aplicaciones instaladas todos los recursos del sistema e incluso el ancha de banda si este tuviera conexión a internet.

El 75% de las grandes empresas tienen descuidada su Intranet

Fuente: http://laflecha.net/canales/empresas/200602082/

Desde el inicio de Internet la mayoría de empresas e instituciones han centrado sus miradas y esfuerzos en los aplicativos de front office. De hecho, un estudio realizado por la consultora King-eClient entre más de 500 empresas revela que el 75% de las grandes empresas no han dirigido partida presupuestaria alguna para el mantenimiento u optimización de sus Intranets. Dicha cifra se eleva al 91% en el caso de medianas y pequeñas empresas.

Del estudio se desprende que los principales factores que frenan el desarrollo de las Intranets son:

Efecto Eclipse: las páginas web corporativas son las principales herramientas de relación con los clientes finales, por lo que son consideradas por los empresarios como los canales clave para la generación de ingresos. Este hecho provoca el denominado efecto eclipse, lo que significa que los entornos orientados a procesos de gestión interna quedan eclipsados por la página web, principal fuente de ingresos de la empresa.

Efecto Cajón de Sastre: el 58% de empresas estudiadas afirman haber iniciado la programación de su Intranet sin haber definido de forma concreta qué contenidos y servicios iban a albergar. Esta falta de conceptualización provoca el llamado efecto cajón de sastre, que unido al crecimiento descontrolado de los contenidos obliga a los responsables a diseñar la Intranet a medida que se crece, lo que provoca ineficiencias y errores de navegación y poca eficacia de la web interna.

Efecto Parche: debido a los efectos anteriormente comentados, las Intranets se han convertido en entornos sobresaturados para las posibilidades con las que fueron concebidas. Todos estos efectos y sus consecuencias acaban redundando en entornos no útiles y a menudo poco atractivos.
En cuanto a las previsiones de futuro, el estudio muestra resultados esperanzadores, ya que el 90% de los entrevistados tienen como objetivo inmediato mejorar e invertir en la optimización de sus Intranets.
El factor catalizador de este cambio es la necesidad empresarial de disponer de herramientas que les permitan mejorar la efectividad y competitividad en las áreas administrativas y de gestión interna. La optimización de la Intranet implica la implantación de una estrategia empresarial que a largo plazo se convierte en una de las mayores ventajas competitivas de una empresa, así como una forma de reducir costes.

Sentencia absolutoria para usuarios P2P

Fuente: http://www.filmica.com/david_bravo/archivos/002999.html

Copio y pego de la web del Bufet Almeida la traducción del fundamento jurídico más importante de la reciente sentencia absolutoria a un usuario de P2P dictada en Francia (las negritas son mías):

"Dado que el artículo L.211-3 del Código de la propietad intelectual dispone que los beneficiarios de los derechos abiertos no pueden prohibir (…) las reproducciones estrictamente reservadas al uso privado de la persona que las realiza y no destinadas a una utilización colectiva; que el artículo L.335-4 del mismo código incrimina toda fijación, reproducción, comunicación o puesta a disposición del público, a título oneroso o gratuito (…) realizada sin autorización, cuando es exigible, del artista intérprete, del productor de fonogramas (…) o de la empresa de comunicación audiovisual.

"Dado que la ley penal es de interpretación estricta: que no existe ninguna presunción de mala fe en recurrir a un programa de compartición ni tampoco presunción de denegación de autorización de compartirlo por los titulares de los derechos de obras musicales: que este tipo de programas permite igualmente acceder a ficheros de dominio público, autorizados por los titulares de sus derechos o libres de derechos: que en el sitio, de 1875 ficheros musicales, objetos de las diligencias, unicamente 1212 corresponden a obras cuya situación jurídica esta definida de manera cierta."

