SAFE. Guía para proteger tu vida digital y tu privacidad

31 ene 2011

Phishing Ministerio Publico Federal (Brasil). Intimación y troyano

Nos han reportado sobre la llegada de correos phishing que tienen como argumento una (falsa) intimación judicial por compras fraudulentas en una cadena de tiendas muy conocida en Brasil (tiendas Americanas). Se trata de un engaño que apela al miedo como técnica de ingeniería social.

Captura del mensaje de phishing
Este mensaje está compuesto por solamente una imagen http://img822.imageshack.us/img822/8761/int53[ELIMINADO]4.png y un enlace.
Si uno cae en la trampa y hace clic será llevado al sitio del vínculo http://www.hog[ELIMINADO].no/tekstfiler/2011/Poder-Judiciario/Intimacoes/?Intimacao-2011.941.525.1552.DOC y redirigido a otro sitio que fue abusado por los delincuentes como se ve abajo.

Captura de la redirección
Ese ultimo abusado de Venezuela descarga en la PC del usuario un troyano Intimacao-2011.941.525.1552.exe que fue escrito en Visual Basic.

Captura de la descarga

El sitio www.ins[ELIMINADO].com.ve puede ser recorrido y visualizar los archivos creados por los delincuentes.
Vista del sitio abusado se puede listar directorio

Desde Segu-Info hemos denunciado la imagen alojada en el conocido servicio imageshack.us y procedieron rápidamente a eliminarla. También informamos al sitio de Venezuela abusado sobre el tema para que lo corrijan.

Como siempre recomendamos, no haga clic en cualquier mensaje que reciba, resista el primer impulso que provocan con estos correos los delincuentes, cuide de no caer en la trampa.

Raúl de la Redacción de Segu-Info

China bloquea las búsquedas en internet sobre Egipto

China ha bloqueado la palabra Egipto en las búsquedas de microblogs que realizan los portales más populares del país, como Sina.com o Sohu.com. Así, se evita el acceso desde el país a las informaciones sobre la revuelta egipcia.

Los medios estatales han informado de las protestas contra el gobierno de Hosni Mubarak, incluso del corte de internet. Según el Gobierno chino, internet es libre, aunque el Gobierno bloquea el acceso a numerosas redes sociales como Twitter, Flickr, Facebook y Youtube, en los que se pueden encontrar testimonios de las protestas.

El Gobierno chino ha advertido a sus ciudadanos que estén en Egipto a que salgan del país o busquen asistencia y ha pedido a los turistas que reconsideren sus planes de viaje.

The Global Times, el diario del Partido Comunista chino, asegura en un comentario que la democracia no es compatible con las condiciones en Egipto o Túnez, y que las "revoluciones de colores" no alcanzan una democracia real, sino que esta se concreta en logros sociales.

Fuente: El Periódico

Las vacaciones: trabajo remoto trabajo en casa

En los últimos días hemos recibido decenas de denuncias sobre correos electrónicos que ofrecen trabajo desde el hogar para estas vacaciones.

Este tipo de engaños (scam) si bien son sumamente normales, la alta tasa de denuncias recibidas, nos hace confirmar que las vacaciones en el continente americano es el momento ideal para que se multipliquen ya que de este modo la cantidad de víctimas también crecerá.

Algunos de los asuntos que mencionan los correos son (errores incluidos):
  • trabajo remoto, los salarios de 500usd a 1500usd por semana.
  • los vacaciones. trabajo remoto trabajo en casa.
  • trabajo remoto.
  • Nuevas vacaciones para usted.
  • remoto trabajo para usted. 500usd por 5 dias.
  • Vacaciones de sitio de correo.
  • Si necesita ingresos adicionals.
Uno de los correos es el siguiente (errores incluidos):
Buenos días!

Solo un minuto necesita Ud. para leer este correo, y descubre una buena oportunidad de cobrar dinero extra. Ademas, Ud no tendra que dejar su principal puesto de trabajo.

Nuestra empresa ha extendido su actividad en Chile, Argentina, Columbia y Portugal y estamos buscando a los ciudadanos de estos paises que pueden dedicar unas horas al dia para trabajar con nosotros, realizando los traspasos bancarios para nuestros clientes.

Si le interesa saber más sobre la posibilidad de cobrar gancias merecidas por su trabajo le pedimos enviar sus dados de contacto al siguiente correo:

i n f o @ h i r i n g - [ELIMINADO] . c o m [Por favor, borra los espacios antes de enviar el correo]

1. Nombre, apellido;
2. Edad;
3. País de residencia;
4. Teléfonos de contacto. (el numero de telefono en el formato enternacional)

Al recibir su correo electrónico con sus dados nuestros funcionarios inmediatamente se ponen en contacto con Ud. para darle toda la información interesada y todas las detalles sobre trabajo.

Esperamos a la cooperación productiva.

En el caso si no le interesa la información antedicha le pedimos perdón y le reclamamos ignorarla.
La "empresa" que se menciona en el correo es un sitio registrado en Rusia el pasado 18 de enero. Los registros MX utilizados para enviar sus correos lamentablemente son administrados por Google (que hasta el momento no ha bloqueado el dominio) .
Con ese dato de la creación de la empresa queda claro que no puede ser una empresa confiable y por ese motivo nunca se debe responder este tipo de correos: nada es gratis en Internet.

Actualización 13:30 hs: en uno de los casos analizados por Segu-Info en una empresa, los correos se recibieron en 244 direcciones de las cuales sólo 47 eran válidas y el resto inventadas, recortadas o formadas por parte de otras direcciones. El periodo de envío fue, desde 11AM del viernes 28 hasta las 4:50AM de hoy 31 de enero.

Actualización 14:00 hs: los encabezados de los correos analizados hacen referencia a Linkedin. Si alguien conoce el motivo o la forma en que ese encabezado fue construido o la ruta que siguió el correo por favor deje un comentario (clic para agrandar):

Cristian de la Redacción de Segu-Info

Vacíos y alternativas legales en Bolivia

En Bolivia no existe una norma legal específica que permita sancionar los delitos informáticos que vulneren los derechos, la integridad y seguridad de otras personas por internet. De los 15 delitos informáticos reconocidos por las Naciones Unidas, Bolivia sólo reconoce dos.

Ante el vacío legal surgen algunas alternativas respaldadas a través de diversos artículos en la Constitución Política del Estado (CPE), el Código Penal Boliviano, el Código Niño Niña y Adolescente, la Ley de Telecomunicaciones y la Convención de Derechos Humanos.

LA CONSTITUCIÓN

El Estado, a través de la Constitución Política del Estado (CPE) reconoce el derecho a la privacidad, intimidad, honra, honor, propia imagen y dignidad. (Art. 21, 2). Los daños son respaldados por el Art. 15 que señala “Toda persona tiene derecho a la vida y a la integridad física, psicológica y sexual. Nadie será torturado, ni sufrirá tratos crueles, inhumanos, degradantes o humillantes”. El mismo artículo dice que todas las personas, en particular las mujeres, tienen derecho a no sufrir violencia física, sexual o psicológica, tanto en la familia como en la sociedad.

El artículo 1 de los Derechos Humanos expone que todos los seres humanos nacen libres e iguales en dignidad y derechos y dotados como están de razón y conciencia, deben comportarse fraternalmente los unos con los otros. “Al agredir, tanto con imágenes y palabras degradantes y humillantes, las personas ya están vulnerando este derecho”, explica la abogada, María del Carmen Rojas.

En pedofilia no hay patrón - Entrevista a fiscal del Servicio de Criminalidad Informática de Málaga

Jacobo Fernández-Llebrez Castaño es el fiscal del Servicio de Criminalidad Informática de Málaga desde mediados de 2008. Además de reprimir este tipo de delitos, en los que tiene una especial importancia la persecución del tráfico y distribución de archivos de pornografía infantil, este acusador da charlas a los padres para que éstos eduquen adecuadamente a sus hijos en el uso de las nuevas tecnologías. Con alma de pedagogo y la vehemencia de un fiscal, aplica la humanidad en las investigaciones que dirige, odia el delito y trata de ayudar al delincuente. No en vano, ha sido pionero en la puesta en marcha de terapias para pedófilos. De momento, no le va nada mal en su rol de gurú tecnológico de la Fiscalía.

¿A qué se debe la caída de casos de pornografía infantil a través de la Red, desde los 70 de 2009 a los 62 de 2010?

Hace tiempo nos encontrábamos con las respuestas de algunos acusados que nos decían desconocer que bajarse archivos a través de P2P como pueden ser el Emule o Ares también llevaba consigo una distribución. Entonces es probable que haya gente que, a lo mejor, por curiosidad, pinchaba este tipo de cosas y ahora ya no lo hace. O sea que se está educando un poco a los internautas. Las constantes noticias que saca la prensa contra la pornografía infantil también ayudan a que la gente se conciencie de que hay cosas que son intolerables. Hay menos procedimientos de pornografía por eso. Y también porque casi siempre son los mismos acusados.

Usted ha sido pionero al someter a terapia a estos delincuentes...

