SAFE. Guía para proteger tu vida digital y tu privacidad

31 ago 2011

Actualiza a Apache 2.2.20 que solventa ataques de DoS (CVE-2011-3192)

Hace unos días hablamos de la vulnerabilidad que afectaba al servidor web Apache. Esta vulnerabilidad permitía ataques de denegación de servicio y que con un número limitado de peticiones, dicho ataque dejase al servidor web afectado sin recursos por un excesivo consumo de memoria y CPU.

Debian ha puesto a disposición de los usuarios los correspondientes parches que solventan dicha vulnerabilidad  (CVE-2011-3192) (etiquetados como 2.2.9-10+lenny10 y 2.2.16-6+squeeze2.)

Además, se añade un parche específico para la versión “oldstable” (Lenny) que solventa un bug que afecta a mod_dav (CVE-2010-1452) que también podía derivar en ataques de DoS en el servidor web.

Por último ya está disponible una nueva versión de Apache (cambios en 2.2.20) que solventa dicho bug por lo que es más que recomendable su actualización a la mayor brevedad posible, además de revertir los posibles cambios (por ejemplo la activación de mod_deflate) realizados para mitigar el impacto del bug cuando aún no había parches oficiales.

Fuente: Daboweb

Bitcoin y malware

Internet es un lugar en donde diariamente se generan nuevos negocios mundiales. Uno de esos negocios creado por la comunidad de la red es la utilización de una moneda virtual llamada Bitcoin. Esta moneda virtual y descentralizada, que ya lleva un par de años en la red, posee algunos inconvenientes desde el punto de vista de la seguridad: carece de control por parte de entidades bancarias u organismos de control. No obstante, cada día esta moneda está siendo más utilizada por los usuarios en la red y en diferentes tipos de comercios.

El diseño tecnológico de esta divisa virtual, es transferida a través de una red peer to peer la cual goza con la ventaja, como ya se mencionó, de no poseer autoridad que registre la transacciones o emita dinero. A esto también se le suma la dificultad de rastrear la identidad de la transferencia, ya que las mismas van cifradas.

Para comenzar a entender cómo se utilizan los Bitcoin, primero hay que conocer algunos conceptos básicos de su funcionamiento. Lo más importante es que para obtener un Bitcoin, el usuario debe utilizar un programa llamado “minero Bitcon“, el cual utiliza la potencia de las placas de video (GPU) para resolver cálculos de bloques de transacciones como retos, que en caso de resolverlos, el usuario obtienen 50 BTCs (Bitcoin).

Luego de generar dicha ganancia, estos montos pueden ser cambiados por dinero físico o por servicios que acepten esta moneda. El valor de una Bitcoin comparado con otras monedas varía según la oferta y demanda generada por los usuarios que desean los BTC.

Contenido completo en fuente original ESET Latinoamérica

Un proyecto en EEUU busca brindar conexiones en red sin posibilidad de ser controladas

Un equipo de expertos trabaja en Washington en el desarrollo de un 'software' que permite crear redes inalámbricas de alta velocidad independientes de las actuales infarestructuras sobre las que descansa la Red, es decir, sin necesidad de usar cables telefónicos, fibra óptica o satélites.

Este proyecto, denominado Commotion, busca generar conexiones entre los propios dispositivos de una manera horizontal, completamente descentralizadas y casi imposibles de monitorizar, porque el tráfico será "anónimo y encriptado", según informa el diario francés Le Monde.

Este sistema funciona al convertir un router WiFi, un ordenador o un teléfono avanzado en un dispositivos capaces de captar las ondas de las redes de telecomunicaciones. De alguna manera, este 'software' secuestra las redes existentes para crear una red paralela, libre y gratis, una 'malla' ('wireless mesh') propia que permite intercambio de información y archivos.

Según Josh King, director técnico de Commotion, "la única herramienta necesaria es una memoria USB que contiene el 'software' para ser instalado en cada unidad y que pueda funcionar la red". Asimismo, para aportar seguridad en las comunicaciones a través de Commocion, integra TOR, que permite a los usuarios comunicarse en Internet de manera anónima. Incluso en un futuro podría también integrar Freedom Box, que permite, por ejemplo, enviar material como fotos o vídeos a un servidor remoto como arma contra la censura, gracias al uso de 'proxis' encriptados..

El sistema parece beber directamente de la filosofía de las redes libres, que proliferaron hace unos años como alternativas de conexión abiertas para zonas muy concretas, como barrios o comunidades. Incluso recuerda a la manera que los ordenadores del proyecto OLPC, ideados por Negroponte para los países más pobres, iba a crear redes inalámbricas de forma local entre ellos

Sus responsables admiten que su desarrollo estará sujeto a múltiples críticas, desde las compañías de telecomunicaciones -por tratarse de una 'competencia desleal'-, hasta grupos de presión como los defensores de derechos de autor, siempre temerosos que el descontrol conduzca a incrementar la llamada 'piratería' en la Red.

¿Control?

El director de este proyecto, que cuenta con el apoyo del propio Departamento de Estado de EEUU, está dirigido por Sascha Meinrath, fundador de 'Open Technology Initiative' (OTI) -perteneciente a la New America Foundation-, que busca construir redes inalámbricas que conecten comunidades locales.

Con un presupuesto inicial de 1,6 millones de euros (2,3 millones de dólares), el proyecto ha despertado el interés del Gobierno de EEUU (que aportará 1,3 millones de euros adicionales) por muchos motivos.

Podría usarse para recuperar rápidamente la conectividad en situaciones de emergencia o en zonas remotas sin posibilidad de acceder a las redes, e incluso funcionaría como herramienta al servicio de las disidencias en regímenes dictatoriales, al no depender de las infraestructuras existentes.

A pesar del apoyo de la Administración de EEUU, el propio Sascha Meinrath destaca en declaraciones Le Monde la "esquizofrenia" del Gobierno de Washington, en donde hay funcionarios "formados durante la época de la Guerra fría que sueñan con bloquearlo todo y supervisarlo todo", hasta que llegó Obama con su mensaje de transparencia.

"En privado", comenta Meinrath "muchos funcionarios del Departamento de Estado están enojados a ver a sus superiores criticado violentamente WikiLeaks", en relación a las constantes filtraciones de material clasificado que se realizan desde este sitio web, cuya cabeza visible es Julian Assange. "Según ello, esta iniciativa podría ser una oportunidad para mostrar al mundo que EEUU sabe defender la libertad de expresión y la transparencia en todas las circunstancias".

Fuente: El Mundo

DDoS aprovechando los servidores de Google+

El grupo llamado IHTeam ha desvelado una forma de utilizar la infraestructura de servidores de Google para realizar ataques de denegación de servicio distribuido sin necesidad de poseer un gran ancho de banda.

En concreto se está utilizando la infraestructura de servidores dedicados a su red social (Google+), que son utilizados como Proxy para descargar ficheros. La utilización de estos servidores Proxy se puede realizar mediante dos URLs diferentes:

* https://plus.google.com/_/sharebox/linkpreview/?c=&t=1&_reqid=&rt=j
* https://images2-focus-opensocial.googleusercontent.com/gadgets/proxy?url=&container=focus
Cambiándoles ciertos parámetros ("c" para la primera URL y "url" para la segunda), se puede conseguir que en realidad, sea Google el que realice la petición a la URL indicada por parámetros.

De esta forma, automatizando la petición paralela de varias de estas URLs mediante un script, como el que está disponible en la página de los autores, se podría conseguir generar un gran tráfico hacia el servidor que se desea atacar.

Esto, sumado al gran ancho de banda que posee Google, facilitaría provocar ataques de denegación de servicio distribuidos, sin necesidad de una gran infraestructura. Según las pruebas realizadas por este equipo, un ordenador atacante con un ancho de banda de 6 Mbps ha conseguido mediante estas peticiones que Google genere un tráfico en el servidor atacado de hasta 96 Mbps.

Otra ventaja de utilizar este método, es que realizando las peticiones a través de la primera URL, las direcciones IP de los equipos que están atacando que aparecerán en los archivos del log de la máquina objetivo, serán las de las máquinas de Google.

Según IHTeam, ellos mismos se pusieron en contacto con el centro de seguridad de Google el día 10 de agosto, y por lo que aparece en su blog, todavía no han recibido respuesta alguna.

Fuente: Hispasec

Nokia cierra temporalmente su site de desarrolladores tras sufrir un ciberataque

Los responsables de Nokia se han visto obligados a clausurar de forma temporal su web para desarrolladores después de que un hacker lograra burlar la seguridad y accediera a datos personales de sus miembros. La compañía ha reconocido que los atacantes han conseguido acceder a “una base de datos con las direcciones de email de los miembros del foro de desarrolladores”.

El ataque se produjo mediante una inyección SQL que fue posible gracias a la existencia de una vulnerabilidad en el software. Los usuarios que visitaron la web atacada eran redirigidos a otra página en la que se mostraba una imagen de Homer Simpson con el subtítulo: “¡La compañía móvil número uno del mundo no gasta un centavo para la seguridad del servidor!”

Además de las direcciones de correo electrónico los hackers también han accedido aunque en menor proporción a fechas de nacimiento, direcciones web o nombres de usuario de plataformas como MSN, Skype o Yahoo.
Los responsables del área de seguridad de Nokia han aclarado que los datos más sensibles, como contraseñas o información bancaria, no se han visto comprometidos y aseguran que por el momento no han tenido constancia de que los hackers estén haciendo “un uso indebido” de los datos robados.

