SAFE. Guía para proteger tu vida digital y tu privacidad

31 jul 2007

ISO 27005 - Gestión de riesgos

De todas las normas de la familia 27000, la de gestión de riesgos está siendo la más compleja de editar.

Por un lado, todos en mayor o menor medida tenemos una metodología de cabecera que preferimos frente a otras, lo que hace que todos los países quieran ver su punto de vista reconocido en la norma. Por otro, hay que recordar que esta norma pretende no establecer una metodología, lo que entra en colisión con lo que la gente espera de ella.

Por último, BSI no aportó la norma espejo de gestión de riesgos de su sistema 7799 a la norma internacional ISO, a diferencia de lo que hicieron con la 7799 parte 1 y 2 al convertirlas en las ISO 27001 y 27002, lo que ha ralentizado su progreso.

Así que, de igual manera que la ISO 27000, la reunión en Rusia centró el debate en la revisión del vocabulario y definiciones, y su engarce en las las distintas fuentes existentes (ISO GUIDE 73, ISO 27001, ISO 2700X, ISO 15489, etc.). La editora se vió en la obligación de recordar las normas de edición para aligerar la misma, a pesar de lo cual no consiguió progresar el documento a FDIS. Las normas son:

* No se aceptan nuevos conceptos y definiciones que puedan provocar cambios de concepto en el documento.
* No se incluirán nuevos términos que tengan que ser definidos.
* En caso de términos definidos por varias normas se priorizará la 27001 y 27002. Para el resto de definiciones se tomará la ISO Guide 73:2003
* En ningún caso se tomarán las definiciones del nuevo documento de trabajo ISO Guide 73 ni de la ISO 25700.

La norma tuvo 26 votos positivos, 4 abstenciones y 5 votos negativos (Australia, Japón, Noruega, Suiza y USA), con un total de 565 comentarios de los cuales 295 fueron editoriales y 270 técnicos y generales.

El documento pasó a 2nd FCD y se espera que progrese a FDIS en la reunión de Lucerna de principios de octubre.

Si todo sale como está previsto, la publicación podría producirse para principios del 2008.

Fuente: http://bitacora.palomallaneza.com/2007/07/31/27005-gestion-de-riesgos/

Defacers logran entrar en decenas de páginas web del Gobierno filipino

Haciendo uso del sistema "zero-day", que funciona aprovechándose de vulnerabilidades en los sistemas, un grupo de hackers ha logrado entrar este mes en una treintena de páginas web del Gobierno de Filipinas. Las autoridades del país han comenzado a actualizar sus sistemas para eliminar esas vulnerabilidades.

Al parecer estas intrusiones son obra del grupo "S4udi-S3curity-T3rror", conocido en el país por su pericia en este sistema concreto, que se basa en fallos, lagunas o puertas traseras hallados en los programas informáticos, según informaron desde Internet Security and Warfare.
Fuente: http://iblnews.com/story.php?id=27808

Yo inventé el MS-DOS (e historia de los virus)

Parece mentira como la historia puede jugarnos una mala pasada.
Leyendo Yo inventé el MS-DOS no puedo hacer menos que agradecer a Gary Kildall por tantos horas frente a mi PC (en DOS) y también ver como en tan pocos años la historia puede torcerse en contra de unos y a favor de otros.
No quiero pensar las cosas que nos han vendido en estos "muchos" años de evolución.

Todo esto lo escribí hace tiempo en Cronología de los virus informáticos: la historia del malware

30 jul 2007

Actualización crítica de productos de Mozilla

La fundación Mozilla acaba de lanzar las siguientes actualizaciones:
  • Firefox 2.0.0.6
  • Thunderbird 2.0.0.6
  • Thunderbird 1.5.0.13
  • SeaMonkey 1.1.4
En ellas se soluciona el problema de manipulación de URI para llamadas a programas externos.
Es extremadamente recomendable la actualización.

El problema originado por las versiones vulnerables se describen aquí, aquí y aquí

Más información:
http://www.hispasec.com/unaaldia/3202/
http://www.vsantivirus.com/firefox-310707.htm

Las responsabilidad por el "bug compartido" apunta otra vez a Microsoft

Nadie se puso de acuerdo en el momento de su descubrimiento, pero tras evidenciar que la seguridad preocupa de muy distinta forma a unos y otros, vamos sabiendo algo más sobre el famoso y peligroso bug que continúa activo y sin parche, y que inicialmente parecía requerir la colaboración de Firefox y Explorer en Windows XP.

Y es que después de reconocer Mozilla el bug como propio, y con su equipo de desarrollo atascado en un auténtico callejón sin salida (del que están considerando salir incluso a base de sacar como definitiva la versión RC2 de Firefox 2.0.0.6, pese a que tampoco es totalmente inmune), una nueva vuelta de tuerca parece colocar ahora la responsabilidad de bug en el sitio que sólo los más conspiranoicos atisbaron: el propio sistema operativo Windows XP en asociación con Explorer 7...

Porque se ha comprobado que un mailto malicioso cliqueado en Skype también facilita la ejecución de código en Windows XP. Y lo que es más significativo y cualquier usuario de XP con Explorer 7 puede comprobar: si en Inicio -> Ejecutar introducimos el comando siguiente, la calculadora (que es sólo una muestra de cualquier ejecutable) también arranca:

mailto:test% ../../../../windows/system32/calc.exe".cmd

Ante esta evidencia, la responsabilidad de Mozilla en el bug se disuelve.

¿Reconsiderará Microsoft su postura inicial de no reconocer todo esto como un problema propio? Lo dudo. Con la necesidad estratégica de reemplazar cuanto antes Windows XP por Vista, parece difícil que Microsoft rectifique y decida precisamente ahora parchear el deficiente manejo de URIs en un sistema operativo con fecha de caducidad que parece seguir concentrando -a su pesar- el interés de sus clientes.

Fuente: http://www.kriptopolis.org/responsabilidad-por-bug-compartido-apunta-a-microsoft

El messenger en la empresa

La mensajería instantánea está invadiendo y cambiando los espacios de trabajo. Muchos empleados comenzaron a usar esta forma de comunicación desde finales de los 90, pero ahora las empresas están empezando a integrarlos.

Más rápidos e informales que los e-mails, mejoran la colaboración y la comunicación entre los empleados, aunque estos pueden perder levemente la percepción de la frontera entre el trabajo y la vida privada. La mensajería instantánea permite organizar a los contactos por “listas de amigos” y saber quién está conectado en cada momento en cualquier parte del mundo. Aunque hay bastantes compañías que ofrecen servicios de mensajería instantánea, los empresarios suelen optar por programas más seguros que los habituales cómo podrían ser Yahoo! messenger o Windows Live Messenger.

Aproximadamente, la tercera parte de los empleados estadounidenses utilizan la mensajería instantánea en horario laboral, muchos de ellos sin el consentimiento de sus superiores, según un estudio de 2006 realizado por American Management Association and the ePolicy Institute. Muchos de los empresarios se muestran reacios a introducir este tipo de vía de comunicación ya que piensan que podrían ser poco seguros y distraer a sus empleados.



Fuente: http://www.ojobuscador.com/2007/07/28/el-messenger-en-la-empresa/

Polémica en Chile por un acuerdo entre Microsoft y el Gobierno

Nota de Segu-Info: esta noticia comenzó aquí.

El Ejecutivo chileno firmó en mayo un acuerdo criticado por numerosos bloggers del país que consideran que se va a implantar un 'Microsoftland'.

El Gobierno de Chile firmó el pasado 9 de mayo un acuerdo con Microsoft que ha desatado una auténtica tormenta en La Red con repercusiones políticas. Los internautas del país aseguran que el acuerdo fue firmado en secreto, que no hubo un concurso público para otras compañías y que se filtró la existencia del mismo el 18 de julio, cuando el senador chileno Alejandro Navarro denunció la situación. El Ejecutivo chileno y la empresa de Bill Gates niegan las acusaciones e intentan convencer a la opinión pública de que lo que están contando los bloggers chilenos es falso.

Lo cierto es que la compañía de Bill Gates muestra en su web una nota de prensa fechada en el mismo día 9 de mayo informando del texto acordado.

Además, el ministerio de Economía del país, a través de su directora de Comunicación, Milly Miranda, ha desmentido a ELPAIS.com que el acuerdo fuera secreto y asegura que hubo una rueda de prensa el mismo día 9 con los periodistas como testigos para dar fe de un acuerdo que, en todo caso, servía para recibir donaciones de Microsoft y "en ningún caso era de carácter comercial", lo que justifica, según Miranda, la ausencia de un concurso público.

La Red se rebela

La novedad de este asunto es que la reacción ciudadana se ha producido en La Red, no en la calle, donde numerosos chilenos se han agrupado en el Movimiento de Liberación Digital para intentar cambiar la decisión de los políticos chilenos. Así, su forma de trabajo es la conocida como Smart mob, una forma de organización social mediante herramientas tecnológicas. Cada día recogen firmas en su web para expresar su protesta, unen sus iniciativas mediante un Wiki, y tienen un blog con las últimas novedades del tema.

Los internautas de este movimiento consideran "intolerable" la actitud del Ejecutivo chileno en este tema. Asimismo, califican la decisión del Gobierno de "atropello a la libertad de elección de los ciudadanos". Otros blogers aseguran incluso que la compañía de Bill Gates quiere convertir a Chile en su propio DisneyLand, o en este caso, MicrosoftLand.

Los puntos de la discordia

El acuerdo fue firmado por Craig Mundie de Microsoft y el titular de Economía chileno, Alejandro Ferreiro. Entre los puntos polémicos firmados, los bloggeros denuncian la exclusividad en la enseñanza en las escuelas de esta plataforma, que sea la única posible para relacionarse con la Administración, la que se beneficie de los programas públicos para la informatización de las Pymes y la única que pueda acceder a datos del Registro Civil.

El Ejecutivo chileno ha desmentido estos puntos en un comunicado en el que subrayan que gracias al acuerdo se producirán donaciones a ONG vinculadas con la alfabetización digital. Además, desmienten, respecto al proyecto 'Domicilio Digital', que se vaya a efectuar ninguna entrega de datos a Microsoft. Por último, Alejandro Ferreiro afirma que el documento firmado "no altera la política de neutralidad tecnológica sostenida por el Gobierno, ni establece alianzas comerciales con una empresa en particular".

