Mostrando entradas con la etiqueta ENCRIPTADO. Mostrar todas las entradas
Mostrando entradas con la etiqueta ENCRIPTADO. Mostrar todas las entradas

18 de enero de 2015

PEERIO. Encriptador de mensajes y archivos

El miércoles se lanzaba oficialmente la beta abierta de Peerio, una nueva suite de productividad enfocada a la seguridad que intentará presentarse como una alternativa a aplicaciones consolidadas como Google Drive, HipChat o DropBox. Esto lo intentará utilizando el potente sistema de cifrado end-to-end PGP, veterano pero cada vez más popular desde que el propio Google lo implementó.
El proyecto viene de mano de Nadim Kobeissi, un desarrollador de 24 años que ya ha lanzado otros productos como Cryptocat o Minilock, que pretendían ayudar a proteger fácilmente cualquier mensaje instantáneo o archivo compartido. Con Peerio, Kobeissi fusiona los dos anteriores conceptos en un sólo producto, que ofrecerá almacenamiento en la nube y un sistema de mensajería con una interfaz que cualquier usuario de Google Drive sabrá utilizar desde el primer momento.
Acercando el PGP a todos los públicos
  • A día de hoy, la tecnología PGP es una de las mejores a la hora de cifrar nuestras comunicaciones, de hecho es de las pocas con las que la NSA aun no ha podido. Aun así, como ya os contamos hace unos meses en nuestros especiales sobre Cómo cifrarlo todo, esta tecnología tiene el handicap de ser una bastante difícil de utilizar por el usuario medio.
  • Esta suite evitará la complejidad que requiere el uso de las claves PGP pidiéndole al usuario una frase de 30 caracteres, a partir de la cual se creará una clave de 100 bits de entropía que será utilizada para encriptar nuestros documentos de forma local. Así, ni el propio servidor de Peerio ni ningún otro usuario podrá acceder a nuestros datos, pues seremos nosotros los que tengamos en nuestro ordenador la clave para descifrarlos.
  • Otro punto a favor de este servicio, es que cada vez que nos identifiquemos el sistema creará una clave única en el ordenador para poder acceder y utilizar nuestros archivos. Esta clave se eliminará automáticamente cuando salgamos del programa, de manera que no tengamos miedo de acceder a él en cualquier ciber u ordenador ajeno.
  • Además, cuando compartamos una de nuestros archivos con otras personas no perderemos el control sobre ellos, de manera que por mucho que esos compañeros los puedan difundir una y otra vez, nosotros siempre tendremos la posibilidad de bloquearlos desde nuestra cuenta.
Aprendiendo de los errores
  • Cryptocat, la anterior aplicación de mensajería de Nadim Kobeissi, acabó bastante mal después de que diferentes criptógrafos la dejasen en evidencia después de realizarle unos tests de penetración. Al parecer, a los desarrolladores se les pasaron por alto unos cuantos bugs que acabaron haciendo que no fuera tan difícil saltarse las protecciones de la app.
  • Pero el equipo de Peerio no quiere repetir los errores del pasado, y han hecho que su aplicación sea auditada por una empresa alemana experta en la materia llamada Cure53. Gracias los diferentes test de penetración realizados por esta empresa de criptógrafos, todos los bugs encontrado han podido ser solucionados antes del lanzamiento oficial de la aplicación.
Gratis y sin publicidad
  • Peerio será una aplicación gratuita y sus responsables se han comprometido mantenerla siempre limpia de publicidad por mucho que saquen en el futuro cuentas de pago con más espacio de almacenamiento para mantener el proyecto. Además, su código es abierto y está disponible para cualquiera que quiera echarle una ojeada en la plataforma Github.
  • La aplicación ocupa 1,2 GB en nuestros equipos, y tiene clientes compatibles con Windows y Mac OS X. Además, también han lanzado un cliente web para Chrome, de manera que los usuarios de Linux o Chrome OS puedan también beneficiarse de sus ventajas. Peerio también está trabajando en crear aplicaciones para Android e iOS, las cuales no deberían tardar demasiado en llegar.
Fuente: Genbeta.com

