SAFE. Guía para proteger tu vida digital y tu privacidad

31 mar 2007

Publicado el Boletín 84 de Segu-Info

Boletín 84 - 31/03/2007

Los temas tratados son:

- ¿Sirve la paranoia?
- Analizando Malware
- Cuatro ataques al precio de uno y cuatro moralejas

Leer Boletín

cfb

30 mar 2007

Ojo con los cursores animados

Diversas compañias han comenzado a alertar sobre la vulnerabilidad confirmada por Microsoft y que permite la ejecución de archivos que pueden ser descargados de internet (malware).
Las aplicaciones vulnerables son Windows, Outlook y Outlook Express

Si alguien te ofrece un archivo .ani, ignóralo a menos que quieras infectarte.

Vista también es vulnerable cerrando la carpeta en donde se aloja el archivo del cursor.

Toda la información en:
http://isc.sans.org/diary.html?storyid=2534
http://isc.sans.org/diary.html?storyid=2539
http://isc.sans.org/diary.html?storyid=2540
http://isc.sans.org/diary.html?storyid=2542
http://www.enciclopediavirus.com/noticias/verNoticia.php?id=777
http://www.hispasec.com/unaaldia/3079/
http://www.vsantivirus.com/vul-cve-2007-1765.htm
http://www.vsantivirus.com/trojandownloader-ani-g.htm
http://www.microsoft.com/technet/security/advisory/935423.mspx
http://blogs.technet.com/msrc/archive/2007/03/29/microsoft-security-advisory-935423-posted.aspx
http://blogs.technet.com/msrc/archive/2007/03/30/update-on-microsoft-security-advisory-935423.aspx
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-0038
http://archives.neohapsis.com/archives/fulldisclosure/2007-03/0470.html
http://www.determina.com/security_center/security_advisories/securityadvisory_0day_032907.asp
http://www.us-cert.gov/cas/techalerts/TA07-089A.html
http://www.kb.cert.org/vuls/id/191609
http://secunia.com/advisories/24659
http://nvd.nist.gov/nvd.cfm?cvename=CVE-2007-1765
http://www.kriptopolis.org/nuevo-gusano-explota-la-vulnerabilidad-ani-de-windows
http://seguinfo.blogspot.com/2007/04/avalancha-de-parches-para-la.html
http://seguinfo.blogspot.com/2007/04/chequeador-y-nuevos-exploit-ani.html
http://seguinfo.blogspot.com/2007/04/microsoft-anuncia-parche-para-la.html
http://seguinfo.blogspot.com/2007/04/eeye-publica-un-parche-para-una_01.html

cfb

Herramientas de Seguridad para VoIP

A continuación de un listado de herramientas (gratuitas y pagas) para análisis de VoIP:
Además vale la pena dar un recorrido por VOIPSA's VoIP Security Threat Taxonomy, el sitio s de NIST Security Considerations for Voice Over IP Systems y ya que estamos leer un par de libros sobre el tema:
Fuente: http://radajo.blogspot.com/2007/03/voip-security-tools.html

La Semana (Santa) de los fallos de Windows Vista

Esto de dedicar las temporadas temáticas se ha puesto tan de moda que ahora se pisan las fechas. Este mes de abril se habían propuesto hacer el mes de los fallos de MySpace, pero además, se ha lanzado The Week of Vista Bugs (TWOVB) para la semana que viene.

Ahora mismo están pidiendo por mail que las contribuciones al equipo y desde el lunes 2 de Abril empezarán a postear los bugs. El equipo está formado, según pone en la web por:

The TWOVB Team
--------------
* Jerome A.
* Class 101
* Brett M.
* H. M.
* Anonymous

Y como se puede ver en el menú de la web, se unen a cierta corriente popular de usar el acrónimo "M$" para definir a Spectra.

Veremos que hacen público. La información en esta URL.

De momento no dan más información. ¿Serán grabes? ¿Prefieren hacerlos públicos a ganar la pasta que se supone que se paga por los fallos de Windows Vista?

Actualización 03/04: Esta semana fue un hoax

Fuente: http://elladodelmal.blogspot.com/2007/03/la-semana-de-los-fallos-de-windows.html
http://http://www.securinfos.info/

Nueva amenaza en Latinoamérica

Latinoamérica está siendo blanco de un ataque bastante particular de un troyano. El mismo simula ser una descarga de Internet Explorer para engañar al usuario.
Si bien este caso es uno más de los cientos que se ven a diario, siempre hay que prestar especial atención en estos casos que salen de la normalidad por la cantidad de correos que están llegando.

Los Antivirus lucen así hasta este momento:

Es decir que como siempre la solución pasa por nosostros.
Sea precavido: mire, piense y luego no haga click.

cfb

Dos por uno: navegador con rootkit

La truculenta historia de los navegadores fraudulentos da ya para una enciclopedia. Por mencionar algunos ejemplos palmarios, tratados en su día Kriptópolis, remitiremos al caso Browsezilla y al caso Browzar.

Hoy nos llega otro ejemplo interesante, que además ha sido objeto de un análisis pormenorizado...

Se trata de NetBrowserPro, que se presenta como un navegador "seguro y confidencial, que no deja hueco para virus".

Al menos la última afirmación ("no deja hueco para virus") se ha mostrado indiscutible, porque parece que NetBrowserPro esconde un rootkit que apenas deja sitio para -otros- intrusos.

Pero quizás lo más interesante es que el propio sitio web de NetBrowserPro comparte dirección IP con el del famoso Browsezilla.

Sin duda un curioso caso de clonación.

Fuentes:
http://www.kriptopolis.org/dos-por-uno-navegador-con-rootkit
http://blog.spywareguide.com/2007/03/netbrowserpro_the_porn_browser.html

El sorprendente origen del spam

Hace muy poco comentamos en Kriptópolis cómo el último Informe Symantec adjudicaba a Estados Unidos el primer puesto mundial como origen del correo basura.

Hoy, un trabajo de Security Fix precisa aún mucho más...

El trabajo se ha basado en investigar el spam recibido durante un mes en busca de su origen real, utilizando la dirección IP y una búsqueda whois inversa.

Los resultados son sorprendentes, con ofertas de alargamiento de pene procedentes de máquinas de Dow Jones, estafas PayPal enviadas desde la red de Oracle, spam financiero que nos llega desde Hewlett Packard, etc, etc.

Fortune 500s Unwittingly Become Spammers [Security Fix].

Fuente: http://www.kriptopolis.org/el-sorprendente-origen-del-spam

Publicado informe sobre vulnerabilidades en sistemas operativos durante 2006

OmniNerd ha publicado un estudio basado en el escaneo, mediante Nessus y Nmap, de vulnerabilidades explotables de forma remota en diferentes sistemas operativos: Windows XP, Server 2003, Vista Ultimate, Mac OS9, OSX Tiger, OSX Tiger server, FreeBSD 6.2, Solaris 10, Fedora Core 6, Slackware 11, SuSE Enterprise 10 y Ubuntu 6.10.

Los detalles son interesantes y las conclusiones probablemente polémicas...

Concluye el estudio que tanto Windows como MacOS "salen de la caja" con varias vulnerabilidades explotables de forma remota, que en el caso de Windows ni siquiera precisan que se activen los servidores incorporados, si bien la situación empeora en ambos sistemas tras habilitarlos. Sin embargo, una vez parcheados ambos sistemas parecen seguros desde el exterior.

En cuanto a Linux-UNIX el trabajo afirma que presentan un aspecto mucho más robusto hacia el exterior y que incluso con los servidores preconfigurados activos mantienen su integridad frente a ataques remotos. El inconveniente frente a los productos de Microsoft y Apple radicaría en que su curva de aprendizaje es más pronunciada.

En lo que respecta a un uso empresarial, se afirma que la mayoría de sistemas analizados pueden servirse de los conocimientos de administradores capacitados para parchearlos y configurar correctamente sus servicios. No ocurre lo mismo en los ordenadores domésticos. Dada la naturaleza esotérica de UNIX y Linux sus usuarios suelen ser mejores conocedores de aspectos relativos a su seguridad, con lo que se benefician de una amplia base de usuarios entendidos. Los sistemas operativos de Microsoft y Apple, al estar más orientados al consumidor, tafrontan un riesgo mayor de que un usuario abra servicios remotos de manera arbitraria o juguetee con las configuraciones por defecto, por lo que los sistemas pueden volverse enseguida vulnerables a intrusiones.

Concluye el estudio diciendo que si no se aplican con diligencia los parches apropiados o no se habilitan las actualizaciones automáticas, los propietarios de sistemas Windows y OS X son los más susceptibles a intrusiones rápidas y devastadoras.

Fuente:
2006 Operating System Vulnerability Summary [OmniNerd]
http://www.kriptopolis.org/publicado-informe-sobre-vulnerabilidades-en-sistemas-operativos-durante-2006

29 mar 2007

Hoy han cogido a otro (The Mentor)

Mentor_and_niece.jpg
Este es Loyd Blankenship (The Mentor) y en 1986 escribió esto:

Hoy han cogido a otro, aparece en todos los periódicos. "Joven arrestado por delito informático", "hacker arrestado por irrumpir en un sistema bancario".

"Malditos críos. Son todos iguales".

¿Pero pueden, con su psicología barata y su cerebro de los años cincuenta, siquiera echar un vistazo a lo que hay detrás de los ojos de un hacker? ¿Se han parado alguna vez a pensar qué es lo que les hace comportarse así, qué les ha convertido en lo que son? Yo soy un hacker, entre en mi mundo. Mi mundo comienza en el colegio. Soy más listo que el resto de mis compañeros, lo que enseñan me parece muy aburrido.

"Malditos profesores. Son todos iguales". Puedo estar en el colegio o un instituto. Les he oído explicar cientos de veces cómo se reducen las fracciones. Todo eso ya lo entiendo. "No, Sr. Smith, no he escrito mi trabajo. Lo tengo guardado en la cabeza".

"Malditos críos. Seguro que lo ha copiado. Son todos iguales".

Hoy he descubierto algo. Un ordenador. Un momento, esto mola. Hace lo que quiero que haga. Si comete errores, es porque yo le he dicho que lo haga.