En cualquier caso la compañía se está poniendo en contacto con los desarrolladores afectados para advertirles de que pueden ser objeto de ataques de phising y campañas de spam. “A pesar de que la vulnerabilidad inicial fue abordada de inmediato, hemos mantenido el sitio de la comunidad de desarrolladores offline como medida de precaución mientras llevamos a cabo más investigaciones”, informan desde Nokia, “esperamos obtener el sitio de nuevo en línea tan pronto como sea posible”.

Fuente: The Inquirer

Argentina, evento: "e@Derecho - La Tecnología de la información y sus aspectos legales"

El crecimiento vertiginoso de las tecnologías de información nos permite una ventaja competitiva que ya es indiscutible. Ahora bien, ese desarrollo muchas veces desordenado y sin método nos lleva a enfrentar riesgos que terminan impactando negativamente sobre el resultado de la inversión. Sin duda alguna, hoy los riesgos pasan por la protección de los activos de información. Ya son varios los años desde que se han puesto en vigencia las leyes de Protección de Datos Personales, así como la Delitos Informáticos. Sin embargo, los ciudadanos y las organizaciones no han tomado aún, conciencia sobre las implicancias de dicha normativa y menos aún sobre las medidas que se deben tomar para su cumplimiento.

El objetivo del encuentro es el de generar sinergia entre los diferentes especialistas invitando al intercambio de oportunidades, conocimientos, resultados, novedades jurisprudenciales y casos de éxito.

Siendo un tema que tiene cada vez mayor presencia en las organizaciones, requiere del compromiso de los niveles de dirección y gestión y de la capacitación de sus recursos humanos. Es por ello que extendemos la invitación a los CEO, CIO, CISO, gerentes de las áreas de negocio y de apoyo, auditores, abogados corporativos e independientes y especialistas técnicos a compartir esta actividad.

El evento está previsto para el próximo 20 de setiembre de 2011, en la sede de la UADE.
Se requiere realizar Inscripción previa telefónicamente o vía e-mail

Fuente: Usuaria

30 ago 2011

Certificados falsos de Google (verifica tu navegador)

Investigadores en seguridad informática han advertido que hay en circulación un certificado web apócrifo, que podría hacer creer a usuarios que están conectados en forma segura con sitios de Google, como el servicio de correo electrónico Gmail, cuando en realidad están siendo espiados.Un usuario que publicó una entrada en un foro de ayuda de Google parece ser quien dio la voz de alerta (certificado en Pastebin).

Google ha informado en su blog de seguridad que la mayoría de la gente afectada por la maniobra se encuentra en Irán (el usuario que advirtió del problema dice estar allí).

La compañía holandesa DigiNotar, una de las cientos de autoridades de certificación que existen en el mundo, había emitido un certificado para sitios de Google, que no terminó en manos del gigante de internet, sino de potenciales cibercriminales. No está claro cómo es que ese certificado fue emitido ni cómo llegó a las personas equivocadas.

Análisis de patrones de tecleo: la eterna nueva buena idea


En la contínua búsqueda de métodos de seguridad más eficaces, en ocasiones vuelven a la discusión pública viejos conocidos como el análisis de patrones de tecleo (Key-Pattern Analysis). En esta ocasión la investigación se centra en los tiempos y pausas al escribir una contraseña en un teclado de cara a aumentar la entropía de la misma, intentando aislar el hábito de cada individuo, pero manteniendo el margen de error en un valor razonable. Se intenta igualmente apoyar esta medida de microtiempos con otras como el sonido de las teclas o el ritmo global de las pulsaciones.

Aunque pueda ser algo desconocido para muchos, la autenticación por análisis de patrones de tecleo no es algo novedoso. Se rumorea que ya se utilizaba en la antigua unión soviética para determinar el estado mental de los pilotos. Se les hacía teclear un párrafo de control en condiciones normales, y luego se comparaba con la manera de escribirlo antes de cada vuelo. Más en nuestros días, hace años ya que muchos bancos incorporan este método de autenticación adicional en el acceso a su servicios web. Incluso se han hecho investigaciones para intentar definir un algoritmo que consiga determinar nuestro estado de ánimo a partir de nuestra manera de teclear, lo cual permitiría por ejemplo valorar el nerviosismo del sujeto al intentar suplantar una identidad.

Sin embargo estos métodos no acaban de tener un éxito masivo debido a problemas que quedan aún por solucionar. Por ejemplo, con la tendencia actual al uso de teclados virtuales en smartphones y tablets, se elimina la posibilidad de analizar el ruido mecánico, por no hablar de que la mayor incomodidad de su uso hace que el usuario cometa muchos más errores y en general no teclee las contraseñas siempre de la misma manera.

Otro problema que se ha detectado, por ejemplo en los citados servicios web de banca, es el uso de un mismo usuario y contraseña por parte de varias personas distintas. En este caso el sistema aprecia varias maneras distintas de teclear, acabando eligiendo sólo una de ellas, generalemnte la más lenta, resultando un problema para los demás.

Por último, como en cualquier sistema de decisión, es dificil definir el umbral. Si es mínimamente alto los usuarios legítimos tendrán que reintroducir varias veces su contraseña hasta que sean aceptados. Si por el contrario queremos evitar esta molestia eligiendo un umbral más permisivo, hay muchas posibilidades de que una persona con un patrón de escritura similar pueda tener éxito en la autenticación. Además, no es difícil que en el proceso de espionaje del usuario legítimo para conocer su contraseña, se aprenda igualmente su ritmo de escritura, ya sea de manera presencial o mediante software de keylogging. Sin embargo sí que podría ser tremendamente eficaz contra ataques masivos automatizados.

En resumen, en análisis de patrones de tecleo es una buena idea como tantas otras, cuyo éxito o fracaso depende del enfoque que se le aplique, y de que finalmente se solucionen de manera efectiva los problemas que aparecen a la hora de implementarlo en el mundo real.

Fuente: EquipoM45

Guardar música en la 'nube' es legal

Las discográficas digirieron mal que Amazon abriera su servicio de almacenamiento de música en la nube
sin pactar con ellas una licencia. Aún les debe haber sentado peor que un juez federal de Nueva York considere que estos servicios no violanlos derechos de autor, porque no están obligados a revisar todo el contenido con el que trastean sus clientes, responsables últimos de los archivos que suben a estos almacenes virtuales.

Se trata de una agridulce victoria para EMI en particular y las discográficas en general, ya que la sentencia que condena parcialmente a MP3Tunes y su fundador, Michael Robertson, legalizará los servicios en la nube de Amazon, Google y Apple si es ratificada.

El caso se remonta a 2007, cuando EMI demandó a MP3Tunes por violar el copyright.
Tres años después el magistrado solo condena parcialmente al demandado, porque considera que la ley estadounidense (DMCA, por sus siglas en inglés) le ampara si retira rápidamente el material infractor cuando se lo notifican sus propietarios, como de hecho hizo MP3Tunes al eliminar los archivos de la lista de resultados de Sideload. Este buscador de su propiedad localiza música en Internet y la transfiere directamente al almacén virtual.

En cambio, el juez condena a MP3Tunes por no proceder de igual forma, retirando las canciones denunciadas, en cada uno de los almacenes de sus clientes. También considera que el fundador del servicio es culpable por subir música al suyo particular sin autorización. Robertson es un viejo competidor de las disqueras. Su primera empresa, MP3.com, ya fue denunciada hace una década por la industria. Ese caso se cerró con el pago de unos 69 millones de euros.

Mientras EMI y las discográficas han tratado de convencer al juez de que MP3Tunes sabía que sus clientes infringían la normativa, porque subían canciones obtenidas de sitios de descarga directa, el magistrado considera que la ley no obliga a investigar las hipotéticas infracciones si no se ha producido una reclamación de los propietarios.

La LSSI española opera de forma similar. Cuando hay conocimiento efectivo de una infracción, pero se retira el contenido, el responsable queda indemne. Lo complejo, en cualquier caso, es saber cuándo se da el conocimiento efectivo.

EMI también ha argumentado que MP3Tunes no puede ampararse en la DMCA porque se ha beneficiado de sus clientes, cuando les podría haber controlado. El juez, sin embargo, no ha encontrado evidencias de ello y, además, argumenta que son los consumidores y no MP3Tunes quienes controlan lo que guardan.

El fundador del servicio siempre ha manifestado que las discográficas pretenden bloquear los servicios de la nube de Internet exigiendo a los internautas que paguen por usar contenidos que ya habían adquirido. De hecho, cuando Amazon presentó su nube en marzo, amenazaron con pleitear por no haber negociado nuevas licencias.

Este es, precisamente, otro de los temas claves de la sentencia, que difiere de otra emitida en 2008. Entonces, el fallo sugería que los almacenes en la nube serían vulnerables a más reclamaciones por el copyright si utilizaban una única copia original, que se enviaría a múltiples usuarios del servicio, ya que sería una infracción del derecho de comunicación pública en su modalidad de puesta a disposición. En cambio, el juez del caso de EMI contra MP3Tunes niega que el servicio utilice este sistema, sino "un algoritmo de compresión de datos estándar, que elimina los datos redundantes".

Es la tercera vez que la justicia de EE UU falla a favor de servicios tecnológicos frente a los titulares del copyright.
El año pasado, por ejemplo, YouTube (Google) ganó el pleito que le enfrentaba a Viacom. El juez consideró que la empresa que ofrece el albergue no era responsable de las infracciones de sus usuarios. Fue recurrida por Viacom.

Fuente: El País

China dice que endurecerá la lucha contra los ciberdelincuentes

El Tribunal Supremo de China y la Fiscalía incrementarán la lucha contra la ciberdelincuencia endureciendo las penas para aquellos que sean atrapados cometiéndola, dijeron el lunes medios estatales.