Bueno, hemos sido de los primeros, porque no creo que seamos los únicos, que han contemplado una de las medidas que recoge el Código Penal, que es la de condicionar la suspensión de la condena a la realización de un curso de educación sexual. Yo creo que ahora mismo habrá nueve o diez condenados que admitieron los hechos y se conformaron con la pena del ministerio fiscal, y que están sometidos a tratamiento, un tratamiento que realiza Instituciones Penitenciarias con un gran esfuerzo, a través del CIS, en Málaga, y algunos de los propios condenados han colaborado, facilitando su tratamiento privado. Han reconocido que ellos tenían un problema, y entonces ellos mismos se han puesto en contacto con psiquiatras, con psicólogos, etcétera... Ahora mismo no hay resultados, porque la mayoría de las suspensiones de condenas condicionadas a estos tratamientos lo han sido por el máximo legal, que son cinco años, y habrá que ver si después de cinco años de suspensión y de tratamiento con informes cada seis meses a la sala sentenciadora, cómo ha resultado la terapia, cómo ha sido. Yo intuyo que en un 80% de los casos va a ser positivo, reconozco que a lo mejor tenemos un 20% de fracaso, porque la persona que se dedica a bajarse pornografía infantil es una persona bastante quebrada interiormente, y entonces probablemente necesite otro tipo de terapia. En el 80% de los casos vamos a recuperar a este tipo de delincuentes.

30 ene 2011

Video de OWASP sobre seguridad en aplicaciones web

OWASP ha comenzado la serie de videos OWASP Appsec Tutorial sobre seguridad de aplicaciones web. El primer episodio describe todo lo que va a cubrir la serie y lo que se puede esperar en los próximos episodios.



Cristian de la Redacción de Segu-Info

Enumeracion LDAP

En esta oportunidad quiero enfocarme en un tema que no siempre aparece en un proyecto de Ethical Hacking, tal es el caso del password cracking. Voy a tocar algo de teoría, definir un probable escenario y dar algunos tips para obtener usuarios válidos dentro de un dominio o un servidor LDAP.

Primero vamos a definir el término "password cracking", según wikipedia:
El password cracking es un proceso informático que consiste en descifrar la contraseña de determinadas aplicaciones elegidas por el usuario. Se trata del rompimiento o desciframiento de claves (passwords).
Un concepto bastante conocido, sin embargo, muchos se preguntarán para qué sirve en un proyecto de Ethical Hacking. Pues para auditar la robustez (o la falta) de políticas de passwords utilizadas en una organización. Como toda etapa del EH, busca tomar evidencias para emitir una recomendación de mejora. En este caso, por ejemplo, si nos encontramos con el password "123456" en un servicio importante la recomendación es implementar una política de passwords que tenga en cuenta entre otras cosas la longitud, el tiempo de expiración, no utilizar palabras de diccionario, no usar cumpleaños, etc. Un buen recurso de SANS aquí.

También pueden realizar una búsqueda con los términos: "password policy", "password policy standard" en nuestro amigo google, seguro dará buenos resultados.

Ahora el escenario. Estamos realizando un EH interno y llegamos a la etapa de password cracking. El cliente ya eligió a qué servicios se hará el test, tenemos un servidor de correos y un servicio de intranet. Tenemos a nuestra disposición varios diccionarios de passwords de varios temas y en distintos idiomas. El problema surge: si queremos que el test tenga los resultados esperados, ¿qué diccionario de usuarios utilizar?.

Es aqui donde nos aprovechamos de un recurso muy utilizado en redes basadas en Windows, el Active Directory. El directorio activo es la implementación de Windows de LDAP (Lightweight Directory Access Protocol) que contiene un árbol jerarquizado de objetos categorizados. Permite a los administradores de red realizar tareas como establecer políticas , desplegar programas en muchos ordenadores y aplicar actualizaciones críticas a toda la organización. Para nuestros fines, nos centraremos en sólo un tipo de objeto contenido en el árbol: los usuarios.

En resumen, para crear el diccionario vamos a enumerar los usuarios del directorio activo o del servidor LDAP haciendo consultas al árbol y de esta forma armar una base de datos con los nombres de usuario registrados para lanzar el test de password cracking.

Contenido completo en Open-Sec

Implicaciones empresariales derivadas de una filtración de datos

Hoy en día los datos son el activo principal de una empresa, los datos son vitales para la empresa, sin ellos no es posible dirigir un negocio.

Prácticamente todas las empresas adquieren, utilizan y almacenan información personal sobre sus clientes, empleados, pacientes, estudiantes y otros individuos. Se confía en que estas empresas gestionen estos datos privados de forma adecuada y tomen todas las precauciones para protegerlos de las pérdidas, accesos no autorizados o robos.

El mal uso, la pérdida o la puesta en peligro de estos datos puede acarrear un alto coste financiero, dañar la reputación de un negocio e incluso llevar a acciones penales, debido a los constantes cambios en la legislación.

Las filtraciones de datos pueden dividirse en 2 grandes grupos
  • Accidentales o pérdida de datos: puede ocurrir de distintos modos como, por ejemplo, perder un dispositivo que contenga datos confidenciales, a través del correo electrónico o mediante la divulgación pública involuntaria; sobre todo en redes sociales
  • Intencionadas o robo de datos: y ésta a su vez se puede dividir en dos grupos, desde el interior, un empleado roba la información confidencial, o desde el exterior, a través de un ataque de ciberdelincuentes o el robo de un dispositivo que contenga datos, como un ordenador portátil, CD o memoria USB
Las pérdidas accidentales de información representan el 75% de las filtraciones que se producen en la empresa, en este caso vamos a centrarnos en las consecuencias de este tipo de filtraciones.

Si los datos caen en las manos equivocadas las consecuencias pueden ser enormes. En general, se pueden dividir en tres áreas principales, costes financieros, costes sociales/políticos y costes legales.

Contenido completo en Blog de Pablo Tejeira

Pide permiso para "colgar" fotos de amigos

Si compartes imágenes o información de otras personas a través de Internet tienes que asegurarte de que esos datos o fotografías no van a perjudicar o molestar a su protagonistas y, sobre todo, debes estar seguro de que esa persona autoriza que esa información o imágenes sean públicas.

Este es uno de los consejos que, con motivo de la celebración ayer del Día Europeo de la Protección de Datos, han dado la Policía Nacional y la Guardia Civil a través de la red social Tuenti y su "Plan Contigo", al que se han sumado ya más de 54.000 jóvenes y al que se puede acceder tecleando www.tuenti.con/contigo.

El primero es el de "blindarse" uno mismo, comprobando la configuración de los perfiles en las redes sociales y foros en los que se participa.

Si navegas desde un ordenador compartido, te tienes que cerciorar de que cierras la sesión en tus cuentas de correo o en las páginas en las que estés registrado cada vez que dejas de usar Internet.

Jamás compartas tus contraseñas ni perfiles y asegúrate de que las fotografías o la información que compartes con otras personas a través de Internet, ya sea en redes sociales, vía mail o en webs, no van a perjudicar o molestar a su protagonista ni a invadir su privacidad e intimidad.

"Debes estar seguro de que esa persona autoriza a que esa información o imágenes sean públicas", recuerdan las Fuerzas de Seguridad, que insisten a los jóvenes en que "Internet no olvida fácilmente" la información que se cuelga en la web sobre todos nosotros.

Por ello, antes de aceptar una petición de amistad o de agregar a alguien en cualquiera de las redes sociales, debes pensar en si de verdad le conoces y si no hay ningún inconveniente en que acceda a tus datos, tu entorno y a tu vida íntima.

También te puede dar algún quebradero de cabeza dar todos tus datos en páginas web o a aparentes representantes de entidades, medios, asociaciones, supuestos concursos o sorteos sin conocer quién está detrás de ello, así como suplantar la identidad de otra persona en la red.

Además, según las Fuerzas de Seguridad, los jóvenes deben desconfiar "de los grupos o aplicaciones de Facebook y otras webs o redes sociales un tanto extrañas o que te anuncian que podrás acceder a información inédita y de gran interés para ti", porque su objetivo suele ser obtener los datos personales de los usuarios.

Del mismo modo, no hay que reenviar a todos tus contactos mails de las famosas "cadenas", que tienen a cientos de destinatarios y que te piden eso de "¡pásalo!" ante una supuesta emergencia o cuestión de solidaridad.

La Policía y la Guardia Civil avisan de que "son bulos, también conocidos como 'hoax'" y que lo hacen para recopilar miles de direcciones de correo.

Otro de los consejos policiales: nunca des tus datos bancarios y claves a nadie. Ninguna entidad financiera te los va a pedir jamás por correo electrónico.

Pero tampoco hay que temer comprar por Internet a través de páginas serias y, a ser posible, que tengan un protocolo de seguridad avanzado, que son las que empiezan por htpps.

Dos últimos consejos: no te exhibas en foto o ante la webcam "demasiado atrevid@" y sé consciente de que tienes derecho a que cualquier institución o empresa, pública o privada, preserve tu intimidad en el tratamiento de datos personales o de tu imagen.

