SAFE. Guía para proteger tu vida digital y tu privacidad

31 ago 2006

10 mitos sobre las claves en Windows

Aún con todos los avances en seguridad, un aspecto permanece constante: las claves juegan un rol central en la seguridad de cualquier sistema.
La dificultad con las claves es que a menudo son el mecanismo de seguridad más facil de vulnerar. si bien podemos utilizar tecnologías y políticas para hacer las claves mas seguras y fuertes, aún debemos luchar contra el punto más debil de todo sistema: el elemento humano.

Continuar leyendo aquí
___

Entrevista sobre ISO 27001

Nos dice José Manuel Fernandez en su blog:

En varias ocasiones he realizado enlaces a valiosa información ofrecida desde el portal www.iso27000.es. Este site es el resultado del excelente trabajo realizado por Agustín López y Javier Ruiz (por orden alfabético) de cara al fomento de noticias relacionadas con la familia ISO 27000 y con su estándar certificable ISO 27001. Os recomiendo una visita al site sin ningún género de dudas.

Dentro de esta iniciativa, en la sección de artículos y podcasts se incluyen entrevistas e información ofrecidas por personas que trabajan dentro del sector de la Gestión de Seguridad de la Información e ISO 27001.

Gentilmente me ofrecieron la posibilidad de contar con mi opinión respecto de varios temas relacionados con la consultoría para SGSI según ISO 27001 y, como no, la entrevista se ha realizado por expreso deseo de ambas partes.

La entrevista puede ser descargada del sitio de José

Fuente: http://iso9001-iso27001-gestion.blogspot.com/2006/08/entrevista-iso-27001-jose-manuel.html
___

Firefox e Internet Explorer muertos por igual

Leo en diversos foros que ambos navegadores son vulnerables a distintos ataques que causa un DoS.
En IE sólo son necesarios 61 bytes de código javascript
En Firefox en cambio hace falta la ejecución de un exploit que por supuesto es público.
Veamos cuanto tarda cada empresa en solucionar estos problemas... Yo le apuesto a Firefox y Uds.
___

30 ago 2006

SMiShing, ofrecen "antivirus gratis" por SMS a móviles españoles

En una curiosa vuelta de tuerca, hemos pasado del Phishing al SMiShing, y los usuarios españoles de móviles con Symbian (especialmente la serie 60 de Nokia) se han convertido en víctimas propiciatorias.

El peligro se llama Eliles, y es un gusano que se propaga por e-mail (llega en forma de curriculum adjunto a una solicitud de empleo), pero que goza de la capacidad de enviar SMS a través de las pasarelas email-SMS de dos operadores españoles.

Por tanto, si recibe un SMS ofreciéndole descargarse gratis un antivirus para su móvil, ni se le ocurra seguir el enlace, por más que la "generosa" oferta parezca provenir de su operador, porque lo que instalará será malware (software malicioso).

No obstante, parece que afortunadamente el enlace infectivo no funciona ahora mismo...

Fuentes:
http://kriptopolis.org/node/2831
http://www.hoy.es/prensa/20060824/sociedad/moviles-nuevo-objetivo-piratas_20060824.html
___

Un nuevo programa malicioso manipula los resultados de las búsquedas en Internet y utiliza un rootkit para ocultarse

Además, puede descargar en el sistema al troyano Ruins.MB, que instala otros programas maliciosos en el sistema, o bien lanzar continuamente un programa de casinos

PandaLabs ha detectado la aparición de Zcodec, un nuevo programa malicioso que, como novedad, hace uso de un rootkit para ocultar sus acciones maliciosas. Además de ello, manipula las búsquedas de los usuarios en Internet e instala otros códigos maliciosos en el sistema.

Zcodec se incluye en un programa que supuestamente instala en el ordenador los codecs necesarios para poder reproducir un determinado formato multimedia. Hay que señalar que, cuando el usuario procede a instalar dicha aplicación, se muestra una pantalla con una licencia de uso. Sin embargo, ni se instala ningún codec, ni el programa espera a que el usuario acepte o no la licencia de uso, ya que en el momento que el usuario hace click en el archivo descargado, Zcodec se instala en el ordenador.

Una vez en el sistema, el primer paso es la instalación en el sistema de un rootkit (es decir, un programa diseñado para ocultar procesos, ficheros o entradas en el registro de Windows), de manera que el usuario no pueda ver los archivos que se encuentran en ejecución. De esta manera, Zcodec instala dos ficheros ejecutables. El primero de ellos modifica la configuración DNS del equipo afectado de forma que, cuando el usuario pulsa sobre algún resultado obtenido en motores de búsqueda como Google, la página a la que accede no es la deseada, sino otra distinta. Con esta táctica, el autor o autores del programa pueden conseguir importantes beneficios económicos a través de sistemas de pago por click e, incluso, dirigir al usuario a páginas web diseñadas para robar datos confidenciales.

El segundo archivo ejecutable puede tener dos acciones distintas, si bien realiza cada una de forma aleatoria. En algunas ocasiones instala en el sistema al troyano Ruins.MB, diseñado para descargar otros programas maliciosos en el equipo. Otras veces, dicho archivo lanza continuamente un programa de casinos, pidiendo permiso al usuario para continuar con la instalación del mismo. Sin embargo, aunque el usuario rehúse la instalación de dicho programa de casinos, se crea un icono en el escritorio de Windows que, cuando es pulsado, continúa con la instalación de dicho programa.

"La combinación de diferentes técnicas es algo cada vez más frecuente en los ataques informáticos. En este caso se emplea ingeniería social, rootkits, troyanos, e incluso se manipula la configuración del ordenador. El objetivo de sus autores es conseguir que los usuarios se infecten sin sospechar nada. Dado que en Internet existen muchos programas maliciosos similares al que nos ocupa, es imprescindible confiar la seguridad del equipo a un buen antivirus, que analice objetivamente cada fichero que se encuentre en el ordenador", afirma Luis Corrons, director de PandaLabs.

Fuente: http://www.pandasoftware.es/about/prensa/verNoticia.htm?noticia=7722&ver=18
____

Borra tus huellas al navegar

Por Carolina Lillo

Cada vez que llenas formularios, ingresas contraseñas, descargas programas y visitas páginas en la red, estos movimientos quedan registrados en forma de historiales, cachés y coockies, gracias a los cuales otros usuarios del PC podrían espiar tus actividades. Si quieres discreción, y de paso liberar espacio en el disco duro, te invitamos a echarle un vistazo a algunos efectivos programas.

Continuar leyendo
___

Roban los números de tarjeta de crédito y otros datos de clientes de AT&T

Un ataque informático ha permitido el robo de datos de tarjetas de crédito y otra información personal de unos 19.000 clientes de la telefónica estadounidense AT&T que compraron equipos ADSL en la tienda online de la compañía.

El acceso a estos datos, que AT&T atribuye a un grupo de 'hackers', ocurrió durante el fin de semana y se detecto en cuestión de horas, ha asegurado AT&T. Tras detectar la intrusión, la compañía cerró inmediatamente su tienda en Internet y avisó a las compañías de las tarjetas de crédito.

"Trabajaremos junto a las autoridades para capturar a estos ladrones de datos", ha comentado Priscilla Hill-Ardoin, responsable de seguridad de la compañía. Además, AT&T ha dicho que colaborará en la protección de los afectados.

La pasada semana AT&T también tuvo problemas con operadores de datos no identificados a los que ha demandado por obtener de manera fraudulenta acceso a los registros de llamadas de unos 2.500 clientes.

Fuente: http://laflecha.net/canales/empresas/noticias/roban-los-numeros-de-tarjeta-de-credito-y-otros-datos-de-clientes-de-at_t
___

Los 6 peores errores en seguridad

En NetworkWorld he encontrado el siguiente artículo sobre los 6 peores problemas de seguridad que las empresas tienen actualmente, que voy a enumerar a continuación:

1. No disponer de una correcta arquitectura de seguridad: La seguridad debe cimentarse sobre una base sólida para que sea realmente efectiva. Una adecuada política de seguridad e -indispensable- un sistema de gestión de seguridad de la información (SGSI) que funcione, son vitales para una correcta defensa.
2. No invertir en formación: Difícilmente se va a poder luchar contra el peligro si no se tiene un conocimiento mínimo de la naturaleza del mismo. Invertir en formación en seguridad garantiza el uso adecuado de los recursos que se dispone para defenderse.
3. Gestión negligente de identidades: Sobre todo para grandes empresas, una inadecuada gestión de identidades genera infinidad de cuentas de usuario para cada aplicación o recurso, generando altos costes de gestión y lo más importante, imposibilitando la aplicación eficiente de las medidas de seguridad. Cualquier administrador de un firewall sufre este problema, gestionando listas de ACL's cada vez mas grandes y menos intuitivas.
4. Ignorar en riesgo interno: Aparte de la posibilidad creciente de que un puesto de trabajo acabe troyanizado desde el exterior, el usuario interno tiene siempre más conocimiento que cualquier atacante externo, además del acceso obvio a los recursos críticos (física y/o lógicamente), y en muchos casos incluso mayor motivación para comprometer la seguridad. Habitualmente se obvia este riesgo, que es la mayor causa de ataques intencionados y negligentes.
5. No proteger adecuadamente las aplicaciones web: La informática ha dado un giro copernicano en los últimos años con la llegada de las aplicaciones basadas en web, tanto o más que el paso de sistemas cerrados a sistemas abiertos de la década de los 90. Ahora parece que todas las aplicaciones deben ser portadas al navegador, y casi siempre son diseñadas sin pensar en la seguridad. Los viejos sistemas de seguridad (firewall clásico) son absolutamente inútiles ante ataques vía web, y son un filón para atacantes que aprovechan un nuevo abanico de posibilidades: Inyeccion SQL, Phishing, XSS,...
6. Adquirir productos supermegacompletos último modelo: "¿no tienes un IPS con IPv6 multihost nivel 7? Mortimer, estás fuera de onda" Comprar productos de moda, o grandes y complejos sistemas de seguridad no es la mejor manera de garantizar la seguridad. Hay que perseguir siempre la mínima inversion con el mejor rendimiento, y sistemas de seguridad con funcionalidades no necesarias o simplemente por encima de requerimientos no son la forma más adecuada y a la larga se volverá en contra, tanto por coste, como por complejidad de utilización.

Fuente: http://gaonasec.blogspot.com/2006/08/los-6-peores-errores-en-seguridad.html
___

Un estudio analiza los ataques informáticos en los últimos siete años

Sergio de los Santos
[email protected]

Trusted Strategies, en colaboración con Phoenix Technologies han
publicado un estudio basado en los procesos judiciales relacionados
con los ataques informáticos documentados desde 1999 hasta 2006. La
novedad de este análisis radica en el hecho de que no se basa, como
es costumbre, en encuestas a grandes empresas (con respuestas que
pueden verse falseadas por la subjetividad del que contesta) sino
que se fundamenta en datos proporcionados por el sistema judicial
de los Estados Unidos de América.

En estudio se basa en los casos relacionados con la intrusión en redes
y robo de datos procesados y hechos públicos por el "Department of
Justice Computer Crime and Intellectual Property Section" ocurridos
desde marzo de 1999 a febrero de 2006. Este estudio aporta así una
visión basada en hechos denunciados y procesados, más cercana a la
realidad que los habituales estudios sobre el tema. En el estudio
se han tenido en cuenta los casos de difusión de malware, robo de
información, denegaciones de servicio o accesos no autorizados, y
se han clasificado según el tipo de ataque, los métodos utilizados,
la relación atacante-víctima, localización del atacante y equipo
usado para el ataque.

