IBM

Mas sobre esta noticias mas adelante....

Windows 8

Mas sobre esta noticias mas adelante....

Redes Sociales

Mas sobre esta noticias mas adelante....

Seguridad de informacion

Mas sobre esta noticias mas adelante....

Todo un exito !!

Mas sobre esta noticias mas adelante....

Mostrando entradas con la etiqueta Hack. Mostrar todas las entradas
Mostrando entradas con la etiqueta Hack. Mostrar todas las entradas

miércoles, 15 de enero de 2014

Me Hackearon el correo !!

Últimamente se hace muy frecuente escuchar esta afirmación, sobre todo de figuras publicas, ahora, ¿qué tan fácil puede resultar esto? ¿Es verdad que organismos del estado tienen esta facilidad? ¿Como podría protegerme ante esta amenaza?
Si una persona con los conocimientos apropiados decidiera logra este objetivo, tendrían que darse una serie de factores a su favor y tal vez un poco de “complicidad por ignorancia” por parte de la victima para poder terminar con éxito dicha tarea. Existen tácticas muy variadas que serian utilizadas para consumar el hecho, algunas de ellas de carácter técnico, con niveles de complejidad que van desde medio hasta altos conocimientos y otras de carácter no técnico que involucran técnicas de ingeniería social mayormente llamada la técnica del engaño.
Existen muchas formas de lograr el acceso no autorizado a una identidad digital (cuentas de correo electrónico, credenciales de redes sociales, credenciales de aplicaciones como internet banking, entre otras),anteriormente se utilizaban métodos de explotación de vulnerabilidades de la plataforma que aloja la identidad de la victima, sin embargo, con el tiempo esta parte se ha hecho mas difícil, sobre todo en los llamados empresas que gestionan estas plataformas hacen cada día mas esfuerzos por aumentar la seguridad de estas, reducir el tiempo entre la detección de un “hoyo” y su cierre antes de que tenga un impacto negativo en sus usuarios.
Entonces podríamos decir que nos quedan dos vías donde se tienen mas probabilidades, sin embargo una de ellas requiere acceso al equipo, ya sea local o remoto, con el fin de instalar aplicaciones de espionaje como keyloggers, cuya función es registrar todas las teclas que se presionen en el equipo y almacenarlas en un archivo, o aplicaciones de monitoreo, los cuales toman fotográficas de toda la actividad del equipo y capturan algunas de sus funciones. La segunda via alterna es el uso de la ingeniería social, por elcual se utilizan medios de engaños haciéndole creer a la victima que necesita digitar su contraseña, en cuyo caso crean un ambiente virtual exactamente igual al que aloja la identidad digital, con el fin de que el usuario crea que esta digitando su contraseña en el la página de inicio de esta plataforma, estos sitios falsos hacen la función de recopilador, al usuario digitar la contraseña muestra un error y redirecciona al usuario al sitio real mientras el usuario y contraseña han sido capturados por una bases de datos. Muchos de estos engaños se realizan enviando enlaces a direcciones que puedan ser de interés de la victima, por ejemplo tarjetas digitales, pero su éxito depende de que el usuario muerda o no el anzuelo, lo cual es muy frecuente para usuarios que muchas veces no tienen un dominio técnico del entorno.
Las técnicas anteriores son utilizadas para robar contraseñas, el cual es un mecanismo que suele ser mas efectivo debido a que el usuario posiblemente nunca se de cuenta de que alguien accede a su correo junto con el, ya que el intruso se queda silente y no causa ninguna acción que permita sospechar del acceso ilícito.
En una ultima instancia esta el reinicio de contraseña, esto con el fin de apoderarse de la cuenta. Para ello se utilizan los pasos de recuperación de contraseñas del servicio que aloja la cuenta, para ello es necesario conocer a la persona para suponer algunas de sus respuestas, sin embargo estas técnicas han perdido fuerza debido a los cambios incorporados por los gestores de estas plataformas a este proceso, involucrando contacto con el propietario de la cuenta por vías alternas, ya sea SMS o cuentas alternativas de correo.
Que podemos hacer para protegernos?
Ninguna técnica es infalible, si el atacante es persistente, tiene conocimientos y se toma todo el tiempo que requiera, sin embargo podemos reducir sus posibilidades al mínimo utilizando una serie de pautas orientadas a proteger nuestras identidades electrónicas y nuestros equipos:
  • Proteger nuestros equipos con aplicaciones de seguridad como antivirus y aplicaciones de detección de intrusos.
  • Utilizar contraseñas conformadas por frases e involucrar números y/o caracteres especiales en ella, por ejemplo: “Yo solosequenosenad@!”
  • No utilizar la misma clave para nuestrasidentidades electrónicas
  • Cambiarlas cada cierto tiempo, ejemplo: cada 60 días
  • Estar alerta de los correos y mensajes que recibimos y que nos redireccionan a enlaces fuera de la plataformas, es preferibles cortar y pegarlos en la barra de dirección, antes que entrar directamente a estos.
  • Confirmar siempre la dirección de Internet donde estamos escribiendo nuestras credenciales, regularmente estas direcciones tienen un candadito en la barra de direcciones de nuestro navegador que indica a quien corresponde tal dirección, podemos siempre confirmar esta información haciendo clic en este y seleccionando la opción de “ver certificado”. En muchos casos esta barra muestra el nombre de la organización dueña de la dirección, por lo cual podemos confirmar que estamos en el sitio correcto.
  • Mantenerse informados de avisos de seguridad en las plataformas donde poseemos identidades a fin de poder actuar en casos necesarios. En todo caso, estos avisos nunca llegan por correo, sino que son hechos por medios noticiosos con credibilidad.
  • Ser cuidadosos de las redes que utilizamos para acceder a nuestros servicios, ya que muchas redes publicas abiertas pueden tener interceptores de trafico y capturar nuestros usuarios y contraseñas mientras estas pasan por sus medios.
  • Usar respuestas distorsionadas a nuestras preguntas de recuperación, Ej. Primera Mascota: Josefina la Ballena.
  • Rezar para que no nos pase…
¿Pueden los organismos de seguridad de estado intervenir nuestras cuentas?
Esta pregunta es fruto de calurosos debates, la respuesta es Si a medias, ya que estos organismos pueden disponer de información de accesos a esas identidades para determinar los lugares desde donde se acceden sin embargo para obtener sus contenidos, en el caso de correo electrónico, se requiere un proceso legal largo y complicado a fin de que las empresas entreguen dicho contenido a una autoridad judicial, estos procesos están reservados para casos de terrorismo y asesinatos, siempre cumpliendo con los protocolos legales que garanticen los derechos del dueño de la cuenta a su privacidad. Podríamos decir que la intervención de identidades electrónicas para un organismo investigativo no resulta tan fácil como intervenir un teléfono debido a la implicación de legislaciones nacionales, internacionales y empresas que están reguladas por leyes estrictas en cuanto a la privacidad de la información en sus países de origen, por lo cual aplican todo el celo de rigor a dicha información.
En conclusión, las posibilidades de que nos sea robada una o varias de nuestras identidades electrónicas es un riesgo latente, esta en nuestras manos el reducir esa posibilidad.