Bajo las normas que entran en vigor el 1 de septiembre, la gente que "a sabiendas adquiere, vende o encubre datos o control de redes obtenidos ilegalmente será objeto de penalizaciones judiciales", dijo la agencia de noticias Xinhua, citando un comunicado.

"Este tipo de actividades se han vuelto cada vez más incontroladas, incluso dando lugar a grandes plataformas de transacciones online. Penalizar estas violaciones ayuda a separar la cadena de beneficios de la piratería y de otros delitos relacionados", agregó.

Aunque Estados Unidos dice que muchos ataques de piratería parecen proceder de China, a menudo apuntando contra grupos de derechos humanos así como compañías estadounidenses, China dice que es una de las mayores víctimas de ciberataques.

"Un delito que pone en peligro una red de seguridad informática supone una amenaza no sólo para la seguridad informática sino también para los intereses de la seguridad nacional y pública", dijo la agencia de noticias, que agregó que las nuevas normas estaban destinadas a combatir este tipo de delitos con más fuerza.

En el 2009, más de 42.000 páginas web chinas fueron "distorsionadas" por 'hackers', dijo Xinhua.

Los datos del Ministerio de Seguridad Pública muestran que el número de virus que circulan en Internet ha subido un 80 por ciento en los últimos cinco años respecto a un año antes, según Xinhua.

El ministerio también estima que ocho de cada 10 computadores conectados a Internet están controlados por piratas informáticos, agregó.

En su informe anual al Congreso de Estados Unidos sobre el Ejército de China el pasado miércoles, el Pentágono advirtió de que los ciberataques desde China podrían ser usados algún día con fines abiertamente militares, en lugar de sólo intentar acceder a datos.

Fuente: Reuters

29 ago 2011

¿Por qué Clarín puede propagar código malintencionado?

En el día de hoy hemos recibido varias preguntas relacionadas al incidente en que el sitio web del diario Clarín era detectado por Google como posible sitio dañino por propagar software malintencionado.

De hecho, durante varias horas del día de hoy, al ingresar al sitio desde Firefox o Chrome, se podía ver una pantalla roja con el susodicho mensaje (clic para agrandar):

¿Por qué sucedía esto y puede volver a suceder?

La razón es muy simple: uno de los sitios enlazados por Clarín, efectivamente contenía referencias a sitios dañinos que descargan malware al equipo del usuario. Es decir que un tercero, puede por ejemplo incluir publicidad dentro de cualquier sitio web popular y en dicha publicidad contener enlaces, banners o scripts dañinos, de forma tal que cualquier usuario que ingrese resultará infectado, sin saberlo. Esta práctica es muy común entre los delincuentes y recibe el nombre de Drive-by-Download y cuanto más popular sea el sitio web, más efectiva es la técnica porque resultan infectados más usuarios.

Clarín informó a través de Twitter pero el "error" que mencionan allí no es del todo real ya que si el banner se descarga al equipo del usuario y el sitio dañino se encuentra activo (lo que en este caso aún sucede), el usuario sí puede resultar infectado. Esto no es un error, es una acción buscada e intencional por parte de un delincuente, que fue capaz de incluir el banner dañino sin que Clarín lo verifique previamente.

Google, cada vez que rastrea e indexa un sitio, verifica el contenido y los enlaces salientes de forma tal y bloquea los sitios que contienen enlaces dañinos. Si se verifica los enlaces de Clarín, aún puede constatarse que efectivamente sucede lo descripto y también se puede conocer cuales eran los sitios dañinos (clic para agrandar):

Como puede verse, en los últimos 90 días se han incluído enlaces a sitio ennykille[ELIMINADO].in y cartmanbanne[ELIMINADO].in, ambos activos y dañinos (¡NO ingrese!).

¿Se puede hacer algo para evitarlo?

Desde el punto de vista de quien ofrece un servicio web, efectivamente se puede comprobar que no se inserten enlaces y scripts dañinos en la página web y además cada publicidad debería ser comprobada antes de insertarla en la página.
Si Google puede detectar un scripts y un sitio dañino, el dueño del sitio también debería poder hacerlo si fuera lo suficientemente responsable para que le importe la seguridad de sus usuarios.

En este caso asumo (no puedo comprobarlo) que Clarín simplemente eliminó el banner dañino desde su sitio pero esto es una acción reactiva, luego de que miles de usuarios ya habían ingresado al sitio y posiblemente pudieron ser afectados.

Sin duda, una lección que Clarín y muchos otros sitios populares deben aprender pronto.

Actualización 23:59: Fabio piensa que Google se toma demasiadas atribuciones al bloquear el sitio, lo cual podría ser utilizada para ocasionar por ejemplo un ataque de DDoS, idea que comparto en parte pero desde mi punto de vista eso no es excusa para que Clarín no tome las medidas del caso.

Cristian de la Redacción de Segu-Info

Un nuevo gusano se extiende en las conexiones del Protocolo de Escritorio Remoto (RDP)

Los investigadores de seguridad de F-Secure advierten a los usuarios sobre un nuevo gusano informático que intenta forzar las conexiones del Protocolo de Escritorio Remoto (RDP).

RDP fue desarrollado por Microsoft para permitir la administración remota de los ordenadores a través de una interfaz gráfica. La tecnología está presente, con limitaciones en algunos casos, en todas las versiones admitidas de Windows.

De acuerdo con los investigadores de F-Secure, una vez que un ordenador sea infectado, el nuevo gusano Morto comienza a buscar máquinas que acepten conexiones en el puerto TCP 3389, predeterminado para RDP.

Crowdsourcing: la nueva revolución de las masas en Internet

El crowdsourcing, la colaboración en masa vía internet, se está transformando en la más poderosa y controversial herramienta de la red.

Por Sergio Jara Román / América Economía

Los ejecutivos de General Electric conocen el lado amable de la colaboración masiva. Buscando ideas para llenar su pipeline de proyectos sobre energía sustentable, la compañía organizó el programa “Ecoimagination Challenge", un concurso abierto vía internet para recoger ideas de ciudadanos comunes y corrientes de todo el mundo. La compañía ya ha recibido 4.800 ideas, de las cuales 200 provienen de Latinoamérica. De hecho, GE tiene un fondo de US$200 millones aportados por compañías de capital de riesgo para financiar las mejores.

Se trata de un sistema de colaboración que ya se ha popularizado como crowdsourcing: la masa como proveedora de servicios. “El crowdsourcing permite llegar a un público masivo de una forma rápida, expedita y a un costo más bajo, al mismo tiempo que plasma en una misma plataforma las visiones, vivencias y necesidades de personas en distintas partes del mundo”, dice la argentina Cecilia Albuixech, gerenta de comunicaciones corporativas para Chile, Perú y Argentina de GE.

Hay portales especializados que llevan estos modelos a las empresas. Es el caso de Worth1000.com, en el que una bolsa de creativos compite con sus propuestas en concursos propuestos por organizaciones que buscan resolver problemas de diseño. Innocentive.com es un esquema similar, pero para reunir conocimientos químicos, físicos e ingenieriles. En ambos, las empresas deben ofrecer un premio en dinero a la propuesta ganadora.

Para los informáticos, el crowdsourcing no es un concepto nuevo. Lo popularizaron a fines de los 90 mediante modelos de colaboración online para desarrollar software libre. Muchos programadores dedicaron horas gratuitas de trabajo conectados a internet para colaborar en la creación del sistema operativo Linux. Con ello, muchos nuevos paquetes de programas se terminaron en tiempo récord y a bajo costo. Lo novedoso es que esta misma lógica se está llevando a nuevas aplicaciones y funcionalidades no sin generar controversia.

“No se buscan soluciones solamente dentro de la organización”, dice el argentino Lisandro Sosa, gerente general de SQL Consultora, basada en Buenos Aires. “Acá se trata de innovar incorporando a mucha gente común y corriente que está demostrado que aún tenemos la capacidad de solucionar problemas complejos que ni los algoritmos más avanzados han podido enfrentar”.

La artificial inteligencia artificial. Las nuevas aplicaciones de crowdsourcing justamente buscan poner el intelecto humano donde la computación fracasa. Un grupo de hackers llamados The Extraordinaries crearon una de las aplicaciones online más exitosas para encontrar gente después del terremoto de Haití: en el epicentro del terremoto se subían a un sitio online cientos de fotos de personas encontradas, mientras otros subían fotos de personas a las que estaban buscando. Usuarios conectados a internet en todo el mundo revisaban estos archivos e iban marcando coincidencias. Miles de personas dedicaron su tiempo para ayudar a esta tarea totalmente gratis. Este uso del criterio humano en labores que inicialmente se pensaba que podrían ser hechas por computadoras (la identificación de rostros en distintas imágenes) ya es conocido como la Inteligencia Artificial Artificial.

El problema es que los objetivos no siempre son tan nobles. El gobierno de Irán, por ejemplo, creó una aplicación en el portal www.gerdab.ir para identificar a las personas que participaban en protestas en Teherán de acuerdo a los datos que tenían en sus registros de ciudadanos. Un pequeño beneficio monetario ofrecido a quienes hicieran una identificación ayudó a que cada usuario se transformara “en un apoyo a la seguridad nacional”, como decía el portal del gobierno.

Un ejemplo distinto es lo que hace Samasource.org, plataforma creada por una organización sin fines de lucro que busca dar trabajo en países poblados, con alto desempleo y un parque suficiente de conexiones a internet. Por ejemplo, gente en India o en Irak revisa fotos en sus teléfonos móviles, marcando si el contenido es ofensivo o adecuado. A veces, el usuario en India debe agregar en palabras si la imagen se trata de un perro, un tigre o un auto. Asi mismo la persona desde su celular puede leer un contenido y ver si es que usa un lenguaje inadecuado y hace propuestas de edición. Por cada respuesta enviada recibe algunos centavos. ¿Tonto? Miles de personas haciendo lo mismo es lo que permite que grandes portales al estilo de LInkedin y Ask.com editen y protejan muchos de los contenidos creados por las redes sociales. Crowdsourcing como editores de contenidos.

