SAFE. Guía para proteger tu vida digital y tu privacidad

31 jul 2008

¿Pueden las empresas revisar el correo electrónico de sus empleados?

Luego de la sanción de la Ley de Delitos Informáticos, expertos revelan si las firmas tienen control sobre esa herramienta informática. Advierten que si las compañías no adoptan políticas claras sobre el uso del mail pueden producirse reclamos.

La reciente sanción de la Ley sobre Delitos Informáticos (LDI) volvió a colocar en el centro de la escena un interrogante clave: ¿Es legítimo que las compañías, para preservar la confidencialidad de su información, accedan y controlen los mails corporativos de sus empleados?.

Los especialistas sostienen que uno de los activos más preciados de las empresas son sus intangibles. Valiosos bienes como patentes y  diseños de invención, en muchas oportunidades, son vulnerados por "empleados infieles" quienes lucran traficando esa información.

En este contexto las empresas, en procura de proteger su información sensible, extreman los recaudos y llegan a monitorear los datos enviados por sus empleados a través de los correos electrónicos.

Sin embargo, esta facultad de control genera en muchas ocasiones conflictos legales, ya que los empleados argumentan que, al revisar sus mails, la empresa vulnera su esfera de intimidad y privacidad.

La situación se torna más compleja aún teniendo en cuenta la reciente sanción de la LDI, que arroja un nuevo ingrediente a la cuestión. Sucede que esa norma reprime el acceso indebido a las comunicaciones electrónicas, entre las que, obviamente, se encuentran los mails.

Dentro de este contexto, y analizado el marco normativo, los expertos señalan que están en pugna dos derechos: por un lado, el resguardo de la privacidad de las comunicaciones de los trabajadores y, por el otro, la facultad de control que tienen las compañías respecto de la información corporativa.

Frente a ello, y teniendo en cuenta las consecuencias y eventuales reclamos que pudieran derivarse de un control indebido o excesivo por parte de los empleadores, los expertos recomiendan que las empresas implementen una clara política de privacidad.

Política de privacidad

Pablo Palazzi, socio de Allende & Brea, argumentó que luego de la reciente sanción de la LDI las compañías deberán ser cuidadosas en el uso que hagan de la tecnología, ya que a partir de esa ley es delito interceptar un correo electrónico sin permiso.

“Por eso, las empresas deberán tener en práctica y comunicar internamente una adecuada política de privacidad que, en forma clara y definida, informe a sus empleados cuáles son los límites en el uso de las herramientas de la empresa y cuáles son las consecuencias”.

El especialista consideró que “es importante dejar claro si la empresa ejercerá un control sobre el correo electrónico del trabajador y de qué forma”.

Palazzi recalcó que si se adoptan estas previsiones y se comunican estas circunstancias al empleado, la empresa estará legitimada para realizar estos controles.

Autorización expresa

Diego Carbone, socio de Alesina & Asociados, consideró que si la empresa obtiene las autorizaciones respectivas del empleado, quedará a salvo de posteriores reclamos judiciales por parte de éstos.

“El trabajador puede autorizar una intrusión a su ámbito de reserva. De ese modo, si el empleador cuenta con una autorización escrita para que se le monitoree su correo electrónico, no habrá acceso ilegítimo ni violación a la privacidad y mucho menos la comisión de un delito”.

“Esa autorización debe ser expresa y escrita –puede ser volcada en el contrato de trabajo- no debiendo interpretarla concedida en caso de silencio, ni frente a una tecnología que de por sí no genere expectativa de privacidad”.

Sin embargo, el especialista advirtió que el uso indebido no autoriza directamente el despido. “Parte de la jurisprudencia entiende que resulta necesario previamente la imposición de otras sanciones y apercibimientos”, concluyó.

Divididos

Ricardo Sáenz, Fiscal de la cámara en lo Criminal y Correccional, dijo que la jurisprudencia se encuentra dividida respecto al criterio a adoptar en el caso de la revisión o control de los mails corporativos.

“Una parte de los jueces considera que si la empresa comunica al empleado que el correo institucional puede ser revisado y el trabajador presta su consentimiento, la compañía queda habilitada para controlar los mails e imponer sanciones en caso de un uso indebido”, afirmó.

Sin embargo, Sáenz aclaró que otro grupo de jueces consideran que la privacidad de los trabajadores no resulta un bien disponible y que, en consecuencia, el empleador no podrá revisar las comunicaciones electrónicas sin orden judicial”.

La cuestión a la luz de las sentencias

La sanción de la LDI es reciente y  aún no existen pronunciamientos concretos que hayan fijado algún criterio respecto de si el control por parte del empleador de los mails  de sus trabajadores resulta indebido, y en su caso, un delito.

Sin embargo, y desde otro ángulo, la cuestión ha sido resuelta por la justicia laboral, quién fijó determinadas pautas respecto de cómo, cuándo y en qué circunstancias pueden revisarse los correos electrónicos de los empleados, destacó Carbone.

Así, en las causas “Gimenez Victoria c/ Creae Sistemas S.A. s/ despido” y “Zitelli, Gustavo Martin c/ Fibertel S.A. s/ despido” se fijaron las siguientes pautas orientadoras:
  • El uso indebido del mail e internet por el empleado puede estar prohibido, así como la reserva de la propiedad de los correos corporativos en cabeza de la empresa.

  • Pero es necesario que haya políticas claras sobre el uso de esas herramientas desde el inicio de la relación laboral o bien a partir del momento en que se instrumenten.

  • Los empleados deben estar notificados fehacientemente de la política de la empresa sobre la utilización de las herramientas informáticas y el correo electrónico corporativo.

  • Para monitorear y controlar sus comunicaciones con el mail de la empresa y hasta sus llamadas telefónicas laborales sin afectar el derecho a la intimidad es necesario el consentimiento previo expreso del empleado autorizando al empleador.
Finalmente, concluyeron que el uso indebido no autoriza directamente el despido y que resulta necesario previamente la imposición de otras sanciones y apercibimientos al trabajador.

Lea más: "Delitos informáticos: cuáles son los alcances y penalidades que prevé la nueva ley"

Matías Debarbieri
© infobaeprofesional.com

Fuente: http://abogados.infobaeprofesional.com/notas/69731-Pueden-las-empresas-revisar-el-correo-electronico-de-sus-empleados.html

Jugando sucio, un análisis del malware en juegos en línea

Por Cristian Borghello

Este artículo es un informe técnico acerca del funcionamiento de la familia de troyanos de Win32/PSW.OnLineGames que tiene como objetivo los usuarios y contraseñas de los gamers.

En el artículo jugando sucio se detalla la evolución y la metodología de este tipo de troyanos creados para robar usuarios y contraseñas de usuarios de juegos como Lineage, World of Warcraft, Second Life, entre otros. Además, se detallan una serie de consejos para prevenirse de esta amenaza.

Friendlypixx, roba tus datos

En el día de la fecha, nos han reportado otra nueva forma de engaño para obtener direcciones de correo y contraseñas al mejor estilo quienteadmite.



Este servicio tiene un par de semanas de existencia y la descripción completa está en checkapic o friendlypixx y lo más "gracioso" es lo que dice en sus términos y condiciones:

Efectivamente ellos entrarán a nuestra cuenta con nuestro nombre de usuario y contraseña.



NO ingrese sus datos de autenticación en sitios no oficiales.


Cristian

Google dice que “la privacidad completa no existe”

Es el argumento empleado por el gigante de Internet, en la presentación de su defensa en el caso de la demanda de la pareja de Pensilvania que acusó a su servicio Street View de invasión intencionada de su privacidad.

Como sabéis el servicio Street View integrado en Google Maps ofrece imágenes de calles de algunas de las principales ciudades de Estados Unidos (próximamente las europeas) a base de fotografías en 360 º. Una herramienta fantástica pero polémica desde sus inicios y que se suma a las acusaciones de invasión de la intimidad de otros servicios de Google.

Aunque la demanda de la pareja estadounidense, que dicen les ha ocasionado “sufrimiento mental y devaluación de sus bienes”, parece un intento oportunista de conseguir dinero fácil (piden 25.000 dólares por daños), pone en evidencia la política global de privacidad que emplea Google, acusado de intromisiones a la hora de recabar datos de ciudadanos e internautas y su posterior tratamiento.

Está por ver que el argumento empleado por Google indicando que con la tecnología actual de imágenes por satélite “la privacidad completa no existe ni siquiera en los desiertos”, sea suficiente para convencer a su señoría. Recordemos que aunque la demanda nos parezca absurda, la vivienda en cuestión está marcada claramente como propiedad privada y la vía en la que se encuentra en una zona restringida.

Es indudable que Google pone a disposición de los usuarios excelentes herramientas web pero a cambio, según sus críticos, la convierten en la compañía con más información de las actividades online de los internautas y la dotan de una capacidad sin precedentes para el espionaje de usuarios.

Fuente: http://www.theinquirer.es/2008/07/31/google-dice-que-%E2%80%9Cla-privacidad-completa-no-existe%E2%80%9D.html

Virtualización: ¿más seguridad o nuevos riesgos?

Por Ralf Benzmüller, director del Laboratório de Seguridad de G DATA.

La virtualización está de moda, empezando porque no se trata de algo pasajero o transitorio, y siguiendo porque sus ventajas hablan por sí solas: consolidación de servidores, almacenamiento virtual, flexibilidad, ahorro de costes, integración de arquitecturas y un largo etcétera de posibilidades, entre las que destacan la gestión centralizada y simplificada de los sistemas y, finalmente, nuevas capacidades en materia de seguridad.

En paralelo, los creadores de malware también están al tanto de su creciente expansión y ya están volcando sus esfuerzos en aprovechar nuevas oportunidades para seguir en su incesante carrera destructiva, en la que la sorpresa y la pronta actuación son algunas de sus tristes señas de identidad. Al respecto, los cibercriminales ya han conseguido explotar la virtualización con nuevos y dañinos rootkits, una herramienta que se utiliza para esconder aplicaciones que atacan al sistema, como Blue Pill, un código malicioso que hace referencia a la píldora azul que se le ofrecía al protagonista del filme Matrix para seguir viviendo engañado bajo un mundo virtualizado, frente a la roja que le despertaba a la realidad.

Trasladada la metáfora al caso que nos atañe, el de la seguridad informática, Blue Pill se disfraza de falso sistema operativo y, utilizando técnicas de virtualización, consigue engañar al usuario de forma que éste sea incapaz de distinguir la realidad, de forma que no podría saber si se encuentra utilizando un sistema infectado que, además, ha sido específicamente diseñado para causar daño. El atacante, aprovechando la citada capacidad de virtualización de los nuevos procesadores de Intel y AMD, instala de forma remota una herramienta de este tipo, con lo que el usuario ni tan siquiera llega a ser consciente del peligro que corre.

En contraposición al dañino Blue Pill, surge la iniciativa Red Pill, que abanderando la corriente de los salvadores en la citada película de los hermanos Wachowski, tiene el objetivo de detectar si el sistema operativo que utilizamos está siendo ejecutado en un entorno virtual o real, para que el usuario pueda volver a tener la confianza de que todo marcha como debería. En esta tarea estamos actualmente involucrados los principales fabricantes de seguridad del mercado, y no es para menos.

