SAFE. Guía para proteger tu vida digital y tu privacidad
Showing posts with label dni electrónico. Show all posts
Showing posts with label dni electrónico. Show all posts

Nov 10, 2017

La seguridad del DNI electrónico, comprometida en España y Estonia

Estoniandni
El Ministerio del Interior de España ha informado a través del Cuerpo Nacional de Policía de un grave problema de seguridad en el certificado electrónico del DNI electrónico (DNIe). Eso ha provocado una reacción inmediata: se ha desactivado la funcionalidad de los certificados digitales de parte de los actuales DNIe.

EL problema se ha detectado tras descubrirse que las mismas vulnerabilidades se habían presentado en Estonia, donde este documento es parte integral de todo el funcionamiento de sus servicios y donde se han desactivado más de de 750.000 certificados digitales para evitar males mayores. A continuación te explicamos si estás afectado, cuál es el origen del problema y qué hacer para solucionarlo lo antes posible.

El ejemplo estonio

La situación en Estonia es más preocupante por la dependencia que los ciudadanos de ese país tienen de su documento de identidad electrónico. Como explicaba un ciudadano de ese país en los comentarios de un artículo en Ars Technica, hace apenas un mes que se produjeron allí las elecciones municipales, que podrían haberse visto comprometidas por el uso del voto electrónico, que se uso más que nunca en dicho país.

El mes pasado Estonia advirtió que 750.000 identificaciones digitales emitidas desde 2014 eran vulnerables al ataque. La primera medida preventiva que han tomado las autoridades es cerrar la base de datos de claves públicas, es decir, los ciudadanos no pueden realizar ninguna firma digital de momento.


Como explicábamos hace unos días (ROCA) , la vulnerabilidad se encuentra en la librería ampliamente utilizada en este ámbito. Debido a este problema un atacante podría calcular la porción privada de una clave vulnerable usando tan solo la porción pública.

Diversos investigadores han dado con la forma de averiguar la clave privada basándose únicamente en la clave pública de un usuario. No ataca a todo el cifrado RSA-2048, tan sólo a las plataformas que hacen uso de él mediante la librería del fabricante Infineon. El cifrado RSA cifra el mensaje en números y para descifrarlo se requiere de dos números primos elegidos al azar. Pero para agilizar el proceso la librería de código de Infineon construye los números primos subyacentes a las claves, de manera que se hacen propensos a un proceso de factorización que desvela esos números primos.

Eso daría lugar a que un atacante acabara pudiendo suplantar la personalidad de la víctima para descifrar datos sensibles, ocultar software malicioso en software firmado digitalmente o superar la protección basada en estos sistemas. Dicha librería software fue desarrollada por el fabricante alemán de chips Infineon, y según los estudios ha estado generando claves débiles desde al menos 2012.

Ese problema causó que el gobierno de Estonia indicara que más de 750.000 documentos de identidad electrónicos eran vulnerables a este ataque. Eso provocó la desactivación de los certificados digitales para evitar el abuso de esta vulnerabilidad, tal y como explicaba Kaspar Korjus, máximo responsable del departamento estonio de "Residencia electrónica" que gestiona estos documentos.

El primer ministro de Estonia, Jüri Ratas, explicaba cómo el peligro descubierto no se limitaba a los documentos de Estonia, sino que esa vulnerabilidad estaba presente en otros muchos sistemas y documentos en diversos países que usan los chips del mismo fabricante.

Korjus explicaba que no se conocen casos de mal uso de esos documentos o de que se hubiese aprovechado el fallo de seguridad, y en este departamento del gobierno estonio están actualizando la seguridad de sus documentos con un nuevo sistema de cifrado de curva elíptica que "es más seguro y rápido que los certificados SSL que se usaban previamente".

La vulnerabilidad podía ser aprovechada para esa suplantación de identidad de forma realmente sencilla a través del llamado ROCA (Return of the Coppersmith Attack). Los expertos que analizaron el problema estimaron que alquilar un servicio en la nube para romper una clave vulnerable de 1024 bits llevaría 25 minutos y 38 dólares. Romper una clave de 2.048 bits costaría mucho más: 20.000 dólares y nueve días de cálculos en esos servicios

Algunos investigadores estiman que el coste podría ser muy inferior a través del uso de tarjetas gráficas para realizar esos cálculos. Las claves más comunes son las de 2.048 bits, y romper esas claves con un sistema basado en varias GPUs se podría hacer en apenas unas horas según los expertos, además de reducir el coste de forma notable a apenas algunos cientos de dólares.

Los proveedores de chips inteligentes que utilizaban estos sistemas de seguridad han tratado de rebajar el estado de alarma. Los propios responsables de gobierno estonio indican que aprovechar el ataque sería "complicado y nada barato", y que usarlo por ejemplo para usarlo en fraudes a gran escala en votaciones electrónicas no sería asumible. El fabricante holandés de chips inteligentes Gemalto también ha indicado que solo sus tarjetas IDPrime.NET podrían estar afectadas, pero no ha dado muchos datos sobre cómo solucionarlo.

Los análisis del problema abundan en la comunidad de expertos en seguridad informática. Dan Cvrcek, de la consultora Enigma Bridge, avisaba de los peligros del uso de este tipo de chips, e indicaba que aunque las soluciones de la actualización de su firmware —como la que proponen el gobierno estonio y nuestro Ministerio del Interior— son válidas, el problema puede persistir.

De hecho, como como nos comentaba Román Ramírez (@patowc), experto en seguridad tecnológica y co-organizador de la conferencia RootedCON, pueden desvelarse otros vectores de ataque en el futuro que sigan poniendo en peligro a estos chips y a los documentos que los utilizan. La solución pasaría por sustituir el hardware de base, pero lógicamente eso es como también indicaba Cvrek mucho más complejo... y muchísimo más caro.