Sin embargo, crowdsourcing y redes sociales no siempre crean círculos virtuosos. Una gran polémica surgió en Estados Unidos cuando se descubrió que un grupo de aseguradoras pagaba a miles de usuarios en redes sociales para que participaran activamente en debates en línea criticando la reforma de salud del gobierno de Obama. Lo curioso es que no pagaban en dólares, sino en monedas virtuales para ser usadas en juegos como Farmville. Hoy hay portales establecidos como Speak.org.uk y Subvertandprofit.com que ayudan a organizar protestas masivas para determinadas causas, ya sea en el mundo real como en internet. Con el advenimiento de este tipo de prácticas que facilita la participación colectiva no se podrá distinguir la honestidad ni la verdadera motivación de sus participantes.

“El crowdsourcing genera un desafío muy fuerte para la institucionalidad que surge de internet, pues en la colaboración colectiva, muchos no entienden el tipo de proceso del que están participando ni el objetivo final de su trabajo”, dice el estadounidense Jonathan Zittrain, profesor de derecho de Harvard y quien se ha especializado en los desafíos legales de internet. Su reciente libro The Future of the Internet and How to stop it desarrolla algunos de los desafíos que empuja el crowdsourcing. “En un modelo de crowdsourcing, un grupo de expertos podría estar colaborando para armar un arma nuclear, sin saberlo”.

Pero del crowdsourcing surgen también oportunidades invaluables. Liveops.com, por ejemplo, es un centro de llamados en la nube. Si un usuario está con tiempo libre y requiere pesos adicionales, entonces puede registrarse en el sitio, descargar la aplicación de Liveops y convertirse en un telefonista de un call center. Las ventajas de costos que ofrece una solución como ésta a empresas que requieren un servicio telefónico liviano son las mismas que busca GE al lanzar su concurso por proyectos de energía sustentable. El desafío próximo es cómo hacer que las masas se responsabilicen de lo que hacen.

Fuente: TendenciaDigital

No voy en tren...voy en Avión

Tanto mi trabajo actual como los anteriores, me han permitido viajar mucho por el país y por Latinoamérica en general.

Normalmente, dependiendo del aeropuerto, los controles de seguridad a la hora de abordar el avión son más o menos exigentes, pero siempre se ven un mínimo de controles por los que debemos pasar, como por ejemplo aquellos relacionados con la identificación del pasajero y con el equipaje de mano (no sea cosa que secuestremos el avión).

En una época de viajes de cabotaje continuos, me sorprendió más de una vez que al ir a AEP y registrarme, me daban tanto el pasaje de Ida como de Vuelta (actualmente sigue ocurriendo). Sin embargo, la primera vez que lo recibí lo tomé como algo natural ya que supuse que igualmente al presentarme al aeropuerto para mi regreso, me solicitarían mi DNI para identificarme. Para mi sorpresa, nunca me lo pidieron, y recuerdo que ese día directamente ingrese hasta la puerta de salida del avión.

Prestando atención a cada detalle del proceso, y esperando tanto que al momento de entregar el pasaje lo pasen por un scanner de código de barras para verificar si era o no el pasaje correcto, como que me soliciten el DNI para verificar si era el pasajero correcto, me lleve una segunda sorpresa: No lo hicieron, solo recortaron el boarding pass, lo apilaron y me dieron el talón.

Recuerdo que ese viaje de regreso a casa no pude dormir pensando en lo que había vivido, algo en el proceso estaba fallando definitivamente…pero será tan así?
  1. ¿Podré realmente viajar gratis?
  2. ¿Es posible que el viaje de Ida lo haga una persona y el de regreso una distinta?
Fue así como todo empezó. Viendo que vuelo tras vuelo al interior con la misma aerolínea (la cual, por cierto, en dicho momento sufría muchos conflictos internos), decidí probarlo por mi mismo con el webcheck-in.

Contenido Completo en Blog de Claudio Caracciolo

Empresas, mucho Marketing y “Social Media”, pero formación básica en seguridad, cero.

Es curioso, no hace falta irse a grandes empresas para darse cuenta de que las “golosinas”, en forma de atractivas campañas de marketing (off-online), promoción “dospuntocero” a tope y mucha presencia “social”, les resultan más atractivas que mirarse un poco el ombligo y dotar a sus empleados de una formación básica en seguridad (ya no digo medio/avanzada que sería lo deseable). Quien dice a sus empleados, dice a la propia empresa.

Hasta que “di el salto” y me puse a trabajar por cuenta propia, no para mi mismo que es una frase hecha ya que siempre lo haces para terceros, durante más de 20 años haciéndolo para diferentes empresas, este hecho siempre ha sido algo recurrente. La seguridad preocupa poco, o más bien sólo cuando sucede un desastre o incidente serio que hace girar la cabeza hacia ese lado y encender las alarmas (tarde ya) con la correspondiente pérdida de negocio, datos, prestigio o clientes.

Argentina: La página web que identifica a los "pungas"

El sitio Pungas en el Subte de Buenos Aires denuncia a los delincuentes y los usuarios pueden aportar datos y hasta subir fotos de los carteristas. Fue creada por un abogado para prevenir y concientizar de los robos en el transporte público.


"Somos un grupo de personas interesadas en crear un país mejor y desde nuestra humilde posición intentamos aportar nuestro granito de arena para lograr ese objetivo", puede leerse al acceder a la página del novedoso sitio, creado por un abogado que, desde el anonimato, denuncia a los ladrones que roban a los pasajeros en el subte.

La página, que también cuenta con su propia cuenta en Twitter y en Facebook, tiene como objetivo "prevenir a la gente para que no vuelva a ser víctima de este tipo de delitos" y para ello, emplea diferentes formas de interacción para que los visitantes puedan colaborar en la cruzada anti-delictiva del sitio.

Utilizando capturas conseguidas desde celulares, los usuarios pueden subir fotos de los ladrones para así ayudar a identificarlos y agregar datos sobre el lugar o el hecho, creando así una enorme base de datos sobre este tipo de delito tan generalizado en el transporte público.

En la web, que según su creador ya tuvo más de 300 mil visitas, se detallan cuáles son los lugares prefieridos por los "pungas", como por ejemplo las estaciones que van de Plaza de Mayo a Primera Junta en la línea A, y también se informa sobre los pasos a seguir si uno es víctima de ese tipo de delitio.

Según el sitio, los horarios donde se registran más robos son de 9 a 11 de la mañana y de 17 a 19.

Fuente: Infobae

28 ago 2011

Parche crítico de Microsoft mediante ingeniería reversa sirve para crear ataque DoS


Investigadores del proveedor de administración de vulnerabilidades Qualys Inc. descubrieron esta semana como hacer ingeniería inversa de un parche de Microsoft para realizar un ataque de denegación de servicio en el servidor DNS de Windows.

Los investigadores hicieron ingeniería inversa de uno de los parches críticos publicados por Microsoft en su ronda de actualizaciones de seguridad con los parches de martes de Agosto. La actualización 11-058 resuelve dos vulnerabilidades de Windows DNS. 

La investigación va en contra del Índice de Explotabilidad de Microsoft, que le da a esta actualización un 3, lo cual significa que es poco probable que pueda aparecer código que explote esta falla. El índice es usado por los especialistas para sopesar la prioridad de aplicación de los parches. Qualys dijo que es posible realizar el ataque mediante un proceso paso a paso.

"Hicimos ingeniería inversa del parche para una mejor comprensión del mecanismo de la vulnerabilidad y encontramos que la vulnerabilidad puede ser activada con unos pocos pasos sencillos," explicó en un articulo del blog Bharat Jogi, un ingeniero de vulnerabilidades de seguridad de Qualys.

Aunque esta prueba de concepto demuestra una denegación de servicio, Jogi explica que "un atacante que haya explotado satisfactoriamente esta vulnerabilidad, podría ejecutar código arbitrario en el contexto de sistema" y aquellos "con intenciones maliciosas podrían ser capaces de conseguir la ejecución confiable de código."

Qualys aprovechó uno de los dos parches que fueron calificados como críticos. Este parche en particular repara dos fallas en el servidor Windows DNS mientras que el otro arregla siete fallas en Internet Explorer.

Los investigadores de Qualys usaron la comparación (diffeo) de binarios de las versiones parchadas y no parchadas de los archivos para comparar y comprender los cambios que se realizaron para reparar las vulnerabilidades. La herramienta de comparación de binarios, llamada TurboDiff, le mostró "una lista de todas las funciones que son idénticas, cambiadas, no coincidentes, y aquellas que parecen sospechosas," dijo Jogi.

Se necesitaron dos servidores DNS para la prueba de concepto para que los investigadores lograran 'colgar' uno de ellos y les sirviera de comparación. Los investigadores descubrieron que era particularmente simple y que la vulnerabilidad puede ser activada con unos pocos pasos sencillos. Por lo tanto, recomiendan "aplicar esta actualización de seguridad tan pronto como sea posible."

Traducción: Raúl Batista - Segu-info
Autor: Hillary O’Rourke
Fuente:  Security Bytes - IT Knowledge Exchange

Top 5 errores de seguridad en el mundo IT

Lo cierto es que ya estamos acostumbrados -y casi inmunizados- a los clásicos listados de errores típicos en materia de seguridad: No parchear sistemas, no realizar una buena monitorización etc etc ...