Dejando atrás este inquietante asunto, conviene mirar la otra cara de la moneda: la de la virtualización como aliado en aras de una mayor seguridad. Con aplicaciones en Java y .Net ejecutadas ahora en entornos virtuales, el sistema queda menos expuesto a múltiples variantes de código malicioso, y a su vez el sistema operativo pone en marcha procesos en entornos virtualizados, mientras que otras aplicaciones de uso habitual como buscadores o correo electrónico también pueden correr en entornos virtuales.

De esta forma, los cambios en las aplicaciones o en las máquinas virtuales no afectarían al verdadero sistema principal, con lo que la capacidad de propagación del código dañino también sería virtual, y no real. Es lo que se conoce como “cajón de arena”, en referencia a aquellos entornos seguros en los que nuestros hijos pueden jugar sin miedo a hacerse daño al caer.

En definitiva, vemos cómo la virtualización en materia de seguridad puede presentar riesgos –como suele suceder con toda tecnología novedosa, y máxime con la industria del malware tratando de explorar permanentemente nuevos métodos con los que hacer daño-, pero sus ventajas se presentan como francamente interesantes para los gestores TI.

La revolución no ha hecho más que comenzar.

Fuente: http://www.financialtech-mag.com/000_estructura/index.php?ntt=10459&vn=1&sec=4&idb=163

Berlusconi vs. Youtube

El grupo italiano Mediaset, de Silvio Berlusconi, exige del videoportal Youtube 500 millones de euros de indemnización por derechos de autor no pagados.

Mediaset dice haber descubierto en Youtube miles de vídeos propios. Y se puso a contar. Sólo el 10 de junio, tal la acusación, fueron identificadas 4.643 copias ilegales de Mediaset, con un largo total de 325 horas.

Bildunterschrift: Großansicht des Bildes mit der Bildunterschrift: Logo YoutubeMultiplicado por el número de accesos a esos vídeos, los italianos calcularon que Youtube ha emitido hasta ahora 315.672 días de programa televisivo de Mediaset. Youtube se declara inocente y ha manifestado que no existe causa para ir ante la Justicia.

"Youtube prohibe ya desde hace tiempo a los usuarios subir material con derechos de autor de terceros al portal. Youtube coopera con todos los tenedores de derechos para identificar y sacar rápidamente del portal contenidos protegidos, no bien tomamos conocimiento de los casos", declaró un el popular videoportal en un comunicado de prensa.

No es el único caso

Si Mediaset se tomó el trabajo de intentar quitar por ese camino los supuestos contenidos de propiedad suya no ha podido ser aclarado hasta ahora. Parece que los italianos optaron directamente por el camino de exigir la indemnización.

Y no es el único caso. En juicios comparables, otros grupos mediáticos proceden contra Youtube. En abril, la emisora de TV francesa TF1 también inició juicio a Youtube. TF1 reclama 100 de euros de indemnización, acusando a Youtube de "parasitismo" y difusión ilegal de contenidos.

También Viacom, dueña de MTV, y los estudios cinematográficos Paramount han llevado a Youtube ante tribunales norteamericanos. Viacom le exige al videoportal nada más ni nada menos que 1.000 millones de dólares.

Como a reacción a los juicios, Youtube instaló en octubre pasado un software de filtro, con el que intenta detectar emisiones televisivas y filmes pirateados y bloquearlos automáticamente.

Mediaset y Fininvest

Mediaset es el grupo mediático del ya varias veces jefe de Gobierno italiano, Silvio Berlusconi. El vicedirector de la sociedad anónima es su hijo, Pier Silvio Berlusconi.

Mediaset, que se cotiza en bolsa, forma parte del "holding" Fininvest, del que la familia Berlusconi posee casi el 51 por ciento de las acciones. El grupo tiene tres emisoras de televisión suprarregionales: Italia 1, Rete 4 y Canale 5.

Fuente: http://www.dw-world.de/dw/article/0,2144,3527979,00.html

Linux también tiene virus

En los últimos años ha crecido el malware diseñado para Linux, infectando gran cantidad de ordenadores y servidores con este sistema operativo.

Aunque Linux es utilizado por una minoría en comparación con el número de usuarios de Windows, al igual que está pasando Mac OS X, ambos sistemas operativos cada vez tienen más popularidad entre los usuarios. Por este motivo, los cibercriminales están creando malware desarrollado para que afecte específicamente a los equipos Apple u ordenadores con Linux.

Como destaca Sophos en su Informe de Seguridad de julio de 2008 sobre cibercrimen, el problema del malware contra Apple es actualmente muy pequeño si se compara con el lanzado contra Windows, pero esto no significa que no haya riesgo. Desde la aparición del primer malware contra Mac OS X a finales de 2007 -generado por motivos económicos- ha habido varias tentativas por parte de los hackers para infectar y robar desde ordenadores Mac.

El mismo informe señala que desde hace 6 años el malware RST-B, diseñado para Linux, ha infectado un gran número de ordenadores y servidores que usan este sistema operativo. Según los datos de SophosLabs, el nivel más alto de infección de Linux/RST-B con ordenadores comprometidos está en EE.UU, seguido de China y Alemania.

Pese a que Linux se presenta en varias distribuciones, el kernel o núcleo sobre el que se desarrollan las diferentes versiones es siempre el mismo, y por esta razón los virus creados para Linux se ejecutan en cualquier distribución pero pueden no tener el mismo efecto.

Fuente: http://www.identidadrobada.com/site/index.php?idSeccion=19&idNota=1851

Políticas, normas, procedimientos de seguridad y otros documentos de un SGSI

Como resumen al documento que ya indiqué en el post Guía para la elaboración del marco normativo de Seguridad ISO 27002 en este texto que he redactado para el Blog del INTECO, comento los principales documentos que aparecen en un SGSI.

Cuando se trata de documentar las decisiones y acciones relacionadas con la seguridad de la información o la construcción de un SGSI (Sistema de Gestión de la Seguridad de la Información), aparecen diferentes tipos de documentos que contribuyen a lograr ese objetivo. En este texto trataré de poner algo de luz en relación a los diferentes documentos que pueden ser utilizados para tratar de establecer, definir y documentar las necesidades en Seguridad de la Información.

Todo intento por formalizar cualquier tarea o aspecto relacionado con la seguridad debe tratar como mínimo de responder a tres preguntas:

* Qué: objetivo, requisito o regulación que se quiere satisfacer o cumplir (lo que hay que lograr).
* Quién: responsable de la tarea o encargado de que se cumpla (el encargado de hacerlo posible).
* Cómo: descripción de las actividades que darán con la consecución del objetivo o requisito (lo que haya que hacer para conseguirlo).

Las preguntas cuándo y dónde muchas veces no tienen por qué ser respondidas aunque suelen ser tratadas en los procedimientos. Basándose en lo anterior, los documentos que se elaboran para formalizar la seguridad tratan, a diferentes niveles, de responder a esas preguntas, relacionándose de manera jerárquica unos con otros:

* Una política de seguridad debe establecer las necesidades y requisitos de protección en el ámbito de la organización y es la guía o marco para la creación de otro tipo de documento más detallado que denominamos norma de seguridad. Formalmente describe qué tipo de gestión de la seguridad se pretende lograr y cuáles son los objetivos perseguidos. Definen qué quiere la organización a muy alto nivel, de forma muy genérica, quedando como una declaración de intenciones sobre la seguridad de la Organización. A su vez, una política de seguridad puede apoyarse en documentos de menor rango que sirven para materializar en hechos tangibles y concretos los principios y objetivos de seguridad establecidos. Hablamos entonces del marco normativo que puede estar constituido por documentos de rango inferior, como pueden ser las normas, políticas de uso, procedimientos de seguridad e instrucciones técnicas de trabajo. Vamos a ver en qué consisten cada una de ellas.
* Una norma de seguridad define qué hay que proteger y en qué condiciones, pero para situaciones más concretas. Sirven para establecer unos requisitos que se sustentan en la política y que regulan determinados aspectos de seguridad. Una norma debe ser clara, concisa y no ambigua en su interpretación. Se pueden agrupar en base a las diferentes áreas de la seguridad dentro de la organización: normas de seguridad física, normas de control de acceso a sistemas, normas de gestión de soportes, normas de clasificación de información, etc.
* Un procedimiento de seguridad determina las acciones o tareas a realizar en el desempeño de un proceso relacionado con la seguridad y las personas o grupos responsables de su ejecución. Son, por tanto, la especificación de una serie de pasos en relación la ejecución de un proceso o actividad que trata de cumplir con una norma o garantizar que en la ejecución de actividades se considerarán determinados aspectos de seguridad. Un procedimiento debe ser claro, sencillo de interpretar y no ambiguo en su ejecución. No tiene por qué ser extenso, dado que la intención del documento es indicar las acciones a desarrollar. Un procedimiento puede apoyarse en otros documentos para especificar, con el nivel de detalle que se desee, las diferentes tareas. Para ello, puede relacionarse con otros procedimientos o con instrucciones técnicas de seguridad.
* Una instrucción técnica de seguridad determina las acciones o tareas necesarias para completar una actividad o proceso de un procedimiento concreto sobre una parte concreta del sistema de información (hardware, sistema operativo, aplicación, datos, usuario, etc.). Al igual que un procedimiento, son la especificación pormenorizada de los pasos a ejecutar. Una instrucción técnica debe ser clara y sencilla de interpretar. Deben documentarse los aspectos técnicos necesarios para que la persona que ejecute la instrucción técnica no tenga que tomar decisiones respecto a la ejecución de la misma. A mayor nivel de detalle, mayor precisión y garantía de su correcta ejecución.
* Una política de uso es un documento destinado a usuarios finales con la intención de establecer una regulación específica sobre la utilización de un sistema, tecnología o recurso. En este caso, deben documentarse las normas de comportamiento que deben cumplir los usuarios en el uso de los sistemas de información o los aspectos generales que se desean regular, así como los usos que son considerados autorizados y los usos no aceptables.

Lo importante de este conjunto de documentos que forman el marco normativo es, por un lado, documentar de forma clara y concreta las decisiones establecidas por la organización en materia de seguridad y, por otro, que sean utilizados por todas las personas de la organización para saber qué hacer en cada circunstancia en relación con la protección de la información.

Fuente: http://sgsi-iso27001.blogspot.com/2008/07/como-resumen-al-documento-que-ya-indiqu.html

H D Moore, victima de su propio invento.

El creador de Metasploit, el popular framework de explotacion que fue el primero en incluir un modulo funcional de la ultima vulnerabilidad de DNS, ha sido victima de su propio invento.

Martes por la mañana, en la compañia de Moore (BreakingPoint), tuvo redirecciones de parte de su trafico a una pagina falsa de Google que habia puesto un scammer. Segun Moore, el hacker fue capaz de hacer esto ejecutando la vulnerabilidad de envenenamiento de cache en un servidor DNS en las redes de AT&T que estaba en ejecucion en Austin, Texas.

Cuando Moore intento visitar google.com, fue redirigido a una pagina falsa que servia como el index de la pagina de Google en un frame HTML junto con otras tres paginas diseñadas para hacer click automaticamente en publicidad. Aunque ninguna maquina de BreakingPoint fue comprometida, la situacion es bastante incomoda y peligrosa.

