SAFE. Guía para proteger tu vida digital y tu privacidad

31 ene 2009

Publicado el Boletín 129 - 31/01/2009

Boletín 129 - 31/01/2009

Los temas tratados son:
  • "Nuevos" tipos de ataque web
  • EDoS (Denegación Económica de Sustentabilidad), ¿el próximo DDoS?
  • Apoya a Segu-Kids, Juntos en la Red
Leer Boletín

Ataque: ¿Qué es Cross-context Scripting (XCS)?

Este término se ha comenzado a utilizar entre lo que se conoce como Terminologia BlackHat.
Este es un tipo de ataque evolucionado de XSS.

Es un estilo similar a CCRF, Cross-context Scripting (XCS) es la forma generalizada del Cross-site Scripting (XSS). Algunas personas algo ignorantes en cuanto a ataques XSS, tienden a creer que estos solamente se presentan en los sitios web. Bien, en realidad estos se pueden presentar en cualquier parte. Esta categoría resume todos los ataques CCS incluyendo vulnerabilidades que afectan sitios web y otras tecnologías web basadas en el lado cliente.

Ver la Presentación sobre XCS realizada por Petko D. Petkov (pdp) en Black Hat 2008.

Fuentes:
http://pwneds.blogspot.com/2008/08/nueva-terminologia-blackhat.html
http://www.gnucitizen.org/blog/new-terminology/

Atacantes van tras el sitio Web MyBarackObama

Las elecciones y las inauguraciones se han terminado pero no que los atacantes dejen de usar la victoria de Obama para esparcir información, esta vez usando su sitio Web y todas las herramientas de Web 2.0 y redes sociales que ayudaron a estimular su base y que fuera escogido presidente.

Websense Security Labs ThreatSeeker Network ha detectado que los hackers han registrado múltiples cuentas de usuarios falsas en My.BarackObama.com (una comunidad online para que los ciudadanos se congreguen en apoyo del presidente Obama), para esparcir códigos maliciosos por toda la Web.

Una cuenta en la red social My.BarackObama.com ofrece al usuario herramientas para unirse a grupos, reunir fondos y crear su propio blog.

La opción de crear un blog propio es una función común que ofrecen la mayoría de los conocidos sitios sociales Web 2.0 de hoy en día y se componen de contenido generado por el usuario.

Fuente: http://www.diarioti.com/gate/n.php?id=21193

"Este sitio puede dañar tu equipo": el día que Google enfermó

En este momento nuestro Blog está sufriendo una especie de "ataque de denegación de servicio" por decirlo de alguna manera debido a que por algún extraño motivo miles de usuarios ingresan al nuestro post "Este sitio puede dañar tu equipo": Más información para webmasters y usuarios publicado en mayo de 2008.

Al intentar averiguar porqué se estaba presentando este extraño fenómeno, realicé una sencilla búsqueda en Google obteniendo lo siguiente:
Lo extraño de esa imagen es que cada sitio que posteo una noticia titulada "Este sitio puede dañar tu equipo": Más información para webmasters y usuarios, aparece como dañina para Google, con una etiqueta informativa al respecto.

Si intentamos ingresar a cualquiera de esos sitio (que no son dañinos) obtenemos un mensaje (seguramente temporal) de error como el siguiente:
O como el siguiente:
Evidentemente se trata de un error del buscador, que esperemos se solucione pronto y mientras tanto las visitas siguen llegando a nuestro Blog, quizás intentando saber que sucede.

Actualización 5 min. después: dependiendo en qué servidor de Google se haga la búsqueda, los resultados son diferentes, sin aparecer el aviso de "sitio web dañino".

Actualización 8 min. después: Dirson ya comenta al respecto que el error también se daba con cualquier búsqueda aleatoria.

Actualización 15 min. después: el problema parece haberse solucionado.

Actualización 20 min. después:
esperemos que este "error" no dañe la reputación e historial web de los millones de sitios marcados como dañinos.

Actualización 14:30 hs: Stopbadware recibio una repentina caída por la cantidad de visitas recibidas desde los millones de usuarios que deseaban ingresar y lo comentan aquí.

Actualización 14:40 hs: al parecer el fallo se ha producido por un error en Stopbadware.org, sitio que proporciona a Google la información necesaria para determinar si una web está o no infectada con malware. En el Blog de Google ya comentan el "human error" y mencionan que el error duró aproximadamente 40 minutos. Leer en Español.

Actualización 14.45 hs: es curioso ver como Stopbadware culpa a Google y este culpa a Stopbadware. Mientras ¿los usuarios?.

Actualización 01/02/2009 12:00 hs: al final acepta su error actualizando su post e informando a la prensa sobre el suceso.

Cristian de la Redacción de Segu-Info

La Seguridad es un negocio de conocimiento, el periodismo de IT también debería serlo

Por Gustavo Aldegani

Un par de semanas atrás Microsoft publicó un parche de urgencia para solucionar una vulnerabilidad que afectaba a toda la línea actual de Windows. Algunos medios lo presentaron como una catástrofe de dimensiones apocalípticas y otros se concentraron en señalar que la versión de Windows 7 no había salido al mercado pero ya tenía vulnerabilidades. Lo primero no podía ocurrir y lo segundo es algo obvio y sacado de contexto. Esto casi se pareció a algunos programas periodísticos de la TV de aire.

Como siempre comencemos por los hechos.

Decíamos en nuestro informe publicado en el newsletter de Seguridad del 28 de octubre que el parche MS08-067 solucionaba un problema en el servicio Server basado en un desbordamiento de memoria intermedia en el procesamiento de peticiones RPC. Esta vulnerabilidad se puede explotar de manera remota sin interacción del usuario enviando una petición especialmente programada a un puerto, en el que se podrá ejecutar código con privilegios de administrador.
Esta descripción hizo que algunos periodistas de IT recordaran virus como el Blaster o el Sasser y anunciaran el apocalipsis informático. En ningún momento se pusieron a analizar que el escenario es un poco diferente y existen factores que, si bien no neutralizan el problema, imposibilitan un impacto como el de las epidemias citadas. Uno de estos factores es el hecho de que en Vista y Windows 2008 la vulnerabilidad no es crítica sino sólo importante debido a que en estas versiones el atacante debe estar autenticado para poder hacer que el exploit ejecute código.

Otro es que si se tiene instalado el Service Pack 2 de Windows XP, se tiene activado el firewall, lo que genera otra capa de protección para este problema. Además, se debe tener en cuenta que casi nadie corre un sistema operativo Windows sin contar con herramientas específicas de seguridad, y los anti-malware de los principales Vendors pueden detectar y bloquear este tipo de ataques.

No me considero periodista, intento ser un buen divulgador tecnológico, pero tengo amigos y compañeros de trabajo que lo son en serio, y a algunos los conozco desde 1992, cuando publiqué mi primera nota en una revista de IT. Una de las primeras cosas que aprendí de ellos es que siempre hay que verificar las fuentes y entender la totalidad de los hechos que se quieren analizar.

No pienso que quien escribe de IT en general y de Seguridad en particular tenga que ser un consultor especializado, pero sí cumplir con las bases del periodismo.

También comprendo que la posición “péguele a Microsoft” todavía consigue adeptos o al menos despierta el interés suficiente como para leer una nota, pero creo que el periodismo de IT debe ser lo que hace muchos años definimos (no estoy diciendo inventamos) con Viviana Alonso, mi jefa en la desaparecida revista Compumagazine: información para una mejor toma de decisiones.

Fuente:
http://blogs.technet.com/linacre/
http://www.itsitio.com/ (con registro)

Ataque: ¿Qué es Cross-context Request Forgery (CCRF)?

Este término se ha comenzado a utilizar entre lo que se conoce como Terminologia BlackHat.
Este es un tipo de ataque evolucionado de XSS.

CCRF (Cross-context Request Forgery) es la forma generalizada del CSRF (Cross-site Request Forgery). En la notación general del CSRF se dice que este solo aplica a tipos de ataques sitio-a-sitio, pero en realidad esto es muy diferente. Los ataques CSRF pueden ser aplicados también a los ataques aplicación-a-aplicación y algunas otras formas, yo encuentro que esta palabra en contexto es la forma mas genérica de expresar la esencia del ataque.

Ver la Presentación sobre CCRF realizada por Petko D. Petkov (pdp) en Black Hat 2008.

Fuentes:
http://pwneds.blogspot.com/2008/08/nueva-terminologia-blackhat.html
http://www.gnucitizen.org/blog/new-terminology/

Sistema inteligente de email que encuentra el destinatario correcto

Investigadores de la Universidad de Stanford han desarrollado un sistema de email que mediante diversos algoritmos de tecnología semántica, acaba proporcionando el email válido del destinatario aunque no lo hayas escrito correctamente, ¿a quién no le ha pasado alguna vez?

En alguna ocasión os habrá pasado disponer de una dirección de email de una persona y a la hora de mandarlo, dudar de si ese guión era alto o bajo, o simplemente traspapelar alguna letra en el email. Gracias a la nueva tecnología desarrollada, se barrerán las bases de datos correspondientes en Internet, para buscar el correspondiente recipiente de correo electrónico.

La tecnología usada utiliza tecnología semántica entendiendo frases y relaciones entre palabras en lugar de simplemente reconocer los caracteres introducidos de forma individual. El profesor asociado de de ciencias de computación de Stanford, Michael Genesereth, ha afirmado que los experimentos han funcionado bien, habiendo sido probado por más de 6.000 personas en el departamento informático.

Se espera que los correos electrónicos semánticos entrarán en el mercado profesional en primer lugar, haciendo que las compañías y otras organizaciones consigan que sus trabajadores trabajen de forma más eficiente.

Habrá que andarse con cuidado con este tipo de tecnologías puesto que hay un gran riesgo de hacer más sencillo en trabajo a los responsables del spam mundial.