Reacciones al acuerdo

El ministro de Economía chileno ha afirmado por su parte que la intención del Gobierno era favorecer a los chilenos en el campo de la educación y en la lucha contra la pornografía infantil mediante un software especializado al servicio de la policía de investigaciones. Además, ve con buenos ojos el desarrollo de códigos libre porque generan más competencia.

Desde Liberación Digital aseveran por su parte que no se trata de un movimiento en contra de Microsoft ni tampoco a favor del software libre, sino que intentan agrupar a muchas personas en una discusión sobre el rol de las tecnologías de la información en el desarrollo del país.

De momento, el Gobierno chileno y Microsoft han reaccionado sorprendidos ante la repercusión del asunto en La Red a escala internacional y han mostrado su disgusto a que se dé veracidad a unas informaciones que consideran no contrastadas ni ajustadas a la realidad.

Colaboración público-privada, según Microsoft

Ante los comentarios de la prensa surigidos en los medios, Microsoft de Chile asegura en un comunicado que el acuerdo con el Ejecutuvo está dentro "del marco de colaboración público-privada en el que se desarrolla la Estrategia Digital". Respecto al 'Domicilio Digital', uno de los puntos más polémicos, la compañía reafirma que "en ningún caso tendrá acceso a información personal de los ciudadanos chilenos".

Por otra parte, la compañía recalca que el acuerdo se hizo público el mismo 9 de mayo y manda a ELPAIS.com recortes de la prensa del día posterior que atestiguan este hecho. Además, refrendan lo dicho por el ministro de Economía chileno en lo referente a que el acuerdo no altera la política de neutralidad tecnológica sostenida por el Gobierno.

Fuente:
http://www.elpais.com/articulo/internet/Polemica/Chile/acuerdo/Microsoft/Gobierno/elpeputec/20070730elpepunet_3/Tes
http://www.elmundo.es/elmundo/2007/07/29/catalejo/1185698217.html
http://www.liberaciondigital.org/

Descarga gratuíta de Secunia Personal Software Inspector

Secunia ha anunciado la disponibilidad de la versión beta de Personal Software Inspector (PSI).

secunia psi

Esta interesante herramienta sigue la línea marcada en su día por Software Inspector, del que hablé en el blog el pasado mes de diciembre. En líneas generales, la herramienta sirve para categorizar el software que tengamos instalado en la máquina, clasificándolo como actualizado, inseguro o fuera de ciclo de vida.

Otras funcionalidades interesantes son la posibilidad de actualizar el software fuera de ciclo o inseguro, y la facilitación de enlaces directos a parches de seguridad y actualizaciones de seguridad. Para ello, emplean firmas desarrolladas por la compañía, y que sirven para monitorizar el estado de 4200 aplicaciones distintas.

Como no podía ser de otro modo, para cada situación de vulnerabilidad, se proporciona un enlace al Secunia Advisory correspondiente. Para quien no sepa qué es esto, comentaros que Secunia proporciona gratuítamente información sobre vulnerabilidades en forma de advisories o avisos de seguridad. Este servicio es líder en la industria, y es el referente que muchos toman para conocer el estado de vulnerabilidad del software que tienen en funcionamiento.

Los usuarios particulares pueden descargar Secunia Personal Software Inspector aquí. Las empresas y corporaciones interesadas deben recurrir a la versión corporativa de la herramienta, Secunia Network Software Inspector, ya que la versión gratuíta sólo lo es en el ámbito personal.

Otra gran aportación de Secunia, una empresa pionera y líder en innovación en el campo de la seguridad informática, y que demuestra el movimiento como es de recibo: andando.

A quienes os interese contratar o curiosear los servicios de Secunia, os aconsejo echéis un ojo a su página corporativa. Y aunque no se prodigan mucho, también tienen un blog. Aunque a buen seguro su producto estrella sean sus boletines gratuítos de seguridad. Para mí al menos, son el complemento ideal a un buen desayuno.

Fuente: http://www.sahw.com/wp/archivos/2007/07/30/descarga-gratuita-de-secunia-personal-software-inspector/

Estados Unidos niega la entrada a experto alemán en seguridad informática

Thomas Dullien, máximo ejecutivo y director de investigación de la firma alemana SABRE Security, se estrelló contra la estupidez burocrática y la paranoia de los funcionarios de aduanas de Estados Unidos cuando intentaba entrar en ese país para asistir a Black Hat, donde debía dar unas conferencias.

Tras nueve horas de viaje desde Alemania, Dullien tuvo que afrontar cuatro horas y media de interrogatorios y tomar el siguiente vuelo de vuelta, "disfrutando" así de otras nueve horas de excursión no planeada.

Al parecer, la culpa del lamentable incidente la tuvo el material que Dullien portaba en su maletín, nada menos que el contenido de sus charlas, impreso en sospechoso negro sobre blanco...

Para valorar el incidente en su justa medida, baste decir que Dullien lleva siete años dando estas charlas en Black Hat, con asistencia de funcionarios del Ministerio de Defensa, el Departamento de Seguridad Interior y otras agencias de seguridad que todos imaginamos.

En el futuro, Dullien deberá solicitar un visado para entrar en Estados Unidos, por cuanto su derecho a entrar sin él ha quedado extinguido por este incidente.

Fuente: http://www.kriptopolis.org/eeuu-niega-entrada-experto-seguridad-informatica

Noticias falsas utilizadas para propagar malwares

Cada día al revisar el correo se suelen recibir cientos o hasta miles de mensajes con publicidad, falsas tarjetas virtuales, novedades, premios de alguna clase, cadenas solidarias, avisos de bancos que solicitan nuestras claves de acceso, etc.

Muchos de ellos son utilizados para propagar alguna clase de malware, estos intentan obtener datos de nuestras cuentas bancarias, información personal o simplemente saturan nuestro ordenador con ventanas emergentes conteniendo publicidad, con la clara intención de distraer nuestra atención mientras un troyano roba información confidencial.

Estos últimos días los spamers han comenzado a utilizar una nueva técnica, la cual consiste en crear una noticia falsa y enviarla como spam a millones de usuarios, esperando que un gran porcentaje abra ese mensaje ya que nadie desconfiaría de una noticia que dice venir de la BBC, CNN, Google News o cualquier sitio de este tipo que los usuarios visitan todos los días para informarse de las ultimas novedades mundiales.


En nuestros laboratorios hemos recibido esta clase de mensajes, uno de ellos hablaba de una recompensa ofrecida por la captura de una peligrosa banda que habría robado más de 25 millones de libras esterlinas de una empresa de seguridad en Gran Bretaña.

Otro de estos spam hablaba de una supuesta cancelación de casi mil vuelos desde Londres a Fráncfort (Fráncfort es un importante aeropuerto internacional ubicado en Alemania).

Los spam contienen enlaces a la falsa noticia, si un usuario desprevenido hace clic en uno de ellos será dirigido a diferentes páginas, incluso podría mostrarse el portal del sitio que se menciona o una página alojada en algún servidor gratuito o no, mostrándonos la noticia en cuestión.

Mientras ello ocurre, un script se estará ejecutando en nuestro ordenador y descargara distintos troyanos que pondrían en peligro nuestra información.

La imaginación de los spamers no tiene limite y nuevas variantes podrían surgir en estos días, no nos extrañe ver alguna noticia que hable sobre nuevos atentados en Estados Unidos, asesinatos en universidades, la muerte de alguna personalidad famosa o algún tipo de catástrofe ocurrida por algún cambio climático.

Por esta razón volvemos a recomendar al usuario no hacer clic en cualquier enlace, ni abrir mensajes no solicitados, ya no importa si estos provienen de una fuente confiable o no.

Con todo esto no queremos decir que ya no debe leer las noticias, simplemente vaya al sitio oficial directamente y podrá informarse sin correr el riesgo de ser engañado.

Fuente: http://www.enciclopediavirus.com/enciclopedia/articulo.php?id=854

29 jul 2007

La Guardia Civil alerta de la "falta de seguridad" en Internet para los menores ante los pederastas

El jefe de la Unidad de Delitos Telemáticos de la Guardia Civil, Juan Salom, recomienda a los padres "educar" a los jóvenes de los "peligros" de navegar por la red.

Salom, que participó en el curso 'Tecnologías de la información e infancia' que organiza la Universidad Complutense en El Escorial (Madrid), identificó cuatro "situaciones de riesgo" en Internet que pueden hacer del menor "víctima o autor" de la pornografía.

"Hay cuatro peligros para el menor, entendido como situaciones de riesgo en las que el menor se sitúa en la delgada línea entre lo legal y lo ilegal: ser víctima de la pornografía infantil, convertirse en adicto a la pornografía infantil, en un hacker y la posibilidad de caer en sectas", afirmó.

Salom recordó que las nuevas tecnologías han hecho de Internet "un nuevo espacio para las relaciones juveniles" que ofrece un acceso "amplio y descontrolado" para los jóvenes a imágenes y contenidos sexuales "aunque no los busquen". "El sexo hoy es uno de los motores de Internet", advirtió.

En este sentido, indicó que la "dureza" de los contenidos de índole sexual que circulan por la red pueden hacer caer al menor en "desequilibrios sexuales" que sobrepasan la adicción al sexo, como la pornografía infantil o la zoofilia. "Estos contenidos afectan al desarrollo sexual normal de un niño", indicó.

Salom advirtió, además, de los peligros del grooming, esto es, que un pederasta "capte" a un menor para "inducirle" a que le ofrezca de forma voluntaria fotografías en actitud sexual a través de la webcam. "Se trata de engañar al menor, de conseguir su confianza llegando incluso a enamorale", señaló.

El jefe de la Unidad de Delitos Telemáticos de la Beremérita subrayó además la "complejidad" para identificar a los pederastas debido a que en la red "no existen normas de seguridad como en la vida real" y existe además la posibilidad del anonimato.

Asimismo, advirtió de la existencia de espacios y foros en los que los pederastas "comparten contenido y experiencias" sobre pornografía infantil que, de alguna forma, "refuerzan su conducta". Así buscan "justificaciones" a sus actividades e incluso reivindican la "aceptación social" de la pornografía infantil.

Importancia de la educación

Salom recomendó así a los padres la "educación" de los jóvenes ante los peligros que pueden encontrar el la red. "Lo importante es educar. No es tanto controlar lo que están haciendo sino educarles para que los hijos estén preparados a la hora de enfrentarse a uno de estos peligros", agregó.