20 de noviembre de 2014

WHATSAPP. Ya encripta los mensajes

La aplicación evita que se pueda interceptar el contenido en su aplicación para Android
Parecía una actualización más para Android, desde WhatsApp no se le ha dado importancia más allá, pero es clave para rehabilitar la confianza de sus usuarios tras la sensación de pérdida de control con el polémico signo de lectura de mensaje. No hace falta activar nada, ni dar el consentimiento, por defecto, los mensajes solo serán legibles por el móvil del destinatario. WhatsApp se ha unido a Open Whisper Systems, una firma especializada en seguridad.
La forma en que se codifican los mensajes es punto a punto. Esto significa que, a diferencia del chat de Facebook o Gmail, los mensajes solo se descifran en el móvil de la persona destinatario y viceversa. Al igual que en iCloud, la nube de Apple, WhatsApp no tendrá acceso a los mismos, tampoco si se lo piden las autoridades. Algo que ya ofrecen Cryptocat y Silent Text, poco conocidas, así como la rusa Telegram, cuya irrupción hizo que los usuarios cuestionasen la fortaleza de WhatsApp.
Esta mejora sólo funciona con los móviles que usan el sistema operativo de Google. No se ha dado ninguna estimación de su inclusión en iPhone, pero estaba entre las peticiones más frecuentes de sus clientes.
WhatsApp ha confiado en Open Whisper Systems, una empresa especializada en seguridad que cuenta con varios programas ya en el mercado: Signal, Redphone y TextSecure. Esta última ha sido clave para cerrar el acuerdo con la empresa de Jan Koum. No sólo encriptan sino que han hecho sucesivas muestras en conferencias mostrando sus habilidades, parte del código fuente y pruebas de ataques de los que salieron airosos.
Fuente: El País.com

19 de octubre de 2014

POODLE. Vulnerabilidad en el protocolo SSL 3.0

 SSL 3.0 es un protocolo obsoleto e inseguro. Aprovechando la compatibilidad hacia atrás que soportan muchas implementaciones TLS, es posible forzar su uso y romper el cifrado de la comunicación si se dispone de cierto control sobre la red entre el cliente y el servidor. La vulnerabilidad se ha catalogado con Importancia: 4 - Alta
Recursos afectados
  •  Todos los sistemas que soporten el protocolo SSL 3.0.
Detalle impacto de la vulnerabilidad
  • Este ataque, llamado POODLE (Padding Oracle On Downgraded Legacy Encryption), permite a un atacante "calcular" el texto plano de tokens o cookies HTTPS, forzando un fallback a SSL 3.0.
  • Esto permitiría realizar acciones como secuestrar sesiones o loguearse como otros usuarios.
Recomendación
  • Deshabilitar SSL 3.0 o cifradores en modo CBC con SSL 3.0, aunque se recomienda habilitar TLS_FALLBACK_SCSV para evitar problemas de compatibilidad.
Más información
Fuente: INTECO

OPENSSL. Actualizaciones de seguridad

OpenSSL ha publicado actualizaciones que resuelven varias vulnerabilidades, entre ellas POODLE . La actualización de ha catlogado  de Importancia: 4 - Alta
Recursos afectados
·     OpenSSL, versiones 1.0.1, 1.0.0 y 0.9.8.
Recomendación
1)   OpenSSL 1.0.1: actualizar a 1.0.1j.
2)   OpenSSL 1.0.0: actualizar a 1.0.0o.
3)   OpenSSL 0.9.8: actualizar a 0.9.8zc.
Detalle e Impacto de las vulnerabilidades detectadas
1)   Fuga de memoria SRTP.- Una debilidad en la extension DTLS SRTP permite a un atacante causar una fuga de memoria enviando un mensaje de handshake modificado. Se ha reservado el identificador CVE-2014-3513 para esta vulnerabilidad.
2)   Fuga de memoria con ticket de sesion.- Cuando el servidor recibe un ticket de sesion, este verifica su integridad, y si esta verificación falla se produce una fuga de memoria. Es posible causar una denegación de servicio enviando múltiples tickets inválidos. Se ha reservado el identificador CVE-2014-3567 para esta vulnerabilidad.
3)SSL 3.0 Fallback protection.- Se añade soporte para TLS_FALLBACK_SCSV.
4)   La opción no-ssl3 es incompleta.- Cuando se compila OpenSSL con no-ssl3, los servidores podrían aceptar y completar un handshake SSL 3.0. Se ha reservado el identificador CVE-2014-3568 para esta vulnerabilidad.
Más información
·         OpenSSL Security Advisory [15 Oct 2014] https://www.openssl.org/news/secadv_20141015.txt
Fuente: INTECO

