20 de abril de 2011

FALLO DE SEGURIDAD EN “Skype” PARA “Android”

Los responsables de “VoIP Skype” han reconocido la vulnerabilidad descubierta en Android Police, en su aplicación para Android que podría poner en peligro los datos personales de los usuarios.

Detalles del fallo:

  • El error se origina en la forma en que la aplicación almacena los datos, porque parece ser que no están cifrados, lo cual permitiría a los ciberdelincuentes lanzar ataques por medio de aplicaciones de terceros, dándoles acceso a información guardada en el dispositivo.
  • Este acceso a los datos del dispositivos, permitiría a los delincuentes acceder a todo tipo de datos personales de sus víctimas como correos electrónicos, números de teléfono, contactos o información personal de las conversaciones mantenidas a través de Skype.

Fuente: The Inquirer

19 de abril de 2011

LA DECLARACIÓN DE LA RENTA ESPAÑOLA OBETIVO DEL CIBERCRIMEN

Según ha alertado el Grupo de Delitos Telemáticos de la Unidad Central Operativa de la Guardia Civil, existe una campaña de phishing que utiliza una supuesta devolución en la declaración a Hacienda como cebo.

El usuario recibe un mail que le alerta de que le corresponde la devolución de 100 a 200 euros y por tanto lo redirige a una página falsa (pero por supuesto similar a la Hacienda) para que introduzca sus datos bancarios.

Recomendaciones :

Como alerta Kaspersky Lab, mejor ser precavido ante este tipo de comunicaciones.

Fuente: Silicon News

ATACADOS LOS SERVIDORES “FTP” DE LA AGENCIA ESPACIAL EUROPEA

Un ciberdelincuente rumano, que consiguió violar los servidores para la transferencia de archivos de la Agencia, ha publicado en Internet hasta 200 nombres de usuario y contraseñas.

La ESA ha confirmado el hackeo, pero se ha apresurado a desmentir males mayores. Según un portavoz de la Agencia, la página web principal no ha sido comprometida, tan sólo algunos de sus servidores FTP de B2B utilizados para intercambiar información sobre misiones con instituciones y expertos científicos.

“Todos estos servidores FTP han sido desconectados y llevados a modo offline; y todas sus credenciales, actualizadas y restauradas”, ha explicado el portavoz. “También hemos alertado a todos los usuarios y les hemos pedido que cambien sus contraseñas e informen de cualquier actividad en sus cuentas”.

Fuente: Eweek Europe

SALTO DE RESTRICCIONES EN “Dropbox”

Derek Newton ha publicado en su blog el descubrimiento de la posibilidad de que los credenciales de Dropbox de un equipo puedan ser utilizados en otras máquinas.

Dropbox es un conocido servicio de alojamiento de archivos en la nube que puede ser utilizado tanto en ordenadores de distintas plataformas, como en dispositivos móviles y permite la sincronización en diferentes máquinas de los archivos alojados, además de la compartición de los mismos.

Consecuencias del fallo de seguridad :

  • El conocer el identificador, además de permitir la sincronización y total acceso a los archivos, además, da acceso de forma automática al sitio web desde donde se gestiona la cuenta.
  • Otro problema que se suma a que la identificación del equipo se realice únicamente con este identificador es que aunque el usuario de la cuenta cambie su contraseña, dicho identificador no sufrirá ningún cambio; siendo igualmente válido a pesar de dicho cambio.
  • Este comportamiento puede generar un problema, ya que las credenciales que hubiesen caído en manos extrañas seguirían siendo efectivas hasta que el usuario legítimo elimine la asociación entre la cuenta y el equipo de donde haya sido extraído el 'host_id'.
  • Se han hecho públicas herramientas que permiten de forma totalmente automática obtener el archivo 'config.db' y la extracción de su contenido, además de facilitar la configuración en otras máquinas con los credenciales extraídos y el envío de los mismos a páginas web.

Plataformas afectadas:

  • A pesar de que en el estudio inicial solo se haya hecho referencia al archivo 'config.db' y al funcionamiento de la aplicación en Windows, todos los sistemas de distintas plataformas que utilicen esta forma de funcionamiento son igual de susceptibles para poder extraer el identificador de la máquina en la que se encuentra instalado Dropbox.

Recomendaciones :

Dropbox por su parte no considera que el problema sea tan grave, alegando que la persona que obtenga dicho fichero, deberá tener acceso físico a la máquina, y por lo tanto a todos los archivos que han sido compartidos.

Más información en el sitio web :

http://dereknewton.com/2011/04/dropbox-authentication-static-host-ids/
Fuente: Hispasec

ACTUALIZACIÓN DE ITUNES 10.2.2 PARA WINDOWS

Apple ha publicado una actualización de su programa iTunes que, además de mejorar la estabilidad e incluir numerosas mejoras, corrige un fallo de seguridad.

Versiones y Sistemas Operativos afectados :

La versión de iTunes anterior a la 10.2.2 instalada en los Sistemas Operativos:

  • Windows 7
  • Windows Vista
  • Windows XP Sp2 o posterior

Descripción :

  • La actualización del programa soluciona un fallo de seguridad que podría permitir la suplantación del usuario legítimo mientras navega por la iTunes Store.
  • Además, este fallo podría provocar que el atacante pueda ejecutar aplicaciones remotamente en el ordenador así como hacer que la aplicación se cierre inesperadamente.

Recomendación :

Actualizar iTunes, lo antes posible, a la versión 10.2.2. Para hacerlo debe descargar e instalar la nueva versión de la aplicación de la sitio web de Apple

http://www.apple.com/itunes/download/

Más información en el sitio web:

http://www.daboweb.com/2011/04/18/actualizacion-de-seguridad-itunes-10-2-2-win-solventa-ataque-via-itunes-store/

Fuente : Inteco

18 de abril de 2011

ACTUALIZACIÓN DE URGENCIA PARA FLASH

Adobe ha lanzado una actualización que soluciona una vulnerabilidad encontrada la pasada semana en Flash Player y que podía permitir a los atacantes tomar el control del equipo de forma remota.

Recordatorio de la vulnerabilidad :

  • Según ha confirmado la propia compañía, la vulnerabilidad CVE-2011-0611 estaba siendo explotada a través de un archivo malicioso de Flash (.swf) embebido en un documento Word (.doc).
  • El archivo era distribuido a través de correos electrónicos con documentos adjuntos y podía afectar a Flash Player 10.2.153.1 y versiones anteriores para Windows, Mac, Linux y Solaris, y Flash Player 10.2.156.12 y versiones anteriores para Android.
  • Para evitar que las infecciones se extiendan, Adobe ha actualizado Flash Player a la versión 10.2.159.1 para Windows, Mac, Linux y Solaris.
  • Adobe reconoció que la vulnerabilidad también podría afectar al componente Authplay.dll de Reader y Acrobat X (10.0.2) y versiones anteriores 10.x y 9.x para Windows y Mac, aunque por el momento no se han detectado ataques y recibirán sus actualizaciones más adelante.

Recomendación :

La compañía recomienda a todos los usuarios realizar esta actualización cuanto antes sus versiones para evitar posibles ataques. Desde el sitio web :

http://get.adobe.com/es/flashplayer/

Más información en el sitio web de ADOBE:

http://www.adobe.com/support/security/bulletins/apsb11-07.html

Fuente: The Inquirer

DESMANTELADO UN 'BOTNET' QUE INFECTÓ A 2.5000.000 DE PC's

Un botnet pirata que controlaba dos millones y medio de ordenadores (1,8 millones de máquinas están en EEUU) ha sido desmantelado en Estados Unidos.

Los delincuentes aprovechaban el acceso a estas máquinas zombis para, incrustar el virus Coreflood y robar datos de sus propietarios, haciéndose con una suma superior a los 100.000.000 de dólares (69 millones de euros).

Coreflood es un peligroso virus, que roba los datos gracias a la lectura que hace del teclado en el ordenador.

Una vez la clave está en posesión de quienes controlan remotamente la máquina pueden emplearla a discreción.

Entre las víctimas de esta red figura una inmobiliaria de Michigan y un suministrador del departamento de Defensa.

El botnet (red de ordenadores infectados que permiten el acceso remoto del pirata) llevaba una década operativo.

Fuente: El País

17 de abril de 2011

SALTO DE RESTRICCIONES EN “McAfee Firewall Reporter”

Fallo en el código responsable de la autenticación de los usuarios de "McAfee Firewall Reporter", (en el archivo 'GernalUtilities.pm'), podría permitir a un atacante remoto evadir las restricciones de seguridad y tomar el control del dispositivo.