Fuente: Xataka I y II

Aug 20, 2015

Alemanes calientan en el microondas sus tarjetas de identidad para evitar el espionaje de EE.UU.

La preocupación por protección de la vida privada hace que algunos alemanes estén 'cociendo' en el microondas su documento de identidad para destruir el microchip que contiene y, de esa manera, evitar la posible vigilancia de la NSA (Agencia de Seguridad Nacional de EE.UU.).

La sociedad alemana se indignó cuando salió a la luz que la NSA había interceptado llamadas en Alemania. La preocupación por la seguridad de la vida privada es tal que unos alemanes han subido vídeos a YouTube en los que explican cómo calentar las tarjetas de identidad en el microondas.

A pesar de que los creadores del vídeo advierten de la ilegalidad del procedimiento y no lo fomentan, no son infrecuentes los casos de tarjetas que han pasado por el microondas. Este mes de agosto un hombre de 29 años ha sido detenido en la aduana del aeropuerto de Fráncfort por sospechas de manipulación de su tarjeta de identificación alemana en un microondas, informa una agencia local.

Según la Policía alemana, el detenido explicó que calentó su carné para evitar la vigilancia de la NSA.
Los microchips están implementados en todas las tarjetas de identificación alemanas desde el año 2010 y, aunque el Gobierno alemán reconoce que la medida no gusta, no la anulará. A pesar de que estudios han demostrado la improbabilidad de que el microchip sea utilizado para espiar a individuos, muchos alemanes recelan.

Una encuesta de 2014 demuestra que casi el 40% de los alemanes cree que el aumento de la digitalización y del papel de los servicios de la inteligencia estadounidense amenaza su derecho a la intimidad.

El ciudadano alemán detenido actualmente tiene que pagar una multa o cumplir una pena de cárcel por modificación ilegal de documentos oficiales, informa el portal digital de 'The Washington Post'. De acuerdo con la legislación alemana, los documentos de identificación personal son de titularidad estatal.

Fuente: RT

Jun 15, 2015

Si, desconfío del DNI 3.0

Hace un tiempo atrás aquí en Argentina el actual Ministro de Interior y Transporte (y candidato a Presidente) Florencio Randazzo había anunciado la implementación en nuestro país del nuevo "Documento Nacional de Identidad (DNI) inteligente, que incorporará un chip con datos personales permitirá interactuar con servicios públicos y privados" según detalló.

En su momento investigué un poco mas de que se trataba el tema y dado que la tecnología que se iba a emplear es la que se utilizó en España (desde allí hizo el anuncio), se asume que el DNI contiene un chip NFC que sería la que almacena los datos y ajuste mas, ajuste menos, es posible accederlo con solo acercarlo a otro dispositivo que utilice la misma tecnología.
Ahora bien, desde ese momento ya me daba mala espina la utilización de dicha tecnología en algo tan crítico como el DNI y demás datos privados. Y dicha preocupación tenía fundamento, veo en el día de hoy que el grupo hacktivista "Anon 9" de España identificó una GRAVE vulnerabilidad en el portal del DNI 3.0 y lograron hacerse de la CLAVE PRIVADAPÚBLICA PGP que se utiliza para comunicaciones seguras (espero que para nada referido al DNI en si) tal como lo muestran en este leak:

Si bien no tiene directamente que ver con la implementación en si del DNI "inteligente", la situación es preocupante, ya que además de que no se dan especificaciones de como va a funcionar esta tecnología, el sitio mismo tiene una vulnerabilidad grave y esta clave PGP se utiliza para la comunicación segura y confiable con los ciudadanos y ya eso genera una gran desconfianza en el ciudadano.

Según explicaron voceros del ministro a Infobae, "el chip estará encriptado en el DNI, lo que lo hará inviolable en caso de robo. Al mismo tiempo, dará la posibilidad de bloquearlo luego de realizar la denuncia, ya sea por hurto o extravío. Una vez que se tramita la renovación, los datos se cargan al nuevo DNI que se genera".

Espero que en Argentina se tome nota de estas cosas y se re-piense bien lo que van a hacer, está en juego la privacidad de millones de personas.

Actualización 17hs: al parecer se trata de la clave pública y no de la privada pero eso no modifica la opinión de que el sistema sea más o menos confiable.
Estamos intentando confirmar la información con la fuente de la fuga.
Más información https://seguridadetica.wordpress.com/2015/06/11/si-desconfio-del-dni-3-0/

Autor: Ramiro Caire
Fuente: Seguridad y Etica

Jan 16, 2015

España presenta el el nuevo DNI con NFC

El ministro del Interior, Jorge Fernández Díaz, ha presentado el nuevo DNI electrónico 3.0, un avanzado documento con medidas de seguridad que dificultarán la usurpación de la identidad, que podrá ser usado como documento de viaje electrónico y permitirá la comunicación con teléfonos inteligentes ('smartphones').
Entre otras novedades, el nuevo documento de identificación dota a la firma electrónica de la misma validez jurídica que la firma manuscrita

El lanzamiento del nuevo DNI 3.0 se ha realizado en Lleida como ciudad piloto y su implantación se extenderá progresivamente al resto de España. Entre las principales características del nuevo Documento Nacional de Identidad (DNI) se encuentra un chip más rápido, con más capacidad y certificado como dispositivo seguro de creación de firma electrónica reconocida, dotándolo de la misma validez jurídica que la rúbrica manuscrita y, debido a sus nuevas capacidades técnicas, el DNI 3.0 podrá ser usado como documento de viaje electrónico.

Asimismo, permitirá la comunicación con teléfonos inteligentes —smartphones— a través de una antena de radiofrecuencia y vía NFC (tecnología de lectura sin contactos). Según la Policía, se trata de un instrumento de elevada seguridad que además permitirá la lectura sin PIN del certificado de identificación, lo que evitará la introducción repetida del número PIN en las transacciones y el bloqueo del PIN por introducción incorrecta del mismo. Los usos más inmediatos de la plataforma de servicios asociados al DNI 3.0 se dirigen a hacer distintas aplicaciones para móviles, las conocidas "apps".

