SAFE. Guía para proteger tu vida digital y tu privacidad

31 dic 2009

Mexico: SeDeNa reconoce ataques de hackers a sus bases de datos

La Secretaría de la Defensa Nacional reconoció que sus bancos de datos —que contienen algunos de los principales secretos de Estado del país— han sido atacados por hackers y admitió haber adquirido sólo hasta hace poco la tecnología suficiente para blindar adecuadamente sus servidores.
Un informe interno de la Defensa Nacional, obtenido por este diario, revela que ni las redes informáticas de las Fuerzas Armadas han sido inmunes a los ataques cibernéticos reportados por distintas dependencias del gobierno federal a lo largo de los últimos años.

30 dic 2009

España entre las más afectadas por la infección de equipos

Microsoft ha publicado un nuevo Security Intelligence Report, en el que se indica que las infecciones de gusanos en las empresas aumentaron casi un 100% respecto a los seis meses anteriores.

En términos generales el falso software de seguridad, conocido en inglés como “rogue security software” o “scareware” sigue constituyendo la principal amenaza, aunque el número de usuarios afectados se redujo un 20%. Los troyanos de la familia Zlob, una gran amenaza hace dos años, se han reducido de manera drástica “gracias al exhaustivo trabajo de Microsoft para limpiar los ordenadores de los clientes”, puede leerse en el informe de la compañía, que también reconoce la agilidad de los propios clientes a la hora de actualizar el software.

Herramientas para test de penetración redes Wi-Fi.

Se trata de una distribución Linux, un servicio de cloud computing y una herramienta; muy útiles para realizar un test de penetración en redes Wi-Fi.

Crónica de seguridad en el blog de S21sec 2009

Retomando una iniciativa comenzada en fin de año de 2008 me gustaría repasar con vosotros aquellas entradas del blog que más interés me han despertado durante 2009, mes a mes.

Descifrando el algoritmo de cifrado de voz A5/1

El domingo pasado el ingeniero Karsten Nohl durante su presentación en el Chaos Communication Congress (CCC) en Berlín, comentó que había descifrado y publicado el código que se usa para cifrar la mayor parte de las llamadas de teléfonos móviles y supondría una debilidad en la seguridad en las comunicaciones inalámbricas de todo el mundo.

Hasta la fecha ya se conocían diversos ataques que permitían romper este cifrado. En 1999 se detectaron los primeros ataques que permitían descifrar el algoritmo A5 y escuchar la comunicación interceptando la clave de sesión (Kc) de 64 bits.

Top 15: ataques más frecuentes

A principios de este año Verizon Business dio a conocer su tan esperado informe anual 2009 Data Breach Investigations Report. Ahora, la compañía amplia su investigación lanzando 2009 Supplemental Data Breach Report, que revela los 15 ataques más frecuentes contra las organizaciones y la forma en la que se desarrollan.

Facebook: falla de seguridad en FQL permite acceder a información privada

Habría una falla de seguridad en la privacidad de los datos que configuran los usuarios de Facebook. Según informa Slavco en su blog, usando el FQL (Facebook Query Language) es posible acceder a datos de usuarios que sólo comparten con sus amigos, sin ser sus amigos. Y eso con usuarios estándar de Facebook y sin necesidad de aplicaciones instaladas.

El futuro de los captcha: imágenes en movimiento

Los captcha, códigos de seguridad utilizados en ciertos formularios de páginas web para evitar el spam o los ataques informáticos, son cada vez más difíciles de descifrar también para los humanos.
Curvas imposibles, letras deformadas, números y hasta gatitos se entremezclan para impedir el acceso automatizado a ciertas bases de datos.

A pesar de las dificultades con las que nos enfrentamos día a día para tratar de desentrañar estos códigos imposibles, no garantiza que puedan ser descifrados por robots ya que muchos de estos filtros presentan agujeros de seguridad.

29 dic 2009

DECAF existe, no fue un invento.

Ayer publicamos, en una traducción de Segu-Info, la nota Hackers le declaran la guerra a una herramienta forense internacional referida a una aplicación llamada Decaf que inactiva la funcionalidad del conjunto de herramientas forenses de Microsoft COFEE.

Un lector anónimo comentó "no existió tal programa [Decaf], sólo fue para llamar la atención." Luego de suministrar la fuente de la información investigamos para conocer cual era la verdad de este tema.

Los virus ahora apuntan a los celulares

Los últimos avances en la capacidad de cómputo de los teléfonos móviles y la variedad de funciones disponibles los convierten en un blanco creciente de los programas maliciosos y la piratería informática

Los teléfonos móviles cada vez se parecen más a las computadoras personales. Eso significa que también se están volviendo más vulnerables a las amenazas que padecen las computadoras tradicionales, como los piratas informáticos y los virus.

Este año, la compañía rusa Kaspersky Lab, dedicada al desarrollo de antivirus, informó acerca de un nuevo y nocivo programa que robó dinero ingresando a teléfonos Nokia y haciendo pequeños gastos de las cuentas inalámbricas de sus propietarios.

Los hackers utilizan la nube

La obtención de palabras claves en la nube es una señal de lo que nos espera.

¿Quieres comprobar si la clave de tu red inalámbrica (o la de tu vecino) es buena? Por 34 dólares puedes hacerlo, usando un servicio de obtención de claves pensado principalmente para los “comprobadores de penetración”—gente contratada por una compañía para comprobar la seguridad de sus redes.

Correos falsos de Facebook

Nuevamente tenemos noticias de correos falsos y engañosos enviados a usuarios de Facebook que ya reportamos hace dos meses. En este caso vemos en el  Blog de Ronald que le están llegando en estos dias estos mensajes pretendendiendo ser una actualización, en realidad infectan la PC con el troyano Zeus programado para robar información bancaria. No hagan clic en el vínculo!



Raúl de la Redacción de Segu-info

Quiebran código que cifra las llamadas celulares GSM en todo el mundo

Un ingeniero en computación alemán dijo el lunes que ha quebrado el código secreto usado para cifrar la mayoría de las llamadas de teléfonos móviles del mundo.

En un intento por exponer los agujeros en la seguridad de los sistemas inalámbricos mundiales, Karsten Nohl de 28 años quebró el algoritmo de GSM de 21 años de edad, el cual es usado para cifrar el 80 por ciento de las llamadas celulares del mundo, según informa el New York Times.

Contraseñas que no puedes usar en Twitter

Como todo sistema que se precie, Twitter evita que se utilicen claves demasiado sencillas en el momento que se registra una cuenta.

Hace unos días alguien (o alguien antes que él) encontró que la la lista de 370 382 contraseñas (la lista tiene 386 palabras pero hay repetidas y la mayoría son cadenas conocidas o palabras en inglés) que no se pueden usar y están públicas en el código fuente de la página de registro de Twitter... Simplemente buscando el código "twttr.BANNED_PASSWORDS" aparece la siguiente lista:

Aunque a simple vista puede parecer un error o un problema de seguridad en realidad no significa nada y como mencionan en Techcrunch, ayuda a que la lista se haga pública y que no uses esas contraseñas en ningún sistema. También se puede usar esta lista para hacer un ataque de diccionario pero, si nadie usa esas claves no hay de que preocuparse (si alguien las usa en Twitter o en cualquier lugar... allá él).
De cualquier forma la lista completa está en el código fuente y también se pueden descargar este archivo TXT.

Mis preguntas son ¿por qué solo 370 382? ¿Tendrá algo que ver con que las van auditando y viendo cuales deberían eliminar por ser muy comunes? ¿Por qué hay palabras repetidas (por ejemplo "password" está dos veces)? ¿Hay algún motivo para publicarlas a parte de lo mencionado? ¿Twitter evita usar otras palabras a parte de las que figuran en la lista?

Cristian de la Redacción de Segu-Info

¿Copyright o Copyleft?

Por Guillermo Manuel Zamora

Hace un tiempo me dio por analizar el tema de los derechos de autor y vino a la cabeza el revuelo causado por Radiohead (1) (www.radiohead.com), era Copyright, es Copyleft, ¡bah!, en realidad mejor dicho es creative commons, o quizás ni uno solo de esos.

¿De que estoy hablando? ¿Qué es eso?, ¿Cómo se come?, ¿Quiénes son? o ¿Dónde es?, bien la respuesta está a un simple googleo de distancia, es una banda de rock, no se si buena o mala, es simplemente o quizás mucho más que eso…

28 dic 2009

El 64 por ciento de las pymes españolas sufren alguna infección informática

El 64 por ciento de las pymes españolas sufre alguna infección en sus sistemas informáticos, mientras que la media europea se sitúa en el 58 por ciento, según datos de la empresa Kaspersky Lab expuestos en una jornada monográfica en la Cámara de Comercio de Madrid con el objetivo de asesorar a las empresas madrileñas en las mejores soluciones prácticas para protegerlas de los virus informáticos y otros ataques que pueden hacer peligrar sus archivos y bases de datos.

Además, en más de la mitad de las pymes el personal no recibe ningún tipo de información sobre seguridad informática y el 47% afirma haber perdido productividad debido a ello, y en el 23% de los casos, incluso datos confidenciales.

Seria vulnerabilidad web en 8 millones de archivos Flash

Un investigador de seguridad ha identificado más de 8 millones de archivos Adobe Flash que hace a los sitios que los contienen vulnerables a ataques que son dirigidos a los visitantes con código malicioso.

