SAFE. Guía para proteger tu vida digital y tu privacidad

31 ago 2008

Georgia: Blogueando la Guerra

El conflicto entre Georgia y Rusia sobre el territorio escindido de Osetia del Sur fue acompañado de ciber-ataques sobre varios sitios de medios del gobierno georgiano e independientes. Pero más que impedir a los periodistas de utilizar internet para informar sobre la guerra, se consiguió lo contrario. Muchos georgianos -profesionales de los medios y periodistas ciudadanos también- utilizaron los blogs para informar o comentar sobre el conflicto.

El Editor Regional para el Cáucaso de Global Voices Online, Onnik Krikorian, habló con Giga Paitchadze, un veterano bloguero local. también conocido como Dv0rsky. El Instituto de Nuevos Medios, de Paitchadze, organizó recientemente el BarCamp del Cáucaso en la capital georgiana, Tiflis.

Seguir leyendo

Presiones corporativas impidieron programa televisivo sobre vulnerabilidades en RFID

Seguro que muchos conoceréis (y seguiréis) el programa MythBusters (reconvertido a "Cazadores de mitos", en español), emitido por Discovery Channel, y en el que cada episodio analiza de forma experimental algún tema técnico-científico con vistas a descubrir si es cierto o falso.

Pues bien; en el transcurso de la última convención HOPE (Hackers on Planet Earth, patrocinada por la mítica 2600 Magazine), Adam Savage (copresentador de programa) hizo las delicias del público asistente cuando fue interrogado acerca de si el programa había preparado algún capítulo dedicado a poner a prueba la tecnología RFID y qué había ocurrido con él.

Savage afirma que el episodio sobre RFID murió antes de nacer debido a las presiones ejercidas por ejecutivos de VISA, American Express y la propia Discovery. "Aún siento escalofríos al recordar aquella reunión", afirmó Savage.

Paradójicamente, y en la misma línea "molaware" que afectó a la última Black Hat, los propios asistentes a HOPE también fueron monitorizados mediante tarjetas RFID...

Nota de Bruce Sterling en Wired. Enlaza al vídeo de la intervención de Savage (ver minutos 0:00 a 2:00].

Fuentes:
http://meneame.net/story/empresas-tarjetas-credito-impidieron-cazadores-mitos-sobre-rfid-eng
http://blog.wired.com/sterling/2008/08/arphid-watch-my.html
http://www.youtube.com/v/-St_ltH90Oc&hl=en&fs=1
http://www.kriptopolis.org/un-banco-distribuye-millones-de-tarjetas-de-credito-rfid
http://www.kriptopolis.org/detectan-fugas-de-informacion-en-las-nuevas-tarjetas-de-credito-con-rfid
http://www.kriptopolis.org/la-caixa-visa-con-rfid

Una investigación a las redes P2P conduce a la captura de pedófilos

52 personas en el estado de California, EE.UU. han sido arrestadas en el transcurso de este año bajo el cargo de almacenamiento de pornografía infantil en sus computadores, material al cual habrían accedido mediante el uso de aplicaciones peer to peer (P2P).

En la investigación, realizada por una brigada del FBI conocida como SAFE (Sexual Assault Felony Enforcement) en conjunto con otras entidades norteamericanas, se utilizaron "sofisticadas aplicaciones computacionales" para identificar pornografía infantil en directorios compartidos de programas de descargas P2P tales como Limewire, Ares, eMule, etc. Hasta ahora, los investigadores habían utilizado software de reconocimiento de patrones, similares a los escáners antivirus para buscar rápidamente imágenes y archivos en los grupos de Usenet (una red de IRC) que coincidan con este tipo de material.

De acuerdo a las palabras del oficial Thomas O'Brien "los criminales utilizan la tecnología para realizar sus crímenes, ya sea...

robo de identidad, estafas por internet o pornografía infantil, y por lo mismo siempre se están desarrollando nuevas tecnologías que permitan rastrear este tipo de situaciones".

Lo novedoso de este sistema es que hasta ahora la captura de los pedófilos se basaba en el rastreo de elementos identificatorios (como dirección IP, navegador, sistema operativo, etc) recogidos de sitios webs donde se podía acceder a contenido de pedofilia, sin embargo las redes P2P no ofrecían el mismo tipo de detalles lo cual hacía dificultuoso rastrear a personas que descargaban material ilícito.

Por otro lado, han habido dos casos donde los oficiales arrestaron a personas equivocadas lo cual originó rápidamente un llamado a una mejor preparación de los investigadores de esta materia.

Fuente:
http://www.seguridad-informatica.cl/home/content/una-investigaci%C3%B3n-las-redes-p2p-conduce-la-captura-de-ped%C3%B3filos
http://www.securityfocus.com/brief/801

Proceso de Elaboración de las Políticas de Seguridad

Especial de Apokalyptica79 para Segu-Info

1. Introducción a las Políticas de Seguridad
2. La necesidad de definir políticas de seguridad
3. Proceso de Elaboración de las Políticas de Seguridad

El post de hoy va a tratar de abarcar ciertos puntos y criterios que deben ser considerados a la hora de elaborar las políticas de seguridad.

Al ser un tema muy amplio traté de poner algunos puntos específicos y desarrollarlos de una manera que sean entendibles y comprensibles.

El post anterior hacía referencia a La necesidad de definir políticas de seguridad una vez que entendimos la importancia de las políticas de seguridad llegó la hora de elaborarlas.

Pero para poder llevarlo a cabo debemos determinar cuan segura o insegura, que funcionalidades va a ofrecer y cuan fácil va a ser de utilizar la red. No podremos tomar buenas decisiones sobre seguridad sin primero determinar los cuales son los objetivos de nuestra política, tampoco podremos hacer uso de herramientas específicas porque no sabremos que chequear y que restricciones imponer.

Éstos puntos pueden ser muy útiles a la hora de la elaboración de las políticas:

  • Servicios Ofrecidos vs Servicios Proveídos.
  • Cada servicio ofrecido al usuario trae consigo un riesgo de seguridad.
  • Para algunos servicios el riesgo supera el beneficio del servicio y el administrador puede elegir eliminar el servicio en lugar de tratar de asegurarlo.

Fácil de usar vs Seguridad:

El sistema más fácil de usar sería aquel que permita el acceso a cualquier usuario sin requerir password, eso quiere decir que no habría seguridad.

Requerir password hace que el sistema sea menos práctico, pero más seguro. Requerir de un dispositivo generador de contraseñas únicos hace el sistema un poco más difícil de usar, pero mucho más seguro.

Costo de Seguridad vs Riesgo de Pérdidas:

Hay diferentes costos de seguridad: monetarios (ej: el costo de comprar hardware de seguridad y software como firewall y generadores de passwords), performance (ej: la encriptación y desencriptación lleva tiempo), y fáciles de usar como se mencionó anteriormente. También hay algunos niveles de riesgo: pérdida de la privacidad (ej: la lectura de información por individuos no autorizados), pérdida de datos (ej: la corrupción o eliminación de la información), y la pérdida del servicio (ej: llenar de datos los dispositivos de almacenamiento, denegar los accesos a la red de trabajo).

Cada tipo de costo debe ser ponderado contra cada tipo de pérdida.
No está de más recordar que los objetivos o metas deben ser comunicados a todos los usuarios, miembros de staffs, y administradores a través de un set de reglas de seguridad, llamado “política de seguridad”.

Quienes deben estar involucrados a la hora de elaborar las políticas de seguridad?:

Para que una política de seguridad sea apropiada y efectiva, necesita tener la aceptación y el apoyo de todos los niveles de trabajadores en conjunción con la empresa.

La siguiente es una lista de las personas que deberían de participar en la elaboración de dicho documento:

  • Administrador de Sistema del lugar.
  • Staff del Data Center.
  • Administradores de Áreas en General.
  • Equipo responsable de Incidentes de Sistemas.
  • Representantes de Grupos de Usuarios afectados por las Políticas de Seguridad.
  • Administrador Responsable.
  • Consejeros Legales.

Es necesario hacer énfasis en que el apoyo por parte de la gente con el poder de decisión, tales como cuerpo directivo, gerentes, dueños de empresas, ya que sin su apoyo sería imposible contar con un esquema de seguridad verdaderamente exitoso.

Esta lista solo trata de brindar la información necesaria del personal a tener en cuenta en este proceso. Se la puede adaptar teniendo en cuenta la estructura de nuestra organización, los distintos departamentos que la conforman y los responsables de las mismas.

Una vez definido y decidida la política de seguridad a seguir, deberemos encontrar la manera de conseguir un equilibrio entre “seguridad, conveniencia y disponibilidad”. Contestar una serie de preguntas nos ayudará a encontrar éste equilibrio tan necesario e importante:

  • Quién debe tener acceso?
  • Quién debe tener acceso físico? Los sistemas se encuentran cerrados o de libre acceso?
  • Cuándo se debe tener acceso? Se los permite tener acceso en cualquier horario tanto dentro del comercial como fuera del mismo? Todos los días laborales y no laborales?
  • De qué clase de acceso se debe disponer? Es necesario que todos tengan acceso a internet o sólo a ciertos dispositivos que conforman la red, tales como impresora?
  • Qué servicios se deben usar? Debe alguno acceder a ftp? Qué ocurre con servicios como telnet, finger, etc?
  • Qué clase de programas se deben ejecutar?
  • Con que otras computadoras de la red se van a conectar? Cuántos servidores deben ver? El servidor web? Qué sucede con la contabilidad y las nóminas?
  • De cuánto espacio van a disponer los usuarios dentro del sistema de archivos?
  • De cuánto espacio del kernel disponen los usuarios?
  • Qué tipo de restricciones se deben implantar al uso de contraseñas? Una longitud mínima? Cambio de contraseñas semanales? Mensuales tal vez?
  • Qué tipo de ataques son posibles? Es necesario que los usuarios accedan desde el exterior a través del firewall?
  • Qué tipo de ataques son más probables? Se ha despedido de forma reciente personal con conocimiento del sistema? Se han producido recientemente intentos que hayan tenido éxito?
  • De cuánto tiempo se dispone para recuperarse después de un ataque? Es posible tomarse una semana de baja? Un día? Una hora?
  • Cuál será el costo? Considerar la base hora/trabajador, para volver al correcto funcionamiento.
  • Qué valor deben tener los datos protegidos para alguien de afuera? Son secretos corporativos? Información financiera? Lista de clientes?
  • Qué daño pueden causar a la reputación de la empresa la publicación de la intrusión? Qué ocurre si se trata de una institución financiera y se ven comprometidos los datos personales o expedientes de los clientes?

Qué hace a una buena política de seguridad?:

Algunas características de de una buena política de seguridad son las siguientes:

  • Debe ser implementado a través de procesos de sistemas de administración, posters, folletos o algún otro medio apropiado.
  • Deben ser ejecutadas con herramientas de seguridad.
  • Debe definir claramente las áreas de responsabilidad de los usuarios, administradores y gerente.