Fuente: El periodista digital

Una nueva vulnerabilidad grave en Windows y una solución temporal

Microsoft advirtió en su Advisory 2501696 sobre un nuevo error de seguridad grave que afecta a todas las versiones de Windows.

La vulnerabilidad, similar a un agujero de seguridad XSS (cross-site scripting), está presente en el protocolo MHTML (MIME HTML – Multipurpose Internet Mail Extension HTML), utilizado por las aplicaciones para renderizar ciertos tipos de documentos.

Los atacantes pueden explotar la vulnerabilidad obligando a los usuarios a ejecutar secuencias de comandos malintencionadas, que roban información confidencial falsificando sitios web de confianza. Internet Explorer es el único vector de ataque para la vulnerabilidad.

Para probar si se es vulnerable cree un archivo test.mht con el siguiente contenido:
From: "Test"
Subject:
Date: Mon, 1 Jan 1111 11:11:11 -0800
MIME-Version: 1.0
Content-Type: text/html;
       charset="utf-8"
Content-Transfer-Encoding: quoted-printable
X-MimeOLE: Produced By Microsoft MimeOLE V6.1.7600.16543
=EF=BB=BF<!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.0 Transitional//EN">
<HTML><HEAD>
<META content=3D"text/html; charset=3Dutf-8" http-equiv=3DContent-Type>
<SCRIPT>
function foo()
{
alert("hello");
}
</SCRIPT>
<META name=3DGENERATOR content=3D"MSHTML 8.00.7600.16700"></HEAD>
<BODY onload=3Dfoo()>test MHTML protocol </BODY></HTML>

Ahora súbalo a un servidor web y ábralo. Si aparece el siguiente mensaje, es vulnerable y entonces conviene aplicar el Fix temporal:

Mientras estudian a profundidad la vulnerabilidad, Microsoft ha lanzado una solución Fix-It para evitar los ataques. Una medida alternativa sería usar un navegador web que no sea Internet Explorer.

Fuente: Blog Antivirus y Technet

29 ene 2011

Auditoria de passwords : Brute Forcing VNC

Hace unas semanas me encontraba en la ultima (y mas interesante) etapa de un proyecto de Ethical Hacking: la explotación o comprobación de vulnerabilidades.

Los resultados fueron los esperados: control de varios equipos sensibles tanto externa como internamente, nuevo conocimiento adquirido en el ámbito técnico así como en la gestión de un proyecto y ademas una carpeta llena de archivos de evidencia esperando ser plasmados en la siguiente etapa : la elaboración de entregables que tanto le gusta a los consultores de Open-Sec.

Nota: Toda informacion relevante presentada (rangos IP, passwords, número de hosts, capturas, etc, etc) ha sido modificada para guardar la confidencialidad respectiva.

Revisando los resultados de Nmap veo que muchas de las estaciones de trabajo cuentan con el puerto 5900 abierto. Como saben, este es uno de los puertos por defecto que utiliza el protocolo RFB. RFB es utilizado por las distintas implementaciones del sistema VNC (Virtual Network Computing) que permiten la administración gráfica y remota de un equipo. Pero, estaciones de trabajo con VNC ? Esto es algo que ya he visto en otras organizaciones, es una solución normalmente utilizada para que el personal de soporte pueda gestionar los problemas de los usuarios remotamente.

Los que han utilizado VNC antes sabrán que en instalaciones por defecto lo único que se configura en el servidor para la autenticación es un password. En el caso de RealVNC, por ejemplo, es necesario obtener una versión de pago para contar con la funcionalidad de autenticación nativa. TightVNC, no cuenta con esa funcionalidad mientras que en UltraVNC si es posible asociar la autenticación nativa o incluso al dominio (pero por defecto es solo un password).

Contenido completo en Open-Sec

Administrar Active Directory por medio de Group Policies

El propósito de esta nota (que estará dividida en dos partes) es conocer a fondo qué son las políticas de grupo, para qué sirven y cómo se aplican.

Las políticas de grupo son una de las herramientas incluidas en los sistemas operativos de Microsoft. Este instrumento sirve para administrar entornos de usuarios y máquinas, aplicar políticas de IT, simplificar tareas administrativas e implementar configuraciones de seguridad.

En los distintos sistemas operativos de Microsoft, ya sea XP, Windows Server 2000/2003/2008, Windows Vista o 7, todos poseen políticas de grupo. De acuerdo al ámbito de aplicación se pueden catalogar de la siguiente manera:
  • Active Directory: GPO (Group Policy Object)
  • Equipo Local: LGPO (Local Group Policy Object)
Como dijimos antes, cada sistema operativo pertenezca o no a un dominio, posee políticas configurables por un administrador para customizar el comportamiento del equipo. Por medio de ellas podemos controlar y limitar la conducta de los usuarios en la utilización de los recursos y dispositivos de la red.

Continuar leyendo en el Blog de Roberto Di Lello las dos partes de Como Administrar mejor nuestro Active Directory por medio de las Group Policies I y II

Troyano Bohu, ¿el antivirus en la nube corre peligro?

En algunas ocasiones, nos hemos encontrado en nuestro sistema con un tipo de troyano con una función muy específica. Su funcionamiento se basa en deshabilitar el antivirus con la finalidad de descargar otro tipo de malware sin ningún impedimento, además podía bloquear el acceso a algunas páginas de fabricantes de seguridad o incluso a Windows Update.

Desde cleanbytes.net, nos informan de una nueva amenaza llamada Bohu. Este troyano ha sido detectado en Taiwán por investigadores chinos de Microsoft, los cuales indican que el troyano infecta al usuario haciéndose pasar por un reproductor de vídeo de alta definición falso o mediante la descarga de un falso códec de vídeo.

El troyano utiliza las siguientes estrategias para no ser detectado por los antivirus en la nube:
  • El cloud antivirus envía al servidor un hash del archivo y espera la respuesta del servidor para determinar si el archivo es malicioso o no. Lo que hace el Bohu, es alterar el archivo hash añadiendo varios bytes inservibles, por lo que el troyano y sus componentes pueden eludir el análisis en el servidor.
  • Mediante la instalación de un controlador NDIS, controla la interfaz de red para detectar y bloquear las comunicaciones con los servidores en la nube. Este proceso lo logra mediante la búsqueda de nombres de servidores, direcciones IP o palabras clave específicas.
  • El troyano también instala su propio SPI (Interfaz del Proveedor de Servicios), para bloquear el tráfico entre el cliente y el servicio del antivirus en la nube.
Hasta ahora, se observaron tres empresas de software de seguridad en la nube afectadas, todas procedentes de China: Kingsoft, Rising, y Qihoo

Desde Microsoft, además de un análisis detallado sobre los registros, procesos y demás características de este troyano, nos recomiendan lo siguiente:
  • Habilitar el cortafuegos del sistema.
  • Descargar las últimas actualizaciones para todo el software instalado.
  • Tener actualizada la protección antivirus.
  • Utilizar usuarios con privilegios limitados.
  • Mucha precaución al abrir archivos adjuntos o al acceder a enlaces web.
  • Evitar la descarga de software pirateado.
  • Protegerse de los ataques que utilicen la ingeniería social.
  • Utilizar contraseñas fuertes.
El troyano Bohu se ha detectado en China, aunque no se descarta que en breve se expanda por el resto de los continentes, afectando a otros proveedores de software de seguridad en la nube. Por ello, desde el departamento técnico de ESET en Ontinet.com, aconsejamos actuar con mucha precaución y aplicar las recomendaciones dictadas por Microsoft.

Fuente: Ontinet

¿Seguridad en GSM? NO!

El 28 de diciembre de 2010, marcó un antes y un después en la seguridad de las comunicaciones móviles. No porque se haya roto la misma, cosa que ya estaba hecha, sino porque un grupo de hackers lograron hacerlo en directo, con un presupuesto de apenas 60-70€ y demostraron que está al alcance de cualquiera con ciertos conocimientos de programación, electrónica y de los diferentes protocolos del sistema GSM. Diapositivas y Video.