Los archivos Flash están contenidos en una amplia variedad de sitios operados por casinos online, organizaciones de noticias, bancos, y equipos deportivos profesionales. Hacen a las páginas donde residen susceptibles de XSS, o cross-site scripting, ataques que tienen el potencial de inyectar código malicioso y contenido en el navegador del visitante y en algunos casos robar credenciales usadas para autenticar cuentas de usuario.

El próximo gran reto de la tecnología de la información será asegurar la nube

En 2006, cuando Amazon presentó su servicio EC2 (Elastic Compute Cloud), se convirtió en un evento sin precedentes dentro de la búsqueda de la transformación de la informática en un servicio omnipresente, como la electricidad. De pronto, cualquier persona podría ser capaz de utilizar un menú desplegable, pasar una tarjeta de crédito y contratar toda la cantidad de potencia de proceso necesaria, pagando una tarifa prefijada: en un principio, 10 centavos a la hora por utilizar Linux (y, desde 2008, 12,5 centavos a la hora por usar Windows). Estos sistemas se ejecutarían sobre “máquinas virtuales” que podrían ser creadas y configuradas en un instante, desapareciendo con la misma rapidez cuando ya no fueran necesarias. Al tiempo que sus necesidades se hicieran mayores, los clientes simplemente tendrían que echar más monedas en la ranura. Amazon se ocuparía de solucionar problemas como el mantenimiento del centro de datos y la red. Las máquinas virtuales, por supuesto, se ejecutarían dentro de máquinas reales: los miles de servidores parpadeantes agrupados en los centros de datos de Amazon por todo el mundo. El servicio de computación en la nube era eficiente, barato e igualmente accesible tanto a individuos, compañías, laboratorios de investigación y agencias gubernamentales.

Falsifican una red social en Internet para estafar a adolescentes

Los delincuentes copian la página de Habbo Hotel para intentar conseguir los datos de las tarjetas de crédito de los padres.

Un edificio virtual donde los jóvenes pueden relajarse, jugar y conocer nuevos amigos. Así definen los creadores de Habbo Hotel esta comunidad virtual de la que ya forman parte millones de personas, en su mayoría adolescentes. El usuario crea su 'alter ego' electrónico y puede controlarlo desde cualquier parte del mundo, así como decorar sus propias salas con muebles virtuales o incluso tener una mascota. El registro y la entrada al hotel son gratuitos, pero algunos servicios, como determinados juegos, ropa o accesos a salas exclusivas deben abonarse mediante 'habbo créditos', la moneda oficial del establecimiento. Y es aquí donde los estafadores han encontrado un filón.

Ante las amenazas del 2010 la mejor solución es "I secure Internet"

El éxito hoy en día de la propagación de un virus está no solo en la falta de cautela de los usuarios, sino también en el comportamiento de los cibercriminales, al diseñar multitud de variantes de sus programas con el objetivo de dificultar su detección y obstaculizar así la efectividad de los programas antivirus y soluciones antimalware basados en el reconocimiento de especímenes.

Hackers le declaran la guerra a una herramienta forense internacional

Nota II de Segu-Info: La herramienta 'Decaf' descripta en esta nota ha sido hecha para llamar la atención. Surgió de un periodista de Seattle decir, equivocadamente, que era falsa. Esa información se repitió sin verificar por muchos medios. El mismo periodista se corrige en su blog. 'Decaf' funciona y existe, ver los detalles en este post.

Nota de Segu-Info: o por litigios judiciales con Microsoft como cabría esperar, todo se trató de un truco publicitario y ahora en la web oficial de DECAF aparece un comunicado bastante extenso explicando los objetivos que se pretendían con el engaño. 

Los hackers han liberado software que dicen que sabotea un conjunto de utilidades forenses de Microsoft que las provee gratuitamente a cientos de agencias de cumplimiento de la ley en todo el mundo.

Decaf es una aplicación liviana que monitorea en los sistemas Windows la presencia de COFEE, un paquete de unas 150 herramientas de apuntar y cliquear usadas por la policía para recolectar evidencia digital en la escena del crimen. Cuando se introduce una memoria USB, que contiene las herramientas de Microsoft, en una máquina protegida, Decaf ejecuta automáticamente una variedad de contra-medidas.

27 dic 2009

Spam "rebotados" (spam NDR)

Aunque no es una novedad, hemos vuelto a ver hace algunas semanas una variante del correo spam que hace un tiempo que no observabamos. Se trata del spam "rebotado" o spam NDR del que nos hemos ocupado  hace un año. Es una variante que se utiliza para intentar evitar el filtrado, sobre todo el filtrado por reputación de dirección IP.

El ejercito espanol se apunta a la guerra cibernetica

Por Mercè Molist.

El juego es muy parecido a "Captura la bandera", veterana competición que se disputa en muchos encuentros de hackers. Consiste en asaltar los ordenadores enemigos, mientras se defienden los propios, dentro de una red creada expresamente para el juego. La diferencia radica en que aquí los contendientes no son hackers al uso, sino soldados y oficiales con el uniforme de las fuerzas armadas españolas.

"No nos preguntemos si ocurrirá sino cuándo ocurrirá", rezaba el folleto interno que invitaba al primer Ejercicio de Ciberdefensa (ECD09) de las Fuerzas Armadas Españolas, celebrado en octubre y organizado por la Sección de Seguridad de la Información de la División CIS del Estado Mayor Conjunto. Aunque el interés de algunos oficiales respecto a la ciberguerra (ellos la llaman ciberdefensa) viene de lejos, es la primera vez que se da a conocer la celebración de un acto de estas características.

Actualiza a Wordpress 2.9

El 19 de diciembre publicó la versión Wordpress 2.9 "Carmen" y como siempre es recomendable actualizar.
En Daboweb han publicado la lista de cambios y mejoras que no son pocas por cierto ya que solventa sobre 500 bugs.
En esta nueva edición no hay cambios en la estética del panel de adminstración pero sí hay varias novedades muy importantes. Entre ellas, quizá las dos más esperadas por los usuarios que han ido siguiendo de cerca el desarrollo son la incorporación de un sistema de papelera para deshacer/recuperar páginas, comentarios o entradas eliminadas. La segunda, el nuevo editor de imágenes integrado en el panel.

Fuente: Dabo y Genbeta

Spammers de enlaces farmacéuticos invaden Live Space

El cibercrimen afiliado a sitios web farmacéuticos sin licencia han comenzado a moverse de los ataques puramente diseñados para envenenar los resultados de búsquedas Google, y ahora apuntan a las propiedades web de Microsoft.

26 dic 2009

Creadores de malware administran sus propios data centers

... y luego compran IPs...
Esta noticia suena un poco extraño, ¿para que los creadores de malware tendrían sus instalaciones de servidores?, pero la respuesta no es tan disparatada.

Resulta que los distribuidores de malware se cansaron de ser “víctimas” de las desconexiones por el mal uso que le dan a la red, es por ello que según Kaspersky Labs, un grupo de criminales esta empezando a colocar varios servidores y actuar como sí fueran un negocio en línea con el fin de comprar grandes bloques de IPs para realizar sus ataques. Para entender un poco más el proceso, la asignación de direcciones en internet (IPs) esta dada por una serie de entidades registradoras locales alrededor del mundo, pero a nivel global son 5 los registradores principales: ARIN, RIPE, APNIC, LACNIC, AfriNIC, y que abarcan una cantidad de regiones y culturas.

Cuando la privacidad importa

En los tiempos que corren existe una inquietud cada vez mas creciente sobre la privacidad, por poder tener la certeza de que una comunicación no está siendo 'escuchada' por quien no debe y mantener a salvo nuestros datos.

Como Eliminar Facebook

¿Alguna vez intentaste dejar el Facebook y te encontraste con que sólo te permiten “desactivar” tu cuenta? Todos tus datos personales, incluyendo fotos, intereses amigos etc. seguirán guardados indefinidamente. No necesitas ser un conspiracionista para encontrar esto algo sospechoso.

Informar spam recibido desde una dirección de Gmail

Charlando con Nico sobre unos correos sospechosos enviados desde una dirección de Gmail, nos topamos con esta página de ayuda que permite informarle a Google si un usuario está enviado mensajes que infringen las políticas del programa (spam, malwares, etc...).

Proporcionando la dirección desde la que se envió el correo, la cabecera, el asunto y el contenido del mensaje... Google analizará la situación y actuará en consecuencia.

Las políticas de Gmail las puedes leer aquí. Allí se menciona un dato interesante y que desconocía, Google se reserva el derecho de cancelar nuestra cuenta si no accedemos a ella durante un período de nueve meses, ¿lo sabías?

Si te interesa, por aquí también puedes leer sobre los límites de Gmail al enviar correos y por aquí una sencilla forma de denunciar correos fraudulentos (phishing) desde la misma bandeja de entrada.

Fuente: Spamloco

25 dic 2009

Feliz Nav[IIS]dad

Cada uno celebra la Navidad como quiere, por ejemplo Soroush Dalili ha regalado a los chicos de Microsoft trabajo extra para estas fechas tan señaladas. La liberación de la vulnerabilidad de "punto y coma en IIS" o como reza el título del documento: "Microsoft IIS 0Day Vulnerability in  Parsing Files (semi‐colon bug)" permite que cualquier extensión de archivo sea ejecutada como un Active Server Page (ASP) o cualquier otro tipo de ejecutable. Ho-ho-ho. Feliz Navidad.