A la hora de elaborar estas políticas, es factible que dividir el trabajo en varias políticas diferentes y específicas a un campo, tales como: cuentas, email, passwords, entre otros. Ésto nos dará la posibilidad de tratar distintas áreas con mayor detenimiento, tratando así de eliminar puntos o vulnerabilidades sin cubrir.

Algo muy importante a tener en cuenta cuando estamos en la realización de las políticas es que debemos pensar en ella será aplicada constantemente por todos los integrantes de la organización y es por eso mismo que hay que dotarla de cierta flexibilidad.

Manteniendo nuestra Política Flexible:

Para que nuestra política de seguridad sea viable y perdure por mucho tiempo, es necesario que posea de mucha flexibilidad basada en el concepto de arquitectura de seguridad. La política de seguridad debe ser independiente de un hardware específico y de un conjunto determinado de software. Los mecanismos para la actualización y/o modificación de las políticas deben estar claramente establecidos. Ésto incluye procesos, personas involucradas, y las personas que deben firmar los cambios. También es importante reconocer que hay excepciones a cada regla. Cuando sea necesario se debe dar a conocer cuales son esas excepciones. Por ejemplo, en que casos o condiciones un administrador de sistemas tiene permiso para acceder a los archivos de los usuarios. Es éste tema muy importante a tener en cuenta.

Considero que con toda esta información es bastante por hoy. Hasta la próxima…

Fuentes:

  1. Information Resource Guide (Computer, Internet and Network Systems Security)
  2. Políticas de Seguridad Computacional (Donado, Agredo Méndez y Carrascal Reyes)

Apokalyptica79

Videos del Congreso de WebMasters

Congreso de WebMasters fueron tres días llenos de ponencias, talleres, información, networking y seguridad. Más de 30 ponentes expertos en su área así como talleres y mesas redondas donde se trataron temas relacionados a la web y la actualidad del sector.

Se pueden ver todos los videos de las ponencias y son muy recomendables las ponencias de Jorge Martin y Paloma Llaneza.

Cristian

Baja lo que quieras del emule, pero no lo vendas

Declaración de Jorge Martin (Cuerpo Nacional de Policia de España) en el Congreso de Webmasters.

Ver video (min. 2.52)

Cristian

30 ago 2008

Publicado el Boletín 119 - 30/08/2008

Boletín 119 - 30/08/2008

Los temas tratados son:

1. Informar vulnerabilidades como parte de la responsabilidad social
2. Atacar WPA/WPA2 PSK
3. Inspecciones a las bases de datos de las empresas

Leer Boletín

29 ago 2008

El principal problema de la seguridad informática: las personas

Según un estudio titulado Trust, Security & Passwords realizado entre unos 300 profesionales de seguridad informática por una empresa de seguridad llamada Cyber-Ark, resulta que…

  • El 88 por ciento de los responsables de informática se llevarían información valiosa y sensible, como las contraseñas de los directivos, las bases de datos de clientes, datos financieros y todas las contraseñas que pudieran, si fueran despedidos mañana mismo.
  • Un tercio de las empresas creen que el espionaje industrial y el robo de datos es rampante, incluyendo información que llega a competidores o criminales vía correo, llaves USB, iPods, Blackberrys y similares.
  • Una cuarta parte admite que sufren sabotajes internos, un dato sobre cuan comunes son los problemas de seguridad en las empresas.
  • El 35 por ciento envía información confidencial por correo y otro 35 por ciento por mensajero, con un asombroso 4 por ciento que la envía por correo postal.
  • Los tercio de los administradores guardan sus contraseñas más poderosas en… notas Post-it (la vida real supera a Dilbert y a IT-Crowd).
  • Una tercera parte admite cotillear los datos de la red en busca de información confidencial: correos personales, informes y otro tipo de información personal.

¡Que no cunda el pánico! No todas las empresas funcionan igual de mal, ni en todos sitios los administradores de sistemas son tan criminales, pero nunca está de más asegurarse que lo que es realmente importante o personal está a buen recaudo. Además, el informe proviene de una empresa que además vende consultoría y servicios sobre seguridad, así que hay que valorarlo en función de eso, pues obviamente dista de ser independiente.

En cualquier caso, este recordatorio a modo de ¿Quién vigila a los vigilantes? sirve para no olvidar aquello de que los sistemas de seguridad están muy bien y pueden ser fiables, muy fiables o super fiables, pero el factor humano suele ser lo que falla cuando hay grandes desastres como los que describe el informe.

Fuente:
http://www.microsiervos.com/archivo/seguridad/problema-seguridad-informatica.html
http://it.slashdot.org/article.pl?sid=08/08/29/175237
http://www.itworld.com/security/54579/survey-it-staff-would-steal-secrets-if-laid

El WGA de Windows XP ataca de nuevo

Nota de Segu-Info: si no conoce WGA es recomendable leer los llamados de Microsoft a casa (WGA) y el malware.

Microsoft acaba de poner a funcionar la actualización de su herramienta anti-piratería para Windows XP Pro, conocida como WGA ó Windows Genuine Advantage. La compañía de Bill Gates, aseguró que la actualización de esta herramienta sólo será efectiva en la versión de Windows XP Pro, ya que es la versión del sistema operativo más pirateada.

Aunque Microsoft no quiere hacer inservible tu ordenador si se detecta una licencia falsa o robada, aplicará medidas como la de cambiar tu fondo de escritorio por un color negro y que sólo se podrá cambiar cada 60 minutos, ya que al transcurrir este período se reestablecerá al color negro. Por otra parte estará el clásico aviso de la “estrella azul” que te recordará las ventajas de una licencia original y que sólo desaparecerá con una licencia válida, al igual que algunos efectos visuales serán desactivados.

Fuente:
http://www.tecnobita.com/2008/08/microsoft-actualiza-su-herramienta-anti-pirateria-wga/
http://www.downloadsquad.com/2008/08/27/microsoft-updates-windows-xp-pro-anti-piracy-tool/

El principal problema de la seguridad informática: las personas

Según un estudio titulado Trust, Security & Passwords realizado entre unos 300 profesionales de seguridad informática por una empresa de seguridad llamada Cyber-Ark, resulta que…

  • El 88 por ciento de los responsables de informática se llevarían información valiosa y sensible, como las contraseñas de los directivos, las bases de datos de clientes, datos financieros y todas las contraseñas que pudieran, si fueran despedidos mañana mismo.
  • Un tercio de las empresas creen que el espionaje industrial y el robo de datos es rampante, incluyendo información que llega a competidores o criminales vía correo, llaves USB, iPods, Blackberrys y similares.
  • Una cuarta parte admite que sufren sabotajes internos, un dato sobre cuan comunes son los problemas de seguridad en las empresas.
  • El 35 por ciento envía información confidencial por correo y otro 35 por ciento por mensajero, con un asombroso 4 por ciento que la envía por correo postal.
  • Los tercio de los administradores guardan sus contraseñas más poderosas en… notas Post-it (la vida real supera a Dilbert y a IT-Crowd).
  • Una tercera parte admite cotillear los datos de la red en busca de información confidencial: correos personales, informes y otro tipo de información personal.

¡Que no cunda el pánico! No todas las empresas funcionan igual de mal, ni en todos sitios los administradores de sistemas son tan criminales, pero nunca está de más asegurarse que lo que es realmente importante o personal está a buen recaudo. Además, el informe proviene de una empresa que además vende consultoría y servicios sobre seguridad, así que hay que valorarlo en función de eso, pues obviamente dista de ser independiente.

En cualquier caso, este recordatorio a modo de ¿Quién vigila a los vigilantes? sirve para no olvidar aquello de que los sistemas de seguridad están muy bien y pueden ser fiables, muy fiables o super fiables, pero el factor humano suele ser lo que falla cuando hay grandes desastres como los que describe el informe.

Fuente: http://www.microsiervos.com/archivo/seguridad/problema-seguridad-informatica.html

Zombies se desplazan a Turquía y Europa del Este

Según un informe de la empresas G Data, la red “zombie" utilizada por los cibercriminales se está desplazando a Turquía y otros países del Este de Europa.

El análisis de las direcciones IP utilizadas por dichos ordenadores infectados, efectuado por el equipo G Data Outbreak Shield en el segundo trimestre de 2008, demuestra que Alemania e Italia –anteriores líderes mundiales durante el trimestre anterior, con el 20% del total de ordenadores de dichas redes ubicados en sus territorios- han cedido el testigo a Turquía y a la Europa del Este.

El 12% de los ordenadores zombie que integran las botnets se localizan en Turquía, seguida de cerca por el 8,5% de Brasil, el 7% de Rusia y el 6,7% de Italia, que cae hasta la cuarta posición tras haber sido líder durante el primer trimestre del año (con un 10% por aquel entonces, al igual que Alemania). En consecuencia, el top cinco del segundo trimestre queda como sigue:

1. Turquía: 12 %
2. Brasil: 8,5 %
3. Rusia: 7 %
4. Italia: 6,7 %
5. India: 5,9 %

Según las investigaciones de los laboratorios de seguridad de G Data, durante el segundo trimestre de 2008 existieron hasta 10 millones de ordenadores zombie activos, lo que a su vez propicia que el spam continúe con su imparable escalada, desde unos niveles de crecimiento del 60% registrados en enero hasta el 80% de marzo, el 94% en abril o el 87% que se produjo a finales de junio.

“Esta nueva distribución en las botnets es consecuencia de que en dichos países la conciencia sobre la seguridad informática es menor que en la Europa Occidental, en donde cada vez calan más las advertencias de los fabricantes de seguridad", afirma Ralf Benzmüller, responsable de los laboratorios de seguridad de G Data. “De igual modo, el imparable crecimiento de estas redes hace inevitable que en los próximos meses la avalancha de spam siga en claro ascenso, por desgracia".

Fuente: http://www.identidadrobada.com/site/index.php?idSeccion=19&idNota=1916

Ana, Alejandro y Andrés reciben más spam que Zulema, Zacarías y Zoe

Según una investigación realizada por Richard Clayton, un experto en seguridad de la universidad de Cambridge, los nombres propios de algunas personas pueden atraer más spam que los de otras.

Por lo general se cree que la segunda parte de la dirección de correo, la que viene después de la @, es en la que más se enfocan los spammers a la hora de buscar víctimas potenciales.

Sin embargo, este estudio ha demostrado que la primera parte de la dirección es igual de importante que la segunda.

Tomando en cuenta que la mayoría de las personas prefiere que su nombre forme parte de su dirección de correo electrónico, Clayton analizó los nombres de los destinatarios de correos spam utilizando los registros del tráfico de correos electrónicos de Demon Internet, uno de los servidores más grandes del Reino Unido.

El estudio demostró que las personas cuyo nombre empieza con la letra ‘A’ son las más vulnerables a recibir correos nocivos. Asimismo, el riesgo disminuye a medida que el nombre del usuario se acerca a la letra 'Z'.

De hecho, un 35% de los correos que Ana o Antonio reciben son mensajes no deseados, mientras que Zulema o Zack sólo reciben un 20% de spam, aunque ambos utilicen el mismo proveedor de correo electrónico.

