IBM

Mas sobre esta noticias mas adelante....

Windows 8

Mas sobre esta noticias mas adelante....

Redes Sociales

Mas sobre esta noticias mas adelante....

Seguridad de informacion

Mas sobre esta noticias mas adelante....

Todo un exito !!

Mas sobre esta noticias mas adelante....

Mostrando entradas con la etiqueta Seguridad. Mostrar todas las entradas
Mostrando entradas con la etiqueta Seguridad. Mostrar todas las entradas

miércoles, 15 de enero de 2014

Me Hackearon el correo !!

Últimamente se hace muy frecuente escuchar esta afirmación, sobre todo de figuras publicas, ahora, ¿qué tan fácil puede resultar esto? ¿Es verdad que organismos del estado tienen esta facilidad? ¿Como podría protegerme ante esta amenaza?
Si una persona con los conocimientos apropiados decidiera logra este objetivo, tendrían que darse una serie de factores a su favor y tal vez un poco de “complicidad por ignorancia” por parte de la victima para poder terminar con éxito dicha tarea. Existen tácticas muy variadas que serian utilizadas para consumar el hecho, algunas de ellas de carácter técnico, con niveles de complejidad que van desde medio hasta altos conocimientos y otras de carácter no técnico que involucran técnicas de ingeniería social mayormente llamada la técnica del engaño.
Existen muchas formas de lograr el acceso no autorizado a una identidad digital (cuentas de correo electrónico, credenciales de redes sociales, credenciales de aplicaciones como internet banking, entre otras),anteriormente se utilizaban métodos de explotación de vulnerabilidades de la plataforma que aloja la identidad de la victima, sin embargo, con el tiempo esta parte se ha hecho mas difícil, sobre todo en los llamados empresas que gestionan estas plataformas hacen cada día mas esfuerzos por aumentar la seguridad de estas, reducir el tiempo entre la detección de un “hoyo” y su cierre antes de que tenga un impacto negativo en sus usuarios.
Entonces podríamos decir que nos quedan dos vías donde se tienen mas probabilidades, sin embargo una de ellas requiere acceso al equipo, ya sea local o remoto, con el fin de instalar aplicaciones de espionaje como keyloggers, cuya función es registrar todas las teclas que se presionen en el equipo y almacenarlas en un archivo, o aplicaciones de monitoreo, los cuales toman fotográficas de toda la actividad del equipo y capturan algunas de sus funciones. La segunda via alterna es el uso de la ingeniería social, por elcual se utilizan medios de engaños haciéndole creer a la victima que necesita digitar su contraseña, en cuyo caso crean un ambiente virtual exactamente igual al que aloja la identidad digital, con el fin de que el usuario crea que esta digitando su contraseña en el la página de inicio de esta plataforma, estos sitios falsos hacen la función de recopilador, al usuario digitar la contraseña muestra un error y redirecciona al usuario al sitio real mientras el usuario y contraseña han sido capturados por una bases de datos. Muchos de estos engaños se realizan enviando enlaces a direcciones que puedan ser de interés de la victima, por ejemplo tarjetas digitales, pero su éxito depende de que el usuario muerda o no el anzuelo, lo cual es muy frecuente para usuarios que muchas veces no tienen un dominio técnico del entorno.
Las técnicas anteriores son utilizadas para robar contraseñas, el cual es un mecanismo que suele ser mas efectivo debido a que el usuario posiblemente nunca se de cuenta de que alguien accede a su correo junto con el, ya que el intruso se queda silente y no causa ninguna acción que permita sospechar del acceso ilícito.
En una ultima instancia esta el reinicio de contraseña, esto con el fin de apoderarse de la cuenta. Para ello se utilizan los pasos de recuperación de contraseñas del servicio que aloja la cuenta, para ello es necesario conocer a la persona para suponer algunas de sus respuestas, sin embargo estas técnicas han perdido fuerza debido a los cambios incorporados por los gestores de estas plataformas a este proceso, involucrando contacto con el propietario de la cuenta por vías alternas, ya sea SMS o cuentas alternativas de correo.
Que podemos hacer para protegernos?
Ninguna técnica es infalible, si el atacante es persistente, tiene conocimientos y se toma todo el tiempo que requiera, sin embargo podemos reducir sus posibilidades al mínimo utilizando una serie de pautas orientadas a proteger nuestras identidades electrónicas y nuestros equipos:
  • Proteger nuestros equipos con aplicaciones de seguridad como antivirus y aplicaciones de detección de intrusos.
  • Utilizar contraseñas conformadas por frases e involucrar números y/o caracteres especiales en ella, por ejemplo: “Yo solosequenosenad@!”
  • No utilizar la misma clave para nuestrasidentidades electrónicas
  • Cambiarlas cada cierto tiempo, ejemplo: cada 60 días
  • Estar alerta de los correos y mensajes que recibimos y que nos redireccionan a enlaces fuera de la plataformas, es preferibles cortar y pegarlos en la barra de dirección, antes que entrar directamente a estos.
  • Confirmar siempre la dirección de Internet donde estamos escribiendo nuestras credenciales, regularmente estas direcciones tienen un candadito en la barra de direcciones de nuestro navegador que indica a quien corresponde tal dirección, podemos siempre confirmar esta información haciendo clic en este y seleccionando la opción de “ver certificado”. En muchos casos esta barra muestra el nombre de la organización dueña de la dirección, por lo cual podemos confirmar que estamos en el sitio correcto.
  • Mantenerse informados de avisos de seguridad en las plataformas donde poseemos identidades a fin de poder actuar en casos necesarios. En todo caso, estos avisos nunca llegan por correo, sino que son hechos por medios noticiosos con credibilidad.
  • Ser cuidadosos de las redes que utilizamos para acceder a nuestros servicios, ya que muchas redes publicas abiertas pueden tener interceptores de trafico y capturar nuestros usuarios y contraseñas mientras estas pasan por sus medios.
  • Usar respuestas distorsionadas a nuestras preguntas de recuperación, Ej. Primera Mascota: Josefina la Ballena.
  • Rezar para que no nos pase…
¿Pueden los organismos de seguridad de estado intervenir nuestras cuentas?
Esta pregunta es fruto de calurosos debates, la respuesta es Si a medias, ya que estos organismos pueden disponer de información de accesos a esas identidades para determinar los lugares desde donde se acceden sin embargo para obtener sus contenidos, en el caso de correo electrónico, se requiere un proceso legal largo y complicado a fin de que las empresas entreguen dicho contenido a una autoridad judicial, estos procesos están reservados para casos de terrorismo y asesinatos, siempre cumpliendo con los protocolos legales que garanticen los derechos del dueño de la cuenta a su privacidad. Podríamos decir que la intervención de identidades electrónicas para un organismo investigativo no resulta tan fácil como intervenir un teléfono debido a la implicación de legislaciones nacionales, internacionales y empresas que están reguladas por leyes estrictas en cuanto a la privacidad de la información en sus países de origen, por lo cual aplican todo el celo de rigor a dicha información.
En conclusión, las posibilidades de que nos sea robada una o varias de nuestras identidades electrónicas es un riesgo latente, esta en nuestras manos el reducir esa posibilidad.