Sin ánimo de ser técnicamente profundo.
  1. El antes
  2. El después
  3. Consecuencias
Fuente: AreoPago21

28 ene 2011

En el Día de la Privacidad: consejos sobre... privacidad

Si bien las amenazas a la información personal y la identidad están creciendo y son cada vez más sofisticados, si usted se educa y emplear las siguiente recomendaciones, podrá tener su información privada a salvo y seguro.
  1. Nunca envíe o comparta información personal: no revele información personal como su fecha de nacimiento, dirección personal, o el apellido de soltera, porque los ladrones de identidad la utilizarán para cometer fraudes.
  2. Siempre actualice su software: las compañías actualizan su software para protegerse contra nuevas amenazas y vulnerabilidades. Actualice a las últimas versiones de su sistema operativo (Windows, Linux o Mac, etc), navegador web (Firefox, Chrome, Internet Explorer, Safari, etc), y aplicaciones multimedia, como Flash y Quicktime. Estas actualizaciones son gratuitas, fáciles de instalar y no dañan su equipo, al contrario.
  3. Proteja su identidad y conozca dónde reside su información: no guarde información privada, sensible o personal sin protección en su equipo porque la misma podría ser robada por un tercero sin que Ud. lo note.
  4. Cree contraseñas complejas y nunca las guarde sin protección: cree contraseñas con usando mayúsculas, minúsculas y números. Utilice al menos siete caracteres y no elija una palabra que pueda aparecer en un diccionario de cualquier idioma. No almacene las contraseñas en lugares inseguros o sin protección.
  5. Pero no es necesario descargar cualquier aplicación que vea: muchas aplicaciones y juegos se pueden descargar y algunos tienen descripciones muy convincentes para parecer divertidas y emocionantes. Intente leer los comentarios publicados por otros usuarios y asegurarse de la veracidad de la aplicación. También averigue si la aplicación accederá a información de Ud. o de su equipo (PC o smartphone).
  6. Use con responsabilidad las redes Peer-to-Peer: no comporta información personal en las redes P2P (kazza, edonkey, emule, torrent, etc). Asegúrese de que no comparte ninguna carpetas personal o con datos sensibles.
Traducción libre de Segu-Info sobre el contenido del Blog de Data Privacy Day

Día Mundial de la Protección de Datos 2011

El Día Mundial de la Protección de Datos fue creado hace cinco años por el Consejo de Europa y la Comisión Europea con motivo del aniversario de la firma del Convenio No. 108 para la Protección de los Individuos con Respecto al Tratamiento Automatizado de Datos de Carácter Personal (ETS 108).

Este día tiene como objetivo brindar al público la oportunidad de entender y conocer porque sus datos personales son recolectados, que es lo que se hace con ellos y cuáles son sus derechos con respecto a este proceso.

Hoy en día el intercambio de información en todo el mundo se ha vuelto más fácil y más rápido. Por ejemplo, los datos personales de una persona de origen italiano - correo electrónico, fotos y agendas electrónicas - pueden ser gestionados con un software que fue creado en Reino Unido y se encuentra alojado en Alemania. Estos datos serán procesados en la India, almacenados en Polonia y se podrá acceder a ellos desde España.

Este rápido aumento en los flujos de información en todo el mundo presenta un gran desafío para los derechos individuales y para la privacidad de datos personales.

Todas las cuestiones relacionadas con la protección de datos, incluida su dimensión transnacional, afectan a las personas todos los días - en el trabajo, en el trato con las autoridades públicas, al comprar bienes o servicios, al realizar un viaje o cuando se navega por Internet.

Es por esto que considerando todos estos aspectos, el Consejo de Europa y la Comisión Europea han unido sus fuerzas para promover el derecho fundamental a la protección de datos, creando el Día de Protección de Datos.

Desde Segu-Info y Segu-Kids reconocemos la importancia de conocer los derechos que cada individuo posee sobre sus datos personales y creemos que la mejor manera de protegerlos es la información y la capacitación continua.

Fuente consultada (en inglés): Consejo de Europa y la Comisión Europea

Actualización: acabamos de publicar consejos sobre privacidad.

SoloE de la Redacción de Segu-Info

Egipto aísla a sus ciudadanos de la comunidad mundial de internet

En un hecho inédito en la historia de internet, desde el pasado jueves Egipto—que vive la crisis política más grave en las últimas décadas— apagó sus conexiones digitales con el exterior.

De acuerdo con un reporte realizado por la consultora Renesys (http://www.renesys.com/blog/2011/01/egypt-leaves-the-internet.shtml), de aproximadamente conexiones internacionales3,500 de datos que registra la empresa en ese país, entre la medianoche y las 00:30 del jueves 27 de enero (hora del Cairo), 3,417 fueron apagadas.

Apenas 83 rutas de acceso fueron dejadas vivas, por lo que para efectos prácticos, toda comunicación por internet entre Egipto y el resto del mundo ha sido cortada.

La decisión de Egipto es contraria a las estrategias seguidas en situaciones como las protestas posteriores a las elecciones presidenciales de Irán en 2009 (donde las autoridades bloquearon el acceso a servicios como Twitter o YouTube).
El Ministerio de Comunicaciones y Tecnologías de Información egipcio probablemente ordenó a las cuatro empresas proveedoras de conectividad a internet en el país (Vodafone/Raya, Link Egypt, Etisalat Misr y Telecom Egypt) apagar sus equipos.

Una medida de esta naturaleza sólo se había aplicado en julio de 2009, cuando ante una serie de disturbios en la ciudad china de Ürümqi, las autoridades decidieron cortar el acceso a internet en la ciudad.

Sin embargo, mientras que la ciudad china tiene 2.6 millones de habitantes, el acto del gobierno egipcio (que incluso se desconectó a sí mismo) dejó sin comunicaciones a una nación de 80 millones de habitantes. Alrededor del 21% de ellos usa este medio.

Por el momento cuatro cables submarinos de fibra óptica que pasan debajo del Canal de Suez (Atlas Offshore, SEA-ME-WE4, I-ME-WE y EIG) y que conectan Europa con el Medio Oriente y la costa oeste de la India siguen funcionando.

Pero al estar bajo jurisdicción egipcia, existe la posibilidad de que en algún momento suspendan sus servicios.

Fuente: CNN

Ataque masivo de malware en el chat de Facebook con supuestas fotos

En el día de hoy hemos recibido más de 30 denuncias y capturas de pantalla sobre malware que se está propagándose en el chat de Facebook.

Todos los casos corresponden a distintas variantes del mismo troyano que se propaga en Facebook a través de fotos falsas y que denunciamos en Segu-Info la semana pasada.
Algunos de los mensajes que se propagan en el chat son:
  • hahahaah Foto :D --> Enlace a la aplicación de Facebook
  • este eres tu? --> Enlace a la aplicación de Facebook
  • Es una foto tuya --> Enlace a la aplicación de Facebook
  • Ey dude! Check this amazing photo --> Enlac a la aplicación de Facebook
En todos los casos en enlace conduce a un sitio externo de Facebook y que permite la descarga de un archivo ejecutable dañino.

Lamentablemente y como es de esperar la red social no está haciendo nada para bloquear estos mensajes y ataques y por otro lado la tasa de detección de los antivirus es extremadamente baja (generalmente menos de 5 de 40) por lo que es fundamental NO hacer click en mensajes de ese tipo.

En el día de hoy ESET ha hecho un análisis de lo que sucede en los casos y de los malware propagados.

Cristian de la Redacción de Segu-Info

Arrestan a cinco sospechosos de ciberataques pro WikiLeaks

Londres.- La policía británica arrestó el jueves a cinco personas sospechosas de estar involucradas en los recientes ciberataques realizados por un grupo de piratas informáticos que ha respaldado a WikiLeaks, en tanto que las autoridades estadounidenses emitieron 40 órdenes de búsqueda relacionadas con el mismo incidente.

Los cinco varones arrestados en Gran Bretaña, de entre 15 y 26 años, fueron detenidos la mañana del jueves en sus casas en diversas partes del Reino Unido, informó AP.

Anonymous, una agrupación de activistas, se adjudicó la responsabilidad de los ataques contra compañías como Visa, Mastercard y PayPal, las cuales rompieron lazos con WikiLeaks después de que comenzó a publicar documentos diplomáticos secretos de Estados Unidos.

Anonymous acusó a las compañías de tratar de sofocar a WikiLeaks y concentró a un ejército de partidarios por Internet para inundar sus servidores con tráfico, con lo cual impidió repetidamente el acceso a sus sitios de Internet por periodos de horas.

La policía informó que los operativos del jueves eran parte de una investigación conjunta con agencias de la ley de otras partes de Europa y de Estados Unidos.
En Washington, el FBI anunció que emitió más de 40 órdenes de búsqueda en Estados Unidos como parte de la investigación "sobre los recientes ciberataques coordinados contra grandes compañías y organizaciones".

Más arrestos relacionados ya habían sido efectuados en otros países: en Holanda, un sospechoso de 16 años fue arrestado en diciembre por su presunta participación en los ataques, mientras que un funcionario francés familiarizado con la investigación dijo que el mismo mes arrestaron a un joven de 15 años que, creen, fue el autor de los ataques.

El funcionario, que habló en condición de anonimato porque no estaba autorizado a hablar públicamente del arresto, dijo que el joven fue puesto en libertad, pero que su computadora fue confiscada.

Fuente: ElUniversal.com
Fuente en inglés: Reuters

David Bravo respondió en directo sobre la Ley Sinde

El abogado David Bravo, elegido personaje más influyente de Internet por los usuarios de 'elEconomista.es' y especializado en materia de propiedad intelectual, respondió al usuario sobre la Ley Sinde.

Algunas de las preguntas que respondión son las siguientes:
  • ¿Qué cambia con la nueva Ley Sinde?
  • ¿Qué opinas de los artículos de opinión de gente como Alejandro Sanz y Javier Bardem en los que criticaban el rechazo de la Ley Sinde en el Congreso?
  • ¿Qué opina de la dimisión de Álex de la Iglesia?
  • Usted es un opositor de la Ley Sinde, ¿es que acaso cree que los músicos deben dedicarse a vivir del aire? La respuesta a esta pregunta es para alquilar balcones y leerla completa varias veces, para entender de una vez el engaño.
La trampa argumental que usted me plantea en su pregunta es lo que se llama falacia de la falsa dicotomía, muy popular ahora entre determinados miembros de la industria y del gobierno para argumentar a favor de la Ley Sinde

El contenido completo puede verse en El Economista

¿Es posible un tratado en ciberguerra Internacional?