Lo interesante del asunto fue como se dieron cuenta los empleados de BreakingPoint, que luego de que algunos empleados mediante amigos y familiares que tambien estaban usando los servidores de DNS de AT&T notaran que la pagina de Google no estaba bien, ya que los atacantes omitieron la imagen de la NASA que tenia Google en su pagina por la conmemoracion de sus 50 años :)

Fuente: http://www.dragonjar.org/h-d-moore-victima-de-su-propio-invento.xhtml

30 jul 2008

Consejos útiles contra el malware 2.0 en Windows

Los consejos obsoletos ofrecen una falsa sensación de seguridad de la
que se están aprovechando los atacantes. Muchas de las informaciones
publicadas sobre seguridad en general y sobre malware en particular no
han sabido renovarse, y se perpetúan coletillas y axiomas que (aunque
útiles y necesarios) no se han matizado ni completado correctamente con
el tiempo. Son consejos de hace años, que no se han adaptado a una
industria (la del malware) que avanza mucho más rápido de lo que podamos
imaginar. Vamos a ofrecer algunos consejos útiles contra el malware...
de hoy.

Administrador no, gracias

El principal consejo para los usuarios de sistemas operativos en general
y los de Windows en particular es no usar la cuenta de administrador. Se
debe utilizar la cuenta de un usuario sin privilegios, sin excusas. Esto
es lo que puede llevar a una mayor protección no solo contra el malware,
sino contra posibles despistes del propio usuario. Un "administrador"
está precisamente para "administrar", y son muy pocas veces las que un
usuario utiliza su sistema para realizar modificaciones importantes. La
mayor parte del tiempo lee correo o navega, actividad esta última que
conlleva un importante riesgo, sea con el navegador que sea. Esta
irresponsable actitud de usuario administrador perpetuo está heredada de
los tiempos de Windows 9x. No tenía sistema de usuarios local real, ni
soportaba NTFS, con lo que no se podían establecer permisos por
usuarios. Cuando apareció XP, tras su instalación Microsoft permitía por
fin la creación de un usuario distinto al administrador para el uso del
sistema. Un gesto que hubiera servido de algo si este mismo usuario no
perteneciese por defecto al grupo administradores, y por tanto fuese tan
poderoso como él.

A nadie que utilice un sistema operativo que no sea Windows se le ocurre
realizar sus actividades cotidianas como "root" o súperusuario. En
Windows, lo extraño es precisamente lo contrario, trabajar con cuentas
limitadas. Este es el verdadero origen de la mayor parte de los males, y
de que el malware pueda campar a sus anchas en un ordenador donde puede
escribir, leer, modificar... puesto que es ejecutado con los mismos
permisos del usuario que está usando la máquina.

En Windows Vista, Microsoft ha establecido un importante sistema de
seguridad para mitigar este problema heredado, rompiendo así una
tendencia muy arraigada y limitando el poder del usuario habitual. Se
ha relegando por fin el uso del administrador a un segundo plano. Sin
embargo esto ha sido visto por muchos usuarios como un estorbo, en vez
de como una importantísima mejora en su seguridad.

Aunque se presente aquí como panacea, no lo es. Todavía una parte del
malware actual podría seguir actuando. Además, trabajar como usuario
raso en XP o 2000 puede llegar a ser incómodo, incluso para usuarios
experimentados. Es necesario tener conocimientos sobre permisos,
privilegios, NTFS, derechos, herencias, grupos... Por si fuera poco, con
ánimo de no complicar al usuario, Windows XP Home Edition escondía
deliberadamente la pestaña de seguridad para poder cambiar los permisos,
a no ser que se trabajara en modo a prueba de fallos.

Actualizar el sistema

No sólo Windows, sino todos los programas que tengamos instalados deben
estar actualizados a la última versión de su rama. Esto es muy
importante, pues una gran parte del malware hoy en día se aprovecha de
vulnerabilidades conocidas que ya tienen parche. Muchos usuarios piensan
que un Windows parcheado tendrá problemas "legales" o que sufrirá fallos
de compatibilidad. Un Windows sin actualizar es un Windows contaminado.
Pero no sólo el sistema operativo. Todo programa es susceptible de
sufrir problemas de seguridad y de que sean aprovechados. Desde el
reproductor de MP3 hasta el lector de PDF, se han detectado ataques
dirigidos a versiones vulnerables de los programas más utilizados para
tareas comunes. La única solución es no abrir archivos no solicitados
tengan el formato que tengan y sobre todo, mantener actualizados los
programas que los interpretan.

Mantenerse informado

Mantenerse informado sobre tendencias de seguridad, malware y estado
en general de la seguridad en la red. No se puede luchar contra lo que
no se conoce. Son muchos los usuarios que desconocen que pueden ser
infectados por archivos que no son ejecutables, que es posible ejecutar
código arbitrario en el sistema de forma transparente con sólo visitar
una web, o que el SSL del banco visitado no tiene por qué significar que
un sistema no esté troyanizado o que no se trate de un phishing. Otros
piensan que el hecho de que la página del banco aparezca modificada y
requiera más casillas de la tarjeta de coordenadas de lo habitual,
significa que la seguridad ha aumentado...estar informado es primordial.
No sólo por lo cambiante de algunas técnicas, sino también porque es
necesario seguir de cerca ciertas campañas que emprenden los atacantes
y que suscitan modas y comportamientos sobre los que resulta
imprescindible estar especialmente atento. Existen momentos en los que
se perpetran ataques concretos para los que puede que la única solución
sea conocerlos y evitarlos hasta que exista parche.

Otros consejos

Estos tres consejos anteriores son los más importantes. Por desgracia no
son los que se dan habitualmente en los medios no especializados. Ni la
tecnología, ni Internet ni los atacantes son los mismos que hace cinco
años, por tanto las precauciones no deben ser iguales para siempre.
Obviamente es necesario usar herramientas o suites de seguridad
actualizadas (cortafuegos, antispyware...) pero sobre todo, saber cómo
se usan. Si no se saben manejar, se vuelven inútiles.

¿Y el antivirus? Por supuesto. También es imprescindible tener un
antivirus actualizado a diario.

Sergio de los Santos
[email protected]

Fuente: http://www.hispasec.com/unaaldia/3567/

Un 20% de los niños dice que sus padres no aceptaría sus actividades en Internet

El análisis de los hábitos de los usuarios en su vida digital denota el "aumento" de la penetración de las nuevas tecnologías en todos los ámbitos de la vida.

Esta "digitalización" de la vida diaria ha favorecido una mayor concienciación y preocupación por los "posibles riesgos" de la Red, especialmente aquellos que conciernen a los menores, apunta el estudio.

Respecto a los niños y la seguridad en internet, la preocupación de los padres sobre las actividades que los menores realizan en la red aumenta a medida que los niños pasan cada vez más tiempo conectados, puesto que son los "más vulnerables" a los peligros de la red, por lo que es indispensable disponer de los recursos necesarios para prevenir y actuar lo antes posible en caso necesario.

Según revela el informe, la irrupción de las redes sociales también tiene una "gran incidencia" en los hábitos de los usuarios ya que cada vez se comparte más información personal en la red. Además la creación, descarga y almacenamiento masivo de contenidos en los equipos personales es a su vez una tendencia al alza.

Además, las aplicaciones web son las mayores afectadas por las vulnerabilidades, ya que representaron un 58 por ciento de todas las documentadas, que alcanzaron un total de 2.134.

Por otra parte, las amenazas a la seguridad para el usuario están lideradas "por el pirateo y explotación de sitios web de confianza para los usuarios", lo que ha provocado seis millones de afectados en todo el mundo. De todos los "códigos maliciosos" detectados un 8 por ciento se dirigían a juegos en red, establece la investigación.

El secuestro de ordenadores mediante ´bots´ tiene "especial importancia" en España, de manera que ocupa el cuarto puesto mundial en número de redes bot y Madrid es "la ciudad con mayor cantidad de ordenadores infectados del mundo".

Spam

Por otro lado, tanto el ´phishing´ como el ´spam´, que continúan "aumentando en porcentaje respecto a los anteriores periodos estudiados", tienen como objetivo principal "los usuarios finales", y en este sentido, "resulta especialmente preocupante que hasta el 71 por ciento de todo el tráfico de correo electrónico monitorizado resultó ser spam".

Symantec, gracias a la red de vigilancia y alerta temprana que mantiene en todo el mundo, elabora y publica periódicamente varios informes sobre seguridad como internet Security Report, spam report y phishing report, entre otros, cuyas conclusiones más relevantes junto con datos relativos a los hábitos de los usuarios en la red, proporcionan "una visión amplia y rigurosa de los peligros a los que se enfrentan los internautas día a día", concluyeron las mismas fuentes.

Fuente: http://www.identidadrobada.com/site/index.php?idSeccion=19&idNota=1848

Errores, Fallas y Vulnerabilidades: Reflexiones sobre la inseguridad en las aplicaciones

Recientemente revisando dos artículos sobre el desarrollo de software seguro, es interesante ver cómo los dos coinciden en aspectos fundamentales acerca de la construcción de dicho software, pero igualmente los dos documentos no hacen explícitas las consideraciones sistémicas propias de la realidad de un software confiable, no seguro.

Mientras la Maestra en Ciencias de la Computación Julia Allen, establece que construir software sin consideraciones de seguridad, es como tratar de ir por la cuerda floja sin malla protectora, los autores del artículo “la inevitabilidad de la falla”, sostienen que la seguridad inicia con el aseguramiento de los sistemas operacionales, lugar donde muchas veces establecemos los elementos mínimos para asegurar una ejecución confiable de las aplicaciones.

Para Allen, el problema de la seguridad en el desarrollo de software está asociado por un lado con las amenazas durante el desarrollo, es decir, aplicación formal de las buenas prácticas de seguridad durante el ciclo de desarrollo de aplicaciones y por otro, con las amenazas en la operación del mismo, es decir, la toma de ventaja de las vulnerabilidades que se pueden explotar en el uso de la misma, lo cual puede llevar a corrupción de la memoria, buffer overflows y otras fallas propias de la exigencia del usuario del software en su uso.

Para los autores del artículo “la inevitabilidad de la falla”, la seguridad inicia en una sana y buena propuesta de aseguramiento del sistema operacional. Sin este requisito, sostienen los autores, las implicaciones y complejidades derivadas de las fallas de las aplicaciones, serán mayores y por tanto la identificación de la(s) causa(s) será más demandante y exigente en el tiempo y en el detalle técnico. Evitar una falla, sin bien no es posible todo el tiempo, el documento arguye, que si se toman las acciones requeridas de controles de acceso mandatarios, se valoran las fortalezas y limitaciones de los mecanismos de seguridad instalados, es posible mejorar las condiciones de seguridad de los sistemas operacionales.

Si bien los dos documentos, establecen referentes generales y conceptos específicos que apunta a una mejor ejecución y confiabilidad de las aplicaciones, no se advierte las relaciones emergentes propias de un ambiente computacional y cambiante como lo tenemos hoy. La seguridad del software más allá de la amenazas en el desarrollo y en la operación, y considerando las prácticas propias de aseguramiento de los sistemas operativos, requiere el entendimiento de la inseguridad como propiedad inherente del contexto donde se requieren las medidas de seguridad.

En este contexto, no se puede hablar de seguridad de las aplicaciones, sino confiabilidad de las mismas. Este nivel de confiabilidad, está dado por el nivel de riesgo aceptado que establece la organización para sus desarrollos, medido todo él en función de la administración de riesgos que hace frente a las prácticas de construcción de software, el estudio del perfil psicológico de los usuarios, las vulnerabilidades propias de los productos utilizados y la evolución de los procesos de negocio de la organización.
La confiabilidad es una propiedad emergente del sistema que se percibe como un incremento de la confianza de los usuarios y clientes en el uso de las tecnologías de información, como parte de la estrategia de la generación de valor de la empresa.

