SAFE. Guía para proteger tu vida digital y tu privacidad

30 nov 2006

Las amenazas informáticas del 2007

En el año 2007 se harán más evidentes una mayor cantidad de ataques para capturar la ID y contraseña de los usuarios al mostrar una página falsa de inicio de sesión y un aumento de los ataques dirigidos a servicios populares en línea como eBay. Como lo demostraron los ataques de fraude electrónico que siguieron al huracán Katrina, McAfee Avert Labs también espera más ataques que aprovechen la buena disposición de las personas para ayudar a quienes lo necesitan. Por el contrario, se espera que disminuyan los ataques a los Proveedores de servicios de Internet (ISP), mientras que los orientados al sector financiero se mantendrán estables.

Leer artículo completo
___

¿Es realmente Oracle tan inseguro como nos cuentan?

Las voces que se alzaron recientemente contra Oracle empiezan a tambalearse. Y si no, véase lo que le ha pasado a Argeniss, que muy recientemente anunció una iniciativa a bombo y platillo, en la que planeaban imitar el Month of Browser Bugs y el Month of Kernel Bugs.

Finalmente, rebajaron sus pretensiones mensuales para plantear la semana de los bugs de Oracle (se ve que el mes les venía grande). Pues al final, ni eso: No habrá The Week of Oracle Database Bugs. Lo más gracioso es leer en su texto original:

Why not the Month of Oracle Database Bugs?

We could do the Year of Oracle Database Bugs but we think a week is enough to show how flawed Oracle software is, also we don’t want to give away all our 0days:), anyways if you want to contribute send your Oracle 0days so this can be extended for another week or more.

Yo no sé vosotros, pero al leer eso creo que la razón para que se cancele la semana de Oracle no es otra que la incapacidad para generar ni un sólo 0day para Oracle. Y es que abrir la boca es fácil, pero mantenerla abierta, cuesta más trabajo. Quizás otros investigadores sí sean capaces de hacerlo, pero éstos han pinchando en su primera tentativa.

Sobre las críticas a Oracle que se están viendo últimamente, y me refiero especialmente al informe de David Litchfield, yo tengo mi punto de vista al respecto, y ayer lo dejaba entrever en los comentarios que intercambiaba con Sergio de los Santos, donde comento que medir la seguridad de un producto exclusivamente por el número de vulnerabilidades es muchas veces irreal, especialmente cuando el producto analizado requiere de un deployment medianamente serio, más allá de una instalación rápida como la que podemos hacer para cualquier aplicación doméstica.

Admito que el número de vulnerabilidades es un rasero adecuado si pretendemos comparar la seguridad de dos aplicativos que están listos para ser usados tal y como los entrega el fabricante. Ese estado de entrega es el estado de arranque para la seguridad, ya que usaremos el producto nada más abrir la caja e instalarlo.

Pero ese razonamiento hace aguas cuando el producto requiere un proceso de implementación multivariable, en el que se transforman las cualidades del producto que sale de la caja, ya que la personalización mitiga muchas veces riesgos y vulnerabilidades. Es el caso de Oracle, es el caso de SQL Server, es el caso de Sybase, es el caso de DB2, y en general, es el caso de los motores que están pensados para ser desplegados tras un proceso consultivo y de adecuación a las necesidades del despliegue.

Os pongo un ejemplo. Según el estudio de Litchfield, Oracle es menos seguro porque sufre más vulnerabilidades que SQL Server. La pregunta que me hago yo es muy sencilla. ¿Qué pasa si ese Oracle no está expuesto a tráfico remoto? ¿Qué pasa si ese Oracle está encapsulado en una red aislada de producción que en ningún caso tiene trato directo ni con el exterior, ni tan siquiera con los usuarios de esa red interna? ¿Qué pasa si tengo una versión de Oracle con 200 vulnerabilidades pero NINGUNA puede ser explotada porque los únicos usuarios que pueden tocar la BBDD son operadores y administradores sujetos a normativa de seguridad corporativa y/o a directiva de auditoría del propio motor de la BBDD? El ejemplo me vale para cualquier gestor profesional de los que he citado antes, incluído SQL Server. No hay distinciones.

En definitiva, soy de los que opina que ese informe está sesgado y que no representa ni tan siquiera la realidad, ya que se está dando por supuesto que Oracle está siempre expuesto a la explotación de vulnerabilidades, y eso no siempre es así. Como tampoco está siempre expuesto SQL Server. Para mí, en un SQL Server sin parchear 5 años, que no tiene trato con usuarios (un agregador de información, una interfase de un aplicativo corporativo, etc.) y que no es manipulable ni por sus inputs ni sus outputs, no es prioritaria la política de parcheado, y sin embargo sí lo es la política de funcionalidad. Yo consideraré ese SQL Server como seguro frente a explotación de vulnerabilidades, y centraré mis esfuerzos en verificar que no cumplir con la política de parcheado no está generado problemas de funcionalidad colaterales.

Oracle no hace las cosas a la perfección. Su ciclo de parches podría ser más rápido, pero no menos cierto es que parchear Oracle tiene su miga, y que muchas veces ni en un trimestre entero se puede gestionar, repito, gestionar la seguridad de un motor de BBDD del que pende un negocio. Y es que gestionar y planificar la seguridad no significa lo mismo que parchear.

También podemos ciriticar a Oracle, y en general a la mayoría de fabricantes, por otras causas, ya que sus esfuerzos en investigación proactiva de seguridad podrían ser más concienzudos, y no dar lugar a la aparición de tantos problemas de seguridad que sí pueden ser críticos en ciertos despliegues. Pero tenemos que huír de la crítica sesgada, porque esa ni es constructiva, ni aporta nada.

A NGSS hay que entenderlos, ya que venden productos de seguridad para SQL Server, y venden productos de seguridad para Oracle. Para ellos la seguridad sólo va a girar en torno a la seguridad desde el punto de vista técnico, y no van a mirar mucho más allá. Sobre el hecho de que entre sus clientes destacados esté Microsoft y no esté Oracle no comentaré nada, pero no ayuda mucho a valorar como plenamente neutral el informe de Litchfield.

Hay un ejemplo muy espartano que ilustra claramente que la seguridad no depende de un sólo parámetro. Volvo es, según dicen muchos expertos, uno de los fabricantes de vehículos más seguros que hay. ¿Es más seguro un Volvo que un Seat Panda? Mal haríamos en decir rápidamente que sí, porque la seguridad de un vehículo no depende sólamente de las propiedades de ese vehículo tal y como sale de la cadena de montaje. ¿O es que siempre es más seguro un Volvo con las ruedas desgastadas sin líquido de frenos, con las pastillas cristalizadas y en mal estado de amortiguación que un Seat Panda en perfecto estado de mantenimiento? ¿Es más seguro ese Volvo con las cerraduras abiertas aparcado en un descampado que el Panda aparcado en un garage, con las cerraduras cerradas?

Moralejas:

* Gestionar la seguridad no equivale a parchear.
* De lo anterior se deduce que evaluar la seguridad no equivale a evaluar el estado de explotación de vulnerabilidades.
* En productos complejos, la seguridad es una cualidad que depende de muchas variables y no sólo de la cantidad de vulnerabilidades conocidas.
* Los productos que requieren personalización no presentan las mismas cualidades de seguridad que el producto que nos facilita el fabricante. Existe una transformación.
* Durante el funcionamiento y la progresiva parametrización de un gestor de base de datos, se transforman muchas de las cualidades y comportamientos del mismo, modificándose su seguridad.
* Es un error considerar a la seguridad como la única cualidad determinante para optar por una solución u otra.
* Las comparativas en rara ocasión recogen todas las casuísticas posibles, y por tanto, en rara ocasión son aconsejables para evaluar la seguridad de un producto.
* De lo anterior se deduce que las únicas comparativas válidas son aquellas en las que se comparan dos o más productos operando en las mismas condiciones y en el mismo ámbito. Comparar productos complejos en distintos ámbitos, o lo que es peor, sin estar en operación, es algo total y absolutamente carente de utilidad.
* Si te vas a comprar un coche, no hagas caso de mi ejemplo del Volvo y el Panda

Fuente: http://www.sahw.com/wp/archivos/2006/11/29/es-realmente-oracle-tan-inseguro-como-nos-cuentan/
___

Protección corporativa contra estafas

Pongámonos en la siguiente situación: un amigo nos dice que en mitad del mar está a punto de emerger una nueva isla.

Nuestro amigo nos da todo lujo de detalles sobre la noticia, y al final, nos dice muy serio: “Lo han dicho por televisión”. Si es así, todo debería ser cierto, si lo ha dicho la televisión…

Generalmente esas afirmaciones pueden tener visos de ser ciertas, y en función del amigo que nos la cuente deberemos tener muchas reservas a la hora de afirmar que son ciertas. Puede que haya visto un episodio de ciencia ficción, o que haya visto una información sobre la isla Graham, Ferdinandea o Giulia (según la fuente cambia el nombre). Puede que no tenga ninguna base, o puede ser completamente cierto.

En muchas ocasiones, demasiada gente lo considerará cierto “si lo ha dicho la televisión”, como cuando hace unos 20 años alguien me dijo que habían descubierto una bacteria de destruía los ordenadores (de esa noticia al primer virus informático hay un largo trecho). Afortunadamente otro grupo numeroso de personas pone en la zona de “dudoso” determinadas afirmaciones hasta que pueden verificarlas por algún medio.

Pero estamos en la puerta del año 2007, la experiencia de los rumores ha cambiado. Aunque dudemos de algunas cosas, “lo he visto en Internet” es la nueva frase de moda. Todo aquello que se vea a través de una pantalla y muestre alguna información, es cierto. Aunque lo que me haya llegado por correo sea descabellado, como ha llegado “por Internet”, es válido. Esta manera de pensar va a provocar numerosos problemas a los usuarios de los ordenadores, y muchos más a los administradores de red en el año 2007.

Para los usuarios, el problema más importante en el año 2007 va a ser el de las estafas a través de Internet. La más conocida es el ya clásico “phishing”. Si un usuario crédulo recibe un correo de su banco, sin dudarlo accede allí donde le digan y dejará datos personales suficientes como para que su cuenta corriente se vea seriamente comprometida. Pero usuarios de este tipo quedan cada vez menos, la información va calando, lentamente, entre los internautas. E incluso los bancos son conscientes de estos problemas y en algunos casos (dignos de elogio) avisan a los usuarios de una posible estafa en sus cuentas bancarias.

Por otro lado, los administradores de red se van a encontrar con el mismo problema de estas estafas, pero en dos vertientes muy distintas. Por un lado, tienen que evitar que estos robos se produzcan a nivel corporativo, de manera que el robo de dinero no se produzca en las cuentas de la empresa, sin duda mucho más jugosas que en las de los usuarios (por lo menos en su término medio).

Pero indirectamente también deberá proteger a los usuarios crédulos de su red. Ellos son los responsables de que los contenidos que penetran en la red no sean peligrosos no solo para la información (los virus, gusanos, etc), sino para los usuarios de la red. La protección no es directamente empresarial, sino que se están protegiendo los bienes de los empleados. Un valor añadido de lo que muchas veces no se percatan los administradores corporativos.