McAfee Firewall Reporter es un gestor de eventos de seguridad destinado a auditar y a mantener los logs de otras aplicaciones empresariales destinadas a la seguridad de la red. Sus principales funciones son las de transformar los flujos de auditoría en información que puede ser procesada mediante una monitorización centralizada.

Detalle del fallo :

  • El problema se debe a que GernalUtilities.pm no realiza ningún filtrado de los valores de entrada de la cookie interpretada.
  • La lógica de programación simplemente comprueba la existencia de cierto archivo para validar al usuario, sin hacer ninguna inspección de su contenido.
  • Utilizando alguna técnica de escalada de directorios, un atacante podría hacer que cierto valor de la cookie apuntase a algún archivo que existiese en el servidor, con lo que, independientemente de su contenido, conseguiría evadir las restricciones de seguridad establecidas.
  • Con estos privilegios el atacante tendría acceso a la interfaz web de McAfee Firewall Reporter, lo que le permitiría desactivar el antivirus o añadir exclusiones no deseadas.

Recomendaciones :

Como el fallo ya ha sido arreglado por McAfee en la versión 5.1.0.13, lo lógico para todos los usarios de “McAfee Firewall Reporter” es actualizar a la nueva versión.

Más información en el sitio web:

https://kc.mcafee.com/corporate/index?page=content&id=SB10015

Fuente: Hispasec

ROBAN DE LOS SERVIDORES DE “WORDPRESS.COM” ĆODIGO FUENTE

Ataque de nivel bajo a varios servidores de la plataforma de blogs, ha permitido acceder a "bits sensibles" de código fuente, así como las APIs y las contraseñas de las redes sociales de los usuarios.

Detalle del ataque:

  • Un intruso irrumpió ayer en WordPress.com, consiguiendo acceso a varios servidores y al código fuente con el que funcionan los blogs de sus clientes VIP, como la CNN, CBS, Flickr y TED.
  • En esta ocasión, el acceso a nivel root ha facilitado la exposición en su máximo exponente a toda la información almacenada en los sistemas.
  • No se han hecho público los sitios afectados, “potencialmente cualquier cosa en esos servidores puede haber sido revelada”, ha escrito Matt Mullenweg, fundador de Automattic y su servicio de hosting gratuito, en el blog corporativo de la empresa.

Clientes no afectados :

Los únicos clientes que están a salvo son aquellos que alojan el software en sus propios servidores o en "Wordpress.org".

Medidas adoptadas y consecuencias del ataque:

  • La compañía se encuentra en proceso de cambiar todas las contraseñas y las claves de API que se encontraban en el código fuente.
  • Muchos de los clientes de WordPress enlazan los blogs con sus cuentas en Twitter y Facebook, por lo que el hacker podría haber recolectado esta información y ser capaz de impedir el acceso a las redes sociales.

Recomendaciones :

  • Mullenweg ha pedido a los usuarios que utilicen contraseñas seguras y nunca las reutilicen para distintos sitios a lo largo de la red.
  • También ha recomendado usar gestores de contraseña como LastPass ó KeePass para recordar más facilmente combinaciones complicadas.
  • Una vez remediado el incidente, es fundamental que los administradores realicen una auditoría de seguridad completa.

Fuente: Eweek Europe

15 de abril de 2011

DETECTADA ESTAFA EN FACEBOOK

Sophos advierte a los usuarios de Facebook para que actuen con precaución después del descubrimiento de una estafa dirigida a los fans de la popular saga de películas vampíricas “Crepúsculo".


Modus operandi de los estafaddores :

  1. Los estafadores suplantan a promotores del videojuego relacionado con la próxima película “Crepúsculo Amanecer", protagonizada por Ed Cullen y Kristen Stewart.
  2. Sin embargo, al pulsar en el botón “Play Now" (“Juega Ahora"), los usuarios son dirigidos a un anuncio que les solicita hacer un “Me gusta" y que distribuye la estafa de forma viral a través de Facebook.
  3. La estafa continúa con una aplicación que pide permiso para acceder a sus datos y poder enviar mensajes, actualizaciones y fotos al muro.
  4. Los fans de “Crepúsculo" seguro que conceden el permiso pero el problema es que se está dando permisos a una aplicación cuya finalidad es hacer dinero a costa de las novelas de Stephenie Meyer.
  5. Finalmente se presenta la última pieza del rompecabezas, una encuesta online que hace ganar dinero a los estafadores por cada cuestionario completado".

Recomendaciones:

Si se ha visto afectado por esta estafa, debe limpiar su cuenta antes de crear un daño mayor.

Fuente: Sophos.

ACTUALIZACIONES DE SEGURIDAD PARA “iOS, Safari y Mac OS X”

Apple lanza nuevas actualizaciones para su sistema operativo móvil iOS, el navegador Safari y Mac OS X que corrige varias vulnerabilidades, detectadas por los hackers del concurso Pwn2Own.

Detalle de las actualizacuones :

  1. Actualización iOS 4.3.2 para iPhone, iPad e iPod Touch soluciona el fallo que impedía a los usuarios de iPad conectarse a las redes 3G cuando viajaban a otros países.
  2. Corrección del error que producía congelación o aparición de vídeo en blanco durante las llamadas de FaceTime, además de incluir las últimas actualizaciones de seguridad.
  3. Actualización 2011-2012 para Mac OS X que soluciona la vulnerabilidad que habría permitido el robo de certificados SSL por parte de los hackers.
  4. Actualización del navegador Safari con la versión 5.0.5 que soluciona 2 fallos de seguridad calificados como “graves” encontrado en el motor WebKit por los hackers del concurso Pwn2Own, que lograron vulnerar la seguridad de Safari a la primera de cambio.

Recomendaciones:

Las actualizaciones se recomiendan aplicarlas lo antes posible, bien descargándolas desde la web de soporte de Apple ó a través de Software Update.

Más información desde el sitio web :

http://cert.inteco.es/securityAdvice/Actualidad/Avisos_seguridad_tecnicos/nuevas_actualizaciones_seguridad_apple_20110415

http://www.eweek.com/c/a/Security/Apple-Updates-iOS-Mac-OS-X-Safari-to-Fix-Pwn2Own-Bugs-Comodo-Certificates-103603/

Fuente: The Inquirer

13 de abril de 2011

ADOBE INFORMA DE FALLO DE SEGURIDAD CRÍTICO EN FLASH

Adobe, ha emitido una alerta sobre un nuevo fallo de seguridad en Flash Player que podría permitir a los atacantes tomar el control de los equipos.

Versiones afectadas:

  • Esta nueva vulnerabilidad ha sido calificada por la propia compañía como crítica y afecta a Flash Player 10.2.153.1 y versiones anteriores para Windows, Mac, Linux y Solaris, y Flash Player 10.2.156.12 y versiones anteriores para Android.
  • También afectaría a Reader y Acrobat X (10.0.2) y versiones anteriores 10.x y 9.x para Windows y Mac, ya que incluye el componente Authplay.dll, aunque por el momento no han detectado ataques contra estas plataformas y han señalado que el modo protegido de Reader X impediría la ejecución del exploit.

Detalle de la vulnerabilidad:

  • La nueva vulnerabilidad estaría siendo explotada a través de un archivo malicioso de Flash (.swf) embebido en en un documento de Microsoft Office, que en esta ocasión se trata de Word (.doc) .
  • El archivo malicioso se distribuye a través de un documento adjunto enviado por correo electrónico y al parecer, podría permitir a los ciberdelincuentes tomar el control remoto del equipo de sus víctimas o hacer caer el sistema.

Recomendaciones:

La compañía ha asegurado que están ultimando los detalles para la liberación de actualizaciones de seguridad que solventen este nuevo fallo. Hasta entonces cuidado con abrir archivos ".DOC"

Más información en el sitio web:

http://www.adobe.com/support/security/advisories/apsa11-02.html

Fuente: The Inquirer

FALLOS IMPORTANTES EN EL SOFTWARE DE PAGOS DE “Amazon”

Los expertos encontraron fallos en el kit de desarrollo de la aplicación Amazon Payments, una herramienta que permite realizar pagos en la tienda virtual y otros sites asociados.

Investigadores de la Universidad de Indiana y Microsoft logran engañar a los sistemas de pagos online de Amazon y adquieren artículos de manera gratuita o con descuentos.