Las diferentes propuestas actuales que buscan disminuir las vulnerabilidades propias
del software, basan sus propuestas en consideraciones específicas de uso de las tecnologías y lenguajes de programación, que si bien ayudan a regular el número de vulnerabilidades, frecuentemente conocidas, no avanzan en un estrategia más holística de construcción de software confiable.

Julia Allen sostiene que el software es vulnerado frecuentemente por la explotación de debilidades resultantes de:

1. Complejidades, imprecisiones y cambios en el modelo de procesamiento de software, es decir, en un inadecuado diseño de la arquitectura del software, relacionado con los modelos de procesos y datos lógicos requeridos para los requerimientos del negocio.
2. Supuestos incorrectos aceptados por los desarrolladores, como son entre otros, capacidades del producto, salidas y comportamientos (estados) de las aplicaciones en el ambiente de ejecución o entradas de entes externos.
3. Fallas en la especificación o el diseño que llevan a defectos en la implementación del software o sus componentes.

Considerando este escenario, se puede establecer que tenemos tres tipos de palabras para hablar de problemas que impacten la confiabilidad del desarrollo de las aplicaciones.

Un error, un error es una limitación operacional propia de la utilización del software; un evento causado por un usuario o interconexión con otro proceso. Una falla, es un problema inherente en el diseño mismo de la aplicación y está embebido en la manera como se plantea la solución que se construye y una vulnerabilidad, es la explotación de una falla identificada en el diseño, que bien puede ser producto de la configuración de la aplicación o de las funciones propias del lenguaje utilizado.

En consecuencia de lo anterior, las confiabilidad del software exige la exposición de la aplicación a los errores propios del uso, a la valoración y evaluación de los riesgos propios del diseño y a la explotación de las vulnerabilidades que se expuestas en el diseño. Es importante aclarar que siempre es posible un efecto de borde u operación inesperada que puede no estar documentada ni en la operación, ni en el diseño, por tanto, esta posibilidad es el riesgo residual aceptado por la organización cuando recibe una solución de software para su uso.

La confiabilidad del software requiere un alto grado de experiencia en el uso de buenas prácticas, un claro conocimiento de las posibilidades y oportunidades de los lenguajes de programación y el ojo crítico y analítico de aquel que busca esos lugares en el diseño (visibles y no visibles) donde podemos ir “más allá de lo especificado en la funcionalidad”.

El software seguro, si bien no es posible, por la sencilla razón que no existe riesgo cero, es una oportunidad tanto para los desarrolladores como para las empresas, para aprender de los efectos de borde, pues como decía Albert Einstein, “la imaginación es más poderosa que el conocimiento”. En este sentido, nuestras limitaciones humanas sobre lo que ocurre en los detalles de la implementación, así como nuestras percepciones y operaciones sobre el software, son alimento suficiente para que la inseguridad de la información busque nuevos caminos para sorprendernos y mantenernos “fuera de la zona de confort”.

Referencias
ALLEN, J. (2007) Why is security a software issue?. EDPACS 36:1, 1-13.
LOSCOCCO, SMALLEY et al.(1999) The inevitability of failure: The flawed assumption of security in modern computing environments. National Agent Security.

Fuente: http://www.eltiempo.com/participacion/blogs/default/un_articulo.php?id_blog=3516456&id_recurso=450011111

El cracker del Pentágono será extraditado a EEUU

El hombre acusado de entrar en los archivos secretos del mando militar del Pentágono y la NASA tendrá que ser juzgado por Estados Unidos, después de que el Tribunal británico rechazase su petición de no extradición.

Y la que le espera es buena. Gary McKinnon, conocido como el cracker del Pentágono, se enfrenta a una posible cadena perpetua por acceder a 97 ordenadores militares y de la NASA. McKinnon ha admitido haber accedido a los ordenadores desde su casa en Londres pero asegura que lo hizo para buscar información sobre los OVNIS.

Los abogados de este británico de 42 años apelarán aún al Tribunal Europeo de Derechos Humanos, como último recurso para evitar la extradición. Estados Unidos asegura que McKinnon cometió un crimen que puso en peligro la seguridad nacional -el mayor crimen informático de la historia militar-. Por eso el cracker podría ser juzgado según la ley antiterrorista de Estados Unidos y sentenciado a cadena perpetua. En el Reino Unido, sin embargo, fue arrestado en 2002 pero nunca se le ha condenado.

Como dicen sus abogados: "Gary McKinnon no es ni un terrorista ni un simpatizante con los terroristas. Las consecuencias de ser extraditado a Estados Unidos son desproporcionadas e intolerables".

Fuente:
http://www.theinquirer.es/2008/07/30/el-cracker-del-pentagono-sera-extraditado-a-eeuu.html
http://news.bbc.co.uk/2/hi/uk_news/7532713.stm

Las mujeres de Linux

Si es raro ver a un hombre utilizando Linux, ver a una mujer hacerlo es algo prácticamente imposible. No es una cuestión de discriminación, pero parece que el sistema operativo no tiene muchas simpatizantes.

Pero para mostrarnos que SI hubo y hay muchas féminas que contribuyeron increíblemente con el OS y con la comunidad que este posee, la gente de LinuxHaxor decidió hacer una lista detallando qué funciones cumplen (o cumplieron) las mujeres más importantes que tiene Linux.

Seguir leyendo

Estafas telefónicas con origen digital

Varias personas fueron arrestadas por la policía koreana, por estar relacionadas con el robo de información personal, y con una estafa millonaria realizada con esos datos.

El robo de cerca de 9 millones de registros personales y su posterior venta en el mercado negro, permitió a dos delincuentes montar una falsa empresa y engañar a miles de personas.

Las víctimas eran contactadas por teléfono, por una supuesta compañía de préstamos, ofreciéndoles dinero para lo que ellos quisieran. Lo que no mencionaban eran que las facilidades estaban dadas por prestamistas locales de dudosa ética.

De los registros robados habría unos 4,8 millones pertenecientes a bancos, 260 mil a empresas de préstamos, 650 mil a tiendas en línea, 5300 a universidades y 3,2 millones a varios sitios web.

De acuerdo con las autoridades del país, el responsable habría huido a China al igual que su cómplice, antes de que las agencias de seguridad llegaran a arrestarlos. Al parecer otras seis personas, empleados de la empresa falsa, fueron procesados y tras una investigación liberados.

Por cada transacción realizada se agregaba un porcentaje, y de esta manera los criminales recaudaron 1,7 millones de euros en la estafa.

Esto puede compararse a una campaña de spam electrónico, con la diferencia de utilizar una comunicación telefónica en lugar de un mensaje de correo. Una persona al teléfono, puede resultar más convincente para atraer a las víctimas.

Esto demuestra que no se debe confiar en los correos no solicitados, como tampoco en las ofertas que se reciben por teléfono, por más atractivas que parezcan.

Fuente: http://www.enciclopediavirus.com/noticias/verNoticia.php?id=1041

¡Peligro! Los portátiles del gobierno de EE.UU. no están cifrados

Un estudio realizado por una agencia interna de Estados Unidos ha demostrado que sólo el 30% de los portátiles utilizados por el personal de gobierno hacen uso del cifrado de datos para protegerlos de miradas de curiosos o de posibles robos informáticos. Una información preocupante, desde luego.

Sobre todo teniendo en cuenta que buena parte de la información que almacenan estos portátiles se refiere a todo tipo de datos privados y personales sobre los ciudadanos de los EE.UU. El informe de la U.S. Government Accountability Office demuestra que el 70% de la información almacenada en portátiles y dispositivos móviles en 24 de las principales agencias de gobierno estadounidense no estaban cifrados.
Microsoft Technet

Entre esos datos se encuentran historiales médicos, datos legales e incluso informaciones críticas para la seguridad nacional. Es inexplicable que un país tan celoso de su seguridad como los Estados Unidos no refuerce e incluso obligue a que todos estos portátiles hagan uso de un sistema automático de cifrado de estos datos, que si cayesen en malas manos podrían provocar un verdadero desastre.

Fuente: http://www.theinquirer.es/2008/07/30/%C2%A1peligro-los-portatiles-del-gobierno-de-eeuu-no-estan-cifrados.html

Cuidado con los falsos programas de limpieza de virus

No es la primera vez que ocurre, ni será la última. Supuestos programas para examinar nuestro PC en busca de malwares, que en realidad son malwares.

Una de las versiones más recientes se disfraza de una herramienta de limpieza del vendedor Trend Micro, y por el momento parece que solo ha afectado a usuarios en China.

Pero esta amenaza, la debemos tomar como alerta, ya que otros casos y otros productos, fácilmente podrían surgir en los próximos días.

En este caso en concreto, la falsa herramienta llega en un correo electrónico que aparenta ser enviado por el fabricante del producto, con el malware como archivo adjunto.

El uso de un adjunto, no es lo más usual estos días, desde que la mayor parte de códigos maliciosos se están distribuyendo principalmente como enlaces, y son descargados directamente de sitios web que han sido comprometidos.

Se trata de un archivo comprimido con la utilidad RAR, y el verdadero ejecutable (iClean20.EXE), es un troyano que simula ser la herramienta de limpieza referida.

Este troyano utiliza además un truco más o menos ingenioso. Al ejecutarse, libera dos archivos, uno de ellos la verdadera herramienta, el otro un troyano que abre una puerta trasera en el equipo que infecta. De ese modo, el usuario puede no sospechar lo que realmente ocurre en su PC.

Luego, el troyano abre un puerto al azar, que permite a un atacante remoto ejecutar diversos comandos en el equipo de la víctima.

Lo que importa en este tipo de noticias, es que debemos tener siempre presente que ninguna compañía de software respetable (y mucho menos de seguridad), envía un adjunto ejecutable a sus clientes, y mucho menos cuando estos no lo han solicitado.

Demás está decir que nunca debemos abrir estos adjuntos, así como tampoco hacer clic en enlaces de mensajes que no hemos pedido que nos envíen, aún cuando el remitente parezca conocido.

Fuente: http://www.rzw.com.ar/seguridad-informatica-5241.html

29 jul 2008

Desconocidos colocan pornografía en el sitio web del Ministerio de Seguridad de Costa Rica

Desconocidos lograron colocar contenido pornográfico en el sitio web del Ministerio de Seguridad Pública de Costa Rica (MSP), confirmaron hoy las autoridades.

Álvaro Jiménez, encargado de internet del ministerio, explicó a la prensa local que descubrieron la anomalía este martes, tras un fin de semana "largo", dado que ayer fue festivo en el país.

Los desconocidos, al parecer, aprovecharon la falta de personal que controla la página para violar la seguridad y colocar fotografías, textos y enlaces a otros sitios pornográficos en la sección de foros, donde el público puede escribir sus consultas y comentarios a los jerarcas del ministerio, según Jiménez.

Al descubrir la falta, las autoridades bloquearon de inmediato esta sección mientras buscan una forma de rastrear a los responsables y filtrar los mensajes que los internautas pueden poner en la página.

Aunque el sitio web del ministerio funciona con normalidad, por ahora, al tratar de acceder a los foros aparece un mensaje que indica que "este foro estará fuera de línea, mientras se realizan ajustes de seguridad".