Pero a pesar de eso, siempre puede haber un código malicioso dentro de nuestros sistemas que esté causando problemas. Ese vídeo humorístico descargado por un usuario puede necesitar algún códec ubicado en alguna página maliciosa, de manera que al descargarse e instalarse esté también instalando un troyano. Pero no uno conocido, sino uno exclusivo, del cual se hayan distribuido muy pocos ejemplares en Internet. De esta manera, su detección se volverá muy complicada para los sistemas clásicos. Si la red en cuestión está equipada con sistemas de detección proactiva, estas amenazas de difícil detección podrán ser detectadas.

En un sistema personal, no es excesivamente difícil tener un sistema de protección más o menos adecuado. Todo depende de los conocimientos del usuario: si es consciente de los riesgos que corre, podrá instalar una solución para cada uno de los problemas, incluido el de la detección de códigos desconocidos.

Sin embargo, la instalación de sistemas de protección en un entorno corporativo supone un problema: ¿hasta qué punto está la red en peligro? ¿Estoy evitando las amenazas que puedan llegar a mis usuarios de una manera correcta? Si un usuario no tiene una protección correcta, puede que sufra algún tipo de problema “clásico”, como la desaparición de archivos o la imposibilidad de arrancar un sistema (que a día de hoy es un problema casi menor). Pero si el fallo en la instalación de seguridad supone que pueda entrar en el sistema un mensaje de correo electrónico que intente estafar a un usuario de la red, el problema es mayor. Y muchísimo mayor si ese posible usuario estafado es el responsable de las cuentas corrientes de la empresa.

A la hora de proteger toda una red, no solo hay que pensar en instalar un antivirus y listos. La protección, de manera global, debe considerarse también para las posibles estafas y timos, todo de manera centralizada y con claros sistemas de gestión del riesgo.

Fernando de la Cuadra
Editor Técnico Internacional
Panda Software (http://www.pandasoftware.com)

Fuente: http://www.antivirusgratis.com.ar/noticias/display.php?ID=4306
___

Cómo es la tecnología que suplantará al código de barras

Nota de Segu-Info: Si bien la información de este artículo es real, la misma es parcial. RFID es vulnerable a ataques de diversa índole que lo hacen inseguro.

La Identificación a través de Radio Frecuencia, RFID por sus siglas en inglés, empieza a generar una nueva revolución tecnológica. Usos y aplicaciones

RFID

Durante muchos años, la captura de datos en la cadena de suministro se ha realizado por medio de la lectura de código de barras, requiriendo una línea de visión directa con el producto para su lectura.

Actualmente, la tecnología de Identificación a través de Radio Frecuencia (RFID) viene complementado los códigos de barras. Esta tecnología no requiere de una línea de visión directa para capturar la información, puesto que utiliza ondas radioeléctricas para la transmisión de datos. Ahora, los artículos pueden leerse a distancia durante todo el proceso de fabricación y distribución, hasta el punto de venta; ya que no es necesario alinear los productos para poder leerlos.

La tecnología RFID

La Identificación a través de Radio Frecuencia (RFID) es hoy una de las aplicaciones de mayor crecimiento en la industria de captura automática de datos. Con el desarrollo de etiquetas especiales para este sistema, se está optimizando la forma de tomar inventarios, distribuir y comercializar productos.

La tecnología RFID está basada en un microchip incorporado a una etiqueta que puede adherirse a cualquier tipo de producto. Este dispositivo almacena un número de identificación (como un código único) que por medio de un lector permite rastrear, ubicar y contabilizar exactamente los artículos.

La distancia de rastreo varía dependiendo del tamaño y tipo de antena y si el chip es pasivo o activo: puede ser desde dos centímetros, hasta trece metros o incluso varios kilómetros, en casos más complejos.

Una buena ubicación y orientación de la etiqueta en el producto final juega un papel significativo en la codificación, pues se deben tener en cuenta todos los factores, incluyendo el ambiental, con el fin de seleccionar las etiquetas apropiadas.

Etiquetas inteligentes

Gran parte del crecimiento de la tecnología RFID se debe a la innovación en el diseño de las "etiquetas inteligentes", que combinan los beneficios de la codificación de barras con la funcionalidad de RFID.

Actualmente, existen impresoras que incorporan las capacidades de impresión de códigos de barras, textos legibles y gráficos sobre la superficie de la "etiqueta inteligente", al mismo tiempo que codifican la información sobre el chip RFID incrustado en la misma.

De esta forma, hay compañías que diseñan impresoras que integran estas dos funciones (como Zebra en sus modelos R110Xi y R170Xi). Este tipo de equipos de impresión funcionan como los modelos de impresión térmica tradicionales para crear códigos de barras, gráficos o texto pero incluyendo el sistema de codificación para RFID.

Antes de imprimir la "etiqueta inteligente", los datos de RFID se codifican en la etiqueta (los datos para la codificación son seleccionados por el diseño de la aplicación y administrados automáticamente por el software del sistema). Después de la codificación, la etiqueta es leída para asegurar la exactitud de los datos y luego es impresa sobre su superficie.

Para evitar errores durante la codificación de etiquetas, las impresoras imprimen un mensaje de error sobre estas si los datos están mal codificados, invalidándolas para su uso. La velocidad en el proceso de codificación y verificación depende de la cantidad de datos RFID y del tipo de etiqueta.

Así como las impresoras, el material de las etiquetas varía. De hecho, muchas de estas cintas, según su clase, pueden llegar a optimizar el desempeño en la impresión de códigos de barras, siendo totalmente compatibles con distintos ambientes extremos; por ejemplo, se producen adhesivos especiales para soportar frío extremo o exposición química.

Ventajas de la tecnología RFID

Algunas de las ventajas que ofrece la tecnología RFID, además de la facilidad en la codificación e impresión de etiquetas, tienen que ver con la eficiencia en la manipulación de los productos durante su distribución. Es decir, se puede supervisar el inventario en cada uno de los puntos de la cadena de suministros.

Esto también es posible, debido a que las etiquetas son resistentes y permiten su lectura en cualquier tipo de entorno (superficies con pintura, suciedad, hielo, etc.).

Lo anterior permite la reducción de errores en la información de los productos, el control sobre la calidad de los mismos y sobre el stock almacenado, son beneficios que se obtienen cuando se aplica RFID a este tipo de actividades.

Acerca del RFID

La tecnología de identificación por radiofrecuencia (RFID) fue utilizada modestamente durante los últimos 30 años. En la actualidad, sus costos comenzaron a reducirse y los estándares ya se encuentran disponibles. De esta forma, la implementación de la tecnología de RFID a nivel de consumo masivo y en la cadena de abastecimiento empieza a generar una nueva revolución tecnológica que, sin dudas, afectará la forma en que las compañías desarrollan sus negocios.

Información en tiempo real acerca de la ubicación de los productos a lo largo de la cadena de abastecimiento, optimización de la disponibilidad del producto en góndola a nivel de consumo masivo, visibilidad absoluta y precisa acerca de los inventarios y mayor eficiencia en la manipulación de materiales son algunos de los principales beneficios que se desprenden del uso de esta tecnología.

Acerca de la las Impresoras y lectores RFID

Un sistema típico de RFID está constituido por cuatro componentes principales: tags, lectores, antenas y un host (computadora central). Un tag RFID está compuesto por un microchip y una antena flexible instalada sobre una superficie plástica. El lector es utilizado para leer y escribir información en el tag. Actualmente, el formato más común para tags es una etiqueta adhesiva de identificación. Las etiquetas inteligentes pueden ser impresas y aplicadas en cada caja o pallet. Para obtener una respuesta de una etiqueta RFID, el lector emite una onda de radio, cuando el tag se encuentra dentro del rango del lector, le responde identificándose a si mismo. Las etiquetas pueden leerse a distancia sin contacto físico o línea de vista con el lector.

Las etiquetas pasivas programables no tienen previsto almacenar información desde su origen, sino que requieren del proceso de codificación para ser utilizadas. Las impresoras de etiquetas inteligentes de Zebra Technologies proveen la plataforma ideal para la codificación de tags.

Por su parte, el lector utiliza su antena para enviar información digital codificada a través de ondas de radiofrecuencia. Un circuito receptor en la etiqueta es capaz de detectar el campo modulado, decodificar la información y usar su propia antena para enviar una señal más débil a modo de respuesta.

José Cornelio, gerente de Desarrollo de Negocios de Zebra Technologies ([email protected])

Fuente: http://www.infobae.com/notas/nota.php?IdxSeccion=1&Idx=288897
___

Estadísticas y análisis de SpamThru

Author: Joe Stewart

En un informe reciente revelamos una botnet creada por un troyano llamado SpamThru. Trabajando con SpamHaus y el ISP pudimos tener acceso a los archivos del servidor de SpamThru. Hemos analizado los archivos y en este reporte vemos algunas estadístics y cosas interesantes que encontramos.

Leer artículo completo en inglés.

Consejos de seguridad para el PC familiar

¿Internet en la casa?... ¡Acceso a infinita información, correo electrónico, mensajería instantánea, e-commerce, videos, juegos online, etc., etc.! Pero cuidado, porque hay otros que también se alegran de que tengas estos servicios, ya que si no tomas algunas precauciones básicas de seguridad puedes estar dejando la puerta de tu PC abierta de par en par. ¡No le des la bienvenida al cibercrimen en ninguna de sus formas!

Por Carolina Lillo

Comienza a poner llave

Cuando el computador de la casa es utilizado por más de una persona -incluyendo niños y vistas- el riesgo de que se infecte con un virus aumenta considerablemente. También es mayor la probabilidad de que se instale un troyano o cualquier alimaña digital, puesto que son más las manos que hacen clic en links, descargan archivos, instalan programas y revisan el correo.

Nuestra idea no es causar un ataque de pánico, pero si dejar claro que no está de más aumentar las medidas de seguridad, para lo cual no es necesario vestirse a lo Rambo o tener a toda la familia en contra debido a estrictas restricciones online. Basta con instalar unos pocos programas, configurar claves, actualizar navegadores y escuchar algunos consejos.

Comienza a poner llave

Lo primero, y más sencillo, es crear distintos usuarios para cada miembro de la familia. Así quien administre las cuentas, será quien administre también las capacidades de cada una de ellas, donde sólo algunos podrán instalar programas y realizar cambios mayores al sistema.

Para configurar distintos usuarios en XP, basta con hacer clic en el botón de "Inicio", abrir el panel de control y seleccionar "Cuentas de Usuarios". Para inventar una hay que seleccionar "Crear una nueva cuenta", luego crear un nombre y seleccionar el tipo de cuenta. Hay dos alternativas: la de administrador (puede crear, modificar y eliminar cuentas; realizar cambios en todo el sistema e instalar programas y tener acceso a todos los archivos) o la limitada (puede cambiar o quitar sus contraseñas, cambiar las configuraciones de su escritorio, ver archivos creados y ver archivos en las carpetas de documentos compartidos).

