SAFE. Guía para proteger tu vida digital y tu privacidad

29 sept 2007

Publicado el Boletín 97 de Segu-Info

Boletín 97 - 29/09/2007

Los temas tratados son:

1. Fundamentos sobre Seguridad de la Información
2. Sorteos de entradas a eventos de Seguridad
3. Presentaciones de eventos de Seguridad de 2007
4. Guías de Concientización y Awareness en Seguridad

Leer Boletín

Hackers publican torrent con datos capturados de empresa anti-P2P

La empresa a la que pertenecen los datos es MediaDefender, empresa californiana conocida por sus continuos sabotajes a redes p2p. El grupo que ha realizado el ataque se autodenomina MediaDefender-Defenders. La información capturada disponible en el sitio thepiratebay.org por el momento es de 700 Mb de correo electrónico interno , una llamada de Ben Grodsky (MediaDefender) al State Attorney General de Nueva York (una especie de consejero legal principal del estado) y lo último ha sido el código fuente de las herramientas que usan (usaban?) para sabotear las redes p2p.

Entre la interesante información disponible en los correos electrónicos, se demuestra como TorrentFreak acertó cuando avisaban de la trampa para usuarios p2p del sitio miivi.com (montado por MediaDefender); montones de nombres de usuarios, contraseñas e IPs de sus servidores en texto en claro; sus claves *PRIVADAS* PGP en un correo sin cifrar; información de contratos ($4000 por "proteger" un disco de la Warner); información sobre las tácticas que usan/usaban en las redes p2p e innumerables curiosidades y cosas graciosas que estoy seguro que os sacarán más de una sonrisa.

The Pirate Bay ha denunciado a unas cuantas compañías de medios que son (¿eran?) clientes de MediaDefender, acusándolas de sabotaje de infraestructuras, ataques de denegación de servicio, hacking y spamming. Entre las empresas denunciadas se encuentran:
  • Twentieth Century Fox, Sweden AB
  • Emi Music Sweden AB
  • Universal Music Group Sweden AB
  • Universal Pictures Nordic AB
  • Paramount Home Entertainment (Sweden) AB
  • Atari Nordic AB
  • Activision Nordic Filial Till Activision (Uk) Ltd
  • Ubisoft Sweden AB
  • Sony Bmg Music Entertainment (Sweden) AB
  • Sony Pictures Home Entertainment Nordic AB
Otro grupo ha creado el sitio mediadefender-defenders.com con toda la información capturada (o con enlaces a los torrents) y más datos. Hablan de ello en TorrentFreak, el blog de Bruce Schneier, #MediaDefender-Defenders en EFNet, y en muchos sitios más.

Fuente: http://barrapunto.com/articles/07/09/24/097203.shtml

Los usuarios de redes P2P son vigilados constantemente para combatir la piratería

Un estudio asegura que el tráfico de datos de las redes de intercambio es analizado para detectar el pirateo de obras registradas.
Recomiendan a los internautas proteger su intimidad con aplicaciones informáticas adicionales, según informa Physorg.

Los propietarios de derechos de autor vigilan las redes de intercambio para detectar posibles infracciones del copyright, según un estudio que recoge el sitio especializado en noticias científicas Phsyorg.

El informe , titulado "P2P, ¿está el gran hermano observándote?", se basa en la observación del tráfico de datos de un usuario de la red de intercambio de archivos de Gnutella durante 90 días. El resultado es bastante desalentador para los usuarios preocupados por su privacidad.

"Hemos concluido que un usuario inexperto no tiene oportunidad alguna de permanecer en el anonimato, afirma Anirban NBanerjee, estudiante de la Universidad de California y uno de los firmantes del estudio junto a dos profesores del centro educativo. "El 100% del tiempo, el tráfico de datos de nuestra actividad en el P2P estaba siendo vigilada para buscar infracciones del copyright".

Esta vigilancia se produjo en todo caso en un uso muy básico de las herramientas de intercambio de archivos. El estudio afirma que cuando se complementó la actividad de intercambio con una herramienta de protección de la privacidad la transparencia del tráfico de datos se redujo al 1%.

Recopilación de direcciones IP

La información que los titulares de derechos de autor o sus representantes suelen recopilar es la dirección IP, la dirección única de un PC en la Red, que permite identificar un ordenador concreto, como si se tratara de una matrícula.

La IP puede utilizarse luego en procesos judiciales, pero para ello debe vincularse a un usuario concreto. En lugar de hacerlo, en la mayoría de los casos las miles de direcciones recopiladas se utilizan para enviar luego mensajes a los usuarios de redes P2P que ofrecen o descargan contenidos registrados, exigiendo que cesen esa actividad.

Este estudio fue presentado en la conferencia Networking 2007 de la Federación Internacional de Proceso de Información, siguiendo los procedimientos y filtros necesarios para ello.

Fuente: http://www.20minutos.es/noticia/282926/0/p2p/vigilado/pirateria/

Segu-Info en la revista Selecciones: robo de identidad

La verdad q es un placer para mí haber dado esta entrevista a una de las revistas más antiguas, conocidas y con el prestigio de Selecciones. Además tener el placer de que la nota relacionada aparecezca en tapa.

Dejo Ladrones de identidad, no sea la próxima víctima aparecida en el número de octubre de Selecciones.
Más alla de la nota en sí misma me parece muy importante los consejos recolectados por Leonardo (el redactor de la nota) y de Daniel Monastersky de identidadrobada para evitar el robo de identidad, un problema cada vez más grave en todos los países que aún no hemos legislado al respecto.

cfb

28 sept 2007

7 Claves para el Éxito de un Plan de Concientización en Seguridad de la Información

Presentación sobre Concientización en Seguridad de la Información realizada por Santiago Cavanna de ISSA Argentina en Usuaria 2007.

Descargar Presentación

cfb

Presentaciones de HITBSECCONF2007 - Malasia

Ya se encuentran disponibles las presentaciones utilizadas en HITBSECCONF2007 - Malasia realizada del 3 al 6 de Septiembre.

Descarga de material desde:
Sitio 1
Sitio 2
Fotos Oficiales

Fuente: http://seguridad-informacion.blogspot.com/2007/09/presentaciones-de-hitbsecconf2007.html

Argentina: servicio gratuito para evitar el robo de identidad

Ante el incremento de los robos de identidad, la empresa Veraz dispuso desde ayer y hasta las 24 horas del domingo próximo un servicio que proveerá sin cargo por tres meses.

El servicio de reciente implementación advierte automáticamente por inmediata comunicación a la casilla de e-mail del usuario, si alguien está investigando su ficha con el fin de acceder a un préstamo, compra a crédito o algún otro tipo de información para concertar una eventual operación comercial.
Simultáneamente, el servicio proporciona sin cargo el informe Veraz del solicitante, toda las veces que sea requerido durante el plazo convenido.

Para activar el servicio en forma gratuita, se debe ingresar (hasta el domingo) a la página de Internet www.veraz.com.ar , seleccionar el producto Robo de Identidad y la opción Comprar y seguir las instrucciones para su activación. En el campo "forma de pago" seleccionar "promoción" e ingresar la clave STOPRI2007.

"La acción aportará un elemento más para dificultar las operaciones delictivas de las que son víctimas una multitud de usuarios en todo el país", sostuvo Leonardo Ferrán, director de Marketing de la compañía.

¿Cómo protegerse del robo de identidad?
- Asegúrate de que tu casa sea un refugio seguro. Los ladrones pueden extraer facturas y otro tipo de correspondencia de tu buzón y usar esa información para cometer fraude. Para protegerte, usa un buzón de seguridad, si es posible, para recibir correspondencia. Envía cualquier correspondencia delicada desde la Oficina de Correos o usando un buzón oficial del Servicio Postal.
- Manten un registro de cuándo llegan normalmente las facturas de tu tarjeta de crédito. Si alguna falta, contacta a tu agencia de crédito inmediatamente.
- Triturar cualquier correspondencia o documentos con información delicada que ya no se requiera.
- Revisa tu reporte de crédito por lo menos una vez al año. Considera la posibilidad de usar un servicio de monitoreo de crédito si deseas mantener más claras las cuentas de tu reporte de crédito. Una detección temprana del fraude puede ahorrarte horas de tiempo y problemas en el futuro.
- Manten tu información personal en un cuarto cerrado o en un archivador en casa. Esto es especialmente importante si recibes visitantes frecuentemente (incluyendo los amigos adolescentes de tus hijos), un ama de llaves u otros que pueden estar en tu casa.
- No ingreses a cuentas financieras personales desde lugares publicos y no configures los computadores de la oficina para recordar automáticamente claves personales. Finalmente, no guardes información personal en tu escritorio o en computadores de la oficina.

Fuente: AOL.com.

Fuente:
http://seguridad-informacion.blogspot.com/2007/09/argentina-servicio-gratuito-para.html
http://www2.lavoz.com.ar/Nota.asp?nota_id=118867

Herramienta de autoevaluación de la seguridad informática

FOROSec(*) ofrece en su portal una herramienta de autoevaluacion del estado de la seguridad informática gratuita (sólo requiere usuario y contraseña). El objetivo de esta herramienta es ofrecer la posibilidad a una organizacion de realizar un auto-diagnóstico básico, que le ofrezca de una manera sencilla y rápida, en cada momento, una fotografía sobre la situación de su organización en materia de seguridad de la información, una fotografía de su evolución, así como un conjunto de recomendaciones o prácticas básicas necesarias para alcanzar niveles superiores de seguridad.

Para acceder al auto-diagnóstico solo hay que registrarse. Para que el diagnóstico sea más efectivo se han definido tres niveles de madurez. En el Nivel 1 se incluyen las cuestiones esenciales que debe cumplir toda organización. En los dos siguientes niveles se incluyen cuestiones para organizaciones que deseen un mayor nivel de madurez, y apuesten por implantar un Sistema de Gestión de la Seguridad conforme a ISO/IEC 17799. Se espera que esta herramienta sirva a las pequeñas y medianas empresas para conocer el estado actual en seguridad de la información y les sirva como documentación y recomendación para alcanzar niveles de madurez superiores.

La evauación también puede descargarse en formato PDF

(*) ForoSec es un proyecto subvencionado por el Ministerio de Industria, Turismo y Comercio de España que tiene como objetivo establecer una red experta en seguridad informática enfocada a mejorar la competitividad de las PYMES en los servicios de negocio electrónico.

Los organizadores del proyecto son cuatro centros especializados en TICs y seguridad informática:
- AIMME (Instituto Tecnológico Metalmecánico),
- ESI (European Software Institute),
- IAT (Instituto Andaluz de Tecnología) y
- ROBOTIKER.

