SAFE. Guía para proteger tu vida digital y tu privacidad

31 oct 2009

¿Cuáles son las prácticas seguras para administrar las bases de datos?

Horacio Bruera, del estudio Carranza Torres, analiza en esta nota para iProfesional.com obligaciones y responsabilidades establecidas en la ley 25.326

A los efectos de garantizar una tutela legal efectiva de los datos personales, la Ley 25.326 de Protección de Datos Personales (LPDP) impone una serie de obligaciones que pesan sobre los responsables y usuarios de las bases de datos. Entre ellas, está la obligación de seguridad y confidencialidad de los datos personales almacenados en las bases de datos públicas o privadas, a punto tal que la LPDP prohíbe expresamente registrar datos personales en bases de datos que no reúnan las condiciones técnicas de integridad y seguridad.

A fin de tener un panorama claro de las obligaciones y responsabilidades derivadas de su incumplimiento, examinaremos detenidamente la regulación que la LPDP y sus normas reglamentarias traen en materia de seguridad de los datos personales.

Contenido completo en iProfesional.com

Adictos a la Web: un mal de esta época con riesgo de ser epidemia

La vida de las personas está cada vez más vinculada al uso de una computadora, y esa relación parecería no tener vuelta atrás: a esta altura resulta muy difícil imaginar cómo se resolverían ciertas cosas de la vida diaria sin conectarse a la PC.

Lejos de demonizar el uso de las herramientas de la nueva era digital, los psiquiatras que intentan armar un nuevo manual sobre diagnóstico de enfermedades mentales aún no están de acuerdo sobre si la adicción a Internet es realmente una enfermedad. Pero muchos profesionales de la salud mental ya están considerando y analizando a fondo la adicción a Internet, que reúne todos los ingredientes de una conducta adictiva clásica en niños y adultos.

Incluso, los doctores Dimitri Christakis y Megan Moreno, de la Universidad de Washington, EE. UU., se preguntan ya si la adicción a Internet no se convertirá en la epidemia del siglo XXI, como la diabetes y la obesidad.

Contenido completo en Clarin.com

Halloween, una oportunidad de oro para los cibercriminales

Las compañías de seguridad alertan: como otras grandes fechas, el número de malware específico para la festividad de los muertos.

En Navidades, en Carnaval, en verano... Los cibercriminales no descansan. Las grandes fechas y las vacaciones son una oportunidad de oro para enviar mensajes gancho que redireccionen a los internautas hacia una infección garantizada.

Las grandes empresas de seguridad han lanzado ya una alerta a los ciudadanos: mucho cuidado con los mensajes que se abren y con los links que se visitan porque detrás de ellos puede haber mucho más que truco y trato. Puede haber un susto de muerte para la seguridad del equipo.

Phishing a Facebook

En las últimas horas nos han reportado varios casos de Phishing al sitio de Facebook. El correo que los usuarios están recibiendo es el siguiente:

Como puede verse se apunta a un dominio .EU que nada tiene que ver con Facebook. En el momento de escribir el presente el sitio había sido dado de baja pero no sería extraño que en los próximos días aparecieran nuevos casos por lo que vale estar prevenido.

Cristian de la Redacción de Segu-Info

Experimento de phishing elude todo los filtros anti-spam

Un reciente experimento de phishing llevado a cabo éticamente (Nuevo estudio detalla la dinámica del phishing exitoso) imitando a LinkeIn al enviar invitaciones por correo electrónico provenientes de Bill Gates, ha conseguido un 100% de éxito en atravesar los filtros anti-spam contra los que fue puesto a prueba.

El experimento enfatiza como las campañas a baja escala de arpones de phishing son capaces de traspasar los filtros anti-spam, y una vez más prueban que los usuarios continuan interactuando con correos electrónicos de phishing.

30 oct 2009

ICANN aprueba internalización de nombres de dominio

A partir de mediados de noviembre, los países y territorios estarán en capacidad de aplicar para mostrar sus nombres de dominio en su idioma natal, un gran logro técnico para Internet diseñado para aumentar la accesibilidad del idioma.

El viernes, la autoridad de direcciones de Internet aprobó un Proceso de Seguimiento Rápido para aplicar un IDN (Nombre de Dominio Internacionalizado) y comenzará a aceptar aplicaciones el 16 de noviembre.

El movimiento llega cinco años después del desarrollo de pruebas técnicas y políticas, dijo el Internet Corporation for Assigned Names and Numbers (ICANN), que realizó una reunión en Seúl esta semana.

El Gobierno argentino organiza una semana de la seguridad informática

Se realizarán eventos, acciones de concientización, concursos, cursos de capacitación, y charlas que contribuyan a informar sobre los riesgos de la Red

La Oficina Nacional de Tecnologías de la Información (ONTI) organiza por segundo año consecutivo la "Semana de la Seguridad 2009", que bajo el lema "Internet es la plaza de todos. Cuidémosla", tendrá lugar entre el 23 y el 30 de noviembre.

Análisis de Riesgos: ISO 27005 vs magerit y otras metodologías

Como es ya de sobra conocido por todos los que trabajamos en el ámbito de la seguridad de la información, la piedra angular de todo SGSI (Sistema de Gestión de Seguridad de la Información) es la realización del pertinente análisis de los riesgos asociados a nuestros activos de información.

La importancia del Análisis de Riesgos deriva de que es la herramienta que nos va a permitir identificar las amenazas a las que se encuentran expuestos dichos activos, estimar la frecuencia de materialización de tales amenazas y valorar el impacto que supondría en nuestra Organización esa materialización.

Sin precedentes número de sitios Web comprometidos

Un reporte, de  Dasient, compañía estadunidense dedicada al desarrollo de sistemas de protección contra ataques en Internet, publicó que el número de sitios comprometidos y malware basado en Web mantiene un crecimiento “sin precedentes en la historia de Internet”.

Ameet Ranadive, cofundador de la firma mencionó en el blog de la compañía que en el tercer trimestre de 2009 los sistemas de Dasient detectaron más de 52,000 infecciones de malware basado en Web para dar un total de 72,000 muestras únicas de malware catalogadas.

“Basados en la información que recolectamos de Internet estimamos que más de 640,000 sitios y cerca de 5.8 millones de páginas fueron vulneradas con algún tipo de malware entre julio y septiembre de este año”, citó Ranadive.

Intel da charlas sobre privacidad online

Tu Privacidad On-line es una iniciativa de Intel Argentina cuyo objetivo es concientizar a los adolescentes, sus familias y comunidades educativas sobre los riesgos que implica la difusión de información personal en Internet; y brindarles herramientas para que ellos mismos puedan protegerse al navegar.

Avalanche generó el 25% del phishing en la primera mitad de 2009

Un sólo grupo de atacantes ha sido el responsable de más del 25% de todo el phishing durante la primera mitad de este año, según un informe de Anti-Phishing Working Group. Denominado Avalanche, este grupo inició sus actividades delictivas a finales del año pasado y ha ido incrementando la intensidad de su actuación desde entonces. “Se trata de una de las operaciones criminales más sofisticadas y dañinas que han tenido lugar sobre Internet y toma como blanco registros y registradores vulnerables o inadvertidos”, señala Anti-Phishing Working Group (APWG) en su estudio.

Tres vulnerabilidades en el navegador Opera

Se han identificado y corregido tres vulnerabilidades que afectan al navegador Opera (versiones anteriores a 10.01). Un atacante podría hacer uso de ellas para evitar restricciones de seguridad, falsificar o conseguir información o llegar a comprometer los sistemas afectados.

Aprobada la ISO 27004

So pena de quitar relevancia al evento de The Public Voice, no me puedo contener la alegría: la 27004 es norma internacional y sólo espera que una servidora tenga un rato para hacer las últimas correcciones editoriales, que serán en nada.
Así que, a finales de año, tendremos publicada la norma.
Permitidme que me de besos yo sola.

Fuente: Paloma Llaneza

Firefox 3.5.4 sigue siendo explotable.

Según publica AHA! la última versión de FireFox 3.5.4 continua siendo explotable a la vulnerabilidad MFSA 2009-54. Esta es una de las 6 vulnerabilidades críticas que se solucionan(?) en la nueva versión.

Fuentes:
http://wiki.austinhackers.org/2009-09-30-0x0024
http://www.mozilla.org/security/announce/2009/mfsa2009-54.html

Raúl de la Redacción de Segu-info en base a las fuentes

Desconectarán a los internautas que hagan descargas ilegales

Se tratará de una medida que se aplicará como última alternativa y entrará en vigor luego que los "piratas" hayan recibido dos cartas de advertencia.

Los internautas británicos que reincidan en las descargas ilegales serán desconectados de la red, anunció este jueves el ministro de Empresa, Peter Mandelson, en una medida que sigue los pasos a la tomada en Francia por la administración Sarkozy.

29 oct 2009

Phishing al BBVA Provincial (Venezuela)

Hemos recibido y comprobado nuevos correos de phishing que atacan a usuarios del banco venezolano BBVA Provincial.
El falso correo que reciben las posibles víctimas es:

Todos los vínculos apuntan a un sitio http://[eliminado].260mb.com  de pésima reputación según el servicio WOT.