A una cuenta "limitada" no SIEMPRE se le permite instalar programas, pues para algunos casos se requiere privilegio de administrador. Además cada usuario podrá configurar el escritorio con su propio estilo, escogiendo colores y temas.

Esta estrategia puede ahorrar algunos dolores de cabeza, pero claramente no es suficiente.

Mantente al día

Una buena forma de proteger tu computador es actualizar el sistema operativo y programas como navegadores, antivirus y firewalls. Esto, porque la mayoría de los virus y spyware aprovechan los "agujeros de seguridad" para infectar el sistema. Por eso, constantemente los propios desarrolladores están trabajando para resolver problemas mediante los respectivos parches.

Sea cual sea el sistema operativo que uses debes mantenerlo actualizado. Por lo general, algunos despliegan un aviso cuando hay "updates" disponibles. De lo contrario, es recomendable visitar de vez en cuando la página oficial y descargar las novedades.

En cuanto a los navegadores, por lo general se considera que Mozilla Firefox y Opera son más seguros que Internet Explorer. Ambos cuentan con bloqueadores de pop-ups, virus y spyware. En la actualidad existen aplicaciones para IE que mejoran la seguridad de este navegador: como la Google Toolbar que bloquea pop-ups.

Además existen aplicaciones como GreenBorder Pro, que protegen tu información mientras navegas por Internet, creando una barrera que asegura tus archivos y datos personales.

Conectarse a Internet sin contar con un antivirus y un firewall es una acción suicida, de kamikazes digitales. Y si adquirir estos programas es algo que se sale de tu presupuesto, existen alternativas gratuitas en la red.

AVG Antivirus Free Edition es una buena opción para proteger tu equipo sin tener que pagar. Su actualización es automática y sólo hay que apretar en "aceptar" para que comience a renovarse.

Sea cual sea el antivirus de tu elección, es clave que lo entiendas como un servicio -que debe ser actualizado sistemáticamente- y no como una aplicación tipo MS Word que se instala de una sola vez.

En cuanto a firewalls, un clásico gratuito es Zone Alarm que identifica a los piratas informáticos y bloquea su acceso. Además cuenta con un modo "silencioso" que promete volver invisible el computador frente a otros usuarios de Internet. En todo caso, lo óptimo sigue siendo contar con firewall de hardware, dispositivo que está disponible en versiones hogareñas o para pequeñas empresas.

No todo lo que brilla...

Las apariencias engañan y esto es así sobre todo en Internet. Allí una página, que cuenta con todas las características para parecer segura, puede ser un clon creado por un hacker que espera que el visitante pique el anzuelo y entregue datos personales, claves y cuentas de banco. Por eso, es importante educar a los miembros de la familia para que no caigan en estas trampas que abundan en la red.

Un factor de riesgo tiene que ver con las compras en Internet: una recomendación es hacer transacciones sólo en servicios más prestigiosos o al menos sitios seguros. Si se usa Internet Explorer, este tipo de páginas son indicadas mediante un candado amarillo y cerrado al final de la pantalla. Nescape también cuenta con el mismo procedimiento. Además, una dirección que comience con https es la versión segura de http, pues está encriptada.

El correo electrónico es uno de los medios más comunes que tienen los criminales para engañar a los usuarios. Muchos de los virus vienen con el remitente de una persona conocida, por lo que el receptor ingenuo cae en la trampa y es él mismo quien termina instalando troyanos o infectando el equipo con un virus.

Es recomendable borrar los mails de desconocidos sin siquiera abrirlos. Y cuando se trata de un remitente familiar hay que tomar precauciones y no descargar archivos que contengan la extensión .exe, pues probablemente se instalará algún bicho en el disco duro. Ojo: muchas veces los virus traicionan a la vista y vienen de esta forma: carta.doc.exe, para que el lector se distraiga con el .doc y piense que es un inofensivo archivo Word.

Por último está el phishing que es una de las tácticas que se ha vuelto más común y es usada para robar información personal, números de tarjetas de créditos y passwords.

El cibercriminal primero crea una página idéntica a la de algún banco o servicio de Internet como eBay o Hotmail. Luego envía un e-mail que tenga la misma apariencia de un correo corporativo de una de esas empresas. Ahí le pide al usuario que confirme sus datos, con la excusa de que su cuenta caducará en caso de no hacerlo. Más abajo se agrega el link de la empresa… que mandará al desprevenido lector directo al sitio clonado, donde ingresará su información dejándola en las peores manos.

Dos consideraciones al respecto: pocas veces los bancos y sitios de servicio piden renovar datos por mail. Lo segundo es que nunca es recomendable hacer clic en los links que vienen en los correos, pues pueden derivar a páginas fraudulentas.

Es recomendable que en tu explorador tengas a la vista la barra de dirección y la de estado. La primera muestra la URL del sitio donde te encuentras y la segunda te puede servir para saber a dónde te llevará un determinado link.

Y si el phishing hasta ahora era vista como una amenaza lejana, en los últimos meses instituciones como el banco Santander o BancoEstado también han sido elegidas por estos inescrupulosos creadores de sitios falsos.

Finalmente, con la masificación de las redes WiFI en nuestras casas, una regla básica es no guardar en el disco duro el rut, claves o números de tarjetas de crédito, ya que son un botín fácil de capturar por los fanáticos del "wardriving".

Información y educación son las principales herramientas para enfrentar el cibercrimen. Por eso, que la familia sepa cómo hacerle el quite a las plagas de la red es el camino más seguro para resguardar el computador y la información que allí se almacena.

Fuente: http://www.mouse.cl/2006/guiaweb/11/29/index.asp
___

29 nov 2006

Linux es "Open Source", no "Free Software"

"Linus Torvalds estableció en septiembre claramente su posición. Linux no es Free Software, es Open Source, su proyecto no comparte las ideas de la FSF, y no es un proyecto GNU. "Odio absolutamente cómo la FSF ha tratado de usar mi código como un arma, tan sólo porque decidí que su licencia era buena." Acá hay traducción al castellano de su email."Casi todo el mundo conoce la vena de provocador que Torvalds saca de vez en cuando por los foros de la red.

También es de sobra conocida la capacidad de Stallman, como líder de la FSF, de conseguir que se enfade con él la gente con la que intenta colaborar, por lo que este mensaje no debería ser realmente sorprendente para nadie. La brecha entre "Free Software" y "Open Source" tiene una base política bastante importante, separando el grupo de gente que defiende la libertad como derecho fundamental, de la gente cuya principal prioridad es que las cosas funcionen bien, por lo que no es de extrañar que las personas que están más cercanas a las empresas adopten una postura ideológica más laxa y se alineen con el movimiento "Open Source". En todo caso hay que tener en cuenta que, aunque fundador y coordinador del kernel de Linux, Torvalds no es su único autor, y seguramente dentro del grupo de desarrollo del kernel haya opiniones muy diversas.

Torvalds deja bastante clara su postura en este mensaje, con frases muy rotundas:
  • "debes darte cuenta que Linux nunca ha sido un proyecto FSF, y de hecho nunca a sido un proyecto de "Software Libre"" ("you do have to realize that Linux has never been an FSF project, and in fact has never even been a "Free Software" project")
  • "el hecho de que rms (Richard Stallman) y la FSF hayan tratado de mostrar Linux como un proyecto GNU (llegando tan lejos como para tratar de renombrarlo como "GNU/Linux" en cada oportunidad) es su confusión, no la nuestra" ("the fact that rms and the FSF has tried to paint Linux as a GNU project (going as far as trying to rename it "GNU/Linux" at every opportunity they get) is their confusion, not ours")
  • "No es una democracia. Los derechos de autor son un derecho. Los autores importan" ("It's not a democracy. Copyright is a _right_. Authors matter.")
El mensaje original en inglés se puede leer aquí.

Fuente: http://barrapunto.com/article.pl?sid=06/11/29/1434247
____

Usabilidad: así en la vida como en los negocios

Profesionales, investigadores y entendidos de la Usabilidad se encontraron el sábado 18 de noviembre en la primer jornada Argentina de la Usabilidad, para conmemorar su Día Internacional. ITSitio estuvo presente en el evento en el que se reflexionó sobre la importancia de este tema en el desarrollo de nuevas aplicaciones y entornos. Sea parte de un concepto indispensable a la hora de armar una solución.

El pasado 18 de noviembre se celebró, en la Universidad de Belgrano, el Primer Día de la Usabilidad en Argentina. El seminario tuvo como objetivo dar a conocer las áreas relacionadas a la Usabilidad, un concepto reciente en el vocabulario local pero indispensable a la hora de pensar en Soluciones de negocios.

Usabilidad es un concepto que tiene que ver con la tecnología, que proviene del diseño centrado en el usuario, y se refiere a una solución de hardware o de software. Es el atributo de calidad, la garantía de rendimiento y fiabilidad de una solución.

Pero también es un concepto que se aplica a los negocios, y a mejorar los costos de desarrollo y la satisfacción del usuario, entre otros beneficios.

Durante la jornada se presentaron diferentes disertantes y se expusieron casos concretos de experiencias centradas en el usuario, así como también se explicaron cuáles son los pilares de la usabilidad: eficacia, eficiencia y satisfacción. Dado que es una definición en el concepto de calidad en el uso, una de las tareas más importantes a difundir es la conciencia de un desarrollo pensado en el usuario.

"Creemos que pensar en la Usabilidad y Accesibilidad de un producto (que implique tecnología o no) es una inversión que beneficia a la empresa poniendo un sello de calidad en sus productos y un símbolo diferenciador en el mercado, facilitando el acceso a personas que muchas veces no son tenidas en cuenta" explica Cristian Borghello Director de Segu-Info y uno de los organizadores del evento.

Para bajar el concepto a la tierra, Borghello ejemplifica: "podemos pensar en algo tan "trivial" como acceder a las noticias de un diario. Llegar a la mayor cantidad de personas es posible haciendo que el mismo pueda ser accedido y "usado" por todos, sin hacer diferencias de quien está delante del mismo".

Accesibilidad y Seguridad

Otro de los temas desarrollados en las presentaciones fue la Accesibilidad. Para contar un caso concreto y de mucha relevancia en la sociedad estuvo presente Santiago Biscarra, un usuario con Cegera, quien explicó en vivo cómo navegaba en Internet gracias a un software desarrollado en Europa. Este software es un gran complemento para la calidad de vida de los usuarios no videntes, y un gran escollo para quienes quieran adquirirlo, ya que su valor asciende a 1000 dólares.

Además de la falta de un desarrollo local de este tipo de software, se tocó el tema del diseño web, y su relación con los parámetros de la usabilidad. En este caso, y en vivo, Biscarra intentó leer el diario Clarín, gracias al software Jaws, un lector de pantalla con el que la persona con discapacidad visual parcial o total puede acceder al navegar por Internet, leer archivos PDF o documentos de word, en tiempo real.

