SAFE. Guía para proteger tu vida digital y tu privacidad

30 jun 2016

Para registrar un dominio .AR será necesario tener clave fiscal y datos biométricos

Así lo dispuso la Dirección Nacional de Registro de Dominios de Internet; lo usará como método de autenticación con datos biométricos registrados en AFIP. El sistema entraría en funcionamiento este fin de semana.
En breve, para registrar un dominio nacional (por ejemplo, un .com.ar) los argentinos deberán contar con CUIL/CUIT y clave fiscal provistos respectivamente por la Anses o la AFIP (que ya los exige para los recién nacidos).

Así lo informó NIC Argentina, que se encarga de la administración de registros de nivel superior (TLD) .ar, y que depende de la Dirección Nacional de Registro de Dominios de Internet, en un mail que envió a personas que ya tenían registrado algún dominio .ar.

Próximamente para operar en NIC Argentina "vas a necesitar tu N° de CUIT y Clave Fiscal Nivel 3. Esto se debe a que el sistema se integrará a una nueva plataforma de trámites de gobierno a nivel nacional. Así, tu Usuario pasará a ser tu N° de CUIT y tu contraseña, la Clave Fiscal". La clave nivel 3 exige "constituirse personalmente en una Dependencia AFIP. 2. Acreditar su identidad. 3. Presentar F. 206. 4. Registrar sus Datos Biométricos".

Desde el departamento de prensa de NIC.ar explicaron que "A través de la modalidad con Clave Fiscal, apuntamos a brindar mayor confianza en la gestión de los trámites y en la administración de los dominios, además de optimizar los métodos y tiempos de validación ya que AFIP funcionaría como organismo de autenticación de la identidad de los usuarios. Hasta hoy para operar en NIC Argentina, los usuarios deben registrarse y acreditar su identidad presentando cierta documentación adicional. Por ejemplo, una Persona Física debe enviar una nota específica con copia del DNI."

Según el organismo, la AFIP "no tendrá información sobre la administración de los dominios y NIC Argentina tampoco tendrá información sobre situaciones tributarias. Las gestiones son independientes. El NIC tampoco tendrá conocimiento de la Clave Fiscal del usuario. A modo de analogía, tal como ocurre con el pago de operaciones en la actualidad, NIC Argentina no posee conocimiento de los datos de una tarjeta de crédito ingresada y, por el contrario, sólo es informado sobre el pago o no de dicha operación."

El organismo ya definió el cronograma en la que comenzará a exigir el CUIL/CUIT para registrar un dominio.

Fuente: La Nación | NIC.ar

Encuentran en línea la base de datos mundial de terroristas

Se ha filtrado una base de datos que contiene 2,2 millones de registros de "terroristas y personas de riesgo elevado". Nuevamente el investigador Chris Vickery afirmó en Reddit que había logrado obtener una copia de la versión 2014 de la base de datos confidencial World-Check, que generalmente es utilizada por los bancos, gobiernos y agencias de inteligencia de todo el mundo para hallar presuntos terroristas.

La base de datos contiene registros de sospechosos de terrorismo, crimen organizado, blanqueo de dinero, soborno, corrupción y "otras actividades desagradables". Según Thomson Reuters, el administrador de World-Check Risk Intelligence, este es un servicio utilizado por al menos 4.500 instituciones, los 50 bancos más grandes del mundo y más de 300 agencias de gobierno e inteligencia de al menos 240 países.
Aunque el acceso a la base de datos de World-Check se supone que está fuertemente restringido por leyes europeas sobre privacidad, Reuters afirma que un tercero no identificado ha expuesto en línea una versión.

Vickery no reveló exactamente cómo llegó a los datos, pero dice que "No hubo hackeo en mi adquisición de datos y podría haber sido una fuga de datos, aunque no directamente de Thomson Reuters"

Según Vickery, la base de datos no estaba utiliza ningún tipo de protección como nombre de usuario o contraseña para acceder a los registros y reveló que la misma todavía está disponible en línea.

La base de datos de World-Check, también contiene las fechas y lugares de nacimiento de las personas y Thomson Reuters ha sido repetidamente acusado de "marcar" en falso a individuos y organizaciones terroristas sin su conocimiento. Por ejemplo, una investigación de febrero de 2016 revelo que había varias personas marcadas como terrorista, incluyendo "un líder norteamericano de los derechos civiles, un economista honrado por la reina y un destacado activista contra el extremismo".

Fuente: The Hacker News

29 jun 2016

Venden datos clínicos de 9.3 millones pacientes en la Dark Web

Existen muchas formas hacer negocios ilegales con la información de la gente, algunos se dedican a vender o filtrar imágenes de falsos en situaciones privadas, muchos otros eligen un servicio, vulneran su seguridad y se hacen con la información personal y de pago de los usuarios para venderlo al mejor postor. La información privada de la gente hoy en día puede ser un negocio por el que se gana mucho, y hemos llegado a extremos como el que les mostraremos ahora, donde la información clínica de miles de personas fue robada de entidades de salud y están siendo comercializadas en la Dark Web, y no hablamos de mil, ni 10 mil, ni siquiera 300 mil archivos clínicos de pacientes.

Un ciberdelincuente anónimo puso a la venta en la Dark Web un registro con más de 655.000 datos clínicos de pacientes de tres organizaciones de salud de EEUU. Para muchos el tema puede ser sin importancia, pero piensa que en un historial médico aparecen muchos datos privados como los nombres y apellidos, direcciones teléfonos y, claro está, resultados médicos que podrían ser utilizados por terceros para realizar chantajes y extorsiones, si ahora basta una foto en paños menores de un famoso para perjudicarlos, imagínense lo que podría causar la filtración de una enfermedad grave.

Por parte de las entidades de salud involucradas no existe un pronunciamiento oficial, pero el ciberdelincuente asegura haber sido capaz de romper la seguridad del protocolo RPD para conseguir su objetivo. La información que tiene en su poder tuvo un objetivo principal, chantajear a las entidades involucradas y ganar algo de dinero con ello, pero al parecer no atendieron a su solicitud y no quedó mas que poner en venta la información en la Dark Web por una cifra superior a la que pedía a sus víctimas en un comienzo, se habla de una cantidad que oscila entre los USD$100.000 y los USD$411.000, que deben ser pagados obviamente en bitcoins para que la transacción no deje huella.

Este nuevo ataque no solo pone de relieve que últimamente los sistemas parecen más vulnerables que nunca. También pone la atención sobre el hecho de que centros a priori menos atractivos para los delincuentes (como una compañía médica) también pueden ser blancos de estos delitos y que necesitan por tanto reforzar su seguridad, velando de manera más activa por protección de privacidad de sus usuarios.
El delincuente vende la información en TheRealDeal (trdealmgn4uvm42g[.]onion/profile/32184) un sitio sitio en la Dark Web y, de acuerdo a la base de datos solicita un pago de 151BTC (~100,000$) a 607BTC (~395,000$).

Una actualización al informe anterior señala que se han encontrado hasta 9,3 millones de registros en línea y en venta por un precio de 750BTC. El formato de los datos es "Firstname, Lastname, Address1, City, State, Zip, Email, HomePhone, CellPhone, DOB, SSN". Al parecer los datos han sido accedidos a través de una vulnerabilidad explotada en un escritorio remoto (RDP).

Fuente: TecnoFanatico

Guías de buenas prácticas de criptografía y SSL/TLS

El equipo de SSL Labs ha actualizado su manual de buenas prácticas a la hora de configurar un servidor web con la máxima seguridad. En SSL Labs son expertos en comprobar si un servidor web está correctamente configurado, y si no lo está, nos indican cómo configurarlo correctamente para solucionar posibles vulnerabilidades descubiertas.

Recomendaciones generales sobre los certificados y claves privadas

La primera recomendación de seguridad es utilizar siempre claves RSA de 2048 bits como mínimo, es recomendable aumentar la seguridad hasta los 3072 bits pero debemos tener en cuenta que el establecimiento de las conexiones será más lenta. Otra recomendación pasa por usar claves ECDSA de 256 bits, pero debemos tener en cuenta que algunos clientes es posible que no soporten ECDSA y por tanto no podrán conectarse. No obstante, es posible desplegar en el servidor web tanto claves RSA como ECDSA simultáneamente.

Otra recomendación muy importante es proteger las claves privadas del servidor, de tal forma que muy poca gente tenga acceso a ellas. Además, es recomendable generar las claves privadas nosotros mismos, protegerlas en un contenedor cifrado y realizar copia de seguridad por si perdemos la clave original. Si en algún caso la clave privada se ve comprometida, es necesario revocarla cuanto antes y renovarla para generar nuevas claves. Además, también se recomienda renovar los certificados anualmente.