miércoles, 31 de agosto de 2011

Antiguo miembro de Anonymous habla sobre la falta de seguridad de las empresas

No hay semana en la que no hablemos de Anonymous, de algunas de acciones o de los intentos de los gobiernos por atrapar a sus miembros. El colectivo, que ha logrado en menos de un año provocar dolores de cabeza a empresas y gobiernos, ha demostrado las carencias en la seguridad de muchas compañías y, por tanto, ha puesto sobre la mesa el problema de la seguridad de los datos de los usuarios. Cisco, que tiene una división de productos de seguridad, contactó con SparkyBlaze, un antiguo miembro del colectivo, y le ha realizado una entrevista bastante interesante.

A este hacker de 20 años y residente en Reino Unido, siempre le llamó la atención la seguridad informática y, tras su experiencia, quiere mudarse a Estados Unidos para estudiar Ciencias de la Computación y Hacking Ético. Desde su punto de vista, la despreocupación de usuarios y empresas por la seguridad es un verdadero problema que ha quedado demostrado en estos últimos meses:
Mucha gente no sabe lo que es el hacking, siguen usando las mismas contraseñas en todos los servicios y no utilizan ni antivirus ni firewalls. Para ellos, esas cosas son ajenas y quedan fuera de su instalación de Windows con Internet Explorer 7. Este es el problema de la gente hoy en día, no entienden la importancia de la seguridad. […] Las empresas no quieren gastarse ni dinero ni tiempo en seguridad porque no entienden su importancia. No cifran sus datos o no adquieren el software adecuado, el hardware o fichan a la gente adecuada para velar por su seguridad. El problema no está en el software o el hardware que se usa, está en la gente que lo utiliza. Hace falta enseñarle a las empresas la importancia de tener una buena política de seguridad.
Y es que no le falta razón, por desgracia, en muchas compañías aún falta el compromiso de la dirección para poder implantar una política real de seguridad que no se quede en un mero documento que permita obtener un sello de calidad y colgar un diploma. Los datos de las empresas son el mayor de sus activos y si los pierden, la continuidad del negocio peligra al igual que la imagen de nuestra empresa.
Creo que la ingeniería social es el mayor problema de hoy. Tenemos software y hardware para defendernos del malware, de la ejecución de código o de ataques DDoS. Pero alguien puede desactivar su firewall o entregarte su contraseña simplemente porque les digas que eres Greg, el del mantenimiento de ordenadores, que ha venido a probar una cosa a tu equipo. Todo se reduce a mentir, todo el mundo lo hace y hay gente que es muy buena en esto.
Según SparkyBlaze, las empresas deberían formar a sus empleados intensamente, estar al día de los ataques que se producen, implantar una política de seguridad y formar a sus administradores de sistemas, por ejemplo, dejándoles asistir al DefCon. Además, anima a los aficionados a la seguridad a dejar “el lado oscuro” y a que trabajen en la mejora de la seguridad de las empresas porque, además de ser legal, te pagan por ello.
 
Via: bitelia.com




martes, 9 de agosto de 2011

LOIC: Herramienta DDoS utilizada por Anonymous

LOIC (Low Orbit Ion Cannon o Cañón de Iones de Órbita Baja) es una aplicación de pruebas de estrés en red de código abierto, escrita en C# y desarrollada por Praetox Technologies.

Ejecuta ataques de denegación de servicio distribuidos (DDoS) sobre el sitio objetivo inundando el servidor con paquetes TCP, UDP o peticiones HTTP, con la intención de interrumpir el servicio de un host. El nombre de la herramienta proviene de un arma ficticia de la serie de videojuegos de Command & Conquer.

LOIC fue utilizado por los hacktivistas de Anonymous primero durante la "Operación Chanology" para atacar a los sitios web de la Iglesia de la Cienciología, posteriormente contra la web de la Recording Industry Association of America y sobretodo y actualmente está siendo utilizada para tumbar los sitios web de las compañías y organizaciones que se oponen a Wikileaks durante las famosas "Operación Payback" y "Operación vengar Assange", donde se llegaron a registrar más de 30.000 descargas entre el 8 y el 10 de diciembre.

La última versión de esta herramienta tiene dos modos de funcionamiento: uno manual en el que el usuario puede especificar el objetivo y las diferentes opciones, y otro automático que permite que el equipo del usuario pueda ser controlado a través de IRC, convirtiéndolo practicamente en un miembro más de una botnet. Los comandos de activación y parada por IRC son transmitidos en texto claro:

!lazor args start
!lazor stop

ej. !lazor default targethost=www.moneybookers.com subsite=/ speed=3 threads=15 method=tcp wait=false random=true checked=false message=Sweet_dreams_from_AnonOPs port=80 start


Los tipos de ataques, tanto por TCP, UDP o HTTP son muy similares: abren múltiples conexiones en el mismo objetivo enviando continuamente una cadena predeterminada en el mensaje. No obstante hay que tener en cuenta que la herramienta no tiene ninguna función para ocultar la dirección IP del atacante, por lo que el objetivo podría identificar fácilmente el orígen de los ataques al menos que se utilice TOR u otra red similar de anonimato.

Por último, existe también una versión de LOIC en Javascript para permitir su ejecución directamente desde el navegador web. Eso sí, el modo de funcionamiento en este caso es exclusivamente manual y sólo soporta ataques HTTP.