El objetivo consiste en proveer a las organizaciones de una red experta en seguridad informática enfocada a:
- acercar las nuevas tecnologías para la seguridad informática,
- mejorar sus servicios de negocio electrónico e
- incrementar su competitividad y su capacidad tecnológica.

Dentro del foro FOROSEC se llevarán a cabo las siguientes actividades en torno a las tecnologías de la seguridad informática:
- identificar cuál es la problemática y necesidades actuales de las organizaciones,
- concienciar y formar a las organizaciones,
- realizar chequeos tecnológicos e iniciación a la implantación de medidas de seguridad informática y
- ofrecer un portal web con servicios especialmente dirigidos a las PYMEs (información especializada, cursos, jornadas, consultas, boletín de noticias e informes, alertas tecnológicas, etc).

Fuente:
http://seguridad-informacion.blogspot.com/2007/09/herramienta-de-autoevaluacin-de-la.html
http://autoevaluacion.forosec.com/forosec/

La actualización "silenciosa" de Windows impide nuevas actualizaciones en las instalaciones reparadas de XP

La actualización silenciosa que Microsoft vino realizando a finales de este verano sin pedir autorización al usuario, ha tenido un curioso efecto secundario: los usuarios de la utilidad de Reparación de XP no han podido actualizar desde entonces sus sistemas.

La utilidad de Reparación sólo puede realizarse a partir de los discos originales de Windows XP y se utiliza cuando, por alguna razón, XP deja de arrancar. Esta funcionalidad deshace parches y actualizaciones y vuelve muchos ficheros del sistema a su estado inicial original. A partir de ahí pueden volver a instalarse parches y actualizaciones.

O al menos así acostumbraba a ser, hasta que Microsoft instaló subrepticiamente en los sistemas sus nuevos ejecutables para Windows Update (WU), versión 7.0.600.381...

Según informa hoy Windows Secrets, ahora, tras utilizar la utilidad de reparación, Windows Update descarga los nuevos ejecutables WU, algunas de cuyas DLL no se registran correctamente en el sistema, lo que impide completar la instalación de unos 80 parches y actualizaciones, aún después de que se hayan descargado correctamente al ordenador.

La "solución" temporal consiste en registrar siete DLL "a mano", tapando así el fallo del programa de instalación.

Fuente:
http://www.kriptopolis.org/fallo-actualizacion-nuevos-windows-update
http://windowssecrets.com/2007/09/27/03-Stealth-Windows-update-prevents-XP-repair
http://www.enriquedans.com/2007/09/ordenadores-con-puerta-trasera.html

El sistema antiphishing de Firefox 3 envía las URLs a Google

La última versión de Firefox revisará las URLs a través de Google… Con todo lo que eso supone de información extra para el gigante de los motores de búsqueda.

Como escribe “iritant” en Slashdot, “Gran Paradiso incluye una forma de protección frente a malware que compara cada URL con una lista de sitios conocidos. Lo hace enviando las URL a Google. En otras palabras, si la gente activa esta opción de Firefox, obtendrá alguna protección frente a los ataques de malware, y Google conseguirá una gran cantidad de información sobre los sitios que son más populares (que suelen ser los que necesitan ser vigilados de malware). ¿A que es un buen trato?”.

Afortunadamente, como señala “iritant”, esta función se puede deshabilitar.

Fuente:
http://www.theinquirer.es/2007/09/26/el_sistema_antiphishing_de_firefox_3_envia_las_urls_a_google.html
http://yro.slashdot.org/article.pl?sid=07/09/25/1622229

Ofrecen un trabajo millonario al autor de un virus informático

La sentencia de cuatro años de cárcel no ha debido importarle mucho a Li Jun ahora que sabe que al salir cobrará ciento cuarenta mil euros al año por trabajar como director tecnológico.

Li Jun, de 25 años de edad, fue condenado hace unos días a cuatro años de cárcel por crear el virus informático más dañino de los que se recuerdan en China, el worm.whboy, también conocido como el gusano Fujacks, que infectó a más de un millón de ordenadores de todo el país y causó grandes pérdidas, según el tribunal que lo ha condenado.

Nada más conocer la sentencia, una compañía de comunicaciones del este de China ha ofrecido a Li un trabajo en su empresa como director tecnológico y le ha prometido un nada desdeñable sueldo de unos 140.000 euros al año. Eso sí, la empresa se ha apresurado a decir que ve muy mal lo que Li hizo y que no aprueba en absoluto la creación de virus en general.

Al parecer, Li dijo en el juicio que había creado el virus porque nadie le había ofrecido trabajo como informático. Lo que son las cosas.

Fuente:
http://www.theinquirer.es/2007/09/26/ofrecen_un_trabajo_millonario_al_autor_de_un_potente_virus_informatico.html
http://www.shanghaidaily.com/sp/article/2007/200709/20070925/article_332460.htm

¿Es realmente una prioridad para el FBI el cibercrimen?

La Oficina Federal de Investigación estadounidense manifiesta que los ciber ataques y los delitos de alta tecnología son su tercera prioridad, aunque algunos análisis indican cierta pasividad sobre todo por los recursos aportados al problema.

Aunque el FBI manifiesta que esta clase de delitos es de máxima prioridad, solo superado por el terrorismo y el espionaje/contrainteligencia, un informe interno del Departamento de Justicia no parece tenerlo muy claro.

En dicho informe se justifica la petición al congreso de un presupuesto de 258.5 millones de dólares y la asignación de 659 agentes de campo.

Siendo la tercera prioridad para uno de los cuerpos de seguridad más importantes del mundo, parece escaso que solo un 5,5% de los 11.868 agentes se dediquen a estos delitos. Además temen que el número pueda ser sensiblemente inferior.

El programa del cibercrimen describe investigaciones en la red contra el terrorismo, contrainteligencia, intrusiones en computadoras, robo de secretos comerciales, violaciones de derechos de autor, fraudes bancarios y otros.

Además se incluye la “Innocent Images National Initiative”, un proyecto contra la pornografía infantil y la pedofilia que dicen contará con un tercio del presupuesto.

Y mientras unos dudan de que los medios sean suficientes en otros países como España sí lo tenemos bien claro. Ni se considera una prioridad, ni se dedican los medios mínimos necesarios.

Además si parte de los ínfimos recursos se dedican por ejemplo a perseguir a ciudadanos y portales web de descarga de un archivo de música o una película, buscando un titular espectacular que satisfaga las presiones de las sociedades de autores mucho peor.

Convendría que nuestros políticos reflexionaran sobre las prioridades y la importancia de estos delitos – en crecimiento exponencial - por el saneamiento de la red de redes.

Fuente:
http://www.theinquirer.es/2007/09/28/es_realmente_una_prioridad_para_el_fbi_el_cibercrimen.html
http://blog.washingtonpost.com/securityfix/2007/09/is_cyber_crime_a_distant_3rd_p.html

Avances críticos en computación cuántica

Dos grupos de investigación independientes del NIST y de la Universidad de Yale han logrado demostrar el funcionamiento de los primeros chips de computación cuántica. Y para transmitir datos cuánticos, qué mejor que un ‘bus cuántico’.

El National Institute of Standards and Technology dispone de un programa específico de computación cuántica que al igual que el de la prestigiosa Universidad de Yale pretenden ofrecer avances reales en este complicado campo que podría revolucionar la informática a medio plazo. Y parece que van alcanzando nuevos logros.

Por primera vez se ha conseguido unir dos de esos procesadores cuánticos mediante un enlace de circuitos superconductores, creando una ‘cavidad’ a través de la cual se transmitían los datos cuánticos. Para lograr las propiedades de superconducción todo el dispositivo fue enfriado a temperaturas bajísimas.

La importancia de este descubrimiento reside en el hecho de que este tipo de bus cuántico será utilizado con mucha probabilidad en los computadores cuánticos del futuro - o al menos, será la base de los futuros buses de comunicación - y ahora centrarán sus investigaciones en la estabilidad de las comunicaciones con más de 6 qubits, que fue la referencia inicial que sí funcionó sin problemas.



Fuentes:
http://www.theinquirer.es/2007/09/28/avances_criticos_en_computacion_cuantica.html
http://technology.newscientist.com/article/dn12696-quantum-chip-rides-on-superconducting-bus.html http://science.slashdot.org/article.pl?sid=07/09/27/1337242

iPhone Dev Team desafía a Apple y anuncia herramienta que vuelve a desbloquear iPhones

El grupo espera liberar la aplicación durante la semana próxima.

En un post publicado en Hackint0sh el grupo explica que ya está trabajando en una nueva herramienta y que espera liberarla durante la próxima semana.

La herramienta también permitirá resetear el iPhone y volver a la configuración de fábrica en el caso de que el usuario desee recuperar algunas funcionalidades que han desaparecido con la actualización.

Un portavoz del grupo también dijo que se han descargado en 500.000 ocasiones la herramienta de desbloqueo de los iPhone lo que supondría que cerca de la mitad de los terminales vendidos estarían funcionando bajo otras operadoras.

Fuente: http://www.noticiasdot.com/publicaciones/gadgetmania/2007/09/28/iphone-dev-team-desafia-a-apple-y-anuncia-herramienta-que-vuelve-a-desbloquear-iphones/

El iPhone hackeado ya no funcionaria

Miles de usuarios de todo el mundo se encuentran desde el pasado lunes con un maravilloso terminal que no funciona.

El motivo, Apple liberó ese día una actualización del sistema del dispositivo (la 1.1.1) que inutiliza aquellos terminales que han sido hackeados por consumidores para operar en redes distintas a la AT&T estadounidense, siempre y cuando el usuario acepte instalar la actualización.

Los problemas no solo han aparecido en los EEUU sino también en otros países. Los estadounidenses lo tienen fácil, siempre pueden darse de alta en AT&T. Más difícil lo tienen aquellos usuarios de otros países, como el Reino Unido, Alemania o Taiwán en el que se han vendido un buen número de terminales.

Tom Ferris, un especialista en seguridad informática, reportó que una vez actualizado el dispositivo no reconocía la tarjeta SIM del móvil.

Explicó que es casi imposible evitar que el iPhone se actualice, lo que dejará a miles de usuarios sin móvil.

Los consumidores “legales” (es decir aquellos que tienen dado de alta su móvil en AT&T) también expresaron su malestar por que la actualización desactiva aquellas aplicaciones que no han sido desarrolladas por Apple o que no venían de serie con el iPhone.

Por lo que parece, los parches de seguridad que incorpora la actualización bloquean estas aplicaciones al no reconocerlas.