Las conclusiones más relevantes no se hacen esperar. Las mayores
pérdidas se producen por acceso no autorizado a través de cuentas
privilegiadas. Los atacantes se hacen con el usuario y la contraseña
de cuentas más o menos privilegiadas y lo utilizan para obtener
información sensible a la que habitualmente no tendrían permiso
para acceder. Según el informe, este tipo de acceso no autorizado
produce muchas más pérdidas que los daños producidos por virus y
gusanos. Si bien el malware produce unas pérdidas totales mayores,
este daño está más repartido entre un número mayor de empresas, así
que cada incidente cuesta menos a las compañías que un ataque de
acceso no autorizado. Casi todas las compañías sufren ataques
víricos (con lo que las pérdidas totales se disparan), mientras
son menos las que sufren accesos no autorizados pero el impacto
económico de las pérdidas es mayor en cada caso. En el informe
se habla de que, como media, una empresa ha perdido "sólo" 2.400
dólares por cada ataque de naturaleza vírica.

Pero parece que las empresas no han tomado conciencia todavía de la
gravedad del problema del robo de identidad. El 88% de los ataques
eran simples accesos de empleados con contraseñas robadas (o deducidas,
habría que añadir), y desde su propia casa. Sin embargo, y siempre
según el informe, el gasto en prevención vírica y cortafuegos sigue
aumentando mientras que la inversión en sistemas de control de acceso
e identificación (que podría haber detenido la mayor parte de los
ataques descritos en el informe y, hoy en día, paliar el efecto de
un gran número de troyanos destinados al robo de credenciales) supone
solo la mitad de lo dedicado al control vírico.

Luchar contra el malware es imprescindible, nadie pone en duda la
necesidad de inversiones adecuadas. La infección masiva de sistemas ha
supuesto tradicionalmente uno de los mayores "miedos" de administradores
y gerentes (acuciados quizás por un agresivo marketing) y de ahí la
importante inversión para poner fin a los virus. Pero (además de
existir otras técnicas adicionales, baratas y efectivas para detener
los virus y del nuevo rumbo "profesional" de la actividad vírica) la
seguridad debe ser atacada por todos los flancos (muy relacionados entre
sí), y olvidar la implementación de un plan de autenticación robusto y
una política de contraseñas adecuada, es condenar un sistema al robo de
información sensible. Es decisión de la gerencia clasificar y priorizar
la importancia de cada amenaza.

Otro dato curioso es la actividad de las compañías que han sufrido este
tipo de ataques. Con diferencia, (23, 22 y 20 % respectivamente),
organizaciones gubernamentales, empresas de venta al por menor y
compañías de alta tecnología han sido las víctimas más apetecibles. En
la cola, con el 4 y 2% respectivamente, empresas de salud y educación.

La inmensa mayoría de atacantes utilizaron su propio ordenador personal
para llevar a cabo sus fechorías desde casa. Tan sólo un 5% ha usado
sistemas propios de la compañía para acceder a los datos robados o
perpetrar otros ataques.

El 57% de los atacantes no tenían relación con la víctima, mientras
que el 22% eran antiguos empleados de la compañía y el 14% eran
empleados en el momento del ataque. Sólo el 7% mantenían una relación
de tipo cliente o proveedor.

En el informe también se habla de cifras millonarias de pérdidas e
inversión (los daños han sido valorados en una media de 1,5 millones de
dólares por incidente), pero los simples números se vuelven irrelevantes
cuando el mayor peligro es la fuga de información secreta de una
empresa. ¿Cuánto valen los datos confidenciales de una empresa? Es
imposible hablar de cantidades exactas en estos casos. Si se piensa en
cifras para prevenir estos ataques, es necesario invertir adecuadamente,
conociendo los verdaderos peligros y según una delicada evaluación de
riesgos y amenazas que sólo puede ser calculada a través de un estudio
personalizado. En cualquier caso, se recomienda la lectura del informe
completo.

Más información:
Network Attacks: Analysis of Department of Justice Prosecutions 1999 - 2006
http://www.net-security.org/article.php?id=941

Fuente: http://www.hispasec.com/unaaldia/2867/
___

El peligro de lo gratuito en Internet

Por Emilio Baby

¿Está buscando cosas gratuitas en Internet? Sea cauto con lo que encuentra. Ese es el mensaje de la firma de seguridad SiteAdvisor, basado en un análisis realizado por el Wall Street Journal sobre datos supuestamente liberados accidentalmente por America Online (AOL).

En más de 20 millones de peticiones de búsquedas, se encontró que el término "free" (por gratis o sin cargo), fue el más popular. Pero SiteAdvisor advierte que los resultados producidos por esas búsquedas, conducen frecuentemente a sitios maliciosos en la red.

"A menudo, los llamados artículos gratuitos, son todo, menos gratis", advierte la firma, recientemente adquirida por la empresa de seguridad McAfee. "Sitios de protectores de pantallas y juegos gratuitos, son notorios por agregar spyware y adware junto con sus descargas... Páginas que brindan tarjetas de salutación electrónicas gratuitas, a menudo comparten con terceros las direcciones de los usuarios, lo que conduce a un interminable flujo de spam... Lugares que ofrecen "ringtones" y melodías para celulares, frecuentemente seducen a los consumidores con equívocas ofertas de tonos gratuitos, que a la postre conducen a suscripciones pagas."

La advertencia, está construida sobre datos obtenidos de forma no regular por America Online a comienzos de agosto de 2006. Esta semana, AOL anunció que su jefe de tecnología, Maureen Govern, renunció después de conocerse la fuga de estos datos y la publicación en Internet de esos veinte millones de pesquisas.

Los tres búsquedas más populares que incluyen la palabra "free", y conducen a sitios maliciosos, corresponden a "free secreensavers", "free ringtones", y "free music". Mas de la mitad de todos los sitios encontrados bajo "free secreensavers" (protectores de pantalla gratuitos), eran maliciosos, y no legítimos, especifica SiteAdvisor.

* Relacionados:
What Are Web Surfers Seeking? Well, It's Just What You'd Think
http://online.wsj.com/public/article/SB115568221756536623-nuV9CNmtDWiGpa61bdXNYnDKnsM_20070816.html

AOL apologizes for privacy leak
http://www.securityfocus.com/brief/274

The danger of "free"
http://www.securityfocus.com/brief/289

Fuente: http://www.enciclopediavirus.com/noticias/verNoticia.php?id=659
___

29 ago 2006

'Voice phishing': los ciberdelincuentes se pasan al teléfono

Ya lo decíamos hace un tiempo pero no está de más recordarlo.

Por Marta Peirano

La ingeniería social ha saltado del correo electrónico a la VoIP para ofrecer apariencia de legitimidad y desarmar las sospechas del usuario.

Aunque el número de estafas reportado por el Anti-phising Work Group demuestra que se está lejos de controlar el problema, los usuarios habituales del correo electrónico han aprendido rápidamente a desconfiar de los mails trampa, gracias principalmente a las campañas de advertencia de sus gobiernos, oficinas y de sus propios bancos. Todas las entidades han advertido que no se deben ofrecer datos personales en ninguna página web de la que no se esté totalmente seguro. Pero ¿Y por teléfono?

La técnica del phishing es más que conocida por los usuarios de la Red: llega un e-mail de su banco online solicitando al cliente que, por motivos de seguridad o mantenimiento, confirme sus datos en una página web: nombre, DNI, domicilio, tipo y número de cuenta, etc. Dicha web no pertenece, por supuesto, a una verdadera entidad bancaria, sino que es una copia del original creada para 'pescar' datos bancarios y despellejar a los confiados dueños.

¿Qué es el 'voice phishing'?

El 'voice phishing' es un derivado inteligente del phishing porque, en lugar de ofrecer un enlace para que el usuario pinche, da un número de teléfono. Este detalle desactiva las defensas del usuario, que recibe una falsa impresión de seguridad y dispara la urgencia de su respuesta. Además, un usuario de banca online conoce muy bien la url de su banco, pero no su número, que puede ser de la central o de cualquiera de sus oficinas.

Lo habitual es que el usuario llame sin comprobar la veracidad del número por falta de recursos: algunos bancos online han cambiado sus números de atención al cliente por un número 900 general para resolver el mayor número de trámites por e-mail.
Los objetivos más populares entre los estafadores son los usuarios de servicios online que implican transacciones económicas como Paypal

Cuando el cliente llama al número facilitado, se encuentra con contestador que solicita su número de cuenta. Los estafadores utilizan VoIP (Voz sobre IP) para construir la centralita similar a la del banco en cuestión, aunque puede ser muy genérica. En uno de los casos más notables de los últimos meses, un ataque a los clientes de Santa Barbara Bank & Trust, la policía notó que el mensaje no mencionaba en ningún momento el banco de Santa Bárbara, señal de que la misma central fraudulenta estaba siendo utilizada para estafar a más de una firma.

Los objetivos más populares entre los estafadores son los usuarios de servicios online que implican transacciones económicas como Paypal. Los últimos ataques a Paypal han demostrado ser mucho más sofisticados: el sistema de estafa trata de verificar que los datos requeridos son correctos y lanza un aviso de error si el cliente comete un error, evitando datos inútiles y reforzando la impresión de ser un servicio legítimo.

Al final del día, la única receta para estar a salvo de un fraude es no dar los datos a nadie. Cualquier desconocido que, en nombre de cualquiera, solicita información confidencial debe ser tratado con cautela y sus referencias comprobadas varias veces.

Fuente: http://www.consumer.es/web/es/tecnologia/internet/2006/08/28/155010.php
____

Todos los dominios .es caídos

Todo ha empezado cuando una amiga mía me ha dicho que no le funcionaba el blog. De repente voy investigando y veo que son los DNS que no resuelven bien la dirección, es decir, las máquinas que convierten los nombres de dominios a IP's.

Pues bien, voy hablando con gente de Vitoria, de Zaragoza y de Madrid y veo que a cada uno nos carga una cosa diferente. Por ejemplo este blog ahora no lo ven con las DNS de Telefónica (80.58.0.33) pero si con las de Ya.com (194.179.1.100). Vemos que otras páginas importantes como microsoft.es, heraldo.es, elpais.es o sync.es tampoco van.

Según informa NIC.es (la que gestiona todos los dominios .es) "están trabajando en la incidencia". Se trata de un problema a nivel global que afecta a todos los dominios .es.

Actualización 15:56: Comprobado, es un problema global que afecta a todos, si alguno puede ver páginas .es (como este blog) es porque todavía el "problema" no se ha propagado por los servidores DNS que usa, pero actualmente, nadie puede ver páginas .es si es una resolución nueva. Si tienes suerte y tu servidor DNS tiene cacheadas las páginas .es que ves, puedes ver páginas todavía. A ver cuando se arregla.

Actualización 16:04: El tema, está en que los servidores DNS (que resuelven y traducen la información de dominios a IP, y por tanto que la petición que un usuario hace vaya a una IP/ordenador adecuado) están propagando alguna información errónea. Los DNS se van pasando la información de unos a otros, la información que pasa por ellos se comporta como un virus. Por tanto, si desde los DNS troncales (que controla NIC.es en este caso) mandan una información errónea, se "contagia" a todos.