DISCLAIMER: IT XPERTS no se hace responsable de cualquier uso que se le pueda dar a esta herramienta, incluidos ataques a cualquier servidor o sitio web. Esta herramienta ha sido publicada con propósitos educativos y sin ninguna garantía.




martes, 26 de julio de 2011

Anonymous roba datos de 96.000 austriacos y 8GB de material de la policía italiana

El día de ayer trascendió una nueva acción del colectivo hacktivista. Trascendió ayer pero, realmente, la acción se llevó a cabo el viernes cuando la facción austríaca, conocida como AustrAnon, accedió a los sistemas del organismo que gestiona la televisión pública del país y se llevaron los datos de 96.000 ciudadanos austriacos.

Curiosamente, en Austria, la TV pública se sufraga con aportaciones de los ciudadanos, por eso existe un organismo que centraliza todos estos cobros. Con esta acción, Anonymous habría tenido acceso a 214.000 formularios de los que 96.000 contendrían datos bancarios de los usuarios.

Hemos comenzado a informar a todos nuestros clientes de manera personalizada y les estamos aconsejando que vigilen de cerca todos sus movimientos bancarios
Pero la actuación más llamativa ha tenido lugar en Italia, donde un grupo ha asaltado los sistemas del grupo de cibercrimen de la policía italiana y se ha llevado 8 GB de información que han sido entregados a Anonymous. En este caso el colectivo, simplemente, ha sido receptor de la información (algo que han confirmado, indicando que les llegó procedente de una fuente anónima). Este ataque, dirigido contra el Centro Nacional de Computación contra el Crimen para la Protección de Infraestructuras Críticas (CNAIPIC), ha generado un botín de guerra en el que hay documentación de oficinas gubernamentales, datos del departamento de agricultura de Estados Unidos o de compañías privadas como Gazprom o Exxon Mobil.

Como muestra, tanto el índice como el contenido de algunos de los documentos se han filtrado y están accesibles para todo aquel que quiera comprobarlo.

Por ahora, la policía italiana he declinado hacer cualquier tipo de comentario sobre el incidente.
 




martes, 19 de julio de 2011

LulzSec ataca de nuevo


Hace menos de un mes, el grupo de hackers Lulzsec se despedía de las actividades que tuvieron en vilo al mundo durante 50 días, dejando un último fichero como regalo. Pero anoche hicieron su regreso triunfal, no sólo atacando los sitios webde una gran corporación, sino con una polémica acción adicional: anunciar la falsa muerte de Rupert Murdoch, el magnate de los medios que hoy está envuelto en un escándalo.

Según contaron los integrantes de LulzSec en su cuenta de Twitter, primero lograron ingresar al sitio web de News International para luego colgar el artículo falso y redireccionar hacia allí las visitas recibidas por The Sun. La supuesta noticia indicaba que Murdoch falleció tras consumir grandes cantidades de paladio y desplomarse en su jardín. Todo acompañado de fotografías y hasta una tira cómica al estilo LulzSec.

Como consecuencia de lo ocurrido, las webs de News International y The Sun estuvieron inaccesibles durante varias horas, a raíz del enorme tráfico y los posteriores trabajos para restablecer el servicio. Asímismo, cuando la compañía intentó publicar un comunicado al respecto, LulzSec atacó de nuevo y efectuó una redirección a su perfil en Twitter.

Pero lejos de esto, que suele ser apenas una diversión para la agrupación, también filtraron una serie de datos, como lascredenciales de acceso al correo electrónico y el teléfono de los responsables de News of the World. Naturalmente, en esa lista está incluida Rebekah Brooks, quien hoy se encuentra involucrada en la causa por las escuchas telefónicas.

Justamente, Murdoch deberá declarar durante el día de hoy ante el Parlamento inglés, algo que también le recordó Anonymous.




lunes, 18 de julio de 2011

Expulsan a Anonymous de Google+ y crean Anonplus, su propia red social.

Anonymous anunció la creación de su propia red social luego de que varios de sus miembros fueran expulsados de Google+. Anonymous critica las acciones tomadas por Google comparándolas con las prohibiciones en las que han incurrido Facebook, YouTube o Twitter para censurar la red. Anonplus.com es su respuesta.

Aún en fase de desarrollo, lo que tenemos es un anuncio en el sitio de la versión 0.1 Alpha. El usuario no puede inscribirse ni interactuar y únicamente podemos ver el título y el slogan: “Anonplus, las redes sociales de forma anónima. Bienvenido”. Existe también un vínculo que nos lleva al foro Dev, desde el cual se están desarrollando otros cuatro sub-foros referentes a la próxima 2.0. Hasta el momento existen más de un centenar de miembros registrados en el mismo.

Extraña el lanzamiento de esta red social si tenemos en cuenta la razón de ser del colectivo. Sus acciones y movimientos siempre se han enmarcado bajo el anonimato, por lo que una red social resulta difícil de entender. Se especula que esta red no sea una red social al uso, sino que se trate en una herramienta con un fin muy diferente. Una red social donde se pueda hablar y hacer lo que los usuarios quieran sin necesidad de aportar datos personales. Aún así habrá que ver cómo se desarrolla.

Pequeño comunicado publicado por Anonymous sobre Anonplus:
Esta será una red social donde no se tolerará el cierre, censura o la opresión. Nosotros el pueblo hemos tenido suficiente… suficiente de los gobiernos y las empresas que nos dicen lo que es lo mejor para nosotros. Nuestras mentes ya no estarán prisioneras…




lunes, 11 de julio de 2011

Anonymous entra en la red contratista del FBI y sube en un torrent las próximas estrategias de seguridad del país

El colectivo logró entrar en la red contratista del FBI, IRC Federal, haciéndose con los contratos, documentos secretos y propuestas de proyectos sobre estrategias de seguridad de Estados Unidos para el futuro. A través de su cuenta de Twitter, anunciaron las acciones y la descarga de todo el material vía Mediafire y The Pirate Bay. Un nuevo ataque dentro del marco de actividades Antisec.

Un mensaje en Pastebin daba cuenta del material obtenido por el colectivo. En el mismo, se hacía referencia a la obtención de contratos de IRC Federal, cuentas de correo y una propuesta conjunta con el FBI bajo el nombre de Special Identities Modernization Project, un proyecto que parece ser la respuesta del gobierno a los problemas actuales en materia de seguridad y terrorismo en la web.

Los documentos indican que se trata de una especie de registro de protección con el que potenciar la seguridad de los socios y revelar la de aquellos “posibles” que puedan ser un riesgo para la seguridad del país. Además, se encontró material relacionado con los contratos sobre la estrategia nuclear de futuro por parte del Departamento de Justicia.