Seguro para Equipos Electronicos

Si nos preguntamos… que podemos hacer para proteger nuestros equipos de aquello que no podemos evitar (alto voltaje, danos por humo, arco voltaico etc)?, pues existe una póliza para este tipo de riesgo llamada Todo Riesgo Equipo Electrónicos (TREE).

En que consiste?

Protege tus equipos cuya característica principal es la tecnología como lo son computadoras, fotocopiadoras, centrales telefónicas, radios, televisión, vídeo, equipos médicos, entre otros equipos electrónicos, ante un incidente que puedan sufrir.
Contra que me cubre?
    • Incendio, impacto de rayo, explosión, implosión.
    • Humo, hollín, gases o líquidos o polvos corrosivos,
    • Inundación; acción del agua y humedad
    • Cortocircuito, azogamiento, arco voltaico, perturbaciones por campos magnéticos; aislamiento insuficiente sobre tensiones causadas por rayos
    • Errores de construcción, fallas de montaje, defectos de material
    • Errores de manejo, descuido, impericia, así como daños malintencionados y dolo de terceros
    • Robo con violencia,
    • Granizo, helada, tempestad
Que necesito para poder optar por proteger mis equipos?:
Si decidiste obtener esta protección, la cual garantizara que tu inversión no se pierda ante un siniestro, debes suministrar a la compañía en cuestión el tipo de equipo, la marca, serie, año y la ubicación del mismo.
Los documentos requeridos para efectuar las reclamaciones de la Póliza de Equipos Electrónicos son los siguientes:

En todos los casos se requiere dar aviso inmediato a la compañía de seguros, enviar una carta de aviso del siniestro.

  • Informe del siniestro.
  • Facturas de reposición.
  • Factura original de compra del bien.
  • Control de mantenimiento del mismo.
  • Reporte técnico.

Estar preparado para enfrentar un siniestro y aminorar las perdidas económicas siempre sera la mejor forma de garantizar tu inversión.




lunes, 3 de octubre de 2011

Fallo de seguridad en teléfonos #HTC #Android (Solución)

Android Police ha realizado una extensa investigación y ha descubierto una grave vulnerabilidad de seguridad en los dispositivos HTC por una personalización que ha hecho la compañía: cualquier aplicación puede acceder a información privada del usuario con sólo tener permiso para conectarse a Internet.

¿Cómo es posible esto? El fallo se encuentra en el permiso android.permission.INTERNET, y lo que ocurre es que, al llamarlo, se accede a una gran cantidad de información que no debería ser compartida como:

  • Lista de cuentas del usuario incluyendo direcciones de correo electrónico y su estado
  • Última localización del GPS y un breve historial de ubicaciones pasadas
  • Registros de llamadas
  • Información sobre los SMS incluyendo números telefónicos y texto encriptado
  • Información de las aplicaciones que se están ejecutando
  • Información del sistema sobre la memoria, CPU, batería
  • Número de build, y las versiones del bootloader, radio, kernel
  • Muchas cosas más
La aplicación que recopila estos datos y genera este grave fallo es HtcLoggers.apk.


¿Cómo solucionar el problema?

Lo que debes hacer es obtener acceso root y eliminar manualmente la aplicación que genera el problema, HtcLoggers.apk, siguiendo la ruta: /system/app/HtcLoggers.apk. Lamentablemente, quienes no sean root por el momento no podrán solucionar el fallo.

Así que ya sabes. Si eres root, soluciona ya mismo el problema; sino tendrás que esperar a que HTC lance una actualización.

A continuación un video que nos muestra todos los detallees sobre este fallo:



Fuente: AndroidZone




lunes, 26 de septiembre de 2011

Cerrar sesión en @facebook podria no ser suficiente para mantener la #seguridad

Facebook vuelve a estar en el ojo del huracán por la privacidad. En este caso, la culpa la tienen las cookies de su red social y la nueva APIque, combinadas, podrían permitir que las aplicaciones publiquen actualizaciones de estado en el perfil de un usuario, incluso cuando éste no tenga una sesión abierta.

Cuando parecía que Facebook había comenzado a proteger la privacidad de sus usuarios ante la amenaza de Google +, ha aparecido una nueva polémica. Según parece, la nueva API permite a las aplicaciones publicar en el muro de un usuario sin que éste realice ningún tipo de acción. Así, por ejemplo, al visitar una página, podría aparecer un mensaje en la red social con el perfil del usuario en el que se diga que ha visitado la web o que ha leído un artículo en la misma.

Uno de los primeros en publicar esta información fue Dave Winer quien proponía la solución de cerrar la sesión siempre que no se esté utilizando la red social. De este modo se evitaría, en teoría, entrar en otras páginas registrado como usuario de Facebook. Sin embargo, el hacker y bloguero australiano Nik Cubrilovic publicó otra entrada en la que asegura que cerrar sesión no es suficiente, pues, según explica, las cookies almacenan información suficiente como para identificar a cualquier usuario, incluso si ha cerrado la sesión.

De este modo, al visitar cualquier página que tenga alguno de los widgets o botones para compartir contenido de Facebook, los usuarios pueden ser identificados a pesar de haber cerrado sesión, y su información puede ser recogida.

La única solución posible sería borrar todas las cookies de la red social después de cada visita o utilizar navegadores distintos para navegar y para utilizar la red social.




miércoles, 31 de agosto de 2011

Empresas de tecnología ayudaron a Gaddafi a espiar a ciudadanos

Desde la caída de Trípoli, van llegando más y más novedades acerca del gobierno de Muammar Gaddafi, ex mandatario de Libia, y los crímenes que cometió para mantenerse en el poder. Una reciente investigación de The Wall Street Journal reveló que Gaddafi mantuvo bajo vigilancia a muchísimos ciudadanos del país que comandaba, pero lo más sorprendente de todo (o quizás, algo esperable si lo pensamos con detenimiento) es que varias empresas del rubro tecnológico asistieron a que esto sucediera.

En la investigación se ven implicadas empresas de los Estados Unidos, Canadá, Europa y África. ¿Cómo ayudaron? La seguridad interna que planeó y llevó a cabo Gaddafi se hizo con escuchas telefónicas, filtros de internet y tecnología para monitorear correos electrónicos. Estos mecanismos fueron proveídos por dichas empresas.