Ahora mismo, poco a poco, conforme se vaya propagando esta información errónea, cada vez veremos menos .es "funcionando". Y para colmo, cuando lo arreglen, tardaremos entre 2 y 24 horas en volver a ver todos los .es funcionando, ya que muchos DNS tiene refrescos de información cada 24 horas.

Actualización 16:10: NIC.es informa: "se les ha caido todo el servicio dns, que no saben cuando lo pueden tener solventado". Nótese que esto no sólo afecta a las páginas Web sino por ejemplo también a los correos electrónicos. Todo los servicios que funcionan con nombres de dominio (y no directamente con IP's) se ven afectados por esto… La de miles y miles de emails que se habrán perdido. Va a ser un caos esto

Actualización 16:42: ¿Pero es que la gente no se entera de que todo un pais "digitalmente hablando" está caido sin funcionar? El Pais, que si lo puedo ver, no pone NADA de la noticia, Google News tampoco, Noticias.com tampoco. Sólo en otro blog (Zapin.info) se hacen eco de la noticia.

Actualización 16:42: Ninguno de los otros servidores troncales de DNS de dominios .es funciona… He probado con todos estos:

es. 172800 IN NS SUNIC.SUNET.SE.
es. 172800 IN NS NS.UU.NET.
es. 172800 IN NS NS1.NIC.es.
es. 172800 IN NS NS1.CESCA.es.
es. 172800 IN NS NS2.NIC.es.
es. 172800 IN NS NS3.NIC.FR.
es. 172800 IN NS SUN.REDIRIS.es.
es. 172800 IN NS AUNIC.AUNIC.NET.

y todos ellos dan respuestas nulas a cualquier dominio .es que se les pregunta.

Actualización 16:53: Me parece que no nos damos cuenta de la repercusión de éste problema:

Si quisiera ver mi cuenta bancaria o realizar cualquier acción en LaCaixa.es, o Cai.es o en cualquier banco con dominio .es, no podría, y como las oficinas están cerradas por las tardes, o tengo contratado un servicio telefónico o tendría que esperar a mañana.

Si quisiera recibir en mi correo (si es un .es) cualquier notificación, carta importante que esperaba, recordatorio de login en algún portal que no recuerdo como entrar, cualquier cosa, no puedo recibirlo.

Si quisiera comprar un billete de avión en Iberia.es por ejemplo, no podría y tendría que llamar por teléfono o ir al aeropuerto.

No puedo visitar ninguna página Web .es, es decir, portales como Yahoo.es, Terra.es, Google.es, etc, no funcionan.

Podría seguir con miles de ejemplos...

Fuente:
http://65.75.175.100/2006/08/29/los-es-caidos-en-los-dns-espanoles/
http://www.elmundo.es/navegante/2006/08/29/tecnologia/1156867527.html
http://www.elmundo.es/navegante/2006/08/29/tecnologia/1156872740.html
http://meneame.net/story/dominios-han-dejado-funcionar
http://ww2.grn.es/merce/2006/escaido.html
http://www.internautas.org/html/3879.html
___

Entrevista a Gonzalo Asensio, autor del libro "Seguridad en Internet"

Autor: David Alejandro Yanover, Director de MasterMagazine

Gonzalo Asensio, autor del libro Seguridad en Internet (de muy reciente publicación) y profesional del área, da su opinión sobre las vulnerabilidades de los medios y las empresas con respecto a informar y brindar seguridad a los usuarios. Una entrevista rápida, directa y con valiosa información para todo aquél que quiere hacerse espacio en el mundo de la seguridad informática.

La entrevista puede ser leída aquí
___

Universal respalda un servicio para descargar música gratis gracias a la publicidad

David Bravo lee en El Mundo:

"Universal Music, la mayor discográfica del mundo, va a respaldar un nuevo servicio de descargas gratuitas de canciones por Internet que hará la competencia al popular iTunes de Apple, reveló el diario británico 'Financial Times'.

El nuevo servicio, SpiralFrog, dependerá de la publicidad para obtener ingresos, lo que supondrá un modelo de negocios diferente del que ofrece el gigante informático, y comenzará a funcionar en diciembre próximo.

El consejero delegado de SpiralFrog, Robin Kent, ha mantenido ya conversaciones con Warner, EMI y Sony BMG y confía en que esas firmas se sientan atraídas por el repentino aumento de la publicidad por Internet, añadió el 'Financial Times'".


Fuente: http://www.filmica.com/david_bravo/archivos/004406.html
___

28 ago 2006

Penetration Testing para aplicaciones Web

Tres interesantes artículos explicando las bases de testeo para probar una aplicación web.
La primera parte nos da un visión general del problema y la forma en que los desarrolladores pueden exponer información sencible a través de la aplicación.
La segunda parte explica las formas de obtener información y realizar ataques a través de SQL Injection, SSI, XSS, Path Transversal basandose en pruebas de caja negra.
La tercera parte explica las malas prácticas comunes en el uso cookies y da algunas herramientas y utilidades que permiten el testeo de aplicaciones web.
___

Detectando ataques XSS y SQL Injection

Un pequeño tutorial de recomendaciones y pasos básicos para detectar este tipo de ataques basándonse en las expresiones regulares y el uso de SNORT.

Fuente: http://www.securityfocus.com/infocus/1768
___

FreeBSD vs Linux (para servidores)

Desde hace un tiempo vengo usando FreeBSD en algunos servidores. Al principio me sentía un poco reacio a probarlo porque pensaba que el constante aumento en la calidad de las distribuciones Linux provocaría, tarde o temprano, la caída de FreeBSD y por lo tanto no justificaba invertir tiempo en estudiarlo. !Cuan equivocado estaba!. FreeBSD podrá tener sus defectos, pero está muy lejos de desaparecer. Sin ir más lejos, se está convirtiendo rápidamente en mi sistema favorito para servidores.

El artículo completo puede ser leído aquí
___

Crear nuevos virus para una comparativa de antivirus

El hacer una comparativa de antivirus siempre ha sido un tema complicado. Son multitud los aspectos que se pueden testear de un antivirus y, aunque muchas veces se tiene demasiado en cuenta la cantidad de virus detectados por este, esa no es la mejor medida de las capacidades de un antivirus. Por ejemplo, no sirve de nada que el antivirus detecte multitud de virus que no han entrado en circulación o que no se han encontrado desde hace años.

Por otro lado, ¿cómo probar la capacidad de un antivirus sin enfrentarlo a una gran muestra de virus? Esa es una de las maneras más frecuentes de hacerlo, pero conviene ser conscientes de sus limitaciones y saber sacar conclusiones correctas a partir de los resultados.

Todo esto viene a cuento de que en Consumer Reports, una asociación de consumidores americana, hizo una comparativa de antivirus y, para probar como reaccionaban estos ante especímenes desconocidos, crearon 5500 nuevos virus con los que testear todos los productos.

Muchos expertos en seguridad y gran parte de la comunidad antivirus han reaccionado enseguida, alegando que no es ético programar ningún virus, aunque sea para probar los antivirus, debido al gran peligro de que este se escape, además de que dependerá mucho de como programemos los virus para que ciertos antivirus los detecten y otros no.

A falta de poder leer el resultado de esa comparativa, que está disponible solo para suscriptores, solo decir que no veo ninguna falta de ética en crear nuevos virus para ella, siempre que esto se haga en un entorno totalmente controlado y de donde no puedan salir para extenderse a otros ordenadores. El riesgo es igual de alto que si utilizamos virus ya conocidos, los cuales también pueden extenderse en caso de que no tengamos suficiente cuidado. La otra parte de la crítica, considero que dependerá de la capacidad de los creadores de esos virus, la cual desconozco en esos momentos, pero de todas formas puede ser una buena forma de testeo para las heurísticas de los antivirus. Y es que, ¿de que nos servirá un antivirus que no detecta virus programados de cierta forma? ¿Nos iremos a quejar al creador del virus diciéndole que no debe programar así?

Recordad que tenéis los comentarios abiertos para que nos deis vuestra opinión sobre este tema. Por cierto, si alguien dispone de los resultados de este test y los quiere compartir con nosotros se lo agradeceríamos enormemente.

Fuentes:
http://www.genbeta.com/archivos/2006/08/21-crear-nuevos-virus-para-una-co.php
http://www.rootsecure.net/?p=link&l=16370
http://www.techworld.com/security/news/index.cfm?newsID=6658
http://www.consumerreports.org/cro/electronics-computers/protection-software-9-06/overview/0609_software_ov.htm
___

La guía gratuita sobre Windows XP definitiva

Hace año y medio que TweakGuides, un sitio con multitud de tutoriales y guías, actualiza una amplia guía con trucos, optimizaciones e información en general sobre Windows XP. En este verdadero libro podrás encontrar cómo conseguir que tu ordenador vaya lo más rápido posible, y para ello aborda temas que van desde el optimizado y preparado de la BIOS y del Hardware, la instalación de XP y drivers, seguridad, mantenimiento, backups y recuperación de datos, así como múltiples trucos para aprovechar el software (tanto de programas instalados por defecto como los descargados por ti).

Además, está orientado para que no necesites saber casi nada antes de leerlo, de tal forma que nos llevará de aprender cosas tan básicas como el significado de un byte a enseñarnos cómo hacer overclocking en nuestro querido ordenador. Parece un libro totalmente profesional y lo mejor es que es gratuito, aunque también dispone de una versión algo más amplia (50 páginas más), que podrás comprar, por si lo quieres impreso. Otro dato importante es que está en inglés, aunque el estilo es bastante neutro (los únicos palabros que hay son tecnológicos) y se entiende bien.

Fuentes:
http://www.genbeta.com/archivos/2006/08/23-la-guia-gratuita-sobre-window.php
http://www.tweakguides.com/TGTC.html
http://www.tweakguides.com/files/TGTC_3.2.zip
___

Identificación remota del sistema operativo de un servidor

En la actualidad, existen multitud de Sistemas Operativos diferentes (Windows, HP-UX, Linux, Solaris, etc.) y cada uno tiene sus propias características que lo diferencian de los demás: distintas implementaciones de la pila TCP/IP, diferentes comportamientos ante el envío de según qué paquetes especialmente formados, distintas respuestas en función del protocolo utilizado (TCP, ICMP, ARP), etc.

Continúa aquí
___

El 80% de los SGSI fracasan

Alan Calder, autor de libros como A Business Guide to Information Security, Nine Steps to Success: an ISO 27001 Implementation Overview o The Case for ISO 27001, destaca en su blog personal un comentario y un dato que estimo necesario destacar.

De una parte, titula una de sus entradas "Information security is for life, not just a certificate", esto es, algo así como que la seguridad de la información es algo a tener en cuenta durante toda la vida y en todos sus aspectos y no la mera obtención de un certificado para adornar la pared de un despacho o una bonita y lujosa sala de espera o de reuniones. De sentido común, ¿no? Pues lamentablemente esto no es así en todos los casos, como puede ocurrir con la implantación de sistemas de gestión de otra índole, donde la certificación del sistema, se transforma en el objetivo casi único y prioritario, olvidándose lo que verdaderamente debe motivar todo proyecto orientado a la gestión.

