Mostrando entradas con la etiqueta CIBER_ESPIONAJE. Mostrar todas las entradas
Mostrando entradas con la etiqueta CIBER_ESPIONAJE. Mostrar todas las entradas

1 de mayo de 2015

¿CIBERVIGILANCIA?. Alemania pudo ayudar a la NSA a espiar a los aliados europeos

 El servicio de inteligencia alemán detectó y borró 12.000 capturas de datos realizadas por la Agencia Nacional de Seguridad (NSA) estadounidense, con direcciones de correo electrónico y otros datos presuntamente destinados a espiar a miembros de gobiernos y diplomáticos europeos.
 Según revela el semanario Der Spiegel, en un avance difundido hoy del ejemplar que sale mañana a la venta, un empleado del Servicio de Información federal alemán (BND) localizó en 2013 estas 12.000 capturas y, al preguntar a su superior cómo debía proceder con ellas, se le indicó que las borrara.
 Los datos fueron detectados en el curso de una gran operación de búsqueda realizada en la central de escuchas de Bad Aibling -Baviera-, en medio del escándalo por las actividades del espionaje estadounidense sobre gobiernos aliados y también entre millones de ciudadanos comunes de esos países.
 Los datos localizados eran básicamente direcciones electrónicas de diplomáticos, autoridades y miembros de gobiernos, tanto de Alemania como de otros países europeos, así como de las instituciones de la UE.
 Esta información se suma a la serie de revelaciones difundidas estos días por medios alemanes, relativas a la presunta connivencia o colaboración entre la NSA y el BND en el espionaje de aliados europeos.
 El presidente de la Comision Europea (CE), Jean-Claude Juncker, apremió ayer a Berlín a aclarar estas cuestiones, que según medios alemanes han causado también un cruce de llamadas entre París y Berlín, principalmente.
 El diario Süddeutsche Zeitung aseguró en su edición de ayer que el NSA se ha valido del centro de Bad Aibling para espiar a sus aliados europeos, incluido el Elíseo, la sede de la Presidencia francesa.
 Anteriormente, Spiegel había informado por su parte de que el propio BND había facilitado a la NSA datos de políticos y empresas alemanas.
 La oposición ha acusado por su parte al Gobierno de Angela Merkel de haber mentido ante la comisión parlamentaria creada para esclarecer el escándalo de las escuchas masivas revelado por los documentos que filtró el exanalista de la CIA Edward Snowden.
 En el punto de mira de las críticas se encuentra el titular de Interior alemán, Thomas de Maizière, que anteriormente fue ministro de la Cancillería y que a lo largo de su larga trayectoria política ha sido un estrecho colaborador de Merkel.
 De Maizière aseguró el 14 de abril, al ser interrogado en el Bundestag (cámara baja del Parlamento alemán), que "no había información alguna" de que la NSA hubiese practicado algún tipo de "espionaje económico" en Alemania.
 Las relaciones bilaterales se enturbiaron dos años atrás, tras revelarse que EEUU mantuvo pinchado durante años un teléfono móvil de Merkel y practicó el espionaje masivo tanto a políticos como a ciudadanos corrientes, en Alemania u otros países aliados.
 Berlín respondió entonces con contundencia y exigió explicaciones a la administración del presidente Barack Obama.
 Posteriormente rebajó el tono y el mismo de Maizière ha defendido como irrenunciable la cooperación entre ambas inteligencias, con el argumento de que con ello se han evitado varios ataques terroristas.
Fuente: El Diario.es

28 de abril de 2015

CIBERESPIONAJE. Cómo detectar los ataques “Quantum Insert” de la NSA

Una de las técnicas utilizadas por la NSA para espiar a los usuarios es la conocida como “Quantum Insert“, técnica que se empezó a utilizar en 2005 por la NSA americana y por la GCHQ británica para realizar ataques, romper la seguridad de los sistemas e introducir malware en ellos.
Cómo funcionan los ataques “Quantum Insert” de la NSA
  • El funcionamiento de esta técnica de ataque se puede resumir de forma sencilla como una “redirección”. Cuando el usuario está visitando una página web, un servidor intermedio lanza un paquete malicioso que hace que el ordenador cambie la ruta de la web original que estaba visitando y cambie todo el tráfico hacia un nuevo servidor especificando en el paquete.
  • Este servidor, al establecer conexión con el ordenador de la víctima puede enviar malware o monitorizar toda la actividad, incluso copiar todos los paquetes en una base de datos y redirigir el tráfico a la web que se estaba visitando originalmente, quedando la conexión comprometida pero siendo complicado de detectar.
  • A continuación podemos ver in vídeo resumen sobre el funcionamiento de esta técnica  ( http://www.youtube.com/watch?v=ZG5FMDUWVoA )
Cómo detectar los ataques “Quantum Insert”
  • Gracias a un documento también filtrado por Edward Snowden ha sido posible estudiar esta técnica de ataque y encontrar una forma de detectarla.
  • A la vez que el servidor falso nos envía un paquete con la dirección falsa del servidor, el servidor original envía igualmente un paquete original. Ambos paquetes tendrán la misma secuencia, aunque el contenido de los paquetes ACK cambiará y la dirección web del servidor hacia el que hay que redirigir el tráfico será diferente en ambos paquetes.
  • Analizando estos paquetes se podría saber si nuestra conexión está siendo comprometida por la NSA, otra organización o algún pirata informático que hace uso de la técnica Quantum Insert. Si por cualquier motivo la web envía dos paquetes de conexión, estos serán iguales y el navegador web debería saber compararlos y clasificarlos como correctos. Para identificar, e incluso bloquear esta técnica simplemente se deberían controlar las respuestas de los servidores a los que accedemos, especialmente cuando recibimos dos paquetes de respuesta aparentemente iguales.
Fuente: Wired

23 de marzo de 2015

CIBERESPIONAJE Patrocinado por Estados-nación: funcionalidad versus complejidad/modularidad

Kaspersky Lab ha descubierto que el ciberespionaje patrocinado por Estados-nación es cada vez más sofisticado, se enfoca en usuarios cuidadosamente definidos y utiliza herramientas complejas modulares, y se mantiene oculto a los sistemas de detección cada vez más eficientes.
Las últimas plataformas, como EquationDrug, ahora están compuestas de muchos módulos complemento que les permite seleccionar y realizar una amplia gama de funciones, dependiendo de su objetivo y de la información que contienen.
“Los Estados-nación atacantes buscan mejor estabilidad, invisibilidad, fiabilidad y universalidad en sus herramientas de ciberespionaje. Están enfocados en crear infraestructuras que envuelvan tal código en algo que se pueda personalizar en sistemas vivos y que proporcionen una manera segura para almacenar todos los componentes y datos en forma cifrada, inaccesible para los usuarios regulares”, explica Costin Raiu, Director del Equipo de Análisis e Investigación Global de Kaspersky Lab. “La sofisticación de la infraestructura hace que este tipo de actor sea diferente de los ciberdelincuentes tradicionales, ya que prefiere enfocarse en la carga y en las capacidades del malware que están diseñadas para obtener ganancias financieras directas”.
Otras formas en que estos Estados-nación atacantes diferencian sus tácticas de los ciberdelincuentes tradicionales incluyen:
  • Escala. Los ciberdelincuentes tradicionales distribuyen en forma masiva correos electrónicos con archivos adjuntos maliciosos o infectan sitios web a gran escala, mientras que los actores Estados-nación prefieren ataques quirúrgicos altamente selectivos, que infecten sólo a un puñado de usuarios seleccionados.
  • Enfoque individual. Mientras que los ciberdelincuentes típicos utilizan de manera reiterada código fuente públicamente disponible como por ejemplo los Troyanos Zeus o Carberb, los actores Estados-nación construyen malware único y personalizado, e incluso implementan restricciones que evitan el descifrado y la ejecución fuera de la computadora objetivo.
  • Extracción de información valiosa. Los ciberdelincuentes en general intentan infectar a tantos usuarios como sea posible. Sin embargo, no tienen el tiempo o el espacio de almacenamiento para revisar manualmente todas las máquinas que infectan y saber quiénes son los propietarios, qué tipo de datos tienen almacenados y qué tipo de software están ejecutando – para luego transferir y almacenar todos los datos potencialmente interesantes.
Como resultado codifican malware todo en uno que extraerá sólo los datos más valiosos como números de contraseñas y de tarjetas de crédito de las máquinas de las víctimas – actividad que rápidamente llamará la atención de cualquier software de seguridad instalado.
Por otro lado, los Estados-nación atacantes tienen los recursos para almacenar todos los datos que sean necesarios. Para esquivar la atención y mantenerse invisibles para el software de seguridad, tratan de evitar la infección de usuarios al azar y en lugar de eso dependen de una herramienta genérica de administración remota del sistema que pueda copiar cualquier información que pudieran necesitar y en cualquier cantidad. Sin embargo, esto podría funcionar en su contra ya que la movilización de grandes cantidades de datos podría hacer muy lenta la conexión de la red y despertar sospechas.
EquationDrug es la principal plataforma de espionaje desarrollada por el Grupo Equation. Ha estado en uso por más que una década aunque ahora sea reemplazada en gran parte por la plataforma aún más sofisticada GrayFish. Las tendencias en tácticas confirmadas por el análisis de EquationDrug fueron observadas por primera vez por Kaspersky Lab durante su investigación de las campañas de ciberespionaje Careto y Regin, entre otras.
Más información
Fuente: Diarioti.com