Una de las empresas que “ayudó” a Gaddafi fue Narus, compañía subsidiaria de Boeing, que buscó agregar sus propios filtros de internet a las operaciones de monitoreo de la policía de Gaddafi. También una compañía de seguridad francesa, Amesys, le vendió a las autoridades de Libia un paquete llamado “Deep Packet Inspection” en 2009, que ayudó a interceptar mensajes de Hotmail, Yahoo!, GMail, MSN Messenger y AIM.

No es ningún secreto que Gaddafi estaba obsesionado con la seguridad, e ideó planes para poder controlar bien de cerca lo que pensaban las personas de Libia. De acuerdo a los mensajes rastreados, estos intercambios tuvieron lugar hasta febrero de este año, justo el mes en que el se produjeron las revueltas sociales que llevaron a una guerra civil, y el momento en que Gaddafi eligió para cortar todo el acceso a Internet.

Si las revueltas no hubieran ocurrido, lo más probable es que las empresas que negociaron con Gaddafi aún lo estarían haciendo. Y no es algo sorprendente: todos los días escuchamos noticias relacionadas a una violación de la privacidad online. El mismo Google hizo público recientemente un listado de pedidos que el gobierno estadounidense le había pedido, en aras de obtener información personal de sus usuarios. El mismo gobierno que también consideró necesario comenzar un monitoreo de las redes sociales como un mecanismo de defensa ante el terrorismo.

¿Cómo establecer cuáles son los límites que tiene el Estado para inmiscuirse en la vida privada de las personas? Eso es algo que debe de definirse sin tomarse a la ligera.
 
VIa: Bitelia.com




lunes, 29 de agosto de 2011

Diez consejos para evitar la fuga de información

La fuga de información es uno de los temas que más preocupa a las organizaciones en la actualidad, especialmente luego de los escándalos provocados por el caso Wikileaks, que motivó a la opinión pública a colocarse de algún lugar de una delgada línea difícil de reconocer y comprender en profundidad.

En esta ocasión brindamos algunos consejos a tener en cuenta ante este escenario, de tal modo que sea posible evitar las principales causas de fuga de información, principalmente en el ámbito corporativo:
  • Conocer el valor de la propia información. Realizar un análisis de riesgos y un estudio de valuación de activos para poder determinar un plan de acción adecuado que permita evitar posibles filtraciones.
  • Concientizar y disuadir. Diseñar una estrategia de concientización que incluya la responsabilidad en el manejo de la información, que funcione tanto para capacitar a las personas que podrían filtrar información por error u omisión, como para persuadir a las que deliberadamente intenten hacerlo, mostrando las potenciales consecuencias.
  • Utilizar defensa en profundidad. Considerar el modelo de defensa en capas para tomar distintas medidas de diferente naturaleza, a fin de no centralizar las soluciones ni promover puntos únicos de falla.
  • Incluir herramientas tecnológicas. En ámbitos corporativos, contar de ser posible con una solución técnica de protección, por medio de hardware, software, o combinación de ambos, tanto a nivel de redes como de equipos (servidores y estaciones de trabajo). El crecimiento de amenazas como el spyware hacen que los códigos maliciosos también sean potenciales puntos de fuga de información.
  • Seguir los estándares. Alinearse con estándares internacionales de gestión de la seguridad permite disminuir el riego de que puedan ocurrir incidentes, así como también de que el negocio se vea afectado por un determinado evento de filtración.
  • Mantener políticas y procedimientos claros. Relacionado con el punto anterior, se debe tener una clara definición y comunicación de las políticas de seguridad y acuerdos de confidencialidad, aceptados y firmados por todos los usuarios. Esto minimiza potenciales fugas de información, al contar con un consentimiento firmado del usuario para no realizar ciertas acciones.
  • Procedimientos seguros de contratación y desvinculación. En estos dos momentos se conecta o desconecta una nueva pieza externa con el motor de la organización, por lo que deben tenerse en cuenta de manera muy particular, controlando especialmente los accesos y registros de los usuarios en sus primeros o últimos momentos de trabajo.
  • Seguir procesos de eliminación segura de datos. Es fundamental que los datos que se desean eliminar sean efectivamente eliminados, y los medios de almacenamiento adecuadamente tratados antes de ser reutilizados.
  • Conocer a la propia gente. En algunos casos es posible identificar a las personas conflictivas o con un determinado grado de disconformidad, que podrían ser foco de cierto tipo de problemas relacionados con la confidencialidad. Muchas veces es dificultoso detectarlo, pero es recomendable prestar atención a los indicadores de conflicto.
  • Aceptar y entender la realidad. Seguir todos estos consejos no garantiza nada, pero ayuda a comprender que se deben tomar medidas concretas y definir un plan realista, alejado de la paranoia innecesaria. No se pueden controlar absolutamente todas las acciones de todas las personas en todo momento, por lo que siempre habrá un margen de error que quedará abierto, y que deberá intentar reducirse al mínimo a medida que pasa el tiempo.

Con esta pequeña lista podemos darnos una idea, aunque ligera, de los puntos mas importantes a tener en cuenta a la hora de combatir la fuga de información. Como es de esperarse, muchas medidas aplican también a la solución de los más diversos problemas relacionados con la seguridad, y justamente es por esto que conviene contar con una estrategia global, que incluya todos los aspectos de interés para una organización.
Via: Eset-La

Federico Pacheco
Education & Research Manager




martes, 16 de agosto de 2011

Seguridad en el uso de Redes Sociales

Hay varios puntos y acciones en los que el usuario descuidado o desinformado puede contribuir involuntariamente a crear amenazas a la seguridad de toda la empresa: llevando y trayendo archivos en sus USB, descargando e instalando software sin las precauciones mínimas, y atendiendo a mensajes de correo indistintamente, entre otras.

Sin embargo, el uso cada vez mayor de las redes sociales en el trabajo, a veces incluso para aspectos relacionados con la actividad productiva, puede convertirse en otra fuente de riesgos, si no se actúa con ciertas precauciones.

Hay dos formas principales de vulnerar nuestros sistemas de información:

1. Ingeniería Social: el contacto directo con el usuario víctima, extrayendo información a través de la comunicación, la “amistad” o cualquier comunicación que permita la red social.

2. Información pública: una mala configuración de las redes sociales, puede permitir que información de índole personal, esté accesible más allá de lo que el usuario desearía, o le sería conveniente para su seguridad. Personas malintencionadas podrían acceder a dicha información.


La empresa ESET publicó recientemente una Guía de Seguridad en Redes Sociales, accesible en su sitio en forma gratuita, brindando una serie de recomendaciones para atender y reducir estos riesgos.