Fuente: http://www.noticiasdot.com/publicaciones/gadgetmania/2007/09/28/el-iphone-hackeado-ya-no-funciona/
http://www.gizmodo.es/2007/09/28/apple_actualiza_el_iphone_se_carga_todos_los_telefonos_desbloqueados.html#more-3886
http://www.faq-mac.com/noticias/node/25970

27 sept 2007

Empleados de IBM Italia realizan una protesta laboral en Second Life

Aunque unos 9.000 trabajadores "reales" asisten a sus puestos con normalidad, fuera del horario laboral sus alter ego virtuales se manifiestan frente al gigante azul en el mundo online. Reclaman por la ruptura de las negociaciones sobre el convenio colectivo y por la suspensión de un bonus por productividad, que supone unos mil euros al año por empleado.

Tanto han cambiado los tiempos, y con ellos las movilizaciones sindicales, que los trabajadores de la multinacional de la informática IBM en Italia han tenido la idea de realizar una protesta laboral por primera vez en "Second Life", abierto a todo el mundo.

Aunque los trabajadores "reales" asisten a su puesto con normalidad, fuera del horario laboral sus alter ego virtuales se manifiestan a las puertas de las "islas" que la empresa tiene en "Second Life", explicó el representante en IBM del sindicato italiano Fiom-Cgil, Frabrizio Potetti.

El gigante azul tiene varias "islas" en el mundo virtual donde "encuentra clientes, hace marketing y publicidad", de manera que una manifestación en Second Life "afecta a la imagen de la empresa en su territorio", agregó.

La protesta fue organizada, entre otros, por el sindicato Representación Sindical Unitaria (RSU) en IBM y durará doce horas, hasta las 19 de Argentina y en ella puede participar todo el mundo, pero como las "islas" de Second Life tienen una capacidad limitada de visitantes se han establecido horarios por países.

Los empleados virtuales tienen a disposición en Second Life un kit para la manifestación, que incluye la camiseta oficial con diferentes lemas, así como pancartas, agregó.

Los empleados de IBM Italia, unos 9.000, protestan por la ruptura de las negociaciones sobre el convenio colectivo y la suspensión de un bonus por productividad, que supone unos mil euros al año por empleado, a partir del 2009, explicó el representante sindical.

Potetti indicó que es difícil establecer hoy el número de manifestantes virtuales, pero que tienen técnicos informáticos encargados de hacer el recuento país por país, y mañana se darán a conocer los datos.

Hasta las 11.00 de Argentina, cientos de personas de 30 países, desde España a Estados Unidos, Bélgica y Canadá, habían firmado una petición que se enviará a los directivos de European IBM Management, según el sitió web de RSU, donde se ha abierto un blog para seguir la movilización.

Los organizadores esperan una participación total de unas mil personas, procedentes de 18 países, en solidaridad con los empleados de IBM Italia y los trabajadores de ese país están convocados a entrar en Second Life de 13:00 a 16:00 de Argentina.

En el blog, los participantes no sólo informan del desarrollo de la movilización, sino que escriben sus impresiones sobre la participación en una manifestación virtual.
Uno de los participantes escribe: "es sorprendente darse cuenta de lo parecido que es al mundo real", con gente que "grita eslóganes, que salta, que organiza piquetes", pero también están "los tranquilos, que se sientan en un banco y miran".

Como toda protesta en el mundo real, los organizadores indican en la web que ésta "podría atraer a algunos manifestantes virtuales que causen problemas en la marcha, como podría hipotéticamente suceder en cualquier evento publico". Por ello informan de que, en caso de que algún personaje vea a otro que intenta o dice "algo impropio, durante el desarrollo pacífico" de la protesta, se puede contactar a una especie de servicio de seguridad que se "ocupará de gestionar la situación".

Potetti no descartó que la movilización de hoy pueda repetirse más adelante "sin aviso previo" y aunque no dio precisiones indicó: "no creo que sea ésta la última protesta".

Fuente: http://www.clarin.com/diario/2007/09/27/um/m-01507667.htm

Documentos sobre ISO 27000

En el sitio ISO 27001 Security pueden encontrarse algunos documentos gratuitos interesantes sobre ISO y su implentación así como otros documentos igual de interesantes.


cfb

Checklist de documentación de un SGSI

ISO27k implementers' forum es una iniciativa de Gary Hinson, conocido experto en seguridad neozelandés, al cual referenciamos frecuentemente, promotor a través de su empresa IsecT Ltd. de otras webs como www.iso27001security.com (información general sobre la serie ISO 27000) y www.noticebored.com (servicios profesionales de concienciación en seguridad para empresas), o un manual de políticas de seguridad.

En esta ocasión, el mencionado foro ha publicado recientemente una checklist de cuáles podrían ser los documentos que formasen parte de un SGSI: los generales exigidos por ISO 27001, políticas de seguridad, procedimientos, estándares técnicos, directrices y consejos de seguridad, descripciones de puestos de trabajo, componentes operativos del sistema, registros, etc.

Esta checklist está abierta a sugerencias y cambios y será completada en una segunda fase con ejemplos de los documentos.

La lista, en inglés y publicada bajo licencia Creative Commons, está disponible gratuitamente online, como Google doc, .pdf y .rtf.

Fuente:
http://www.iso27000.es/
http://docs.google.com/View?docid=dgc8zfmj_6c3vp4w&pli=1

Guía de preparación de un plan de concienciación en seguridad de la información

Infosec Writers publica este mes, entre otros, un documento editado hace unos años por el National Security Institute de EEUU, en el que se presenta una estrategia de concienciación en seguridad de la información para las empresas.

El documento, en inglés, de 18 páginas, hace un resumen de las principales tareas que debería llevar a cabo un responsable de concienciación.

Fuente: http://www.iso27000.es/

La fuga de datos de las empresas a través de memorias USB

El rápido desarrollo que han tenido dispositivos como memorias USB, iPods o PDAs ha puesto en manos de cualquier empleado herramientas baratas que facilitan enormemente la fuga de información de las empresas, sea de forma intencionada o accidental. ISO 27002 contempla estas cuestiones en su control 10.7.1 Gestión de soportes extraíbles.

Muchas organizaciones no son siquiera conscientes del peligro que corren y, buena parte de las que sí lo son, optan por bloquear totalmente el acceso de tales dispositivos a los ordenadores de sus redes, perdiendo así las posibilidades de aumento de la productividad que también aportan estas herramientas.

Sin embargo, en el mercado existen sistemas que facilitan la gestión de los dispositivos externos que se conectan a los equipos informáticos de la empresa. En general, estos sistemas ofrecen un control centralizado del acceso de los dispositivos (sólo aquellos que estén registrados serán reconocidos por el PC del usuario, independientemente del tipo de conexión -USB, Bluetooth, WIFI, Firewire...-) y usuarios, dan la posibilidad de determinar niveles de acceso (lectura, escritura, etc.), encritptan de forma transparente toda la información que se copia, llevan un registro central de todos los ficheros que han entrado o salido de los dispositivos (implantando así un fuerte control disuasorio y permitiendo investigaciones posteriores de incumplimiento de políticas), se integran con sistemas como Microsoft Active Directory, permiten liberaciones puntuales de la política, etc.

Referencias útiles en este sentido son, por ejemplo, DeviceWall de Centennial, PointSec Protector de CheckPoint, Sanctuary Device Control de PatchLink -Lumension Security-, diversos productos de SafeBoot, DeviceLock de SmartLine, Endpoint Access Manager de ControlGuard, varios productos de Safend, varios productos de la empresa peruana Advanced Systems, Disknet Pro de Reflex Magnetics, DeviceShield de Layton Tec, etc.

CheckPoint ofrece 7 consejos de cómo implantar un plan de gestión de dispositivos de almacenamiento externos.

Fuente: http://www.iso27000.es/

¿Soy un zombie?

Hemos hablado alguna vez en este blog de las redes de equipos comprometidos por malware (equipos "Zombis") y el daño que causan. La pregunta normal es ¿Cómo se yo que no pertenezco a una red de estas de manera incosciente?

Esta respuesta no es trivial pero un usuario si puede realizar algunas pruebas básicas para saber si su equipo tiene algo raro o no. Voy a tratar de enumerar algunos sencillos consejos para usuarios Windows.
  • Primero: Ver si todo lo que está en ejecución en nuestro ordenador es todo lo que creemos tener instalado.
  • Para ello, podemos utilizar software de inspección de procesos como el propio administrador de tareas que aparece al pulsar Ctr+Alt+Sup o un programa mejor como el ProcessXP indicando en el menú de View, sección "select columns" que queremos ver cual es el "command line" de los procesos. Traducido, ver cada programa que está en ejecución en qué directorio se encuentra. También es interesante saber si algún programa se intenta ocultar y para ello podemos usar, también de Sysinternal, el Rootkit revealer.

  • Segundo: Ver si nuestro PC está conectado a Internet a los sitios correctos que estamos utilizando.
  • Existen diferentes programas para averiguar esta información aunque solo nombraré varias alternativas:
    - La más sencilla es utilizar el comando NETSTAT con el parámetro -B que indica cada conexión que programa la está utilizando. En esta url hay más información sobre cómo usar este parámetro.
    - Otra opción es usar la aplicación de Foundstone Fport
    - Si somos de interfaces gráficas, la gente de Sysinternal en su momento también creo la herramienta TcpView con estos propósitos.

  • Tercero: Revisar si nuestro ordenador tiene instalado malware utilizando los scanner online que ya se ofrecen.
  • Para eso, podemos hacer una serie de comprobaciones básicas de las claves de registro que suele utilizar el malware a traves de REGEDIT.EXE. En concreto, las claves de registro a mirar son:
    • HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
    • HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnce
    • HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce
    • HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\ RunServices
    • HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\ RunServicesOnce
    • HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\ RunOnce\Setup
Con estos tres sencillos consejos, podremos en general, obtener indicios suficientes para sospechar si estamos o no contaminados y si nuestro equipo está comprometido, pudiendo pertenecer a una red Zombie.

Fuente: http://seguridad-de-la-informacion.blogspot.com/2007/09/soy-un-zombie.html

"Si los medios de comunicación se resisten a los cambios, acabarán fuera de juego"

En 1989 Rogelio Bernal viajó a Estados Unidos para aprender inglés y ya nunca más volvió a vivir en España. Allí ha sido testigo y protagonista de la revolución tecnológica en la que hoy estamos envueltos. Primero como programador en Netscape y después en eBay. Ambas empresas, situadas en el área de San Francisco, en el legendario Silicon Valley, las abandonó cuando triunfaron, siempre en busca de un nuevo reto. Así es como fundó eListas, eGrupos y posteriormente coRank, un servicio de gestión de noticias moderadas socialmente que acaba de lanzar al mercado de habla hispana y sobre el que existen grandes expectativas. Todos estos sitios tienen el denominador común de ser redes donde los internautas desarrollan su propia personalidad digital y se relacionan entre ellos.