Debemos tener en cuenta que al pedir un certificado, cubramos todos los subdominios de la página web. También debemos tener presente que los certificados debemos adquirirlos en una CA de confianza, y que el algoritmo de firma de los certificados sea SHA256, actualmente SHA-1 no se considera seguro.

Recomendaciones sobre la configuración del sistema con TLS

Actualmente el principal protocolo que debe soportar nuestro servidor web es TLS 1.2 que es el único que no tiene actualmente fallos de seguridad, además es la única versión que proporciona una suite de cifrado moderno. Con la finalidad de mantener la compatibilidad con clientes antiguos, tal vez sea necesario soportar también TLS 1.1 y TLS 1.0, pero en un par de años quitarán el soporte para TLS 1.0 por lo que debemos tenerlo en cuenta. Otra recomendación es la de estar muy atentos a la salida de TLS 1.3, el último protocolo de seguridad que aún está en producción.

Siempre debemos utilizar suites de seguridad con cifrados robustos, TLS 1.2 incorpora suites AEAD que proporcionan una autenticación robusta y también un intercambio de claves seguros usando DH de al menos 2048 bits, Forward Secrecy, protocolo HSTS y cifrado de al menos 128 bits. Las suites de cifrados que actualmente se recomienda usar son las siguientes:
  1. ECDHE-ECDSA-AES128-GCM-SHA256
  2. ECDHE-ECDSA-AES256-GCM-SHA384
  3. ECDHE-ECDSA-AES128-SHA
  4. ECDHE-ECDSA-AES256-SHA
  5. ECDHE-ECDSA-AES128-SHA256
  6. ECDHE-ECDSA-AES256-SHA384
  7. ECDHE-RSA-AES128-GCM-SHA256
  8. ECDHE-RSA-AES256-GCM-SHA384
  9. ECDHE-RSA-AES128-SHA
  10. ECDHE-RSA-AES256-SHA
  11. ECDHE-RSA-AES128-SHA256
  12. ECDHE-RSA-AES256-SHA384
  13. DHE-RSA-AES128-GCM-SHA256
  14. DHE-RSA-AES256-GCM-SHA384
  15. DHE-RSA-AES128-SHA
  16. DHE-RSA-AES256-SHA
  17. DHE-RSA-AES128-SHA256
  18. DHE-RSA-AES256-SHA256
  19. EDH-RSA-DES-CBC3-SHA

Uso de librerías y estándares

Actualmente la recomendación principal para el cifrado de datos pasa por utilizar la librería Nacl o libsodium, estas librerías están orientadas específicamente a proporcionar siempre la máxima seguridad, velocidad y usabilidad. Los algoritmos de cifrado simétrico recomendables son Chacha20-Poly1305 y AES-GCM, el primero porque está muy optimizado de cara a los procesadores y además es más fácil de implementar que AES-GCM. El segundo es recomendable utilizarlo debido a que es actualmente el estándar en la industria y los procesadores incorporan el juego de instrucciones AES-NI para acelerar el cifrado y descifrado de datos. No se recomienda utilizar algoritmos de cifrado por bloques como AES-CBC, AES-CTR etc, y por supuesto nunca utilizar RC4.

La longitud de las claves privadas se sigue recomendando que sea de 256 bits para los cifrado simétricos, actualmente son las más seguras. Respecto a los algoritmos de firma simétrica, se debe seguir utilizando HMAC, nada de usar HMAC-MD5 o HMAC-SHA1, ni tampoco hashes cifrados ni CRC, actualmente el algoritmo de firma/hash más seguro es SHA-512/256 hasta que SHA-3 salga en escena, nunca se debe usar MD5 o SHA-1.

Respecto al cifrado asimétrico, si tenemos que usar RSA siempre es recomendable usar RSA-OAEP para reforzar la seguridad del propio algoritmo. No obstante, debemos tener en cuenta que se están realizando progresos para crackear RSA así que es recomendable usar siempre la mayor longitud de clave posible (4096 bits como mínimo). Asimismo, respecto a la firma asimétrica siempre debes usar Nacl, Ed25519, o RFC6979.

Por último, si vas a utilizar Diffie-Hellman es recomendable que lo hagas con la librería Nacl, o sino con Curve25519 que es una librería actualizada para usar DH con curvas elípticas, si no puedes usar nada de esto, utiliza DH-2048.

En este post de GitHub se puede comprobar un listado de recomendaciones relacionadas con la criptografía que podemos usar en los diferentes software, y también en configuraciones de servidores que utilicen cifrado de datos, tanto a nivel de red como cifrado de datos local. Además, en la Wiki en GitHub de SSL Labs se pueden encontrar todas las recomendaciones de seguridad.

Fuente: Redes Zone I y II

Vulnerabilidades críticas en productos de Symantec (Parchea!)

Gran parte de la línea de productos de Symantec contiene una serie de vulnerabilidades que exponen a millones de consumidores a ataques que permitirían tomar el control completo de sus sistemas.

Tavis Ormandy, investigador del Project Zero de Google dijo: "Estas vulnerabilidades son tan malas como se expresan. No se necesita ninguna interacción del usuario para explotar las vulnerabilidad con el privilegio más alto posible. En algunos casos en Windows, el código vulnerable es cargado por el kernel, dando como resultado la corrupción remota del núcleo."

En el post publicado poco después por Symantec, se enumeran 17 productos empresariales y ocho del consumidor final que son vulnerables.
Los productos vulnerables son:
  • Norton Security, Norton 360, and other legacy Norton products (All Platforms)
  • Symantec Endpoint Protection (All Versions, All Platforms)
  • Symantec Email Security (All Platforms)
  • Symantec Protection Engine (All Platforms)
  • Symantec Protection for SharePoint Servers
Ormandy, advirtió que la vulnerabilidad es inusualmente fácil de explotar, lo que permite que los exploits puedan propagar malware sobre una red específica, o potencialmente en Internet en general.
Debido a que Symantec utiliza un controlador y un filtro para interceptar todas las entrada/salida del sistema, sólo enviando un enlace o un correo electrónico a la víctima, es suficiente para ejecutar el exploit sin que el usuario interactué. Al no ser necesario ninguna interacción, se trata de una vulnerabilidad "wormable" con consecuencias potencialmente devastadoras para los clientes de Norton y Symantec.
Un atacante podría comprometer fácilmente toda la red de la empresa utilizando una vulnerabilidad como esta.

Las fallas residen en el motor que los productos utilizan para la descompresión del malware y la forma en que se analizan sus cargas maliciosas. Los "unpackers" trabajan realizando el análisis de código contenido en los archivos recibidos, antes de que se permita la descarga o ejecución de los mismos. Debido a que los unpackers de Symantec funcionan directamente en el núcleo del sistema operativo, los errores pueden permitir tomar el control completo de la máquina vulnerable. Los unpackers deberían ejecutarse en un "sandbox", que aísla el código no confiable de partes sensibles del sistema operativo.

El investigador dijo que el exploit de la prueba de concepto que ideó expone al unpacker a registros de tamaño poco frecuente y esto también causa in desbordamiento de búfer. Además, también encontró una biblioteca de software abierto que contiene código vulnerable desde hace al menos siete años.

Debido a ques estos unpackers y emuladores contienen una gran cantidad de vulnerabilidades, desde hace un tiempo fue posible escribir pruebas de concepto para Comodo, ESET, Kaspersky, Fireeye y muchos otros. Una lista de las vulnerabilidades adicionales de Symantec está aquí.

Los usuarios finales o los administradores debe instalar manualmente las correcciones cuanto antes.

Fuente: ArsTechnica

28 jun 2016

Roban U$S10 millones de un banco ucraniano a través SWIFT (y van 5)

Sucedió otra vez, y van 5. Expertos de la organización ISACA confirmaron que los "delincuentes de SWIFT" han robado al menos U$S10 millones de un banco ucraniano a través del sistema SWIFT.

La noticia fue difundida por expertos de ISACA en Kiev, quienes confirmaron que la actividad fraudulenta se llevó adelante a través del sistema bancario internacional SWIFT, que gestiona las transferencias de dinero entre las instituciones financieras en todo el mundo.

Los miembros de la ISACA fueron contratados para investigar el ataque cibernético y parece que al menos una docena de bancos han sido comprometidos, lo que resulta en cientos de millones de pérdidas del dólar. "Hasta el momento, docenas de bancos, sobre todo de Ucrania y Rusia, han sido comprometidos, y se han robado cientos de millones de dólares" dijeron desde ISACA.

Los expertos involucrados en la investigación confirman que la investigación llevada a cabo por los delincuentes para realizar los ataques toma mucho tiempo. Los atacantes aprovecharon vulnerabilidades en las redes internas de las instituciones financiera durante meses para reunir la información necesaria para el ataque. La fase de reconocimiento les permite estudiar los procesos internos y controles implementados por el banco y los datos obtenidos se utilizan para realizar transferencias fraudulentas de dinero.