Clayton cree que la razón de esto es que, en muchos casos, los spammers utilizan enciclopedias para buscar nombres de personas que puedan utilizar como destinatarios de sus correos spam.

Así, crean miles de direcciones con combinaciones de nombres y apellidos que, en muchos casos, existen de verdad. Pero éste es un trabajo tedioso, y los spammers se cansan y aburren a medida que se van alejando de la ‘A’ y acercándose a la ‘Z’.

Fuente: http://www.viruslist.com/sp/news?id=208274208

EE UU podrá juzgar al pirata que atacó el Pentágono

El ciberdelincuente británico que puso en jaque la seguridad informática de EE UU entre 2001 y 2002 perdió ayer su último recurso para evitar ser extraditado. El Tribunal Europeo de Derechos Humanos rechazó la petición de Gary McKinnon, alias Solo, que alegaba que en caso de ser juzgado en EE UU podría sufrir tratos inhumanos o degradantes. Como consecuencia de este fallo, Solo podrá ser extraditado en un plazo de 15 días, según informó su abogada.

Este informático en paro del norte de Londres, de 42 años, fue detenido en 2002 en Reino Unido, aunque nunca fue enjuiciado allí. Ahora, tras agotar todas las instancias posibles para evitarlo, se enfrenta con un eventual proceso en Estados Unidos, donde se le acusa de haber accedido ilegalmente a los ordenadores del Gobierno entre febrero de 2001 y marzo de 2002. Esto es, antes y después del 11-S.

La Administración estadounidense achaca a este hacker el haber accedido, con la intención de intimidar al Gobierno, a equipos de la NASA, el Ejército o Defensa entre otras instituciones. Solo, que admitió haber entrado en dichas redes informáticas desde su domicilio, aseguró que lo hizo para descubrir información oculta sobre ovnis.

La pena a la que puede ser condenado allí es de varios años de cárcel, además de cuantiosas multas, pues la Fiscalía sostiene que "alteró y borró archivos de una instalación naval" poco después de los atentados a las Torres Gemelas. EE UU valoró que encontrar los fallos en sus sistemas le costó cerca de 600.000 euros. La defensa de Solo ha pedido la intervención de la ministra británica de Interior.

Fuente: http://www.elpais.com/articulo/Pantallas/EE/UU/podra/juzgar/pirata/ataco/Pentagono/elpepurtv/20080829elpepirtv_1/Tes

28 ago 2008

Vulnerabilidad en BGP, otra vez la misma historia

Últimamente parece que está de moda el comentar que se ha encontrado la mayor Vulnerabilidad de Internet; pasó con la vulnerabilidad de DNS, y ahora está pasando con BGP (podéis leer un breve resúmen sobre BGP y la seguridad o una interesante entrevista a Courtney Love sobre aspectos básicos del mismo).

Antes de nada, tenemos que hacernos una serie de preguntas relacionadas con la Seguridad en BGP:
  1. Si un router recibe un anuncio de un prefijo BGP procedente de un sistema autónomo (AS) determinado, ¿cómo podemos verificar que ese AS está autorizado a anunicar ese prefijo?
  2. Si recibimos un anuncio de un prefijo BGP en un AS determinado, ¿cómo podemos verificar que realmente sabe llegar a ese prefijo?
  3. ¿Está el router que anuncia cierto prefijo autorizado a anunciarlo? Y si es así, ¿a quién?
  4. ¿El camino que se anuncia por parte de un router BGP cumple la políticas (RPSL) de intercambio de rutas que tenemos definidas?
Seguir leyendo

Por qué funciona el spam

Un estudio asegura que el 30% de las personas que recibe un correo basura termina comprando el producto que se ofrece. Los productos más requeridos son píldoras sexuales, software y artículos de lujo.

La investigación fue realizada por la inglesa Marshal y demuestra que las compras de este tipo crecieron un 10% respecto de 2004, cuando Forrester realizó un estudio similar.

"La encuesta pone de relieve una verdad incómoda", dijo el vicepresidente de Productos de Marshal, Bradley Anstis. "Muchos de nosotros a menudo nos preguntamos, ¿por qué hay tanto spam? La respuesta es que una cantidad suficiente de gente está comprando productos de spam, lo que se transforman en un producto útil y rentable", agregó.

Aunque no existen cifras certeras a nivel mundial, existe un consenso que indica que diariamente hay un tráfico de 150.000 millones de mensajes spam, lo que supone un 85% del total del correo recibido en un día.

La encuesta fue realizad entre 622 personas, lejos de las 6.000 encuestadas por Forrester, pero suficientes para determinar que el spam resulta en un buen mecanismo de ventas.

Sin embargo, el correo basura también es utilizado para distribuir malware, sin contar que se consume un importante ancho de banda, dinero y tiempo de los usuarios.

Fuente:
http://www.infobae.com/contenidos/399972-100918-0-Por-qu%C3%A9-funciona-el-spam
http://www.marshal.com/pages/newsitem.asp?article=748&thesection=news

Enmascarar sistema para evitar OS Fingerprinting

El OS Fingerprinting es una técnica que cosiste en analizar las huellas que deja un sistema operativo en sus conexiones de red. Está basada en los tiempos de respuesta a los diferentes paquetes, al establecer una conexión en el protocolo TCP/IP, que utilizan los diferentes sistemas operativos.

Lo más habitual para evitar esta técnica es implementar IDS (sistema de detección de intrusos). Pero algunas veces un IDS no detecta esta técnica y aunque la detecte si no es un IDS reactivo (que responde a la actividad sospechosa reprogramando los cortafuegos para que bloquee tráfico que proviene de la red del atacante) nos sirve para evitarla.

Existe otra forma de evitar estés ataques que consiste en enmascarar nuestro sistema, o bien modificando los valores TCP/IP o utilizar sistemas operativos virtuales con una filosofía parecida a los honeypots.

Seguir leyendo

EL control interno llega ahora a las PyME

Un nuevo modelo del informe COSO incluye 20 principios que no pueden dejarse a un lado si se busca prevenir riesgos de fraude y emitir balances confiables.

Cuando se hablaba de control interno, parecía un terreno reservado a las grandes corporaciones. Sin embargo, ya hay ejemplos concretos de que esta realidad ha cambiado de la mano de una versión más simplificada del informe COSO -el enfoque más utilizado a nivel mundial por organizaciones públicas y privadas para aplicar control interno y lograr una mejora continua en sus procesos-.

El Nuevo Modelo Simplificado

El Marco de Control Interno COSO para las más pequeñas compañías ha sido aprobado. Fue un documento muy esperado por las empresas más pequeñas en diferentes partes del mundo, ya que estas opinaban que los costos relacionados con el control interno eran directamente proporcionales a la cantidad de requerimientos de COSO y a la complejidad de su implementación.

Recién el jueves 11 de julio de 2006 fue puesto en vigencia. Es una versión reducida del marco COSO original emitido en 1992, utilizando menos principios, pero adicionando un sistema de codificación especial para facilitar el cumplimiento de la guía. El fuerte Comité de expertos de las principales instituciones de auditoría interna, contabilidad, fraude y cumplimiento regulatorio que han estado involucrados en su adaptación opinan que “COSO Small Co.” es considerablemente más pequeño y más sencillo de interpretar que el marco COSO original.

El documento final incluye apenas 20 de los 26 principios originales incluidos en el borrador, mientras el número de atributos que contienen los principios fue cortado, llevándolo de 113 a 75. El documento ha sido dividido en tres capítulos para que sea más sencillo de comprender, implementar y auditar.

Resumen: Un resumen ejecutivo, proporcionando una visión de alto nivel para la Dirección y la alta gerencia
Principios y Ejemplos: Una descripción del control interno sobre la divulgación del reporte financiero en las empresas más pequeñas, principios fundamentales extraídos del marco COSO original con atributos relacionados y ejemplos de cómo una compañía pequeña podría aplicar los principios manteniendo una adecuada relación costo-beneficio.
Herramientas: Un compendio de herramientas para ayudar a la gerencia a evaluar el control interno. Los Principios COSO para “las más pequeñas”.

Fuente: iProfesional

Vulnerabilidad en el iPhone

Da igual que tengas una contraseña de acceso puesta en tu iPhone con firmware 2.0.2: un defecto del software interno de estos teléfonos móviles ha provocado que cualquiera pueda acceder con gran facilidad a toda la información que encierra nuestro teléfono.

El método es similar al que los usuarios del iPhone original utilizaban para acceder al método de desbloqueo del terminal en los primeros tiempos. Bastará con acceder a la llamada de emergencia y luego pulsar dos veces el botón Home para que accedamos al menú del iPhone. Sin más.

La protección con un código de 4 dígitos (distinto del PIN, cuidado) de acceso al terminal no sirve de mucho porque esta vulnerabilidad provoca que un posible ladrón que nos “birle” el iPhone pueda acceder a todo su contenido sin mayor problema. A partir de ahí, de hecho, la cosa se pone peor, porque desde ese acceso podremos acceder a los contactos, el correo, e incluso acceder al navegador si una de las direcciones de nuestros contactos contiene una URL.

Fuente: http://www.theinquirer.es/2008/08/28/vulnerabilidad-en-el-iphone.html

Europa, preocupada por la privacidad de los datos

Tras los últimos escándalos en las Islas Británicas, Reino Unido vuelve a perder los datos de sus ciudadanos y Alemania vende ilegalmente información.
Publicidad

Las autoridades de Reino Unido vuelven a estar con la espalda contra la pared por un escándalo por pérdida de datos personales de sus ciudadanos.

Después de los participantes en un concurso infantil y los beneficiarios de los servicios sociales, ahora son los presos las víctimas de la poca eficacia en la materia de la Administración británica.

El Ministerio de Interior del país ya ha confirmado la pérdida de un soporte informático con datos de 84.000 internos de cárceles inglesas y galesas, 10.000 reincidentes y 30.000 condenados en los últimos años.

Los datos estaban en una memoria extraíble, como explica The San Francisco Chronicle, que se extravió y que guardaba información sobre la totalidad de la población reclusa de Inglaterra y Gales.

Éste no es el primer escándalo asociado a la pérdida de un soporte por parte de los funcionarios británicos. El último problema asociado a la protección de datos fue provocado por la poca responsabilidad en la custodia de los funcionarios de Asuntos Sociales.

En el caso de los menores participantes en un concurso de la BBC, fue un robo la causa de la pérdida de la información.

Venta datos

Alemania también se encuentra sacudida por la constatación de la escasa dificultad para hacerse con datos personales en el mercado negro.

Funcionarios de la policía germana consiguieron por 850 euros un cd en el que se detallaban seis millones de datos asociados a la vida privada de los ciudadanos, como información bancaria o contraseñas de correo, tal y como informa la BBC.

Los datos proceden, fundamentalmente, de los ficheros de la lotería, de los contratos de telefonía móvil y de las bases de datos de las asociaciones de caridad.

"Nosotros no somos seguramente el último comprador" explico a Le Monde un responsable de la investigación, que ha dado con "la punta del iceberg" de una trama con posibles ramificaciones más complejas.