Consejos de seguridad

Entre otros consejos prácticos, esta guía contiene una lista de diez recomendaciones básicas para reducir las posibilidades de ser víctimas de un ataque:
  1. No ingresar a enlaces sospechosos
  2. No acceder a sitios web de dudosa reputación
  3. Actualizar el sistema operativo y aplicaciones
  4. Aceptar sólo contactos conocidos
  5. Descargar aplicaciones desde sitios web oficiales
  6. Evitar la ejecución de archivos sospechosos
  7. Utilizar tecnologías de seguridad
  8. Evitar el ingreso de información personal en formularios dudosos
  9. Tener precaución con los resultados arrojados por los buscadores web
  10. Utilizar contraseñas fuertes
Mantenerse atentos a estas potenciales amenazas y seguir las recomendaciones listadas y otras que surgen a medida se desarrolla la tecnología, tanto en los computadores de escritorio, los laptops y notebooks, los dispositivos móviles, las tabletas, etc. debe ser parte de la cultura organizacional de cualquier institución que desee preservar sus activos de información. Todos y cada uno de nuestros colaboradores debe comprender que la seguridad somos todos.
Descarga la guia aqui
Via: laprensagrafica.com
Documento via: Eset-la.com




jueves, 11 de agosto de 2011

Anonymous anuncia el desarrollo de una nueva herramienta de ataque: RefRef

El colectivo hacktivista ha anunciado en su blog oficial que se encuentra desarrollando una nueva “arma” como alternativa mejorada a los DDoS. Al parecer, la medida adoptada se debe a los arrestos de los que han sido objetos varios individuos asociados a sus acciones, todos ellos derivados al defecto en el uso del LOIC que no permite ocultar la identidad del usuario. RefRef sería el nombre de esta nueva herramienta.

En el comunicado afirman que estará lista para el mes de septiembre, momento en el que comenzarán a operar con la misma. RefRef utiliza un enfoque muy diferente a los DDoS en las webs, mientras estos últimos se centran en los paquetes TCP y UDP, RefRef se basa en un nivel mucho más sofisticado diseñado para atacar a los servidores de los sitios por detrás, se trata de “agotar la propia capacidad de procesamiento del servidor”. Según Anonymous:
Lo que estamos es desarrollando una nueva herramienta DDoS. Hasta ahora lo que teníamos era una plataforma neutral que se aprovechaba del JavaScript y vulnerabilidades para crear el efecto en la web de destino. RefRef en cambio utiliza el poder de procesamiento del sitio de destino contra sí mismo, que el servidor se caiga como consecuencia de un agotamiento de los recursos
Parece que una parte del colectivo intentan mejorar los sistemas de ataques tras las múltiples detenciones de jóvenes a los que se les relacionaba con las acciones del grupo.

Via: bitelia.com




miércoles, 10 de agosto de 2011

Disturbios en Londres: Hackean el blog oficial de Blackberry RIM y amenazan con filtraciones si cooperan con la policía

Los trágicos sucesos de vandalismo y disturbios que están ocurriendo estos días en Londres tienen un nuevo afectado, la propia RIM y su blog oficial han sido hackeados.

A la desinformación de quienes debieran informar, argumentando que la tecnología y en especial el uso de Blackberry Messenger han sido causa principal de los disturbios, se le unió en el día de ayer la propia compañía. RIM, presionada por la policía del país, acabó declarando que cooperaría con las fuerzas del orden para ayudar a encontrar a los involucrados en las revueltas. Un movimiento encaminado a erradicar la idea del corte total del funcionamiento de la aplicación tras las numerosas voces críticas.

En ese momento, la compañía emitió el siguiente comunicado:
Lo sentimos por las personas afectadas por los disturbios del fin de semana en Londres. Nos hemos comprometido con las autoridades para ayudar en todo lo que podamos. Al igual que en todos los lugares del mundo donde Blackberry está disponible, cooperamos con los operadores de telecomunicaciones locales y la policía.

Al igual que otros proveedores de tecnología en el Reino Unido, cooperamos plenamente con el Ministerios del Interior y las fuerzas de la policía del Reino Unido
Pues bien, desde hace unas horas el colectivo en la red TeaMp0isoN ha llevado acabo un ataque al blog principal de la compañía colgando un mensaje en forma de carta de amenaza. Desde RIM se han apresurado a dejar la página offlinepara evitar reproducir el mensaje. Esta es la carta que el colectivo filtró en la web:
Estimado RIM

Muchos inocentes cobrarán sin ninguna razón por el simple hecho de tener una Blackberry, la policía está buscando detener a tantas personas como sea posible para salvarse de la vergüenza…

Si ustedes ayudan a la policía, dándoles registros de chat, lugares de GPS, la información del cliente o el acceso a BlackBerry Messenger… se van a arrepentir. Tenemos acceso a su base de datos que incluye la información de los empleados, las direcciones, nombres, números telefónicos…

Ahora bien, si ustedes ayudan a la policía, la cual que deberá hacer pública esta información y transmitirla a los alborotadores… ¿de verdad quieren un montón de jóvenes furiosos? Piensen en esto ….

No creemos que la policía vaya a proteger a sus empleados, la policía no puede protegerse a sí misma y mucho menos proteger a los demás. Si ustedes hacen una mala elección, su base de datos se hará pública. Ahórrense la vergüenza y tomen la decisión correcta. no sean unas marionetas

PD: No aprobamos que las personas inocentes sean atacadas en estos disturbios, ni tampoco aprobamos a las pequeñas empresas que están siendo saqueadas, pero todos estamos a favor de los manifestantes que están involucrados en los ataques contra la policía y el gobierno.
 
Via: bitelia.com




Consejos para tener unas vacaciones tecnológicamente seguras

Al llegar nuestras vacaciones muchos partimos en busca del descanso, el cambio de actividad y un intento de desconectar del trabajo. Sin embargo, en un mundo tan conectado, a veces resulta complicado desconectar y, al final, terminamos conectados a Internet durante nuestras vacaciones. Ya sea por trabajo o para subir a Facebook fotos de nuestras vacaciones, hacer check-in en Foursquare indicando dónde estamos o comentar en Twitter lo bien que lo estamos pasando, si estamos fuera de nuestro entorno debemos tener en cuenta algunos detalles que nos podrían ahorrar algún que otro disgusto.
  
Uso de redes Wi-Fi.

Después de conocer Firesheep, conectarse a una red Wi-Fi pública ya nunca ha sido lo mismo. Cuando estamos de viaje, puede ser que nos alojemos en hoteles que dispongan de un servicio Wi-Fi disponible para sus clientes, ya sea totalmente abierto o mediante un servidor RADIUS para el que nos dan un usuario y una contraseña. En muchos casos, estas redes inalámbricas no tienen cifrado puesto que, lo único que interesa, es garantizar que se conectan únicamente los clientes del establecimiento,ya sea gratis o pagando por el uso.