Anonymous recopiló toda esta información finalizando con un mensaje en la web y una caída de IRC Federal a través de DDoS. Aqui el mensaje que colgaron en Pastebin:
Hoy hemos filtrado más datos acerca de otra empresa contratista del gobierno, IRC Federal. Esta empresa se jacta de su asociación con los multimillonarios FBI, el Ejército, , la Armada, NASA o el Departamento de Justicia en la venta de sus “habilidades” para el imperio USA.

Por esta razón hemos entrado en su sistema. En sus mensajes de correo electrónicos hemos encontrado diversos contratos, esquemas de desarrollo y documentos internos con diversas instituciones del gobierno que incluyen la propuesta con el FBI para desarrollar Special Identities Modernization (SIM) Project, una propuesta que habla de reducir la actividad terrorista y criminal con la protección de todos los registros de sus socios y personas de confianza y que revelaría la identidad de las personas que puedan representar un riesgo grave para los Estados Unidos y sus aliados.

También hemos encontrado huellas dactilares de los contratos del Departamento de Justicia en el desarrollo de datos biométricos para los militares y los contratos de estrategia para el ‘National Nuclear Security Administration Nuclear Weapons Complex

Si ustedes ponen un valor a la libertad, empiezan a trabajar en contra de ella. Dejen de ayudar a las empresas y al gobierno que utiliza medios no éticos para hacerse con cantidades de riqueza y continúa con flagrantes abusos de poder. Juntos tenemos el poder para cambiar este mundo en algo mejor.




martes, 5 de julio de 2011

Hackean la red social Sonico

La red social Sonico informó que piratas informáticos vulneraron sus sistemas de seguridad y accedieron a sus bases de datos con datos de usuarios, como correos electrónicos y contraseñas.

El Gerente de Producto de Sonico, Álvaro Teijeiro, emitió un comunicado a través del blog corporativo donde solicita a usuarios registrados que cambien su contraseña de cuenta en esta red social así como en otros servicios que utilicen los mismos datos secretos de acceso.

Sonico es una red social de origen Argentino que abrió sus puertas en julio de 2007 y cuenta con más de 50 millones de usuarios registrados. Posee presencia en todo Latinoamérica y cobra especial relevancia en Ecuador y Perú. Actualmente tiene oficinas en Buenos Aires, San Pablo (Brasil) y Miami (Estados Unidos).

Fuente: fortunaweb.com.ar




lunes, 4 de julio de 2011

Libro: Hacking con buscadores: Google, Bing & Shodan

Enrique Rando es director de informática de la delegación de empleo de la Junta de Andalucía en Málaga. La seguridad es su hobby y su pasión, y eso se nota en el trabajo que ha realizado sobre buscadores y que ha editado Informatica64 en su colección. Es una de esas personas que habla bajito para no molestar, muy alejado del autobombo y con actitud siempre dialogante. Sin sentar cátedra. Hemos coincidido en charlas y ponencias. Tiene una especial forma de expresar las ideas; con claridad, respeto y calma. Podrías oírlo durante horas.

En el libro "Hacking con buscadores: Google, Bing & Shodan", da un repaso a decenas de técnicas de búsqueda que pueden permitir a un profesional realizar tests de intrusión, o a una empresa a saber qué "olvida por ahí" en su web o incluso qué dicen de ella. El libro está escrito de forma muy comprensible, y va directo al grano. Nada de grandes divagaciones, ejemplos absurdos, tópicos o capturas de pantalla prescindibles. Sus 250 páginas están llenas de contenido y material interesante.Creía que le estaba sacando todo el partido a Google, hasta que leí las 10 primeras páginas del libro. Descubrí cuánto desconocía. Si creías que con algunos dorks típicos estabas aprovechando todo lo que ofrece Google, o si no sabías de la existencia de Shodan, este es tu libro.
 
Información:

Hacking con Buscadores: Google, Bing & Shodan
http://www.informatica64.com/libros.aspx?id=hackingBuscadores 
 




Android Class Loading Hijacking

Mario Ballano, investigador de Symantec, publicó una nueva técnica que podría ser utilizada por otros programas para "secuestrar" privilegios de otras aplicaciones en Android.

En verano de 2010, HD Moore destapó un problema de seguridad en decenas de aplicaciones de terceros cuando eran ejecutadas sobre Windows. Aunque la raíz del problema era, en realidad, una programación insegura de las aplicaciones, dada la magnitud del problema Microsoft publicó un aviso de seguridad con instrucciones para mitigar el fallo. El problema estaba en múltiples aplicaciones de terceros (y propias) para Windows a la hora de cargar librerías dinámicas (archivos DLL). Si las aplicaciones no especifican las rutas completas de las librerías que necesitan, Windows podría llegar, en su búsqueda, a "encontrar" primero las librerías de los atacantes y ejecutarlas. Al principio Moore identificó unas cuarenta aplicaciones, pero poco a poco el número comenzó a crecer. El DLL Hijacking obligó a la actualización de cientos de aplicaciones y otras tantas que nunca fueron corregidas.

La técnica descubierta en Android es similar a este "DLL Hijacking" y tampoco es un problema específico del sistema operativo, sino de si la aplicación gestiona incorrectamente la procedencia de sus dependencias. Así, para aprovecharla, sería necesario encontrar una aplicación vulnerable instalada en el teléfono y hacer que cargue librerías o plugins del atacante en vez de los suyos legítimos. Para ello, primero estas librerías deben estar localizadas en un punto donde todos puedan escribir para que sean reemplazadas. Por ejemplo, la tarjeta SD del teléfono.

Android ofrece dos clases, DexClassLoader y PathClassLoader para cargar código dinámicamente. La primera API optimiza un código y devuelve el resultado en la variable dexOutputDir, que muchos desarrolladores e incluso documentación de Android, definen como la tarjeta SD. En ella puede escribir cualquiera. Así que un atacante simplemente tendría que reemplazar ese código, y la aplicación lo cargaría creyendo que es el suyo. El atacante heredaría sus permisos.

PathClassLoader tiene un problema parecido con su parámetro libPath. Android irá a buscar librerías de sistema donde diga este valor, y muchos programadores lo establecen a la ruta de la tarjeta SD. Sin embargo esto no funcionará en ningún caso, puesto que se monta por defecto con permisos de no ejecución. Lo curioso es que se han encontrado varias aplicaciones en el Marketplace que lo intentan.