Según los expertos, los ciberdelincuentes utilizan información públicamente disponible y herramientas que probablemente también estén dirigidas a otras instituciones financieras del mundo. Exactamente hace un mes, un cuarto banco en Filipinas fue víctima del mismo tipo de robo y expertos de Symantec confirmaron que las herramientas utilizadas pertenecían al grupo Lazarus.

"Los bancos no están compartiendo información y tienen miedo de la publicidad negativa" explicó Aleksey Yankovsky, jefe de división de Kiev de ISACA.

El primer ataque fue realizado en febrero y robaron U$S81 millones del banco central de Bangladesh. Luego, en mayo se anunció la segunda y tercera víctima.

Fuente: Security Affairs

Curso de Ethical Hacking, Penetration Test y Desarrollo Seguro en Rosario

En el mes de julio y agosto tendré el placer de dictar dos nuevos cursos en la Ciudad Rosario. Ellos son "Introducción al Ethical Hacking y Penetration Test" y "Desarrollo Seguro: práctica orientada a prevención de OWASP Top 10". A continuación los detalles y la información de inscripción.

Curso "Desarrollo Seguro: práctica orientada a prevención de OWASP Top 10"

Este curso está orientado a conocer las 10 vulnerabilidades consideradas críticas por OWASP así como la forma de analizarlas, explotarlas y solucionarlas desde el inicio hasta la implementación de cualquier proyecto de desarrollo de aplicaciones.

Fecha y horario: 28 de julio de 18 a 22 hs / 29 de julio de 09 a 13 hs
Modalidad: Presencial
Lugar: Fundación Libertad Mitre 170, Rosario.

Luego de finalizado el curso será capaz de

  • Conocer y entender las 10 vulnerabilidades consideradas críticas por OWASP
  • Entender las amenazas y vulnerabilidades a las que está expuesta cualquier aplicación
  • Reconocer y detectar de manera proactiva las falencias del desarrollo de las aplicaciones
  • Identificar vulnerabilidades en aplicaciones en forma manual y con herramientas
  • Aplicar las contramedidas necesarias para aumentar la seguridad de las aplicaciones

Contenidos: Teórico - Práctico

  • Estado en la seguridad del software
  • Principios del diseño de software seguro
  • Conceptos generales sobre el desarrollo de aplicaciones web
  • OWASP Top 10, CWE y SANS Top 20
  • Revisión de Guía de desarrollo de OWASP
  • Revisión de Open Source Security Testing Methodology Manual (OSSTMM)
  • Análisis de vulnerabilidades del Top 10 de OWASP
  • Testing Black y White Box
  • Tipos de validaciones
  • A1. Ataques de inyección
  • Prevención de inyecciones
  • A2. Pérdida de autenticación y gestión de sesiones
  • A3. Cross-site Scripting (XSS)
  • A4. Referencia insegura directa a objetos
  • A5. Configuración de seguridad incorrecta
  • A6. Exposición de datos sensibles
  • A7. Ausencia de control de acceso a funciones
  • A8. Falsificación de petición - Cross_Site_Request_Forgery (CSRF)
  • A9. Uso de componentes con vulnerabilidades conocidas
  • A10. Redirecciones y reenvíos no validados

Curso "Introducción al Ethical Hacking y Penetration Test"

Fecha y horario: 04 de agosto de 18 a 22 hs / 05 de agosto de 09 a 13 hs
Modalidad: Presencial 
Lugar: Fundación Libertad Mitre 170, Rosario.

Luego de finalizado el curso será capaz de

  • Conocer los distintos tipos de análisis de seguridad
  • Entender las amenazas y vulnerabilidades a las que está expuesta cualquier organización
  • Conocer las metodologías de análisis de vulnerabilidades

Contenidos: Teórico - Práctico

  • Introducción al Ethical Hacking
  • Introducción al Ethical Hacking
  • Hacking vs Cracking
  • Crímenes por computadora
  • Ciberactivismo
  • NDA y otros contratos
  • Conceptos introductorios para un análisis
  • Posicionamiento para realizar un análisis
  • Tipos de análisis
  • Certificaciones relacionadas
  • Conceptos de Networking y Criptografía
  • Modelos OSI
  • Infraestructura y conectividad
  • Conceptos de criptografía
  • Ingeniería Social
  • Metodologías
  • Fraudes y estafas
  • Etapas del análisis - Práctica
  • Ataques pasivos vs activos
  • Reconocimiento
  • Exploración
  • Scanning
  • Fingerprinting y banners
  • Web Crawling
  • Anonimizadores
  • Google Hacking
  • Enumeración
  • Explotación de vulnerabilidades
  • Acceso a sistemas
  • Man in the Middle (MitM)
  • Análisis de vulnerabilidades
  • Ataques de inyección
  • Confección de informes y reportes técnicos y gerencial
Cristian de la Redacción de Segu-Info

    Fallo de seguridad permitiría resetear la contraseña en Mac a cualquier usuario

    Tanto a nivel de hardware como de software, Apple intenta que sus ordenadores sean lo más inaccesibles posible ante los atacantes. A pesar de ello, el software de los de Cupertino no está exento de fallos de seguridad, y este es uno de los más graves que se recuerdan.

    Un ingeniero de seguridad informática, llamado fG!, ha descubierto un fallo en el firmware de Mac OS X que permite resetear la contraseña del sistema. Para poder resetear la contraseña en un Mac en caso de olvido, había que contactar con el servicio técnico de Apple, y disponer de un recibo de compra original.
    Para ello, el usuario tiene que reiniciar el dispositivo pulsando Comando + R. Luego, hay que pulsar Mayus + Control + Comando + Opciones + S, todas a la vez. Una vez pulsadas en el inicio, se genera un código de 33 dígitos en la pantalla. Ese código, junto con el número de serie del Mac, hay que dárselo a Apple para que envíen un archivo SCBO que permite resetear finalmente la contraseña. Estos archivos SCBO sólo puede generarlos Apple, ya que se requieren claves de cifrado a las que sólo tiene acceso la compañía que las crea. Incluso, fG! habla de que habría claves SCBO universales que permitirían acceder a varios tipos de Mac.

    Con respecto a dónde conseguirlas, fG! ha descubierto en su investigación sobre este asunto que, pagando 100 dólares en una web, en la que se afirma que es posible obtener los archivos SCBO y resetear la contraseña sin tener que ponerse en contacto con Apple. No se sabe si es que los hackers han accedido a las claves de cifrado Apple, si las han conseguido mediante ingeniería inversa, o si las han conseguido por fuerza bruta. Esto último es realmente improbable, ya que hacen falta decenas de años para conseguirlas mediante fuerza bruta.

    Los archivos SCBO son prácticamente inasequibles sin las claves de cifrado. Cabe la posibilidad de que este fallo venga causado por un trabajador de Apple que quiera sacarse un dinero extra en la red generando estos archivos SCBO. Al fin y al cabo, cualquier tienda con la certificación de Apple Premum Reseller puede acceder a este tipo de códigos. Incluso, ¿algún trabajador descontento que fue despedido, y cuya cuenta no fue borrada? Quien sabe.

    Fuente: ADSLZone

    27 jun 2016

    BD de 154 millones de votantes en línea

    El investigador de seguridad Chris Vickery descubrió una base de datos con perfiles de votantes de Estados Unidos con 154 millones de registros. Esta es la segunda vez que el investigador encuentra este tipo de base de datos en línea.
    La base de datos estaba en un servidor desprotegido e incluye nombres de votantes, direcciones, correo electrónico, números de teléfono, información de propiedad de arma, preferencias sobre el matrimonio gay y enlaces a las cuentas individuales en las redes sociales como Facebook, Flickr, Google Plus, LinkedIn, Twitter y YouTube

    Los datos son propiedad del broker de datos de votantes L2 que los vendió a una empresa estadounidense y el cual afirma que alguien subió inadvertidamente en una cuenta en la nube de Google.

    Vickery dijo que encontró la base de datos el martes pasado a través de una búsqueda Shodan y fue eliminada luego de tres días de su notificación.

    Fuente: Threatpost

    "El CEO debería asumir la responsabilidad por una brecha de seguridad" [VMware]

    Según un estudio realizado por VMware solo el 8% de los líderes empresariales de Europa consideran la ciberseguridad una prioridad para sus negocios.

    VMware, líder global en infraestructuras cloud y movilidad empresarial, ha presentado los resultados de un estudio hecho por la consultora española GAD3 que muestra que el 25% de los trabajadores de las grandes empresas en España consideran que el CEO debería asumir la responsabilidad de una brecha de seguridad significativa. Sin embargo, otro estudio de VMware realizado por la Unidad de Inteligencia de The Economist ha revelado que solo el 8% de los líderes empresariales de Europa consideran la ciberseguridad una prioridad para sus negocios. Porqué el CEO debería saber de seguridad.