No porque yo no le guste, me tenga miedo, piense que soy un listillo o no le guste ni enseñar ni estar aquí.

Malditos críos. A todo lo que se dedican es a jugar. Son todos iguales. Entonces ocurre algo... se abre una puerta a un nuevo mundo... todo a través de la línea telefónica, como la heroína a través de las venas, se emana un pulso electrónico, buscaba un refugio ante las incompetencias de todos los días... y me encuentro con un teclado.

"Es esto... aquí pertenezco... ". Conozco a todo mundo... aunque nunca me haya cruzado con ellos, les dirigiese la palabra o escuchase su voz... los conozco a todos... malditos críos. Ya está enganchado otra vez al teléfono.

Son todos iguales... puedes apostar lo que quieras a que son todos iguales... les das la mano y se toman el brazo... y se quejan de que se lo damos todo tan masticado que cuando lo reciben ya ni siquiera tiene sabor. O nos gobiernan los sádicos o nos ignoran los apáticos. Aquellos que tienen algo que enseñar buscan desesperadamente alumnos que quieran aprender, pero es como encontrar una aguja en un pajar.

Este mundo es nuestro... el mundo de los electrones y los interruptores, la belleza del baudio. Utilizamos un servicio ya existente, sin pagar por eso que podría haber sido más barato si no fuese por esos especuladores. Y nos llamáis delincuentes. Exploramos... y nos llamáis delincuentes. Buscamos ampliar nuestros conocimientos... y nos llamáis delincuentes. No diferenciamos el color de la piel, ni la nacionalidad, ni la religión... y vosotros nos llamáis delincuentes. Construís bombas atómicas, hacéis la guerra, asesináis, estafáis al país y nos mentís tratando de hacernos creer que sois buenos, y aún nos tratáis de delincuentes.

Sí, soy un delincuente. Mi delito es la curiosidad. Mi delito es juzgar a la gente por lo que dice y por lo que piensa, no por lo que parece. Mi delito es ser más inteligente que vosotros, algo que nunca me perdonaréis. Soy un hacker, y éste es mi manifiesto. Podéis eliminar a algunos de nosotros, pero no a todos... después de todo, somos todos iguales.

The Mentor. 08/01/1986

http://www.linuxsilo.net/docs/manifiesto-hacker_es.html

En días como hoy no hay lugar para la crítica, sólo para la fraternidad.

The Mentor tampoco era un santo para los hackers de su tiempo

Fuente: http://www.filmica.com/port666/archivos/005657.html

Políticas de seguridad

Una de las preguntas más habituales a la hora de tratar de llevar a la práctica la seguridad suele ser cómo desarrollar políticas de seguridad. Realmente suele ser uno de los apartados en los que es más complicado encontrar documentación útil en Internet, ya que normalmente los consultores guardan con celo ese tipo de documentación, que refleja parte de su KnowHow adquirido a lo largo de los años. Por éso, creo que el link que dejo a continuación puede ser útil, si no para servir de modelo de creación de políticas, sí como referencia para su redacción:

http://www.27001-online.com/secpols.htm

En esta dirección se puede encontrar un listado de políticas organizadas por capítulos, y para cada una un pequeño índice del contenido que se debe regular en cada una de ellas. Como cualquiera puede comprobar, la estructura no sigue la misma organización que los controles de la norma ISO 27001, pero creo que este es uno de los puntos fuertes de esta lista, ya que están organizadas de una forma más práctica y con la que probablemente muchas organizaciones se sentirán más cómodas, debido a que se asemeje más a su organización y funcionamiento interno.

En resumen, esta puede ser una guía de trabajo para todo aquél que quiera adentrarse en el desarrollo de políticas de seguridad y no sepa por dónde empezar. Y si se quiere que la documentación desarrollada sea compatible con ISO 27001, no hay más (ni menos) que identificar la correspondencia entre ellas y los apartados y controles de la norma. Y que conste que no es algo tan trivial como parece...

Fuente: http://secugest.blogspot.com/2007/03/polticas-de-seguridad.html

RSA lanza la campaña “10 Días Contra el Fraude Online"

Desde el 28 de marzo al 6 de abril: 10 días para hacer más difícil la vida a los ciberdelincuentes y proteger a los usuarios de Internet de posibles riesgos.

Hace exactamente diez años desde la primera referencia pública al término "phishing". Por este motivo, RSA lanza una iniciativa pan-Europea para concienciar a los usuarios de los riesgos asociados al uso de Internet para realizar transacciones financieras.

La campaña “10 Días Contra el Fraude online" ha sido aprobada y apoyada por numerosas instituciones gubernamentales para la seguridad telemática, asociaciones y empresas en diversos países como España, Francia, Italia y Reino Unido.

A través de esta iniciativa, RSA y sus colaboradores pondrán una especial atención en los estafadores y cibercriminales y proporcionarán a los usuarios sencillos y prácticos consejos sobre cómo protegerse del fraude online y del robo de identidad. Como apoyo a la campaña RSA ha creado un site en la que se podrá encontrar toda la información al respecto.

Entre los contenidos de dicho microsite se incluye una descripción de lo que es el robo de identidad y cómo se lleva a cabo. También se podrán encontrar los diferentes métodos de fraude online (phishing, spoofing, pharming, spyware, etc), consejos tanto para consumidores como para instituciones financieras, así como consejos sobre cómo actuar en caso de ser víctima del fraude en línea.

Fuente:
http://www.diarioti.com/gate/n.php?id=13679
http://www.rsa.com/go/idtheft/Spanish/

Keyloggers: Qué son y cómo detectarlos (I)

Nikolay Grebennikov

En febrero de 2005, Joe López, un empresario de Florida, enjuició al Bank of America después de que unos hackers desconocidos robaran 90.000 dólares de su cuenta en este banco. El dinero robado había sido transferido a Latvia.

Una investigación reveló que el ordenador de López había sido infectado con el virus conocido como Backdoor Coreflood, el cual registra cada pulsación del teclado y envía esta información a ciberdelincuentes vía Internet. Fue de esta manera que los hackers obtuvieron el nombre de usuario y la contraseña de Joe López, ya que él a menudo realizaba sus transacciones bancarias a través de Internet.

Sin embargo, el veredicto de la corte no favoreció al interpelante pues se adujo que Joe López había sido negligente por no tomar precauciones al manejar su cuenta bancaria a través de Internet. La signatura del código malicioso encontrado en su sistema había sido añadida a las bases de datos de casi todos los antivirus ya en 2003.

Las pérdidas de Joe López fueron causadas por una combinación de un descuido general y un programa keylogger ordinario.

Sobre Keyloggers

Por sí mismo, el término 'keylogger' es neutral y describe una función que registra las pulsaciones de las teclas del ordenador.

La mayoría de las fuentes consultadas definen keylogger como un programa diseñado para, en secreto, monitorear y registrar cada pulsación del teclado. Esta definición no es correcta del todo, pues un keylogger no necesariamente tiene que ser un programa, sino que también puede ser un dispositivo físico. Los dispositivos keylogger son menos conocidos que el software keylogger, pero es importante tener en cuenta la existencia de ambos cuando se habla de seguridad informática.

Los programas legítimos pueden tener una función de keylogger que se puede utilizar (y a menudo se utiliza), para iniciar ciertos programas mediante combinaciones de teclas (‘hotkeys’) o para cambiar la distribución del teclado (por ejemplo el teclado Ninja). Se encuentra disponible un gran número de programas diseñados que permiten a los administradores rastrear las actividades diarias de los empleados en sus ordenadores, o que permiten a los usuarios hacer lo mismo respecto a las actividades de terceros. Sin embargo, el límite ético entre el monitoreo justificado y el espionaje delincuencial suele ser muy tenue. Sucede que a menudo los programas legítimos son utilizados de manera deliberada para robar información confidencial del usuario, como por ejemplo sus contraseñas.

La mayoría de los modernos keyloggers se consideran software o hardware legítimo y se venden abiertamente en el mercado. Los desarrolladores y vendedores ofrecen una larga lista de casos en los cuales resulta legal el uso de los keyloggers, como por ejemplo:

  • Control para padres: los padres pueden rastrear las actividades de sus hijos en Internet y pueden solicitar que se les envíe notificaciones en caso de acceso a sitios Internet con contenido para adultos;
  • Las esposas o esposos celosos pueden recurrir a un keylogger para rastrear las actividades de su pareja en Internet si llegan a sospechar que están envueltos en una “relación virtual”;
  • Seguridad corporativa: rastreado del uso de ordenadores con propósitos extralaborales, o el uso de las estaciones fuera de las horas de trabajo;
  • Seguridad corporativa: uso de keyloggers para rastrear la introducción de palabras y frases clave asociadas con información comercial que podría perjudicar a la empresa (ya sea en el orden material u otro) si llegara a revelarse;
  • Otro tipo de seguridad: uso de registros de keyloggers para analizar y rastrear incidentes relacionados con el uso de ordenadores personales;
  • Otras razones.

Aunque las justificaciones arriba mencionadas son más subjetivas que objetivas, todas las situaciones pueden resolverse mediante otros métodos. Además, cualquier programa keylogger legítimo siempre puede ser utilizado con intenciones maliciosas o delincuenciales. Hoy en día los keyloggers se usan principalmente para robar información relacionada a varios sistemas de pago en línea, y los elaboradores de virus no cesan en su afán de elaborar nuevos troyanos keyloggers con tal propósito.

Asimismo, muchos keyloggers se esconden en el sistema, por ejemplo, pueden camuflarse como rootkits, lo cual los convierte en programas troyanos completamente furtivos.

Considerando que los keyloggers pueden usarse para cometer actos delictivos, la detección de tales programas se ha convertido en una prioridad para las compañías antivirus. El sistema clasificatorio de Kaspersky Lab tiene una categoría especial llamada Trojan-Spy, que resulta ser una perfecta definición para los keyloggers. Los troyanos-espía, tal como sugiere su nombre, rastrean la actividad del usuario, almacenan la información en el disco duro del ordenador del usuario y luego se la envían al autor o ‘dueño’ del troyano. La información robada incluye las teclas pulsadas por el usuario y fotografías de pantallas, las cuales se utilizan en el robo de información bancaria para llevar a cabo los fraudes en línea.