Fuente: http://www.soitu.es/soitu/2008/07/29/info/1217363783_964391.html

Experta en protección a menores valoró proyecto de "ley antigrooming" de Chile

Isabel González señaló que la iniciativa protegerá de buena manera a los niños. "Antes de este año habrá una ley muy buena", dijo la especialista.

Dos de las conductas en internet más nombradas de 2008 son el "grooming" (un adulto engaña a un menor vía internet con fines sexuales) y el "cyberbullying" (matonaje electrónico). Ambas afectan a los niños menores de 14 años y son fruto del mal uso de las nuevas tecnologías.

Naturalmente, los padres se preocupan por este tipo de acciones y esperan que los parlamentarios tomen medidas para evitar que sus hijos sufran maltrato físico y sicológico.

La abogada Isabel González, experta en legislación que protege a los menores, contó a Cooperativa.cl en qué situación legal se encuentran ambas conductas.

"El proyecto que penaliza el ‘grooming' me parece muy bueno. Es válido y valioso porque termina con un vacío legal. Internet ha creado una nueva etapa del conocimiento, pero también ha generado un asilo para pederastas", dijo González.

La abogada afirmó que "dentro de este año debería haber ley, pues el proyecto fue aprobado por unanimidad en la Cámara de Diputados, lo que habla bien de su contenido".

Para evitar que los delitos informáticos se perpetren desde cibercafés, la nueva ley contempla que dichos locales deberán registrar los datos de los usuarios y desde qué computador se conectan. El almacenamiento de la información debe durar un año.

"El establecimiento va a tener que mantener un registro privado. Algunos han criticado este punto debido a la invasión a la privacidad, pero yo no estoy de acuerdo. Si se pide el carnet para viajar porqué no en un cibercafé. Además, no cualquiera puede acceder a los datos, que sólo serán revelados en el marco de una investigación judicial", agregó González.

No más leyes
El matonaje electrónico o "cyberbullying" es un caso aparte, pues esta conducta se realiza, en su mayoría, por menores de edad. Consultada sobre la necesidad de legislar sobre esta materia, González dijo que no le parecía prudente crear una ley al respecto, pues los que abusan de sus compañeros son inimputables.

"Estos niños sufren la ridiculización, las burlas y traumas, que son imposibles de superar. Falta una mayor interacción de los menores y una red de apoyo y contención social. Hay que mejorar la comunicación y la mediación en los colegios", afirmó la abogada.

Acerca de los vacíos legales que generan las nuevas tecnologías, González criticó el excesivo apelo a la legislación. "En Chile somos muy legalistas. No creo que debieran llevarse más delitos informáticos a la ley. Los jueces deberían tener una interpretación más aguda de las leyes. Cuando uno trata de regularlo todo, quedan vacíos enormes".

Fuente: http://www.identidadrobada.com/site/index.php?idSeccion=19&idNota=1844

Guía para el Diseño e Implantación de Arquitecturas Tecnológicas y Políticas de Seguridad Informática (Venezuela)

La Superintendencia de Servicios de Certificación Electrónica (SUSCERTE) del gobierno de Venezuela, tiene publicada en su site dos documentos relacionados con su trabajo en lo que respecta a la seguridad de la información:

» Guía para el Diseño e Implantación de Arquitecturas Tecnológicas de Seguridad Informática en el Sector de la Administración Pública.
Arquitectura Tecnológica de Seguridad Informática: Con el objeto de proveer a los Institutos y Organismos de la Administración Pública de un instrumento que los ayude a la definición de una Arquitectura Tecnológica de Seguridad Estándar, acorde a los mejores principios internacionales pero a la vez en línea con los objetivos de seguridad informática del Estado Venezolano, la Superintendencia de Servicios de Certificación Electrónica (Suscerte) decidió la contratación de un asesoría para la elaboración de un documento guía, contenido de los estándares tecnológicos de seguridad informática y de los lineamientos para el diseño y construcción de una Arquitectura Tecnológica de Seguridad Informática efectiva y normalizada al nivel del sector de la administración pública.
Descargar (PDF)

» Políticas de Seguridad Informática.
Este manual incluye casi todas las políticas ahora consideradas parte de la normal profesional no militar en seguridad informática. La norma de cuidado profesional define el conjunto mínimo de medidas de seguridad informática que se espera en una institución. En este material se han incluido muchas políticas adicionales que van más allá de esta norma de debido cuidado, porque proporcionan un nivel más riguroso de seguridad. Se agregan estas políticas adicionales para brindar a la institución un juego mas completo de opciones a las cuales hacer referencias al momento de preparar su borrador de políticas de seguridad informática. Cada institución debe adoptar una combinación de políticas.
Descargar (PDF)

La salud de Steve Jobs inspira a los spammers

¿Vuelve a estar enfermo el fundador y CEO de Apple?.. Tal como ya publicamos hace unos días el aspecto físico que mostró Jobs durante las recientes jornadas de desarrolladores preocupó a los analistas y seguidores de la marca.

Desde entonces la rumorología no ha parado de llenar páginas especulando sobre una posible recaída en la grave enfermedad que padeció hace unos años.

Los cibercriminales que siempre están a la que saltan ya han aprovechado la ocasión para llenar de spam la red con un falso diagnostico sobe su salud. Un mensaje casi increíble afirma que “Jobs padece un cáncer de páncreas y le queda una semana de vida”.

El mensaje incluye un enlace que nos dirige a una página con un video sobre la enfermedad de Jobs. Si pulsamos para ver el video, se nos pedirá que actualizamos el plugin de flash… si damos nuestro consentimiento un fichero contaminado se nos descargará en el disco duro e infectará nuestro PC.

Fuente: http://www.noticiasdot.com/wp2/2008/07/29/la-salud-de-steve-jobs-inspira-a-los-spammers/

SCADA

En alguna que otra ocasión nos hemos hecho eco de noticias relacionadas con incidentes de seguridad en sistemas SCADA. Además, la Jungla de Cristal 4 popularizó la idea de la vulnerabilidad de estos sistemas y de la importancia que tiene su seguridad para muchos gobiernos. Sin embargo es posible que muchos de vosotros no tengáis muy claro qué y cómo son o cuál es la problemática de seguridad de estos sistemas.

Los SCADA son sistemas de control de supervisión y de adquisición de datos empleados en la distribución de gas, electricidad, aguas, datos (comunicaciones), petróleo y derivados, etc. Es decir, se trata de sistemas que permiten supervisar desde una estación central lo que ocurre en distintos sitios estratégicos de una red de distribución y tomar acciones, bien automáticas o bien manuales, que permitan ajustar los parámetros del proceso controlado; Ej. Regular las válvulas que controlan el flujo de gas a través de un gaseoducto para ajustarse a la demanda instantánea de los clientes.

Como podréis imaginar, no todo los procesos de control se centran en la distribución, sino que también existe control y adquisición de datos en procesos de producción y fabricación (generación de electricidad, alimentos elaborados, depuración de aguas, refino de crudo, fabricación de automóviles, etc.). Éstos se realizan a través de sistemas de control distribuidos (DCS) o directamente con solo un PLC. Ahora cabe preguntarse: ¿existe alguna relación entre estos sistemas de control y los SCADA? En realidad sí. De hecho, un SCADA no es más que una capa de gestión en un nivel superior que por debajo utiliza estos sistemas de control a nivel local en lo que se conocen como estaciones remotas o de campo.

Por lo tanto podemos resumir y deducir lo siguiente:

* Los SCADA engloban a otras tecnologías de control (PLC, DCS, IED, etc.) y aportan un nivel de control de supervisión que los hace aptos en procesos de distribución.
* Es por tanto lógico que los SCADA sean sistemas que se extiendan a lo largo de amplias zonas geográficas, mientras que los DCS y PLC suelen quedar confinados a la planta de producción o a lo sumo a la fábrica en la que ésta se localiza.
* En consecuencia, precisarán de tecnologías de telecomunicación que permitan acortar, a nivel lógico, estas largas distancias: líneas alquiladas, Internet + VPN, radioenlaces punto-punto, redes WAN propias, etc.
* Además, muchas de las estaciones remotas que realizan control a nivel local, son difícilmente accesibles y por tanto resulta habitual encontrar que éstas tienen acceso remoto para su mantenimiento.

En este enlace se puede encontrar un applet de Java que simula un sistema SCADA y que permite entender intuitivamente lo comentado anteriormente. En este caso, los distintos elementos de control local se comunican a través de enlaces de radio y controlan el nivel de agua almacenada en dos tanques.

A la hora de proporcionar seguridad a los SCADA nos interesa saber, el tipo de dispositivos y el HW y SW que utilizan, los protocolos de comunicaciones empleados, los mecanismos de seguridad que implementan, los puntos de entrada al sistema, las particularidades a nivel de políticas y procedimientos, los posibles impactos que la explotación de una vulnerabilidad puede tener, etc.

Como podéis imaginar se trata de un vasto área de conocimiento que no se puede cubrir ni en una ni en varias entradas como ésta. Sin embargo, intentaré al menos dar unas pequeñas pinceladas a lo largo las próximas semanas, eso sí, sin olvidarme de la seguridad de los protocolos de enrutamiento ;).

Elyoenai Egozcue
S21sec labs

Fuente: http://blog.s21sec.com/2008/07/s-c-d.html

Nuevas ideas para explotar DNS vulnerables: Evilgrade

El tiempo apremia. No es ya sólo que varios exploits para el fallo de DNS estén corriendo por toda Internet, sino que además surgen nuevas ideas de explotación.

Es el caso de Evilgrade, una herramienta ideada por Francisco Amato, de Infobyte Security Research, que aprovecha el fallo DNS junto a otras vulnerabilidades conocidas para subvertir la actualización en línea de múltiples programas y aplicaciones muy populares, entre los que se encuentran Java, Winzip, Winamp, MacOSX, iTunes...

Referencias:

Fuente:
http://www.kriptopolis.org/evilgrade
http://blog.metasploit.com/2008/07/evilgrade-will-destroy-us-all.html

Presentaciones de HITBSecConf2008 - Dubai

Se encuentran disponibles las presentaciones de HITBSecConf2008 - Dubai.

Cristian

Jorge Ramió Aguirre habla sobre Ley Chilena de Protección de Datos

Para debatir conocimientos respecto de los avances en la protección de datos personales, la responsabilidad que le cabe a las empresas en este tema y el crecimiento de la seguridad informática en el mundo, particularmente en España, así como su repercusión en Latinoamérica, DuocUC junto a la organización internacional ISACA: capítulo Santiago de Chile, realizó la charla “Ley de Protección de Datos en España y Europa, y su Inminente Implantación y Adecuación en los Países Latinoamericanos”, que tuvo como expositor a Jorge Ramió Aguirre, Doctor en Informática y experto español en Seguridad de la Información.

El especialista se refirió a diversos temas, entre ellos, los riesgos que existen a nivel de país si no se avanza en seguridad informática y normas legales. En ese sentido, el experto en seguridad informática aclaró que “Tal vez lo que más debería preocupar a los políticos y empresarios es la posible falta de competitividad ante otros países que están tomando cartas en el asunto. No es sólo un problema de imagen, que lo es también, sino la falta de credibilidad que nos podría dar la comunidad internacional en negocios dado que hoy en día, en un mundo y economía totalmente globalizados, la protección de datos va más allá de la simple custodia de los mismos.

En La Comunidad Europea una mala praxis en dicha custodia significa importantes multas administrativas que en ciertos casos superan el millón de dólares. Chile no puede seguir esperando que esa Ley de 1999 siga sin la existencia de un reglamento mínimo y básico que permita su aplicación real y, más aún, velar por su cumplimiento”, recalcó.

