SAFE. Guía para proteger tu vida digital y tu privacidad

30 jun 2010

Argentina: Proyecto de Ley Robo de identidad Digital

Se incorpora el art 139 ter al Código Penal Argentino. Es la primera vez en latinoamérica que se presenta un proyecto de ley para regular esta modalidad.


Proyecto de Ley Expte 4643-D-2010

Robo de Identidad DIGITAL. Incorporación del ART. 139 TER del Código Penal.
Articulo 1. Incorpórese el art. 139 ter. del Código penal que quedará redactado de la siguiente manera:

“Será reprimido con prisión de 6 meses a 3 años el que adoptare, creare, apropiare o utilizare, a través de Internet, cualquier sistema informático, o medio de comunicación, la identidad de una persona física o jurídica que no le pertenezca.

La pena será de 2 a 6 años de prisión cuando el autor asumiera la identidad de un menor de edad o tuviese contacto con una persona menor de dieciséis años, aunque mediare su consentimiento o sea funcionario público en ejercicio de sus funciones.”
Artículo 2: de forma.

Fundamentos:

Sr. Presidente:

El robo de identidad es una de las actividades ilícitas de más rápido crecimiento en el mundo.

En la Argentina no está considerado un delito hacerse pasar por otra persona en un blog, en una red social ni en cualquier otro medio electrónico.

Si bien existen figuras como el fraude o la falsificación de documentos, la figura del robo de identidad a través de un medio tecnológico no está tipificada.

No es un tema menor, ni patrimonio exclusivo de países en vías de desarrollo. Este tipo de conducta criminal está identificada como white collar crime (crimen de cuello blanco) en tanto sólo un grupo de conocedores de técnicas por cierto sofisticadas pueden llevarlos a cabo. De ahí que un profesional que recién comienza puede ganar aproximadamente 10.000 dólares al año, mientras un “cracker” puede aspirar a una cifra sesenta veces mayor.

El robo de identidad es una modalidad que se comete con más regularidad en los países donde el uso del Internet es el medio común para realizar transferencias, compras, pagar impuestos y demás. En Estados Unidos, cada cuatro segundos es robada una identidad y se afecta alrededor de 10 millones de personas por año, generando un perjuicio aproximado de 50 billones de dólares a los pasivos de este delito; la restauración de la identidad de una persona cuesta 8 mil dólares y se pierden 600 horas aproximadamente para realizar los trámites correspondientes.

Si bien la usurpación de identidad no está tipificada en nuestro plexo normativo, es importante destacar que a través de este modo se cometen gran cantidad de delitos que requieren de esta figura para su comisión. Es un claro acto preparatorio para otros excesos. Un pedófilo utiliza una identidad falsa para hacerse pasar por un amigo, un extorsionador para esconder sus propósitos y amenazar a su víctima desde el anonimato. Para tener una idea de su magnitud “el phishing” (robo de claves bancarias a través de Internet) es un tipo de robo de identidad: un engaño pero donde se usurpa la identidad de una empresa de conocida trayectoria.
Sólo a efectos enunciativos podemos detallar algunos de las modalidades delictivas que se nutren del robo de identidad:

Ciberbulliying o ciberacoso: es el uso de información electrónica y medios de comunicación tales como correo electrónico, mensajería instantánea, mensajes de texto, blogs, teléfonos móviles, buscas, y websites difamatorios para acosar a un individuo o grupo, mediante ataques personales u otros medios, y puede constituir un delito informático. El ciberacoso es voluntarioso e implica un daño recurrente y repetitivo infringido a través del medio informático.

Grooming: Consiste en acciones deliberadamente emprendidas por un adulto con el objetivo de ganarse la amistad de un menor de edad, al crearse una conexión emocional con el mismo, con el fin de disminuir las inhibiciones del niño y poder abusar sexualmente de él.

En Argentina, si bien no existen datos oficiales, los casos de robo de identidad vienen incrementándose en los últimos 5 años. Este aumento en los incidentes tiene una relación directa con la masificación en el uso de las nuevas tecnologías.

Es menester destacar la colaboración y propuestas ofrecidas por el Dr. Monastersky, especialista en la materia.

La regulación de esta modalidad en nuestro país, debería contemplar el déficit que existe en cuanto a la educación y prevención de este delito y contar con campañas de concientización.

Por lo expuesto solicito a mis colegas, me acompañen en este proyecto.

Más información: http://www.nataliagambaro.com/2010/06/robo-de-identidad-d...

Fuente: Identidad Robada

Gestión de Riesgos

Teniendo entendido que para la gran mayoría de Organizaciones actualmente la Gestión u Administración de Riesgos se constituye como parte fundamental de la Gerencia de la Organización que pretende respaldar eficientemente a la identificación, análisis, tratamiento, comunicación y monitoreo de los riesgos del negocio; este análisis se convierte en tema de obligatorio cumplimiento cuando se habla de un Sistema de Gestión de Seguridad de la Información.

Por años este tema estuvo regido por la Norma Australiana AS/NZS 4360, la cual sirvió de guiá a muchísimos profesionales que querían hacer un análisis de riesgos en sus labores cotidianas; y si hablamos específicamente en Colombia dicha norma fue adaptada bajo el nombre de NTC 5254 en el año 2006 la cual se convirtio en texto obligado al momento de hacer evaluaciones de riesgos para las diferentes Organizaciones en Colombia. Que incluye dicha norma? Básicamente orienta al lector en la necesidad de identificar riesgos que impacten su Organización, Como analizarlos midiendo consecuencia y probabilidad, Evaluar el impacto que tiene la materialización de cada uno de los riesgos identificados, Identificar opciones de manejo de los riesgos (Plan de tratamiento de riesgos); y por ultimo la Medición y análisis de los riesgos.

Pero que es todo este tema del Análisis de Riesgos, Mapas de Riesgos y demás? Veamos paso a paso como se hace esta evaluación.

Contenido completo en Leonardo Camelo - Seguridad Información Colombia

Grado de privacidad de sus datos en la nube

Las leyes y reglamentaciones específicas de cada país sobre la vida privada y protección de datos varían mucho. Para ayudarle a entender esta cuestión, Forrester ha creado un "mapa de calor" de privacidad que denota el grado de exigencia legal en una serie de países.

Haga clic en un país en la vista "Mapa" o eleja un país del directorio para aprender más sobre la protección de datos de cada país y las regulaciones de privacidad.



Es curioso ver los tres países con más restricciones ("más seguros"): Argentina, Alemania y Suiza.

Con respecto a los países con legislación pendiente figura Brasil y México, lo cual desde mi punto de vista es incorrecto (ver legislación de esos países), por lo que habría que tomar con cuidado esta información.

Cristian de la Redacción de Segu-Info

Proveedor de internet es obligado a bloquear acceso a The Pirate Bay

Los clientes del proveedor sueco Black Internet no podrán ingresar al mayor sitio de enlaces para descargas de archivos.

Una causa iniciada por la industria cinematográfica de los EEUU finalizó en una orden judicial de un tribunal de Estocolmo, que amenazó con una multa superior a los u$s60.000 en contra de Black Internet.

"Muchos clientes entenderán nuestro dilema, lo que hay que hacer es cambiar la ley para que sea más realista", dijo el presidente ejecutivo de Black Internet, Victor Möller, en declaraciones a una emisora de radio sueca.

De acuerdo a la agencia de noticias Europa Press, esta es la primera vez que un proveedor web de Suecia toma tal decisión, impidiendo así que miles de usuarios de ese país puedan acceder a The Pirate Bay.

Por su lado, el sitio Torrentfreak asegura que aún está por verse si esta decisión logra que otros proveedores de acceso tomen el mismo camino.

Black Internet había sido obligada el año pasado a dejar de prestar servicio de alojamiento a The Pirate Bay.

Fuente: Infobae

Top 10 de riesgos segun Ernst & Young

El informe Ernst & Young Risk presenta una instantánea de los 10 riesgos principales, dividiendo los riesgos en cuatro cuadrantes que corresponden a los riesgos del modelo de Ernst & Young:
  • Amenazas estratégicas - en relación con los clientes, competidores y cadena de inversionistas de una empresa
  • Amenazas al cumplimiento de normas - originario de la política, las leyes, gobernanza corporativa y las reglamentaciones
  • Amenazas a las operaciones - que afectan los procesos, sistemas, personas y, en general el valor
  • Amenazas financieras - derivadas de la volatilidad en los mercados y la economía real

El informe completo en PDF puede ser descargado desde aquí.

Cristian de la Redacción de Segu-Info

Los EEUU quieren crear una credencial para certificar la identidad en la web

El responsable de internet de la Casa Blanca adelantó que buscan opiniones de los ciudadanos sobre la creación de un sistema voluntario de identificación en la web para reducir los delitos informáticos.

En medio de crecientes instancias de robo de identidad, violaciones de cuentas bancarias y sofisticadas estafas en internet, el gobierno norteamericano busca formas para volver más seguras esas transacciones en el ciberespacio.

Sin embargo, las gestiones para crear tarjetas de identificación, certificados personales y otros sistemas de identificadores crea preocupación de privacidad y temores de que el gobierno está vigilando a sus ciudadanos en la internet.

En un plan preliminar, la Casa Blanca presentó su argumento por un sistema voluntario de identificación y estableció un portal en internet para colectar opiniones y recomendaciones de expertos y usuarios sobre cómo debería quedar estructurado.

"La tecnología que ha traído tantos beneficios a nuestra sociedad y nos ha dado tanto poder, también se lo dio a quienes desean causar daño", dijo el coordinador de la Casa Blanca para asuntos de internet, Howard Schmidt, en un mensaje en su blog sobre la necesidad de mayor seguridad en la red.