Promediando el encuentro, Javier Antunez y Santiago Cavanna, integrantes de la ISSA (Information Systems Security Association) Argentina, se ocuparon de presentar la usabilidad como diferenciación de estrategia de negocios y cómo se relaciona la seguridad con la usabilidad. Cómo ambos temas deberían complementarse y no excluirse, dejando de lado la cuestión o prejuicio de que cuanto más seguro es un sistema, más complejo se torna.

Beneficios de la usabilidad en los negocios

Al tener en cuenta la concepción de la Usabilidad, algunos estudios y casos concretos indican que una empresa no sólo ahorra costos de aprendizaje, sino que también disminuye la inversión en los costos de soporte y ayuda al usuario. También, optimiza la inversión de diseño, rediseño y mantenimiento de una solución, mejora la imagen y prestigio de una marca o un producto y, en especial, mejora la calidad de vida de los usuarios al reducir su estrés, incrementar la satisfacción y generar más productividad.

"Es importante destacar que el diseño centrado en el usuario, parte integral de la usabilidad, es un diferenciador que incluso permite reducir costos posteriores como de soporte técnico" dice Ignacio Sbampato, organizador del evento y Vicepresidente de Eset Latinoamérica. Es que, cuando se tiene en cuenta la experiencia de un usuario en un desarrollo, disminuyen no sólo los errores de una aplicación y los costos de matenimiento, sino que también se potencia la satisfacción y productividad del usuario.

"A mayor usabilidad de un producto, menor necesidad de un soporte post-venta; lo mismo sucede con la documentación de un producto o servicio, como puede ser una factura telefónica. A mayor Usabilidad de su diseño, es decir, cuanto más clara sea la información menos llamados a Atención al Cliente" explica Sbampato.

Conclusiones

Según los organizadores, el tema Usabilidad aún es desconocido en el país, y de allí surgió la idea de celebrar el Día Internacional de la Usabilidad en el país, con el objetivo de difundir la temática y reunir a los profesionales que llevan años trabajando en ello. Además, y promediando el evento, sus organizadores anunciaron una sorpresa: El lanzamiento de la Asociación de Profesionales de la Usabilidad (UPA) en Argentina, cuyos primeros objetivos serán la promoción y difusión de la Usabilidad, las relaciones institucionales, la recopilación de documentación y publicaciones, la capacitación y la creación de una bolsa de trabajo.

Más información sobre este tema y cómo contactarse con los organizadores aquí.

Fuente: http://www.itsitio.com/?idxpagina=655&idxnota=54348
___

Aumenta de la técnica "island hopping"

Usar dominios de primer nivel menos conocidos cambia el juego y dificulta distinguir el spam del correo electrónico legítimo al examinar los enlaces en los correos electrónicos.

McAfee anunció recientemente que los investigadores contra spam han estado observando una nueva tendencia llamada "spam island-hopping" (uso de dominios con nombres de pequeñas islas para el envío de spam). Estos emisores de spam que utilizan la técnica “island-hopping" usan nombres de dominio de pequeñas islas como enlaces en campañas de spam. McAfee ha rastreado la actividad de spam desde la Isla de Mann en todo el globo hasta la pequeña isla tropical de Tokelau.

Tradicionalmente, los emisores de spam han empleado nombres de dominios conocidos (TLDs, Top Level Domains) como .com, biz o .info. Al usar dominios de primer nivel desde países islas de pequeño tamaño, quienes usan spam intentan evitar la detección al usar dominios conocidos anteriormente por los filtros de spam. Usar dominios de primer nivel menos conocidos cambia el juego y dificulta distinguir el spam del correo electrónico legítimo al examinar los enlaces en los correos electrónicos.

Esta tendencia fue descubierta originalmente cuando los investigadores de McAfee observaron un aumento considerable en el uso de dominios .st, que era el dominio de primer nivel para Santo Tomé y Príncipe, una pequeña isla en la costa occidental de África. Esta actividad poco usual alertó a los investigadores de McAfee, quienes rastrearon a los emisores de spam en una migración virtual a través del mundo. Luego de esto, el spam con el uso de dominios de primer nivel desde islas pequeñas ha seguido aumentado.

"Esta nueva tendencia es otro ejemplo de la búsqueda implacable de los emisores de spam para diseminar su abuso de los dominios de Internet por todas partes", comentó Guy Roberts, gerente senior de desarrollo de McAfee Anti-Spam Research & Development Team.

Fuente: http://www.diarioti.com/gate/n.php?id=12860
____

Las barras antiphishing no aprueban

Las barras antiphishng se han convertido en una funcionalidad muy
popular en los navegadores. Los dos más utilizados, Firefox y la nueva
versión de Internet Explorer, incluyen de serie sistemas para detectar
las páginas fraudulentas. Existen otras barras que pueden ser acopladas
a casi todos los navegadores, pero un estudio de la universidad Carnegie
Mellon concluye que su efectividad en general deja mucho que desear.

"Finding Phish: An Evaluation of Anti-Phishing Toolbars" es un estudio
independiente realizado por la universidad Carnegie Mellon en
Pittsburgh, que pone a prueba diez barras antiphishing distintas.
Microsoft Explorer 7, eBay, Google, Netcraft, Netscape, Cloudmark,
Earthlink, TrustWatch de Geotrust, Spoofguard de Stanford University,
y SiteAdvisor de McAfee.

Se han realizado varios tipos de pruebas que observaban el
comportamiento de la barra en el tiempo, y su capacidad de reaccionar
ante nuevas amenazas. También se ha intentado engañar a las barras con
técnicas de ofuscación de la URL. A pesar de lo sencillo de la solución
de este tipo de engaños, y de que todas las barras usan distintas
técnicas de detección, la mayoría (Cloudmark, Google, McAfee,
TrustWatch, Netcraft, y Netscape) caían en la trampa.

El estudio concluye que incluso de entre las que se podrían considerar
más efectivas, (Earthlink, Netcraft, Google, Coudmark, e Internet
Explorer 7) sólo detectaban el 85% de páginas fraudulentas. El resto no
llegaban al 50% de detección, y los buenos resultados hay que matizarlos
también con un alto porcentaje de falsos positivos.

Se han ayudado de repositorios de lugares sospechosos de phishing como
phishtank.com y otras fuentes propias, aunque parece que el estudio no
ha sido demasiado profundo y que no se han basado en una muestra
suficientemente amplia de ataques. En el mismo documento advierten de
que evaluar algo así resulta excesivamente complejo. Es un campo muy
dinámico como para ofrecer una visión determinante y se debería matizar
mucho cada caso.

Aunque en el informe afirman que ninguna barra se puede considerar como
una firme candidata a defender al usuario y que en general no aprueban,
como primera línea de defensa una barra antiphishing puede ser una gran
ayuda, siempre que se sepa ser crítico con sus "consejos". Sin duda no
habría que fiarse totalmente de su criterio a la hora confiar o no en la
veracidad de una página, pues ocurre exactamente lo mismo que con las
soluciones antivirus: que un antivirus no detecte un archivo como
sospechoso no garantiza nada, lo comprobamos a diario en VirusTotal. Con
las soluciones antiphishing como con los antivirus, sólo un estudio
pormenorizado de cada caso puede ofrecer ciertas garantías.

Además, estas medidas paliativas están a la baja, pues atacan al
"phishing tradicional" (el que se basa en la introducción de
credenciales en páginas falsas). Cada vez más, los robos de contraseñas
se realizan a través de sofisticados troyanos bancarios, capaces de
robar las credenciales incluso al visitar una página legítima. En estos
casos es el propio sistema el que está comprometido y como medida
preventiva (entre muchas otras), encajan mejor los antivirus que
las barras.

Más información:

Study shows antiphishing toolbars are ineffective
http://www.computerworld.com/action/article.do?command=viewArticleBasic&articleId=9005253

Finding Phish: An Evaluation of Anti-Phishing Toolbars
http://www.cylab.cmu.edu/files/cmucylab06018.pdf

Sergio de los Santos
[email protected]

Fuente: http://www.hispasec.com/unaaldia/2957/
___

28 nov 2006

Identifican con pulseras RFID a los delincuentes

El Ministerio de Justicia de Taipei identifica con pulseras RFID a los delincuentes sexuales en libertad condicional.

La RFID avisa a la policía si los individuos dejan su domicilio después de las 8 de la noche.

El Ministerio de Justicia de Taipei ha empezado a implantar un sistema de RFID que identificará a los delincuentes sexuales que se encuentran en régimen de libertad condicional. Los siete hombres con mayor probabilidad de reincidencia según el Ministerio de Justicia, serán los escogidos para llevar una pulsera RFID que tiene un mecanismo que impide que ellos mismos se la quiten.

El Ministro de Justicia de Taipei, Chang Ching-yun, ha establecido un toque de queda para los ex presidiarios que comienza a las 8 de la noche. En caso de que alguno deje su domicilio después de esta hora, un ordenador del Ministerio registrará el número de identificación de la pulsera RFID y enviará la señal a la policía para que localice al individuo.

Fuente: http://www.rfid-spain.com/portal/rfid-spain/Controller?mvchandler=portals&action=dispatch&idInstance=33416§or_id=&pAction=preview&idPortlet=1053&idPortal=portal2&idSection=1023
___

El spam ya es una cuestión de Estado

La Comisión Europea pidió a los 25 estados miembro más esfuerzos para combatir la proliferación de correo electrónico basura, programas espía y virus informáticos

En un comunicado, la responsable comunitaria de Sociedad de la Información, Vivianne Reding, consideró que ha llegado el momento de convertir la preocupación política por esta cuestión en acciones concretas.

Reding puso como ejemplo a las autoridades holandesas que, mediante una correcta aplicación de la normativa comunitaria, han logrado reducir en un 85 por ciento el número de correos basura enviados desde su país.

Según datos de diversas compañías difundidos por la Comisión, el correo no solicitado representa entre el 54 y el 85 por ciento de los mensajes que se envían por Internet, lo que en 2005 tuvo un coste de 39.000 millones en todo el mundo.

El Ejecutivo de la UE destacó, asimismo, la clasificación que elabora la empresa de antivirus Sophos, según la cual Estados Unidos es el origen de la mayor parte del correo basura (con el 21,6 por ciento del total mundial en el tercer trimestre de 2006), seguido de China, Francia y Corea del Sur.

España ocupa el quinto lugar de esta lista, al ser el origen del 5,8 por ciento de los correos no deseados enviados en todo el mundo. Bruselas incidió en que el 'spam' ha pasado de ser casi inofensivo a convertirse en una actividad delictiva, utilizada por criminales que tratan de hacerse con información privada de los internautas, y está impidiendo el desarrollo de servicios electrónicos totalmente legítimos.

La Comisión lamentó el retraso de algunos Estados miembros en la aplicación de la normativa comunitaria aprobada en 2002 que prohíbe todo tipo de 'spam' e instó a que doten a los organismos nacionales encargados de esta labor con los recursos suficientes.

También pidió la colaboración de las compañías en el desarrollo de filtros adecuados para el correo y aseguró que esas medidas han permitido en Finlandia reducir los mensajes no deseados desde el 80 al 30 por ciento del total.