    Las organizaciones siguen bajo la creciente amenaza de los ciberataques. De hecho, casi uno de cada cuatro de los trabajadores encuestados (el 24%) teme que su empresa reciba un gran ataque en los próximos tres meses. A medida que los ciberataques se intensifican y se hacen más dañinos para las organizaciones, puesto que pueden perder propiedad intelectual, posicionamiento, competitividad o datos confidenciales de clientes, el impacto potencial de esta desconexión entre los departamentos de TI y los consejos de dirección puede ser desastroso.

    Las vulnerabilidades hacen necesaria una nueva aproximación a la seguridad

    Con la complejidad de un mundo cada vez más digital, los sistemas de seguridad tradicionales puede que no estén evolucionando a la misma velocidad. Por ejemplo, el 38% de los responsables de TI en grandes empresas de España cree que una de las mayores vulnerabilidades de su organización ante un ciberataque es contar con software y sistemas de seguridad obsoletos.

    "La cuestión de la responsabilidad es sintomático del reto subyacente al que se enfrentan las empresas al intentar ir más allá de los límites, transformarse y diferenciarse, así como asegurar el negocio contra las cambiantes amenazas", afirma María José Talavera, directora general de VMware Iberia. "Las organizaciones de más éxito hoy en día pueden moverse y responder a la misma velocidad a la que aseguran su marca y la confianza de sus clientes. Con aplicaciones y datos de usuarios en más dispositivos y lugares que nunca, estas compañías han ido más allá de la aproximación tradicional a la seguridad TIC, que no es suficiente para proteger los negocios digitales actuales".

    Las personas y los procesos son tan parte del problema como la tecnología

    Algunas de las mayores vulnerabilidades de la seguridad de una organización, según el 42% de los responsables de TI encuestados en España, son los empleados descuidados o no formados en prevención de amenazas tecnológicas.

    El estudio también ha revelado algunos de los pasos que los empleados están dispuestos a dar para mejorar su productividad. Un 34% de los encuestados afirma que utiliza su dispositivo móvil personal para acceder a información corporativa, y un 27% admite que se arriesgaría a vulnerar la seguridad de su organización para desempeñar su trabajo de manera eficaz. Aunque lo más alarmante es que el 19% de los encuestados asegura no conocer las políticas sobre movilidad vigentes en su empresa.

    Uno de cada cuatro empleados que no son del departamento de TI admite que las políticas de movilidad de sus organizaciones restringen su productividad al no permitir utilizar ciertas soluciones fuera de la oficina. Por ello, el 25% admite que a menudo ignora las políticas sobre movilidad vigentes en su empresa para poder realizar su trabajo de la forma más productiva posible. Aunque lo más alarmante es que el 19% de los encuestados afirma no conocer las políticas sobre movilidad vigentes en su organización.

    "La seguridad no solo se basa en la tecnología. Tal y como muestra este estudio, las decisiones y comportamientos de las personas impactarán en la integridad de la organización", continúa María José Talavera. "Sin embargo, esto no puede suponer más restricciones o crear una cultura del miedo. Las organizaciones más avanzadas dan más libertad, no restringen a sus empleados, de tal manera que puedan adaptar y transformar los procesos y operaciones para alcanzar el éxito".

    "Algunas organizaciones ya han comprendido que la seguridad reactiva de hoy en día ya no cumple su función de proteger las aplicaciones y los datos como antes", concluye Talavera. "Con una aproximación basada en la tecnología definida por software que asegura todos los componentes de la arquitectura tecnológica, estas empresas han ganado la flexibilidad necesaria para permanecer seguras y alcanzar el éxito como negocios digitales".

    Fuente: PRNoticias

    Anti Ransom v3

    Ya ha pasado algún tiempo desde la última versión de Anti Ransom. De entrada, primer y principal cambio: Ahora Anti Ransom es OpenSource y puedes descargar, visionar y si te apetece colaborar en el código fuente del proyecto desde GitHub.

    Esto ha sido posible al cambiar del lenguaje original (Perl) a Python. Perl requería el uso de PDK, una herramienta comercial que permite convertir scripts en ejecutables libres de dependencias. En el caso de Python, lo he cambiado por Pyinstaller.

    El siguiente cambio ha sido dejar de utilizar handle como herramienta para listar ficheros abiertos. Eso evita seguir teniendo que descargar en cada instalación dicho programa. Queda como dependencia Procdump, pero ya estoy valorando ideas para eliminar dicha dependencia.

    El módulo psutil de Python tiene una interesante función llamada open_files() que lista los ficheros abiertos de cada proceso. Personalmente era bastante escéptico, pero una vez implementada una rutina basada en ella, tengo que decir que el resultado ha sido excelente. Todas las muestras que he usado han sido detectadas con bastante celeridad, superando con mucho la rutina anterior que usaba handle

    Otro tema que inquieta mucho a la gente son los falsos positivos. A lo largo de estos años mucha gente me ha enviado correos al respecto. Para abordar este tema, de entrada, durante la instalación se deshabilita y detiene el servicio de indexación de Windows, causante de la mayoría de falsos positivos.

    Además, ahora Anti Ransom ya no decide por si mismo eliminar un proceso, te permite decidir a ti lo que quieres hacer.


    Evidentemente, el gap de tiempo que hay entre que tú decides y el proceso muere, puede suponer que tu HD quede cifrado o no. Por eso, lo que hace AntiRansom es suspender el proceso potencialmente malicioso y lanzar el popup, de esa forma, mientras decides, tu HD sigue a salvo. Si le dices 'Go', el proceso se des-suspende y sigue con normalidad y si le dices stop, el proceso muere dejando tras de sí un dump de su memoria en la que puedes 'escarbar' y tratar de encontrar la(s) clave(s) que ha usado para cifrar los ficheros.

    Además, ahora Anti Ransom es multi-hilo, de forma que, si encuentra un proceso sospechoso y lanza el popup, lanzará a la vez otro hilo que sigue monitorizando. Por tanto, si un malware ha lanzado 10 procesos, los 10 van a ser detenidos casi a la vez, independientemente de que estés frente al PC para pulsar 'Stop'. Cuando vuelvas, verás los 10 popups y todos los procesos maliciosos estarán suspendidos.

    La versión ya compilada y lista para ser instalada se puede descargar desde aquí. En poco tiempo actualizaré la página principal del proyecto, con capturas y vídeos.

    Fuente: SecurityByDefault

    26 jun 2016

    Tecnologías IoT (Internet of Things)

    Es un término del que escuchamos hablar constantemente. Internet de las cosas, Internet of Things o IoT por sus siglas en ingles, aunque el concepto en sí, es un poco abstracto poco a poco está ganando bastante popularidad. La idea que intenta representar es bien sencilla, cosas que se conectan al Internet, pero en realidad se trata de mucho más que eso. Cuando hablamos de IoT todos pensamos en neveras conectadas, coches conectados a Internet, o también en conceptos como SmartCities pero realmente IoT puede ir mucho mas allá.

    Comunicaciones UNB (Ultra Narrow Band)

    En este primer artículo vamos a conocer rápidamente qué tecnologías están actualmente despuntando en la conectividad de los objetos IoT. La utilización de comunicaciones UNB es esencial para suministrar una red de muy bajo consumo energético, conservando una infraestructura celular, que a su vez, es fácil de implantar.

    Contenido completo en fuente original Digimodes

    25 jun 2016

    Vulnerabilidad en Chrome permite descargar películas con Copyright

    Se ha hecho público la existencia de un fallo en el navegador Google Chrome que permite piratear y descargar copias de las películas colgadas en portales legales como Netflix o Amazon.

    David Livshits, miembro del Cyber Security Research Center en la Universidad Ben-Gurion de Israel junto con Alexandra Mikityuk con Telekom Innovation Laboratories en Berlín, alertaron a Google el pasado 24 de mayo de la existencia de este fallo en su navegador Chrome. Sin embargo, desde entonces no se ha lanzado ningún tipo de parche para corregirlo. Según cuentan en Wired, el problema está en cómo implementa Google la tecnología Widevine EME/CDM.

    Para visualizarlos Chrome utiliza la tecnología Widevine DRM, que se encarga de cifrar los vídeos de plataformas premium como Netflix, YouTube Red o Amazon Prime. Widevine permite que el módulo de descifrado de contenido del navegador se comunique con el sistema de protección de Netflix y otras servicios de streaming para que nos envíen sus vídeos cifrados. Los sistemas de DRM se tienen que asegurar de que ese contenido descifrado sólo se pueda consumir en el navegador desde el que se está accediendo a él.