Fernández Díaz ha destacado que en momentos como el actual, en los que la seguridad está en primer plano de la preocupación mundial, sobre todo a raíz de los atentados en Francia de la semana pasada, "un documento que acredite la identidad de la persona y que al mismo tiempo garantice su seguridad, además de facilitarle su relación con la administración, es especialmente relevante". "La usurpación de la personalidad forma parte de la delincuencia criminal más desarrollada y en especial de la cibercriminalidad en estos momentos. Este nuevo DNI hace mucho más difícil que se pueda usurpar la identidad de su titular", ha asegurado el ministro, que ha añadido que "no hay seguridad sin libertad". "Este documento acredita identidad con seguridad, por eso hacemos realidad que España sea uno de los países más seguros del mundo", ha dicho.

Fuente: 20 Minutos

Aug 13, 2014

Roban programa para crear documentos personales de Guatemala

Los datos confidenciales que se encuentran en el documento personal de identificación (DPI) han quedado a merced de ser comercializados o utilizados en falsificaciones o clonaciones para cometer hechos ilícitos, debido a que fue robado el programa de cómputo que los lee, el cual es de uso exclusivo en el Registro Nacional de las Personas (RENAP), lo que pone en riesgo la seguridad jurídica de los guatemaltecos.
DPI: Documento público, personal e intransferible, de carácter oficial. Todos los guatemaltecos y los extranjeros domiciliados, inscritos en el RENAP, tienen el derecho de solicitar y obtener el DPI.
Datos confidenciales como la dirección de residencia, las huellas dactilares, características especiales de la persona, como su origen étnico y su nivel de escolaridad, y el nombre de los padres, todos contenidos en el chip que está inserto en el DPI, son los que pueden ser usados por cualquiera que adquiera el programa que habría sido sustraído a la empresa Easy Marketing, la cual fabrica el documento de identificación que es entregado a los ciudadanos en las sedes del RENAP.

El robo del programa consta en la denuncia penal identificada como MP 001-2013-143409, presentada el año pasado por la citada empresa en la Fiscalía de Delitos contra la Propiedad Intelectual, del Ministerio Público. El RENAP no se ha adherido al proceso, aunque sí tiene conocimiento del mismo, según su director, Rudy Gallardo.

Peligran los datos

Aunque la denuncia por el robo del programa es contra la empresa citada, fuentes consultadas aseguran que los códigos para leer la información confidencial se estarían vendiendo al mejor postor, lo cual deja a merced de cualquiera los datos privados que pueden ser copiados en cualquier momento y lugar, incluso en actos cotidianos como entregar el DPI para hacer un pago o hacer trámites donde el documento quede fuera de la vista del propietario.

De acuerdo con Lorena Escobar, analista en temas de seguridad de la Asociación de Investigación y Estudios Sociales (ASIES), el hecho deja a la mayoría de los guatemaltecos expuestos a diversas situaciones.

"Con la dirección podrían hacer preferencias de mercadeo o discriminación. Se podría hacer una clasificación por edades para el robo de propiedades, se aprovecharían de los grupos vulnerables como las personas de la tercera edad que tengan bienes inmuebles", explicó Escobar.

La abogada afirmó que otro de los hechos en que podrían ocurrir es el lavado de dinero, ya que se podrían abrir cuentas bancarias con DPI falsos.

El abogado constitucionalista Alejandro Balsells calificó de "terrible" que se pueda decodificar la información sensible y que la lleguen a comercializar.

"Hay delitos, no se pueden comercializar los datos, y el Ministerio Público debe perseguir a quienes lo hagan. El tema institucional tendrá una salida, pero los ciudadanos quedamos vulnerables, lo que es preocupante. El RENAP debe presentar una denuncia. Solo el hecho de tener la información de los guatemaltecos es mucho poder", indicó Balsells.

Lizandro Acuña, analista en seguridad y justicia del Instituto de Problemas Nacionales de la Universidad de San Carlos de Guatemala, señaló que el robo tiene sentido, pues ya hay empresas que venden listados de personas y se incluyen direcciones, correos electrónicos y el número del DPI.

"La falta de control demuestra que existe una responsabilidad de la empresa denunciante y del RENAP. No se tuvo las medidas de seguridad para que la información no salga a luz pública", refirió Acuña.

Venta de datos personales

La Ley de Acceso a la Información prohíbe la comercialización de datos personales.

En el artículo 9, punto 2, se califica como datos sensibles "aquellos datos personales que se refieren a las características físicas o morales de las personas o a hechos o circunstancias de su vida privada o actividad, tales como los hábitos personales, de origen racial, el origen étnico, las ideologías y opiniones políticas, las creencias o convicciones religiosas, los estados de salud físicos o psíquicos, preferencia o vida sexual, situación moral y familiar u otras cuestiones íntimas de similar naturaleza".

El artículo 64 de esa normativa establece que "quien comercialice o distribuya por cualquier medio archivos de información de datos personales, datos sensibles o personales sensibles, protegidos por la presente ley sin contar con la autorización expresa por escrito del titular de los mismos, será sancionado con prisión de cinco a ocho años y multa de cincuenta mil a cien mil quetzales, y el comiso de los objetos instrumentos del delito".

La sanción penal se aplicará sin perjuicio de las responsabilidades civiles correspondientes y los daños y perjuicios.

"No se tuvo las medidas de seguridad para guardar la información, puede contribuir al robo de identidad, así como a la falsificación de documentos de bienes muebles e inmuebles" dice Lizandro Acuña, analista de Ipnusac.