Diálogo
El Ejecutivo de la UE señaló, asimismo, su intención de impulsar el diálogo con aquellos países donde se origina gran cantidad de correo basura, como Estados Unidos y varios de Asia. Por último, adelantó que el año próximo presentará nuevas propuestas para reforzar la seguridad en Internet y el respeto a la privacidad de los usuarios.

Así, entre otras posibilidades, estudia obligar a los proveedores de servicios a notificar cualquier falla de seguridad que haya conducido a una pérdida de datos personales y/o a la interrupción de sus servicios. Asimismo, Bruselas plantea dar a los reguladores nacionales poder para obligar a las compañías a aplicar medidas de seguridad correctas.

Fuente: http://www.infobae.com/notas/nota.php?IdxSeccion=1&Idx=288831
____

Cómo falsificar huellas dactilares

La biometría prometía seguridad en base a características únicas e irrepetibles del cuerpo humano, pero algunas de éstas pueden resultar menos fiables de lo que se esperaba de cara a establecer una identificación.

En esa línea, el Chaos Computer Club alemán publica una serie de instrucciones para copiar y falsificar huellas dactilares...

Se trata de una serie de doce pasos, que van desde la obtención de la huella que quiere copiarse, hasta su impresión en un molde que permitirá impregnar el dedo del atacante con la falsa huella.

Sin duda una curiosa mezcla de tecnología analógica y digital al servicio del robo de identidad.

Fuente: http://www.kriptopolis.org/como-falsificar-huellas-dactilares
___

Guía de seguridad de Windows Vista

Por increíble que parezca, Microsoft ya ha publicado una guía de seguridad para Windows Vista.

Microsoft Vista Security Guide es la información que desde Redmond proponen a los usuarios de Vista para poner a punto su flamante y nuevo sistema operativo, el cual no se comercializa todavía, todo sea dicho.

Pero no cantéis victoria, ya que la guía está orientada sólamente, y cito requisitos especificados por la compañía, a titulados MCSE en Windows Server 2003 con dos o más años de experiencia, conocimiento profundo de dominios y Active Directory, experiencia en Group Policy Management Console (GPMC) y su administración, experiencia en el manejo de Microsoft Management Console (MMC), Gpupdate, y Gpresult y experiencia desplegando aplicaciones y terminales cliente en entornos empresariales. Y todo sólo para leer la guía, y para entender cosas como las defensas de Internet Explorer 7 contra el malware o el Internet Explorer Protected Mode. Me abstendré de hacer comentarios …

Sobre Vista ya nada me sorprende. Tratándose del mismo modelo de desarrollo que ha necesitado 8 personas trabajando un año para implementar la función de apagado del ordenador, todo es posible. Hasta que tengamos una guía de un producto que no se puede comprar hasta comienzos del 2007 y que requiere poco más o menos que un Máster en Harvard para comprender las tecnologías de defensa de Internet Explorer, o cómo hacer doble click en el panel de control para afinar las directivas de seguridad.

Sobre el asunto de la función de apagado, citar una frase de Joel Spolsky, que suele hablar con bastante propiedad cuando trata estos temas:

The only way Microsoft has managed to hire so many people has been by lowering their hiring standards significantly

Y para terminar, os propongo un juego. Y ese no es otro que encontrar las diferencias entre la guía de seguridad de Windows XP y la de Windows Vista. Yo entre tanto, voy a ver si me saco una Licenciatura en Humanidades, vaya que algún día, visto lo visto, alguien asuma que es necesaria para entender una guía de militarización de un sistema operativo :)

Vía: Xavi Caballé

Fuente: href="http://www.sahw.com/wp/archivos/2006/11/27/guia-de-seguridad-de-windows-vista/

Se descubre adware para Mac que se instala sin necesidad de privilegios

F-Secure habla en su blog de una nueva prueba de concepto de tipo adware, que permite mostrar molesta publicidad mientras se trabaja en el sistema. Esto no sería noticia si no fuera por tres importantes razones:
Una es que ha sido realizado para Mac, otra es que no necesita de permisos de administrador para ser instalado -infectar- el sistema y otra (la más sorprendente) es que no aprovecha un fallo, sino una funcionalidad.

En F-Secure no dan demasiados detalles. Hablan de una prueba de concepto
recibida que permite ser instalada de forma silenciosa en el sistema Mac
sin necesidad de ser administrador. El adware se engancharía a las
aplicaciones usadas y lanzaría un navegador de sistema (se entiende que
Safari) cada vez que el usuario ejecutase una aplicación. Lo preocupante
es que no necesita de permisos de administrador para poder instalarse.

No revelan la técnica exacta pero advierten de que no se trata de un
programa que aproveche una vulnerabilidad, sino que es una funcionalidad
lo que permite esta instalación no deseada. "Digamos que no se debería
permitir la instalación de una librería de sistema sin preguntar al
usuario" es todo lo que dejan ver los analistas de F-Secure.

No dan detalles sobre cómo es posible infectarse, ni de la popularidad
del adware. Supuestamente no pase de eso, una simple prueba de concepto
que ha caído en sus manos y han analizado. No se trata precisamente de
una epidemia. Pero iAdware (como lo han bautizado), sí supondría un
peligroso troyano para Mac. El hecho de que no necesite privilegios y
que aproveche una funcionalidad, lo convierte en una muy seria amenaza
para los usuarios de Mac OS X, no acostumbrados a este tipo de riesgos.

F-Secure remata su entrada con una frase provocadora y envenenada,
jugando con la facilidad de uso de los sistemas de Apple: "[Aprovechar
este problema] es mucho más sencillo que en Windows. Después de todo,
es un Mac".

Estaríamos ante una potencial escalada de privilegios muy seria, que
vuelve a demostrar que las sensaciones de seguridad son demasiado
efímeras y dependen en gran medida del momento. Mac es un sistema muy
seguro por diseño, no cabe duda, y hoy por hoy no es objetivo masivo de
mafias y demás morralla informática, lo que ha permitido a sus usuarios
respirar con cierta tranquilidad. Pero esto no garantiza nada sobre el
futuro.

La seguridad se basa tanto en los sistemas como en los usuarios, en su
forma de interactuar con esa tecnología y en el momento concreto en el
que son usados. Sentirse más seguro por usar una u otra solución, o
creer que se mantendrá siempre en un mismo estado de "seguro" o
"inseguro" independientemente de las circunstancias, no es más que
cuestión de gustos y comodidad. Una "sensación" u "opinión" no hace
más seguro un sistema, más bien al contrario.

Más Información:

iAdware
http://www.f-secure.com/weblog/archives/archive-112006.html#00001030

Sergio de los Santos
[email protected]

Fuente:
http://www.hispasec.com/unaaldia/2955/comentar
____

Hacking email

Con este título (entiéndase en el sentido auténtico de "hacking", es decir, algo así como dominar el correo electrónico) publica IT Security una larga relación de 99 consejos destinados a mejorar el uso y la seguridad de nuestros correos...

En concreto, a cuestiones de privacidad y seguridad se dedican los consejos 78 a 99.

Como los mandamientos, tantos consejos se pueden resumir en dos:

(78) Regla número 1: La privacidad real no existe.

(88) No enviar nunca información privada y/o importante sin cifrar.

No obstante, y pese a lo larga que ya es la colección, a todos se nos ocurrirían unos cuantos más.

Por ejemplo, a la gente de Ha.ckers.org se les han ocurrido varios, de los que mis favoritos son estos dos:

(1) Desactivar las vistas previas.

(7) Utilizar un nombre falso o modificado para cada sitio en que te registras.

¿Qué más añadiriáis vosotros a la lista?

Fuente: http://www.kriptopolis.org/hacking-email
___

Estudio revela serias deficiencias en barras antiphishing

Un nuevo estudio, realizado esta vez en la Carnegie Mellon University, ha analizado diez de las barras antiphishing más populares y los resultados no son nada halagüeños...

En el mejor de los casos, las alarmas que pueden proporcionar han de considerarse un aviso que debe ponernos en guardia, pero la inexistencia de alertas no implica que exista ninguna seguridad. Y desde luego ninguna de ellas sustituye al "factor humano", es decir, a la educación informática, el sentido común y la experiencia.

Fuente:

Descargar el trabajo:

Fuente: http://www.kriptopolis.org/revelan-serias-deficiencias-en-barras-antiphishing
___

Cronología de los virus informáticos: La historia del malware

ESET lanza su versión oficial sobre la evolución de los códigos maliciosos en el paso de los años.

Eset, proveedor global de protección antivirus de última generación, lanza informe histórico y técnico sobre la evolución cronológica de los virus informáticos desde su desarrollo y aparición.

El informe realizado por el Lic. Cristian Borghello, Technical & Educational Manager de ESET para Latinoamérica, lleva el nombre de: "Cronología de los virus informáticos: La historia del malware", y se intenta explicar y unificar diversos datos y fechas que se mezclan en el tiempo.

En el artículo se desarrollan temas como la invención de la primera computadora, los hombres y nombres más destacados en 200 años de la evolución de la tecnología, la aparición del primer virus y del primer antivirus de computadora, y los distintos códigos maliciosos más importantes y novedosos durante los últimos 25 años. También se hace un repaso de las principales características de los programas maliciosos haciendo hincapié en su origen y en sus autores.

"Hace poco tiempo se cumplieron 25 años de la aparición de los virus informáticos propiamente dichos, y por esta razón creímos oportuno publicar una historia con un compendio y evolución desde aquellos primeros especimenes hasta el malware que vemos a diario de la actualidad. En esta cronología se destacan los códigos maliciosos más importantes que aparecieron durante toda nuestra historia", explicó Borghello.

Para los que estén interesados en leer en el informe completo, pueden descargarlo en formato PDF desde Cronología de los virus informáticos: La historia del malware

27 nov 2006

El Stration hace crecer los niveles de spam

Por Emilio Baby
[email protected]

Expertos de iDefense han hecho comentarios esta semana, sobre detalles del gusano Stration que han pasado inadvertidos hasta ahora para la mayoría. Según estos, el Stration, posee la habilidad de enviar millones de mensajes con publicidad no deseada de productos farmacéuticos.

El gusano Stration, también conocido con el nombre de Warezov, ha sido el tópico número uno en las listas de las firmas antivirus por casi tres meses, pero hasta ahora, no se ha dicho que, en caso de ocurrir una infección, el gusano espera 6 horas antes de realizar una tarea diferente a la que mencionan la mayoría de las descripciones conocidas del mismo.

Según iDefense, el Stration comienza entonces a enviar cantidades masivas de correo basura, con publicidad de productos como Viagra y otros.

"Muchos vendedores de antivirus han estado diciendo que Stration no tiene una carga maliciosa secundaria," dice Mike La Pilla, un analista de iDefense. "Pero sí la tiene. El gusano espera exactamente seis horas antes de contactarse con diferentes sitios de Internet, y descargar un troyano que comienza a enviar correo electrónico."

Si un usuario ejecuta el archivo adjunto al mensaje original, un pequeño troyano del tipo downloader es lanzado, e intenta conectarse a un determinado dominio para descargar otras versiones del gusano. El Stration, en su momento, envía las direcciones electrónicas capturadas en el sistema infectado, a otros sistemas en otros dominios. Solo más tarde intentará conectarse a un segundo dominio para descargar el "spam bot" (robot para el envío de spam).