El truco de ingeniería social usado en este caso es este fragmento del correo phishing "Si no ha entrado en su cuenta bancaria en las últimas 3 horas, obligatoriamente debe acceder de inmediato para evitar cualquier inconveniente procedente a su cuenta". Eso es falso.

Si el receptor del phishing comete el error de hacer clic en alguno de los vínculos de correo, será redirigido a un sitio falso, http://[eliminado]traits.com/www.provincial.com/[eliminado]/index.html, que imita el portal del banco con el objetivo de robar las credenciales de ingreso al banco.

Este sitio no tenía reputación en WOT hasta hace unas horas. Luego de reportarlo, WOT ya advierte del sitio peligroso que imita fielmente el portal del banco:



En la imagen se puede ver que este sitio falso no tiene https: y que la dirección en la barra del navegador no coincide con la verdadera del banco, sólo depues del nombre del sitio que aloja a este sitio falso.

Recordamos algunos consejos: los bancos no envian correos pidiendo verificar información, escriba la direccion de su banco manualmente, verifique la direccion en el navegador, si tiene dudas no ingrese y llame a su banco.

Gracias SM por denunciarlo!

Raúl de la Redacción de Segu-info

Se hizo pasar por adolescente en Facebook, citó a una chica y la mató

El hecho ocurrió en Darlington, Gran Bretaña, y la víctima tenía 17 años. Su cuerpo apareció en un descampado. El domingo a la noche había hecho la cita con el desconocido, quien ya está detenido.

Una adolescente de 17 años apareció asesinada y la Policía detuvo a un hombre con el que, según se sospecha, la joven habría acordado una cita a ciegas. El hecho ocurrió en Gran Bretaña y lo distintivo del hecho es que el encuentro fue arreglado a través de la red social Facebook. La joven fue identificada como Ashleigh Hall, quien vivía en Darlington. La víctima fue hallada en un descampado, cerca de un restaurante, en Sedgefield.

La Policía, hasta el momento, descartó que haya sido atacada sexualmente. Los amigos de Ashleigh contaron que encontró a un hombre por Internet, que dijo tener 16 años. En tanto, la Policía arrestó a un sospechoso, identificado como Peter Chapman, de 32 años. Los investigadores creen que la chica dejó su casa tras un último contacto por Internet. Antes de partir, le dijo a su madre que iba a quedarse en la casa de una amiga. Pero el lunes, al no aparecer y al ver que no contestaba su celular, la mujer realizó la denuncia.

Fuente: Clarin.com

28 oct 2009

Una al día cumple 11 años (Descarga del libro)

"Una al día: 11 años de seguridad informática" invita al lector a realizar un recorrido por los hechos más destacados desde el nacimiento del boletín de Hispasec a nuestros días. Bajo una perspectiva amena y entretenida, abarca desde las noticias más relevantes de ámbito general ocurridas en el mundo pasando por los hitos y anécdotas más destacadas en el campo de la seguridad informática.

El US-CERT advierte sobre aplicación espía para BlackBerry


El Equipo de Emergencias de Computación de los EEUU (US-CERT) ha señalado la liberación de una aplicación de espionake (spyware) para BlackBerry que permite a un atacante llamar al BlackBerry del usuario y escuchar conversaciones personales.


Departamento de Defensa de EEUU levantará parcialmente la prohibición de memorias flash

La prohibición del Departamento de Defensa (DoD) de los EEUU de las memorias USB (pendrives), instaurada hace casi un año, será levantada parcialmente para permitir a las personas autorizadas usar unidades flash oficiales en funciones de misión crítica, según informó un funcionario militar superior.

Firefox 3.5.4 liberado. Soluciona 11 vulnerabilidades

Mozilla acaba de publicar una nueva actualización del navegador Firefox. En esta versión 3.5.4 se solucionan 11 vulnerabilidades de las cuales 6 son críticas. Mozilla califica así a
"Crítica: Una vulnerabilidad que puede ser usada para ejecutar código de un atacante e instalar software, sin más intervención del usuario que la navegación normal."
Las vulnerabilidades solucionadas son:


La descarga de Firefox 3.5.4 en español está en:
http://download.mozilla.org/?product=firefox-3.5.4&os=win&lang=es-ES

También Firefox 3.x, que será "mantenido con actualizaciones de seguridad y estabilidad hasta enero de 2010" ha sido actualizado a la versión 3.0.15, la descarga está disponible en:
http://www.mozilla.com/en-US/firefox/all-older.html

Raúl de la Redacción de Segu-info

Análisis de los resultados de la encuesta Threat Assessment de Novell

Se ha publicado la última encuesta a empresas sobre Threat Assessment de Novell. La verdad es que los resultados pueden ser peores,... pero poco más.

Fundamentalmente, los mayores riesgos se han identificado en el sector de la protección de la información en dispositivos fijos y móviles (siendo estos los que mayor exposición tienen).

27 oct 2009

Envían mails de confirmación para recuperar tu contraseña Facebook con virus


Un nuevo virus se está propagando a través de redes sociales, esta vez, a través de Facebook, el nuevo gusano conocido como Bredolab se esconde a sí mismo como un “correo electrónico de confirmación de restablecimiento de contraseña”, y parece provenir de Facebook. Y como suele suceder con estos virus maliciosos adjunta un archivo que pretende contener una nueva contraseña.

Ese archivo es realmente un troyano que descarga una gran cantidad de peligrosos archivos de la Web e infecta tu equipo con ellos.

Bredolab es un troyano que descarga y ejecuta archivos de Internet, tales como anti-spyware. Para eludir los firewalls, inyecta su propio código en procesos legítimos svchost.exe y explorer.exe. Además Bredolab contiene código anti-sandbox, por lo que el troyano podría cerrarse a sí mismo cuando un programa externo investiga sus acciones .


Si no has solicitado la contraseña de Facebook, no hay razón por la que se deba obtener un mensaje de restablecimiento de contraseña, así que no lo abras. Además, incluso si lo hicieras, Facebook no enviará tu nueva contraseña como un archivo adjunto.
Fuente (inglés)

Bredolab (Inteco.es)

Fuente: Techmez

Deberíamos “limpiar” nuestros perfiles en Internet

El cada vez más popular uso de las redes sociales en Internet está dejando a muchos equipos abiertos a los peligros de la Red sin que sus usuarios se den cuenta. Los ladrones están al acecho del robo de identidades.

Es lo que ha advertido el responsable de seguridad de People Security, Hugh Thompson durante la conferencia RSA Europe.  Este especialista ha declarado que la gente no es consciente de cuántas pistas dejan a su paso por la Red que pueden ser utilizadas por los delincuentes. En su opinión, este tipo de comportamiento está impulsando el crecimiento del cibercrimen. En su conferencia, explicó cómo consiguió acceder a la cuenta bancaria de un amigo de su mujer en sólo un par de horas y utilizando datos disponibles públicamente. De este modo, quiso ilustrar cómo es fácil acceder a las cuentas privadas de la mayor parte de la gente.

Autenticar transacciones, no a las personas

Buenas,
Me declaro seguidor de Schneier por múltiples razones. Una de las muchas es que este hombre es bastante claro cuando emite opinión, y tiene la poco común habilidad de generar una conversación entre 300 personas con un post de una línea. Algo que muchos ya quisiéramos para nosotros :)

Cualquiera que siga a este señor se habrá dado cuenta de que lleva años (al menos desde 2005) haciendo críticas constructivas sobre la poca utilidad de la doble autenticación en banca en línea y en general, en cualquier actividad en Internet que requiera autenticación fuerte. También es frecuente ver a Bruce criticando que la seguridad se acabe delegando en los usuarios, porque al igual que para cierto segmento de usuarios con conocimiento suficiente y con un mínimo perfil tecnológico los mecanismos para advertir el fraude (alertas al móvil, correos avisando de transacciones, etc.) funcionan francamente bien, para el resto de los mortales no sucede igual. Basta con no tener informado el móvil o no tener acceso frecuente al correo para que estos mecanismos pierdan su utilidad.

La doble autenticación ha sido atacada ya en numerosas ocasiones, unas veces de manera sofisticada (con ataques man in the middle) y otras de manera cutre, pero efectiva (troyanizando una máquina y forzando a que, por ejemplo, el usuario introduzca todas las cifras de su tarjeta de coordenadas). En el mismo ensayo que cité antes, Schneier vaticinó que los primeros adoptantes experimentarían mejoras en los niveles de fraude consumado, ya que los atacantes irían a por los blancos más fáciles, pero que al final los atacantes irían ampliando sus miras. No se equivocaba.

Phishing al Standard Bank (Argentina)

En las últimas horas muchos usuarios nos han reportado un caso de Phishing al Standard Bank de Argentina. Este es un caso similar a este otro.
El correo que llega al usuario es el siguiente:

El enlace al sitio falso corresponde a un un servidor en China (http://standardbank.com.access.87[ELIMINADO].cn/na.html) y además la falsificación del sitio es extremadamente mala, como se ve aquí:


Al momento de escribir el presente Firefox bloqueaba el sitio con un anuncio pero Internet Explorer no.
Además se puede encontrar información interesante a partir del correo del cual proviene.