Es un delito

El director ejecutivo del RENAP, Rudy Gallardo, quien reconoció saber del robo, explicó sobre las implicaciones que tiene que otras personas utilicen el sistema, y que al vender el programa se puede incurrir en un delito.

"No existe peligro como tal, la información que se tiene es sensible y no está disponible al público, pero en el momento que entrego mi DPI para que lean la información, doy el consentimiento para que obtengan mi información. Al final de cuentas la persona que lo hace está haciendo una base de datos, pero si luego la comercializa incurre en un delito, pero no es viable, pues se necesitan muchos lectores de DPI", indicó Gallardo.

La empresa niega el robo

Mario Jerez Zachrisson, uno de los denunciados y quien atendió a Prensa Libre instalaciones de Cotegsa, indicó que no tiene relación con la empresa y que desconoce sobre la denuncia penal.

Aseguró que el programa que comercializan es propiedad de CoTeGsa y que obtuvieron el permiso del Registro de Propiedad Intelectual, el cual mostró físicamente.

Fernando Gómez, trabajador de la empresa, dijo que se tienen un programa que lee los DPI, pero los datos sensible siguen intactos. "No somos los únicos que tenemos la tecnología de lectura de DPI existen otras empresas", dijo Gómez.

Fuente: Prensa Libre

Jun 30, 2014

Nuevo DNI argentino: "No se trata sólo de avances tecnológicos"

Dos organizaciones cuestionaron los nuevos formatos del DNI anunciados por el Ministerio del Interior. Consideraron que los mismos son innecesarios y ponen en riesgo los derechos de los ciudadanos.

La Fundación Vía Libre (FVL) y la Asociación por los Derechos Civiles (ADC) expresaron hoy su preocupación por el anuncio realizado por el Ministerio del Interior de la firma de un convenio con la Real Casa de la Moneda de España para que el documento nacional de identidad argentino incorpore más tecnología. Las organizaciones consideraron que las políticas públicas en la materia deben estar informadas por una visión de derechos humanos que hoy parece ausente.

En efecto, según informaron varios medios, el ministro del Interior Florencio Randazzo firmó un convenio que busca incorporar al DNI una tecnología que haría que nuestro documento fuera "inteligente".

Según informó el diario La Nación, el documento tendrá dos chips, "uno con los datos identificatorios de la persona y en el otro cada persona podrá tener incorporados los datos de su historia clínica, de ANSES, de PAMI y de la tarjeta SUBE, lo que simplificará y mejorará los trámites, evitando papeles y múltiples identificaciones".
 
Para la ADC y la Fundación Vía Libre resulta enormemente preocupante que la política de identificación de los ciudadanos se expanda sin control y sin una mirada que tome en cuenta los riesgos que la misma representa para la privacidad de las personas. La visión que parece imponerse en el Estado argentino es que cualquier "avance" tecnológico es deseable en sí mismo. Y ello no es así.

Desde el punto de vista tecnológico es necesario, en primer lugar, preguntarse por la necesidad de determinada información para los fines que busca satisfacer la tecnología en cuestión. Como la finalidad legal del DNI es la identificación de las personas, claramente la información de la SUBE, del PAMI, de ANSES o la historia clínica es innecesaria.

Pero desde el punto de vista constitucional, ese análisis de necesidad es aún más estricto. Las políticas de identificación masiva de la ciudadanía representan una afectación a la privacidad de los ciudadanos que pone en riesgo ese derecho fundamental. Ello explica por qué en muchos países que avanzaron con políticas masivas de identificación volvieron sobre sus pasos y desmantelaron los sistemas de control. "Si el Estado nos obliga a tener un DNI y a llevarlo con nosotros, el Estado debe hacerse responsable por los riesgos que ello implica", consideró Ramiro Álvarez Ugarte, abogado de la ADC. "Si nuestro DNI incluye —por ejemplo— nuestro domicilio y nuestros movimientos en la tarjeta SUBE, perderlo significa que quien lo encuentre sabrá dónde vivimos y en qué horario no estamos en casa", precisó.

Por su parte, Beatríz Busaniche de Fundación Vía Libre advirtió sobre la necesidad de contar con más información. "Por ejemplo, según dijo el Ministro, en caso de robo, el DNI se bloquearía. ¿Esto significa que tendrá algún tipo de contacto con algún servidor central que administre los datos? ¿En qué manos estarán esos datos sensibles, cuáles serán los resguardos, qué usos se harán de ellos?", se preguntó.
Asimismo, reclamó que haya una "una evaluación profunda y una discusión amplia sobre la necesidad de recoger y centralizar semejante cantidad de datos personales por parte del estado".

Tanto la Fundación Vía Libre como la ADC señalaron que es momento de cuestionar la lógica tecnológica que prima en la administración y llamaron a incorporar una visión de derechos humanos que –sostuvieron– hoy no está presenta en las políticas públicas de identificación y control de la ciudadanía.

Fuente: Fundación Via Libre

Dec 22, 2013

DNI: la privacidad, en riesgo por la identificación biométrica

uando el 7 de noviembre de 2011 la presidenta Cristina Kirchner presentó el Sistema Federal de Identificación Biométrica para la Seguridad (Sibios) y lo mostró como un enorme paso hacia la modernización del Estado y la lucha contra el delito, pocos repararon en las implicancias que tiene ese inédito programa de registro de personas, que carece de controles externos a las fuerzas de seguridad que ya lo usan.

Pero el mundo cambió rápido. En junio de 2013, el programador Edward Snowden reveló Prism, un masivo y global programa de vigilancia informática de los Estados Unidos, que reactivó el debate sobre el derecho a la privacidad y el anonimato en la era digital y el riesgo de la hipervigilancia estatal. Ahora, varias organizaciones no gubernamentales están lanzando su voz de alerta sobre el impacto de Sibios.
Además del uso de las huellas digitales, el sistema -desarrollado en cooperación tecnológica con el gobierno de Cuba- también escanea biométricamente los rasgos faciales (ubicación de los ojos, nariz y contorno de las orejas, entre otros detalles que no se repiten en distintos individuos).