Respecto de la evaluación de seguridad informática de Latinoamérica y particularmente de Chile en comparación a Europa y España, específicamente, el experto traído a Chile por DuocUC, señaló que “Es necesario hacer al menos dos clasificaciones. La primera en cuanto a la formación y, la segunda, en cuanto a la implantación de medidas por empresas y organismos. Eso sí, en ambos aspectos existe una gran diferencia entre Europa y Latinoamérica, y, más específicamente, entre España y Chile. No voy a hablar de calidad y personas porque ello siempre es delicado, pero sí de cantidad de trabajo, oportunidades e importancia que se le da a la seguridad de la información”.

Agregó además que “Si hablamos de formación de pregrado, estamos comparando ofertas de docencia universitaria sobre las 100 materias en España frente a una media docena, o a lo sumo una decena en Chile. En postgrado la oferta en España supera la docena, la gran mayoría a nivel de máster y en Chile sólo existen dos Diplomados y un Máster de reciente creación”.

Ramió explicó que “Es verdad que hay importantes grupos de investigadores en dos o tres universidades, algunos de ellos con destacado reconocimiento internacional, pero sigue siendo un número demasiado pequeño para un país como Chile”.
En Latinoamérica – dijo- “nos encontramos con países que tienen entre una docena y dos docenas de expertos universitarios, en algunos casos pocos con título de Doctor, cuando la realidad en España es que somos más de 400 profesores e investigadores en esta línea, y de ellos más del 80% con titulación de doctor, incluso muchos de ellos con tesis doctorales recientes en áreas específicas de la seguridad de la información”.

Algo similar ocurre con la importancia que se le da a la seguridad en el mercado laboral. Las empresas en España deben cumplir una ley de estricto cumplimiento, y no sólo las recomendaciones de normas internacionales sobre buenas prácticas; y, en cambio, en Chile aunque existe una ley desde 1999 -pionera en Latinoamérica es verdad- ésta en la práctica no se aplica porque en su momento no se estableció un reglamento mínimo -como en España- en la misma, advirtió.

“Una ley con estas características es algo así como papel mojado. Por el contrario, sí hizo bien sus deberes Argentina, tanto, que desde hace un par de años es el único país en Latinoamérica que tiene reconocimiento a su nivel de protección de datos dentro de la Unión Europea. Soy de la opinión que el espectacular crecimiento en España de todo lo relacionado con la seguridad de la información entre finales de los 90 y comienzos de los años 2000, Investigación, Desarrollo, Innovación Tecnológica y las consiguientes oportunidades de negocio, se lo debemos en gran parte a la Ley Orgánica de Protección de Datos de 1999 y que se aplica desde el año 2002”.

Consultado sobre cuándo Chile avanzará en ese sentido, enfatizó que “Lo que no puedo hacer es poner una calificación, tampoco soy quién para hacerlo. Pero sí decir que alguien debería comenzar a moverse sobre este tema en Chile, porque son ya muchos los años perdidos y otros países como Argentina y tal vez muy pronto Uruguay están haciendo mejor las cosas”.

Respecto de los avances se han dado en Latinoamérica y como está Chile respecto al continente, Ramió comentó en su charla de DuocUC, que “por mis contactos y visitas a diversos países, he de decir que hay algunos países que están tomándose muy en serio todo esto de la seguridad y en especial la protección de la información y los datos, tanto en formación como en implantación. Es el caso de Argentina, Uruguay, Brasil, Colombia y México. Otros que están yendo mucho más despacio como sería el caso de Chile, y otros que están francamente atrasados, con una mínima y casi anecdótica oferta universitaria y una escasa penetración de estos temas en el mercado laboral”.
Agregó que “El caso de Chile me llama mucho la atención. Hay capital humano con amplio reconocimiento académico pero no acaba de despegar una línea fuerte en seguridad; como digo son tres o cuatro universidades con dignos representantes (no las nombraré por razones obvias) y en las demás ni se habla del tema. Por ejemplo, en España absolutamente ninguna universidad está fuera de este desarrollo”.

Recomendaciones para los usuarios

A modo de consejos simples orientados a los usuarios para "protegerse" desde el punto de vista informático, consideró que “El sentido común debe ser nuestro aliado. “Como es lógico, desconfiar de cualquiera archivo o correo sobre el que tengamos la más mínima sospecha y no conozcamos a su emisor; incluso si el emisor es alguien conocido hay que ser precavido y no abrir archivos si no estamos 100% seguros de que lo esperábamos. Esta es una de las formas más comunes para que entre en nuestro equipo informático un troyano, los verdaderos quebraderos de cabeza de malware en la actualidad. Lo mismo ocurre con respecto a redes de intercambio de archivos. No obstante y dado que en la actualidad éstas son prácticas muy comunes, al menos tengamos un buen antivirus permanentemente actualizado y un buen anti spyware. Ello nos dará una seguridad que no supera el 70% de lo que hoy en día pulula por la red, pero al menos es algo. Si hablamos de software libre, recomendaría Avast! y Ad-Aware”.

Además entregó otras dos recomendaciones básicas: hacer de vez en cuando copias de seguridad en función de nuestra actividad y documentos personales creados y tener una adecuada política de password. Y, por último, si manejamos datos y documentación que debe permanecer confidencial, usar programas de cifrado de datos en disco, por ejemplo TrueCrypt.

“La seguridad no puede ser por definición de un 100%, y se trata de un proceso, esto es una máxima. Pero sí podemos reducir sensiblemente las vulnerabilidades y amenazas del entorno”, concluyó.

Fuente: http://www.transmedia.cl/noticia1%3Did290708.htm

Espiar a la competencia le sale caro

Detenido un empresario de Vigo por espiar a una empresa de la competencia a través de Internet mediante un virus "troyano".

Agentes de la Policía Nacional de España han detenido a un empresario de Vigo (Pontevedra) por espiar a una empresa de la competencia a través de Internet mediante un virus 'troyano', que controlaba la actividad del denunciante y enviaba informes periódicos. El arrestado, gerente de otra empresa del mismo sector, correspondiente a reparaciones urgentes del hogar, está acusado de un delito de descubrimiento y revelación de secretos.

Según informaron las fuerzas de seguridad, la investigación comenzó hace más de un año a raíz de la denuncia de un empresario gallego del sector de reparaciones urgentes del hogar, quien alertaba de que se había accedido de manera fraudulenta a varias cuentas de correo electrónico, así como cuentas bancarias de las que era titular, y que estaban relacionadas con varias de sus empresas.

Así, agentes del Grupo de Seguridad Lógica de la Brigada de Investigación Tecnológica de la Comisaría General de Policía Judicial y la Policía Judicial de Vigo realizaron un análisis de los equipos informáticos del denunciante, por el que lograron detectar el programa espía y detener a Roberto C.B., un vigués domiciliado en Baiona (Pontevedra) y de 32 años de edad, quien resultó ser un antiguo empleado de la víctima.

Asimismo, se efectuó un registro de la empresa de la que el arrestado era actualmente el gerente, ubicada en la viguesa calle Llorente, donde se intervinieron tres ordenadores. Roberto C.B., al que le constan dos detenciones anteriores por otros hechos delictivos, fue puesto a disposición del Juzgado de Instrucción Número 6, que lleva el caso.

Análisis

Una vez analizados los equipos informáticos infectados, los agentes policiales lograron constatar que este programa espía se había instalado de forma automática cuando el denunciante abrió un correo electrónico que contenía una supuesta factura de uno de sus proveedores.

A partir de ese momento, el 'troyano' monitorizó todas las operaciones efectuadas desde el ordenador y enviaba periódicamente informes de su actividad a varias cuentas de correo electrónico que controlaba el detenido.

Así, el arrestado obtuvo distintas contraseñas de acceso a cuentas de correo, bancarias y otros servicios de internet, mediante los que consiguió una gran cantidad de información privilegiada sobre clientes, proveedores y otras relaciones comerciales de las empresas espiadas.

Fuente: http://www.gaceta.es/29-07-2008+espiar_competencia_le_sale_caro,noticia_1img,10,10,27685

Relanzarán Arcert, el ente de seguridad informática

Desde el Arcert explicaron cuáles son los incidentes y ataques más frecuentes que sufren los sistemas teleinformáticos gubernamentales.

Un organismo del Estado dedicado a la seguridad de sistemas de tecnologías de la información y la comunicación (TIC) será relanzado para mejorar las acciones preventivas ante los ataques de los delincuentes informáticos.

El equipo de coordinación de emergencias en redes teleinformáticas de la Argentina (Arcert) tiene “previsto un nuevo relanzamiento o revalorización de los objetivos y misión (…) de determinadas atribuciones, que traten no de imponer sino de marcar un poco más la obligatoriedad y de lograr el compromiso de las autoridades públicas para la gestión de los reportes y el tratamiento de los incidentes informáticos”, dijo el coordinador de este ente, Gastón Franco.

En declaraciones a la revista digital especializada en gobierno electrónico PuntoGov, el funcionario explicó que Arcert va a seguir dependiendo orgánicamente de la Oficina Nacional de Tecnologías de Información (ONTI), dependiente de la Subsecretaria de Tecnologías de Gestión.

Consultado por las principales trabas en materia de seguridad en el Estado, Franco admitió que “faltan los procesos de detección cuando en los organismos se sufren incidentes informáticos. Esto suele pasar –señaló-- porque faltan procedimientos de monitoreo y control de determinadas conductas en las redes”.

En ese sentido, apuntó que “es necesario un mejor entendimiento de la problemática de seguridad. Para eso –recordó-- desde Arcert estamos debatiendo si se pueden hacer controles preventivos. Ante un nuevo incidente, ver si podemos prevenir aquellos que pueden afectar a los organismos gubernamentales. Hoy no tenemos esa atribución, pero es parte de lo que hoy se está debatiendo de cara a la recategorización de la entidad”.

Franco explicó que los sistemas informáticos gubernamentales son uno de los principales objetivos de los delincuentes informáticos, porque “los organismos del Estado cuentan con información muy sensible y son blanco de ataque precisamente por contener esta información. Estamos hablando de datos tributarios y financieros de los ciudadanos, por ejemplo, que son blanco de interés para generar bases de datos y luego venderlas”.

“Todos los días hay alguna que otra actividad maliciosa que tiene algún impacto sobre el Estado”, advirtió. “Vemos mucho malware, que son archivos específicos destinados a causar daño en un lugar puntual y se hostean en una alguna PC que no necesariamente se aloja una máquina del Estado sino en alguna que está en Argentina. También vemos phishing (estafas en línea) mayoritariamente, que están hosteados en Argentina y que afectan a entidades financieras externas y también casos de defaced (alteración o sustitución de una página web gubernamental) contra páginas web tanto comerciales como de gobierno en la Argentina”.

Franco afirmó que “es importante recibir cada vez más reportes de aquellos que sufran ataques porque tal vez para no sentirse expuestos no denuncian la existencia de un incidente. Muchas veces –se quejó-- nos enteramos por otros canales y luego los organismos terminan confirmando que habían sufrido un ataque. Hace falta mayor conciencia acerca de las ventajas de reportar los incidentes”.