Por qué constituyen una amenaza

A diferencia de otros tipos de programas maliciosos, los keyloggers no representan una amenaza para el sistema mismo. Sin embargo, pueden significar una seria amenaza para los usuarios ya que pueden usarse para interceptar contraseñas y otro tipo de información confidencial ingresada a través del teclado. Como resultado, los ciberdelincuentes pueden obtener códigos PIN y números de cuentas de sistemas de pagos en línea, contraseñas para cuentas de usuarios de juegos en línea, direcciones de correo electrónico, nombres de usuario, contraseñas de correo electrónico, etcétera.

Una vez que el ciberdelincuente tiene en su poder la información confidencial del usuario, puede con toda facilidad proceder a transferir los fondos desde la cuenta del usuario o puede obtener acceso a la cuenta del usuario de juegos en línea. Por desgracia, este acceso a información personal a veces conlleva consecuencias de mayor gravedad que la pérdida de unos cuantos dólares por parte del usuario. Los keyloggers pueden ser usados como herramientas en el espionaje industrial y político, ya que se logra obtener datos que pudieran incluir información de propiedad comercial y material gubernamental clasificado que podrían llegar a comprometer la seguridad de organismos estatales, por ejemplo, mediante el robo de llaves privadas de cifrado.

Los keyloggers junto al phishing y a los métodos de ingeniería social (ver el artículo "El robo de propiedad virtual en las redes informáticas") son los principales métodos utilizados en el fraude electrónico moderno. Sin embargo, no es difícil para un usuario cauto protegerse. Basta ignorar aquellos correos electrónicos claramente identificados como phishing y no brindar ningún tipo de información personal a sitios Internet sospechosos. En cambio, no hay mucho que un usuario pueda hacer para prevenir el fraude cometido mediante los keyloggers, excepto recurrir a medios especializados de protección, puesto que resulta casi imposible comprobar un fraude cometido mediante un keylogger.

Según Cristine Hoepers, gerente del Equipo de Respuesta a Emergencias Informáticas del Brasil que trabaja en el marco de la Comisión sobre Internet de aquel país, los keyloggers han desplazado al phishing del primer lugar en la lista de los métodos más utilizados en el robo de información confidencial. Más aún, los keyloggers se están volviendo cada vez más sofisticados pues pueden rastrear sitios Internet visitados por el usuario y sólo registrar el uso del teclado en aquellos sitios de particular interés para el ciberdelincuente.

Durante los últimos años hemos presenciado un notable crecimiento en el número de los diferentes tipos de programas maliciosos con funciones de keyloggers. Ningún usuario de Internet se libra del riesgo de caer en manos de los ciberdelincuentes, sin importar en qué parte del mundo se encuentre ni la organización para la que trabaje.

Cómo utilizan los ciberdelincuentes los keyloggers

Uno de los últimos incidentes más conocidos en relación al uso de keyloggers fue el del robo de más de un millón de dólares de las cuentas de los clientes de uno de los mayores bancos escandinavos, el banco Nordea. En agosto de 2006, los clientes de Nordea empezaron a recibir correos electrónicos de parte del banco con ofertas para instalar un producto antispam, supuestamente adjunto al mensaje. En el momento en que el usuario trataba de abrir el archivo y descargarlo en su ordenador, este se infectaba con un conocido troyano llamado Haxdoor que se activaba cuando las víctimas se registraban en el servicio en línea de Nordea. El troyano lanzaba entonces una notificación de error solicitando al usuario reingresar la información provista al momento de registrarse. Luego, un keylogger que venía incorporado en el troyano grababa todos los datos ingresados por los clientes del banco y acto seguido procedía a enviar toda la información recogida al servidor del ciberdelincuente. Era de esta manera que los ciberdelincuentes accedían a las cuentas de los clientes y transferían los fondos que había en ellas. Según el autor de Haxdoor, el troyano ha sido utilizado en ataques contra bancos australianos así como contra muchos otros.

El 24 de enero de 2004, el conocido gusano Mydoom dio lugar a una gran epidemia. MyDoom rompió la marca anteriormente establecida por Sobig, causando la epidemia de mayores proporciones en la historia de Internet. El gusano se valía de métodos de ingeniería social y realizó un ataque DoS a www.sco.com inhabilitándolo por varios meses. El gusano dejó tras de sí un troyano en los ordenadores infectados que posteriormente se utilizó para infectar al ordenador cautivo con nuevas modificaciones del gusano. El hecho de que MyDoom tuviera una función de keylogger para capturar números de tarjetas de crédito apenas fue divulgado por la prensa.

A principios de 2005, la policía de Londres desbarató un grave ataque para robar información bancaria. Después de un ataque al sistema bancario, los ciberdelincuentes habían planeado robar 423 millones de dólares de la sucursal londinense de Sumitomo Mitsui. El principal componente del troyano utilizado, que fue creado por Yeron Bolondi, de 32 años, era un keylogger que permitía a los ciberdelincuentes rastrear todas las pulsaciones de teclas efectuadas por sus víctimas cuando utilizaban la interfaz para clientes del banco.

En mayo de 2005 la policía israelí detuvo en Londres a un matrimonio que se ocupaba de elaborar programas maliciosos que eran utilizados por algunas compañías israelíes para realizar espionaje industrial. Los alcances de este espionaje resultaron ser de proporciones escandalosas, pues los nombres de las compañías involucradas por las autoridades israelíes incluían a proveedores de servicios como Cellcom, Pelephone y el proveedor de televisión por satélite YES. Según se informó, el troyano fue utilizado para obtener acceso a información relacionada con la agencia de relaciones públicas Rani Rahay, cuyos clientes incluían a Partner Communications (el segundo proveedor de servicios de telefonía móvil en Israel) y el grupo de televisión por cable HOT. La compañía israelí Mayer, importadora de automóviles Volvo y Honda, resultó sospechosa de cometer espionaje industrial contra Champion Motors, importadora de automóviles Audi y Volkswagen. Ruth Brier-Haephrati, quien vendió el keylogger troyano que su marido Michael Haephrati había creado, fue sentenciada a cuatro años de prisión, mientras que Michael recibió una sentencia de dos años.

En febrero de 2006, la policía brasileña arrestó a 55 personas involucradas en la propagación de programas maliciosos utilizados para robar a los usuarios su información y contraseñas para sistemas bancarios. Los keyloggers se activaban mientras los usuarios visitaban el sitio Internet de sus bancos, y en secreto rastreaban los datos sobre estas páginas para luego enviarlas a los cibercriminales. El total del dinero robado de las cuentas de 200 clientes en seis bancos en el país, alcanzó los 4,7 millones de dólares.

Casi al mismo tiempo que esto sucedía, se arrestó una banda delincuente con similares características conformada por jóvenes rusos y ucranianos de entre 20 y 30 años . A fines de 2004, este grupo comenzó enviando mensajes de correo electrónico a clientes de bancos en Francia y en otros países. Estos mensajes contenían un programa malicioso, específicamente, un keylogger. Además, estos programas espía fueron colocados en sitios Internet especialmente creados para este propósito. Los usuarios eran engañados para dirigirse a estos sitios mediante métodos clásicos de ingeniería social. De la misma manera que en los casos arriba descritos, el programa se activaba cuando los usuarios visitaban el sitio Internet de sus bancos y el keylogger procedía a capturar toda la información ingresada por los usuarios para luego remitirla a los ciberdelincuentes. En el transcurso de once meses, robaron más de un millón de dólares.

Existen muchos más ejemplos sobre ciberdelincuentes que recurren a keyloggers: la mayoría de los delitos informáticos financieros se comete utilizando keyloggers, ya que estos programas son la herramienta más comprehensiva y confiable para rastrear información electrónica.

Aumento del uso de keyloggers por parte de los ciberdelincuentes

El hecho de que los ciberdelincuentes opten por los keyloggers de manera tan recurrente es confirmado por las compañías de seguridad informática.

Uno de los recientes informes de VeriSign subraya que en los últimos años la compañía ha notado un rápido crecimiento del número de programas maliciosos que incluyen la funcionalidad para los keyloggers.


Fuente: iDefense, una compañía de VeriSign

En uno de sus informes, Symantec señala que alrededor del 50 por ciento de los programas detectados por los analistas de la compañía durante el año pasado no representan una amenaza directa para los ordenadores, sino que en todo caso son utilizados por ciberdelincuentes para capturar datos personales del usuario.

Según una investigación realizada por John Bambenek, analista del instituto SANS, sólo en los Estados Unidos unos diez millones de ordenadores están actualmente infectados con algún programa malicioso que contiene una función de keylogger. Combinando estas cifras con el número total de usuarios estadounidenses de sistemas de pago en línea, se estima que las posibles pérdidas asciendan a unos 24,3 millones de dólares.

Por su parte, Kaspersky Lab de manera constante detecta nuevos programas maliciosos que contienen una función de keylogger. Una de las primeras advertencias fue publicada el 15 de junio de 2001 en www.viruslist.com, el sitio Internet de Kaspersky Lab dedicado a proporcionar información sobre programas maliciosos. Dicha advertencia se relacionaba a TROJ_LATINUS.SVR, un troyano con una función de keylogger. Desde entonces, ha habido un constante flujo de nuevos keyloggers y de nuevas modificaciones. La base de datos antivirus de Kaspersky Lab cuenta con registros de más de 300 familias de keyloggers. Este número no incluye a los keyloggers que son parte de complejos programas maliciosos en los cuales la función espía no es la primordial.

La mayoría de los modernos programas maliciosos están constituidos por híbridos que utilizan diferentes tecnologías. Debido a ello, cualquier categoría de programa malicioso podría incluir programas con funciones o subfunciones de keyloggers. El siguiente gráfico muestra el incremento del número de programas espía detectados por Kaspesky Lab cada mes. La mayoría de estos programas usan tecnología de keyloggers.

