SAFE. Guía para proteger tu vida digital y tu privacidad

31 dic 2007

Resumen de Seguridad en el 2007 (por Segu-Info)

Este Blog ofrece una inmensa cantidad de información actualizada, y que mejor manera de terminar el año que con un raconto sobre lo más importante que nos ha deparado la Seguridad en 2007.

Debido a la gran cantidad de noticias publicadas, hemos decidido dividir el año en dos y para facilitar la lectura, hemos categorizado las noticias en los siguientes temas (semejantes a las categorías del Blog).

- Awareness
- Ataques y vulnerabilidades
- Censura
- Comunidades online
- Criptografía
- Espionaje y cibertaques
- Eventos
- Guías y métricas
- Incidentes y fugas de información
- Ingeniería Social
- Legislación
- Licencias
- Los meses de...
- Malware
- Pasaportes, documentos, facturas y votos electrónicos
- Piratería
- Pornografía y pedofilia
- Privacidad
- Redes P2P
- Seguridad Física
- Sistemas Operativos
- Spam
- Standares, políticas y gestión de la seguridad
- Tecnología y Hacking

Esperamos que disfruten este viaje al pasado reciente, que ha significado hacer un recorrido por más de 1.500 noticias publicadas durante estos 12 meses de 2007.

En la próxima entrega, recorreremos la segunda mitad del año.

Leer Resumen de Seguridad en el 2007

cfb

Publicado el Boletín 103 de Segu-Info

Boletín 103 - 30/12/2007

Los temas tratados son:

1. Resumen de Seguridad en el 2007
2. Salarios en Certificaciones TI en el 2007
3. Las 10 principales brechas de seguridad en 2007

Leer Boletín

30 dic 2007

Actualización de los Feed de Segu-Info

Me hubiera gustado comenzar el año con pocos feed para leer pero no pudo ser, así que por lo pronto Uds podrán leer lo mismo que leemos los que hacemos Segu-Info, todo disponible, como siempre, en este archivo OPML (ojo son muchas cosas para leer).

Lo único que deben hacer es descargarlo e importarlo en su lector de feed favorito. Que lo disfruten.

Si eso no es suficiente, recuerden que también se encuentra disponible este buscador de Segu-Info con más de 200 sitios referidos a seguridad de la información.

cfb

Auditoria de Seguridad en las empresas

La información es el activo mas importante para las empresas, lo cual se puede confirmar si consideramos el hecho de la perdida de información critica, y la post recuperación con la cual la entidad podría retomar sus operaciones normales en un menor tiempo, que si ocurre lo contrario. Por este motivo la información adquiere una gran importancia para la empresa moderna debido a su poder estratétigo y a que se invierten grandes cantidades de dinero en tiempo de proporcionar un buen sistema de información para tener una mayor productividad.

La importancia en que radica auditoria de sistemas en las organizaciones son:
- Se puede difundir y utilizar resultados o información errónea si los datos son inexactos o los mismos son manipulados, lo cual abre la posibilidad de que afecte seriamente las operaciones, tomas de decisiones o la imagen de la empresa.
- Las computa, servidores y centros de base de datos se han convertido en blanco para fraudes, espionaje, delincuencia y terrorismo informático.
- La continuidad de las operación, administración y organización de la empresa no debe permanecer en un sistema mal diseñado, ya que podría convenirse en un serio peligro para la empresa.
- Existen grandes posibilidades de robo de secretos comerciales, información financiera, administrativa, la transferencia ilícita de tecnología y demás delitos informáticos.
- Mala imagen e insatisfacción de los usuarios porque no reciben el soporte técnico adecuado o no se reparan los daños de hardware ni se resuelven los problemas en un lapso razonable, es decir, el usuario percibirá que está abandonado y desatendido permanentemente, esto dará una mala imagen de la organización.
- En el Departamento de Sistemas se observa un incremento de costos, inversiones injustificadas o desviaciones presupuestarias significativas.
- Evaluación de nivel de riesgos en lo que respecta a seguridad lógica, seguridad física y confidencialidad.
- Mantener la continuidad del servicio, la elaboración y la actualización de los planes de contingencia para lograr este objetivo.
- El inadecuado uso de la computadora para usos ajenos a la organización que puede llegar a producir problemas de infiltración, borrado de información y un mal rendimiento.
- Las comunicaciones es el principal medio de negocio de las organizaciones, una débil administración y seguridad podría lograr una mala imagen, retraso de negocios, falta de confianza para los clientes y una mala expectativa para la producción.

La Auditoria de la Seguridad Informática en la informática abarca el concepto de seguridad física y lógica. La seguridad física se refiere a la protección de hardware y los soportes de datos, así también como la seguridad del los edificios y las instalaciones que lo albergan. Esto mismo contempla situaciones de incendios, inundaciones, sabotajes, robos, catástrofes naturales, etc.
Por su parte la seguridad lógica se refiere a la seguridad del uso de software, protección de la información, procesos y programas, así como el acceso ordenado y autorizado de los usuarios a la información.

El auditar la seguridad de los sistemas, también implica que se debe tener cuidado que no existan copias piratas, o bien que, al conectarnos en red con otras computadoras, no exista la posibilidad de transmisión de virus.

En la auditoria para aplicaciones de internet se produce una verificación de los siguientes aspectos:
- Evaluación de los riesgos de Internet (operativos, tecnológicos y financieros) y así como su probabilidad de ocurrencia.
- Evaluación de vulnerabilidades y arquitectura de seguridad implementada.
- Verificar la confidencialidad e integridad de las aplicaciones y la publicidad negativa como consecuencia de ataques exitosos por parte de hackers.
Metodología de trabajo de Auditoria

El método del auditor pasa por las siguientes etapas:
- Alcances y Objetivos de la Auditoria Informática.
- Estudio inicial del entorno auditable.
- Determinación de los recursos necesarios para realizar la auditoria.
- Elaboración de Plan y de los Programas de trabajo.
- Actividades propiamente dichas de la auditoria.
- Confección y elaboración del informe final.

Como he dicho antes las comunicaciones son la base de los negocios modernos, pues sin las mismas ninguna empresa podría sobrevivir. Para esta razón, es necesario que las organizaciones mantengan a sus servidores, datos e instalaciones lejos de los hackers y piratas informáticos.
La privacidad de las redes es un factor muy importante ya que las empresas se sienten amenazadas por el crimen informático. El mantener una red segura fortalece la confianza entre los clientes de la organización y mejora su imagen corporativa, ya que muchos son los criminales informáticos que acechan día a día.

Por lo cual el auditor o consultor informático ayuda a mantener la privacidad de las redes, trabajando en los siguientes factores: Disponibilidad - Autentificación - Integridad - Confidencialidad

Es preciso tener en cuenta todos los factores que puedan amenazar la privacidad y no solamente los intencionados. Desde el punto de vista de los usuarios, los peligros derivados de los incidentes del entorno o de errores humanos que alteren la red pueden ser tan costosos como los ataques intencionados. La seguridad de las redes y la información puede entenderse como la capacidad de las redes o de los sistemas de información para resistir, con un determinado nivel de confianza, todos los accidentes o acciones malintencionadas, que pongan en peligro la disponibilidad, autenticidad, integridad y confidencialidad de los datos almacenados o transmitidos y de los correspondientes servicios que dichas redes y sistemas ofrecen o hacen accesibles.

Las principales amenazas o riesgos que enfrentan las empresas que utilizan las redes son:
- Interceptación de las comunicaciones.
- Acceso no autorizado a ordenadores o Redes de ordenadores
- Perturbación de las redes.
- Ejecución de programas que modifiquen o dañen los datos.
- Declaración falsa.
- Accidentes no provocados.
- Robo de datos.
- Infiltración de datos críticos.

Los beneficios de un sistema de seguridad son:
- Aumento de la productividad
- Aumento de la motivación del personal
- Compromiso con la misión de la compañía
- Mejoras de las relaciones laborales
- Mejoras del rendimiento
- Mayor profesionalismo
- Ayuda a formar equipos competentes
- Mejora los climas laborares de los RR.HH

Desarrollar un sistema de seguridad significa "planear, organizar, coordinar dirigir y controlar las actividades relacionadas a mantener y garantizar la integridad física de los recursos implicados en la función informática, así como el resguardo de los activos de la empresa".

Etapas para implementar un sistema de seguridad

- Introducir el tema de seguridad en la visión de la empresa.
- Definir los procesos de flujo de la información y sus riesgos en cuento a todos los recursos participantes.
- Capacitar a los gerentes y directivos, contemplando el enfoque global.
- Designar y capacitar supervisores de área.
- Definir y trabajar sobre todo las áreas donde se pueden lograr mejoras en menor tiempo.
- Mejorar las comunicaciones internas
- Identificar claramente las áreas de mayor riesgo corporativo y trabajar con ellas planteando soluciones de alto nivel
- Capacitar a todos los trabajadores en los elementos de seguridad básica, riesgo de manejo de software y seguridad física.

Fuente: http://sectestlabs.blogspot.com/

Entrevista a Bruce Schneier

Hace unas semanas se realizó una interesante entrevista en el blog de Freakonomics del New York Times a Bruce Schneier, que como muchos de vosotros sabréis, es un profesional muy respetado en diversos ámbitos que tiene una visión global de la seguridad, y por supuesto, sus propias ideas alrededor de todo lo que tiene que ver con la seguridad: pasado, presente y futuro (hace poco comentamos su visita a España en el ISMS Forum).

Independientemente de reconocer las aportaciones del señor Schneier al escenario de la Seguridad, que son muchas (aunque personalmente no comparto muchas de sus ideas en sus libros donde mezcla negocio+seguridad), durante la entrevista aparecen varios comentarios que merecen la pena reseñar, además de que las ideas que expone en general son muy prácticas y razonables en la mayoría de los casos:

Q: What do you think needs to be done to thwart all of the Internet-based attacks that happen? Why it is that no single company or government agency has yet to come up with a solution?

A: That’s a tall order, and of course the answer to your question is that it can’t be done. Crime has been part of our society since our species invented society, and it’s not going away anytime soon. The real question is, “Why is there so much crime and hacking on the Internet, and why isn’t anyone doing anything about it?”

The answer is in the economics of Internet vulnerabilities and attacks: the organizations that are in the position to mitigate the risks aren’t responsible for the risks. This is an externality, and if you want to fix the problem you need to address it. In this essay (more here), I recommend liabilities; companies need to be liable for the effects of their software flaws. A related problem is that the Internet security market is a lemon’s market (discussed here), but there are strategies for dealing with that, too.