Autor: Jesús Maturana
Fuentes: www.theinquirer.es news.smh.com.au

¿Será EDoS el próximo DDoS? (Denegación Económica de Sustentabilidad)

Un célebre analista de seguridad ha propuesto un nuevo giro en el modelo tradicional de denegación de servicio en donde los atacantes intencionalmente inflan las cuentas de los usuarios de servicio en la nube hasta que ya no pueden hacer frente al servicio.

Christofer Hoff, el Jefe de Arquitectura de Seguridad en Unisys, recientemente ha estado discutiendo el concepto de una Denegación Económica de Sustentabilidad en su blog. Puesto de forma simple, es un ataque al modelo de facturación que hay debajo el costo de proveer un servicio con el objetivo de hacer quebrar el servicio mismo. Antes que vayamos a ver porque EDoS es una amenaza, y una separada de DDoS, debemos comprender como las compañías convierten los dólares en bytes, los cuales con suerte convierte de nuevo en dolares.

El equipo de operaciones en una compañía hace dos cosas. Compran hardware, y pagan a gente para que mantengan el hardware y el software sin que se caigan. El costo de las cajas y de la instalación del caño es conocido como Inversión de Capital, o CAPEX, mientras que el costo de la electricidad, del ancho de banda y el trabajo incansable de los individuos que mantienen los sistemas durante todas las horas del día es el Gasto Operativo, u OPEX. Tradicionalmente todas las puntocom tienen un pedazo de CAPEX para los sistemas y luego un equipo de gente (su OPEX) para mantener los sistemas. Si uno quiere crecer como compañía, debe comprar más cajas y más gente que las mantenga.

Es por esto que los CIOs, incluyendo a los que son competentes, están muy atentos y preocupados por la Computación en la Nube. Pueden eliminar la hoja del CAPEX de sus libros y solo considerar el lado del OPEX. Todos sus presupuestos está elaborados en base a cuantos dólares pueden hacer de cada byte bombeado, y si pueden garantizar que pueden pagar menos para bombear un byte que lo que cobran por cada byte bombeado, han alcanzado la etapa 3: la ganancia. Estas ecuaciones se mantienen ciertas aún si uno tiene una ráfaga de tráfico legítimo que quiere su servicio. Seguro, su factura del sistema de Nube aumentará en el mes, pero está obteniendo más dinero de ese tráfico, así que todos contentos.

¿Que pasa cuando uno introduce el DDoS en la ecuación? En el modelo tradicional cuando compra sus propias cajas y tiene su propio personal de mantenimiento, un ataque DDoS satura todo lo que tiene y priva de datos a sus clientes legítimos. Su proveedor de ancho de banda suele ver los ataques DDoS y tiene estrategias técnicas, como Arbor Networks systems, instaladas para limitar el daño. El resultado es que Ud. pierde de dar servicio a sus clientes y enfrenta un aumento de la facturación del ancho de banda ese mes.

La historia es un poco diferente en el mundo de la Nube. Las organizaciones moverán su presupuesto de la columna de CAPEX a la de OPEX, y hallarán que el costo inicial es mucho menor. La variación de cuatrimestre en cuatrimestre será mayor, pero eh!, el tráfico varia de cuatrimestre a cuatrimestre. Cuando un DDoS liviano, no detectable, golpea el servicio en la nube, el servicio puede escalar elásticamente para satisfacer esa demanda insignificante. Esta vez, en ausencia de cualquier componente de auto impulso, digamos la capacidad de sus servicios, el resultado es un pico masivo en la facturación sin un aumento proporcional en los ingresos derivados del tráfico. En lugar de perder dinero por clientes no atendidos, ud. termina pagando en exceso por dar servicio a los inexistentes clientes fantasma del DoS.

El EDoS, como el DDoS, no es un problema insalvable. Los modelos de facturación que soportan los servicio de la Nube pueden no ser suficientemente maduros para explicar adecuadamente un ataque tipo EDoS. Estoy seguro que se resolverán con el tiempo, pero probablemente habrá uno o dos negocios que mientras tanto fallarán debido a picos de uso no garantizados que provocará que queden profundamente en rojo.

Traducido para blog de Segu-info por Raúl Batista
Autor: Adam O'Donnell
Fuente: blogs.zdnet.com

El spam creció un 150% durante los últimos dos meses

Según datos publicados en el diario The Times. Este incremento se produjo en los últimos dos meses.

En noviembre del año pasado la policía cerró a empresa californiana Mc Colo Corp, acusada de ser la responsable de emitir gran parte del ‘Spam’ que satura los correos electrónicos, reduciendo así un 30% el correo basura.

Las cifras reducidas, volvieron a subir a fines de ese mismo mes. A partir de entonces los números comenzaron a aumentar. Se sospecha que en 2009 se recibirá más correo no deseado que nunca.

El problema surge de la dificultad de encontrar las fuentes de esos correos para así cerrarlos. Un informe elaborado por Google, calculan en 45.000 el número de correos basura que, habría recibido un usuario que no contara con un filtro anti spam adecuado.

Fuente: http://www.noticiasdot.com/wp2/2009/01/30/el-spam-crecio-un-150-durante-los-dos-ultimos-meses/

30 ene 2009

Ataque: ¿Qué es Command Fixation Attacks (CFA)?

Este término se ha comenzado a utilizar entre lo que se conoce como Terminologia BlackHat.
Este es un tipo de ataque evolucionado de XSS.

Existe una creciente tendencia de utilizar características de tecnologías en el lado del cliente que permiten a los atacantes ejecutar comandos sin la autorización del usuario. Entonces llamo un Command Fixation Attacks (CFA) e incluso en algunos casos se introducen los parámetros de comandos, ya que los ataques son muy similares a Session Fixation Attacks, bien conocidos en el mundo la seguridad Web. En esta sección se describen numerosos casos de estudio dentro de esta categoría.

Ver la Presentación sobre CFA realizada por Petko D. Petkov (pdp) en Black Hat 2008.

Fuentes:
http://pwneds.blogspot.com/2008/08/nueva-terminologia-blackhat.html
http://www.gnucitizen.org/blog/new-terminology/

¿Cómo funciona SAP?

Alguien puede pensar, cómo contestar algo así en una pequeña entrada de blog, y puede que tenga razón, la idea es explicar básicamente en consiste una instalación SAP, como se lo usa, y demás informaciones que toda persona que vaya a trabajar con SAP (principalmente implementándolo) debería saber y MUCHAS veces NO sabe. Así que vamos a empezar con una breve pero "espero" útil Introducción a SAP

Lo primero que vamos a aclarar es específicamente como funciona la herramienta, como es un landscape típico de SAP y después vemos como seguimos avanzando.

Lo primero que hay que entender es que SAP es un sistema cliente/servidor en tres capas, de ahí el nombre original SAP R/3.

Seguir leyendo en el Blog Seguridad SAP

S21sec y ENISA desvelan los principales riesgos de los mundos virtuales

Second Life el mundo virtual más popular cuenta con 15 millones de usuarios seguido por World of Warcraft con 11 millones.

El robo de identidad se sitúa a la cabeza como el principal riesgo que perciben los 1.500 encuestados del estudio.

La agencia europea de seguridad de la información y redes, ENISA ha publicado un nuevo estudio sobre seguridad, en este caso concreto sobre la seguridad en los mundos virtuales. El estudio, en el que ha participado S21sec, compañía líder en seguridad digital, dando su visión y conocimientos del tema, tiene por título: "Security and privacy in massively-multiplayer online games and social and corporate virtual worlds".

Este es el segundo estudio en el que S21sec colabora con ENISA como fuente de datos, como ya hiciera el pasado año con el Estudio sobre Botnets, la amenaza silenciosa.

Para la realización del informe, se realizó una encuesta a 1.500 usuarios de mundos virtuales como Second Life, Habbo Hotel o World of Warcraft, siendo los riesgos más identificados los siguientes:

- Robo de identidad. El riesgo más común consiste en el hurto de personajes del juego o mundo virtual para hacerse pasar por otra persona.

- Riesgos de privacidad. Este tipo de amenaza está muy relacionada con las redes sociales, al fin y al cabo, los mundos virtuales, son una especie de red social. El acceso a la información privada del usuario, ya sea su raza, religión o afiliación política, está al alcance de muchas más personas de las que realmente creemos.

- Automatización. La creación de herramientas automáticas para intentar saltarse las reglas del juego es más común de lo que nos imaginamos. Con ellas se simulan actividades humanas.

- El cheating siempre ha existido, desde huevos de Pascua hasta formas más complejas y no contempladas en el diseño original. ¿Qué significa? Pues básicamente hacer trampas, ya sea utilizando un fallo en el diseño del juego o del mundo virtual o utilizando puertas traseras.

- La intimidación online está muy relacionada con la vida real. Algo parecido al mobbing, pero adaptado a los mundos virtuales.

- El motivo económico no podía faltar y por eso en sexta posición nos encontramos al fraude. El robo de personajes online para subastarlos o venderlos es uno de los riesgos más comunes, así como quitarles su dinero virtual o los objetos que poseen para poder venderlos luego.

- Los riesgos a la propiedad intelectual cada vez son más frecuentes. El espionaje industrial, el filtrado de información o la pérdida de documentos ya no parecen riesgos tan lejanos como hace un tiempo.

- El acceso de menores de edad a contenidos para adultos disponibles en estos mundos virtuales es muy difícil de controlar. A día de hoy es reamente complicado poder comprobar la edad de los usuarios.

- La resolución de disputas online es algo muy complicado, no existen leyes en estos mundos virtuales, con lo que el escenario puede ser parecido al Oeste: donde las disputas son ganadas por el más fuerte o arbitradas por un tercero que no es 100% objetivo.

- El spam dentro del mundo virtual es un riesgo cada vez más común. Los spammers buscan nuevas formas de contacto continuamente y en este caso el envío de publicidad o mensajes no solicitados dentro de los mundos virtuales se ha incrementado notablemente.