    El siguiente vídeo nos muestra cómo se puede aprovechar para descargar ilegalmente películas:
    El problema se encuentra en cómo se implementa la protección digital llamada Widevine. Utiliza una extensión cifrada para comunicarse con la plataforma de vídeo y pedir que nos "entregue" la película que queremos ver. Un buen sistema DRM debe permitir que los datos descifrados, al contar con la clave, sólo sean visibles desde ese navegador pero Google Chrome nos permite copiarlo conforme avanza el streaming. Ese es el momento en que podemos conseguir la copia pirata.

    Los responsables de descubrir el agujero de seguridad afirman que es un error muy sencillo de corregir y que no revelarán todos los detalles hasta pasados 90 días desde que fue reportado a Google. Con ello, quieren evitar que cualquiera pueda "saquear" las plataformas de vídeo más importantes y conseguir copias piratas de todas las películas, series y demás contenido alojado.

    Precisamente, 90 días son los que da Google al resto de proveedores cuando encuentra en sus sistemas una vulnerabilidad. Por ello, el gigante de Internet tienen aún algunas semanas por delante para corregir este error antes de que se haga público. Un responsable de Google ya ha declarado que están estudiándolo pero afirman que no es algo suyo únicamente, ya que cualquier navegador basado en Chromium estaría afectado.

    El problema podría ser más serio y amplio de lo que parece. En unas declaraciones a WIRED, un portavoz de Google ha declarado que el fallo podría replicarse en el proyecto de código abierto Chromium, lo que quiere decir que podría afectar a todos los navegadores basados en él, prácticamente todos excepto unos Safari, Firefox, Internet Explorer, o Edge que utilizan módulos DRM diferentes. Los investigadores de seguridad todavía no han podido examinar si el problema se reproduce aquí también. Safari, Internet Explorer y Edge no utilizan este sistema aunque tampoco descartan que el problema se reproduzca en los que sí utilizan.

    Fuente: ADSLZone | GenBeta

    24 jun 2016

    Actualizaciones para Wordpress y Drupal

    Actualización de seguridad para WordPress

    Se ha publicado la versión 4.5.3 de WordPress destinada a solucionar múltiples vulnerabilidades, que podrían permitir la construcción de ataques cross-site scripting, obtener información sensible, cambiar contraseñas o provocar condiciones de denegación de servicio.

    Esta actualización incluye la corrección de diferentes vulnerabilidades: un salto de redirecciones en el personalizador, dos problemas de cross-site scripting a través de los nombres de adjuntos, obtención del historial de revisiones, denegación de servicio en oEmbed, eliminación de la categoría de una entrada sin autorización, cambio de contraseña a través del robo de cookies y algunos casos relacionados con sanitize_file_name. Todos afectan a WordPress versiones 4.5.2 y anteriores.

    Además está versión contiene la corrección de otros 17 fallos no relacionados directamente con problemas de seguridad, que afectan a versiones 4.5, 4.5.1 y 4.5.2.

    Dada la importancia de los problemas corregidos se recomienda la actualización de los sistemas a la versión 4.5.3 disponible desde: https://wordpress.org/download/

    Dos vulnerabilidades en Drupal


    El equipo de seguridad de Drupal ha publicado un boletín de seguridad calificado como moderadamente crítico, en el que se solucionan dos vulnerabilidades.

    En primer lugar se ha solucionado una vulnerabilidad en el módulo de usuarios de Drupal 7 debido a que al guardar bajo determinadas condiciones se pueden asignar a un usuario todos los roles del sitio. Lo que podría permitir a un usuario conseguir permisos administrativos.

    Por otra parte, un segundo problema en el modulo de Vistas de Drupal 7 y 8 que podría permitir a usuarios sin autorización visualizar información del módulo de estadísticas.

    En Drupal 7 no afecta al Core, pero si se usa el modulo Vistas de Drupal 7.x, se debe actualizar este módulo a la versión Views 7.x-3.14.

    Se ven afectadas las versiones 7.x anteriores a 7.44 y versiones 8.x anteriores a 8.1.3. Se recomienda la actualización a las versiones Drupal 7.44 y Drupal 8.1.3.

    Fuente: Hispasec

    Firefox 49 soportará TLS 1.3

    En los últimos meses, varios investigadores de seguridad han detectado graves vulnerabilidades en protocolos muy utilizados en toda la red, lo que ha obligado a los responsables a lanzar nuevas versiones modernas y seguras para poder seguir protegiendo a los usuarios.

    TLS es un protocolo crucial para poder establecer conexiones HTTPS. Con el fin de ofrecer a los usuarios la máxima seguridad posible, los responsables de este protocolo han lanzado la versión 1.3, una versión que cuenta con una seguridad muy por encima de la que ofrecen las versiones anteriores, preparada para el mundo actual.

    Para poder disfrutar de las mejoras de seguridad de esta nueva versión del protocolo, los navegadores web deben actualizarse para hacerse compatibles con él. Recientemente, Firefox, ha dado el paso para soportar el uso del nuevo protocolo TLS 1.3 en las conexiones HTTPS de manera que sus usuarios puedan navegar de la forma más segura posible.
    La versión que ha añadido, aún en fase de pruebas, la compatibilidad con este protocolo ha sido Firefox 49, actualmente disponible como Developer Edition. Por el momento, aunque esta versión ya puede trabajar con este nuevo protocolo, no está activado por defecto (ya que, como decimos, está en fase de pruebas), aunque podemos activarlo manualmente accediendo a la configuración avanzada del navegador a través de about:config, localizando el valor "security.tls.version.max" y cambiando su valor por defecto por "4".

    El lanzamiento de Firefox 49 estable está previsto para el día 13 de septiembre de este mismo año. Dicho lanzamiento, probablemente, ya venga con este nuevo protocolo activado por defecto y, salvo cambios de última hora, esta versión será la que finalmente añada el soporte para las WebExtensions y Electrolysis.

    El nuevo protocolo TLS 1.3 empezó a funcionar el pasado mes de febrero en modo de pruebas y, aunque todavía no se le considera tan estable y seguro como para ser un estándar, poco a poco va ganando una importante relevancia de manera que, después de verano, seguramente se convierta de forma definitiva en el nuevo estándar de las conexiones HTTPS.

    A día de hoy, además de esta versión de Firefox, el único navegador compatible con TLS 1.3 es Microsoft Edge, aunque solo en la versión que actualmente llega a los usuarios del programa Insider, pero que llegará a todos el próximo 29 de julio, junto a la gran actualización Anniversary Update.

    Fuente: RedesZone

    23 jun 2016

    Vulnerabilidad crítica en LibArchive compromete cientos de aplicaciones

    Prácticamente todas las aplicaciones que utilizamos a diario, en vez de incluir en su propio código todas las funciones necesarias para funcionar sin problema, hacen uso de una serie de librerías ya existentes de manera que se puedan implementar fácilmente las funciones necesarias en ella. Sin embargo, a diferencia de que el código se encuentra en la propia aplicación, si utilizamos librerías de terceros y estas se ven afectadas por algún fallo de seguridad, automáticamente nuestra aplicación también se verá afectada. Esto es lo que ha ocurrido con LibArchive.

    LibArchive es una librería de código abierto creada en 2004 para el proyecto FreeBSD y utilizada principalmente por herramientas de compresión y por diferentes sistemas operativos con el fin de permitir a los usuarios trabajar cómodamente con ficheros comprimidos. Esta librería es utilizada para procesar un gran número de extensiones diferentes, entre otras, TAR, 7z, ZIP, RAR, RAR, los formatos de archivos comprimidos más utilizados.

    Recientemente, el departamento de seguridad de Cisco, Talos, detectó y reportó una serie de vulnerabilidades en esta librería que podían permitir a un atacante ejecutar código en la memoria, con permisos de administrador, simplemente engañando a un usuario para que ejecutara el fichero comprimido en cualquier aplicación que hiciera uso de esta librería.

    Concretamente, estas vulnerabilidades en la librería de compresión podrían resumirse principalmente en 3:

    Compresores de archivos, antivirus y sistemas operativos comprometidos por la vulnerabilidad de LibArchive


    Además de afectar a los compresores de archivos, también puede comprometer la seguridad de otras herramientas de software, por ejemplo, los antivirus que también utilizan esta librería para acceder a los datos comprimidos ya que, un simple escaneo de un fichero comprimido vulnerable puede permitir, igual que abrir el archivo con el compresor, ejecutar código malicioso en la memoria del sistema.

    Como hemos dicho, LibArchive es una librería de código abierto, por lo que podemos acceder a este, y a sus últimas versiones (entre ellas la 3.2.1 que soluciona estas vulnerabilidades mencionadas) a través de GitHub. Mientras tanto habrá que esperar las actualizaciones de cada una de las otras aplicaciones que también son vulnerables.