Aunque puede ser una buena idea (y mucho mejor que esta otra, donde Howard Schmidt propone que los responsables sean los programadores de forma individual, ¡quién va a ser programador entonces!), tiene sentido en EEUU, donde los abogados tienen un futuro asegurado, pero dudo que en Europa pueda ser igual. Además, sólo las empresas grandes de software podrían permitirse pagar sus responsabilidades;¿y que pasaría con el software open-source, puesto que también tiene vulnerabilidades? Es una buena idea en la teoría pero muy difícil de llevar a la práctica. La relación entre Seguridad Informática y Economía no es tan fuerte como Schneier comenta:

Computer security isn't a technological problem -- it's an economic problem. Socialists might imagine that companies will improve software security out of the goodness of their hearts, but capitalists know that it needs to be in companies' economic best interest. We'll have fewer vulnerabilities when the entities that have the capability to reduce those vulnerabilities have the economic incentive to do so. And this is why solutions like liability and regulation work.

Personalmente, considero más acertado el otro sentido, premiar a las empresas que no tienen vulnerabilidades en su software, antes que castigar a las que lo tienen.

Q: How worried are you about terrorists or other criminals hacking into the computer systems of dams, power plants, air traffic control towers, etc.?

A: Not very. Of course there is a security risk here, but I think it’s overblown. And I definitely think the risk of cyberterrorism is overblown (for more on this, see here, as well as this essay on cyberwar).


Quizás pueda estar magnificado por los medios de comunicación, pero el riesgo es real, sobre todo después de la incursión de bandas criminales y terroristas en Internet. Más aún, en EEUU es posible que esté todavía más magnificado (han hablado mucho siempre de un "electronic Pearl Harbour"), pero precisamente puede que sea uno de los primeros objetivos de la lista de naciones amenazadas. Schneier divide el riesgo en:
  • Cyberwar: el incidente de Estonia, China, etc.
  • Cyberterrorism: cualquier ataque de grupos terrorista a infraestucturas mediante el uso de redes de comunicaciones
  • Cybercrime: fraude, DDoS, lo que más se puede apreciar
  • Cybervandalism: web defacement, también bastante visible
En el ensayo anterior, además comenta un dato interesante: la cyberwar es una batalla de igualdad, puesto que los dos bandos utilizan el mismo hardware y el mismo software, aunque realmente luego existen ciertas ventajas, puesto que siempre pueden existir vulnerabilidades no públicas en el software utilizado.

Q: Is there any benefit to password protecting your home Wifi network? I have IT friends that say the only real benefit is that multiple users can slow down the connection, but they state that there is no security reason. Is this correct?

A: I run an open wireless network at home. There’s no password, and there’s no encryption. Honestly, I think it’s just polite. Why should I care if someone on the block steals wireless access from me? When my wireless router broke last month, I used a neighbor’s access until I replaced it.


Aunque parece una respuesta inocente y que en un mundo ideal sería perfecta, realmente hay muchos casos demostrados de uso de redes wireless personales para la realización de delitos en Internet. Además, si te interesa mantener tu privacidad y evitar usurpaciones de identidad, es deseable que no compartas tu conexión wireless con gente de poca confianza.

Realmente merece la pena leer la entrevista, puesto que expresa con claridad y sin tapujos muchas de las cuestiones que siempre están rodeadas de una cierta nebulosa, aunque la visión del señor Scheier está fuertemente influenciada por cómo transcurren las cosas en EEUU (por otra parte, totalmente razonable), y muchas veces la realidad no se corresponde al 100% con la visión que se tiene de los hechos.

David Barroso
S21sec labs

Fuente: http://blog.s21sec.com/2007/12/bruce-schneier.html

10 predicciones tecnológicas para 2008

Desde The Inquirer UK, nos traen sus predicciones para el nuevo año, asegurando que "algunas incluso podrían convertirse en realidad".

10. Un nuevo jefe para AMD y quizá un nuevo dueño, en un año horrible para la compañía, con desplome bursátil y pérdida de parte de su reputación.

9. Avances en conectividad móvil web 3G/HSDPA/HSUPA, aunque quizá no lo suficiente para competir con Wi-Fi.

8. La computación verde o ecológica no avanzará sustancialmente en 2008.

7. La muerte del iPod o los dispositivos exclusivos para música a favor de soluciones integradas como los smartphones.

6. Portátiles con Sideshow: soluciones que integran en la carcasa externa una pequeña pantalla con un sistema operativo independiente.

5. Cloud Computing o “Internet en las nubes” no llegará a despegar, como sistema de ejecución de aplicaciones en el navegador a nivel empresarial a pesar de los esfuerzos de Red-Hat y a pesar de la apuesta de Google con Apps.

4. La música con DRM desaparecerá y más con el reciente anuncio de Warner Music de liberar su catálogo libre del nefasto sistema de protección.

3. El uso de Internet seguirá en ascenso. Nada nuevo bajo el sol, Imparable.

2. M&A se ralentizará. Oracle e IBM ya han obtenido lo que buscaban en el software empresarial. RIM no se venderá a Microsoft. Las adquisiciones como en este año caótico no se repetirán en 2008 quizá con desaceleración económica de por medio, aunque puede haber sorpresas.

1. La virtualización no se incorporará al escritorio. Se sobreestiman sus posibilidades.

Fuente: http://www.theinquirer.es/2007/12/29/10_predicciones_para_2008.html

Informe sobre "los Mitos de la Seguridad del Código Abierto"

La gente de Astaro (empresa de seguridad en Internet) han creado un informe llamado "Descubriendo la verdad detrás de los mitos de la seguridad del código abierto" donde explican a profundidad que el echo de utilizar software de código abierto (o libre) no es sinónimo de tener una seguridad del 100%.

El Informe esta escrito en español y es posible solicitarlo de manera gratuita o descargarlo de nuestra sección de Terceros de Segu-Info.

Fuente: http://www.dragonjar.us/informe-sobre-los-mitos-de-la-seguridad-del-codigo-abierto.xhtml

Cierra sitio dedicado a las filtraciones sobre Apple

Por años Apple ha mostrado obsesión por los sitios dedicados a difundir información extraoficial sobre sus nuevos productos y planes. En 2005 la compañía demandó a PowerPage, AppleInsider y Think Secret, acusándolas de espionaje industrial.

Las demandas contra PowerPage y AppleInsider fueron consideradas conjuntamente. Apple ganó la primera etapa en los tribunales, al conseguir que estos sentenciaran a sus responsables legales a revelar sus fuentes debido a que no eran sitios dedicados al periodismo sino a la difusión de secretos industriales. El fallo fue apelado y posteriormente anulado por un tribunal superior. El tribunal de apelación determinó que los sitios estaban dedicados al periodismo, sentenciando a Apple a pagar 700.000 dólares en costas procesales.

El adolescente responsable de Think Secret, Nicholas Ciarelli, optó por una táctica jurídica distinta a sus competidores.

Ciarelli creó el sitio a los 13 años de edad. A la edad de 19 años y siento estudiante en la Universidad de Harvard fue demandado por primera vez por Apple en 2005.

El abogado de Ciarelli, Terry Gross, optó por invocar la libertad de expresión en lugar de argumentar que Think Secret se dedicaba al periodismo.

Al parecer, la táctica tuvo resultados. Apple y Ciarelli han firmado un acuerdo extrajudicial, que implica que Think Secret es cerrado. Las partes acordaron no revelar cuanto dinero Ciarelli recibirá de Apple.

Apple asegura que ninguna de las fuentes de Ciarelli fue revelada como parte del acuerdo.

Ciarelli, por su parte, comentó a New York Times que el acuerdo confirma que Apple reconoce el derecho de todo ciudadano a publicar información en Internet.

El acuerdo también podría sentar un precedente, en el sentido que grandes compañías pueden eliminar fuentes críticas sencillamente comprando su silencio.

Fuente: http://www.diarioti.com/gate/n.php?id=16210

Necesidad (o conveniencia) de un entorno seguro de firma y autentificación para el e-DNI

Por Fernando Acero

Con más de 1.200.000 e-DNI expedidos y con una creciente cantidad de servicios de la Administración y de las empresas accesibles a través de Internet con el e-DNI, los desafíos son muchos y es el momento de plantearnos algunas cosas, como la seguridad, con el rigor que merecen.

EL PROBLEMA

El e-DNI tiene una certificación Common Criteria” EAL 4 + según el "Protection Profile" europeo para tarjetas inteligentes. Asimismo, gozan de certificación "Common Criteria" todas las aplicaciones (software) que se ejecutan en el e-DNI. Por otra parte, se ha establecido la posibilidad de certificar a los prestadores de servicios en los que intervendrá el e-DNI con los niveles "Common Criteria" EAL-1 y EAL-2 (para que sea más asequible a los prestadores de servicios), lo que sin duda nos dará una mayor tranquilidad. Pero todavía falta un factor en la ecuación para que la seguridad sea completa: el entorno de usuario en el que se genera la firma o se autentifica e usuario...

Si atendemos a las declaraciones de José Luis Díez Aguado, director técnico del proyecto de DNI electrónico, podemos estar preocupados. En aquella ocasión dijo algo tan grave y preocupante como que "el DNI electrónico sólo podrá piratearse si el ordenador no es seguro". A mi no me cabe la menor duda, de que esta afirmación ha sido sacada de contexto y que Díaz quería decir otra cosa, A pesar de que el ordenador esté comprometido, sería muy difícil, si no imposible, “piratear” el e-DNI, en el sentido que todos entendemos por "piratear". Yo creo que lo que Díez quería decir, es que si el ordenador está comprometido nada garantiza que no se acabe firmando lo que no se quiere, o lo que no se debe, lo que es un serio problema, sobre todo por cargar la prueba y las tintas en el lado del usuario.

No me cabe la menor duda, de que el aumento de los servicios telemáticos y la generalización del uso del e-DNI, aumentará el riesgo y la rentabilidad de del malware específico, en especial, los troyanos, backdoors, adware, phishing o las nuevas variantes de la ingeniería social, por lo que debemos poner los medios para evitar o minimizar estos riesgos.

En un reciente estudio de Panda Labs, se determinó que "los troyanos representaron un 75% del nuevo malware aparecido en el tercer trimestre de 2007". El nuevo malware puede hacernos ver lo que no es cierto mediante la generación de código html o javascript dinámico.

Si ahondamos más en la situación, tenemos otro preocupante estudio sobre la “Seguridad de la Información y Confianza de los Hogares Españoles”, esta vez realizado por el INTECO. Dicho informe dice que "el 72% de los ordenadores domésticos que acceden a Internet, están infectados con algún tipo de código malicioso, con el objetivo de infiltrarse en el ordenador, o dañarlo sin el conocimiento de su dueño".