Principios de construcción de keyloggers

La principal idea que guía a los keyloggers es colocarse entre dos puntos cualquiera en la cadena de eventos, entre el momento de pulsar una tecla y cuando la información aparece en el monitor. Esto se logra mediante el uso de dispositivos de video vigilancia, un dispositivo de hardware en el teclado, el cableado del ordenador, la intercepción de entradas y salidas, el cambio del driver del teclado, el cambio del driver de filtrado en la pila del teclado, la intercepción de funciones esenciales mediante cualquier método, (sustituyendo direcciones en las tablas del sistema, cortando códigos de funciones, etc.), la intercepción de funciones DLL en el modo del usuario, y por último, solicitando información desde el teclado mediante métodos estándar documentados.

La experiencia muestra que cuanto más complejo sea el enfoque, tanto más improbable será su uso en programas troyanos comunes y tanto más probable será su uso en programas troyanos especialmente diseñados para robar datos financieros de una determinada compañía.

Los keyloggers se pueden dividir en dos categorías: dispositivos físicos y programas. Los dispositivos keylogger por lo general son pequeños y pueden ser acoplados al teclado o colocados dentro de un cable o dentro del mismo ordenador. Los programas keylogger están diseñados para rastrear y registrar las digitaciones en el teclado.

Los métodos más comunes usados para construir programas keylogger son los siguientes:

  • un sistema que intercepta notificaciones de que una tecla ha sido pulsada (se instala usando WinAPI SetWindowsHook para mensajes enviados por el procedimiento de ventana. Por lo general se escribe en C);
  • una solicitud desde el teclado sobre información cíclica del teclado (usando WinAPI Get(Async)KeyState o GetKeyboardState, por lo general escrito en VisualBasic, y a veces en Borland Delphi);
  • Usando el driver de filtrado (requiere conocimientos especializados y está escrito en C).

En la segunda parte de este artículo se brindará una explicación detallada sobre las diferentes formas de construir keyloggers. Pero primero, es necesario considerar algunas estadísticas.

El siguiente gráfico muestra los diferentes tipos de keyloggers:

Los keyloggers que disfrazan sus archivos para evitar ser detectados manualmente o por un programa antivirus se están volviendo muy comunes en estos últimos tiempos. Tales métodos se llaman tecnologías rootkit. Los keyloggers utilizan dos principales tecnologías de camuflaje:

  • enmascaradas en el Modo del Usuario;
  • enmascaradas en Modo Kernel.

El siguiente gráfico muestra las técnicas usadas por keyloggers para enmascarar sus actividades:

Cómo se propagan los keyloggers

Los keyloggers se propagan de manera muy parecida a como lo hacen otros programas maliciosos. Exceptuando aquellos casos en los que los keyloggers son adquiridos e instalados por una pareja celosa, o son usados por servicios de seguridad, por lo general se propagan mediante los siguientes métodos:

  • Un keylogger se puede instalar cuando un usuario abre un archivo adjunto a un mensaje de correo electrónico;
  • Un keylogger se puede instalar cuando un archivo se ejecuta desde un directorio de acceso abierto en una red P2P;
  • Un keylogger puede instalarse a través de una rutina de una página de Internet que aprovecha una vulnerabilidad de un navegador y automáticamente ejecuta el programa cuando el usuario visita un sitio Internet infectado;
  • Un keylogger puede instalarse mediante un programa malicioso previamente instalado, capaz de descargar e instalar otros programas maliciosos en el sistema.

Cómo protegerse contra los keyloggers

La mayoría de las compañías antivirus ya han añadido descripciones de conocidos keyloggers a sus bases de datos, volviendo así la protección contra los keyloggers similar a la protección contra otros tipos de programas maliciosos: instalan un producto antivirus y mantienen actualizada su base de datos. Sin embargo, debido a que la mayoría de los productos antivirus clasifican a los keyloggers como potenciales programas maliciosos, los usuarios deberían asegurarse de que su producto antivirus detecte, con la configuración por defecto, este tipo de malware. Si no sucede así, el producto debería ser configurado apropiadamente para garantizar una protección contra los keyloggers comunes.

Demos una mirada más detallada a los métodos que se pueden utilizar como protección contra keyloggers desconocidos o contra un keylogger diseñado para atacar un sistema en particular.

Puesto que el principal objetivo de los keyloggers es capturar información confidencial (números de tarjetas bancarias, contraseñas, etc.) las formas más lógicas de protegerse contra keyloggers desconocidos son las siguientes:

  1. usando contraseñas válidas por una sola vez o un proceso de autentificación de dos pasos,
  2. usando un sistema con protección proactiva diseñada para detectar programas keyloggers,
  3. usando un teclado virtual.

El uso de contraseñas válidas por una sola vez ayuda a minimizar las pérdidas si la contraseña ingresada es interceptada, ya que la contraseña generada puede ser utilizada una sola vez, y el periodo de tiempo durante el cual puede ser utilizada es limitado. Incluso si se llega a interceptar una contraseña de uso único, el ciberdelincuente no podrá usarla para obtener acceso a información confidencial.

Para obtener contraseñas de uso único, se puede recurrir a mecanismos especiales como:

  1. una tecla USB (tal como Aladdin eToken NG OTP):
  2. una ‘calculadora’ (tal como RSA SecurID 900 Signing Token):

Para generar contraseñas válidas por una sola vez, también es posible utilizar sistemas de textos de teléfonos móviles que estén registrados en el sistema bancario y reciban un código PIN como repuesta. Posteriormente se utiliza el PIN junto al código personal para lograr la autentificación.

Si alguno de los mecanismos arriba descritos se usa para generar contraseñas, el procedimiento a seguir se describe a continuación:

  1. el usuario se conecta a Internet y abre una ventana de diálogo en la cual se puede ingresar los datos personales;
  2. luego, pulsa un botón en el mecanismo para generar una contraseña de uso único, la cual aparecerá en la pantalla LCD del dispositivo durante 15 segundos;
  3. ingresa su nombre de usuario, su código PIN personal y la contraseña de uso único generada en la ventana de diálogo (por lo general el código PIN y la clave son ingresados uno después del otro en un solo campo para códigos);
  4. los códigos ingresados son verificados por el servidor y se toma una decisión sobre si el usuario puede o no obtener acceso a información confidencial.

Cuando se usa un mecanismo calculador para generar una contraseña, el usuario ingresa su código PIN en el mecanismo de ‘teclado’ y pulsa el botón ">".

Los generadores de contraseñas de uso único son ampliamente usados por sistemas bancarios en Europa, Asia, los Estados Unidos y Australia. Por ejemplo, el importante banco Lloyds, decidió usar generadores de contraseñas únicas ya en noviembre de 2005.

Sin embargo, en este caso, el banco tiene que gastar considerables sumas de dinero ya que debe adquirir y distribuir generadores de contraseñas a sus clientes, además de desarrollar o comprar el software complementario.

Una solución con un costo más eficiente es la protección proactiva por parte de los clientes de los bancos (proveedores, etc.), capaces de advertir al usuario en caso de un intento de instalar o ejecutar programas keyloggers.


Protección proactiva contra keyloggers en Kaspersky Internet Security

El principal problema de este método es que el usuario está activamente implicado y tiene que decidir las acciones a tomar. Si el usuario no tiene mucho conocimiento técnico, puede tomar una decisión equivocada, lo cual resultaría en que el keylogger engañe a la solución antivirus y penetre en el sistema. Sin embargo, si los desarrolladores minimizan la participación del usuario, entonces los keyloggers podrían evadir la detección debido a una política de seguridad insuficientemente estricta. Por otra parte, si la configuración es demasiado estricta, entonces otros programas útiles que contienen funciones legítimas de keyloggers pueden resultar bloqueados.

El método final para protegerse contra los programas y los dispositivos keyloggers es el uso de un teclado virtual. Un teclado virtual es un programa que muestra un teclado en la pantalla y las teclas pueden ser pulsadas mediante el ratón.

La idea de un teclado en la pantalla no es nada nuevo. El sistema operativo Windows tiene incorporado un teclado en la pantalla que puede ser activado de la siguiente manera: Inicio > Programas > Accessorios > Accessibilidad > Teclado en pantalla.


Un ejemplo del teclado en pantalla de Windows

Sin embargo, los teclados en pantalla no son un método muy común para neutralizar los keyloggers. No fueron diseñados para protegerse contra amenazas cibernéticas, sino como una herramienta de accesibilidad para usuarios discapacitados. La información ingresada mediante el teclado en pantalla puede ser interceptada con facilidad por algún programa malicioso. Para que este teclado en pantalla pueda ser utilizado contra los keyloggers tiene que ser especialmente diseñado para poder asegurar que la información ingresada o transmitida por este medio no sea interceptada.

Conclusiones

Este artículo ha brindado información general sobre cómo funcionan los keyloggers, tanto programas como dispositivos, y cómo se los usa.

  • Aunque los desarrolladores de keyloggers comercializan sus productos como software legítimo, la mayoría de los keyloggers pueden ser utilizados para robar información personal de los usuarios y para fines de espionaje político e industrial.
  • Actualmente, los keyloggers son, junto al phishing y a los métodos de ingeniería social ,uno de los métodos más utilizados para cometer fraudes cibernéticos.
  • Las compañías de seguridad informática han registrado un permanente aumento del número de programas maliciosos con funciones de keykoggers.
  • Los informes muestran que hay una marcada tendencia en el uso de tecnologías rootkit en los programas keyloggers con el fin de permitir que éstos evadan la detección manual y la de soluciones antivirus.
  • Sólo una protección especial puede detectar que un keylogger esta siendo utilizado con propósitos de espionaje.
  • Se pueden tomar las siguientes medidas para protegerse contra los keyloggers:
    • Usar un antivirus estándar que pueda ser adaptado para la detección de programas potencialmente maliciosos (opción preconfigurada en muchos productos), la protección proactiva protegerá el sistema contra nuevas modificaciones de keyloggers existentes;
    • Uso de un teclado virtual o de un sistema para generar contraseñas de uso único para protegerse contra programas y dispositivos keylogger.
Leer Keyloggers: Qué son y cómo detectarlos (II)

Fuente: http://www.viruslist.com/sp/analysis?pubid=207270912

Cae banda internacional que estafaba por Internet

Un argentino formaba parte del grupo de estafadores, que operaba en España. El fraude alcanzaría los 220 mil dólares.