Usted reside actualmente en Silicon Valley, una zona de California que ha sido núcleo seminal de la revolución de las nuevas tecnologías. ¿Cómo llegó a Estados Unidos? ¿Cómo es el ambiente de una zona tan emblemática?

Aterricé en los EEUU en 1989 para mejorar mi inglés, objetivo que creo he cumplido. Respecto al Silicon Valley, el ambiente es difícil de definir en pocas palabras. Sí diré que quien de verdad quiera adentrarse de pleno en ello, puede acabar agotado muy rápidamente. Suceden demasiadas cosas, muy deprisa y sin descanso, y la competencia es enorme.

Ha trabajado como ingeniero para compañías insignia como eBay y Nescape. ¿Por qué decidió dejar estos trabajos para fundar su propia empresa?

Netscape lo dejé pocos meses después de que fuese adquirido por AOL [el 24 de noviembre de 1998]. La empresa dejó de ser lo que era, y la motivación que te daba el estar haciendo cosas que influirían a millones de personas sencillamente desapareció.

En parte por ello tras Netscape entré en eBay, que por aquel entonces era una empresa con apenas 80 empleados y con casi todo por hacer. Cuando abandoné eBay la empresa ya tenía más de 2000 empleados y, de un modo parecido al que experimenté con Netscape, había perdido ya su encanto como 'startup'. Siempre me ha gustado practicar el "únete a una empresa para hacerla triunfar, no porque haya triunfado".

¿Cómo podría resumir en qué consiste coRank y que particularidades tiene?

coRank es un servicio que ofrece la posibilidad de crear diversos tipos de sitios web: agregadores de noticias temáticos, sitios de moderación social de contenidos, marcadores sociales, redes sociales de contenido, etc.

Son nombres que a priori podrían no decir nada, pero que se pueden resumir en un concepto: la creación de repositorios personales o colaborativos de información. Si hay un tema que te apasiona (coches, deporte, moda, gatos, viajes, etc), con coRank puedes crear un sitio donde tanto tú como otras personas podáis ir añadiendo todo aquello que encontréis por la Red relacionado con ese tema y que os parezca interesante, creando una fuente o canal de información muy útil.

¿De dónde saca usted el beneficio si coRank ofrece la creación de sitios online gratuitos?

Por un lado coRank recibe ingresos compartiendo el espacio publicitario en los sitios creados en coRank. Por otro, se ofrecen varias opciones 'Premium' para crear sitios más avanzados o libres de publicidad. También estamos ya trabajando en acuerdos con empresas de medios para la creación de sitios altamente personalizados e integrados con sus sitios en la Red.

Y por último, asistimos a usuarios y clientes de cualquiera de estos servicios para que saquen el mayor rendimiento de los mismos. El término 'noticias sociales' está hoy en boca de mucha gente, pero no basta con tener la tecnología a mano para sacarle todo el beneficio posible. coRank ofrece la tecnología y si es necesario, ayudar a definir una estrategia que funcione.

¿Cree que los sitios de moderación social de noticias son el futuro de la comunicación?

Aunque parezca contradictorio, yo no creo que los sitios de moderación social de noticias estén dibujando el futuro de la comunicación. Creo que aportan un nuevo canal, que hay que tenerlo muy en cuenta, y que los medios tradicionales deben de asumir y ejecutar, pero sin descartar el resto de maneras en las que la gente accede a la información.

¿Estamos ante un panorama en el que la noticia será distribuida (al modo de lo que ocurre hoy con el software libre) y los sitios del estilo de coRank serán los que hagan de antena rebotadora que favorezca la expansión de las noticias?

La sobredosis de información que hoy podemos observar en Internet sólo va a ir en aumento, y es ya imposible "estar en todo", por lo que la gente tenderá a ser más y más selectiva con sus fuentes.

En algunos casos la gente utilizará filtros sociales, en otros buscará fuentes menos sociales pero enfocadas a sus intereses. En lo que no termino de creer es en los sistemas que determinan lo que te interesa o no de forma automática. Creo que la mayoría de la gente prefiere tener algo de control siempre que no les complique la vida.

¿Cree que podrán sobrevivir los medios periodísticos actuales a estos formatos sociales?

Pienso que de hecho los medios periodísticos actuales tienen en su mano las cartas para ganar si saben jugarlas bien, pero eso implica arriesgar y apostar por modelos que contrastan muy fuertemente con la manera en la que vienen haciendo las cosas.

Si se resisten, podrían acabar como las discográficas, que en lugar de adaptarse, han convertido el escenario en un campo de batalla, aunque por ahora creo que los medios de información están siendo más inteligentes.

El caso de Google y Yahoo! [la firma de acuerdos para dar noticias de las grandes agencias sorteando a los periódicos] es significativo en tanto que ambas partes (buscadores y medios) se necesitan mutuamente; en tanto que los buscadores sean el canal que te lleva a la información. Pero esta situación, por supuesto, podría cambiar, en cuyo caso el panorama podría variar bastante.

Se ha especializado como emprendedor en el desarrollo de redes sociales (eGrupos, eListas) para la Internet hispana. ¿Amplía su mercado al habla inglesa con Corank, o también quiere centrarlo en los ámbitos del español?

coRank hoy es ligeramente más popular en el mundo anglosajón que en el de habla hispana. En este momento atacamos ambos mercados por igual.

Usted, que ha creado diversas redes sociales, comentaba en un artículo de enero de este año que el fenómeno 2.0 ya no es tal en Estados Unidos, sino más bien un concepto que comienza a estar obsoleto y que allí molesta oír hablar de él. ¿Es que se equivocaron ustedes al apostar hace años por él? ¿Qué queda de todo aquello que hace cinco o seis años no tenía parangón?

A lo que me refería es al término 'Web 2.0' en sí, pero no al tipo de servicios generalmente asociados al mismo. Internet está en continua evolución y nadie es capaz de predecir cómo lo estaremos usando dentro de cinco o diez años. Uno puede decir hoy que su empresa es 2.0 e igual con eso atrapa el interés de algunas personas, pero lo importante es saber adaptarse al uso que la gente hace de tus servicios, y si tienes algo de vista, adelantarte ligeramente a ellos y convertirte en un creador de tendencias.

¿Cree, como opinan algunos analistas, que nos dirigimos hacia una nueva burbuja en la economía de las nuevas tecnologías?

Yo creo que la economía de las nuevas tecnologías está bastante bien de salud. Dicho esto, es cierto que hoy aparecen diez proyectos cada día, lanzados desde el garaje o habitación de un par de amigos, y es cierto que de vez en cuando aparecen inversiones en proyectos de tecnología que nos podrían parecer exageradas.

Pero ni los proyectos de dos amigos sin apenas presupuesto, ni dos millones aquí o siete millones allá invertidos por fondos privados en un proyecto determinado son el tipo de cosas que crean una burbuja.

Lo que existe hoy es un panorama de confianza en las nuevas tecnologías e Internet, pero a un nivel mucho más relajado, económicamente hablando, que a finales de los 90. Y la confianza está justificada en tanto que cada vez hay más gente haciendo uso de las nuevas tecnologías, y ha quedado demostrado que no hace falta invertir 100 millones en una idea para ponerla en marcha y que funcione.

Hace unos meses apareció un artículo en The Economist asegurando que el negocio del ladrillo en España tocará techo pronto y que deberemos buscar un repuesto para mantener el crecimiento de nuestra economía. El artículo proponía el software como un mercado ideal para España. ¿Está de acuerdo?

Bueno, no seré yo quien diga que tal o cual mercado no puede triunfar en España, pero convertir a España en un 'hub' (nicho) para las empresas de software como pueda ser Irlanda o India no es tarea fácil, y si la historia es un buen ejemplo, es fácil que nos demos más batacazos de los previstos y que la iniciativa privada brille por su ausencia. A mí me encantaría, pero lo veo complicado.

¿Se puede hacer funcionar una empresa como la suya desde España o es una utopía?

Sí se puede hacer funcionar una empresa como la nuestra desde España, pero uno se enfrenta ante varias dificultades que en los Estados Unidos no existen. Ojo, no es que en los Estados Unidos todo sea jauja, también hay muchos obstáculos que sortear, pero son de otra naturaleza y más ligados al tipo de retos que a un emprendedor le gusta atacar.

Con eListas y eGrupos usted se ha convertido en un especialista de las identidades sociales digitales. Actualmente existe una tendencia a pensar que con el exceso de servicios 2.0, los datos del usuario están demasiado desprotegidos a fuerza de dejarlos una y otra vez en formularios de ingreso. ¿Existe una omnipresencia de la identidad digital del individuo que le desprotegería ante eventuales hackers, spammers o incluso organizaciones delictivas?

Internet ha sido desde hace ya bastantes años un lugar donde cualquiera puede exponer su identidad más de lo que quizás desease. La mayor diferencia entre entonces y ahora es que hoy hay muchísima más gente en la Red y su difusión es por tanto mucho mayor. Dejar determinados datos personales (nombre, sexo, población) para acceder a un servicio en la Red con buenas credenciales no es en sí peligroso ni debería causar problemas. Es el uso que luego uno haga de ese servicio, o el dejar tus datos en sitios algo dudosos lo que sí puede comprometerte.

Fuente: http://www.consumer.es/web/es/tecnologia/software/2007/09/27/167000.php

26 sept 2007

Programas de sensibilización sobre la seguridad de la información

Esta guía del usuario para elaborar programas de sensibilización sobre la seguridad de la información ha sido emitida por la Agencia Europea de Seguridad de las Redes y de la Información (ENISA).

La información que figura en el documento ha sido recopilada por el personal de la ENISA y se basa en información de dominio público o facilitada a la Agencia por las organizaciones pertinentes de los Estados miembros de la Unión Europea. El contenido del presente documento puede no corresponderse con la situación más actual de la técnica y podría actualizarse cada cierto tiempo.

Fuente: http://www.enisa.europa.eu/

Libro "Inteligencia Colectiva"

Presentación del libro

Es con gran satisfacción que la Organización Panamericana de la Salud, a través de la Unidad de Promoción y Desarrollo de la Investigación y el Centro Latinoamericano y del Caribe de Información en Ciencias de la Salud (BIREME), pone a la disposición de los usuarios de la BVS/Ciencia y Salud (BVS/CyS) la versión electrónica en español del consagrado libro de Pierre Lévy “La inteligencia colectiva”. La traducción a partir del original francés fue hecha por el Centro Nacional de Información de Ciencias Médicas (INFOMED) de Cuba y Pierre Lévy autorizó la traducción y publicación de su libro sin costo alguno.