Si nos conectamos a una red que no está cifrada, cualquier otro usuario que esté conectado a la red podría sacar un importante botín tecnológico si accedemos a nuestra cuenta de Facebook, Twitter, a nuestra cuenta de banco o a nuestro correo corporativo sin cifrar las conexiones mediante SSL. Recordemos que Firesheep se dedicaba a escanear el tráfico de una red en busca de las cookies de sesión de otros usuarios conectados, robándolas y permitiendo al atacante suplantar a los usuarios. Esto es algo que nos podría pasar si accedemos con nuestro portátil si no tomamos las precauciones oportunas.

¿Y qué debemos hacer? Si accedemos a nuestro correo mediante un cliente como Outlook o Thunderbird, deberíamos configurarlo con conexiones SSL, es decir, pop-SSL o imap-SSL, de esa manera, si alguien se dedica a poner un sniffer en la red, no va a poder sacar nuestras credenciales de acceso al correo, que se enviarían en claro si no hubiésemos cifrado el tráfico. Por otro lado, es recomendable que tengamos configurado Facebook y Twitter para que usen, por defecto, SSL, pero, como norma general, si usamos nuestro ordenador, quizás podríamos recurrir a una solución integral como la que nos ofrece HTTPS Everywhere o alguna otra extensión que oblique al uso del SSL en los servicios web que lo soporten.

Computadores de uso público

Si vamos con poco equipaje pero, al final, caemos en la tentación de conectarnos al correo corporativo o alguno de nuestros perfiles en las redes sociales, los computadores del lobby del hotel podrían ser un punto de acceso con el que conectarnos a Internet pero, si no tomamos algunas precauciones, podrían ser una trampa mortal. Normalmente, los computadores de los hoteles están abiertos a todos los clientes y, por tanto, uno tras otro van usando el navegador que va guardando rastro de estos usuarios: datos en formularios, cookies, historial de navegación, etc, información que podría ser aprovechada por alguien con no muy buenas intenciones.

Si el computador está abandonado para el uso y se ve que no tiene mantenimiento (un escritorio llenoo de archivos descargados, sin antivirus, sin aplicar parches de seguridad del sistema operativo, etc), podría existir el riesgo de que existiese algún keylogger instalado en el sistema que registrase lo que teclean los usuarios, algo que uno podría evitar copiando caracteres de una web cualquiera y, así, formar su usuario y contraseña en cualquier servicio. Otra opción, si tenemos la imperiosa necesidad de acceder a nuestra cuenta bancaria, es usar los teclados virtuales que ofrecen muchos servicios bancarios para evitar estos riesgos.

Por otro lado, es importante que usemos los modos de navegación privados de los navegadores (Chrome o Firefox), en estos modos de navegación, el navegador borrará cualquier rastro de nuestra actividad cuando finalicemos y, así, nadie podrá capturar datos posteriormente. Además, es importante pulsar en el botón de “salir” de una aplicación antes de cerrar la ventana, para finalizar la sesión, algo que se torna fundamental si nos encontramos ante un navegador sin modo privado.

Roaming

El roaming es un servicio que nos permite conectarnos desde el extranjero pero que, sin control, puede hacernos temblar la cuenta bancaria al finalizar nuestras vacaciones. Desgraciadamente, el roaming no es especialmente barato y, por tanto, hemos de usarlo con cierto control.

Estando en roaming, salvo que sea necesario, no sería recomendable utilizar servicios de streaming de audio o vídeo, puesto que el tráfico cursado es bastante alto y, estando en el extranjero, el precio se dispara.

Blinda tus dispositivos

Nuestros smartphones y nuestros portátiles contienen datos de carácter personal y, por tanto, son privados, algo que se agrava aún más si viajamos con equipos que pertenecen a nuestra empresa, donde guardamos documentos confidenciales que pueden poner en riesgo el negocio de la compañía. Lo mejor es viajar ligero de equipaje y si, por ejemplo, sustituimos el portátil por el smartphone, por el iPod Touch o por el iPad por ejemplo, seria excelente porque además de minimizar el peso también estaremos disminuyendo riesgos.

En el caso de viajar con portátil, o únicamente con el smartphone, deberíamos asegurarnos de que ambos dispositivos estén protegidos por contraseña. Aunque existen aplicaciones que permiten eliminar la contraseña de un sistema operativo, un ladrón poco tecnológico no tendría mucho que hacer ante un portátil con contraseña y que, además, tuviese los datos cifrados.

Por otro lado, podemos valernos de aplicaciones gratuitas como Prey para localizar nuestros equipos en caso de extravío o robo.

Precaución en los anuncios que hacemos

La policía suele insistir mucho en este tema porque, si nuestros perfiles son abiertos, podríamos estar anunciando a los cuatro vientos que nos marchamos y, por tanto, indicando los días en los que nuestra casa está vacía. Es importante que seamos conscientes de la audiencia que tenemos en nuestra cuenta de Twitter y Facebook y, por tanto, actuemos en consecuencia no dando más información de la que deberíamos dar.

El mejor consejo: el sentido común

Por muchos consejos que queramos dar, lo mejor que podemos hacer es aplicar el sentido común a cada situación y, antes de hacer cualquier cosa, evaluemos los riesgos y las medidas de seguridad que debemos seguir para garantizar la privacidad de nuestros datos y nuestras cuentas para que ninguno de nuestros días de descanso se torne gris.

El sentido común es igual o mejor que cualquier medida de seguridad. Nosotros como humanos somos el eslabón más débil en la cadena de la seguridad informatica.




martes, 9 de agosto de 2011

LOIC: Herramienta DDoS utilizada por Anonymous

LOIC (Low Orbit Ion Cannon o Cañón de Iones de Órbita Baja) es una aplicación de pruebas de estrés en red de código abierto, escrita en C# y desarrollada por Praetox Technologies.

Ejecuta ataques de denegación de servicio distribuidos (DDoS) sobre el sitio objetivo inundando el servidor con paquetes TCP, UDP o peticiones HTTP, con la intención de interrumpir el servicio de un host. El nombre de la herramienta proviene de un arma ficticia de la serie de videojuegos de Command & Conquer.

LOIC fue utilizado por los hacktivistas de Anonymous primero durante la "Operación Chanology" para atacar a los sitios web de la Iglesia de la Cienciología, posteriormente contra la web de la Recording Industry Association of America y sobretodo y actualmente está siendo utilizada para tumbar los sitios web de las compañías y organizaciones que se oponen a Wikileaks durante las famosas "Operación Payback" y "Operación vengar Assange", donde se llegaron a registrar más de 30.000 descargas entre el 8 y el 10 de diciembre.