Los juegos en las redes sociales se convierten en una nueva preocupación para las empresas

Para algunos empleados, Facebook, MySpace y otras redes sociales son un látigo que azota su productividad en el trabajo. No obstante, ahora hay algo aún peor: los minijuegos que hay en esas web, según denuncian la Cámara de Comercio e Industria de la India y la consultora estadounidense Nucleus Research.

Facebook, con más de 350 millones de usuarios, asegura que al menos un 20% de sus miembros juegan partidas 'online'.

Hackers rompen el DRM del Kindle

Hackers israelitas y estadounidenses han roto el sistema de restricciones digitales del lector del libro electrónico de Amazon permitiendo su apertura a nuevos formatos.

Amazon ha hecho un gran esfuerzo para evitar manipulaciones en el DRM del Kindle, un magnífico dispositivo y servicio venido a menos por dichas restricciones y que han llevado a situaciones vergonzantes como el borrado a distancia de los libros de Orwell.

Ahora, y gracias al trabajo de un grupo de hackers, los títulos para el Kindle podrán convertirse a formatos abiertos como .pdf y otros tras descubrir mediante ingeniera inversa el algoritmo de cifrado.
En Amazon no estarán contentos, pero para los que nos negamos por defecto a comprar dispositivo alguno con restricciones digitales, quizá hayan encontrado un nuevo cliente.

Autor: Juan Ranchal
Fuente: theInquirer.es

Aumento del uso de Firefox

La última versión del navegador de Mozilla es más popular que cualquiera de las ediciones del programa de Microsoft. Sin embargo, en forma global, el Internet Explorer sigue dominando el mercado.

La versión 3.5 de Firefox es el browser más utilizado del mundo, incluso por encima de la ediciones 7 y 8 del Internet Explorer, las dos con mayor uso dentro de la familia del browser de Microsoft.

El informe de StatCounter indica sin embargo que si se suma el uso de las diversas versiones del IE, éste continúa siendo el navegador web más empleado en el mundo con un 56,32% del mercado frente al 33,81% de Firefox.
  • Firefox 2 (1%) + Firefox 3.0 (9) + Firefox 3.5 (23%) = 33% para Mozilla
  • IE 6.0 (14%) + IE 7.0 (22%) + IE 8.0 (20%) = 56% para Microsoft
Fuera de ello, el crecimiento sostenido de Firefox a lo largo del año lo llevó a una posición de privilegio, renovando su espacio como principal competidor en un mercado en hasta en donde Google decidió ingresar.

Fuente: Infobae

Un bombardeo de denegación de servicio (DDoS) tumba Amazon

Amazon, WallMart y Expedia, entre otras tiendas de Internet, se vinieron abajo ayer cuando los estadounidenses realizaban las últimas compras navideñas.

La causa fue un ataque distribuido de denegación de servicio (DDoS) a los servidores de Neustar, proveedor del servicio de DNS de estas compañías, según informa la prensa de Estados Unidos, y que Neustar ha confirmado.

El ataque empezó a las 4.45 de la tarde de ayer y, al menos durante una hora, las páginas iban muy lentas o estaban caídas. La situación fue grave porque afectó a los servicios de almacenamiento (S3) y de cloud computing (EC2) de Amazon, de los que dependen otras páginas de Internet, según contó Jeff Barr, evangelista de la compañía en Twitter. Amazon y el resto de afectadas vuelve a funcionar con normalidad.

Fuente: ISPortal News

24 dic 2009

Publicado el Boletín 143 - 24/12/2009

Boletín 143 - 24/12/2009
Los temas tratados son:
  1. Detalles sobre el Phishing del "Premio Mastercard"
  2. Tendencias en Seguridad para el 2010
  3. Plan de Seguridad para PyMEs
  4. Segu-Info busca autores
  5. Apoya a Segu-Kids, Juntos en la Red
Leer Boletín

10 consejos para navegar seguro por Internet

Con motivo del informe State of Internet Security y la creciente ola de ataques en la Red, CA publica algunos consejos para aumentar la seguridad a la hora de navegar por Internet.

Computer Associates ha publicado el informe State of Internet Security 2009 en el que muestra las tendencias que han seguido los cibercriminales durante este año, además de pronosticar qué nos deparará 2010 en materia de seguridad.

Ganador Premio Mastercard. Cómo es el robo de cuentas

El día 20  nos han denunciado otro "famoso" caso del Premio falso de Mastercard que desde Segu-Info venimos siguiendo desde hace más de 3 meses y que como ya hemos mencionado anteriormente "hereda" su nombre del sitio verdadero de Mastercard.

En este caso el sitio falso se encontraba registrado en el dominio "premio mastercard.com.ar", lo cual significa que nadie ha hecho nada para evitar que esto ocurra y como puede verse en NIC.ar el dominio existe desde el 17/12/2009 y no se ha elevado ninguna alerta en NIC (desconocemos el caso de Mastercard debido a que no han respondido nuestros correos).

Nota: al 24/12 el dominio sigue registrado.

Tendencias 2010: la madurez del crimeware

El equipo de Laboratorio de la empresa ESET advierte sobre el creciente desarrollo y afianzamiento del crimeware para el 2010, malware diseñado y desarrollado para perpetrar un crimen del tipo económico.

En materia de códigos maliciosos, el crimeware será el vector de ataque sobresaliente durante el año próximo. La tendencia de los ciberatacantes a monetizar su tarea ha encontrado en el cibercrimen un aliado, motivo por el cual se verá un claro aumento en los códigos maliciosos creados con fines económicos y financieros.

En el informe Tendencias 2010: la madurez del crimeware los especialistas de
ESET Latinoamérica describen las principales orientaciones para el año próximo en materia de códigos maliciosos y seguridad informática. Entre las principales, se pueden mencionar:

Fuente: ESET Latinoamérica

Tendencias en seguridad de bases de datos para el 2010

Sentrigo ha anunciado sus tendencias en seguridad de base de datos para el 2010 y aquí dejamos la traducción de las mismas.

La explotación de vulnerabilidades conocidas de base de datos son cada vez más fácil de acceder
En el año que viene será más fácil llevar a cabo los ataques, que se vuelven más sofisticados y completamente automatizados. El resultado será un aumento de los ataques al azar que la meta no es una empresa específica, sino que busca vulnerabilidades específicas. Las herramientas disponibles en Internet permiten a los atacantes de todos los niveles de habilidad penetrar en bases de datos utilizando sofisticados ataques. Cada anuncio de actualización trimestrales de Oracle, así como desde Microsoft, anuncian nuevas vulnerabilidades que son rápidamente desplegadas en estas herramientas que permiten aprovechar las vulnerabilidades publicadas.

SGSI: Una importante ayuda para la gestión de la seguridad de las organizaciones

Publicada en INTECO-CERT la nueva sección de SGSI, Sistema de Gestión de la Seguridad de la Información, con la que se pretende sensibilizar a la PYME sobre la utilidad del uso de esta herramienta como ayuda para la gestión de la seguridad de las organizaciones. Entre los materiales se pueden encontrar un video-tutorial que ayudará a los usuarios a comprender de manera sencilla qué es un SGSI y las fases que contempla su implantación y su certificación, así como un curso introductorio con una duración aproximada de 20 horas.

Dado que la información es uno de los activos más importantes de toda organización, requiere junto a los procesos y sistemas que la manejan, ser protegidos convenientemente frente a amenazas que puedan poner en peligro la continuidad de los niveles de competitividad, rentabilidad y conformidad legal necesarios para alcanzar los objetivos de la organización.

Más del 98 por ciento de los e-mails son spam

De acuerdo con el informe anual publicado por Antispameurope, la proliferación del correo no deseado ha seguido creciendo este 2009. Según los datos de esta firma, cada usuario ha recibido alrededor de 80.000 correos spam, lo que significa que, de cada 60 recibidos, sólo uno era bueno.

23 dic 2009

En Estados Unidos se pelean a los expertos en seguridad informática

Parece ser que los llamados expertos en seguridad informática viven su mejor momento -desde el punto de vista laboral- en Estados Unidos, ya que están siendo muy demandados tanto por las agencias como por los organismos gubernamentales.

La necesidad es tal que incluso se ha generado una especie de guerra de ofertas entre distintas dependencias estatales, con el objeto de suplir la creciente necesidad de este tipo de asesores. De hecho sólo la Agencia de Seguridad Nacional va a necesitar contratar unos 1.000 expertos en los próximos tres años.
El tema de la seguridad en las redes informáticas no es un tema nuevo, de hecho fue uno de los temas de campaña del actual presidente Barack Obama, quien recientemente nombró a Howard Schmidt como encargado de la Ciberseguridad del país.

El Pentágono es otra de las agencias que actualmente se encuentra buscando una
persona que se haga cargo de la ciberseguridad en su red, pero la creciente demanda por este tipo de especialistas se ha traducido en un importante incremento en sus sueldos y beneficios.

Link: As attacks increase, U.S. struggles to recruit computer security experts (Vía OnlineTradersForum)

Fuente: FayerWayer

El ecosistema de las botnets

Con la aparición de las botnets, los delincuentes han obtenido acceso a millones de ordenadores infectados y la cantidad de delitos cibernéticos ha crecido cientos de veces. La mayoría de los usuarios de Internet están conscientes del peligro que representan, pero son poquísimos los que saben cuales son los factores que impulsan su desarrollo.

Las botnets son el fundamento de la delincuencia cibernética y funcionan como un eslabón que vincula sus diferentes partes. Para orientarse en el tema, no hace falta realizar complejas investigaciones técnicas: los delincuentes discuten sus asuntos de negocios en Internet y se puede llegar a comprender muchas cosas al visitar los sitios web donde lo hacen.