Fuente: http://www.siliconnews.es/es/news/2008/08/22/europa__preocupada_por_la_privacidad_de_los_datos

27 ago 2008

Race to Zero: conclusiones

Durante esta última edición de Defcon, se celebró el controvertido concurso denominado 'Race to Zero', que como comentamos ya en una entrada anterior, causó un pequeño revuelo entre los vendedores de software antivirus.

Este concurso se celebraba en el salón multiusos adyacente al CTF donde nuestros colegas de Pandas with Gambas intentaban realizar sus breakthrough, un salón donde se congregaban personas de diferentes países, y sobre todo, de diferentes formas de vida (había un par de norteamericanos que eran unas máquinas al Guitar Hero, algunos maestros de lockpicking, y mucha gente que hacía cosas demasiadas extrañas para preguntar). En realidad el concurso se celebraba en 4-5 mesas donde había unas 10-15 personas.

El concurso en sí no despertó mucho interés de los asistentes a Defcon, más preocupados con la charla de Dan Kaminsky (la misma que dió en BlackHat en el Caesars), y realmente todos los equipos se afanaban en conseguir mutar los 10 ejemplares que se suministraron usando una mezcla de OllyDbg, IDA y algún editor hexadecimal (el mítico hiew). Nuestros amigos de iDefense se habían presentado (nos contaron que habían estado preparando algún packer polimórfico durante estas últimas semanas), y consiguieron completar todos los especímenes en unas 6 horas. Bueno, realmente todos no, puesto que una prueba consistía en un exploit de Word 2000 y nadie tenía un Microsoft Office 2000 :).

La cobertura por parte de la prensa ha sido escasa (a pesar del interés inicial), pero hay algún site donde comentan el transcurso del evento, y parece que ninguna casa antivirus ha comentado nada al respecto, pero lo que sí que es evidente, y ellas lo reconocen, que es necesario replantearse la manera de luchar contra el código malicioso.

Actualización (27/08/2008): Rafa Sanchez nos comenta una entrada en su blog relacionada con el tema.

Fuente: http://blog.s21sec.com/2008/08/race-to-zero-conclusiones.html

Servidores Linux, bajo ataque (por el problema de SSH)

El US-CERT acaba de publicar un aviso sobre la detección de un aumento de ataques contra infraestructuras basadas en Linux mediante el uso de claves SSH comprometidas, probablemente relacionadas con el famoso fallo de Debian. Especialmente vulnerables son los sitios en que la identificación se realiza mediante claves no protegidas por contraseña.

Tras lograr el acceso al sistema, se utilizan "exploits" contra vulnerabilidades del kernel para obtener privilegios de "root". Acto seguido, se procede a instalar un rootkit (Phalanx2) en el sistema así comprometido, el cual roba nuevas claves que se utilizan para comprometer otros sitios u otros sistemas de la propia infraestructura comprometida.

Para detectar si nuestro sistema ha sido comprometido, además de revisar los controles habituales (Tripwire, buscar procesos ocultos, etc) hay que comprobar si existe un directorio /etc/khubd.p2/. No vale utilizar el comando ls (se oculta de él), sino tratar de entrar con un cd /etc/khubd.p2/

Si el sistema aparece comprometido, US-CERT recomienda deshabilitar la autenticación mediante claves SSH, auditar las claves en uso y avisar a los usuarios en riesgo...

Fuente: http://www.kriptopolis.org/servidores-linux-bajo-ataque

Revelado (otro) mayor agujero de seguridad de Internet

Nota del editor: ¿Dos fallos críticos en protocolos básicos de Internet en poco más de un mes? A este paso habrá que eliminar "Seguridad en Internet" del lema de este sitio...[Muchas gracias a Andy por el trabajo, y a todos y cada uno de los que me habiáis avisado por email.]

Fuente: Wired.
Editado y enviado por Andy.

Dos investigadores de seguridad informática han demostrado una técnica para interceptar tráfico en forma casi indetectable. La técnica, del tipo man-in-the-middle, utiliza el protocolo BGP para desviar tráfico en cualquier lugar del mundo hacia la estación de monitorización y luego lo envía (posiblemente modificado) hacia su destino.

Peter Zatko, uno de los investigadores, declaró: "Es un problema enorme. Es un problema al menos tan grande como el de DNS, si no más grande". Peter Zatko es un ex miembro del grupo L0pht y en 1998 testificó ante el congreso estadounidense diciendo que podría detener totalmente Internet en 30 minutos utilizando un ataque BGP similar. También instruyó a agencias de inteligencia sobre la posible utilización de BGP para monitorizar tráfico remoto sin necesidad de colaboración por parte de ningún ISP...

La técnica descrita intercepta el tráfico por dirección de destino, y no siempre es posible desviar tráfico que ocurre dentro de un mismo ISP. El protocolo BGP mantiene tablas de rutas para encontrar la más eficiente hacia un destino dado. Pero las rutas están basadas en las máscaras de red y la más restrictiva (la más específica) gana. Para interceptar el tráfico, todo lo que tiene que hacer un atacante es publicar un rango de IPs más pequeño que el que está publicado por su legítimo dueño. La publicación se propaga en minutos a todo el mundo y el atacante comenzará a recibir datos destinados a los rangos IPs publicados.

Si sólo se hiciera esto, sería muy fácilmente detectable ya que el tráfico "desaparecería" hacia otra red en vez de llegar a su destino. Esto es más o menos lo que pasó este año cuando un ISP de Pakistán desvió por error todo el tráfico de YouTube (en realidad el tráfico hacia YouTube) hacia direcciones inexistentes. Obviamente todo el mundo se dio cuenta.

Lo innovador de la técnica presentada es la capacidad de poder redirigir el tráfico hacia su destino final después de ser interceptado, algo que normalmente no sería posible ya que las tablas BGP harían que el tráfico volviese al atacante. Sin embargo, se utiliza otra capacidad del protocolo BGP llamada "AS path prepending", que permite seleccionar algunos routers para que no acepten la publicación BGP maliciosa hecha por el atacante y lograr de ese modo que tengan las tablas BGP originales. Luego es cosa de enviar el tráfico por medio de éstos routers y llegará correctamente a destino.

Si los datos siempre llegan a destino correctamente, ¿quién va a notar algo?

En todo el proceso no se aprovecha ninguna vulnerabilidad, ningún fallo del protocolo, ningún error de software. Simplemente se saca provecho a la arquitectura BGP que está basada en la confianza mutua.

Anton Kapela, el otro investigador, dijo que los ISP pueden evitar este tipo de ataques utilizando filtros. El problema es que se requiere una gran cantidad de filtros y trabajar en coordinación con todos los otros ISPs. También tendría un alto costo de mantenimiento. Por todo esto, Kapela opina que una solución basada en filtrado no va a prosperar.

Otra solución propuesta se basa en la autenticación de los "dueños" de los bloques IPs. Una solución de éste tipo requeriría la utilización de certificados por parte de los ISPs. Sin embargo, aunque se evitaría el desvío de tráfico en el primer salto en una ruta, lo que evitaría desvíos accidentales como el de Pakistán, este esquema no evitaría el desvío del segundo o tercer salto en una ruta.

Stephen Kent y sus colegas de BBN Technologies, han desarrollado Secure BGP (SBGP), que requiere que cada router BGP firme digitalmente todas sus rutas publicadas con una clave privada. Esto evitaría totalmente el desvío malintencionado de tráfico, pero lamentablemente los routers actuales no tienen ni la memoria ni la capacidad de procesamiento para generar y validar firmas, por lo que una implementación masiva de SBGP requeriría el cambio a gran escala de todos los routers involucrados, algo que ni los ISP ni los fabricantes de routers se ven motivados a hacer por ahora.

Fuente:
http://www.kriptopolis.org/revelan-mayor-agujero-seguridad-internet
http://blog.wired.com/27bstroke6/2008/08/revealed-the-in.html

Un fallo informático lleva a los aeropuertos estadounidenses al caos

La mayor parte del tráfico aéreo de los principales aeropuertos de Estados Unidos ha vuelto a la normalidad tras los importantes retrasos sufridos este martes por la tarde (noche en España). El problema tuvo su origen en un fallo en el sistema informático de clasificación de los planes de vuelo, según ha declarado la Administración Federal Aérea estadounidense.

La portavoz de la institución, Kathleen Bergen, ha afirmado que no se han producido problemas respecto a la seguridad de los aviones, ya que los pilotos no han perdido comunicacion con los oficiales en tierra. Bergen ha situado la causa de los retrasos en un fallo del sistema que gestiona la información de los vuelos en las instalaciones de Hampton, en el Estado de Georgia, desde donde se transmiten dichos datos al otro centro de gestión de planes de vuelo en EE UU, situado en Salt Lake City, capital del Estado de Utah.

Como resultado, el centro de Salt Lake City ha tenido que procesar por si mismo los planes de vuelo de todo el país, lo que ha provocado retrasos en la salida de los aviones. Según ha dicho la portavoz, no se han producido problemas en el aterrizaje de las naves, ya que el problema sólo ha afectado a los aparatos que se encontraban en tierra esperando a despegar, y no a los que se encontraban en el aire en el momento del fallo informático.

Los aeropuertos más afectados han sido los de Baltimore, Charlotte, Atlanta, Chicago y Boston. Los de Washington, Miami, Cleveland y Houston no han sufrido las consecuencias del fallo informático y han posido seguir funcionando con normalidad. Las autoridades han informado de que los vuelos internacionales han recibido un trato prioritario.

Fuente: http://www.elpais.com/

Fabricante de máquinas de voto electrónico reconoce ahora un "error" crítico presente desde hace diez años

La antigua Diebold (ahora reconvertida a Premier Election Solutions) acaba de reconocer un error crítico de programación en su sistema de voto electrónico, utilizado actualmente en 34 estados de EE.UU.

El error provoca la desaparición de votos antes de que sean contados y ocurre en el proceso de transferencia desde las tarjetas de memoria a la central de recuentos. Al parecer, en cuestión de milisegundos, votos aún no contabilizados resultan definitivamente descartados cuando llegan otros nuevos a la central.

El gravísimo error fue detectado tras las primarias de Ohio el pasado marzo pero, tras tratar de echar la culpa a bugs del software antivirus utilizado y a imprecisos errores humanos, la empresa se ha visto obligada a reconocer que el fallo lleva 10 años presente en su software y afecta tanto a las pantallas táctiles como a los escáneres, siendo sus consecuencias más graves cuanto mayor es el número de votos involucrados en la elección...

Fuente:
http://www.kriptopolis.org/error-critico-software-voto-electronico
http://voices.washingtonpost.com/the-trail/2008/08/21/ohio_voting_machines_contained.html

Privacidad en Internet Explorer 8

La próxima versión del navegador de Microsoft integrará una nueva tecnología llamada InPrivate que dispondrá de distintas medidas para proteger la privacidad del internauta. Entre ellas destaca la inclusión del llamado "modo porno" que borra todos los rastros de una sesión de navegación, y que será útil para PCs utilizados por muchos usuarios (como los de los cibercafés).