Llegados a este punto, está claro que la seguridad no es el punto fuerte de los Españoles y repetiré algo que ya he dicho en otra ocasión:

También nos debe abrir los ojos un informe del SANS Institute [PDF] sobre los 20 riesgos más importantes a la seguridad en Internet, "los usuarios que son fácilmente engañados y las aplicaciones creadas a medida", se encuentran en los dos primeros puestos y se conforman de este modo, como los principales objetivos para los atacantes. Hispasec reconoció en un estudio reciente y a pesar de como están las cosas por el mundo, que "la seguridad no es una prioridad para los usuarios", o quizás, podemos decir que "la seguridad sigue sin ser una prioridad para los usuarios". Puede que esta postura de los usuarios sea el fruto no deseado de la cultura lanzada por algunas empresas de software, de que la "informática es apta para todo el mundo" y de que "todo es sencillo y automático cuando realmente no han hecho o logrado que eso sea así", convirtiendo el "user friendly software" en "red hot chili suicidial challenge". Gracias a ello, los usuarios solamente se acuerdan de la seguridad de sus sistemas cuando les limpian la cuenta y desgraciadamente, estos afectados son cada día más numerosos."

LA POSIBLE SOLUCIÓN

Para muchos de nosotros, el panorama no puede ser más pesimista y es muy fácil pensar en que el problema no tiene solución. Al fin y al cabo, el problema involucra a los usuarios y a sus circunstancias personales y tecnológicas, lo que es un mundo. He pensado mucho en ello y veo casi imposible que los ciudadanos se conciencien y obtengan los conocimientos suficientes, como para que puedan evitar todos los riesgos y amenazas actuales. No en vano, estos usuarios no son informáticos, ni deberían serlo, para usar un e-DNI con seguridad. Por ello, es necesaria una solución tecnológica, que además, sea lo más independiente posible de los conocimietos de los usuarios, de la configuración de sus sistemas, del software de seguridad disponible en sus ordenadores y del posible estado de infección de sus sistemas.

Creo que la solución podría estar en la tecnología "live", que permite arrancar un sistema completo desde un DVD CD-ROM o desde dispositivo USB, sin necesidad de instalar nada en el sistema. La idea, que ya se trató por primera vez durante el primer VotoBit en la Universidad de León, allá por el lejano año 2003, es la de crear un entorno seguro de firma y autentificación para el usuario, basada en tecnología "live". Dicho entorno al ser fijo se podría certificar mediante “Common Criteria”, de forma similar a como se ha hecho con el e-DNI y se piensa hacer con los prestadores de servicios que lo requieran para sus aplicaciones que hagan uso del e-DNI, cerrando así el círculo de seguridad entre todos los elementos involucrados en el uso del e-DNI.

El usuario solamente tendría que bajar la ISO de la página oficial del e-DNI (o solicitar un CD/DVD a la Administración), comprobar su HASH, grabar un CD/DVD, arrancar con él su sistema, configurar la red (lo que se puede hacer mediante un asistente paso a paso), conectar su hardware (que si está homologado sería reconocido y configurado automáticamente por el entorno seguro de autentificación y firma), introducir su e-DNI y ponerse a trabajar. Un sistema rápido, que nos permite usar el e-DNI sin tener que instalar nada en el ordenador y que tampoco deja rastro cuando dejamos de trabajar con él, algo muy conveniente cuando estamos fuera de casa, o el ordenador no es nuestro.

Este sistema garantizaría, que cada vez que se arranque el ordenador por el usuario, el sistema estaría limpio como una patena de malware, y los riesgos asociados serían casi nulos. Incluso en el caso de una infección accidental, solamente estaría comprometida una única sesión. Bastaría con apagar y encender el ordenador para dejar todo como el principio, sin software de limpieza adicional, sin tener que formatear el sistema y en pocos segundos, lo que ya es bastante si consideramos todo lo que significa normalmente limpiar un sistema de malware. Es evidente también, que el coste de desarrollo y actualización de este entorno seguro de autentificación y firma, sería mínimo dado en el estado del arte de las disribuciones "live" en la actualidad.

Dicho entorno seguro, también se puede dotar de todo aquello que necesite para conectarse y trabajar en Internet con el e-DNI y para mejorar su seguridad. Al mismo tiempo, se pueden añadir otros posibles elementos de valor añadido, como sistemas de comprobación de integridad (semáforo de uso), uso de firmas SHA-2, servidores de DNS certificados, protecciones anti- phishing, cifrado fuerte en las conexiones y en la memoria, navegador con configuraciones optimizadas para la seguridad, etc.

El abanico de posibilidades es inmenso, incluso para los proveedores de servicios, que podrían añadir su software y operativas específicas en el CD una vez certificadas. Por ejemplo, se podría usar este entorno como software de base para el desarrollo de cajeros automáticos, software específico para determinados servicios, como la banca a través de Internet, o para el desarrollo de dispositivos de hardware que usen el e-DNI. En definitiva, podemos dotarle de todo lo que se quiera y se considere necesario para la seguridad y para facilitar el uso del e-DNI por parte de los usuarios. Este entorno seguro de firma y autentificación, podría disponer de menús, o de asistentes sencillos y accesibles, para usuarios no expertos, o con problemas de discapacidad, de forma que pudieran realizar las operaciones básicas con su e-DNI, como firmar un documento, autentificarse ante un servicio, con una facilidad que ahora no tienen.

Pero esta solución también nos puede proporcionar otras ventajas adicionales. Por ejemplo, reduciría la necesidad detener distintas versiones de los controladores para distintos sabores de Linux (algo que nunca ha estado completamente resuelto hasta el momento, por el problema evidente de tener que contemplar todos los casos y las versiones de los sistemas operativos, y proporcionaría un entorno común, estándar y certificado para probar el hardware asociado al e-DNI, los controladores y los servicios de terceros. Algo que también reduciría de forma importante la necesidad de soporte técnico por parte de todos los agentes involucrados (Administración y empresas), lo que implica ahorros en tiempo, personal y sobre todo, en dinero.

Esta solución no implicaría una sustitución de las existentes en la actualidad, con las distintas versiones existentes para los distintos sistemas operativos, pero proporcionaría a los usuarios un entorno seguro de autentificación y firma, de forma cómoda, rápida y eficaz, con una total garantía de funcionamiento. Como he dicho, he estado pensando mucho sobre este tema y he sopesado varias opciones, pero sinceramente, dados los hechos y las circunstancias que he comentado antes, creo que ésta es la mejor de todas las soluciones posibles.

Copyleft 2007 Fernando Acero Martín. Verbatim copying, translation and distribution of this entire article is permitted in any digital medium, provided this notice is preserved"

Fuente: http://www.kriptopolis.org/entorno-seguro-dni-electronico

GMail social y el contexto de navegación

Un montón de especulación alrededor de la observación de un trozo de código fuente del nuevo GMail. Según se observa en las capturas compartidas por GOS, en la ventana de chat de Gmail también se recibirán "actualizaciones" de los contactos. No está muy claro en que consistirán dichas actualizaciones , pero probablemente se trate de una aproximación al newsfeed de Facebook: las acciones que realizan los contactos en los distintos servicios de Google, desde enlaces compartidos en Google Reader hasta fotos subidas a Picassa pasando por mensajes en Jaiku.
Partiendo de que todo esto es mera especulación, el poner a GMail como centro de una experiencia social similar a Facebook es cuando menos bastante cuestionable. Si bien es cierto que sus usuarios pasan mucho tiempo en él (es el correo electrónico y su uso para la mensajería instantánea también ayuda), también lo es que uno va a Gmail a ser productivo: despachar asuntos, leer el correo y responderlo. Con ese contexto de navegación, difícilmente querré ser distraído por las fotos que ha subido tal o por saber qué está haciendo el de más allá. Cuando voy a Twitter o Facebook espero una experiencia muy diferente, si algo puede salvar esta propuesta de GMail es el hecho de que esté muy controlada su activación o no. A todo ello hay que sumar el que la red social basada en GMail no sirve (en GOS tienen una explicación detallada de "quiénes son mis contactos en Gmail").

Ya comentamos este tema en La red social implícita en el correo, según Google y Yahoo.

Fuente: http://www.error500.net/gmail-social-contexto-navegacion

Bye, bye, Netscape

AOL ha anunciado que abandonará el desasrrollo del navegador Netscape el próximo 1 de febrero de 2008, recomendando a quienes quieran un buen navegador que usen Firefox. Se pone así fin a una lenta agonía: el gigante compró a Netscape en 1999 pero nunca supo muy bien qué hacer con lo que era (a) el navegador más usado y (b) la web más visitada, al menos en la época anterior al «boom de las puntocom».

Ahora, algo más de trece años después de su fundación, no quedará de Netscape ni su principal producto, ni su logo, ni su marca, ni siquiera la web, que fue reconvertida en el agregador de noticias Propeller (que todo sea dicho, no está del todo mal en esa nueva reencarnación).

AOL pagó 4.200 millones de dólares por Netscape en 1994.

Actualización: En eConectados tienen una historia bastante completa de la compañía: Bye bye Netscape.

Fuente:
http://www.microsiervos.com/archivo/internet/bye-bye-netscape.html
http://www.econectados.com/2007/12/bye-bye-netscape/

Adobe, bajo sospecha

Los usuarios de la suite CS3 de Adobe (que incluye aplicaciones tan populares como Photoshop, Illustrator y otras) andan molestos porque se sienten engañados o espiados, según prefiera cada cual ver el asunto.

El origen de su malestar radica en que, tras arrancar algún programa de esta suite, se intenta una conexión a una dirección IP bastante peculiar: 192.168.112.2O7 punto net (ojo: fijarse en que se trata de 2-o(letra)-7, no de "207" (número). La imagen que sigue ha sido tomada en mi propio equipo:

dreamweaver conectando...

El dominio 2o7 punto net pertenece a la empresa Omniture, dedicada al análisis de estadísticas Web.

Caben diferentes opiniones sobre si esta conexión representa o no una intromisión en la privacidad de los usuarios de Adobe CS3, pero lo que resulta especialmente desafortunado (y sí, también sospechoso) es haber elegido para ello una dirección IP engañosa, que puede fácilmente ser confundida por un usuario poco atento con una dirección IP local (formato 192.168.x.x). De esta forma, el usuario puede permitir la conexión sin en realidad desearlo...