El plan busca un futuro en el que la gente podrá obtener un identificador seguro —como un certificado digital— de una serie de servicios de internet. Los usuarios podrán entonces probar quiénes son cuando realizan sus transacciones.

"La autentificación son el objetivo central de la política de seguridad en la internet desde inicios de los 90", dijo James Lewis, experto en seguridad cibernética y miembro del Centro de Estudios Estratégicos e Internacionales. Esta última gestión tiene más probabilidades de éxito que las previas, "pero necesitamos ver cuánta oposición genera y si la gente realmente la usa si es implementada".

Fuente: Infobae

La policía londinense arresta a dos miembros de un foro cibercriminal

La Unidad Central de Cibercrimen de la Policía Metropolitana de Londres ha arrestado a dos jóvenes por haber participado en un foro en Internet para criminales virtuales.

Las autoridades no han revelado la identidad de los acusados, que tienen 17 y 18 años. Tampoco se ha especificado cuán involucrados estuvieron en el foro: si eran los administradores o sólo miembros activos.

La policía acusa a ambos jóvenes de conspiración para cometer fraude y de alentar y participar en un crimen. Por ahora los sospechosos están en libertad bajo fianza hasta que se complete la investigación en agosto.

Todavía no se ha divulgado el nombre del foro en cuestión, pero la policía lo describió como “el mayor foro internacional de habla inglesa para cibercriminales”.

El foro cuenta con 8.000 miembros que comparten programas maliciosos para infectar a los usuarios, incluyendo el troyano Zeus, y herramientas para enviar spam y estafar a los internautas.

En el foro también se compra y vende información personal robada, incluyendo contraseñas para cuentas de correo electrónico y sitios de redes sociales, números de PIN y de tarjetas de crédito y débito.

Hasta ahora, la Unidad de Cibercrimen ha recuperado 65.000 números de tarjetas de crédito robados que estaban a la venta en el sitio. Según la policía, los cibercriminales pudieron haber robado 11,8 millones de dólares de estas tarjetas.

Los miembros del foro también comparten información detallada que explica cómo lanzar ataques virtuales y cómo evitar que las autoridades detecten sus actividades criminales.

“Los arrestos de hoy son un ejemplo de nuestro creciente esfuerzo por combatir el crimen virtual y reducir los daños nacionales a la economía del Reino Unido y el público”, dijo el detective Terry Wilson, portavoz de la Policía de Londres.

Más información:
Police arrest cybercrime forum teenagers Network World
Police arrest London teenagers in cyber crime swoop V3.co.uk
London teens arrested in relation to £7.8m cyber crime IT Pro

Fuente: Viruslist

Posible filtración de detalles de Windows 8

En Abc, J. Cascón cuenta Windows 8 será táctil y reconocerá al usuario:

«En un artículo de un blog de MSDN, ya retirado, un responsable de equipo de programación de Microsoft explicaba que el sucesor de Windows 7 será muy distinto a éste. [...] Una de las características fundamentales es que estará preparado para ser táctil gracias a la experiencia y poco acierto del Windows 7 en esta faceta.

Windows 7 era la gran apuesta para los fabricantes de tabletas pero Apple les ha ganado la partida con su iPad. [...] La compañía imagina ordenadores dotados, junto a la cámara web del monitor, de sensores de proximidad similares a los de su nuevo periférico para Xbox 360. El PC podrá reconocer cuando un usuario entra en la habitación, encenderse y validar su identidad usando el reconocimiento facial. [...] Microsoft creará una tienda de aplicaciones propia al estilo de iTunes o el Market de Android.»

Fuente: BarraPunto

Récord 2.0: Facebook ya vale U$S 23 mil millones

La red social duplicó su valor en menos de un año.

La firma de capital privado Elevation Partners compró 120 millones de dólares en acciones de Facebook a accionistas privados, valuando la compañía en 23.000 millones de dólares, según dijo la prensa especializada de Estados Unidos.

La compra representa la segunda ocasión de inversiones de Elevation en acciones de Facebook a través de mercados secundarios, dando a la firma una participación de un 1,5 por ciento en la mayor red social en Internet del mundo.

Con casi 500 millones de usuarios, Facebook figura como uno de los más populares sitios de Internet, junto a gigantes de la talla de Google y Yahoo, y es vigilado de cerca por los inversores ansiosos por una oferta pública de venta.

Facebook generó entre 700 y 800 millones de dólares en ingresos en el 2009, informaron especialistas estadounidenses.

Un vibrante mercado para las acciones de la compañía privada Facebook se desarrolló durante el año pasado. En abril, Facebook prohibió a sus empleados que vendieran sus acciones en la compañía a inversores externos, excepto durante períodos específicos. Facebook actualmente no está en uno de esos períodos, dijo otra fuente.

Elevation Partners y Facebook declinaron comentar sobre el hecho. La noticia sobre la compra fue reportada inicialmente por el blog tecnológico TechCrunch. Elevation Partners, entre cuyos socios se incluye el vocalista de U2, Bono, se comprometió en enero a invertir hasta 100 millones de dólares en el sitio online de reseñas Yelp.

La firma también invirtió 460 millones de dólares en el fabricante de teléfonos inteligentes Palm durante un período de varios años. En abril, Hewlett-Packard anunció planes para adquirir la endeudada Palm por 1.200 millones de dólares.

Elevation adquirió su último grupo de acciones de Facebook en una serie de transacciones durante los últimos dos meses, dijo la fuente.

La firma ya había comprado 90 millones de dólares de acciones de Facebook en noviembre basándose en una valuación de la compañía de 9.000 millones de dólares. Elevation ha invertido en Facebook en una valuación combinada de 14.000 millones de dólares, basada en las dos inversiones.

Fuente: Ambito

29 jun 2010

Análisis de Impacto de Negocios / Business Impact Analysis (BIA)

Una vez se tiene el análisis de riesgos, este se convierte en el punto de partida del Análisis de Impacto de Negocios y/o Business Impact Analysis (BIA). Este BIA se constituye asi en el pilar sobre el que se va construir el Plan de Recuperación de Negocios. El BIA será la guía que determine que necesita ser recuperado y el tiempo que tarde dicha recuperación, actividades que en el Plan de Continuidad de Negocios se convierten quizás en las más difíciles y criticas por realizar adecuadamente. El apoyo del BIA es invaluable para identificar que esta en riesgo una vez se presente un riesgo permitiendo así justificar los gastos que se requieran en protección y capacidad de recuperación. Usualmente se habla de "critico" o "esencial" cuando se listan las actividades desarrolladas en una Organización.

Al hacer un BIA quizás resulte mas útil hablar de "tiempos inactivos", puesto que ninguna organización contrata un empleado para que realice labores "no esenciales", cada labor tiene un propósito, pero hay unas labores que son mas exigentes en su tiempo de ejecución que otras cuando hay limites de recursos o tiempos apretados de entrega para su realización. Veámoslo de este modo: Un banco que haya sufrido un percance por un pequeño incendio en la bodega puede detener su campaña publicitaria pero no podrá detener los procesos de retiros y depósitos de sus clientes. La campaña publicitaria del banco es esencial para su crecimiento a largo plazo, pero cuando se presenta una emergencia o desastre puede ser aplazada no por su criticidad sino por que su "tiempo de inactividad" puede ser mucho mayor y no afectar la operación del banco. La organización debe revisar cada una de las tareas que se realizan con el mismo patrón de referencia. Por cuanto tiempo puede dejar de realizarse esta actividad sin que ello cause perdidas financieras, quejas de los clientes, y/o penalizaciones legales o contractuales? Cuando se trata el tema de continuidad, todo gira alrededor del impacto. Es acerca de sostener la operación básica de la Organización mientras que lo demás se puede dejar en espera. Es centrarse en las operaciones que le permiten sobrevivir a la Organización. Todos los procesos de la Organización, así como los recursos tecnológicos en los que se soportan tales procesos deben ser clasificados de acuerdo a su prioridad de recuperación. Los tiempos de recuperación de los procesos para una organización están medidos por las consecuencias de no poder ejecutarlos.

Contenido completo en Leonardo Camelo - Seguridad Información Colombia

Ciberseguridad en España: una propuesta para su gestión

Las Tecnologías de la Información y la Comunicación (TIC) han coadyuvado al bienestar y progreso de las sociedades de forma que gran parte de las relaciones públicas y privadas dependen de estas tecnologías. Con el tiempo y la evolución de las TIC, han aparecido riesgos que hacen necesario gestionar su seguridad. Inicialmente, la ciberseguridad se ocupó de proteger la información (Information Security) de una manera reactiva, pero posteriormente ha evolucionado hacia una posición proactiva que identifica y gestiona los riesgos que amenazan el ciberespacio(Information Assurance). Este ARI realiza una aproximación a los conceptos de ciberespacio y ciberseguridad, a los riesgos y amenazas conocidos, a la gestión existente en España y a la necesidad de desarrollar un sistema nacional de ciberseguridad que fomente la integración de todos los actores e instrumentos, públicos o privados, para aprovechar las oportunidades de las nuevas tecnologías y hacer frente a los retos que presentan.

Por Enrique Fojón Chamorro y Ángel F. Sanz Villalba

Contenido completo en Real Instituo Elcano

Australia los PCs no navegarán sin antivirus

Australia está a punto de aprobar una ley que permitirá a los ISPs desconectar de la Red los PCs infectados con malware, que no volverán a conectarse hasta que no cuenten con un antivirus actualizado y un firewall conectado.

Hace tiempo que en Australia tiene lugar un encendido debate relacionado con Internet, las libertades individuales y la regulación de éstas por parte de las autoridades. Y parece que la legislación se encamina inevitablemente hacia una política de impuesto paternalismo.