El Stration ha sido señalado por muchos analistas, como el culpable del explosivo aumento de la tasa de correo basura de los últimos meses, y del gran número de "bots" detectados en Internet.

"Muchas compañías de seguridad han estado tratando de cerrar los servidores que figuran en el primer dominio," afirma el analista de iDefense, "pero eso deja al Stration aún con la capacidad de conectarse con el segundo dominio para descargar el troyano encargado del spam."

El enfoque de los dos dominios del Stration, ha sido lo suficientemente sofisticado como para engañar a gran parte de los vendedores más grandes de antivirus. iDefense se refiere también a otras características del Stration que han sido descuidadas, como por ejemplo, que el gusano también es capaz de propagarse por ICQ.

El gusano no solamente recoge direcciones de correo electrónico, sino también listas de contactos de ICQ que pueda encontrar en las computadoras infectadas. La mayor parte de las infecciones a través del ICQ se dan en países como Rusia, Estonia, Lituania, y otros similares, en gran medida debido a que el mensajero instantáneo es muy popular en Europa del Este.

Pocos antivirus advirtieron esta faceta del Stration. La Pilla dice que las excepciones son Grisoft, una compañía establecida en la república checa, que vende la línea AVG, y ESET, la compañía eslovaca que produce NOD32.

El ISC (Internet Storm Center del SANS Institute), relacionó la rápida subida en los niveles del correo basura en octubre, con un considerable salto en el número de sistemas infectados, lo que coincide con la circunstancial conexión entre el Stration y su envío de spam.

"En los últimos meses, el número de proveedores de Internet infectados, ronda el millón por día. El pasado 18 de octubre ese número trepó a casi 1.8 millones, esto coincide con un dramático incremento en el spam," publicó este martes el ISC.

"El Stration, con sus constantes cambios, intenta mantenerse siempre un paso adelante de los antivirus," dice La Pilla. "Cuando usted abre el adjunto, ejecuta un troyano que descarga una nueva versión del gusano. No es el gusano propiamente dicho lo que recibe."

Eso puede hacer que cuando usted abra el correo a determinada hora del día, descargue una versión vieja del gusano, pero si lo hace más tarde, tal vez descargue la versión más reciente, que no siempre podrá ser detectada por su antivirus, aunque el mismo esté actualizado. Es evidente que el enfoque de una detección proactiva antes que reactiva, es fundamental en este tipo de amenazas.

"En nuestro centro de alertas, recibimos constantemente muestras de nuevos gusanos," dice Jose Luis Lopez de ESET NOD32 Uruguay. "El laboratorio de VSAntivirus procesa esas muestras para obtener estadísticas actualizadas, y en caso de ser necesario, enviarlas al laboratorio de ESET para su rápida inclusión en la base de firmas. En algunos días hemos recibido más de 400 variantes ligeramente modificadas del Stration, todas ellas han sido identificadas por la heurística de NOD32 como versiones genéricas, o simplemente como posibles variantes."

"Pero es evidente que aún con este impresionante record de detecciones de nuestro antivirus, es importante que el usuario tome verdadera conciencia del más sencillo y más repetido consejo en materia de seguridad que hemos publicado miles de veces en nuestro portal. El de no abrir adjuntos ni seguir enlaces de mensajes que no hemos solicitado, sin importar quien sea el remitente," concluye Lopez.

Relacionados:

Ataque masivo del gusano Stration supera récords
http://www.vsantivirus.com/21-10-06.htm

Substantial Increase in Infected System Numbers (is it real?)
http://isc.sans.org/diary.php?storyid=1828

'Stration' Worm Spawns Sneak Attacks
http://www.techweb.com/showArticle.jhtml?articleID=193600350

iDefense Labs
http://labs.idefense.com/

Fuente: http://www.vsantivirus.com/eb-11-11-06.htm
____

Una exposición deconstruye el "Fraude del Nigeriano"

Por Mercè Molist

La estafa más famosa de Internet, el "fraude del nigeriano", es una evolución de otra, nacida en el siglo XVI y conocida entonces como el "fraude del prisionero español". El artista Jeffrey Swartz reune esta y otras curiosidades, en una exposición dedicada al primer timo del "mundo real" que se trasladó a la red.

El "fraude del prisionero español" surgió en las guerras que
enfrentaron a España con Inglaterra. Consistía en mandar cartas
pidiendo dinero para el rescate de un noble británico, preso en una
cárcel española. A cambio, el "lord" premiaría a sus benefactores,
económicamente o con la mano de su hija.

Otra variante de la época era el rico español encerrado en una
cárcel tunecina. A lo largo de la historia, la estafa cambió de
protagonistas hasta que, a finales del siglo XX, se transmutó en el
"fraude de los nigerianos", que empezó usando el correo tradicional,
después el fax y, actualmente, Internet.

El esquema sigue siendo el mismo: una carta electrónica explica la
muerte traumática en África de toda una familia, que ha dejado una
cuantiosa herencia. Si en pocos días no aparecen herederos, el
estado incautará el dinero. El emisor de la carta ofrece ir al 50%
con el receptor, para quedarse ambos con los millones.

Otras veces, el emisor es el hijo de un ex-dictador africano, un
burócrata corrupto o un oficial del gobierno que precisan sacar una
gran cantidad de dinero del país. Si la víctima pica, empieza un
carteo donde le mandan documentos falsos y detalles de la operación,
que no debe revelar a nadie.

Pero de pronto surge un problema: falta dinero para un soborno,
pagar un transporte, unas tasas. La víctima empieza a desembolsar
pequeñas cantidades. La mayoría lo dejan cuando han gastado 15.000
euros de promedio. Otros siguen, hasta que viajan a África, donde
les darán el botín, que resulta ser nada.

"Cuando la persona responde la carta, sabe que entra en una cosa
ilegal y que actúa por codicia y racismo, pensando que los africanos
no saben resolver sus problemas. Esto impide después que denuncie la
estafa", explica Jeffrey Swartz, creador de esta exposición inédita
en el mundo, que ha titulado "419 o 'El prisionero español'".

419 es la sección del código penal de Nigeria donde se castiga este
fraude, originario de Lagos y practicado por pequeñas redes
criminales. "Es una de las fuentes de ingresos más importantes del
país", asegura Swartz. El año pasado se estafaron unos 3.000
millones de dólares con este timo, 320 en España.

"De cada 100 cartas que envían a Estados Unidos, responden 7
personas. Y, de estas, un 20% paga algo. Pero la policía lo
minimiza, porque no tiene denuncias", afirma Swartz, quien equipara
a los estafados con "jugadores compulsivos que roban dinero de sus
empresas o familias para seguir en el juego".

Swartz es un crítico y comisario de arte canadiense afincado en
Barcelona. Decidió montar la exposición porque "el 419 se ha
convertido en un hecho cultural y sociológico de gran complejidad,
tanto en Internet como en Nigeria, que quiero mostrar en sus
múltiples vertientes".

En Internet, ha generado la aparición de grupos que ayudan a las
víctimas, informan contra el fraude o lo combaten con humor,
respondiendo de formas descabelladas a los timadores. En Nigeria, se
han hecho películas, chistes y canciones que lo abordan como en
Estados Unidos se aborda el tema de la mafia.

La exposición acaba de inaugurarse en la Sala H de Vic (Barcelona) y
el año que viene estará en el Centre d'Art Santa Mónica de
Barcelona. Swartz afirma: "Podría decirse que el "fraude de los
nigerianos" es una venganza de la África colonial, concretamente de
Lagos, gran símbolo del comercio de esclavos, contra el mundo
occidental".

Jeffrey Swartz
http://www.barcelonaculture.com

Sala H
http://www.h-aac.net

Vídeo detención timadores en Nigeria
http://www.youtube.com/watch?v=5fLn86Q4wSM

Coalición Anti-419
http://home.rica.net/alphae/419coal

El fraude nigeriano
http://jcoppens.com/misc/spam/nig419/index.php

Scam o Rama: The Lads from Lagos
http://www.scamorama.com

Copyright 2006 Mercè Molist.
Verbatim copying, translation and distribution of this entire article is permitted in any digital and no commercial medium, provided this notice is preserved.

Fuente: http://ww2.grn.es/merce/2006/nigeriano.html
___

Cuando los votos se hacen bits, un virus puede decidir quien gana

Por Mercè Molist

Crece en Estados Unidos y Europa la preocupación por la seguridad de
la votación electrónica

¿Podría un equipo de doce hackers cambiar el rumbo de unas elecciones? La respuesta es sí, según un estudio del Brennan Center sobre votación electrónica. Cuando las papeletas se transforman en bits, los riesgos de la seguridad informática, como intrusos, virus y troyanos, entran en el juego democrático.

En las recientes elecciones en Estados Unidos, donde el 39% de la
población usó máquinas de votación electrónica, se perdieron 18.000
votos en el distrito 13 de Florida. Una cuestión peliaguda, en un
estado donde el candidato republicano ganó al demócrata por 373 votos.

¿Dónde están los 18.000 perdidos? En unas máquinas que no tenían
sistema de "back-up" ni daban recibos en papel por voto emitido, lo
que imposibilita un recuento. La propia cifra de 18.000 votos
desaparecidos es sólo una aproximación, en base a la participación
en otros distritos.

Es lo que tiene el fraude en la votación electrónica: no deja
huella. Lo explica el investigador Jon Stokes en su estudio "Cómo
robar una elección hackeando el voto": "Se puede alterar la
tabulación de votos, el registro de los mismos y también el recuento
de formas indetectables".

Los fallos de "software" que retrasaron la apertura de algunas mesas
y recuentos fueron la norma en las elecciones norteamericanas. Lo
anormal sucedía en Pennsylvania, con el fenómeno bautizado como
"vote flipping" (voto saltarín): el elector escogía a un candidato y
el ordenador marcaba a su contrario.

O en Maryland, donde la máquina aseguraba al votante que ya había
votado, cuando aún estaba en el proceso. Nadie sabe cuántas personas
insistieron, en cuántas ocasiones el ordenador no contó su voto y en
cuántas lo contó dos o tres veces. O el candidato a alcalde en el
pequeño pueblo de Poinsett que se votó a sí mismo, pero la máquina
le asignó cero votos.

Después de las elecciones, el experto en seguridad Bruce Schneier
denunciaba: "Las máquinas están "protegidas" con llaves de minibar
de hotel. El "software" está mal diseñado. Los votos computados se
guardan en archivos fácilmente manipulables. Las máquinas pueden ser
infectadas con virus. Algunas funcionan con Windows, con todos los
fallos de seguridad que conlleva".

Recientemente, un grupo de hackers holandeses demostraba que las
máquinas de votación electrónica que empiezan a usarse en Europa son
también inseguras. En un programa de televisión, mostraron como las
Nedap ES3B, que han adquirido Irlanda, Alemania, Francia, Gran
Bretaña, Holanda y Dinamarca, podían reprogramarse para jugar al
ajedrez, o espiar a 25 metros de distancia los votos que se les
introducían.