Las botnets son muy populares entre los delincuentes cibernéticos de Rusia, por eso la mayoría de los dueños de botnets entablan relaciones de negocios en el sector ruso de Internet. Y esta también es la razón por la que los textos de las capturas de pantallas de este artículo están en ruso (la traducción va debajo de las figuras).

Contenido completo en Viruslist (EN)

Una recomendación de Microsoft pone en peligro a los usuarios, según Trend Micro

Al recomendar a los usuarios excluir algunas extensiones de archivos y carpetas de los escáneres antivirus, Microsoft les está poniendo en peligro, según Trend Micro.

Investigan a rusos por ataque al Citibank

El Buró Federal de Estados Unidos (FBI) investiga un ataque contra el sistema de seguridad informático de Citibank, que provocó el robo de decenas de millones de dólares, tras el que parecen estar grupos criminales rusos, informó el diario The Wall Street Journal.

El periódico cita a funcionarios gubernamentales familiarizados con la investigación, pero el banco niega las alegaciones, citó Efe.

El rotativo señala que los atacantes también asaltaron otras dos entidades, y al menos una de ellas fue una agencia gubernamental. Los agentes temen que los piratas informáticos puedan intentar destruir o manipular datos.

Fuente: El Universal

Hacking a Facebook, el último engaño

En el día de hoy hemos hallado un interesante caso de engaño y fraude hacia el usuario: "hacking" a cuentas de Facebook para obtener su nombre usuario y contraseña. Por supuesto se trata de un engaño similar a los de quienteadmite y a continuación contamos como funciona.

Como primera instancia, el sitio web fraudulento aparece primero en Google haciendo una búsqueda muy  sencilla:

Armándonos para el ataque!!

Tanto por nuestro trabajo, como por hobby o por inquietud personal, muchas son las ocasiones en las que nos sería útil disponer de una completa caja de herramientas de seguridad con las cuáles poder llevar a cabo una auditoría (en el caso laboral) o una... "auditoría" en el caso personal de alguna dirección IP que contenga los más variados servicios.

Debido a que en general, este tipo de herramientas suelen funcionar en Linux y, por políticas de seguridad corporativas o por gusto personal, los portátiles homologados en las compañías suelen ser Windows (o en algún caso Mac), es cada vez más común la utilización de LiveCDs especializados en diferentes campos que ponen a nuestra disposición dichas herramientas de hacking.

Armándonos para el ataque!! (1 de 2)
Armándonos para el ataque!! (2 de 2)

Guía de Seguridad para la generación de CAPTCHAs

Jonathan Wilkins (twt), consultor independiente, ha publicado una guía para la generación de CAPTCHAs seguros en la que se detalla y profundiza las principales debilidades y fortalezas de este sistema.

El documento, pese a que su contenido es un buen resumen, parece que es una excusa para presentar un análisis al sistema utilizado en reCAPTCHA, adquirido este mismo año por Google.

reCAPTCHA tiene por objetivo utilizarnos como OCR  humano (al puro estilo Matrix), mediante la generación de CAPTCHAs obtenidos de origines como son libros o revistas que están siendo digitalizados y de los que algunas palabras no han podido ser detectadas completamente.

De esta forma, la imagen generada muestra dos palabras que han de ser introducidas para superar el test. Una de ellas es el CAPTCHA real que es creado en base a una palabra conocida. La restante, es generada en base a una palabra que no fué reconocida por el  proceso de OCR y que se presenta con la intención de que sea el usuario quien reconozca los carácteres. Por lo tanto, solo es necesario escribir correctamente la real, siendo ignorada en la validación la otra.

El estudio de Jonathan Wilkins, al que ha acompañado una herramienta como prueba de concepto, evidencia que el uso de palabras de diccionario (en este caso en inglés) facilita la tarea de reconocimiento por parte de procesos automáticos, consiguiendo una tasa de acierto aproximada del 17.5%.

Google ha respondido a este documento insistiendo en que las pruebas se han llevado a cabo con imágenes del año 2008 que no incluyen nuevas características incluidas posteriormente, por lo que la efectividad para resolverlos automáticamente no está demostrada.

Fuente: Security by Default

22 dic 2009

Herramienta: Are you a Spammer?

Tiempo atrás publicamos un post con diferentes buenas prácticas utilizadas para aumentar la probabilidad de que nuestros correos lleguen bien a su destino.

Los dispositivos antispam, en su misión de decidir si un correo debe clasificarse o no como aceptable y útil para un usuario, utilizan diferentes mecanismos y algoritmos para cumplir con su cometido. De las primeras cosas que éstos analizan es sobre lo confiable que es la IP que envía el correo. Para ello, se basan en consultar a diversos servicios online si la dirección IP a analizar está en una lista negra o no. Para que una IP aparezca listada en estos servicios, tiene que haber sido reportada/denunciada con mayor o menor acierto.

Asociación de Internautas ha perdido el caso PUTASGAE y pide ayuda

La Sala de lo Civil del Tribunal Supremo ha confirmado la sentencia que condenó a la Asociación de Internautas a pagar 18.000 euros a la Sociedad General de Autores y Editores (SGAE) por haber alojado en su portal de Internet páginas como www.putasgae.org y www.antisgae.internaturas.org, que a su vez contenían expresiones injuriosas contra la sociedad de autores.
Solidaridad con la Asociación de Internautas
Los magistrados del Alto Tribunal, presididos por el juez Juan Antonio Xiol, han decidido desestimar el recurso de casación interpuesto por Asociación de Internautas al entender que cometió un delito de intromisión ilegal en el derecho al honor de la SGAE, según consta en una sentencia que ha sido hecha pública hoy.

El conflicto legal se inició en marzo de 2004, cuando la SGAE y su presidente, Teddy Bautista, interpusieron ante los juzgados de Madrid una demanda contra la Asociación de Internautas.

En concreto, la demanda denunciaba que el portal de la Asociación de Internautas alojaba páginas de asociados con direcciones como "www.putasgae.org" y "www.antisgae.internaturas.org", que a su vez contenían expresiones como “matones a sueldo”, “pandillas de mafiosos”, “putos chorizos” o “dice el refrán que quién roba a un ladrón tiene cien años de perdón”.

Os pedimos ayuda para poder seguir abiertos... y batallando

Fuente: Internautas

China emite una nueva regulación de Internet y creará una 'lista blanca' de sitios web autorizados

China ha emitido una nueva regulación de Internet que incluye lo que parece ser un intento de crear una "lista blanca" de sitios web autorizados.

El Ministerio de Industria e Información ordenó a las instituciones de gestión de dominios y a los proveedores de servicios de Internet reforzar el control sobre el registro de nombres de dominio, en un plan en tres fases establecidas en su sitio web.

"Los nombres de dominio que no se han registrado no se resolverán o transferirán", dijo, y lo situaba en un plan de acción para "profundizar más" en una campaña contra la pornografía que ha reforzado considerablemente los controles de Internet.

Phishing VIVO Foto Torpedo

Recibimos nuevas denuncias de ataques masivos de phishing de VIVO Foto Torpedo que algunas organizaciones están recibiendo sin interrupción desde ayer.

El peligro de este phishing es que si el receptor comete el error de hacer clic para ver la supuesta foto, se descargará un falso visualizador que es en realidad un malware del tipo downloader que descarga otros programas dañinos al sistema.


Recordamos a los lectores mantenerse atentos y ser precavidos, no seguir vínculos ni supuestos adjuntos que no fueron solicitados.

Actualización 23Dic 12hs:  Esta campaña continúa, ahora abusando de otra página comprometida. Segu-info ha denunciado el problema a las webs abusadas y al ISP que hospeda el malware.

Raúl de la Redacción de Segu-info

Seguridad en aplicaciones web y gobiernos

El pasado 10 y 11 de Diciembre se celebró el evento IBWAS'09 (Iberic Web Application Security), en el que el tema principal era la seguridad en aplicaciones web. Esta iniciativa fué organizada por los capítulos tanto de España como de Portugal de OWASP, reuniendo a un gran número de protagonistas.  De toda la agenda, lo más esperado era el último de los paneles, que consistía en una mesa-coloquio cuya temática giraba en torno a lo que deberían hacer los gobiernos en el 2010 en lo que concierne a la seguridad en aplicaciones web.

Juego online de preguntas y respuestas sobre seguridad para menores

El Instituto Nacional de Tecnologías de la Comunicación (INTECO) y la iniciativa PantallasAmigas lanzan TriviRal un juego online de preguntas y respuestas sobre seguridad en Internet dirigido a menores.

Se trata de un juego de preguntas y respuestas sobre riesgos en Internet, dirigido a menores de un amplio rango de edades (entre 9 y 15 años principalmente). TriviRal combina un triple objetivo de carácter didáctico (que los niños identifiquen algunos de los riesgos a los que se enfrentan en el uso de Internet), lúdico (aprender jugando sobre medidas preventivas a adoptar) e informativo (dar a conocer la existencia de recursos y servicios de ayuda y respuesta así como sensibilización sobre la seguridad y la econfianza en el uso de las TIC por los menores). Los temas tratados son el código malicioso o malware (virus, troyanos y espías), el ciberbullying (acoso entre menores) y el grooming (acoso sexual por adultos).