"Dado que al proceder a la telecarga de ficheros musicales el acusado lo ha hecho únicamente de una copia de obras de repertorios compartidos accesibles a otros usuarios; que no disponia de ninguna información para evitar el uso de obras cuya difusión no era lícita; que, en particular, el programa Kazaa no permite distinguir los ficheros de obras según su categoría jurídica: que la ausencia de verificación previa, con las bases entregadas por los autores o editores, de la posibilidad de disponer libremente de una obra no caracteriza una intención culpable"

"Teniendo en cuanta además que los artículos L-311-4 y siguientes del código de la propiedad intelectual, que regulan la remuneración de la copia privada, contemplan el conjunto de soportes de registro utilizables para la reproducción para uso privado de obras, sin excluir los soportes digitales; que dicho cuadro jurídico permite preservar los intereses legítimos de los titulares de derechos de las obras"

Sentencia absolutoria:
Tribunal de Grande Instance de Paris, jugement du 8 decembre 2005
"Mirror" del anterior documento, en caso de saturación por exceso de tráfico"

Un "robo de identidad" estimado en 22 millones de euros

Fuente: http://seguridad-de-la-informacion.blogspot.com/2006/02/un-robo-de-identidad-estimado-en-22.html

Hace poco preparando una charla de concienciación a usuarios me puse a actualizar las noticias que suelo mostrar para hacer ver que esto de la "seguridad de la información" no es un juego de niños. Dado que todos los incidentes son muy mediaticos ya en prensa convencional encuentras noticias interesantes para referenciar. En concreto, en el Pais apareció el 18 de Enero una noticia entorno al robo de identidades en la Hacienda francesa. La noticia original puede leerse en la web de El País aquí. Citando literalmente el artículo, "Una banda criminal ha estafado al menos 22 millones de euros (aunque se cree que la cantidad es mucho más elevada) a la Hacienda británica usando para ello su propio portal de Internet. El que podría terminar siendo el mayor fraude de la historia del país ha puesto al erario público al borde del colapso, según el diario The Times."

Hoy leo en el Blog de Schneier las reflexiones entorno a este hecho.

Es curioso ver cómo se destaca que el interés político por facilitar el pago o reembolso puede haber causado semejante estropicio. Fue tanto el interés por simplificar el proceso que incluso se estableció como mecanismo la solicitud de reembolso mediante una página Web. Desafortunadamente para el creador de semejante servicio, los únicos requisitos para efectuar el reembolso es conocer el número de la seguridad social y el nombre de la madre. Sólo indicando un numero de cuenta en donde proceder al reembolso la transacción se ejecuta. Tal como comenta el propio Schneier, con lo descrito hasta ahora dice "Alguien que conozca algo entorno a la seguridad ya puede imaginarse que paso".

Lo importante de los comentarios de Schneier son que aunque la prensa ha etiquetado el incidente como un robo de identidad, realmente el problema ha sido el pésimo mecanismo de autenticación de la transacción. Un mecanismo que utiliza algo semi secreto y que no requiere ningún tipo de comprobación o de validación más antes de realizar la transferencia no puede ya considerarse válido en los tiempos que corren.

8 feb 2006

Desarticulan una red de estafadores en Internet formada por menores

Fuente: http://www.elmundo.es/elmundo/2006/02/08/sociedad/1139384563.html

Once detenidos en siete provincias de España.

Agentes policiales han desarticulado una red de estafadores en Internet formada en su mayoría por menores, lo que ha supuesto la detención de 11 personas en siete provincias. Los arrestados tenían los datos de 500 usuarios de tarjetas de crédito.

La Policía subraya que la mayoría de los miembros de la red residen en el domicilio familiar. Las detenciones se han producido en Cádiz, Zaragoza, Sevilla, Girona (dos arrestos en cada provincia), Alicante, Málaga y Pontevedra (uno en cada una de ellas).

Los miembros de este grupo usaban diversos 'chats' para conocer gente con sus mismas inquietudes. Después se dedicaban a defraudar creando y utilizando páginas webs 'simuladas' que ofrecían el servicio de recarga de móviles donde se incluyen formularios 'cebo' (que hacen pensar a los usuarios que se encuentran en las webs auténticas) para captar datos como los números de tarjetas de crédito.

Cada uno de los miembros de la red tenía asignadas funciones específicas. Una de sus actividades consistía en transmitirse la información sobre numeraciones de tarjetas de crédito para comprar fraudulentamente productos o servicios en Internet.

También contrataban servicios de TPV virtual (pasarelas de pago contratadas con entidades bancarias para el pago con tarjetas), o bien recogiendo en las agencias de reparto productos adquiridos fraudulentamente en comercios virtuales con las tarjetas de crédito o débito capturadas ilícitamente.