El servicio secreto danés reaccionó retirando 1.200 máquinas. Pero
no de la marca Nedap, que representa el 90% de equipos para la
votación electrónica en aquel país, sinó de la empresa holandesa
Sdu. La también holandesa Nedap prometió en un comunicado enmendar
los fallos detectados.

Estos incidentes pueden achacarse a simples errores. Pero cada vez
más voces avisan contra ellos, porque facilitan los fraudes
intencionados. Al acabar las elecciones norteamericanas, la
organización Electronic Frontier Foundation reclamaba un cambio
legislativo que obligue a los fabricantes a someterse a auditorías
independientes y hacer público el código de sus programas.

El estudio "La maquinaria de la democracia: protegiendo las
elecciones en un mundo electrónico", del Brennan Center, va más allá
y, con la ayuda de expertos de todo el mundo, dilucida si sería
posible cambiar el rumbo de unas elecciones, manipulando las
principales máquinas en uso en Estados Unidos: Sequoia, Diebold y
Election Systems & Software.

Su conclusión es que sería suficiente con un grupo de doce personas.
Los expertos detectaron 120 formas de sabotaje a las que son
vulnerables estos aparatos: "Lo más fácil sería introducir un
programa troyano, cuando la máquina está en la fábrica o a través de
sus conexiones inalámbricas, que infectase a las otras y se
autodestruyese, acabada la tarea".

Informáticos y asociaciones de derechos civiles aseguran que no es
ciencia-ficción. El vídeo "Hacking Democracy", de la organización
Black Box Voting, muestra cómo se puede reconfigurar fácilmente una
máquina Diebold o manipular el archivo donde guarda los votos. Nada
está cifrado y no quedan trazas de la manipulación.

Tampoco es imposible que alguien manipule los programas cuando la
máquina está aún en la fábrica. En los últimos años, Diebold ha
sufrido diversos accesos no autorizados a sus redes, robos de
documentos e incluso del código de sus programas.

Jon Stokes asegura: "Internet está llena de documentos que explican
vulnerabilidades de estas máquinas y cómo explotarlas. Antes, sólo
debíamos confiar en el Comité Electoral para tener unas elecciones
limpias. Ahora, debemos confiar en la empresa que ha fabricado la
máquina, en sus trabajadores y en cualquier tercera parte que toque
el "software"".

Pere Vallès, consejero delegado de la empresa Scytl, especializada
en votación electrónica, afirma: "Estas empresas lo han hecho muy
mal, por su poca seguridad y el hecho de ser sistemas cerrados, como
una caja negra. Son muy vulnerables y, potencialmente, se podrían
cambiar unas elecciones manipulando estas máquinas".

Vallès considera que "el voto electrónico no debería eliminarse sino
hacerse con transparencia", aunque no ve mercado para las máquinas
en Europa: "Tiene sentido en Estados Unidos, porque el sistema
electoral es muy complicado. Lo que nosotros necesitamos es subir la
participación y dar un uso al DNI digital, para lo que el voto por
Internet es mejor".

Suiza es el país pionero en voto por Internet. Un 60% de la población ha votado así este año. Pero en España queda un largo camino para usar la red o máquinas de voto electrónico en unas elecciones generales, afirma Vallès: "Primero, hay que cambiar la
ley electoral, que es una ley orgánica y un tema muy delicado, lo que significa que deben ponerse todos de acuerdo. Hay para rato".

How to steal an election by hacking the vote
http://arstechnica.com/articles/culture/evoting.ars

Voting Technology and Security
http://www.schneier.com/blog/archives/2006/11/voting_technolo.html

More on Electronic Voting Machines
http://www.schneier.com/blog/archives/2006/11/more_on_electro.html

1,200 Dutch e-voting machines vulnerable to hacking
http://www.theregister.co.uk/2006/10/31/dutch_votingmachines_inadequate

The Machinery of Democracy: protecting elections in an electronic world
http://www.brennancenter.org/dynamic/subpages/download_file_36343.pdf

Black Box Voting
http://www.blackboxvoting.org

EFF's e-voting page
http://www.eff.org/Activism/E-voting

Scytl
http://www.scytl.com

Hacking Democracy
http://video.google.com/videoplay?docid=-5870961089890680364&q=hacking+democracy

Voting Computer Tempest Attack
http://www.youtube.com/watch?v=B05wPomCjEY

Copyright 2006 Mercè Molist.
Verbatim copying, translation and distribution of this entire article is permitted in any digital and no commercial medium, provided this notice is preserved.

Fuente: http://ww2.grn.es/merce/2006/e-vote.html
___

Port-Knocking, simple pero seguro

Ayer, hablando con el venerable Ruyk acerca de técnicas de seguridad para SSH salió a la luz una práctica de seguridad que no conocía, el Port-knocking.

Para situarnos en esta técnica debemos pensar en la necesidad de un control remoto, un acceso desde fuera de nuestro equipo que a veces podemos requerir para corregir algún suceso inesperado, activar o desactivar aplicaciones, descargar algún archivo o cientos de acciones diferentes.

Para ello, lo más común y simple es abrir el acceso desde un determinado puerto a nuestro equipo y protegerlo con un password, siempre teniendo en cuenta como se debe elegir una contraseña.

Asumiendo que tengamos una contraseña "dificil" de romper, al día se descubren miles de vulnerabilidades, denegaciones de servicio, escaladas de privilegio y tantos otros problemas que podrían dejar a nuestro equipo unos segundos fatídicos para la seguridad de nuestros datos.

Aquí es donde entra la técnica del Port-Knocking. Con ella tenemos un firewall establecido de manera que nadie (ni nosotros mismos!) pueda acceder al sistema. En el ejemplo posterior, vemos como un supuesto atacante (88.35.21.31) intenta acceder por varios puertos (21, 23 y 22) sin éxito alguno.

port knocking bad

Totalmente inútil sería esta táctica si no hubiera una manera de que nosotros podamos entrar:

port knocking good

El Port-knocking se basa en realizar varios intentos de conexión consecutivos (y previamente establecidos) a ciertos puertos para «avisar» al sistema de que realmente somos nosotros.

Asi pues, en el ejemplo que muestro tenemos configurado el knockd (demonio encargado del port-knocking) para que al recibir los intentos de conexión en el puerto 2199 y 9123, se abra el firewall para nuestra IP en el puerto 22. ¿Brillante, verdad? Una sencilla forma de proteger nuestro sistema y hacer prácticamente imposible de ingresar.

Finalmente también podría hacerse posible otra combinación para volver a cerrar el acceso o alargar la combinación de puertos (a 5 intentos de conexión por ejemplo). Tener en cuenta que, en el remoto caso de que un usuario consiguiera adivinar la combinación de puertos aún tendría que enfrentarse a una contraseña.

En linuca comentan más sobre como implementar el port knocking en un sistema linux.

Fuente: http://www.emezeta.com/articulos/port-knocking-simple-pero-seguro
____

La red, la ley y la lógica

Por Enrique Dans

“ Una sentencia que, de facto, inmuniza a los usuarios individuales con respecto a la republicación de contenidos y establece que el único perseguido en esos casos será, como debería ser y como marca la lógica, el autor del contenido considerado. ”

Dos sentencias de tribunales tan lejanos como China y California nos llevan a pensar, esperanzados, en cómo la lógica y el sentido común acaban imponiéndose ante el interés de algunos por oponerse a todo tipo de cambio o progreso.

Por un lado, el portal y buscador chino Baidu es absuelto en una demanda que lo enfrentaba a siete compañías discográficas (entre ellas, las cuatro grandes: EMI, Sony BMG, Universal y Warner), que lo habían denunciado por ofrecer descargas ilegales cuando, en realidad, lo único que ofrecían eran vínculos a archivos de terceros ajenos a ellos. Por otro, el Tribunal Supremo del Estado de California ha acordado por unanimidad que un sitio web no podrá ser perseguido por textos introducidos en él por terceras partes, y que únicamente podrán ser consideradas responsables y, si procede, perseguidas, dichas terceras partes. En el caso Baidu, que revertía una sentencia anterior, hablamos de un sitio que únicamente ofrece vínculos a sitios de terceros, como hace cualquier portal o buscador que se precie, y que se dice obtiene en torno a un 15% de su tráfico de un subdominio destinado a ofrecer a sus visitantes búsquedas en la inmensa pléyade de sitios que ofrecen descargas de música, una realidad imparable y completamente imposible de ignorar por mucho que algunos ejecutivos de la industria quieran enterrar su cabeza en la arena. En el caso de California, se trataba de una mujer de San Diego, Ilena Rosenthal, acusada de promover el desprestigio de un doctor por la publicación en una página web de documentos, mensajes y memorandos obtenidos de terceras partes: Ilena ha sido protegida por el veredicto unánime del Tribunal Supremo porque "ningún usuario deberá ser tratado como un medio de comunicación de contenidos de terceros". Una sentencia que, de facto, inmuniza a los usuarios individuales con respecto a la republicación de contenidos y establece que el único perseguido en esos casos será, como debería ser y como marca la lógica, el autor del contenido considerado.

Ambas noticias marcan, por fin, la llegada del sentido común a un mundo como Internet, en el que la novedad de muchos comportamientos y la velocidad con la que algunas veces ocurren dejaba en ocasiones fuera de juego a unos jueces interesadamente influenciados por el criterio de quienes pretendían arrimar el ascua a su sardina mediante interpretaciones imposibles de leyes que no podían –ni debían– ser aplicadas a este tipo de escenarios. Aquí en España, la revisión de sentencias absolutamente aberrantes como la de la Sociedad General de Autores (SGAE) contra la Asociación de Internautas, en las que el demandante pretendía hacer responsable al demandado por algo que unos terceros habían incluido en un dominio administrado por éste, ya han sido admitidas por el fiscal y redirigidas al Tribunal de Justicia de las Comunidades Europeas.

En el fondo, estamos ante una normalización del funcionamiento de Internet ante una serie de intromisiones absurdas en su funcionamiento. Como buen cuerpo orgánico que se autorregula, Internet reacciona ante las agresiones de quienes quieren utilizar la lógica caduca de modelos ya superados, y reacciona aislando y neutralizando dichas agresiones. Y es que lo que estaba en el alero con las citadas decisiones era ni más ni menos que la mismísima libertad de expresión en Internet o la capacidad de alguien para señalar la dirección en la cual se encuentra un recurso. De haber sido fallados en sentido contrario, estos casos podrían haber supuesto un freno brutal contra, por ejemplo, el sector de los buscadores en su conjunto. O, sin ir más lejos, contra la posibilidad de las personas de mantener una página web personal sin miedo a que alguien pueda venir y hacerles responsables por algo que un tercero dijo en ella. En la distorsionada y absurda visión de los demandantes y (afortunadamente) perdedores, bastaría con que un sitio dijese algo que no les interesase para, de manera automática, ponerlo fuera de combate mediante un procedimiento tan sencillo como dirigirse a él y verter amenazas o injurias contra algo o alguien protegidos por el correspondiente anonimato, para posteriormente obtener una captura de pantalla y reclamar una suspensión o una serie de daños y perjuicios. Un concepto tan absurdo en Internet que, simplemente, resultan ofensivo para la mentalidad de cualquiera que haya navegado más de una docena de veces y haya visto lo que la red ofrece. Pero claro, en el otro lado, en el demandante, nos encontramos a personas e instituciones perfectamente acostumbradas a escenarios en los que pueden campar por sus respetos porque "las leyes las hacen ellos", mediante procedimientos de todo tipo en los que, ahí sí, todo aparentemente vale y está perfectamente justificado.