TriviRal está diseñado para que resulte un material educativo adecuado, tanto para uso en el ámbito doméstico, como para su empleo en el contexto escolar. Dispone de un sistema de cómputo y estadísticas que permite analizar los resultados para cada jugador (a elegir entre 1 y 4) y por cada área temática, de manera que ofrece a padres y educadores un método para medir el grado de conocimiento y aprendizaje de los menores.

Fuente: Gurú de la Informática

Spam "Bob Marley"

No deja de sorprendernos las cosas que vemos en nuestra casilla de correo. Quizás el spammer pensó que deberíamos relajarnos un poco (venta de semillas de cannabis):


No insistan, no podemos revelar la dirección de correo que ocultamos en la captura del spam. A los spammer no hay que comprarles!

Raúl de la Redacción de Segu-info

Obama designa al coordinador de seguridad informática de la Casa Blanca

El presidente Barack Obama designará hoy a Howard Schmidt, un ex funcionario del anterior Gobierno de George W. Bush, como coordinador de seguridad informática de la Casa Blanca, informó hoy el diario The Washington Post.

La publicación indicó en su página de internet que Schmidt se encargará de proteger los sistemas informáticos del Gobierno federal de EE.UU., tanto civiles como militares.
The Washington Post, que atribuyó su información a fuentes del Ejecutivo, indicó que la selección de Schmidt se produjo tras un largo proceso con un número considerable de candidatos, algunos de los cuales declinaron la oferta tras señalar que el cargo implicaba una gran responsabilidad pero muy poca autoridad.

Contenido completo en EFE

21 dic 2009

"Recomendación" para utilizar el homebanking

!No use Windows para acceder a su banco". Así de tajante es la "recomendación" de Brian Krebs en el  Washington Post, después de comprobar que la mayoría de robos vía Internet se producen por la infección de los ordenadores de los clientes de los bancos con malware para Windows.

Esto es porque Windows es el sistema operativo más utilizado. Utilizar Mac OS o GNU/Linux, que son sistemas menos populares, proporciona cierta protección porque se dirigen menos ataques a estas plataformas, aunque también existe malware para estos sistemas.

Fuente: Seguridad para todos

Más phishing para Mastercard (cómo robar $150)

Como si no tuvieramos poco con el caso del Premio falso de Mastercard, nos acaban de reportar otro caso distinto de phishing a esta empresa.

En este caso se trata del típico correo que  simula que se están realizando verificaciones online sobre nuestro servicio:

Si bien el sitio masterconsultas.com.ar existe, como puede verse se redirecciona al usuario a un sitio falso (http://www.[ELIMINADO]ballet.org/index/es/new_galeria/Mas%20de%20lo%20nuestro/thumb/index.html) que nada tiene que ver con Mastercard y en donde aparece el siguiente formulario:

En el mismo se robarán los datos del cliente y de la tarjeta de crédito, que será utilizado para otros delitos posteriores.
El sitio ya ha sido denunciado pero en este momento se encuentra en línea en el servidor vulnerado.

Aquí está el relato de un afectado:

- le mandaron el mail a mi novia
- ella completó los datos
- luego los validaron telefonicamente tratando de venderle un seguro
- el miercoles (yo presente) lo llamaron al padre que es el titular de la tarjeta ofreciendole un seguro para la casa
- él los escucho y sin saber validó todos los datos
- y el jueves realizaron una compra por $150 en tarjetas LOS DELINCUENTES
- ella se dió cuenta hoy lunes cuando fue a hacer las compras navideñas

Resumiendo, luego de recibir ese mail, entro al link que figura y completo todos los datos. A los días aparece en el resumen de la tarjera una compra por $150 en un pago con un detalle que decía "Movistar 13". Llamamos a Mastercard para reclamar dicha compra ya que no había sido efectuada por la titular de la tarjeta. En ese momento el operador informa que fue alguien que tenia todos los datos y que dicho monto fue comprado por tarjetas de celular. Mastercard anula la tarjeta ya que los datos pasaron a ser inseguros.

Si falta algo más para que la justicia tome participación desconocemos qué es.

Actualización 21:00 hs: luego de comunicarnos (inútilmente) por teléfono con Mastercard nos han informado que el correo es falso (chocolate por la noticia) pero "no hay forma de ingresar ese 'reclamo' al sistema". Para hacerlo deberíamos completar este formulario (real). En este momento estamos esperando la respuesta.

Actualización 22/12/2009 9:00: el sitio sigue activo y ha sido modificado:

Como puede verse luce distinto pero la información que se solicita sigue siendo la misma.

Actualización 24/12/2009  18:00hs: el sitio ha sido dado de baja.

Cristian de la Redacción de Segu-Info

Guías para la Gestión de Riesgo

El Risk IT Framework (PDF) llena el vacío entre los marcos de gestión de riesgos específicos y detallados (principalmente relacionados con la seguridad) y los marcos de gestión de riesgos de TI. Proporciona una visión global de todos los riesgos relacionados con el uso de las TI y un tratamiento igualmente minucioso de la gestión del riesgo, la cultura de la gerencia y las cuestiones operativas. En resumen, permite a las empresas entender y manejar todos los tipos importantes de riesgos de TI, en base a los riesgos existentes relacionados con los componentes dentro de los marcos actuales de ISACA, es decir, COBIT y Val IT.

Por otro lado, The Risk IT Practitioner Guide (PDF) describe el proceso detallado para la gestión de los riesgos relacionados con TI. En este modelo, se hacen múltiples referencias al análisis de riesgos, análisis de escenarios, las responsabilidades, los indicadores clave de riesgo y muchos otros términos relacionados. Esta guía contiene prácticos y orientación detallada sobre cómo llevar a cabo algunas de las principales actividades descritas en el modelo de proceso.

Fuente: ISACA

Nuevos avances en la lucha contra el SPAM

Buenas noticias en relación a la lucha contra el fraude online. Parece que es ahora cuando se empiezan a ver movimientos positivos en los registradores de dominio para evitar dar cobertura a todo el mercado negro de venta online de productos farmaceúticos y genéricos.

La regulación de los nombres de dominio estipula que la información suministrada para realizar el registro de un dominio deberá ser; real, precisa y completa. Algo que de todos es sabido no siempre es así.

Phishing: Prácticas recomendadas (NIC.ar y ArCERT)

El titulo amarillista de esta nota rezaría: "Los ladrones trabajan todos los días la 24hs, organismos de control atienden de lunes a viernes".

Actualmente en la Argentina ciertos casos de delitos informáticos cuentan con la "protección" (involuntaria) de algunos organismos que sólo atienden de lunes a viernes. En Segu-Info creemos necesario hacer un llamado a darse cuenta de este problema y tomar las medidas necesarias para que se dispongan de servicios de guardia las 24 horas todos los días, para resolver sin demora las denuncias.

Es sabido que los delincuentes dedicados al phishing y otras estafas juegan con la ventana de tiempo que media desde que ponen en línea un sitio fraudulento hasta que el mismo es desactivado y, actualmente si ese tiempo corre durante el fín de semana, llevan todas las de ganar porque ese es el tiempo que pueden usar para conseguir más víctimas. Y, ese es el tiempo que se debe reducir a un mínimo para desalentar ciertas vías que actualmente usan con impunidad para para realizar estafas, timos, engaños o robo de información.

Justamente a raíz del último caso de phishing del Premio Mastercard que Segu-Info está investigando nos pudimos dar cuenta de varias cosas que podrían mejorar en nuestro país para proteger a los ciudadanos de estos intentos de robo de información o estafas.
Sin ir más lejos la regulación de los nombres de dominio de ICANN estipula que la información suministrada para realizar el registro de un dominio deberá ser; real, precisa y completa, cosas que en muchos casos de phishing (y en particular este del sábado) no se cumple.

Quizás sea ArCERT el organismo idóneo para coordinar y asesorar sobre procedimientos de emergencias así como también disponer la publicación de procedimientos y vías de contacto de los entes donde presentar denuncias para que sean atendidas sin demoras.

A la hora de denunciar a los organismos competentes, nos encontramos con algunas dificultades , ya que el caso de este phishing comenzó aparentemente a primeras horas del sábado pero:
  • NIC.ar atiende por teléfono, sólo de lunes a viernes de 9 a 13hs. En el caso analizado, la denuncia por e-mail no ha tenido resultados visibles hasta ahora (domingo 20:30hs)
  • ArCERT atiende de lunes a viernes. Hasta el momento no hemos recibido respuesta en el caso que nos compete
O sea que los delincuentes trabajan las 24hs todos los días, pero los organismos competentes (en este caso ArCERT y NIC.ar) sólo de Lunes a Viernes. El resultado es que se les da ventaja a los delincuentes para que "trabajen" todo el fin de semana. Resultado de eso: los ciudadanos quedamos expuestos durante este tiempo a ser víctimas.
Por otro lado, debido al ostracismo que rodea a estos organismos, desconocemos sus actividades de prevención y sería bueno que las mismas sean públicas para, si está en nuestro alcance, poder ayudar.

Además creemos que estos organismos deberían adaptar su servicio a las necesidades que plantea la realidad de los delitos informáticos que siguen creciendo sin cesar.
Por ejemplo varios CERT como el de Brasil y el de España forman parte del Anti Phishing Work Group (APWG) . Ese organismo tiene amplio apoyo de una amplia gama de empresas financieras, de seguridad informática y organismos públicos con competencia en el tema.