Si bien el caso es obvio en su falsedad, vale la pena estar atentos por la gran repercusión que ha tenido y debido a la gran cantidad de usuarios (GRACIAS!) que nos han reportado el caso.

Cristian de la Redacción de Segu-Info

Incorporando la seguridad al proceso de desarrollo de software

No es un secreto para nadie que una parte importante de los problemas de seguridad de los sistemas de información tiene su origen en defectos de las aplicaciones que éstos ejecutan. Tampoco lo es que estos defectos, que se manifiestan en forma de vulnerabilidades, se introducen en el software durante su proceso de desarrollo. Lo que a día de hoy no es algo aún suficientemente conocido, es la solución a este problema.

26 oct 2009

Fuentes públicas no son fuentes accesibles al público

En materia de protección de datos, lo que se puede hacer o no con este tipo de datos está perfectamente definido. Esto viene a colación de algunos servicios online que os quiero dar a conocer y que de alguna manera pueden confundir a la gente entre lo que es dato público y dato utilizable por venir de una fuente accesible al público.

Para ello, siempre en toda la legislación lo primero que hemos de hacer es entender bien qué dicen las definiciones. En este caso, el artículo 3 determina:

Proceso de implementación de sistemas nuevos

La semana anterior pude leer un articulo interesante publicado por Bozidar Spirovski, en el que propone una base de proceso para poder estandarizar la configuración y endurecimiento de sistemas nuevos.

La propuesta realizada me pareció muy acertada, sin embargo luego de revisarla y pensar en ella varias ocasiones decidí realizar una contribución pequeña ya adaptar la propuesta a cumplimiento PCI-DSS, ya que como tal la norma contempla la creación del proceso, en el que se debe observar el endurecimiento de cualquier sistema perteneciente al ambiente de tarjetas de crédito.

Un proceso para implementación de nuevos sistemas es importante ya que permite que estos arranquen seguros en producción, por lo general las organización que carecen de este proceso cometen el error de llevar a producción sistemas que no están correctamente parchados que tienen aplicaciones, usuario o procesos que no son requeridos, los mismos que se convierten en un riesgo de seguridad muy grande para las organizaciones.

Virus en Linux a través de Wine

Wine, el servicio de virtualización de aplicaciones de Windows sobre Linux ha avanzado tanto en su desarrollo que puede llegar a ser infectado por virus de Windows. Aunque estamos hablando de afectar exclusivamente a los programas que corran sobre Wine y no, por tanto, al sistema operativo GNU/Linux en cuestión.

Teniendo en cuenta la experiencia relatada en el blog opensourcenerd, en la que de manera totalmente consciente se instala un programa malware que se hace pasar como antivirus, Windows Police Pro, se puede concluir que Wine ejecuta de manera excepcionalmente fidedigna software creado para Windows sobre Linux ya que hasta malware y virus corren de forma correcta.

Tras la instalación, y los múltiples avisos de Firefox de sitio no seguro, aplicación no segura y demás, el sistema de Wine se vio modificado incluyendo explorer.exe, algo que hizo que para limpiar el sistema se tuviera que eliminar (purgar) completamente el paquete y volver a instalarlo.

Fuente: The Inquirer

25 oct 2009

En seguridad, la clave es la educación de los usuarios

Actualmente las compañías y usuarios desconocen los riesgos y amenazas a los que se enfrentan en Internet y que afectan sus entornos.

Un antídoto vital para contrarrestar los efectos del cibercrimen organizado tiene que ver con la educación de los usuarios finales, concluyeron algunos expertos en la materia que participaron en el pánel "Cibercrimen: de las amenazas virtuales a los retos reales", realizado durante el Symantec Leadership Forum 2009.

¿Cómo denunciar un delito informático en Argentina?

Si Ud. ha sido víctima de un delito informático, tiene varias opciones en Argentina:

1. Denunciarlo en la cámara del crimen en la capital Federal (Viamonte 1147 PB de 7,30 a 13,30).

2. Ir a una Fiscalía federal o de de instrucción (dependiendo de la jurisdicción) o Fiscalia o justicia Contravenciaonal de la C.A.B.A. (si corresponde) a que le tomen la denuncia.

3. Denunciarlo en Policia Federal (teléfonos 101 ó 911) o en la sección Delitos de Tecnología (calle Cavia 3350, Piso 1º, Capital Federal, Tel.4370-5899, e mail: [email protected]).

4. Acudir a la Dirección Nacional de Protección de Datos personales, en Sarmiento 1118 Piso 5, si el delito está relacionado con la privacidad o sus datos personales.

5. Hable con el Arcert de Argentina, no toman denuncias pues se centran en el Estado, pero podrán ayudarlo. CABASE tiene también un CSIRT para incidentes (contacto aquí).

6. En casos de Ciudad de Buenos Aires, denunciar al correo la Policía Metropolitana o al Twitter de Investigaciones Telemáticas.

7. Consultar un abogado para iniciar una querella o denuncia penal.

Lo primero y mas urgente que deberá hacer es juntar la prueba acudiendo a un informático junto a un notario o escribano y levantar un acta notarial. Recuerde que todo lo que está en Internet se puede borrar en segundos y dejará de ser prueba para su caso!!!. La mayoría de los delitos informáticos no tienen condena por falta de pruebas.

Fuente: Delitos Informáticos

The Pirate Bay debe retirar los enlaces a los contenidos que no respeten los derechos de autor

Un tribunal de Amsterdam ha ordenado a The Pirate Bay que los enlaces que den acceso a contenidos que no respeten los derechos de autor en Holanda sean retirados de su página web.

El sitio de intercambio de archivos tiene tres meses de plazo para cumplir la sentencia. El juez ha ordenado a los tres fundadores de The Pirate Bay que retiren los enlaces de intercambio "que permiten acceder a las obras de los miembros de Stichting Brein", la asociación defensora de los derechos de autor que acudió al tribunal.

'Hackers' atacan webs de la Universidad de Harvard, la Policía británica y medios españoles

Agentes de la Policía Nacional han detenido a dos piratas informáticos que accedieron al servidor donde se alojaba una base de datos de un foro de Internet y, mediante técnicas de 'hacking', se apropiaron de documentos y conversaciones privadas de los usuarios. Además, atacaron otras múltiples páginas de la Red, entre ellas las de la Policía británica, la Universidad de Harvard y medios españoles como El Pais o el diario As, según informaron a Europa Press fuentes policiales.

La Policía ha detenido a estos dos individuos como autores de delitos de daños informáticos y descubrimiento y revelación de secretos y ha imputado a otras dos personas en el marco de la operación.

24 oct 2009

Vulnerabilidad en routers permite a intrusos cambiar su configuración

Se ha descubierto una vulnerabilidad en los routers de la empresa Time Warner Cable que podría permitir que terceras personas los controlen a distancia.

Por ahora se cree que el problema afecta sólo al modelo SMC8014 del módem y router de Internet inalámbrico de Time Warner Cable fabricado por SMC, pero la empresa dice que está comprobando si otros modelos también tienen esta vulnerabilidad.

El 42,6% de los clics fraudulentos en la publicidad online son realizados desde botnets

Las redes de ordenadores hackeados o zombies (botnets) están siendo utilizadas más que nunca antes para aumentar de forma automatizada los clics no válidos sobre la publicidad online, una estafa conocida como fraude de clics que engaña a motores de búsqueda, editores y redes de publicidad sin beneficio económico.

Durante el tercer trimestre del año, el 42,6% de los clics fraudulentos fueron realizados desde ordenadores comprometidos dentro de alguna botnet, según la compañía Click Forensics, especializada en el desarrollo de herramientas de detección y filtrado de este tipo de clics.

Argentina: el Gobierno presentará los nuevos DNI

La tramitación de Documento Nacional de Identidad será ahora totalmente estatal. Fue anunciado en el Boletín oficial, por el decreto 1502/2009.

El jueves se publicó en el Boletín Oficial el decreto 1502/2009 que instruye al Ministerio del Interior, a poner en marcha el nuevo DNI. Así, Randazzo parece volver al ruedo político: el miércoles próximo anunciará la Reforma Política y la primera semana de noviembre, el ministro anunciará el nuevo DNI.

23 oct 2009

Trabajando con el enemigo

Los empresarios todavía no se dan cuenta de que en muchas ocasiones están trabajando con su propio enemigo, según los informes que demuestran que más del 90% de las brechas de seguridad que afectan a las organizaciones hoy son fruto de alguna negligencia interna. A pesar de ello, el estudio que acaba de presentar GFI Software, uno de los principales proveedores de software de correo electrónico y de seguridad, revela que cerca de la mitad de las pymes estadounidenses subestiman el impacto que el acceso incontrolado a Internet por parte de sus empleados podría tener en su seguridad de red, niveles de productividad y recursos humanos.

Juego online de preguntas y respuestas sobre seguridad en Internet dirigido a menores.

El Instituto Nacional de Tecnologías de la Comunicación (INTECO) y la iniciativa PantallasAmigas lanzan TriviRal un juego online de preguntas y respuestas sobre seguridad en Internet dirigido a menores.