Fallos detectados:

  1. Los fallos del software de pagos de Amazon Payments, podrían permitir a un comprador cambiar productos comprados después de realizar el pago sustituyendoles por otros de mayor valor, e incluso añadir productos a la cesta de la compra se procesa el pago.
  2. Otras posibles incidencias serían reutilizar la prueba de una compra para adquirir un nuevo producto, o hacer el pago a la cuenta de uno mismo, para de esa forma obtener una prueba de compra que engañara al vendedor.
  3. Los investigadores alertan que en ese último caso el vendedor se piensa que ha recibido el pago cuando en realidad se ha transferido a la cuenta del comprador.
Recomendaciones :
Como Amazon ya solucionó los fallos, que afectaban a la implementación e integración de la herramienta en los sites de algunos vendedores, con el lanzamiento de una nueva versión del SDK de la aplicación, se supone que el problema ya está corregido.

Mas información el sitio web:

http://news.cnet.com/8301-27080_3-20049044-245.html

Fuente: The Inquirer

VULNERABILIDAD EN KERBEROS

Se ha publicado un fallo en Kerberos a través de las listas de Debian Bugs que permite provocar una denegación de servicio en Kerberos y, potencialmente, ejecutar código arbitrario.

Detalles de vulnerabilidad:

  • El fallo, descubierto por Felipe Ortega el investigador, podría ser utilizado por ciberdelincuentes para causar una denegación de servicio.
  • Se debe a un error en la interpretación de las peticiones recibidas.
  • Este fallo provoca el procesado de un valor incorrecto de versión y hace que el servicio kadmind se detenga, ocasionando por tanto una denegación de servicio.
  • Es posible que el fallo permita la ejecución de código, aunque no se ha demostrado aún.

Versiones afectadas:

El fallo que ha sido confirmado para la versión krb5-1.9 y está pendiente de solución. No se descarta que afecte a otras versiones.

Mas información en la siguiente dirección web :

http://bugs.debian.org/cgi-bin/bugreport.cgi?bug=621726

Fuente: Hispasec

11 de abril de 2011

NUEVA VERSIÓN DE “WORDPRESS” SOLVENTA MÚLTIPLES FALLOS DE SEGURIDAD

La nueva versión de Wordpress 3.1.1, soluciona unos 30 fallos entre los que se incluyen 3 vulnerabilidades descubiertas por los desarrolladores Jon Cave y Peter Westwood.

Wordpress es un sistema de gestión de contenidos enfocado a la creación de blogs desarrollado en PHP y MySQL, ampliamente usado en la comunidad de bloggers debido a su facilidad de uso y sus características como gestor de contenidos.

Detalle de fallos y vulnerabilidades :

  1. La primera vulnerabilidad corregida permitía a un atacante remoto el secuestro de la sesión de autenticación al forzar al navegador de los usuarios autenticados a realizar acciones no autorizadas al visitar una página web especialmente manipulada. Localizada en el componente 'media uploader' permitía evadir la protección contra cross-site request forgery (CSRF).
  2. La segunda de las vulnerabilidades corregidas era un cross-site scripting (XSS) localizado en el código encargado de las actualizaciones de la base de datos y podría usarse para generar páginas web especialmente manipuladas permitiendo la ejecución de código HTML o JavaScript en el contexto de otro sitio web.
  3. Y la tercera vulnerabilidad, permitía causar una denegación de servicio a través del uso de enlaces especialmente manipulados en los comentarios.El fallo en este caso, reside en la función 'make_clickable' del fichero 'wp-includes/formatting.php' .
  4. Junto con estas 3 vulnerabilidades, la nueva versión de Wordpress corrige a su vez 26 fallos entre los que cabría destacar el soporte con IIS6, permalinks relacionados con PATHINFO, así como varios problemas de compatibilidad con ciertos plugins.

Recomendaciones :

Se recomienda la actualización a esta nueva versión de Wordpress, bien desde Dashboard -> updates o bien descargándola y realizando la actualización a mano.

Más informacion en el sitio web :
Fuente: Hispasec

10 de abril de 2011

VULNERABILIDAD “0-day” EN INTERNET EXPLORER 9

Vupen, empresa de seguridad, ha descubierto vulnerabilidades en Internet Explorer 9, y versiones anteriores, que permiten saltarse las medidas de seguridad del navegador y de Windows 7.

Recursos afectados:

Internet Explorer 9, Internet Explorer 8, Internet Explorer 7 y Internet Explorer 6

Detalles técnicos:

El exploit se aprovecha de un 0-day en IE9 para saltarse todas las medidas de seguridad adicionales presentes en Windows 7, incluida la última versión del sistema operativo de Microsoft (SP1).

Este exploit elude las medidas de seguridad de Windows tales como ASLR , DEP y el sandbox de IE9 aprovechándose de dos vulnerabilidades distintas:

  1. la primera de ellas permite la ejecución de código arbitrario dentro de la sandbox de IE9,
  2. la segunda permite eludir este mecanismo de seguridad para lograr la ejecución completa de código.

Según Bekra, la vulnerabilidad no se limita a la última versión del navegador de Microsoft, sino que también está presente en Internet Explorer 8, 7 y 6 debido a una vulnerabilidad de tipo "use-after-free" en mshtml.dll cuando se procesa una combinación especifica de HTML y Javascript.

Recomendaciones :

Vupen aconseja a todos los usuarios de IE desactivar JavaScript o bien utilizar otro navegador que no se vea afectado por esta vulnerabilidad.
Para más información visitar el sitio:

http://www.infoworld.com/d/security/ie9-exploit-puts-windows-7-sp1-risk-038

Fuente: Cert Inteco

9 de abril de 2011

MICROSOFT LANZARÁ SU MAYOR ACTUALIZACIÓN DE SEGURIDAD

Microsoft publicará el 12 de abril, la mayor reparación de seguridad con el lanzamiento de un total de 17 actualizaciones que solventará 64 vulnerabilidades en Windows, Office y Explorer.

Los 17 boletines de seguridad solucionarán 64 agujeros de seguridad. Del total de actualizaciones, 9 están consideradas como “críticas”, el nivel más elevado de riesgo para la seguridad.El resto de actualizaciones pertenece a la categoría de “importantes”.

Las vulnerabilidades se encuentran en diferentes aplicaciones del sistema operativo Windows en todas sus versiones: el navegador Internet Explorer en las versiones 6,7 y 8, varias ediciones de Office, así como Visual Studio, .NET Framework o GDI+.
La nueva actualización también corregirá algunos fallos conocidos como:
  • El descubierto en Windows Server Message Block (SMB) que podría permitir a los ciberdelincuentes tomar el control remoto del ordenador
  • El del protocolo MHTML (Multipurpose Internet Mail Extension HTML) que fue detectado el pasado mes de enero.

Fuente: The Inquirer

ATAQUE “SLAAC” EN “IPV6”

Investigadores de InfoSec Institute han descubierto una nueva forma de secuestrar el tráfico de una red interna gracias a la configuración por defecto de IPv6 en Windows y MacOS X por medio de una especie de “hombre en el medio”, llamado SLAAC, que no es un 0 day.

Obtener y redirigir el tráfico de una red interna hacia una máquina controlada por un atacante es una técnica conocida en el mundo de IPv4. Confundir la caché ARP de los sistemas, es uno de los métodos más empleados. Ahora, el ataque SLAAC consigue un efecto parecido pero de forma más "limpia".

Detalle técnico:

  1. El atacante debe introducir un router (o algún dispositivo que actúe como tal, puede ser su propio ordenador) en la red interna con dos interfaces (virtuales o no): una de cara a la red interna, que soporte solamente IPv6 y otra con la conexión a Internet (solamente IPv4). En esos momentos existirá una red adicional IPv6, pero el atacante no controlará el tráfico.
  2. El intruso comenzará a enviar RA (router advertisements, anuncios de rutas), que es una especie de DHCP para IPv6. El objetivo es que el tráfico pase a través de la interfaz IPv6 sin que los clientes noten nada y esto se consigue gracias a una especificación obsoleta.
  3. En resumen, la víctima utiliza sin darse cuenta el DNS del atacante para resolver direcciones y, por tanto, puede ser redirigido a cualquier página (que no use certificados) de forma transparente.

¿ Porque ocurre en Windows y Mac OS X ?

  • Gracias a Stateless address autoconfiguration (SLAAC) los sistemas operativos como Windows y Mac OS X, preferirán usar IPv6 en una red siempre que sea posible.
  • IPv6 está ideado para autoconfigurarse al máximo. Por tanto, obtendrán automáticamente información del router fraudulento introducido por el atacante sin que se note, y comenzarán a usar su servidor DNS fraudulento. Además, es poco probable que en una red exista algún router IPv6, por tanto el atacante no tendrá "interferencias".