En esta línea, aconsejó "formar" a los jóvenes sobre la "proyección de Internet" como medio de masas para que una "rebeldía propia de la juventud" no derive en delitos contra la intimidad por la facilidad hoy en día de que cualquiera pueda 'colgar' en la red fotografía y vídeos que cualquiera puede crear con un teléfono móvil.

"Algo que parte de una travesura puede convertirse en un delito contra el honor y la intimidad de un tercero. A nivel de los juegos de la juventud es muy peligroso porque el chaval no es consciente de la transcencencia de Internet", concluyó.

Fuente: http://www.liderdigital.com/noticias/detalle_noticia.php?id_noticia=53867

Diferencias entre Software Libre y Código Abierto

No es lo mismo Software Libre que Código Abierto, aunque haya grandes similitudes, fines similares o que una pueda englobarse dentro de la otra, y esto es debido que tanto la fundación FSF (Free Software Fundation o Fundación para el Software Libre) como la organización OSI (Open Source Initiative o Iniciativa para el Código Abierto) tienen reglas propias, para determinar la naturaleza de una licencia y si puede catalogarse de libre o de código abierto. Estas reglas, sean de la FSF o de la OSI, han de ser cumplidas todas y cada una de ellas, sin excepción.

En la FSF se define como software libre todo software que se distribuya bajo una licencia que cumpla con cuatro libertades:

- Libertad 0. Libertad de usar el programa, con cualquier propósito.
- Libertad 1. Libertad de estudiar cómo funciona el programa, y adaptarlo a tus necesidades. El acceso al código fuente es una condición previa para esto.
- Libertad 2. Libertad de distribuir copias, con lo que puedes ayudar a tu vecino.
- Libertad 3. Libertad de mejorar el programa y hacer públicas las mejoras a los demás, de modo que toda la comunidad se beneficie. El acceso al código fuente es un requisito previo para esto.

Por su parte la OSI a la hora de crear su definición de Código Abierto se basó en su en la DFSG de Debian (Debian Free Software Guidelines o Directrices de Software Libre de Debian) para crear una lista de 10 condiciones que debe cumplir una licencia para considerar si esta es para software calificable de código abierto:

- Condición 1. Libre redistribución: el software debe poder ser regalado o vendido libremente.
- Condición 2. Código fuente: el código fuente debe estar incluido u obtenerse libremente.
- Condición 3. Trabajos derivados: la redistribución de modificaciones debe estar permitida.
- Condición 4. Integridad del código fuente del autor: las licencias pueden requerir que las modifi modificaciones sean redistribuidas sólo como parches.
- Condición 5. Sin discriminación de personas o grupos: nadie puede dejarse fuera.
- Condición 6. Sin discriminación de áreas de iniciativa: los usuarios comerciales no pueden ser excluidos.
- Condición 7. Distribución de la licencia: de deben aplicarse los mismos derechos a todo el que reciba el programa
- Condición 8. La licencia no debe ser específi específica de un producto: el programa no puede licenciar licenciarse solo como parte de una distribución mayor.
- Condición 9. La licencia no debe restringir otro software: la licencia no puede obligar a que algún otro software que sea distribuido con el soft software abierto deba también ser de código abierto.
- Condición 10. La licencia debe ser tecnológi tecnológicamente neutral: no debe requerirse la aceptación de la licencia por medio de un acceso por clic de ratón o de otra forma específica del medio de soporte del software.

Es normal que, después de leer esto y ver que guardan demasiada similitud, ahora uno se pregun pregunte ¿por qué estos dos términos para designar a casi lo mismo?.

Pues bien, corría el año 1998 cuando el término Código Abierto empezó a escucharse dentro de la comunidad del software libre intentando hacer desaparecer la tendencia a tomar el freeware como si fuera software gratuito, puesto que el vocablo inglés free es algo ambiguo, significando a su vez libertad (correcto), y gratuidad (incorrecto). Sin embargo dentro de la FSF esta nueva forma de referirse al software libre no gustó demasiado pues, aunque alejaba el concepto de gratuidad, también parecía abandonar el concepto de libertad (freedom freedom): daba a entender que el ): código fuente estaba abierto (para verlo al menos), pero no in inducía a pensar que también el código es libre de ser usado, modificado y redistribuido de la misma forma y con los mismos derechos que el original, que es lo que defiende la FSF.

Actualmente Open Source se refiere a un movimiento distinto apoyado por la OSI dentro del movimiento general del Software Libre creado y apoyado por la FSF. Son aliados, no enemigos, pues persiguen unos objetivos similares, aunque no coincidan demasiado en sus principios básicos. Entre sus diferencias, se podría decir que la OSI es más “permisiva” que la FSF con las licencias, con lo que nos encontramos que un software bajo una licencia considerada de código abierto puede ser software libre, pero también puede ser un programa semilibre o incluso uno completamente no libre.

Fuente: http://www.altmagazine.net
http://www.xombra.com/go_news.php?articulo=3025

28 jul 2007

Pump-and-dump, el spam de los que juegan en bolsa

Uno de los tipos más perniciosos de spam para el usuario es el conocido como pump-and-dump. Mediante este tipo de spam, los que lo envían pretender ganar dinero a costa de los receptores que hagan caso a sus recomendaciones.

La estructura básica de este tipo de técnicas es muy simple. Los atacantes compran una cantidad de acciones de alguna empresa más o menos desconocido y cuyo valor en bolsa no sea demasiado elevado. Una vez compradas las acciones se dedican a enviar mensajes de spam de forma indiscriminada recomendando la compra de acciones de esa misma empresa.
Realizando los envíos de forma masiva con que solo una pequeña parte de los que reciben los correos compren acciones de esa empresa provocarán una subida del precio de esas acciones, momento en el cual procederán a vender esas acciones que compraron a bajo precio, lo que a su vez provocará el desplome de los precios, perjudicando a los que habían comprado las acciones tras leer el correo.

Esta operación suele ser muy rápida, de un día para otro, y con no demasiado riesgo para los spammers, ya que pueden enviar sus correos de forma anónima.

Si en un principio los correos basura de tipo pump-and-dump se enviaban como texto plano, los spammers han tenido que ir sofisticando sus técnicas para evitar ser detectados por los detectores de spam. Uno de los primeros pasos fue utilizar imágenes insertadas en los correos, de forma que no fuera necesario añadir texto y los detectores lo tuvieran difícil para analizar los correos.

Algunos de los detectores de spam empezaron a aplicar técnicas de reconocimiento de carácteres (OCR) en las imágenes para detectar el texto escrito en ellas y facilitar su análisis. Los spammers reaccionaron enviando ficheros adjuntos en diferentes formatos, de forma que los detectores tuvieran que ser capaces de reconocer cada formato de fichero para poder detectar su contenido. Una de los primeros formatos utilizados, por estar muy extendido, fueron los aarchivos DOC de Microsoft Word.

Y últimamente los spammers están utilizando el formato PDF para el envío de este tipo de spam. Además de evitar la detección por muchos de los programas antispam, el hecho de utilizar este formato hace que muchos usuarios confíen más en el contenido de los archivos.

Como siempre advertimos, no debemos hacer caso ni abrir ficheros adjuntos en correos que recibamos de desconocidos e incluso tampoco de remitentes conocidos si no hemos solicitado ese fichero. Una llamada a tiempo para confirmar el origen del fichero nos puede ahorrar muchos sustos.

Fuente: http://www.genbeta.com/2007/06/21-pump-and-dump-el-spam-de-los-que-juegan-en-bolsa

Porcentajes de Phishing en el mundo

Luego de cierto tiempo en linea Phishing Tank ya es un importante fuente de información y estadísticas de casos de Phishing reportados y confirmados en todo el mundo.

Desde octubre de 2006 hasta este mes pueden verificarse los porcentajes y los reportes asociados:
cfb

Presentaciones Congreso Seguridad Computo México 2007

Durante el ciclo de conferencias del Congreso de Seguridad en Cómputo 2007 México llevado a cabo en el Palacio de Minería el 7 y 8 de Junio de 2007 se presentaron una serie de ponencias y paneles de discusión muy interesantes, innovadoras y con resultados de interés para la comunidad.

Si no pudiste asistir, te presentamos las memorias del evento con la finalidad que puedas revisar el contenido de cada ponencia.

Los temas descargables son:
  • Taxonomia de Phishing enMéxico
  • APWG Global Strategies battling eCrime
  • Pathological Phishing: Malware in the Mix Best Practices
  • Presentación Grupo eCrime México
  • Online crime & crime online
  • Leveraging National CSIRTs pursuing and responding to crime events
  • Estrategias de la Banca Mexicana en Linea para combatir el ecrime
cfb

Disponible el borrador de BS 25999-2 (Gestión de Continuidad de Negocio)

Desde hace unos días está disponible en la página web de BSI (British Standards Institution) el borrador final de la norma BS 25999-2, para exposición pública y comentarios. Está previsto que la norma se publique definitivamente en el próximo otoño.

Esta norma define los requisitos que debe tener un sistema de gestión de continuidad de negocio (BCM). Será un estándar certificable. Se complementa con la parte 1, que es una guía de buenas prácticas de BCM.

El próximo 25 de Septiembre está prevista la conferencia de presentación de la segunda parte de BS 25999 en Londres.

Fuente: http://www.iso27000.es/

Nueva herramienta para postear spam en blogs

Se vende por 450 dólares y, según su creador, es capaz de publicar más de 1100 comentarios en menos de quince minutos.

PandaLabs ha descubierto XRumer, una herramienta diseñada para postear spam y links que dirigen a sitios web infectados con malware en foros, websites, blogs, etc. Se vende en distintos foros online por un precio de 450 dólares estadounidenses. Según su creador, XRumer permite publicar más de 1100 comentarios en menos de quince minutos.

El funcionamiento de este programa es el siguiente: en primer lugar, el ciberdelincuente debe especificar qué mensaje y qué link debe publicar XRumer en los distintos foros, así como el nombre de usuario, el mail, etc. con el que debe registrarse en los mismos. Generalmente, el mensaje de spam contiene un link a páginas infectadas con malware, aunque esta herramienta también puede ser usada para publicitar sitios web mediante spam.