La idea del gobierno es establecer un gran filtro que impida acceder desde cualquier lugar del país a páginas que incluyan contenidos considerados no apropiados, una idea que deberá contar con la colaboración de los ISPs locales. A esta propuesta se une la de impedir que los usuarios que tengan un PC infectado con malware se conecten a la Red, para evitar así que propaguen el virus e infecten a otros usuarios.

También los ISPs se encargarían de desconectar sus máquinas e incluirlos en una especie de programa educativo, donde no volverían a tener acceso a Internet hasta que sus ordenadores estén limpios como patenas.

Después de un año deliberando estas cuestiones, acaba de llegar al Parlamento australiano un informe de 260 páginas que recoge las principales recomendaciones para luchar a escala nacional contra los ciber delitos.

El informe asegura que en la última década el cibercrimen ha pasado de ser una pequeña molestia originada por hackers a una industria organizada internacionalmente que obtiene enromes beneficios a costa de un grave daño a sus víctimas.

Sólo en Australia, asegura el informe, el cibercrimen genera a las empresas unas pérdidas anuales de 650 millones de dólares. Es por eso que los políticos parecen haber llegado a la conclusión de que si los usuarios y las empresas no son capaces de protegerse, alguien lo tiene que hacer en su lugar.

De esta forma, entre las más de 30 recomendaciones propuestas (que en breve podrían ser leyes) se encuentran la creación de una línea de ayuda 24/7, la posibilidad de sanciones a las empresas que fabriquen software con fallos de seguridad o un código de buenas prácticas que defina las responsabilidades de los ISPs y sus clientes.

En este punto es donde se especifican las obligaciones de usuarios y proveedores para mantener limpia la Red: si hay una infección, el ISP deberá asesorarle y poner en marcha el programa de “acceso gradualmente restringido”, para llegar en último extremo a la desconexión. Antes de reactivar la conexión, el usuario tendrá que tener un antivirus actualizado y un firewall conectado

Fuente: Baquia

NET CÉTERA: Cómo charlar con sus hijos sobre su comportamiento en línea

¿Cuál es la mejor manera de proteger a sus hijos mientras están en línea?

La guía NET CÉTERA: Cómo charlar con sus hijos sobre su comportamiento en línea cubre lo que usted necesita saber, dónde recurrir para consultar más información y temas de conversación para tratar con sus hijos sobre cómo vivir sus vidas en línea.

Net Cétera -publicado por Alerta en Línea- cubre lo que usted necesita saber, dónde recurrir para consultar más información y temas de conversación para tratar con sus hijos sobre cómo vivir sus vidas en línea.

Cristian de la Redacción de Segu-Info

Twitter obligado a mejorar sus parámetros de seguridad

Twitter llega a un acuerdo con la Comisión Federal de Comercio en la cual acepta que puso en riesgo la privacidad de sus usuarios. Aunque la comisión no pudo determinar daños monetarios la comisión mostró que los atacantes obtuvieron privilegios adminsitrativos sobre la plataforma.

Los atacantes podían vey modificar información personal de los usuarios, acceder a sus mensajes, cambiar sus contraseñas y enviar tweets desde sus cuentas. Se demostró que al menos, un tweet malicioso fue enviado desde la cuenta del Noticiero del canal Fox y otro tweet que fue enviado desde la cuenta del entonces candidato a la presidencia de la república Barack Obama que ofrecía a sus más de 150000 seguidores bonos de $500 en gasolina. Además, lanzaron ataue de phishing y divulgaron información falsa haciéndose pasar por los dueños de la cuentas.

La FTC inició un proceso judicial contra Twitter porque consideró que habia engañado a sus usuarios sobre sus prácticas de seguridad que no existían. Sin embargo, ambas entidades llegaron a un acuerdo: Twitter se compromete a implementar nuevas medidas de suguridad y someterse a procesos de auditoria de la FTC cada 2 años.

El ataque se hizo posible porque el hacker pudo descifrar la cuenta de un los administradores del sitio. El intruso utilizó un simple porgrama de diccionario con el cual logró obterner la cuenta del administrador la cual era "happiness" (felicidad).

Este hecho demostró fallas graves en la gestión de seguridad informática en Twitter, cosas tan sencillas como asegurarse que los administradores de servicios utilicen reglas de construcción de contraseñas complejas no estaban funcionando. Tampoco protegió las cuentas de sus adminsitradores contra ataque automáticos conocidos.

Fuentes originales:
http://news.cnet.com/8301-13577_3-20008743-36.html
http://www.wired.com/threatlevel/2010/06/twitter-settles-with-ftc
http://www.google.com/hostednews/ap/article/ALeqM5jaC6XgvCefJLmvuN5ytgne7FApPgD9GHPP584

Fuente: ULA.ve

Declaración de aplicabilidad / Statement of Applicability (SoA)

La Declaración de Aplicabilidad o Statement of Applicability (SOA) referenciado en la cláusula 4.2.1j del estándar ISO 27001 es un documento que lista los objetivos y controles que se van a implementar en una Organización, asi como las justificaciones de aquellos controles que no van a ser implementados. Para conseguir este listado único, se requiere de una identificación de riesgos, definición de controles, identificación de requisitos legales, regulatorios, contractuales, etc, y claro esta, de revisar las necesidades de la Organización.
Esta identificación se conoce como un GAP ANALYSIS, el cual identifica la diferencia entre lo que debería tenerse implementado en la organización y lo que se tiene realmente disponible. Para nuestro caso especifico, este tipo de análisis se hace evaluando el cumplimiento de la norma ISO 27002:2005, para cada uno de los controles establecidos en los 11 dominios o temas relacionados con la gestión de la seguridad de la información que este estándar especifica; y una vez se completa este análisis ya se puede realizar la Declaración de aplicabilidad ó Statement of Applicability (SoA).

Normalmente los controles incluidos se basan en la Norma ISO 27002, pero es normal encontrar controles adicionales a los incluidos en dicha Norma informando la inclusión de tales controles en una sección propia del documento para los mismos. Ahora, para los controles que no se vayan a implementar debe incluirse una justificación individual para cada uno de ellos explicando el por que no se implementaron (Ej: Comercio electrónico).

Es muy importante recalcar en que el SOA es parte esencial de un SGSI, y que como todos los documentos que hacen parte de este sistema requiere ser actualizado periódicamente para que no se desactualice debido a por ejemplo, la adición de nuevos servicios en la Organización.

Uds pueden encontrar un modelo de la Declaración de Aplicabilidad en este link:
Statement of Applicability - ISO27k infosec management standards

Fuente: Leonardo Camelo - Seguridad Información Colombia

Uruguay: Mejorarán la seguridad informática del Estado

Licitación. Consultoría para identificar "amenazas" y establecer más controles.

A diario "hay situaciones que amenazan la seguridad informática de organismos del Estado", una situación que el gobierno pretende revertir con un plan de "mejora" que abarcará a varias reparticiones.

Para ello, la Agencia de Gobierno Electrónico y Sociedad de la Información (Agesic) convocó a una licitación pública que tiene como objetivo contratar servicios de consultoría. Las ofertas se abrirán el 12 de julio.

A su vez, también se plantean optimizar los contenidos de los portales estatales. Con ese objetivo, Agesic efectuó un llamado a expresiones de interés para incluir en su registro a consultoras que puedan efectuar un diagnóstico del contenido de las webs de entre seis y diez organismos de la administración pública. Dentro de las tareas previstas, deberán diseñar una "nueva arquitectura", presentar un proyecto y llevarlo adelante. Para ello, se estima un presupuesto de US$ 100.000 IVA incluido.

"24 HORAS". El pasado 25 de abril un habilidoso hacker logró violar la seguridad de la página web del Ministerio del Interior. Poco antes, en marzo de este año, le tocó al portal del Ministerio de Turismo, que ya había sido violentado en octubre de 2009. En ese entonces, las eliminatorias para el Mundial de fútbol de Sudáfrica estaban en su fase final; el hacker dejó un mensaje que decía: "Vamos - Argentina - Carajo" además de un video de YouTube con imágenes ganadoras de la selección de fútbol del vecino país.

La web de la cartera debió ser dada de baja como consecuencia de la "violación". Autoridades del Ministerio dijeron en aquella oportunidad a El País que el hecho había causado "un daño importante" ya que se estaba en plena promoción de la temporada.

En 2008 el hacker argentino Iván Velázquez, quien se encontraba en Uruguay tramitando asilo político, interceptó mails de unas 600 cuentas de correo de políticos y empresarios argentinos y obtuvo la contraseña de 50 cuentas de políticos e instituciones uruguayas.

Dentro de sus objetivos se encontraba interceptar otras 300 cuentas de internautas uruguayos entre los que se destacaban dirigentes del Frente Amplio y periodistas de medios de prensa afines a la izquierda. Velázquez utilizaba el phishing (clonación de una página web de correo) para obtener la contraseña de un usuario.

Este tipo de situaciones preocupan a la Agesic. Fuentes de ese organismo dijeron a El País que los hacker "trabajan 24 horas y son eficientes en su labor". De allí que la agencia tenga "la obligación de reforzar la seguridad informática de la administración pública".

"Diariamente hay situaciones que amenazan la seguridad informática de organismos del Estado. Cada ciudadano recibe en su correo spam, virus o mails de bancos que no existen. Hay situaciones que están previstas y hay otras para detectar. Cuando esto se da en una red más grande, como la del Estado, se está más expuesto. Por eso necesitamos estar constantemente capacitados y alertas", aseguró la fuente.

La consultoría se hará en entre cinco y ocho organismos. El presupuesto estimado es de un máximo de $ 4.000.000, según la convocatoria.

La tarea implica relevar los activos de información con los que cuenta cada organismo. Deberán además "identificar riesgos, amenazas y vulnerabilidades" y asegurar "controles de seguridad y mecanismos de contingencia para mitigar posibles riesgos", de acuerdo al pliego. También estará dentro de las tareas del adjudicatario "implantar el proceso para la gestión de incidentes".