En la “guerra convencional”, encontramos acuerdos internacionales como el Convenio de Ginebra, el Tratado de no proliferación de armas nucleares, la Convención sobre la prohibición del desarrollo, la producción y el almacenamiento de armas bacteriológica, la Convención sobre prohibiciones o restricciones del empleo de ciertas armas convencionales…

Todas estas convenciones internacionales se basan en algo primordial: la identificación casi inequívoca de los autores/responsables. Los países están sometidos a inspecciones (más o menos amplias) y vigilancia tanto interna como externa, de manera que no puedan eludir su responsabilidad ante ciertas acciones realizadas dentro de sus fronteras.

¿Es posible un tratado internacional en el campo de ‘la guerra en el Ciberespacio’?

En el caso de la Ciberguerra, ¿Qué distingue las acciones de un país de las de otro? Usar la ubicación de direcciones IP para atribuir una acción no es realmente viable, sólo es un leve indicio. Para la cuestión de la atribución, podemos contar con otras posibilidades: el análisis del software utilizado en el ataque (normalmente malware), o el análisis de la capacidad, en el caso de que un país no tenga los conocimientos y la infraestructura para hacer ciertos ataques. Estas son las vías que se siguen, por ejemplo, en el análisis del tan nombrado stuxnet (sí, ya hablaremos de él más adelante) o de la operación Aurora (en un futuro también se hablará de ella).

A cualquier experto le queda claro, que no es muy difícil ocultar estos rastros o, mejor, dejar rastros falsos. Por si alguien no tiene claro como se haría, aquí va un ejemplo:

Supongamos que el país A quiere ‘mapear’ la red de datos de telefonía de una maxi compañía del país F, obteniendo así más información de la misma para poder inutilizar o interceptar sus comunicaciones en un futuro cercano. Para infiltrase en sus sistemas, usan múltiples ataques, uno de ellos puede ser un ‘0day’ que instala un virus en la red que se distribuye por la misma mandando información de vuelta al centro de control.

Como quiero pasar desapercibido hago lo siguiente:
  • Lanzo el ataque (usando redes inalámbricas abiertas o crackeables, locutorios,…) desde un país C.
  • El 0day usado, está preparado para las versiones de la aplicación vulnerable de los países F e I.
  • El malware usado tiene en su interior una cadena sin cifrar en el idioma del país C.
  • Además tiene otras cadenas cifradas (rutas internas del sistema operativo por ejemplo) para las versiones de los países F e I.
Mucha gente acusará seguro al país I del ataque, afirmando que pretendía que pareciera culpable el país C. Si además elijo estos países con cierta mala idea, ¡mejor!

A partir de este punto, si queremos descubrir quién nos ha atacado, tenemos que salir del Ciberespacio (y no digo Internet a propósito) y recurrir a la inteligencia convencional (que puede también usar tácticas de ciberinteligencia):
  • Análisis de las consecuencias.
  • Usar otras vías, además de la forense, para encontrar nuevos indicios.
  • Análisis del objetivo (¿Quién tiene un móvil para realizar este ataque?).
Cada vez que escucho comentarios del estilo “los chinos, o la gente del este, ha hecho esto o lo otro”, pienso ¿Y cómo lo saben?...

Para poder atribuir sin dudas un ataque a sistemas informáticos, se exige un gran compromiso, no solo a nivel político entre gobiernos, sino a nivel operativo entre las distintas fuerzas de seguridad, así como a nivel técnico, con nuevos estándares y proveedores e investigadores a la cabeza. Por supuesto, debe de existir una voluntad real de querer solucionar el problema de atribuir un ataque ;).

En esta situación veo totalmente imposible, a día de hoy un tratado sobre la guerra en el ciberespacio. Los países han de seguir confiando los unos en los otros…

Fuente: Areopago21

Perfiles de atacantes y delincuentes en Internet

Alfredo Rubalcaba dijo ayer en la Universidad de Salamanca que "no habría terrorismo internacional si no existiera Internet". Esta afirmación refleja el bajo nivel de cultura tecnológica de integrantes de la clase política.

A Rubalcaba es necesario explicarle muchas cosas que desconoce. El terrorismo existe desde mucho antes que existiera Internet y para los grupos de crímenes organizados, Internet no es mas que un nuevo canal.

Existen tres grandes perfiles de grupos de atacantes que sobreviven gracias a Internet:

1. Las organizaciones ciberatacantes, criminales tecnológicos o saqueadores de dispositivos que contienen información, actúan por motivaciones económicas. Suelen tener un objetivo claro y definido al que conocen y saben de la existencia de información sensible que, cuando la consigan, les reportara beneficios económicos. Este es el caso de los atacantes a objetivos únicos: persiguen elevados números de cuentas bancarias para revender y falsificar tarjetas de crédito o realizar compras a través de Internet y extraer el dinero a los titulares, entre otras muchas estafas. Representan el mayor numero de delitos informáticos.

2. El segundo grupo actua para conseguir un prestigio tecnológico, se trata de atacantes que persiguen acceder a una página web o red local determinada y ponen a prueba las carencias del sistema de seguridad de la organización. No existe un fondo económico detrás de sus acciones pero si un prestigio o un reconocimiento social, que indudablemente quedara en el anonimato pero vivirán una satisfacción personal o profesional tras haberlo conseguido. El apoderamiento de privacidad o intimidad ajena a través de técnicas informáticas es la llamada ciberdelincuencia intrusiva.

3. Por último, el ciberespionaje, representa la parte inferior de los delitos informáticos que se producen y su objetivo único es la alteración de la paz social y del orden, persiguen detener sistemas globales y grandes centros de control: aeropuertos, gobiernos, o centrales nucleares.

Cualquiera de los tres grupos de atacantes descritos usa Internet para conseguir sus objetivos realizando acciones tradicionales, aquellas mismas que perpetuamente se han sucedido sin Internet. La tecnología es una herramienta sofisticada que les permite conseguir su objetivo con antelación, causar males de mayor dimensión, mantenerse por mas tiempo en el anonimato, eludir leyes internacionales sin fronteras y sin derechos de aplicación, ganar tiempo, no dejar rastro, pero los crímenes, los ataques, siguen siendo los mismos.

Son las leyes las que deben estar alineadas con la realidad del momento, son los integrantes de la clase política aquellas personas que deben tener visión para evolucionar con la tecnología, conociendo las ventajas que proporciona y protegiendo a la sociedad de la misma forma que las fuerzas del orden publico son las que deben ofrecer la seguridad en la calle a todos los ciudadanos. Este concepto, se encuentra situado a años luz de las mentes de muchos integrantes de la clase política. Los criminales que usan Internet para conseguir sus objetivos seguirán muy por delante de las leyes, podrán crecer y desaparecer con la facilidad que lo hacen a diario y lo saben muy bien. No hay mas que ver el retraso que refleja la reforma del nuevo Código Penal publicado en diciembre 2010, se mantiene lejos de la realidad social que vivimos.

Fuente: Diagonal Informatica

27 ene 2011

Correos de Brasil con supuestos presupuestos en DOC y PDF infectan usuarios

En el día de hoy nos han reportado varios casos de correos en portugues que mencionan un supuesto presupuesto en formato DOC y PDF y que el usuario debe responder a la brevedad.
En el código fuente del correo se pueden ver los enlaces a los archivos mencionados y lo primero que se puede ver es que en realidad conducen a un script index3.php alojado en un servidor vulnerable del sitio www.[ELIMINADO]libros.cl.
Este sitio chileno ha sido vulnerado y en el mismo se han almacenado varios archivos más que también descargan otros archivos al equipo del usuario:
En el mismo sitio, en otro directorio también se ha subido una shell para controlar el servidor, es decir ese sitio y todos los demás almacenados allí:
Volviendo al correo, si se presiona sobre cualquiera de sis enlaces, se produce una redirección hacia otro sitio www.[ELIMINADO]galvao.com.br, desde donde se descargan archivos ejecutables dañinos (un troyano reconocido por varios antivirus) y es importante remarcar que los archivos no son DOC ni PDF:
El sitio de Brasil ha sido creado hace un par de días, lo cual demuestra la velocidad que tienen los delincuentes en obtener el acceso a servidores que tiene vulnerabilidades y no han sido correctamente asegurados:
domain: [ELIMINADO]galvao.com.br
owner: STELA BORDIN
country: BR
nserver: ns1.dominios.uol.com.br
created: 20110125 #7819640
Los archivos descargados por los distintos scripts son los siguientes:
index1.php --> DOCUMENTO-RELATORIO.scr
index2.php --> PLANILHA-ORCAMENTO.scr
index3.php--> RELATORIO-ORCAMENTO.scr
Luego de las denuncias realizadas por Segu-Info, tanto el sitio chileno como brasilero han procedido a eliminar los archivos dañinos y los scripts y shell, lo cual demuestra la importancia de realizar el seguimiento de estos casos, para proteger al usuario.