22 de febrero de 2015

NSA. Podría haber estado espiando las tarjetas SIM de los ciudadanos

Según la nueva información que ha publicado Edward Snowden, la agencia de seguridad nacional estadounidense, o NSA, ha podido conseguir las claves de acceso universales de Gemalto, mayor fabricante de tarjetas SIM a nivel mundial. 
Este fabricante tiene acuerdos con las operadoras de más de 85 países para fabricar sus tarjetas SIM. Por defecto, las medidas de seguridad de estas impiden que usuarios no autorizados puedan obtener información personal de otros usuarios, sin embargo, esta organización ha conseguido acceso a dichas claves privadas, comprometiendo a todo poseedor de una tarjeta de este fabricante en su smartphone.
A través de estas tarjetas SIM, la NSA es capaz de obtener acceso a todo nuestro dispositivo, aunque tengamos habilitado un cifrado u otras medidas de seguridad. Con estas claves la NSA podría tener acceso a todas nuestras llamadas (incluso escucharlas y grabarlas en tiempo real) así como a los mensajes y, como hemos dicho, a los datos almacenados en un smartphone.
La NSA no es la única organización que trabaja con el fin de poder espiar a todos los usuarios a nivel mundial. El GCHQ, o Cuartel General de Comunicaciones del Gobierno británico, también han participado con la NSA en la obtención de las claves y ha conseguido las tarjetas SIM pudiendo tener el control total sobre estas a nivel de escuchar conversaciones, obtener información y datos de los usuarios, etc.
Hasta donde se puede saber, Gemalto no ha facilitado información a estas organizaciones ni las ha ayudado a conseguir las claves privadas, ya que ambas han colaborado entre sí con el fin de obtener las claves de forma privada dejando a Gemalto al margen. Con esto, está claro que la privacidad de un gran número de usuarios móviles (prácticamente la mayoría) se ha visto seriamente comprometida, y a simple vista no se conoce una solución viable más allá que cambiar de SIM cuando cambien las medidas de seguridad y esperar a que estas organizaciones no vuelvan a explotarlas y a obtener acceso sobre ellas.
Fuente: MovilZona

NSA. Infectó discos duros de marcas famosas para espiar a países claves

La Agencia de Seguridad Nacional de Estados Unidos (NSA) harbía ocultado software de espionaje en discos duros de marcas famosas como Western Digital, Seagate, Toshiba y otros fabricantes superiores, para así espiar la mayoría de ordenadores en todo el mundo. Una investigación de Kaspersky Lab destapa una de las supuestas herramientas de ciberespionaje de la NSA.
Según los datos expuestos, el software espía se detectó en más de 30 países. La mayoría de infecciones se registraron en Irán, seguido por Rusia, Pakistán, Afganistán, China, Malí, Siria, Yemen y Argelia.
Los investigadores de seguridad apuntan que entre los objetivos se encontraban agencias gubernamentales, instituciones militares, empresas de telecomunicaciones, bancos, compañías energéticas, investigadores nucleares, medios de comunicación y activistas islámicos, dijo Kaspersky.
La empresa de seguridad no dijo de forma explícita que el país detrás de dicho software haya sido Estados Unidos, sin embargo, toda la operación estaba directamente relacionada con Stuxnet, una «cyber-arma» creada por la NSA para atacar una planta de enriquecimiento de uranio en Irán.
Un ex empleado de la NSA dijo a Reuters que el análisis de Kaspersky ha sido correcto. Otro agente de inteligencia confirmó que la NSA había desarrollado una técnica valiosa de ocultar spyware en discos duros, pero no sabía si la había llegado a implantar. Vanee Vides, portavoz de la NSA dijo a Reuters que estaba en conocimiento del información de Kaspersky pero no podía comentar sobre el tema.
Por otra parte, la empresa de seguridad confirmó que sólo había registrado pocos ordenadores claves con infecciones en sus discos duros. La reconstrucción de Kaspersky de estos programas de espionaje apuntan a que estaban presentes en las unidades de disco duro más vendidas en el mundo: Western Digital, Seagate, Toshiba Corp, IBM, Micron Technology y Samsung Electronics.
Western Digital, Seagate y Micron señalaron que no tenían conocimiento de dichos programas. La investigación apunta que dicho software habría estado instalando desde 2001, por lo que se puede suponer que mucho ordenadores estarían infectados.
Fuente: El Mundo.es