La última versión de esta herramienta tiene dos modos de funcionamiento: uno manual en el que el usuario puede especificar el objetivo y las diferentes opciones, y otro automático que permite que el equipo del usuario pueda ser controlado a través de IRC, convirtiéndolo practicamente en un miembro más de una botnet. Los comandos de activación y parada por IRC son transmitidos en texto claro:

!lazor args start
!lazor stop

ej. !lazor default targethost=www.moneybookers.com subsite=/ speed=3 threads=15 method=tcp wait=false random=true checked=false message=Sweet_dreams_from_AnonOPs port=80 start


Los tipos de ataques, tanto por TCP, UDP o HTTP son muy similares: abren múltiples conexiones en el mismo objetivo enviando continuamente una cadena predeterminada en el mensaje. No obstante hay que tener en cuenta que la herramienta no tiene ninguna función para ocultar la dirección IP del atacante, por lo que el objetivo podría identificar fácilmente el orígen de los ataques al menos que se utilice TOR u otra red similar de anonimato.

Por último, existe también una versión de LOIC en Javascript para permitir su ejecución directamente desde el navegador web. Eso sí, el modo de funcionamiento en este caso es exclusivamente manual y sólo soporta ataques HTTP.

DISCLAIMER: IT XPERTS no se hace responsable de cualquier uso que se le pueda dar a esta herramienta, incluidos ataques a cualquier servidor o sitio web. Esta herramienta ha sido publicada con propósitos educativos y sin ninguna garantía.




Anti: Un pentesting sencillo desde Android

El israelí Itzhak Avraham alias Zuk y su empresa de seguridad Zimperium han dado a conocer en la Defcon una aplicación para Android capaz de hackear los equipos de su entorno de forma muy sencilla "simplemente pulsando unos pocos botones".

Se trata de Anti o Android Network Toolkit y tienen previsto ofrecerla gratuitamente en el Market de Android en los próximos días, con una actualización de tan sólo 10$ para empresas.

Anti es una aplicación diseñada para pruebas de intrusión a través de smartphones, viene con una herramienta de escaneo wi-fi para encontrar redes abiertas y equipos, así como un traceroute que puede revelar las direcciones IP de los servidores remotos.

Cuando un objetivo se identifica, la aplicación ofrece un sencillo menú con comandos como "man-in-the-middle" para la captura de tráfico, "connect" y "espiar" como lo haría un troyano, o incluso "atacar" capaz de ejecutar exploits recogidos en plataformas como Metasploit o ExploitDB
La gente puede usarlo de forma peligrosa" dice Avraham encogiéndose de hombros. "Realmente espero que no. Pero sé que podría ser un riesgo a cambio de ayudar a las personas a aumentar su seguridad, y esa es nuestra meta.




Anonymous penetró a la base de datos de la Policía ecuatoriana

El grupo Anonymous aseguró la noche del lunes haber penetrado una base de datos de la Policía de Ecuador, luego de que el gobierno advirtiera que castigará a los responsables de intromisiones anunciadas por esa organización.

La red 'hackeó' la página de internet de la alcaldía de Guayaquil y dejó un link desde el cual se podía acceder a una base de datos de supuestos miembros de la Policía.

Un oficial consultado por la AFP dijo que la institución no se pronunciará por ahora sobre este hecho.

Anonymous también dejó en el sitio web del municipio de Guayaquil un mensaje difundido la semana pasada en YouTube, en el que anuncia acciones en Ecuador para defender la libertad de expresión, y amenazó con nuevos ataques.

Tras conocerse ese videoclip, el grupo desconfiguró el jueves la página de la alcaldía de Francisco de Orellana, dejando la leyenda 
"Somos Anonymous, somos legión, no perdonamos, no olvidamos, espéranos".
El domingo, el ministro de Telecomunicaciones, Jaime Guerrero, señaló que la Secretaría de Inteligencia estaba investigando, con asesoría de expertos surcoreanos, el origen de ese mensaje.

Guerrero advirtió además que se aplicará "todo el peso de la ley en caso de hallar a la persona o personas que estén haciendo estas actividades ilícitas de atacar las páginas electrónicas de instituciones públicas".

En el videoclip, el grupo señala que ha "decidido iniciar la operación Cóndor Libre" en respuesta a la "injusticia" cometida contra el diario El Universo y para "luchar contra la censura a los medios informativos de nuestro país", de la que culpó al presidente Rafael Correa.

El pasado 20 de julio, un juez condenó a tres años de cárcel y al pago de 40 millones de dólares a tres directivos y un ex editor de opinión del periódico El Universo, en una demanda por injuria planteada por el mandatario socialista. La sentencia fue apelada por los afectados.




Niña de 10 años encuentra vulnerabilidad en juegos de iOS y Android

La comunidad hacker ya puede tener un nuevo ídolo en la figura de CyFi, alias bajo el que se encuentra una niña de tan sólo 10 años. La jovencísima usuaria ha sido capaz de presentar un agujero de seguridad en varios de los juegos que se encuentran tanto en iOS como en Android. Al parecer, en los juegos como Farmville donde las actualizaciones de las acciones son lentas, existe una posibilidad de acelerar las mismas.

La noticia tuvo lugar este fin de semana durante la Defcon, la conferencia anual de seguridad que se celebra en Las Vegas. Para sorpresa del público, subió al estrado una joven ponente de 10 años que pasó a explicar el motivo del hallazgo. Se trataba de la primera ocasión en la que las conferencias se abren para los más jóvenes en la Defcon Kids.

CyFi contó que estaba cansada de la lentitud con la que se obtenían los trofeos, cosechas y demás bienes en los juegos tipo Farmville, así que trató de hallar la manera en la que se acelerase todo el proceso y que fuera más dinámico. Finalmente encontró la solución acelerando el reloj en los juegos (todos de Android o iOS) y encontrando la vulnerabilidad. Según CyFi:
Era difícil hacer progresos, porque llevaba mucho tiempo hacer crecer las cosas, por lo que pensé en modificar el tiempo de juego
Lo que la joven descifró, una vez confirmado por un conjunto de investigadores que dieron fe en la convención, fue que era posible acelerar los tiempos a través de un fallo en los sistemas de prevención, entre otros atajos, apagar el wifi en el momento de la acción.

Una pequeña hacker que no quiso dar pistas sobre aquellos juegos que se encontraban bajo esta vulnerabilidad, esperando que las compañías subsanen el agujero.
 
Via: bitelia




Ejército sirio hackea la red social de Anonymous, AnonPlus

Tras la modificación de la que fue objeto la web del Ministerio de Defensa sirio por parte de Anonymous, un cambio en su cabecera donde se incluían enlaces a vídeos de YouTube que mostraban los sucesos ocurridos en los países vecinos, un conjunto de hackers del país les ha devuelto la moneda al colectivo. AnonPlus, la red social atribuida al colectivo que se presentó el mes pasado ha aparecido desfigurada con imágenes de cuerpos quemados y un mensaje de amenaza a Anonymous.