Fuente: http://www.infobaeprofesional.com/notas/69712-Relanzaran-un-ente-para-mejorar-la-seguridad-informatica.html

28 jul 2008

Desmantelada una banda de colombianos que se habían hecho con 3,4 millones de dólares

Una red de piratas informáticos que logró desviar al menos 6.255 millones de pesos (3,4 millones de dólares) de entidades bancarias fue desmantelada por las autoridades colombianas que detuvieron a 25 de sus miembros, señaló la Fiscalía el domingo.

“En la mira de los ladrones electrónicos estaban cuentas en las que se manejaban al menos otros 6,8 millones de dólares que pertenecen a distintas entidades públicas, privadas y Organizaciones No Gubernamentales”, precisó el diario El Tiempo de Bogotá con base en el reporte de la Fiscalía.
Según el informe, el organismo judicial capturó a 25 personas y ordenó la detención de otras 20.
Llamó la atención de la Fiscalía que un joven sin estudios superiores, pero aficionado a la informática, fue quien penetró la banca virtual desde un municipio del departamento de Antioquia (noroeste) y repartió los dineros a cuentas de varias ciudades del país.

Fuente: http://www.noticiasdot.com/wp2/2008/07/28/desmantelada-una-banda-de-hackers-colombianos-que-se-habian-hecho-con-34-millones-de-dolares/

Libro para descargar: El Imperio Digital

Nota de Segu-Info: que cunda el ejemplo!

Por
Lalo Zanoni

Quiero contarles algo. En septiembre saldrá mi segundo libro: El Imperio Digital, un mapa sobre el presente tech, el auge de los blogs y YouTube, los nuevos medios online frente a los de papel, la Web 2.0, Google, los videojuegos, MP3, los celulares y el impacto de las redes sociales, entre otros temas. Lo edita Ediciones B y el prólogo está escrito por Alberto Arebalos, director de comunicaciones de Google para América Latina.

Cuando en marzo firmé el contrato con la editorial, puse una condición: que el libro pueda bajarse gratis y entero. Me dijeron que no, que nadie va a comprar un libro que se consigue gratis, que era imposible. Les expliqué durante largas horas que sí, que son otros públicos, que serviría como elemento de promoción y difusión, que es importante ponerse del lado del usuario de la Web, darle algo, que afuera ya se hizo y funcionó y tantos otros argumentos. Después de varios días, los convencí: me dijeron que sí. Caro Di Bella, la editora, se la jugó y decidió apostar.

Así que diez días antes del 1ro de septiembre se podrá bajar en PDF desde la Web completo y gratis. El hecho no es menor: es la primera vez que una editorial local importante permite bajar uno de sus libros -la apuesta del mes- entero antes de que esté en las librerías. No tengo idea cuánta gente lo bajará, pero espero que sea bastante como para demostrar que la idea funciona. Sé que muchos de ustedes van a bajarlo y me ayudarán a difundir el sitio entre su gente.
Además, para anunciar el inicio de la bajada estamos armando un video colectivo con mucha gente diciendo "Bajalo", que será publicado en YouTube. (Ya recibimos más de 40 videos. Si querés colaborar con el tuyo, todavía hay tiempo hasta el viernes 1 de agosto).

También me entusiasma mucho la idea de que, a partir de ahora, otras editoriales se animen a hacer lo mismo que hizo Ediciones B y podamos bajar los libros enteros que nos interesen y leerlos un poco para decidir si queremos comprarlos en papel, archivarlos, buscar párrafos específicos, compartirlos, etc. Creo que no estamos tan lejos. Ojalá sea así.

Descargar libro El imperio digital

Fuente: http://eblog.com.ar/4509/el-imperio-digital/

El caso del DNS y la díscola señora

Este podría ser el título de la historia de Mortadelo y Filemón de este verano. Cómo ha habido muchas informaciones al respecto y todas muy distintas, he disfrutado siendo un espectador más.

Dan Kaminski, el ilustre descubridor de este fallo se encuentra trabajando en Spectra como vendor cuando se anuncia que va a contar en Blackhat USA 2008 los entresijos de un fallo en el sistema de caché de DNS que permite volver atrás en el tiempo y envenenar de nuevo las cachés de los DNS.

Hasta el momento se habían desarrollado, a lo largo de la historia, varios trucos para poner realizar una ataque de envenenamiento de caché DNS. Algunos muy curiosos. Los trucos utilizados han sido muy curiosos. Algunos de ellos muy divertidos:

Truco uno: Predicción Sencilla

Cada petición de resolución de nombre tiene un numerito de consulta. El ID de query. Este numerito inicialmente era incrementado como los números de la carnicería, así que, sí tenías un cliente que pedía a su servidor DNS la resolución de dos nombres seguidos y sabías el ID de la query 1, podrías inferir el número de la siguiente. Así, si tenemos un cliente que pregunta a su DNS por un nombre que está en un dominio de un atacante (por ejemplo cargando una imagen en una página web) el DNS del atacante, este puede devolver la IP asociada al nombre que le ha sido pedido, inferir el QID de la siguiente petición y responder con la IP asociada a la siguiente resolución sin ser él el DNS cuestionado y hacerlo antes de conteste el DNS legítimo. Este truco está muy bien, pero se parcheo aplicando algoritmos de generación de QID aleatorios. Fin de la fiesta.

Truco dos: Predicción compleja. La fecha del cumpleaños

Dice la estadística que cuando juntas un grupo de 23 o más personas la probabilidad de que dos de ellas hayan nacido en el mismo día es mayor del 50 %. Es curioso cómo funciona la estadística pues parece que 23 personas para cubrir 365 días no son muchas. La idea con el DNS es ¿Cuántas peticiones deben realizarse y cuantas respuestas deben enviarse para que la probabilidad de que una respuesta falsa del DNS atacante llegue con el QID correcto antes que la respuesta del DNS legítimo?

Sobre esta base se han ido realizando bastantes trabajos para conseguir optimizar el número de peticiones necesarias. Para ello se han ido analizando los números utilizados en los QID e intentar predecir los números que van a ser utilizados en las peticiones. En Junio del año pasado Amit Klein publicó un trabajo con la posible predicción de números en el BIND 9 y Alla Bezroutchko lo hizo con el DNS de Spectra. Lógicamente aparecieron parches y volvíamos al principio. A jugar con 16 bits de posibilidades y el ataque del Birthday en bruto.

Truco tres: Más respuestas que preguntas

Otro truco que surgió para hacer DNS caché poisoning consistía en aprovechar la facilidad que ofrece el estándar de peticiones DNS de responder hasta a tres resoluciones en una única respuesta por parte del DNS del atacante. Así, se hacía preguntar al DNS víctima por un dominio controlado, por ejemplo por www.elladodelmal.com y luego el DNS atacante devolvía una respuesta con la IP asociada a www.elladodelmal.com y…ya que estamos… www.tubanco.com está en esta IP. El DNS víctima cacheaba las dos respuestas y listo. Para solucionar esto, se prohibió que un DNS respondiera con información sobre dominios que no había sido preguntado. Así que… si se pregunta por www.elladodelmal.com sólo se pueden responder con registros .elladodelmal.com.

Y aquí estábamos hasta que Dan anuncia que se le ha ocurrido un truco. La idea era hacerlo coincidir con las BH USA y al mismo tiempo con el lanzamiento de una release del parche por parte de los fabricantes (incluido Spectra) para que todos se actualizaran a la vez y nadie pudiera hacer ingeniería inversa del parche y averiguar cómo explotarlo cuando…. Empiezan los rumores y una señorita, que a la postre resultó ser la mujer de uno de los implicados en el bug, contó alegremente en su blog detalles de cómo sería el ataque.

El truco combinado

La idea parece ser tan simple como unir los ataques 2 y 3 mediante un engaño en el cliente. Imaginad que un cliente pide por www.tubanco.com. Bien, este es un registro que existe con lo cual cuando llegue al DNS que intenta ser atacado este va a pedirlo al DNS legítimo. El DNS atacante tendrá la posibilidad de realizar un ataque de Birthday pero sin mucho tiempo, pues el DNS legítimo responderá pronto.
Ahora bien, hagamos que el cliente pida unamierda.tubanco.com. Este registro no existe, luego el DNS legítimo no va a responder con una respuesta cacheable y por tanto el DNS atacante tiene más tiempo para realizar el ataque del Birthday. Perfecto, porque una vez que la petición de unamierda.tubanco.com sea legítima, pues aprovechamos y te metemos información sobre otros registros de ese dominio, por ejemplo de www.tubanco.com o bancaonline.tubanco.com. Y ya tenemos la fiesta.

Lo curioso es que, a pesar de que se borró del blog (que se quedó en la sempiterna caché de google) la información que la díscola esposa filtró en su blog sin conocimiento de los descubridores del fallo ha posibilitado que hasta el tato sepa como explotar esto y que ya hayan aparecido formas de explotar esto con mucha facilidad y está siendo explotado.

Las consecuencias: Phising, evilgrades, malware, etc... Ya veis, todo iba bien hasta que una blogger "boquitas" se metió por medio. En fin, el culebrón del verano.

Fuente: http://elladodelmal.blogspot.com/2008/07/el-caso-del-dns-y-le-dscola-seora.html

¿El 75% de los sitios de banca online son inseguros?

Tres cuartas partes de los sitios web bancarios tienen/tenían defectos básicos de diseño que podrían exponer a los clientes de las entidades financieras a la pérdida o robo de identidad, según revela un estudio de la Universidad de Michigan.

El informe que será presentado esta semana en un simposio sobre seguridad y privacidad, se realizó por profesores y estudiantes de doctorado de la Universidad de Michigan, tras examinar 214 webs de banca online en el año 2006.

Las vulnerabilidades identificadas no se solucionan con simples parches y están causadas por fallos estructurales en el diseño del sitio web, algo que parece muy extendido. Entre los defectos encontrados señalan formularios de acceso o información de contacto en páginas inseguras, redirección a los clientes a sitios fuera del dominio del banco sin previo aviso, permitir inadecuados nombres de usuario y contraseñas para el acceso, o envío de correos electrónicos inseguros con información sensible.

“Para nuestra sorpresa, los defectos de diseño que pueden poner en peligro la seguridad son generalizados y algunos se encontraron incluso en algunos de los mayores bancos del país”, indicó en un comunicado Atul Prakash, profesor de ciencias de la computación y responsable del estudio.

A pesar de estos preocupantes datos, Prakash explicó que algunas de estas cuestiones se han abordado desde que fueron descubiertas “aunque queda trabajo por hacer”, aconsejando a los usuarios tranquilidad ante los portales bancarios “porque no es fácil explotar las vulnerabilidades encontradas por su equipo”.

No soy un experto, pero he comprobado un par de sitios web bancarios que operan en España y de los que soy cliente, no encontrando las vulnerabilidades anunciadas. Espero que los (pocos) ahorros que podamos tener se encuentren a buen recaudo, en unos servicios utilizados cada vez más por una amplia comunidad de internautas.