Gráfico que muestra los países infectado con el software de espionaje 


EQUATION. Malware de la NSA que lleva operando desde 2001

Equation Group es un actor poderoso que amenaza con un dominio absoluto del ciberespacio. Panamá, Costa Rica y Colombia figuran entre los países donde está instalada la infraestructura C&C (mando y control) que le permite operar.
Durante varios años, el GREAT de Kaspersky Lab ha seguido de cerca más de 60 actores de amenazas avanzadas responsables de ciberataques de todo el mundo. El equipo de analistas, que ha visto ataques cada vez más complejos a medida que los Estados se involucraron y trataron de armarse, confirman que han descubierto un actor de amenaza que supera todo lo conocido en términos de complejidad y sofisticación técnicas y que ha estado activo durante casi dos décadas – Equation Group.
Según los investigadores de Kaspersky Lab, es único en casi todos los aspectos de sus actividades: utiliza herramientas que son muy complicadas y caras de desarrollar, con el fin de infectar a las víctimas, recuperar datos y ocultar la actividad de una manera extraordinariamente profesional y utiliza técnicas del espionaje clásico para entregar cargas maliciosas a las víctimas.
Para infectar a sus víctimas, Equation Group utiliza un potente arsenal de “implantes” (troyanos), incluyendo los siguientes: EquationLaser, EquationDrug, DoubleFantasy, TripleFantasy, Fanny y GrayFish.
¿Qué hace a Equation Group único?
Persistencia e invisibilidad: El GREAT ha sido capaz de recuperar dos módulos que permiten una reprogramación del firmware del disco duro de más de una docena de marcas populares de HDD. Esta es quizás la herramienta más poderosa de Equation Group y el primer malware conocido capaz de infectar a los discos duros.
Reprogramando el firmware del disco duro (es decir, volver a escribir el sistema operativo del disco duro), el grupo logra dos propósitos:
  1. Un nivel de persistencia extremo que ayuda a sobrevivir al formateo del disco y a la reinstalación del sistema operativo. Si el malware se mete en el firmware, ya está listo para “resucitar” para siempre.
  2. La capacidad de crear una zona invisible, persistente, oculta dentro del disco duro. Se utiliza para guardar información extraída que puede ser posteriormente recuperada por los ciberatacantes. Además, en algunos casos puede ayudar al grupo cancelar el cifrado.
Capacidad para recuperar datos de redes aisladas: El gusano Fanny destaca de entre todos los ataques perpetrados por Equation Group. Su objetivo principal es mapear redes con “air gap”, es decir, entender la topología de una red que no puede ser alcanzada y ejecutar comandos para esos sistemas aislados. Para ello se utiliza un mecanismo de control y comando alojado en un USB que permite a los atacantes intercambiar datos entre redes con “air gap”.
Métodos clásicos de espionaje para propagar malware: Los ciberdelincuentes utilizaron métodos universales para llegar a sus objetivos tanto a través de la web como en el mundo real. Para ello, interceptaban objetos físicos y los reemplazaban por versiones infectadas; por ejemplo, los participantes de una conferencia científica en Huston recibieron una copia del material del evento en un CD-ROM que fue utilizado para instalar Double Fantasy en los equipos objetivo.
Detección
  • Kaspersky Lab observó siete exploits que Equation Group usaba en su malware. Al menos, cuatro de ellos fueron usados como zero-day. Además, se observó el uso de exploits desconocidos, posiblemente zero-day, contra Firefox 17, tal como se usa en el navegador Tor.
  • Durante la fase de infección, el grupo tenía la habilidad de usar diez exploits en cadena. Sin embargo, los expertos de Kaspersky Lab observaron que no usaban más de tres: si el primero no tenía éxito, probaban con otro y luego con el tercero. Si los tres exploits fallaban, no infectaban el sistema.
  • Los productos de Kaspersky detectaron un número de intentos de atacar a sus usuarios. Muchos de estos ataques no tuvieron éxito debido a la tecnología de prevención automática de exploits, que detecta y bloquea genéricamente la explotación de vulnerabilidades desconocidas. El gusano Fanny, presumiblemente agrupado en julio de 2008, se detectó por primera vez y se integró en la lista negra de nuestros sistemas automáticos en diciembre de 2008.
Más información
Fuente: diarioti.com


ESPAÑA. Ministerio de Hacienda utiliza programas de espionaje para redes sociales

   El foco del Estado estará ahora más que nunca encima de los usuarios de redes sociales y es que Hacienda pretende completar sus bases de datos con información de Facebook o Twitter.
   Antes de que pongáis el grito en el cielo, ninguna de las empresas va a facilitar datos, pero la Agencia Tributaria pretende únicamente acceder a todo el contenido que como usuarios hagan público. Aunque pudiese parece un trabajo muy engorroso, Hacienda se las sabe todas y ha desarrollado una serie de programas para rastrear movimientos relevantes con las que ampliar sus bases de datos.
   Tampoco es un motivo de preocupación, ya que la Agencia Tributaria puede conocer muchísimos más datos con un numero de DNI, que con la última foto que subiste a Facebook. En cualquier caso la intención del organismo es más la de agregar datos a sus expedientes que el espionaje en sí.
   Entre la información que Hacienda busca de tu actividad de redes sociales se encuentra principalmente tu red de contactos y relaciones. En otras palabras, a quien hace follow quien o quien es amigo de quien.
   Por tanto, todos somos realmente inmunes a este "espionaje" de Hacienda, ya que la Agencia Tributaria solo podrá ver aquello que nuestros amigos ven. Tal vez sea un momento para replantearse lo que compartimos en redes sociales ya que -ahora más que nunca- "Hacienda somos todos".
Fuente: Europa Press

CIBERESPIONAJE. Un 'troyano' español espiaba en Marruecos

  El 'virus' pinchó también ordenadores y móviles de Brasil, Cuba, Gibraltar y País Vasco. Además  el 'gusano' actuó durante 7 años hasta que la empresa rusa Kaspersky lo detectó.
Antecedentes de la noticia
  • David R. Vidal recibió en 2005 el encargo de sus jefes de conseguir números de móviles de «personas de interés» en Marruecos, es decir de altos cargos, para «poderlos trabajar». El que fue durante más de una década colaborador del Centro Nacional de Inteligencia (CNI) en el norte de África se puso manos a la obra.
  • Vidal, que ahora dirige la consultora Global Chase, no preguntó el motivo, pero sospechó que el servicio secreto que le contrató había adquirido o iba a desarrollar algún sistema de interceptación de llamadas y datos de teléfonos móviles. Él se dedicaba de lleno a la inmigración clandestina hacia España y ya poseía algunos números de miembros de las fuerzas de seguridad marroquíes. «Si sabes el teléfono de un comisario y lo monitorizas, éste acabará hablando con el director general de la policía y éste a su vez con el ministro, y éste....», recuerda el ex espía.
  • Algo más de un año después de que Vidal recibiese esa petición irrumpía en cientos de móviles marroquíes y también de otros países con interés para España, un nuevo y poderoso troyano bautizado Careto algunos de cuyos códigos estaban escritos en un español muy castizo.
  • A partir de 2007 y hasta principios de 2014, Careto se infiltró en móviles y ordenadores de la administración marroquí; también en instituciones de Brasil, el país extranjero donde hay más inversión empresarial española; mientras que en España el País Vasco fue una de sus prioridades a juzgar por la proporción de pinchazos en la red de Euskaltel, el operador vasco de telecomunicaciones.
Intrahistoria de la noticia
  • Careto fue descubierto hace algo más de un año por Kaspersky, la célebre empresa rusa de ciberseguridad. Presentó el hallazgo de sus informáticos, en febrero de 2014, en una conferencia en República Dominicana y colgó un informe en su web. Inmediatamente después del anuncio de su descubrimiento el troyano se desactivó en todos los ordenadores en los que se había alojado.
  • Kaspersky se topó con Careto porque los que lo manejaban cometieron un fallo a finales de 2013. «Intentaron manipular una versión anticuada de un antivirus» de la compañía rusa, «y eso llamó la atención» porque deberían de haberlo hecho con una versión actualizada, explica Sergio de los Santos, director del laboratorio de Eleven Path, la empresa de ciberseguridad de la multinacional española Telefónica.
  • Careto «no es un troyano al uso como los utilizados por los cibercriminales», recalca Carlos Barbudo, investigador en la Universidad Complutense sobre privacidad y desarrollo de las tecnologías de la información. «Sus capacidades eran asombrosas», añade. «Desde robar las pulsaciones del teclado hasta escuchar las conversaciones vía Skype pasando por apoderarse de ficheros», añade. «Observamos un muy alto nivel de profesionalidad», subraya el informe con el que Kaspersky dio a conocer su descubrimiento.
  • «Alcanzó un elevado nivel de sofisticación aunque no tanto como Stuxnet», precisa De los Santos. Ideado por programadores estadounidenses e israelíes, según el diario The New York Times, Stuxnet es con frecuencia considerado como el troyano más poderoso de la historia de la informática. Sirvió en 2011 para torpedear el programa nuclear iraní.
  • Careto se propagó sobre todo mediante el envío de correos que contenían un falso enlace de periódicos españoles -El País y Público fueron los predilectos- o anglosajones (The Guardian). Los destinatarios creían conocer al remitente y pinchaban sin temor. «Una vez visitada la web se redirigía a la víctima hacia una página» que contenía el troyano y su ordenador quedaba infectado, explica De los Santos.
Fuente: El Mundo.es

24 de enero de 2015

CHINA. Asegura que ningún país tiene pruebas para acusarle de 'ciberespionaje'