A su vez, tendrán que "analizar el marco normativo/legal vigente sobre protección de datos personales y acceso la información pública". Sobre este último punto Agesic pide especialmente "identificar posibles incumplimientos" y proponer nuevos controles para garantizar que se sigan las normas.

Fuente: El Pais Digital

28 jun 2010

Encuesta sobre "Control de registro de menores en Redes Sociales"

Segu-Kids realiza esta encuesta con el objetivo de conocer tu opinión con respecto al control que deberían (o no) realizar la redes sociales sobre los perfiles, para conocer si se trata de un menor no contemplado en sus políticas (la mayoría de las redes consideran esta edad de 13 o 14 años).

Por favor responde la siguiente pregunta.

Cristian de la Redacción de Segu-Info

Robo de credenciales de Bancomer (México)

Nos acaban de reportar un caso de Phishing a Bancomer, el cual se encuentra alojado en un sitio previamennte vulnerado de España. El proceso de robo de credenciales es el siguiente:
Todo el sitio falso se aloja en una carpeta y cada sección del sitio es armada por distintos frames dentro de la página mencionada: http://www.[ELIMINADO].es/images/Bankmain/persona/Bancomer_archivos/perso_frame.php

Ese script es el encargado de generar la página falsa y seguramente es comercializado en foros y otros sitios de phishing a través de los populares kit de phishing.

A su vez, el script responsable de solicitar los datos de acceso (número de tarjeta y contraseña) es http://www.[ELIMINADO].es/images/Bankmain/persona/Bancomer_archivos/perso_frame_archivos/perso_acceso_subhome.php, que también se carga en otro frame de la página falsa.

Los datos son solicitados al por perso_acceso_main_subhome.php que también es ubicado a través de otro frame.
En este último PHP recién puede verse que los datos son robados por proceso.php

Pero, lejos de finalizar allí, los delincuentes también solicitan los datos de la tarjeta de coordenadas a través del script http://www.[ELIMINADO].es/images/Bankmain/persona/Bancomer_archivos/perso_frame_archivos/perso_acceso_subhome_archivos/TarjetaFull.html
Es decir que se solicitan los 110 campos de la tarjeta de coordenadas que el usuario posee en su poder.

Luego,  antes de finalizar, se solicitan la contraseña de acceso y la clave de operaciones para realizar transferencias:
Finalmente, a través del script transacciones_verifica.php, se completa el engaño dando las gracias al usuario estafado:
Y con esto se finaliza el proceso de robo de credenciales ya que el ladrón ahora posee los datos de acceso a la cuenta de Bancomer y también de la información necesaria para realizar transferencias en nombre de estafado.

Luego de nuestra denuncia, nos informan desde CERT-INTECO que el caso ya ha sido solucionado.

Cristian de la Redacción de Segu-Info

Camuflando XSS con URL’s Shorteners

Pensando y meditando sobre los ataques XSS me puse a analizar si los acortadores URL que existen pueden utilizarse para hacer inyección de javascript. Una pregunta fue fundamental ¿Qué pasará si alguien con conocimiento sobre XSS quiere utilizar a alguno de sus contactos (msn, facebook, twitter, etc) para hacer un ataque XSS, tanto como para hacer un redireccionamiento web o algo por el estilo?
Fue entonces donde me puse a indagar sobre este temilla; usé una página vulnerable a ataques de Cross Site Scripting y no era nada más y nada menos que la muy reconocida. En el campo de Buscar, inyectamos un simple código html, donde colocaremos una marquesina que diga “HACKED BY CHOLOHACK”

Contenido completo en CholoHack

Argentina: ultiman proyectos para regular el robo de identidad digital y el spam

La diputada Natalia Gambaro presentará dos iniciativas que apuntan a combatir distintos "ciberdelitos" que generan muchísimo dinero. iProfesional.com dialogó con la legisladora quien indicó de qué se tratan y sus efectos. Opiniones de los especialistas

El Congreso de la Nación será el escenario donde se debatirán dos proyectos de ley que apuntan a combatir algunos de los flagelos más recurrentes para cualquier usuario de Internet: el robo de identidad y el correo basura, más conocido como spam.

Las iniciativas de la diputada Natalia Gambaro, del bloque Unión Federal, apuntan a castigar dichas conductas e incluirlas en el Código Penal.

Seguridad de la Información en la Industria Financiera (3ra Jornada 2010)

Es la cuarta actividad de la serie prevista por CXO Community. El objetivo ha sido la profundización del conocimiento acerca de los riesgos, la aplicación de estándares y la evolución de la prevención, esenciales para el marco de seguridad en la industria financiera.  Contó con la participación de más de 140 profesionales especializados en tecnología y en seguridad de la información. Buenos Aires, 8 de Junio de 2010.

Organizada por CXO Community, Dixit Comunicación de Negocios, y con el apoyo de la Universidad del CEMA, se realizó la III Jornada de Seguridad de la Información en la Industria Financiera.

Como cuarto encuentro del 2010 se inició la serie temática especializada en Seguridad de la Información. Se dio tratamiento a los aspectos de actualidad: la implementación de un SGSI, las nuevas tecnologías para la navegación segura, el cumplimiento de los requisitos del estándar PCI-DSS, la seguridad perimetral y la prevención ante las técnicas de ataques externos e internos.

Contenido completo en CXO

Extraños en la red

Privacidad violentada, niños expuestos, robo de datos. Expertos en seguridad informática dan las claves para protegerse de los peligros del mundo virtual.

Le habían preguntado sobre el uso de Internet. Y con esas palabras respondió Nicholas Constantine Burbules, dueño de títulos rimbombantes (filósofo de Stanford y experto de la Universidad de Illinois en el impacto de las nuevas tecnologías). Lo dijo hace diez años. ¿Exageró? Internet tiene algo parecido a caminar por la calle. Sentado ante la pantalla, es difícil sentirse vulnerable. Pero casi todo lo que puede pasar en una ciudad, puede ocurrir en las urbes virtuales sin moverse de la silla. Desde chusmear al vecino hasta perder documentos importantes, plata, amistades, pudor o prestigio, y ser víctima de un delito. Estas cuestiones hacen a un tema que no preocupa sólo a las grandes empresas, sino también a los usuarios silvestres: la seguridad informática. O el conjunto de métodos y recursos para proteger datos y sistemas ante posibles amenazas. Las hay de todo tamaño y color. Aumentan con el número de conexiones y nuevas tecnologías, así como nuestra dependencia de ellas. Desde pérdida de información, robo de datos, fraudes y sabotajes hasta daños a la imagen. En palabras de Burbules: "Con Internet sentimos que accedemos a un mundo ilimitado, y es cierto. Pero nos olvidamos de que ese mundo también tiene acceso a nosotros, y amenaza nuestra privacidad de modos que ni siquiera imaginamos".

Contenido completo en La Nación

Firefox 3.6.6 ya está disponible

Sólo 6 días pasaron desde que Mozilla publicó la versión anterior de Firefox, que por cierto se salta un número (de la 3.6.4 a la 3.6.6) por una cuestión, digamos, burocrática: la plataforma sobre la que corría Firefox 3.6.4 tenía versión 1.9.2.4, pero la 1.9.2.5 ya estaba siendo usada por Fennec, el Firefox para dispositivos móviles. Por ello, Firefox salta de la 3.6.4 a la 3.6.6. Todo el asunto está explicado en LegNeato, el blog de Christian Legnitto, quien habló del tema hace poco más de dos semanas.

Pero bueno, como ven, se trata sólo de un cambio de nombre, por decirlo de alguna manera. Lo realmente importante en esta nueva actualización es la razón por la que apareció apenas seis días después de la anterior. Como ya les dije, Firefox 3.6.4 incorporó un “chaleco antibalas” que evita que al colgarse un plugin, se cuelgue todo el navegador. Sin embargo, de la forma como fue adoptada esta medida de protección, si un plugin permanecía inactivo por 10 segundos ya Firefox entendía esto como un crash, lo que generó problemas en usuarios con equipos lentos. En la actualización liberada ayer, la 3.6.6, este lapso de espera fue extendido a 45 segundos, como se explica en esta entrada del blog de Mozilla.

Fuente: Zona Firefox

Plan de Continuidad de Negocios o Business Continuity Plan (BCP)

En esta entrada voy a darles una guía sobre como realizar un Plan de Continuidad de Negocios, aunque les recomiendo tener a mano la Norma BS 25999-2 para que este trabajo sea aun mas fructífero.

Mientras que las organizaciones gubernamentales, sin ánimo de lucro o las ONG cumplen con funciones criticas, las organizaciones privadas deben entregar de manera continua productos y servicios para cumplir con sus inversores y claro esta, sobrevivir. Siendo Organizaciones cuyo propósito es tan disímil, ambas tienen una necesidad en común: implementar un Plan de Continuidad de Negocios o BCP.

Planeación de la Continuidad del Negocio vs. Plan de Reanudación del Negocio y Plan de Recuperación de Desastres.

Contenido completo en Leonardo Camelo - Seguridad Información Colombia

27 jun 2010

"Hacking mindmap": Mapa mental sobre el Hacking

Me he encontrado con este alucinante y más que completo mapa mental sobre el Hacking en casi todas sus variantes posibles (decir todas sería muy atrevido).

Es todo un compendio de técnicas, aplicaciones, organizaciones, eventos y un largo etc, sobre el mundo de la seguridad informática o el hacking que… tanto monta, monta tanto.