Según la Policía, todos los miembros se conocen entre sí, aunque no siempre personalmente, a través de canales privados en los que se llevan a cabo actividades relacionadas con el 'phreaking' (estafa telefónica); o el 'carding' (uso fraudulento de números de tarjetas de crédito de terceros con los que realizan compras en comercios virtuales).

Entre el material incautado destacan varios ordenadores conteniendo bases de datos, con información obtenida a través de las páginas simuladas, pertenecientes a más de 500 usuarios con sus respectivas tarjetas de crédito. La mayoría de ellos ha denunciado el uso fraudulento de su tarjeta de crédito en Internet.

Esta operación, llevada a cabo por agentes de la Dirección General de la Policía adscritos a la Brigada de Investigación Tecnológica, en cooperación con las Brigadas de Policía Judicial de Granada, Alicante, Cádiz, Zaragoza, Barcelona, Sevilla y comisarías locales de Marbella y Villagarcía de Arousa (Pontevedra), culmina una investigación desarrollada en toda la geografía española.

"Kama Sutra", tan mediático como... ¿inofensivo?

Fuente: http://www.hispasec.com/unaaldia/2663

El autor del virus conocido como "Kama Sutra" ha conseguido con creces lo que probablemente pretendía: la atención incondicional de los medios, miles de noticias escritas sobre él y la inquietud de muchos usuarios horas antes del día 3 de febrero, supuesto momento de activación de su código maligno.

Recordemos que "Kama Sutra" es un gusano que una vez infecta el sistema, intenta desactivar el funcionamiento de diversos productos antivirus, recoge direcciones de correo en el ordenador de la víctima para distribuirse por e-mail utilizando su propio motor SMTP, y también intenta distribuirse a través de los recursos compartidos. Hasta aquí, como cualquiera de las decenas de gusanos que aparecen cada día. Lo único que ha provocado que cientos de ojos se vuelvan hacia él (e incluso que exista esta noticia) han sido dos pequeños detalles.

Los días 3 de cada mes el gusano sobreescribe (que no borra) archivos con extensiones .doc (Microsoft Word), .xls (Microsoft Excel), .mdb, .mde (Microsoft Access), .ppt (Microsoft PowerPoint), archivos comprimidos con .zip, .rar, .pdf, .psd (Adobe Photoshop) y .dmp (extensión normalmente asociada a volcados de diferentes tipos). O sea, el virus destruye documentos muy valorados por todo tipo de usuarios y que suelen contener información importante para su trabajo, estudios o cualquier otra actividad. Hoy en día, pocos son los virus que se dedican a destruir de alguna forma el sistema en el que se han alojado.

Otro detalle que lo ha llevado a ser tan popular es el exótico nombre adoptado por algunas casas antivirus para diferenciarlo. No ha existido un consenso claro, y, entre otros, al virus se le ha llamado Nyxem, BlackMal., Kapser, MyWife, Tearec...pero "Kama Sutra" ha resultado ganador en los medios no especializados, y eso que "Kama Sutra" era simplemente uno de las decenas de asuntos que aparecían en los correos infectados. El sexo siempre será un reclamo fácil para intentar que usuarios despistados ejecuten archivos que vienen de fuentes no confiables, y esta vez no ha sido una excepción.

Sin embargo, pese a ser un virus de lo más común e incluso poco difundido en comparación con otros, hemos visto hasta noticias dedicadas en la televisión. Lo que no advierten estos medios generalistas son cuestiones básicas como que sólo afecta a sistemas Windows (a veces se sobreentiende pero no está de más recordarlo), pero, sobre todo, que este virus resulta mucho menos dañino que otras amenazas mucho más peligrosas a las que nos enfrentamos todos los días. Unos documentos siempre pueden recuperarse si se tiene una copia de seguridad, pero según opina con sensato criterio Graham Cluley consultor de Sophos, nunca se podrá deshacer el daño si esos documentos confidenciales han sido robados a través de una de las miles de puertas traseras que instalan otros virus; nunca podrás saber si se ha usado tu contraseña robada a través de las decenas de keyloggers que aparecen todos los días; y no es más grave que el inespecífico y potencial daño que se vuelca en la red si tu ordenador se convierte en un zombie que envía correo basura o participa en el ataque coordinado a otros servidores...
Esto son amenazas reales y continuas a las que los medios generalistas no han prestado atención, hace falta que un simple virus que no aporta ninguna novedad técnica borre documentos personales para alarmar a las masas.