A partir del 1° de enero de 2015, cuando sólo el nuevo DNI tarjeta sea válido, todos los argentinos y varios miles de turistas extranjeros estarán ingresados en esa base de datos y sobre ellos el Estado podrá saber (si se lo propone) dónde se encuentren en todo momento cuando, por ejemplo, sean filmados por cámaras de video de seguridad, que pueden monitorearse online . Tras el anuncio de Sibios, Richard Stallman -reconocido gurú global del software libre- anunció en junio de 2012 que "nunca más volverá a la Argentina".

Contenido completo en fuente original La Nación

Dec 10, 2013

Que no se rían de ti: consejos para detectar una noticia falsa

El fenómeno de la información falsa por Internet es tan viejo como la red misma y ha ido evolucionando con el discurrir del tiempo, perfeccionando el método y asimilando las nuevas formas de comunicación online. Aunque la forma más común de fake es la de una noticia que resulta ser falsa, también podemos encontrarnos con imágenes trucadas, vídeos de ficción pretendidamente reales y hasta publicaciones de Facebook apelando a nuestra solidaridad con alguna foto lastimera que conmueva lo suficiente como para provocar una reacción en quien la ve, generalmente un ‘me gusta’ o un retweet.

Antes, los fakes eran la punta del iceberg de una operación mucho más compleja de captación de perfiles de usuarios activos con fines comerciales, cuando no directamente una intento de estafa en toda regla. Ahora, una nueva moda juvenil llena de información falsa las búsquedas de Google y hasta las redes sociales más concurridas. Internet se está llenando de mentiras.

Entre tanto dato, ¿cómo hacer para no tragarnos las patrañas?
Por norma general, hemos sido tan crédulos que los engañadores cada vez se confían más y se esfuerzan menos. En la medida en que nuestra actitud vaya cambiando, descubriremos cuan fácil es detectar ciertas mentiras:

Comprueba la información
Hasta hace poco era suficiente acceder a los medios ‘serios’ para verificar si habían publicado la noticia. Pues bien, a estas alturas que los medios de comunicación se hagan eco de determinada información no es garantía de que hayan confirmado la procedencia y veracidad de la misma. Así que nada de darle el beneficio de la duda a medio alguno, tenga o no cabecera de largo recorrido y probada solvencia de credibilidad: la información en internet viaja muy rápido y los medios compiten para dar la noticia antes que nadie, por lo que las prisas les lleva en ocasiones a publicar apresuradamente. En Internet, la mejor fuente es la que acierta, ya provenga de un medio convencional, de un tweet o de un blog de medio pelo.

Comparador de fotografías
Entra en Google Imágenes y busca la fotografía sospechosa por URL. Si ves la misma foto que dicen fue tomada ayer pero publicada en otra información de hace años, no sigas investigando: ya estamos ante un fake.

Hay fuentes y fuentes
No se trata de no creer en nada, sino de dudar mínimamente para activar el sentido crítico, que es un sano ejercicio aplicable no solo a Internet. Ahora bien, si la noticia proviene de fuentes como El Mundo Today o la revista The Onion, no dudes: son medios satíricos que publican con apariencia de noticia real auténticas genialidades del humor y por tanto serán con toda seguridad noticias falsas.

Una nueva moda
Ya hay una nueva moda de Internet: saturar el medio con informaciones falsas en blogs, redes sociales, correo electrónico y hasta por Whatsapp o Line; como broma, para pasar el rato. Así que habrá que estar atentos.

Fuente: TicBeat

Jan 11, 2013

El falso rumor sobre la privacidad de Facebook

En los últimos meses, Facebook se ha visto inundado de mensajes en cadena de usuarios que piden a sus "amigos" llevar a cabo una serie de acciones para evitar que sus fotos y comentarios sean vistos por extraños.

El texto es falso y los métodos que aconseja no tienen ningún efecto distinto al de hacerle creer a los usuarios que están protegiendo su información

Se trata de un "hoax", o engaño, que circula en la red social en inglés desde 2010 y ahora cobra fuerza en español.

El mensaje

El mensaje en cadena sugiere que "con los recientes cambios en Facebook, el 'público' ahora puede ver las actividades de cualquier muro".

Explica que esto "sucede automáticamente cuando nuestros amigos hacen clic en "me gusta" o escriben comentarios" en alguna foto nuestra, permitiendo que sus amigos (desconocidos nuestros) puedan verla.

Pero la mentira no acaba ahí. El mensaje da una serie de instrucciones precisas para "evitar" que nuestras fotos sean vistas por extraños.

"Coloca el puntero del ratón por encima de mi nombre (sin hacer clic), aparecerá una ventana, ahora mueve el ratón en "Amigos" (también sin hacer clic), luego a "Configuración", haz clic aquí y una lista aparecerá. QUITA la palomita en "Comentarios y Me gusta", y también en "Fotos"", señala el mensaje.

Lo que ocurre

Ni Facebook está permitiendo que nuestra información sea vista por extraños, ni se necesita aplicar la maniobra sugerida para evitarlo.

Cada vez que los usuarios hacen un like ("Me gusta") o escriben un comentario, tienen que revisar cuál es la privacidad del mensaje en el que están comentando. Si es una foto que alguien compartió sólo con sus amigos, entonces sólo sus amigos verán sus comentarios.

Si es una foto que compartieron con todo el "Público", entonces todo el público verá su comentario.
Pero incluso si el mensaje esta abierto a cualquiera, no significa que toda la gente podrá ver en automático sus fotos; sólo leerán su comentario y verán su nombre.

Facebook lo aclara en su página de ayuda:
"Recuerda que tus comentarios y tu uso del botón 'Me gusta' son visibles únicamente para las personas que puedan ver la publicación original. Un amigo tuyo que no puede ver la foto no verá la historia en la información instantánea acerca de tu comentario".