A esta característica se le unen nuevas herramientas para el borrado selectivo del historial de navegación, el bloqueo de sitios que "rastrean" nuestros pasos (algo que está provocando controversia entre las empresas publicitarias) o el gestor de bloqueos que automatiza todo el proceso. El blog de desarrolladores de IE8 en inglés detalla aún más estas funciones.

Fuentes:
http://barrapunto.com/articles/08/08/26/1613213.shtml
http://yro.slashdot.org/article.pl?sid=08/08/26/0046203

Redes sociales en internet y los jóvenes: conozca los riesgos

Muchos niños y jóvenes están fascinados con la libertad, el anonimato y la interacción social que ofrecen los sitios de redes sociales, salas de chat, blogs, pizarrones de mensajes y mundos virtuales. Pero tal vez no estén conscientes de los riesgos.

Los padres, tutores y profesores pueden proteger mejor a los niños educándose sobre los riesgos y compartir su conocimiento con ellos. Por esto Trend Micro da algunas recomendaciones.

Robo de Información

Como un medio social, Internet es un lugar atractivo, especialmente para los niños que han crecido en un mundo que siempre ha tenido Internet. Los jóvenes que usan sitios de redes sociales, salas de chat y cosas por el estilo, manejan normalmente por lo menos un perfil personal en línea que requiere que divulguen información sobre ellos, como su nombre y contraseña y, potencialmente, su dirección y teléfono.

Hasta cierto punto, esto es como caminar por el centro comercial local vistiendo una polera que contiene una lista de información personal. La mayoría de la gente en el centro comercial que lea esto no hará nada, pero algunos podrían decidir usarla para algún propósito malicioso. La diferencia entre el centro comercial y el mundo en línea es que el mundo en línea expone la información de los jóvenes a mucha más gente, multiplicando la posibilidad de resultados maliciosos.

Malos Comportamientos

Dos ejemplos de comportamiento inaceptable son la atracción en línea y la intimidación. La atracción en línea es una técnica utilizada por un acosador sexual para convencer a una persona menor de edad a tener una relación con él fuera de línea. La intimidación electrónica es el acoso en línea de compañeros de clase o colegas, usando foros sociales, mensajería instantánea, etc. La clave para los padres es entender y ayudar a los jóvenes a reconocer y reaccionar a estos comportamientos cuando ocurran.

En ambos casos, la primera respuesta y la mejor es recomendar a los niños no responder a dichos mensajes y alertar a sus padres para que puedan juntos decidir cuál será el siguiente paso. También es una buena idea no borrar los mensajes en caso de que después sirvan como evidencia. En algunos casos de acoso extremo, los niños han cometido suicidio, así que es importante que sepan que pueden recurrir a alguien – un padre, un maestro u otro adulto – que pueda guiarlos.

El anonimato de Internet puede provocar un mal comportamiento fuera de línea para seguir y ser exacerbado en línea. JuicyCampus.com, dirigido principalmente a estudiantes de campus universitarios, permite que cualquier publique cosas de forma anónima sobre alguien. El sitio ha sido muy criticado por promover chismes y rumores sin fundamento que daña a víctimas inocentes. Con sitios como JuicyCampus.com los jóvenes pueden convertirse fácilmente en víctimas así como participantes de comportamientos inaceptables. Necesitan saber que la información que publican puede ser vista por alguien virtualmente para siempre y que puede rastrearse su origen. La mejor regla es respetar a los demás, en línea y fuera de línea. Los comentarios más severos, especialmente aquellos que involucran amenazas físicas, también pueden considerarse una ofensa criminal.

Comercialismo desenfrenado

Además de este contacto no deseado, tenga cuidado con el comercialismo agresivo. Los mensajes en línea tratan de convencer a los jóvenes de adquirir productos o servicio a cambio de información o dinero. Los proveedores están usando formas más creativas de promover sus productos y servicios. Cada vez más integran sus mensajes en el contenido para que los jóvenes no puedan diferenciar entre la publicidad y el contenido legítimo – una técnica llamada publicidad inmersiva.

Las ofertas gratuitas y las promociones para productos y servicios no apropiados para su edad (como servicios de citas o de apuestas) también pueden atraer a los jóvenes para proporcionar información personal. El anunciante sin escrúpulos puede usar esta información después para enviar continuamente publicidad intrusiva (como spam o pop-ups) o peor aún, abrir las puertas al ciber crimen (por ejemplo, ataques de hackers o robo de identidad).

Ciber Subterfugio

Los sitios de redes sociales también son un lugar popular para que los criminales engañen a la gente para que divulgue información o descargue software en sus computadoras para varios fines. Algunas veces un joven verá un anuncio o enlace para descargar software aparentemente inofensivo, como un widget, para usarlos en sus perfiles de redes sociales. Sin embargo, este software puede haber sido infectado con código malicioso que se descarga junto con el software legítimo.

Algunas aplicaciones que corren sobre sitios de redes sociales pueden invitar a los jóvenes a completar una encuesta o proveer información que pudiera no ser adecuada para compartirse con otros. O un joven puede sentirse atraído para ver un video “atractivo” que primero requiere descargar un reproductor. Los ciber criminales agregan software malicioso a estos reproductores, lo que les permite robar información de su computadora o espiar las actividades de su propietario.

Guía para Socializar en Línea

Los padres, maestros y otros que se hacen cargo de los jóvenes que son socialmente activos en línea deben primero establecer expectativas razonables. Prohibir a los jóvenes usar redes sociales puede obligarlos a hacerlo “de forma subterránea” y encontrarse en otro lugares (como computadoras en bibliotecas, teléfonos móviles o las computadoras de sus amigos) para seguir su vida social en línea.

Una alternativa positiva es enseñarles cómo pensar de forma crítica sobre lo que están viendo, leyendo, escuchando y compartiendo en línea, y pedir ayuda cuando algo no parece bien.

Guía para Jóvenes


A continuación presentamos algunas sugerencias para que los jóvenes las sigan cuando están usando sitios de redes sociales, cuartos de chat, blogs o pizarrones de mensajes.

• Utiliza un seudónimo o nombre de código en lugar de su nombre real. No utilices un nombre que sea sexualmente sugerente u ofensivo para otros. Esto puede ayudar a reducir la probabilidad de acoso en línea.
• Configura sus perfiles para que estén privados de modo que sólo la gente que usted invita pueda ver lo que usted publica.
• No compartas tu dirección, teléfono, u otra información personal en línea. No reveles tu ubicación real o planes para salidas o eventos.
• Ten cuidado de compartir fotos provocativas o detalles íntimos en línea, incluso con la gente que conoce o incluso en un correo electrónico o conversación de texto. La información o conversación podría ser copiada y hacerse pública. Recuerda: lo que usted dice en una sala de chat o sesión de mensajería instantánea se queda ahí y no puede eliminarse después.
• Mantén actualizado tu software de seguridad y asegúrate de que el resto de las aplicaciones de software estén actualizadas y parchadas.
• Lee “entre líneas”. Está consciente que, si bien algunas personas son muy agradables en línea, otras actúan de forma amable porque están tratando de obtener algo.
• Evita las reuniones a solas. La única forma de que alguien pueda lastimarte físicamente es si están ambos en el mismo lugar, de modo que no los conozca en persona. Si realmente tienes que conocer a alguien en persona, no vaya solo y dile a tus padres dónde estarás.
• Sé amable en línea; trata a la gente como te gustaría que te trataran.
• Piensa cómo respondes. Si alguien dice o hace algo que te haga sentir incómodo, bloquéalo y no respondas. Si continúan, deja que tus padres u otro adulto lo sepa y guarda el mensaje.
• Sé inteligente cuando utilices un teléfono celular. Estos consejos aplican a los teléfonos y computadoras.

Guías para Padres

A continuación, una guía para que los padres la consideren cuando dejan que sus hijos utilicen sitios de redes sociales, salas de chat, blogs o pizarrones de mensajes:

• Definan expectativas razonables. Desconectar el cable del sitio social favorito de su hijo es como desconectar su vida social. Esto puede cerrar la comunicación y hacer que los niños vayan a lo “subterráneo” donde están más en peligro.
• Hable con sus hijos sobre qué sitios están visitando y qué están haciendo en línea. Ayúdelos a entender algunos lineamientos de seguridad básicos, como proteger su privacidad (incluyendo contraseñas), no acosar a sus compañeros, nunca hablar de sexo con la gente que no conocen, evitar las reuniones a solas con gente que conocen en línea, y ser cuidadosos con lo que publican en línea.
• Apoye el pensamiento crítico y el comportamiento civil. Estimule a su hijo para que desarrolle un buen sentido de la seguridad y las relaciones – en línea y fuera de línea.
• Considere el uso de Internet en un lugar de alto tráfico en su hogar para ayudar a monitorear las actividades y ampliar el uso.
• Trate que sus hijos compartan sus perfiles y blogs con usted. También, utilice motores de búsqueda y las herramientas de búsqueda de los sitios de redes sociales para buscar el nombre completo de sus hijos, números de teléfono y otra información que los identifique. No está invadiendo su privacidad si están proporcionando información personal en lugares públicos en línea.

Para consultar más información sobre la seguridad en Internet para niños y familias, visite
www.trendmicro.com/go/safety o http://www.connectsafely.org.

Fuente: http://www.lasegunda.com/ediciononline/ciencia_tecnologia/detalle/index.asp?idnoticia=430111

Malware en la Estación Espacial

Este gusano informático, cuyo principal objetivo es robar las claves de varios juegos muy populares en Asia, como el Maple Story, el Huang Yi Online y el Talesweaver, hizo su aparición por primera vez en la Tierra en agosto del año pasado.

El virus, que llegó a la plataforma orbital por vías que todavía se desconocen, no tiene capacidad de causar ningún daño a los sistemas de control de la Estación Espacial Internacional (EEI), según la NASA.

No es la primera vez que esta clase de programas nocivos arriban al cosmos, aunque, según la agencia espacial estadounidense, esto ocurre con poca frecuencia y no afecta el funcionamiento de la plataforma orbital.

A través de los ordenadores portátiles infectados con el gusano W32.Gammima.AG, que no llevan instalado un programa antivirus, los astronautas enviaban correos electrónicos a la Tierra.

La portavoz de la NASA Kelly Humphries subrayó que la EEI no cuenta con acceso a internet y que los datos son transferidos a través de un canal de radio y siempre son verificados, por lo que es posible que los ordenadores portátiles "quedaran infectados" cuando aún estaban en la Tierra.
Ahora, la NASA tiene intención de crear sistemas de seguridad especiales para evitar incidentes similares en un futuro.

Fuente: http://www.eluniversal.com.mx/articulos/48836.html

El problema criptográfico de Debian parece estar siendo aprovechado activamente por atacantes

US-CERT está advirtiendo a los administradores de que, posiblemente, el famoso problema en la generación de números aleatorios que sufrió OpenSSL para Debian el pasado mes de mayo, está siendo aprovechado (probablemente de forma automática) para instalar rootkits en servidores Linux vulnerables.