Se puede exportar en varios formatos, aunque alguno requiere una cuenta premium (como el .mm de Feemind), por mi parte, ya lo tengo en rtf y en PDF, lo podéis ajustar a un A4, A3, A2, etc y tendrá un lugar preferente impreso en papel para cuando necesite consultar algo, en la pared frente a la que tecleo.
Espero que disfrutéis tanto como yo con este descubrimiento, felicidades a su autor y gracias por el currazo.

Fuente: Dabo

Sólo el 15% de los consumidores compran por Internet

Aun existe cierto recelo en nuestro país en esta modalidad para adquirir productos. Sin embargo, la Red es una herramienta fundamental a la hora de informarse antes de una compra

Internet se convirtió hace ya mucho tiempo en una herramienta esencial a la hora de pensar en comprar cualquier cosa. La razón es simple: es una fuente inagotable para informarse acerca del producto de interés. Sin embargo, según cifras publicadas por el diario La Nación, sólo el 15% de los consumidores optan por concretar su compra a través de la Red.

Según las cifras extraídas del estudio realizado por Netpop Research para Google Argentina, el 99% de los consumidores que deciden informarse sobre el producto de su interés utilizan el famoso buscador de Internet. De estos, el 72% ve videos para ver “en acción” la “maravilla” que quieren comprar.

El 50% de los consumidores navegando en la web aceptan que la información que le da Internet los ayuda a tomar la decisión de compra.

Fuente: Infobae

Encuesta sobre seguridad en internet y protección en dispositivos móviles

Kaspersky Lab ha hecho una encuesta sobre seguridad en Internet en seis países europeos, entre ellos España. En esta encuesta resaltan factores como la falsa sensación de seguridad y el descuido de la seguridad en los teléfonos móviles por parte de los usuarios.

Los usuarios de Dinamarca, Alemania, España, Portugal, Italia e Israel fueron invitados a participar a través de redes sociales como Facebook y Twitter. Estos son las principales conclusiones del estudio:
  • El 25% de los encuestados ha experimentado tres o más ataques de seguridad en sus ordenadores durante los últimos dos años.
  • El 75% no dispone de ningún tipo de protección en sus teléfonos móviles y un 25% reconoce haber perdido su teléfono móvil durante los últimos dos años.
  • Casi el 85% de los encuestados confirma que se siente seguro cuando navega por Internet (un 86,8% en España). Sin embargo, el 66% de los usuarios ha sido víctima de al menos un ataque en su ordenador durante los dos últimos años.
  • En más del 25% de los hogares, los niños tienen acceso al ordenador y el 80% de los encuestados están preocupados por el contenido al que están expuestos en la Red.
  • El 90% de los usuarios no protege su teléfono móvil de la misma forma que protegen su ordenador personal.
  • Más del 34% de los mails que se reciben en España son spam.
Como un aspecto importante que se puede concluir de este estudio es la confianza que depositan los usuarios en sus amigos, la cual se ve reflejada en este punto: el 75% de los encuestados asegura que sólo abre archivos adjuntos de email si confían o conocen al remitente. Esto ha convertido a las redes sociales y servicios de mensajería instantánea en objetivos clave para comenzar un ataque.

Fuente: Blog Antivirus

Criptografía clásica

Con el paso del tiempo hay un interés general en aumento con respecto a la seguridad de las transmisiones de datos y el cifrado de la información. Sin embargo es necesario tener unos conocimientos básicos que nos ayuden a entender y comprender estos temas. Por este motivo he decidido compartir con vosotros una serie de artículos sobre Criptografía Clásica, que están basados en un trabajo que realice para una asignatura de Criptografía cuando era estudiante universitario y cuyo contenido es el siguiente:
  • Introducción
  • Datos estadísticos
  • Cifrados de Basura en Medio
  • Cifrados por Transposición
  • Sustituciones Monoalfabéticas
  • Sustituciones Polialfabéticas
  • Sustituciones Homofónicas
  • Sustitución de n-gramas
  • Máquinas de Rotor
Seguir leyendo:
Fuente: Kriptopolis

¿Qué es un Web Application Firewall (WAF)?

Los cortafuegos tradicionales trabajan en la capa de red y de transporte, pero al dejar el puerto 80 abierto no ofrecen ninguna clase de protección para la aplicación frente a estos ataques especializados en explotar vulnerabilidades web. Hasta la aparición de los cortafuegos de aplicaciones web (Web Application Firewall o WAF), este tipo de protección sólo se podía realizar manualmente mediante una auditoría técnica y posterior revisión del código de las aplicaciones examinadas.
Gracias a los WAF, este nivel de protección puede alcanzarse mediante un proceso automático y de mayor fiabilidad, sin necesidad de involucrar a los desarrolladores ni modificar las aplicaciones.
  • Appliance o Server Plugin que filtra o aplica reglas a una transacción HTTP.
  • Reglas basadas en ataques conocidos (ej: XSS o Inyecciones SQL)
  • Ofrece protección contra vulnerabilidades conocidas.
  • Ayuda con Sistemas Legacy y Productos de terceros (código no disponible)
Más...
Fuente: Cryptex

El negocio de lo falso

Este sábado tuve la oportunidad de ver un reportaje de Documentos TV de esos que ponen la piel de gallina. Titulado "El negocio de lo falso" relata cómo la piratería industrial está inundando los mercados de falsificaciones y en algunos casos, ni siquiera advirtiendo de que los productos son copia.

Quizás el lector, al pensar en esta problemática, tenga en mente las copias ilegales de marcas de ropa, películas de cine, complementos de moda. Sin embargo, esta industria de lo falso no limita sus garras hacia mercados donde la mala calidad del producto puede no tener efectos colaterales. Como digo, lo inundan todo y el ánimo de lucro sin escrúpulo alguno les lleva a copiar medicamentos, piezas de automóviles, baterías de móviles, etc. Son piezas industriales cuyo fallo por mala calidad puede tener dramáticas consecuencias.

26 jun 2010

Seguimiento, monitorización y registro de las operaciones de sistema

Uno de los requisitos más importantes de la Norma UNE/ISO-IEC 27001 es la revisión que la dirección de la organización debe realizar con una cierta periodicidad, como mínimo anual, al Sistema de Gestión de Seguridad de la Información.

Una vez que está en marcha el SGSI es fundamental hacer un seguimiento de cómo funciona y cómo va evolucionando el sistema. En primer lugar para corregir las posibles desviaciones sobre lo planificado y previsto y en segundo lugar, aunque igual de importante, detectar oportunidades de mejora del sistema, ya que el objetivo último de implantar un sistema de gestión de este tipo es el mejorar continuamente, hacer cada vez más con los limitados recursos disponibles.

Ver serie de videos en el canal de Inteco-CERT

Fuente: INTECO-CERT

¿Cómo manejar una crisis de reputación en la era online?

Escándalos como los de BP y Toyota, ponen en evidencia que muchas compañías no están preparadas para afrontar un traspié de semejante magnitud. O las precauciones tomadas se pensaron para un contexto comunicativo obsoleto. Los social media imponen un nuevo escenario. ¿Cuáles son las reglas de juego?

“En los tiempos actuales, a los profesionales que les toca afrontar la comunicación en crisis, se les podría perdonar pensar 'espero que nunca me pase a mí'. Pero desafortunadamente, como a uno de nuestros clientes le gusta decir, la esperanza no es una estrategia. E incluso si lo era antes, ya no lo es en la era de los social media".

Con esa frase se refirió Aldo Leporati, Managing Director de Porter Novelli Argentina, a la situación que deben enfrentar varias empresas en un contexto comunicativo diferente al de los medios tradicionales, para el cual hay que estar preparados.

“Vivimos en un mundo alimentado por contenidos online, cada vez más transparente y que se mueve a la velocidad de la luz. Algunos de los sucesos como BP o Toyota, ponen en evidencia que muchas compañías no están preparadas para afrontar un traspié. Además, hoy la respuesta de una empresa ante un problema o ante una amenaza competitiva genera tanta atención como el acontecimiento en sí", agregó el experto.

Contenido completo en Infobae

Pensando en la seguridad del HTML5

Mucho se ha hablado de HTML 5, que es la evolución lógica del HTML, que reemplazará Flash, que es el futuro, que nos facilitara la vida a los webmasters, que youtube ya tiene su versión en este lenguaje, etc..

Pero no tantos se han puesto a pensar como explotar la seguridad del HTML5 como Alberto Trivero quien ha escrito el documento titulado “Abusing HTML 5 Structured Client-side Storage”, que les dejo a continuación para que tengan en cuenta a la hora de desarrollar nuevos sitios con HTML5.

 

Fuente: DragonJAR

Video de análisis de malware

En este video (I) y II, Lenny Zeltser, un instructor de SANS expone los conceptos básicos de la ingeniería inversa aplicada al malware, y describe el proceso de analizar y el comportamiento del malware.

Fuente: Threatpost

Dos problemas con la cuantificación de los factores de riesgo

Una de las teorías de riesgo más populares adoptadas para medir el riesgo en proyectos es la Teoría Estadística Bayesiana, nombrada en honor a Thomas Bayes, un matemático británico del siglo XVIII. La Teoría Bayesiana se basa en la enumeración de diferentes eventos posibles y la asociación de cada uno con una probabilidad de ocurrencia.

Por medio de la cuantificación del impacto de cada evento, y la multiplicación por su correspondiente probabilidad de ocurrencia, se pueden calcular los “daños esperados” de cada factor de riesgo.

A pesar de que esta forma de pensar con respecto a los riesgos es muy intuitiva y responde al sentido común, la Teoría Bayesiana aplicada a riesgos afronta dos problemas difíciles de explicar:

1. El problema del tamaño del riesgo:
tiramos una moneda, si perdemos pagamos $5, si ganamos, ganamos $10. Parece un buen trato, la mayoría de nosotros aceptaría la apuesta. ¿Qué pasa si le agregamos unos ceros a la apuesta? Tiramos una moneda, si perdemos pagamos $500.000, si ganamos, ganamos $1.000.000.
Parece un buen trato, pero ¿aceptarías jugar? En riesgos, “el tamaño importa”, entonces esto de calcular el impacto y multiplicarlo por la probabilidad quizás no aplique a todo… Esta pregunta es muy interesante… ¿cómo se traduce a proyectos?