AnonPlus había sido anunciado en el mes de julio como la respuesta de Anonymous al bloqueo del que fue objeto por parte de Google+. Una red social en primerísima fase beta que se apuntaba como la red que aglutinaría al colectivo.

La represalia de parte de los ciudadanos sirios esta mañana parace tener un nombre propio, The Syrian Electronic Army, un colectivo afiliado al régimen del país, crítico con todos los contenidos publicados en contra del régimen. En un mensaje colgado en Twitter, el colectivo sirio venía a decir a Anonymous que :
En respuesta a la piratería a la que ha sido objeto la web del Ministerio de Defensa, el pueblo sirio ha decidido purificar Internet de vuestra patética web
El defaced efectuado sobre AnonPlus incluye, además de las fotos comentadas, un mensaje alertando a la población y explicando que tanto ciudadanos como personal militar habían sido asesinados por los manifestantes en las revueltas. Seguramente habrá algún tipo de comunicado o respuesta de Anonymous ante tal ataque, esperemos a ver.

Via: bitelia




lunes, 8 de agosto de 2011

Fallo de diseño en Android facilitaría el phishing

Según una investigación que acaba de publicarse, parace que nuestros datos no estan tan seguros en Android.

Durante la conferencia DefCon que se está llevando a cabo en Las Vegas,Sean Schulte y Nicholas Percoco de la firma Trustwave, explicaron que los desarrolladores pueden crear aplicaciones que lancen pantallas falsasde inicio de sesión, con el objetivo de robar credenciales de los usuarios. Para colmo, ciertas características facilitarían estos ataques de phishing.

Si bien las apps que funcionan en segundo plano suelen enviar mensajes de notificación a través de la barra superior, el sistema también admite la posibilidad de que las mismas pasen a estar en primer plano. Esto, que resulta práctico para enviar una imagen de la galería a una red social, también permite que una aplicación maliciosareemplace la herramienta que ofrece nuestro banco para realizar transacciones desde el móvil.

Para demostrar esto, los investigadores presentaron una prueba de concepto, que consistió en un juego. Aunque por la instalación parecía ser un producto totalmente legítimo, su función real era mostrar pantallas de login para Amazon, Facebook, Gmail y Google Voice, notándose apenas un movimiento en la pantalla que duraba menos de un segundo. Además, logró registrarse como un servicio, para iniciarse tras cada encendido del dispositivo.

Aparte de este comportamiento, existe la posibilidad de modificar las acciones del botón de retroceso, programándolo a gusto. De esta manera, con un pequeño cambio, el usuario no podría salir de la app maliciosa o descubrir que realmente ocurre algo extraño con su teléfono. En casos menos dañinos, esto abre la puerta a pop-ups con publicidades, los cuales pueden programarse para que salgan al iniciar aplicaciones de competidores.

En estos momentos, Google está al tanto del problema y evaluando una posible solución, porque proviene de una función legítima para comprobar el estado del móvil. Asímismo, desde la compañía prometieron quitar cualquier elemento del Android Market que posea estos comportamientos, aunque claro, esto depende de que alguien los identifique.

Los investigadores, por su parte, contestaron que el inconveniente principal es permitir a cualquier aplicación saber cuál se encuentra en primer plano y reemplazarla sin una autorización explícita. Pero además dijeron que, como es difícil distinguir estos desarrollos malignos, la espera hasta recibir reportes de los usuarios “es peligrosa y puede ser un esfuerzo sin frutos, porque los atacantes podrían publicar apps más rápido de lo que Google podría identificarlas y eliminarlas del Market”. Sin dudas, es una cuestión importante a tener en cuenta, en especial a raíz de la gran popularidad de la plataforma, algo que siempre suele atraer a los hackers.

Via: bitelia.com




Estudio: Mozilla es el fabricante que menos tarda en resolver vulnerabilidades. RealNetworks, el que más.

Hispasec realizó un estudio sobre once fabricantes para conocer cuánto tardan en corregir sus vulnerabilidades reportadas de forma privada. Sobre 1045 fallos, la conclusión es que la media global es de 177 días, mientras que RealNetworks tarda 321 días y Mozilla sólo 74.

El tiempo que un fabricante tarda en hacer pública una solución para una vulnerabilidad es una de las métricas más importantes para conocer cómo maneja la seguridad. Suele existir cierta controversia en este aspecto. Se achaca a los fabricantes que tardan demasiado en disponer de una solución efectiva que ofrecer a sus clientes o usuarios. Mucho más cuando la vulnerabilidad es conocida y por tanto sus clientes "perciben" el peligro de utilizar ese software. Hispasec realizó el estudio sobre 1.045 vulnerabilidades de los fabricantes: Novell, HP, Microsoft, Apple, IBM, CA, Symantec, Oracle, Adobe, Mozilla y RealNetworks desde 2005.

Este es una actualización del estudio realizado en 2009. Si hace dos años se analizaron 449 vulnerabilidades desde 2005 hasta septiembre de 2009, ahora se amplía el cálculo desde 2005 hasta final de julio de 2011 con 1.045. Además, se añaden dos fabricantes a la comparativa: RealNetworks y Mozilla que curiosamente son el que peor y mejor media tienen respectivamente.
http://blog.hispasec.com/laboratorio/images/noticias/mediavulns.png

Algunas de las conclusiones del nuevo estudio son que la media de los grandes fabricantes es de seis meses para solucionar una vulnerabilidad, independientemente de su gravedad. Encontraron ejemplos en los que una vulnerabilidad es solucionada dos años después de ser descubierta, y otros en los que se tardan apenas unos días. La mayoría de las vulnerabilidades se resuelven antes de 6 meses (un 67,53%), pero aun así en cerca del 10% de los casos se necesita más de un año para arreglarlas.

Los resultados obtenidos se podrían clasificar en dos grandes grupos: 
  • RealNetworks, Oracle, IBM, HP y Microsoft que pasan de la media global.
  • Novell, Apple, CA, Symantec, Adobe y Mozilla que bajan de la media global, destacando Mozilla como el que disfruta de la media más baja.
El 93% de las vulnerabilidades de Mozilla y el 83,60% de las de Novell, se corrigen antes de los 6 meses, mientras que RealNetworks y Microsoft lo consiguen solo en el 33,3 y 52% de los casos respectivamente.

Todos los datos y el informe completo, está disponibles desde:
http://www.hispasec.com/laboratorio/Hispasec_Estudio_Vulnerabilidades_v2.pdf
 




viernes, 5 de agosto de 2011

Anonymous anuncia ataque contra Facebook para el 5 de noviembre

Como hemos visto en las noticias tecnológicas en los últimos meses, Anonymous se ha vuelto uno de los principales temas. Ese grupo de ciberactivistas que han realizado una serie de ataques informáticos contra gobiernos y empresas que vulneran los derechos de las personas.