La Policía española ha desarticulado un grupo multinacional que realizaba estafas a través de Internet, y que está acusado de haber defraudado más de 165.000 euros (220.218 dólares) a varias empresas y particulares, informaron hoy fuentes policiales.

En la operación han sido detenidas 17 personas, ocho españoles, tres ucranianos, dos rusos, un lituano, un cubano, un argentino y un francés, y se han esclarecido cuarenta estafas bancarias y treinta delitos relacionados con el blanqueo de capitales, agregaron las fuentes.

Claves bancarias. Los responsables de la red, residentes en el extranjero, se hacían con contraseñas de la banca "on line" utilizando diversas técnicas y posteriormente realizaban transferencias por Internet a cuentas abiertas por sus colaboradores, a quienes captaban mediante ofertas de trabajo en las que ofrecían importantes beneficios.

Estos últimos -que percibían el diez por ciento del importe de la transferencia- utilizaban en algunos casos documentación falsa para la apertura de las cuentas, y eran los encargados de desviar el dinero al exterior, principalmente a Moldavia, a través de compañías de envío de dinero.

Para conseguir las contraseñas, los detenidos enviaban correos electrónicos a empresas y particulares, a los que solicitaban que confirmasen su clave bancaria, alegando que se había producido una caída de la red de la entidad financiera, o bien que el servicio quedaría anulado si no facilitaban estos datos.

Dese julio de 2006. Después, los presuntos estafadores hacían una selección de las cuentas más importantes en cuanto a su cuantía.

La operación fue iniciada por el Grupo de Delitos Tecnológicos de la Jefatura Superior de Policía de Cataluña (región del noreste de España), que investigaba a una organización que en julio de 2006 empezó a ofertar empleos relacionados con antigüedades y joyas.

Entre los afectados por las estafas está la Confederación Sindical de la Comisión Obrera Nacional de Cataluña, que denunció una estafa electrónica en tres de sus cuentas bancarias.

Fuente: http://www.lavoz.com.ar/

El mes de los fallos en PHP ha desvelado ya 18 vulnerabilidades sin parche

El mes de los fallos en PHP ha publicado ya 35 vulnerabilidades en 28 días. 30 de ellos han sido encontrados en PHP, tres en la plataforma Zend y una en el módulo mod_security de Apache (los que el propio autor llama "bonus"). Afortunadamente, la mayoría son problemas que no pueden ser aprovechados de forma remota.

Stefan Esser es el creador de este proyecto, fundador de Hardened-PHP e impulsor del PHP Security Response Team. Durante años ha contribuido al desarrollo de PHP y considera que el núcleo de programadores de este lenguaje no está concienciado con respecto a la seguridad. Por ello decidió crear el mes de los fallos en PHP y ubicarlo en marzo de este año.

Con 35 vulnerabilidades publicadas, se pueden extraer las primeras conclusiones. El hecho de que la mayoría de los fallos no puedan ser aprovechados de forma remota puede aliviar en gran media a los usuarios que ofrezcan páginas basadas en PHP al exterior, pero supone un gran problema para los proveedores de hosting. Muchos de los fallos descritos requieren que un hipotético atacante tenga acceso al servidor web, y pueda ejecutar ahí código PHP. Por tanto, las compañías que ofrecen espacio web compartido y permitan la ejecución de PHP arbitrario se llevan la peor parte. Sus usuarios podrían de forma sencilla acceder a una shell en el sistema (a través de programas PHP prefabricados) si son capaces de aprovechar las funciones inseguras descubiertas o aplican las pruebas de concepto publicadas.

También durante el mes se han publicado problemas aprovechables de forma remota, al menos dos de ellos pueden servir para modificar las variables de sesión. Además se ha identificado un fallo que permite habilitar la funcionalidad register_globals, considerada muy insegura.

Al menos la publicación de estos problemas no ha causado hasta ahora una epidemia entre las millones de páginas PHP expuestas al exterior en el mundo. La revelación de un grave fallo aprovechable de forma remota y que tuvieran en común las centenas de plataformas creadas en PHP, hubiese supuesto un fuerte impacto en todo Internet.

En cualquier caso, el problema real es que para 18 agujeros encontrados no existe parche aún, y algunos, según sus propios descubridores, serán realmente complicados de solucionar.

Más Información:
the Month of PHP Bugs:
www.php-security.org

Month of PHP Bugs: 18 holes that need patching
http://www.heise-security.co.uk/news/87476

Fuente: http://www.hispasec.com/unaaldia/3077/

28 mar 2007

Pod Slurping y el robo de información por USB en la empresa

Como los tridentes de que llevaban las antiguas leyendas míticas, el icono del "tridente" del Universal Serial Bus (USB) significa poder. Este símbolo está acuñado, impreso o grabado en muchos de los dispositivos de hoy. Esta ubicuidad es prueba de cómo la red USB está siendo adoptada como una conexión estándar de muchos dispositivos digitales. Grandes cantidades de información pasan a través de sus portales, presentándolo como otra vertiente para que los malintencionados la exploten.

Dentro de las Amenazas IT
Los ataques a través de USB pueden afectar a cualquier usuario de computadoras. Sin embargo, los más vulnerables a dichos ataques son las empresas donde, no solo el anonimato es más sencillo, sino también la oportunidad de obtener ganancias financieras es considerablemente mayor. Para agravar esto está el hecho de que, en muchas empresas, los ataques IT se originan dentro de sus fronteras. El experto en tecnología de la información Michael Thelander llama a la amenaza interna el "Síndrome de la Gran Muralla". Cita una encuesta realizada a las compañías Fortune 100 donde los empleados internos provocaron aproximadamente 70 por ciento de las brechas de seguridad reportadas. Thedman habla de cómo la seguridad IT se enfoca en la defensa perimetral, mientras que la mayoría de las violaciones a la seguridad se dan dentro de la empresa misma.

Pod Slurping
La capacidad de muchos de los dispositivos con USB que incorporan varias características complejas y espacio de almacenamiento masivo está provocando estragos en el panorama de la seguridad de la información. Con capacidad para almacenar hasta 80GB de datos, el popular iPod ofrece un ejemplo alarmante de cómo un ataque de USB puede perpetrarse con sigilo.

En junio de 2005, Abe Usher, fundador de Sharp Ideas, LLC, desarrolló una prueba de concepto llamada "Slurp.exe" para demostrar lo fácil que es descargar grandes cantidades de datos de forma fácil e ilícita de PCs en red a los iPods. Lo llamó "pod slurping" y escribió, "…en 2 minutos, es posible extraer casi 100MB de archivos Word, Excel, PDF – básicamente cualquier cosa que pudiera contener datos de la empresa…" Para extraer los datos, el usuario conecta el dispositivo de almacenamiento en un puerto USB y corre el archivo ejecutable "slurp". En enero de 2006, Usher liberó "Slurp audit." – una aplicación de prueba de concepto de segunda generación diseñada para demostrar lo fácil que es robar información corporativa con una gran cantidad de dispositivos de almacenamiento portátiles disponibles actualmente, incluyendo PDAs y memorias USB. La aplicación, explicó Usher en su sitio Web, fue diseñada para generar conciencia de los riesgos asociados con los dispositivos de almacenamiento portátiles no administrados en la comunidad corporativa.

El pod slurping, o robo de información a través de USB, no es solamente el tipo de ataque que los dispositivos de medios removibles USB pueden realizar. Debido a que la mayoría de los dispositivos con capacidad USB pueden usarse en cualquier momento, pueden conectarse una y otra vez a diferentes PCs – una situación altamente favorable para la propagación de código malicioso. El gusano QQPASS que infectó 10,000 reproductores MP3 que McDonald's Japan regaló y el código malicioso RavMonE.exe que venía con el iPod Video el año pasado son ejemplos del papel de los dispositivos con capacidad USB en la propagación de código malicioso. El USB también le permite a un atacante utilizar una táctica de guerrilla de guerrillas y de emboscada y huida que se traduce en robo de información y sabotaje de sistemas virtualmente sin dejar rastro.

Se Prohíben los USBs
Los expertos en seguridad y administradores de sistemas han estado concientes durante mucho tiempo de los peligros que representan los dispositivos USB. Muchas compañías están tratando de controlar el uso del USB, principalmente a través de restricción en la posesión de dispositivos USB en el lugar de trabajo. Sin embargo, dichas restricciones pueden ser difíciles de aplicar, lo que lleva a la necesidad de contar con métodos más eficientes de prevenir ese tipo de fuga de información. Microsoft Windows Vista, por ejemplo, incluye ajustes avanzados para la administración de dispositivos removibles de almacenamiento para detener el uso malicioso de dichos dispositivos y evitar el robot de información.

A pesar de estas medidas precautorias y una mayor conciencia, aún no se logra erradicar la percepción de que los ataques basados en USB (o cualquier ataque de hardware) son menos importantes que las amenazas tradicionales a la seguridad IT. La realidad es que el impacto de éste y otros ataques a través de USB pueden ser igualmente dañinos que los ataques del código malicioso y deben tomarse con la misma seriedad.

Referencias:
Michael Thelander. The Great Wall Syndrome, IT Professional, vol. 7, no. 5, pp. 25-30, septiembre/octubre, 2005
www.gfi.com
www.theregister.co.uk
www.usbhacks.com

Fuente: http://www.trendmicro.com/la

Evaluación y gestión del riesgo para Pymes

ENISA (European Network and Information Security Agency) presentó el pasado día 14 un interesante documento en inglés de 84 páginas que pretende ayudar a las Pymes en la aplicación de la evaluación y gestión del riesgo a sus activos de redes e información.

Lo hace en base a dos conceptos:
1. Basándose en indicadores de coste y rendimiento, ayudar a elegir qué enfoque evaluación de riesgos es el más apropiado para un organización..
2. Si se selecciona la auto-evaluación, proporcionar las herramientas necesarias para llevarla a cabo sin necesidad de experiencia previa.

El documento está disponible aquí

ENISA (European Network and Information Security Agency) también presentó el pasado día 19 su estudio sobre los riesgos emergentes en el área de TI.