No es la primera vez - ni probablemente la última - que se inventan y circulan mensajes falsos en cadena sobre las políticas de privacidad de Facebook.

Uno de los más conocidos aseguraba que la red social estaba planteando violar los derechos intelectuales de los usuarios.

El rumor prueba nuevamente que no todo lo que circula en la red es cierto.

Fuente: BBC Mundo

Nov 9, 2012

España: el gobierno estudia exigir el DNI a menores para acceder a redes sociales

El Gobierno estudia incorporar al DNI electrónico de los menores el certificado de autenticación para verificar la edad de estos a la hora de acceder a las redes sociales y así fortalecer su protección en la Red, a propuesta de la Agencia de Protección de Datos (AEPD).

Así lo ha adelantado el director de la citada agencia, José Luis Rodríguez Álvarez, en una comparecencia a petición propia en el Congreso de los Diputados este miércoles, para dar cuenta, entre otros puntos, de la memoria de 2011 de la AEPD.

En relación con los menores cree que existe una problemática específica con el cumplimiento de la legislación española, que no permite el tratamiento de datos de menores de 14 años, salvo que cuenten con consentimiento paterno.

El certificado de autenticación tiene como finalidad garantizar electrónicamente la identidad del ciudadano al realizar una transacción telemática, además de asegurar que la comunicación electrónica se realiza con la persona que dice que es, según explica la AEPD.

Con ello, Rodríguez Álvarez ha detallado que la agencia requiere periódicamente a los responsables de las principales redes sociales que operan en España, Tuenti y Facebook, para que informen sobre las medidas que están adoptando para evitar que los menores se registren sin el consentimiento de sus padres o representantes legales y para darles de baja en su caso.

Aug 28, 2012

Fake: Samsung paga multa de 1 billón de dólares a Apple en monedas de 5 centavos

Durante el día de ayer distintos medios, se hicieron eco de la noticia de que Samsung había pagado su deuda de 1 billón de dólares a Apple en monedas de 5 centavos. El medio donde surgió la "noticia" y de la cual se hicieron eco otros sitios, fue eldeforma.com y por supuesto la noticia es FALSA.
Esta mañana llegaron más de 30 camiones llenos de monedas de 5 centavos a las oficinas principales de Apple en California, en un inicio la empresa de seguridad que resguarda las instalaciones los desvió y aseguró que estaba en el lugar equivocado, pero minutos más tarde, Tim Cook (CEO de Apple) recibió una llamada de su similar de Samsung explicándole que así les pagarán el billón de dólares por la multa que recientemente dictó la corte en contra de la compañía Sur Coreana.

Según las palabras de varios expertos en la materia, el documento firmado no especifica un modo de pago único, por lo que Samsung está en su derecho de hacerle llegar a los creadores del iPhone sus mil millones de dólares como a ellos les parezca mejor.

Esta sucia jugada a puesto a pensar a los directivos de Apple sobre el método para contar todo ese dinero, ver si está completo y depositarlo, pues difícilmente un banco aceptará recibirlo de esa manera.

Lee Kun-hee, director general de Samsung comentó a los medios que su empresa no se va a dejar intimidar por un grupo de "geeks con estilo" y que si quieren jugar sucio, ellos también saben hacerlo.

“Puede usar sus monedas para comprar refrescos en la maquinita para toda la vida o fundirlas y hacer computadoras con ellas, eso no es mi problema, yo ya les pagué y cumplí ante la ley.” Declaró Kun-hee. "En total son 20 billones de monedas, esperamos terminar de entregarlas en esta semana."
Fuente: El Deforma

Jun 25, 2012

Los pasaportes con RFID, o cómo clonar a Elvis

En julio de 2009, el grupo de hackers alemanes conocido como "The Hacker’s Choice", descifraron cómo leer la información contenida en el ultra-seguro chip RFID de un ultra-seguro pasaporte electrónico confeccionado bajo los-más-altos-estándares de seguridad. No conformes con eso, lo clonaron, y cambiaron algunos datos en el chip: pusieron "Elvis" en el nombre y "Presley" en el apellido, y agregaron algunos datos biométricos. A continuación, se fueron hasta el ultra-seguro aeropuerto de Amsterdam con el chip clonado, y como era de esperar, cuando lo pasaron por la ultra-inteligente máquina-lectora-de-pasaportes-inteligentes, el dispositivo inmediatamente reconoció que se trataba de una burda falsificación y comenzaron a sonar todas las alarmas... bueno... en realidad no: la máquina lectora mostró sin inmutarse la imagen del titular del pasaporte, "Elvis Presley", lo validó como un pasaporte estadounidense y no detectó nada anómalo.

Los hackers —o crackers para ser más preciso— habían logrado generar información válida a su antojo para insertarla en el chip de un pasaporte —o sea, en la parte "inteligente" del pasaporte, la parte "boba" (esa impresa con estúpida tinta en tonto papel) parece ser algo más difícil de clonar y reproducir. De paso, lo filmaron todo, subieron el video a internet y publicaron un tutorial y el código del software empleado, junto con un artículo que oportunamente titularon: "El riesgo de los Pasaportes inteligentes y el RFID".

Contenido completo en fuente original Derecho a Leer

Jun 15, 2012

Nuevo pasaporte argentino "inteligente" con RFID

El ministro de Interior y Transporte, Florencio Randazzo, anunció hoy la conformación de un nuevo pasaporte electrónico para todos los ciudadanos argentinos que viajen al exterior, que costará 150 pesos más que ahora: el trámite para su confección pasará de $250 a $400.

Según el anuncio oficial, el nuevo documento será válido por 10 años y contará con un chip interno con los datos biométricos del titular del documento, lo que lo hace cumplir con "las medidas de seguridad más exigentes del mundo", según expresó Randazzo en conferencia de prensa.