En la práctica, el camuflaje resulta tan bueno que ni el cortafuegos de Windows XP, ni Comodo (a quien se supone un buen control de las conexiones salientes) emiten una leve queja al respecto.

Más información:

Fuente: http://www.kriptopolis.org/adobe-bajo-sospecha

29 dic 2007

Secunia: Una de cada cinco aplicaciones no son seguras

na de cada cinco aplicaciones de software instalada en los ordenadores son inseguras o no están actualizadas, de acuerdo con los datos del servicio de inspección de seguridad online de la firma Secunia.

El dato se basa en el escaneo de 14,5 millones de aplicaciones de usuario final instaladas en las computadoras analizadas por la herramienta de inspección que ofrece la firma.

Thomas Kristensen, CTO de la compañía de seguridad danesa aseguró que las estadísticas de su PSI (Personal Software Inspector) muestran ese 20% de aplicaciones inseguras instaladas por el usuario final de computadoras.

Fuente:
http://www.theinquirer.es/2007/12/22/una_de_cada_cinco_aplicaciones_instaladas_son_inseguras.html
http://www.channelregister.co.uk/2007/12/21/patching_woes_survey/

Trailer del documental sobre Copyleft

Trailer del documental sobre el Copyleft (copia permitida) que se encuentra en plena fase de montaje. Fue dirigido por Marine Lormant, junto al apoyo de la Asociación Aventuras Sociales, donde el rodaje se ha realizado en la escuela de creación audiovisual La Barricuda.

Fuente: http://www.gizmotronica.com/2007/12/26/trailer-del-documental-sobre-copyleft/

Venden un reproductor digital lleno de porno a una niña de 10 años

De absolutamente lamentable podríamos calificar el episodio de despropósitos que te traemos hoy: al parecer la cadena de centros comerciales norteamericana Wal-Mart puso a la venta un reproductor digital devuelto por otro cliente, dándose la circunstancia de que se trataba de un regalo de Navidad para una cría de 10 años, quien al conectarlo al ordenador descubrió que estaba lleno de material pornográfico.

Los portavoces de Wal-Mart se defienden diciendo que ellos "nunca abren los productos devueltos", pero que en cualquier caso, y dada la gravedad del asunto "investigarían" el asunto.

Fuente: http://es.engadget.com/2007/12/29/venden-un-reproductor-digital-lleno-de-porno-a-una-nina-de-10-an/

La Wii totalmente hackeada

Un grupo de hackers ha logrado saltar completamente las protecciones de la Wii y nos prometen incluso una distribución Linux adaptada a la misma.

Desde hace ya algún tiempo la Wii puede ser modificada para reconocer DVDs no originales, pero hasta ahora nadie había conseguido ejecutar software no firmado por Nintendo, por lo que el desarrollo de software "homebrew" estaba seriamente limitado.

El anuncio y una demostración del mismo fue llevado a cabo ayer el Alemania, durante el 24th Annual Chaos Communication Congress, donde se presentó a manera de demostración un código no-firmado corriendo en la consola de Nintendo.

Ello significa el pistoletazo de salida para la scena Wii, el desarrollo de software casero, como la reproducción de todo tipo de archivos multimedia, e incluso el soporte de Linux.

En definitiva la posibilidad de mejora por parte de cualquiera de las funcionalidades de la consola, que podría transformarse en una plataforma abierta de desarrollo.

Lógicamente también podría significará que dentro de poco será innecesario "chipear" la consola para ejecutar backups de juegos.

Las consolas de última generación han supuesto un reto verdaderamente difícil para los hackers de todo el mundo, pero poco a poco, todas las piezas van encajando. Ahora es la Wii la que ha sido hackeada para correr aplicaciones caseras. Claro, desde hace tiempo se pueden utilizar discos DVD-R, pero no es sino hasta ahora que unos hackers alemanes han logrado saltarse las protecciones, utilizando código cifrado conseguido de la memoria de la consola. El "concepto de prueba" fue presentado en el "24th Annual Chaos Communication Congress", y según tenemos entendido, un DVD con Linux saldrá a la luz próximamente.

Fuente:
http://www.hispamp3.com/noticias/noticia.php?noticia=20071229092459
http://es.engadget.com/2007/12/28/hackean-la-wii-para-correr-aplicaciones-caseras/

Oferta de trabajo... ¿real?

Tenemos 67% vacancias libres en su país. Nos gustaría proponerle entrar en este círculo de elegidos.

¡Saludos!

Nuestras encuestas demostraron que el 23% de la gente de su edad no están satisfechas de su salario y tienen ganas de aumentarlos.

Por eso nos gustaría ofrecerle la posibilidad de trabajar con nosotros a media jornada. Para ganar 125-415 euros a la semana, tendrá que gastar 2-4 horas a la semana.

Tiene que tener un teléfono de contacto (preferentemente un móvil), un ordenador y Internet. Si lee estas líneas, significa que tiene todo lo necesario para el trabajo.
La oferta se prolongará hasta el fin del mes. Por ahora, tenemos 03 vacancias en su país.

Tendrá que tratar los pagos de nuestros clientes. Es un trabajo fácil que exige atención y exactitud. Proporcionaremos formación y todo lo necesario para el trabajo.

No se necesitan inversiones.

¿Quiénes somos? Somos un importante intermediario internacional de coches. Si decide hacerse nuestro colaborador, recibirá como prima suplementaria el 5% de rebaja sobre la compra de un coche con nosotros y ayuda, si es necesario, en la tramitación del crédito del coche.

Estaremos encantados de proporcionarle personalmente la información complementaria. No utilizamos programas automáticos de contestación. Leemos cada email y contestamos por escrito.

Para agilizar la respuesta, por favor, escríbeme a la dirección: [email protected]

Gracias por indicar los siguientes datos personales:
1. apellido
2. país
3. ¿está interesado por trabajar a jornada completa o a media jornada?

Tengo que avisarle que la respuesta puede tardar varios días por culpa de la gran carga de nuestros servidores de correo. Pero esté seguro que su carta estará leída y que le contestaremos.

Espero con inquietud su respuesta,
Jefe del servicio de personal
Si Ud. leyo este correo completamente, creyó en la oferta o ya envío un correo, entonces es una potencial víctima de esta clase de delincuentes, embaucadores y estafadores. Nunca responda estos correo, sólo bórrelos.

cfb

Guía de Licencias Creative Commons 1.0

Escribimos junto a Ana Marotias una Guía de Licencias Creative Commons [también en odt]. La guía está recién en su versión 1.0 y bajo licencia Atribución - Compartir Derivadas Igual 2.5 de Argentina. Este texto es parte de algunas investigaciones sobre producción colaborativa de contenidos educativos y liberación de obras intelectuales bajo licencias ‘abiertas / libres’ en las que la ONG Bienes Comunes viene colaborando con FLACSO Virtual [ver 1 y 2]. Según la introducción:

"La presente guía introduce una serie de claves para comprender el sistema de licencias de Creative Commons. Tiene el propósito de ampliar el conocimiento acerca de los derechos de autor y presentar soluciones más abiertas frente a la producción, circulación y regulación de obras intelectuales que garanticen la autoría al mismo tiempo que contribuyan a la libre circulación del saber."

Fuente: http://www.arielvercelli.org/2007/12/20/guia-de-licencias-creative-commons-10/

El FBI contará con la mayor computadora mundial para datos biométricos

El FBI ha comenzado un proyecto de 1000 millones de dólares para construir un supercomputador que almacene la mayor base de datos mundial de datos biométricos, que permitirá a las agencias gubernamentales estadounidenses la identificación de personas en el interior y en el extranjero, según informó el Washington Post.

A tal fin el FBI ya ha iniciado la recopilación de imágenes digitales de rostros, huellas dactilares y otros patrones en sus sistemas.

La agencia centrada en violaciones de la ley federal, espionaje y actividades terroristas extranjeras, espera en enero la adjudicación de un contrato a 10 años para ampliar la cantidad y tipo de información de datos biométricos.

De esta forma el sistema denominado “Next Generation Identification”, centralizará toda la información biométrica para identificación y propósitos forenses, avanzó el Post.

Fuente:
http://www.theinquirer.es/2007/12/22/el_fbi_contara_con_la_mayor_computadora_mundial_para_datos_biometricos_.html
http://www.reuters.com/article/technologyNews/idUSN2129895820071222

"Operación Himmel": 12.000 alemanes investigados por pederastia

Más de 12.000 personas son sospechosas de haber difundido o bajado de la red fotografías y vídeos de contenido pederasta en Alemania, según señaló un portavoz de la fiscalía de Berlín confirmando las informaciones de medios como la agencia EFE.

Las autoridades judiciales de los estados federados de Berlín, Baden-Württemberg y Sajonia-Anhalt han abierto ya el procedimiento contra miles sospechosos de poseer ese tipo de imágenes en sus ordenadores.

Las más de 12.000 personas han sido localizadas y registradas de acuerdo con la operación "Himmel" (Cielo) que lleva desarrollándose desde hace meses en Alemania y que tiene su origen en una investigación de la policía berlinesa.

A lo largo de todo ese tiempo la policía alemana ha realizado numerosos registros domiciliarios y confiscado múltiple material informático supuestamente inculpatorio.

La operación "Himmel" tiene su origen en una empresa de comunicaciones de Berlín que sospechó del intenso tráfico de datos que registraban algunos de sus servidores, descubrió el tráfico de material pedófilo y lo denunció inmediatamente a la policía.

Fuente:
http://www.theinquirer.es/2007/12/26/operacion_himmel_12000_alemanes_investigados_por_pederastia.html
http://es.noticias.yahoo.com/efe/20071224/twl-mas-de-12-000-acusados-de-poseer-fot-2ef3220_1.html

BitTorrent dobla número de torrents y de usuarios en un año

Las cifras internas de The Pirate Bay revelan el impresionante crecimiento de este protocolo en 12 meses: desde diciembre de 2006 a diciembre de 2007 se han duplicado los torrents disponibles y también el número de peers.

Mientras que en diciembre de 2006 en TPB disponían de 576.080 torrents y de 4.274.698 usuarios, un año después las cifras son de 914.717 torrents y 8.390.682 peers, lo que supone prácticamente un 100% de incremento de este tipo de ficheros.

Lo que es cierto para The Pirate Bay también es probable que lo sea para el resto de trackers BitTorrent, un protocolo que sigue ganando muchos enteros frente a redes como la popular eDonkey2000 (eMule y similares).

Y eso teniendo en cuenta que muchos de estos trackers han tenido problemas con la justicia. Sin embargo el avance de este tipo de redes P2P parece imparable.