China volvió a declararse víctima del 'ciberespionaje' y aseguró que ningún país tiene pruebas para acusarle de estas prácticas, después de que Australia mostrara su preocupación tras el supuesto robo por parte de agentes chinos a Estados Unidos de información sobre aviones de guerra australianos.
"Esas acusaciones no tienen base alguna", enfatizó el portavoz del Ministerio de Asuntos Exteriores chino Hong Lei, preguntado en rueda de prensa por unos documentos confidenciales revelados por Edward Snowden, ex empleado de la Agencia de Seguridad Nacional de Estados Unidos, a la revista alemana Der Spiegel, sobre el robo de información sobre aviones de última generación australianos a EEUU.
Sus declaraciones llegan después de que la ministra de Asuntos Exteriores australiana, Julie Bishop, alertara de la amenaza que supone el 'ciberespionaje' al conocer los documentos de Snowden, en los que se asegura que agentes chinos robaron una gran cantidad de información técnica sensible vinculada con la construcción de aviones F-35.
Hong consideró que las supuestas evidencias presentadas "no justifican las acusaciones contra China".
"Los ataques cibernéticos son difíciles de rastrear y el origen de los mismos es difícil de identificar", aseguró, para añadir que "no sé qué evidencias tienen para lanzar esas acusaciones contra China".
Además, el portavoz incidió en que algunos países y personas "no tienen un buen historial en 'ciberseguridad'", por lo que manifestó su esperanza en que "no sigan apuntando a otros".
Fuente: El Mundo.es

NSA. Hubo inflitración en sistemas informáticos norcoreanos previa al 'ciberataque' a Sony

La Agencia de Seguridad Nacional de EEUU (NSA) se infiltró en los sistemas informáticos de Corea del Norte en 2010 a través de redes chinas, lo que hizo que el presidente Barack Obama pudiera acusar a Pyongyang del ciberataque a Sony, informa The New York Times.
El diario cita a ex funcionarios estadounidenses y de otros países expertos en informática y un documento reciente revelado por la NSA. Para infiltrarse en los sistemas informáticos norcoreanos, la NSA entró en redes chinas a través de conexiones en Malasia con ayuda de Corea del Sur y otros aliados, agrega el NYT.
Un programa de la agencia de seguridad expandió 'malware' para hacer un seguimiento de los trabajos internos de muchas de las computadoras y las redes utilizadas por los 'piratas' informáticos de Corea del Norte, una fuerza que el ejército surcoreano cifró recientemente en torno a 6.000 personas, de acuerdo con el periódico.
La mayoría de esos 'ciberintrusos' son dirigidos por el servicio de inteligencia más importante del país, llamado el Reconocimiento Dirección General y la Oficina 121, su unidad de 'pirateo' informático secreto, con un gran puesto de avanzada en China, añade el New York Times.
Acusación a Pyongyiang 'sin dudas'
  • Las pruebas reunidas por el "radar de alerta temprana" de 'software' cuidadosamente oculto para supervisar las actividades de Corea del Norte fueron determinantes para que el presidente Obama acusara al Gobierno de Kim Jong-un de ordenar el ataque de Sony, según los funcionarios y expertos que hablaron con la condición de anonimato.
  • La decisión de Obama de acusar a Corea del Norte de ordenar el mayor ataque destructivo contra un objetivo estadounidense, y de prometer represalias que ha comenzado en forma de nuevas sanciones económicas, era muy inusual, afirma el diario.
  • Estados Unidos nunca había acusado explícitamente a otro Gobierno con el montaje un 'ciberataque' en objetivos estadounidenses, subraya. Obama en ese caso "no tenía ninguna duda", según un funcionario militar estadounidense de alto nivel.
  • "Atribuir de dónde provienen los ataques es increíblemente difícil y lento", dijo James A. Lewis, un experto en la guerra cibernética en el Centro de Estudios Estratégicos e Internacionales en Washington, citado por el NYT. La velocidad y certeza con la que Estados Unidos hizo sus acusaciones sobre Corea del Norte mostraron "que había algo diferente y tenían algún tipo de vista en el interior", añadió.
Sistema de alertas en la Red
  • Según el rotativo, durante casi una década Estados Unidos ha implantado "balizas" que pueden asignar una red de ordenadores, junto con el 'software' de vigilancia y los programas maliciosos de vez algunas veces incluso destructivas, en los sistemas informáticos de adversarios extranjeros.
  • El Gobierno, añade, gasta miles de millones de dólares en la tecnología, lo que fue crucial para los ataques estadounidenses e israelíes sobre el programa nuclear de Irán, y documentos previamente divulgados por Edward J. Snowden, el ex contratista de la NSA, demuestra cuán ampliamente se han desplegado contra China.
  • La amplia penetración estadounidense del sistema de Corea del Norte, según el diario, plantea preguntas sobre por qué EEUU no alertó a Sony Pictures de los 'ciberataques' a finales de 2014, pese a que Pyongyang había advertido en junio de que el estreno de la película La Entrevista, una comedia sobre un complot de la CIA para asesinar a Kim Jong-un sería "un acto de guerra".
Fuente: El Mundo.es

22 de diciembre de 2014

AMÉRICA LATINA. ¿Espionaje a los países de la región ?

Hace una semana, la empresa de seguridad Blue Coat ha revelado un importante APT (Advanced Persistent Threat, Amenazas Persistentes Avanzadas) que ha afectado a entidades petroleras, financieras, embajadas y gobiernos. 

Detalles del ataque
  • Gracias al tipo de infección y los idiomas usados, sabemos que se ha empleado para atacar a países como Rusia, Rumania, Venezuela, Paraguay, etc. El atacante ha podido recoger datos confidenciales a través de malware diseñados para la plataforma Windows y plataformas móviles como Android, IOS, y Blackberry.
  •  El ataque ha sido bautizado por Blue Coat como "The inception Framework". Kaspersky en cambio le ha dado el nombre de "Cloud Atlas", esta compañía ha destacado su gran parecido con un viejo conocido: Red October (Octubre Rojo). Realmente el formato de determinados correos de phishing empleados o de ciertas partes de código es muy semejante a aquel malware de hace dos años.
  •  Sin embargo en esta ocasión lo que destaca especialmente es el uso de malware dirigido a dispositivos móviles. Nos han parecido especialmente interesantes los ataques realizados a plataformas Android, por lo que vamos a mostrar un análisis más detallado del malware empleado.
Infección
  •  Los atacantes han usado el correo para llegar a sus víctimas. Abajo se muestra un ejemplo de un correo destinado al gobierno de Paraguay. Al acceder desde un móvil Android , el usuario descargaba la aplicación "WhatsAppUpdate.apk" que hacía crear al usuario que se trataba de una actualización para WhatsApp.
Análisis del malware
  •  La siguiente imagen muestra la lista de permisos requeridos por la aplicación. A primera vista, vemos que el atacante está muy interesado por las comunicaciones de la victima (llamadas y registros de llamadas), los SMS recibidos, su ubicación, su calendario, su lista de contactos, los favoritos de su navegador y archivos.
  •  Según la fechas de los archivos contenidos dentro del malware fue programado el 13 de octubre 2014 (hace 3 meses que está activo). Además, la aplicación parece estar desarrollada por indios, por la presencia de comentarios en hindú. ¿Los indios estarían interesados en la recogida de información confidencial de países de América Latina?
  •  Además, el malware tiene un servicio para grabar las conversaciones durante las llamadas telefónicas
Recoger los comandos y enviar los datos robados

El atacante ha atacado y modificado tres blogs donde ha dispuesto un "payload" conteniendo el servidor donde recoger los comandos y enviar los datos robados. Ha infectado los 3 blogs siguientes para diseminar el payload:
 Cifrado de los datos
  •  Cada vez que el malware roba datos (llamadas, etc.), los cifra antes de escribirlos en la carpeta personal de la aplicación. Es una manera de proteger los datos en caso de que se realice un análisis forense. 
  • El atacante usa el algoritmo simétrico AES "PBEWITHSHA256AND128BITAES-CBC-BC" con la contraseña  "hfsdvccnbn,klkufcczdgr332hgngcbgfgjjmjj,kkl;popi,jlkl...hk,hkj,nfjy,jjjyyjhmmhfjoiligmhgjhkik,jkgmhhfttfbvvczccxzsaaaaqqznmg" y la semilla "nhnfcfafssbgf,,hlou87766gfdsfdsvd" para inicializar el algoritmo.
Conclusión
  •  Ese malware avanzado está destinado a grabar las llamadas telefónicas. El malware fue enviado directamente a empleados del gobierno de Paraguay, lo que nos sugiere que existe una entidad gubernamental detrás. Para evitar ser identificado, el atacante usa por lo menos un proxy para esconderse y así no revelar su existencia, identidad y el C&C donde guarda los datos robados.
Más información:
Fuente: Hispasec