FIREFOX. Desactivará la encriptación SSL por el error "poodle"

   Mozilla tiene previsto desactivar la encriptación Secure Sockets Layer (capa de conexión segura o SSL, según las siglas en inglés) en la última versión de su navegador Firefox que será lanzado el 25 de noviembre, después de que se descubriera una vulnerabilidad llamada Poodle.
   "Al explotar esta vulnerabilidad, un atacante obtiene acceso a contraseñas y cookies, introduciéndose en los datos de las cuentas privadas de los usuarios en una web", ha dicho Mozilla en su blog.
   SSL 3.0 será desactivado por defecto en Firefox 34, ha dicho Mozilla. El código para desactivar el protocolo de seguridad estará disponible dentro de poco en Mozilla Nightly, una versión en desarrollo del navegador de Mozilla.
   Mozilla también ha dicho que Firefox 35 soportará un protocolo TLS con una mecanismo de menor actualización llamado SCSV (Signaling Cipher Suite Value) como medida de precaución.
   La vulnerabilidad Poodle, siglas de Padding Oracle On Downloaded Legacy Encryption, fue recientemente descubierta por los ingenieros de Google. Permite a los atacantes robar datos de una transacción encriptada.
Fuente: Europa Press

1 de octubre de 2014

TRÁFICO CIFRADO. Pesadilla de los bancos

El 80% del malware en la actualidad está cifrado y que la falta de visibilidad representa una brecha de seguridad enorme, especialmente para el sector financiero que maneja las cifras más altas de encriptación.
El sector financiero está siempre a la vanguardia de la tecnología porque tiene mucho que proteger y también por es donde más se enfocan los ataques. Donde hay dinero hay peligro.
En general, la banca entiende el papel que juega la seguridad –tanto física como virtual- y es por ello que destinan grandes inversiones a este segmento. Sin embargo, el desafío actual es que si bien las empresas están protegidas de lo que conocen, los ataques han cambiado, han mutado y son más avanzados y persistentes lo que genera brechas de seguridad que requieren nuevas medias y soluciones.
La peor pesadilla de cualquier CISO de un banco es que lo llamen en medio de la noche por una alerta de seguridad y no tener la herramienta para identificar cuándo, qué, cómo y, sobre todo, prevenir que no se vuelva a repetir.
La seguridad es muy compleja. Lo que falta es contexto, qué significan las alarmas. La mayoría de los ataques son internos, con lo cual es imposible protegerse 100%, por eso el desafío está en identificar rápidamente la brecha y responder al incidente. Hay estadísticas que muestran que toma meses detectar que hubo una brecha.
El análisis de tráfico encriptado, que en el sector financiero supera el 70% de todo el tráfico de Internet, y el análisis forense de la red son dos soluciones indispensables que el mercado financiero y gubernamental están adoptando rápidamente para enfrentar estos nuevos desafíos que se plantean actualmente.
Fuente: Diarioti.com

10 de agosto de 2014

ENCRIPTACION. Google y Yahoo! trabajan juntas en correo unificado encriptado

   Los de los mayores gigantes de Internet y proveedores de servicios de correo electrónico, Google y Yahoo!, están trabajando en un sistema de encriptación unificada para emails.
   Ya se conocía el esfuerzo de Google en este sentido, con la reciente extensión End-to-end para Chrome, que encripta todos los correos electrónicos.
   Ahora, ha sido Yahoo! la que ha anunciado que sus correos estarán encriptados en todo el proceso para 2015. Además, el jefe de información de la compañía, Alex Stamos, anunció en la conferencia de seguridad Black Hat que el sistema será compatible con el de Google.
   Esto quiere decir que los correos que se crucen entre los usuarios de los servicios de ambas compañías, Gmail y Yahoo! Mail, estarán encriptados. Google tiene más de 425 millones de usuarios y Yahoo más de 270, así que no se trata de una cuestión baladí.
   Resulta importante que dos compañías tan importantes como Google y Yahoo se unan en un tema como este, especialmente después de la reciente polémica sobre privacidad tras los éxitos de Gmail rastreando los correos de sus usuarios. Que todos los emails estén encriptados y el rastreo lo hagan "robots" seguramente deje mucho más tranquilos a muchos usuarios.
Fuente: Europa Press