Creemos que ArCERT y a NIC.ar deberían considerar asociarse a APWG (si no lo están aún ya que no nos es posible saberlo) y utilizar los recursos que provee ese grupo. Entre esos recursos, algunos incluso son públicos y gratuitos, hay por ejemplo una guía de recomendación de mejores prácticas para los entes de registro de dominio. A nuestro entender de haberse utilizado, habría evitado o dificultado el último caso de phishing que estudiamos y muchos otros.

Para el caso de NIC.ar estas guías serían de utilidad si las ponen en práctica.
En el primer documento de APWG se plantea (publicado en 2008):
El propósito de este documento es proveer un conjunto de recomendaciones a la comunidad de registros de dominios que permita reducir sustancialmente el riesgo e impacto del phishing sobre los consumidores y los negocios en todo el mundo. Las recomendaciones se enfocan en 3 áreas en donde los registros pueden ser de ayuda:
  • Preservacion de evidencia con fines de investigación
  • Monitoreo proactivo de fraudes
  • Dar de baja dominios de phishing
Más adelante plantea:
Las medidas descriptas en este documento refuerzan un conjunto de principios de práctica común en la comunidad anti-phishing. Estos principios incluyen:
  • El phishing es un riesgo de seguridad para los consumidores; mina la confianza del consumidor en Internet y daña la reputación del sistema de registro de dominios
  • Proteger del phishing protege a los consumidores, protege la seguridad de Internet y reduce la pérdida económica al registrador y al ISP
  • Dar los pasos para proteger a los consumidores contra el phishing es equivalente a proteger la marca del registrador, el registro o el ISP del daño causado por el phishing
  • Las Organizaciones que son parte de la infraestructura de Internet (ISP, registradores, registros, etc.) deben tomar las medidas razonables para protegerse del phishing o para cumplir con su obligación de proteger la estabilidad y la seguridad de Internet
También se dan recomendaciones de verificación de los datos del registrante que deben ser cotejados y validados apropiadamente, cosas que evidentemente no se realizaron en el caso del Premio Mastercard.

Esperamos poder dar en un futuro cercano la noticia de que se hayan dado avances en estos temas, hoy a cargo del estado.

¿Que hacemos desde Segu-Info?

Mientras los organismos no puedan responder rápidamente, tomamos la responsabilidad (¿nos corresponde?) de hacer lo que está a nuestro alcance e invitamos a los lectores que crean poder ayudar a realizar lo mismo. Frente a un caso de phishing procedemos de la siguiente manera:

  • En el caso de un hosting gratuito, denunciar el dominio para que se proceda a la baja del mismo
  • En el caso de un sitio vulnerado, informar al propietario del sitio vulnerado
  • Si corresponde a una entidad financiera/bancaria, se reporta el caso a la misma
  • Denunciar en FireFox, opción: Menú ayuda, Informar sitio web fraudulento para que el navegador bloquee el sitio
  • Denunciar en Internet Explorer, menú Seguridad, Filtro SmartScreen, Notificar sitio web no seguro
  • Denunciar en PhishTank los dominios involucrados
  • Denunciar al proveedor DNS del dominio de phishing
  • Denunciar en MyWOT los dominios involucrados
  • Denunciar a APWG los dominios involucrados
Y como resultado de estas últimas acciones, entidades involucradas en el filtrado de contenidos maliciosos, a partir de los 30 minutos empiezan a mostrar advertencias y bloqueos, y antes de las 12 hs el sitio de phishing generalmente está "fuera de combate".

Como puede observarse, con un trabajo organizado y desinteresado, logramos objetivos que a simple vista pueden parecer complicados, pero que están al alcance de cualquier usuario y, por supuesto, del gobierno.

Si sólo fuera por los organismos mencionados el sitio dado de alta el sábado aún estaría en línea causando daño. Si nosotros, sin colaboración institucional (sólo de algunas empresas afectadas) lo podemos hacer, no nos cabe duda que desde el gobierno y desde los organismos a quien le corresponde, pueden hacerlo.

Invitamos a cualquier organismo a opinar constructivamente la forma en que los procedimientos actuales pueden mejorarse y adaptarse, buscando la seguridad de los usuarios y apuntamos a que esta situación cambie, porque no vemos positivo que personas hagan el trabajo que le corresponde al gobierno, en su misión de protegernos a todos.

Raúl y Cristian de la Redacción de Segu-Info

20 dic 2009

PremioMastercard en un .com.ar

En el día de hoy nos han denunciado otro "famoso" caso del Premio falso de Mastercard que desde Segu-Info venimos siguiendo desde hace más de 3 meses.

En este caso el sitio se encuentra registrado en el dominio premiomastercard.com.ar, lo cual significa que nadie ha hecho nada para evitar que esto ocurra y como puede verse en NIC.ar el dominio existe desde el 17/12/2009 y no se ha elevado ninguna alerta en NIC (desconocemos el caso de Mastercard).

El registro de DNS figura como dado de alta en la empresa CDMON (que permite registros gratuitos) a quien ya hemos denunciado el caso para que proceda a la baja correspondiente. También se ha procedido a la denuncia para dar de baja a la brevedad el dominio .com.ar desde los registros de NIC.

Luego de este tiempo de seguimiento de distintos casos, desde Segu-Info hemos obtenido más información que será publicada en breve para proceder de acuerdo a la mejor forma y respetando la Ley Argentina de  Delitos Informáticos y esperando el mismo "final feliz" de cuando logramos dar de baja al sitio falso de Investigaciones informáticas.

Actualización 11:00 hs: ya puede verse nuestra denuncia en Phish Tank y el dominio se encuentra (quizás temporalmente) dado de baja desde el servicio de DNS y los usuarios no pueden ingresar al mismo pero las páginas siguen dadas de alta en el hosting gratuito.

Otras denuncias realizadas:
  • En MyWOT el sitio figura como poco confiable (valoración pobre)
  • FireFox: luego de que varios usuarios reportáramos, demoró casi 9 horas en verificar la información, pero este navegador bloquea ambos sitios (el dominio .com.ar y el alojamiento)
  • Internet Explorer con Microsoft SmartScreen Filter: después de 10 hs sigue sin advertir nada
  • Chrome: al intentar acceder al dominio, no informa del caso de phishing y tampoco bloquea el hosting
Actualización 11:30 hs: CDMON acaba de responder nuestra denuncia de la siguiente manera:
Le notificamos que el dominio "[ELIMINADO]mastercard.com.ar" efectuaba una redirección por URL que ya ha sido anulada por nuestra parte.
Estos cambios sufrirán una demora de 1 hora aproximadamente debido al tiempo necesario para la actualización de las DNS.
Agradecemos su aporte. Para cualquier otra consulta no dude en ponerse en contacto con nosotros, estaremos encantados de ayudarle.

Un saludo,
Iván [ELIMINADO]
Att. Técnica

    Como confirmabamos minutos antes, efectivamente el DNS ha sido dado de baja como puede verse a continuación:

    Desde Segu-Info seguimos analizando el caso y pronto publicaremos más información.

    Cristian de la Redacción de Segu-Info

    Microsoft te enseña a enviar correos (de nuevo II)

    Nuevamente vemos un correo de Microsoft que tiene todos los signos de ser un engaño... un phishing.

    Todo lo que se le enseña al usuario para verificar antes de hacer clic y que indica que es un phishing está en su lugar: el dominio del remitente y muchos de sus vínculos, nada tienen que ver con Microsoft; el correo no se encuentra personalizado; insta a actuar antes de cierta fecha; promete un premio... En conclusión cualquiera podría decir que se trata de 100% phishing... Pero no, es un correo auténtico. Otra vez... y van.

    A pesar de haberlo señalado una y otra vez, estos errores a la hora de comunicarse con sus cliente siguen. Una lástima, que no dudamos que la empresa puede corregir si le pone un poco de empeño en proteger a sus usuarios:

    Por las dudas no vamos a participar de la encuesta, quien sabe que podría pasar (!)

    Raúl de la Redacción de Segu-Info

    Revés judicial para Google Books en Francia

    Un tribunal de París falló a favor de un grupo de editores al determinar que la digitalización de libros que lleva a cabo la empresa viola los derechos de autor; la compañía estadounidense deberá pagar 300 mil euros de multa.

    Un tribunal de París determinó que la compañía estadounidense Google violó la ley de derechos de autor al digitalizar libros y poner extractos en Internet, dando así la razón a la querella de editores franceses.

    19 dic 2009

    Darán de baja dominios web que no tengan los datos actualizados

    NIC Argentina anunció que durante el próximo año implementará un nuevo sistema de registro y administración de nombres de dominio. Por ello pidió a las entidades registrantes que actualicen sus datos

    “Aquellas (Entidades Registrantes) que al 1º de marzo de 2010 no hayan regularizado sus datos registrales serán dadas de baja al igual que los dominios que estuvieran registrados a su nombre”, indicó el organismo que tiene a su cargo la registración de los dominios web argentinos.

    Grupos de privacidad presentan reclamo a la FTC por la configuración de Facebook

    Un numeroso grupo de organizaciones defensoras de la privacidad, liderado por el Electronic Privacy Information Center (EPIC), han presentado una reclamo a la Federal Trade Commission (FTC) para investigar las nuevas configuraciones de privacidad de Facebook.

    Las configuraciones, que por un lado le dan a uno mayor control sobre la prrivacidad y por el otro abre nuestras vidas al mundo, han generado un poco de barullo desde que fueron dadas a conocer hace unos días.