Fuente:
http://www.theinquirer.es/2007/12/26/bittorrent_dobla_numero_de_torrents_y_de_usuarios_en_un_ano.html
http://torrentfreak.com/the-pirate-bay-torrents-and-peers-double-071225/

28 dic 2007

Nuevo ataque de router-pharming contra Banamex

El pasado mes describíamos un nuevo método de fraude bancario que aprovechaba vulnerabilidades de routers para realizar un pharming. Acaba de llegarme un clon del ataque, actualizando la IP que inyectan en el pharming para que apunte al servidor web donde se hospeda el nuevo phishing de Banamex.


Hace unos días UNAM-CERT publicó un buen análisis del tema, lectura recomendada: Vulnerabilidad de autenticación en ruteadores 2Wire.

Sobre mi idea, de que estaría bien que los motores antivirus incluyeran una firma para detectar los exploits y prevenir este ataque, parece que ha caido en saco roto, ninguno lo detecta. De nuevo ataque transparente, se tenga antivirus y/o firewall instalado en el PC.

Estamos de acuerdo en que no es responsabilidad de un antivirus detectar un ataque destinado al router. Pero teniendo en cuenta que hoy día un antivirus se ha convertido en un anti-todo, que este ataque es crítico (les puede costar el dinero a los afectados), y que forzosamente requiere que el código se ejecute en el PC del usuario, sería todo un detalle que lo detectaran.

Si este ataque, en vez de producirse contra una única entidad mexicana, hubiera sido llevado a cabo contra varias entidades USA y publicitado en algún medio internacional, ¿la respuesta sería la misma?

Prometo dedicar un boletín una-al-día al primer motor antivirus que lo haga, a ver quién quiere un poco de promoción gratuita pero merecida (y no es una inocentada, que estoy escribiendo este post el día 27) ;)

Fuente: http://blog.hispasec.com/laboratorio/263

Denuncian el ataque a 2.000 blogs

Los intrusos estarían instalados en China y dejaron dejado fuera de servicio los blogs de disidentes chinos albergados en la web Boxun, con sede en EEUU.

La web Boxun, con un servidor radicado en EEUU y que alberga blogs de disidentes políticos chinos, registró un ataque de "hackers" del país asiático que ha conseguido cerrar 2 mil blogs, según informó la ONG Reporteros Sin Fronteras (RSF).
"Estamos indignados por la actitud de estos 'hackers', muy probablemente instalados en China, que han dejado fuera de servicio 2 mil blogs albergados en la web de información Boxun, con sede en EEUU", señaló RSF en un comunicado.

El editor de Boxun, Wei Shi, dijo a RSF: "Nunca antes habíamos experimentado un DDOS (Ataque Distribuido de Denegación de Servicio, en sus siglas en inglés), que consiste en bombardear la web con un infinito número de peticiones de conexión".

"Nuestra plataforma se vino abajo el 24 de diciembre. No estamos todavía seguros de que podamos recuperar todos los datos perdidos y vamos a tener que encontrar un nuevo servidor", añadió.

No es la primera vez que Boxun ha sido atacada, después de que en agosto una agresión informática similar llevara a la suspensión de unas 10 web de disidentes políticos chinos que parecen ser, según RSF, el auténtico objetivo de estos 'hackers'.

Algunos de estos blogueros fueron detenidos, condenados o enviados a hospitales piquiátricos en China por "subvertir la autoridad del Estado", después de criticar en sus bitácoras los abusos cometidos por el régimen chino, que en agosto hospedará los primeros Juegos Olímpicos de su historia.

Según el informe anual de RSF, difundido por la agencia Efe, China es "la mayor prisión del mundo para periodistas", con un centenar de reporteros e intelectuales encarcelados por haber publicado informes críticos con el régimen autoritario chino.

Además, en el último año gobiernos occidentales como el de Estados Unidos, Alemania y Reino Unido han acusado a 'hackers' chinos de espiar sus redes de inteligencia y defensa en lo que algunos analistas identifican ya como una "ciber-guerra fría".

Fuente: http://www.infobaeprofesional.com/notas/59243-Denuncian-el-ataque-de-hackers-a-2000-blogs.html

Troyano disfrazado de reproductor de Macromedia Flash

Por Jose Luis Lopez (*)
[email protected]

Un mensaje que simula provenir de Hotmail, y que advierte
sobre el cierre de la cuenta por razones de spam, descarga un
falso reproductor de Macromedia Flash, el cuál instala un
troyano en el equipo de la víctima.

El mensaje, un típico spam con un tema muy utilizado por
antiguos hoaxes (el cierre de la cuenta de Hotmail), parece
provenir de Microsoft, y muestra el siguiente texto en
portugués:
Asunto: Prezado usuário houve problemas em sua conta do hotmail.

Atenção Usuario:

Sua conta será excluida em 2 dias por motivos de spam. Foi
constatado em nossos banco de dados que sua conta esta
enviando spam em massa para outros usuários da sua lista de
contatos Hotmail. Para que sua conta não seja excluída do
nosso sistema, clique no link abaixo:

para baixar a ferramenta de segurança do Hotmail:

http: //www. hotmail. com/problems/RP?c=???2970687388433803&hl=pt_BR

Instale a ferramenta de segurança, atualize seus dados e siga
as instruções no SAC.

Em caso de duvidas ou preocupações em relação a sua conta,
visite as Perguntas freqüentes (FAQs) do Hotmail no endereço:

https: //accountservices. passport. net/help/faq_accounts.html

Seu prazo para regularização é de 24 horas.

Atenciosamente,

Equipe de Tecnologia e Desenvolvimento Hotmail

© 2007 Microsoft TERMOS DE USO Declaração de Privacidade
POLÍTICA ANTI-SPAM DA MICROSOFT

suporte @ passport. com
Los enlaces llevan a una dirección diferente a la que muestra
el mensaje (siempre que se visualice el mismo en formato
HTML):

http: //www. macromediaflashplayer????. ???. net/

Si el usuario accede a dicha página, un mensaje solicitándole
la descarga de la última versión de Flash Player le es mostrada:
ULTIMA VERSÃO DO MACROMEDIA FLASH PLAYER NÃO
ENCONTRADO. POR FAVOR, FAÇA O DOWNLOAD E INSTALE.
Cuando ello ocurre, se descarga automáticamente un supuesto
reproductor, desde un sitio en Hungría:

http: //www. pannoncom?????. hu/MacromediaFlashPlayer.exe

Al mismo tiempo, una página con el siguiente texto, puede ser
visualizada:
Você não possui a última versão Macromedia Flash Player.
Este site requer o uso do software Macromedia®FlashTM .
Você possui uma versão antiga do Macromedia Flash Player
que não pode exibir o conteúdo desta página.

Porque não fazer o download e instalar a última versão?
É rápido e fácil.

Macromedia and Flash are trademarks of Macromedia,Inc.
Si la descarga culmina y el archivo es ejecutado, un falso
error es mostrado al usuario:
sample_1
Arquivo corrompido
[ OK ]
En realidad, ya se está ejecutando el troyano descargado, el
cuál a su vez descarga y ejecuta dos nuevos componentes desde
los siguientes sitios de Internet:

http: //www.pannoncom?????. hu/novo.exe
http: //macromediaflashplayer. krovat??. ??/listrox.exe

Los archivos descargados, son copiados en el directorio de
Windows con los siguientes nombres, y luego ejecutados:

c:\windows\xp1.exe
c:\windows\xp2.exe

Ambos son variantes modificadas de la familia de troyanos
tipo "Banker", los cuáles roban información de páginas
relacionadas con la banca electrónica en línea de
determinadas instituciones financieras, cada vez que el
usuario ingresa en las mismas.

Los troyanos pueden capturar la información ingresada por la
víctima en esos sitios, y enviarla a un atacante remoto.

Ambos utilizan ciertas técnicas para impedir ser localizados
fácilmente.

Los archivos y sitios mencionados, continuaban activos al
momento de este reporte.

Esto nos debe recordar una vez más, lo importante que es no
abrir adjuntos no solicitados, ni seguir enlaces de mensajes
que no hemos pedido, sin importar su procedencia.

Los engaños utilizados para llevar al usuario a ejecutar un
malware en su PC, pueden ser infinitos.

* Relacionados:
Troyano simula ser actualización de antivirus
http://www.vsantivirus.com/09-11-07.htm

Troyano simula ser actualización crítica de Microsoft
http://www.vsantivirus.com/26-06-07.htm

Descarga de troyano en falso mensaje de Microsoft
http://www.vsantivirus.com/phis-banker-150306.htm

Falso anuncio de parche acumulativo de Microsoft
http://www.vsantivirus.com/20-05-05.htm

Mensaje con falsa actualización de Microsoft
http://www.vsantivirus.com/28-01-05.htm

¿Un mensaje de Microsoft con adjuntos?. ¡Cuidado!
http://www.vsantivirus.com/lz-ms-adjuntos.htm

Un virus "volará" su mente y Microsoft le dará un premio
http://www.vsantivirus.com/22-10-01.htm

Hoax: Hotmail, eliminación de cuentas (SPAM)
http://www.vsantivirus.com/hoax-hotmail-imagen.htm

Estarás oficialmente fuera de Hotmail en 10 días
http://www.vsantivirus.com/hoax-hotmail.htm

* Agradecimientos:
A Luis de los Reyes, que nos reportó la primera muestra

Fuente: http://www.vsantivirus.com/28-12-07.htm

27 dic 2007

El virus social de Orkut

Orkut, la red socíal de Google se ha visto afectada por un virus que resulta novedoso por lo menos en su manera de infectar.

El virus se trasmite por un correo electronico que llega a un usuario de dicha red avisandole de que habia un nuevo mensaje en su perfil que decía lo siguiente:

2008 vem ai… que ele comece mto bem para vc

Lo cual traducido significa “2008 se acerca…y deseo que empiece muy bien para tí“. Al hacer clic en el enlace, se ejecutaba un script que enviaba el mismo mensaje a todos los contactos del usuario y además tiene el detalle de añadirte al grupo de infectados por el virus de Orkut.

Es interesante la manera de operar de este virus, en vez de, por ejemplo, impedirte el acceso a tu cuenta o modificar el perfil, te añade a un grupo. ¿Será el precedente de un nuevo tipo de virus, los virus sociales?