Cristian y Raúl de la Redacción de Segu-Info

Panamá actualizará legislación sobre Delitos Informáticos

Con el fin de contribuir al fortalecimiento del entorno cibernético del país, la Autoridad de Innovación Gubernamental (AIG), organizó un Foro-Taller con representantes de diversas organizaciones públicas y privadas, para discutir las medidas que se deben tomar para actualizar la legislación existente sobre el ciber-crimen y el ciber-terrorismo.

“Como parte de la modernización del entorno cibernético del Estado, la AIG ha venido discutiendo con varias instituciones gubernamentales y organizaciones del sector privado, la necesidad de actualizar la legislación existente, de forma que se desincentiven la ejecución de acciones tendientes a afectar derechos de terceros mediante el uso inapropiado e ilegal de las tecnologías de la información y las comunicaciones”, señaló el Ingeniero Eduardo E. Jaén, Administrador General de la Autoridad de Innovación Gubernamental (AIG).

Durante la reunión se compartió con los presentes el estado actual de las diferentes propuestas legislativas que sobre este tema están siendo consideradas y se establecieron los parámetros para implantar acciones concretas enfocadas a consensuar, en breve plazo, los cambios requeridos a la legislación sobre delitos informáticos, incluir la descripción de nuevos delitos y en general, impulsar en Panamá, un entorno cibernético seguro y libre de abusos. Consultores de la AIG y representantes de organismos internacionales compartieron información sobre las mejores prácticas que está implantando la comunidad internacional en la lucha contra este tipo de delito.

“Al ser Panamá un país que brinda servicios financieros y logísticos a nivel mundial, es de suma importancia el robustecimiento de los mecanismos de la seguridad informática para así reducir los riesgos presentes por las actuales tendencias del ciber-crimen y el ciber-terrorismo”, añadió el Ing. Jaén.

Fuente: ThecnoLifePanama

Estudio sobre el fraude a través de Internet (3er trimestre de 2010)

El período analizado en este documento abarca los meses de julio a septiembre de 2010. Durante este tiempo se han realizado 3.538 encuestas y 8.836 análisis online a los 7.351 equipos que componen el panel.

Un 53,1% de los usuarios de Internet españoles ha sido víctima de alguna situación de intento de fraude (no consumado) a través de Internet o del teléfono móvil en este tercer trimestre de 2010, mientras que los que realmente han sufrido un perjuicio económico representan un 5,1% del total. La cuantía defraudada no supera los 400 euros en la mayoría de los casos (un 80,6%), cifra en la que se establece la barrera entre lo que es falta o delito.

En todo caso, los usuarios muestran un buen nivel de confianza en Internet como medio para realizar compras y transacciones bancarias. Los internautas que han sido víctima de intento de fraude y/o han sufrido perjuicio económico declaran mayor fidelidad (58,6% en las operaciones bancarias en Internet y un 51% en la compra-venta online) que los que no han sido víctimas (con un 51,1% y un 44,5% respectivamente).

Disponible el informe completo en castellano.

Fuente: Observatorio de la Seguridad de la Información de INTECO

Bug de Facebook permite ver las fotos de cualquier album

Un usuario en Reddit ha publicado una imagen con las instrucciones para visualizar cualquier foto en Facebook, sin importar si se tiene a la persona como contacto o no.

Neowin ha comprobado que el método funciona(ba) y siguiendo esos simples pasos, se puede pasar por alto la "seguridad" de Facebook y ver fotos de otras personas en línea.

Lo anterior es sólo una demostración más de que Facebook y Seguridad son antónimos y que sus prácticas de seguridad son cuestionables, sobre todo teniendo en cuenta la cantidad de información (personal) que almacena el sitio.

¡Gracias SilverNeoX por el aviso!

Actualización: En la nueva interface, Facebook, ha cambiado el formato de las URL (agregando un parámetro "set") pero eso no significa que el error no haya existido y que las fotos de todos no estuvieran disponibles públicamente durante varios años. El formato actual de las URL es http://www.facebook.com/photo.php?fbid=10150091923520XXX&set=a.477842380688.254687.593235688&pid=6638YYY&id=593235ZZZ

Cristian de la Redacción de Segu-Info

Segu-Info en Clarin por motivo del ataque a Zuckerberg

Próximos al día de la privacidad de datos, Segu-Info nuevamente aparece en el diario Clarín contestando algunas preguntas típicas con motivo del mensaje que el martes apareció en la página de fans de Zuckerberg, el "creador" de Facebook.
El mensaje (en inglés) que se puede ver en la imagen es el siguiente:
"A hackear se ha dicho: Si Facebook necesita dinero, en vez de recurrir a los bancos, ¿por qué no deja que los usuarios inviertan en Facebook con un criterio social? ¿Por qué no transformar a Facebook en una “empresa social” tal como la describe el ganador del Premio Nobel Muhammad Yunus? http://bit.ly/fs6rT3 ¿Qué les parece? #Hackercup2011"
Gracias a Leo como siempre por su paciencia y para quienes deseen conocer más del caso pueden visitar algunas fuentes (Techcrunch y AllFacebook ) sobre lo sucedido. Como siempre, fiel a su forma de trabajo, Facebook retiró la página y tampoco ha dado ningún tipo de explicación sobre lo sucedido.

Para demostrar que a Facebook no le importa la seguridad, hoy se ha publicado otro bug que permite la visualización de fotos de cualquier album.

Actualización 28/01: el perfil de Zuckerberg está de nuevo en línea y supuestamente el problema se ha solucionado.

Cristian de la Redacción de Segu-Info

New York Times crearía su propio WikiLeaks

El editor de New York Times, Bill Keller, ha señalado que la organización está trabajando un sistema que permita las filtraciones anónimas como ya presentó Al Jazeera este mes.

Un pequeño grupo de asistencia del equipo de presentación de informes y noticias interactivas, con el asesoramiento de la unidad de investigación y el departamento legal, viene estudiando esta posibilidad. El potencial de fugas de este nuevo sistema es una respuesta directa al desarrollo de WikiLeaks. Cabe recordar que El New York Times ha trabajado con la organización y su fundador Julian Assange .

¿Es este el comienzo de una tendencia? ¿Otros medios de comunicación seguirán esta línea de crerar sus propios sitios mini-wikileaks? Lo sabremos pronto.

Fuente: Clases de Periodismo

Inconstitucionalidad de la ley de pornografía infantil de Chile

Con el necesario propósito de prevenir y sancionar los delitos de pornografía infantil, el artículo 4º del proyecto de ley aprobado por el Congreso Nacional y que se encuentra en control de constitucionalidad ante el Tribunal Constitucional, establece la creación de un registro de usuarios de cibercafés, el cual se confeccionará con el nombre y RUT del usuario, indicación del equipo, fecha y hora de conexión.

Con esta decisión legislativa, una categoría específica de personas, los usuarios de cibercafés, verán conculcado su derecho a la vida privada consagrado en el numeral 4º del artículo 19 de la Constitución Política, por cuanto para poder utilizar el servicio de acceso a Internet deberán entregar sus datos personales al responsable del establecimiento. De esta manera, el ejercicio de las libertades individuales que hoy goza cualquier persona en Chile, al momento de decidir si se conecta o no a Internet a través de un cibercafé, quedará sujeto a la renuncia que previamente deberá hacer de su derecho a la vida privada, ante el hipotético evento que dicha información que registre sea útil en la persecución penal de los delitos de pornografía infantil.

Estamos en presencia de un cercenamiento abstracto y abierto del derecho a la vida privada de un segmento de la población, que además suele corresponder a personas de escasos recursos que no pueden financiar una conexión particular Internet, quienes se verán obligados a renunciar a su privacidad para poder ejercer otras garantías y libertades fundamentales, como el derecho a libertad de expresión y a la inviolabilidad de toda forma de comunicación privada, entre las cuales se encuentran aquellas que se realizan en Internet.

El registro, además de desproporcionado e ineficiente, resulta discriminatorio respecto de aquellas personas que utilizan servicios de acceso a Internet en su domicilio, ya sea particular o laboral, en establecimientos educacionales o incluso en establecimientos comerciales cuya actividad principal no sea prestar servicios de acceso a Internet, como sucede por ejemplo con restaurantes, cafés y hoteles, situación que afecta además la garantía constitucional de igualdad ante la ley.

Por todas estas razones en ONG Derechos Digitales esperamos que el Tribunal Constitucional tome cartas en el asunto y declare la inconstitucionalidad de dicha disposición.

Fuente: Derechos Digitales

26 ene 2011

AFIP entrega notebooks con conexiones a sus bases de datos

Hoy quiero comentar una noticia que celebro pero por el otro lado lamento en su forma de implementación: AFIP (el ente recaudador argentino) recientemente ha lanzado una campaña publicitaria para favorecer el trabajo en blanco y con el objetivo de combatir la informalidad laboral.