El nuevo pasaporte se podrá efectuar en todo el país en los mismos lugares donde se realizan el DNI y la solicitud del trámite en la Capital puede hacerse a través de la web oficial del ministerio.

El trámite tendrá tres modalidades: una ordinaria, que tardaría no más de 15 días; una express , con entrega en 48 horas a domicilio; y una instantánea en el aeropuerto internacional de Ezeiza.

Más allá del nuevo pasaporte, que comenzará a confeccionarse hoy mismo, los aún vigentes podrán usarse hasta que se cumpla su fecha de vencimiento, aunque no contengan el chip de información incorporado en su contratapa.

Si el ciudadano quiere actualizarlo, deberá realizar un nuevo trámite.

"La Argentina contará con un pasaporte electrónico que tiene un chip incorporado en la contratapa que permite incorporar los datos biométricos para hacerlo absolutamente seguro. Será inviolable y permitirá el inicio del trámite de excepción de solicitud de visa para aquellos países que la solicitan, como Estados Unidos, Canadá o Australia", afirmó Randazzo al hacer el anuncio.

Este es el segundo cambio en la política de confección de los pasaportes, desde que la cartera de Interior se hizo cargo de la tarea que antes realizaba la Policía Federal. El 9 de marzo del año pasado, el ministerio de Randazzo comenzó a entregar el nuevo documento para viajar, en paralelo al DNI con formato tarjeta

Fuente: La Nación

Jan 17, 2012

Hoaxes: donacion por un clic, reviven viejos engaños en Twitter y Facebook

Aprovechándose de las debilidades de la gente, como el hacer clic antes de pensar y la solidaridad (sin pensar), algunos tontos han empezado a propagar viejos engaños que circulan hace más de una década por e-mail. (Ver Hoax)

Twitt propaga supuesta donacion de 1 dólar.
Un viejo engaño (hoax) revive en las redes sociales.
La única novedad de esta mentira es que se pide "compartir", "retwittear" porque Twitter donará un dólar (Twitter) por cada uno que lo reenvíe, o Facebook pagará el costo de una operación si se comparte 10000 veces. ¿Hace falta aclarar que es mentira? Pues, parece que si, según vemos en el blog de Graham Cluley, donde reproduce algunas imágenes de estos falsos mensajes que muchos están reenviando sin pensar, o solo por las dudas:

Re-Twitt con en engaño de donación
Mismo engaño "compartido" en Facebook
Ni Twitter ni Facebook donarán nada, es una mentira propagada por las redes sociales. Atrévase a cortar estas cadenas de engaños y no las propague. Explique a quien le comparta esto de que se trata.

Raúl de la Redacción de Segu-Info en base a la fuente: Naked Security II

Tuenti: primera red social en verificar identidades con DNI electrónico

La red social española Tuenti ha implantado en su plataforma un primer mecanismo de verificación de la identidad de sus usuarios a través del DNI electrónico con el objetivo de ser "la red social más segura y que más protege la privacidad", según explican los responsables de esta iniciativa.

Con esta medida, Tuenti refuerza su compromiso para permitir a los usuarios replicar un entorno digital idéntico al que existe en la vida analógica en el que los usuarios trasladan a la Red social su verdadera información personal.

Este primer proyecto, que integra la tecnología desarrollada por la plataforma Tractis, ya está disponible en el proceso de verificación de identidad de los clientes de prepago del operador móvil virtual de Tuenti. La aplicación desarrollada permite utilizar el DNIe sin necesidad de instalar 'drivers' en el equipo por parte del usuario.

El vicepresidente de Desarrollo Corporativo de Tuenti, Sebastián Muriel, ha señalado que "la realidad social de los nuevos usuarios, cada vez más digitales, exige continuamente simplicidad en la relación con ellos". Por lo tanto, explica que la empresa debe "interpretar cómo facilitar y agilizar los procesos, cumpliendo además con los requerimientos legales más estrictos".

Por su parte, el director de Privacidad en Tuenti, Óscar Casado, ha concluido que "fruto del trabajo diario en mejorar la seguridad de la plataforma, se están desarrollando sistemas que generan más confianza y permiten una convivencia digital real y auténtica en la red social".

España es el país del mundo con la mayor implantación de documento de identidad electrónico. Según datos de noviembre, ya se han emitido más de 25 millones de DNIe en todo el país. El Gobierno español calcula que en el año 2015 toda la población española tendrá Documento Nacional de Identidad electrónico.

Fuente: El Mundo

Sep 12, 2011

Hackean el twitter de la NBC y envían tweets sobre Ground Zero

El pasado viernes, miles de personas han quedado sorprendidas al ser informadas por el twitter de la cadena norteamerica NBC que el vuelo 5736 había colisionado en la "Zona cero", luego de ser secuestrado en el aire.

Se trató de dos twits a las 17:45 y otro minutos después confirmando el secuestro del avión:

Por supuesto se trató de un engaño (hoax) luego de que la cuenta de la cadena fuera tomada por delincuentes. NBC publicó la siguiente declaración escrita:
"La cuenta de Twitter de la cadena de televisión NBC fue hackeada esta tarde, y como resultado, informes falsos de un ataque al avión en la zona cero fueron enviados a los seguidores de @NBCNews. Estamos trabajando con Twitter para corregir la situación y disculpas por el susto que pudo haber sido causado por un acto imprudente e irresponsable".
Cristian de la Redacción de Segu-Info

Aug 3, 2011

Un polémico estudio dice que los usuarios de Internet Explorer son menos inteligentes

Lo realizó una consultora canadiense y asegura que hay relación entre el coeficiente intelectual y el navegador que elige el usuario. Analizaron a más de 100 mil casos.