- Las denegaciones de servicio (DoS) se dan en muchas ocasiones debido al carácter cliente-servidor y, a veces, a las pobres medidas de seguridad. Son ataques contra la infraestructura que aloja el mundo virtual y que puede dejar a todos los usuarios del mismo sin acceso.

- Servidores de juego maliciosos para robar credenciales de acceso o personajes: una especie de "man-in-the-middle" cuando no existe autenticación cliente-servidor (y servidor-cliente), o simplemente, servidores de juegos "no oficiales".

- Con la técnica de "ataques en el cliente", muy común hoy en día, se infectan los equipos de forma remota utilizando fallos en los clientes.

- Ataques en el servidor de autenticación para utilizar en beneficio propio y bloquear a otros usuarios.

- Existe una gran dificultad para establecer políticas corporativas. ¿Qué hacemos con la información confidencial que a veces aparece? Estos mundos son ajenos a las políticas de seguridad de las empresas, y muchas veces los propios empleados o terceros utilizan información confidencial, la marca, logo u otro tipo de información sin permiso. Es muy complicado forzar la política de seguridad corporativa en estos mundos.

Todos los nuevos modelos de comunicación y relaciones que van apareciendo hoy en día como las redes sociales, virtualización o juegos online requieren de un análisis para conocer los riesgos de seguridad y las contramedidas que existen para intentar eliminarlos, o al menos, mitigarlos; para ello el documento de ENISA ofrece diferentes recomendaciones que merecen la pena analizar. La velocidad con la que evolucionan los riesgos de utilizar Internet es tan rápida que es prácticamente imposible detenerse un momento a reflexionar y mirar hacia atrás, implica estar disponible (online) 24 horas al día, 365 días al año.

El estudio está disponible en la página web de ENISA:
http://www.enisa.europa.eu/doc/pdf/deliverab/enisa_pp_security_privacy_virtualworlds.pdf

Fuente: www.S21sec.com

Herramienta de Google permite comprobar si los ISPs bloquean el acceso a los P2P

El gigante de Internet da un paso adelante por la neutralidad de la Red potenciando “Measurement Labs”, una plataforma que contendrá herramientas de código abierto que investigadores y usuarios finales podrán usar para encontrar todo tipo de información de su acceso de banda ancha, entre otros, los lamentables bloqueos de las operadoras a determinadas aplicaciones.

Google se ha asociado a las organizaciones sin ánimo de lucro New America Foundation y Planet Labs, ofreciendo a investigadores académicos 36 servidores en 12 localidades de Estados Unidos y Europa, para el desarrollo de herramientas que permitan al usuario medir la velocidad efectiva de las conexiones o comprobar si su proveedor de Internet bloquea el acceso a determinadas aplicaciones.

El padre de Internet, Vint Cerf, se mostró encantado con la plataforma: “No importa su punto de vista sobre la neutralidad de la red y la gestión de las operadoras; todo el mundo debe estar de acuerdo que los usuarios de Internet merecen estar bien informados sobre lo que obtienen cuando contratan un servicio de banda ancha”.

“La transparencia ha sido siempre crucial para el éxito de la Internet, y, mediante la mejora de la red de investigación en esta área, Measurement Labs tiene como objetivo ayudar a mantener sana e innovadora nuestra Internet”.

No sabemos como reaccionarán las operadoras ante estas herramientas que podrán en evidencia tácticas indeseables que el consumidor tiene derecho a conocer de su servicio a Internet. Bien por Google.

Autor: Juan Ranchal
Fuente:
www.theinquirer.es
http://tecnologia.infobaeprofesional.com/notas/77853-

Chrome, Firefox vulnerables al clickjacking

Investigadores de seguridad han descubierto una falla que afecta a navegador Chrome de Google que lo expone al 'secuestro de clic' o clickjacking - donde un atacante secuestra funciones del navegador reemplazando enlaces legítimos por otros elegidos por el atacante.

Google ha reconocido la falla y está trabajando para emparchar las versiones de Chrome 1.0.154.43 y anteriores cuando corren en sistemas Windows XP SP 2, según el investigador de seguridad de SecNiche Aditya K Sood.

Sood divulgó la falla el 27 de enero y entonces publicó una prueba de concepto en el foro de divulgación de vulnerabilidades de Bugtraq.

"Los atacantes pueden engañar a los usuarios para realizar acciones que los usuarios nunca quisieron hacer y no hay manera de ubicar luego esas acciones, una vez que el usuario se autentificó en la otra página," dice Sood en su nota de divulgación.

Mientras Google está trabajando en un arreglo, un portavoz de la compañía en Australia señaló que el clickjacking afecta a todos los navegadores, no solo al Chrome.

"El problema [clickjacking] está ligado con la formar de trabajar en que la web y las páginas web fueron diseñadas, y entonces no hay un arreglo sencillo para ningún navegador en particular. Estamos trabajando con otros jugadores para llegar a una forma de enfoque de la mitigación de largo plazo estandarizada," dijo.

Sin embargo, el investigador independiente, CEO de la consultora australiana de seguridad Novologica, Nishad Herath, le dijo a ZDNet.com.au que después de correr la prueba de conepto de Sood encontraron que el Internet Explorer 8 (versiones release candidate 1 y beta 2) y el Opera 9.63 (la ultima versión) no estaban expuestos a la falla. Pero, tal como el Chrome, el Firefox 3.0.5 también está expuesto.

Los investigadores de seguridad de Google no han encontrado ningún ataque de esta vulnerabilidad específica que esté siendo explotado de forma activa, dijo el portavoz de Google.

El clickjacking es un ataque al navegador relativamente nuevo que los investigadores Robert Hansen y Jeremiah Grossman presentaron a finales del año pasado en la conferencia de seguridad OWASP en Nueva York. El ataque encaja perfectamente dentro de la categoría de falsificaciones XSS, en donde un atacante usa maliciosamente código preparado de HTML o de JavaScript que fuerza al navegador de la víctima para enviar requerimientos HTTP a un sitio de su elección.

"El clickjacking significa que cualquier interacción que uno tenga con un sitio web en el que esté por ejemplo cuando hace clic en un enlace, puede no hacer lo que uno esperaba," explicó Herath.

"Podría hacer clic en un enlace que parece que apunta a una imagen de Flickr, pero en realidad, primero lo dirigirá a un servidor de descarga conducida (drive-by-download) que contiene malware. Este tipo de ataques pueden ser usados cuando se interactúa con servicios web en los que uno ya se ha validado de formas en las que uno nunca hubiera querido, sin siquiera uno sabe que sucedió eso."

Traducido para blog de Segu-info por Raúl Batista
Autor: Liam Tung de ZDNet Australia
Fuente: www.zdnet.com.au

Más información
Clickjacking: Investigadores alertan por vulnerabilidad que afecta a todos los navegadores
¿Clickjacking con Firefox y NoScript instalado?
Protección contra ClickJacking en navegadores
ClickJacking, nueva técnica de ataque a través de navegadores web

Seguridad en Windows 7

La seguridad es un pilar fundamental de todas nuestras versiones de Windows desde Windows XP SP2, tal como lo fue para Windows Vista. Es por eso que esto es una característica de Windows 7 también.

Si bien Windows 7 y Windows Vista comparten características de seguridad, también hay diferencias y mejoras en Windows 7, veremos el detalle de muchas de ellas durante el transcurso del proceso de betas, pero hay particularmente dos en las que quiero focalizarme: Bitlocker y UAC (User Account Control)

Partamos por una de las características que más polémica trajo entre los profesionales de tecnología desde el lanzamiento de Vista:

UAC o User Account Control: Si bien hay unos que lo odian y otros que lo aman, la verdad es que resulta ser un mecanismo de prevención entre los usuarios. Ahora la pregunta inicial es: por qué un usuario normal necesitaría permisos administrativos? Pensemos en la respuesta mientras.

Lo primero a aclarar es que en Windows 7, UAC no ha sido eliminado sino que el por el contrario se le agregaron funcionalidades.

En el caso de Windows 7, el UAC tiene un control granular del funcionamiento de esta característica basado en el ambiente usado.

Donde la configuración por defecto sólo avisa si los cambios al sistema son hechos por programas y no por el usuario. Es decir, si cambian una configuración verán el ícono del escudo pero no tendrán el prompt de UAC, que sólo verán cuando el cambio lo quiera hacer un programa.

Ustedes pueden elegir desde Nunca notificar hasta Siempre notificar (para el modo más paranoico :)

Adicionalmente, para cada uno de las configuraciones da una recomendación simple de cuando se deben usar, por ejemplo, en el modo de Siempre Notificar indica: “Recomendado si usted rutinariamente instala nuevo software y visita sitios web con los que no esté familiarizado”

Ahora sigamos con una característica que te permite proteger tus datos en el disco duro:

Bitlocker y Bitlocker To Go: esta funcionalidad incorporada en Windows Vista que permitía inicialmente encriptar el disco de booteo del sistema con encripción a bajo nivel haciendo uso de los chips de TPM (Trusted Platform Module), luego en el SP1 de Vista fue extendida para ser usada en otros discos, pero siempre hablamos de discos físicos. La novedad en Windows 7, es que ahora se puede utilizar en cualquier dispositivo extraible como un pendrive o un disco externo. Extendiendo la protección frente a la pérdida o robo de los dispositivos.

Así al ingresar un dispositivo que está encriptado, les pedirá la clave usada para poder desbloquearlo. Obviamente, si el equipo donde lo usan es de confianza – y ya tiene Bitlocker – pueden almacenar la clave en el equipo.

Les comparto el siguiente video (en inglés) acerca del uso de Bitlocker y Bitlocker to Go, que son parte de los videos disponibles en TechNet Springboard, que es el lugar donde encontrar la información técnica de Windows 7. Ahí pueden encontrar más videos, documentación y guías paso a paso.

Obviamente, Windows 7 tiene más características de seguridad como manejo avanzado de politicas de grupo, perfiles para Windows Firewall, el nuevo Action Center y muchas otras que iremos discutiendo de a poco en este mismo blog.