Una vez hecho esto, el ciberdelincuente deberá rastrear la web en busca de páginas, blogs o foros en los que se permita dejar comentarios a los visitantes. Para ello, los ciberdelincuentes suelen emplear Hrefer una herramienta que permite utilizar los motores de búsqueda de la red para encontrar ese tipo de páginas y que se puede adquirir, junto con XRumer, por 50 dólares más. A continuación, este programa malicioso se registra como usuario y publica su comentario.

Este tipo de sitios web contiene, generalmente, medidas de seguridad o el bloqueo de direcciones IP sospechosas para evitar el registro automático mediante robots. XRumer, sin embargo, está diseñado para evitar estas medidas de seguridad. Así, es capaz de reconocer el texto incluido en varios tipos de imágenes y también cuenta con una larga lista de computadores cuyas IP puede utilizar como proxies, de modo que no necesite utilizar la del ciberdelincuente, que podría ser bloqueada.

XRumer puede publicar comentarios en sitios creados en phpBB, PHP-Nuke (con alguna modificación), yaBB, VBulletin, Invision Power Board, IconBoard, UltimateBB, exBB, y phorum.org.

"El éxito de los blogs, los foros, etc. no ha pasado desapercibido a los delincuentes de la red que tratan de infectar, a través de ellos, al mayor número de personas posible", explica Luis Corrons, Director Técnico de PandaLabs. "El programa cuenta, incluso, con un apartado de ayudas frecuentes. Curiosamente, en una de ellas el autor asegura que XRumer no es un programa para crear spam".

Fuente: http://www.diarioti.com/gate/n.php?id=14796

27 jul 2007

Spammers aprovechan ahora las hojas de Excel

Como parte de sus incansables esfuerzos por distribuir masivamente sus "mensajes publicitarios", los spammers han comenzado a usar hojas de cálculo y archivos ZIP.

El impopular correo electrónico no solicitado está siendo ahora camuflado en hojas de Excel. La nueva modalidad es empleada principalmente junto con las tradicionales tácticas conocidas como "pump-and-dump", es decir, donde spammers hacen publicidad a una acción determinada, esperan que su valor aumente, para luego venderlas en el mercado bursátil.

Las compañías de seguridad informática han distribuido esta semana abundante información sobre está nueva estrategia de los spammers.

Fuente: http://diarioti.com/gate/n.php?id=14812

La Audiencia Provincial de Madrid valida el Copyleft y las licencias Creative Commons

Por: Javier de la Cueva

Por primera vez en nuestra historia judicial, una Audiencia Provincial ha validado el Copyleft y las licencias Creative Commons para evitar el pago a la SGAE de los importes reclamados a un establecimiento abierto al público. Nuestro compañero Enrique Helguera de la Villa ha sido el letrado que defendiendo a su cliente, Buena Vistilla Club Social, ha obtenido la sentencia de fecha 5 de julio de 2007 de la Sección 28 de la Audiencia Provincial de Madrid.

En el caso de Buena Vistilla Club Social, la sentencia de primera instancia ya dio la razón al local. La Sociedad General de Autores y Editores le había demandado solicitando el pago de 783,78 euros en concepto de comunicación pública por obras de su repertorio. La sentencia del Juzgado de lo Mercantil desestimó las pretensiones de la SGAE e impuso las costas a la misma.

La SGAE hasta la fecha ha seguido una estrategia procesal muy clara: cuando ha perdido una sentencia en primera instancia en la que figuraba el uso de licencias copyleft, nunca ha apelado la resolución para evitar que las audiencias provinciales comenzasen a reconocer el pujante fenómeno en que las mismas consisten. En el caso de Buena Vistilla Club Social, dado que la sentencia de primera instancia no citaba específicamente los términos "Copyleft" o "Creative Commons" sino música relativamente desconocida, la SGAE apeló la resolución, lo que ha producido ahora unas consecuencias adversas para sus intereses y la consolidación del Copyleft y de las licencias Creative Commons en una resolución de una Audiencia Provincial.

El contenido de la sentencia de la Audiencia de Madrid, tras enumerar las fechas y juzgados de las sentencias de los casos Ladinamo, Discopub Metropol, Discobar Zapatero y caso Birdland, recoge literalmente en su Fundamento Segundo el Fundamento Tercero de la ya bien conocida sentencia del caso Birdland de Salamanca:

leer más

Fuente:
http://derecho-internet.org/node/413
http://www.derechonntt.com/?p=99
http://www.derechonntt.com/extra/Sentencias/Caso_GPL.pdf

Grave riesgo amenaza a usuarios de Firefox en Windows XP

Pese a que algunos expertos de seguridad (empezando por Schneier) se sienten más seguros con Opera, yo -como no soy ningún experto- me permito seguir utilizando Firefox simplemente porque me gusta.

Sin embargo me sigue llamando poderosamente la atención el manto de silencio que -al menos en la Internet hispana- cubre las frecuentes cagadas de Firefox. Sólo así (y gracias al extendido uso del benéfico NoScript), se explica que no hayan saltado todas las alarmas ante la gravísima vulnerabilidad que afecta incluso a la última versión del navegador de Mozilla bajo Windows XP...

Actualización (27-Julio, 12:25) -> Acabo de localizar una versión 2.0.0.6 que, pese a estar en la carpeta de las Release Candidates, tiene todo el aspecto de ser (casi) definitiva. Tras instalarlo en mi XP y arrancarlo me produjo un pantallazo azul y Windows se reinició solo. En el siguiente arranque el navegador funciona correctamente y ya no resulta vulnerable a las demos publicadas.

Actualización (27-Julio, 11:10) -> Acabo de añadir un listado de referencias informativas. Dejo al criterio del lector la credibilidad de aquellos medios que informan o callan, exageran o minimizan, en función de si el producto afectado -o la empresa fabricante- es o no de su particular agrado.

Y es que esta vez no caben medias tintas, porque se trata de un "zero day" en toda regla, que permite la ejecución silente de código y el compromiso total de la máquina, sin más que seguir un enlace malicioso en una web.

Kriptópolis es uno de los pocos sitios (no sé si el único) que anticipó hace ya un par de días el evidente riesgo (incluyendo un enlace a las elocuentes demostraciones), pero vale, por mí perfecto. Sigan ustedes mirando para otro lado mientras Mozilla deshoja la margarita y el US-CERT decreta la alerta máxima.

REFERENCIAS:

Fuente: http://www.kriptopolis.org/grave-riesgo-firefox-en-xp

Mozilla Firefox: Vulnerabilidad en filtrado de URIs

Por Angela Ruiz
[email protected]

El US-CERT, publicó una alerta sobre el problema al que nos referíamos ayer en VSAntivirus. El hecho de que el máximo organismo de control de alertas cibernéticas de los Estados Unidos, haya publicado hoy este aviso, hace que volvamos a insistir en el tema.

Mozilla Firefox no filtra adecuadamente las entradas cuando se envían ciertos URIs a protocolos registrados. Esto permite que un atacante remoto pueda ejecutar comandos en el equipo del usuario con Firefox instalado, utilizando este navegador como vector de ataque.

Cómo ya lo hemos explicado, un URI (o Uniform Resource Identifier), es una cadena de caracteres utilizada para identificar una ubicación, recurso o protocolo.

Mozilla Firefox (cómo otros programas), "pasa" algunas URIs a otras aplicaciones que han sido registradas para manejarlos.
El problema es que Firefox no filtra los datos pasados en ciertas URIs. Un atacante puede entonces construir un enlace malicioso, que Firefox envía al programa registrado para manejar dicha URI.

La alerta es crítica, porque ya se conocen exploits públicos que pueden utilizar los manejadores mailto, news, nntp, snews, y telnet.

Esta vulnerabilidad solo afecta las versiones de Firefox para Windows.

No existen al momento soluciones prácticas para este problema. Se recomienda utilizar la interfase "about:config" de Firefox para configurar los siguientes parámetros como
"true", a los efectos de que al menos el usuario reciba una alerta antes de permitir la apertura de un programa externo, cuando un URI lo invoca desde Firefox:

network.protocol-handler.warn-external-default
network.protocol-handler.warn-external.mailto
network.protocol-handler.warn-external.news
network.protocol-handler.warn-external.nntp
network.protocol-handler.warn-external.snews

También se recomienda no hacer clic sobre enlaces no nolicitados o no confiables, o sobre aquellos que contengan caracteres como "%00" inmediatamente después del nombre del protocolo (Ej: mailto: %00).

Los administradores pueden bloquear las siguientes cadenas dentro de páginas HTML, etc:

mailto: %00
nntp: %00
news: %00
snews: %00
telnet: %00

* Más información:

Vulnerability Note VU#783400
Mozilla Firefox URI filtering vulnerability
http://www.kb.cert.org/vuls/id/783400

* Referencias:
Remote Command Execution in FireFox et al
http://xs-sniper.com/blog/2007/07/24/remote-command-execution-in-firefox-2005/

Remote Command Exec (FireFox 2.0.0.5 et al)
http://xs-sniper.com/blog/remote-command-exec-firefox-2005/

About:config entries
http://kb.mozillazine.org/Firefox_:_FAQs_:_About:config_Entries

Bug 389580 – some schemes with %00 launch unexpected handlers on windows
https://bugzilla.mozilla.org/show_bug.cgi?id=389580

Uniform Resource Identifier
http://es.wikipedia.org/wiki/Uniform_Resource_Identifier

Fuente: http://www.vsantivirus.com/vul-firefox-uris-cert-783400.htm

26 jul 2007

Laboratorios Virtuales de Microsoft TechNet

Los Laboratorios Virtuales son programas que permiten probar el software de Microsoft, en un entorno seguro y sin necesidad de disponer de hardware o de comprarlo, instalarlo y configurarlo. Ponemos a tu disposición un entorno virtual donde las distintas herramientas se encuentran operativas y listas para que las pruebes. Ten en cuenta que todos los Laboratorios Virtuales se encuentran en inglés.

¿Te interesa Seguridad?
Fuente: http://www.microsoft.com/latam/technet/virtuallab/default.mspx

La defensa de los datos confidenciales en las modernas Suites de Seguridad

Por Nikolay Grebennikov

Clasificación de los medios informáticos de robo

En su aspecto más amplio, el problema del robo de la información confidencial se examina en el sitio de la Comisión federal de comercio de EEUU (Federal Trade Comission), sección “robo de identidad” (Identity theft). Allí se habla sobre la gran cantidad de métodos tradicionales “no informáticos” de robo de información, como el robo de monederos y billeteras, búsqueda de pedazos de papel en los basureros, llamadas telefónicas en nombre de un representante de alguna institución financiera, el uso de dispositivos especiales para la lectura de los números de tarjetas de crédito y otros.