Es difícil aportar algo nuevo a esta clase de 'rankings', no obstante he encontrado este artículo de Network World en el que se aborda la problemática desde un punto de vista de enfoque que me ha gustado bastante. Me tomo la licencia de transcribir el artículo con mi propia interpretación

27 ago 2011

Cross site scripting en phpMyAdmin

El conocido software escrito en PHP para la administración de bases de datos MySQL, es vulnerable a ataque cross site scripting que afecta a versiones desde la 3.3.0 a la 3.4.3.2 (CVE-2011-3181).

El equipo de phpMyAdmin ha publicado una alerta informando de un fallo en la funcionalidad "structure snapshot" al no realizar correctamente la validación de los datos pasados a través de los parámetros tabla, columna e índice. Un atacante remoto podría ejecutar código JavaScript a través de una URL especialmente manipulada y de esta forma obtener, por ejemplo, la cookie de sesión del administrador.

La víctima debe usar Internet Explorer (versiones menores o iguales a la 8), para ejecutar código JavaScript a través de la funcionalidad de exportación de seguimiento, (tracking export, en tbl_tracking.php). Esto parece ser posible debido a que Internet Explorer finaliza la interpretación de los nombres de fichero en la cabecera adjunta cuando llega al primer punto y coma cuando intenta determinar el content-type. Un nombre de tabla especialmente manipulado, por ejemplo "test.html;", causaría el XSS.

La funcionalidad de seguimiento de informe, tracking report, también es vulnerable a otro XSS aunque en este caso, la explotación implica un token válido para poder realizar la manipulación de los parámetros de la URL. Por tanto, el atacante requiere de acceso a la base de datos de la víctima además de los permisos CREATE o ALTER TABLE. También debe poder habilitar la funcionalidad de seguimiento.

phpMyAdmin fue avisado el 26 de julio y ahora publica las soluciones. Se recomienda la actualización a las versiones 3.3.10.4 o 3.4.4, o bien aplicar los diferentes parches listados en la web de phpMyAdmin.

Fuente: Hispasec

Utilizar la nube (Amazon) para crackear contraseñas y hashes

El investigador de seguridad alemán Thomas Roth (de Lanworks AG), que ha estado utilizando los servicios de Amazon EC2 para descifrar contraseñas cifradas con el algoritmo SHA1, dijo que la computación en nube ponen en mano de las masas las herramientas necesarias para romper contraseñas y datos cifrados.

Roth escribió sobre el resultado de un experimento en el que ha utilizado un una instancia del Cluster GPU (Unidades de Procesamiento Graphics) de Amazon para descifrar hashes generados utilizando el algoritmo SHA1. En dichas instancias instaló GPU Computing SDK de Nvidia y CUDA-Multiforcer v0.7.

Roth fue capaz de descifrar 14 contraseñas en 49 minutos, pagando sólo U$S 2,10 por una hora de tiempo de cómputo de 2 procesadores NVIDIA Tesla "Fermi" M2050 GPUs.

Las GPU son procesadores diseñados para manejar cálculos complejos utilizados por aplicaciones intensivas de gráficos, tales como juegos de computadora. Pero los científicos y los matemáticos los ha adaptado para llevar a cabo otras aplicaciones de uso general. La oferta de cluster CPU de Amazon permite a los desarrolladores alquilar sus servicios de alto rendimiento en lugar de comprar e instalar el equipo por ellos mismos.

"Creo que el craqueo basados ​​en la nube tiene futuro ya que el alquiler de grupos de GPUs ha reducido el tiempo necesario para romper las contraseñas" dijo.

"Lo bueno es que se puede crear un clúster 100 estaciones de trabajo con unos pocos clics y sin necesidad de invertir en una infraestructura propia. A medida que divide la tarea de romper un hash en varias instancias, se puede disminuir el tiempo total, sin tener más costos".

Roth no es el primero en darse cuenta del potencial de los recursos basados ​​en la nube para hacer el trabajo pesado necesario para romper el cifrado. WPACracker es un servicio de cracking de contraseñas basado en la nube y que se puede utilizar para romper contraseñas de Wi-Fi protegidas por WPA y WPA-PSK .

El sitio ofrece un conjunto 40 CPUs que prueban contraseñas contra un diccionario de palabras 135 o 284 millones de contraseñas WPA. El sitio promete ser capaz de descifrar las contraseñas WPA en un promedio de tan sólo 20 minutos a un costo de U$S 17. El servicio es anunciado como una herramienta para pruebas de intrusión y para auditores.

Aquí se puede ver un ejemplo de su funcionamiento y las pruebas que realizó Thomas utilizando esta lista de hash SHA1.

Fuente: Threatpost

Informe sobre los gestores de contenidos web

Ayer se presentaron los resultados del estudio sobre los gestores de contenido y su impacto en las pyme [PDF] españolas, sobre aspectos como modernización, innovación e intenacionalización de sus actividades. El estudio permite identificar el mercado de soluciones de gestión de contenidos existente así como sus ventajas e inconvenientes.

El estudio revisa tanto soluciones de software propietario como software libre y busca su adaptación al mundo de la pyme, de manera que se puedan adaptar al negocio de cada tipo de empresa. En este aspecto se extraen una serie de conclusiones y realiza 10 recomendaciones para las pymes a la hora de adoptar un gestor de contenido:
  • Las pymes deberían conocer las ventajas de los gestores de contenido para el desarrollo de aplicaciones web de utilidad para su negocio y disponer de criterios para su adopción.
  • Deben apostar por herramientas y productos de gestión de contenidos, evitando en la medida de lo posible los “desarrollos a medida”.
  • Para pymes pequeñas se recomiendan soluciones de software libre que se adaptan mejor a sus necesidades y con menores costes de implantación.
  • Sólo pymes de tamaño medio, que necesiten automatizar procesos y funcionalidades más potentes deben optar por soluciones comerciales, con más necesidad de inversión y mayor complejidad.
  • Los criterios de negocio a tener en cuenta son una elevada relación coste-beneficio, con un retorno de la inversión claro, y adaptación a sus necesidades funcionales y operativas.
  • Los principales criterios técnicos a tener en cuenta son facilidad de uso, simplicidad para la actualización de contenidos, cumplimiento de estándares Web, soporte multilenguaje y posicionamiento en buscadores.
  • La pyme ha de ver la adopción de un gestor de contenidos como una inversión no como un gasto.
  • Las primeras soluciones basadas en gestores de contenidos para la pyme deben ser la creación de un sitio web para tener presencia en internet y que le permita ofrecer su catálogo de productos o servicios.
  • Las pymes deben comprobar la conveniencia de externalizar la creación del sitio web, así como su alojamiento y mantenimiento. Es muy importante evaluar las ofertas de varios proveedores para pode comparar antes de la toma de decisión
  • Valorar la opción de SaaS para la gestión de estos servicios, puesto que cada vez la oferta de estos servicios es más completa e interesante para las pymes, ya sea de software libre o propietario.
Con todos los datos proporcionados por el estudio se ha elaborado una “Guía de Selección de Gestores de Contenidos para las PYME“ que también incluye casos prácticos para implementar una solución de presencia Web en una PYME tipo. Pretende facilitar a la PYME pautas sobre abordar y mejorar el proceso de “presencia en Internet” a un coste razonable y con criterios objetivos.

Fuente: Tecnología Pyme y CESLAM

Comex, el creador de JailbreakMe es contratado por Apple

Últimamente hemos visto como las compañías han dejado de atacar a los hackers de sus propias plataformas para contratarlos y que estos ayuden a mejorar sus productos. Tal ha sido el caso de GeoHot, quien tuvo rencillas con Sony. Facebook al ver el potencial de este muchacho, no tardo en contactarlo para engrosar sus filas y así adquirir una mente con una gran habilidad para la seguridad informática.Más recientemente vimos como Steve Kondik, uno de los creadores de CyanogenMod fue contratado por Samsung para aplicar sus conocimientos sobre Android y así mejorar la interfaz de productos Galaxy.

Por lo que ya no nos extraña que los de Cupertino se hayan hecho de @Comex, uno de  los más famosos hackers de iOS, creador de JailbreakMe, Nicholas Allegra, estudiante de 19 años en la Universidad de Brown.
El mismo Comex desde su perfil de Twitter ha dado a conocer la noticia de que estaría comenzando a trabajar la semana entrante como pasante en Apple.
Ha sido muy, muy divertido, pero también ha pasado un tiempo y me he estado aburriendo. Por lo tanto, la próxima semana empezaré una pasantía con Apple.
Hay que recordar que JailbreakMe, ha sido utilizado por más de dos millones de personas para hacer Jailbreak a sus dispositivos y que hasta el momento se trata de la forma más sencilla de realizar este procedimiento, tanto para el iPhone como para iPad y que ahora este personaje se encontrará del otro lado de la moneda.

Seguramente ayudará a reforzar la seguridad de iOS, ya que Nichollas ya ha dicho que se le facilita mucho encontrar los errores de esta índole en el código del sistema operativo móvil de Apple. Muchos criticarán su decisión ya que definitivamente es una gran pérdida para el mundo del Jailbreak, pero los usuarios de iOS también deben de ver lo que ganan al tener del lado de Apple a un desarrollador que ayudará a tener toda nuestra información más segura y mantener el acceso de código malicioso a raya.

Como suele decirse, nadie mejor para tapar agujeros de seguridad que el experto en encontrarlos y en cuanto a Comex, definitivamente encontró la oportunidad que estaba esperando.

Fuente: Gizmovil

26 ago 2011

Curso de Desarrollo Seguro y OWASP en Córdoba

En las próximas semanas estaré recorriendo varias ciudades argentinas brindando cursos de seguridad informática.