Fuente: http://blogs.technet.com/linacre/

Datos sobre las 10 súper botnet

Nuevas redes de computadoras zombie son más pequeñas pero envían más spam; Francia, España y Suiza, países más atacados.

A pesar de la desaparición en noviembre de 2008 del proveedor de servicios de Internet (ISP) estadunidense McColo, culpable del envío de entre 50 y 75% del total del spam que circulaba en la Web, el incremento de los correos electrónicos no solicitados fue de 80%, para regresar a los niveles de la era McColo.

Se observó un crecimiento del spam en diciembre del año pasado de apenas 4.9 para pasar a 74.6%, debido a que las redes de computadoras zombie, conocidas como botnets, se reagruparon para infectar más equipos y hacer crecer sus dimensiones, informó el Reporte de Inteligencia de Message Labs correspondiente a enero de 2009.

Según el reporte, 10 son las súper botnet las cuales, además de ser de reciente aparición, su capacidad de enviar spam es completamente atípica y agresiva, independientemente de sus dimensiones o número de computadoras a su servicio.

La botnet Mega-D, también conocida como Ozdok, apenas tiene una dimensión de 660,000 computadoras infectadas a su servicio, sin embargo realiza envíos de spam diarios en un promedio de 38,225,669,306, más que ninguna otra e incluso más que Cutwail o Pandex, botnet que cuenta con 1,080,000 de máquinas conectadas, pero que envía apenas 7,741,703,816.

Algunos datos de Mega-D:
  • Tamaño estimado de la botnet (al menos X IPs activas en los últimos 30 días): 660.000
  • Promedio spam por día: 38.225.669.306
  • Promedio spam por minute: 26.545.604 (26 millones)
  • Promedio IPs activas por día: 64.855
  • spam por IP por día: 589.402
  • spam por IP por minuto: 409,3
  • Cada IP envía 1 spam cada 0,1 segundos
El principal hallazgo del reporte es precisamente que su capacidad no es directamente proporcionar a su dimensión, por lo cual han aparecido durante los últimos meses nuevas botnet que, a pesar de no ser tan grandes, envían desde 91,000 hasta 26,545, 604 correos no solicitados por minuto.

Con excepción de Cutwail, cuyas dimensiones sobrepasan el millón de computadoras infectadas conectadas, ninguna de las otras nueve alcanza dicha cifra. La más cercana es DonBot con 800,000, seguida de Mega-D con 660,000, de Rustock con 410,000 y de Xarvester con apenas 260,000. Las demás botnet, van de las 10,000 a los 140,000, lo que demuestra que son pequeñas redes, pero muy efectivas.

La botnet Srizbi, que era responsable de 50% del spam global, desapareció junto con McColo, pero su vacío pudo haber sido cubierto por estas pequeñas nuevas redes y por supuesto por Mega-D.

En cuanto a los países que, según MessageLabs, han sido más atacados con spam, la lista la encabeza Francia con 83.8% de todo el correo no solicitado, le sigue Austria con 80.9%, Suiza con 80.9%, España con 79.2%, Bélgica con 78.5%, Holanda con 78.2%, Alemania con 77.9%, Reino Unido con 77.2%, Estados Unidos con 76.9%, Canadá con 75.1%, Australia con 73.5%, China 73% y Japón con 70.7%.

Fuente:
http://netmedia.info/articulos.php?id_art=8882&id_sec=31
http://www.messagelabs.com/mlireport/MLIReport_2009.01_Jan_Final.pdf

6 Errores de seguridad en escritorios que cometen los empleados todos los días

Desde las contraseñas en papelitos pegados hasta contratos sensibles que se dejan apilados en la impresora, muchos personal de oficina comete las mismas equivocaciones básicas de seguridad. Incluso nuestro equipo de CSO no es inmune a estos errores comunes, pero son fáciles de solucionar (incluye video en inglés).

Ha verificado todas las formas de ingresar al edificio de su oficina, tiene instalada tecnología de vigilancia y TI le asegura que sus firewalls son a prueba de balas. Pero ¿ha verificado los escritorios de su personal? Ese podría ser el agujero más grande en el plan de seguridad de la compañía. Los escritorios y otros espacios de trabajo a menudo tienen cosas sobre ellos o alrededor que contienen información sensible, y esa información puede ser peligrosa si cae en las manos equivocadas.

Precisamente, que tan alertas están los empleados en cuanto a mantener segura la información sensible en la oficina? Probamos con nuestro propio personal aquí en CSO para ver que tan seguros son los escritorios en nuestras oficinas (vea el video). También, los empleados pueden verificar su propia inteligencia en seguridad tomando el The Clean Desk Test). Lo que encontramos, aun en una publicación sobre seguridad, es que algunos son bastante laxos al respecto de mantener segura la información. (Y sí, tuvimos la bendición de nuestro Gerente General antes de empezar a "entrometernos" por allí.)

Aquí están los principales errores que encontramos en la revisión después de hora.

Contraseñas escritas en papelitos pegados
Quizás sea esta la mayor infracción que notamos cuando caminamos por la oficina de CSO después de hora. Varios empleados tenían papelitos pegados en sus monitores de computadora con la contraseña y/o números de identificación personal escritos en ellos. Si bien puede ser difícil para los empleados llevar registro de todas sus contraseñas, escribir esa información en un papel y dejarlo allí a la vista de todos, nunca es una buena idea. Tenga en cuenta que después que se cierra la oficina, muchos extraños pueden acceder a su espacio de trabajo. Uno nunca podría decir cuando una persona podrá intentar usar las contraseñas del empleado para comprometer una cuenta.

Información sensible escrita en pizarras
El personal suele hacer reuniones de "lluvia de ideas" (brainstorming) y escriben las ideas en la pizarra. Varias oficinas aquí en CSO tienen pizarras. Encontramos una con nombres de clientes e información de la cuenta escritos en ella. La información podría ser de valor para cualquier competidor potencial. Después de un trabajo, los empleados deberían poner esa información en lugares menos obvios y sacarla después de la jornada. Recomiende al personal borrar regularmente las pizarras.

Dejar documentos sensibles sobre el escritorio
También descubrimos sobre varios escritorios contratos de clientes y términos de facturación. Como con las pizarras, la información podría ser valiosa para la competencia. Pero dependiendo de quien la vea, la información del cliente también podría ser utilizada para obtener ganancias mal habidas. El sitio de todos los documentos con información sensible es un archivador o contenedor bajo llave.

Dejar un calendario o agenda diaria de tareas sobre el escritorio
Una agenda diaria que encontramos contenía información privada relacionada con ventas. Pero un calendario también podría tener la agenda o itinerario de viaje de un miembro del personal. Dependiendo de la compañía, ese empleado (un ejecutivo por ejemplo) podría ser un blanco potencial. Todos los calendarios y planificadores diarios deben se guardados bajo llave o ser retirados de la oficina al final del día.

Dejar una tarjeta de acceso olvidada

Encontramos un escritorio con una tarjeta de acceso escondida debajo del teclado. Eso no es mucho mejor que dejarla a la vista - es como dejar la llave de casa bajo al alfombra de entrada, el primer lugar donde va a mirar un ladrón. Las tarjetas de acceso se utilizan para proteger al personal de intrusiones no deseadas. Si una tarjeta de acceso cae en las manos equivocadas, puede permitirle a una persona no autorizada a andar por allí libremente. Los miembros del personal deben tener siempre consigo sus tarjetas, todo el tiempo.

Olvidarse de la impresora
La impresora de nuestra oficina tenía varios contratos de proveedores olvidados en una pila de papeles. Despues que el personal termina de imprimir sus trabajos, debe ser diligente con cualquier documeto que hayan impreso, incluso aquellos que no necesitan, y desecharlos de la forma apropiada.

Traducido para blog de Segu-info por Raúl Batista
Autor: Joan Goodchild
Fuente: www.csoonline.com (clic para video)

Estafan a usuarios de la web a través de envíos de SMS

Hay páginas con instaladores de distintos programas gratuitos que solicitan el envío de mensajes de texto con costo para completar la instalación.

En la web aparecen distintos sitios sobre los programas gratuitos más conocidos que intentan estafar a los usuarios a través del envío de SMS para descargar e instalar cada software, según informó la empresa de seguridad informática ESET.

Existe una página distinta para cada aplicación en la que se encuentra disponible un instalador modificado del programa, que solicita un código para completar el proceso de instalación. Para recibir dicho código, el usuario deberá enviar entre 2 y 4 SMS a un número específico y luego debería recibir el código de instalación. Los costos de cada SMS pueden variar de 2 a 8 dólares dependiendo el país.

Sin embargo, este código nunca es enviado al usuario y es así como se realiza la estafa. Los instaladores son funcionales, pero fueron alterados para pedir el código durante el proceso y así tentar al usuario a enviar los SMS y poder utilizar el software.

Esta técnica utilizada por los sitios web se denomina SMS Scam y sucede cuando se intenta engañar al usuario a través del SMS, generalmente a cambio de un beneficio económico, como sucede en este caso. El nombre de la técnica se origina gracias al Scam tradicional (conocido también como estafa nigeriana o Scam 419) por correo electrónico, donde se engaña al usuario para que transfiera su dinero a una cuenta bancaria con la promesa de que luego recibirá mayores beneficios a cambio (herencias, premios, etc.).

“La técnica de enviar SMS para descargar software es utilizada en la actualidad, sin embargo, hay sitios que lo hacen de manera legal y otros que son fraudulentos como estos que están apareciendo durante los últimos meses”, explicó Cristian Borghello, Technical & Educational Manager de ESET para Latinoamérica.

Además, esta campaña masiva de este tipo de sitios utiliza la técnica de SEO (Search Engine Optimization – en castellano, optimización en los motores de búsqueda) con el fin de posicionarse en las primeras páginas de los distintos buscadores actuales para lograr una mayor cantidad de visitantes. Otra técnica que utiliza esta campaña es la masificación idiomática y por país, ya que los números a dónde enviar los mensajes varían según el idioma y el país de origen del usuario.