Lo ideal entonces, es que el desarrollador se preocupe de que todos los archivos son emplazados y cargados desde lugares seguros, (nunca la tarjeta SD). Desde Symantec han contactado con Google para que al menos, en la documentación oficial, se mencione este potencial problema.
 
Información:

Android Class Loading Hijacking
http://www.symantec.com/connect/blogs/android-class-loading-hijacking

DexClassLoader Overview:
http://developer.android.com/reference/dalvik/system/DexClassLoader.html

Via: hispasec.com 




Hackean twitter de Fox New's y twitean el asesinato de Obama

La cuenta de Twitter de Fox News sufrió hoy el ataque de un hacker, que 'twitteó' el asesinato del presidente de Estados Unidos, Barack Obama, según informó la cadena de televisión.

"Hackers han enviado varios 'tweets' malintencionados y falsos en los que afirman que el presidente Obama había sido asesinado.

Por supuesto, esas informaciones son incorrectas, y el presidente está pasado la fiesta del 4 de julio con su familia", señaló Fox News en un comunicado.

"El ataque está siendo investigado, y FoxNews.com lamenta cualquier angustia que hayan podido causar los falsos 'tweets', añade. La información falsa señalaba que Obama había muerto de un tiro en un restaurante en el estado de Iowa durante un acto de campaña en el que deseaba buena suerte al vicepresidente Joe Biden. El Twitter de Fox News tiene más de 33 600 seguidores.

Más de cinco horas después de que fueran posteados, los 'tweets' seguían en la cuenta de la cadena de televisión. "@BarackObama acaba de fallecer.

Hace casi 45 minutos fue disparado dos veces, en la zona pélvica baja y en el cuello; francotirador desconocido. Desangrado", decía uno de los tuits.

En otro se leía: "URGENTE: Presidente @BarackObama asesinado, dos disparos han sido demasiado. Es un triste 4 (de julio) para #america. #obamadead RIP."

Estados Unidos celebra el 4 de julio el Día de la Independencia. Los Obama tienen previsto recibir a héroes militares y a sus familias, con unas celebraciones que incluyen barbacoa, concierto y fuegos artificiales en la Casa Blanca.




martes, 28 de junio de 2011

Sony: "Nos atacaron por proteger la propiedad intelectual"

Tras una junta de accionista de Sony, ademas de los temas regulares de la empresa, se habló de los atacque que ha sufrido la empresa en los ultimos dias. Dichos ataques fueron comentados en todo el mundo, ya que dejaron fiuera de servicio a PlayStation Network por varios dias. Dichos ataques comenzaron después de la demanda que realizó Sony contra Geohot.

Luego de conocerse la demanda comenzaron los ataques realizados por Anonymous, que además dejaron sin servicio a la PSN. Además de esto Sony también sufrió un revés muy fuerte, cuando debido a las vulnerabilidades de sus sistemas se produjo el robo de millones de cuentas de PlayStation Network. 

Estas fueron las palabras de Howard Stringer, CEO de la compañía, en la junta de accionistas que se elebró el dia de hoy:
Nuestra empresa fue hackeada por todos aquellos que no les gusta el hecho de que tratamos de proteger nuestra propiedad intelectual, nuestros contenidos, en este caso los videojuegos.

Creo que hoy, el ciberterrorismo es una fuerza global que afecta a muchas empresas no sólo a Sony. Si los hackers pueden entrar en Citibank, el FBI y la CIA o Electronic Arts, entonces nos encontramos ante una muy mala situación que los gobiernos deben resolver ya.
A mi parecer entiendo que más que los gobiernos, son las empresas las que deben de invertir en seguridad y garatizar la seguridad y reslado de los datos de sus clientes. Nosotros como usuarios no es al gobierno de debemnos de reclamar dicha seguridad, sino a la misma empresa. Ahora bienm la pregunta seria: ¿tendria el gobierno que reclamarle a Sony por no tomar las medidas de seguridad necesarias?




lunes, 27 de junio de 2011

Publican entrenamiento antiterrorista

Anonymous junto a ex miembros de LulzSec publican archivos de entrenamiento antiterrorista. 

Aunque LulzSec dice que se retira de la profesion de atacar, algunos ex miembros trabajaron en conjunto con Anonymous para efectos de la misión #AntiSec a favor del mundo y en contra de sus enemigos en turno. Publicaron información de entrenamiento antiterrorista que se cree perteneciente a FEMA, la Agencia Federal para el Manejo de Emergencias de los EE. UU. El archivo iso del CD está disponible vía Megaupload y contiene:
  • Documentos y enlaces a recursos para hackingdisponibles en la red.
  • Listas con direcciones de oficinas del FBI en los EE. UU.
  • Formatos para la solicitud oficial de información de usuarios a los proveedores de Internet y para obtener órdenes judiciales.
  • Herramientas de defensa y ataque hacking.
Aunque no es informacion tan sensible, simplemente el hecho de que se apropiaron de información que no debieran tener ya estan en contra de la ley. Anonymous mencionó primero a través de su cuenta en Twitter que hackers que participaron en LulzSec:

[…] se han reportado a bordo. #AntiSec tendrá completo apoyo de #Anonymous y LulzSec. Espérennos, pronto.
No se hicieron esperar, porque minutos después, un tweet con la entonacion de LulzSec que ya estamos acostumbrados se hizo publico:
Un pequeño adelanto mientras trabajamos en nuestra siguiente publicación: ¿Interesado alguna vez en entrenamiento anti ciberterrorista? http://bit.ly/iLenW8 #AntiSec
LulzSec se fusionó con Anonymous, por lo menos así lo refieren ellos mismos publicamente. Aunque es probable que haya sido así desde el principio. Por ahora la cuenta @AnonymousIRC, recomendada en uno de los últimos tweets de LulzSec, ha ganado más de 60 mil seguidores en menos de 24 hrs. 

Via: alt1040




Hackers roban $2,7 millones a Citigroup

Definitivamente se les esta pasando la mano a los ciberatacantes. Ya no hablamos únicamente del robo de datos bancarios y burlas sobre los mismo, ya estamos hablando de uso fraudulento de la información para sustraer más de 2,7 millones de dólares de las arcas de Citigroup.

La comunidad Hacker accedió a los números de tarjetas de crédito insertados por los clientes del banco en su página web. Con esta informacion han realizado una seria de cargos que asienden a 2,7 millones de dolares.
 