El objetivo fundamental de la implantación de un SGSI debe ser disponer de una metodología para gestionar la seguridad de la información en la organización, y no disponer un certificado colgado en una pared. Bien es cierto que la certificación de un sistema de gestión aporta una serie de ventajas y beneficios: certificación de tercero de las prácticas, mejora de la imagen ante clientes y usuarios, etc., pero la certificación no debe ser el objetivo único sin importar los medios.

La proliferación de Sistemas de Gestión de Intento de Engaño al Auditor (SGIEA - esto es en tono irónico) en el ámbito de ISO 9001 marca claramente la visión de algunos clientes. Es común oir el comentario de: "Buah! ¿Y esta mierda de empresa tiene un certificado de calidad? Pues para qué sirve eso entonces si son una pena."
Preparación de registros el día antes de la auditoría, intento de reducir el tiempo efectivo de la auditoría con desayunos triples, envío de personal a vacaciones forzadas, ... Muchas práticas inapropiadas para el objetivo real del diseño e implantación de un sistema de gestión. Debemos evitar que esto ocurra con ISO 27001.
Vista la afirmación, seguidamente analizamos el dato. Según Yoo Cheng Hwee, consultor que trabaja en el campo de los SGSI en Singapour, el 80 % de las empresas que intentaron mejorar la gestión de la seguridad de la información mediante la implantación de un SGSI fracasaron. Como motivo fundamental para este fracaso, y es el sentir popular dentro del mundillo consultor, es que estas empresas que fracasan no logran mantener el sistema tras la implantación inicial desarrollada. Según Hwee, estas empresas consideran la aplicación de normativa internacional como una inversión puntual para consecución del certificado sin un compromiso con la mejora continua.

Singapour está en el top 15 en cuanto a número de certificados reconocidos por el Registro Internacional de Certificados de SGSI (promovido por el International ISMS User Group), camino ya de la treintena entre BS 7799-2 e ISO 27001. Asimismo, disponen de mayor tradición y cultura SGSI de la que tenemos en nuestro país, incluido el desarrollo de normativa propia del país, luego el estudio en el que pueda haberse basado Hwee para hacer esta afirmación tendrá su base.

Mi opinión es que el 80 % puede parecer excesivo ya que serían 8 de cada 10 empresas. Pero si nos ponemos a pensar no lo es tanto. Sólo tendríamos que pensar las prácticas y controles requeridos por ISO 27001 e imaginarnos si 8 de cada 10 empresas los gestionarían de forma adecuada. En fin, ahí queda el dato y esperemos que el porcentaje, sea correcto o no, disminuya en años sucesivos.

Fuente: http://iso9001-iso27001-gestion.blogspot.com/2006/08/el-80-de-los-sgsi-avocados-al-fracaso.html
___

Creador de botnet, sentenciado a tres años de prisión

Por Angela Ruiz
[email protected]

Un pirata informático de 21 años, ha sido sentenciado esta semana a tres años en prisión, por lanzar un "botnet" que atacó millones de computadoras en el mundo entero, perturbando el funcionamiento de las redes de hospitales, escuelas y del departamento de defensa de los Estados Unidos.

El juez Marsha Pechman entregó la sentencia a Christopher Maxwell en la corte federal de Seattle (Washington), el viernes 25, después de una audiencia muy larga que llevó casi 12 meses, y que incluyó a cinco testigos que atestiguaron sobre el daño causado por el ataque del botnet.

Maxwell es de Vacaville, una población de California, pero fue procesado en el estado de Washington porque el Northwest Hospital & Medical Center de Seattle, era una de las víctimas primarias del ataque.

Un botnet, es una colección de robots, o bots, que se ejecutan de manera autónoma, formando verdaderas redes de máquinas zombis. Suelen explotar vulnerabilidades del software para invadir computadoras individuales, y entonces atacar otras computadoras cada vez que los blancos originales se conectan a Internet.

El botnet de Maxwell instalaba un adware en los equipos de sus víctimas, el cuál desplegaba ventanas emergentes con anuncios, aunque las computadoras no estuvieran conectadas a la red. A menudo, la cantidad de estos pop-ups congelaban los equipos e inhabilitaban el correo electrónico y otros sistemas de comunicaciones.

Maxwell recibió comisiones por cada instalación del adware.
Estimaciones del gobierno norteamericano, afirman que las ganancias obtenidas por él gracias al botnet, ascienden a por lo menos 30,000 dólares.

Sobre un período de dos semanas en febrero de 2005, según los investigadores, el botnet de Maxwell atacó más de 441,000 equipos.

Maxwell dijo a la corte, que él creó el botnet con otros dos conspiradores que conoció en un chat vía Internet. Los nombres de estas personas no han sido revelados por tratarse de menores.

También dijo que los ataques comenzaron como una competencia informal sobre la cantidad de computadoras en que cada uno de ellos podría colocar el adware.

"Solo pensaba en mejorar cada vez más y más lo que hacía," dijo Maxwell, luchando contra las lágrimas, "nunca me detuve a pensar en las consecuencias."

El Northwest Hospital se contactó con el FBI, después que sus computadoras fueran atacadas en enero de 2005. Una investigación de seis meses, finalmente los llevó a Maxwell.

Maxwell se declaró culpable en mayo por el cargo de conspiración para dañar intencionalmente una computadora protegida y otro por el daño intencional a una computadora que obstruyó un tratamiento médico.

Kathryn Warma, asistente del Fiscal General de los Estados Unidos, había solicitado seis años de prisión para Maxwell, a los efectos de enviar un claro mensaje a otros que quisieran seguir sus pasos.

"La necesidad de graves sentencias como un freno efectivo a los delitos informáticos, es apremiante, y si tal sentencia se impone en este caso, ello se comunicará rápidamente a la comunidad de los creadores de botnets," escribió Warma en los
documentos de la corte.

Pechman estuvo de acuerdo. "Lo que haga, incluso antes de que yo deje este tribunal esta noche, lo sabrá la mitad del mundo," dijo el juez. "Eso me conduce a la conclusión que, de hecho, verdaderamente debe existir una disuasión."

Sin embargo, Pechman citó la edad de Maxwell, y la carencia de una historia criminal anterior, al imponer la sentencia de prisión de 37 meses más tres años de libertad condicional.

Maxwell también debe pagar 114,000 dólares al Northwest Hospital, y 138,000 al departamento de la defensa.

* Referencias:
"Botnet" hacker sentenced to 3 years
http://seattletimes.nwsource.com/html/localnews/2003226994_botnet26m.html

Fuente: http://www.vsantivirus.com/26-08-06.htm
___

LiveCD de seguridad desarrollada por ElHacker

LiveCD desarrollada por elhacker.net enfocada a la seguridad informatica. Esta basada en Debian y cuenta con muchas herramientas de seguridad informatica y hacking. Capturas disponibles en: http://ns2.elhacker.net/~adikto/capturas/. Seguramente la primera distribucion tan completa por un grupo Español.

La distribución contiene:

- La list de las 100 mejores herramientas de http://sectools.org/
- Compatibilidad proporcionado por su sistema base Gentoo
- Repositorios a actualizaciones a servidores privates elhacker.net
- Herramientas de HoneyPot y IDS.
- Herramientas para crear una red virtual (VPN, etc) y DMZ
- mod_evasive con un programa especial llamado "mod_evas", que permite configuarlo por GUI
- mod_security && php-hardening
- Games :D~~
- Programacion de Port-Knocking (automatica) (ver tool-portknock)
- Captcha system creator by division Ultra de Elhacker

La imagen ISO lista para grabar se puede descargar desde aquí
___

27 ago 2006

Google Argentina a la deriva

Muchos argentinos nos hicimos ecos de esta misma noticia pero rescato estas dos:

http://google.dirson.com/noticias.new/2780/
http://www.rzw.com.ar/modules.php?name=News&file=article&sid=4010

Desde las 17:00 (GMT -3): Google no devuelve resultados coherentes pero al pie de cada página puede verse el siguiente mensaje:

"En respuesta a un requisito legal enviado a Google, hemos eliminado 260 resultado(s) de esta página. Si lo desea, puede leer más información sobre este requisito en ChillingEffects.org."


18:00 (GMT -3): El sitio de "chillingeffects.org" se cae, debido seguramente al elevado tráfico web proveniente de los usuarios de Google Argentina.

20:30 (GMT -3): el servicio parece restablecido.
21:30 (GMT -3): vuelven los problemas
22:00 (GMT -3): el servicio funciona normalmente.

Imagen 1
Imagen 2
Imagen 3
Imagen 3
Imagen 4

Veremos sin con el transcurrir de las horas se conoce algo más.

Actualización 28/08/2006

Alrededor de las 20:30 la página ChillingEffects.org daba una respuesta a los miles que buscaban una explicación al problema: "El sitio Google Argentina experimenta actualmente un error que está causando la no devolución de resultados y redireccionando a todos los usuarios al sito de Chilling Effects. La caída de resultados de Google Argentina no tiene nada que ver con Chilling Effects. Esperamos que Google arregle rápido el error".

Desde el año 2003 varias empresas y particulares presentan quejas ante el megabuscador, entendiendo que algunos resultados de Google violan sus derechos de propiedad intelectual.

Por eso, Google se acopló a la estricta política del Digital Millenium Copyright Act (DMCA): según reciba una notificación de que se infringe esta ley, el megabuscador manda una copia de la notificación a un tercero, Chilling Effects, y, automáticamente, se elimina el enlace a la página y se muestra la frase antes mencionada.

Chilling Effects Clearinghouse es una organización formada por la asociación de protección al consumidor de los EE.UU. ("Electronic Frontier Foundation" (EFF)) y de las universidades de Harvard, Stanford, Berkeley, entre otras.

El objetivo de este proyecto es informar a quienes hayan recibido un mandato de suspensión de actividades ilegales sobre sus derechos.

"Ten en cuenta que enviamos a un asociado externo una copia de cada aviso legal que recibimos para que la publique y añada los comentarios pertinentes", advierte Google en su página de asistencia ante la consulta por una posible infracción a los derechos de autor del dueño de una página.

Fuente: http://www.infobae.com/notas/nota.php?IdxSeccion=1&Idx=273216
___

Software libre en todas partes

Es algo que muchos académicos llevamos tiempo pregonando sin tregua a todo aquel que nos quiere oir: el software libre es un método de desarrollo intrínsecamente superior al propietario, y constituye claramente el futuro en todos los ámbitos. Ahora, dos informes vienen a incidir más claramente en estas posturas: uno, procedente de IDC, titulado "Open Source in Global Software: Market Impact, Disruption, and Business Models" y comentado en este artículo, "The real impact of Open Source", afirma que el impacto del software de código abierto se ha extendido ya mucho más allá de Linux, y que está adquiriendo una tracción espectacular, y aventura que este tipo de desarrollos jugarán un papel importante en el ciclo de vida de todas y cada una de las categorías del software.

El otro informe procede del Departamento de Defensa (DoD) de los Estados Unidos, incide en la superioridad de la metodología de desarrollo, y urge su adopción por parte de Departamento no sólo como medida de ahorro económico, sino también como forma de obtener un mejor desarrollo de sus sistemas y una mayor flexibilidad en sus procesos de adopción. Imagino que en el DoD mirarán con cierto escepticismo la reciente inclusión en los términos de algunas licencias de código abierto de una cláusula invalidando el posible uso militar de la tecnología licenciada, a modo de primera ley de la robótica de Isaac Asimov.