El 8 y 9 de septiembre, estaré en Córdoba con el curso de Desarrollo Seguro y Modelado de Amenazas aplicado Ciclo de Vida del Desarrollo del Software (SDLC) junto a las vulnerabilidades del Top 10 de OWASP.

Los objetivos del taller son:
  • Entender el ciclo de desarrollo seguro de aplicaciones
  • Entender las amenazas y vulnerabilidades a las que está expuesta cualquier aplicación
  • Reconocer y detectar de manera proactiva las falencias del desarrollo de las aplicaciones
  • Diseñar y desarrollar modelos de amenazas sobre el ciclo de vida del software
  • Desarrollar aplicaciones seguras y orientadas a evitar vulnerabilidades.
La inscripción ya se encuentra abierta y los cupos son limitados.

Consultas e Inscripciones: [email protected]. Tel.: 0351-4220081 / 0351-4220046. Más información aquí.

Cristian de la Redacción de Segu-Info

Crean técnica para evitar MitM en redes inalámbricas

Investigadores del MIT han desarrollado un protocolo para detectar ataques Man-in-the-Middle (MitM) en redes inalámbricas. La técnica consiste en cambiar el modelo clásico de compartición de claves que se realiza al iniciar la conexión de dos dispositivos y, permitiría proteger cualquier tipo de conexión inalámbrica.

Bautizado como Tamper-evident pairing o TEP [PDF], la técnica se basa en la comprensión de cómo se manipulan los mensajes inalámbricos en un ataque MitM, luego detectar y, en algunos casos, bloquear dicha manipulación. Los investigadores dijeron que con TEP se podría haber detectado el ataque reportado en la conferencia DEFCON, a principios de este mes en Las Vegas.

En todos los casos, el ataque consiste en la manipulación de mensajes inalámbricos. Los investigadores afirman haber identificado estas técnicas la manipulación y se puede detectar cuando se están utilizando.

TEP fue ideado por un grupo de investigadores del MIT: Shyamnath Gollakota, Ahmed Nabil, Zeldovich Nickolaik y Dina Katabi. Su trabajo de investigación, " "Secure in-band wireless pairing" , fue presentado en el reciente Simposio USENIX de Seguridad y el MIT y puede verse la investigación en la línea.

Fuente: Networkworld, MIT [PDF]

Black Hole Exploit Kit 1.1.0 Inside

Desde su aparición durante septiembre del 2010, Black Hole Exploits Kit tuvo una penetración muy positiva en el ambiente delictivo. Su ciclo de vida aún no terminó por lo que su desarrollo sigue una natural evolución y hasta el momento son tres las generaciones que existen "in the wild".

Black Hole Exploit Kit fue desarrollado por quien se hace conocer bajo el nick Paunch. La pantalla principal permite la visualización de cada componente de interés para el atacante. Estas estadísticas son clásicas y más o menos todos los exploits pack siguen el mismo patrón, porque estos datos permiten obtener un mapa concreto sobre el estado de la campaña de infección.

Se visualizan la tasa de éxito general en función de la cantidad y tipo de sistemas operativos comprometidos, navegadores mediante los cuales se ejecutó la explotación mediante scripts, los exploits más efectivos, la geolocalización de los equipos afectados y los botmasters secundarios que emplean el recurso delictivo.

Contenido completo en fuente original MalwareIntelligence

WikiLeaks filtró 1547 cables inéditos de Argentina

Como había anticipado dos días atrás Julian Assange, el sitio WikiLeaks anunció este miércoles que ya se filtraron en la web 1.658 cables confidenciales o secretos emitidos por las embajadas del gobierno estadounidense referidos a cuestiones de la Argentina.

En total, desde la primera divulgación, ya son 1700 los cables divulgados emitidos por la sede estadounidense en Buenos Aires: 1547 son inéditos y 153 que ya se conocían.

Junto con los cables locales, Assange decidió filtrar más de 35.000de todos los rincones del planeta donde haya una sede diplomática de EEUU. Hasta este mediodía se podían consultar 5.880 nuevos. Según dijo de antemano, estos despachos que salen a la luz contienen información secreta, entre los que figuran temas sobre Nicaragua, el financiamiento de guerrillas locales y el escándalo mediático del magnate Rupert Murdoch.

Pero además, incluyen datos de la vida interna de Rusia, Indonesia, Somalia, Yemen, Alemania, Irán, Francia, y Ruanda, entre otros países. "Unos cuatro mil textos vinculados a Israel también están en el inventario de WikiLeaks", había anunciado desde su cuenta oficial en Twitter.

El creador del polémico sitio que accedió a los archivos secretos del gobierno de Barack Obama tomó la decisión de incrementar la cantidad de filtraciones luego de un incidente con el ex-número 2 de la organización, Daniel Domscheit-Berg.

Assange denunció públicamente que su ex-colaborador destruyó 3.500 cables inéditos de WikiLeaks y lo acusó en una carta publicada en TwitLonger de ayudar a la CIA, el FBI y el Pentágono, y de haber realizado varios chantajes desde que se fue la compañía, hace casi un año.

"En los últimos años ha estado trabajando en las investigaciones contra WikiLeaks para la CIA, el Pentágono, el Departamento de Estados o para el Departamento de Justicia. He recibido más de una advertencia de miembros de Inteligencia de que él ha trabajado con el FBI en más de una ocasión y que la información que aportaba era muy útil", aseguró Assange.

Los cables emitidos por la embajada de Estados Unidos en Buenos Aires ya son 1700 y suman en total 34 páginas del índice cronológico del sitio. Según el cálculo, los nuevos documentos ventilados de ese mismo origen y en base a la fecha de publicación de hoy -no de origen del cable- son 1547. Unos 153 ya se conocían.

Sin embargo, si se acciona una búsqueda con el parámetro AR, por Argentina, se obtiene de resultado de 25 páginas de un total de las 735 nuevas del índice. En la cuenta de Twitter oficial de Wikileaks se informó que referidos a la Argentina hay 1658 cables y se publicó un link que direcciona a referidos a la Argentina hay 28 páginas del índice. Allí, se incluye los cables emitidos por otras embajadas en el mundo, pero que citan a la Argentina.

El primero de los publicados este jueves es del 28 de diciembre 1966 y refiere a la "extensión de las jurisdicciones nacionales sobre alta mar". El último es del 26 de febrero de 2010 y se basa en las declaraciones que dio Cristina de Kirchner a la CNN sobre Obama. En ese documento califica de "críticos" a los comentarios de la Presidente hacia el mandatario.

Entre tanta filtración, se pueden consultar cables que mencionan el conflicto con el campo, la salida de Martín Redrado del Banco Central, el segundo canje de deuda, las elecciones legislativas de 2009, declaraciones de exfuncionarios del gabinete nacional, visitas de diplomáticos extranjeros al país, los viajes de la Presidente a las cumbres internacionales, las críticas de la oposición al gobierno, relaciones de los dirigentes anti-K con medios de comunicación, nuevas inversiones en aéreas petroleras, entre otros temas.

Assange, un programador y periodista australiano, se encuentra con paradero desconocido, luego que avisó sobre el supuesto "riesgo de ser asesinado por agentes especiales".

Fuente: Ambito

GingerMaster: malware en Android 2.3

En los últimos días, se ha detectado y reportado el primer código malicioso para dispositivos móviles que utilizan el sistema operativo de Google, que explota una vulnerabilidad crítica de Android 2.3 (Gingerbread) con el objetivo de obtener privilegios de root. De esta manera la amenaza puede realizar cambios en la configuración del equipo en conjunto con el robo de información y la instalación de otros códigos maliciosos en el 90% de los smartphone que utilizan esta plataforma.

Inicialmente, el reporte de esta amenaza fue realizado por Xuxian Jiang, de la Universidad de Carolina del Norte. En dónde detallaron las acciones efectuadas por este código maliciosos y cómo utiliza la explotación de una vulnerabilidad detectada en abril de este año conocida como Gingerbreak.

De igual manera que la mayoría de los códigos maliciosos publicados para esta plataforma, GingerMaster se encuentra re empaquetado dentro de de aplicaciones legítimas, y aquellos usuarios que las suelen descargar e instalar, comprometen la seguridad de su dispositivo. Cuando el código malicioso es ejecutado por primera vez, modifica al sistema, para que cuando termine de iniciarse, ejecute un servicio en segundo plano, que recolectará información tanto del dispositivo como del usuario. Una vez que los datos son recolectados por este código maliciosos, son enviados a un servidor remoto.

El exploit se encuentra escondido dentro del archivo .apk de la aplicación modificada, bajo el nombre gbfm.png, con el objetivo de que no llame la atención. Una vez que se ejecuta este código, la amenaza obtiene permisos de administrador. Además de esconder el exploit como un archivo de extensión .png, también se pueden observar otros archivos con la misma extensión, que son utilizados por esta amenaza:

Contenido completo en fuente original ESET Latinoamérica

WikiLeaks llega a los 100.000 cables publicados

La organización de Julian Assange se encuentra en estos momentos inmersa en un proceso de filtración de decenas de miles de cables secretos procedentes de las embajadas de Estados Unidos a lo largo del planeta. Los documentos de WikiLeaks vienen aparentemente de la caché de más de 250.000 informes del Departamento de Estado.

Todos estos documentos provienen aparentemente de la caché de informes del Departamento de Estado de Estados Unidos, según informa Reuters. Ante una cantidad de información de este calibre todavía no se han sacado en claro revelaciones sorprendentes como las que han marcado las anteriores filtraciones de WikiLeaks. Aún queda que medios de comunicación e investigadores buceen en el nuevo contenido.