El banco reconoció el acceso ilicito a unas 360.000 cuentas de Estados Unidos. Aunque los crackers no consiguieron acceder al sistema de procesamiento crediticio principal, sí que se apoderaron números de tarjeta, nombres e información de contacto.

Expertos evaluaron los pagos correspondientes a notificaciones y nueva emisión de tarjetas al montante de 360.000 clientes y la cifra resultante asciende a 77 millones de dólares, o lo que es lo mismo, $214 por cuenta afectada. Tremendo relajito que les va a salir caro no?

Todos lo que trabajamos en el area de seguridad informatica y sus ramas sabemos que nada en este mundo es invulnerable, pero llegados a este punto podemos afirmar rotundamente que Internet ha dejado de ser segura y que poco o nada se está haciendo para dificultar las cosas a los criminales. Las puertas a nuestra información parecen estar abiertas de par en par. Las empresas con poco capital NO estan invirtiendo en mecanismos de seguridda informatica y cada dia mas son mas expuestas.

Fuente: ComputerWorld




LulzSec se despide como "los mejores"

Parece que fuera mentira o una historia de terror que llevamos 50 días despertándonos casi cada mañana con noticias sobre sitios que sufrieron ataques protagonizados por el grupo LulzSec. Durante todo este tiempo, cayeron en sus manos organizaciones como la CIA y compañías como Nintendo y Sony Pictures. Sin embargo, ya esa historia llegó a su fin, el grupo de despide de los medios.

Como despedida publicaron un último comunicado:

Por los últimos 50 días hemos expuesto corporaciones, gobiernos, en ocasiones a la población en general y posiblemente todo lo que hay en medio, solo porque podíamos. Todo por entretener desinteresadamente a otros, vanidad, fama, reconocimiento. Todas estas cosas son eclipsadas por nuestro deseo de lo que a todos nos gusta: la cruda, ininterrumpida y caótica emoción de entretenimiento y anarquía. Es lo que todos anhelamos, incluso políticos de mediana edad fracasados sin vida o sin emoción aparente. No son fracasados. No han sido sorprendidos. Pueden conseguir lo que quieren y se lo merecen: crean en ustedes mismos.
Los integrantes de LulzSec dejaron un último regalo: un torrent llamado 50 days of Lulz. El mismo contendría información interna de firmas como AOL y AT&T, datos correspondientes a usuarios de juegos y foros, así como ficheros relacionados con el FBI. Por otra parte, están disponibles todos los comunicados que se lanzaron desde su formación.

se desconocen por completo aun los motivos de esta decision, aunque en gran parte tendría que ver la detención de un presunto integrante, que también derivó en otras redadas y una venganza al estilo LulzSec. Es que, en varios tramos de esta aventua, se encargaron de destacar que esto fue apenas un juego. Pero con las autoridades persiguiéndolos, se arriesgaban a que el mismo terminara de la noche a la mañana como una misma historia de terror.

Fuente: alt1040




Anonymous tumba la pagina de Movistar en la operacion llamada #OpTelefonica



El pasado domingo se realizó un ataque de Anonymous contra Telefónica ya que, a pesar que la compañía ha tenido unos beneficios millonarios, la operadora tiene intención de realizar un ERE que dejará a 8.500 personas sin empleo en los próximos cinco años. La operación, denominada #OpTelefónica, tenía como objetivos la página web de Movistar, la de Telefónica y, según publicaron en los planes de éste, una base de datos y otros objetivos que no fueron especificados.
 
La web de Movistar permaneció inaccesible durante unos 30 minutos, desde las 18:00 hrs de la tarde, sin embargo a partir de las 18:00 hrs se recuperó normalmente. La operación se cerró y las informaciones sobre el impacto final de ésta fueron bastante dispares.

Algunos medios informarón que apenas tuvoo impacto, sin embargo, un vídeo en YouTube intentó demostrar que el ataque fueo real y provocó una indisponibilidad del servicio:
 
Esta diferncias en las informaciones de debió al parece porque que Telefónica habría estado preparándose para este ataque y, por tanto, habría mitigado el impacto de éste. Algunos han indicado por Twitter que, fruto del ataque, los servidores de DNS de Telefónica habrían caído, sin embargo, Anonymous no los tenía dentro de su objetivo. Aún así, Telefónica había cortado el acceso a sus servidores DNS fuera de su red, como barrera preventiva, y esta sería la explicación de la gente los haya dado por caídos. Por otro lado, Telefónica habría balanceado sus sitios web, por lo que alguno podría haber caído y otros, sin embargo, seguirían sirviendo sus páginas web.

Según publicarón en La Información, algunos apuntan a que Telefónica habría redundado su servicio usando los servicios de Akamai para cachear sus páginas.




martes, 21 de junio de 2011

Atrapan al hacker más buscado del mundo - Tan solo 19 años , presunto líder de Lulzsec -

Se trata del líder del grupo LulzSec, responsable de violar los sitios de la CIA y elSenado de EEUU, así como también la base de datos de la popular consola de Sony, PlayStation.

Uno de los hombres más buscados del mundo resultó ser un adolescente de 19 años. Al menos eso informaron hoy el FBI y Scotland Yard, que trabajaron en forma conjunta para lograr su detención en una redada realizada este martes en el Reino Unido, según declararon hoy a trávés de un comunicado sin precisar más datos.

El grupo LulzSec había admitido estár detrás de violaciones de seguridad a los sitios en internet de varias organizaciones y empresas. En un reciente comunicado aseguraban que lo hacían "sólo por diversión".

Los hackers (o "hacktivistas") habían anunciado "el principio del fin de Sony", luego de hackear la base de datos de la consola Play Station, perteneciente a la empresa japonesa, y hasta habían accedido a los servidores del Senado de los EE.UU.

Hace unos días, un grupo de hackers "buenos", denominados los "Web Ninjas", aseguraron haber descubierto la identidad del líder de LulzSec e incluso decían tener su ubicación y otros datos personales. 




¿Esta nuestro gobierno preparado para un ciberataque a gran escala?

En la historia corta de Cory Doctorow, When Sysadmins Ruled the Earth (2007), el mundo ingresa en un caos irreversible causado por un ataque cibernético. Lo que sigue es un nuevo mundo reinado por administradores de sistemas guiados por la Declaración de Independencia del Ciberespacio. Sin duda el escenario planteado está cada vez más cercano a la realidad.