    Fuente: RedesZone

    Nueva versión de Tor Browser "hardenizado" con Selfrando

    Ya sabemos que, a parte de aprovechar ciertas debilidades en los protocolos de red, la principal alternativa para desanonimizar a los usuarios de Tor es intentar explotar las vulnerabilidades del software utilizado para acceder a la red de Tor. Como la forma más habitual para acceder a la red de Tor es usar el Tor Browser que se basa en Firefox, muchos de los ataques se basan en explotar las vulnerabilidades de este navegador. Por ejemplo el FBI ya lo hizo en 2013 y actualmente es sabido que sigue monitorizando la red de Tor mediante un ataque ideado por investigadores de la Universidad de Carnegie Mellon.

    Hace unas semanas un grupo de investigadores de la Universidad de California, Irvine (UCI), publicaron un interesante paper llamado Selfrando: Securing the Tor Browser against De-anonymization Exploits [PDF]. En dicho paper se presentaba Selfrando, una técnica mejorada de randomización en tiempo de carga que puede implementarse en Tor Browser para defender a los usuarios de Tor contra ataques que permitan desanonimizarlos.

    Básicamente consiste en variar la superficie de ataque, es decir el diseño de código, mediante la aleatorización de cada función por separado. Esto hace que escribir en memoria sea más difícil y aumenta la resistencia a la fuga de información de técnicas tradicionales de ASLR (Address Space Layout Randomization).
    Podéis echar un vistazo a la página del proyecto en Github donde tenéis más información y las instrucciones para instalarlo en Linux: https://github.com/immunant/selfrando

    Al hilo de ésto, a principios de junio Tor Project anunció la publicación de una versión fortificada de su navegagor Tor Browser, la 6.5a1-hardened, que implementa Selfrando para proteger de esta manera contra cierto tipo exploits (sobretodo desbordamientos de buffer) que pueden comprometer a los usuarios de Tor.
    Además Selfrando es compatible con AddressSanitizer (ASan), una característica implementada en Firefox para detectar corrupción de memoria, y se demostró que su uso supone menos de 1% más de carga.

    Así que si usas Tor y quieres navegar con un plus añadido de seguridad ya sabes: utiliza la última versión "hardened": https://dist.torproject.org/torbrowser/6.5a1-hardened/

    Fuente: HackPlayers

    Escanear Internet: Shodan vs Scans.io vs Censys.io vs ZMap vs Mr Looquer

    Desde que el creador de Nmap Gordon "Fyodor" Lyon escaneara "todo internet" en el 2008, replicar esta hazaña se ha vuelto cada vez más simple, en la actualidad contamos con servicios y herramientas que literalmente nos ahorran días de escaneo, ya sea acelerando el proceso o simplemente realizando ellos el proceso y entregando como servicio los resultados que concuerden con nuestro criterio de búsqueda, hoy vamos a comparar algunas de las herramientas y servicios más populares.

    Antes de realizar cualquier comparación debes tener claro para qué quieres "escanear internet" y que es lo que buscas con ello, de esta forma podrás elegir la herramienta que mejor se ajuste a tus necesidades, no es lo mismo sacar un muestreo de cómo se encuentra la infraestructura de un país a un problema específico, que intentar identificar cuáles son los puertos y servicios más usados a nivel mundial y esto lo debes tener presente para sacar tus propias conclusiones de esta comparación y elegir sabiamente.

    Contenido completo en fuente original DragonJAR

    Detalles del ataque DROWN a SSL/TLS

    A lo largo de las últimas semanas se ha hablado mucho de un nuevo ataque dirigido contra el protocolo SSL/TLS. Este ataque, conocido como DROWN, acrónimo en inglés de "Descifrado de RSA con cifrado débil y obsoleto", permite atacar y descifrar comunicaciones que utilizan incluso la versión más actual de este protocolo, TLSv1.2.

    A lo largo de los siguientes posts intentaremos desgranar por qué y cómo funciona este ataque y, lo que es más importante, qué podemos hacer para protegernos contra él. El artículo en el que se describe este ataque en profundidad puede verse en https://drownattack.com/drown-attack-paper.pdf

    Para entender DROWN es importante comprender cómo funciona SSL/TLS. Mucha gente sabe que este protocolo se basa en criptografía asimétrica, de tal modo que el servidor dispone de una clave formada por una parte pública (que se presenta al cliente en forma de certificado) y una parte privada, que (idealmente) sólo conoce el servidor. Cualquier dato cifrado con la clave pública debe descifrarse con la clave privada y viceversa.

    Sin embargo, lo que ya menos gente conoce es que, en general, los algoritmos asimétricos son, para proporcionar un nivel de protección similar, considerablemente más lentos que los algoritmos simétricos. Por ello, cliente y servidor utilizan la criptografía asimétrica únicamente para identificarse entre ellos e intercambiarse información suficiente para generar una serie de claves simétricas, que serán las utilizadas posteriormente durante la comunicación en sí.

    Fuente: S21Sec | Parte I | II | III | IV

    22 jun 2016

    Por qué la huella dactilar no es una forma de autenticación segura

    En los últimos tiempos hemos visto la proliferación de smartphones y otros dispositivos que incluyen autenticación a través de la huella dactilar. Sin duda el reconocimiento a través de este medio da la ventaja de no tener que recordar una contraseña, pero ahí se acaban las ventajas, ya que por lo demás es un método muchísimo menos seguro, algo que explicaremos en este artículo.

    En MuyComputer han publicado diversos artículos en los cuales detallan que utilizar la huella dactilar tiene más inconvenientes que ventajas. Para empezar, porque esta queda impresa en todo lugar que se toca, incluido la superficie del sensor utilizado para el reconocimiento. Esto quiere decir que cualquiera que coja el smartphone puede obtener la huella dactilar de su propietario.

    Las contraseñas son algo que puede quedar entre la mente del usuario y el servicio o dispositivo, pero la huella dactilar no un dato secreto, sino público, perdiendo así muchos puntos como barrera de seguridad. Además de poder obtenerla a través de la supervisión de la zonas tocadas por el usuario (podemos destacar otros periféricos como el ratón y el teclado o por qué no la barra o mesa de un bar), también se podría utilizar una fotografía de alta calidad de la cual se pueda extraer, para luego reproducirla a través de diversas técnicas y materiales.

    ¿Qué otro inconveniente presenta además de ser un dato público? Esto se puede responder con otra pregunta: ¿Cómo se puede cambiar la huella dactilar? Las contraseñas, aunque para muchos ofrezcan lagunas a nivel de seguridad, al menos dan la posibilidad de ser cambiadas, pero no se puede decir lo mismo de la huella dactilar, la cual no se puede modificar al menos que se pase por algún proceso de cirugía.

    Dejamos un vídeo que muestra algunos de los posibles procedimientos utilizados para reproducir una huella dactilar.

    Fuentes: MuyComputer 1, 2 y 3

    "Las empresas no consideran la seguridad de sus DNS" [EfficientIP]

    El primer estudio del mercado específico sobre Seguridad DNS revela que casi el 30% de las organizaciones no considera el DNS como parte importante de su negocio.

    EfficientIP, proveedor del mercado DDI (servicios DNS, DHCP, VLAN y gestión de direcciones IP), ha presentado los resultados de esta investigación que demuestra que el 25% de las organizaciones no están implementando ningún tipo de software de seguridad.

    El estudio (requiere registro) que ha sido encargado a IDC, ha pretendido analizar las causas tanto técnicas como de comportamiento del auge de las vulnerabilidades DNS y sus potenciales efectos. Para ello, se ha entrevistado a más de 1000 profesionales de seguridad Senior de diferentes sectores y empresas de todos los tamaños de Estados Unidos, Europa y Asia Pacífico.
    En este estudio, el 74% de los directores de red y CSOs reconocieron haber sido víctimas de ataques DNS. Sin embargo, aunque que el 79% era consciente de los riesgos asociados al DNS, sólo el 59% emplea en la actualidad dispositivos de seguridad DNS.

    Al respecto David Williamson, CEO de EfficientIP, comentaba "el informe ha puesto de manifiesto que a pesar del incremento masivo de ataques cibernéticos, las empresas y sus departamentos de TI siguen sin apreciar en todo su valor los riesgos de ataques DNS. En menos de dos años, entrará en vigor la nueva reforma de normas de protección de datos de la UE donde las empresas pasarán a ser responsables de todas las brechas de seguridad y podrían enfrentarse a importantes multas económicas. Empieza a ser crucial que las compañías empiecen a tomarse en serio la seguridad DNS".

    El 22% de las empresas han sido objeto de ataques DNS en 2015

    Otro de los hallazgos de más interés de esta investigación ha sido la localización de los tres tipos de ataques DNS que más han impactado en las organizaciones. El 22% de las empresas encuestadas afirmaron que habían sido objeto de ataques DNS en 2015. El 12% de las organizaciones en Estados Unidos y el 39% en Asia han sufrido infiltraciones en sus datos vía DNS en el último año. Mientras, aproximadamente el 20% de las empresas había sufrido un ataque DNS tipo Día Zero.