13 de julio de 2014

WEBMAIL. El servicio aprueba de espias permitía inyectar código JavaScript malicioso

Tutanota ha admitido que su servicio de webmail era vulnerable a un error de secuencias de comandos en sitios cruzados a pesar de que cuenta con que ofrecía un "servicio de correo electrónico a prueba de la NSA ."
Tutanota encripta de forma local en el navegador con un método estandarizado, híbrida que consiste en una simétrica y una clave asimétrica con RSA de 2048 bits y AES de 128 bits. Este proceso de cifrado se lleva a cabo de forma automática entre los usuarios Tutanota. Si un usuario Tutanota envía un correo electrónico cifrado a un destinatario externo, el correo electrónico se cifra con AES de 128 bits con la ayuda de un cambio de contraseña. Asunto, contenido y archivos adjuntos se cifran automáticamente. El destinatario también puede contestar directamente con un correo electrónico cifrado.
La firma fue fundada como una spin-off del Centro de Investigación L3S en la Universidad Leibniz de Hannover en 2012 por tres estudiantes antiguos. Tutanota es la esperanza de ganar dinero ofreciendo una versión de pago de su servicio de correo electrónico seguro que ofrece espacio de almacenamiento adicional y más funcional, por lo que es atractivo para las empresas.
El fallo, que habría permitido a los atacantes inyectar código JavaScript malicioso en los navegadores de las víctimas, fue descubierto y reportado ayer por la noche por el investigador de seguridad alemán Thomas Roth. Ese es el mismo investigador que descubrió un fallo similar severa en el servicio ProtonMail rival. Ambos sitios web realizan el cifrado y descifrado de mensajes en el navegador, manteniendo las claves de cifrado en las manos de los usuarios en lugar de los proveedores (y los gobiernos).
Tutanota confirmó que había arreglado el agujero XSS en un aviso hoy que trató de minimizar la importancia del fallo:
Era un posible ataque de cross-site scripting, al reenviar un correo electrónico. El tema ya se ha solucionado. El ataque funcionaba de la siguiente manera: Al reenviar un correo electrónico, el tema fue incorporado en el cuerpo del correo electrónico nuevo unsanitized. Esto hizo que fuera teóricamente posible que los atacantes manipular el tema sobre el envío de un correo electrónico a una dirección de correo electrónico Tutanota. A continuación, el atacante tuvo que engañar al usuario para reenviar este correo electrónico. De esta manera no habría tenido la oportunidad de ejecutar código JavaScript en el contexto de la aplicación web.
El cofundador y desarrollador de Tutanota Arne Möhle dijo: "Si se descubre una vulnerabilidad de seguridad grave, preferimos cerrar nuestro servicio hasta que se elimine la vulnerabilidad."
Fuente: The Register