    Las nuevas guerras, sin sangre ni balas

    Un 'ciberejército' iraní asalta Twitter - 'Hackers' coreanos roban secretos de EE UU - Los 'ciberataques' son cada vez más frecuentes - ¿Cómo nos defiende la fiel infantería?

    Un autodenominado ciberejército iraní asaltó ayer la red social Twitter. Durante unas horas los millones de personas que entraban en esa red social eran desviados hacia una página con un mensaje reivindicativo en el que avisaban de que Estados Unidos controla y maneja Internet. "Pero no es así, nosotros controlamos y manejamos Internet con nuestro poder", explicaban en esta nueva modalidad de ciberpropaganda política.

    Contenido completo en El País

    Cloud Security Alliance publica una nueva guía de directrices para seguridad cloud

    Cloud Security Alliance ha publicado la segunda edición de su guía de directrices para securizar entornos de cloud computing. Esta edición se recoge en un voluminoso documento que define una estructura arquitectónica y ofrece un conjunto de recomendaciones sobre seguridad cloud.

    Además, en ella, Cloud Security Alliance (CSA), ha pretendido incluir una definición precisa de cloud computing, dada la confusión a veces existente sobre su auténtico significado. Según CSA, los entornos de cloud computing son aquellos que ofrecen recursos bajo demanda, consumo basado en autoservicio, acceso amplio vía redes, se obtienen de una pila de recursos informáticos compartidos, pueden ser rápidamente escalados (aumentados o disminuidos) dependiendo de la demanda, e implican algún tipo de sistema de medición para seguir su uso.

    18 dic 2009

    ¿Por qué tienen éxito el phishing o el scam? Psicología de las víctimas de una estafa

    Siempre que abordamos cualquier intento de establecer medidas de seguridad debemos no perder de vista el factor humano, tanto desde la perspectiva del que va a tener que ponerlas en marcha como desde la perspectiva del que las va a sufrir como usuario. La psicología de la seguridad es un campo apasionante en el que intento profundizar más cada día y está relacionado con otras emociones tan comunes como el miedo.

    El enlace que hoy quiero compartir es un estudio de la Universidad de Cambridge desde la perspectiva de la victima. ¿Es posible que se den determinadas circunstancias en donde seamos más vulnerables?. Parece que sí, podemos hablar del riesgo a ser estafado. En ciertos contextos podemos, sin darnos cuenta, caer en las manos del estafador. El estudio analiza diferentes tipos de estafa y establece siete principios de nos hacen picar con más facilidad. Estos son:
    • 1. El principio de la distracción: mientras que usted está distraído por lo que considera de su interés, los estafadores pueden estar haciendo en ese momento algo que usted no note.
    • 2. El principio de obediencia social: la Sociedad nos educa y entrena para no cuestionar la autoridad. Los estafadores pueden aprovechar este "otorgamiento previo de confianza" o "nuestra anulación de la desconfianza" para hacer con usted lo que quieran.
    • 3. El principio del rebaño: las personas más prudentes y desconfianzas bajan la guardia cuando todo el mundo parece asumir o compartir los mismos riesgos. ¿Seguridad en multitudes? No, si todos los que te acompañan están conspirando contra ti.
    • 4. El principio de falta de honradez: cualquier cosa ilegal que hagas será usado en su contra por el defraudador, haciendo más difícil para usted para buscar ayuda una vez que te das cuenta que has podido ser estafado.
    • 5. El principio del engaño: las cosas y las personas no son lo que parecen. Los estafadores saben cómo manipularte para que creas que son lo que no parecen.
    • 6. La necesidad y el principio de la codicia: tus necesidades y deseos te hacen vulnerable. Una vez que los estafadores lo saben, pueden utilizarlo para poder manipularte.
    • 7. El principio de tiempo: cuando usted está bajo presión por disponer de poco tiempo para tomar una decisión importante, se utiliza una estrategia de decisión diferente. Los estafadores pueden preparar una estrategia para envolverte y dirigirte a tomar una decisión menos razonable.
    El estudio completo se puede consultar en Understanding scam victims: seven principles for systems security.

    Tras leerlo me vienen a la memoria varias peliculas que tienen como argumento principal una gran estafa como pueden ser las series Ocean Eleven, ¿Cuantas de estas estrategias localizais en ellas? ¿Sorprendente, no?
    Fuente: Apuntes de seguridad

    Consejos: Realizar compras seguras por internet.

    Se acercan las navidades, época de festejos pero también de compras, muchas compras y cada vez son más las personas que prefieren realizar las compras online (Online Shopping), ya que para muchos (como en mi caso) es mucho más practico, rápido, y cómodo encontrar lo que buscamos, encontrar artículos y/o ofertas especiales que no encontraríamos directamente en las tiendas, todo desde la comodidad de nuestro hogar.

    Sin embargo, realizar compras por internet tiene sus riesgos que se ve incrementado en estas fechas ya que igual que cada año hay más consumidores a nivel mundial, también hay más redes de ciberdelincuentes creando más Troyanos Bancarios, sitios de Phishing y enviando Spam entre otras cosas…

    Por lo que los siguientes son una serie de consejos básicos de medidas a tomar para poder realizar nuestras compras tanto en estas fiestas como en general, de la manera más segura posible y así evitarnos dolores de cabeza luego.

    Contenido completo en Infospyware

    Deface a Twitter por un ataque del 'ciberejército iraní' (solucionado)

    El popular servicio de microblogging Twitter ha sufrido a primera hora de la mañana un 'ataque' por el cual la página principal apuntaba a un mensaje del autodenominado 'Iranian Cyber Army' ('ciberejército iraní'). Actualmente los temas más populares de este servicio giran en torno a este problema (video):


    Según recopila el sitio especializado TechCrunch, el mensaje, que también aparece en el sitio mawjcamp.org, el servicio estuvo caído aunque no del todo, ya que ciertas partes, como el buscador (search.twitter.com), nunca dejaron de funcionar.

    Si se realiza una búsqueda en Google se puede ver lo siguiente, siendo la traducción:
    "In the name of God, As an Iranian this is a reaction to Twitter’s interference sly which was U.S. authorities ordered in the internal affairs of my country..."


    La compañía ha informado en su blog oficial que el servicio "estuvo redirigido durante un tiempo, aunque tanto la API como las aplicaciones de la plataforma siguieron funcionando". "Los registros DNS se han visto comprometidos temporalmente", afirma como razón inicial, aunque siguen investigando qué ha pasado.
    Twitter fue clave a la hora de informar acerca de lo que estaba sucediendo en Irán durante la reciente Revolución Verde, una serie de protestas en Irán a raíz de las dudas sobre una posible manipulación de los resultados electorales.

    Fuente: El Mundo y Techcrunch

    17 dic 2009

    Trasmisiones de aviones de EEUU no tripulados son hackeadas por Iraquíes con software de 25 dólares

    Se informa que los militares de EEUU están en un escándalo después de saberse que los terroristas Iraquíes han interceptado y monitoreado las trasmisiones de video de los aviones centinelas Predator, aeronaves no tripuladas usadas para vigilancia.

    Promoviendo la ciberseguridad como elemento fundamental para el avance de los países subdesarrollados

    La ciberseguridad nace debido al uso extendido de la Internet, la creciente conectividad y conexiones globales, estos aspectos requieren que todos los participantes que desarrollan, poseen, ofrecen, manejan, dan servicio y utilizan sistemas y redes informáticos estén al tanto y entiendan los temas de la seguridad.

    Un tema primordial para lograr avances en el tema de ciberseguridad es el combate contra el Spam y en general contra todas las prácticas negativas que involucran el uso de la redes. El Spam es una amenaza de naturaleza negativa, cuya gradual incidencia y daños son motivo ya de preocupación a nivel mundial; no obstante los problemas generados por el Spam adquieren rasgos particulares de acuerdo al entorno económico, social, tecnológico y cultural de cada país afectado.

    Nuevos avances en la lucha contra el SPAM

    Buenas noticias en relación a la lucha contra el fraude online. Parece que es ahora cuando se empiezan a ver movimientos positivos en los registradores de dominio para evitar dar cobertura a todo el mercado negro de venta online de productos farmaceúticos y genéricos.

    YASNP: Yet Another Social Network for Pedophiles

    Hace poco llegó a mis manos una noticia, en donde se comentaba que los federales habían detenido a un hombre de 40 años que tenía creado un perfil ficticio en una red social llamada Stickam haciéndose pasar por un joven de 17.

    Se dedicaba a ligar con jóvenes menores de edad, haciéndolas creer que era su ciber-novio y animándolas a realizar actos sexuales en un vídeo chat privado, que posteriormente grababa y publicaba en una sección llamada "Anonib-Teens No Rules".

    Inyección SQL

    Con tantos millones de página web vulnerables a estos ataques de inyeccción SQL, que siguen siendo noticia por ser aprovechadas por los ciberdelincuentes, queremos compartir este par de artículos prácticos y concretos para el programador de páginas web (PHP/MySQL en este caso).

    "Solución" temporal para la vulnerabilidad de Acrobat Reader

    Como informamos ayer, Adobe solucionará recien el 12 de enero la vulnerabilidad identificada  como CVE-2009-4324 que está siendo explotada actualmente y, en algunos casos, los antivirus e IDS identifican la explotación de la vulnerabilidad.