Esta campaña masiva tiene un punto de concordancia entre la gran mayoría de los programas y sus páginas, ya que coinciden en la dirección web: los dominios [SOFTWARE]-co.com o [SOFTWARE].pro; donde [SOFTWARE] se remplaza por le nombre de cada aplicación. Esto no quiere decir que todas las páginas con esas características sean parte de esta estafa, pero si es probable que lo sean.

Es muy difícil darse cuenta de este tipo de engaños, pero hay algunas cuestiones a tener en cuenta como que se pide enviar SMS por software Shareware, que en realidad son, generalmente, de descarga y uso gratuito, pero donde el usuario puede donar dinero a la empresa desarrolladora”, explicó Borghello.

Algunos de estos falsos instaladores también fueron troyanizados instalando distintos tipos de códigos maliciosos que ya son detectados por ESET NOD32 Antivirus y no sería extraño que el resto de los instaladores comiencen a propagar malware de forma similar.

Aquí, unos consejos de prevención para los usuarios:
  • Descargar todo software desde la página oficial del fabricante para evitar ser víctima desde este tipo de estafas o similares.
  • Explorar cada software descargado con una antivirus con capacidades proactivas ya que algunos de estos instaladores podrían contener distintos tipos de malware e infectar al usuario.
  • En este caso en particular, desconfiar de sitios de descarga con las características de esta campaña y sobre todo si se solicita el envío de SMS con costo.

“Siempre es recomendable ir a la página oficial a la hora de descargar un programa, ya que es la única forma de garantizar la fuente fidedigna de la aplicación. No es recomendable descargar software desde páginas de baja reputación o pirateadas porque los instaladores podrían estar alterados para descargar malware”, concluyó Borghello. (©)

Fuente: iProfesional.com

Preguntas sobre los perfiles en Facebook

1. ¿Cómo ver el perfil de alguien que no me tiene agregado como amigo/a?
Para poder acceder al perfil de esa persona debe tener activada la opción de que los amigos de sus amigos y/o sus redes puedan ver su perfil. Y, a su vez, vos debes estár en alguna de las redes a las que esta persona pertenece.
Vale recordar que quien tenga restricciones máximas en su perfil puede ser inaccesible aún estando en su misma red.

2. ¿Cómo hago para cambiar, quitar o editar mi nombre en el perfil de Facebook?
Muy fácil. Vas a Configuración y hacés click en Configuración de la cuenta en el menú desplegable. Desde ese lugar también vas a poder cambiar tu e-mail, contraseñas, etc.

3. ¿Cómo hago para cambiar o hacer que se muestre mi estado civil en Facebook?
Simplemente tenés que ir a Perfil, Información, Editar información (link arriba a la derecha) y editar la el menú desplegable en la pantalla de Información básica.
Desde este lugar vas a poder editar tu fecha de nacimiento, intereses, libros, música y películas favoritas, tu información de contacto (mensajeros instantáneos, e-mail, celular, dirección postal) y los datos sobre formación y empleo.

4. ¿Cómo puedo saber quién me eliminó como contacto en Facebook?
Existe una aplicación llamada Unfriender, que permite saber cuando uno de tus contactos te elimina. Unfriender sólo funciona con contactos agregados después de la instalación de la aplicación, debes instalarlo cuanto antes, si querés saber quién te elimina.

5. ¿Cómo bloqueo a alguien para que no acceda a mi perfil? ¿Cómo readmito a alguien que bloquee?
Si lo que querés es evitar que alguien vea tu perfil, te contacte, te encuentre, te envie mensajes, etc… y la quieres eliminar, debes ir a Privacidad, escribir el nombre de la persona y click en Bloquear.
Esto te genera una serie de resultados que coinciden con el nombre ingresado el cual tendrás que elegir y bloquear.
Desde este mismo lugar podés readmitir a un contacto bloqueado.

6. ¿Puedo encontrar a mis ex parejas por los perfiles de Facebook?
Como poder, se puede. Aunque es más fácil googlear el nombre y ver que sale.
Igualmente, si son ex es por algo. A veces es mejor dejar el pasado en paz.

Fuente: http://www.dayanabarrionuevo.com/

“Los ciberdelincuentes ven grandes facilidades para realizar sus ataques”

La aparición del gusano informático Conficker, también conocido como Downadup, que en las últimas semanas infectó millones de computadoras en el mundo aprovechando un error en el sistema operativo Windows, volvió a demostrar que los errores en la programación de aplicaciones tecnológicas pueden generar graves peligroso a la seguridad de las personas y a las organizaciones.

El virus explota la vulnerabilidad de Microsoft que permite a los delincuentes infectar las computadoras de los usuarios. Puede leer más sobre este código malicioso en las notas relacionadas.

La empresa de seguridad informática británica Sophos realizó una encuesta sobre quién es el responsable del nuevo estallido del Conficker. El sondeo, realizado en línea a 165 usuarios de empresas entre el 19 y el 21 de enero de 2009, indica que el 30% de los encuestados piensa que los administradores de sistemas son los mayores responsables del reciente brote del gusano, por haber sido demasiado lentos a la hora de instalar el parche de seguridad lanzado por Microsoft para el Windows.

Pero también Microsoft fue implicada, ya que el 17% de los encuestados culpa al fabricante del sistema operativo de tener un agujero de seguridad.

“La mayoría de usuarios cree que los creadores de virus son los últimos responsables por crear y lanzar este gusano, que ha afectado a empresas de todo el mundo poco protegidas”, afirmó Graham Cluley, consultor de Tecnología de Sophos “Pero lo más sorprendente es que muchos técnicos culpan a sus iguales por no realizar un mejor trabajo para defender sus redes. Muchas compañías parecen estar increíblemente frustradas por la continua necesidad de crear parches de seguridad en sus redes. Lo preocupante para Microsoft es que uno de cada cinco usuarios, lo sitúan en primer lugar como culpable de dicha vulnerabilidad”.

Microsoft había lanzado a finales de octubre de 2008 un parche de seguridad urgente para poder prevenir la infección del gusano Conficker.

En la última semana hubo un resurgimiento de este gusano que se extendió de nuevo aprovechando el agujero de seguridad, violando contraseñas débiles e infectando los sistemas vía dispositivos USB como los pen drives.

iProfesional entrevistó sobre la seguridad en el desarrollo de los códigos a Roberto G. Langdon (en la foto), presidente y CEO de 2Minds, una empresa que realiza consultorías de seguridad informática en el sector corporativo. Puede leer más sobre estos problemas en las entrevistas relacionadas al final de esta nota.

-¿Por qué el código seguro no es aún una realidad?
-Los avances de los ataques de seguridad informática a las aplicaciones están creciendo cada vez más rápido, y fundamentalmente es porque todavía no existe en forma masiva, una conciencia de uso de sistemas de prevención de intrusos (los llamados sistemas IPS), y eso los cyberdelincuentes lo saben, y lo aprovechan. Aún ven grandes facilidades para realizar sus ataques, valiéndose de que los desarrolladores no están tomando en consideración todas las acciones que deben encarar actualmente, en lo que respecta a presentación de datos, gestión de datos y manipulación de datos dentro de las aplicaciones. Hasta se debe tomar control del comportamiento y manejo de los errores dentro del programa, pues justamente los mensajes de error por exceptiones de datos (o errores de datos) hacen que se presente en pantalla del browser mucha información que es de mucha utilidad para quien quiere ir obteniendo información paulatinamente, para ajustar su ataque.

Existen controles que debieran implementarse para evitar la alteración de instrucciones en el programa, y que justamente son explotadas en las instrucciones donde se deben ingresar datos en forma externa, fundamentalmente. El día que todos los desarrolladores codifiquen códigos seguros, el tipo de ataque de Inyección de Código SQL habrá quedado en el olvido, o habrá sido reemplazado por otro tipo de ataque más sofisticado.

Por otra parte, lograr un código seguro implica una mayor inversión en tiempo de los desarrolladores y de los testeadores de productos, factores generalmente escasos por urgencias en tiempos, o por escasez de recursos, o por ambos al mismo tiempo.

Seguir leyendo

Investigaciones informáticas: recuperar contraseñas

El engaño de "hackear hotmail" en los foros es muy común pero de ahí a encontrar un servicio investigaciones informáticas "serio" y "profesional" que ofrezca "10 años de trayectoria" hay un largo camino:
Este es el caso de una supuesta empresa que ofrece "realizar investigaciones" sobre contraseñas de distintos webmail y al consultar se nos informa el módico precio de...
Al menos su experiencia de 10 años no deja duda de que son profesionales en lo que hacen:
Dejando el sarcasmo de lado, lo que sin duda es cierto de todo esto es lo remarcado en la imagen: ¡no crea en estos sitios y servicios, no se deje engañar!

Actualización 31/01/2009 10:00: luego de una nueva consulta se nos informa el modo de trabajo y la forma de pago:
Actualización 01/02/2009: continúa en Investigaciones informáticas: recuperar contraseñas (II)
Actualización 14/11/2009: hemos logrado que dominio del estafador sea dado de baja

Cristian de la Redacción de Segu-Info

Entrevista a Linus Torvalds en ComputerWorld

En ComputerWorld han publicado una reciente entrevista que hicieron al creador de Linux, Linus Torvalds, sobre el estado del kernel, los sistemas de archivos, Windows 7 y KDE entre otras cosas. La entrevista ocupa seis páginas y no voy traducir todo, pero sí que resumo los puntos esenciales :

Sobre el kernel de Linux

Este año el desarrollo de Linux cumple 20 años. Linus afirma que estará por mucho tiempo trabajando en el kernel, y que no tiene el sentimiento de que esté terminado. Se aseguran de que el kernel no pierda en estabilidad a pesar de las nuevas líneas de código que se añaden y las modificaciones. En cuanto al código antiguo, hay gente que quiere que lo quiten, pero como aún queda gente que lo usa, los desarrolladores aún lo mantienen.