"Tendremos más de 100.000 cables de embajadas de Estados Unidos de todo el mundo para el final del día", señalaba WikiLeaks en un tweet este jueves. La cuenta de Twitter teóricamente está controlada por Julian Assange, pendiente de una decisión judicial sobre su extradición, que ha sido aplazada de momento.

Esta nueva revelación se produce a pocos días de que el antiguo portavoz de WikiLeaks borrara 3.500 documentos porque la organización no podía asegurar la protección de las fuentes, justo una semana después de que pusiera en marcha su nueva web de filtraciones OpenLeaks.

Fuente: TicBeat

Abierta la inscripción de Trainings ekoparty 2011

ekoparty Security Conference le brindará una oportunidad única para contactarse con sus pares y acceder a especialistas destacados junto a las empresas que desempeñan un rol determinante en temas de Seguridad Informática a nivel Mundial.

A partir de ayer se encuentra abierta la inscripción a los trainings:

"Graves" fallos de seguridad informática en Volkswagen

El fabricante automovilístico alemán Volkswagen adolece enormes fallos de seguridad en su sistema de ordenadores, según un informe interno de la compañía al que tuvo acceso el diario "Financial Times Deutschland" (FTD).

El rotativo alemán informó en su edición de hoy de que "en Volkswagen hay fallos seguridad graves en el propio sistema de ordenadores".

Un análisis interno de los expertos de la asesora PricewaterhouseCoopers ha dado a conocer que el mayor productor automovilístico de Europa está mal protegido frente a posibles ataques informáticos por lo que se podría robar con facilidad secretos empresariales.

Volkswagen trata de tapar estos agujeros y va a invertir para ello una cifra de millones de euros de tres dígitos en mejorar la protección de su tecnología de la información, según una fuente interna citada por el FTD.

Fuente: La Vanguardia

25 ago 2011

¿Contra quién estamos luchando?

Este post inicialmente se iba a llamar “¿Contra quién vamos a luchar?”, pero como dice mi compañero Leo, es que ¡Ya estamos en guerra!

Este año 2011 ha estado salpicado más que nunca de noticias relativas a graves compromisos de seguridad en grandes corporaciones, gobiernos y contratistas militares.

Y esto confirma que estamos ante un enemigo cada vez más potente y efectivo. Los americanos lo llaman Advanced Persistent Threat o APT (Amenaza Persistente y Avanzada).

Un APT sería un grupo organizado o nación, con recursos suficientes, que pretende infiltrarse y dañar a un grupo o nación rival a largo plazo.

Es un término anterior al de ciberguerra pero que toma su mayor significado en el entorno informático actual.

En el espionaje clásico se consideraban como APTs por ejemplo aquellas naciones que se dedicaban a introducir agentes “durmientes” en la jerarquía de una potencia rival con el fin de que llegasen a puestos importantes con el paso del tiempo.

APT en el entorno cibernético se suele asociar principalmente al uso de malware que va siendo introducido de forma subrepticia en los sistemas informáticos del enemigo y que se mantiene inactivo. Aunque el termino se extendería a cualquier actividad continuada de hacking que no es detectada.

El mayor riesgo de este tipo de amenazas no es que sean avanzadas o persistentes es que la cultura de seguridad informática predominante es claramente insuficiente para luchar contra ellas. Somos muy vulnerables.

La mayoría de herramientas de protección que existen hoy en día están diseñadas para defendernos contra atacantes casuales, tales como jóvenes aburridos, distribuidores de SPAM o pequeños ciber-delincuentes. Estas herramientas no son suficientes para contener ataques dirigidos.

La inversión en normativas (ISO27002, LOPD, PCI), los antivirus estándares, los IDS/IPS comerciales, los sistemas SIEM, etc. Están muy bien para sentar las bases para unas redes más seguras y crean un entorno para la gestión de la seguridad familiar y cómodo, pero no son suficientes ante las nuevas amenazas.

La experiencia ha demostrado que estas soluciones a pesar de ser relativamente eficientes para disuadir a atacantes casuales son muy limitadas a la hora de contener a un atacante decidido y persistente.

Toda organización que se prepara solo contra ataques conocidos y puntuales está cometiendo un gran error.

El atacante ni siquiera tiene que ser especialmente hábil, es suficiente con que sea perseverante. Es cuestión de tiempo que encuentre una brecha en la seguridad perimetral o que aprenda lo suficiente para abrir una.

Es difícil dar una receta rápida sobre cómo protegerse contra los APTs. Pero principalmente yo recomendaría ser proactivos. Formar equipos especializados que estudien, analicen y preparen defensas ante las nuevas amenazas. Equipos que aprovechen la potencia de las herramientas de seguridad estándares, pero que conozcan sus limitaciones y sepan solventarlas.

Fuente: Areópago

¡Felices 20 años, Linux!

El 25 de agosto de 1991, un joven ingeniero en computación finlandés, decidió anunciar que estaba trabajando en un pequeño proyecto. Para ello, Linus Torvalds, de 21 años, dejó el siguiente mensaje en un grupo de noticias de Usenet:
Hola todos ahí afuera que usan minix -
Estoy haciendo un sistema operativo (gratuito – es sólo un hobby, no será grande ni profesional como gnu) para clones AT 386(486). Esto ha estado preparándose desde abril, y ahora ya está casi listo. Me gustaría recibir algo de feedback sobre lo que les gusta/disgusta en minix, porque mi OS se parece un poco (el mismo layout físico en el sistema de archivos (por razones prácticas) entre otras cosas).
Ahora ya porté bash(1.08) y gcc(1.40), y las cosas parecen funcionar. Esto implica que entraré en terreno práctico en unos pocos meses, y me gustaría saber qué características le gustarían a la mayoría de la gente. Cualquier sugerencia es bienvenida, pero no voy a prometer que las implementaré :-)
Linus
Esta primera versión de Linux (0.01) no salió hasta septiembre de 1991, sin embargo, se considera al mensaje del 25 de agosto como uno de los momentos clave en su historia. El OS de Torvalds era simplemente un hobby – y no llegó a OS, sino al kernel, del que se derivaron cientos de opciones. Él no pensaba convertirse en un famoso y que su creación fuera utilizada en todo el mundo – aunque así ha ocurrido.

Contenido completo en fuente original FayerWayer

Serio bug en Mac OS X Lion permite autenticarse por OpenLDAP con cualquier contraseña

En entornos corporativos el uso de sistemas centralizados de red para la autenticación de usuarios es una práctica muy común, a la vez que recomendada y necesaria para controlar la seguridad de la organización, y el uso de árboles LDAP (Ligthweight Directory Access Protocol) es de lo más extendido.

Así, los equipos Mac OS X permiten configurar el acceso al sistema haciendo uso de un árbol LDAP, tal y como se puede ver en el artículo de cómo integrar Mac OS X en el Active Directory. De enre los árboles LDAP, uno de los más famosos es OpenLDAP, un proyecto Open Source que se utiliza en muchas organizaciones para gestionar el control de acceso a la red por medio de cuentas de usuario centralizadas y con el que puede trabajar cualquier equipo con Mac OS X Lion.

Sin embargo, como reportan varios usuarios, con Mac OS X Lion usando OpenLDAP basta con conocer el nombre de usuario, ya que permite autenticarse con cualquier contraseña, lo que puede convertirse en una pesadilla para los administradores de la seguridad de la red de muchas empresas.

Estos nombres de usuario generalmente son bastante sencillos de conocer, ya que o bien recolectando las direcciones de correo de los miembros de la empresa - que generalmente coinciden con los nombres de los usuarios - con herramientas como The Harvester que buscan las direcciones de correo de una organización indexadas en Google o usando un e-mail crawler que haga spidering en la web de la empresa, o bien usando símplemente los metadatos de los documentos ofimáticos con herramientas como FOCA o Metagoogil, es posible obtener buenas listas de posibles usuarios de una empresa.

Según reporta H-Online, Apple ha sido capaz de reproducir el fallo, y no está claro cuando va a sacar una solución, especialmente cuando ha publicado hace tan poco tiempo la actualización a Mac OS X Lion 10.7.1. Por el momento el único remedio posible es desactivar la autenticación con OpenLDAP para usuarios con Mac OS X Lion dentro de la empresa en entornos críticos y esperar que Apple saque un Security Update fuera de su ciclo de actualizaciones para solucionar este problema.

Fuente: Seguridad Apple

Vulnerabilidad crítica en Apache (parchea!)

El "Apache Killer" está en circulación, dicen los desarrolladores del proyecto, quienes prometen un parche en 48 horas.

Desarrolladores del proyecto open-source Apache advirtieron hoy a los usuarios del popular servidor Web que está circulando una herramienta de denegación-de-servicio (senial-of-Service-DoS) que explota una vulnerabilidad en el módulo mod_deflate. Este módulo es empleado por Apache para comprimir contenido antes de ser devuelto al cliente. Este módulo es instalado y habilitado por defecto en la instalación base de Apache.

La herramienta, llamada "Apache Killer," apareció el pasado viernes en una nota de la lista de correo de seguridad "Full Disclosure".
Hoy, el proyecto Apache reconoció la vulnerabilidad que explota la herramienta de ataque, y dijeron que publicarán un arreglo para Apache 2.0 y 2.2 en las próximas 48 horas. Sin embargo y mientras tanto hay un proceso de mitigación que fue puesto a disposición por Apache.

"Se encontró una vulnerabilidad de denegación de servicio en la forma en que múltiples rangos superpuestos son manejados por Apache", dijo el grupo en un boletin de seguridad . Según Apache, todas las versiones en las lineas 1.3 y 2.0 son vulnerables al ataque, lo que significa el 65% de los servidores de Internet.

El grupo ya no da más soporte al viejo Apache 1.3.