23 de abril de 2014

OpenSSL. No puede ser rescatado y gran parte de su código es inservible

 A juicio del fundador de OpenBSD, ya no es posible recuperar OpenSSL como una opción viable de cifrado de conexiones a sitios web, por lo que propone la nueva alternativa LibreSSL, basada en un código fuente más ligero y comprensible. Como parte del proyecto ya se han eliminado 90.000 líneas de código.
El Open Source (software libre),  tiene la particularidad de poder reinventarse así mismo cuando no se está satisfecho del desarrollo del proyecto o la calidad del mismo,  creando una alternativa mejorada. Así, todo interesado puede estudiar el código fuente, copiarlo y hacer que el proyecto avance en una dirección distinta, con un nuevo nombre. Éste procedimiento es denominado bifurcación (“fork” en inglés).
OpenSSL tendrá a partir de ahora una nueva bifurcación, consistente en un nuevo proyecto y producto denominado LibreSSL. Esta situación es consecuencia directa de las revelaciones sobre la ahora mundialmente conocida vulnerabilidad Heartbleed en la biblioteca de cifrado.
El proyecto ha sido impulsado por el reconocido experto en seguridad informática, y fundador del sistema operativo Theo de Raadt.
OpenSSL es utilizado por varios cientos de miles de servidores en Internet. Aunque el software es utilizado por algunas de las compañías más acaudaladas del mundo, el proyecto en sí ha sido desarrollado gracias al trabajo voluntario de algunos entusiastas.
Según Theo de Raadt, el código fuente existente es tan desordenado, ilegible y lleno de código anticuado, que sencillamente ya no es posible salvarlo. “En una semana hemos eliminado la mitad del código. Son vestigios anticuados que podían ser eliminados. El modelo de código abierto depende de que la gente tenga la capacidad de leer y entender el código. Esto no era el caso”, escribe Theo de Raadt en un correo electrónico enviado a Ars Technica.
En total, el equipo de Theo de Raadt habría eliminado 90.000 líneas de código y 150.000 líneas de contenido. “Incluso después de modificaciones tan considerables como esta, el código remanente continúa siendo compatible con API”, afirma el desarrollador en una entrevista publicada por ZDNet.
Indudablemente, el nuevo proyecto generará opiniones encontradas, en el sentido si es correcto bifurcar el proyecto OpenSSL, o si lo más adecuado sería unir fuerzas en torno al código original.

Más información
Fuente: Diarioti.com 

3 de abril de 2014

YAHOO. Activa la encriptación del tráfico entre sus centros de datos

   Yahoo ha encriptado el tráfico de su centros de datos como una medida para asegurar la protección de sus usuarios y de la información que éstos generan, según ha anunciado a través de un comunicado jefe de información de la oficina de seguridad de la compañía, Alex Stamos.
   El proyecto destinado a incrementar la seguridad de los datos, se ha hecho efectivo al finalizar el primer trimestre de 2014, con la encriptación del tráfico de datos. A esta medida se une la activación HTTPS por defecto del servicio de correo y de la página de inicio, desde el pasado mes de enero.
   Asimismo, la compañía ha anunciado en el mismo comunicado la próxima salida de una nueva versión encriptada del servicio Yahoo Messenger, que estará disponible en unos meses.
   Todas las mejoras en materia de seguridad forman parte de un plan más amplio de la compañía con el que pretende "no sólo hacer Yahoo más seguro, sino mejorar en general el ecosistema de la Red", ha asegurado Stamos.
   Además de mejorar la seguridad en todos sus servicios estableciendo por defecto la encriptación, desde Yahoo han comunicado su intención de implementar nuevas medidas de seguridad en los próximos meses, entre las que han destacado la confidencialidad y la transparencia.
Más información:
Fuente: Portaltic/EP

22 de febrero de 2014

F-SECURE. Lanza almacenamiento unificado, gratuito y cifrado en la nube

La nube privada de F-Secure incluye espacio gratuito de 5GB en un entorno seguro. Está disponible para iOS, Android, Windows, Windows Phone, Mac y Linux.
Anunciada en octubre de 2013, Younited, la nube privada, personal y segura de F-Secure, ya se encuentra en plena producción y disponibilidad general. Los nuevos usuarios pueden obtener una cuenta gratuita y encriptada con 5GB de capacidad. Con este lanzamiento, la plataforma cuenta con características como la integración con Dropbox y la posibilidad de crear categorías o “colecciones” para que la información pueda ser almacenada en diferentes dispositivos y nubes.
Enfoque dinámico con categorías
Los usuarios ahora pueden integrar su contenido de Facebook, Picasa y Dropbox, con cualquiera de sus dispositivos que tengan instalada la aplicación. “Las categorías o ‘colecciones’ borran las fronteras entre las nubes y dispositivos, dejando que la gente organice el contenido de acuerdo a sus preferencias en vez de tener que adaptarse según un servicio“, sostuvo Timo Laaksonen, Vicepresidente de Contenidos en la Nube de F-Secure.
Seguro , privado y confiable
La plataforma Younited ahora incluye la autenticación de dos factores opcionales al iniciar sesión, lo que mejora la seguridad al exigir una prueba más de que el usuario es quien dice ser. Además del nombre de usuario y contraseña por defecto, el usuario deberá introducir un código PIN generado a partir de una aplicación para el autenticador en su smartphone.
Younited está disponible en tres versiones: libre, medio y premium para iOS (iPhone y iPad), Android,Windows, Windows Phone y Mac. Para usuarios de Linux también están disponibles, aunque sin con apoyo oficial.
La versión gratuita ofrece la funcionalidad de todo Younited junto con 5GB de almacenamiento en la nube segura. La media expande almacenamiento en la nube segura de 200 GB y se vende a €74,99 al año y la premium proporciona a los usuarios con 500GB de almacenamiento en la nube segura, con un costo de €120 al año .
Para obtener más información acerca de Younited características y funcionalidades , y para descargar Younited, visite www.younited.com
La empresa busca héroes
 Younited está buscando personas con grandes ideas y el anhelo de salir adelante de la multitud para ayudar a hacer Younited un gran éxito en Internet. Para ello, invita a los usuarios a aportar sus propias ideas de marketing en www.younited.com/heroes
Fuente: Diario TI