2 de diciembre de 2014

ASSANGE. Afirma que Google trabaja para el Gobierno de EEUU

El fundador de Wikileaks participará personalmente, vía internet desde su refugio en la embajada de Ecuador en Londres, en el encuentro de presentación de su nuevo libro que se celebrará en el Círculo de Bellas Artes de Madrid el próximo 3 de diciembre a las 19.00 horas
Desde su refugio en la embajada de Ecuador en Londres, donde recibió asilo político hace más de dos años, el fundador de Wikileaks, Julian Assange, ha escrito un libro en el que denuncia que el gigante de internet Google trabaja para el Gobierno de EEUU, concretamente para el Departamento de Estado que dirige la política exterior de Washington.
En Cuando Google encontró a Wikileaks (cuya versión española, editada por Clave Intelectual, saldrá a la venta el 1 de diciembre), Assange no sólo narra en detalle el contenido de ese encuentro histórico entre los dos colosos del nuevo universo internáutico, sino que explica también la génesis de esa larga reunión y los indicios que finalmente le hicieron sospechar: "En ese preciso momento me dí cuenta de que era muy posible que Eric Schmidt no fuera únicamente un emisario de Google... La delegación que me visitó era una cuarta parte de Google y tres cuartas partes representaban al Departamento de política exterior de Estados Unidos..."
La delegación que me visitó era una cuarta parte Google y tres cuartas partes del Departamento de Estado
Según Assange, "Google permite a la ASN (Agencia de Seguridad Nacional estadounidense cuyo espionaje internacional masivo ha sido revelado por el exanalista de la CIA Edward Snowden) y al FBI leer los correos electrónicos. Incluso en una aburrida comisaría de policía o en un juzgado, se puede tener acceso a esos correos sin orden judicial".
Entre muchas otras revelaciones, la obra desvela que Schmidt no sólo es el genio que ha "logrado abstraer los principios de ingeniería de software para convertir a Google en una megaempresa, asegurándose de que la infraestructura corporativa siempre estuviese a la altura de la tasa de crecimiento", sino que también es "presidente y principal fundador de la New American Foundation, que es el think tank centrista, agresivo y liberal de Washington, DC".
Igual que Cohen ha viajado por todo el mundo promoviendo los intereses políticos y militares de EEUU, de Afganistán a Irlanda, pasando por el Líbano.
Cuando Google encontró a Wikileaks será presentado en un acto, el próximo 3 de diciembre a las 19.00 en el Círculo de Bellas Artes de Madrid, en el que se celebrará una mesa redonda de periodistas especializados en el tema y, sobre todo, se convertirá en un encuentro virtual con el propio Assange, que participará en directo y responderá preguntas desde su refugio en Londres, a través de internet. Los que no puedan asistir personalmente al debate, lo podrán seguir por streaming a través de Público y otros medios.
Fuente: Publico.com

SYMANTEC. Descubre nuevo programa de ciber espionaje

Según la empresa de seguridad Symantec, un sofisticado programa de espionaje informático ha estado espiando ordenadores de Arabia Saudí, Rusia, México y otros países desde al menos 2008.
El software, denominado Regin, es parecido por su complejidad y por la forma en que oculta su presencia, a Stuxnet, un virus informático que ex funcionarios estadounidenses dicen fue creado por EEUU e Israel para atacar las instalaciones de enriquecimiento de uranio en Irán.
Symantec señaló que Regin fue inhabilitado de forma repentina después de 2011 hasta que en 2013 surgió una nueva versión.
El spyware actuó contra empresas privadas, entidades públicas, institutos de investigación y empresas de telecomunicaciones. Estas últimas fueron objeto de ataques para obtener acceso a llamadas que eran transmitidas a través de su infraestructura, informó Symantec. La mayoría de las personas y organizaciones afectadas están ubicadas en Rusia y Arabia Saudí. México e Irlanda también están en la lista de países más afectados, según la empresa.
Regin fue creado y lanzado por un país, indicó Symantec, ya que su estructura muestra un nivel de competencia técnica muy poco habitual. “Ha sido utilizado en campañas de recopilación de datos por los servicios de inteligencia”, asegura la compañía.
En declaraciones a Wall Street Journal, Symantec dijo que “es probable que un organismo de inteligencia occidental esté detrás de esto. La única amenaza comparable que hemos visto es Stuxnet”. No obstante, un experto de seguridad cibernética de una empresa de la competencia afirma que es imposible saber a ciencia cierta quién está detrás del programa.
Regin cuenta con docenas de programas específicos como competencias de acceso remoto que le permiten capturar pantallazos, tomar el control de las funciones del ratón, hacerse con contraseñas, controlar el tráfico de la red y recuperar archivos eliminados.
También incluye un programa que controla el tráfico en un servidor web de Microsoft, que es popular en muchos portales de Internet, al igual que un programa que controla el tráfico en estaciones base de telefonía móvil.
El poder central de Regin es su discreción. Sus desarrolladores hicieron un esfuerzo extraordinario para hacer que pasara totalmente inadvertido, afirmó Symantec, lo cual facilita que el programa pueda utilizarse en campañas de espionaje que duran varios años.
El programa consigue este objetivo mediante varias funciones entre las que se encuentra un sistema virtual hecho a la medida de encriptado de archivos y otras funciones de encriptado. Según Symantec, todavía hay muchos componentes de Regin que a día de hoy se desconocen, por lo que el futuro podría deparar muchas sorpresas.
Fuente: Expansion.com

20 de noviembre de 2014

UBER. Pretendía espiar a periodistas críticos con su servicio

El consejero delegado pide disculpas pero mantiene en su puesto al directivo que ideó el plan
God’s View, o la visión de Dios, así se llama la herramienta interna de Uber que permite escoger un coche concreto y seguir su trazado. Teóricamente, solo se puede usar cuando resulte relevante para el negocio pero varios periodistas han visto cómo al llegar a un lugar determinado el directivo con el que había quedado les hacía una referencia sobre el viaje, o cómo se les invitaba a un evento en plena carrera, en Chicago, al conocer que estaban cerca.
Este sistema de vigilancia se ha conocido después de que Emil Michael, vicepresidente de negocio, explicase el pasado lunes en una cena sus planes de espionaje a periodistas cuya cobertura sobre Uber fuese negativa. Entre los mismos incluía invertir un millón de dólares en contratar a investigadores y periodistas dispuestos a contar las historias turbias de sus compañeros de profesión. La revelación se supo a través de Buzzfeed, donde trabaja uno de los asistentes a la cena Ben Smith, en la que también estaba Arianna Huffington.
El ataque iba directamente a Sara Lacy, autora de dos libros, y editora de su propio medio, Pando Daily. Hace un año sufrió una experiencia negativa en un desplazamiento en Uber, se sintió acosada por el conductor y pidió una mejora en forma de botón de aviso a la organización. No solo no tuvo respuesta, sino que se defendió al conductor y se le tachó de fantasiosa. Desde entonces, ella ha mantenido una línea de extremo rigor con la aplicación y ellos, como se ha descubierto, tenían su propio plan para airear la vida privada de los que tuviesen la misma actitud.
Entre los planes estaba invertir un millón de dólares en contratar a investigadores y periodistas dispuestos a contar las historias turbias de sus compañeros de profesión
Lacy pidió que desinstalasen la aplicación todos aquellos que se sintiesen agredidos por esta actitud y optase por alternativas como Lyft o Sidecar. De nuevo, sorpresa, aunque se quite el programa del móvil, Uber mantiene los datos del perfil personal. Es decir, sabe cada uno de los viajes que ha hecho, desde qué lugares, y, en consecuencia, también dónde viven.
Travis Kalanick, el polémico fundador y consejero delegado, se ha limitado a explicar la situación en 13 tuits, al final de los mismos pide disculpas a Sara Lacy. También indica que todos van a aprender a partir de esta situación, especialmente Michael, pero ni la metedura de pata continuó cuando el propio Michael, llamó al móvil persona de Lacy para disculparse.
A los analistas no parece importarles esta ausencia de ética. Uber es una de las perlas, los "unicornios", les gusta decir aquí, de Silicon Valley. Ha conseguido más de 1.500 millones de dólares (1.200 millones de euros) de financiación y su valoración supera los 17.000 millones de euros (13.500, de euros). El siguiente paso, del que ya se habla sin tapujos, es la salida a bolsa.
Fuente: El País.com