"Kama Sutra" se ha convertido en un virus muy popular y todos los antivirus sin excepción lo reconocen y son capaces de limpiar un sistema infectado. Las casas antivirus han mantenido en todo momento el nivel bajo de riesgo con este virus, pues técnicamente, no contiene ningún punto destacable. Incluso su forma de distribuirse es trivial, con un más que típico archivo ejecutable con extensión .src que suelen detener los administradores antes de entrar en los correos corporativos por suponer una forma muy tradicional de portar código vírico.

Finalmente (y como era previsible) por fortuna no ha ocurrido nada destacable el día 3 de febrero, ni ocurra probablemente ningún otro día 3, después de toda la repercusión mediática. El problema quizás es que situaciones como esta pueden llevar a que el usuario medio no perciba peligro real ante futuros anuncios de amenazas, y que se vuelva inmune ante la concienciación de las alertas reales que sí pueden suponer un peligro real. Una especie de parábola del cuento de los lobos que nunca terminan de llegar. Especialmente reseñable en este sentido resultó el efecto 2000, del que se habló tanto, se mitificó de tal forma, que el hecho de que realmente no ocurriese nada en absoluto el esperado primer día del aquel año, resultó incluso un poco decepcionante.

No es que "Kama Sutra" sea un virus del todo inofensivo, ni que carezca de importancia. Quizás la difusión desproporcionada en los medios (que no real) haya ayudado a que su efecto final sea menor... pero simplemente no deja de tener la misma relevancia que el resto de miles de virus que aparecen cada día, y no hay por qué subrayarlo como virus especialmente peligroso ni alertar a los usuarios con exageraciones que le induzcan a pensar que está en un mayor peligro del que realmente se encuentra, para luego no ocurrir nada y relajarse la próxima vez que se le anuncien otros virus. Esto crea mucha confusión, y gracias a exageraciones desmedidas a las que se les da excesivo crédito, muchos usuarios están más al tanto de no añadir a su cuenta de MSN Messenger supuestos contactos que formatearán tu disco duro (y de comunicárselo a todo el mundo para que conozca esta amenaza tan falsa como absurda), que de mantener actualizado su sistema operativo y su antivirus.

Los verdaderos peligros de Internet no están en los virus más conocidos que aparecen en los telediarios y de los que están al tanto la mayoría de los usuarios. Lo verdaderamente peligroso en Internet es el código destructivo que está en manos de unos pocos, que no se ha hecho público y con el que comercializa sin escrúpulos. Por ejemplo, hace poco se ha conocido que la infame vulnerabilidad WMF fue descubierta mucho antes del día que se hizo pública. Se calcula que llevaba semanas en manos de mafias que estaban especulando con ella, y que el código que la explotaba fue vendido por 4.000 dólares. Días después cualquiera tenía acceso al código en cuestión y se difundió por todo el mundo. De esta grave vulnerabilidad no se habló tanto en los medios generalistas.

Vender información de este tipo por 4.000 dólares no resulta excesivo. El hecho de conocer el código que te permite tomar el control de un sistema y que no es detectado por nada ni por nadie hasta ese momento, tiene mayor valor en tanto en cuanto es conocido por un menor número de personas. En estos casos la amenaza resulta real y tremendamente peligrosa tanto para usuarios como para servidores corporativos con grandes responsabilidades... virus como "Kama Sutra" que aparecen en los elediarios, detectados por todos los antivirus y del que se habla de cómo eliminarlo en muchas páginas de Internet resultan, en comparación, inofensivos.


Más Información:

Sophos urges calm as panic over Friday's Nyxem worm attack spirals
http://www.sophos.com/pressoffice/news/articles/2006/02/nyxempanic.html

WMF Exploits Sold by Russian Hackers
http://www.toptechnews.com/fullpage/fullpage.xhtml?dest=%2Fstory.xhtml%3Fstory_id%3D41421

http://www.toptechnews.com/story.xhtml?story_id=41421

Kama Sutra worm: How was it for you?
http://software.silicon.com/malware/0,3800003100,39156201,00.htm

WMF Exploit Sold Underground for $4,000
http://www.eweek.com/article2/0,1895,1918198,00.asp

7 feb 2006

Yahoo y AOL cobrarán por enviar emails

Fuente: http://www2.noticiasdot.com/publicaciones/2006/0206/0702/noticias/noticias_070206-30.htm

Ambas compañías han acordado cobrar 0,025 centimos de dólar por cada email enviado por las empresas que desarrollan su actividad en el marketing online.