Sobre los sistemas de archivos

Este tema está muy candente en la actualidad. Linus dice que es fácil emocionarse por los sistemas de archivos, y que se añaden fácilmente al kernel. Actualmente el kernel de Linux soporta unos 35 sistemas de archivos pero la mayoría se usan poquísimo. Podrían quitarlos, pero como aún hay gente que los usan, pues los dejan. Los desarrolladores añaden el sistema de archivos al kernel y dejan que la historia decida si fracasan o triunfan. Los usuarios quieren sistemas de archivos estables, pero no se puede estar eternamente en fase beta.

También opina que cuando las alternativas libres dan pena, usa programas propietarios (p.e. PowerPoint).

Sobre las distros y los netbooks

Existen cientos de distros porque son muy fáciles de hacer, pero sólo las que innovan y añaden código son las que triunfan. Es el caso de Ubuntu, Fedora o OpenSuse.

En cuanto a los netbooks, esos ultraportátiles que están tan de moda (hasta yo tengo uno), Linus dice que son un reto para los sistemas operativos. Su pequeñísima pantalla requiere un nuevo planteamiento de los entornos de escritorio si quieren ganar en este mercado. Por ejemplo en muchos casos no puedes dar al botón "Ok" porque está fuera de la pantalla. Android está pensado para pantallas pequeñas y puede que triunfe, mientras que los escritorios convencionales no conquisten los netbooks por su falta de adaptación.

Termina diciendo que se alegra de que Nokia haya decidido liberar Qt bajo la licencia LGPL.

Sobre Windows 7 y los ciclos de desarrollo de Microsoft

Para Linus, decir que Windows 7 es mejor que Vista es decir mucho. Microsoft sabe que Windows 7 comparado con Vista es bueno (creo que cualquier cosa comparada con Vista es mejor :mrgreen:), y los usuarios se pasarán a Windows 7 por eso. Quizás ese sea el plan de Microsoft.

Hablando de los ciclos de desarrollo de Microsoft, Linus cree que sus ciclos de 2 años son demasiado largos. Los ciclos de Linux de 6 meses le parecen cortos. Cree que ciclos de un año estarían bien para cualquier distribución. En Linux eso es razonable, pero es difícil que una empresa como Microsoft, que quiere que la gente pague por sus sistemas operativos, haga actualizaciones anuales. Apple ha hecho actualizaciones rápidas, pero cobraba menos por ellas. Esto no es un problema para el Open Source porque es software libre, pero Microsoft quiere alquilar software y los usuarios no están dispuestos.

Los ciclos largos son malos para los usuarios porque presentan demasiados cambios y una línea de aprendizaje muy empinada, lo que supone aprender demasiadas cosas nuevas cuando uno lleva mucho tiempo usando lo mismo.

Sobre el "cloud computing"

En muchas de las aplicaciones web se usa Linux y le preguntan si le parece bueno que no muestren su código. Linus cree que eso no le importa a los usuarios, con tal de disfrutar de un servicio gratuito. Además, se alegra de que se use Linux para su funcionamiento.

Sobre KDE 4.0

La versión 4.0 de KDE recibió muchas críticas por sus cambios fundamentales en la arquitectura del sistema. Preguntan a Linus cómo le ha afectado esto, como usuario de KDE que es. Linus contesta que antes era usuario de KDE, pero la versión 4.0 era tal desastre que se cambió a GNOME. Hicieron demasiados cambios y liberaron una versión "sin-terminar". Si ha tomado la decisión equivocada, volverá a probar KDE, pero no es el único usuario que han perdido. El cambio de la versión 3 a la 4.0 fue una mala experiencia para él. Los desarrolladores de GNOME han dicho que harán una cirujía mayor en su próxima versión, así que puede pasarles lo mismo.

Sobre si este será el año de Linux

Prefiere no decir nada al respecto, ya que para él el proceso de Linux es el acercamiento al usuario lentamente. De todas maneras hay que fijarse en Fierfox y lo que ha conseguido, aún en Windows. Firefox y OpenOffice.org difunden los conceptos del software libre y como son multiplataforma no están atados a una sola plataforma.

Así termina la extensa entrevista, y como veis, ha tocado muchos puntos de la actualidad linuxera. Esta es la opinión de Linus y no tienes por qué estar de acuerdo con él. Cada uno tiene unos gustos diferentes y unas razones para utilizar los programas que utiliza. Yo personalmente prefiero GNOME, creo que los usuarios de Windows actualizarán a Windows 7 si la cosa no va mal y que el proceso de divulgación de Linux es esencial para que los usuarios descubran la libertad de la que carecen en Windows y Mac. También pienso que es necesario un sistema operativo competente para los netbooks, y qué mejor que sea una distro de GNU/Linux. Además, espero que los próximos sistemas de archivos rindan y aporten eficacia, estabilidad y rapidez a los entornos de escritorio y al sistema en sí.

Si has logrado leer hasta aquí es porque te interesan estos temas, pero ¿tú que piensas sobre todo esto?

Fuente: http://laventanamuerta.net/entrevista-a-linus-torvalds-en-computerworld/

Entrevista completa en Computerworld (inglés)

PCI Compliance para principiantes

Cumplir con la norma PCI Data Security Standard puede parecer una tarea abrumadora para los comerciantes.

Este libro es una guía rápida para la comprensión de cómo proteger los datos de los titulares de tarjetas crédito y cumplir con los requisitos de PCI. Se estudia los requisitos de la norma y se detallan los pasos para para verificar su cumplimiento.

En este libro usted descubrirá:
  • De que se trata de Payment Card Industry Data Security Standard (PCI DSS)
  • Los 12 requisitos del estándar PCI
  • Cómo cumplir con PCI
  • Las 10 mejores prácticas para el cumplimiento PCI
  • Cómo QualysGuard PCI PCI simplifica el cumplimiento
Otros libros pueden ser descargados de nuestra sección de Libros.

Fuente: http://www.qualys.com/forms/ebook/pcifordummies/

Redacción de Segu-Info

Aprobado el estándar de cifrado autónomo para discos duros

Los seis principales fabricantes de discos duros han finalizado las especificaciones finales (Three The Trusted Computing Group, TCG) del estándar para el cifrado pleno de unidades de almacenamiento, como son discos duros y SSD, mediante un sistema de clave. Así, será imposible tanto usar el disco, como leer sus datos si no se dispone de la misma.

Con la nueva técnica descrita en las especificaciones, se bloquea completamente el acceso al disco, ni lectura ni escritura, haciendo imposible hasta incluso su formateo para ser usado de nuevo. El sistema de cifrado está enfocado a unidades portátiles, empresariales y también a productos domésticos.

El comunicado de prensa que os dejamos a continuación aclara que tanto los principales fabricantes de discos duros (Hitachi, Seagate y Toshiba, entre otros) implementarán dicha técnica mediante firmware, y gracias a que se ha creado el estándar, se reducirán costes (individuales, en desarrollo e implementación) y mejorará la eficiencia de la técnica, evitando que se filtren datos, al menos de manera tan sencilla como conectar y listo.

Nota de prensa del nuevo estándar

Autor: Jesús Maturana
Fuente: www.theinquirer.es

Chrome, liberan parche para 3 vulnerabilidades de alto riesgo

Google liberó un parche de alta prioridad para el navegador Chrome con arreglos de tres vulnerabilidades de seguridad que exponen a los usuarios a XSS y ataques de robo de datos.

Tanto el Google Chrome beta como los canales de la versión estable han sido actualizados a la versión 1.0.154.46 para mitigar un problema con el plug-in de Adobe Reader (dos vulnerabilidades separadas) y para arreglar una falla en el motor JavaScript V8 que podía permitir verificaciones de circunvalar el mismo origen.

Se resuelven:
  • CVE-2007-0048 y CVE-2007-0045: Atajo para vulnerabilidad de plug-in Adobe Reader Open Parameters Cross-Site Scripting
  • CVE-2009-0276: Javascript Same-Origin Bypass

El parche (ver las notas) también arreglan problemas con Yahoo Mail y Windows Live Hotmail.

Traducido para blog de Segu-info por Raúl Batista
Autor: Ryan Naraine
Fuente: http://blogs.zdnet.com/security/?p=2443

29 ene 2009

Loteria de MSN por un millón de libras

Tal y como sucedía en el caso de la lotería falsa de Microsoft, en el día de hoy he recibido un supuesto correo de una lotería online de MSN en donde completando los datos solicitados se puede acceder a un supuesto premio de un millón de libras:
Por supuesto se trata de un engaño para obtner información privada para futuros ataques de phishing.

Cristian de la Redacción de Segu-Info

Objetivo en Facebook: matar a Evo Morales

La red social Facebook en la Internet retiró el martes de su sitio a un grupo cuyo título exhortaba a recolectar dinero para contratar a un sicario con el fin de "liquidar" al presidente boliviano Evo Morales.

El grupo, llamado "Colecta Mundial pa' contratar a un francotirador que liquide a Evo Morales", tenía 8.069 miembros y atrajo la atención de al menos algún usuario de Internet cuando The Associated Press dio aviso a Facebook en torno a su contenido. En su primera línea, el grupo afirmaba que "tenemos que conseguir dinero para animar a alguien que lo haga".

El creador del sitio, Hony Piérola, un boliviano de 20 años, negó haberlo hecho con malicia, al comentarle a la AP que había fundado el grupo "sólo para reír un poco, en realidad no creo que (alguien) fuese tan estúpido para hacerlo con serias intenciones, ja, ja".

Sin embargo, muchos de los 497 mensajes publicados estaban llenos de odio, con lo cual violaban las normas de uso de Facebook, que prohibe las amenazas de actos violentos o las expresiones de odio.

Uno de los mensajes, fechado el 10 de agosto, sugería lo siguiente: "Yo no estoy de acuerdo con matarlo de un tiro, opino que habría que torturarlo y hacerlo padecer, como él lo está haciendo indirectamente con mucha gente boliviana". La gran mayoría de los participantes en esa comunidad al parecer eran menores de 30 años.