En mayo la criptografía sufrió un grave revés. Se descubrió que el generador de números aleatorios del paquete OpenSSL de Debian era predecible. Las claves generadas con él en los últimos dos años ya no eran fiables o verdaderamente seguras. A efectos prácticos, se podría deducir la clave privada a partir de la pública de los usuarios, con lo que la criptografía asimétrica dejaba de ser fiable para la autenticación y para la confidencialidad. Pronto se generó todo el espacio posible de claves vulnerables (públicas y privadas) y se desarrollaron exploits específicos para poder acceder a sistemas SSH protegidos con criptografía pública.

Los administradores que controlan sus sistemas a través de SSH se suelen autenticar a través de su clave privada (el servidor de SSH almacena la pública correspondiente). Esta es una alternativa a la autenticación a través de la clásica contraseña simétrica. Si la pareja de claves ha sido generada con el OpenSSL vulnerable, se puede hacer un ataque de fuerza bruta sobre un espacio de claves muy pequeño, algo que tarda unos 20 minutos con un ordenador de hoy día. Los que hayan protegido el uso de las claves con contraseña, están en principio a salvo.

Aunque el US-CERT no habla de este problema en concreto, probablemente es el que está siendo aprovechado para llevar a cabo estos ataques durante estos días. Los atacantes están intentando acceder a servidores con SSH activo, protegido por criptografía pública y claves privadas vulnerables. Con esto consiguen acceso de forma fácil al sistema. Si el kernel no está actualizado, utilizan algún exploit para conseguir acceso local como root (existen decenas) y una vez dentro, instalan el rootkit Phalanx2 que les permite (entre otras cosas) obtener otras claves SSH para acceder a otros sistemas.

En el apartado de más información se ofrece información sobre cómo detectar el rootkit.

Como advertíamos en mayo, el problema criptográfico del paquete OpenSSL de Debian traerá de cabeza a los administradores durante mucho tiempo. Fueron casi dos años de generación de claves vulnerables en cientos de miles de máquinas, y pasará mucho tiempo hasta que todos los administradores parcheen sus sistemas y sobre todo, vuelvan a generar sus claves públicas y privadas con un sistema actualizado.

Fuente: http://www.hispasec.com/unaaldia/3594

Claro, regala tus datos personales

Varios usuarios nos han informado de un mal (por decir algo) diseño e implementación de una página de la empresa Claro, la cual es utilizada para realizar reservas de iPhone.

En la misma (desarrollada en Flash) se solicitan nuestros datos personales para realizar la reserva del aparato, incluído por supuesto nuestro nombre de usuario y contraseña:
Luego de ingresados, el alta ya se encuentra realizada y nuestros datos almacenados en forma "segura".

Para verificar esto último intentamos ingresar nuevamente para verificar que todo haya sido grabado correctamente, para cual se solicita... el correo electrónico!!!
¿Y el usuarios y la contraseña?

Pero eso no sería nada comparado con lo que sigue: ingresado un correo válido y si el mismo está registrado, se visualizan los datos personales ingresados anteriormente:
Es decir que con sólo contar con el correo de una persona, es posible obtener todos sus datos personales.

Además, y para nuestro tranquilidad Claro dice:
Todo debe ser "claro" y seguro para el usuario. Gracias!

Actualización 11.45: he enviado un correo a la persona que realizó el anuncio de iPhone en Argentina. Veamos que sucede.

Actualización 16.15: luego de reportado dos veces a distintas personas de la empresa, aún no tengo novedades.

Actualización 16.35: en este momento si se intenta registrar (o el login) un usuario el sistema devuelve error 404 en las páginas internas (no así la película Flash).

Actualización 16.40: en este momento el servicio informa "Momentaneamente interrumpido...".
Actualización 16.45: según me han comentado (no por correo) se tomaron bien nuestro informe y fue a partir del mismo que se suspendió el servicio.

Actualización 18.00: la promoción de iPhone gratuito en un sitio que simulando a Claro no tiene nada que ver con este problema.

Actualización 21.00: gracias a los sitios que se hicieron eco de la noticia.

Actualización 28/08/2008 - 12.00: el servicio sigue suspendido y si bien el error fue garrafal hay que reconocer la velocidad para suspender el servicio. Veremos que sucede cuando vuelva a estar disponible.

Actualización 30/08/2008 - 16.00: publicamos un Boletín al respecto Informar vulnerabilidades como parte de la responsabilidad social.

Cristian

Black Hat USA 2008 Presentations

Les presentamos a continuación algunas de las presentaciones publicadas de Black Hat USA 2008:
  • No More 0-Days (or Code-Based Intrusion Detection by Korset) - Presentation - PPT
  • Active 802.11 Fingerpinting: a "Secret Handshake" to Know Your APs - PPT
  • Insane Detection of Insane Rootkits: Chipset Based Approach to Detect Virtualization Malware - PPT
  • Cisco IOS Shellcodes/Backdoors - PPT
  • SQL Injection Worms for Fun and Profit - PPT
  • AppSec A-Z: Reverse Engineering, Source Code Auditing, Fuzzing, and Exploitation - PPT
  • Passive and Active Leakage of Secret Data from Non Networked Computer - PPT
  • Decompilers and Beyond - Presentation - PPT
  • Got Citrix, Hack It! - PPT
  • Protecting Vulnerable Applications with IIS7 - PPT
  • Virtually Secure - PPT
  • Black Ops 2008 -- Its The End Of The Cache As We Know It - Video - Audio
  • Jinx - Malware 2.0 - PPT - Tools
  • Deobfuscator: an Automated Approach to the Identification and Removal of Code Obfuscation - PPT
  • Bluetooth v2.1 - a New Security Infrastructure and New Vulnerabilities - PPT
  • Developments in Cisco IOS Forensics - PPT
  • Reverse DNS Tunneling Shellcode - PPT
  • Mifare -- Little Security, Despite Obscurity - PPT
  • Mobitex Network Security - Presentation - PPT
  • Software Radio and the Future of Wireless Security - PPT
  • Playing by Virtual Security Rules: How Virtualization Changes Everything and What to Do About It - PPT
  • Nmap: Scanning the Internet - PPT
Fuente: http://seguridad-informacion.blogspot.com/2008/08/black-hat-usa-2008-presentations.html

Fabricante de máquinas de voto electrónico reconoce ahora un "error" crítico presente desde hace diez años

La antigua Diebold (ahora reconvertida a Premier Election Solutions) acaba de reconocer un error crítico de programación en su sistema de voto electrónico, utilizado actualmente en 34 estados de EE.UU.

El error provoca la desaparición de votos antes de que sean contados y ocurre en el proceso de transferencia desde las tarjetas de memoria a la central de recuentos. Al parecer, en cuestión de milisegundos, votos aún no contabilizados resultan definitivamente descartados cuando llegan otros nuevos a la central.

El gravísimo error fue detectado tras las primarias de Ohio el pasado marzo pero, tras tratar de echar la culpa a bugs del software antivirus utilizado y a imprecisos errores humanos, la empresa se ha visto obligada a reconocer que el fallo lleva 10 años presente en su software y afecta tanto a las pantallas táctiles como a los escáneres, siendo sus consecuencias más graves cuanto mayor es el número de votos involucrados en la eleccción...

Fuente: http://www.kriptopolis.org/error-critico-software-voto-electronico

Los cibercriminales cada vez más creativos para atacar

Bandas organizadas de cibercriminales se apoyan en Blogspot, Facebook y estrellas de Hollywood para propagar su malware.

Sophos ha publicado su Informe de Seguridad de julio de 2008 sobre cibercrimen. En dicho informe se examina las tendencias de seguridad existentes y emergentes, identificando que los cibercriminales están incrementando su creatividad para utilizar nuevas técnicas en sus tentativas de defraudar dinero de los usuarios de Internet.

Se estima que el total del malware existente sobrepasa los 11 millones, de los que Sophos recibe aproximadamente 20.000 nuevas muestras de software sospechoso cada día, lo que supone 1 nuevo programa malicioso cada 4 segundos.

El informe de Sophos, revela que la mayor parte de ataques han sido diseñados para intentar engañar a los sistemas de seguridad tradicionales tales como el escaneo del correo electrónico.
Así, durante la primera mitad de 2008 se ha visto una explosión de ataques propagados vía web, la preferida por los hackers con motivos económicos. El 90% de estas páginas, que propagan Caballos de Troya y programas espía, son sitios web legítimos. Algunos de ellos, pertenecientes a grandes y reconocidas compañías que han sido hackeadas a través de ataques de Inyecciones SQL.

Sophos detalla intentos de hackers y spammers de aprovecharse de sitios Web 2.0, tales como Facebook o LinkedIn, atacar dispositivos con sistemas operativos distintos a Windows, tales como Apple Macs y Linux, y la probabilidad de ataques emergentes contra usuarios del popular iPhone de Apple.

“El mayor problema del malware, sin duda, lo tiene Windows, pero esto no significa que los usuarios de Mac y Linux deban estar tranquilos. Se han encontrado amenazas contra otras plataformas y hay un riesgo de que los usuarios de estos sistemas operativos caigan en el error de que, de algún modo, son inmunes a los ataques de Internet", afirma Graham Cluley, Consultor de Tecnología de Sophos. “El uso de sistemas tales como Facebook, Bebo o LinkedIn demuestra que los cibercriminales están buscando nuevas vías para propagar sus códigos maliciosos y publicidad no deseada".

De acuerdo al Informe de Sophos, otro método que se está popularizando es el envío de spam a través de los teléfonos móviles. Según la Internet Society of China, una cantidad asombrosa de mensajes de spam, un total de 353.8 billones, fueron enviados a usuarios del país durante el pasado año – con casi 440.000 quejas formales solamente durante Junio de 2008. Aunque el problema sea mucho menor en cualquier otra parte del mundo, Sophos también ha identificado campañas de spam SMS que han bloqueado con éxito líneas de teléfono de Estados Unidos.

Fuente: http://www.identidadrobada.com/site/index.php?idSeccion=19&idNota=1907

26 ago 2008

Subastan en Internet una computadora con datos bancarios de 1 millón de personas

Los datos bancarios de un millón de clientes, incluyendo su número de cuenta y firma, fueron hallados en un disco duro de una computadora vendida en el sitio de remates en el Internet eBay, indicó el martes la prensa británica.

Según el Daily Mail, un ex empleado de Graphic Data, una empresa que archiva los datos personales de clientes de la Royal Bank of Scotland (RBS), vendió en eBay un ordenador usado, que fue rematado en 35 libras (44 euros, 65 dólares), sin antes haber borrado la información sobre más de un millón de clientes.

Entre esos datos conservados por Graphic Data, que archiva los datos financieros de varias organizaciones, figuraban los números de cuenta, de teléfonos y las firmas de más de un millón de clientes de American Express y de los bancos NatWest y RBS, según el diario.

El comprador halló toda esa información en el disco duro de la computadora, y alertó a las autoridades, indicó el diario.