Fuente:
http://bitelia.com/2007/12/21/el-virus-social-de-orkut/
http://www.opensecurity.es/gusano-se-propaga-a-traves-de-orkut/
http://www.avertlabs.com/research/blog/index.php/2007/12/19/orkut-spam-worm-spotted/
http://www.marrowbones.com/commons/technosocial/2007/12/orkut_worm_code_and_why_was_go.html

24 Congreso del Chaos Computer Club (24C3)

Hoy comienza el 24avo Congreso de Comunicaciones de Chaos (24C3) es una conferencia realizada todos los años por el famosos Chaos Computer Club (CCC) y tendra lugar en la ciudad de Berlin en Alemania, contara con la precencias de miles de, artistas, cientificos, hackers y publico especializado.

Informe anual de seguridad de Cisco

La empresa anunció el lanzamiento de su primer (Mirror) informe anual sobre el estado global de la seguridad.

Si bien muchos informes de fin de año de la industria se centran en el contenido de las amenazas a la seguridad (virus, gusanos, troyanos, spam y phishing), el informe de Cisco amplía el debate a un conjunto de siete categorías de administración del riesgo, muchos de los cuales van mucho más allá de los temas de seguridad aislados.

Las categorías son vulnerabilidad, aspectos físicos, legal, confianza, identidad, humanitario y geopolítica, y juntos abarcan los requisitos de seguridad que implican la protección contra el malware, protección de fuga de datos, la administración de riesgos empresariales y la planificación de desastres, entre otros.

Los resultados del informe refuerzan el hecho de que las amenazas de seguridad y los ataques se han vuelto más sofisticados y globales.
En la medida en se incrementan la adopción de más y más dispositivos IP conectados y los métodos de comunicación, la oportunidad de sufrir ataques también aumenta. Estas tendencias están escribiendo un nuevo capítulo en la historia de las amenazas a la seguridad y también en lo referente a las metodologías de ataque.

Años atrás, virus y gusanos (Code Red, Nimda, y otros) saquearon los sistemas informáticos para causar daño y ganar notoriedad. En la medida en que la adopción de Internet y el comercio electrónico fueron aumentando, las amenazas mezcladas (como el spam que permite ataques de phishing y botnets, etc) evolucionaron, con la intención de robar dinero e información personal. Este enfoque de "stealth-and-wealth", posteriormente se convirtió en un fenómeno mundial que frecuentemente aparece en más de una de las siete categorías de riesgo.

Según Stewart, la seguridad de la información ya no es una batalla contra un ataque de virus o de spam. Ahora hay frecuentemente factores de índole legal, de identidad y geopolíticos también involucrados.

Como ejemplo, señala Stewart, esta primavera se produjo el robo de identidad en los principales comercios minoristas y un reciente ataque de denegación de servicio distribuido supuestamente lanzado por hackers guiados por motivos políticos dentro de Rusia sobre su vecino Estonia.

El ataque cibernético, que al parecer es una derivación de la indignación que habría provocado la decisión de las autoridades estonias de mover de un parque un monumento a los caídos de la era soviética, hizo caer muchos de los sitios web gubernamentales.

"El delito cibernético está evolucionando ante nuestros ojos, dijo Stewart, utilizando a menudo técnicas bien conocidas que antes sólo se habían visto en forma electrónica."

"Hoy día uno no puede darse simplemente el lujo de ver las amenazas a la información como un duelo individual contra un virus o un ataque de phishing; las amenazas involucran tecnologías e ingeniería social, de confianza y de uso pervasivo. Hoy en día, los esfuerzos por resguardar la información y las identidades de las empresas, de las personas y de los países requieren un mayor nivel de coordinación entre partes que hasta ahora no han tenido tradición de trabajar juntos tan cercanamente como era necesario. Equipos de seguridad de IT, empresas, gobiernos, organismos de ley, consumidores, ciudadanos: Todos ellos son blancos; todos ellos también son aliados. La eficacia de las medidas de seguridad en lo nacional, lo empresarial, lo personal, dependerá de la colaboración y comunicación entre todos estos grupos."

De acuerdo con Stewart y Goddard, la clave para esta colaboración es la educación. El reporte de Cisco ofrece varias recomendaciones para cada una de las siete categorías de administración de los riesgos. Algunas de las recomendaciones son:

* Realizar auditorías periódicas dentro de las organizaciones sobre objetivos que pueden resultar atractivos, y evaluar las vías que se pueden utilizar para atacarlas. "Los exploits son exitosos muy a menudo porque no se siguen principios básicos de seguridad como los siguientes: prevención de intrusiones basada en el host, los parches y actualizaciones con la mira en la seguridad, y auditorías periódicas", dice Stewart.

* Comprender la noción de que las amenazas siguen patrones de uso. "Hacia donde la mayoría vaya, explica Goddard, hacia ahi irán los atacantes. Cada vez que una nueva aplicación o dispositivo entre, surgirán nuevas amenazas."

* Cambiar la mentalidad de los empleados, los consumidores y los ciudadanos que se consideran a sí mismos transeúntes inocentes, y capacitarles para tener una posición activa, en cuanto al compartir responsabilidades en materia de seguridad. Si bien los equipos de IT deben ayudar a llevar esta carga, éste problema no es exclusivamente de ellos.

* Hacer que la educación en materia de seguridad sea una prioridad. Empresas, proveedores de seguridad y organismos gubernamentales deben invertir en educación para la seguridad y en la creación de conciencia. Este esfuerzo debería incluir una amplia colaboración de la industria tanto entre socios como entre competidores.

* Institucionalizar la educación en seguridad IT mediante su incorporación en los programas escolares. Considerar la posibilidad de algo más que el rendimiento cuando se está construyendo una red segura. Focalizarse en la capacidad de la red para colaborar, inspeccionar, adaptar y resolver problemas de seguridad de punta a punta, desde los gateways o puertas de enlace y servidores hasta las computadoras de escritorio y los dispositivos móviles.

* Los fabricanes de soluciones de seguridad necesitan ofrecer herramientas que se extienden a través de toda la infraestructura de la red, la combinación de aplicaciones y los datos en sí mismos.

Fuente:
http://www.datafull.com/site/2/2/noticias/951/cisco-ve-un-futuro-no-muy-alentador
http://www.cisco.com/web/about/security/cspo/docs/Cisco2007Annual_Security_Report.pdf

Advierten sobre peligros de la barra de google

La barra de herramientas de Google ya tiene otro uso: como un posible vector de código malicioso.

Un investigador ha liberado un código de prueba de concepto (PoC), el cual demuestra cómo un atacante puede instalar software malicioso o realizar ataques de phishing al pedirle al usuario instalar un nuevo botón en la barra de herramientas de Google.

Las siguientes son las versiones de las barras de herramientas de Google afectadas:

  • Google Toolbar 5 beta para Internet Explorer
  • Google Toolbar 4 para Internet Explorer
  • Google Toolbar 4 para Firefox (parcialmente)

El código utiliza un vínculo creado especialmente que se refiere al archivo XML del botón, el cual abre un cuadro de diálogo cuando se le da clic que resume los detalles del botón que se va a instalar. Este cuadro de diálogo también despliega un URL de donde se descarga el botón. Sin embargo, mediante la manipulación un autor malicioso puede hacer que el URL mencionado parezca inofensivo al añadir hilos de redirector especiales. Esto incrementa más la confianza del usuario en el botón que se instalará. Si la barra de herramientas se instala, el usuario debe dar clic manualmente sobre él para ejecutarlo, lo cual puede iniciar un script de instalación (que el usuario debe aprobar) o una consola de inicio de sesión falsa (para propósitos de phishing).

Sin embargo, Google clasifica el PoC como no crítico, debido a la gran cantidad de pasos necesarios antes de que un usuario sea infectado. Sin embargo, el gigante de las búsquedas ha confirmado que actualmente está buscando una solución para remediar esta amenaza.

De hecho, Google fomenta la creación de botones a la medida para su barra de herramientas, y resume la facilidad de crear uno en su sitio Web, incluyendo documentación de la API. Esta característica, junto con la gran base de fanáticos de Google, abre muchas posibilidades para sus usuarios, incluyendo los autores de código malicioso.

Mientras tanto, se recomienda a los usuarios de la barra de herramientas de Google evitar añadir nuevos botones.

Fuente: http://www.chiletech.cl/link.cgi/Empresas/T/TRENDMICRO/20182

¿Cómo ser anónimos?

Mercè Molist

Charlene Li miraba estupefacta su perfil en Facebook, la red social del momento, con 47 millones de personas suscritas. Acababa de realizar una compra en una tienda en línea y, sorpresivamente, su perfil accesible a amigos y conocidos mostró la leyenda: "Charlene Li ha comprado una mesa de café en OverStock.com". ¿Cómo lo sabían?

Se trataba de una nueva aplicación de esta red social, llamada Facebook Beacon, que instala una "cookie" en el navegador y, cuando la persona compra en una tienda asociada a esta iniciativa, aunque la tienda no informe de ello, la transacción queda registrada en el perfil de Facebook.

El caso de Charlene Li y otros han levantado un gran revuelo en las organizaciones de defensa del consumidor, obligando a Facebook a rectificar y hacer que esta información sólo se muestre si la persona lo autoriza. Aún así, expertos como Oz Sultan desconfían: "Facebook sigue teniendo estos datos referidos a nuestros hábitos y no sabemos qué hará con ellos".

En julio de 1993, "The New Yorker" publicaba el chiste más famoso hasta la fecha sobre Internet: un perro sentado delante de un ordenador le decía a otro: "En Internet, nadie sabe que eres un perro". Pero esta promesa de anonimato es cada vez menos real en un mundo electrónico donde todo es registrable y la minería de datos, un valor en alza.

Lejos de mejorar, la privacidad está cada vez más amenazada por gobiernos y empresas que espían nuestros movimientos y los almacenan en grandes bases de datos, susceptibles de ser perdidas, robadas o que cualquier compañía puje por ellas. Ya lo avisó en 1999 Scott McNealy, por entonces consejero delegado de Sun Microsystems: "No tenéis ninguna privacidad, así que asumidlo y superadlo".

Junto a iniciativas recientes como la lista "Do not track me" (No me sigan), que une a personas que no quieren que se registren sus movimientos electrónicos para usos comerciales, hay otras más veteranas destinadas a esconder el único dato que, por mucho empeño que pongamos, nos identifica en la red: la dirección Internet Protocol (IP) de nuestro ordenador.

Esta dirección y lo que hagamos con ella se almacena en las bases de datos de nuestros proveedores, que son los únicos que pueden inferir a qué persona real pertenece, aunque sólo lo desvelarán por una orden judicial. De todas formas, la dirección IP es en sí misma un dato sensible: alguien puede atacar nuestro ordenador si la conoce o rastrear nuestros pasos en la red.