El estudio predice riesgos emergentes antes de 2010 en las áreas de dispositivos móviles, privacidad de datos personales e interacción de Internet con otras infraestructuras.

Los distintos documentos del informe y sus análisis pueden descargarse de aquí

Además la revista A+) publicó un artículo referido a la Gestión de Riesgos (analizando el método Delphi) que puede ser descargado desde aquí

Fuentes:
http://www.iso27000.es/
http://www.revista-ays.com/

Pérdidas por spam, epía y fraudes

Durante 2004, 56% del spam e intentos de phishing utilizaron proxies y servidores ubicados fuera de Estados Unidos (llamados scams de cruce de fronteras). Los scams de cruce de fronteras tienen dos efectos negativos para usuarios y compañías: pérdida financiera y reducción de la confianza en el comercio global. Entre 2004 y 2005, CSO Online dice que los usuarios de computadoras en Estados Unidos soportaron la pérdida récord de $929 millones de dólares, en tanto que las empresas norteamericanas reportaron US$2,000 millones de dólares en pérdidas [1]. Con esto en mente, en 2005 la Comisión de Comercio Federal (FTC) de Estados Unidos respaldó al Congreso norteamericano en la Ley de Aplicación Emprendida de Spam, Software Espía y Fraude con Quienes Hacen Cumplirla a través de la Frontera (US SAFE WEB) [2]. Aunque la propuesta de la FTC tuvo primero la intención de proteger a los consumidores norteamericanos en el mundo contra el fraude en línea, también ayuda a los países extranjeros a combatir el ciber crimen que involucra al spyam, el spyware y el phishing.

Para mayor información, visite:
[1] - http://www.ftc.gov/reports/ussafeweb/USSAFEWEB.pdf
[2] - http://www.csoonline.com/talkback/071905.html

27 mar 2007

Investigando casos de phishing

No pocos “expertos” o “entidades” piensan que es fácil publicar los ataques fraudulentos que se producen diariamente. La cruda realidad es muy distinta. Después de muchas horas de investigación y gracias a la información que nos envían todos aquellos usuarios que colaboran contra el fraude. Diariamente investigamos mas de 100 servidores que son utilizados para realizar acciones fraudulentas, después de realizar un estudio y análisis de los mismos se recopila toda la información y se informa de forma inmediata a la entidad suplantada(muchas de ellas son bancarias) y a las Fuerzas de seguridad del Estado, muchos de los “éxitos” obtenidos contra el fraudes es gracias al fruto del trabajo diario de profesionales que no descansan ni sábados ni domingos, para alertar de estas posibles estafas.

No todo se publica, muchos compañeros de seguridad bancaria saben esto, incluso la palabra “mulero” desconocida por la propias Fuerzas de seguridad del Estado, ya es usada coloquialmente desde hace bastante tiempo, incluso documentación aportada en denuncias son base de nuestra lucha diaria para poder cerrar el circulo de actividada de los delincuentes.

Lo visible es informar de un ataque phishing a los clientes para que no caigan en la trampa para ser estafado, pero siempre hay que analizar mas profundamente un servidor fraudulento, para saber como actúan o donde pueden actuar la próxima vez, de esta manera podemos adelantarnos a un nuevo ataque, pero también es muy importante poder “cazar” donde van estos datos o que datos pudieron obtener.

Un ejemplo de esta lucha diaria son las siguientes capturas donde publicamos a donde van los datos personales robados en un ataque phishing.

El análisis empieza tras la denuncia de un correo trampa que afecta a la entidad bancaria Banamex, comprobamos si aun esta activo:


En este caso esta activo y se intenta sacar y analizar la estructura del servidor afectado:







Tras comprobar el posible “problema” del mismo intentamos sacar el máximo de datos guardados en el servidor:


Nos movemos por el servidor en busca de los datos que ayuden a poder obtener datos del fraude:





Al final encontramos datos, en este caso son varios correos electrónicos donde van a parar las claves robadas:


También se obtienen mas datos pero por motivos de seguridad se omiten en el articulo.

No siempre se obtiene éxito ya que los ciber-delincuentes son òperan con rápidez y astucia, aún así, debemos analizar los servidores trampa para saber como trabajan o poder prevenir un futuro ataque.

¿Todavía piensan que es fácil luchar contra el fraude?

Fuente: http://www.internautas.org/html/4176.html

Metasploit Framework 3.0 ya disponible

Se ha liberado la versión 3.0 de Metasploit Framework.

Este Framework tiene su principal utilidad para la realización de tests de penetración, con los que los administradores de seguridad pueden comprobar el estado de permeabilidad de su perímetro.

Esta nueva versión trae consigo 177 exploits distintos, 104 payloads, 17 codificadores y 3 módulos nop. Además, tal y como se lee en la página de SANS, se han incluído 30 módulos auxiliares para realizar tareas diversas, como el descubrimiento y enumeración de máquinas y ensayos de denegación de servicio.

Y como una imagen vale más que mil palabras, he aquí un vídeo en el que se identifican, empleando Metasploit, instalación y login para un servidor SQL Server. La música, además de horriblemente mala en cuanto a calidad, está a un volumen muy alto, así que no os asustéis

Metasploit Framework funciona en entornos Linux, BSD, Mac OS X, Windows Cygwin, así como en plataformas Windows.

Ah, y es absolutamente gratuíto

Fuente: http://www.sahw.com/wp/archivos/2007/03/27/metasploit-framework-30-ya-disponible/

Incidencias de seguridad de la información de Internet

Tengo la sensación de que, en estos últimos tiempos, cada vez son más frecuentes las noticias de seguridad relacionadas con servidores DNS. Por poner un par de ejemplos, hace menos de dos meses se llevó a cabo un grave ataque contra los DNS root servers, y no era el primero. Y hace menos de una semana se publicó una vulnerabilidad de los servidores DNS de Windows 2000 por la que "permiten" que cualquier usuario modifique los registros DNS de la organización sin necesidad de proporcionar ninguna credencial de acceso.

Estos dos sucesos son especialmente importantes por los servicios a los que afectan. De hecho, podríamos llegar a decir que el servicio DNS es uno de los dos servicios que soporta la información de configuración de la red, junto con el rutado. Al menos, de cara a los usuarios, ya que sin él no seríamos capaces de utilizar Internet. Por tanto, estamos ante dos incidencias de seguridad de la información, y de una información que puede ser crítica. Además, los ejemplos parecen de libro: uno relativo a la disponibilidad y el otro referente a la integridad. Ya sólo nos faltaría un ejemplo para la confidencialidad, aunque en el caso de los servidores DNS en Internet este caso no tenga sentido, ya que es información que debe ser accesible públicamente.

En resumen, creo que es necesario estar atentos a este tipo de noticias, que aunque no suelen aparecer en las portadas de los periódicos, siempre nos debe servir para recordar que los incidentes de seguridad de la información no son tema exclusivo de las empresas, y que todos podríamos llegar a sufrir sus efectos.

Fuente: http://secugest.blogspot.com/2007/03/incidencias-de-seguridad-de-la.html

El gobierno británico concede 10.000 pasaportes RFID a solicitantes fraudulentos

Mucho RFID y mucha historia, y ahora va el gobierno británico y en un solo año emite 10.000 pasaportes (con su correspondiente chip espía) en respuesta a otras tantas solicitudes falsas.

Para remate, algunos de ellos han ido a parar a manos de terroristas islamistas y otros ciudadanos "ejemplares".

El ministro del ramo lo admite y se queda tan ancho...

Se trata sin duda de una de esas incidencias a tener en cuenta la próxima vez que los mandamases nos hablen de la necesidad de identificarnos electrónicamente a todos para "mejorar la seguridad" y "luchar contra el terrorismo".

Fuente: http://www.kriptopolis.org/el-gobierno-britanico-concede-10000-pasaportes-rfid-a-solicitantes-fraudulentos

RFIDIOt

No hace mucho hablamos en Kriptópolis de Adam Laurie, el experto que ayudó al Daily Mail a clonar un pasaporte británico RFID sin siquiera sacarlo del sobre.

Ahora Adam ha creado RFIDIOt.org, el sitio desde el que pone a nuestra disposición su particular "caja de herramientas" a la hora de reventar tarjetas y dispositivos RFID...

Se trata de una biblioteca Open Source, escrita en Python, cuyos aplicaciones son muy amplias y sus resultados espectaculares.

A modo de ejemplo, basta con echar un vistazo al impresionante grado de detalle que Adam obtiene al leer mediante sus propias utilidades el chip espía de un pasaporte británico.

Fuente: http://www.kriptopolis.org/rfidiot

El número de máquinas "zombie" se multiplica por tres en marzo

Según la fundación Shadowserver, el número de máquinas reclutadas por botnet se ha triplicado en menos de un mes. Los botnets (asociaciones en red de máquinas "secuestradas") también aumentan, pero más aún el número de equipos "zombie" que las componen.

La fundación Shadowserver está formada por un grupo de voluntarios, profesionales de la seguridad informática que monitorizan la actividad de los botnets en el mundo, además de vigilar la actividad del malware en general y el fraude electrónico. Su misión es mejorar la seguridad en Internet y elevar la concienciación sobre la presencia de sistemas comprometidos, atacantes organizados y la evolución del malware.

Los botnets concentran un gran número de máquinas "zombie" que se coordinan para gestionar el envío de correo basura, distribución de malware, alojamiento de páginas fraudulentas... pero, sobre todo, suelen ser las culpables de los ataques de denegación de servicio distribuido (DDoS).

Según esta fundación, el número de sistemas controlados por botnets (máquinas "zombie") se ha triplicado en menos de un mes. Desde aproximadamente el día 8 de marzo, se ha observado una subida espectacular en el número de sistemas infectados, sin estabilizarse desde entonces y siguiendo al alza.

No se ha observado un aumento tan significativo en el número de botnets en sí, sino en el total de máquinas que agrupan. Según los llama la propia fundación los Command and Control servers (C&C) han subido un 20%, mientras que el número de máquinas que estos controlan se ha multiplicado por tres (de 400.000 a 1.200.000). En otras palabras, sólo unos pocos servidores más controlan muchas más máquinas cada uno.