2. El problema de los “Desconocidos Desconocidos” (“Unknown Unknowns” o incógnitas desconocidas): estás analizando los factores de riesgo en tu proyecto y luego te proponés cuantificar el impacto y multiplicarlo por la probabilidad de ocurrencia. Hasta aquí vas bien, “según el libro”. ¿Cómo tomar en cuenta aquellos factores de riesgo desconocidos, aquellos que nunca te imaginaste que podrían suceder? En los contratos de negocios existe el término “Casos de Fuerza Mayor”, incluso en los contratos en inglés se usa el término “Force Majeure”, tomado del francés: casos de fuerza mayor que si suceden anulan automáticamente toda responsabilidad sobre el contrato: terremotos, epidemias, derrumbes, inundaciones, inestabilidad política, revoluciones, etc.

¿Deberías hacer figurar un riesgo de tsunami o de una catástrofe similar al 11 de septiembre del 2001, con un 0,00001 % de probabilidad? Estas dos cosas eran una “incógnita desconocida” antes de que sucedan. ¿Cómo te los podrías haber imaginado? Esta pregunta es muy difícil de contestar aplicando la Teoría Estadística Bayesiana.

Fuente: IAAP

Adobe reparará la falla de Reader y Acrobat el próximo martes

Adobe lanzará el próximo martes los parches para la vulnerabilidad crítica que afecta a authplay.dll dentro de Reader y Acrobat, y que fuera revelada principios de este mes. La compañía ya liberó un parche para la misma falla en Flash.

Los parches para Adobe Reader y Acrobat serán liberados dos semanas antes de lo previsto en su calendario de revisiones trimestral  debido a la gravedad de la falla y al hecho de que existen ataques activos contra ella, y estarán disponibles para Mac, Unix y Windows el 29 de junio.

La vulnerabilidad en Flash, Reader y Acrobat se considera crítica por parte de Adobe y es conocida públicamente desde principios de junio. La falla puede hacer que la aplicación afectada se bloquee o permita a un atacante hacerse con el control de una máquina vulnerable.

Fuente: Threat Post

25 jun 2010

.XXX: Los portales pornográficos tendrán su propio dominio

La ICANN, la Corporación de Internet para la Asignación de Nombres y Números, accedió al pedido de la compañía ICM Registry, que propuso la creación del dominio .xxx para webs de contenido pornográfico.

Los integrantes de la ICANN consideraron que, para mantener la neutralidad en la asignación de dominios, debería crearse el .xxx y, así, permitir que los portales con contenido porno comiencen a usarlo voluntariamente, según informó ICM Registry en su web oficial.

Teniendo en cuenta el tamaño de la industria pornográfica, no se descarta que .xxx se convierta en uno de los nombres de dominio más grandes, incluso más que el popular .com.

Fuente: RPP

Las huellas psicológicas y motivaciones del delincuente sexual

Por María Laura Quiñones Urquiza

Luego de un ataque sexual, las víctimas experimentan traumas psíquicos irreparables, entre otras emociones negativas, aparecen el miedo, el sentimiento de humillación e incluso el terror. Pero éste, no es siempre el propósito que alberga la mente del delincuente sexual, que utiliza la agresión sexual como modo de expresión de otro tipo de sentimientos ante frustraciones y/o estímulos precursores estresantes. Quizás la adquisición de un patrón de conducta sexual temprana y/o sexualización de conductas no sexuales, llevan a un sujeto a no poder adquirir diques inhibitorios entre otras cuestiones, como por ejemplo, el haber sintetizado el sexo y la violencia durante el tránsito adolescente, ambas cuestiones fundamentales a resolver en esta etapa a fin de establecer relaciones adultas con el sexo opuesto y resignificar la sexualidad.

Estos antecedentes pueden constituir un modelo de relación con los demás, aún si el contacto social no presenta en principio un alcance negativo, mostrando una apariencia standard de “sujeto respetable” y adaptado socialmente, sorprendiendo a todos al momento de revelarse la identidad de un agresor que nunca aparentó, ni dio lugar a sospechas de tener tales apetencias, corriéndosele así lo que Harvey Cleckey llamó “la máscara de la cordura”.

Contenido completo en Mensrea-Actusreus

Informe incorrecto de vulnerabilidad de VeriSign

Hoy vimos varias historias sobre supuestas vulnerabilidades en el proceso de solicitud de certificado SSL enterprise de VerSign. Estas historias se basan en un boletin de prensa y sesión informativa de Comodo afirmando que encontraron una "vulnerabilidad de seguridad muy importante" en la oferta SSL de VeriSign. Estas historias son incorrectas. He escrito esta FAQ para aclarar la desinformación que está flotando ahora al respecto.

P. ¿Hay actualmente vulnerabilidades de seguridad muy importantes en los productos SSL de VeriSign que fueran reveladas públicamente hoy por Comodo?
R. No.

Los niños e Internet: ¿Vigilar y prohibir o controlar y educar?

Escribo estas lineas sobre seguridad a riesgo de que se conviertan en una columna familiar. Hay un par de ideas fundamentales sobre las que estaremos de acuerdo: en Internet hay una serie de amenazas que pueden afectar al usuario, su información, sus equipos y su privacidad. La otra idea es que para los menores de edad algunos de estos riesgos son aún más graves y que los padres deberían (algunos ya lo están) preocuparse por ello.
men
Si un padre hace algunas búsquedas por la web, buscando soluciones a esta problemática encontrará montones de sitios web con recomendaciones al respecto y gran cantidad de aplicaciones y software para ayudar en esta tarea. Algunas de estas aplicaciones permiten, por ejemplo, limitar los tiempos de navegación, bloquear sitios web con contenido violento, impedir el acceso a Internet, auditar las tareas en la computadora, y muchas funcionalidades más.

Todas estas aplicaciones ubican a los padres en un dilema sobre la forma en que enfrentarán esta problemática: vigilar a sus hijos y prohibir el uso de Internet; o controlar el uso que hacen de este y educarlos para que tengan buenas prácticas y se cuiden a sí mismos. Lamentablemente, es más sencillo instalar una aplicación que registre todas las conversaciones de chat del menor que enseñarle con quién debe o no hablar. Pero, ¿es esto lo correcto? ¿Nuestros padres instalaban micrófonos en nuestra habitación para oir nuestras conversaciones telefónicas? Claramente hace 20 años eso hubiera parecido un exceso. Sin embargo hoy, estas aplicaciones se instalan con frecuencia.

Y las tecnologías no poseen un valor moral. Son sólo eso, herramientas tecnológicas. Y es el deber de cada padre elegir cómo va a cuidar a su hijo de los peligros que hay en Internet. La tentación de vigilar es a mi criterio (en el general de los casos) un error que afecta directamente la privacidad del menor y su crecimiento en libertad. La tentación de prohibir en extremos afecta el crecimiento de los chicos y su posibilidad de aprovechar todo lo bueno de Internet. Es preferible evitar estas tecnologías invasivas y optar por aquellas que permiten limitar parcialmente para alejar ciertos peligros, y escencialmente comprometerse con la educación de los menores en la materia.

Así planteo mi posición y cierro este espacio: invitando a los padres a utilizar las aplicaciones existentes pero pensando cuáles son las más sanas de utilizar, y no olvidando nunca el compromiso de concientizar a los menores sobre los peligros existentes. Soluciones tecnológicas hay para todo, y los padres deben decidir en qué posición ubicarse.

Por Sebastián Bortnik. Analista de Seguridad para ESET Latinoamérica. Blogger de Un Mundo Binario. Colaborador del sitio sobre seguridad informática para menores Segu-Kids.org.

Fuente: Red Users

La pornografía en Internet ¿Cómo prevenir a los menores?

La interpol capturó en el Aeropuerto El Dorado de Bogotá al médico pediatra Guillermo Gallón Castrillón, buscado en varios países por pornografía, pedofilia y abuso de menor de 14 años.

El detenido tiene orden de captura en España, Brasil, Australia, Alemania, Reino Unido y Colombia.

Ver Video

Fuente: CXOLa pornografía en Internet ¿Cómo prevenir a los menores?

La Pornografía infantil en Internet

Después de terminar este informe o editorial , creo que quienes intentamos realizar esta investigación , al final todos coincidimos en algo , que se resume en una sola palabra "prevenir"

Mas allá de las instituciones que deberían trabajar de verdad sobre estos temas , mas allá de las criticas y los aciertos , mas allá de la corrupción y la mafia , mas allá del dinero que mueve el sexo con menores , mas allá de todo eso , hay cosas que deben quedar en claro ; A nuestros hijos debemos cuidarlos nosotros y una forma de evitar que caigan en estas “ Porquerías ” es informarse , será por este motivo que tratamos de buscar y acompañar esta investigación empleando un idioma fácil de entender y quienes estén a cargo de un menor entiendan que Internet , es una hermosa herramienta de trabajo e información y muy versátil , pero también hay quienes la usan para saciar sus deseos oscuros y perversos y en esto también se involucran a menores.


No dudes en preguntar , no dudes en investigar , no dudes en vigilar , puede que te digan , molesto , preguntón , cargoso, anticuado etc y mas etc. no importa , pero hazlo son tus hijos... (Jaker2) .

Pequeña síntesis


Seré lo mas sintético posible , esta investigación nace de la casualidad , una sola frase y una conversación de un día domingo con unos colegas en computación y seguridad en sistemas , fue el prologo de lo que vendría después , alguien dijo como al pasar ese día .
Esto es como la pornografía con menores , vía libre en Internet. Y se ganan millones...