Estas decisiones esconden mucho más que una compleja y farragosa argumentación legal: en realidad, definen algunas de las partes de ese escenario ilimitado llamado red en el que va a discurrir en el futuro una parte cada día más significativa de nuestra actividad, y que algunos querían someter a sus propias leyes para mantener así sus modelos de negocio caducos. Cuando todo un Tribunal Supremo del Estado de California decide por unanimidad, o cuando obtenemos inequívoca prueba de que esto "lo saben hasta los chinos" (con perdón y respeto para los chinos por utilizar esa frase hecha tan típicamente española), es que algo, decididamente, está cambiando. En la red, como en todo, acabarán imperando la lógica y el sentido común. Que, como algunos se empeñan en demostrar, resulta ser en muchas ocasiones el menos común de los sentidos.

Fuente: http://www.libertaddigital.com/opiniones/opi_desa_34519.html
___

26 nov 2006

¿La raíz de todos los males? - Rootkits revelados

¿Son los rootkits la raíz de todos los males, o sólo otra rama del árbol de amenazas? Todo lo que necesita saber acerca de la amenaza de los rootkits lo encontrará en este documento.

Autores: David Harley y Andrew Lee.

En los últimos años, se ha incrementado la toma de conciencia pública acerca de los rootkits, pero así como con los gusanos, virus y otros códigos maliciosos, el término rootkit es aplicado indistintamente a un amplio rango de tecnologías y ha traído un número de definiciones poco apropiadas.

Mientras que varias de estas tecnologías y definiciones son explicadas en el presente trabajo, nuestra intención es clarificar usos comunes, y no suministrar una única definición final. No obstante, hay algunas explicaciones breves en el glosario al final del presente.

Los rootkits se encuentran en peligro de convertirse en lo último de una larga línea de amenazas pobremente entendidas y ser falsamente promocionados como “el fin de la computación tal y como la conocemos”.

Seguir Leyendo
___

25 nov 2006

La Asamblea Nacional Francesa adopta el software libre

Según leo en Slashdot, la Asamblea Nacional Francesa, el equivalente a nuestro Congreso de los Diputados, migra los escritorios de los asambleístas a soluciones basadas en software libre. El sistema operativo de escritorio estará basado en una distribución GNU/Linux (¿Mandriva?), y las herramientas que se utilizarán serán libres.
El detonante de esta decisión (muy, pero que muy acertada en mi opinión), ha sido un informe encargado por el gabinete del Primer Ministro francés y elaborado por un asambleísta frances, llamado Bernard Carayon. En él se viene a decir más o menos, pero en negro sobre blanco, y en un documento formal, lo que la comunidad del SL lleva clamando desde hace años: el SL lleva de serie libertades y capacidades que el privativo ni puede ni quiere dar.

Esta noticia hace que recuerde de forma no muy agradable otra relacionada con el mismo tema y en el que se hace patente el clamoroso analfabetismo tecnológico de nuestros gobernantes."

Fuente: http://softlibre.barrapunto.com/softlibre/06/11/24/133257.shtml
___

24 nov 2006

La Web 2.0 necesita una Seguridad 2.0

Acabo de terminar de revisar el texto Top 10 Web 2.0 Attack Vectors de Shreeraj Shah, cuya temática gira en torno a lo que el autor considera como los vectores de ataque más habituales en lo que se ha dado en llamar Web 2.0.

Me encantan estos textos frescos, modernos y revitalizantes, ya que no sólo tratan temas actuales y disciplinas relativamente poco conocidas, sino que además, me hacen pensar y reflexionar.

Estos vectores son discutibles, ya que, como es habitual, cada uno cuenta la feria según la ha vivido. De todos modos es un listado interesante, que debe hacernos recapacitar sobre la progresión en la interactividad con la Web, que tiene que ir obligatoriamente acompañada de la seguridad, la privacidad y la protección de los datos personales más robusta posible. Una reflexión igualmente importante es aquella que debe hacernos ver con claridad, a quienes nos dedicamos a la seguridad de la información y a los desarrolladores en general, que los avances tecnológicos siempre traen de la mano avances en la complejidad, lo que suele favorecer la aparición no sólo de problemas de funcionalidad, sino también de brechas de seguridad.

Hace unos años, la seguridad Web prácticamente se circunscribía a la seguridad del servidor Web. No había aplicaciones Web, sólo había documentos estáticos, que a lo sumo permitían la inyección de etiquietas HTML. Los tiempos han cambiado, y necesariamente, debe cambiar la aproximación que hagamos a la seguridad en este tipo de despliegues. La Web 2.0 requiere una evolución de la hacia una seguridad 2.0. Aplicar las técnicas y conceptos de seguridad de antaño a los servicios de hoy en día es a todas luces insuficiente. Es tan absudo como pretender mantener un coche moderno con las acciones de mantenimiento que se aplicaban hace años.

Soy de los que creo que la seguridad siempre va un paso atrás respecto a las innovaciones, y que rara vez está a la altura de las necesidades. La seguridad 2.0 que promulgan este tipo de documentos debió haberse previsto no hoy, sino hace bastante tiempo, y las aplicaciones 2.0 deberían haber seguido desde un principio un ciclo de vida en el que la seguridad figurase como parte clave de los desarrollos.

Todos los que alguna vez hemos estado metidos en gestión de proyectos o entornos de diseño y desarrollo, sabemos perfectamente que esto jamás se cumple. En los ciclos de desarrollo rara vez se cuenta con la presencia de un análisis de seguridad paralelo, siendo también poco frecuente que los pases a producción de un aplicativo incluyan verificaciones de seguridad. El criterio motor fué, es y será que la aplicación cumpla con los requisitos del negocio. Las verificaciones de seguridad muchas veces ni tan siquiera se llevan a cabo a posteriori.

No quiero decir con esto que la seguridad sea más importante que alinear una aplicación con los requisitos de negocio, porque no lo es. Simplemente hago un llamamiento para que, de una vez por todas, se incluya a la seguridad como parte activa de estos ciclos, como único garante de que la Web 2.0 sea más confiable y segura. Se están haciendo esfuerzos, pero hay que darle una vuelta más a la tuerca.

Sin más preámbulos, listo esos diez vectores de ataque a los que el autor hace referencia. Si necesitáis que os amplíe algún elemento, decídmelo en los comentarios

  1. Cross-site scripting en AJAX
  2. Envenenamiento XML
  3. Ejecución de código malicioso AJAX
  4. Inyección RSS /Atom
  5. Enumeración y escaneo WDSL
  6. Validación en rutinas AJAX desde el lado del cliente
  7. Problemas asociados al enrutado de servicios Web
  8. Manipulación de parámetros con SOAP
  9. Inyección XPATH en mensajes SOAP
  10. Manipulación de RIAs (Rich Internet Applications)

Echo en falta todo el conjunto de ataques que se realizan no contra las aplicaciones, sino contra los servidores de dichas aplicaciones y las interfaces existentes. Aún así, insisto en que es un listado interesante, y además, el documento está enfocado desde el punto de vista de la aplicación, y no de los servidores que la soportan.

Fuente: http://www.sahw.com/wp/archivos/2006/11/24/la-web-20-necesita-una-seguridad-20/

___

La semana de los fallos en Oracle

Siguiendo la estela del "mes de los fallos en navegadores" y del "mes de los errores en el núcleo", Cesar Cerrudo emprende una nueva campaña centrada en un solo producto: La semana de los bugs en Oracle (Week of Oracle Database Bugs) ha sido anunciada para principios de diciembre.

Como ya hiciera HD Moore en julio con su "mes de los fallos en los navegadores", y LMH ahora en noviembre con la iniciativa "mes de los errores en el núcleo" llega "la semana de fallos en Oracle" de la mano de Cesar Cerrudo, director de Argeniss y experto en seguridad de bases de datos.

La WoODB se centrará en la publicación de una vulnerabilidad o error por día durante una semana, caracterizadas por no tener solución oficial y ser desconocidas hasta el momento. El hecho de que la iniciativa sea más corta que las anteriores no quiere decir que no existan errores suficientes. Su creador indica que bien podrían hacer "el año de los fallos en Oracle" sin ningún problema. Una semana, sin embargo, les ha parecido suficiente para llamar la atención sobre el problema de seguridad de Oracle, que no distribuye productos seguros ni sus actualizaciones a tiempo. Añade que incluso la compañía miente sobre sus esfuerzos de seguridad. Cerrudo también dice haber elegido Oracle por su posición en el mercado, aunque aclara que la semana podría haber sido dedicada a cualquier otro producto, porque asegura tener "0 days" para otros sistemas de bases de datos. Aunque no lo mencione, parece obvio que una de sus motivaciones añadidas es dar a conocer su empresa.

El proyecto ha recibido críticas negativas de Alexander Kornbrust, experto de Red-Database-Security que piensa que no contribuirá a mejorar la seguridad. Es muy poco probable que Oracle rompa su ciclo trimestral de actualizaciones y por tanto no habrá nuevos parches hasta enero o abril de 2007. Kornbrust también piensa que Oracle ha mejorado la seguridad durante 2006.

Es cierto que Oracle ha mejorado su sistema de notificación de alertas de seguridad, pero es más cuestionable que haya mejorado la seguridad en sí. En su último paquete de actualizaciones, añadió más información a la descripción de las vulnerabilidades respondiendo a una aclamada demanda por parte de administradores de sus bases de datos, y reconociendo que la forma en la que venía describiendo sus problemas de seguridad resultaba manifiestamente mejorable. Ha rediseñado su sistema de boletines ayudándose de CVSS (Common Vulnerability Scoring System), un estándar que gradúa la severidad de manera estricta a través de fórmulas establecidas.

Pero sin ir más lejos David Litchfield demostraba a través de un informe hace unos días que Oracle sufre demasiados problemas de seguridad, que van en aumento, y que tiene otros tantos que les queda por corregir. La semana de fallos en Oracle será una pequeña muestra.

Más Información:

The Week of Oracle Database Bugs
http://www.argeniss.com/woodb.html

After two 'Hole Months', now a 'Hole Week'
http://www.heise-security.co.uk/news/81412

(22/11/2006) Litchfield: Comparado con Oracle, Microsoft SQL Server es más seguro
http://www.hispasec.com/unaaldia/2951

Oracle ofrecerá más y mejor información en sus boletines de seguridad
http://www.hispasec.com/unaaldia/2915

Fuente:
http://www.hispasec.com/unaaldia/2953/