Lo que no cabe duda es por qué caminos discurre el futuro del desarrollo de software, y hacia qué mundo nos encaminamos. Abierto es superior a cerrado, colaborativo es superior a privativo. A partir de esas premisas, y sólo cuando de verdad las hayas entendido, organízate tu estrategia como quieras.

Fuente: http://edans.blogspot.com/2006/08/software-libre-en-todas-partes.html
___

Roto el DRM PlaysForSure de Microsoft

PlayForSure es el nombre de la tecnología DRM de Microsoft que licencian a un buen montón de tiendas online de música y a dispositivos portátiles. Permite servicios tanto de venta de canciones como de "alquiler", impidiendo que sean reproducibles después del tiempo por el que han sido arrendadas. Esto se usa en servicios de tarifa plana de música como Napster, Yahoo Music Unlimited o Urge. También permite aplicar DRM a vídeos, pero con ellos su uso ha sido bastante menor.

La noticia la dan en Engadget, donde aseguran que el software FairUse4WM permite reproducir las canciones con DRM de PlayForSure en un Mac, lo que implica eliminar la protección que impide que el usuario haga con ellas lo que quiera. Ojo, este uso de FairUse4WM es legítimo (al menos desde un punto de vista moral, no entro en cuestiones legales de las condiciones de la tienda en la que se adquirieron las canciones), lo único que hace es permitir la reproducción de un contenido por el que se ha pagado en otro sistema, pero muestra a las claras - si es que funciona, en Engadget lo aseguran - que este DRM es vulnerable. Apple ya pasó por esto con PlayFair-Hymn.

Este tipo de hacks no deja de ser para usuairos de alto nivel, no todo el mundo va a ir a 9down para conseguirlo y después confiar en instalarlo y utilizarlo. Al igual que volcar el sonido del reproductor de música a fichero, es poco probable que sea una herramienta popular entre los usuarios... o no. ¿Y si mañana en lugar de exportar a Mac, exportan a mp3 u ogg directamente y construyen un desprotegedor puro de canciones con DRM de PlayForSure? ¿Y si los usurios "medios" lo adoptan como hicieron con Napster en su momento? El modelo de negocio basado en las limitaciones del uso que pueden hacer los usuarios tiene un riesgo crítico en la seguridad tecnológica y esta noticia no hace sino corroborarlo.
Entradas relacionadas: Microsoft Zune y PlayForSure.

Fuente: http://www.error500.net/drm-playforsure-microsoft-roto
___

Internet se convierte en tribuna y escenario para los pederastas, más allá del tráfico pornográfico

Por Pedro Rodriguez. Corresponsal en Washington.

Internet ha creado un excitante nuevo mundo de información y comunicación para todos. También para los pederastas. Tras dos décadas de experiencia «on line», estos criminales obsesionados con la explotación sexual de menores han pasado del sórdido intercambio de pornografía infantil a utilizar la red para ganar visibilidad, agruparse, intercambiar estrategias, propaganda, relatos sobre sus andanzas y activismo con el fin de legalizar sus abusos sexuales.
El espeluznante memorial de posibilidades que internet ofrece en estos momentos a los pederastas abarca desde «consejos» para ganar acceso a menores sin levantar sospechas hasta una supuesta fundación caritativa para ayudar a niños de Europa del Este, pasando por una joyería «on line» que se dedica a comercializar colgantes que, a modo de seña de identificación, denotan atracción sexual hacia niños.
Un «derecho» más

Dentro de lo que el «New York Times» ha descrito como «una compleja y diversificada comunidad que utiliza el mundo virtual para avanzar sus intereses en el mundo real», los pederastas están utilizando la red cada vez más como plataforma para racionalizar y justificar su conducta. Con un discurso en el que se declaran como la vanguardia de un movimiento centrado en promover el «derecho» de los niños a tener relaciones sexuales con adultos. Una causa que no dudan incluso en comparar con la lucha contra la discriminación racial en Estados Unidos.

Todas estas actividades no han producido por el momento resultados apreciables a la hora de legalizar la pornografía infantil o modificar las edades de consentimiento sexual. Aún así, las celebraciones en internet se han venido multiplicado desde mayo con la formación de un marginal partido político de pederastas en Holanda. Júbilo multiplicado por la decisión el mes pasado de un tribunal holandés reafirmando el derecho a existir de esa formación política dedicada a defender la pedofilia.

Para especialistas policiales, la existencia de esta comunidad «on line» es tan significativa como problemática al reforzar creencias o tendencias que, de llegar a materializarse, generan delitos especialmente traumáticos contra víctimas indefensas. En estos foros virtuales no es extraño encontrarse con testimonios de pederastas que, gracias a estos contactos y complicidad digital, reconocen haber pasado de la fantasía a la realidad, mantenido relaciones sexuales con menores de edad sin el lastre de sentimientos de culpa o remordimientos.

Con todo, estos foros y conversaciones, a pesar de su contenido, no son en sí mismas delictivas. Con el reto casi imposible de comprobar la veracidad o identidad de todos estos testimonios. De hecho, los foros de pederastas en la red demuestran una apreciable sagacidad tecnológica con numerosos y frecuentes intercambios de información sobre métodos para asegurar el anonimato de actividades digitales, codificar el tráfico de pornografía infantil y burlar los controles propuestos por los proveedores de acceso a internet.

La apología de la pedofilia en la red ha llegado hasta generar sus propias emisiones de radio «on line» y diarios sonoros conocidos como «podcasts». El canal más prominente en Estados Unidos parece ser «Sure Quality Radio», cuyos responsables afirman a través de su página web que «nos encontrarán en todos los niveles de la sociedad, no sólo como depredadores sexuales sino como seres humanos, amantes y preocupados por niños o niñas, o ambos».

Entre estos círculos, en EE.UU. también se distribuye un folleto de 18 páginas promocionando las relaciones sexuales entre adultos y menores, especialmente escrito para «cualquier niño que sepa leer». El nefando documento insiste en que estas relaciones son inofensivas, incluso beneficiosas, aunque deban mantenerse en secreto. El texto incluye sugerencias para su discreta distribución «en lugares donde niños entre ocho y catorce años los pueden encontrar y donde los adultos no los descubran demasiado rápido».

Fuente: http://www.abc.es/20060822/sociedad-sociedad/internet-convierte-tribuna-escenario_200608220248.html
____

Los CISA y CISM, reconocidos por el US Department of Defense

Tal y como se puede ver en http://www.isaca.org/dodinfo, las certificaciones CISA y CISM de ISACA ya están oficialmente reconocidas por el Departamento de Defensa Norteamericano (DoD, US Department of Defense), tras un proceso cuyos primeros albores se dieron el pasado mes de Mayo, y que finalmente han sido publicitados a estas alturas de año, aprovechando la cercanía de los exámenes ISACA de Diciembre.
Para ello, el US Department of Defense ha incluído en su directiva 8570.01-M "Information Assurance Workforce Improvement Program" las referencias al Certified Information Systems Auditor (CISA) y el Certified Information Security Manager (CISM) entre aquellas que el DoD reconoce como cualificadas para el citado departamento.

Los 80.000 empleados del DoD deben estar en posesión de alguna de las 13 certificaciones que el Departamento de Defensa reconoce como válidas, y entre las cuales están ahora el CISA y el CISM. Este reconocimiento se suma a la acreditación ANSI que obtuvieron tiempo atrás sendas certificaciones.
El peso de los CISA y los CISM, creciente en Europa pero muy muy muy específico y pesado en los EEUU, se ve reforzado con esta directiva.

Otros organismos como la Reserva Federal, ya exigen a los empleados de las áreas de TI la posesión de la certificación CISA. Otro países como India también obligan a ciertos profesionales a estar en posesión del CISA, concretamente el National Stock Exchange of India.

En Singapur, los CISA están acreditados bajo el Critical IT Resource Program of the National Infocomm Competency Centre (NICC). La certificación CISM no se queda corta: no hará mucho que ha sido reconocida por la Security Solutions Competency del programa de partners de Microsoft.

En España, las certificaciones sólo se exigen en ciertas empresas a la hora de seleccionar personal, no existiendo ningún proceso de selección público que exija o premie la posesión de ninguna certificación de ISACA.

Fuente: http://www.sahw.com/wp/archivos/2006/08/27/los-cisa-y-cism-reconocidos-por-el-us-department-of-defense/
___

26 ago 2006

Intentando detener un ataque DDos

Los chicos del elhacker.net han descripto como intentar detener un ataque DDoS en este link
___

Hacme Bank y Hacme Casino, aplicaciones para vulnerar y aprender

A través de www.webappsec.org y www.securityfocus.org me entero de esta nueva aplicación para probar nuestros conocimientos encontrando vulnerabilidades en aplicaciones web.
Hacme Casino es la continuación de Hacme Bank, aplicaciones con vulnerabilidades colocadas para encontrarlas y aprender lo que no debe hacerse cuando se desarrolla.

Hacme Bank se puede encontrar aquí
La guía de Hacme Bank disponible aquí

Hacme Casino se puede encontrar aquí
La guía de Hacme Casino disponible aquí

Hacme Travel se puede encontrar aquí
La guía de Hacme Bank disponible aquí

eEye y Microsoft, en pie de guerra

Sergio de los Santos
[email protected]

El boletín MS06-042 está causando más que un dolor de cabeza a Microsoft. La última vulnerabilidad ha provocado una curiosa disputa verbal entre Microsoft y eEye, una de las más reputadas compañías de seguridad, responsable de excelentes herramientas de análisis y descubridora de importantes vulnerabilidades.

El 8 de agosto Microsoft publicó el boletín MS06-042. En él se recomendaba la aplicación de un parche acumulativo para Internet Explorer que solucionaba ocho problemas de seguridad. Al poco tiempo se descubrió que este parche causaba problemas para visualizar algunas páginas. El fallo se daba en las webs que aceptasen el uso de la versión 1.1 del protocolo HTTP además de compresión de tráfico. Microsoft reconoció el error y programó para el día 22 de agosto la publicación de una reedición del parche que solucionara el problema.

El día 22 llegó y Microsoft retrasó su publicación a causa, según ellos, de problemas técnicos en la distribución. A eEye no le sentó nada bien el retraso e hizo público de forma unilateral y por iniciativa propia lo que la empresa ya había descubierto hacía días: el fallo que introducía el parche era en realidad una vulnerabilidad crítica. No dio detalles técnicos, sólo advirtió del peligro que podía suponer lo que en principio parecía un simple error.

A su vez, a Microsoft no le gustó que eEye rompiese el acuerdo de no hablar de "vulnerabilidad" hasta que la nueva edición del parche no estuviese preparada. Calificó la actitud de eEye como de "irresponsable" por dar pistas a los posibles atacantes. Curiosamente, fue en el propio boletín de Microsoft donde se daban más detalles técnicos que en la nota publicada por eEye. En el de Microsoft se hablaba de "URL largas", detalle definitivo que según eEye sí que constituía una verdadera irresponsabilidad por allanar el camino a la aparición de exploits para la vulnerabilidad. Por si fuera poco, en el blog oficial de Internet Explorer, el programador Tony Chor hablaba en concreto de la librería urlmon.dll como fuente del problema (que sería confirmado posteriormente por eEye al hacer público el análisis de la vulnerabilidad).