Herramienta de localización de código maliciosos en páginas webs

Con la intención de atacar la distribución involuntaria de malware a través de páginas web legitimas, Google enviará a los Webmasters algunos de los fragmentos de código malicioso detectados (HTML tags, JavaScript, o archivos Flash) con los que facilitar su localización y eliminación.

Esta nueva funcionalidad se incluye dentro de las Webmasters Tools y será un interesante complemento a los escaners automáticos que actualmente ya detectan malware en websites indexados, y que permiten la indentificación como peligrosos en los resultados de búsqueda de Google. Los webmasters registrados no tienen que habilitar esta nueva función especial, ya que podrán encontrar los enlaces dentro del panel de Webmaster Tools.

Disponen por ley que la historia clínica es propiedad del paciente

Gustavo Ybarra

La institución o el médico deben darle una copia en no más de 48 horas; otros derechos.

El Congreso sancionó una Ley 26.529 (sobre el proyecto S-365/07 del Senador Nacional Marcelo Alejandro Horacio Guinle Sancionada el 21/10/2009 y publicada en el B.O. el 20/11/2009) que consagra el derecho del paciente al acceso irrestricto a su historia clínica y a toda la información relacionada con su salud y posibles tratamientos terapéuticos, con el fin de garantizarle las mejores condiciones para el consentimiento o rechazo de las prácticas propuestas por un profesional o institución médica.

Se trata de derechos que hasta el momento han venido siendo consagrados de manera pacífica por la Justicia, pero que no contaban con una debida reglamentación legislativa, salvo en contadas excepciones.

22 oct 2009

Italia investiga grupos Facebook llamados "Matemos a Berlusconi"

Por Philip Pullella y editado en español por Lucila Sigal

Funcionarios italianos ordenaron una investigación de grupos de Facebook llamados "Matemos a Berlusconi", diciendo que incitan al odio y podrían llevar a un ataque real hacia el primer ministro.

Existen al menos tres sitios titulados en italiano "Uccidiamo Berlusconi", los cuales reúnen a cerca de 16.540 miembros.

Cada uno de ellos tiene una imagen de Silvio Berlusconi enmarcada en un círculo rojo y cruzada por una línea diagonal sobre la cual está escrita la frase "Berlusconi, piérdete".

Phishing al HSBC

En las últimas horas nos han reportado varios casos de un phishing al sitio de HSBC de Inglaterra.
El correo que recibe el usuario es el siguiente:

Si el usuario es engañado y hace clic en el botón "log on", ingresará a un sitio falso que es copia del Internet Banking de HSBC UK:

Como puede verse se intenta simular el dominio del banco pero si se presta atención (ver subrayado en rojo), el dominio es otro que, por supuesto pertenece al delincuente.
En este momento el sitio falso es bloqueado por Firefox pero no por Internet Explorer.

Si bien la metodología es la misma de siempre, vale la pena estar alertado de que esta situación puede darse en cualquier país y con cualquier entidad.

Cristian de la Redacción de Segu-Info

Comienzan a apuntar contra los teléfonos móviles

Se enfocan en los equipos de alta gama, como los dispositivos inteligentes, que tienen capacidades de trabajo similares a las de una PC, por el valor de la información que contienen. Cómo cuidar las BlackBerry ante estas amenazas.

Aunque aún no tienen ni el volumen ni la masividad de sus hermanos de las computadoras, los virus en los teléfonos móviles ya son reales y tangibles, y comienzan a ser cada vez más utilizados por los delincuentes que utilizan aplicaciones de las tecnologías de la información y la comunicación (TIC) para cometer delitos como robos de información, estafas y fraudes.

Los “hackers” se enfocan en especial en los equipos de alta gama, como los teléfonos inteligentes (“smartphones”, en inglés), que tienen capacidades de trabajo similares a las de una PC, por el valor de la información que contienen esos dispositivos, de alta penetración en el mercado de ejecutivos y profesionales.

“Las amenazas de malware (código malicioso) que son tan tradicionales en cualquier otro sistema operativo de escritorio, son reales y tangibles en los sistemas operativos para móviles, como Windows Mobile y Symbian, pero aún no se ha convertido en un problema masivo”, explicó a iProfesional.com Cristian Borghello, director de Segu-Info, un portal especializado en seguridad informática.

Esta situación puede deberse a diversos motivos, válidos en la Argentina y América latina, pero algunos de ellos ya no tanto en otros países más desarrollados como Japón, señaló el especialista.

Contenido completo en InfobaeProfesional

¿Seguridad? No a cualquier precio

La semana pasada, en la Conferencia Europea sobre Investigación en Seguridad que José Rosell les comentaba ayer, tuvo lugar una interesante sesión paralela con el título Citizens Security Needs vs Citizens Integrity, el conocido debate sobre el balance entre la seguridad y la pérdida de libertad. Dos de los ponentes defienden la necesidad de introducir consideraciones éticas (léase privacidad, respeto a la intimidad y a las libertades) en los proyectos de investigación, desde el principio, y no como una cuestión a posteriori.

Seguridad sectorial

Con este post me gustaría comenzar una serie sobre seguridad (problemas, situación, etc.) en sectores específicos de negocio: telcos, museos, espectáculos deportivos… Para empezar, he elegido el sector financiero por varios motivos: en primer lugar, es un sector que creo conocer -más o menos- debido a diferentes proyectos en los que he participado, de problemáticas y tipos diversos (seguridad lógica, convergencia, consultoría…). En segundo lugar, considero que el sector bancario -y por tanto su seguridad- es algo que nos afecta a todos y cada uno de nosotros: el que no sea cliente de un banco o caja, vaya de vez en cuando a una sucursal, saque dinero de un cajero, o acceda a sus cuentas a través de internet, que tire la primera piedra.
Fuente: Securityartwork

21 oct 2009

La CIA invierte en una empresa que monitoriza blogs, foros y redes sociales

In-Q-Tel, una firma de capital riesgo que invierte en empresas que desarrollan equipos y tecnologías de vanguardia que pueden ser útiles para las agencias de seguridad de Estados Unidos como la DIA, la NGA y, especialmente, la Agencia Central de Inteligencia (CIA), ha entrado en el accionariado Visible Technologies, una compañía que ha creado un software que permite monitorizar páginas webs y comprobar qué hacen sus usuarios.

Este movimiento forma parte de una estrategia que han puesto en marcha los servicios de espionaje de EEUU para recopilar y gestionar la gigantesca cantidad de información que se genera diariamente en Internet y que circula libremente en diarios, blogs, foros o portales de vídeos.

Visible Technologies inspecciona cada día medio millón de webs 2.0 y disecciona más de un millón de posts y conversaciones que tienen lugar en sitios como Twitter, Flickr, YouTube, Amazon y un sinfín de bitácoras, incluidos sus feeds. Por el momento, aún no es capaz de leer los contenidos de redes sociales sólo accesibles para usuarios registrados, como es el caso de la mayor de todas ellas, Facebook.

Seguidamente, Visible puntúa cada artículo o mensaje, lo etiqueta como positivo o negativo, controvertido o neutral y examina la influencia que tiene su autor. Sus servicios son utilizados por empresas del calibre de Dell, AT&T, Verizon o incluso Microsoft, para quienes están monitorizando la reacción que está generando entre los internautas la salida de Windows 7. ¿No os produce cierta inquietud el pensar lo que unos y otros pueden hacer con este tipo de información?

Fuente: Abadia Digital

Grupo de parches de octubre para diversos productos Oracle

Oracle ha publicado un conjunto de 38 parches para diversos productos de la casa que solventan una larga lista de vulnerabilidades. Las consecuencias son que atacantes locales y remotos pueden provocar denegaciones de servicio, ejecutar código arbitrario, tener acceso de escritura y lectura a datos sensibles, perpetrar ataques de inyección SQL y eludir restricciones de seguridad.

Estafa a usuarios de OWA: un nuevo vector

Ayer vi una estafa virtual que atacaba a usuarios del servicio Outlook Web Access (OWA), que se utiliza en todo el mundo para acceder a correos de Microsoft Exchange Servers por Internet. Los usuarios recibieron correos electrónicos que les pedían que pulsaran en un enlace para descargar una actualización de seguridad que supuestamente se necesitaba para que la nueva configuración hiciera efecto.

Wordpress 2.8.5, actualización de seguridad

Aunque el equipo de desarrollo de Wordpress lleva dos meses trabajando en la versión 2.9, estas tareas también sirven para detectar problemas que necesitan ser parcheados en la rama 2.8. Por este motivo, se ha lanzado la actualización 2.8.5, que conviene instalar ya que sella varios fallos. Es especialmente delicada una vulnerabilidad crítica en los trackbacks que permitía ataques de denegación de servicio.

Bestiario virtual - Miscelánea de virus informáticos (№ 9, septiembre de 2009)

Después de un largo descanso y para satisfacer las numerosas peticiones de nuestros lectores hemos decidido continuar publicando nuestro Bestiario virtual. Y hemos tratado de mejorarlo. Será el lector quién diga si lo hemos conseguido o no.

El troyano Clampi roba 479.000 dólares a una organización estadounidense

El troyano Clampi ha causado estragos en las cuentas bancarias de una organización dedicada a construir viviendas asequibles para los residentes de Pensilvania con el apoyo de diferentes organizaciones.