Recomendaciones :

  • Deshabilitar lo que no se utilice.
  • En este caso, el soporte IPv6 desde las propiedades de red.

Fuente: Hispasec

7 de abril de 2011

CORREO BASURA CON TROYANO SIMULA SER NOTIFICACIÓN DE DHL

La empresa “Antispameurope” advierte de multiples correos “basura" con una supuesta notificación de la empresa logística DHL.

Detalle del troyano:

  1. El correo spam oculta un Troyano.
  2. El asunto hace referencia a una supuesta notificación de la compañía logística DHL.
  3. El texto del e-mail avisa de un hipotético paquete.
  4. Y Para obtener más información acerca del envío se facilita un número de seguimiento en el documento adjunto.
  5. Los archivos ZIP que adjunta el email tienen distintos nombres como:
Carta de Servicio de Notificación, documento UPS, número de identificación UPS o identificación DHL. Si el usuario abre estos archivos, automáticamente el Troyano se instala en el PC del usuario.
Recomendaciones:
  • Según Olaf Petry, Director IT de antispameurope. “El objetivo del e-mail es que el usuario abra el archivo adjunto casi sin leer el contenido del e-mail.
  • Porque si alguien, leyera el e-mail, con las faltas de ortografía que tiene, sospecharía enseguida.
  • Además, las empresas logísticas suelen incluir en el cuerpo del e-mail un enlace.
  • En ningún caso el usuario debe abrir el archivo adjunto".

Fuente: Antispameurope

6 de abril de 2011

CHROME PROTEGERÁ DEL MALWARE EN LA PROXIMA VERSIÓN

Google ha desarrollado una función de seguridad para el navegador Google Chrome que protegerá a los usuarios de las descargas de malware.

En la primera fase se ha decidido integrar una función que ayudará exclusivamente a combatir los archivos maliciosos ejecutables en Windows.

Modus operandi :

  • El navegador, insertará un mensaje de peligro que avisará a los usuarios cuando intenten bajar contenido peligroso.
  • Desde Google, han explicado que el aviso se presentará en la pantalla cada vez que un usuario descargue una URL que coincida con la lista de webs maliciosas publicadas por la API Safe Browsing.

Disponibilidad :

  • Por ahora sólo está disponible para usuarios suscritos al Chrome development release channel, (canal especial para probar novedades del navegador), pero desde Google aseguran que estará disponible en la próxima versión del navegador.

Fuente: www.v3.co.uk

5 de abril de 2011

MILLONES DE CLIENTES EN “EEUU” EXPUESTOS POR FALLO DE SEGURIDAD DE “EPSILON”

Datos personales de millones de clientes de empresas como Target, Best Buy, Hilton, JPMorgan Chase o Citigroup se encuentran expuestos, aunque algunas de las empresas ya han avisado a sus clientes.

Al parecer, varias cadenas de hoteles como Hilton, Red Roof Inn, Ritz-Carlton y Marriott también se han visto afectadas, además de clientes de entidades financieras como JPMorgan Chase y Citigroup.

Según Epsilon, “la entrada no autorizada en el sistema de correo electrónico” ha afectado sólo al 2% de sus clientes.

Según Rik Ferguson, Director de Investigación de Seguridad y Comunicaciones para EMEA de Trend Micro, el riesgo principal son los ataques de phishing, pero puede extenderse a otros tipos de ataques, aunque sólo el nombre y el correo electrónico de los clientes han sido comprometidos, sin asociarlos con información bancaria.

Fuente: Silicon News

4 de abril de 2011

“Google” INFORMA DE SUS PLANES SOBRE SEGURIDAD SSL

Google en un post publicado por Ben Laurie, ingeniero de seguridad de la compañía, en el blog Google Online Security, expone los planes futuros sobre seguridad SSL.


Google prepara un catálogo de certificados SSL y además se asociará a un grupo de trabajo para desarrollar una plataforma que valide las firmas en los certificados digitales.
  • El primer proyecto es un catálogo online para los certificados, que según Laurie la compañía utiliza su software de rastreo web para estudiar minuciosamente los sitios y recopilar información sobre los certificados de seguridad.
  • La compañía también, pretende reunir la colección en Google Certificate Catalog, un servicio que funcionará como una base de datos de certificados SSL, permitiendo que se establezcan conexiones para verificar la autenticidad de los datos certificados online.
  • Además de esta base de datos, Google añade que se asociará con el DNS-based Authentication of Named Entries (DANE), grupo de trabajo que está desarrollando una plataforma que pueda especificar y validar la firma en los certificados online.
Fuente: Itespresso

3 de abril de 2011

VULNERABILIDADES EN LOS PRODUCTOS "CISCO" (ACS) y (NAC)

Cisco publicó 2 alertas de seguridad para sus productos Cisco Secure Access Control System (ACS) y Network Access Control (NAC).

Descripción de los productos afectados:

  • Cisco ACS opera como un servidor RADUIS y TACACS+ que combina la autenticación de usuarios, la administración de los dispositivos de control de acceso y las políticas de control de una red centralizada.
  • Cisco NAC es un sistema que permite gestionar automáticamente los dispositivos que acceden a la red según ciertas características definidas.

Detalle de la vulnerabilidades:

La vulnerabilidad que afecta a Cisco (ACS), nombrada CVE-2011-0951 permite que un ciberdelincuente no autenticado cambiar contraseña de usuarios sin saber la contraseña anterior. Están exentas del problema:

  1. Las cuentas de usuario definidas en un almacenamiento externo (como servidores LDAP o RADIUS externos).
  2. Cuentas de administrador si se han configuro a través de la interfaz web.
  3. Cuentas de usuario que hayan sido configuradas a través de comandos CLI.

La otra vulnerabilidad afecta a Cisco Network Access Control (NAC) Guest Server en su versión anterior a 2.0.3 y se la ha nombrado CVE-2011-0963.

  1. El fallo está en el archivo de configuración de RADIUS que un ciberdelincuente no autenticado podría aprovechar para acceder a una red protegida, saltándose restricciones y sin necesidad de usuario y contraseña.

Recomendaciones:

Actualizar el software afectado de Cisco desde:

http://www.cisco.com/cisco/software/release.html?mdfid=282450822&flowid=4363&softwareid=282562545.

Enlaces de interés:

Fuente: Hispasec

1 de abril de 2011

MALWARE PARA ANDROID ROBA DATOS DE USUARIOS Y ENVÍA MENSAJES DE SPAM

Nuevo malware que llega a los dispositivos de los usuarios si éstos se descargan la aplicación Walk and Text (versión pirata) de páginas de intercambio de archivos.

Modus operandi:

Una vez instalada la aplicación pirata, aparece una ventana en la pantalla del móvil Android, que indica que está siendo crackeada, de tal forma que el usuario se piensa que se está eliminando la protección al programa para poder usarlo de forma gratuita, cuando en realidad el software malicioso está en marcha.

Efectos de la infección:

  • El malware está obteniendo acceso a datos personales del titular del teléfono, como su nombre de usuario, número de teléfono, y la clave identificadora del dispositivo, e intentará enviarlos a un servidor externo.
  • El software malicioso también envía un mensaje a todos los números presentes en la lista de contactos del usuario, donde se rie del dueño del smartphone por desacargarse el programa pirata y ahorrarse el irrisorio precio del mismo.
  • Por último, aparece una ventana donde se señala que esperan que el usuario haya aprendido la lección y se incluyen un enlace para descargarse la versión legal.
Walk and Text ( software original) es un programa que se puede descargar del Android Market por 1,53 dólares, que utilizando la cámara del teléfono muestra al usuario lo que tiene en frente suyo mientras camina y escribe un mensaje.

Fuente: The Inquirer

500.000 SITIOS WEB ATACADOS

Websense advierte de un ataque masivo, llamado 'Lizamoon', que afecta a más de 500.000 sitios web, y que aprovecha un fallo de seguridad para insertar código en páginas web.

Descripción del ataque:

  • Llamado 'Lizamooon' por el primer dominio falso localizado (lizamoon.com).
  • La compañía advierte que existen 21 dominios falsos más relacionados con este ataque.
  • EL ataque es del tipo "inyección SQL".

Detalle del ataque:
  • Esta amenaza consiste en que el usuarios, al entrar en una de estas páginas afectadas por el ataque, sufre una redirección hacia un sitio web falso de seguridad, llamado Windows Stability Center.
  • El usuario afectado llega al final a este sitio falso de seguridad que le 'alerta' de que ha sido infectado con varios virus, con el fin de que éste se registre y proporcione sus datos para descargar un antivirus falso.