Según sus estadísticas, existen unos 1.400 C&C actualmente, mientras que a principios de marzo se contabilizaron poco más de 1.100. El tope se alcanzó en diciembre de 2006 con 1.700 controladores.

Estas cifras pueden ser muy aproximadas (las gráficas de Shadowserver tienden a mostrar cambios bruscos), pero teniendo en cuenta la especialización actual de las mafias informáticas y la masiva presencia de sofisticados troyanos, no deben alejarse mucho de la realidad.

La mayor concentración de máquinas infectadas se encuentra en China, Brasil y Argentina, mientras que los controladores (C&C) suelen alojarse en Nueva York, California y el centro de Europa.

Como ya anunciábamos hace poco más de un año, siguen siendo muchas más las máquinas que tienen clientes instalados clandestina e involuntariamente que de forma consciente, y mayores los recursos invertidos para fines ilegales y prohibidos que para proyectos interesantes y altruistas basados también en la informática distribuida. Todo un desperdicio.

Más información;
Shadowserver Foundation
http://www.shadowserver.org

Fuente: http://www.hispasec.com/unaaldia/3075/

26 mar 2007

Tutorial para realizar tu propia auditoría Web

Hacer auditorías Web no tiene ningún misterio. Basta con conocer los métodos, para después aplicarlos con rigor, y que la mezcla entre constancia y experiencia haga que no dejemos cabos sueltos sin atar. No obstante, se trata de hacer siempre lo mismo, ya que los puntos de control habituales son independientes de la plataforma en muchos casos. Así, por ejemplo, nos da igual que haya un Cross-Site Scripting en un aplicativo Web que corre en Apache+Linux que en un aplicativo que corre en IIS+Windows 2003. Se trata de fallos equivalentes.

Para comprobar que el método no tiene ningún misterio, os enlazo este tutorial de auditorías Web de SANS Institute, en el que se puede apreciar claramente lo sencillo que es el método.

El tutorial consta de las siguientes partes

1. Introducción
2. Herramientas necesarias
3. Preparación
4. El proceso de auditoría
5. Conclusiones
6. Referencias

En el apartado 4 se ejemplifican los puntos de análisis habituales que son:

  1. Análisis de robots.txt
  2. Cross-Site Scripting
  3. Inyección SQL
  4. Cookies y campos ocultos
  5. Sesiones
  6. Google Hacking
  7. Spidering

Localizar y arreglar vulnerabilidades no sirve de nada (si es lo único que hacemos)

Especial interés tiene para mí el final del artículo de SANS, que reproducimos a continuación:

We did not say much about how to defend against each of these tests. However, the overall approach should not be to fix vulnerabilities one at a time as they are found, but to develop strategies and procedures that will prevent these vulnerabilities in the first place. It is imperative for a Web application to create a library of authentication, access control, session handling, and validation functions that are used consistently throughout the application.

Es crucial que los análisis que hagamos sean eso, cosas útiles. Parchear vulnerabilidades es una solución deficiente, y que aporta escasa o nula utilidad para el propietario de los sistemas. Lo único que aporta valor añadido es desarrollar, tal y como dicen en SANS, estrategias para prevenir las vulnerabilidades.

También muy acertado el comentario de que la mejor auditoría posible de un aplicativo Web es aquella en la que se analiza el código fuente.

Fuente: http://www.sahw.com/wp/archivos/2007/03/26/tutorial-para-realizar-tu-propia-auditoria-web/

Hotmail aún vulnerable (demo)

Luego de 3 días de publicado un grave fallo de XSS en el servicio hotmail (ahora live) de Microsoft, millones se usuarios aun siguen siendo vulnerables.
No me voy a extender sobre los motivos por los cuales Microsoft no soluciona este problema, sencillamente porque no lo sé.
Lo que si voy a hacer es pegar un par de pantallas en donde puede verse que el agujero sigue existiendo y por el cual pueden robarse las cookie de cualquier usuario de este servicio.
Robar estas cookies equivale a decir que un usuario podrá ingresar en la cuenta de otro sin validación previa de usuario/contraseña.

También vale aclarar que los scripts para realizar este ataque son públicos y no lleva más de 5 minutos realizar un intento con éxito.

Como primer paso se crean los scripts en PHP y js (se pueden descargar de varios lugares). Aqui puede verse parte de uno de ellos en donde se aprecia el XSS en el sitio msn.com:

Luego se crea un correo engañoso para que la víctima haga click:

Cuando la víctima recibe el correo y hace el click, se ejecutan los scripts mencionados y las cookies del usuario legan al atacante. Desde este momento este último podrá ingresar a la cuenta de la víctima utilizando estos datos:

De más está decir que este engaño puede perfeccionarse mucho más para que sea absolutamente creíble.
Al parecer, se repiten los hechos de junio de 2005 y de agosto de 2006 y no creo que sea la última vez que suceda.

Si Ud. todavía es usuario de este lamentable "servicio", el consejo es: piense primero, NO haga click y cambiese de webmail.

cfb

25 mar 2007

Noventa dias de Windows Vista y sus vulnerabilidades

El 28 de febrero se cumplieron 90 días del lanzamiento de Windows Vista.
En diciembre se hizo público la primera vulnerabilidad y en febrero se lanzó el primer Boletín de Seguridad que lo mencionaba.

First 90 Days of Vulnerabilities - Windows, Linux and Mac

Puede descargarse el reporte completo desde aquí

Fuentes:
http://blogs.csoonline.com/windows_vista_90_day_vulnerability_report
http://www.csoonline.com/pdf/Vista_Vuln_Report.pdf
http://www.enciclopediavirus.com/noticias/verNoticia.php?id=774

Se realizó el Primer Seminario de Segu-Info

El sábado 24 de marzo se celebró el Primer Seminario de Seguridad de la Información de Segu-Info

Aquí pueden leerse los comentarios del evento.

cfb

Ejecución de código local en Windows Mail (Vista)

Por Angela Ruiz
[email protected]

Windows Mail, el substituto de Outlook Express en Windows Vista, es propenso a una vulnerabilidad de ejecución de archivos del lado del cliente, debido a un error de diseño. Ello ocurre si se hace clic en un enlace recibido en un correo malicioso.

Un atacante podría explotar este problema, para ejecutar archivos en el equipo de la víctima. Sin embargo, es importante destacar que la vulnerabilidad está catalogada como de bajo riesgo, ya que solo puede ser utilizada con programas o scripts que residan en el equipo de la víctima, y que siempre estén en la misma carpeta y lugar, y con el mismo nombre.

De todos modos, podría utilizarse esta característica para implementar un ataque más complejo, combinado con otros vectores que permitan la descarga previa de otros códigos. Hasta el momento, no se han reportado escenarios que ameriten una alerta por la utilización de esta vulnerabilidad.

El atacante debe engañar al usuario para que haga clic en dicho enlace, además de haber construido un mensaje específicamente modificado.

Son afectadas todas las versiones de Microsoft Windows Vista (Windows Vista Ultimate, Windows Vista Home Premium, Windows Vista Home Basic, Windows Vista Enterprise y Windows Vista Business).

Windows Mail está incluido en Windows Vista y dispone de características optimizadas de búsqueda y seguridad. Incluye capacidades de búsqueda dirigida que permiten buscar en todos los mensajes de correo electrónico. También ayuda a protegernos de los ataques de correo no deseado y suplantación de identidad (phishing) que pueden provocar robos de identidad.

Más información:
Windows Vista Windows Mail Client Side File Execution Vulnerability
http://www.securityfocus.com/bid/23103

Características de Windows Mail
http://www.microsoft.com/latam/windowsvista/features/forhome/mail.mspx

Créditos:
Kingcope

Fuente: http://www.vsantivirus.com/vul-windowsmail-230307.htm

Inseguridad en los servidores DNS de Microsoft

Se ha publicado una vulnerabilidad que afecta al servidor de DNS de Microsoft, en sus configuraciones por defecto, que permite que cualquier usuario modifique los registros DNS de la organización, sin necesidad de proporcionar ninguna credencial de acceso.

Los servidores DNS, son los sistemas encargados de la resolución de nombres en Internet. Por ello son uno de los pilares fundamentales para el correcto funcionamiento de una red y de la seguridad en la misma.

El fallo de seguridad detectado se debe a que el servidor DNS en infraestructuras con Windows 2000 permite por defecto "Actualizaciones dinámicas no seguras". A través de este modo, cada vez que un equipo se conecta a la red, el servicio cliente dns de Windows se encarga de notificar al servidor de DNS que el equipo se encuentra en la red y que actualice su registro. Aprovechando esta funcionalidad, un usuario puede modificar cualquier registro dns y suplantar cualquier servicio interno o externo.

Los impactos mas directos son la suplantación de proxys de acceso a Internet, causar una denegación de servicio o realizar ataques de pharming y phishing suplantando sitios de banca.

Se recomienda que la configuración de los servidores DNS se establezca para que solo se permitan las "actualizaciones dinámicas seguras". Con este modo, solo el propietario de un registro DNS será capaz de modificarlo.

Más Información:

Explotando actualizaciones dinámicas en Microsoft DNS Server
http://www.514.es/2007/03/explotando_actualizaciones_din.html

Cómo configurar actualizaciones dinámicas de DNS en Windows Server 2003
http://support.microsoft.com/kb/816592

Andres Tarasco

Fuente: http://www.hispasec.com/unaaldia/3072

Un exploit que explota un fallo de Hotmail pone en peligro la clave de millones de usuarios

Un exploit que explota un fallo de Hotmail pone en peligro la clave de millones de usuarios.
Recientemente se ha hecho publico en algunos foros un exploit que se aprovecha de una vulnerabilidad de Hotmail y donde este fallo hace que se puedan apoderar de la cookies de sesión de un usuario de Hotmail para obtener la clave.

Con cuatro ficheros configurados de forma personalizada puede usted conseguir la claves de un usuario de Hotmail con solo enviarle un enlace preparado para este objetivo, es lo único que hace falta para secuestrar la sesión de un usuario de Hotmail.