No ha sido hasta el día 25 que Microsoft ha publicado por fin la segunda versión del parche, donde se supone solucionada la grave vulnerabilidad. Justo en ese momento, a su vez, eEye ha hecho público con todo lujo de detalles el problema de las "URL largas" y la librería urlmon.dll.
Microsoft, por su parte, ha decidido eliminar el nombre de la empresa eEye de los créditos de la nueva versión del boletín MS06-042 (donde se acreditan a los descubridores de vulnerabilidades), por considerar que no lo merece porque su actitud ha puesto en riesgo a sus clientes.

Mientras, Ross Brown, director ejecutivo de eEye, carga en su blog contra Microsoft sin pelos en la lengua. Analiza en tono irónico las palabras del blog MSRC de Microsoft en el que se aclaran los motivos del retraso del nuevo parche y concluye: "si se analiza este párrafo [en el que Microsoft justifica el retraso] se dice, en esencia, que no querían tener un subconjunto de clientes desprotegidos... ¿así que dejaron a todos desprotegidos? ¡Gracias por la ayuda, chicos!".

También se queja de la ambigüedad de las palabras de Microsoft a la hora de achacar los problemas para el retraso. Para Brown, el verdadero problema ha sido la herramienta comercial SMS (Systems Management Server) pero lo han ocultado sutilmente hablando de "problemas en la distribución" (de ahí que el parche estuviese disponible sólo a través del canal oficial de soporte y no de forma pública).

Por otro lado, Microsoft también se ha molestado con Trend Micro, por haber calificado la última vulnerabilidad en PowerPoint como un "0 day", cuando en realidad no es más que un fallo ya parcheado para Office.
Trend Micro informó el día 19 de un supuesto nuevo tipo de malware que aprovechaba una vulnerabilidad nueva para la que no existía solución.
Microsoft ha desmentido que sea un nuevo fallo, además de lamentar la actitud de la empresa antivirus por hablar de vulnerabilidades sin ponerse previamente de acuerdo con ellos, de forma que podía haber sido estudiada antes de causar una alarma innecesaria.

En definitiva, a Microsoft le molesta especialmente que se proporcione información sobre vulnerabilidades cuando no existe parche disponible para solventarlas. Para ellos, la actitud adecuada ante el descubrimiento de una vulnerabilidad pasa por ponerse en contacto con ellos, acordar una fecha de publicación de soluciones y a partir de ahí el descubridor podrá ofrecer todos los detalles que desee. Pero hacerlo antes se supone una irresponsabilidad.

Un episodio más de la eterna disputa entre la filosofía del "ocultismo" y la total revelación de detalles de seguridad.

Más información:
No sólo de Office viven las mafias informáticas
http://www.hispasec.com/unaaldia/2858

Update coming for IE 6.0 SP1 security vulnerability
http://blogs.msdn.com/ie/archive/2006/08/22/711402.aspx

Power Point Zero Day? No.
http://blogs.technet.com/msrc/archive/2006/08/23/449075.aspx

Microsoft Zaps eEye from IE Flaw Credits
http://www.eweek.com/article2/0,1759,2008265,00.asp

A Dizzying Intellect
http://technobabylon.typepad.com/

Cumulative Security Update for Internet Explorer (918899) (MS06-042)
http://www.microsoft.com/technet/security/bulletin/MS06-042.mspx

Los parches de MS06-042 pueden impedir la visualización de ciertas
páginas con Internet Explorer
http://www.hispasec.com/unaaldia/2856

El último parche acumulativo para Internet Explorer introduce una nueva vulnerabilidad
http://www.hispasec.com/unaaldia/2860

Fuente: http://www.hispasec.com/unaaldia/2862/
___

25 ago 2006

España: considerado improcedente el despido de un trabajador por ver porno en la oficina

La empresa, que despidió al empleado hace dos años, deberá readmitirle o indemnizarle por vulnerar su derecho a la intimidad

La Sala de lo Social del Tribunal Supremo ha considerado improcedente el despido de un trabajador por utilizar Internet para consultar su correo electrónico personal, chatear y ver vídeos pornográficos en horario laboral. La empresa deberá readmitir al empleado o indemnizarle con 4.200 euros más 43 por cada día de salario no cobrado desde la fecha del despido.

La empresa decidió despedir al trabajador porque, entre el 22 de marzo y el 2 de abril de 2004, incurrió en faltas de asistencia y puntualidad, comió pipas durante 50 minutos y utilizó de forma irregular para fines privados el acceso a Internet, lo que fue determinante para rescindir el contrato.

La compañía utilizó un programa de seguimiento para comprobar qué hacía el trabajador en Internet. Por este sistema, averiguó que chateaba, consultaba su correo web personal y visualizaba vídeos pornográficos en horario laboral y durante siete días prácticamente consecutivos.

Un juzgado de lo social de Bilbao dio la razón a la empresa, pero el Tribunal Superior de Justicia (TSJ) del País Vasco se la quitó, por entender que la prueba utilizada para documentar el despido fue obtenida de forma ilícita.

Tras recordar que la empresa permitía la utilización de Internet con carácter particular y que no hizo advertencia alguna al trabajador, el TSJ del País Vasco estableció en su sentencia que la prueba obtenida vulneró el artículo 18 de la Constitución española. Dicho artículo regula el derecho al honor y a la intimidad personal y garantiza el secreto de las comunicaciones.

Ahora, el Tribunal Supremo avala la tesis del TSJ del País Vasco, que condenó a la empresa a readmitir al trabajador en el mismo puesto o a indemnizarle por los daños causados.

Los magistrados del Alto Tribunal recuerdan que en el presente caso existió autorización del empresario para el uso privado de Internet, al no haber una prohibición específica al respecto.

Fuente: http://www.elpais.es/articulo/sociedad/
___

Militares investigan redes inteligentes, seguras e inalámbricas

Por Ramón Urán

El gobierno de los EEUU, así como investigadores corporativos y académicos, trabajan en una red que sería capaz de autoconfigurarse, tener un caché inteligente y enrutamiento de datos, y conservaría la velocidad y confiabilidad del manejo de la información, manteniendo la seguridad de grado militar.

El proyecto llamado "Redes basadas en el conocimiento" (KBN por su sigla en inglés, Knowledge Based Networking), es desarrollado por la Agencia de Investigación de Proyectos Avanzados de Defensa de los EEUU (DARPA).

Conceptos académicos como la inteligencia artificial y la denominada "Web semántica" de Tim Berners-Lee (http://es.wikipedia.org/wiki/Web_sem%C3%A1ntica), combinados con tecnologías como una red móvil ad-hoc (Mobile Ad-hoc NETwork o MANET), que consiste en un conjunto de nodos móviles que se auto-organizan para poder comunicarse entre ellos, la "Radio cognitiva" (http://es.wikipedia.org/wiki/Radio_cognitiva), y la interconexión par-a-par (P2P), proporcionarían las herramientas básicas de tal red.

Aunque el proyecto sea originalmente dirigido a los soldados en el campo, los avances podrían trasladarse de a poco a usuarios finales. "Las redes militares van a converger tan estrechamente como podamos hacia las tecnologías civiles," dice Preston Marshall, el administrador de programas de la Oficina de Tecnología Avanzada del DARPA.

Marshall afirma que la actual tecnología "realmente es dominada por el acceso inalámbrico, y no por la gestión inalámbrica de las redes." En lugar de utilizar puntos de acceso para unir dispositivos inalámbricos a una red convencional, una red basada en el conocimiento, sería una "red móvil ad-hoc" (MANET) descentralizada.

"La cosa es fundamentalmente diferente en un ambiente inalámbrico, en donde los enlaces son nodos no confiables... que se unen o dejan la red de forma más o menos al azar," dice David Passmore, el director de investigación para Burton Group. Una MANET sería capaz de rutear el tráfico a través de pares siempre cambiantes, hacia un dispositivo conectado a una red o a Internet.

Tales redes no tendrían ningún punto débil. Por el contrario, redes corrientes inalámbricas pueden ser bloqueadas simplemente quitando el punto de acceso.

Passmore se imagina que MANET hasta podría ser formada por ordenadores en vehículos en movimiento, pero añade que "los protocolos de ruteo que tenemos basados en las IP, son totalmente inadecuados a dicha clase de situación." Antes, más experimentos tendrán que ser realizados con MANET, para que la tecnología pueda ser estandarizada y fabricada en serie, dice, pero la iniciativa "Redes basadas en el conocimiento", podría proporcionar el incentivo para que contratistas militares trabajen en ella.

Un MANET ideal no sólo escogería los mejores caminos para enrutar los datos, sino que también escogería la mejor radiofrecuencia a utilizar. Esto sería posible gracias a la tecnología de la "Radio cognitiva".

Bruce Fette, el científico principal de General Dynamics C4 Systems, explica que la radio cognitiva "es capaz de entender la actividad del espectro [de radiofrecuencias], la actividad de la red, y la actividad del usuario, y seleccionar y usar las formas de onda, frecuencias, y protocolos correctos para apoyar de manera eficiente al usuario y a la red."

Tal sistema evitaría la interferencia, tanto de otras redes inalámbricas como de los enemigos que quieran interrumpir las comunicaciones. Esto también respetaría y obedecería las regulaciones locales sobre el empleo del espectro inalámbrico. Fette dice que tal sistema será probado en Irlanda el año próximo.

Aunque todavía se esté trabajando en el componente de inteligencia artificial de esta tecnología, la subyacente "Software-defined radios" o SDR (Emisoras de Radio Definidas por Software), que permiten a las redes cambiar los tipos de señal "al vuelo", actualmente son utilizadas por militares y otros.

Generando la señal en el software y luego transmitiendo esto con el hardware, SDR puede enviar y recibir con el estándar inalámbrico 802.11, desde comunicaciones de radio hasta señales de televisión. Fette añade que los usuarios podrían mejorar los sistemas SDR a través del software, más fácilmente que con el hardware, haciéndolo fácil para añadir nuevos rasgos y tipos de señales. Él dice que aunque SDR no es demasiado utilizado, ya han sido desarrollados productos de este tipo. Fette afirma que su empresa ha estado produciendo SDR para los militares desde 1998. El proyecto GNU Software Radio Project, que proporciona software SDR libre dirigido sobre todo a radioaficionados, fue lanzado en el mismo año.

Una red basada en el conocimiento, tomaría decisiones más allá del espectro inalámbrico, y Marshall prevé ya los nodos inteligentes que automáticamente podrían optimizarla. Él nota que si una conexión atraviesa partes confiables y partes no confiables de una red, podrían existir problemas de rendimiento: si un paquete atraviesa por una parte no fiable, eso resentiría la conexión completa. Una red basada en el conocimiento, automáticamente dividiría esta conexión en otras dos más pequeñas, una de ellas a través de la región confiable y la otra a través de la región no fiable. Entonces, si se pierden los datos que atraviesan la parte no fiable, solamente éstos tendrían que ser reenviados. Marshall estima que esta técnica podría aumentar el ancho de banda.

Marshall también habla de una red que tomaría nota de los datos más frecuentemente accedidos y guardaría copias de los mismos para un acceso posterior más rápido: "Si un soldado necesita datos de determinado mapa... otros junto a él es probable que también los necesiten." Él se imagina un caché dinámico P2P, como el que realizan empresas como Akamai. La inteligencia artificial hasta podría decidir que protocolos utilizar.