Privacidad del correo electrónico

El año último, cuando comenzó a operar la Nueva Justicia Laboral en las distintas regiones, hubo un fallo en Copiapó que llamó la atención de abogados y empresas. Una trabajadora que había enviado, a través del correo electrónico, información confidencial a la competencia demandó a la empresa cuando fue despedida. La Justicia falló a favor de la trabajadora porque consideró que el correo que ella había mandado estaba en la esfera de lo privado, y que la forma en la que la compañía había obtenido la información para despedirla vulneraba su derecho a la inviolabilidad de las comunicaciones privadas.

Las claves criptográficas de los teléfonos móviles en peligro

Un grupo de investigadores de Cryptography Research han descubierto otra manera de que nuestra información personal esté al alcance de los hackers.

Investigadores de seguridad han descubierto la manera de robar las claves criptográficas utilizadas para cifrar las comunicaciones y autentificar a los usuarios de los dispositivos móviles midiendo la cantidad de electricidad consumida o las emisiones de radio frecuencia.

Los sectores empresarios que más correo basura reciben

Una empresa de seguridad informática analizó los mails de 867 empresas pertenecientes a 11 sectores distintos y con oficinas en 22 países. Apenas el 0,11% de los correos que reciben los empleados de las automotrices no son spam

El trabajo de Panda se hizo en base al análisis de 503 millones de mensajes y con la intención de averiguar si las compañías estaban más o menos impactadas por spam y malware dependiendo del sector al que pertenecían, o si este dato era irrelevante.

20 oct 2009

Microsoft Security Essentials – Semana Uno

Ahora que el Microsoft Security Essentials está disponible para los consumidores en 19 países, hemos tenido la oportunidad de repasar los datos y hay algunos resultados que son muy interesantes. Apenas en la primera semana vimos más de 1,5 millones de descargas del Microsoft Security Essentials, pero el precio (gratis para usuarios de Windows) es muy dificil de superar!

Computadoras informando detecciones hasta el 6 de octubre: casi cuatro millones de detecciones en 535.752 máquinas distintas. Las detecciones son ocho veces la cantidad de máquinas porque muchas computadoras esta infectadas con múltiples amenazas.

Microsoft Security Essentials está disponible en 8 idiomas y 19 mercados en su version RTM, lo cual cubre una gran cantidad de las PC que es usan en todo el mundo. La distribución geográfica de las detecciones todavia sigue de cerca a los paises con Microsoft Security Essentials Beta, y está creciendo aceleradamente en otros países que usan esos 8 idiomas.

Factura electrónica y venta segura

A través del compromiso de INTECO-CERT en su labor de concienciación y divulgación de contenidos en materia de seguridad y, tras el lanzamiento inicial de la sección enfocada a la "Seguridad para PYMES", se han publicado dos nuevos contenidos para empresas: la factura electrónica y la venta segura.
De este modo, quedan recogidos dos de los elementos más importantes que forman parte de la estructura de un negocio:
  • Factura electrónica: sobre las ventajas del uso de las Tecnologías de la Información y la Comunicación aplicadas a la emisión y recepción de facturas así como la implementación segura de los mecanismos para su implantación
  • Venta segura: acerca de los distintos mecanismos como las pasarelas de pago, sistemas prepago online, etc. para realizar operaciones de venta de manera segura y evitar el fraude
En ambos contenidos se trata la normativa que contempla la regulación de la venta en línea y de la facturación electrónica, con el objetivo de tener en cuenta las leyes que regulan ambos procesos.

Fuente: Inteco

Rumorología antivirus

"A una colectividad se le engaña siempre mejor que a un hombre". A bote pronto esta afirmación de Pío Baroja puede parecer errónea, pero enseguida cobra sentido si pensamos en el fenómeno de la rumorología, cómo una información falsa puede expandirse con gran fuerza en un colectivo, donde los individuos actúan como cadenas propagando el rumor de forma inconsciente.

43 millones de personas instalaron antivirus falsos

Supongo que todos acá han visto esos popups o avisos emergentes que saltan mientras uno navega, y en particular esos que advierten que han hallado un virus en nuestro PC. Aparentan ser avisos legítimos de empresas de seguridad, con una estética que imita la de Microsoft y diseños llamativos pero bien cuidados. Bueno, eso es un decir, está claro que algunos avisos se ven absolutamente falsos.

19 oct 2009

Falsa campaña de spam 'Conflicker.B Infection Alert' descarga scareware

Una campaña de spam que está en curso vuelve a tratar de hacerse pasar por el equipo de seguridad de Microsoft - la misma campaña fue vista por primera vez en abril - por las aletas masivas por correo sobre la infección Conflicker.B (install.zip) que, una vez al ejecutarlo descarga una copia del falso programa de seguridad Antivirus Pro 2010.

En tanto el tema sigue siendo el mismo, los dueños de la botnet modificaron ligeramente el mensaje:
“Dear Microsoft Customer,
Starting 18/10/2009 the ‘Conficker’ worm began infecting Microsoft customers unusually rapidly. Microsoft has been advised by your Internet provider that your network is infected. To counteract further spread we advise removing the infection using an antispyware program. We are supplying all effected Windows Users with a free system scan in order to clean any files infected by the virus.
Please install attached file to start the scan. The process takes under a minute and will prevent your files from being compromised. We appreciate your  prompt cooperation.
Regards,
Microsoft Windows Agent #2 (Hollis)
Microsoft Windows Computer Safety Division”
El uso del correo electrónico como vector de propagación en campañas de scareware,  (The ultimate guide to scareware protection), y en particular el uso de adjuntos en el correo es una práctica poco común, comparado con la forma sencillamente más efectiva de secuestrar el tráfico mediante optimización de motor de búsqueda de sombrero negro (blackhat SEO) en la cual los cibercriminales se basan en temas de noticias del momento.


La campaña es un ejemplo de una, afortunadamente, mal ejecutada en el mismo sentido que con el impulso recientemente ganado por Microsoft Security Essentials, incluso el usuario promedio de Internet se daría cuenta del sospechoso ofrecimiento del "programa antispyware".

Traducción: Raúl Batista - Segu-info
Autor: Dancho Danchev
Fuente: Blogs ZDnet

China ataca la Red de Anonimato Tor

Una de las tecnologías líder en anonimato acaba siendo el objetivo del gobierno chino por primera vez.

Por primera vez el gobierno chino ha atacado una de las herramientas mejores y más seguras para navegar por internet de forma anónima. Las medidas drásticas tomadas contra esta herramienta, llamada Tor, se dieron durante los días previos al 60 aniversario del “día nacional” de China el 1 de octubre. Forma parte de una tendencia, cada vez más popular, mediante la que las naciones represoras orquestan medidas de restricción masivas durante periodos de gran sensibilidad a nivel político, además de intentar mantener los firewalls de internet durante todo el año.

Más de la mitad de las empresas prohíbe el uso de redes sociales en el trabajo

Según un reciente estudio de Robert Half Technology, 54% de las empresas norteamericanas han prohibido a sus trabajadores utilizar sitios de redes sociales como Twitter, Facebook, LinkedIn o MySpace en horas de trabajo.

Además, el estudio de Robert Half Technology resalta que 19% de las empresas permiten el uso de redes sociales únicamente con fines laborales y sólo 16% autoriza su utilización limitada para cuestiones personales.

Tan sólo 10% de los 1,400 CIOs entrevistados para la realización de este estudio aprueba al acceso ilimitado de los trabajadores a este tipo de sitios en horas de trabajo.

Cross site scripting e inyección SQL en PhpMyAdmin 2.x y 3.x

Existen dos vulnerabilidades en phpMyAdmin que permiten inyectar código SQL y realizar ataques Cross site scripting (XSS).

PhpMyAdmin es una popular herramienta escrita en PHP de administración de MySQL a través de un
navegador. Este software permite crear y eliminar bases de datos, crear, eliminar y alterar tablas, borrar, editar y añadir campos, administrar privilegios y claves en campos, exportar datos en varios formatos; y en general ejecutar cualquier sentencia SQL. Además está disponible en más de 50 idiomas bajo licencia GPL.

Acortador de URLs del gobierno de EEUU

Uno de los servicios del gobierno estadounidense disponibles en Internet ha desarrollado un acortador de URLs, un servicio muy de moda para sistemas de microblogging. La idea ha sorprendido habiendo como hay tantas alternativas, pero tiene su sentido.

¿Por qué el gobierno de los EEUU querría tener su propio acortador de URLs? Como indican en Information Week, una primera razón válida estaría en el hecho de que eso refuerza la “marca” del gobierno estadounidense. Con el acortador, llamado go.usa.gov, el gobierno se asegura de que se reconozca su implicación.

18 oct 2009

Brasil: tierra rica en “bankers”

Quien alguna vez se haya dedicado al análisis del código de los programas maliciosos que roban los datos de los clientes bancarios estará de acuerdo en que Brasil es uno de los países donde se escribe la mayor cantidad de bankers. Pero... ¿por qué es precisamente Brasil el líder en la creación de este tipo de programas nocivos? ¿Quién está detrás de estos delitos y cuál es el retrato típico del delincuente virtual? Al analizar las peculiaridades del código malicioso escrito en Brasil, aventuraremos algunas hipótesis sobre el asunto.