Seguir leyendo

Icepack, una nueva herramienta maliciosa que instala malware mediante el uso de exploits

- A diferencia de otras aplicaciones similares anteriores, como Mpack, realiza todo el proceso de infección y distribución por si misma, sin necesidad de la intervención inicial de un hacker que manipule páginas web

- Su aparición confirma la existencia de un creciente modelo de negocio en Internet alrededor del desarrollo y venta de este tipo de aplicaciones maliciosas

PandaLabs ha descubierto una nueva herramienta maliciosa de instalación de malware mediante exploits. Se llama Icepack y se vende en Internet por 400 dólares estadounidenses. Esta herramienta se une a otras detectadas en las últimas fechas por PandaLabs como Mpack, XRumer, Zunker, Barracuda, Pinch, etc., confirmando el lucrativo negocio que se está desarrollando en Internet a través del desarrollo y venta de aplicaciones para llevar a cabo acciones maliciosas.

El proceso de infección de los ordenadores utilizando Icepack es el siguiente: la aplicación accede a una página web a la que añade una referencia iframe que apunta al servidor donde está instalada esa aplicación. La principal novedad de Icepack es que la propia herramienta es la que añade el iframe. En otras aplicaciones anteriores, como Mpack, es un hacker el que tiene que conseguir manualmente el acceso a las páginas web en las que insertarlo.

Cuando un usuario visite una de esas páginas manipuladas, el iframe activará a Icepack que buscará vulnerabilidades que puedan existir en la máquina del usuario. En caso de encontrar alguna, descargará en ese ordenador el exploit que permita aprovecharla. Un dato importante es que Icepack utiliza los exploits correspondientes a las últimas vulnerabilidades aparecidas. La razón es que, al ser más recientes, hay menos posibilidades de que los usuarios hayan actualizado sus equipos para solventar esos fallos de seguridad.

Desde este momento, el delincuente podrá descargar cualquier tipo de malware en los ordenadores afectados. Dado el coste de la herramienta, lo más probable es que los tipos de malware descargados pertenezcan a aquellos más utilizados para robar datos confidenciales que les permitan realizar estafas online (troyanos, spyware, bots, etc.).

“Esta herramienta es muy similar a otros kits de instalación de malware mediante exploits, como Mpack, pero cuenta con algunas mejoras respecto a ésta. Se trata de una evolución lógica, ya que las cantidades de dinero que se están moviendo alrededor de estas aplicaciones son muy notables, por lo que sus creadores intentan acaparar el mercado ofreciendo productos cada vez más potentes”, comenta Luis Corrons, Director Técnico de PandaLabs.

Otra de las novedades de Icepack es el uso combinado de un verificador de ftps y un iframer. El primero sirve a los ciber-delincuentes para aprovechar la información sobre cuentas FTP que hayan conseguido robar en los ordenadores afectados. Así, los datos de esas cuentas son pasados por ese verificador para comprobar si son válidos o no. Aquellas que lo sean, pasarán al iframer que las manipulará introduciendo en ellas el iframe que apunta a Icepack. Con esto, la aplicación puede comenzar de nuevo su “ciclo de vida”.

Puede obtener información adicional sobre esta noticia en el blog de PandaLabs.

Fuente: http://www.pandasoftware.es/about/prensa/verNoticia.htm?noticia=8784&ver=18

Abuso en los protocolos registrados por Mozilla

Por Angela Ruiz
[email protected]

Se ha reportado una nueva vulnerabilidad relacionada con el manejo de los URIs, que afecta a Firefox (la versión 2.0.0.5 incluida), entre otros productos de Mozilla.

Un URI (Uniform Resource Identifier o Identificador Universal de Recursos), es la secuencia de caracteres que identifica cualquier recurso (servicio, página, documento, dirección de correo electrónico, etc.) accesible en una red. Consta de dos
partes, el identificador del método de acceso o protocolo (http:, ftp:, mailto:, etc.), y el nombre del recurso (//dominio, usuario@dominio, etc.). Un URL (Uniform Resource Locators), es un URI que muestra la localización explícita de
un recurso (página, imagen, etc.).

Mediante la utilización de comandos maliciosos, es posible invocar desde un simple enlace, la ejecución de un determinado código. Esto puede ser hecho también desde otro navegador, como Internet Explorer, si alguno de los productos vulnerables está instalado en el equipo (Firefox en este caso).

En las últimas semanas se ha hablado bastante del tema. La última versión de Firefox (2.0.0.5), corrige algunas vulnerabilidades relacionadas con los URIs. También Thunderbird y SeaMonkey han sido actualizados al respecto.

Esto ha generado cierta polémica, ya que en la mayoría de estos casos, las aguas están divididas, en relación a si el problema es del producto que registra en el registro los URIs necesarios para su funcionamiento (en este caso Firefox), o en el que permite la ejecución de código al interpretar un determinado URI (el caso de Internet Explorer).

Mozilla ha reconocido en su momento el problema y lo ha solucionado en parte (ahora vemos que se reporta uno nuevo).
Microsoft ha comentado que no es un problema de su software, ya que por una característica de diseño, el navegador hace lo que debe hacer. Es decir, cuando se hace clic en un URL se llama al programa encargado de manejar el protocolo pertinente, sea o no el propio programa de Microsoft.

Tal vez lo que debería hacer es advertir que se va a ejecutar un programa diferente, como lo hacen otros productos.

La pelea entre fanáticos de uno u otro programa, no lleva a nada, ya que el problema existe, sin importar el software que se prefiera.

Por el momento, debemos mencionar este problema como una vulnerabilidad de Firefox, ya que la ejecución de código puede producirse por su presencia en el equipo, como lo
demuestran las pruebas de concepto publicadas.

Los URIs afectados por el momento (además de los mencionados días anteriores), son mailto: y telnet:. El primero puede ejecutar código por solo hacer clic en un enlace. El segundo, requiere cierta interacción con el usuario.

Otros URIs afectados: news: y nntp:

De todos modos, hay ciertas limitaciones para ataques maliciosos que resulten exitosos, utilizando estas debilidades en el diseño del software involucrado.

Otros productos (por ejemplo Trillian, que corrigió una
vulnerabilidad similar hace unos días), que registran
protocolos propios, también son afectados.

* Más información:
Remote Command Exec (FireFox 2.0.0.5 et al)
http://securityvulns.com/Rdocument607.html

More URI Handling Vulnerabilites (FireFox Remote Command Execution)
http://securityvulns.com/Rdocument606.html

Mozilla protocol abuse
http://larholm.com/2007/07/25/mozilla-protocol-abuse/

Fuente: http://www.vsantivirus.com/abuso-uris-250707.htm

25 jul 2007

¿El Gobierno de Chile ofrece en bandeja los datos de todos sus ciudadanos a Microsoft?

Actualización 26/07: según lo leído aquí este dato podría ser erroneo

El Gobierno de Chile ha acordado un pacto de "colaboración" con Microsoft sin mediar licitación ni debate (ni público, ni en el poder legislativo) para impulsar el uso de sistemas propietarios (específicamente Microsoftianos) en todas los organismos públicos, municipalidades, escuelas públicas (con licencias financiadas por ellas mismas), etc.

Además se le entregará a Microsoft (parte de) la base de datos de nuestro Registro Civil e Identificación (donde están todos los datos personales de cada ciudadano, incluyendo nuestro RUT, que es el análogo al Número de Seguridad Social de EEUU o al que tienen uds. en España) para que seamos beneficiarios de un tremendo beneficio: que cada ciudadano chileno (16 millones a la fecha) tenga gratuitamente su espacio en MSN Live...

Nota del editor de Kriptopolis: Han sido varios los lectores chilenos que han coincidido en pedir la difusión de esta noticia, conscientes de que la mayoría de los chilenos ni siquiera se han enterado. Afortunadamente, Chile es el quinto país en el ranking de procedencia de nuestros lectores, sólo por detrás de España, México, Argentina y Perú (por este orden). Por tanto espero que podamos contribuir a difundir esta lamentable cacicada.

Se pasó por encima de iniciativas legales y acuerdos con otros países para promover el uso de tecnologías y estándares libres, sobre todo en PYMEs y en los organismos estatales.

El tema ya está haciendo noticia acá y hay varios blogeros moviendo opinión al respecto.

Más detalles en:

Se puede acceder al texto del acuerdo y a las declaraciones en contra del Senador Navarro, quien apoya las iniciativas libres.

No sólo en España se cocinan habas ;). Ahora seremos [email protected].

Segu-Info recomienda la lectura del acuerdo que en una sección del mismo se puede leer:

"Las partes que concurren a la Suscripción del presente instrumento declaran, de común acuerdo, que sus términos sólo comprometen una Colaboración voluntaria del Gobierno de Chile y de Microsoft en la concreción de los objetivos tenidos a la vista, siempre que éstos contribuyan efectivamente al interés general del país..."

Fuentes:
http://www.kriptopolis.org/gobierno-chile-ofrece-datos-a-Microsoft
http://www.elfrancotirador.cl/2007/07/23/el-dia-que-chile-se-vendio-a-microsoft/
http://eldiabloenlosdetalles.net/acuerdo-marco-de-colaboracion-microsoft-gobierno-de-chile
http://www.emol.com/noticias/tecnologia/detalle/detallenoticias.asp?idnoticia=263758&

Vuelven a crecer los ataques de phishing

La división de seguridad de EMC, RSA, ha dado a conocer su último informe sobre de junio los ataques de phishing a entidades financieras durante el pasado mes de junio.Según el Centro de Mando Antifraude (AFCC) de RSA, los ataques de phishing durante junio de 2007 afectaron a un total de 191 entidades financieras en todo el mundo, un 11,7% más que en junio de 2006. Además, entre dichas entidades financieras se han identificado 36 bancos que nunca habían sido atacadas anteriormente.

Según el informe referente a junio, Estado Unidos continúa como primer país afectado por el phishing, con el 70% del total de los ataques. Le sigue Reino Unido, con el 9% Canadá, con el 6% y España, que vuelve a situarse en 4º lugar, registra el 4% del total de los ataques. En concreto, se han visto afectadas a 6 entidades financieras españolas con un total de 32 ataques, principalmente provenientes de Estados Unidos.