Una red tan inteligente no sólo entendería como mover datos; también sería capaz de entender lo que los datos significan para los usuarios. La idea está basada en el concepto de la "Web semántica" de Tim Berners-Lee, que agrega metadatos que son interpretados por las máquinas, además del contenido destinado para ser leídos por las personas.

El software "agente" usaría estos metadatos para entender el significado de los documentos en vez de simplemente buscar palabras claves. En una presentación, Marshall dice que la Web semántica permitiría a los usuarios "tener acceso a la información por el contenido o el tipo, más que por la dirección en la red."

Aunque Passmore apueste todo para "el encaminamiento inteligente del tráfico," él es reacio de añadir demasiada inteligencia a la red. Productos como el Application-Oriented Networking (AON) de Cisco, reconocen los diferentes tipos de tráfico, priorizando unos sobre otros, e integrando rasgos de seguridad. Él teme que estos sistemas pudieran impedir el despliegue de nuevos servicios y conducir a un camino sin salida. "Lo que ha hecho a Internet tan popular es porque se trata de un manojo de cables sin ninguna clase de control," dice. "Una vez que usted comienza a introducir demasiados controles... usted pierde toda su flexibilidad... Hay más de 30 años de experiencia que dicen que las redes libres son mejores que las redes inteligentes."

Como con todas las redes, la seguridad probablemente será una cuestión importante en las redes basadas en el conocimiento. Passmore nota que con MANET, hay riesgo adicional "de rutear algoritmos clasificados, o que estos sean tomados por el enemigo o por algún pirata informático," pero de otra manera, los riesgos en la seguridad son "los mismos a los que estamos acostumbrados, tales como la denegación de servicio."

Marshall expresa que las redes basadas en el conocimiento, usarán una tecnología similar al SSL (Secure Socket Layer), que utiliza criptografía para cifrar los datos que se intercambian con un servidor seguro, añadiendo que "probablemente mantendremos el trabajo en la seguridad, un poco más aislado del resto del proyecto."

* Más información:
Military researching intelligent, secure wireless nets
http://www.computerworld.com.au/pp.php?id=681939263&fp=16&fpid=0

Fuente: http://www.enciclopediavirus.com/noticias/verNoticia.php?id=657
___

La malignidad sale muy cara... a las víctimas

Por Emilio Baby

Es difícil imaginarse una cifra como ocho mil millones de dólares. Sin embargo esa es la suma que a lo largo de dos años se ha pagado para reparar o reemplazar ordenadores infectados con virus y spyware. Y esa cifra sigue en aumento. Las personas están pagando grandes sumas para hacer frente a gran cantidad de virus y otros programas que perjudican a las computadoras en todo sentido.

Sin dudas, hay un elevado costo en esta lucha. En ello coinciden muchos especialistas, como Jeff Fox, editor de tecnología de Consumer Magazine. "La gente piensa que es invencible," dice, "aún con esta cantidad de dinero involucrada".

En una encuesta reciente, la publicación encontró que el correo no solicitado (el spam), es el mayor problema de seguridad en la informática. Pero los virus son los más caros a la hora de tener que reparar los daños causados por ellos en los equipos afectados.

Los consumidores, han estado pagando sumas que oscilan en los 5,2 mil millones de dólares entre los años 2004 y 2005, solo por reparar los daños causados en ordenadores que antes del ataque, servían bien.

Infecciones producidas por spyware (software que se dedica a recolectar usos y hábitos de los usuarios sin el conocimiento de estos), han declinado levemente su actividad en los últimos seis meses, afirma la encuesta. De todos modos, esta clase de infecciones, cuestan casi un millón de dólares a los usuarios domésticos.

La modalidad de phishing, la "pesca" de ingenuos a través de mensajes falsos o páginas Web que exigen información sensible como contraseñas bancarias, creció cinco veces desde la encuesta anterior. Esta clase de estafas, costaron a los damnificados un total de seiscientos treinta millones de dólares entre 2004 y 2005, un promedio de ochocientos cincuenta dólares por víctima. Según Fox, "esta modalidad está creciendo rápidamente, al mismo tiempo que los chicos malos se vuelven cada vez más sofisticados."

"Las cifras pueden estar infladas por inexactitudes de las preguntas sometidas a los usuarios," dice Robert Lichter, quien dirige un centro de estadísticas en la George Mason University de Fairfax, Virginia (USA). Es sabido que los desvíos de los resultados con la realidad probable, depende del tamaño del universo investigado, del tamaño de la muestra y la estructuración de los cuestionarios.

En 2005 las demandas relacionadas con los fraudes a través de Internet, tuvieron ocupados a organizaciones como la Federal Trade Commission (comisión federal para protección al consumidor), el FBI y el National White Collar Crime Center (centro nacional contra los delitos "de cuello blanco"). De dichas instituciones se extraen conclusiones que afirman que este tipo de actividad delictiva a través de Internet, corresponde a casi la mitad de los fraudes denunciados. Las pérdidas financieras comunicadas, se triplicaron en 2005, y se elevaron a ciento ochenta y tres millones de dólares mas que el año anterior.

"Es difícil decir quién está perdiendo el dinero, si las compañías aseguradoras, las administradoras de tarjetas de crédito o los consumidores, pero el dinero sale de los bolsillos de alguien," dice Dan Hubbard, vicepresidente de seguridad e investigación de la firma Websense Inc.

Mientras la mayoría de los ataques son principalmente molestos, también se están convirtiendo en más amenazantes, afirma Dave Cole, director de seguridad de Symantec. La mayor parte de los ataques de spam y phishing hoy día, tienen como objetivo la información personal del consumidor con la intención de robarle dinero o, en algunos casos, sus identidades.

La encuesta de Consumers Report sobre doscientos usuarios domésticos, encontró que el veinte por ciento de quienes contestaron los cuestionarios no tienen programas de antivirus, y que el treinta y cinco por ciento no utiliza software que bloquee el spyware.

* Relacionados:
Viruses and Spyware Cost Users $7.8 Billion
http://www.newsfactor.com/story.xhtml?story_title=Viruses_and_Spyware_Cost_Users__7_8_Billion&story_id=113003W8V4WT

Fuente: http://www.enciclopediavirus.com/noticias/verNoticia.php?id=658
___

Free Software Foundation cerca de los 5000 programas y organiza concurso

El Directorio de Software Libre de la Free Software Foundation está muy cerca de alcanzar los 5000 programas. Para celebrarlo, entre el 21 de agosto y el 21 de septiembre se llevará a cabo un pequeño concurso. Cada nueva entrada registrada en este período será analizada y pasará a formar parte del sorteo. A la persona premiada se le enviará una copia firmada por RMS del libro Free Software, Free Society y se le agradecerá la contribución, durante un mes, en la página principal de directory.fsf.org y gnu.org .

Para hacer las propuestas de programas hay que usar el formulario web usual del Free Software Directory.

Para correspondencia relativa al concurso usar la dirección de correo bug-directory (en) gnu.org.

Nota importante: por favor, verificad que los programas remitidos para su análisis cumplen las normativas para entrar a formar parte del directorio, como por ejemplo que no dependan de ningún programa no libre. Es una pequeña medida de etiqueta para evitar un posible colapso en el servicio de análisis del directorio por el aumento repentino de número de peticiones de análisis.

Fuente: http://gnuticias.es.gnu.org/1156328647
___

Ataque al sistema antiphishing PassMark

Por: bquintero

Tal y como estamos acostumbrados, la página de acceso a nuestra entidad financiera siempre tiene el mismo aspecto, de manera independiente desde donde se acceda o quién lo haga. Esto facilita a los phishers poder hacer una copia de la página, hospedarla en otro servidor de Internet, y realizar un spam masivo con un mensaje que invite a los usuarios más ingenuos a que introduzcan sus claves en la página falsa de idéntica apariencia.

El sistema antiphishing PassMark o SiteKey del Bank of America consiste básicamente en personalizar la página del banco para cada cliente/usuario, y para hacerlo más visual se basa también en una imagen o foto que el usuario puede elegir entre una galería o personalizar. Por ejemplo, si tienes "bichillo" en casa (niños o mascota), podrías hacer que apareciera una foto suya cada vez que accedes al banco.

Este tipo de "comprobación visual", a priori, facilita a los usuarios detectar que está entrando a su banco y no a una web falsa, en vez de tener que fijarse en que la URL es la correcta y que no han modificado una letra en el dominio, o que aparece el pequeño candadito en el navegador, etc.

En la teoría queda bastante bien, aunque ya sabemos que en la práctica la capacidad del ser humano para engañar y ser engañado no tiene límites. Estoy seguro que un simple mensaje/página advirtiendo al usuario de que no podrá mostrarse su foto por un problema en la base de datos de imágenes, y que es necesario que vuelva a introducir sus claves, sería suficiente en muchos casos.

El otro vector de ataque a este tipo de esquemas es el ataque hombre en medio (man-in-the-middle), más profesional y donde el usuario tiene más complicado percatarse de que está siendo víctima de un fraude. Aunque ya se han dado varios casos de phishing de este tipo, aun son excepciones, ya que la mayoría de los sistemas de seguridad actuales para autenticación web son muy básicos y permiten el phishing primitivo al que estamos acostumbrados.

Siguiendo con las lecturas pendientes del verano, acabo de ojear el PDF Fraud Vulnerabilities in SiteKey Security at Bank of America, que viene a ser una exposición teórico-técnica de un ataque hombre en medio al sistema PassMark que adquiriera la RSA e implantara el Bank of America. Este documento demuestra como es posible realizar un phishing contra esta entidad, donde la página falsa mostraría la imagen personalizada del usuario.

Otro vector de ataque muy claro son los troyanos bancarios, los que pululan actualmente ya pueden con éste y otros sistemas antiphishing.

El video puede verse aquí

Fuente: http://blog.hispasec.com/laboratorio/151
___

El problema con PowerPoint es noticia vieja

Por Emilio Baby
[email protected]

"El problema con PowerPoint es noticia vieja," dice Microsoft. Un problema de seguridad supuestamente no solucionado en PowerPoint, en realidad no es tal según la compañía, que proclama que la vulnerabilidad fue arreglada a principios de este mes.

La pasada semana, Trend Micro publicó la descripción de un nuevo troyano, al que identificó como TROJ_MDROPPER.BH (denominado Win32/TrojanDownloader.Small por otras compañias), y que según la compañía, se aprovechaba de un error indocumentado en PowerPoint. La descripción estaba basada en muestras obtenidas el 17 de agosto, de acuerdo a la información publicada.

El informe inicial fue liberado sin consultar a Microsoft, e inicialmente Trend Micro manifestó que los problemas explotados eran diferentes a los resueltos por la actualización de seguridad MS06-048, disponible desde el pasado 8 de agosto. Es decir, se tratarían de defectos no corregidos.

El fallo fue ampliamente difundido, incluso en la "National Vulnerabilities Database" del gobierno de los Estados Unidos. Esto es, la base de datos de vulnerabilidades CVE (Common Vulnerabilities and Exposures), que integra todos los recursos gubernamentales públicamente disponibles.

Una vez que Microsoft recibió las muestras de dicho código, lo sometió a diferentes pruebas y encontró que, en efecto, el parche MS06-048, había solucionado el problema que el troyano intentaba explotar, según hizo público la compañía el lunes a última hora.

En consecuencia, Trend Micro fue obligada a enmendar su informe inicial, el cual ahora establece que "este malware explota una vulnerabilidad conocida de Windows" y recomienda instalar el parche correspondiente.