Recomendación:

  • Obviamente, se recomienda no descargar el falso antivirus.

Fuente: Websense

SAMSUNG NO ESPÍA A LOS USUARIOS DE SUS PORTÁTILES

Samsung ha desmentido las declaraciones del Mohammed Hassan, experto en seguridad, que aseguraba haber encontrado un software keylogger instalado de fábrica en los ordenadores portátiles R525 y 540.


La compañía ha sido rotunda al afirmar que no instalado ningún programa keylogger en sus equipos y que todo se debe a un error en el programa que el investigador utilizó para llevar a cabo sus pruebas.
De esta forma han podido demostrar que todo se ha debido a un fallo en VIPRE, que confundió una carpeta de Windows Live que da soporte al idioma de Eslovenia con el programa keylogger StarLogger.

Fuente: Eweek Europe

31 de marzo de 2011

¿ PORTÁTILES DE SAMSUNG INCLUYEN SOFTWARE ESPIA ?

Un investigador asegura haber descubierto software de ‘keylogging’ instalado en dos modelos de portátiles de Samsung, que podrían utilizarse para vigilar todas las actividades que se realicen en el ordenador de manera remota.

  • Mohamed Hassan, fundador de NetSec Consulting, ha descubierto el software StarLogger en portátiles de Samsung, los modelos R525 y 540, tras hacer una exploración con un software de seguridad en los sistemas cuando los compró el mes pasado.

  • El software StarLogger arranca cuando el ordenador está encendido y lo que hace es grabar todas las pulsaciones de teclas realizadas en el ordenador; se trata de un programa difícil de detectar y que puede enviar correos electrónicos con la información recabada sin el conocimiento del usuario.

Samsung está investigando el asunto y asegura que se ha tomado “muy en serio” las afirmaciones de Hassan, sobre todo después de que el investigador lo haya contado todo en una columna publicada en NetworkWorld.com.

Fuente: Itespresso

¿UN IRANÍ DE 21 AÑOS RESPONSABLE DEL ROBO DE CERTIFICADOS SSL?

Este hacker iraní, que dice tener 21 años, ha publicado varios mensajes en diversos foros vanagloriándose de su hazaña y tratando de convencer “a algunos estúpidos” de que él es el único responsable.

La semana pasada varios servicios como Gmail, Hotmail o Skype sufrieron un ataque en el que sus certificados SSL fueron robados, ahora un hacker asegura que ha sido el único responsable y que lo ha hecho como respuesta a Stuxnet.
El ataque ha puesto en duda la seguridad del protocolo https, la versión segura del http, que permite el cifrado de los datos.
Los expertos en seguridad sospechaban que existía un grupo organizado detrás del ciberataque, y que incluso el gobierno de Irán podría tener algo que ver.
Algunas de las compañías afectadas ya han implementado soluciones para solventar este ataque, es el caso de Google con la última actualización de Chrome.

Fuente: El País

30 de marzo de 2011

ACTUALIZACIÓN DEL KERNEL DE UBUNTU

La distribución Ubuntu ha lanzado una actualización para el kernel de las versiones 10.10 y 10.04 que solventa 57 vulnerabilidades.

Códigos de las vulnerabilidades más peligrosas:

Los códigos de las vulnerabilidades más peligrosas que podrían provocar denegación de servicio y potencialmente elevar privilegios son estos:

CVE-2010-2954; CVE-2010-2960; CVE-2010-2962; CVE-2010-2963;

CVE-2010-3080;CVE-2010-3084; CVE-2010-3442; CVE-2010-3848;

CVE-2010-3865; CVE-2010-3904; CVE-2010-4527

  • Para más información visitar la siguiente URL:

http://www.ubuntu.com/usn/usn-1093-1

Recomendaciones:

Se recomienda actualizar mediante la herramienta apt-get.

Fuente: Hispasec

ROUTERS BASADOS EN LINUX AFECTADOS POR MALWARE

La empresa de seguridad Trend Micro ha descubierto un malware que afecta a routers basados en Linux, distribuido en Latinoamérica por el momento.

Los ataques a equipamiento de red son menos habituales, pero muy efectivos, porque permite a los atacantes dirigir todo el tráfico del usuario para, por ejemplo, realizar ataques DDoS o de inyección de SQL.

Detalles del malware:

  • El malware llamado ELF_TSUNAMI.R utiliza una combinación de ataques para extenderse.
  • Además de utilizar ataques de fuerza bruta contra los routers, también es capaz de explotar un fallo en el router D-Link DWL-900AP+.
  • Por otra parte, el código añade las máquinas infectadas a una botnet a través de canales IRC.
  • Se cree que el malware es una variante de una cadena de código descubierta en 2008, pero que se ha adaptado y ahora es más eficiente.

Distribución del malware y otros dispositivos afectados:

  • La empresa de seguridad Trend Micro, que es quien ha realizado el descubrimiento de ELF_TSUNAMI.R, asegura en un blog que el malware predomina en Latinoamérica, pero que está extendiéndose a otras regiones.“
  • Los ataques también funcionan contra routers de D-Link, y estamos verificando si funcionan con otros”, dicen desde Trend Micro.

Fuente: Itespresso

29 de marzo de 2011

NUEVO ANTIVIRUS PARA “ANDROID”

Trend Micro presenta una solución de seguridad ante el incremento de amenazas web y ataques cribercriminales contra la plataforma de Google para móviles.


Trend Micro ha creado una solución denominada Trend Micro Mobile Security for Android que chequea los programas descargados en los dispositivos en busca de virus y está pensado para detectar y detener los ciberataques antes de que se produzcan.

Este sistema de seguridad está orientado a operaciones de compra y banca online, especialmente.

La firma de seguridad señala que su aplicación requiere poco espacio, garantizando la movilidad del usuario, y está específicamente diseñada para dispositivos que usan el sistema operativo de Google.

Por algo Trend Micro es la única empresa que utiliza inteligencia de seguridad basada en la nube para proteger de la actuación de códigos maliciosos a los Android.

Fuente: Eweek Europe

EL SITIO WEB DE LA “NASA” VULNERABLE A LOS CIBERATAQUES

Alonso Vidales, experto en seguridad informática, descubrió una vulnerabilidad básica en el sitio web oficial de la NASA,

"El pasado mes de septiembre descubrí un 'bug' del que informé a la NASA, y que han 'parcheado' de forma bastante cutre en los comentarios, pero que persiste en la página", comenta Alonso.

Detalle de la vulnerabilidad:

  • Es una vulnerabilidad XSS (Cross Site Scripting), que consiste en la posibilidad de introducir y ejecutar código de 'scripting' (como JavaScript) en un sitio web ajeno a través, por ejemplo, de un formulario.
  • "Si se mete un 'tag stript' en lugar del nombre y los apellidos en la página, en lugar de mostrar la cuenta de este nombre se mostrará el 'tag script' con lo que se permitirá inyectar código JavaScript desde cualquier otra página".

Fuente: El mundo

DISTRIBUYEN MALWARE A TRAVÉS DE PUBLICIDAD DE “Spotify“

Spotify retira un anuncio de su plataforma que ofrecía un antivirus gratuito, que lo que en realidad hacía era instalar malware en los equipos con S.O. Windows.


La infección se iniciaba con la reproducción del exploit que descargaba el falso programa.
“Yo no había pinchado en ningún anuncio, parece que se descargó al mismo tiempo que la primera imagen del anuncio apareció en Spotify”, explica uno de los usuarios infectados, “el virus comenzó a aparecer en mi escritorio, me decía que tenía un fallo crítico en el disco duro y que tenía que reiniciarlo”.

Al parecer, los usuarios potencialmente afectados son los que disponen de una cuenta gratuita y se conectan a través de un ordenador Windows.

Según las primeras investigaciones, el malware ha afectado principalmente a usuarios de Reino Unido y Suecia, aunque no se descarta que haya más países implicados.

Fuente: BBC

EMPRESA CHINA, INSTALA MALWARE EN MÓVILES

La aplicación de malware "Feiliu" desinstala otros productos antivirus y hace que los teléfonos funcionen con lentitud y muestren fallos.

Sophos advierte de la existencia de informes que afirman la supuesta colaboración entre la empresa de seguridad móvil en China NetQin y creadores de aplicaciones de malware.