18 de noviembre de 2014

EEUU..Vigila las conversaciones de móviles desde aviones

The Wall Street Journal ha revelado un sofisticado programa de vigilancia aérea de las comunicaciones móviles en Estados Unidos de América llevado a cabo por el propio servicio de los US Marshal con autorización del Departamento de Justicia. El propósito es localizar la situación de teléfonos móviles relacionados con la comisión de delitos y el procedimiento para conseguirlo es emplear aviones dotados de antenas que replican las señales de las estaciones base de telefonía móvil.
Pequeños aviones en al menos cinco grandes áreas de Estados Unidos de América dependientes de importantes aeropuertos desde los que partían participan en el sofisticado sistema de espionaje telefónico por vía aeronáutica identificando la posición que ocupan determinados teléfonos móviles que dan soporte a líneas sometidas a vigilancia por su relación con la comisión de diversos delitos.
El detalle de los vuelos espías no se ha facilitado pero cubrían la mayor parte del territorio continental USA y se producen con regularidad, siendo capaces de reunir información de decenas de miles de líneas de telefonía móvil.
Los teléfonos móviles suelen conectarse a la estación base más cercana pero este sistema había logrado simular las señales que envían las antenas “haciéndose pasar” por una de ellas para así poder acceder a las comunicaciones. A partir de ahí, y tras interceptar la información, redirigían la señal a las antenas reales para que la comunicación se efectuase.
Aunque la finalidad era revelar la localización de terminales relacionados con delitos cuya investigación estuviera en curso, el sistema también accede de forma indiscriminada a los datos del resto de dispositivos móviles cercanos. Una vez identificada la señal referida a la línea de telefonía sobre la que se  efectúa el seguimiento se puede determinar la posición del terminal con un margen de error de tres metros, en un sistema muy similar al que el ejército estadounidense emplea en las misiones en el extranjero en las que vigila a sospechosos terroristas.
Desde el Departamento de Justicia no se han efectuado declaraciones al respecto una vez hecha pública esta información que añade poca tranquilidad sobre el respeto a la privacidad de las comunicaciones tras descubrirse el pasado año el programa PRISM de espionaje a través de Internet.
Más información
Fuente: The Inquirer

DARKHOTEL. Campaña “donde altos ejecutivos son víctimas de espías de elite

Expertos del equipo GReAT (Análisis e Investigación Global) de Kaspersky Lab investigan  sobre campaña espionaje ” Darkhotel”, que ha operado subrepticiamente durante al menos cuatro años y que ha robado datos confidenciales de altos ejecutivos corporativos seleccionados que viajan por el extranjero. “Darkhotel” ataca a sus objetivos cuando éstos se hospedan en hoteles de lujo.
Modus operandi
  • El actor Darkhotel mantiene una intrusión eficaz instalada en redes hoteleras, el cual ha proporcionado un amplio acceso a través de los años, incluso en sistemas que se consideraban seguros y privados. Esperan hasta que, una vez registrada, la víctima se conecte a la red Wi-Fi del hotel e ingrese su número de habitación y apellido en el inicio de sesión. Los atacantes pueden ver al huésped en la red comprometida y lo engañan para que descargue e instale un backdoor (puerta trasera) que pretende ser una actualización de software legítimo – Google Toolbar, Adobe Flash o Windows Messenger. El ejecutivo desprevenido descarga este “paquete de bienvenida” del hotel, sólo para infectar su máquina con un backdoor, software de espionaje de Darkhotel.
  • Una vez en un sistema, el backdoor ha sido y puede ser utilizado para seguir descargando herramientas para robo más avanzadas: un registrador de teclas avanzado firmado digitalmente, el Troyano “Karba” y un módulo para robo de información. Estas herramientas recogen datos sobre el sistema y del software anti-malware instalado en él, roba todas las pulsaciones de teclas, y caza las contraseñas almacenadas en caché en Firefox, Chrome e Internet Explorer; Gmail Notifier, Twitter, Facebook, Yahoo! y las credenciales de inicio de sesión de Google, así como otra información privada. Las víctimas pierden información confidencial, probablemente la propiedad intelectual de las entidades de negocio que representan. Después de la operación, los atacantes cuidadosamente borran sus herramientas de la red del hotel y se esconden nuevamente.
  • Kurt Baumgartner, Investigador Principal de Seguridad en Kaspersky Lab, señala que “en los últimos años, un robusto actor llamado Darkhotel ha realizado una serie de ataques con éxito contra personalidades de alto perfil, empleando métodos y técnicas que van mucho más allá del comportamiento típico de la ciberdelincuencia. Esta amenaza tiene competencia operativa, capacidades ofensivas matemáticas y crypto-analíticas, y otros recursos que son suficientes para abusar de redes comerciales de confianza y ataca categorías de víctimas específicas con precisión estratégica”.
  • Sin embargo, la actividad maliciosa de Darkhotel puede no ser coherente: es indiscriminado en su propagación de malware junto con sus ataques muy concretos.
  • “La combinación de ataques indiscriminados y selectivos se está haciendo cada vez más común en la escena de las Amenazas Persistentes Avanzadas, donde los ataques selectivos se utilizan para comprometer a víctimas de alto perfil, y las operaciones al estilo botnet se utilizan para vigilancia de masas o para realizar otras tareas como partes hostiles DDoSing o simplemente actualizar víctimas interesantes para herramientas de espionaje más sofisticadas”, añade Kurt Baumgartner.
  • Los investigadores de Kaspersky Lab indicaron que los atacantes dejaron una huella en una cadena dentro de su código malicioso señalando a un actor de habla coreana. Los productos de Kaspersky Lab detectan y neutralizan los programas maliciosos y sus variantes utilizadas por la herramienta Darkhotel. Kaspersky Lab está trabajando actualmente con organizaciones relevantes para atenuar el problema.
Cómo protegerse de Darkhotel
  • “Cuando viaje, cualquier tipo de red, incluso las semi-privadas en hoteles, se deben considerar como potencialmente peligrosas”, explica Kaspersky, agregando que el caso Darkhotel ilustra un vector de ataque en evolución: individuos que poseen información valiosa pueden ser víctimas fáciles incluso de Darkhotel, ya que aún está activo, o a algo parecido a un ataque Darkhotel.
Además Kaspersky Lab ofrece los siguientes consejos:


1)   Elija un proveedor de Red Privada Virtual (VPN) – obtendrá un canal de comunicación cifrado para acceder a redes Wi-Fi públicas o semipúblicas;
2)   Cuando viaje, siempre considere las actualizaciones de software como algo sospechoso. Confirme que el instalador de la actualización propuesto esté firmado por el proveedor correspondiente.
3)   Asegúrese que su solución de seguridad para navegar en Internet incluya una defensa proactiva contra las nuevas amenazas y no sólo una protección básica antivirus.
4)   Para obtener más información acerca de consejos de privacidad, por favor visite cybersmart.kaspersky.com/privacy