Fuente:
http://www.informationweek.com/news/internet/security/showArticle.jhtml?articleID=209600041
http://www.theinquirer.es/2008/07/24/el_75_de_los_sitios_de_banca_online_son_inseguros.html

Análisis forense de elementos enviados a la papelera de reciclaje

Una técnica de análisis en sistemas muertos que se utiliza para saber que elementos contiene la papelera de reciclaje, cuando han sido eliminados y quien los elimino. En primer lugar necesitamos saber donde almacena Windows la papelera de reciclaje:
  • Windows 95/98/ME en “C:\Recycled\”
  • Windows NT/2000/XP/ en “C:\Recycler\
Un ejemplo en de la estructura en un Windows XP con dos usuarios:
C:\RECYCLER\S-1-5-21-1417001333-343818398-1801674531-1004
C:\RECYCLER\ S-1-5-21-1417001333-343818398-1801674531-500

Dentro de estas carpetas de los dos usurarios de este sistema se encuentran los archivos borrados de cada uno. Además de estos archivos se encuentra también un archivo llamado INFO2 donde se almacena la información sobre cuando se borro y de donde se borro el archivo. Se puede extraer esta información con un editor hexadecimal, aunque es más fácil utilizar la herramienta rifiuti.

Ejemplo:
Entramos en la carpeta de usuario en la ruta “C:\RECYCLER”.
C:\RECYCLER\S-1-5-21-1417001333-343818398-1801674531-500>

Y ejecutamos rifiuti:
e:\analisis.txt

Y el resultado se genera en el archivo “analisis.txt” donde aparecerá: la fecha y hora de eliminación, la ruta de donde se eliminaron y el tamaño, de todos los archivos que se enviaron a la papelera de reciclaje.

Rifiuti también esta disponible para Linux.

Más información y descarga de rifiuti

Fuente: http://seguridad-informacion.blogspot.com/2008/07/anlisis-forense-de-elementos-enviados.html

Delincuente informático rumano se declara culpable

Ovidiu-Ionut Nicola-Roman de 22 años, natural de Craiova, Rumania, se ha declarado culpable de haber cometido fraudes “phishing” en los Estados Unidos.

Las autoridades acusan a Nicola-Roman de robar nombres, números de Seguros Sociales, datos de tarjetas de créditos y otros datos e información que obtenía de los usuarios de Internet.

Así mismo, el pasado 18 de enero de 2007, también fue acusado junto a otros seis ciudadanos rumanos, en New Haven, de trabajar en ataques “phishing” en conexión con una banda de delincuentes informáticos organizados con base en Rumania.

Un ataque “phishing” es un fraude que utiliza Internet para llegar a un gran número de personas de quienes, mediante el engaño, se obtiene información privada personal y financiera, como nombres, direcciones, números de cuentas bancarias, números de tarjetas de crédito y números de Seguridad Social legítimos.

La investigación de Nicola–Roman comenzó con la denuncia de un ciudadano sobre un mensaje de correo electrónico fraudulento que simulaba tener su origen en el banco People’s Bank. De hecho, el mensaje de correo dirigía a las víctimas hacia un ordenador en Minnesota que había sido “hackeado” y utilizado para ser el sitio falsificado de People’s Bank en Internet.

Durante la investigación se determinó que las personas involucradas, habían realizado fraudes parecidos contra muchas otras entidades financieras como Citibank, Capital One, JPMorgan Chase & Co., Comerica Bank, Wells Fargo & Co., eBay y PayPal.

Nicola-Roman fue arrestado en Bulgaria el pasado verano y luego extraditado a los Estados Unidos en noviembre. En este momento cumple un periodo de condena de 46 a 57 meses. Cuando sea sentenciado, tendrá que pagar multas y la restitución de todas las estafas.

La Juez Janet C. Hall de la Corte de Distrito de Los Estados Unidos estará a cargo de la sentencia de Nicola-Roman el día 10 de Octubre de 2008. Nicola-Roman recibirá una pena de prisión máxima de 5 años y una multa de hasta $250.000.

Fuente: http://www.viruslist.com/sp/news?id=208274191

Cómo es la nueva "raza" de los CIO

Los líderes de tecnología ganan autoridad dentro de las organizaciones y soportan los procesos de negocio y hallan nuevas formas de conseguir resultados.

Las tareas diarias del CIO, el director general de informática de una corporación, se parecen muy poco a las que se realizaban hace menos de diez años. De hecho, el rol del CIO ha evolucionado hacia un lugar más parecido a un ejecutivo de negocios que a un mero supervisor tecnológico. Además, los líderes de tecnología han ganado en autoridad dentro de las organizaciones y no sólo soportan los procesos de negocio sino que encuentran nuevas formas de conseguir resultados y generar innovación.

Una encuesta online encargada por la revista Smart Enterpise entre 220 CIO (de los cuales 160 pertenecían a grandes compañías con ingresos mayores a mil millones de dólares anuales) confirma estos conceptos.

Los resultados de la encuesta incluyen conclusiones como:

* Muchos de los ejecutivos están alineando la tecnología de la información (TI) con el negocio, mientras que la gran mayoría afirma que una de las principales áreas en las que hacen foco esta relacionada con “conducir el negocio”.
* El 75% de los encuestados afirma que está profundamente involucrado, o que juega un papel significativo en el desarrollo de nuevos productos o servicios dentro de su organización.
* Los clientes son una prioridad clave para muchos CIO. De hecho, una gran cantidad de los encuestados afirma que la interacción con clientes externos se convertirá en algo cada vez más importante dentro de los próximos cinco años.
* En cuanto al futuro, los CIO esperan convertirse en un factor cada vez más influyente a la hora de moldear las políticas corporativas en apoyo del negocio.
* Más del 80% de los encuestados afirma que está profundamente involucrado en aportar decisiones estratégicas de negocio. A su vez, la mayoría está de acuerdo con que los CIO exitosos deben ser expertos tanto en tecnología como en cuestiones de negocio y estrategia.

Como era de suponerse, aunque el conocimiento del negocio es ahora parte central de las responsabilidades de los CIO, los ejecutivos de TI todavía están fuertemente comprometidos con la selección de soluciones de tecnología para sus organizaciones.

Así, el 75% de los encuestados por Smart Enterprise afirman que aún lideran personalmente el proceso de evaluar y recomendar soluciones de tecnología. Pero inclusive dentro de este campo meramente técnico, los CIO que participaron afirman que la selección de tecnología implica un entendimiento cabal del negocio.

En el mundo de la tecnología para el negocio, la administración de TI se enfoca en los resultados de negocios, permitiendo el crecimiento, reduciendo costos y mitigando riesgos.

Fuente: http://www.infobaeprofesional.com/notas/69641-Como-es-la-nueva-raza-de-los-CIO.html

Tres años de cárcel por dar de alta a sus amigos como empleados

El delincuente se quedaba con el 50% de lo estafado, que ascendió a 392.000 euros.

Irá a prisión por estafa. Trabajaba como administrativo de una empresa constructora y pagó nóminas falsas, por un importe de 392.602 euros, a nueve amigos suyo.

El acusado, R. N. D., de 31 años, estuvo trabajando en la empresa Hijos de Terrats Construcciones, donde se encargaba de controlar la confección de nóminas, contratos de trabajo, altas y bajas en la Seguridad Social y el pago de los salarios, entre marzo de 2001 y mayo de 2004. Este administrativo, con el DNI de sus amigos, creaba, según la sentencia, “un ficticio contrato de trabajo, lo introducía en el sistema informático de la empresa y, como si fueran contratos auténticos, generaba el alta de los acusados en la Seguridad Social”.

El acusado, según informa el Diario de Sevilla, obtenía el 50% de lo que cobraban sus amigos, para quienes la sentencia fija condenas de hasta dos años de cárcel. Los jueces aplicaron al acusado la atenuante de drogadicción, puesto que cuando ocurrieron los hechos “era un importante consumidor de cocaína”. Además de la pena de cárcel, deberá pagar una multa de 840 euros por un delito de estafa.

Fuente: http://www.identidadrobada.com/site/index.php?idSeccion=19&idNota=1842

Uso de OpenDNS, para mayor seguridad

OpenDNS, la startup estadounidense fundada a mediados de 2006 con el objetivo de ofrecer a los usuarios una navegación más comoda y controlada, está ganando 20 mil dólares por mes día sólo con el servicio de bloqueo a sitios indeseados.

Por el momento, creo que lo más sensato será cambiar de DNS, al menos hasta que amaine la tempestad. Que seguramente no pasará nada, pero por si acaso yo ya lo he hecho, y os recomiendo que también los cambiéis. La alternativa más fiable, a mi juicio, es OpenDNS, un servidor DNS internacional rápido, seguro y que pasa el test de la página de Kaminsky sin problemas (el propio Kaminsky lo recomienda). Y no pongáis esa cara, tranquilos, porque configurarlo es algo fácil y rápido. La página que os acabo de enlazar es más que nada de información, por si queréis echarle una ojeada, pero no es necesario. Tan sólo tenéis que seguir unos sencillos pasos en vuestro propio ordenador y navegaréis de manera más segura. A continuación os detallo los pasos para Windows y para Linux. Si utilizáis otros sistemas y no sabéis cómo hacerlo, entrad en la página de OpenDNS y allí encontraréis instrucciones.

Cambiar de DNS en Windows


Vais a Inicio > Panel de Control > Conexiones de red. Click derecho sobre la conexión que estéis utilizando para conectaros a Internet (Conexión de área local o Conexiones de red inalámbricas típicamente) y pinchad en Propiedades. Aparece un nuevo diálogo y bajo Esta conexión utiliza los siguientes elementos aparece una lista; pues bien, seleccionáis en ella el elemento que reza Protocolo Internet (TCP/IP) y pincháis en Propiedades.
En el nuevo cuadro de diálogo que aparece, probablemente tendréis seleccionada la opción Usar las siguientes direcciones de servidor DNS, y si no es así, la seleccionáis. Por último, en los campos Servidor DNS preferido y Servidor DNS alternativo escribís 208.67.222.222 y 208.67.220.220 respectivamente. Aceptar y Aceptar, y listo.

Cambiar de DNS en Linux


Tenéis que abrir como root el fichero /etc/resolv.conf con vuestro editor de texto favorito. Por ejemplo, introduciendo lo siguiente en la consola:
> gedit /etc/resolv.conf
A continuación, editáis dicho archivo de manera que contenga lo siguiente:
nameserver 208.67.222.222
nameserver 208.67.220.220
Y por último, reiniciáis la interfaz de red (también como root) con los siguientes comandos:
> ifconfig nombre_interfaz down
> ifconfig nombre_interfaz up
> route add default gw 192.168.1.1

Comprobar que el cambio se ha producido

Pinchad en este enlace para comprobar si el cambio se ha producido satisfactoriamente y efectivamente estáis usando los servidores de OpenDNS. En ese caso, podéis navegar tranquilos.


OpenDNS gana 20 mil dólares por día

Resulta que si estás navegando bajo los DNS de OpenDNS, puedes configurar el sitio para que cuando escribas una dirección inexistente o visitas un sitio bloqueado, el servicio muestra una página con publicidad, que incluye búsqueda y anuncios contextuales.

El servicio resuelve 7 mil millones de llamadas por día y brinda aproximadamente 2 millones de páginas de búsqueda por día. De esta forma, gracias a los anuncios contextuales, se gana hasta 20 mil dólares por día. Actualmente sólo están trabajando con Yahoo!.

OpenDNS es un servicio gratuito que funciona muy bien. Lo puedes utilizar sólo como un DNS alternativo o también como herramienta anti phising y antispam. En Argentina, por ejemplo, soluciona el problema que el ISP Fibertel tiene a veces para mostrar páginas de Google. Con sólo reemplazar los DNS por los de OpenDNS el problema se arregla.

Fuentes:
http://www.enchufa2.es/archives/uso-de-opendns-para-mayor-seguridad.html
http://www.techtear.com/2008/07/21/opendns-gana-20-mil-dolares-por-dia/