Modus operandi:

Cuando los usuarios afectados instalan de nuevo la aplicación de NetQin, se reporta la infección y se informa al usuario de que si paga una cantidad de dinero (dos Yuan) puede eliminar la aplicación que daña su dispositivo.

Fuente: Sophos

“Google” PARCHEA 6 VULNERABILIDADES DEL NAVEGADOR “ Chrome”

Google informó del lanzamiento de la actualización de la versión 10.0.648.204 del navegador Chrome que incluye parches de seguridad para seis vulnerabilidades calificadas como “de alto riesgo”.

Esta nueva versión de Chrome añade también soporte para el administrador de contraseñas del navegador en Linux y mejora el rendimiento y la estabilidad.

Además, la última actualización de Chrome incluye dos nuevos certificados SSL (Security Sockets Layer) para protegerse de los ataques de los cibercriminales .

Fuente: Google.

“MYSQL” ATACADA POR MEDIO DE INYECCIÓN SQL

MySQL ha sufrido un ciberataque a través de inyección SQL por medio del cual han accesado a las bases de datos y robado información personal de los usuarios.

MySQL, ofrece software de bases de datos y soluciones empresariales, pero tiene otra vulnerabilidad XSS conocida desde enero y aún no solucionada, informaron expertos en seguridad.

Según algunos expertos en seguridad los ataques fueron dirgidos hacia las siguientes sitios:

MySQL.com, MySQL.fr, MySQL.de y MySQL.it a través de una inyección SQL.

Los atacantes conseguieron:

  • nombres de usuario, direcciones de correo y contraseñas de MySQL que han sido publicados en pastebin.com.
  • Además, han robado otros datos de clientes y partners, que también han sido publicados en la red.
SUN, empresa responsable de MySQL, también fue atacada, robando direcciones de correo electrónico de varios de sus sistemas, aunque no las contraseñas.

Fuente: Sophos

25 de marzo de 2011

EN IRAN, OCULTAR LA IDENTIDAD CON “TOR” YA NO ES POSIBLE

La herramienta para ocultar la identidad 'online' Tor (The Onion Router) ya no es suficiente para escapar del control de los gobiernos.

  • Tor es una herramienta que oculta la dirección IP y encripta los mensajes enviados, ya sean mensajes instantáneos o correos electrónicos.
Primeramente, Tor fue creado por los investigadores del ejército de EEUU para uso militar, pero después su código fue liberado y ahora es de dominio público.

Según el equipo de desarrollo de Tor, Irán ha logrado crear un mecanismo para saber quién está detrás de cada mensaje enviado a la Red utilizando esta herramienta para ocultar la identidad en línea.

Parace ser que la ciberpolicía iraní está empleando tecnología DPI (Inspección Profunda de Paquetes) para 'leer' el tráfico de Internet cuando se transmite según publicó The Wall Street Journal afirmando que Siemens y Nokia habían contribuido a dotar al país asiático de la tecnología un año antes.

Fuente: UPI

LA COMISIÓN EUROPEA SUFRE UN CIBERATAQUE “GRAVE”

La Comisión Europea informó que sus sistemas informáticos sufrieron un ataque calificado como “grave” en vísperas de la cumbre en que debatirían el conflicto en Libia, la crisis económica y la energía nuclear.

  • El portavoz de la Comisión añadió que en este caso el ciberataque ha sido muy grave y les ha obligado a tomar medidas para evitar la divulgación de información no autorizada.
“Todo el personal fue advertido de que el acceso remoto a los correos electrónicos ya no era operativo“, ha señalado el portavoz.

  • También han cerrado de forma temporal el acceso a la intranet y las páginas web de los organismos europeos, en particular la del Servicio Europeo de Acción Exterior, que al parecer ha sido uno de los blancos prioritarios del ataque.
“Estamos tomando medidas urgentes para enfrentarnos al ataque”, según ha confirmado el portavoz de la comisión de seguridad de la CE, Antony Gravili.

Las autoridades europeas han iniciado una investigación para esclarecer los objetivos del ataque e identificar a sus responsables.

Fuente: Hispasec

ATAQUE A “CERTIFICADOS SSL” DE “Yahoo!, Google y Microsoft” DESDE IRAN

Comodo, empresa emisora de certificados SSL, explicó el ataque que permitió a cibercriminales obtener los certificados digitales de páginas de Yahoo!, Google ó Microsoft.


La intrusión fue hecha a través de la cuenta de un distribuidor, cuya identidad no fue divulgada, encargado de comprobar las solicitudes de firmas de los certificados, conocidas bajo las siglas CSR, y después envía esas peticiones a los sistemas de Comodo.
  • Después del robo de credenciales de distribuidor, los atacantes obtuvieron los CSRs de importantes dominios como login.live.com, mail.google.com, www.google.com, login.yahoo.com, login.skype.com ó addons.mozilla.org.
  • El origen de los atacantes, que consiguieron 9 CSRs, la compañía ha confirmado que provenían de Irán (Teherán) .
La filtración ya está corregida, porque los certificados fueron anulados a las pocas horas de producirse del incidente, y se avisó a Google, Microsoft y Mozilla para que metieran los números de serie de los certificados en una lista negra de sus navegadores.

Fuente: H-online

23 de marzo de 2011

ACTUALIZACIÓN DE SEGURIDAD PARA “Apple Mac OS X”

Apple ha lanzado una actualización para Mac OS X 10.6 que solventa 53 vulnerabilidades.

Las vulnerabilidades podrían permitir a un atacante local o remoto:
  1. Acceder a información sensible,
  2. Evitar restricciones de seguridad,
  3. Provocar condiciones de denegación de servicio
  4. Llegar a comprometer los sistemas afectados.

Versiones afectadas:

  • La actualización nombrada como actualización de seguridad 2011-00; corrige 53 fallos en los siguientes componentes y servicios:
  • AirPort,Apache, AppleScript, ATS, bzip2, CarbonCore, ClamAV, CoreText, File Quarantine, HFS, ImageIO, Image RAW, Installer, Kerberos, Kernel, Libinfo, libxml, Mailman, PHP, QuickLook, QuickTime, Ruby, Samba, Subversion, Terminal y X11.

Recomendaciones:

Las actualizaciones pueden ser instaladas a través de la funcionalidad de actualización (Software Update) de Mac OS X o, según versión y plataforma, descargándolas directamente desde:

http://support.apple.com/downloads/

Fuente: Hispasec

22 de marzo de 2011

REVELACIÓN DE INFORMACIÓN EN EL “Kernel Linux 2.6.x”

Se han publicado tres vulnerabilidades en el kernel de Linux que podrían ser aprovechadas para revelar información sensible a un atacante.

Las vulnerabilidades han sido nombradas como:

  1. CVE-2011-1170, localizada en el fichero 'net/ipv4/netfilter/arp_tables.c', podría permitir a un atacante local acceder a información del sistema.
  2. CVE-2011-1171, localizada en el fichero 'net/ipv4/netfilter/ip_tables.c', podría permitir a un atacante local acceder a información del sistema.
  3. CVE-2011-1172, localizada en el fichero 'net/ipv4/netfilter/arp_tables.c', podría permitir a un atacante local acceder a información del sistema.
El problema radica en los tres casos, en que no se comprueba la terminación "\x00" de las cadenas de las estructuras de datos, por lo que la solución propuesta, común a las tres vulnerabilidades consiste en el forzado de dicha terminación en las cadenas de texto de las estructuras.

Se observa en las lineas introducidas del parche:

tmp.name[sizeof(tmp.name)-1] = 0;

rev.name[sizeof(rev.name)-1] = 0;

Hay que destacar que para poder explotar esta vulnerabilidad, es necesario que la funcionalidad CAP_NET_ADMIN se encuentre habilitada.

Sirve para administrar interfaces de red, modificar las tablas de ruta, establecer el modo promiscuo, etc.

Fuente: Hispasec

RIM” REFUERZA SU SEGURIDAD CON “BlackBerry Protect”

Research In Motion informó del lanzamiento de la versión beta de BlackBerry Protect, que es una aplicación gratuita que proporciona nuevas funciones de seguridad como el bloqueo remoto a estos dispositivos.