Fuente: Diarioti.com

4 de noviembre de 2014

CHINA Y COREA. Distribuyen malware camuflado en videojuegos para móviles

En esta ocasión los países involucrados son China y las dos partes en las que se encuentra dividida en la actualidad Corea. Aunque pueda parecer poco importante para nosotros, el problema es que la “ofensiva” (malware camuflado en aplicaciones) que se han lanzado se les ha ido de las manos.
En un principio el malware tendría que distribuirse solo entre los usuarios de dichos países, sin embargo, ya se sabe que hoy en día Internet no guarda secretos y era de esperar que la capacidad de extender contenido hiciese acto de aparición y ha desembocado en que las aplicaciones falsas hayan traspasado las fronteras de estos. 
El ataque entre estos países data del pasado mes de septiembre, y hasta el día de hoy han conseguido infectar más de 50.000 terminales móviles en todo el mundo, 20.000 de los cuales pertenecen a usuarios que se encuentran en Corea y China.
La principal actividad desempeñada por este software malicioso es la de capturar datos de los usuarios y realizar una monitorización continua de los dispositivos, desde el momento en el que son encendidos hasta que son apagados. La aplicación infectada solo está afectando a dispositivos Android.
Juegos y programas relacionados con redes sociales son los que contienen el malware camuflado
  • La rápida expansión ha provocado que estas aplicaciones hayan llegado a otros países gracias a su publicación en tiendas de aplicaciones y páginas web no oficiales, dedicada a la descarga de contenido pirata. 
  • Las aplicaciones falsas con versiones de videojuegos conocidos pero ofrecidos de forma gratuita, de esta forma tienen una mayor difusión entre los usuarios. La importancia de las redes sociales en innegable, sobre todo en los países donde han sido censuradas. Por este motivo, todas aquellas que estén relacionadas con la posibilidad de conectarse a Twitter, Facebook o espiar conversaciones son un reclamo perfecto para los usuarios.
  • Una vez más, a la hora de instalar la aplicación falsa los permisos son los que delatan que algo no va del todo bien, sobre todo porque solicita acceso a los contactos, mensajes de texto, otras aplicaciones, escribir y leer de la tarjeta de memoria y así hasta completar una larga lista de permisos que para una aplicación normal serían innecesarios.
Fuente: Softpedia

27 de octubre de 2014

ENTREVISTA. Julian Assange: "Google permite a la NSA y al FBI leer los correos electrónicos"

Julian Assange, fundador de wikileaks, que desveló los secretos del Pentágono, ha sido entrevistado por la emisora de radio española "Cadena SER" y a preguntas del entrevistador  Javier del Pino, ha negado que vaya a abandonar pronto la embajada ecuatoriana, a pesar de que su situación es "injusta e insostenible", porque hay un "triángulo legal y político entre Estados Unidos, Suecia y Reino Unido". Assange ha subrayado que mientras hay políticos y generales implicados en la muerte de cientos de miles de personas no hay una sola persona que haya sufrido "daño físico" por la publicación de los cables de Wikileaks.
Pregunta: ¿Tiene usted acceso a internet? ¿Pasa muchas horas delante de un ordenador?
Respuesta: Por suerte sí. Tengo acceso a Internet. Pero la embajada está muy vigilada. De hecho la policía británica ha admitido haber gastado hasta ahora ocho millones de libras para vigilarme a mí y a la embajada. Eso son 15.000 dólares al día. Los documentos de Snowden también revelan que la GCHQ, el servicio de espionaje británico, y la Agencia Nacional de Seguridad de EEUU nos espían. Nos llevan espiando desde 2010. Así que es difícil en cierto sentido acceder a cualquier cosa en Internet, pero tengo experiencia en hacerlo. Esa es mi profesión: vencer a las agencias de espionaje que espían. Lo llevo haciendo durante veinte años.
Pregunta: ¿Es posible para mí o para usted enviar un correo electrónico y que no sea espiado por nadie?
Respuesta: La mayoría de correos electrónicos son interceptados. De hecho, la gran mayoría de correos electrónicos son interceptados, cuando un correo cruza una frontera internacional o cuando pasan por uno de los grandes cables de fibra óptica que conectan un continente con otro. Muchos de los servidores de e-mail están en EEUU como Gmail, Hotmail. Y por supuesto, cuando se manda un e-mail, cruza varias fronteras, y cuando llega a EEUU, es interceptado por la NSA, cuando llega a Reino Unido es interceptado por la GCHQ. Más aún si se envía por Google, porque Google ha puesto en marcha un sistema llamado Prisma que permite a la NSA a leer los correos cuando están en Google, y también al FBI. Incluso en una aburrida comisaría local de policía o un juzgado puede tener acceso a esos emails sin orden judicial.
Pregunta: ¿Desde ese lugar en el que está confinado, puede gestionar Wikileaks? ¿Le vigilan? ¿Puede evitar ser espiado?
Respuesta: Como he dicho antes, hay mucha vigilancia. Hay 16 personas aproximadamente a tiempo completo, 24 horas del día, en varios turnos...un total de 36 personas al día del equipo de vigilancia de la policía británica. Eso sin incluir la vigilancia de la agencia de inteligencia. ¿Cómo la evitamos? No se lo puedo decir de forma específica, por supuesto, porque si no sería más difícil evitarla.
Pregunta: Hubo un momento hace un tiempo en el que el Presidente de Google, Eric Schmidt, llamó a su puerta, iba acompañado con Jaret Cohen, Director de Ideas de Google, fue si no recuerdo mal asistente de Hillary Clinton en la secretaría de estado. ¿Qué quería de usted? ¿Qué pasó en esa reunión?
Respuesta: Fue una reunión muy interesante que he documentado en el libro que acabo de publicar, "Cuando Google encontró a Wikileaks". Yo estaba bajo arresto domiciliario. Teníamos en ese momento un conflicto muy importante con el gobierno de EEUU., con Hillary Clinton y el Pentágono por la publicación de los cables diplomáticos de Estados Unidos ese año, en 2011. Hemos seguido publicándolos, casi ya dos millones de ellos. Pero esto era el momento clave. Y me dijeron que Eric Schmidt, el jefe de Google, quería venir a verme. Dijimos que sí, que sería interesante escuchar a esta empresa tan potente e influyente, para ver lo que quería. Entonces valía 200.000 millones de dólares y ahora vale 400.000 millones de dólares. Apareció con otras tres personas, a las que yo no conocía. Luego descubrí que eran tres personas muy relacionadas con el departamento de estado de EEUU. Jaret Cohen, que había trabajado directamente para Hillary Clinton y Susan Rice; Scott Malcom, que luego trabajó para Susan Rice, y que acabó siendo Secretario de Seguridad Nacional de EEUU. y también Liza Shields, directora de comunicaciones del Consejo de Relaciones Exteriores, que es el think tank de relaciones exteriores más importante, y el más vinculado con los demócratas del Departamento de Estado. Empecé a pensar en esto y en lo que Google representaba realmente con esa gente. Cuando intenté hablar con Hillary Clinton....teníamos que hablar con Hillary Clinton por cuestiones legales, porque habíamos publicado 150.000 cables e intentábamos ponernos en contacto con ella. Así que llamamos al departamento de estado y dijeron que ya nos llamarían. Y no nos llamaron directamente. En lugar de eso, fue Liza Shields, la amante de Eric Schmidt, el presidente de Google, que vino a visitarme ese día, utilizada cobardemente para recabar lo que queríamos comunicar a Hillary. Así que ahí lo tienes, el presidente de Google fue literalmente utilizado como una respuesta cobarde por parte del departamento de estado.
Pregunta: Por lo que usted está diciendo, Google está ligado a la agenda política de EEUU...
Respuesta: De manera muy fuerte si hablamos del Departamento de Estado. Pero también si vemos la New American Foundation, que es un think tank centrista, agresivo y liberal de Washington DC, Eric Schmidt es también su presidente, al igual que de Google, y es también su principal fundador. El otro fundador, lo cual es interesante, es el Departamento de Estado. Hay un documento en el libro que muestra el círculo de personas que hay alrededor del presidente de Google, gente dentro de Google y que va y viene entre Google y el Departamento de Estado. Gente como Anne-Marie Slaughter, que fue colocada como Directora General de la New American Foundation. Es la jefa de Jaret Cohen. Es asesora del departamento de estado, es un halcón intervencionista, ha defendido recientemente la teoría de bombardear Siria para enviar a Rusia una señal por lo que hace en Ucrania. Esta es la clase de personas que rodean a los líderes políticos de Google. Entonces la pregunta es...¿Esto es solo una asociación o por el contrario utilizan su influencia para hacer algo? La respuesta es que sí, he documentado que la utilizan para hacer cosas. Se usa para montar algo en Google, para tener como un mini-departamento de estado dentro de Google, con las ideas de Google. Jaret Cohen es uno de esos asesores que está al mando y que también es utilizado para intentar influir al público, por ejemplo, promocionando el intento del Secretario John Kerry para realizar una campaña de ataques a Siria al principio del año. Google utilizó su página principal para intentar promocionar esa campaña.
Pregunta: Internet tal y como lo conocemos está dominado por grandes actores: Google, Microsoft, Facebook, Twitter. ¿Usted tiene una idea de lo que sería un internet perfecto?
Respuesta: Es una pregunta muy interesante. ¿Está la semilla de la autodestrucción de Internet dentro de su propio ADN? Es una pregunta muy interesante. Podemos preguntarnos lo mismo sobre el libre mercado. ¿Está la semilla de la autodestrucción del libre mercado codificada dentro del concepto del libre mercado? Internet conecta a todo el mundo, creando la capacidad de transmitir influencias mediante la información e instrucciones, rápidamente, de una parte del mundo a la otra. Esto significa que la mayor agencia de espionaje electrónico que hay en el mundo, que resulta que está en EE.UU., puede espiar al resto del mundo. Cualquier grupo del mundo puede expandir su influencia a través de Internet y las grandes organizaciones así pueden hacerse cada vez más grandes. Esto es algo que sabemos por aquellos libres mercados que no están delimitados por algo como la geografía. Por ejemplo, si tu mercado vende fresas o leche, ambos productos se ponen malos relativamente pronto. Esto limita el tamaño del mercado. Porque no es igual vender fresas a nivel local que en la otra punta del mundo. Internet, al conectar a todo el mundo, es como si pusiéramos todos los sitios dentro del mismo sitio. Cuando tenemos todos los sitios dentro del mismo sitio, entonces tenemos un mercado compuesto por un único sitio. Y gracias al marketing, sabemos que lo que suele significar eso es que habrá una empresa que empiece a dominar ese mercado y que en breve, ese mercado dejará de ser un libre mercado. Podemos pensar en esto tanto en términos de un mercado de estados, competencia entre estados, un libre mercado de estados en el que un estado domina al resto; o podemos pensar también en esto en términos de un mercado de empresas de Internet. Y podemos ver los resultados. Hay unas cuantas empresas de internet dominantes, Google, por ejemplo, con lo que están haciendo: búsquedas, Youtube, redes de publicidad y recopilando información de todas las personas. Aunque creas que no utilizas Google, pero utilizas páginas web que usan Google de forma secreta y así recopilan información. Porque prácticamente todas las páginas web utilizan Google para las estadísticas y la publicidad. Podría ser el caso de que, codificado dentro de la libertad de internet, tuviésemos su destrucción definitiva.
Más información
Fuente: Cadena Ser