Más allá de la connotación política del tema y que no me importa tratar aquí, el ejecutivo nacional presentará, hoy 26 de enero, "el programa Registrado Digital con el objetivo de suministrar a los inspectores recursos tecnológicos necesarios que permitan contar con los datos en tiempo real".

Tecnológicamente esta medida contempla "la entrega de computadoras personales a los inspectores y permitirá conectarse a la base de datos para subir las denuncias".

Resumiendo, esto significa que un inspector tendrá una conexión directa entre una computadora de uso personal y las bases de datos de AFIP.

¿Cuántos de estos inspectores guardarán su usuario y contraseña de la aplicación, base de datos, VPN, o lo que sea que se utilice para evitar tener que reescribirla? o ¿Cuántos escribirán estos datos en un papel próximo al equipo o pegado debajo del mismo?


Asumiendo que eso no sucederá porque serán capacitados y asumiendo que la información será transmitida en forma cifrada y no podrá ser interceptada, de todos modos es imprevisible lo que le pueda suceder con los datos almacenados y registrados en el equipo físicamente, ya que más allá de las medidas de seguridad con las que cuente, no podrá estar asegurada 100% contra infecciones, keyloggers, robo de contraseñas y... robo del equipo físico, etc.

Si a eso sumamos que es altamente probable que ese equipo sea utilizado también en la casa del inspector (las estadísticas demuestran que cualquier usuario normal lo hace tarde o temprano), significa que los datos (¿personales?) de la denuncia estarán en un ámbito sin protección ni medidas de seguridad casi todo el tiempo.

Por otro lado, teniendo en cuenta que el dinero para un viaje de la presidente del país era llevado físicamente a la casa de un empleado del gobierno y fue robado, que datos de una reunión fueron filtrados a través de post-it pegados en una carpeta, que AFIP cometió un error básico y garrafal en el tratamiento de datos biométricos de los contribuyentes y que tenía códigos fuentes y CUIT disponibles públicamente pero luego decidió eliminar (a pesar de que supuestamente eran públicos); todo ello me lleva a pensar si será seguro darle una notebook a un empleado para que registre mi denuncia.

Sólo eso, preguntas de un paranóico y si alguien tiene más información sobre la forma de implementación del procedimiento, será bienvenido en los comentarios.

Cristian de la Redacción de Segu-Info

Alemania restringe el envío de invitaciones de Facebook

La Oficina alemana de Protección de Datos acaba de anunciar que ha llegado a un acuerdo con Facebook para bloquear las invitaciones no solicitadas que el sistema estaba enviando a personas que no son miembros de la red social. De ahora en adelante, no se podrán enviar invitaciones a 'añadirse como amigos' a usuarios de Internet que previamente no hayan abierto una cuenta propia en Facebook.

La aplicación 'Friend Finder' o 'Buscador de amigos', que permite que Facebook envíe invitaciones por correo electrónico a usuarios a través de la lista de direcciones de sus miembros, venía recibiendo muchas críticas en Alemania por uso indebido de datos y las autoridades, finalmente, han determinado que viola las leyes que protegen la privacidad, al permitir el acceso no autorizado a información de terceros.

La Oficina de Protección de datos, con sede en Hamburgo, ha impuesto a la red social un plan de 14 puntos que permitirá que sus miembros tengan más control sobre las direcciones de correo electrónico que quieren compartir con el sitio.

Johannes Caspar, responsable de la negociación del acuerdo en nombre de los usuarios alemanes, ha declarado que "los cambios tienen por objeto la protección de quienes no son miembros y cuya información estaba siendo utilizada sin su consentimiento, con fines que iban más allá de conectarse con sus amigos y que terminaban contribuyendo a los beneficios de Facebook".

Facebook ha emitido un escueto comunicado en el que da la "bienvendia" al acuerdo con las autoridades alemanas y en el que garantiza que de ahora en adelante no usará estas direcciones a terceros. "Estamos complacidos de haber llegado a una solución con la Autoridad de Protección de Datos de Hamburgo sobre las preocupaciones que tenían en relación con el buscador de amigos y queremos continuar con nuestras discusiones constructivas y diálogo en el futuro", afirma su departamento de prensa en Alemania.

Fuente: El Mundo

España: Alex de la Iglesia renunciará por ley contra piratería

El cineasta español Alex de la Iglesia anunció que renunciará a la presidencia de la Academia de Cine de España debido a su desacuerdo con la ley antidescarga del gobierno de José Luis Rodríguez Zapatero.

El reconocido director, cuyo último filme, "Balada triste de trompeta" (2010), aspira a tres Goya en las categorías de mejor película, director y guión original, abandonará su cargo luego de la ceremonia de entrega de estos premios, que tendrá lugar el 13 de febrero.

"Después de la gala, dimito como presidente", escribió de la Iglesia en un artículo que publica el diario El País, en el que dice que seguirá discutiendo sobre el tema de las descargas, pero lo hará como director.

De la Iglesia había insinuado que dejaría su cargo poco después de que el opositor Partido Popular (PP) llegara a un acuerdo con los socialistas, al que se sumaron los nacionalistas catalanes de CiU, para sacar adelante en el Senado la conocida como Ley Sinde por la Ministra de Cultura Ángeles González Sinde- que prevé el cierre de páginas webs con contenidos sujetos a derechos de autor.

"Me temo que es la única opción" respondió el cineasta a un internauta que vía Twitter le decía: "Tío, si de verdad te ofende la ley Sinde a por ello, ninguno tenemos el impacto mediático que tienes tú".

Alex de la Iglesia, quien fue elegido presidente de la Academia de Cine español el 21 de junio de 2009, dijo que se va por respeto a sus compañeros y porque se siente incómodo con la situación.

En su opinión, la ley que sale del acuerdo es un error porque no tiene en cuenta los intereses de los creadores ni de los internautas, sostuvo en declaraciones radiales.

También esté en desacuerdo con la manera en que se aprobó la regulación y criticó la falta de diálogo con los usuarios de la red, que rechazan fuertemente la medida.

Después de conocer la decisión del cineasta, la ministra de Cultura española afirmó que espera que no dimita y reconsidere esta decisión.

En tanto, el director de El día de la bestia (1993), La comunidad (2000) y Los crímenes de Oxford (2007), entre otras películas, recibió un fuerte apoyo de los internautas, algunos de los cuales quieren que se convierta en Ministro de Cultura.

Fuente: Ambito, ABC, La Vanguardia, El País

Filtran documentos confidenciales que complican a Palestina

Los negociadores palestinos aceptaron desde el principio de las negociaciones de paz con el Gobierno israelí de Ehud Olmert que solo una ínfima fracción de los cinco millones de refugiados de 1948 pudieran regresar a Israel, según los documentos divulgados la noche del lunes por la televisión qatarí Al Jazeera.

"Sería ilógico pedir a Israel que tome cinco millones, o un millón, porque eso implicaría el final de Israel. Han dicho 5.000 en cinco años. Ni siquiera cubre el reagrupamiento familiar y no es aceptable", afirma el dirigente palestino Mahmud Abas, citado en las actas de una reunión del 24 de marzo de 2009.

En una reunión del 16 de junio de 2009, el principal negociador palestino, Saeb Erakat, indicó que "Olmert aceptó mil refugiados por año durante los diez próximos años".

Según el diario británico The Guardian, al que Al Jazeera ha concedido el acceso a "más de 1.600" documentos que cubren las negociaciones de paz desde 1999 que la cadena empezó a revelar la noche del domingo, los responsables palestinos aceptaron una propuesta israelí de retorno únicamente de 10.000 refugiados.

En septiembre, Olmert había precisado qee "las cifras debatidas eran inferiores a 20.000, pero eso hubiera implicado el final del conflicto armado y la garantía de que los palestinos no reclamarían nada más".

En un correo electrónico interno, Ziyad Clot, miembro del departamento palestino de negociaciones, recuerda que "SE (Saeb Erakat) decidió comunicar nuestra posición sobre los refugiados muy pronto en el proceso de negociaciones con los israelíes", según los documentos.

"Paralelamente, AM (Abu Mazen, alias Mahmud Abas, NDLR) presentó una propuesta muy baja para el número de retornos a Israel solo una semanas antes del inicio del proceso", añade.

Por su parte, los palestinos acusaron al canal qatarí de información Al Jazeera de "crear confusión" y difundir "mentiras" al hacer públicos esos documentos que revelan la amplitud de las concesiones propuestas en 2008 para hacer la paz con Israel, que las consideró empero insuficientes.

"El objetivo de esto es crear confusión; vi personalmente lo que el canal ha difundido afirmando que son documentos palestinos, cuando son israelíes", declaró el presidente palestino Mahmud Abas en El Cairo, al terminar una reunión con el jefe de Estado egipcio, Hosni Mubarak.

"Lo que fue difundido fue deformado y sacado de su contexto, y contiene mentiras", dijo, por su parte, Saeb Erakat, principal negociador palestino.

"Vamos a examinarlos para revelar la verdad y si es necesario publicar todos los documentos del departamento encargado de las negociaciones, lo haremos", dijo.

Otro negociador palestino, Yaser Abed Rabbo, acusó al emir de Qatar, Hamad ben Jalifa al Thani, de haber dado "luz verde" a una "campaña" contra la Autoridad Palestina.