El Royal Bank of Scotland admitió el martes que Graphic Data le ha confirmado que uno de sus ordenadores fue vendido "inapropiadamente", y que está investigando el caso.

Una vocero de eBay indicó también que un objeto conteniendo datos personales de millares de personas nunca debió haberse vendido en su sitio, y agregó que colabora con Graphic Data para investigar el incidente.

Según el diario The Independent, el ordenador fue vendido por un ex empleado de Graphic Data, que no retiró los datos del disco duro.

Fuente: http://www.ambitoweb.com/diario/noticia.asp?id=414130

25 ago 2008

Video sobre la seguridad contraseñas

Producido en blanco y negro, este excelente video de Watchguard enseña a Buds, su personaje, cómo debe ser y cómo debe conformarse una contraseña fuerte.

Cristian

Roban datos de clientes de los hoteles Best Western en Europa

Varios millones de datos de clientes del grupo de hoteles Best Western han sido robados por un 'hacker' indio, según informan varios diarios británicos, entre ellos el 'Daily Telegraph'.

El robo, que podría ser uno de los mayores de este tipo cometidos en la Red, fue descubierto a raíz de una investigación del diario 'Sunday Herald'. Tuvo lugar en la noche del jueves de la semana pasada en el sistema de reservas 'online' de la cadena.

El 'hacker' podría haber utilizado un virus 'troyano' en una de las máquinas utilizadas para las reservas por Best Western. El número de clientes de los que han robado datos podría llegar a los ocho millones, según las estimaciones hechas.

Los datos robados incluyen direcciones, números de teléfono, detalles de tarjetas de crédito, así como el lugar de empleo. Los datos, que fueron puestos a la venta en una red mafiosa rusa, podrían alcanzar más de 3.500 millones de euros (2.800 millones de libras) en el mercado.

Este ataque afecta a todas aquellas personas que haya reservado, y por tanto dejado sus datos, en cualquiera de los hoteles de Best Western en toda Europa desde 2007.

Según el diario, la brecha de seguridad fue cerrada al día siguiente por Best Western una vez alertados por ellos, pero los expertos temen que sea demasiado tarde.

La compañía aseguró que era completamente consciente de la gravedad del ataque y que tomaría las medidas oportunas para defender los intereses de sus clientes.

"Best Western tomó medidas inmediatas para desactivar el peligro. En estos momentos estamos trabajando con nuestros socios de tarjetas de crédito para asegurar que todas los procedimientos estándar importantes se cumplen, y que los intereses de nuestros clientes están protegidos", dijo un portavoz.

La cadena de hoteles Best Western es propietaria en España de hoteles como el Hotel Santo Domingo en Madrid o el Hotel Mediterráneo en Barcelona, entre otros muchos.

Fuente: http://www.elmundo.es/navegante/2008/08/25/tecnologia/1219667551.html

Programas de seguridad gratis para Windows

La gente de lifehacker a elaborado un listado muy completo de 30 aplicaciones gratuitas que pueden mejorar la vida de tu sistema Windows de forma notable.

Aplicaciones para seguridad, encriptación, firewall y antivirus son algunas de las mencionadas en el listado y lo mejor de todo es que son totalmente gratuitas, sin embargo la recomendación de siempre es la misma, mejor vete con cuidado en el internet porque a veces parece ser un campo minado y donde menos lo piensas explota algo nuevo.

El listado completo de las aplicaciones en lifehacker 30+ Free Security, Encryption, Firewall and Antivirus Apps for Windows

Fuente:
http://www.saturnattacks.com/2008/08/25/programas-gratis-para-seguridad-de-windows/
http://www.lifehack.org/articles/technology/30-free-security-encryption-firewall-and-antivirus-apps-for-windows.html

Gobierno alemán baraja prohibir el comercio telefónico

El Gobierno alemán baraja prohibir el comercio telefónico después de varios escándalos de uso fraudulento de datos en compañías de 'telemarketing'.

El presidente de la Federación de Oficinas del Consumidor, Gerd Billen, constató la vulnerabilidad de los sistemas de protección de datos en Alemania con una frase lapidaria: "Nuestros peores temores se han visto confirmados". La sucesión de escándalos en compañías de telemarketing ha puesto en la picota a las agencias de ventas telefónicas. Hasta tal punto, que el Gobierno alemán se plantea prohibir el comercio por teléfono.

Billen convocó la semana pasada una conferencia de prensa para demostrar lo fácil que es hacerse con datos personales. La Federación de Oficinas del Consumidor intentó comprar en el mercado negro información teóricamente protegida. En un par de días, y por sólo 850 euros, tenía dos CD y un DVD con los datos personales de seis millones de alemanes. Además de la dirección, el nombre y el teléfono de la persona, cuatro millones de fichas incluyen sus datos bancarios completos.

La iniciativa de las oficinas de Consumo amplió el impacto que ya habían tenido las revelaciones de Detlef Tiegel, empleado de una agencia de ventas telefónicas en Lübeck. Tiegel envió un CD con datos de 17.000 alemanes a la oficina del consumidor del Estado federado de Schleswig Holstein.

El ex telefonista -que perdió su empleo tras dar este paso- explicó a la oficina de consumidores que su trabajo en la agencia consistía en ofrecer suscripciones a una lotería alemana, una práctica legal y común en el sector. Sin embargo, además de importunar a los desprevenidos clientes que respondían a sus llamadas telefónicas, Tiegel y sus colegas tenían la orden de comprobar si sus cuentas bancarias se correspondían con los datos que la empresa había obtenido de contactos dudosos. Si las víctimas eran lo suficientemente incautas para confirmar los datos, la agencia usaba la conversación grabada para reclamar dinero de las cuentas. En caso de reclamación, los agentes demostraban que habían hablado por teléfono y alegaban haber recibido permiso.

Tras la denuncia de Tiegel, cientos de alemanes, especialmente ancianos, se han percatado tarde de que faltan cantidades pequeñas de sus cuentas corrientes. Cada estafa de este tipo, que están mucho más extendidas de lo que se creía, oscila entre los 30 y los 100 euros, según las oficinas de consumidores.

Tiegel pretendía con su denuncia "hacer una pequeña demostración" de la baja calidad de la protección de los datos que circulan por el país. El ex telefonista asegura que sólo la agencia para la que trabajaba tenía información sobre 1,5 millones. "Estamos ante un robo masivo, de una magnitud desconocida", señaló Billen, que sostiene que el uso fraudulento de datos es una práctica extendida. Las informaciones sobre que otra agencia telefónica de Bremerhaven había accedido a la base de datos del gigante Telekom, con 30 millones de clientes, acentuaron aún más la polémica.

El ministro federal de Economía, el socialcristiano Michael Glos (CSU), abogó ayer por medidas más restrictivas para el comercio con datos de consumidores. En una entrevista concedida al dominical Bild am Sonntag, Glos aseguró que "si no hay otra manera de proteger a los consumidores de las actividades delictivas, debemos plantearnos la prohibición total del comercio con datos personales". Según el semanario Der Spiegel, el ministro de Interior Wolfgang Schäuble (CDU) prepara una "reunión de crisis" con sus colegas de Justicia, Consumo y Economía para tratar el asunto.

La asociación alemana de telemarketing (DDV) trata de salvar la cara de las empresas del sector a las que representa. El portavoz Patrick Tapp pedía el sábado que "no se generalice" a partir de una empresa cuyas prácticas "ya son punibles según la ley actual". Las compañías que se dedican al marketing telefónico tienen pésima reputación, primero porque son un engorro para los que no quieren recibir llamadas no solicitadas en sus hogares y, además, por las abusivas condiciones de trabajo que a menudo ofrecen a sus empleados.

Las críticas contra el abuso de datos personales alcanzan también a las bases de datos públicas, que almacenan las informaciones más sensibles sobre los ciudadanos. Thomas Hagen, de la oficina del consumidor de Schleswig Holstein, explicó la semana pasada al diario Süddeutsche Zeitung que "hay diversos indicios de que las propias administraciones intercambian datos de forma ilegal".

La ley alemana castiga con multas de hasta 250.000 euros el uso indebido de datos privados. En casos como el descrito por Tiegel, los estafadores comenten un delito penal que puede llevarlos a la cárcel por dos años. Algunos defensores del consumidor están de acuerdo con la DDV en que no es necesario cambiar la ley ni endurecerla, tan sólo aplicarla.

Fuente: http://www.elpais.com/articulo/economia/Cuentas/bancarias/secretos/elpepueco/20080825elpepieco_3/Tes

Tipos de URLs maliciosos y cómo actúan

Los enlaces a páginas falsas son una forma de ataque que cobra cada vez más víctimas. En más de una oportunidad, muchos de nosotros habremos ingresado a URLs maliciosos sin querer, quizás sólo por habernos confundido en una letra al haber escrito el nombre de una página Web.

Hay que tener en cuenta que hay dos tipos de URLs maliciosos, los que se dividen en cada clase según la forma que se utilice para hacer entrar al link a la víctima.

Uno de ellos es el que se basa en la Ingeniería Social y trata de convencer al usuario de que ingrese a algún link de su interés para después redireccionarlo a una página falsa en la que habrá algún código malicioso esperándolo o alguna forma de persuación para que ingrese sus datos personales (un ejemplo típico de phishing).

Trend aseguró que esta es la forma más usual de cobrar víctimas mediante URLs maliciosas. Una forma clásica es el envío de spam que contenga algún tema de interés para el usuario y un link para ingresar a la página que supuestamente contiene el material prometido en el correo electrónico.

En estas últimas semanas el tema de los Juegos Olímpicos estuvo al frente, pero también otro tipo de noticias relacionadas con figuras del ambiente artístico o la política, desastres ambientales, eventos de envergadura y otros muchos temas que puedan captar la atención del internauta.

El segundo caso son aquellos en los que no se involucra la Ingeniería Social sino alguna variante en la URL original. Un ejemplo claro es cuando se comete algún error tipográfico al escribir la dirección de alguna página y terminamos ingresando en un sitio falso. Es muy común que muchos ciber-delincuentes utilicen esta táctica, especialmente con el nombre de marcas conocidas.

La misma Trend fue víctima de este caso. Un breve cambio en el nombre real de la página lleva directamente a una página falsa controlada por criminales. Otro ejemplo es cuando logran plagar los resultados de búsqueda de Google con sitios falsos de manera que al ingresar, nos llevan al sitio falso.

Como vemos, hay una serie de cuestiones que hay que tener en cuenta para no ser víctimas de URLs maliciosos: no ingresar a links en correos electrónicos de los que no conocemos su origen o que tengan noticias sorprendentes, y si conocemos a quien lo envía, chequear bien qué lo haya enviado. También hay que tener mucho cuidado con las direcciones a las que ingresamos (cuidado en el sentido de estar seguros que no hay ninguna diferencia, por más pequeña que sea, a la original). Y por supuesto, tener un antivirus continuamente actualizado.