Y fue suficiente , porque mi pregunta casi ingenua fue , Pero es tan fácil ?
Mira que existen agrupaciones , investigadores , agencias del gobierno etc que están detrás de todo esto y no creo que hoy sea como vos decís..
La respuesta fue una sonrisa irónica , que fue acompañada por otros técnicos que estaban ahí , quede como Juan el inocente .
Y ahí termino la cosa .
La misma pregunta me la hice después durante casi 10 días , Es tan fácil..?
15 días mas tarde , me reuní con dos técnicos en computación que llamaremos Roberto uno y Pedro dos , pero para que las cosas salieran bien y no quedaran dudas ni cabos sueltos también cite a dos Hackers en actividad , que se presentare como , Calavera uno y Vampi dos , razones obvias de entender .

Contenido completo en Heterodoxia

Un grupo de expertos detecta falencias en un software bancario

La Sala F de la Cámara Nacional de Apelaciones en lo Comercial habilitó una acción colectiva contra el Banco Itaú Buen Ayre para que se investigue la liquidación de cargos por descubierto en cuenta corriente. Consumidores Financieros Asociación Civil para su defensa investigó el software utilizado por una decena de bancos en esas operaciones y detectó abusos que denunció. Son varias ya las acciones colectivas en defensa del consumidor que se encuentran en trámite con base en este reclamo y contra distintos bancos. Piden su devolución a los clientes.

Consumidores Financieros Asociación Civil para su Defensa detectó que los bancos utilizaban un software especial para liquidar cargos por sobregiro de cheques en descubierto. Lo estudiaron y descubrieron que presenta algunas falencias que podrían constituir una práctica abusiva.

El problema tiene lugar cuando el cliente está autorizado a girar en descubierto y por algún motivo excede el monto previsto. Entonces puede ocurrir que el banco pague el cheque sobregirado por diversos motivos: sus buenos antecedentes, el importe es poco relevante, etc. Como tiene bastante seguridad de que el cliente va a cubrir el faltante, paga el cheque y debita un cargo por “Riesgo Contingente” o “Exceso de Acuerdo”.

Contenido completo en Mercado-Dinero

VeriSign SSL podría hackearse, según Comodo

En lo que se refiere a Internet en general, una empresa como VeriSign no necesita presentación. Su participación en el funcionamiento diario de la Web es enorme, y al mismo tiempo provee algunos de los servicios de seguridad más importantes para el comercio en línea. Muchos sitios de gran calibre recurren al SSL de VeriSign para proteger sus transacciones, pero de acuerdo a recientes declaraciones hechas por la gente de Comodo, dicho SSL podría ser hackeado

Falla en internet podría causar su colapso

NUEVA YORK (AP) - En 1998 un ciberpirata dijo ante el Congreso de Estados Unidos que podía derrumbar la internet en 30 minutos aprovechando una debilidad en la red que causa desconexiones al desviar información.

En 2003 el gobierno del presidente George W. Bush concluyó que encontrar una solución a este problema era una de las "prioridades vitales" de Estados Unidos, pero al pasar de los años, muy poco ha cambiado.

Esta falla todavía causa estragos cada año. Aunque la mayoría de los casos son sin malicia y se resuelven rápidamente, el problema puede ser explotado por algún hacker para espiar información o para boicotear páginas de internet. Mientras tanto, nuestra dependencia a la red sigue en aumento y la próxima desconexión podría afectar empresas, al gobierno o a cualquiera que necesita internet para funcionar normalmente.

Informe dice: esté atento a lo que hacen sus aplicaciones Android

Cerca del 20 por ciento de las 48.000 aplicaciones en la tienda de Android permiten que aplicaciones de terceros accedan a información sensible o privada, según in informe publicado el martes.

Y algunas de las aplicaciones se encontró que tienen la capacidad de hacer cosas como realizar llamadas y enviar mensajes de texto sin requerir la interacción con el usuario del móvil. Por ejemplo, el 5 por ciento de las aplicaciones pueden hacer llamadas a cualquier número y el 2 por ciento permiten que una aplicación envíe mensajes SMS desconocidos a números premium que provocan cargos cosotos, concluyó la firma SMobile Systems en su informe de amenazas del mercado Android.

Argentina: será obligatoria la factura electrónica para las ventas a través de Internet

El titular de la Administración Federal de Ingresos Públicos (AFIP), Ricardo Echegaray, anunció que las ventas directas que se concreten a través de internet estarán obligadas a utilizar el régimen de Factura Electrónica, a partir de enero de 2011. El anuncio fue realizado ante numerosos empresarios, en una jornada organizada por la Cámara Argentina de Comercio (CAC) en la que se resaltaron los beneficios del esquema digital.

Utilizar la Factura Electrónica en la comercialización de productos a través de la web será muy positivo para aquellos que estén en blanco y que cumplen con sus obligaciones impositivas ya que el mecanismo combatirá a quienes venden deslealmente. Por otra parte, le permitirá a la AFIP contrastar los volúmenes de lo que algunas consultoras dicen que se vende y factura por Internet., dijo Echegaray.

Ante el presidente de la CAC, Carlos de la Vega, el funcionario adelantó también que las retenciones por el Impuesto al Valor Agregado (IVA), Ganancias y de Seguridad Social también pasarán a ser operadas electrónicamente a través de los sistemas informáticos de la AFIP.

Antes de fin de año vamos a establecer un cronograma de incorporación de actividades muy sólido, afirmó Echegaray y resaltó como ejemplo que hoy en día existen 353 exportadores que previo a la vigencia de este régimen ya emitieron 6.078 comprobantes en forma electrónica. Gran parte de la actividad económica argentina está actualizándose lo más rápido posible a este nuevo esquema digital, sostuvo.

La Factura Electrónica es una apuesta fuerte del Estado, enfatizó, mientras repasaba la evolución de los sectores que fueron ingresando al régimen desde el lanzamiento, en abril de 2006.

Los sectores que están incorporados en el mecanismo de Factura Electrónica son: empresas de medicina prepaga, televisión por cable, servicios de Internet, telefonía celular, servicios de limpieza, empresas de seguridad, transportadoras de caudales, servicios de telepeaje, de informática, publicidad, servicios profesionales superiores a los 600 mil pesos, beneficiarios de bonos ante la Secretaría de Industria, seguros de caución, exportadores, entre otros.

Por último, anunció que, a partir del 1° de agosto, todos los proveedores del Estado Nacional estarán obligados a utilizar el esquema de Factura Electrónica.

El administrador federal también adelantó dos nuevas Resoluciones Generales que entrarán a regir a partir de agosto (RG 2852 y 2853).

Echegaray explicó que la RG 2852 modifica la normativa que reglamenta el procedimiento para obtener el Certificado Fiscal para Contratar (la RG 1814). Este certificado es un requisito indispensable para contratar con el Estado por montos mayores a 50 mil pesos.

La nueva norma amplía además el plazo por el cual el contribuyente no debe registrar incumplimientos de sus obligaciones fiscales (impositivos y previsionales), llevándolo a los últimos 5 años anteriores a la respectiva solicitud del certificado (anteriormente se contemplaba sólo los últimos doce meses). Asimismo, establece como requisito adicional, que el sujeto debe haber solicitado su incorporación al régimen especial para la emisión y almacenamiento electrónico de comprobantes originales (Factura Electrónica).

Achicamos el cerco y buscamos que los contribuyentes que contrate el Estado, estén al día con el Estado Nacional, señaló Echegaray.

En tanto, la RG 2853, establece un régimen especial para la emisión y almacenamiento electrónico de comprobantes, que alcanza a todos los proveedores de la Administración Nacional que deban solicitar el Certificado Fiscal para Contratar.

Esta norma, complementa la Resolución General 2485 que dispone el régimen especial para la emisión y almacenamiento electrónico de comprobantes originales, estableciendo el universo de sujetos involucrados, de excluidos, la forma y los plazos de adhesión, los mecanismos electrónicos disponibles, los tipos de comprobantes alcanzados, entre otros.

Si bien a partir del 1 de agosto los proveedores de la Administración Nacional, se encuentran obligados a facturarle al Estado en forma electrónica, no lo están por el resto de sus facturaciones; no obstante, podrán adherir al régimen por la totalidad de sus operaciones comerciales.

Fuente: Ambito

Libro hace temblar a la comunidad de seguridad

Un libro electrónico recientemente publicado y escrito por el auto-proclamado “hacker número 1 del mundo" está sacudiendo la comunidad de seguridad con acusaciones de plagio,  racismo, y hasta amenazas contra la seguridad de un podcaster y su familia.

How to Become the World's No. 1 Hacker (Cómo convertirse en el Hacker número 1 del mundo),  escrito supuestamente por Gregory D. Evans, un delincuente que se convirtió en CEO de Ligatt Security International, una compañía de publicidad que se anuncia así misma como una empresa que otorga servicios de seguridad informática, fue liberado por la desconocida editorial Cyber Crime Media, con 342 páginas en formato PDF y otorgando una guía completa y detalladas para todos aquellos consumidores que quieren aprender a cómo reforzar sus redes contra los atacantes, seguridad de Unix, brechas en redes Wi-Fi, y la configuración de servicios web.

Lo interesante es que gran parte del contenido no fue escrito por Evans. Por ejemplo, prácticamente todas el capítulo 12 – 5,894 palabras, para ser exactos - es idéntica al tutorial sobre el barrido de puertos escrito por Armando Romeo y publicados en la web hackerscenter.com a principios de 2008. Y 1,750 palabras que se encuentran en el capítulo 9 se levantaron de un manual
colocado en  ethicalhacker.net, incluidas las capturas de pantalla que hacen referencia a Chris Gates, el autor original.