Morales, el primer presidente indígena en ser elegido en esa nación sudamericana, ha sido una figura divisiva en momentos en que impulsa una agenda socialista en la conducción del país. El domingo, los electores bolivianos aprobaron una nueva constitución que daría mayor fortaleza a la mayoría indígena del país, que durante siglos ha sido relegada.

El vocero de Morales, Iván Canelas, dijo que el gobierno no estaba al tanto del grupo eliminado, pero agregó que sería investigado por las autoridades.

Una vocera de Facebook, Jaime Schopflin, indicó que el grupo de Piérola claramente violó los reglamentos de uso de la compañía. La portavoz dijo desconocer si alguien había advertido previamente a la empresa, de 700 empleados, sobre la existencia de ese grupo.

La funcionaria reconoció que la compañía enfrenta un enorme reto para hacer cumplir los reglamentos debido a su crecimiento expansivo. Los usuarios de Facebook se han multiplicado a más del doble el año pasado, hasta un total de 150 millones, gran parte de ellos fuera de Estados Unidos. "Tenemos un equipo que habla varios idiomas y en este momento estamos haciendo el esfuerzo de incrementarlo", señaló la vocera en una entrevista telefónica desde su sede en Palo Alto, California.

"Cuando se nos informa de estas cosas, tan pronto como nos enteramos las eliminamos de inmediato", agregó. Además, las cuentas de los usuarios que suelen violar los reglamentos son inhabilitadas, indicó la vocera. Sin embargo, la de Piérola seguía activa el martes.

En un intercambio de correos electrónicos con The Associated Press, Piérola no se mostró arrepentido, reiteró su gran disgusto con Morales e indicó que espera que no "vuelva a Bolivia un estado comunista".

Fuente: http://www.ciudad.com.ar/2009/01/29/actualidad/01848253.html

Agregar a los amigos de tus amigos en las redes sociales puede ser peligroso

"No debemos admitir a los amigos de nuestros amigos en las redes sociales porque perdemos el control".

Ese es uno de los mensajes centrales que ha llevado la Agencia de Protección de Datos de la Comunidad de Madrid a los 404 Institutos de Enseñanza Secundaria de la región.

"La idea es transmitirles a los chavales que están en últimos cursos de ESO los riesgos que pueden tener sus actividades en Internet, en las redes sociales o a través de los teléfonos móviles", ha explicado Emilio Aced Félez, subdirector de Registro de Ficheros de la APDM, una de las personas encargadas de estos coloquios, que ha acudido al Instituto Beatriz Galindo, de Madrid.

La campaña, que llega de forma directa a 80.000 alumnos de estos centros públicos madrileños, está destinada a sensibilizar a los jóvenes sobre el uso de las nuevas tecnologías de la información: redes sociales, mensajería instantánea, chats y telefonía móvil.

Acompañan la campaña una serie de vídeos elaborados por la Agencia de Protección de Datos de Noruega, que muestran adolescentes -chicos y chicas- en evidente riesgo de sufrir acoso y agresiones por utilizar las redes sociales sin emplear la suficiente prudencia.

Estos vídeos se muestran en cada instituto y, posteriormente dan lugar a una charla, en la que los alumnos participan activamente, ya que toca un tema que es de gran actualidad para ellos.

Sin embargo, utilizar Tuenti, Facebook o Myspace "en sí mismo no es peligroso. Una red social en el fondo reproduce una realidad social real y en la sociedad real encontramos personas buenas y personas malas", señala Aced Félez.

En estas redes "hay gente muy buena con la que merece la pena relacionarse y hay otras personas que están precisamente a causar daño a otras personas acosándolas, chantajeándolas, incluso con temas de pornografía, pederastia o acoso sexual".

"Lo que tenemos que hacer es saber cuáles son estos riesgos y cómo podemos evitarlos o al menos minimizarlos. Por ejemplo tener cuidado a quién damos acceso a nuestros perfiles y a nuestras conversaciones, no admitir a los amigos de nuestros amigos porque pierdes el control completamente de quién puede ver tus datos", subraya. Además, hay que "tener cuidado con las fotos que subimos. Si son fotos de otros, tener cuidado de que tengamos la autorización de esas personas". Tampoco debemos "poner nuestros datos reales, donde vivimos, cuál es nuestro teléfono; y, por supuesto, no dar información de tarjetas de crédito o bancarias".

En realidad se trata de "tener un poco la cautela que tendríamos en el mundo real cuando nos encontramos con un extraño. No le damos nuestra dirección ni nuestro teléfono la primera vez que nos vemos ni le decimos en qué banco tenemos el dinero; tampoco le damos una foto nuestra". "Cuando estamos en el mundo virtual muchas veces no sabemos quién está al otro lado de verdad ni qué intenciones tiene. Tenemos que ser prudentes a la hora de relacionarnos con personas que no conocemos", argumenta Emilio Aced.

Esta iniciativa, denominada "Tú decides. Campaña educativa sobre protección de datos personales", se encuadra en el Día Europeo de la Protección de Datos, promovido por el Consejo de europa, la Comisión Europea y las autoridades de protección de datos de los países de la UE.

Fuente: http://www.identidadrobada.com/site/index.php?idSeccion=19&idNota=2209

Framework para auditar AS/400 (y Firecat 1.5)

De Security-Database, los mismos creadores de Firecat (que este enero acaba de lanzar su versión 1.5), AS/400 Auditing Framework Beta released es un marco de trabajo creado por Nabil Ouchn que sirve de guía y checklist para auditar sistemas AS/400.

A través de un sencillo árbol en una página web, se van ofreciendo puntos que deben ser controlados por el auditor.

Esta herramienta se suma a la ya existente Penetration Testing Framework, la herramienta para realizar Penetration Test.

Cristian de la Redacción de Segu-Info

M-Lab, una herramienta contra el filtrado y bloqueo de la Red

Google, New America Foundation, PlanetLab Consortium y personal académico dedicado a la investigación han anunciado el lanzamiento de Measurement Lab, o MLab, mediante una entrada de Vinton Cerf y Stephen Stuart en el blog oficial de Google.

M-Lab tiene como objetivo aportar más transparencia a la actividad de la Red, permitiendo utilizar instrumentos de medición de Internet y compartir los datos para evidenciar las violaciones de la neutralidad de la red por parte de los proveedores de acceso. Por ahora, M-Lab dispone de tres instrumentos de diagnóstico: Uno para determinar si la red BitTorrent está siendo bloqueada, otro para diagnosticar posibles problemas de fuerte impacto en las redes de banda ancha y otro para diagnosticar los problemas que limitan la velocidad.

Fuente:
http://barrapunto.com/articles/09/01/29/1117240.shtml
http://google.dirson.com/post/4259-proveedor-internet-bloquea-bittorrent/

Seguridad: la solución debe ser mixta

Por Alejandro de Montmollin *

El principal problema en materia de seguridad bancaria está dado por los ataques a través de Internet, práctica habitualmente conocida como phishing. Este es un fenómeno que se sucede de forma continua y con un nivel de sucesos importante, pero que en general se trata de ocultar ya sea que se trate de intentos exitosos o de tentativas que se frustran.

En realidad, para un usuario común resulta bastante complicado distinguir una operatoria habitual que realiza con su banco a través de Internet de algo que está fraguado. Entonces, el problema trasciende a la tecnología. Hay que utilizar mecanismos complementarios para poder alertar al usuario si se identifica alguna operación que pueda resultar sospechosa, con el agravante de que esto genera cierta molestia, que podría traer como consecuencia extrema una conducta como no hacer uso del servicio.

Desde el punto de vista del cliente, hay una difusión permanente de alertas acerca de cómo se maneja un banco de manera habitual. Así, por ejemplo, en cada correo electrónico que se envía, los bancos incluyen el recordatorio de que nunca solicitan claves por ningún medio.

La otra parte tiene que ver con la implementación de mecanismos de seguridad para evitar accesos indebidos en sus redes, y todo lo que tiene que ver con filtrado de tráfico y encriptación de información, entre otros temas.

Podría decirse que en nuestros días, y sobre todo en el sector bancario, la seguridad se ha convertido en una especie de commodity. Por eso es que, aún en un escenario de crisis mundial, no se puede bajar la inversión en este sector, porque el efecto sería catastrófico no simplemente en cuestión de imagen sino también en términos concretos de pérdida de dinero.

Aunque el de la seguridad es un segmento dentro de las tecnologías de la información que por ahora no está consumiendo un porcentaje significativo del presupuesto (entre el 3% y 5%, dependiendo del mercado vertical y del tamaño de la empresa), cualquier variación será siempre hacia arriba.

Y mirando hacia delante, la tendencia está fuertemente apuntada a todo lo que es móvil. Cada vez más, la terminal empieza a viajar con las personas para todos lados. Esto obliga, desde el punto de vista tecnológico, a adaptar y/o adoptar la tecnología necesaria para poder absorber los nuevos mecanismos de comunicación con los usuarios.

Al mismo tiempo, esta tendencia genera un desafío muy importante en materia de seguridad. En la actualidad, el compromiso en que puede poner a un usuario el robo o la pérdida de su dispositivo de acceso está relativamente acotado. Pero al abrirse todo el mercado hacia los dispositivos móviles, la probabilidad de ocurrencia de robo de este tipo de equipos, y a través de ellos el acceso a información confidencial, se vuelve mucho más elevada. El principal desafío será, entonces, proteger los accesos sin que esto sea un impedimento para el usuario genuino.
Por estos días se ven iniciativas respecto de soluciones que son mitad tecnológicas y mitad no, como el uso de tokens, aparatos o tarjetas de seguridad. Por las características de nuestro mercado, de aquí en adelante tal vez las medidas de seguridad tendrán que ser de este estilo: No del todo técnicas, y que tampoco que se reduzcan sólo a la concientización del cliente. Tendrán que ser mixtas, con mecanismos que permitan reducir la posibilidad de fraude, pero que no sean soluciones totalmente automáticas ni de alto costo.