    El informe ha demostrado que los ataques más comunes reconocidos por las empresas han sido las interrupciones del servicio y el robo de datos.

    Asimismo, únicamente el 23% de los encuestados reconocieron como riesgo los canales DNS o día Zero, el 29% es consciente del envenenamiento del caché y sólo el 30% es consciente de los ataques DDoS.

    Si bien los firewall pueden proteger en un nivel básico, no están diseñados para lidiar contra ataques de DDoS de gran ancho de banda, o detectar intentos en los canales DNS (la mayoría de los ataques DDoS supera 1 Gbps). Finalmente, una gran mayoría de empresas todavía confía en los servidores DNS "out-of-the-box" de Linux y Microsoft que son muy poco seguros.

    Fuente: DiarioTI

    Ataque a usuarios de GoToMyPC, cambia tu contraseña

    Los clientes de Citrix que utilizan la herramienta GoToMyPC se verán en la necesidad de cambiar inmediatamente sus contraseñas como resultado de "un ataque altamente sofisticado", según la descripción de la propia empresa.

    Citrix ha publicado un informe sobre el incidente, donde se disculpa ante sus clientes afectados por la intrusión:
    "Estimado cliente, desafortunadamente, el servicio GoToMyPC ha sido objeto de un ataque de extracción de contraseñas altamente sofisticado. Con el fin de protegerlo, el equipo de seguridad recomienda que cambiemos inmediatamente todas las contraseñas de nuestros clientes. Por lo tanto, con efecto inmediato, requerimos a usted cambiar su contraseña de GoToMyPC antes de poder iniciar una nueva sesión. Con el fin de cambiar su contraseña, por favor utilice su enlace normal de conexión a GoToMyPC"
    Explica la empresa en su notificación, donde recomienda además utilizar su servicio de autenticación del doble factor. "Durante el procedimiento, le recomendamos encarecidamente, siempre que sea posible, utilizar una nueva contraseña, y no la misma que ha utilizado hasta ahora", concluye señalando Citrix.

    Una actualización de la empresa menciona que el ataque en realidad se refiere a un re-uso de contraseñas previamente robadas de otros ataques y probablemente se refieren al incidente de Linkedin.

    Fuente:

    21 jun 2016

    Supercomputadora china "The Sunway TaihuLight", la más rápida del mundo

    La última lista del TOP500 coronó al superordenador chino desarrollado por el NRCPC como el equipo más veloz del mundo.

    El ranking develó además que Estados Unidos ya no es la mayor potencia en supercomputadoras en el mundo. China tiene registrado en el listado TOP500 167 sistemas; mientras EU cuenta con 165 equipos. El país asiático no sólo supera en base instalada a Estados Unidos, sino en rendimiento.

    The Sunway TaihuLight desbancó a Tianhe-2, otra supercomputadora china que retuvo el título los últimos seis años.
    La supercomputora china Sunway TaihuLight se emplea en investigaciones sobre clima, biología, diseñó de armas nucleares, fabricación avanzada, entre otras funciones específicas.

    Ubicado en el Centro Nacional de Supercomputación de la ciudad de Wuxi, el superordenador chino cuenta entre sus componentes: 10,649 millones de núcleos, 40,960 nodos y procesador Shenwei con arquitectura RISC de 64 bits —de origen chino—.

    Es la primera vez que el país asiático vence a Estados Unidos utilizando procesadores diseñados en china en lugar de tecnología estadounidense. Ya que el vencedor anterior, Tianhe-2, empleaba chips de Intel.

    Fuente: NetMedia

    Actualización de THC-Hydra 8.2

    THC-Hydra es uno de los programas para crackear contraseñas de inicio se sesión en red más rápidos que existen actualmente. La última versión se ha lanzado la pasada semana, se corresponde con THC-Hydra 8.2 e incorpora mejoras tanto en la optimización de la herramienta, como corrección de errores y nuevas funcionalidades.

    Esta herramienta es de código abierto y multiplataforma, los desarrolladores han probado esta nueva versión en múltiples sistemas operativos como Linux, Windows/Cygwin, Solaris, FreeBSD/OpenBSD, QNX (Blackberry 10) y OSX con un funcionamiento correcto.

    Actualmente THC-Hydra soporta una gran cantidad de protocolos de red y también servicios que están conectados a la red. A continuación, un completo listado de todos los servicios en red que soporta, para poder crackear sus credenciales:
    Asterisk, AFP, Cisco AAA, Cisco auth, Cisco enable, CVS, Firebird, FTP, HTTP-FORM-GET, HTTP-FORM-POST, HTTP-GET, HTTP-HEAD, HTTP-PROXY, HTTPS-FORM-GET, HTTPS-FORM-POST, HTTPS-GET, HTTPS-HEAD, HTTP-Proxy, ICQ, IMAP, IRC, LDAP, MS-SQL, MYSQL, NCP, NNTP, Oracle Listener, Oracle SID, Oracle, PC-Anywhere, PCNFS, POP3, POSTGRES, RDP, Rexec, Rlogin, Rsh, SAP/R3, SIP, SMB, SMTP, SMTP Enum, SNMP v1+v2+v3, SOCKS5, SSH (v1 and v2), SSHKEY, Subversion, Teamspeak (TS2), Telnet, VMware-Auth, VNC y XMPP.
    Recomendamos acceder a la página web oficial de THC-Hydra 8.2 donde encontraréis todos los detalles sobre la nueva versión y el changelog que ha sufrido desde la versión Hydra 8.0. Asimismo, también recomendamos leer esta comparativa entre THC-Hydra 8.2 y otras herramientas similares como Medusa y NCrack. En el proyecto oficial de THC-Hydra de GitHub podéis ver todo el código fuente de la herramienta, descargarlo y compilarlo.

    Fuente: RedesZone

    Kit permite clonar 15 tarjetas RFID bancarias por segundo

    No es secreto que los delincuentes utilizan la alta tecnología para realizar ataques cada vez más sofisticados. Este es el caso del nuevo lector Infusion X5 que es capaz de capturar datos cifrados, extraer de número de la tarjeta y los datos del titular de tarjetas tipo RFID y sin contacto. Contactless Infusion X5 dice ser "un dispositivo capaz de leer y clonar tarjetas de débito/crédito RFID a ocho centímetros de distancia". .

    Los estafadores de tarjetas han confeccionado y venden un kit que incluyen el lector con batería, un cable USB, 20 tarjetas de crédito en blanco y el software correspondiente. Ver video.
    Los kits son vendidos en el mercado negro por hasta U$S 800 y distribuidos más barato en la Deep Web a través de sitios como "The CC Buddies" y al parecer los lectores ya inundaron las calles de Londres.

    Uno de los vendedores dice "Este es el primer dispositivo que permite clonar tarjeta bancarias sin contacto que se vende en el mercado negro. Hemos diseñado y desarrollado un dispositivo que clona cualquier tareta hasta 8cm de distancia y lee 1024 bytes por segundo, lo que equivale a clonar 15 tarjetas bancarias por segundo. Todo lo que tienes que hacer es estar cerca de un grupos de personas con tarjetas contactless".

    El ex-delincuente que ahora dirige su propia empresa de prevención de fraude en el sur de Londres, dijo: "Los fraudes de tarjeta de crédito son uno de los mercados de mayor crecimiento y el más lucrativo por lo cual es difícil de detener. Este tipo de crimen ha aumentado un 60% en los últimos cinco años y "puede ser llevado a cabo por prácticamente cualquier persona. No tienes que ser un criminal sofisticado para usar estos kits, por lo que representan importantes ingresos para los estafadores".

    De acuerdo a sus especificaciones, el dispositivo puede leer tarjetas compatibles con la banda de 13.56 MHz, cuya implementación también se extiende a ejemplos como pasaportes biométricos, y los nuevos documentos de identidad alemanes. Esta "primera generación" parece estar enfocada sólo en tarjetas emitidas por bancos (crédito, débito), pero sus creadores trabajan para expandir la compatibilidad con otros tipos de tarjeta. La gran duda radica en la utilidad real del Contactless Infusion X5. La información disponible en la tarjeta depende del emisor, sin embargo, no podemos negar que el riesgo existe.

    Fuente: DailyStar | NeoTeo

    20 jun 2016

    OnionIRC: "escuela" de hackers de Anonymous

    A mediados del mes de abril, miembros del colectivo Anonymous lanzaron su propio chat IRC. Se trata OnionIRC, un chat en la Deep Web al que sólo podemos acceder con Tor, y en él quieren que se puedan organizar acciones hacktivistas, que sirva de lugar de opinión con libertad de expresión y que se intercambien opiniones e inquietudes sobre privacidad.