En total, al menos 13 de los 26 capítulos de libro electrónico fueron copiados palabra por palabra de otras fuentes sin atribución, de acuerdo con este análisis de Ben Rothke, consultor senior de seguridad de una empresa de servicios profesionales, que coloco las porciones de texto en  iThenticate, una herramienta en línea para detectar plagio. Otras fuentes que se utilizaron sin crédito incluyen Security Focus, Auditmypc.com y Squidoo.com.

Fuente: Threat Post

Google piensa desembarcar en otro mercado de Apple: la venta de música online

Google sigue rivalizando con Apple y para ello piensa sumarse ahora al negocio de las descargas online de música, informó el diario "The Wall Street Journal".

A fines de año Google comenzará a vender canciones a través de su buscador. Actualmente están en conversaciones con la industria musical, según se informó.

Con una sola tienda virtual de música en Internet, Google ofrecería fuerte competencia a Apple, que lidera el mercado con el iTunes-Store. Estas canciones se encuentran en millones de iPods y iPhones vendidos. Google, por su parte, no realizó declaraciones sobre el informe.

Para Google un negocio online sería altamente ventajoso: la empresa podría ofrecer de esta forma música para sus smartphones Android.

Apple y Google están enfrentados por el mercado de teléfonos móviles multifuncionales. Las empresas, que alguna vez mantuvieron una relación amigable, se convirtieron en feroces competidoras. En estos días, Apple sacará su nuevo iPhone.

Por otra parte, Google anunció que todos los estadounidense interesados podrán usar su servicio de telefonía Google Voice, que permite atribuir un mismo número a varias líneas telefónicas.

Desde el año pasado, sólo se podía acceder al servicio "con invitación" o siendo militar estadounidense, pero ya así contaba con más de un millón de usuarios, según algunos medios.

Google Voice, que funciona con Internet, permite hacer llamadas baratas al extranjero, mandar mensajes de texto gratis y transcribir mensajes vocales recibidos.

"Hoy, tras muchas pruebas y modificaciones, estamos encantados de abrirle Google Voice al público, sin invitación requerida", señalaron dos responsables de Google, Craig Walker y Vincent Paquet, en el blog oficial del grupo.

Fuente: Ambito

24 jun 2010

¿Por qué el debate sobre la divulgación no debería importar?

Los acontecimientos de las últimas semanas han demostrado que no hay mejor manera de empezar una discusión entre un grupo de personas especializadas en seguridad que traer a colación el terrible tema de la completa apertura de la información. Nadie es ambivalente al respecto, todo el mundo tiene una opinión, y por lo general muy fuerte. Pero lo que es más evidente, o al menos eso parece, es que en la era los ataques sofisticados y altamente orientados, simplemente esto no importa.

En las últimas discusiones que tuve con dos atacantes, así como con el personal del área de seguridad empresarial que se encargan de acabar con ellos, el tema común que surgió fue el siguiente: Incluso si todas las vulnerabilidades fueran "responsablemente" reveladas a partir del día de hoy, los atacantes continuarían poseyendo a las empresas y los consumidores a voluntad. Un atacante determinado (sea cual sea lo que signifique este término) no necesita una falla de día cero o una ventana con dos semanas de exposición antes de que un parche esté listo para ser introducido en la red seleccionada. Todo lo que se necesita es un punto débil. Una falla de seis años de edad en Internet Explorer o un empleado descuidado con un punto de acceso Wi-Fi abierto es tan bueno como un flamante agujero en una base de datos de Oracle.

Contenido completo en Threat Post

Chile: Próximo mes acoso sexual de menores por internet será delito

El proyecto establece una pena máxima de cinco años de cárcel y faculta a las policías para interceptar comunicaciones con autorización de un juez.

En un mes más el acoso sexual a menores por internet, fenómeno conocido también como “grooming”, será un delito penado por la legislación chilena, luego que en marzo pasado el gobierno le pusiera urgencia al proyecto de ley, presentado en 2007 por el entonces diputado (DC) Patricio Walker, en atención al aumento de casos que se registran en el país.

La iniciativa legal, que ya fue aprobada en el Congreso, quedó en condición de ser promulgada como ley de la República.

El proyecto establece que si la víctima es menor de 14 años, el acosador será sancionado sin excusas, pero si se trata de jóvenes de 14 a 18 años es necesario para su sanción que haya existido fuerza, intimidación, engaño o relación de dependencia.

También faculta a las policías para interceptar comunicaciones y a usar agentes encubiertos con autorización de un juez. Asimismo, se determinó que la máxima pena para estos casos será de cinco años de cárcel.

Sobre la iniciativa, el hoy senador DC advirtió que, de todas maneras, “es importante que los padres sepan con quién chatean sus hijos y que los obliguen a tener los computadores en un lugar de acceso común”.

Lo anterior porque “hay menores que ponen fotos con alguna insinuación erótica o sexual (en sus fotolog, por ejemplo) y eso provoca que, inmediatamente, los pedófilos traten de contactarse con ellos”, expresó el legislador.

IMPLACABLE

Por su parte, el ministro de Justicia Felipe Bulnes, junto con valorar el proyecto, afirmó que es “vital tener una legislación que sancione cualquier forma de abuso contra los menores, particularmente, este tipo de delitos”.

Subrayó además que el gobierno “más allá de potenciar la legislación quiere anunciar que va a ser implacable en sancionar a toda persona que trate de abusar contra (...) nuestros niños”.

En esa misma línea, el director general de la PDI Marcos Vásquez comentó que la nueva legislación permitirá “tener mayores y mejores resultados” en las investigaciones y “llevar a los tribunales a los que cometen delitos de este tipo”.

Fuente: La Nación

¿Tu vida es un perfil abierto?

Cómo proteger tu privacidad en las redes sociales

Pasamos horas de la semana en línea: navegando por Internet, jugando, socializando con los amigos, comprando e incluso realizando operaciones bancarias. En casi todas esas actividades compartimos nuestra información personal en línea. La información personal, conocida también como información personal identificable (PII), consiste en información que puede ser utilizada para identificarte o contactarte y se compone de tu nombre, domicilio, números telefónicos, nombre de tu escuela, fecha de nacimiento, número de seguro social, fotografías, videos, números de tarjetas de crédito y cuentas bancarias, hábitos o preferencias de compra, y cualquier otra información sobre tu vida y las cosas que te gustan y te disgustan.

Algunos de los sitios más comunes donde podríamos compartir tal información son los sitios de redes sociales, los mensajes instantáneos, las salas de chat, las redes para compartir archivos y los sitios web de subastas o compras. A medida que el Internet se entrelaza cada vez más con nuestras rutinas diarias, tendemos a subestimar el hecho de compartir nuestra información personal con un grupo de personas mucho más amplio. La creciente popularidad de los teléfonos inteligentes y de otros dispositivos móviles con capacidades de Internet permite que aquellos con acceso en tiempo real a esa información compartida copien, almacenen y reenvíen dicha información. La información también puede ser archivada o clasificada por los motores de búsqueda y otras tecnologías que incrementan el acceso a ella en el Internet y dificultan su eliminación. En resumen, esas tecnologías aumentan en extremo las posibilidades de que tu información personal se pueda compartir o proporcionar en una manera que jamás pensaste o que podría traer consecuencias dañinas para ti.

Contenido completo en Microsoft

Vulnerabilidad (antigua) en webmail de Ciudad.com.ar

Hace unos días publicamos Bichología – Pincha en la foto y Troyano Brasileño con foto de regalo haciendo referencia a un troyano del tipo bancario que se propaga por correo electrónico.

En ambos casos se utilizaba una dirección de webmail de Ciudad.com.ar cuyo propietario es el Grupo Prima (el mismo del diario Clarin). Lamentablemente su Política de Confidencialidad y su Política de Uso Aceptable dan error 404 (página no encontrada) por lo que no es posible obtener información sobre este webmail.

Cuando un usuario cualquiera recibía el correo con una supuesta foto, se lo invitaba a descargar dicha foto desde un servidor de Ciudad con un enlace semejante al siguiente:

http://webmail.ciudad.com.ar/vdRfc2att/rfc2attach20.dll?f=CODIGO_UNICO&fb=XXXX&lb=XXXX
Como se explica en los post mencionados, si el usuario hace clic sobre dicho enlace, descarga un malware.

Pero, más allá de esto, lo que se puede observar a simple vista es un enlace a un sitio de ciudad en donde se ejecuta el script que permite la descarga del archivo mencionado (rfc2attach20.dll).

¿Qué sucede si cualquier persona (no usuario de Ciudad) envía ese enlace a cualquier otra (no usuario de Ciudad) y le dice que lo abra?

Lamentablemtente Ciudad no controla la autenticación previa de ningún usuario de su webmail por lo que cualquiera puede descargar ese archivo sin validación de usuario y contraseña.

Esto significa que cualquier persona tiene acceso a todos los archivos adjuntos que cualquier usuario de Ciudad haya enviado y que además los servidores de Ciudad se pueden utilizar para almacenar cualquier tipo de archivo dañino: sólo basta con crearse una cuenta y "adjuntar" un archivo a un correo. A partir de ese momento se podrá enviar el enlace a cualquier persona.

Esta vulnerabilidad ha sido denunciada varias veces a Ciudad por varios canales, sin obtener respuesta e incluso figura en WOT como servidor peligroso, donde también se hace referencia a esta vulnerabilidad.

Errores de este tipo son una vergüenza (negligencia se llama) para empresas de este tamaño pero es comprensible porque seguramente Clarin estará ocupado modificando su sitio nuevamente, agregando más publicidad en algunos píxeles libres que habrán encontrado por ahí.

Cristian de la Redacción de Segu-Info