¿Por qué precisamente Brasil?
Brasil es el país más grande de América Latina y tiene cerca de 200 millones de habitantes. Aproximadamente un tercio de la población - unos 70 millones de personas - usan Internet, y este número no para de crecer.

En Brasil son muy claras las diferencias sociales entre la gente muy pobre, la que vive con cierta holgura y los ricos. En esta situación, la riqueza de unos provoca que los otros (de escasos recursos) ejerzan actividades ilegales, como por ejemplo, escribir programas maliciosos que permiten robar la información de las cuentas bancarias de los clientes. Tomando en cuenta que en este país está bastante desarrollado el sistema de banca electrónica, este tipo de actividades delictivas puede ser atractivo para muchas personas. Además, la legislación brasileña carece de mecanismos que permitan acciones efectivas contra los delincuentes cibernéticos.

Explorar como Googlebot y Detalles de Malware en Labs de las Herramientas para webmasters

El equipo de Herramientas para webmasters es muy afortunado de tener usuarios tan apasionados que nos ofrecen unas muy buenas ideas. En el futuro, lanzaremos algunas nuevas funcionalidades en la sección "Labs" de las Herramientas para webmasters, así el proceso de implementación de estas será más rápido y atenderemos a vuestros comentarios lo más rápido posible. Con el lanzamiento de la sección Labs, tendrás la oportunidad de probar las nuevas funcionalidades que vayamos incorporando, así como de darnos tu opinión de forma más rápida. Por otra parte, ya que estas funcionalidades estarán disponibles antes, puede que esto afecte a veces a su estabilidad.

Cambio de hora en Argentina, para Windows Vista: manualmente

Como informamos el viernes, por decisión del gobierno nacional no habrá cambio de horario ("por el momento").

Con tan pocas horas por delante la gente de soporte IT de MS local tuvo que trabajar en documentos de adecuación de las configuraciones de Windows, en sus distintas versiones, con planes para quienes hicieron el ajuste indicado el año pasado (cambio mediante registry de la zona horaria) como para los que no lo hicieron. Y en ambos casos con procedimientos para usuarios finales como para empresas/organizaciones.

Pero en las empresas y organizaciones en las que se hicieron el cambio el año pasado y tienen equipos con  Windows Vista / 2008 hay que hacer el cambio manualmente. Así es, manualmente. MS en Argentina no ha podido resolver el cambio para hacerlo masivamente (mediante GPO y/o scripts) para solo destildar la opción de cambiar la hora según el horario de verano. Las instrucciones de MS dicen:
"Para Windows Vista y Windows Server 2008 no está disponible el método masivo para la modificación del huso horario. El procedimiento que aplica es el manual."
Lo anterior es algo bastante increíble teniendo en cuenta que sólo se trata de revertir a una zona horaria sin horario de verano como estaba el SO originalmente, o alguna otra variante. Sólo queda lo imprevisto de la decisión del gobierno como excusa, o no?

Pero creemos que no hay excusa, el gobierno es predecible, decide todo a último momento. Entonces ¿porque en MS esperaron y no se prepararon, con tiempo, para los dos escenarios posibles?

No deja de llamar la atención que tanto MS como el gobierno no pudieron tomarse al menos UNA semana de anticipación para resolver este tema. En ambos casos se pone de manifiesto poco profesionalismo.

Raúl de la Redacción de Segu-info

Entrevista a "Chema" Alonso para La Comunidad DragonJAR

En el transcurso del Tercer Encuentro Internacional de Seguridad Informática, realizado en la ciudad de manizales los días 7, 8 y 9 de octubre, varios integrantes de la comunidad tuvimos la oportunidad de compartir en calidad de ponentes con grandes personajes de la seguridad informática de habla hispana, uno de ellos fue Jose Maria “Chema” Alonso quien concedió una divertida entrevista en exclusiva para la comunidad dragonjar.

Fuente: DragonJAR

Evitar SQL injection en ColdFusion.

Cuando se incorporan consultas a ColdFusion, sin etiquetas cfqueryparams, se debilita la seguridad del sistema haciéndolo vulnerable a ataques de SQL injection. Las etiquetas cfqueryparams previenen de ataques SQL injection porque sirven para:
  • Comprobar los tipos de datos que se incorporan a un parámetro.
  • Separar el código SQL de los parámetros introducidos.
  • Garantizar que los valores de un parámetro nunca se agreguen a una consulta SQL modificando la misma para realizar un ataque.


Google comparte códigos nocivos con administradores web

En un intento por aumentar la seguridad de Internet, Google ha decidido compartir con los administradores de sitios web infectados muestras de los códigos nocivos que puedan estar amenazándolos.

Google incluirá este nuevo servicio en su Webmaster Tools, un set de herramientas que la empresa ofrece a los administradores para controlar sus páginas web. La nueva funcionalidad se encontrará en el sector “Malware Details”, en el menú “Labs”.

Funciones de seguridad de Windows 7

El nuevo sistema operativo de Microsoft ofrece una estructura más segura, pero también nuevas funciones y herramientas que aumentan la protección de los datos y las aplicaciones del ordenador.

Se podría decir que a partir de Windows Vista la seguridad ha pasado de ser una preocupación para Microsoft a una obsesión en toda regla. El aumento de amenazas en Internet y el afán de los hackers de todo el mundo por encontrar vulnerabilidades en los sistemas Windows (que se instalan en un 90% de los ordenadores del mundo) han hecho que Microsoft haya realizado un esfuerzo sin precedentes para ajustar aún más las funciones de protección de datos  y aplicaciones.

En esta sección pasaremos revista a las principales novedades que presenta Windows 7 con respecto a las versiones anteriores en materia de seguridad.

El nuevo UAC

El UAC o control de acceso de usuario se hizo necesario en Windows Vista para mejorar su seguridad. Al descargar e instalar aplicaciones desconocidas, los usuarios podían permitir la instalación del malware si accedían con la cuenta de administrador (lo más habitual). El UAC hace que el sistema consulte cada vez que se vaya a instalar una aplicación o se quiera modificar un archivo del sistema.

Al instalar esta función en Windows Vista, los mensajes de advertencia se multiplicaban y muchos usuarios se quejaron. Con Windows 7 el número de avisos se ha reducido (según Microsoft un 29%). Además en el nuevo sistema es posible configurar varios niveles de actuación de la UAC, desde el más restrictivo hasta el más permisivo. De esta forma podremos establecer el nivel de seguridad según lo que vayamos a hacer o el usuario que vaya a utilizar el PC.

Algunos usuarios advirtieron que existían aplicaciones que podían modificar por ellas mismas el nivel de sensibilidad del UAC en Windows 7, pero el problema se subsanó en actualizaciones sucesivas y ahora pide confirmación.

Centro de Actividades

La seguridad acarrea molestias, mensajes de todo tipo con advertencias en ocasiones amenazadoras que si no estamos atentos podemos pasar con un simple Aceptar. Para concentrar los mensajes del sistema, Windows 7 dispone de un centro de actividades donde no solo podremos encontrar todos los mensajes del sistema clasificados por orden de importancia sino que centraliza enlaces a las herramientas que pueden solucionar los principales problemas con el PC.

El centro de actividades se representa con una discreta banderita en la que podemos ver si hay algún mensaje importante del sistema o acción a realizar pendientes de atender. Si hacemos clic sobre el icono, veremos un resumen de temas del sistema pendientes y si abrimos el centro de actividades los podremos ver con más detalle.

Se consige de esta forma que los mensajes del sistema no sean tan contínuos y molestos y por otro lado disponer de un lugar donde consultar los mensajes de seguridad ya mostrados para comprobar de qué se trataba si no les prestamos atención en su momento. Y es que la seguridad también pasa por fastidiar lo menos pposible al usuario, para que las medidas y avisos de seguridad no le parezcan molestos y les haga más caso que si está en todo momento sometido a un bombardeo de mensajes.

AppLocker

Esta nueva función de Windows 7 permite controlar qué aplicaciones pueden ejecutarse en el sistema en un momento dado. De esta forma como administradores podemos limitar a una serie de programas los que pueden ser utilizados por los usuarios. Esta medida permite evitar que cualquiera pueda descargar y ejecutar una aplicación potencialmente peligrosa en el sistema.


Se trata de una aplicación avanzada, en la que además de establecer una lista en términos de permitir o no permitir la ejecución, también hace posible la gestión de excepciones. También permite limitar la ejecución de programas según qué proveedor de software registrado es el fabricante de la aplicación. Podemos ver cómo activar y gestionar AppLocker en el artículo práctico correspondiente.

BitLocker y BitLocker to go

A partir de Windows Vista el sistema permite cifrar unidades de disco para proteger los datos así como la unidad de instalación de Windows 7. En Windows  7 se ha simplificado la configuración de BitLocker. Ahora simplemente tendremos que hacer clic con el botón derecho en la unidad y elegir la opción correspondiente para que la unidad quede protegida.


También ha añadido con BitLocker to go la posibilidad de encriptar el contenido de unidades externas de almacenamiento con los algoritmos de vifrado de BitLocker. Mediante una aplicación externa, que se puede descargar, y la palabra clave correspondiente, podremos acceder a nuestra unidad desde cualquier ordenador.