Cabe preguntarse si nuestros gobiernos está listos para un ciberataque. Por supuesto no me refiero a uno de corte básico, digamos la intrusión a una página .gob, la usurpación de la cuenta presidencial en Twitter o un DDoS al sitio de la odiada dependencia gubernamental en turno. Me refiero a un ataque de mayores proporciones, uno tan bien planeado que inhabilite o liquide la infraestructura de telecomunicaciones, energética (e.g., nuclear) o administrativa de todo el país. Si la respuesta es un "sí" rotundo, entonces debe ser porque nuestro gobierno por lo menos:

  1. Cuenta con un Ministerio de Ciberdefensa. Éste es liderado por un personaje preparado para tomar decisiones relacionadas con eventos de naturaleza tan técnica como política, y de repercusión nacional e internacional. Un Ministerio que no ocupa el sótano destinado para la gente de TI, sino edificios enteros.

  2. Mantiene un Ciberejército capacitado para defender y atacar cuando la nación esté en riesgo inminente o en franco ataque. Uno que recluta jóvenes hackers, todos patriotas, que entrenarán cada día sin descanso hasta el retiro o la deserción. Un ciberejército divido en batallones especializados en DDoS, virus de Estado (ver vídeo) y toda clase de técnicas de seguridad informática —también es capaz de crearlas.

  3. Sigue una Estrategia Nacional de Seguridad Informática. Es decir, un plan que implemente, con estricto apego a estándares las mejores prácticas en seguridad informática
  • en todos los niveles de gobierno,
  • en toda la infraestructura crítica,
  • y en todos los aspectos de una ciudadanía inexorablemente en red: entre otros asuntos, significa integrar desde la educación básica una formación en temas esenciales de seguridad en Internet —dicho así, también en ciberderechos, claro.

 





Por ejmplo, el caso de Israel. Su ejército tiene fama de ser uno de los mejor preparados. La infraestructura militar que posee también es de punta. Sin embargo, en términos de seguridad informática a nivel nación es, por decirlo así, nulo. Según un estupendo reportaje de Matthew Kalman para Technology Review.
[…] las instalaciones estratégicas de Israel se encuentran, esencialmente, sin vigilancia contra un ciberataque.

Benjamin Netanyahu, Primer Ministro de Israel, dijo lo siguiente en una conferencia consciente de esa situación:
Mientras más computarizados estamos, más vulnerables nos volvemos. Por lo tanto no hay elección salvo llevar esto de una forma más enfocada y sistemática.

De hecho, en hace un mes el gobierno israelí conformó la National Cybernetic Taskforce, liderada por un profesor-investigador universitario: Isaac Ben-Israel, matemático, físico y filósofo, que apuntó
Tienes sistemas que por sí mismos no son críticos, pero si alguien que quiere atacar Israel vulnera tres o cuatro de ellos en paralelo, el efecto será la paralización del país.
Otros países, como Estonia, tienen una historia muy interesante que contar sobre ciberataques.

Es evidente que durante los últimos meses hemos visto nacer un nuevo estado de las cosas en la red, una era de inseguridad informática dominada por grupos como Anonymous y LulzSec. Los primeros con una causa "política"; los segundos, por una causa "social". Además de virus diseñados por un Estado-Nación como Stuxnet y Stars, para atacar a enemigos que antes abatían sólo con tanques y misiles. Así que, no tengo duda, la respuesta de nuestros gobiernos debe estar a la altura de esa realidad.

Despues de haber analizado todo lo anterior, considero vital que todo gobierno incluya de forma prioritaria estos temas en su agenda. Nosotros como ciudadanos tambien debemos exigirlo firmemente, ya que somos el eslabón mas débil en cuanto a seguridad cibernetica se refiere.




lunes, 20 de junio de 2011

“Operation Anti-Security” union de LulzSec con Anonymous


Hace unos díascontábamos como Lulz Security —LulzSec— atacaba los foros de 4chan en lo que parecía una clara declaración de guerra al grupo hacktivista Anonymous, del que dicho sea de paso se anunció la detención de su “cúpula” hace dos semanas. Poco después el grupo hacker, que asegura estar detrás de ataques a grandes corporaciones como Sony, desmentía esta supuesta guerra civil con el siguiente comunicado:

Confirmamos que no estamos tras Anonymous. Para empezar, 4chan no es Anonymous y de hecho ni siquiera /b/ es la totalidad de 4chan. Decir que estamos atacando Anonymous sólo porque nos burlamos de /b/ es como decir que iremos a la guerra contra Estados Unidos sólo porque pisamos una hamburguesa con queso.

La supuesta provocación a Anonymous quedaba totalmente zanjada con estos tweets y por los de la otra parte, que también aclaró que no se encontraban en guerra con LulzSec ni tenían previsto entrar en ella. De hecho, hoy se ha sabido que ambos grupos han iniciado una colaboración para la llamada "Operation Anti-Security" —Operación Anti-Seguridad—, que básicamente consiste en lanzar represalias contra cualquier agencia, gobierno o autoridad que se cruce en su camino.

LulzSec pide así a la comunidad y abre las puertas a cualquiera que quiera unirse a que ataque sitios web y utilicen“#AntiSec” como palabra clave / hashtag, llamando a la gente incluso a realizar pintadas en edificios físicos para que el gobierno sepa que esto no es un juego. La prioridad es robar y filtrar información clasificada, incluyendo emails y documentación, y advierten de graves consecuencias en caso de que alguien se cruce en su camino:

Para aumentar nuestros esfuerzos, ahora hacemos equipo con el colectivo Anonymous y todos los barcos afiliados.
Si intentan poner trabas a nuestro trabajo, eliminaremos dicha censura con cañonazos bañados en sangre de lagarto.
Todo lo citado arriba, incluido en una nota más larga de a las que nos tiene acostumbrado el grupo, describen la forma de actuar del colectivo Anonymous, el cual esta formado simplemente por personas anónimas que buscan luchar por causas comunes. Además en dicha nota se nombran cuatro sitios a través de los que uno puede colaborar con la causa, los cuales incluyen nada mas y nada menos que a WikiLeaks y AnonyOps.

¿Se trata del final del grupo LulzSec tal y como lo conocemos? ¿Dejará de tener una cabeza visible para cesar sus actividades y fundirse con las actividades de Anonymous?