"Una herramienta de ataque entró en circulación. Se ha observado el uso activo de estas herramientas," dice el boletín. "El ataque puede ser realizado de forma remota y con un modesto número de peticiones puede causar un uso muy importante de memoria y CPU en el servidor".

En lugar de un arreglo, Apache ofreció los pasos que deben realizar los administradores para defender sus servidores Web hasta que el parche esté disponible.

Según la empresa británica Netcraft, Apache es el software de servidor Web más ampliamente usado en el mundo, contando con 65.2% de todo el software de su tipo actualmente en uso.

Como Apple incluye Apache con Mac OS X -- y mantiene el software mediante las actualizaciones de su sistema operativo -- los usuarios que usan servidores basados en Mac deberán esperar a que Apple libere el parche.

"Será interesante ver como califica Apple a esta falla y cuan rápidamente la solucionan", dijo Andrew Storms, director de operaciones de seguridad de nCircle, en una entrevista realizada hoy por mensajería instantánea.

Ante las dudas que pueda surgir, recomendamos permanecer atentos a posibles parches y leer la fuente original de este artículo o está información de “Debian Security” en el que hablan del bug y cómo afecta a Apache en su versión estable. También es recomendable seguir este hilo para contrastar e ir leyendo más información.

Traducción: Raúl Batista - Segu-Info
Autor: Gregg Keizer
Fuente: Networkworld

Un programa permite capturar el tráfico GPRS de móviles

"Con nuestra tecnología podemos capturar el tráfico de datos de GPRS en un radio de cinco kilómetros", ha afirmado Karsten Nohl, responsable de Security Research Labs que acude al Chaos Computer que se celebra en Alemania con la demostración. El GPRS (General Packet Radio Service) es un estándar usado para el envio y recepción de datos en telefonía móvil. Nohl ya demostró en 2009 que el GSM (Global System for Mobile Communications), otro estándar, también era vulnerable. Los móviles que no trabajan con 3G acuden al GPRS y muchos clientes de 3G son desviados a GPRS cuando alcanzan el límite de su plan de datos contratado. Un 90% de los datos todavía circula bajo esta estándar.

El grupo de Nohl ha descubierto que en algunos países los datos de GPRS circulan sin cifrar o con un cifrado muy débil que permite su descodificación con herramientas relativamente sencillas.El equipo que usaron cuesta en el mercado unos 10 euros.

Nohl considera que las compañías han actuado negligentemente al ignorar los riesgos del GPRS. El sistema de interceptación de Nohl fue probado en Alemania e Italia y en otros países europeos que no ha desvelado.

Un representante de la asociación de operadores de móviles, la GSM, ha comentado que espera conocer más detalles de la prueba para pronunciarse. Algunas compañías han afirmado que revisan regularmente las medidas de seguridad para evitar la desprotección de las comunicaciones y que tomarán nota de las investigaciones del citado equipo. El hecho de que algunos operadores no cifren este tráfico perjudica, por ejemplo, la seguridad de servicios de telefonía a través de Internet como Skype, competidor de las operadoras tradicionales.

Nohl planea liberar el software necesario para reprogramar un viejo Motorola para la interceptación de tráfico GPRS. "Ello expone a los operadores que no usan ningún tipo de cifrado, como en Italia, a riesgos inmediatos". Con todo no liberará las claves de cifrado usadas por los operadores para sus redes de GPRS.

Fuente: El País

Facebook cambia su configuración de privacidad (de nuevo)

A partir de hoy jueves 25 de agosto Facebook anunció grandes cambios en los controles de privacidad para los usuarios, en un intento más de mejorar un sistema complicado de usar. Entre los cambios principales, ya no será necesario ir a una página separada de controles de privacidad para modificar lo que se verá o no de tu perfil. Las opciones estarán insertadas directamente como botones dentro de tu página, para que puedas modificar fácilmente qué quieres que se vea y qué no.

También existirá la opción de aprobar o rechazar las etiquetas que pongan otras personas con tu nombre en una foto o en un post, pudiendo eliminar directamente un tag si a alguien se le ocurrió marcarte en una foto poco favorecedora. Se trata de una característica que se venía pidiendo casi desde que nacieron las etiquetas en Facebook, de modo que hay muchos felices con esto… aunque viene con una pequeña trampa: permitirá que cualquiera etiquete a cualquiera en una foto, aun cuando no sean amigos de Facebook

Contenido completo en fuente original Fayerwayer

El cifrado AES, ¿está roto o no?

Un equipo de investigadores ha encontrado la primera vulnerabilidad en el estándar de cifrado AES reduciendo la longitud efectiva de la clave en 2 bits. Esto implica que las longitudes habituales de 128, 192 y 256 bits se han visto reducidas a 126, 190 y 254 bits. ¿Significa que está roto?

AES (Advanced Encryption Standard) es en realidad el algoritmo Rijndael, que pasó a ser un estándar de cifrado aprobado por el gobierno de los Estados Unidos en 2003 para cifrar información clasificada. En su versión de 128 bits está permitido para información "Secreta" mientras que para información "Top Secret" requiere claves de 192 o 256 bits. De hecho, fue el primero algoritmo público usado para cifrar información "Top Secret" gubernamental.

Andrey Bodgdanov de la universidad católica de Leuven, Christian Rechberger del ENS de París y Dmitry Khovratovich del departamento de investigación de Microsoft ya apuntan que el ataque no tiene una gran relevancia práctica. Aunque el descubrimiento es considerado un avance importante en la investigación de la seguridad del algoritmo AES, puesto que la experiencia dice que en ciertos algoritmos, se avanza "despacio" hasta romperlo. Esta vulnerabilidad ha sido confirmada por los desarrolladores de AES, Joan Daemen y Vincent Rijmen.

Los investigadores emplearon un ataque Meet-in-the-Middle, una aproximación que ha sido principalmente empleada con algoritmos de hashing, combinándolo con un ataque "Biclique". Este método ha permitido a los investigadores calcular la clave de un par texto plano/texto cifrado más rápidamente que empleando un ataque de fuerza bruta en el espacio total de la llave. O sea, se ha reducido el número de claves que deben ser probadas. La fuerza bruta total con clave de 128 bits serían 2^128 posibilidades. Con este ataque serían necesarias "solo" 2^126.

En el sentido estrictamente académico, en algoritmo está "roto" puesto que se ha reducido (aunque sea en 2 bits) el espacio de claves necesario para calcular la clave por fuerza bruta. Sin embargo, "roto" no significa que no pueda ser usado con seguridad todavía. Por ejemplo, un ataque contra una llave de 128 bits requiere diez millones de años empleando un parque de un billón de equipos probando cada uno de ellos un billón de claves. Al reducir en dos bits dicha clave, el tiempo se reduciría a 3 millones de años.

Hasta 2005, el único ataque que se conocía contra AES contemplaba una reducción del número de rondas de cifrado, o sea, una modificación en su implementación "artificial" que no suele encontrarse habitualmente. Los detalles del ataque fueron presentados en la conferencia CRYPTO 2011 y pueden ser descargados desde la web de investigación de Microsoft.

Fuente: Hispasec

24 ago 2011

Steve Jobs deja la dirección de Apple

Steve Jobs, fundador de Apple y el hombre que ha demostrado cómo cambiar el mundo a base de tecnología, ha renunciado "con carácter inmediato" a su puesto al frente de la compañía de la manzana. Su cargo será ocupado por su hasta ahora jefe de operaciones, Tim Cook.

Jobs, que durante los últimos años ha sufrido graves problemas de salud (un cáncer de páncreas en 2004 y un trasplante de hígado en 2009), hizo efectiva su renuncia por medio de una carta enviada al Consejo de dirección de la compañía.

Desde el pasado 17 de enero, Jobs ha estado de baja y sólo atendía las cuestiones más urgentes, aunque desde entonces se ha dejado ver en algunos de los anuncios más importantes de Apple, entre ellos el lanzamiento de Lion, la nueva versión de su sistema operativo. La imagen corresponde a una de sus últimas apariciones. Fue en junio, para la presentación de iCloud, la nueva estrategia de Apple en internet.

A continuación reproducimos la carta de renuncia de este auténtico visionario tecnológico, cuyas creaciones (iPod, iPhone e iPad) han revolucionado por completo los mundos de la distribución y el consumo de música, la telefonía móvil y la informática doméstica:
Al Consejo de directores y a la Comunidad de Apple:

Siempre he dicho que si llegaba el día en el que no pudiera cumplir con mis obligaciones y expectativas como CEO de Apple, yo sería el primero en haceroslo saber. Por desgracia, ese día ha llegado.

Por la presente, renuncio como CEO de Apple. Me gustaría seguir, si el Consejo lo considera oportuno, como presidente del Consejo, director y empleado de Apple.

Por lo que respecta a mi sucesor, recomiendo encarecidamente que ejecutemos nuestros planes sucesorios y se nombre a Tim Cook como CEO de Apple.

Creo que los días más brillantes y más innovadores de Apple están aún por llegar. Y espero vivamente poder ver y contribuir a ese éxito desde un nuevo puesto.

Durante mi vida en Apple he hecho algunos de mis mejores amigos, y les doy las gracias a todos por los muchos años en que he sido capaz de trabajar junto a ellos.
El co-fundador de Apple, Steve Wozniak, comentó la renuncia de Steve Jobs al cargo de CEO de Apple en una entrevista telefónica con Bloomberg.

Aunque no estaba muy enterado respecto de las razones que llevaron a Jobs a tomar la decisión de irse, Woz espera que su amigo deje uno de los mayores legados en el mundo de la tecnología.

"Probablemente será recordado por los próximos 100 años como el mejor líder de negocio de nuestro tiempo", dijo Woz.

Fuente: ABC y FayerWayer