También es recomendable el libro "Planeta web 2.0".

Fuente: http://inteligenciacolectiva.bvsalud.org/?lang=es

Colección de vulnerabilidades XSS en aplicaciones de Google

Aunque la presencia de vulnerabilidades XSS en las aplicaciones de Google no sea algo nuevo (se han descubierto multitud de ellas durante los últimos años: [1], [2], [3], [4], [5], [6]), y aunque incluso internamente se haya creado una herramienta propia para su detección, muchos servicios de Google siguen dejando ver estos agujeros de seguridad, que pueden hacer por ejemplo que un atacante se haga con las cookies de un usuario.

Estos últimos días han aparecido un buen número de ellas, las cuales han sido recopiladas en este post de Kriptopolis. Quizá la más grave sea esta, puesto que permitía hacerse con el control de una cuenta de Gmail, y a partir de ahí con la cuenta de usuario de Google y toda su información relacionada (cuentas de correo, conversaciones de chat, documentos, calendarios, cuenta bancaria, historial de búsquedas, contenidos de Disco Duro si utiliza 'Google Desktop', ...)

Otra vulnerabilidad XSS es la que se comenta ha.ckers.org, que está presente en los buscadores web públicos de algunos organismos creados con el 'Google Search Appliance' y que se puede ver por ejemplo en este enlace.

También se mencionan otras dos vulnerabilidades XSS ([1], [2]) dentro de las páginas de Picasa Web y las que utilizan el software instalable de Urchin.

Fuente: http://google.dirson.com/post/3632-coleccion-vulnerabilidades-xss-aplicaciones/

Libro "Planeta Web 2.0"

Presentación del libro

El término Web 2.0 nació a mediados de 2004 y creció hasta ser portada de los principales semanarios mundiales en las navidades de 2006. Este fenómeno tecno-social se popularizó a partir de sus aplicaciones más representativas, Wikipedia, YouTube, Flickr, WordPress, Blogger, MySpace, Facebook, OhMyNews, y de la sobreoferta de cientos de herramientas intentando captar usuarios / generadores de contenidos.

Según O’Reilly, principal promotor de la noción de Web 2.0, los principios constitutivos de ésta son siete:
la World Wide Web como plataforma de trabajo, el fortalecimiento de la inteligencia colectiva, la gestión
de las bases de datos como competencia básica, el fin del ciclo de las actualizaciones de versiones del software, los modelos de programación ligera junto a la búsqueda de la simplicidad, el software no limitado a un solo dispositivo y las experiencias enriquecedoras de los usuarios.

En un entorno en el que se generan cientos de lecturas aceleradas y mientras aún escasea una bibliografía rigurosa respecto de la Web 2.0, el libro Planeta Web 2.0. Inteligencia colectiva o medios fast food, de los investigadores Cristóbal Cobo Romaní y Hugo Pardo Kuklinski (con prólogo de Alejandro Piscitelli), pretende desde su primer capítulo ser un aglutinador de ideas, al diseñar un breve marco teórico para el darwinismo digital de la World Wide Web y recopilar un vasto mapa de lecturas para aquellos interesados en comprender y profundizar en este momento evolutivo de Internet.

Este trabajo refuerza algunas ideas que pretenden proteger al lector del alineamiento ciego con los discursos grandilocuentes y con la dicotomía wired / tired / expired. Sin vocación de predecir el futuro, se reflexiona si se vive una fase determinante y creativa de la inteligencia colectiva o si simplemente se trata de un escenario de medios fast food, de consumo rápido y de carácter amateur en rápida transición hacia una nueva etapa evolutiva.

Se trata del momento preciso para presentar un libro sobre Web 2.0. El concepto se ha asentado ya en el universo digital, mientras el mundo académico empieza a investigar seriamente el fenómeno y sus posibles implicancias y el mundo empresarial analiza el entorno en busca de un definitivo modelo de negocio.

En los primeros años del nuevo siglo, hubiéramos resultado autistas describiendo un nuevo tipo de aplicaciones emergentes, ante la evidencia de la explosión de la burbuja de las dotcoms. Sin embargo, en
este sentido del timing, radicó el principal mérito de O’Reilly para explicar una realidad en transformación con algunos simples conceptos. Como es costumbre desde nuestro asincrónico contexto iberoamericano,
llegamos un poco más tarde, pero con el mismo interés de comprender el futuro. Esperamos lo disfruten.

El libro puede descargarse desde aquí

Fuente: http://www.planetaweb2.net/

Excel 2007, humillado por la calculadora

Coge tu calculadora de 8 euros y multiplica 850 por 77'1... El resultado es 65.535, ¿no? Correcto.

Realiza ahora la misma operación con Microsoft Excel 2007, incluido en Office 2007, cuyos precios oscilan entre 159 € y 678 €, según versiones:

¿¿100.000?? ¡Esto sí que es redondear! ¡A lo mejor en Microsoft han calculado así los precios de Windows Vista!...

Actualizado (19:30): Microsoft reconoce que el fallo existe, que se introdujo en Office 2007 y que prepara un parche para corregirlo.

Fuera bromas, Excel 2007 tiene un bug de órdago cada vez que el resultado de una operación es 65.535, como puede comprobarse en esta imagen de J-Walk-Blog, vía Microsiervos:

Actualización (19:25); Según un amable lector, la imagen anterior presenta algunas operaciones que sí darían resultados correctos. Según él, la siguiente imagen es más realista:

Obviamente no me pude resistir a comprobar cómo realizarían la operación "maldita" las tres hojas de cálculo gratuitas de que dispongo en mi -también gratuito- sistema operativo Linux. Aquí van los resultados:

Gnumeric:

Kspread:

Open Office Calc 2.3:

Fuente:
http://www.kriptopolis.org/excel-2007-derrotado-por-la-calculadora
http://www.microsiervos.com/archivo/ordenadores/bug-excel-2007.html
http://blogs.msdn.com/excel/archive/2007/09/25/calculation-issue-update.aspx
http://www.theinquirer.es/2007/09/27/microsoft_explica_el_problema_con_excel.html

The Pirate Bay demandará a discográficas y productoras de Hollywood

La demanda se efectuará contra las diez filiales suecas de los grandes conglomerados multimedia.

The Pirate Bay afirma disponer de pruebas que demuestran que estos conglomerados están contratando crackers profesionales para destruir el popular sitio.

Las pruebas provienen de correos electrónicos confidenciales de la organización Media Defender que combate la difusión de música a través de redes de intercambio.

The Pirate Bay se hizo con los 6.000 emails que cubren desde diciembre del 2006 hasta el 10 de septiembre de este año y que hace pocos días “alguien” distribuyo por la red.

A través de estos correos electrónicos se puede conocer la estrategia que viene desarrollando esta organización en colaboración con los productores multimedia.

Los grupos que serán demandados por el sitio sueco son: Twentieth Century Fox, Universal Pictures, Paramount Home Entertainment, Sony Pictures Home Entertainment, Atari, Activision, Ubisoft, EMI,Sony BMG y Universal Music

Fuente: http://www.noticiasdot.com/wp2/2007/09/25/the-pirate-bay-demandara-a-discograficas-y-productoras-de-hollywood/

Apple advierte a los usuarios del iPhone sobre el uso de redes no autorizadas

Apple ha advertido a los propietarios del iPhone que podrían causar daños "irreparables" en su dispositivo si tratan de utilizarlo en redes no autorizadas. La compañía indicó que instalar los software que se han desarrollado para liberar el dispositivo podría resultar en que el iPhone quede "permanentemente no operativo" cuando se desarrollen futuras actualizaciones.

Está previsto que la próxima actualización del software del iPhone se presente a finales de esta semana, según confirmó la propia Apple. Además, advirtió que el "bloque permanente" del terminal como resultado de la aplicación de dicho software no quedará cubierto por la garantía del mismo.

Desde que se estrenó el terminal, que combina teléfono, reproductor de música e Internet, numerosos 'hackers' han tratado de liberarlo. Por su parte, algunas compañías de Internet han empezado a comercializar el programa que permite usar el iPhone en redes alternativas a las que ha escogido Apple como distribuidor oficial.

Por sólo 25 libras, y en algunos casos gratis, los usuarios pueden obtener un software que les permite introducir su actual tarjeta SIM en el dispositivo, sin necesidad de tener que firmar un contrato de permanencia por un mínimo de 18 meses y una cuota a partir 55 euros al mes.

Desbloquear el dispositivo permitiría a los ciudadanos británicos, que no quieren esperar hasta el lanzamiento oficial previsto para el próximo 9 de noviembre, comprar el iPhone directamente en un establecimiento americano de Apple y comenzar a usarlo.

Desde la página iPhoneSIM-free.com no garantizan que su software sea "resistente a las actualizaciones", mientras que en iPhone Unlock UK se advierte a los usuarios que rechacen hacer las actualizaciones hasta que se confirme que son compatibles con el servicio.

"Ha habido muchas "historias espantosas" en relación con la inminente actualización del programa oficial del iPhone y con que dañará los dispositivos liberados", indicó iPhone Unlock UK. "Creemos firmemente que funcionará sin ninguna modificación".

Fuente: http://descargas.orange.es/noticias/Empresas/articulos/n_211520_1.html

Los amigos virtuales no son amigos verdaderos

Investigación británica concluye que las amistades creadas vía Internet no son valoradas de igual forma que la amistad tradicional.

Servicios como Myspace, Facebook y Bebo son sitios populares, que permiten mantener el contacto con los amigos. Actualmente, Myspace tiene alrededor de 200 millones de usuarios. Sin embargo, investigador de la Universidad Sheffield Hallam, Inglaterra, indica que aunque la gente pueda tener más amigos, no significa que los conocidos por Internet sean amigos verdaderos, en el sentido auténtico de la palabra.

El catedrático Will Reader realizó una encuesta entre 200 personas, a quienes se les preguntó sobre sus redes de contacto en Internet. La intención era estudiar el nivel de profundidad de tales amistades, y averiguar si los amigos se habían encontrado en el mundo real. Para los consultados, los amigos reales eran, en el 90% de los casos personas que habían conocido en el mundo real. A juicio de Reader, las personas consideran amigos verdaderos a las personas en quienes pueden confiar. La confianza es algo difícil de desarrollar mediante un contacto virtual.

“En términos comunicativos, nos inclinamos a valorar la comunicación cara a cara. Así, medimos todas las formas de contacto en relación a este parámetro", explica el catedrático.

“Las amistades virtuales, difícilmente podrían sustituir las relaciones sociales, aunque indudablemente pueden complementarlas, y hacer surgir sentimientos y vínculos fuertes", indica Reader, concluyendo que “uno siempre querrá conocer personalmente a las grandes amistades que haya hecho en línea".