    Según informa Adobe, la única protección posible para esta vulnerabilidad es desactivar la opción de JavaScript en Acrobat Reader o aplicar temporalmente Acrobat JavaScript Blacklist Framework descargando un par de archivos que modifican el registro en Windows o, haciéndolo manualmente en MAC o Linux.
    Otra solución posible es utilizar otro lector de archivos PDF (que quizás también sea vulnerable pero al menos no a esta vulnerabilidad).

    Más información:
    http://www.adobe.com/support/security/advisories/apsa09-07.html
    http://blogs.adobe.com/psirt/2009/12/security_advisory-_adobe_reade.html
    http://blogs.adobe.com/psirt/2009/12/security_advisory_apsa09-07_up.html
    http://kb2.adobe.com/cps/532/cpsid_53237.html
    http://www.securityfocus.com/bid/37331

    Cristian de la Redacción de Segu-Info

    16 dic 2009

    Una inalcanzable ley anti-spam

    Con un expresar resumidamente los proyectos anti-spam cuyo número crece día a día, no alcanza. Nada parece funcionar. Se necesita una solución es posible, hoy. Mientras tanto, hagamos un repaso por las alternativas posibles. Elegirán a favor del usuario, ésta vez?

    Si bien para algunos es sólo una noticia más, a otros les quita algo más que el sueño. Los “junk email” son legión hoy en día y en el aire resuena una pregunta que miles de usuarios se hacen aunque nadie les responda: ¿Cómo esa gente tiene mi email?

    Información sobre SAP

    Inaugurando las recomendaciones de otras páginas web amigas, les presento el blog TODOSAP.
    Contiene información en castellano, sobre varios temas de SAP, noticias, oportunidades laborales, código ABAP, etc.

    De interés para profundizar algunos temas adicionales a la seguridad les recomiendo:

    Fuente: Seguridad SAP

    CSO Público. El Responsable de Seguridad en el Esquema Nacional de Seguridad

    Ya hemos comentado en este blog algunos aspectos relativos al Esquema Nacional de Seguridad. A saber, origen, alcance, finalidad, actores involucrados y un resumen de contenidos. Quería ahora centrar el foco de atención en uno de los aspectos que considero más destacados dentro del Esquema Nacional de Seguridad. Me refiero a la figura del Responsable de Seguridad que define el propio Esquema.

    Adobe Solucionará la vulnerabilidad 0-Day de Acrobat Reader el 12 de enero

    Como informamos ayer, existe una nueva vulnerabilidad 0-Day en Adobe Acrobat identificada como CVE-2009-4324 y que está siendo explotada actualmente en cualquier Adobe Reader 9.2 e inferiores.

    Según informa, Adobe publicará el parche para dicha vulnerabilidad recién el 12 de enero y hasta ese momento la única protección posible para esta vulnerabilidad es desactivar la opción de JavaScript en Acrobat Reader o utilizar otro lector de archivos PDF.

    Más información:
    http://www.adobe.com/support/security/advisories/apsa09-07.html
    http://blogs.adobe.com/psirt/2009/12/security_advisory-_adobe_reade.html
    http://blogs.adobe.com/psirt/2009/12/security_advisory_apsa09-07_up.html
    http://kb2.adobe.com/cps/532/cpsid_53237.html
    http://www.securityfocus.com/bid/37331

    Raúl de la Redacción de Segu-Info

    ¡Cuidado con los falsos antivirus! O cómo prevenir el scareware

    Si estás navegando por Internet y en la pantalla aparece un mensaje de alerta que parece legítimo diciendo que en tu ordenador se acaba de detectar un intento de infección con un virus y que debes descargarte un programa para que tu equipo esté bien protegido: ¿pincharías en el botón de aceptar?

    El lado oscuro de la Internet

    La internet es un lugar peligroso en el que te pueden acosar, hostigar o robar la identidad. Una plaza pública y anónima donde fácilmente se pueden vender mercancías robadas o ilegales.
    No lo hacen “hackers”, ni siquiera tienen estudios, sólo son delincuentes con acceso a internet y usted le está dando toda la información necesaria para delinquir. El anonimato permite sacar al monstruo que muchos llevan dentro.

    Sin lugar a dudas la internet ha modificado nuestras vidas en los últimos 20 años. Niños, adolescentes y adultos se suman cada día en su uso y tienen perfiles en las redes sociales, foros y ‘blogs’, por la facilidad de acceso en casa, en la oficina, en los centros de estudios e incluso en el teléfono celular.

    El poder de las redes sociales y los foros de opinión se vuelven más populares y aumentan en forma significativa la cantidad de usuarios. Según la página de estadísticas de internet alexa.com, las redes sociales Hi5 y Facebook se encuentran entre las diez páginas más visitadas de Guatemala.

    Contenido:
    • Contenido ofensivo, hostigamiento y acoso: la red es un canal perfecto para mostrar odio y fantasías
    • Acoso escolar
    • Robo de datos, estafas y venta de artículos robados o ilegales
    • ¿Cómo protegerse?
    Contenido completo en El Periodico

    Como 10 dígitos terminarán con la privacidad tal como la conocemos

    Tanto quienes frecuentan Internet como los moradores urbanos deben reconocer que la era del anonimato está finalizando.

    La población mundial es de unos 7 mil millones. De modo que sólo se requiere de 10 dígitos para etiquetar a cada ser humano únicamente.

    Esta simple observación aritmética ofrece una poderosa comprensión de los límites de la privacidad. Dicta algo que podríamos llamar la Regla de los 10 Dígitos: apenas unos 10 dígitos de información personal distintiva son suficientes para identificarlo a ud. únicamente. Son suficientes para despojarlo de su anonimato en Internet o llamarlo por su nombre cuando camina por la calle. La Regla de los 10 Dígitos significa que a medida que nuestros aparatos electrónicos se hacen más charlatanes, y las bases de datos se hinchan, debemos aceptar que en la mayor parte de nuestras caminatas en la vida, estaremos llevando nuestros nombres pegados en la frente.

    Si no quieres que lo sepan, no lo hagas

    Por Matías Altamira Abogado especializado en nuevas tecnologías

    Si está preocupado porque Google almacene sus datos personales y acciones en Internet, entonces seguramente Ud. está haciendo algo que no debería, sostiene el presidente de Google, Eric Schmidt.

    Según las políticas de Google, la información que recolecta de sus usuarios está protegida, aunque ahora su presidente reconoció que en algunos casos Google está obligado a revelarla, por lo que si el usuario necesita mucha privacidad, no debe utilizar los motores de búsqueda – incluido Google- porque la realidad es que todos retienen las consultas efectuadas y los resultados obtenidos por un tiempo. También destacó que la mayoría de los buscadores están sujetos a las disposiciones del Patriot Act de Estados Unidos, por lo que es posible que toda esa información sea enviada a las autoridades administrativas y judiciales por requerimiento de ellas.

    Disponibles Firefox 3.5.6 y 3.0.16 solucionan vulnerabilidades críticas

    Se encuentran disponibles para su descarga e instalación la versión 3.5.6 y la versión 3.0.16 de Mozilla Firefox, que solventan varias vulnerabilidades de este navegador web catalogadas como críticas además de diversos problemas de estabilidad de versiones anteriores.

    15 dic 2009

    Conclusiones II debate Habeas Data

    Desde informes financieros hasta los datos del sistema de salud, cómo están funcionando hoy los resortes de la Ley de Habeas Data. Los huecos que dejan las normas. Qué se tiene que tener en cuenta.

    ¿Cómo manejar el caudal de información que hay sobre usted dando vueltas por ahí? ¿Cómo deberían comportarse las empresas con el material que van recogiendo? ¿Qué de aquello que establecen las normas es real y qué, un verdadero disparate?

    Estas y otras cuestiones fueron tratadas durante el II Debate sobre la Ley de Habeas Data para analizar las buenas prácticas en el marco de la ley que regula la materia (25.326), organizado por el Departamento de Finanzas de la Universidad del CEMA y las conclusiones de dicho evento pueden ser leídas aquí y la nota impresa aquí


     Cristian de la Redacción de Segu-Info

    China prohibió las páginas personales en Internet

    Un día después de cancelar 530 páginas de intercambio P2P con la excusa de frenar la pornografía, las autoridades chinas cerrarán los sitios web registrados a nombre personal.

    Las autoridades chinas han reforzado su habitual censura en Internet con el cierre de los sitios web registrados a nombre personal, un día después de cancelar 530 páginas de intercambio P2P, con la excusa de frenar la pornografía en la red.

    La mayoría de los sitios web son vulnerables

    Casi dos tercios de las páginas web tienen vulnerabilidades que afectan a su seguridad y la de quienes las visitan.

    Casi dos tercios de las webs tienen al menos un problema serio de seguridad que podría permitir un ataque remoto. Esto es lo que afirma WhiteHat Security después de hacer una encuesta entre sus clientes.

    Denegación de servicio remota en productos SAP

    Se ha anunciado una vulnerabilidad en diversos productos SAP que podría permitir a un atacante remoto realizar ataques de denegación de servicio.

    Los 'hacker' atacan contra la dignidad de los usuarios de Twitter y Facebook

    Twitter y Facebook son los nuevos mercados a los que están destinados los ataques informáticos, poniendo a prueba la credibilidad y la dignidad de los usuarios más que la seguridad de los discos duros de sus ordenadores.

    Según un artículo del New York Times, un número creciente de 'hacker' es capaz de introducirse en las cuentas de las redes sociales como Twitter y Facebook adivinando, en la mayoría de las ocasiones, las contraseñas sobre todo cuando son demasiado simples como abc123, qwerty001 o abcdefg1.