"Se trata de una decisión política tomada al más alto nivel político de Qatar", dijo, afirmando que "Al Jazeera cortó las citas y las montó como una película".

"Sabemos quién sacó los documentos. Es un empleado del departamento de negociaciones de la Organización de Liberación de Palestina" (OLP), sostuvo, saliendo al paso de las especulaciones de la prensa israelí que atribuían las infidencias al ex hombre fuerte de la franja de Gaza, Mohamad Dahlan, en conflicto con Abas.

El ministro palestino de Relaciones Exteriores Riyad al Maliki acusó asimismo a Al Jazeera de "ayudar a Israel a liquidar la Autoridad Palestina".

"Esos documentos secretos son graves y demuestran la implicación de la Autoridad del Fatah (el partido de Abas) en la tentativa de liquidación de la causa palestina, en particular sobre el tema de Jerusalén y de los refugiados", consideró Sami Abu Zuhri, portavoz del movimiento islamista Hamas en Gaza.

Los documentos publicados por el canal qatarí presentan a los negociadores palestinos dispuestos a renunciar "al barrio judío y a una parte del barrio armenio" de la Ciudad Vieja de Jerusalén, y a aceptar la anexión por Israel de la mayoría de los barrios colonizados por los judíos en la ciudad.

Afirman asimismo que los negociadores estaban dispuestos a conformarse con el retorno de 10.000 de los aproximadamente cinco millones de refugiados.

El coordinador especial de la ONU para el proceso de paz en Medio Oriente, Robert Serry, advirtió que los documentos filtrados dan una "impresión inexacta" de la situación y urgió "a ambas partes a mostrar su disposición para negociar una paz basada en una solución de dos Estados".

Para Washington, las revelaciones del canal árabe sobre las negociaciones de paz en Medio Oriente van a hacer la situación "más difícil".

"Nada de esto cambia nuestra visión de lo que está en juego y de lo que debe hacerse", dijo Philip Crowley, portavoz del departamento de Estado estadounidense.

Fuente: Ambito

Lección 4 de intypedia: Introducción a la seguridad en redes telemáticas

Se encuentra disponible en el servidor Web de Intypedia la cuarta lección de la Enciclopedia de la Seguridad de la Información con el título "Introducción a la seguridad en redes telemáticas" del autor Dr. Justo Carracedo Gallardo, Catedrático de la Universidad Politécnica de Madrid.

El vídeo con una duración de 15:12 minutos está constituido por 4 escenas o capítulos:
  1. Redes telemáticas. Definiciones.
  2. Riesgos y protecciones en las redes telemáticas.
  3. Conociendo a tu enemigo.
  4. Protegiendo la red.
En la lección se hace una introducción a la redes telemáticas y los conceptos asociados a la seguridad de las mismas, analizando las vulnerabilidades y presentando las medidas básicas necesarias para su protección.

El vídeo viene acompañado por los siguientes documentos en PDF que pueden descargarse desde el sitio Web de intypedia: el guión de la lección, unas diapositivas de apoyo y un conjunto de cuestiones para autoevaluación.

Fuente: Intypedia

Curioso phishing a BBVA con robo de datos en el correo

En estos días se encuentra distribuyéndose un correo que dice provenir de BBVA y que en realidad es un caso de Phishing a dicho banco, pero con una particularidad: el correo no contiene los clásicos avisos o amenazas de cancelación o cierre de la cuenta ni tampoco tiene enlaces.

El correo simplemente tiene el formulario de ingreso de datos en el mismo cuerpo del mensaje y solicita al usuario que ingrese los datos de su cuenta bancaria y luego realice el envío de dichos datos.

En la imagen puede verse que efectivamente el correo es un formulario de ingreso de datos y en el código fuente se realiza el envío (post) de la información a un sitio determinado, donde el delincuente la recibirá:

Si bien es muy temprano para conocer la efectividad de esta técnica, es fácil adivinar algo a favor y en contra de la misma.
El delincuente tiene a favor que no necesita armar un sitio falso y subirlo a un servidor cada vez que desee realizar el ataque, ya que simplemente debe enviar el formulario. Sí necesitará, en cambio tener almacenado en algún sitio el script que reciba y almacene los datos (en este caso login3.php) pero, obviamente eso es más sencillo que crear un nuevo sitio completo.

La pequeña contra que tiene este método es que los correos enviados deben ser más grande ya que contienen el formulario de ingreso de datos y esto puede afectar la cantidad de correos enviada en un tiempo determinado.

Será cuestión de tiempo saber si la técnica los beneficia, ya que si es así estos phishing seguirán apareciendo cada vez más seguido.

Cristian de la Redacción de Segu-Info

Protección contra la pornografía infantil

También alertan sobre los peligros de enviar fotos propias de desnudos a través de e-mail o celular

La presidenta de la Junta Reglamentadora de Telecomunicaciones (JRT), Sandra Torres, apoyó hoy un proyecto que busca proteger a los menores de la pornografía infantil que podría darse por el uso irresponsable de equipos de comunicaciones.

Torres alertó sobre la proliferación desmedida que ha cobrado la práctica de que personas se tomen fotografías desnudas o semidesnudas para enviarlas por correo electrónico o a través del celular a otra persona.

Esta práctica, conocida como “sexting”, ha motivado a la Comisión de Desarrollo Económico, Planificación, Comercio, Industria y Telecomunicaciones, que preside el representante José Chico, a evaluar una ley para proteger a los menores.

La voz y la imagen son datos personales

En España La Ley Orgánica 15/1999, de 13 de Diciembre, de Protección de Datos de Carácter Personal (en adelante LOPD) define dato de carácter personal como: "cualquier información concerniente a una persona física identificada o identificable", ampliándose este concepto en el Real Decreto 1332/1994, de 20 de junio, dónde por dato personal se entiende "toda información numérica, alfabética, gráfica, fotográfica, acústica o de cualquier otro tipo, susceptible de recogida, registro, tratamiento o transmisión concerniente a una persona física identificada o identificable".

Por tanto, para hablar de dato personal se requiere la concurrencia de un doble elemento: por una parte, la existencia de una información o dato y de otra, que dicho dato pueda vincularse a una persona física.

Otra cuestión que ha causado gran polémica en los últimos tiempos es la relacionada con la consideración o no de los datos biométricos como de carácter personal. Dichos datos, como por ejemplo, las huellas digitales, el iris del ojo o la voz, una vez procesados, permiten identificar a una persona.

25 ene 2011

Phishing a Bancolombia

Nos han reportado un caso de Phishing a Bancolombia que utiliza varios sitios para redirigir al usuario al sitio falso, donde como siempre se le solicitan sus datos de ingreso al home-banking.

El correo con el asunto "Alerta! Cuenta bloqueda"es el siguiente:
Como puede verse en la imagen se simula que el enlace es del sitio del banco pero en realidad redirige al sitio acortador de url myurl.es/XXXX y posteriormente a otro sitio gratuito http://todo1uno[ELIMIANDO].servehttp.com y por último recien se arriba al sitio falso: http://[ELIMINADO].97.231.69/https/bancolombia.olb.todo1.com/olb/Init.php

A continuación se ven las redirecciones claramente:
El sitio falso luce de la siguiente manera y al parecer los delincuentes han tomado algunas medidas de protección sobre sus archivos porque al realizar un intento de verlos, somos dirigidos a Google:

Desde Segu-Info ya hemos procedimos a realizar las denuncias correspondientes y en este momento y luego de nuestra denuncia a Phishtank y a los navegadores, Firefox ya detecta el sitio como falso:
Aún nos encontramos esperando las respuestas de los servidores involucados y a la baja definitiva de los mismos.

Cristian de la Redacción de Segu-Info

Sysinternals Updater y Sysinternals Live

Las herramientas de SysInternals son de una utilidad impresionante, y mucho hemos hablado de ellas en Visualbeta, tanto en forma individual (Autoruns, Process Explorer, etc.) como en forma grupal, ya que desce hace un par de años todas las utilidades de Sysinternals están disponibles como descarga única.

Sin embargo, un inconveniente bastante común es el hecho de no contar con una forma sencilla de actualizar, de a uno o de a varios, los componentes de este pack de herramientas de Microsoft. Sysinternals Updater es una herramienta que nos permite resolver ese problema, y la realidad es que lo hace de manera más que eficiente.

Al ejecutar la aplicación, esta revisa la carpeta que le indiquemos y busca aquellos componentes de la suite que tengamos instalados para identificar cuales pueden ser actualizados. Aquí hay un detalle a tener en cuenta, y es que por defecto Sysinternals Updater nos añade aquellas utilidades que no teníamos en nuestro sistema, pero si no queremos instalarlas no hay problema: quitarlas es tan sencillo como desmarcar la casilla de verificación que se encuentra junto a cada una de ellas.

Además desde SysInternal Live es posible ejecutar las aplicaciones directamente desde el directorio donde se encuentran todas las aplicaciones (por ejemplo http://live.sysinternals.com/ o \\live.sysinternals.com\tools\).

Fuente: Visual Beta