Los más populares anonimizadores son los sitios web que ofrecen navegar o chatear a través de "proxies" anónimos. Introducimos la URL que queremos visitar y el servicio nos lleva a ella a través de una máquina intermedia o "proxy", de forma que la dirección IP que queda registrada en el sitio visitado no es la nuestra sino la del "proxy". El inconveniente es que ralentiza la navegación. Una opción más moderna son los túneles de redes privadas virtuales, que anonimizan nuestra dirección sin perder velocidad.

Pero el anonimato no es total: la dirección IP original se guarda en el servicio anonimizador, que puede consultarse con una orden judicial. Esto motivó el cierre del primer servicio de este tipo en Internet: el "remailer" anon.penet.fi, que ocultaba la identidad del remitente de un correo electrónico. Su uso en casos de pedofilia y en un supuesto robo a la Iglesia de la Cienciología provocó una lluvia de demandas que hizo que su mantenedor lo cerrara en 1996.

Posteriormente, se crearon otros "remailers" que añadían cifrado y técnicas como mandar el mensaje a trozos, para dificultar su seguimiento. En los últimos tiempos, redes como FreeNet o Tor añaden la complicación de que las comunicaciones salten a través de diversos servidores, de forma que sea muy difícil reconstruir dónde se originaron. De uso sencillo, son programas que pueden descargarse gratuitamente.

José Manuel Gómez, editor de Kriptópolis, propone nuevas ideas: "La gran cantidad de puntos de acceso wi-fi disponibles sin ninguna protección dan un excelente anonimato a usuarios "no invitados". A medida que la ubicuidad de los dispositivos de acceso a Internet aumente, será mucho más factible un uso anónimo de esta".

Cristian Borghello, director de Segu-Info, discrepa en que, aún usando las más modernas tecnologías, "deberíamos hablar de pseudo-anonimato, porque si alguien desea rastrear a otra persona lo logrará, siempre que disponga de los recursos. Además, al ser programas pueden tener vulnerabilidades o ser mal utilizados".

Recientemente, un investigador conseguía cientos de contraseñas y mensajes de gobiernos y corporaciones que usaban la red Tor como anonimizador de sus identidades. Olvidaron que, si no cifraban la información, cualquiera que pusiese un rastreador en esta red podría verla, aunque no supiese de dónde venía.

"Ninguna táctica es infalible", confirma Gonzalo Álvarez Marañón, del Grupo de Investigación en Criptología y Seguridad de la Información del CSIC. "Muchas de las herramientas actuales, como Tor, se basan en la participación de usuarios anónimos que pueden ser maliciosos. Pero con ellas se puede preservar el anonimato de forma razonable para el común de los mortales".

Gómez va más allá: "El anonimato continúa existiendo aún cuando determinada actividad se pueda relacionar con cierta dirección IP, porque esta dirección no equivale a una persona concreta sino a una conexión. En muchas ocasiones no es posible determinar fehacientemente la persona que utilizó el ordenador y el Derecho sólo puede aplicarse a personas, nunca a conexiones ni a máquinas".

De todas formas, a los internautas no les interesa el anonimato, aseguran estos expertos. Sólo piensan en ello, dice Marañón, "cuando quieren hacer algo malicioso o mal considerado: ¿Si descargo música con eMule me encontrará la SGAE y me meterán en la cárcel? ¿Si me conecto a una página porno se enterarán mi mujer o mi jefe? ¿Cómo puedo mandarle un correo a esa chica sin que sepa que he sido yo?".

CÓMO SER ANÓNIM@S

WEB

Qué saben: Dirección IP, navegador y sistema operativo, últimos sitios visitados.

Cómo evitarlo: Navegar desde un sitio anonimizador como The-Cloack.com, a través de la red Tor o configurar el navegador para que use "proxies" anónimos. Desactivar las "cookies".

BUSCADORES

Qué saben: Dirección IP y, si se ha registrado en algún servicio de este buscador, su nombre y otros datos que haya facilitado. El buscador archiva todas las búsquedas hechas desde la misma dirección IP.

Cómo evitarlo: No registrarse en los buscadores ni en sus servicios asociados o, al menos, no realizar búsquedas desde su identidad en estos servicios. Por ejemplo: no buscar en Google desde su cuenta en Gmail. Bloquear las "cookies" que envía el buscador o borrarlas al acabar la sesión. Cambiar regularmente la dirección IP, reconectando el enrutador. Usar un buscador que no almacene las búsquedas, como Ixquick.com. No incluir información personal en las búsquedas y, si es preciso hacerlo, realizarlas desde un cibercafé. No utilizar el buscador de su ISP, ya que podría relacionar su dirección IP con su identidad real.

CORREO

Qué saben: Programa de correo, ISP y dirección IP. Incluso si usa un correo basado en web, este muestra su dirección IP real en la cabecera.

Cómo evitarlo: usar un anonimizador (Tor, "proxies", "remailers") o un sitio de envío anónimo de correo como AnoneMail.

P2P

Qué saben: Su dirección IP y datos que incluya en el programa.

Cómo evitarlo: Usar "proxies". Bloquear las direcciones desde las que sospechamos que se nos está espiando, de forma que no puedan vernos. Existen listas actualizadas de estas direcciones y programas para bloquearlas, como PeerGuardian. Otra opción es usar un servicio de pago de túneles de redes privadas virtuales, como Relakks.com, que anonimiza nuestra dirección IP sin perder velocidad.

MENSAJERÍA INSTANTÁNEA

Qué saben: Si hay comunicación directa, su dirección IP. También su dirección de correo electrónico y otros datos que haya incluído en el programa, como nombre, edad o foto.

Cómo evitarlo: Usar "proxies", Tor o acceder desde el sitio web del servicio de mensajería, si lo ofrece. En el chat existe también la opción "modo invisible".

BASES DE DATOS

Qué saben: Depende de la base de datos. Puede ser su número de tarjeta de crédito, nombre, dirección, contraseñas, hábitos, etc.

Cómo evitarlo: Actuar con prudencia a la hora de dar sus datos. No rellenar formularios porqué sí, especialmente en sitios no confiables o donde el valor del servicio que ofrecen es mucho menor que el valor de los datos que usted les dará.

Herramientas para el anonimato

The-Cloak (servicio de navegación web anónima)
http://www.the-cloak.com

Privoxy (programa que usa "proxies" anonimizadores)
http://www.privoxy.org

Lista de "proxies" anónimos
http://www.atomintersoft.com/products/alive-proxy/proxy-list

Otra lista de "proxies" anónimos
http://www.publicproxyservers.com/page1.html

Buscador anónimo Ixquick
http://www.ixquick.com

AnoneMail (servicio de envío anónimo de correo)
http://anonymouse.org/anonemail.html

QuickSilver (programa anonimizador para correo)
http://quicksilvermail.net

Tor: anonimato online
http://www.torproject.org/index.html.es

PeerGuardian: Cómo hacer para que no nos espíen cuando usamos eMule
http://www.forolibre.net/foro/archive/index.php/t-37941.html

IP Privacy (programa para esconder la dirección IP mediante "proxies")
http://www.privacy-pro.com/features_ipprivacy.html

Filtro de direcciones IP sospechosas para eMule
http://emulepawcio.sourceforge.net

Cómo proteger tu anonimato en el chat
http://chat.teoriza.com/2006/02/11/como-proteger-tu-anonimato-en-irc

Relakks (túneles VPN)
http://www.relakks.com

Otros
Blog de Charlene Li
http://blogs.forrester.com/charleneli/2007/11/close-encounter.html

Chiste: En Internet, nadie sabe que eres un perro
http://www.unc.edu/depts/jomc/academics/dri/idog.html

Iniciativa Do-Not-Track-Me
http://www.cdt.org/privacy/20071031consumerprotectionsbehavioral.pdf

Estudio "P2P, is big brother watching you?"
http://www1.cs.ucr.edu/store/techreports/UCR-CS-2006-06201.pdf

El engaño del anonimato en Internet
http://multingles.net/docs/jmt/anonimato.html

Anonimato Internet: usos, abusos y falacias
http://www.microsiervos.com/archivo/internet/anonimato-internet.html

Copyright 2007 Mercè Molist.
Verbatim copying, translation and distribution of this entire article is permitted in any digital and no commercial medium, provide this notice is preserved.

Fuente: http://www.elpais.com/articulo/red/Crecen/iniciativas/registro/habitos/Red/fin/comercial/elpeputec/20071227elpcibenr_1/Tes
http://ww2.grn.es/merce/2007/anonimato.html

Cuidado con las tarjetas de felicitación electrónicas

Por Angela Ruiz

Según reporta el SANS Internet Storm Center, aumentaron estos días los ataques de spam con enlaces a troyanos que convierten la PC de quienes caen en la trampa de seguir el enlace, en una máquina zombi.

Los más recientes, incluyen tarjetas de felicitaciones electrónicas, con temas relacionados con el nuevo año.

Algunos de los asuntos (y textos), utilizados por estos mensajes:

A fresh new year
As the new year...
As you embrace another new year
Blasting new year
Happy 2008!
Happy New Year to [dirección electrónica]
Happy New Year to You!
Happy New Year!
It's the new Year
Joyous new year
Lots of greetings on the new year
New Hope and New Beginnings
New Year Ecard
New Year Postcard
New Year wishes for You
Opportunities for the new year
Wishes for the new year

Los equipos infectados se convierten en auténticos zombis, recibiendo y ejecutando ordenes, recibidas a través de una o varias redes de computadoras también infectadas, que forman parte de extensas botnets (redes de equipos autómatas, controlados por uno o más atacantes).

No abrir adjuntos no solicitados, ni hacer clic en enlaces de mensajes que llegan en forma de spam, son precauciones mínimas que nunca debemos olvidar.

Fuente: http://www.vsantivirus.com/ataques-zombis.htm

26 dic 2007

Sitios basura para saber... quien te ama

Seguimos agregando sitios basura a la lista de quienteadmite y hoy he descubierto uno por demás simpático, porque más alla de este engaño burdo de siempre tiene otros más interesantes como este que simula la conexión de un contacto al mensajero:
Pero lo más jugoso de este sitio sin dudas es la información que brinda sobre "quien te ama".
Creo que ahora sí, ¡lo he visto todo!.

Reflexiones sobre Phishing y ordenadores zombies

Aunque a simple vista estas dos amenazas de seguridad informática no parecen estar relacionadas, la mayoría de los ataques Phishing son consecuencia de las masivas infecciones de ordenadores zombie.