Características de BlackBerry Protect :

  • La aplicación permite a los usuarios de BlackBerry la realización de copias de seguridad, con una frecuencia configurable.
  • Las copias de seguridad se realizan a través del sistema Over The Air (OTA) e incluye la lista de contactos, mensajes de texto, entradas del calendario, notas, tareas y marcadores del navegador.
  • Además la aplicación permite realizar acciones de forma remota, para en caso que el teléfono fuese robado ó extraviado, el usuario pueda bloquearlo o borrar su información personal.
  • También permite localizar el dispositivo perdido en un mapa a través de estaciones base y GPS o mostrar en la pantalla un mensaje por si alguna persona encuentra la BlackBerry perdida.
  • Así mismo, se podrá activar el volumen de tono alto de forma remota, para esas ocasiones en las que el terminal está escondido por la casa y el usuario necesita “auto llamarse”.
  • La administración a través de BlackBerry Protect una vez instalado está basada en autenticación mediante el sistema BlackBerry ID y los usuarios podrán acceder a un servicio web para llevar a cabo las distintas acciones. RIM también ofrece asistencia con operador.

Fuente: Blackberry

ACTUALIZACIÓN DE “Adobe” PARA “Flash Player”

Adobe Systems ha publicado una actualización de seguridad para una vulnerabilidad crítica descubierta en Flash Player que podría permitir a ciberdelincuentes tomar el control remoto de los equipos.

  • La nueva versión Adobe Flash Player 10.2.153.1 soluciona este fallo que afectaba a las versiones 10.2.152.33 y anteriores para Windows, Mac, Linux y Solaris, así como a las versiones 10.1.106.16 y anteriores para Android.
  • Adobe ha aprovechado esta actualización para parchear otra vulnerabilidad también crítica en el componente authplay.dll de Adobe Reader y Acrobat X (10.0.1) y versiones anteriores 10.x 9.x para Windows y Mac.

Recomendaciones:

  • Desde la compañía recomiendan a todos los usuarios que actualicen Flash Player con la nueva versión para evitar ser víctimas de este fallo, que podría provocar el bloqueo del sistema o el secuestro del equipo.
  • Google se anticipó cuando lanzó la versión 10.0.648.134 de Chrome, que ya tenía la actualización de esta vulnerabilidad.
Fuente: Adobe

FALLO DE SEGURIDAD PERMITE FILTRACIÓN DE DATOS DE "play.com"

La empresa encargada del marketing de Play.com fue atacada filtrándose correos electrónicos y nombres de usuarios de la tienda 'online'.

Aviso de la compañía:

Play.com están enviando un correo electrónico a todos sus clientes para advertirles que estos datos podrían haber sido robados, advirtiendo al mismo tiempo que los detalles de las tarjetas de crédito no se vieron comprometidos, segú asegura The Guardian.

Recomendaciones y garantías de seguridad:

  • Para evitar que sus clientes sean víctimas de casos de 'phising' debido a esto, la compañía explica que nunca pide información como contraseñas o datos financieros a través de correos electrónicos.
  • Asimismo, piden a los clientes que si reciben algún correo sospechoso se lo reenvíen para que puedan investigar.
  • La compañía también ha explicado que su base de datos se encuentra en un servidor interno que no está conectado a Internet.

Fuente: The Guardian

21 de marzo de 2011

“ANDROID” YA TIENE CIFRADO DE DATOS

WhisperCore es el nombre del sistema de cifrado de datos diseñado para ser utilizado en dispositivos móviles basados en Google Android.

Descripción del producto:

  • Whisper Systems ha lanzado la beta pública del sistema de cifrado de datos para el sistema operativo Google Android, que ya tenían dispositivos basados en BlackBerry y Symbian.
  • Aún se encuentra en fase beta, pero la compañía Whisper Systems, creadora de este sistema, asegura que pronto llegará la realización final.
  • El Nexus S es el primer terminal compatible con WhisperCore, pero pronto se extenderá a otros modelos

Detalles técnicos del producto:

  • El producto utiliza cifrado AES (Advanced Encryption Standard) de 256 bit y solicita una palabra que utilizará como clave para cifrar los datos almacenados en el dispositivo.
  • El proceso de cifrado de datos en los dispositivos móviles aumenta notablemente la seguridad ya que, mientras los datos borrados se pueden recuperar fácilmente, este proceso requiere de la palabra clave para poder hacerlo.

Fuente: Cnet

20 de marzo de 2011

DETECTADOS CORREOS MALICIOSOS QUE SIMULAN SER DE “Twitter”

Se han detectado una serie de correos electrónicos que simulan proceder de Twitter y que con la excusa de confirmar la cuenta de correo, enlazan a páginas Web maliciosas.

Detalle de las páginas web maliciosas:

Estas páginas Web (se han detectado varias, aunque de momento todas están alojadas en el mismo servidor) aprovechan dos vulnerabilidades:

  1. una de JAVA (CVE-2010-0886)
  2. y otra de Microsoft Windows Help and Support Center (CVE-2010-1885) para descargar en el equipo afectado software malicioso

Recursos afectados:

  • Todos los usuarios que reciban el correo electrónico indicado.

Soluciones recomendadas:

  1. Tener actualizado todo el software instalado: Sistema operativo, Navegadores, Software de protección y de uso generalizado, en este caso concreto se utilizan dos vulnerabilidades del año 2010 que ya han sido solucionadas, pero si no tenemos actualizado el software, nuestro sistema es vulnerable.
  2. Ignorar correos electrónicos que provengan de desconocidos.
  3. Comprobar en todos los correos electrónicos, que los enlaces realmente apuntan a la dirección que tienen que apuntar.

Fuente: Inteco

ACTUALIZACIÓN DE “CHROME” CORRIGE FALLO EN “FLASH”

Google lanza actualización para Chrome que corrige una vulnerabilidad crítica en Flash Player descubierta esta semana adelantándose incluso a Adobe.

Detalles técnicos de la vulnerabilidad y versiones afectadas:

  • El agujero de seguridad ha sido explotado por los ciberdelincuentes a través de un archivo malicioso .sfw embebido en una hoja de cálculo de Microsoft Excel, según informó Adobe.
  • La vulnerabilidad podría permitir a los ciberdelincuentes incluso tomar el control del equipo de forma remota.
  • La vulnerabilidad afecta a las versiones de Flash Player 10.2.152.33 y anteriores para Windows, Mac, Linux y Solaris, así como a las versiones 10.1.106.16 y anteriores para Android.
Además, el fallo de seguridad también podría afectar a Reader y a Acrobat, aunque de momento no detectaron ataques en estas plataformas según la compañía.

Recomendaciones y detalles de la actualización:
  • Google ha lanzado la versión 10.0.648.134 de Chrome que permite a sus usuarios estar protegidos antes de que llegue el parche de Adobe.
  • La actualización de Chrome cuenta con Flash Player 10.2.154.25, que incluye un parche que soluciona el problema de seguridad.
Adobe anunció que la próxima semana lanzaría un parche para solventar esta vulnerabilidad

Fuente: Hispasec

MICROSOFT CIERRA LA RED DE SPAM MÁS GRANDE DEL MUNDO

Una orden judicial tramitada por la compañía permitió que se allanaran las instalaciones del hosting en Kansas, Scranton, Denver, Dallas, Chicago, Seattle y Columbus.

  • Según informó Microsoft, los servidores estaban siendo utilizados como centro de control de la red botnet.
  • Además de difusión de spam vía correo electrónico, Rustock era capaz de obtener contraseñas o de realizar ataques de denegación de servicio.
  • La compañía de seguridad Symantec, publicó que el botnet Rustock era el responsable de casi la mitad del spam del mundo y según Microsoft controlaba más de un millón de computadores

Fuente: Blogs de Microsoft

18 de marzo de 2011

INYECCIÓN SQL EN “JOOMLA 1.6”

Publicada una vulnerabilidad de inyección SQL que afecta a la rama 1.6.0 del popular gestor de contenidos Joomla. La vulnerabilidad ha sido descubierta por Aung Khant que forma parte de 'YGN Ethical Hacker Group'.

  • Joomla es un popular gestor de contenidos en código abierto, que cuenta con una gran cantidad de plantillas y componentes que un usuario puedo utilizar para implementar de manera rápida una aplicación web.
  • El fallo fue notificado a Joomla el pasado 24 de enero y a principios de marzo fue publicada la actualización que corrige el fallo de seguridad, ( la versión 1.6.1).

Recomendaciones a los usuarios de Joomla:

  • Actualización del gestor de contenidos.
  • Además deberán actualizar todos los componentes que tengan instalados junto a su gestor de contenidos siempre que corresponda o lo indiquen los fabricantes.

Fuente: Hispasec

ROBAN INFORMACIÓN A LA EMPRESA DE SEGURIDAD “RSA“

Art Coviello, director ejecutivo de RSA, explica en una carta abierta a los clientes de la compañía que sus sistemas de seguridad identificaron un "ciberataque extremadamente sofisticado en progreso" contra RSA.