3 de diciembre de 2013

KINGSTON DIGITAL . Nuevos “USB 3.0” con cifrado seguro para empresas

Kingston Digital ha lanzado los nuevos USB flash DataTraveler Vault Privacy 3.0 y DataTraveler Vault Privacy 3.0 Anti-Virus, para ayudar a las empresas a proteger sus datos y a establecer políticas de seguridad para los usuarios finales.

Esa es la finalidad de la unidad DataTraveler Vault Privacy 3.0, que proporciona seguridad de nivel empresarial con encriptación por hardware basada en AES de 256 bits utilizando el modo de cifrado de bloques XTS. Es la primera llave USB de seguridad de Kingston con rendimiento USB 3.0.

Además, para aquellos que busquen la máxima seguridad, la unidad DTVP 3.0 también está disponible con la opción de protección antivirus de ESET/ClevX. DataTraveler Vault Privacy 3.0 Anti-Virus es fácil de implementar y de usar (no requiere instalación) y protege el contenido de la unidad de virus, spyware, troyanos, gusanos, rootkits, adware y otras amenazas procedentes de Internet. El motor antivirus ESET NOD32 proporciona alertas instantáneas y viene con una licencia de cinco años preactivada.

Estas memorias se venden con capacidad de 4, 8, 16, 32 y 64 Gbytes, son totalmente compatibles con la especificación USB 3.0, y cuentan con una carcasa de aluminio resistente al agua.

Cuando se selecciona su modo de acceso sólo lectura, se verán los archivos de este modo para evitar posibles riesgos de malware. Asimismo, la protección por contraseña es obligatoria, de manera que el usuario ha de establecer una compleja que reúna una serie de requisitos mínimos para evitar accesos no autorizados. Así, la unidad se bloquea y reformatea después de 10 intentos de intrusión.

Fuente: Silicon Week

19 de noviembre de 2013

YAHOO!. Comenzará encriptación del tráfico entre sus centros de datos

Marissa Meyer, CEO de Yahoo! ha prometido que va a comenzar a encriptar su tráfico dentro de los centros de datos y ofrecerá un servicio similar como una opción para los usuarios de webmail el próximo año.
"Quiero reiterar lo que hemos dicho en el pasado: la NSA nunca ha tenido acceso a nuestros centros de datos de o para cualquier otra agencia del gobierno siempre", dijo en su página de Tumblr
"No hay nada más importante para nosotros que la protección de la privacidad de nuestros usuarios Para ello, recientemente hemos anunciado que vamos a hacer que el correo de Yahoo aún más seguro mediante la introducción de https (SSL - Secure Sockets Layer) con una clave de 2048 bits a través de nuestra red el 8 de Enero de 2014 ».
El mes pasado, los documentos publicados por la NSA denunciante Edward Snowden afirmaron que la NSA y GCHQ británico se han aprovechando la fibra utilizada por Google y Yahoo! para conectar su tráfico del centro de datos. El plan, denominado MUSCULAR, operado fuera de los EE.UU., para permanecer dentro del ámbito de las leyes nacionales.
Google ya ha comenzado a agregar el cifrado de sus interrelaciones y ahora Yahoo! harán lo mismo, aunque a un ritmo más pausado. Microsoft ha dicho que está "revisando" esta medida, pero no cifra hasta el momento.
Fuente: The Register