Según explicaron, estos correos tendrán un trato preferencial y llegaran a su destino sin problemas. Además, los dos portales trataran preferencialmente estos envios que no tendrán retrasos en su emisión.

Entre las condiciones impuestas por contratar el servicio figuran el compromiso de que el receptor ha dado su conformidad en recibir los avisos. En caso contrario, bloquearan las cuentas de emails.

La medida ha sido asimilada al sello de correos, el cargo que cobran los servicios postales para entregar las cartas a sus destinatarios.

Tanto AOL como Yahoo! aseguran que este sistema de pago devolverá la confianza en el email y supondrá un freno importante a la circulación de correo no deseado por la red.

Asimismo dijeron que seguirán aceptando otros correos dirigidos a sus usuarios y de otros proveedores aunque no tendrán trato preferencial y que podrían sufrir demoras.

Todo parece indicar que aquel que no pase por caja tendrá graves problemas para hacer llegar los mensajes a su destino y que finalmente toda la campaña en contra del spam tenia una finalidad meramente económica, justificar un cobro a las miles y miles de empresas que operan en la red y que usan habitualmente el correo electrónico para comunicarse con sus clientes o usuarios.

Paradójicamente estos mismos portales que impulsan la iniciativa son totalmente reacios a pagar un canon especial a las operadoras por usar sus redes para servicios de banda ancha.

Condenado dos años de cárcel el autor del mayor ataque de denegación de servicio a Internet

Fuente: http://laflecha.net/canales/seguridad/200602071/

Santiago Garrido, juzgado como autor del mayor ataque de denegación de servicios distribuidores (DDos) que afectó a unos tres millones de internautas españoles, ha sido condenado a dos años de prisión y al pago de 1,4 millones de euros en concepto de responsabilidad, informó hoy la parte denunciante.

Sisco Sapena, presidente de la agrupación de internet IRC Hispano, explicó hoy a EFE que en el juicio que se seguía en Lérida contra Garrido, se ha llegado a un acuerdo entre las partes que además de la prisión y el pago del 1.4 millones, incluye una multa de 6 euros al día durante 18 meses.

Las mismas fuentes explicaron que los hechos se iniciaron cuando Garrido, de La Coruña, fue expulsado de la red de chat de IRC Hispano por no respetar las normas.

Entonces atacó la red de servidores mediante un gusano informático que durante varios meses atacó las centrales de IRC Hispano y afectó a Wanadoo, ONO, Lleida Net y a otros proveedores.

Garrido, que utilizaba los alias "Ronnie" y "Mike25", fue detenido por la unidad de delitos telemáticos de la Guardia Civil en La Coruña a finales de julio de 2003.

Sisco Sapena señaló a EFE que se trata de la primera sentencia firme que se produce en Europa por este tipo de ataques informáticos.

6 feb 2006

Phising para robar claves de Gmail

Se está poniendo en circulación un falso correo enviado por Gmail, que tiene como cebo, el poder crearse una cuenta para tener espacio web en Google.
Se trata de una farsa para hacerse con nuestras claves de Gmail...(sigue)

El correo que se envia es:

Equipo de Gmail wrote:

-----------------------------------------------------------------------
Le han invitado a crear una cuenta de Google Hosting gratuita.

Para aceptar esta invitación y registrarse en su cuenta, visite http://hosting.google.com/hosting/a-6f545094e9-574eefa3f7-359e5efe38

Si todavía no conoce Google Hosting, se trata de un nuevo servicio de hosting gratuito basado con estos servicios:
- Espacio & Transferencia:
100 MB de espacio en disco
1 GB de transferencia mensual

- Base de Datos:
2 bases de datos MySQL
Herramienta phpMyAdmin de administración de bases de datos

- Características de Correo:
25 cuentas POP
25 redireccionadores (reenvío de correo)
25 contestadores automáticos
Servidor SMTP personal


- Software & Scripting:
Directorio CGI-BIN propio
PHP
Bases de datos MySQL
SSI, SSL (servidor seguro https://)
Perl scripting
Javascript
Soporte Flash
Python