    También ofrecen una escuela de hackers. Lo hacen impartiendo clases en dos de los canales del IRC para que todos los curiosos y tecnófilos puedan aprender conceptos básicos del hacking. Movidos por la curiosidad nos hemos pasado por allí para comprobar de primera mano cómo es el ambiente que se respira y cual es el formato de las clases que se imparten.

    El proceso de acceso a OnionIRC puede considerarse casi una iniciación para quienes no estemos acostumbrarnos a movernos por la Dark Web y sus medidas de privacidad. Para hacerlo un poco más fácil, responsables de la iniciativa ha puesto a nuestra disposición un tutorial con los pasos a dar. Una pista: necesitarás descargar el cliente de IRC HexChat y el navegador Tor Browser.
    Tor Browser es un fork de Firefox especialmente diseñado para usuarios noveles que quieren navegar en la Deep Web, y preconfigurado para que con sólo ejecutarlo podamos hacerlo sin tener que configurar nada más. Su misión aquí será meramente presencial, ya que sólo tendremos que abrirlo para conectarnos a Tor y poder acceder al IRC.

    Contenido completo en fuente original Xataka

    El IoT como vector de espionaje masivo

    En la última conferencia sobre Defensa Nacional (EN) celebrada en Washington este mismo fin de semana se habló precisamente del interés que estaban teniendo agencias como la NSA por aprovechar la información recopilada masivamente por dispositivos del Internet de las Cosas.

    Esta afirmación dibuja un escenario que llevamos tiempo denunciando, y cuyas implicaciones van aún más allá de lo que quizás a priori pueda parecernos.

    Hablamos de que agencias de inteligencia de diversos países (es de ilusos pensar que únicamente EE.UU. está tras ello) están haciendo uso de la información suministrada por esos miles de millones de dispositivos conectados a la red. Dispositivos que van más allá de los esperables smartphones, consolas y PCs, para abarcar desde productos de domótica casera (termostato, neveras, máquinas de café, persianas,…) pasando por la infinidad de sensores que podemos encontrar en un centro comercial, en la calle y en espacios público-privados (mupis, pantallas informativas, alarmas, puntos de WiFi,…), hasta todos aquellos destinados al ocio, al deporte e incluso a la salud.

    Dispositivos cuyo papel es estar 24/7 monitorizando nuestros hábitos caseros, mostrándonos la publicidad adecuada, informándonos de cuántos pasos o qué pulso tenemos, o incluso, controlando aquellas funciones que un órgano no dañado debería realizar.

    Información, a fin de cuentas, crítica sobre nuestra identidad. Sobre lo que nos gusta, sobre lo que somos, sobre aquello de lo que sufrimos, al servicio una agencia estatal (en el mejor de los casos).

    Párese durante unos instantes a pensar en el impacto que tendría para un colectivo de la sociedad tener el control de toda esta información. Y ahora imagínese que quizás, de todo lo que se podría hacer con ella, hubiera además intereses económicos, políticos y/militares de por medio.

    No existe, de facto, un Gran Hermano que controla absolutamente todo en nuestra vida. Una herramienta centralizada capaz de vigilar, denunciar y ejecutar según sus intereses.

    En su ausencia, lo que tenemos en un sistema descentralizado que hereda algunos elementos de esa arquitectura panóptica, pero que no se siente como tal. No hay aparentemente guardias detrás de los cristales, sino una serie de intermediarios que complican y diluyen la sensación de estar permanentemente siendo sometido a escrutinio.

    En vez de una pantalla colocada en cada habitación, lo que hemos acabado por tener es un smartphone que no solo nos acompaña en cada una de las estancias, sino que también lo hace fuera de casa, y por supuesto, cuando dormimos. Pero cuyo objetivo no es vigilarnos, sino ofrecernos "conectividad".

    A este, hay que unirle aquellas cámaras de videovigilancia, aquellas pulseras cuantificadoras, aquellos juguetes con los que entretenemos a nuestros hijos (o nos entretenemos nosotros), aquellos aparatos que nos facilitan la vida y en definitiva, a toda esa red de tecnología que se encarga de analizar la información que es capaz de obtener del mundo físico, pasarla a ceros y unos, y transformarla en hechos y acciones.

    Y lo mejor de todo es que somos nosotros los primeros interesados en que esta industria florezca, por la sencilla razón de que esa vigilancia no es el objetivo principal, sino una consecuencia más de las aspiraciones de aquellos encargados en velar por nuestra seguridad.

    No hay por tanto un Big Brother, sino millones de Little Brothers, cuyo objetivo nada tiene que ver con el control masivo, pero que de una u otra manera (0-days, debilidades informáticas, intereses político-económicos, control del mercado,…), acaban por conformar esa red espionaje masivo.

    No hay que confundir seguridad con control. La primera tiene el objetivo de proteger los intereses de la sociedad. La segunda, anteponer los intereses de una minoría por encima de los del resto.

    Y paradógicamente, un sistema de control masivo no ha demostrado ser más eficiente que un sistema basado en la transparencia. Más bien todo lo contrario.

    ¿Qué se puede hacer para combatirlo?
    Para una agencia de inteligencia, y por muchos recursos de los que disponga, resulta imposible hacer frente a una complejidad de mercado tal y como el que tenemos si no es favoreciendo la contracción del mismo.

    Al igual que pasa en política, muchos pocos son infinitamente más rentables que pocos muchos.

    Y esto lo podemos aplicar a la hora de comprar (no existen únicamente dos o tres marcas/empresas/servicios, sino una cantidad considerable de alternativas que quizás no cuentan con el marketing oportuno y que tienen mucho que decir), a la hora de utilizar la tecnología (incluyendo, en la medida de lo posible, ruido, que evite a los sistemas que tiene tras de sí ser terriblemente eficientes, así como configurando adecuadamente la seguridad y privacidad de dichas cuentas/productos), y a la hora de apostar por productos tecnológicos “inteligentes” (¿De verdad le va a sacar partido a esa smart-TV? ¿Le simplifica tanto la vida que el sistema de luz de su casa esté automatizado? ¿Supone tanto ahorro delegar en una compañía con ánimo de lucro la gestión de la calefacción? ¿Aporta algo realmente valioso que esa Barbie que va a comprar a su hija tenga la capacidad de estar conectada a la red?).

    Son preguntas que debemos hacernos a la hora de elegir. Porque lo mejor de todo es que está en nuestra mano decidir si queremos un mundo conectado convenientemente securizado, o un escenario de control masivo. Está en nuestra mano tomarnos en serio la seguridad, poniendo barreras que el día de mañana podrían salvarnos la vida.

    Porque a lo que podría dirigirnos el derroche tecnológico de la actualidad no es del interés suyo, como tampoco lo es del mío. Pese a que el packaging sea la mar de atractivo. Pese a que apostar por el caballo ganador parece la opción más sensata.

    Fuente: Pablo Yglesias

    APFS: nuevo sistema de archivos de Apple, centrado en seguridad

    Apple sigue dando noticias en su WWDC, esta vez se trata del nuevo sistema de archivos que se centra en la seguridad. Apple presentó un nuevo sistema de archivos, llamado, sencillamente, el sistema de archivos de Apple o APFS, el cual se centrará o ha sido diseñado pensando mucho en la seguridad de la información. Los sistemas de archivos son, en su mayoría, algo que la gente no valora o tiene en el radar generalmente.

    Quizá el usuario medio o avanzado es el que mira más este tipo de estructuras y las valora. El sistema jerárquico HFS+, el cual ha sido utilizado por Apple durante los últimos 18 años, será jubilado por APFS. El nuevo sistema operativo es capaz de ofrecer un método de cifrado unificado para todos los dispositivos de Apple, incluido el cifrado multi-circuito que hará que introducirse en estos dispositivos sea algo bastante más complejo. El cifrado será uno de los fundamentos básicos de los sistemas operativos con APFS, y no una característica que se agregue a ellos. Si miramos la documentación del sitio web, el APFS hace varias mejoras sobre el HFS+, mientras que da apoyo casi total a las características del sistema de archivos anterior. Gran parte de los cambios se centran en el hecho de que hay una brecha de casi dos décadas, entre el lanzamiento de su antecesor y el nuevo sistema.
    Las nuevas características la APFS incluyen optimización Flash / SSD de almacenamiento, dimensionamiento rápido de directorio, compartición del espacio, metadatos, instantáneas, archivos y directorios de clonación. El nuevo sistema de archivos se encuentra disponible para desarrolladores, para que puedan probarlo y dar todo el feedback posible sobre ello. Aún queda un poco para que el APFS esté preparado, ya que hay muchas aplicaciones nativas que no son soportadas correctamente, pero la evolución y el futuro está llegando. Apple ha decidido fortificar el sistema de archivos dónde se almacenarán sus datos de forma predeterminada.

    Fuente: Seguridad Apple