16 de octubre de 2013

Yahoo! Mail cifrará los correos que envíen sus usuarios

El servicio Yahoo! Mail ha anunciado mejoras en su seguridad que dificultará que  los correos electrónicos de sus usuarios sean pirateados.
Para incrementar la seguridad de su servicio de correo, Yahoo! incluirá desde el 8 de enero de 2014 el cifrado con tecnología SSL, una medida que se une a los otros cambios derivados del rediseño de la herramienta.
Lo cierto es que la encriptación vía SSL ya estaba disponible de forma opcional en el correo de Yahoo, pero ahora aparecerá por defecto, algo que ya han hecho en el pasado rivales como Gmail y Hotmail, informan en ITProPortal.
Los expertos en seguridad informática explican que la llegada de Yahoo! al SSL por defecto llega tarde, pues Google y Facebook, competidores suyos, ya están apostando por la tecnología PFS, que presenta mayor seguridad.
Por otra parte, el Washignton Post reveló ayer que la agencia NSA americana, que recopila información de los internautas, interceptó el doble de información de los correos de Yahoo! que de otros proveedores.
Fuente: Silicon Week

1 de octubre de 2013

ENCRIPTACIÓN DE VOZ. Nuevo software lanzado por Telsy

La comapañía Telsy ha lanzado al mercado un revolucionario aparato de encriptación de voz y señal de fax, que ha bautizado como ”Cryptophone”.
El aparato es un avanzado modificador de señal que acoplado al teléfono o al telefax puede transformar las señales auditivas mediante complicados algoritmos de encriptación. 
Según la propia empresa, las computadoras más potentes necesitarían varias décadas para lograr desencriptar el código de un Cryptophone.
El dispositivo está completamente basado en un programa informático que puede ser fácilmente actualizado mediante una computadora al disponerse de nuevas versiones.
Este nivel de privacidad tiene un coste alto, 3.200 dólares, con lo que el Cryptophone queda prácticamente reservado para los usuarios corporativos.

Más información
Cryptophone http://www.cryptophone.de/
Fuente: Diario Tecnológico

20 de agosto de 2013

¿ Nuevos Servicios de Correo Electrónico Seguro ?

El dueño de Lavabit cerró su web de forma abrupta y con un mensaje público que sugería la presión de algún organismo oficial. También cerró, aseguran que de forma preventiva, Silent Circle, un servicio similar.
¿Qué vendían estas compañías?
  • Ofrecían un servicio de correo electrónico en la nube, pero preparado para garantizar las privacidad y la confidencialidad de las comunicaciones de sus usuarios.
  • Por un lado facilitaban el envío y la recepción de ‘e-mails’ cifrados –que solo un receptor que conozca la contraseña correcta puede leer–.
  • Además, los almacenaban en sus centros de datos como archivos encriptados, de forma que nadie pudiera acceder a ellos ni aunque robasen físicamente los ordenadores.
¿ Pero eran completamente seguros estos correos electrónicos encriptados ?
Incluso un sistema así es vulnerable a algunas amenazas.
  1. Este episodio ha puesto de relieve dos debilidades fundamentales del correo electrónico. Para empezar, aunque un servicio de correo electrónico codifique los correos para mantener la privacidad, como hacían Lavabit y Silent Circle, los encabezados de los correos y los protocolos de enrutamiento revelan quiénes son el emisor y el receptor, y esa información puede resultar valiosa por sí misma.
  2. Y en segundo lugar, los códigos usados como claves para desencriptar los mensajes (si los posee la empresa de correo) pueden ser exigidos por el Gobierno, o simplemente los puede robar un malware sofisticado
Alternativas a los servicios de correo electrónico clausurados
Una de ellas, Mailpile, lleva un tiempo en desarrollo y ahora busca financiación a través de la plataforma de ‘crowdfunding’ IndieGogo. 
  1. «Mailpile es un programa de correo accesible desde la web que se puede ejecutar desde tu propio ordenador, para que tú tengas control sobre tu información», aseguran los creadores en la web de su campaña de colecta de fondos. Para que pueda funcionar bien el ordenador debería estar permanentemente encendido y conectado a internet, así que ofrecen la posibilidad de instalarlo en un ordenador remoto, y acceder al servicio a través de la web. ¿Es invulnerable a cualquier ataque? No, pero ofrece una capa más de seguridad. A falta de un mes para que concluya la campaña de financiación colectiva ya han recaudado más de 60.000 de los 100.000 dólares que esperan obtener.
  2. Otro alternativa es Kim ‘Dotcom’, el fundador de la web de descargas Megaupload, que recientemente puso en marcha Mega, un servicio de intercambio de archivos cifrados. Aunque todavía no ha desvelado sus planes, uno de los directivos de su compañía ha explicado a la web RT que trabajan en un «servicio de correo de alta seguridad, que funcionará en servidores instalados fuera de Estados Unidos».
  3. También Silent Circle está trabajando para crear un sistema que no dependa de los protocolos de correo electrónico tradicionales y no guarde ningún mensaje ni metadatos en manos de la empresa. Se basa en un protocolo que se suele usar para mensajes y otras aplicaciones. Janke afirma que el objetivo es que no sea un correo electrónico, pero "que a todos los efectos parezca, se sienta y actúe como correo electrónico".
Más información
MIT Technology Review. http://www.technologyreview.es/read_article.aspx?id=43689
Fuente: Innova