Detalles del ciberataque:

  • Parte de la información robada está "específicamente relacionada" con los protocolos de autentificación SecurID de la empresa.
  • Por el momento, están "seguros" de que la información extraída no permite un ataque directo a ninguno de sus clientes".
  • No obstante, alertan de que podría ser utilizada para reducir la efectividad del sistema actual de autentificación en dos factores como parte de un ataque más amplio.

Comentarios al respecto:

  • Según explica Whitfield Diffie, especialista en seguridad informática, al New York Times, la ''llave maestra', un número utilizado en el algoritmo de encriptación, podría haber sido robado.
  • Si este hubiera sido el caso, explica Diffie, podría utilizarse el código para duplicar las tarjetas y llaves que proporciona RSA, de modo que se podría obtener acceso a las redes y los sistemas informáticos de las empresas.

Fuente: New York Times

16 de marzo de 2011

“Twitter” AÑADE LA CONEXIÓN SEGURA PERMANENTE

Los usuarios de Twitter tienen una nueva opción en la configuración de su perfil para usar permanentemente la conexión segura (HTTPS).

La pestaña “Always use HTTPS” (Usar siempre HTTPS) permite acceder de forma permanente a la red social a través de este protocolo de seguridad, empleado en sitios financieros por ejemplo.

  • La función está disponible en las versiones para ordenador, iPhone e iPad.
  • Twitter no descarta que en el futuro esta configuración venga por defecto, mientras tanto el usuario debe configurarla manualmente.

Fuente: Blog de Twitter

ACTUALIZACIÓN PARA “Adobe Flash Player”

Adobe ha lanzado una actualización de seguridad que soluciona 13 vulnerabilidades críticas en Adobe Flash Player versión 10.1.102.64 (y anteriores) para Windows, Macintosh, Linux y Solaris.

  • De las 13 trece vulnerabilidades corregidas por Adobe, 12 han sido puntuadas con un 9.3 como puntuación CVSS, debido a que podrían permitir la ejecuciónde código arbitrario a los ciberdelincuentes.

La última vulnerabilidad es del tipo, "elevación de privilegios".

Recomendaciones:

Los usuarios de Adobe Flash Player de todas las plataformas afectadas deberán actualizarse a la versión 10.2.152.26, disponible desde:

http://www.adobe.com/go/getflash

Fuente: Adobe

14 de marzo de 2011

LAS CLAVES “WPA” DEL ROUTER “Zyxel” DE “MoviStar” AL DESCUBIERTO

La empresa Seguridadwirelesst ha publicado los detalles de cómo se generan las claves WPA por defecto para los routers Zyxel distribuidos por MoviStar.

  • Esta incidencia es la continuación de la publicación de los detalles de generación de claves de los routers Comtrend, también de MoviStar y Jazztel a principios de febrero. Ahora, además, han revelado cómo se realizó el descubrimiento.
  • Ni MoviStar, ni Jazztel ni Comtrend ni Zyxel se han pronunciado oficialmente sobre estos descubrimientos.
Recomendaciones:

Es recomendable a la vista de las informaciones publicadas modificar la clave por defecto del cifrado WPA del router, siguiendo alguno de los siguientes métodos:

  1. Por medio panel de configuración del router
  2. O a través del CD que lo suele acompañar.

Fuente: Hispasec

12 de marzo de 2011

ESCALADO DE PRIVILEGIOS EN “.NET Runtime Optimization Service”

Se ha publicado un nuevo 0-day para Windows 2003 R2, XP SP3 y Windows 7, aunque no se descartan otras versiones, para obtener privilegios de NT AUTHORITY\SYSTEM.

Detalle:

Un usuario local podría sustituir el fichero mscorsvw.exe (componente del Common Language Runtime el cual forma parte del Microsoft® .NET Framework) por otro que se ejecutaría con privilegios de SYSTEM al iniciarse el servicio para escalar privilegios.

Recomendación:

  • Se recomienda desactivar el servicio o modificar los permisos del fichero c:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe

Fuente: Inteco

APPLE CORRIGE 59 VULNERABILIDADES

Apple ha publicado actualizaciones para iOS, AppleTV y Safari que corrige 59 vulnerabilidades, para el sistema operativo iOS (usado por sus terminales iPod touch, iPhone e iPad).

  • Las vulnerabilidades podrían permitir revelación de información sensible, ejecución de código Javascript e inyección de código HTML, denegaciones de servicio y ejecuciones de código arbitrario por un atacante remoto.
  • La actualización ha corregido principalmente el componente WebKit, sobre el que se han solucionado 52 fallos de seguridad.
WebKit es el motor de renderizado HTML de código abierto utilizado, entre otros, por el navegador web Safari.

Recomendación:

  • Se recomienda actualizar a las versiones iOS 4.3, Safari 5.04 y Apple TV 4.2.

Fuente: Hispasec

10 de marzo de 2011

ACTUALIZACIÓN PARA “Red Hat Enterprise Linux 6”

Red Hat ha lanzado una actualización del paquete "ibcgroup" para la versión 6 de su producto Enterprise Linux.

  • La actualización corrige 2 vulnerabilidades que podrían permitir a un atacante local escalar privilegios y causar una denegación de servicio.
"libcgroup" es un paquete que provee herramientas y librerías para el control y monitorización de grupos de control".

Recomendación

  • Dada su importancia, se recomienda su actualización inmediata.
  • Actualización disponible por medio de Red Hat Network.
Fuente: Red Hat

9 de marzo de 2011

LANZADOS LOS BOLETÍNES DE SEGURIDAD DE MICROSOFT DE MARZO

Microsoft publicó los boletines de seguridad del mes de Marzo de 2011 que solucionan diversos fallos de seguridad. Esta actualización consta de tres boletines, uno de ellos catalogado como crítico y los otros dos como importantes.

Las actualizaciones solucionan un total de 4 vulnerabilidades, tres de ellas en Microsoft Windows y la otra en Microsoft Office.

Versiones afectadas:

  • Windows XP.
  • Windows 7
  • Windows Vista
  • Windows Server 2008 R2.
  • Microsoft Office.

Recomendación:

  • Instalar la actualización publicada en el resumen del boletín de seguridad de Microsoft de Diciembre .
  • En el boletín de seguridad se trata todo lo relativo a la actualización, por lo que se recomienda a los administradores consultarlo y probarlo para evitar posibles efectos adversos.
  • En muchos casos, siempre que se encuentre activado el servicio, las actualizaciones se realizarán de forma automática.

Fuente: Hispasec

GOOGLE LANZA LA ACTUALIZACIÓN 10.0.648.127 DE “Google Chrome”

La nueva versión, para todas las plataformas corrige 25 vulnerabilidades, la mayor parte de criticidad alta. Además introduce otras mejoras de seguridad como la ejecución de Adobe Flash en una sandbox en Windows.

Entre otras cosas, las vulnerabilidades pueden producir:

  • La caída o cuelgue del navegador.
  • La posible ejecución de código malicioso.

Versiones afectadas

Todas las plataformas que tengan instalada una versión anterior del navegador.

Recomendación

Instalar las actualizaciones:

  1. En caso de que no se haya actualizado su navegador automáticamente, puede hacerlo desde la opción "Acerca de Google Chrome" del menú de herramientas, seleccionando la opción Actualizar.
  2. También es posible instalar la última versión del navegador de Google descargándolo de su página Web.

Fuente: Inteco

ACTUALIZACIÓN DE JAVA PARA “Mac OS X”

Apple ha publicado una actualización de seguridad para Java en Mac OS OS X 10.5.8 9 y Mac OS X 10.6.6 que soluciona múltiples vulnerabilidades.

  • Estas vulnerabilidades podrían permitir ejecutar código fuera de la sandbox, con los permisos del usuario actual, cuando el usuario accede a un contenido Java manipulado en este sentido. Lo cual implica que la importancia de esta actualización es muy alta.

Versiones afectadas

  • Sistemas Mac OS X 10.5 y 10.6 con versiones previas de Java instaladas.
  • Las actualizaciones de seguridad Java 1.6.0_24 y 1.5.0_28 que solucionan múltiples problemas de seguridad en las anteriores versiones de Java 1.6.0_22 y 1.5.0_26 respectivamente.

Recomendación

Instalar la actualización.

Se puede instalar de dos formas posibles:

  1. Desde [Preferencias del sistema >> Actualización de Software].
  2. O desde la página de descarga de software de Apple.
Fuente : Cert Inteco