Fuente: http://www.diarioti.com/gate/n.php?id=15288

Adam Laurie: papá hacker

Por Mercè Molist
[Publicado en la revista @rroba]

Adam Laurie anda preocupado cuando llega a nuestra cita. Ese británico, que rompe todos los códigos que se le ponen por delante, sean tarjetas de crédito, mandos a distancia o sistemas Bluetooth.
Ese hacker con mayúsculas, que se distrae en los hoteles de medio mundo abriendo cajas fuertes. Ese cuarentón anda perdido porque su mujer le ha pedido que, ya que está en Sevilla, le compre un traje de flamenca.

-Llegas tarde.

-Sorry. Estaba copiando unas tarjetas con chips RFID para unos
chicos, esas que la industria dice que es imposible clonar. Una era
para entrar en su oficina y la otra, para la máquina de café.

-Eres experto en hackear lo que se te ponga por delante. ¿Sigues
alguna pauta común?

-Sí: todo lo que afecte al consumidor, pensando en mi propia
seguridad y mi dinero. Hoteles, pasaportes, puertas, garajes,
tarjetas de crédito, todo lo que consumimos, que lleva tecnología y
no controlamos, lo que hace que pueda ser peligroso para nosotros.

-¿Cómo te ganas la vida?

-Investigo. Si una compañía está interesada en seguridad, me
contrata. Fundé una empresa en Gran Bretaña de alojamiento seguro,
pero ya no estoy en ella. La mayor parte del tiempo doy conferencias
o cursos.

-O juegas.

-Sí, tengo tiempo para hacerlo cuando viajo. Aprovecho las muchas
horas muertas para investigar.

-Tú último hack conocido ha sido demostrar que es posible leer a
distancia y clonar los nuevos pasaportes biométricos de Gran
Bretaña. ¿Cómo lo hiciste? Me han contado que te dieron el pasaporte
dentro de un sobre y no veías nada...

-La clave está hecha de 3 elementos: el número de pasaporte, su
fecha de expiración y la fecha de nacimiento del propietario. En el
sobre, tenía el nombre y dirección de la persona. Con estos datos
pude buscar en una agencia de "credit checking" y conocer su fecha
de nacimiento.

-¿Y la de expiración?

-El sello del sobre me dió la fecha aproximada de expedición del
pasaporte, que era nuevo, y por tanto pude calcular cuándo expiraba.

-¿Y el número de pasaporte?

-Es secuencial, sólo tenía que buscar entre diversos números, dentro
de un rango. Era algo difícil pero, cuando tuve la fecha de
expedición, se redujo a unos pocos números. Fácil.

-¿A qué distancia puedes leer el pasaporte?

-Con mi lector, un metro. Con el de la policía, 10 metros. Se puede
interceptar, aunque vaya cifrado, no es difícil descifrarlo si
conoces la clave.

-¿Y ataques de man-in-the-middle?

-Sí. Con tu lector, simulas ser la tarjeta real, lees la del otro y
le impersonas.

-Parece tan fácil cuando lo explicas...

-Este es el problema, que es muy fácil. Y es por eso que me
preocupan estas cosas, porque parece que la tecnología es infalible
y no lo es.

-¿Cuál es la solución para los pasaportes?

-No darles números secuenciales.

-¿No es necesario cifrado robusto ni nada?

-No, sólo cambiar la forma como hacen las claves. Muy simple.

-¿Te han dicho que lo cambiarán?

-A mi no me dicen nada directamente. Nos comunicamos a través de los
periódicos.

-Es triste.

-Si. Y estúpido, porque podrían arreglarlo y no lo hacen.

-¿Los gobiernos no saben usar la tecnología?

-A veces parecen estúpidos. Por ejemplo, el pasaporte británico
expira a los 10 años, pero el chip expira a los 2. Es estúpido.
Alguien tomó la decisión e implementaron este sistema. No entiendo
por qué no se toman la tecnología seriamente.

-Alguna razón habrá.

-El problema es que muchas de estas cosas las diseña gente que no
vive en el mundo real, también en el caso de la industria. Grupos
que hablan sobre estándares, protocolos y no piensan que están
diseñando algo que debe ser seguro. No piensan que alguien puede
romperlo. Creen que son infalibles y se gastan mucho dinero en cosas
equivocadas que, después, no quieren admitir que lo son ni tampoco
cambiarlas. Sería mejor descubrir los agujeros mientras lo están
desarrollando y no después, cuando ya está en la calle.

-Tus últimos juegos con RFID tienen un punto en común, una poderosa
herramienta que has creado: RFIDiot.

-La escribí cuando empecé a interesarme por el RFID y ví que no
había mucho software disponible en el dominio público para escribir
en estos dispositivos. Nació de la necesidad, porque no había nada,
así que escribí el mío para hacer todo lo que necesitaba: generar
claves, leer, escribir, estudiar las partes internas, qué hace el
chip y sacar buena información, como el número identificador.

-Un todo en uno :)

-De esa forma descubrí que están diciendo al público una cosa y
están haciendo otra. Por ejemplo, que los chips RFID no se pueden
clonar, cuando puedes leer la información que contienen,
reprogramarlos y también clonarlos, pero ellos aseguran que no. La
industria tiene dos caras: lo que da a la industria y lo que da al
público. Y creo que el público tiene derecho a saberlo.

-No te gusta RFID o sólo el RFID inseguro?

-El RFID inseguro. Esta tecnología es una buena idea, si se
implementa bien, pero no lo están haciendo: RFID te da un número
único y con eso ya te autentican. Es como si, para sacar dinero,
sólo fuese necesario que el cajero leyese el número de la tarjeta y
ya está, sin poner el PIN. RFID necesita algo más para decir que
eres tú, no sólo un número identificador. Este es un ejemplo de
implementación incorrecta.

-Vamos atrás en el tiempo: tú escribiste el primer CD Ripper. ¿Te
consideras responsable en parte de las guerras del copyright que
estamos viviendo?

-No. Nació de una discusión sobre si era o no posible copiar CDs y
pensé que era capaz de hacerlo. No creo que copiar un CD sea algo
malo. Si lo compro, tengo derecho a usarlo como quiera y, si quiero
hacer una copia, puedo hacerla, sea para mí o para un amigo. La
culpa no es del software sino de la moral de quienes lo usan.

-La información quiere ser libre.

-Efectivamente.

-¿Trabajas solo, como hacker?

-Normalmente, pero la comunidad hacker es fuerte y siempre ayuda.
Cuando tengo un problema interesante, a veces lo discuto con otros
hackers que pueden darme soluciones. Pero normalmente trabajo solo,
no me gusta molestar a la gente con preguntas estúpidas, prefiero
entenderlo solo. La mejor forma de entender algo es romperlo.

-¿Qué tanto por cierto de lo que sabes sobre seguridad das a conocer?

-Todo. Creo en el "full disclosure", es por eso que hago charlas y
explico a la gente cómo hackear el sistema de televisión de los
hoteles y cosas así. Lo hago porque quiero que lo arreglen y,
también, porque si doy información esta viene después a mi.

-Que bonito :)

-Si comparto información, alguien viene o me manda un mensaje y dice
que él puede hacer otra cosa relacionada y aprendemos juntos. La
gente tiene derechos a saber.

-Pero esto incluye a los chicos malos, que están usando el
conocimiento hacker para sus intereses.

-Sí, pero el conocimiento también es necesario para solucionar el
problema. Si hay un agujero en tu banco y yo soy un chico malo,
sacaré dinero de tu cuenta sin que nadie lo sepa, a lo mejor incluso
se lo contaré o venderé la información a otros chicos malos. Si soy
un buen chico y descubro este problema, puedo ir al banco y decirles
que deberían arreglarlo. Pueden arreglarlo o no. Si no lo hacen, el
próximo paso será hacérselo saber al público, porque no sólo deben
saberlo el banco, los chicos malos y yo. Todo el mundo necesita
defenderse.

-Cada vez hay más actividad criminal relacionada con las tecnologías
y cada vez más compleja. Internet se está llenando de basura. Ya no
chequeo mi email, ahora chequeo mi spam.

-Si, todo el mundo tiene el mismo problema. El spam es una parte
aislada del problema, porque es muy difícil manejarlo, hay mucha
gente mandando spam y es difícil separarlo del correo legítimo. Creo
que, a largo plazo, el spam morirá porque no tendrá efecto.

-¿Cómo?

-A medida que el público se eduque, entienda qué es y cómo funciona,
que no hay que responderlo, desaparecerá. Ahora tenemos una base de
público que es ignorante y responde a estos mensajes basura. Cuando
la gente pare de comprar Viagra o enviar dinero a historias
fraudulentas, desaparecerá.

-¿Y el resto de actividad criminal?

-El problema en este momento son los gobiernos, que no han resuelto
a qué nivel deben luchar contra esto.

-¿Hablas de hacer más leyes?

-No. Necesitamos que las leyes que ya existen se refuercen y
necesitamos investigaciones para detectar los crímenes. Esto no se
refiere sólo a Internet sino a la alta tecnología en general. Hablo
de tarjetas de crédito, alguien me la roba, la usa, compra en
tiendas de gasolineras, va a diferentes sitios a hacer lo mismo,
acaba robando 400 o 500 dólares y cuando lo denuncio a la policía,
dicen que no es un valor suficiente para investigarlo. Pero esta
misma banda tiene otras tarjetas robadas, 10 al día o 30, y están
robando miles de dólares. Nadie lo investiga porque cada transacción
individual es de poco dinero para que se abra una investigación
seria. Eso mismo pasa en Internet. Hay muchas bandas organizadas que
actúan a este nivel, de pequeñas transacciones, pero si miras la
pintura global es muy diferente y están robando millones.

-Los medios hablamos cada vez más de delitos en Internet. ¿Nos
estamos pasando o nos quedamos cortos?

-Creo que Internet está llena de criminales. La prueba es que si
conectas un ordenador a la red sin protección se infectará en
minutos, en cualquier lugar del mundo. Pero esto pasa también en la
calle: si dejas la puerta de tu casa abierta, es posible que entre
alguien. La diferencia es que la gente que se hace responsable de tu
seguridad en Internet debería tomárselo en serio y no hacer
productos inseguros, ni nosotros permitirlo. La gente que está en
Internet no tiene porqué ser experta en seguridad, así como no
necesito ser un experto en seguridad para usar un cajero automático.

-Confiamos en tecnologías que parecen seguras pero no lo son.
Vivimos en una carrera de seguridad/inseguridad: sale un producto,
alguien lo rompe, alguien lo arregla, sale otro.