Al parecer, la organización, que no tiene una cúpula fija y funciona con personas de todo el mundo, tiene un nuevo blanco y se trata nada menos que de la red social más popular del mundo: Facebook.

Así es, Anonymous, que anteriormente atacó algunos perfiles en específico, prepara un ataque en gran escala contra la red de Mark Zuckerberg, por las frecuentes violaciones a la privacidad de los usuarios.



El ataque, que tiene fecha prevista para el 5 de noviembre, se anunció a través de un manifiesto en donde la gente de Anonymous explica que “Facebook está vendiendo nuestra información a agentes del gobierno, dándole acceso clandestino a nuestra información. Están espiando a toda la gente del mundo.”

Además, nos invitan a cerrar nuestra cuenta y participar en la acción conjunta que prepararan:

"Deseamos obtener su atención, con la intención de que sepa lo siguiente:

Su medio de comunicación que tanto adoran será destruido .Si usted es un hacker dispuesto, o un tipo que sólo quiere proteger la libertad de su información, entonces únase a la causa y destruya Facebook por el bien de su propia privacidad.

Facebook ha estado vendiendo nuestra información a agentes del gobierno, dandole acceso clandestino a nuestra información. Están espiando a toda la gente del mundo. Algunas de estas empresas llamadas WhiteHat ( Traducción “SombreroBlanco” ) Infosec están trabajando para los gobiernos autoritarios, como los de Egipto y Siria.

Todo lo que usted hace en facebook, queda en facebook, independientemente de que haya configurado su privacidad para que así no sea. Eliminar su cuenta es imposible, aunque esta sea eliminada toda la información queda en Facebook y puede ser recuperada fácilmente. Cambiar la privacidad no hace tu perfil más “privado” – Facebook sabe más sobre usted que su propia familia.

http://www.physorg.com/news170614271.html

http://itgrunts.com/2010/10/07/facebook-steals-numbers-and-data-from-your-iphone/

No puedes esconder la realidad en la que tú, y la gente de Internet vive ahora mismo. Facebook es lo opuesto a la causa Antisec. Usted no está a salvo de ellos ni de ningún gobierno. Un día se sabrá que esto es correcto y usted agradecerá a los hackers de Internet. Recuerde: no lo estamos molestando ni dañando, sino protegiendo.



Los disturbios están en marcha. No es una batalla por el futuro de privacidad y publicidad. Es una batalla para la elección y el consentimiento informado. La gente está siendo violada, abusada, acosada; sin saber la verdadera causa. Facebook sigue diciendo que le da a los usuarios opciones de privacidad, pero esto es completamente mentira. Se ofrece a los usuarios la ilusión de ocultar sus detalles “por su propio bien”, mientras que ellos hacen millones por ti. Cuando un servicio es “gratis” significa , en realidad, que de alguna manera están haciendo dinero con usted.

Pienselo y preparense para un día que permanecerá en la historia. November 5 2011,

Este es nuestro mundo ahora. Existimos sin nacionalidad, sin prejuicios religiosos. Nos reservamos el derechoa no ser vigilado, a no ser acechado, y a no ser utilizados con fines de lucro. Nos reservamos el derecho a no vivir como esclavos.

We are anonymous
We are legion
We do not forgive
We do not forget
Expect us"
¿El fin justificaria los medios?




Alerta de Seguridad - Google Chrome: Múltiples Vulnerabilidades.

Via: Csirt Antel

Título: CU-11-00219: Google Chrome: Múltiples Vulnerabilidades.
Fecha Creación: 2011-08-03
Fecha Actualización: 2011-08-03
Criticidad: Alta
Tipo: Acceso a información sensible y salteo de restricciones de seguridad.
Estado de solución: Con solución. Actualizar a la versión 13.0.782.107.
Plataforma: Todas.
Vendor: Google.
Producto: Google Chrome 12.x
Descripción: Se han reportado múltiples vulnerabilidades en Google Chrome. Algunas son de impacto desconocido y otras pueden ser explotadas por un atacante para acceder a información sensible, saltear restricciones de seguridad y/o comprometer el sistema del usuario. Por detalle de las mismas ver referencia 1.
Referencia 1: http://secunia.com/advisories/45498/ 
Referencia 2: http://googlechromereleases.blogspot.com/2011/08/stable-channel-update.html




Charlie Miller: “es muy facil incendiar un Macbook a través de la batería”

La noticia de que la batería de las portátiles de Apple son completamente hackables nos dejó un poco a la expectativa, esto porque a pesar de que la persona que descubrió la posibilidad se limitó a comentar lo que había logrado, para aquel entonces, todo habría quedado en teoría.

Afortunadamente Charlie Miller es un hombre que se toma las cosas en serio y tal como lo prometió explicó durante el Black Hat security conference de este año cómo es posible hackaer una batería de los portátiles de Apple, dejarlas inservibles y, además, lograr que se incendien por sí solas.

En la primera oportunidad, Miller comentó que todo es posible a través de una vulnerabilidad encontrada en el chip que integran las baterías, accediendo a ella gracias a que -en este caso Apple- la empresa no cambió la contraseña por defecto. Pero ahora que ofreció su ponencia en la conferencia de seguridad ahondó un poco más.

Las baterías usadas en las portátiles de Apple están configuradas para trabajar con tres chips fabricados por Texas Instruments. Dos de ellos se encargan de controlar la sobrecarga de la batería así como los corto circuitos, mientras que el chip TI BQ20Z80 es el encargado de mantener un registro del estado de la batería, la estabilidad de la carga y la comunicación con el hardware del equipo.

Valiéndose de esto, ya conociendo la estructura de la batería y la vulnerabilidad que pudo haberse prevenido, Charlie Miller creó las herramientas necesarias que le ayudarían a entrar y manipular el firmware de la batería y así poder manejarla a su gusto para que, en lo casos que plantea, terminen afectando el funcionamiento; podrían causar la destrucción por calentamiento e incluso un incendio provocado.

Pero no sólo se puede afectar al ordenador destruyéndolo por calentamiento, el tercer chip que se encarga de la comunicación con el equipo, también cuenta con la vulnerabilidad para atacar el sistema operativo e infectarlo con algún malware que, aunque se reinstale el sistema, se mantendría activo.
 

Solución


Nunca está demás saber la solución de los problemas que creemos nunca nos van a afectar. La responsabilidad de mostrar al publico la vulnerabilidad del equipo al mundo conlleva a también ofrecer la solución, por lo que puso a disposición las herramientas necesarias para cambiar la contraseña predeterminada que integran las baterías, así como los detalles e instrucciones.

Via: bitelia.com




Share

Twitter Delicious Facebook Digg Stumbleupon Favorites