DNSSEC

Aunque no es una de las funciones más conocidas de Windows 7, DNSSEC es un complemento añadido al sistema que ofrece protección ante el peligro de la usurpación de direcciones en Internet que pueden dirigir nuestra navegación a páginas web que contengan código malicioso o impedir el acceso a servidores determinados a los que queremos acceder.

DNSSEC autentifica las direcciones IP que nos devuelve nuestro servidor de DNS para asegurarse que corresponden a los sitios web que deberían. De esta forma detecta si el servidor de DNS es legítimo, si ha habido modificaciones en los datos proporcionados por el mismo en el tránsito hasta nuestro ordenador y evita que pueda dar erróneamente una dirección web como no existente.

Restaurar sistema

Windows 7 también ha mejorado la herramienta de restauración del sistema, una opción que puede ser muy eficaz para revertir nuestro sistema a un estado ánterior sin problemas de seguridad. En esta nueva versión se han incorporado funciones avanzadas como decidir qué se almacenará en los puntos de restauración o qué espacio máximo vamos a asignar a esta función.


Nuevo Firewall

El Firewall o cortafuegos podría definirse como la primera línea de defensa para impedir que el ordenador sea atacado desde el exterior. Microsoft  ha dotado de nuevas funciones al Firewall de Windows 7 para que la defensa contra estos ataques sea más eficaz y no sea tan necesario acudir a una herramienta de terceros. En esta versión se permiten distintos perfiles y reglas más complejas que consiguen una mejor protección y más flexibilidad con las aplicaciones.

Acceso Biométrico

Microsoft ha incorporado a Windows 7 soporte nativo para hardware biométrico, de forma que es el propio sistema el que controla los dispositivos de acceso. Se ha implementado el Windows Biometric Framework que soporta la autentificación biométrica y que puede ser utilizado por otras aplicaciones. En principio Windows 7 solamente tendrá soporte para lectores de huellas dactilares.

Una ventaja de este sistema es que las aplicaciones jamás reciben directamente los datos biométricos, sino que es el sistema el que decide si el usuario se ha identificado correctamente y comunican a la aplicación que tiene acceso. De esta forma la seguridad es mayor.

Microsoft Security Essentials

Aunquer no forma parte estrictamente del sistema operativo, Microsoft ha hecho coincidir prácticamente el lanzamiento de Windows 7 con la puesta a disposición de su solución de antivirus gratuita Microsoft Security Essentials. Se trata de una opción interesante con niveles de detección muy altos que podemos descargar de forma gratuita. Sobresale en dos aspectos: que requiere pocos recursos del sistema y actualiza el archivo de virus sin que nos demos cuenta de forma progresiva.

Autor: Gustavo de Porcellinis
Fuente: MuyComputer

17 oct 2009

¿Llegan bien nuestros correos al destino?

Debido a las, cada vez más, innovadoras técnicas para determinar si un correo es fraudulento o no, los sistemas antispam generan cada vez más falsos negativos y positivos (correos que quedan en la carpeta de spam siendo lícitos y correos basura que llegan a destino).

Aquellos que disponemos de un servidor de correo con gestión propia del dominio, en muchas ocasiones pensamos si los correos (completamente lícitos) que salen desde nuestro servidor llegan correctamente a destino, o por algún motivo meramente "de servidor" (y no por el contenido del mensaje en sí) son catalogados como basura o directamente rechazados por el servidor final.

He tenido la experiencia al enviar desde mi servidor de correo, mensajes a cuentas de Hotmail, con que los destinatarios han de moverlos manualmente de la carpeta "correo no deseado" a Inbox.

Llega la pintura anti Wi-Fi

Los Investigadores de la Universidad de Tokio han creado un tipo de pintura especial que sirve para bloquear las señales inalámbricas como el Wi-Fi o las de los teléfonos móviles. Según publica BBC news, el primer uso que plantean está relacionado con la seguridad: evitar que las señales de Internet del hogar o de la oficina «salgan fuera» de una habitación, o que desde el exterior alguien pueda «escucharlas» y comprometer su seguridad. Es bien sabido que la seguridad del Wi-Fi dista de ser perfecta y que la mayor parte de la gente no se preocupa de configurar correctamente su router para asegurarlo. Incluso las redes Wi-Fi que están bloqueadas con contraseña pueden ser vulneradas por expertos en cuestión de minutos en muchas ocasiones, dependiendo del tipo de cifrado seguro que utilicen. Empleando esta pintura, las señales simplemente no llegan al exterior, con lo que se soluciona en parte el problema.

El otro posible uso es el de bloqueo de las señales exteriores, por ejemplo las de los teléfonos móviles, en lugares públicos como los cines o teatros, donde no se desea que suenen de repente y molesten a la gente. Es algo que actualmente se consigue mediante revestimientos especiales en las paredes. El mismo efecto se podría lograr con una variante de la pintura que han inventado, que bloquearía ciertas frecuencias empleadas por los móviles, cercanas al rango de las del Wi-Fi.

Esta pintura no elimina todos los problemas, pero desde luego es una alternativa ingeniosa al problema.

Fuente: La Voz de Galicia.es

Ataque masivo de phishing contra Microsoft Outlook

Websense afirma que lo que convierte este ataque en algo inusual es el alto nivel de personalización utilizado.

La empresa Websense ha detectado un ataque masivo contra el servicio Microsoft Outlook. La compañía afirma haber recibido 30.000 correos electrónicos pidiendo a los usuarios visitar una página web y descargar una actualización de seguridad que realmente contenía malware.

Websense afirma que lo que convierte este ataque es algo inusual es el alto nivel de personalización utilizado.

En el correo podía leerse: “Te informamos de que debido a una actualización de seguridad del servicio de correo electrónico, los ajustes de tu cuenta han cambiado. Con el objetivo de aplicar los nuevos ajustes pulsa sobre el siguiente enlace”.

Toda historia tiene un final

Buenas,
Siento decepcionaros, pero no me despido de mis publicaciones periódicas :)


Esta historia de amor-odio no es nada nueva. Esta extensión permite a Firefox utilizar la tecnología ClickOnce que acompaña a .NET Framework, y en su día supuso cierta polémica porque la instalación por defecto impedía a los usuarios desinstalar fácilmente la extensión, ya que dicho botón estaba deshabilitado en el gestor de complementos de Firefox. Esto provocó que la instalación se calificara de spyware, algo exagerado creo yo, pero lógicamente, produjo la indignación de muchos usuarios. Meses después, la extensión NET Framework Assistant vuelve a la primera plana.

Cayendo en la trampa de los "xploits"

Hace unos días me llegó un correo electrónico (no llegó como spam) que me llamó poderosamente la atención, por lo cual me interesó saber su origen. A continuación pueden ver una captura del correo.

Se trata de un mensaje falso enviado de manera intencional a mi dirección de correo. Lo primero que se me cruzó en la mente al verlo fue, por un lado, el recuerdo de los viejos "xploits" que creía, erróneamente, desaparecidos por el sólo hecho de subestimarlos debido a su sencillez y su condición muy burda para intentar engañar a los usuarios; por el otro, las preguntas… ¿serán efectivos en la actualidad?, ¿cuál es el nivel de prevención de los usuarios frente a este tipo de engaños?
La cuestión es que también quería conocer su origen. Fue así que llegué hasta una página web que ofrece el "servicio", precisamente, de envío de este tipo de engaños con varias alternativas en cuanto a las estrategias empleadas. Y claro... en realidad, no es que los "xploits" dejaron de existir sino que cambiaron de nomenclatura, ya que esto no es otra cosa que Phishing.

Contenido completo en Mipistus

16 oct 2009

Cambio de hora en Argentina, no se hace "por el momento". Instrucciones para Windows

El gobierno argentino anunció que "por el momento" no se hará el cambio de la hora oficial según el horario de verano. El anuncio fue hecho  a menos de 30 horas de lo que estaba estipulado.

Los pasados dos años, administradores de redes y empresas proveedoras de software trabajaron contrareloj para tener listos los sistemas informáticos de modo que se ajusten al horario de verano.

Tan bien trabajó la industria de software que por ejemplo en el caso de los sistemas operativos Microsoft, ya quedaron desde el año pasado hechos los ajustes para que este año a las 0hs del día 18 se adelante una hora.

Pero .... lamentablemente los funcionarios de turno resuelven todo de forma imprevista y dejan escaso tiempo para realizar las adecuaciones necesarias. Se prevee que tanto proveedores de sistemas como administradores de redes deberán trabajar extra fuera de sus horarios habituales, incluso el fin de semana.

Para administradores de equipos Windows se puede leer las indicaciones de Microsoft recién salidas del horno:
http://blogs.technet.com/ponicke/archive/2009/10/16/salio-el-documento-oficial-calentito-aplicar-antes-de-las-23-del-sabado.aspx

Actualización Sáb 17/10 10:44am
Microsoft ha corregido el procedimiento, la última información está en: 
http://www.microsoft.com/argentina/dst/

Raúl de la Redacción de Segu-info

Phishing a Banco Bradesco - nuevo formato

Nuevamente recibimos algunas denuncias de un nuevo phishing al Banco Bradesco de Brasil. Reproducimos la imagen del correo con su nuevo formato.