Contrariamente a la tendencia observada en marzo y abril el número de ataques emitidos desde Estados Unidos ha crecido durante junio, alcanzando el 59% de los ataques, frente al 55% registrado en mayo. Esto, sin embargo, no puede atribuirse a la propia actividad de los grupos que están detrás del incremento de ataques de phishing, sino de los grupos que alojan la mayor parte de sus ataques fuera de éste país.

Le sigue Hong Kong con el 10% de las emisiones de phishing, Alemania, con el 8% y Rusia con el 5%. Un dato relevante es China, que durante mayo se situó en el 2º puesto con el 13% de ataques alojados, desapareciendo de la lista de junio.

El Centro de Mando Antifraude de RSA está activo 24x7 y detecta, monitoriza, rastrea y bloquea ataques de phishing, pharming y troyanos sobre más de 200 organizaciones en todo el mundo. Hasta el momento ha bloqueado más de 41.000 ataques de phishing, un dato clave para la industria sobre phishing y otros ataques emergentes on line.

A principios de junio, el Centro de Mando Antifraude de RSA (AFCC) descubrió un nuevo tipo de “phishing kit” capaz de crear sitios fraudulentos en dos segundos. Este kit en realidad es un simple archivo que crea un completo site de phishing sobre un servidor comprometido cuando se hace doble “clic”, muy parecido a la instalación de archivos “.exe”.

Los sitios tradicionales de phishing, por regla general, incluyen varios archivos que se instalan en servidores comprometidos donde reciben el ataque. Los típicos archivos son los de código PHP, páginas HTML, imágenes del logo de bancos o tarjetas etc. Los archivos deben ser instalados, uno por uno, en los directorios adecuados en un servidor que es controlado por el phisher. El proceso es bastante simple y no lleva demasiado tiempo, pero el cibercriminal tiene que acceder al servidor comprometido varias veces para instalar todos los archivos de manera manual.

Con el nuevo kit de phishing “plug-and-play”, recientemente descubierto por RSA, se reduce el tiempo y el esfuerzo del defraudador ya que el proceso de instalación es automático. El kit es un simple archivo de código PHP, que corre sobre el servidor comprometido una sola vez, y automáticamente crea directorios e instala todos lo ficheros que están asociados a un site de phishing específico. En tan solo unos segundos, el site de phishing es creado. En pruebas realizadas por el Laboratorio de RSA, en tan sólo dos segundos pudo crearse un sitio phishing.

Concretamente, el kit contiene determinados archivos PHP y HTML, que la AFCC ya ha rastreado en varios ataques, todos dirigidos a la misma institución. Además, la AFCC ya ha bloqueado todos los ataques así como una dirección de correo electrónico del ciberdelincuente que fue descubierta en el código PHP.

Este nuevo método de instalación automática de sitios phishing demuestra el continuo desarrollo en el que el fraude online se encuentra. RSA estima que con el uso de este tipo de kits, los defraudadores serán mucho más capaces de automatizar procesos para secuestrar servidores y crear nuevo sitios fraudulentos. Más aún, los phishers que usan este kit sólo necesitan acceder al servidor comprometido una vez, lo que disminuye el riesgo de identificación por parte de los PC y sistemas de seguridad de red.

Además, existen diversos métodos que hoy día permiten a los atacadores buscar de manera automática vulnerabilidades en servidores y cargar archivos sin tener que hackear el servidor. RSA prevé que la potencial combinación de estos métodos – rastrear y comprometer las vulnerabilidades de los servidores, junto con los kits “plug and play”, disminuirá drásticamente el tiempo invertido en crear y lanzar nuevos ataques.

A pesar de ello, la creación de ataques phishing con el kit “plug and play” no incide en cómo estos ataques son detectados y mitigados. Una vez que el ataque está vivo y los correos de phishing son enviados, la detección y bloqueo de éstos son exactamente igual que cualquier otro ataque de phishing. Tal como se ha comentado antes, el AFCC de RSA ya ha detectado y bloqueado diversos ataques creados con el nuevo kit de phishing “plug and play” con la misma efectividad que los tradicionales.

Fuente: http://www.cibersur.com/modules.php?name=News&file=article&sid=8715&theme=Cibersur&ref=64

Salas de lectura del SANS y NIST

Si lo que buscamos es lectura de alta calidad referidas a Seguridad de la Información debemos darnos una vuelta por la sala de lectura del SANS y por la Serie 800 del NIST

cfb

Guía de desarrollo de una política de seguridad de la información

Samuel Linares destaca en su blog uno de los últimos documentos que se ha publicado en el SANS Information Security Reading Room.

Se trata de una guía de desarrollo de una política de seguridad de la información que, a lo largo de 41 páginas, describe los distintos aspectos que deben tenerse en cuenta durante todo el ciclo de vida de una política de este tipo.

Fuente: http://www.iso27000.es/

Guía para la gestión de sistemas orientada a servicios

Realtime Publishers publica regularmente excelentes guías gratuitas en inglés sobre distintos aspectos de seguridad de la información y gestión de TI. El hecho de que cada guía esté patrocinada por una empresa del sector permite la distribución sin coste para el usuario, mientras que el control editorial asegura la independencia y objetividad de los documentos.

En esta ocasión, se trata de un documento de 281 páginas dedicado a la gestión de sistemas orientada a servicios, dando una visión general de todos los procesos implicados, con referencia a conocidos marcos como ITIL, CobiT o ISO 17799 (ahora ISO 27002).

El documento, previa inscripción gratuita, puede descargarse de Realtime Nexus.

Fuente: http://www.iso27000.es/

Security Toolkit de ASIS

ASIS International (antigua American Society for Industrial Security) es una asociación que agrupa a más de 35.000 profesionales de la seguridad en todo el mundo.

En su página web publica lo que llama Security Toolkit, una colección de casos de estudio, guías, informes y whitepapers relacionados con la seguridad en general. A pesar de no referirse específicamente a seguridad de la información, algunos de los documentos (como la Business Continuity Guideline, la Chief Security Officer Guideline o la General Security Risk Assessment Guideline) son aplicables también en esta área.

Fuente: http://www.iso27000.es/

10 riesgos relacionados con el uso de hojas de cálculo

En muchas organizaciones se emplean hojas de cálculo como sistemas de información en procesos críticos, por su flexibilidad, potencia y facilidad de uso.

Sin embargo, pocas son las organizaciones que evalúan los riesgos, estructuran, introducen controles, aseguran la trazabilidad, protegen o gestionan los cambios relacionados con la utilización de hojas de cálculo en dichos procesos, corriendo con ello riesgos no asumibles.

El IT Compliance Institute publica un artículo en el que se enumeran los 10 riesgos más importantes relacionados con el uso de hojas de cálculo y cómo reducirlos (exactamente, se refiere a conformidad con normas como SOX o Basilea II, pero el artículo es de aplicación general).

Fuente: http://www.iso27000.es/

Consejos básicos para describir un virus

El lunes 16 de julio fuimos unos de los primeros en anunciar la aparición de Gpcode.ai, la última variante del troyano ransomware. Ahora la mayoría de las empresas de antivirus saben que este programa nocivo está rondando en la red y ofrecen al público gran variedad de artículos y descripciones detalladas de este troyano. Es un lindo detalle de su parte.

Sin embargo, leer la información que los distintos vendedores proveen es más divertido de lo normal. Me llamó la atención que las empresas de antivirus, al tratar de no revelar información que podría ser peligrosa, acabaron perjudicándose a ellos mismos y a los demás. La industria necesita una serie de reglas generales de publicación para unificar y definir la información que se publica.

Veamos algunos ejemplos:

La descripción de Symantec incluye información sobre el sitio que Gpcode usa para intercambiar información.

¿Por qué no muestran la URL completa? Por una buena razón: Las empresas de antivirus nunca proveen los enlaces completos a sitios que pueden contener programas maliciosos o información confidencial. Por esa razón los analistas solo proveen enlaces parciales y reemplazan la parte omitida con [REMOVED].

Ahora veamos la descripción de Trend Micro.

Los analistas de Trend decidieron no publicar la URL completa,. pero por desgracia ellos eliminaron una parte del enlace, y Symantec la otra.

Ambas empresas querían, con las mejores intenciones, resguardar la información de este sitio. Sin embargo, en conjunto, lograron publicar esta información.

Esto demuestra la necesidad de una regla general de publicación que abarque todas las empresas de antivirus.

En otros casos, se puede ver qué tipo de información es encubierta por unas compañías y revelada por otras.

Este es otro ejemplo de Trend, sacado de “read_me.txt”, un archivo que el troyano Gpcode deja en el ordenador de la víctima. En este caso, la empresa reemplazó el correo electrónico del autor y el código personal de la víctima con %s y %d.

Nosotros hicimos lo mismo cuando presentamos nuestra descripción de Gpcode.ai:

“Para comprar el programa, por favor contáctenos al correo: [email protected] e ingrese su código personal -xxxxxxxxx.”

En este caso está claro que Trend Micro y Kaspersky Lab pensaron lo mismo: Que no debían publicar esa información.

¿Y qué decidió hacer Panda Software?

Esta empresa no solo decidió publicar esta información, ¡también la resaltó!

A pesar de que Symantec decidió sustituir esta información por [MAIL ADDRESS] y [PERSONAL CODE], la publicó en otra parte del mismo informe y acabó proveyendo la dirección de correo de cuatro víctimas…

En otras palabras, la situación es desastrosa. El colmo fue cuando, como se muestra arriba, los analistas de Symantec decidieron que ocultar el enlace al artículo de Wikipedia sobre RSA.

Sin comentarios.

Fuente: http://www.viruslist.com/sp/weblog?weblogid=208187400

Fast HTTP Auth Scanner (por Andrés Tarasco)

Fast HTTP Auth Scanner, es un nuevo scanner web desarrollado por atar que permite la automatización de tareas de pen-test contra routers y otros dispositivos que requieran autenticación a través de HTTP, permite comprometer rápidamente multiples dispositivos web

Esta herramienta soporta las siguientes funcionalidades:

- Escaneo: realiza un barrido rápido sobre un amplio número de sistemas, identificando las versiones de los servidores web
- protocolos: establece conexiones contra sistemas a través http y https
- autenticación: realiza un ataque de fuerza bruta contra los sistemas que requieren autenticacion basic en la página principal.
- Busqueda de recursos: En el caso de que la página principal no requiera autenticación, en base al fingerprint del sistema, se intentan localizar recursos que si la requieran para lanzar un ataque de fuerza bruta.
- Identificación de version del servidor: Si no se encuentra la cabecera Server del servidor Web en la petición inicial (GET) se probará adicionalmente el método HEAD
- Identificación de Webforms: Muchos routers y servicios HTTP fuerzan a que la autenticación se realice en formularios. En base a firmas se puede ampliar el esquema de autenticación a estos formularios.
- Multithreading: Soporte multihilo (por defecto 200 threads con un timeout de 15 segundos)

Seguir leyendo y descargar

Fuente: http://elladodelmal.blogspot.com/2007/07/fast-http-auth-scanner-por-tarasco.html

24 jul 2007

El DNI Electrónico

Ya se puede sacar el DNI electrónico en España. Comenzó a expenderse en marzo de 2006 (Burgos) y se prevé que este disponible en toda España a principios de 2008.