- Herramientas de Administración:
Acceso FTP ilimitado
Extensiones FrontPage®
Estadísticas Web y FTP
Administrador de archivos vía web

Google Hosting se encuentra todavía en su fase inicial de desarrollo. Sin embargo, si configura una cuenta, podrá mantenerla incluso después de que Google Hosting esté disponible de forma más general. Es probable que solicitemos que nos haga llegar sus comentarios y sugerencias.
Esperamos contar con su ayuda para mejorar Google Hosting.
Gracias,

El equipo de Gmail


El enlace que contiene este correo nos envía a la siguiente web trampa; http://hackdark.com/hosting.google.com/mail/accounts/NewAccount_service_auth=CODIGO QUE VARIA.php

Fuente: http://www.todo-linux.com/modules.php?name=News&file=article&sid=3838

3 feb 2006

El gobierno norteamericano quiere que se implemente una puerta trasera en todo hardware y software

Fuente: http://www.networkingpipeline.com/blog/archives/2006/01/feds_want_a_wir.html

Este backdoor permitirá la intrusión de agentes federales con el fin de vigilar las comunicaciones de entrada y salida de cualquier PC manufacturada en los EEUU. La peligrosa iniciativa ya a sido denunciada por la EFF (Electronic Frontier Foundation) aunque aún no ha sido puesta en práctica en su totalidad. Sin embargo ya hay determinados routers que incluyen esta puerta trasera.

2 feb 2006

Gusano Kamasutra borra archivos Word, Excel y Power Point y PDF

Fuente: http://www.24horaslibre.com/tecnologia/1138901741.php

Un gusano informático que se ha infiltrado en miles de computadoras en el último mes, entre ellas el Perú, comenzó a activarse horas antes de lo previsto en los equipos que tienen programada la fecha errada. El llamado "Gusano Negro" debe activarse en las primeras horas del viernes y según los primeros reportes congestiona redes a través del email y borra archivos PDF de Adobe y documentos Word, Excel y Power Point de Office.
El gusano, que suele llegar en un archivo adjunto ofreciendo a sus receptores imágenes de sexo, se ha distribuido por todo el mundo, incluyendo el Perú, y por ello los expertos han formulado una serie de recomendaciones para contrarrestar sus efectos. El programa solo afecta a los usuarios de Microsoft Windows y por ello ha recomendado no abrir emails con archivos adjuntos de emisores desconocidos. La apertura provocará la infección del equipo y provocará que el gusano se autopropague por correo electrónico a través de su lista de contactos.

El gigante de la informático recomendó a quienes creen estar infectados revisar un software en línea que la empresa ha preparado en Windows Live Safety Center (http://safety.live.com).

La compañía de seguridad informática F-Secure indicó a la agencia EFE que algunos usuarios que tenían la fecha equivocada en sus sistemas ya perdieron archivos importantes.

"Si te ha infectado el virus y el reloj (de tu PC) estaba adelantado, las cosas pueden empezar en cualquier momento", dijo Mikko Hypponen, de F-Secure, en un comunicado.

El virus llega en un correo electrónico con encabezamientos sugerentes, como "Miss Lebanon 2006", "Hot Movie," o "give me a kiss" y un texto que promete referencias al "Kamasutra", el libro que resume la sabiduría erótica de la India milenaria.

Las compañías de seguridad informática indicaron que ya ha infectado a más de medio millón de ordenadores en todo el mundo, con lo que podría ocasionar un gran desbarajuste cuando se active pasada la medianoche del jueves.

Primer bug de Explorer 7, a las pocas horas de su publicación | KRIPTÓPOLIS

Fuente: http://www.kriptopolis.org/node/1780



Se trata de la Beta 2 y no de una versión definitiva, pero no deja de resultar sintomático que en sólo 15 minutos Tom Ferris haya encontrado el primer bug serio en Internet Explorer 7.

Basta cargar una URL malformada [demo] para que Explorer 7 caiga en una denegación de servicio, con posible ejecución -según Ferris- de código arbitrario en el ordenador afectado. Para nuestros lectores más técnicos, decir que el problema radica en que urlmon.dll no analiza apropiadamente el protocolo file://.

Microsoft ha sido avisada y reconoce la existencia del bug, si bien manifiesta que aún no se ha probado que permita la ejecución de código...

Ferris ha publicado también un pantallazo del fallo.