Dime qué navegador usas y te diré cuán tan inteligente eres. Esa podría ser una nueva medida en un futuro dominado por Internet. Al menos, eso es lo que postula una  consultora canadiense que analizó las preferencias de más 100 mil personas y descubrió que quienes tienen un coeficiente intelectual (IQ) más bajo prefieren usar el Explorer de Microsoft  y que aquellos que eligen otros navegadores alternativos, tienen un IQ más elevado.

La investigación, llevada a cabo por la consultora AptiQuant, estableció que existe una relación entre el coeficiente intelectual y el navegador que elige el usuario. Lástima que, como ellos mismos aclaran, en su sitio web, el estudio es falso:
"El objetivo principal detrás de este hoax era crear conciencia acerca de las incompatibilidades de IE6, y no para insultar o herir a nadie."
Fuente: Clarin

Apr 16, 2011

¡Los bancos no deberían enviar esto pero lo hacen! (Actualizado)

En el día de hoy varios usuarios nos han reportado un caso bastante curioso de mal uso de las tecnologías por parte de un banco argentino.

Siempre decimos que las entidades responsables no deberían enviar correos a sus clientes porque de esta forma los confunden y luego pocos son capaces de saber si se trata de un correo real (como este) o de un Phishing.

En este caso el correo enviado por el banco es el siguiente, donde se puede ver que se trata de una promoción para seguir sumando puntos y el enlace ni siquiera contiene un HTTPS, si bien tampoco habría sido la solución:
Al momento de escribir el presente el enlace mostrado continúa activo y conduce al siguiente sitio del banco, donde se solicitan los datos del usuario:

Pregunto por ignorancia ¿por qué un banco me solicita información que ya debería tener si soy su cliente? Es ridículo. Y, por si queda alguna duda de que si ese sitio invitaciones-especiales pertenece al banco aquí está el registro de Nic.ar:

Por otro lado, un cliente del banco se ha comunicado con ellos pidiendo explicación y la respuesta fue que "era una campaña de un agente de publicidad de ellos".

Y después nos quejamos de que los usuarios no saben identificar casos de phishing y caen en trampas sencillas... Con políticas y campañas como estas ¿quién necesita usuarios o enemigos?.

¡Gracias a todos quienes nos reportaron el caso!

Actualización 20/04: el día de hoy el mismo banco volvió a cometer el mismo error pero esta vez no sólo promocionan el acceso a su sitio web sino también la descarga de una aplicación de seguridad para evitar el Phishing (sic) de la empresa Trusteer.

Si antes decíamos que era difícil que los usuarios identificaran correos electrónicos, ahora este banco lo hizo imposible.

Cristian de la Redacción de Segu-Info

Dec 18, 2010

Libro: DNI-e tecnología y Usos

Hace unos años presentaba en la NcN una introducción al DNI electrónico en el que desde SIA habíamos participado implantando una de las PKI que lo componen. Así que cuando me enteré de que Rames Sarwat, CEO de SmartAcess y especialista en smartcards, PKI y biometría iba a publicar un libro integro sobre esto mismo encargue mi copia. Ahora que ya he leído "DNI-e tecnología y Usos", estos son mis comentarios.

Si soy sincero, no imaginaba que fuera a ser un libro fácil de leer cuando lo compré, la criptografía y las smartcards, pueden ser un hueso si no te gusta ese campo. Pero me equivoqué por completo. Rames ha conseguido plasmar muchísimo conocimiento en nueve capítulos didácticos. Comienza con una introducción al DNI electrónico, luego profundiza en la tecnología; con una introducción a la criptografía, las bases de una infraestructura de clave pública y finalmente el hardware criptográfico. De ahí, a las características propias de nuestro documento nacional de identidad, la normativa legal y firma electrónica y finaliza con aplicaciones y servicios útiles para sacarle provecho.

Tiene dos grandes aciertos, por una parte consigue llegar a cualquier lector sea cual sea su nivel y le lleva a lo más profundo del "chip" como si fuese pasear por un parque con el perro, y por otra, cubre todos los aspectos y no meramente lo útil que puede llegar a ser, como está diseñado o que implicaciones legales tiene su uso.

Si tuviera que buscarle un pero, echo en falta algún ejemplo de código simplón para una mini-implantación, lectura de alguno de los certificados o algo similar, aunque la realidad es que detalla hasta los comandos APDU de la tarjeta.

El libro tiene un coste de 20€ y podéis consultar su índice para conocer cuál es todo su contenido.

Fuente: Security by Default

Oct 30, 2010

Correcta utilización del DNI Electrónico

Cada vez son más las personas que poseen el DNI Electrónico, y por ello desde Ontinet.com, dentro del apartado consejos de seguridad, hace tiempo que pusimos nuestro granito de arena mostrando las características físicas y electrónicas del DNIe y además indicando una serie de recomendaciones para su uso.


Esta semana, el Instituto Nacional de Tecnologías de la Comunicación (INTECO), junto con Anova IT, han publicado un documento muy completo en el que se explican detalladamente las posibilidades que nos ofrece y las ventajas respecto a la seguridad de utilizar el DNI Electrónico. Pueden acceder a dicho documento pulsando aquí.

Los aspectos a destacar que se muestran en el documento son los siguientes:
  • Hardware y software necesario para el correcto funcionamiento del DNI electrónico, mostrando los enlaces de descarga del software para su descarga.
  • Como acceder a un sistema con el DNI electrónico e identificación a través de PIN.
  • Funcionamiento de certificados y firma electrónica.
Aunque el DNI Electrónico es un método muy seguro, escribimos en su día que existen todavía, a día de hoy, algunos riesgos tales como que la privacidad pueda ser vulnerada o que el software para utilizarlo pueda estar manipulado, por ello desde el departamento técnico de ESET en Ontinet.com, aconsejamos aplicar los consejos respecto a seguridad indicados tanto en el documento como en nuestra página web.

Fuente: Ontinet