Lista de oficinas de expedición del Dni Electrónico

Si tenemos que buscar una descripción concreta de lo que viene a ser el DNIe (Documento Nacional de Identidad electrónico) podemos decir que es el documento que acredita física y digitalmente la identidad personal de su titular y permite la firma electrónica de documentos.

Seguridad del DNIe

Pese a lo mucho que se ha comentado acerca de su seguridad decir que la información a la que pueden acceder en el chip, es la misma que ves en el DNI (foto, nombre, DNI, etc) y para acceder al certificado electrónico hace falta el código PIN.

  • Elementos de seguridad del documento, para impedir su falsificación:
    • Medidas de seguridad físicas:
      • Visibles a simple vista (tintas ópticamente variables, relieves, fondos de seguridad)
      • Verificables mediante medios ópticos y electrónicos (tintas visibles con luz ultravioleta, microescrituras)
    • Medidas de seguridad digitales:
      • Encriptación de los datos del chip
      • Acceso a la funcionalidad del DNI electrónico mediante clave personal de acceso (PIN)
      • Las claves nunca abandonan el chip
      • La Autoridad de Certificación es el la Dirección General de la Policía

Dejar muy claro que a pesar que la información a la que se puede acceder en el chip es la misma de la que ves en el DNI a no ser de que tengas conocimiento del código PIN, no deja de ser un sistema invulnerable, básicamente porque no existen los sistemas invulnerables teniendo en cuenta que estará en manos de personas inexpertas.

Seguir leyendo

LinkedIn vulnerable

LinkedIn es una red social para profesionales, que también dispone de una barra instalable en el navegador. Los usuarios que la utilizan en Internet Explorer están expuestos a infectar su ordenador con virus troyanos.

Al probarlo, el exploit ejecutó la calculadora de Windows y congeló al navegador. Esto demuestra el importante nivel de peligrosidad que implica dicho agujero, pues el ejemplo podría suplantarse por un virus troyano o cualquier tipo de ataque fácilmente.

El problema parte de una sobrecarga del buffer en la función de búsqueda del control ActiveX (LinkedInIEToolbar.dll).

La versión afectada es la actual, 3.0.2.1098, aunque es esperable que también afecte a las previas. Por lo tanto, recomendamos desinstalar la barra LinkedIn hasta tanto se lance algún parche.

Fuentes:
BlogAntivirus
http://www.heise-security.co.uk/news/93227
http://www.vdalabs.com/tools/linkedin.html

El sitio MySpace detectó entre sus usuarios a más de 29 mil personas acusadas por abusos sexuales

Hace dos meses, el portal de Internet había eliminado a 7 mil miembros de sus listas por el mismo motivo. Autoridades de EE.UU. buscan que los padres deban autorizar a los menores que quieran registrarse y que los sitios web verifiquen la identidad de los adultos.

El popular sitio web MySpace.com, una red social con 180 millones de perfiles registrados, identificó entre sus usuarios a más de 29 mil personas con antecedentes de abusos sexuales, según informaron hoy autoridades de Carolina del Norte, Estados Unidos. La cifra es más del cuádruple de lo que el portal había difundido en mayo.

MySpace –que pertenece a News Corporation, de Rudolph Murdoch– en un principio se había negado a dar a conocer datos sobre sus usuarios, basándose en las leyes de respeto a la vida privada. Pero en mayo comenzó a revelarlos, después de que varios gobiernos estatales llevaron el pedido a la Justicia. En ese momento, el portal dijo que había eliminado de sus registros a 7.000 delincuentes sexuales. Después provocó la detención de siete ex convictos que violaron la libertad condicional al crear páginas en el portal.

Roy Cooper, fiscal de Carolina del Norte, está promoviendo la creación de leyes que obliguen a los chicos a recibir el permiso de sus padres antes de registrarse en redes sociales de la Web. Además, busca que los sitios de Internet implementen procedimientos para que puedan verificar la identidad de los padres y sus edades.

Fuente: http://www.clarin.com/diario/2007/07/24/um/m-01464057.htm

Métodos de cálculo para subredes

Antes de comenzar con la tareas usted debe tener 2 datos básicos:

* Cuál es el número total de subredes que se requieren, incluyendo la consideración del posible crecimiento de la red.
* Cuál es el número de nodos que se preven en cada subred, teniendo en cuenta también en este caso las consideraciones de expansión y crecimiento.

A partir de aquí, responda estas 6 preguntas básicas:

1. ¿Cuántas subredes?
2. ¿Cuántos nodos por subred?
3. ¿Cuáles son los números reservados de subred?
4. ¿Cuáles son las direcciones reservadas de broadcast?
5. ¿Cuál es la primera dirección de nodo válida?
6. ¿Cuál es la última direccion de nodo válida?

Seguir leyendo

La pesadilla del hombre al que un secuestrador le "robó" la identidad

Liliana Caruso
[email protected]

Tras sobreponerse al accidente doméstico de un familiar cercano, Fernando Pittari (40) esperaba como un bálsamo las vacaciones que había planeado en Punta del Este. Preparó las valijas y se fue a Aeroparque con su familia sin imaginar que ese 6 de marzo de 2004 comenzaría un calvario que sigue padeciendo aún hoy.

"Señor, usted no puede viajar. Figura que está en Paraguay. Usted tiene un pedido de captura internacional", fueron las palabras que retumbaron en la cabeza de este empleado del Automóvil Club Argentino. Fernando se quedó mudó.

Cuando reaccionó encontró sólo "malos tratos" y ni siquiera lo dejaron tomar sus remedios para la presión. "Yo soy empleado, tengo mi DNI de siempre, debe haber una confusión, tengo a mi familia conmigo, hay un error", trató de explicarle a la Policía. Los agentes le dijeron que jueces de Corrientes y Resistencia pedían su detención.

Finalmente le dieron el permiso para viajar, aunque ya en Uruguay sintió que estaba preso. "Me llamaron hasta de Interpol al hotel para decirme que me vigilaban". Nadie le explicaba el por qué de la persecución hasta que un amigo de Buenos Aires escribió su nombre en Internet y halló un aviso: una recompensa por la captura de Fernando Pittari o Ricardo José "El Ruso" Lorhman, uno de los hombres más buscados de la Argentina por el secuestro extorsivo de Cristian Schaerer, ocurrido en Corrientes. Cuando el verdadero Pittari oyó la novedad no lo podía creer.

Lorhman le había "robado" la identidad. Cuando volvió de Uruguay, en Aeroparque otra vez una comitiva lo aguardaba. "A mi me esperaba un grupo SWAT y al delincuente todavía no lo encontraron", se queja Pittari.

De ahí se lo llevaron directo a declarar a Delitos Complejos de la Federal. Estuvo cuatro horas y de allí a la provincia de Corrientes. "Yo me tuve que pagar el viaje y contratarme un abogado allá, nadie me ayudó y por ahora nadie me devolvió nada de todos los gastos que esto me generó".

Ya en Corrientes, según la víctima, el juez reconoció que no era la persona que andaban buscando y corroboró sus datos, dónde vivía y dónde trabajaba.

Al otro día Pittari no sólo tenía un doble que usaba su nombre y era buscado por la Policía del mundo sino que pasaría de ahí en más a ser un hipertenso crónico, a sufrir ataques de pánico, a no dormir nunca más en tres años una noche entera.

"No sé por qué ni cómo Lohrman me eligió a mí. Creo que mi peor castigo es haber sido un tipo limpio toda mi vida. Eso lo benefició y a mí me torturó", asegura Pittari a Clarín.

Después de penar un año, lo recibieron en el Ministerio del Interior y le advirtieron que nada se podía hacer hasta que el delincuente no fuera capturado. Se puso el apellido de su mamá y hasta debió revalidar su casamiento y partidas de nacimiento. "El problema no es que usa mi nombre sino que tiene mi número de documento. Y en el Gobierno me dijeron que no me pueden dar otro número. Ahora cómo es posible que a los que cambian de sexo pueden cambiarle los documentos y a mí no", se pregunta.

El "robo" de identidad -falsificar documentos a nombre de otra persona real para estafar o pedir créditos a su nombre- es un delito más frecuente de lo que parece. Se denuncian cuatro casos por día, según datos de la Procuración General de la Nación. La adulteración de documento tiene una pena de hasta 8 años, pero apenas un 7 por ciento de los casos llega a juicio.

Pittari asegura que mientras "El ruso" anda suelto, él vive en una cárcel. Y lo argumenta: no puede salir del país porque lo detienen en Migraciones; no maneja por temor a que lo paren en un control policial; tiene licencia en el trabajo por los problemas de salud; no puede pedir préstamos y no puede votar. Y no sale sin llevar en el bolsillo cinco fotocopias selladas por el Ministerio del Interior donde dice que Pittari es en verdad Pittari y no Rodolfo Lorhman ni José Lorhman o Rodolfo Lorhman Krentz.

Fuente: http://www.clarin.com/diario/2007/07/23/policiales/g-04001.htm

¿Qué es Fraude y Estafa?

El Fraude

Podemos afirmar que es un engaño hacia un tercero, abuso de confianza, dolo, simulación, etc. El término "fraude" se refiere al acto intencional de la Administración, personal o terceros, que da como resultado una representación equivocada de los estados financieros:

Por lo general el fraude ocurre cuando una persona engaña intencionalmente a otra sobre un asunto de seguro para recibir dinero u otro beneficio que no le corresponde. Puede implicar:

* Manipulación, falsificación o alteración de registros o documentos.
* Malversación de activos
* Supresión u omisión de los efectos de ciertas transacciones en los registros o documentos.
* Registro de transacciones sin sustancia o respaldo
* Mala aplicación de políticas contables.