Fuente: http://www.rompecadenas.com.ar/articulos/2049.php

Códigos maliciosos a través de programas de descarga

Como es usual, los programas de descarga son una fuente atractiva para la infiltración de códigos maliciosos en los equipos. A través de falsos programas que simulan contener algún software en particular, en más de una oportunidad los usuarios terminan siendo engañados y descargando algún malware en su computadora en vez de ese programa que los había entusiasmado.

En estos últimos días, la compañía especialista en seguridad Panda comentó que hay otros dos nuevos programas que están siendo utilizados con este fin: el BitRoll-5.0.0.0 y el Torrent101-4.5.0.0. En ambos casos se trata de supuestos instaladores P2P que permiten el intercambio de archivos entre los internautas en forma remota.

Pero lo que en realidad hacen es instalar en nuestro equipo algunos ejemplares del adware Lop, un adware que permite que aparezcan ventanas emergentes con publicidad o banners mientras estamos navegando por la Web. E incluso hace que se instale como página de inicio en el IE un buscador específico que si se utiliza para buscar algo, lo que va a enviar como respuesta es páginas en donde hay publicidad referida a la palabra que se anotó en el buscador.

La compañía detectó también otras aplicaciones que instalan este adware, como por ejemplo wavesoftwarecreative.exe, un programa que simula ser un software de sonido. Así que a tener cuidado con todo lo que se descarga, tanto con los programas que hemos comentado acá como con todos en general.

Para quienes quieran saber si tienen este adware instalado en su PC o algún otro, pueden chequear su equipo en forma gratuita desde la página de Panda.

Fuente: http://www.rompecadenas.com.ar/articulos/2048.php

24 ago 2008

Publicado el Boletín 118 - 23/08/2008

Boletín 118 - 23/08/2008

Los temas tratados son:

1. Seguridad en Wireless
2. Manuales y Guías sobre Windows Vista e Internet Explorer
3. Entorno de Análisis de Riesgos
4. Resultados de Sorteos de Segu-Info

Leer Boletín

Enciclopedia online de amenazas internas

Promisec ha lanzado una enciclopedia en línea de amenazas en seguridad de red interna. La enciclopedia, que puede ser vista por cualquier persona de forma gratuita, se actualiza continuamente con explicaciones detalladas de las últimas amenazas.

Además, el sitio contiene gráficos mensuales que muestran cómo la tendencia en los riesgos internos ha cambiado en los últimos años, consejos de seguridad internas y trucos, artículos sobre los últimos incidentes de seguridad interna, un panorama de las amenazas internas, y una amplia gama de otros recursos.

Fuente: http://www.iso27000.es/

El DNI electrónico gana presencia en el mundo y se acerca a la Argentina

Catorce países de Europa utilizarán el recurso de manera masiva. Argentina ya está dando los primeros pasos para digitalizar algunas bases de datos.

Aunque a menor ritmo de lo que sucede en los principales países del mundo, la Argentina está dando sus primeros pasos en pos de implementar sistemas que, diseñados para asegurar la identidad de las personas, promuevan actividades remotas y fomenten prácticas sociales y económicas amparadas en un soporte electrónico.

Esta semana se conoció que el consorcio Stork, integrado por 14 países de Europa, promoverá una implementación masiva del DNI electrónico a fin de profundizar la utilización de Internet para intercambios comerciales y el concepto de gobierno electrónico en el Viejo Continente.

El consorcio tiene prevista una serie de pruebas que se extenderán durante tres años, período en el cual buscará garantizar la aceptación de los DNI en servicios de administración electrónica instalados en España, Bélgica, Estonia, Francia, Alemania, Italia, Austria, Luxemburgo, Países Bajos, Suecia, Portugal, Eslovenia, Reino Unido, e Islandia.

La iniciativa partirá de examinar cada uno de los desarrollos en materia de identificación electrónica más utilizados para, en el mediano plazo, acordar criterios comunes de desempeño y dispositivos que garanticen la validez de los documentos en cualquiera de las naciones que conforman el Stork.

Pero ¿qué sucede con una propuesta de este tipo pero ya en el plano local? Por el momento, los intentos no han superado la etapa de pruebas. Durante el 2007, en tiempos de Néstor Kirchner al frente del Ejecutivo, el Ministerio del Interior dio el primer paso hacia el DNI electrónico: llamó a licitación para la implementación de una base única de datos digitalizada.

"El año pasado se estuvo trabajando en un proyecto, que en realidad nunca pasó de la especificación, el cual tenía que ver con todo lo necesario, desde el punto de vista tecnológico, para identificar a los ciudadanos", explicó, a iProfesional.com, Martín Codini, director del área de Desarrollo de Negocios de Indra, la firma que desarrolló el DNI en España.

"Esto tiene que ver con los datos alfanuméricos de una persona, más todo lo que tiene que ver con la biometría. O sea, las características que identifican de manera unívoca a las personas", agregó.

Por su parte, Ricardo Caputo, gerente comercial de la misma empresa, sostuvo que el DNI electrónico "iba a ser una salida de la base única de identificación, una de las tantas en realidad, y que luego tranquilamente podía ser aplicada a los padrones electorales, entre otros usos".

Intento

Lo cierto es que, más allá de ese primer intento, la iniciativa poco a poco fue perdiendo fuerza. Al respecto, Adrián Giormenti, ejecutivo de la firma de desarrollo de soluciones para gobierno electrónico Giesecke & Devrient Group (GyD), señaló que "la intención de crear una base de datos electrónica salió a licitación, y fue ganada por la compañía NEC, pero después quedó demorada".

La posterior impugnación que llevaron a cabo las empresas que no se vieron beneficiadas habría sido el principal motivo por el cual, según parece, el proceso no siguió adelante. Y obligó al Ministerio del Interior a llamar a una nueva licitación, instancia que –ya con Cristina Fernández como presidenta– situaciones como el prolongado lockout agrario culminaron por frenar nuevamente.

"A finales del año pasado el ministerio, oficialmente, dio a entender que se tenía que llamar a una nueva licitación. Pero evidentemente el proyecto fue perdiendo protagonismo en la agenda por diversas cuestiones", dijo Giormenti.

Consultado sobre la situación actual en cuanto al manejo de bases de datos, el ejecutivo explicó que "hoy existe una gran cantidad de información que opera como compartimentos estancos".

"La policía tiene su base, la Ciudad de Buenos Aires emite la licencia de conducir y tiene su propia base. Entonces cada uno tiene su base, sin intercomunicar, y eso duplica el esfuerzo a la hora de la disponibilidad de datos", añadió.

Voz oficial

A fin de conocer en qué estado se encuentran los planes de identificación electrónica a nivel gubernamental, iProfesional.com dialogó con Mariano Ramírez, director general de Gestión Informática del Ministerio del Interior, quien sostuvo que "en este momento estamos orientados a mejorar los sistemas de documentación y gestión".

"La preocupación pasa por cambiar el modo en que se realizan los trámites; por modernizar lo que todavía se hace de manera manual. Tenemos el objetivo de concretar una base de datos única, pero lo cierto es que todavía muchas cosas se hacen en papel", comentó.

"Primero necesitamos contar con una base sólida de datos, concretar la digitalización de los datos, volver electrónicos muchos procesos... Nos falta desarrollar la plataforma tecnológica que nos coloque en ese camino", reconoció.

El funcionario ratificó la licitación obtenida por NEC el año pasado –que finalmente no fue anulada–, y explicó que la misma comprendió la provisión de equipamiento de hardware y software para la implementación de AFIS, un sistema que permite la identificación automática de huellas dactilares.

"Tenemos el sistema, pero todavía no lo pudimos utilizar. No cumplimos con la fase previa de reordenar los procesos y la documentación. Cuando contemos con la plataforma, recién ahí podremos usar el aparato, que en este momento está vacío", dijo.

Reconocimiento

Ramírez sostuvo que en el cronograma de metas "está establecido poner en marcha el sistema AFIS en el corto plazo" "El plan consiste en comenzar la recolección de huellas, aunque eso se haría de manera paulatina y por demanda", explicó.

También en breve la dependencia que encabeza el funcionario pondrá en marcha una serie de centros digitales para la recopilación de datos, los que tendrán como principal finalidad impulsar la informatización de todos los trámites que los ciudadanos realizan, normalmente, en dependencias estatales.

"Para ello estamos trabajando con personal propio y profesionales de la Universidad Tecnológica Nacional (UTN). Los centros serán alrededor de 25, y estarán ubicados en Capital Federal, algunas localidades de la provincia de Buenos Aires, y el resto de las principales ciudades del interior del país", aseveró Ramírez.

¿Eso nos acerca más al demorado DNI electrónico? "Si logramos hacer eficiente la plataforma de trámites en la que estamos trabajando, podemos decir que habremos plantado la primera semilla", comentó.

Y añadió: "Luego de eso, habrá que trabajar en la expansión de la firma digital y la posibilidad de insertar todos los datos de autenticación de una persona en un dispositivo. A partir de ahí se podrá plantear al DNI electrónico como una posibilidad concreta".

Procesos y costos

Con relación a los tiempos que demoraría una implementación de DNI electrónico en la escena nacional, y siempre con Europa como modelo a seguir, Adrián Giormenti comentó que "uno o dos años de pruebas piloto sería lo aconsejable".

Entre los usos más comunes del recurso el ejecutivo mencionó "las actividades de comercio electrónico, las transacciones bancarias por Internet, el pago electrónico y los trámites con los organismos estatales".

En cuando a los tiempos inherentes al reemplazo del documento tradicional por una solución digital, Giormenti dijo que "se trata de un proceso gradual".

"El paso se va dando de manera paulatina. Nunca se ve un cambio abrupto del DNI, y por citar un caso España comenzó a emitir el documento hace apenas dos años. Y hoy ya superaron los 5 millones de DNI emitidos", expresó.

¿Es costosa la migración de un documento a otro para el ciudadano común? "Por lo general, y como pasa en Europa, el DNI es subsidiado. Tiene un determinado precio al público bajo, a diferencia de lo que sucede con el pasaporte", sostuvo.

"Un DNI electrónico no puede ser demasiado caro en tanto estás obligando al ciudadano a tenerlo. Y sólo se requiere de un chip capaz de almacenar todos los datos e información que el usuario debe tener disponible para cualquier proceso", concluyó.

Puntos Importantes

* El consorcio Stork, integrado por 14 países de Europa, promoverá una implementación masiva del DNI electrónico a fin de profundizar la utilización de Internet para intercambios comerciales y el concepto de gobierno electrónico.
* Durante el 2007, en tiempos de Néstor Kirchner al frente del Ejecutivo, el Ministerio del Interior dio el primer paso hacia el DNI electrónico: llamó a licitación para la implementación de una base única de datos digitalizada.
* El Ministerio del Interior pondrá en marcha, en breve, una serie de centros digitales para la recopilación de datos, los que tendrán como principal finalidad impulsar la informatización de todos los trámites que los ciudadanos realizan, normalmente, en dependencias estatales.

Patricio Eleisegui
© iProfesional.com

Fuente: http://www.infobaeprofesional.com/notas/70849-El-DNI-electronico-gana-presencia-en-el-mundo-y-se-acerca-a-la-Argentina.html