* Alejandro de Montmollin es especialista de Trends Consulting

Fuente: http://www.bloggers.com.ar/system/noticia_detalle.php?id_prod=2358&id_cat=100

Apple soluciona ocho problemas de seguridad en QuickTime

Apple ha publicado una nueva versión de QuickTime (la 7.6), que solventa siete problemas de seguridad en sus versiones para Windows y OS X (Leopard y Tiger). Además se ha publicado un boletín de seguridad adicional para solucionar un fallo en el componente MPEG-2 de QuickTime Media Player para Windows, aunque éste no viene instalado por defecto.

A continuación se detallan las siete las vulnerabilidades solventadas en la nueva versión Quicktime 7.6:

* Denegación de servicio y posible ejecución remota de código causada por un desbordamiento de búfer basado en heap al intentar procesar un objeto multimedia apuntado por una URL RTSP (Real Time Streaming Protocol).

* Ejecución remota de código al aprovecharse de un desbordamiento de búfer basado en heap provocado por el tratamiento erróneo de átomos THKD en un archivo de vídeo QTVR (QuickTime Virtual Reality) especialmente manipulado.

* Denegación de servicio o ejecución remota de código arbitrario a través de archivos AVI especialmente manipulados, que podrían causar un desbordamiento de búfer basado en heap.

* Otro desbordamiento de búfer, debido a un manejo incorrecto de archivos MPEG-2 con contenido de audio en formato MP3, que podría ser aprovechado por un atacante remoto para causar una denegación de servicio o ejecutar código arbitrario.

* Denegación de servicio o ejecución remota de código causada por un fallo de corrupción de memoria en Quicktime al manejar los archivos de vídeo codificados con H.263.

* Desbordamiento de búfer basado en heap que podría ser aprovechado por un atacante remoto para ejecutar código arbitrario por medio de un archivo de vídeo codificado con Cinepak.

* Ejecución remota de código al aprovecharse de un desbordamiento de búfer basado en heap provocado por el tratamiento erróneo de átomos jpeg en un archivo de vídeo QuickTime especialmente manipulado.

El segundo boletín de seguridad publicado por Apple, informa sobre una vulnerabilidad solventada en el componente QuickTime MPEG-2 Playback Component para Windows, que podría ser aprovechada para ejecutar código arbitrario lo que permitiría comprometer un sistema por completo.

Todos los fallos corregidos son del tipo "Improper Input Validation", es decir, un fallo al comprobar y validar las entradas introducidas por un usuario y que, bajo ciertas circunstancias, podría ser aprovechado para ejecutar código arbitrario. Este tipo de fallo encabeza el "Top 25 de los fallos de programación más peligrosos" y que podrían ser causantes de problemas de seguridad. Esta lista fue publicada a principios de año y ha sido elaborada por MITRE y SANS en colaboración con diferentes organismos oficiales, empresas y universidades.

Recordamos que todas las actualizaciones pueden ser instaladas a través de las funcionalidades de actualización automática (Software Update) de Apple, o según versión y plataforma, descargándolas directamente desde:

QuickTime 7.6 para Windows:
http://support.apple.com/downloads/QuickTime_7_6_for_Windows

QuickTime 7.6 para Leopard:
http://support.apple.com/downloads/QuickTime_7_6_for_Leopard

QuickTime 7.6 para Tiger:
http://support.apple.com/downloads/QuickTime_7_6_for_Tiger

Más información:

About the security content of QuickTime 7.6
http://support.apple.com/kb/HT3403

QuickTime MPEG-2 Playback Component
http://www.apple.com/quicktime/mpeg2/

2009 CWE/SANS Top 25 Most Dangerous Programming Errors
http://cwe.mitre.org/top25/pdf/2009_cwe_sans_top_25.pdf

Fuente: http://www.hispasec.com/

Preguntas sobre el uso de fotos en Facebook

1- ¿Cómo subir fotos a Facebook?
Ya sea que quieras armar un album o publicar sólo una foto; tenés que ir a “agregar” fotos en la opción muro y ahí podés subir tus imágenes.

2- ¿Cómo hago para no tener que subir las fotos una por una?
Facebook informa que aún no existe una aplicación que permita subir varias fotos a la vez.

3- ¿Cómo eliminar fotos de Facebook?
Si queres eliminar una sola foto, vas a la foto y hacés click en el link “Eliminar foto”.
Si querés eliminar un álbum entero, vas a “Mis Fotos”, seleccionás el álbum y hacés click en “Editar álbum.” Ahí está la opción de eliminar el álbum.

4- ¿Cómo hacer para que mis álbumes estén en mi pantalla de inicio?
En “Inicio” vas al cuadro “Aplicaciones” que está a la derecha. y hacés click en el link “Editar”.
En la opcion “Fotos” hacés click en “Editar”. VAs a la pestaña “perfil” y ahí te fijás en la opción “Cuadro”. Si te aparece como Disponible, clickeás en Agregar y aceptás.
Si hacés click en “Perfil”, en la barra azul de Facebook, y luego en la opción “Cuadros”, que está en la barra celeste ubicada bajo tu nombre, vas a encontrar tus fotos.
El último paso es ir al link en forma de lápiz, que abrirá un menú contextual. Seleccioná la opción “Mover pestaña a muro”.
Ahora sí tus álbumes estarán en tu pantalla de inicio.

5- ¿Cómo etiqueto fotos en Facebook?
Explica Facebook: Para etiquetar una foto, haga clic en la cara de la persona en la foto y después seleccione su nombre del cuadro que aparece. Si su nombre no está en el cuadro, puede escribirlo en el campo de texto. Tendrá que repetir este proceso para cada persona de la foto que quiera etiquetar. Si quiere etiquetarse a si mismo, seleccione “Yo”. Tras haber etiquetado las fotos, haga clic en “Guardar cambios” en la parte inferior de la página.
Tenga en cuenta que cada vez que etiquete a un amigo en una foto, ésta podrá ser accesible del enlace “Ver las Fotos de” debajo de su foto del perfil.
También puede etiquetar las fotos de otra persona mientras las esté mirando. Para hacerlo, haga clic en “Etiquetar esta foto” en la lista de acciones que hay debajo de la foto. Tras haber etiquetado la foto, la próxima vez que su amigo inicie sesión en la cuenta se le pedirá que confirme su solicitud. Póngase en contacto con nosotros si tiene más preguntas.

6- ¿Cómo eliminar etiquetas en las fotos?
Dice Facebook: Para eliminar la etiqueta de una foto que otra persona ha subido y ha etiquetado, sólo debe ver la foto y escoger “eliminar etiqueta” al lado de su nombre. Esa foto ya no volverá a estar enlazada a su perfil.

7- ¿Cómo descargo fotos de Facebook?
Una opción fácil y que te evita el tabajo de copiar foto por foto es el plugin de Firefox Facebook Photo Album Downloader.
Tan solo tenés que instalarlo, reiniciar Firefoxy al posicionarte sobre el link de un álbum darle botón derecho y “Download Photo Album”. Listo. Fotos guardadas en tu compu en un instante.

8- ¿Cómo hago para que la foto de mi perfil se vea grande?
Para que se vea grande utillizá una imagen más larga que ancha, por ejemplo de 120 por 400 píxeles.

9- ¿Por qué no puedo agregar más fotos a mis álbumes?
Aparentemente los álbumes no pueden contener más de 60 fotos. Tu única solución es crear un album nuevo.

10- ¿Por qué no puedo ver las fotos de algunos perfiles?
Para poder visualizar imágenes de los perfiles de Facebook debes ser amigo o estar en la misma red que el perfil al que deseas acceder.

Fuente: http://www.dayanabarrionuevo.com/

Entrevista a Enrique Dans

ENRIQUE DANS: EL FAMOSO BLOGGER

Por Mercè Molist

Si no es el blogger más conocido de la España conectada, poco le falta. Enrique Dans, nacido en A Coruña, levanta críticas y halagos con la misma pasión desbordada. Detrás de su traje, su 1,95 de altura, sus 43 años, más de 20 con la misma novia, sus clases, sus conferencias, sus contactos, vislumbramos al niño grande, hiperactivo, deseoso de atención, que jugó a ser famoso y vaya si lo consiguió. Cuando acabemos la entrevista escribirá en su Twitter: "Me da que va a ser muy comentada". Pues vamos a ver.

Seguir leyendo

Ataque: ¿Qué es Cross Site Request Forgery (CSRF)?

Este término se ha comenzado a utilizar entre lo que se conoce como Terminologia BlackHat.
Este es un tipo de ataque evolucionado de XSS.

El Cross-site request forgery (CSRF) o falsificación de petición en sitios cruzados (también conocido como Session Riding) es un tipo de script malicioso de un sitio web en el que comandos no autorizados son transmitidos por un usuario en el cual el sitio web confía. Esta vulnerabilidad es conocida también por otros nombres como XSRF, enlace hostil, ataque de un click, cabalgamiento de sesión, y ataque automático.

Se trata de una técnica prácticamente desconocida pero extremadamente peligrosa que permite aprovechar que tenemos abierta una sesión en el navegador con un sitio fiable (un banco, gmail, ...) para que desde el código HTML de una página que estemos visitando se cree una petición que podría tener la consecuencia de enviar una petición (legítima en apariencia porque procede de un navegador en el que mantenemos una sesión válida abierta) a la aplicación web del banco para que realice una operación sin que sea en ningún momento evidente.

Los riesgos que supone esta técnica son enormes (pueden acusar a alguien de acceder a sites de pornografía infantil o habilitar un filtro en el correo para que todos los mensajes se reenvien a una tercera cuenta y, entre otras cosas, robar dominios o cambiar contraseñas gracias a los mensajes de confirmación).

Recursos:
Cristian de la Redacción de Segu-Info