-Podemos reducir esta carrera con un mejor compromiso de la
comunidad de seguridad y del mercado. El problema es que la
seguridad es lo último que miran. En los últimos 30 años, ha habido
muchos proyectos de grandes compañías que siempre acaban igual: nos
preocuparemos de la seguridad más tarde, si es que sale algún
problema. Lo más importante para ellos es lanzar el producto al
mercado, ganar dinero y después, si acaso, se preocuparán por la
seguridad. No tienen interés en ser seguros, no es su problema.

-¿No?

-Si alguien roba una tarjeta de crédito, el banco lo paga y ya está.
No les importa porque ganan mucho dinero con el servicio. O la
industria de la telefonía: hay tarjetas clonadas pero les parece
inútil perseguirlo porque, al fin y al cabo, sólo están usando su
red, no pierden nada y siguen haciendo mucho dinero. No les importa.
Sólo les importaría si empezasen a perder dinero.

-Has estado en la organización de la DefCon, la Black Hat.. ¿Cómo
ves a la comunidad hacker?

-Son buenos chicos. La DefCon es un encuentro en terreno neutral, la
gente puede intercambiar información: los vendedores de programas,
agencias del gobierno, empresas de seguridad, buenos chicos y
también malos. Nadie debe quedar excluido porque lo importante es
compartir cuánto más conocimiento mejor, sin criminalizar a nadie o
decir estos son buenos y estos no. De lo contrario, salen las leyes
que salen.

-¿Qué leyes?

-Basadas en las ideas de la industria y en favorecerla. La industria
no quiere problemas, por eso se hacen leyes contra la ingeniería
inversa, la revelación de información...

-...las herramientas de hacking, en Alemania y España.

-Y de esta forma también convierten en ilegales las herramientas
para la investigación.

-Volviendo a la comunidad hacker: ¿Dónde se fueron los viejos
hackers auténticos como tú?

-No lo sé. Creo que el problema es que el hecho de que la
investigación legítima sea accesible a los chicos malos, sumado a
las nuevas leyes, ha provocado que la comunidad se haga más
"underground". Esto nos hace más difícil operar y existir como
comunidad, porque la gente tiene miedo de exponerse demasiado y ser
detenidos porque publicaron algo, o que esto sea utilizado por
alguien con fines criminales.

-Sí, me he dado cuenta de que a la gente le gusta cada vez menos que
les llamen hackers públicamente o en los medios, les da mala imagen,
dicen.

-Y esto automáticamente será perjudicial para el consumidor y la
industria.

-Pero los hackers nunca morirán.

-Quizá estarán todos en prisión, pero no morirán.

Mercè Molist

Copyright 2007 Mercè Molist.
Verbatim copying, translation and distribution of this entire article is permitted in any digital and no commercial medium, provide this notice is preserved.

Fuente: [Publicado en la revista @rroba]
http://ww2.grn.es/merce/2007/adamlauriefull.html

Casi 200 bancos de todo el mundo sufrieron ataques de phishing en agosto

El Centro de Mando Antifraude de RSA ha publicado su informe sobre los ataques de phishing en agosto, que crecieron un 20,3% respecto al mismo mes de 2006. España es el quinto país del mundo en número de ataques.

Los ataques de phishing durante agosto de 2007 afectaron a un total de 195 entidades financieras en todo el mundo, lo que supone un incremento del 20,3% de ataques frente al mismo periodo de 2006, según el Centro de Mando Antifraude (AFCC) de RSA. El mes de agosto es el cuarto del año con mayor volumen de ataques, que en esta ocasión han alcanzado a 30 nuevas entidades que hasta ahora no se habían visto afectadas por este tipo de ataques.

En general, la distribución mundial de entidades atacadas ha permanecido relativamente inalterable durante los meses de junio, julio y agosto. Sin embargo, los ataques a Estados Unidos, país que mantiene el primer puesto del ranking, descendieron hasta el 66%, frente al 70% registrado en julio. Se ha incrementado el phishing en Reino Unido, con el 11% frente al 9% del mes anterior. En el caso de Canadá e Italia se registraron el 5% del total de ataques en cada uno de los países y Francia pasa a ocupar el último puesto.

España, pese a bajar al quinto puesto del ranking, sigue registrando el 4% del total de los ataques. En concreto, se han visto afectadas 7 entidades financieras españolas con un total de 40 ataques, principalmente provenientes de Estados Unidos y Rumanía.

Estados Unidos y Hong Kong, principales emisores

Aunque en agosto el porcentaje de ataques procedentes de Estados Unidos bajó respecto a julio, pasando del 66% al 47%, sigue manteniéndose en el primer puesto de emisores de phishing, seguido de Hong Kong, con el 15% de ataques emitidos. El dato sorprendente es China, nuevo país en la lista y que entra directamente en el tercer puesto con el 12% de phishing emitido. Esta entrada se atribuye a que el grupo Rock Phish, pionero y peligroso en ataques phishing en el mundo y responsable de la mayoría de ellos, ha registrado diversos dominios en este país. Suiza es otro nuevo jugador, con el 4% del phishing alojado.

Fuente: http://www.idg.es/pcworld/Casi_200_bancos_de_todo_el_mundo_sufrieron_ataques_de_phishing_en_agosto/doc60641.htm

Aprovechan a Widgets y Gadgets para penetrar en los sistemas

Hackers y Autores de Virus Informáticos Aprovechan a Widgets y Gadgets para Penetrar en los Sistemas. En Google y Facebook hay Miles Disponibles.

La mayoría de estas aplicaciones fueron escritas por terceros que no se preocupan por la Seguridad Informática...

Millones de usuarios en todo el mundo descargan entusiasmados "Widgets" y "Gadgets" para sus navegadores, mientras que hackers y autores de Virus Informáticos y Spyware se frotan las manos. Generalmente estas aplicaciones o "iconitos" están escritos con mucha vistosidad pero con muy poca preocupación por la seguridad informática. Por lo tanto constituyen una vía de fácil acceso a los sistemas para los ciber-delincuentes. A pesar que la mayoría de los usuarios no son concientes de ello, uno de los principales vectores de ataque, en la actualidad, pasa por los Widgets y Gadgets.

La empresa de Seguridad Informática Finjan, ha publicado en estos días su Estudio de Seguridad en la Web, perteneciente al tercer trimestre y, en el, se analiza este tema en profundidad.

Según Yuval Ben-Itzhak, CTO de Finjan "Las Vulnerabilidades en widgets y gadgets permiten a los atacantes tomar control de las máquinas de los usuarios y por ello deben ser desarrollados con una idea mayor de seguridad"

Este vector de ataque puede tener un gran impacto sobre la seguridad informática de las organizaciones. Por ello, éstas deben adoptar las medidas correspondientes para cerrar este nuevo agujero de seguridad, tan de moda.

El peligro es aún mayor pues tanto Google, como Yahoo! y Facebook ofrecen miles y miles de estas aplicaciones y, como lo estipulan, no se hacen responsables del funcionamiento de las mismas.

Fuente: http://www.virusprot.com/Seguridad-Inform%E1tica/Noticias-Seguridad-Inform%E1tica/Seguridad-Informatica-Virus-Inform%E1ticos-Widgets-Gadgets-News250907.htm

Wordpress 2.3 y tu privacidad

La nueva versión 2.3 de Wordpress ha sido liberada ayer, sin embargo incluye una característica que envía datos de tu blog y los plugins que tienes instalados hacia Wordpress.org, sin que lo hayas autorizado.

Una de las nuevas características de Wordpress 2.3 es la notificación de nuevas versiones en los plugins que has instalado en tu blog.

Esta característica es muy valiosa, te permite estar al día con Wordpress y los plugins, reduciendo así los riesgos de seguridad, si estas notificaciones son atendidas a tiempo.


La controversia ha surgido en las lista de correo wp-hackers cuando alguien ha cuestionado la razón de que sea enviada la URL del blog para verificar actualizaciones, haciendo referencia al archivo /wp-admin/includes/update.php

Luego, otra persona reporta que no sólo envía la URL del blog que verifica las versión de Wordpress y sus plugins, sino que también se transmite toda la información de los plugins

incluyendo nombre, versión, descripción y url del plugin.

Para nuestro sitio, toda esa información ocupa unos 13Kb; pareciera poco pero cualquier buen desarrollador sabe que enviar un paquete de tal tamaño solo para comprobar las versiones de plugins es muy ineficiente.

¿Por qué enviar toda esa información de los plugins, cuando realmente lo que importa el nombre del plugin?, ¿Enviar toda esa información junto a la URL del blog no es un riesgo a la privacidad?

Más allá de la paranoia de si un hacker puede afectarnos sabiendo estos datos, se trata de cuestionar ¿Por qué Wordpress y Automattic están recolectando toda esa información de los blogs, junto con un identificador como la URL del blog?

Aún cuando puedan surgir ideas interesantes de la recolección de todos estos datos, ¿Por qué se envía a url del blog? Todo parece indicar que deberemos leer las políticas de privacidad antes de continuar blogueando.

Si bien es cierto, la URL del blog no consiste en un riesgo y es algo que muchos queremos dar a conocer; este pareciera ser el primer paso a la recolección de datos de los bloggers.

Asusta más cuando el líder del proyecto, Matt Mullenweg, devuelve este tipo de respuestas, en vez de razones con fundamento:

If you don’t trust wordpress.org, I suggest you do one of the following:
1. Use different software.
2. Fork WordPress.
3. Install one of the aforementioned plugins.

Incluso varios desarrolladores de Wordpress han expresado su preocupación por la inclusión de la url del blog en un proceso tan sencillo. Para aquellos que no confían en Automattic y Wordpress.org, queda la opción de instalar los plugins que desactivan esta característica.

¿Será hora de darle una oportunidad a Habari, Typo (basado en Ruby), o incluso la versión Open Source Movable Type 4, ya que Matt está tomando malas decisiones?

Fuente: http://www.maestrosdelweb.com/actualidad/wordpress-23-y-tu-privacidad/

25 sept 2007

Los fabricantes que aglutinaron más vulnerabilidades durante el primer semestre de 2007

Hace unos días se publicaron unos datos en los que se clasifican los fabricantes de soluciones software en función al número de vulnerabilidades que se le podían imputar a sus productos. Los responsables del estudio son los chavales del IBM Internet Security Systems’ X-Force R&D. Los datos del estudio son los correspondientes al primer semestre de 2007.

Los principales fabricantes de software acapararon el 12,6% (411 de 3272) del total de vulnerabilidades descubiertas. La distribución del número de vulnerabilidades de los fabricantes con más productos vulnerables fue la siguiente:

Microsoft, 4.2 %
Apple, 3 %
Oracle, 2 %
Cisco Systems, 1.9 %
Sun Microsystems, 1.5 %
IBM, 1.3 %
Mozilla, 1.3 %
XOOPS, 1.2 %
BEA, 1.1 %
Linux kernel, 0.9 %

Los datos, como siempre, hablan por sí mismos.