8 de agosto de 2013

SEGURIDAD DE INTERNET Avances matemáticos sugieren la perspectiva de una crisis

Los sistemas de encriptado que se usan para asegurar las cuentas de banco en línea y  mantener comunicaciones clave privadas se podrían descifrar en pocos años, según avisaron investigadores de seguridad en la conferencia Black Hat en Las Vegas la semana pasada. 
Los avances en investigación en matemáticas logrados en los últimos seis meses podrían servir como base para llevar a cabo formas rápidas y prácticas de descodificar datos encriptados que en la actualidad se consideran indescifrables.  
Alex Stamos, director tecnológico de la empresa de seguridad en línea Artemis, dirigió una presentación en la que describió cómo él y otros tres investigadores en seguridad han estudiado publicaciones recientes del reducido mundo de la investigación criptográfica académica, que cubre las tendencias en los ataques a métodos de encriptado comunes.
"Nuestra conclusión es que existe una posibilidad pequeña pero real de que los métodos RSA y el clásico Diffie-Hellman no se podrán usar para el encriptado dentro de cuatro o cinco años", afirmó Stamos, refiriéndose a los dos métodos de encriptado más utilizados actualmente.
Hay que tomar en serio cualquier sugerencia de que estos métodos se pueden socavar, avisó Stamos. Son los métodos usados para proteger las transacciones bancarias, el comercio electrónico y el correo electrónico, así como los mecanismos que aseguran que las actualizaciones descargadas por los sistemas operativos como Windows y OSX son auténticas.
El resultado de que ambos métodos de encriptado se rompieran sería, según Stamos, "un fracaso total de la confianza en Internet"
Ambos métodos de encriptado, RSA y Diffie-Hellman, se sostienen por un reto matemático conocido como el problema de los logaritmos discretos.
En la actualidad, romper un encriptado RSA o Diffie-Hellman exige el uso de inmensos recursos de computación durante periodos de tiempo significativos. 
Sin embargo, pueden existir algoritmos capaces de resolver el problema de los algoritmos discretos. "Confiamos en que no se descubra ese algoritmo eficiente", explicó Jarved Samuel, un criptógrafo que trabaja para la consultora de seguridad ISEC Partners y que hizo la presentación junto a Stamos. "Si se encuentra, el criptosistema se habrá roto".
Stamos hizo un llamamiento a la industria de la seguridad para usar una alternativa conocida como criptografía de curva elíptica (ECC por sus siglas en inglés), que es bastante más reciente, pero depende de retos matemáticos aún más oscuros para asegurar los datos encriptados.
Fuente: MIT Technology Review