Una novedad en el formato de este phishing es una imagen de un supuesto cheque que como es pequeño tiene un vínculo, que resulta en un nuevo anzuelo para tentar a hacer clic.

Cualquiera de los vínculos del correo conduce maliciosamente un sitio que es detectado como sospechoso de fraude por SafeBrowsing en FireFox:




En este caso el sitio de explotacion del phishing ya fue desactivado.

Recordamos a los lectores: para acceder al sitio de su banco escribir la direccion web que ya conocemos. Desconfiar de los vínculos en correos.

Raúl de la Redacción de Segu-info

Atrapado fugitivo de la justicia por actualizar su Facebook

Si estas huyendo de la justicia, el internet y sobre todo las redes sociales se pueden convertir en tu peor enemigo, y al parecer esto no lo sabía un prófugo de la justicia en Estados Unidos, quien por andar actualizando su perfil en Facebook con mensajes de su deliciosa vida en Cancún, México, fue capturado.

Maxi Sopo llevaba la vida soñada de un fugitivo internacional: pasaba momentos relajados en las playas de Cancún durante el día, y salía de fiesta a las discotecas en las noches.

Luego, tomó dos decisiones no muy sabias para alguien que está huyendo de las autoridades: empezó a actualizar su página de Facebook con mensajes sobre cuánto se estaba divirtiendo, y luego agregó a un ex funcionario del Departamento de Justicia a su lista de amigos en la red social.

Por esa falta de mesura, el joven camerunés de 26 años está ahora en una cárcel de la Ciudad de México, donde espera ser extraditado a Estados Unidos para enfrentar cargos por fraude bancario. Los fiscales federales dicen que Sopo y un cómplice obtuvieron más de 200.000 dólares de manera fraudulenta de bancos y cooperativas de crédito del área de Seattle.

Fuente: Facebook Noticias

15 oct 2009

Aplicaciones Facebook un riesgo de ataque

Un número de aplicaciones de Facebook, incluyendo uno llamado CityFireDepartment, han sido hackeadas e intentan atacar la computadora de los visitantes del sitio mediante vulnerabilidades no emparchadas de Adobe, dice un investigador.

12 consejos para usar redes sociales de forma segura (en ingles)

Las cuentas de Facebook hackeadas no son inusuales pero "esta es la primera vez que veo aplicaciones Facebook hackeadas," dice Roger Thompson, investigador en jefe de AVG, quien dijo que la compañía ha rastreado varias aplicaciones de Facebook hackeadas hasta un sitio ruso que parece aprovecharse de aplicaciones de Facebook comprometidas para lanzar ataques contra las computadoras aprovechando vulnerabilidades no emparchadas de aplicaciones Adobe.

El secuestro exprés llega a los PC

Los hackers agudizan su ingenio. Por lo menos eso es lo que asegura Panda Security que ha advertido del aumento del secuestro de PC. Así,una vez que un ordenador es infectado, el usuario debe de pagar si quiere seguir utilizando su equipo.

Esta amenaza, conocida como falsos antivirus o rogueware, se limitaban hasta ahora, a enseñar mensajes de alerta de infección al usuario invitando a comprar un antivirus. Pues bien, según informa Panda Security, ahora se está combinando estas tecnologías con el secuestro del PC y su inutilización, “lo que se conocía hasta ahora como ransomware”.

De esta forma,una vez que el ordenador está infectado, el usuario no podrá utilizarlo, ya que éste no responde y sólo aparece un mensaje falso que asegura que todos los archivos están infectados y que la única solución es adquirir un antivirus.

Una distribución Linux Live: una recomendación para acceder a la banca electrónica

Según informa David Martín en Muy Computer:
"La cantidad de ciberamenazas que asolan a los sistemas operativos de Microsoft ha hecho que en el prestigioso Washington Post recomienden el uso de un LiveCD de Linux para realizar operaciones de banca electrónica.
Este método evitaría la mayor parte de las amenazas, ya que en un LiveCD normalmente no se almacenan datos de sesiones anteriores -aunque pueda hacerse- y cada ejecución del sistema operativo en el disco es como si lo utilizásemos por primera vez, lo que lo hace muy seguro."
 Algo parecido recomendé en el año 2007, cuando manifesté la necesidad de un entorno seguro de firma para el eDNI. Desgraciadamente, en aquella ocasión mi idea no tuvo demasiada aceptación, pero ahora es un experto de seguridad y en el prestigioso Washington Post, el que recomienda algo similar para acceder a la banca electrónica, algo tan simple y asequible como una Live CD de Linux...

Con independencia de que se use un Live CD para acceder a la banca electrónica, o para generar evidencias electrónicas con el eDNI, la gran cantidad de malware existente en los ordenadores domésticos españoles y el desconocimiento por parte de los usuarios de unas nociones mínimas de seguridad, hacen que la situación recomiende, quizás más que nunca, el uso de este tipo de soluciones tecnológicas, que eliminan una gran parte de los riesgos pero sin complicar demasiado la vida a los usuarios.

En el caso del eDNI, la situación empeora cuando los usuarios desconocen las políticas de certificación [PDF], las buenas prácticas de uso de este dispositivo, o simplemente, cuando lo usan sin tener en cuenta los riesgos asociados al mismo.

Debemos recordar. que el eDNI es un dispositivos seguro que se usa en un entorno inseguro y aunque parezca lo contrario, su utilización no mejora la seguridad del entorno, sería un gran error considerarlo así. Según las políticas de certificación del eDNI, los únicos responsables de la seguridad del sistema en el que se usa el eDNI somos nosotros, y por ello, somos responsables de cualquier cosa que ocurra mientras usamos el eDNI.

Autor: Fernando Acero
Fuente: Kriptópolis

El futuro del malware en cajeros automáticos

Hola,

Aunque no es un informe recién salido del horno, Trustwave publicó el pasado mes de Mayo un informe en el que se realiza un interesante estudio de malware en autoservicios financieros aka cajeros automáticos. Un claro ejemplo de la profesionalización que se ha alcanzado en el bando de los chicos malos, ya que el bicho, entre otras prestezas, permite a los atacantes obtener mediante la impresora financiera del propio cajero todos los datos capturados o incluso provocar la expulsión del dispensador para sacar de él los billetes.

Sirva este ejemplo para reflexionar sobre a qué nos estamos enfrentando. La contaminación deliberada de cajeros es un tema que no goza de la popularidad de otras ramas del crimen organizado, como la troyanización de equipos de usuario, el spam, las farmacias en línea ilegítimas y otras actividades delictivas similares, con lo que es difícil documentarse con casos reales bien trazados. El informe de Trustwave es uno de ellos.

Robaron sus datos, le crearon una cuenta corriente y ahora deben indemnizarlo

El banco Citibank deberá resarcir a una persona por abrir una cuenta -con sus datos- a un tercero, y luego intimarlo al pago del saldo. Este caso pone en el tapete al robo de identidad. La Cámara consideró que la entidad no revisó la veracidad de la información y por eso se originó el litigio

Hay ocasiones en que las dos partes de un litigio son víctimas de un tercero que les jugó una mala pasada. En los casos de robo de identidad suele ser así, porque la entidad financiera abre una cuenta a una persona que utiliza el documento o los datos de otra para obtener un beneficio.

En este tipo de estafas los dos involucrados son damnificados: el banco porque al abrir la cuenta a un impostor termina pagando daños y perjuicios. Por el otro, la persona que recibe en su casa un extracto con movimiento de cuentas que nunca utilizó, se ve obligado a perder tiempo y dinero para solucionar esa situación irregular.

Sin embargo, las pérdidas y las obligaciones de las partes no son iguales. El banco, por su envergadura económica y por su profesionalidad, está obligado a tomar más recaudos que los habituales.

Microsoft recomienda no aplicar parche KB974571 a Servidores OCS / LCS

Microsoft está comunicando a sus clientes corporativos que no apliquen el parche KB974571 del boletín MS09-056, que resuelve vulnerabilidades de la librería CryptoAPI, en los servidores Live Communication Server/ Office Communication Server (LCS/OCS). Este es uno de los 13 parches publicados hace dos días, el martes 13 de octubre.

Según explica Doug Deitterick en su blog de Technet,
"Actualmente se está observando un problema despues de aplicar el KB974571 (MS09-056: Vulnerabildades en CryptoAPI pueden permitir suplantanción) a los servidores LCS/OCS, que provoca  que los mismos crean que estan funcionando como una versión de evaluación de LCS/OCS y que la misma ha expirado."
Después de aplicar el parche en algunos casos aparecen errores en el registro de eventos: 12290, 16417 y 1229.

MS recomienda mantenerse atento a las novedades sobre este parche ya que es importante aplicarlo apenas esté aclarado/solucionado el tema.

Blog Technet de Doug Deitterick:
http://blogs.technet.com/dodeitte/archive/2009/10/13/do-not-apply-kb974571-to-lcs-ocs-servers.aspx

Parche kb974571:
http://support.microsoft.com/kb/974571/

Raúl de la Redacción de Segu-info