El informe completo se puede descargar en esta dirección: Cyber Attacks on the Rise: IBM 2007 Midyear Report.

Fuente: http://www.sahw.com/wp/archivos/2007/09/25/los-fabricantes-que-aglutinaron-mas-vulnerabilidades-durante-el-primer-semestre-de-2007/

Condenan a cuatro años de cárcel al creador del virus informático 'Panda'

El creador de un virus informático disfrazado con la imagen de un oso panda y que afectó a millones de ordenadores en China fue condenado a cuatro años de cárcel, según informó hoy el diario oficial 'China Daily'.

Los otros tres acusados también fueron condenados a penas de entre uno y dos años y medio de prisión, por colaborar en la creación del que fue calificado como el peor virus de 2006 en China por la empresa de seguridad informática Rising.

Li Jun, de 25 años, ya había admitido ser el autor del virus 'Varita de Incienso del Panda', que se difundió por internet entre noviembre del 2006 y marzo del 2007, y para el que creó un antivirus tras ser detenido en febrero.

Según la policía, los cuatro condenados ganaron unos 27.000 dólares (19.117 euros) vendiendo el virus, en el primer caso del país asiático en el que alguien obtiene dinero por la venta de un virus informático. Además de hacer aparecer la imagen de un oso panda con tres varitas de incienso en la pantalla, el virus creado por Li puede robar nombres de cuentas y contraseñas de juegos online y chats.

Según la compañía Rising, unas 100 mutaciones del 'Varita de Incienso del Panda' aún se puede encontrar en internet, tanto en la versión china como en la inglesa del sistema operativo Windows. A pesar de la condena, el abogado de Li Jun, Wang Wanxiong, aseguró que algunas compañías de internet han intentado contratar al joven, al que, según Wang, han llegado a ofrecer más de 133.000 dólares (94.581 euros) al año.

Fuente: http://www.lavanguardia.es/lv24h/20070925/53397066323.html

El Phishing como herramienta difamatoria

En este caso no voy tratar el tema sobre cómo afecta a una entidad ser víctima de un ataque de phishing, fraude o robo de identidad, sino mas bien la utilización de los datos obtenidos por este medio para difamar y atacar la reputación de comunidades respetadas como lo es CastleCops, la cual está compuesta por voluntarios que solo buscan lograr una Internet más limpia y segura para todos.

Muchas son las empresas y comunidades que se han visto afectadas este último tiempo por el ataque de spammers, phishers, scammers y demás larvas de la red, es que su trabajo complica cada vez más su existencia, y la única forma de evitar ser delatados, tantos sus métodos como origen es por medio de la censura, y que mejor arma que la denegación de servicio distribuida (DDoS), llevada a cabo gracias a sus miles de equipos zombis alrededor del mundo. Una de las victimas actuales de esto es Spamhaus, Surbl.org y otros sitios antispam que siguen bajo el ataque de la red zombi Storm.

Volviendo al caso de CastleCops, sus atacantes parecen haber desistido de la DDoS, tal vez porque el impacto de estos ataques puede llegar a ser mitigado, razón por la cual ahora parecen haber encontrado una forma de ser más destructivos hacia la imagen de la misma, atacando a su reputación, nada más importante para una empresa o comunidad que esta, sin eso desaparece la confianza de los usuarios y por ende pone en grave riesgo su continuidad.

Hace ya unas semanas que están recibiendo donaciones desde PayPal no autorizadas por los propietarios de dichas cuentas, lo que ha recaído en un enorme número de quejas y bloqueos, por donaciones que van desde sumas ínfimas como $1 hasta $2.800 según comenta Brian Krebs, ya han sido devueltas alrededor de 40 donaciones no autorizadas, mientras varias siguen pendientes y otras llegando. Actualmente están trabajando en conjunto con PayPal y el FBI para prevenir este tipo de donaciones fraudulentas.

Enlaces Relacionados:
Ataques “contra la reputación” a través de PayPal
http://www.hispasec.com/unaaldia/3257

Red zombi “Storm” y Spamhaus tienen silenciosa guerra táctica
http://www.diarioti.com/gate/n.php?id=15266

The Threat of Reputation-Based Attacks
http://blog.washingtonpost.com/securityfix/2007/09/the_danger_of_reputation_attac.html

Gigantesca red zombi está lista para atacar
http://www.rzw.com.ar/seguridad-informatica-4694.html

# Martín Aberastegue
# Rynho Zeros Web (http://www.rzw.com.ar)
http://www.rzw.com.ar/seguridad-informatica-4776.html

Microsoft quiere hacerse con el 5% de Facebook

La compañía reconoce negociaciones en las que está valorando el sitio web en 7.000 millones de euros.
Microsoft ha reconocido que está en negociaciones para hacerse con una participación de Facebook, una comunidad al estilo de MySpace que es la nueva niña bonita de las redes sociales. Microsoft estaría dispuesta a pagar entre 300 y 500 milllones de dólares (entre 212 y 354 millones de euros) por hacerse con un 5% de la compañía, lo que supone valorarla por más de 10.000 millones de dólares (unos 7.000 millones de euros), según la información publicada por The Wall Street Journal.

Supuestamente Google también ha mostrado interés por este sitio web y estaría compitiendo con Microsoft para entrar en este negocio. Ambas empresas ya se han visto en una situación similar cuando quisieron invertir en AOL, pero esta vez, Microsoft tiene más ventajas puesto que ya es el proveedor oficial de la publicidad en banners y de los enlaces patrocinados de Facebook.

Facebook está tomando cada vez mayor peso en Internet. Actualmente, la compañía asegura contar con 40 millones de usuarios, y espera alcanzar unos beneficios de 21,2 millones de euros este año.

Microsoft lleva meses intentando realizar una importante inversión en el mundo online que le garantice un rol destacado dentro del negocio de la publicidad en Internet. Microsoft, al igual que sus competidores, quiere construir una plataforma, un sistema único que permita a los anunciantes publictarse en un sin fin de sitios diversos, desde buscadores pasando por redes sociales.

En este sentido, Google ha sido mucho más ágil y habilidoso que la compañía de Bill Gates, quien no está dispuesta a tirar la toalla para reforzar su posición en Internet. Microsoft también ha considerado la opción de adquirir a Facebook, pero ello probablemente no sea viable, dice el rotativo estadounidense, ya que el fundador de Facebook, Mark Zuckerberg, desea preservar la independencia de su empresa.

Fuente: http://www.elpais.com/articulo/internet/Microsoft/quiere/hacerse/Facebook/elpeputec/20070925elpepunet_6/Tes

Ataques "contra la reputación" a través de PayPal

Cuando los ataques por fuerza bruta (a través de denegaciones de servicio distribuidas llevadas a cabo por una inmensa botnet) no tienen éxito, los operadores de estas redes han acudido a un método mucho más sutil y curioso. Ataques "contra la reputación". CastleCops está siendo víctima de este tipo de ataques destinados a arruinar la imagen (y el sustento) de una comunidad de voluntarios dedicada a la seguridad.

CastleCops es una comunidad de voluntarios que pretenden que Internet sea un sitio más seguro a través de la publicación de herramientas, alertas, divulgación... todas destinadas a atacar en especial el phishing y el malware, teniendo siempre como prioridad la educación de los usuarios. Llevan semanas y semanas sufriendo un intenso ataque de denegación de servicio que intenta saturar su página web de forma que nadie pueda conectarse. Este tipo de embestida la lleva a cabo una red de zombis que realiza constantes e insistentes peticiones al servidor de la comunidad. Afortunadamente después de algunas complicaciones han conseguido que el impacto de estos ataques sea mínimo (con la ayuda de muchos ISP a los que el trabajo de esta organización les es de gran utilidad).

Pero esto no evita que los atacantes se rindan. Están realizando una
curiosa campaña de deterioro de la imagen de la comunidad a través de
donaciones "involuntarias". CastleCops acepta donaciones de usuarios o
simpatizantes a través de PayPal, el servicio de pago online propiedad
de eBay. Desde hace también unas semanas CastleCops está recibiendo
decenas de donaciones que van desde un dólar a varios cientos. Esto
sería una buena noticia para ellos si no fuera porque estos "regalos" no
están siendo autorizados por los dueños de las cuentas que proporcionan
el dinero. El traspaso se realiza sin permiso del afectado, desde
cuentas de PayPal robadas a través de phisihng.

Esto tiene varias consecuencias. La impresión para muchos usuarios de
PayPal cuyas credenciales han sido robadas es que CastleCops, sin su
permiso, está tomando dinero de su cuenta de PayPal privada. Los
fundadores de CastleCops hablan incluso de serias amenazas por parte de
usuarios indignados. Además esto implica una importante inversión de
recursos por parte de la organización para gestionar estas quejas, y
diferenciar quién realmente ha realizado una donación legítima o no. Si
el volumen de transacciones fraudulentas fuera muy elevado, podría
llegar a invalidar por completo este método de financiación. Por otro
lado, la relación de CastleCops con PayPal también puede llegar a
deteriorarse.

CastleCops dice que está esforzándose por devolver el dinero donado "a
la fuerza" a sus legítimos dueños. No deja de resultar curioso este tipo
de ataque contra CastleCops, una organización en el punto de mira de
muchas bandas organizadas de atacantes que encuentran en la organización
un enemigo natural. Si bien los insistentes y "tradicionales" ataques de
denegación de servicio distribuido (DDoS) con los que los han asediado
parecen no haber tenido el "éxito" esperado, no tardan en encontrar
otros métodos "ingeniosos" de arruinar en algún aspecto a la comunidad.

Aunque quizás sin relación, desde Hispasec hemos detectado un intenso aumento de ataques phishing con el fin de robar las cuentas de PayPal. El número de páginas que simulan ser el portal de pago ha aumentado considerablemente. Sin llegar a los niveles del ataque que sufrió MySpace a mediados de junio, PayPal está sin duda entre las páginas más "imitadas" del momento. Lo que ha venido a llamarse el "ataque contra la reputación" necesita de muchas cuentas robadas para poder llevarse a cabo, y el phishing es el método más efectivo para recolectar víctimas.

Más información:
14/06/2007 Avalancha de ataques phishing contra MySpace: Algunas teorías
http://www.hispasec.com/unaaldia/3155

The Threat of Reputation-Based Attacks
http://blog.washingtonpost.com/securityfix/2007/09/the_danger_of_reputation_attac.html

Sergio de los Santos
[email protected]

Fuente: http://www.hispasec.com/unaaldia/3257/