Tipos de fraude:
Se considera que hay dos tipos de fraudes: el primero de ellos se realiza con la intención financiera clara de malversación de activos de la empresa.
El segundo tipo de fraude, es la presentación de información financiera fraudulenta como acto intencionado encaminado a alterar las cuentas anuales.

* Los fraudes denominados internos son aquellos organizados por una o varias personas dentro de una institución, con el fin de obtener un beneficio propio.
* Los fraudes conocidos como externos son aquellos que se efectúan por una o varias personas para obtener un beneficio, utilizando fuentes externas como son: bancos, clientes, proveedores, etc.

Por Que Hay Fraudes
Se considera que hay fraudes por:

* Falta de controles adecuados.
* Poco y mal capacitado personal.
* Baja / alta rotación de puestos.
* Documentación confusa.
* Salarios bajos.
* Existencia de activos de fácil conversión: bonos, pagares, etc.
* Legislación deficiente.
* Actividades incompatibles entre sí.

Es un hecho demostrado que evitar fraudes es responsabilidad de todos los empleados. Por ello, es importante crear una cultura empresarial encaminada a minimizar el riesgo de fraude.
Oportunidad.- Para que exista un fraude debe existir una oportunidad. Esta puede ser provocada por la falta de controles.

Como se evita un fraude:
La respuesta más sencilla es la de mejorar el control administrativo, implementar practicas y políticas de control, analizar los riesgos que motiven a un fraude, tener la mejor gente posible, bien remunerada y motivada.

Como se detecta un fraude:
Existe una infinidad de respuestas a esta pregunta las más comunes son:

* Observar, probar o revisar los riesgos específicos de control, identificar los mas importantes y vigilar constantemente su adecuada administración.
* Simular operaciones.
* Revisar constantemente las conciliaciones de saldos con bancos, clientes, etc.
* Llevar acabo pruebas de cumplimiento de la eficacia de los controles.

Estafa

La estafa es un delito contra la propiedad o el patrimonio. Existen diferentes modalidades, ya que se entiende que el engaño se puede producir tanto de un modo activo (lo más frecuente) como de un modo pasivo. El problema principal para entender que un engaño de un modo pasivo es calificativo de estafa, es que el engaño debe ser bastante como para producir un acto de disposición. Una actuación pasiva (no informar, o no contar algo) es difícil que provoque un engaño de tal magnitud.

En el derecho español se diferencia entre las estafas constitutivas de delito y las que constituyen falta, estando la nota diferencial en el valor de lo estafado. Para entender todo esto, hace falta un entendimiento de la diferencia entre delito y falta, que se encuentra en el hecho que:

  • Las faltas sólo se castigan cuando son consumadas.
  • La reincidencia sólo cuenta en los delitos, no las faltas.
  • Las faltas son juzgadas por el juez de instrucción y los delitos por el juez de lo penal.
Fuentes:
http://www.monografias.com/trabajos11/fraer/fraer.shtml
http://www.insurancefraud.org/spanish/what_is_fraud.htm
http://es.wikipedia.org/wiki/Estafa

Entrevista a los creadores de MPack

La entrevista a Dream Coder Team (DCT) en SecurityFocus está en inglés pero vale la pena darle una ojeada.

Más información en: http://www.hispasec.com/unaaldia/3195

cfb

Formar, Informar, Educar

En una reciente charla escuché conceptos varios sobre la necesidad de formar en materia de seguridad informática al usuario de computadoras.

Cuando comencé Virus Attack!, allá lejos en la década del 90, la idea siempre fue informar, con el objetivo de educar, en materia de seguridad informática, con el fin de que los usuarios sean capaces de prevenirse de los virus informáticos, tan comúnes en aquel momento.

Con el tiempo, compromisos laborales y la ida de algunos colaboradores llevaron a la necesidad de poner un freno al sitio, que recién pudo "volver" con este blog, que tampoco es sencillo de llevar todavía (verán como fluctúa la cantidad de posts mes a mes).

Sin embargo, dentro de los objetivos profesionales, planteamos la necesidad de educar... el problema es que formar en seguridad informática implica primero formar en informática en general, y creo yo, ahi está el problema a resolver.

Antes de poder explicar la necesidad de instalar actualizaciones de software, por nombrar un ejemplo, el usuario debe saber qué es el software y qué es una actualización. Internet hoy núclea a un sinfin de usuarios con diversos conocimientos de PC, desde muy muy básicos hasta avanzadisimos, y eso lleva a la educación en informática se haga más complicada.

Es prácticamente imposible, con las herramientas de hoy en día más la dinámica de Internet lograr que todo el mundo sepa lo que necesita saber para prevenirse de la inseguridad informática. Más aún con la diversidad de conocimientos en informática que hay.

Todos nos mandamos a hacer cosas aunque no las sepamos y eso trae problemas siempre; los automoviles están entre nosotros desde hace más de 100 años pero todavía hay accidentes, tanto por culpa de los peatones como de los conductores. La electricidad hace más tiempo que existe, y aún así, hay gente que se electrocuta... ¿La educación en informática es causa perdida entonces?

Creo que no, pero implica un compromiso mayor... Mientras que las empresas trabajan para implementar normas como las ISO 27000, no dedican tanto esfuerzo a formar a sus empleados en materia de informática y su seguridad... Eso va a implicar siempre agujeros que van a ser díficiles de cerrar.

El compromiso de la seguridad informática debe partir desde todas las partes: empresas, usuarios, gobierno, universidades, etc, donde es importante que las iniciativas por lograr una Internet más segura tomen en cuenta todas las variables y no solo nos dediquemos a publicar notas sobre vulnerabilidades sino también a formar ... esa es la cuestión.

Tenemos que preocuparnos porque las siguientes generaciones estén correctamente formadas en informática, y desde mi humilde opinión, la seguridad informática debe enseñarse en las escuelas. Si, como sucede en mi país (Argentina), la informática se imparte en las escuelas para que los alumnos solamente sepan usar el Office, nunca lograremos tener una Internet más segura. Se deben dedicar recursos para que la educación sea completa, o se acerque lo más posible, y de esa manera, podremos lograr que la seguridad sea más alta.

Si no le enseñamos al futuro usuario de internet lo que debe y no debe hacer y le damos las bases del por qué, siempre encontraremos brechas de seguridad que no podremos cerrar. Caso contrario, solamente queda en nosotros mismos hacer lo posible por aprender más, y eso nunca cerrará muchos de los agujeros actuales que, en realidad, podrían ser resueltos...

La informática está entre nosotros para quedarse, eso no es ninguna novedad, aprendamos a usarla responsablemente... Sino, siempre tendremos inseguridad informática...

IS

Fuente: http://virusattack.blogspot.com/2007/07/formar-informar-educar.html

¿Qué es Phishing?

Phishing es un término informático que denomina el uso de un tipo de ingeniería social caracterizado por intentar adquirir información confidencial de forma fraudulenta (como puede ser una contraseña o información detallada sobre tarjetas de crédito u otra información bancaria). El estafador, mejor conocido como phisher se hace pasar por una persona o empresa de confianza en una aparente comunicación oficial electrónica, por lo común un correo electrónico, algún sistema de mensajería instantánea o incluso utilizando también llamadas telefónicas.

Seguir leyendo Phishing en la Wikipedia

Phishing
Autor Mario Romero

¿Qué es el phishing? Desafortunadamente, para algunos usuarios de Internet no es el resultado de una errata a la hora de escribir “pesca” en inglés sino el nombre de una estafa de la que han sido victimas.

Curiosamente esta misma mañana, cuando me disponía a alertar a los lectores de este weblog sobre los peligros del phishing, recibí este correo electrónico, y como una imagen vale más que mil palabras he capturado la pantalla:

ejemplo de phishing
¡Huelga decir que yo no soy cliente de Citibank!

Para aquellos que no dominen el inglés paso a explicar los contenidos e intención de este correo y de paso el proceso de la estafa:
  • Se envía masiva e indiscriminadamente un correo con la imagen corporativa de una sólida institución financiera;

  • En ese correo se indica al supuesto cliente, si el correo se distribuye masivamente alguno de los receptores será efectivamente cliente de esa institución, que debido a algún problema de seguridad (¡que cinismo!) debe acceder a una dirección web donde debe reconfirmar sus datos: login, clave etc.;

  • La dirección web, por supuesto, no dirige a ninguna página de la entidad sino más bien a un website desarrollado a propósito por los estafadores y que reproduce la imagen corporativa de la entidad financiera en cuestión. Normalmente la dirección web contiene, como en el caso que se muestra arriba, el nombre de la institución por lo que el cliente no sospecha de la falsedad de la misma;

  • Cuando el cliente introduce sus datos secretos éstos se almacenan en una base de datos y lo que sigue no necesita un gran esfuerzo de imaginación: los estafadores utilizan esta información para conectarse a su cuenta y disponer libremente de los fondos.

Sin lugar a dudas la estafa, como casi todas, requiere en gran medida la ingenuidad del estafado pero “quien este libre de pecado que tire la primera piedra”.

¿Qué se puede hacer para combatir este tipo de fraude? La única solución realista, de momento, es la educación del usuario de Internet (¿para cuándo Internet como asignatura en las aulas?).

En caso de que el usuario crea que el correo pueda “ser verdadero”, algo que de entrada casi debería descartarse, primero debería contactar con la institución financiera ya sea telefónica o electrónicamente para confirmar la veracidad de la fuente. En caso afirmativo siempre deberá verificar lo siguiente antes de introducir cualquier información que pudiera ser utilizada maliciosamente por terceros:
  • Comprobar que la página web en la que hemos entrado es una dirección segura: ha de empezar con https:// y el “candadito” debe aparecer en la barra inferior de nuestro navegador;

  • Hacer doble clic sobre el candadito para tener acceso al certificado digital que nos confirma que la web se corresponde con la que creemos. Por ejemplo, en el caso de CajaMadrid el certificado luce así:
ejemplo de certificado digital

Cumplidos todos estos requisitos el usuario puede dar su información con una razonable seguridad de que ésta no será utilizada contra sus intereses...y así poder practicar el “fishing” tranquilamente durante su tiempo de ocio.

Fuente: http://www.osiatis.es/weblogs2/index.php?/archives/6_Phishing_not_fishing.html