Las redes formadas por los troyanos que convierten el sistema en un zombie, son utilizadas para el envió de spam y phishing, ya que así se escudan en personas que no son conscientes de su infección para realizar estés ataques.
En España en noviembre se detectaron 149634 ordenadores zombie y según un estudio del Instituto Nacional de Tecnologías de la Comunicación (INTECO), el 29,9% de los usuarios reconocen haber sufrido algún intento de fraude online, aunque sólo reconocen haber sufrido un perjuicio económico el 2,1%.
La mejor forma de erradicar el phishing y sus derivados es eliminando estas redes de ordenadores durmientes. Para poder eliminar estas redes se necesita una concienciación del usuario en materia de seguridad.

Estadísticas de ordenadores Zombie.
http://www.ciphertrust.com/resources/statistics/zombie.php

Estudio sobre usuarios y profesionales de entidades públicas y privadas afectados por la práctica fraudulenta conocida como phishing de INTECO
http://www.inteco.es/frontinteco/files/frontIntecoAction.do?action=getFile&fileID=1000051754

Todo lo que debe saber acerca del "phishing"
http://www.microsoft.com/latam/seguridad/hogar/spam/phishing.mspx

Identificar los sitios Web fraudulentos con Microsoft Phishing Filter.
http://vtroger.blogspot.com/2006/01/identificar-los-sitios-web.html

Ordenadores Zombie
http://vtroger.blogspot.com/2006/02/virus-zombis.html

10 Consejos sobre seguridad Informática
http://vtroger.blogspot.com/2007/09/10-consejos-sobre-seguridad-informtica.html

Fuente: http://vtroger.blogspot.com/2007/12/reflexiones-sobre-phishing-y.html

Cómo hacer para que Windows sea un poco más seguro

A medida que generaciones de computadoras y usuarios se acumulan, cada vez más hogares tienen más de una PC que comparten la conexión de banda ancha con Internet, por medio de una red local. Está muy lindo compartir, pero la seguridad se complica. Definitivamente, ya no alcanza con el antivirus y el firewall. Aquí van algunas pistas. Seguirán más en futuras notas.

  • Olvídese de FAT32 y use el sistema de archivos NTFS. A menos que tenga un Windows 98 en la misma computadora y que necesite desesperadamente leer los discos de Windows XP desde Windows 98, entonces no hay motivo para seguir usando FAT32. ¿Por qué utilizar NTFS? Porque ofrece permisos de archivo y encriptación transparente de carpetas y archivos.
  • Ya que compartimos la conexión de banda ancha, también lo hacemos con archivos, carpetas e impresoras. Muy cómodo. Y muy inseguro, si no modificamos algunas cosas. Primero, desactive el Uso compartido simple de archivos. Esto se hace desde Panel de control>Opciones de carpeta>Ver ; allí hay que quitarle tilde a Utilizar uso compartido de archivos . No importa que Microsoft diga que es lo recomendable. Sí, claro, es más simple, pero no más seguro. Una vez desactivada esta función, una nueva pestaña aparece en las Propiedades de carpetas y ficheros, llamada Compartir. Allí se debe hacer sintonía fina, como sigue.
  • Una vez que decida compartir una carpeta, en el cuadro de diálogo que acabo de mencionar, apriete el botón Permisos . Aparece otro cuadro con dos cajas. La de arriba lista los usuarios a los que se han asignado permisos. La mala noticia es que por default Windows añade a Todos (y eso significa todo el mundo, dentro y fuera de la máquina). La caja de abajo dice qué permisos tienen Todos ; Leer está con tilde. Traducido, cualquiera que quiera entrar y leer lo que hay en esa carpeta podrá hacerlo. Ups. Para arreglar eso, apriete el botón Agregar . Luego escriba usuarios autenticados y dele OK . Finalmente, elimine Todos o quítele todos los permisos. A partir de ahora, para acceder a esa carpeta desde fuera de esa máquina habrá que poner nombre de usuarios y contraseña. ¿Cuáles? Obviamente, los de la cuenta que esté compartiendo dicha carpeta.
  • Lo que nos lleva a las contraseñas. Primero, todas las cuentas deben tener una, y debe ser robusta. Si no quiere lidiar con claves complicadas de 8 o más caracteres que combinen mayúsculas, minúsculas, números y símbolos, use frases. “¡Prefiero no usar ninguna contraseña en mis computadoras!” es una buena contraseña; al menos, mucho mejor que los nombres de su equipo de fútbol, del perro o su fecha de cumpleaños. Y fácil de recordar. Intente, eso sí, que no sea fácil de adivinar; evite frases de cabecera y otras que puedan identificarse con usted.
  • Windows viene con una cuenta predeterminada llamada Administrador . Así que el pirata ya tiene la mitad de la batalla ganada para tomar control de su PC: conoce el nombre de un usuario, y uno muy importante. Hay que cambiar el nombre de esa cuenta por algo que no se pueda adivinar. Evite también usar la palabra root. Para editar el nombre de la cuenta administrador, vaya a Panel de control>Herramientas administrativas>Directivas de seguridad local>Opciones de seguridad>Cuentas: cambiar el nombre de la cuenta administrador . Un experto podrá averiguar por otros medios cuál es la cuenta de administrador, se llame como se llame, pero en general los expertos no se ocupan de nuestras máquinas, que suelen caer víctimas de novatos que quieren sentirse hackers.
  • Tampoco está demás crear otra cuenta llamada Administrador , pero sin permisos y con una contraseña robusta. Si tiene ganas de saber cuántos pichones de hacker hay por ahí, puede auditarla ( Directivas de seguridad local>Directiva de auditoría ).
  • Hay servicios de Windows que es altísimamente improbable que usted necesite y que sin embargo le vienen muy bien al pirata. A menos que sepa exactamente lo que está haciendo, desactive Telnet y Remote Registry . Si no tiene una red, desactive el servicio Servidor ( Server ). Esto se hace desde Panel de control>Herramientas administrativas>Servicios . Dele doble clic y en Modo de inicio elija Deshabilitado . Si está ejecutándose, apriete el botón Detener .
  • Hay varias formas de desactivar el Escritorio Remoto, cuyo nombre no necesita mayor explicación. Excepto que necesite que alguien use su equipo a distancia (por razones de mantenimiento o soporte técnico), hay que quitarlo del medio. Vamos a la manera fácil; los que estén interesados en otras técnicas, pueden consultar los links que agrego al final. Haga clic con el botón secundario del mouse en Mi PC, abra Propiedades y elija Remoto . Allí quite el tilde a las dos casillas y apriete Aceptar .

Los usuarios avanzados que quieran profundizar en estos asuntos pueden consultar el sitio oficial de Microsoft (aunque no recomiendo usar el firewall de XP, sino uno de terceros): www.microsoft.com/technet/archive/security/chklist/xpcl.mspx?mfr=true

Fuente: http://www.dragonjar.us/como-hacer-para-que-windows-sea-un-poco-mas-seguro.xhtml

Sobre la privacidad de nuestros datos en el mundo globalizado

Quizá el 90% de los usuarios que leerán este artículo ignoran por completo la realidad y relevancia del título de este artículo. Hay quienes (me incluyo) no alcanzamos a comprender el nivel de manipulación que nuestros datos privados sufren en la actualidad debido a este gran movimiento de globalización denominado Internet.

El asunto es sencillo. Nuestros datos privados están repartidos por todos lados sin que nosotros hayamos siquiera entregado permiso para ello o se nos haya preguntado. El trabajo con bases de datos cruzadas ha logrado hacer que hoy en día esa nueva tienda que abrió al mercado hace unos pocos meses ya tenga nuestros antecedentes y saben exactamente lo que consumimos para poder ofrecernos las cosas que 'en teoría' mayormente nos interesan. O quizá algunos se han preguntado ¿cómo saben las empresas, donde yo no tengo ninguna cuenta y jamás he sido usuario de ellas, mi número de teléfono, mi dirección, mis gustos, lo que compré el mes pasado, y son capaces de llamarme para ofrecerme un fabuloso crédito.

La respuesta está en... el cruzamiento de datos. Actualmente no tengo mayor evidencia para afirmar lo que digo pero el hecho es tan claro que no cabe otra explicación. Cuando nacemos y nos identifican en el Registro Civil, esa preciosa base de datos con los nombres de todos los ciudadanos de este país se va increíblemente pasando de una entidad a otra sin que tengamos la más remota idea de esa transacción. El caso más ejemplar es el que ocurrió con la famosa Cuenta R.U.T. de BancoEstado donde mágicamente todos eramos potenciales clientes.

El asunto es digno de tomárselo muy en serio puesto que nadie nos asegura que tenemos pleno control sobre nuestra privacidad. Ya lo saben muy bien quienes se han enterado del asunto del Gobierno de Chile y Microsoft.

Otro ejemplo es aquel problema en algunos sitios del estado de Chile que permitían la fuga de información de cualquier persona de este país mediante un par de ataques XSS y de inyección SQL sencillos.

Lo que más preocupa es que las bases de datos completas (que ya sabemos que todos los chilenos entran en un pequeño archivo de MySQL) son manipuladas por gente que muchas veces no tiene los más mínimos conocimientos de desarrollo de aplicaciones seguras y manosean nuestros datos permitiendo tremendas fugas de los mismos y aumentando la inseguridad en nosotros.

Si usted es cliente de una multitienda, descuide, sus datos están en todas las demás multitiendas de la competencia y en muchísimos servidores del estado (BancoEstado, algunos ministerios, Servicio de Impuestos Internos, Registro Civil, etc, etc, etc..)

Considero que este tema no es menor por cuanto todos nos vemos afectados y siendo ciudadanos supuestamente libres debemos tener el absoluto derecho a mantener la privacidad que queremos, no la que nos impongan. La seguridad informática pasa también por aplicar claras y estrictas políticas de control de estos datos, cosa que no pasa en Chile y sería muy bueno que alguien se preocupe con verdadera seriedad de legislar sobre la materia. Irónicamente Chile es el principal consumidor de tecnología en latinoamérica, el país que más desarrollo de Internet ha logrado en los últimos años y donde se trata de impulsar con fervor la alfabetización digital, pero nuestras leyes en materia de seguridad son sencillamente deficientes.

Espero no llegar al día de entrar a un local y un robot inmediatamente me reconozca sin siquiera yo haberlo visto antes. Así como vamos, pronto ocurrirá algo similar.

Fuente: http://www.seguridad-informatica.cl/home/sobre-la-privacidad-de-nuestros-datos-en-el-mundo-globalizado