CIBERESPIONAJE. Gobierno chino realiza ataques "man in the middle" contra usuarios del servicio iCloud de su propio pais

Hackers chinos que colaboran de forma directa con el gobierno de dicho país podrían estar realizando ataques Man in the Middle para conseguir las credenciales de las cuentas de los usuarios del país. 
La operación afecta a todos los usuarios del servicio en China y el gobierno ha sido tajante ante las pregunta que se le han realizado: la finalidad es robar las contraseñas de la mayor cantidad de cuentas que se pueda para conseguir acceder a los datos almacenados.
El ataque se está realizando utilizando un sitio web falso que es una copia exacta del oficial del servicio de almacenamiento con la intención de conseguir robar tanto la dirección de correo como la contraseña de forma más o menos sencilla, evidentemente utilizando un dominio que no pertenece a la compañía de Cupertino.
A la hora de robar las credenciales, los hackers han realizado un intercambio de certificados, sustituyendo el original por uno firmado por ellos, permitiendo el acceso a las comunicaciones SSL y así realizar el robo.
Toda esta información ha sido hecha pública por el grupo de hackers GreatFire.org, indicando algunos puntos más de interés: 
  1. Utilizar Google Chrome y Firefox para detectar el certificado falso de iCloud
  2. Además de la utilización de servicios VPN, este grupo de hackers ha aconsejado a los usuarios utilizar estos dos navegadores para evitar acceder a un sitio web cuyo certificado de seguridad sea falso. De esta forma el navegador avisará al usuario cuando esto suceda e impedirá el acceso al sitio web.
  3. Además de estos consejos se ha advertido a los usuarios de la necesidad de activar la verificación en dos pasos, evitando de esta forma que las cuentas puedan ser robadas.
Fuente: The Hacker News

12 de octubre de 2014

EEUU. Policía estadounidense distribuye software espía

La policía estadounidense distribuye software espía, presentándolo como “herramienta de seguridad online”
El software ComputerCOP es presentado como una herramienta de monitorización parental destinada a proteger a menores de edad de depredadores online. Sin embargo, según Electronic Frontier Foundation, entidad de supervisión de factores éticos relacionados con el uso de herramientas informáticas, el programa incluye funcionalidad espía, como por ejemplo un keylogger.
Los keyloggers o “registradores de teclas” son un tipo de software o dispositivo físico programado para registrar todo lo que se digita en el teclado, para posteriormente almacenar o enviar la información a través de Internet.
El inquietante hallazgo de EFF desvirtúa, lógicamente, la afirmación de ComputerCOP en el sentido que la herramienta promueve la seguridad en Internet. El software puede ser utilizado para recopilar información personal y transmitir la información a terceros, sin siquiera descifrarla.
EFF concluye que, en realidad, ComputerCOP tiene un efecto contrario a su objetivo declarado, ya que aumenta la inseguridad de los datos, haciendo los sistemas más propensos a ataques cibernéticos.
“Es irónico que las fuerzas del orden persiguen a los fabricantes de software espía, y al mismo tiempo distribuyen software que puede ser utilizado para los mismos propósitos” declaró Dave Maas, investigador de EFF.
Por si lo anterior no fuera suficientemente inquietante, trascendió que el material publicitario distribuido por ComputerCOP incluye cartas de apoyo de a Unión Americana de Libertades Civiles (ACLU), el Departamento del Tesoro de EE.UU., y el Centro Nacional para Niños Desaparecidos y Explotados.
Después de conocerse las características ocultas de software, ACLU revocó su declaración de apoyo. Por su parte, el Centro Nacional para Niños Desaparecidos y Explotados aseguró que nunca había autorizado a ComputerCOP a utilizar su nombre. En tanto, el Departamento del Tesoro de EE.UU. optó por calificar el software como un producto fraudulento.
Stephen Delgiorno, presidente y fundador de ComputerCop Corp, admitió en una entrevista con TechTimes que la compañía reconoce el hecho que algunas versiones de sus productos han sido diseñadas con una función de monitoreo del teclado pero que “sólo se activa cuando el usuario escribe palabras relacionadas con pandillas, drogas o sexo”. El ejecutivo reiteró que el software está diseñado para permitir a los padres controlar las actividades online de sus hijos. “No estamos tratando de ser una herramienta de espionaje. En ningún caso ha sido nuestra intención”, declaró DelGiorno.
Fuente: Diarioti.com