Aqui les dejo con la nota traducida de LulzSec:
 
Saludos, lagartos Lulz,

Tal y como tenemos entendido, el gobierno y los terroristas de la seguridad de todo el mundo continuan dominando y controlando nuestro inmenso y oceánico Internet. Sentados en las bahías de carga sobre un botín corrupto pretenden dominar a todos los barcos de ese oceano. Nosotros y nuestra flota de combate Lulz declara la guerra inmediata y constante para estos moderadores y ladrones de la libertad en 2011.

Bienvenidos a la operación Anti-Security (#AntiSec). Animamos a cualquier barco, por pequeño o grande que sea, a abrir fuego contra cualquier gobierno o agencia que se cruce en su camino. Apoyaremos completamente la utilización de la palabra “AntiSec” en cualquier sitio web gubernamental e incluso su grabado a modo de pintadas o graffitis en edificios y lugares físicos. Te animamos a difundir la palabra a lo largo y ancho para que esta sea recordada. Para aumentar nuestros esfuerzos, ahora hacemos equipo con el colectivo Anonymous y todos los barcos afiliados.

Navegues a favor o en contra de nosotros y aunque tengas el deseo de hundir nuestro barco, te invitamos a unirte a la rebelión. Juntos podemos defendernos de modo que nuestra privacidad no sea pisoteada por estos glotones hambrientos de ganancias. Tu sombrero puede ser blanco, gris o negro, pero tu piel o raza no importan. Si eres consciente de la corrupción, trata de dejarla en evidencia ahora, en el nombre de la Anti-Sguridad.

La prioridad es robar y filtrar cualquier documento gubernamental con información clasificada, incluyendo emails y demás información. Los objetivos principales son bancos y otros establecimientos de alto nivel. Si intentan poner trabas a nuestro trabajo, eliminaremos dicha censura con cañonazos bañados en sangre de lagarto.

Es ahora o nunca. Súbete a bordo, te esperamos.

La historia comienza hoy.

Lulz Security,

http://LulzSecurity.com/

Apoyo: http://www.mithral.com/~beberg/manifesto.html
Apoyo: http://www.youtube.com/user/thejuicemedia
Apoyo: http://wikileaks.ch/
Apoyo: http://anonyops.com/

 Fuente: www.bitelia.com




sábado, 18 de junio de 2011

Carta de LulzSec a la red

La siguiente carta publicada llega con motivo de sus primeros mil tweets en la red. Esta es su transcripción:
Somos Lulz Security, más conocidos como esos bastardos de Twitter. Acabamos de llegar a mil tweets y hemos pensado que era mejor tener una pequeña charla con los amigos (y los enemigos)

Durante el último mes y poco, hemos causado caos y más caos a través de Internet atacando varios objetivos como PBS, Sony, Fox, Webs porno, el FBI, la CIA, el gobierno de Estados Unidos, Sony un poco más, servidores de juegos online (por petición de usuarios, no por nuestra elección), Sony otra vez, y por supuesto nuestros buenos amigos de Sony

A pesar de que haber ganado muchos seguidores, tenemos una gran cantidad de enemigos, principalmente los gamers. El principal argumento anti-LulzSec sugiere que vamos a reducir más las leyes de Internet si continuamos nuestras travesuras de manera pública y que nuestras acciones están causando que los payasos con pluma puedan escribir nuevas reglas para ustedes. Pero ¿qué hubiera pasado si simplemente no hubiéramos publicado nada? ¿Qué pasa si nos quedamos callados? Eso significaría que estaríamos trabajando en secreto dentro de los afiliados del FBI en este momento, dentro de la PBS, dentro de Sony…

¿Creen ustedes que todos los hackers anuncian todo lo que han hackeado? Estamos absolutamente seguros de que otros están jugando el juego en silencio. ¿Se siente seguro con sus cuentas de Facebook, sus cuentas de correo de Google, sus cuentas de Skype? ¿Qué te hace pensar que un hacker no está ahora trabajando en silencio, sentado tranquilamente observando a cada usuario, o tal vez vendiendo sus datos? Ustedes son un peón para estas personas. Un juguete. Una cadena de caracteres con un valor.

Esto es lo que deben temer, no a nosotros ni a la liberación de las cosas públicamente. Ahora estamos sobre 200.000 usuarios de Brink. Todos se podrían sentir seguros al saber lo que decimos, de esta manera los usuarios de Brink pueden cambiar sus contraseñas. ¿Y si no se lo hubieran dicho? Nadie se daría cuenta de este robo, y desconocerían por completo la existencia de esta violación.

Sí, sí, siempre existe el argumento de que la liberación de todo esto es malo, de que las cuentas han sido robadas, que es un abuso… Esta es la era Lulz, lo que hacemos lo hacemos porque nos resulta divertido. Ver como alguien en Facebook tiene una imagen de su pene y ver la respuesta sorprendida de su hermana no tiene precio, la recepción de correos electrónicos, del enfado de un usuario al que le acaban de enviar 10 consoladores porque no ha podido asegurar su contraseña en Amazon no tiene precio. Nos resulta divertido ver el caos que se desarrolla, y nos parece graciosa la causa.

A la mayoría de los que lean esto les encantará la idea de atacar online a otra persona de forma anónima. Es atractiva y única, no hay dos secuestros iguales…

Y eso es todo lo que hay, esto es lo que atrae a nuestra generación de Internet. Nos atrae la rápida evolución de los escenarios, no podemos quedarnos en la repetición, queremos entretenimiento o simplemente ir a buscar otras cosas…

Nadie está realmente haciendo nada para que Internet se deslize de un modo u otro, es un resultado inevitable de los seres humanos. Hemos estado entretenidos hasta 1000 veces (tweets) con los140 caracteres o menos, y vamos a seguir creando cosas que serán muy interesantes y nuevas hasta que estemos sometidos a la justicia, que bien podría ser. Nos importa una mierda - te olvidarás de nosotros en 3 meses, cuando exista un nuevo escándalo que les asombre, o una algo nueva y brillante que surja…

Esto es hoy Internet. Hay peones y hay lulz, hay trolls y hay víctimas. Hay perdedores que dicen la mierda que ellos piensan, y otros perdedores diciéndoles que su mierda no les importa. En esa situación, nosotros estamos en ambos lados, porque somos plenamente conscientes de que cada usuario que llegó a esta última frase, acaba de perder unos minutos de su tiempo.

Gracias, perras.
Lulz Seguridad




Share

Twitter Delicious Facebook Digg Stumbleupon Favorites