Fichero usados:

Cookies robadas:

Modificación:


Enlace trampa:

Se recomienda a los usuarios de Hotmail que durante unos días si reciben un correo electrónico con algún enlace sean prudentes antes de pulsar sobre el mismo, puede que le secuestre su sesión y con esto le pueden cambiar la clave, ver sus correos electrónico, su libreta de direcciones, resumiendo todo aquello que pueda afectar a su privacidad e identidad.

Fuente: http://www.internautas.org/html/4168.html

Stratton Sclavos. Presidente de Verisign: las plataformas abiertas siempre gana

Por: Mercè Molist

Verisign es una empresa legendaria en Internet porque gestiona los dominios .com y .net. Pero hay más, mucho más: ¿Necesita un certificado que haga seguro su sitio web? ¿Distribuir SMS, música o juegos al mundo móvil? ¿Monitorizar su red corporativa? ¿Almacenar contenido de forma segura? ¿Voz sobre IP? ¿RFID? Llame a Stratton Sclavos, presidente de Verisign.

-Están ustedes por todas partes.

-Siempre habrá transacciones y se precisará una tecnología para hacerlas seguras. Cuando empecé en Verisign, hace 12 años, éramos 5 personas. Ahora somos 5.000. Nuestra estrategia es estar en medio de todo, para manejar y proteger las interacciones entre personas, empresas e incluso máquinas.

-Lo de gestionar los .com y .net debe haber sido para ustedes un regalo de Dios.

-Ja, ja. Trabajamos mucho también. En el año 2000 resolvíamos mil millones de peticiones diarias. En 2006 fueron 25 mil millones al día y en 2010 serán 100 mil millones. Es un sistema muy complejo y en los próximos años haremos una importante inversión para actualizarlo.

-El Sistema de Nombres de Dominio es viejo y tiene fallos. ¿Actualizar sólo su parte es suficiente?

-En diez años, nuestros servidores jamás se han caído. El problema es que hay otros que no controlamos y usan programas con fallos.

-Verisign se dedica también a proveer infraestructuras para la distribución de contenido digital.

-Representa el 50% de nuestros beneficios pero no es muy conocido en Europa. Ahora lo estamos llevando aquí.

-¿Qué piensa de la polémica sobre el uso de tecnologías para la gestión de derechos digitales (DRM) en estos contenidos?

-El DRM no es el problema, el problema es que hay demasiados: cada uno tiene el suyo y no hay un estándar que funcione en todos los aparatos. Se complica la vida al usuario.

-Recientemente, la empresa EMI dijo no a las tecnologías DRM.

-Si la industria se pone de acuerdo y no lo quiere, por mi fantástico, como proveedor de la infraestructura que distribuye este contenido tendré menos trabajo.

-Verisign también está en el mercado móvil. ¿Será porque hay mucho dinero?

-Sí. La misma experiencia que hemos tenido con Internet, de muchas conexiones, se vive ahora en el mundo móvil. Es un gran negocio.

-Y es también una especie de segunda Internet, pero creada por las empresas, con contenidos de pago, todo controlado.

-Es verdad. Pero Internet es comunicación de todos con todos y el mundo móvil, ahora, son llamadas punto a punto y redes privadas. Preveemos que la tecnología de Internet se hará móvil, con Wifi y WIMAX, y creará grandes cambios que harán que el mundo móvil se parezca mucho a Internet. Esto hará que las operadoras tengan que abrir sus redes y cambiar los modelos de negocio. Están sintiendo ahora mismo la presión de más contenido, redes más rápidas, más apertura, que todo el mundo pueda vender aquí, y no les gusta nada.

-Como cuando tenían sus redes x25 y de repente llegó Internet.

-Exactamente. Las plataformas abiertas siempre ganan.

-Usted predica que un teléfono móvil puede ser muchas cosas: un ordenador, una tarjeta de crédito, un billete de tren. ¿Hablamos de una nueva máquina?

-Sí. El teléfono es el único aparato que todo el mundo puede llevar a todas partes. Reemplazará al portátil cuando haya redes más rápidas y pantallas más grandes, como el iPhone.

-¿Y si le robo su nueva máquina?

-Entonces, necesitará a Verisign porque uno de nuestros servicios para móviles es la Gestión Segura: si roban su máquina, Verisign envía un mensaje que le borra toda la información. Y, como se han hecho "backups" frecuentes, cuando vuelva a su empresa le darán otro teléfono con todo dentro.

-Ahora hay pocos virus para móviles pero, en Internet, en 1995, tampoco había.

-Pasará exactamente lo mismo. Allí donde va el dinero, van los criminales.

-Además, mi ordenador no funciona como tarjeta de crédito, pero el teléfono sí lo hará.

-Puedes tener alguna forma de verificar que eres tú. Por ejemplo, que tu teléfono esté conectado a la red de Verisign y, cada vez que se use para pagar algo, pregunte antes si has denunciado su robo.

-Mmmmm..

-O, si quieres comprar algo, el teléfono envía un número a la tienda que, si está en nuestra red, lo comprueba y permite o no la compra. Este sistema puede usarse en otros campos, como el médico, para comunicación entre doctores y con los pacientes.

-¿El mundo móvil es seguro?

-No hay malos programas. Todos los de Motorola están firmados digitalmente, por ejemplo. Es la próxima generación de la tecnología: mejor "software" y más seguro, además de servicios de red que monitoricen los aparatos y los virus y tomen acciones de protección.

-¿Por ejemplo?

-Verisign tiene un equipo de 50 investigadores y 200 colaboradores infiltrados entre los malos que monitorizan su actividad, para saber qué nuevos códigos maliciosos van a lanzar y crear la protección antes de que lo hagan. Es el único modo de llevarles la delantera: vemos que alguien está vendiendo un "exploit 0-day", creamos parches rápidamente y los distribuimos a nuestros clientes.

-La industria antivirus ha pedido ayuda a la policía porque dice estar desbordada. ¿Qué opina?

-Los adolescentes, la nueva generación que está creciendo entendiendo Internet y el mundo móvil, sabrán más de seguridad que nosotros. Mientras, hay que seguir educando para que se actúe de forma responsable. Además, la industria de seguridad y los fabricantes de programas deberían hacer mejor su trabajo.

Copyright 2007 Mercè Molist.
Verbatim copying, translation and distribution of this entire article is permitted in any digital and no commercial medium, provided this notice is preserved.

Fuente: http://ww2.grn.es/merce/2007/verisign.html

La Electronic Frontier Foundation (EFF) abre oficina en Europa

Por Mercè Molist

Por primera vez en su historia, la veterana organización pro-ciberderechos Fundación de la Frontera Electrónica (EFF) amplía su radio de acción más allá de Estados Unidos y se establece en Bruselas. Erik Josefsson, un conocido activista contra las patentes
de "software", será la cara de la EFF europea. En su mira están las leyes de propiedad intelectual y la retención de datos.

La misión de la EFF en Europa será "poner luz sobre lo que esté
sucediendo en Bruselas y utilizar nuestra experiencia en el
desarrollo de leyes y políticas", explica Josefsson, quien afirma
que, en áreas como los derechos de autor o la televisión digital,
"Estados Unidos ha vivido mucho tiempo bajo los efectos de una
peligrosa legislación basada en malas decisiones políticas. Europa
no debería cometer los mismos errores".

La EFF es el "lobby" pro-ciberderechos más fuerte de Estados Unidos.
Sus frecuentes campañas fiscalizan de cerca al gobierno y la
industria y cuenta con una legión de abogados que han participado en
los juicios clave relacionados con las nuevas tecnologías. Tres
leyendas de la red, Mitch Kapor, John Gilmore y John Perry Barlow,
fundaron la EFF en 1990 para defender a los hackers caídos en la
primera "razzia" policial contra el mundo informático.

A pesar de actuar sólo en Estados Unidos, esta institución sin ánimo
de lucro tiene cientos de socios en Europa, donde existen grupos
afines que usan su nombre, como Fronteras Electrónicas de Finlandia,
de Italia o de Suecia. "Tenemos buenas relaciones con ellos y
apoyamos su trabajo, pero no están afiliados formalmente a
nosotros", explica Josefsson.

La oficina de Bruselas es, pues, el desembarco oficial de la EFF en
el viejo continente. "Nos hemos dado cuenta de que un compromiso
efectivo con la política y las leyes europeas requiere más que
apoyar a estos grupos", explica el activista y añade: "Las políticas
que nos afectan son globales, viajan de Washington a Bruselas y
viceversa".

Acostumbrado a moverse por las instituciones comunitarias, a raíz de
su labor como presidente del capítulo sueco de la Fundación por una
Libre Infraestructura de la Información (FFII), Josefsson afirma:
"Me aseguraré de que los miembros del Consejo Europeo, la
Presidencia y otros órganos que participan en el debate político se
enteren de los asuntos que nos afectan".

Entre estos asuntos, destacan los derechos de autor en el mundo
digital: "Un serio ejemplo es la directiva conocida como IPRED2, que
criminaliza las infracciones contra la propiedad intelectual pero no
dice claramente cuándo las consumidores o las empresas pueden
comprar o hacer negocios sin temer a la policía. Y esto puede
convertirse en ley europea en unos meses".

Otro peligro es la directiva de retención de datos, asegura
Josefsson: "Ha recortado las tradicionalmente fuertes protecciones
de la privacidad que había en Europa. Se habla de modificarla y
estamos observando pero, incluso si no se puede tumbar, el intenso
debate que provocó en Europa nos ha dado útiles lecciones para la
discusión política que está generando una ley parecida en Estados
Unidos".

El Open Society Institute y la fundación de Mark Shuttleworth, el
millonario auspiciador de la popular distribución de Linux Ubuntu,
financian la nueva oficina de la EFF que, además de ser un "lobby"
vigilante, trabajará con los grupos de ciberderechos europeos. En
cuanto a los abogados de la Fundación, Josefsson explica: "Viven en
Estados Unidos y no pueden ejercer aquí, pero estamos creando una
red de abogados con licencias en Europa".

EFF Europa
http://www.eff.org/global/europe

Copyright 2007 Mercè Molist.
Verbatim copying, translation and distribution of this entire article is permitted in any digital and no commercial medium, provided this notice is preserved.

Fuente: http://ww2.grn.es/merce/2007/effeuropa.html