De todos modos, es importante indicar que el troyano, aún puede afectar a aquellos sistemas y usuarios, que no hayan instalado la actualización MS06-048.

Una vez que este troyano llega a un sistema en un documento de PowerPoint, ya sea descargado desde la red o liberado por otro malware, puede explotar el fallo ya conocido en esta aplicación para ejecutarse, permitiendo a su vez la ejecución arbitraria de otros códigos. En este caso, cuando el usuario visualiza el documento, siempre que no haya instalado el parche mencionado, el troyano liberado descarga y libera otros programas maliciosos desde Internet.

Relacionados:
MS06-048 Ejecución de código en MS Office (922968)
http://www.vsantivirus.com/vulms06-048.htm

Vulnerability Summary CVE-2006-4274
http://nvd.nist.gov/nvd.cfm?cvename=CVE-2006-4274

Más información:
Powerpoint flaw old news, says Microsoft
http://www.techworld.com/security/news/index.cfm?newsID=6695&pagtype=samechan

Fuente: http://www.vsantivirus.com/eb-24-08-06.htm
___

24 ago 2006

Relanzamiento de actualizacion MS06-042

Como deciamos en aquí la actualización MS06-042 abría nuevas vulnerabilidades.

Pues bien, Microsoft acaba de relanzar la actualización en su versión 2. Esperemos que ahora si den en el clavo.

http://www.microsoft.com/technet/security/bulletin/ms06-042.mspx (en inglés actualizado)
http://www.microsoft.com/latam/technet/seguridad/boletines/ms06-042.mspx (en español sin actualizar)
____

Usuarios de Software Libre realizan su charla técnica trimestral

A pocos meses del evento anual CaFeCONF, el sábado se reunirán los integrantes de CaFeLUG entre las 10 y las 17 en Capital Federal
A pocos meses de su evento anual, CaFeCONF (http://wwww.cafeconf.org.ar), el día Sábado 26 de Agosto CaFeLUG, Grupo de Usuarios de Software Libre de Capital Federal, realiza su Charla Técnica Trimestral (CTT) de Agosto 2006.

El encuentro se realizará en el Colegio Faa Di Bruno, Nicaragua 5668, Capital Federal, entre las 10 y las 17

Programa:
10:00hs: "R(e)evolución sobre Rieles (Introducción a Ruby on Rails)"
Pedro Visitin - Ruby Argentina[1]
12:30 - 14:00 hs: almuerzo libre
14:00hs: "Poniendole Atomos a GNU/Debian!"
Luciano Bello - CaFeLUG[0]
15:00hs: "Protocolo IRC con perl"
Víctor A., Rodríguez - CaFePM[2]
16:00hs: "Sofware Libre en el colegio Francesco Faa di bruno"
Alejandro D. Jose - CaFeLUG[0]
17:00hs: "Cierre del evento"

Sobre las CTT (Charlas técnicas trimestrales)
Las charlas técnicas trimestralmente son eventos trimestrales que tienen un fuerte contenido técnico y son charlas largas (hora y media de duración promedio). El objetivo de las charlas es que los asistentes puedan aprender a realizar alguna solución con GNU/Linux, escuchando de algún técnico como llevarlas a cabo.

Sobre CaFeLUG
CaFeLUG es el Grupo de Usuarios de Software Libre de Capital Federal. CaFeLUG se dedica más que nada a la difusión de Software Libre. Para llevar a cabo dicha difusión realiza durante el año 3 reuniones importantes.
# Reuniones Mensuales
Son más bien informales donde no hay necesariamente una charla técnica programada, aunque siempre alguno termina explicando cómo hacer algo para todos los asistentes.

# CTT - Charlas Técnicas Trimestrales
Son eventos donde se hace hincapié en dar charlas con alto contenido técnico. Las charlas suelen durar '90 o '120 minutos y surgieron como respuesta a la necesidad de muchos linuxeros más avanzados que querían aprender más en detalle sobre los temas dados en charlas de '45 minutos.

# CaFeConf ( http://www.cafeconf.org.ar ) - 5tas. Conferencias Abiertas de GNU/Linux y Software Libre
CaFeConf son grandes eventos que hacemos en el CaFeLUG donde tratamos de atraer a la mayor cantidad de gente, especialmente a aquellos que no conocen sobre GNU/Linux y desean saber qué se puede hacer con él. Solemos invitar gente de otras partes y duran generalmente dos días. Las charlas principales de este tipo de evento son de '45 minutos. La próxima CaFeCONF se realizará el 10 y 11 de Noviembre de 2006 en Lima 717 - UADE (Universidad Argentina de la Empresa), Capital Federal.

Fuente: http://www.infobae.com/notas/nota.php?IdxSeccion=1&Idx=272380
___

23 ago 2006

China cursa la primera multa por distribución de spam

Por primera vez en su historia, China ha multado a una compañía por distribuir spam. En marzo pasado, el país asiático instauró una ley que sanciona el correo masivo no solicitado.

China se ha incorporado a la lucha contra el spam. El gobierno de Beijing ha aplicado una multa de 5.000 yuan, equivalentes a 600 dólares, a una compañía acusada de distribuir spam. Es la primera vez que se aplica una nueva normativa adoptada en marzo, que sanciona el spam.

La multa fue aplicada a la compañía china Hesheng Zhihui Enterprise Management Consulting, que según la fiscalía de Beijing habría enviado correo masivo no solicitado desde enero pasado.

En China, es obligatorio ahora distribuir el correo comercial con el texto AD en el renglón de asunto, como asimismo una función que permita al destinatario darse de baja en la lista de distribución.

Fuente: http://www.diarioti.com/gate/n.php?id=12120
___

Von Neumann y el origen de las máquinas

Una excelente mini-biografía de este genio, el padre de las máquinas y de miles de conceptos asociados. Extraído de Historias de la ciencia.

John von Neumann
El Charles Darwin de los robots
Cálculo mental 2
Von Neumann según su hija
___

Información crítica en discos de segunda mano

Por Ramón Urán
[email protected]

Información delicada todavía puede ser encontrada en discos de segunda mano.

BT, la Universidad de Glamorgan en Gales y la Universidad Edith Cowan de Australia, publicaron un informe basado en una investigación para determinar si los discos de computadora de segunda mano, que fueron comprados en diversos sitios, todavía contenían información anterior, o si ésta había sido borrada eficazmente. Este es el segundo año en el que se lleva a cabo esta investigación. El informe concluye en que
un número importante de los discos examinados, contienen una cantidad significativa de datos sensibles.

La investigación ha revelado que los resultados, aunque mejores que los de la investigación del año anterior, todavía muestran un nivel alarmante de información delicada que es liberada y declaran que a pesar de una madurez creciente en
la seguridad de la información, debido a nuevas regulaciones y a la publicidad al respecto, las organizaciones todavía no modifican sus procedimientos para asegurarse que los datos sean eliminados eficazmente, antes que los discos sean descartados.

Más de trescientos discos de computadoras fueron obtenidos del Reino Unido, Australia, Norteamérica y Alemania, comprados en subastas de computadoras, ferias o en línea. La información encontrada en estos discos, incluyó datos tales como nóminas, información sobre números telefónicos, móviles, copias de facturas, nombres de empleados y fotos, direcciones IP, información de la red local, archivos ilícitos de audio y de video, y hasta detalles financieros incluyendo cuentas bancarias y de tarjetas de crédito.

"Se ha hablado tanto sobre la disponibilidad de instrumentos de recuperación de datos, se han aumentando las presiones legislativas y ha crecido notoriamente el conocimiento en el tema de usuarios de computadoras, por lo que es difícil de explicar la razón por la que todavía se haga una tan mala limpieza a los discos duros a descartar," dijo el doctor Andy Jones, Jefe de la Investigación de Tecnología de Seguridad en BT, que condujo la investigación. "Cuando las empresas se deshacen de sus computadoras con sus correspondientes discos duros, deben asegurarse que, si éstos son manipulados ya sea por personal propio o por un contratista, el procedimiento de limpieza para destruir cualquier dato, sea eficaz".

"Ahora en su segundo año, esta investigación demuestra que las empresas e individuos todavía tienen que tomar este aspecto de la eliminación de información almacenada en sus discos duros, más seriamente," comentó el doctor Andrés Blyth que conduce al equipo de investigación en la Universidad de Glamorgan. "Solamente observando esta muestra tomada al azar, es obvio que hay discos a la venta pública, que todavía contienen material sumamente confidencial."

La investigación reveló que, en una importante proporción de los discos que fueron examinados, la información no había sido quitada con eficacia, y por consiguiente, tanto las organizaciones como los individuos quedaron expuestos a una serie de potenciales crímenes. Estas organizaciones también habrían fallado en satisfacer sus propias obligaciones estatutarias, reguladoras y legales.

Más información
Sensitive information can still be found on second hand disks
http://www.net-security.org/secworld.php?id=4129

Fuente: http://www.vsantivirus.com/ru-23-08-06.htm
___

Análisis de Windows Vista

Análsis de Windows Vista disponible en el blog de Felipe Alfaro.

Primera Parte
Segunda Parte
Tercera Parte
Cuarta Parte
___

22 ago 2006

Fallos en RFID hacen peligrar los datos biométricos de los millones de personas que visitan Estados Unidos

Todavía recuerdo las opiniones que uno tenía que leer no hace mucho, en éste y otros sitios web, sobre la "gran seguridad" de RFID, sus nulos riesgos para la privacidad y lo bien que iba a ser implementada esa tecnología, a la vez que se tachaba de catastrofistas, retrógrados antitecnológicos y paranoicos recalcitrantes a quienes sospechábamos que la situación generada por el despliegue de RFID acabaría siendo desastrosa.

Pues bien. Un informe oficial del gobierno estadounidense encuentra motivos de preocupación en el manejo de contraseñas, permisos de acceso y falta de auditorías en los sistemas que utiliza la CBP (Agencia gubernamental de protección de fronteras y aduanas) para rastrear a los visitantes extranjeros tras su entrada por las dos fronteras terrestres de Estados Unidos, es decir, México y Canadá. Los datos recogidos en ambas fronteras son transferidos al programa US-VISIT, que contiene información personal y biométrica de los 17'5 millones de visitantes extranjeros (miles de ellos españoles) que han atravesado cerca de 200 puertos aéreos, terrestres y marítimos.

Según este informe de la Inspección General del Departamento de Seguridad Interior (DHS), tres agencias gubernamentales (CBP, TSA y US-VISIT) presentan problemas de seguridad que, de no ser resueltos, incrementan el riesgo de acceso no autorizado a los datos y recursos del DHS.

Otra de las agencias efectadas, la TSA (Agencia de Seguridad en el Transporte), está utilizando en pruebas RFID nada menos que para identificar pilotos, rastrear el armamento de los aviones, el cargamento y el equipaje de los pasajeros. Para hacerse una idea de la magnitud de la chapuza baste decir que el sistema de rastreo del armamento no utiliza cifrado, ni está certificado ni acreditado para esa operación...

El Departamento de Estado está utilizando chips RFID en los nuevos pasaportes de todos los ciudadanos norteamericanos, pese a las preocupaciones de que los chips puedan ser fácilmente clonados.

Más información: Radio chips leave visa data unsecured [The Washington Times]

Fuente: http://www.kriptopolis.org/node/2765
___