28 de agosto de 2013

Seguridad ‘Online’ NUEVA TECNOLOGÍA

Una nueva tecnológía aumenta la protección de los usuarios contra el  ‘phishing’ creciente y el robo de contraseñas. Una de las ventajas de esta nueva tecnolgía es su universalidad.  
Ingenieros del Royal Holloway College (asociado a la Universidad de Londres, Reino Unido) anunciaron la semana pasada el lanzamiento de una nueva tecnología que ayudará a proteger a los usuarios del phishing, que según cálculos de la universidad afectó a más de 37 millones de personas el año pasado y del del robo de contraseñas, que entre 2012 y 2013 ha aumentado en un 300%.
En el phishing, los criminales crean sitios web falsos que se parecen a los reales y piden a usuarios que ingresen sus datos de acceso o su información, a menudo personal y financiera. 
Los científicos del Royal Holloway han ideado un nuevo sistema llamado Uni-IDM que permitirá a los usuarios crear tarjetas de identidad electrónicas para cada sitio web que acceden.
Estas se almacenan de forma segura, permitiendo a los propietarios hacer clic en la tarjeta para obtener la certeza de que los datos sólo podrán ser enviados a la página web auténtica.
Una característica clave de la tecnología es que es capaz de reconocer los sitios web que ofrecen los sistemas de inicio de sesión más seguros.
También se espera Uni-IDM para ofrecer una solución para las personas que van a necesitar acceder a los crecientes servicios 'online' ofrecidos por los gobiernos, tales como el pago de impuestos o las reclamaciones.
Fuente: Innova

JAVA 6. Si lo tienes instalado, tienes un PROBLEMA

Oracle finalizó el soporte público para la versión 6 de Java el pasado febrero. Las versiones públicas de Java poseen un soporte de tres años. Después,  sólo clientes con licencia comercial del producto tendrán acceso a los parches críticos, durante cinco años adicionales.
¿Pero cual es el problema?
  • Pues que Java 6 aún se encuentra instalado en millones de sistemas, no tiene soporte y existe una vulnerabilidad con exploit publicado que se está usando activamente para infectar equipos.
  • La vulnerabilidad está etiquetada con el CVE-2013-2463. Consiste en un error en el índice de un array al invocar la función nativa 'storeImageArray'. Dicha función pertenece a la capa nativa del paquete AWT (Abstract Widget Toolkit) encargado entre otras cosas del tratamiento de imágenes, un paquete disponible desde la versión 1.0 de Java.
  • La vulnerabilidad se conoce desde hace meses y está parcheada para Java 7 revisión 25. Pero el exploit se publicó a principios de agosto.
Impacto de la vulnerabilidad en el Sistema
  • La vulnerabilidad va a permitir que cuando vayamos a escribir en el búfer relacionado, se pueda alojar un objeto y modificar sus permisos para ejecutar código fuera de la sandbox de Java.
  • Esto significa que mantener la versión Java 6 o una versión de Java 7 sin actualizar en el sistema y visitar una página infectada implica casi con toda seguridad comprometer el sistema.
Recomendación
  • Dada la anterior información solo cabe extremar las medidas de seguridad y recordar el riesgo que supone mantener activo un producto sin soporte.
  • Siendo la mejor opción actualizar el sistema a una versión que tenga corregido el problema, en este caso JAVA 7.
  • Como último recurso, si no tenemos soporte de Java 6 y nuestro sistema operativo no soporta Java 7, siempre y cuando no utilicemos aplicaciones que requieran Java, podremos desactivarlo de nuestro navegador. Visiten el sitio web oficial de Java para saber como hacerlo: 
¿Cómo puedo desactivar Java en el explorador web?  http://www.java.com/es/download/help/disable_browser.xml
Más información:
Fuente: Hispasec

Twitter.com. Dominio 'hackeado' por el Ejército Electrónico Sirio

El Ejército Electrónico Sirio (SEA por sus siglas en inglés) se han hecho con el dominio de la administración de twitter.com, de nytimes.com y del Huffington Post de Reino Unido, según han informado a través de un 'tuit' desde su página de Twitter oficial @Official_SEA16.
Desde este martes, Twitter se ha visto afectado por varios problemas: no se cargaba la hoja de estilos y dejaron de aparecer los iconos de cada usuario. El servidor de imágenes de Twitter, twimg.com, fue el que más problemas noto. Los usuarios se dieron cuenta de que sus fondos de imágenes se cambiaban por imágenes de temáticas sirias y que además, los enlaces se redirigían a páginas afiliadas a la SEA, según informa la página The Next Web.
En el caso de The New York Times, algunos usuarios han informado que al acceder a la página, aparece una pantalla con el mensaje "Hacked by Syrian Electronic Army" (Hackeado por el Ejército Electrónico Sirio). Este problema parece que no sucede de momento en Twitter.
A través de la página de los dominios robados, se sigue informando de que los dueños de estas páginas siguen siendo los 'hackers' del Ejército Sirio. Twitter ha confirmado el ataque, aunque solo ha reconocido la invasión a su servidor de imágenes. La cuenta de Twitter de SEA había señalado varios objetivos para 'hackear', como los servicios de Twitter de China, Indonesia y los Emiratos Árabes Unidos.

Fuente: Europa Press

CHINA Ciberataque que afectó al dominio nacional (.cn)

China sufrió los últimos dos días un ciberataque, que afectó principalmente al dominio nacional (.cn) que durante horas impidió o dificultó el acceso a ocho millones de web, informó hoy el diario «South China Morning Post».
El ataque se produjo el domingo 25 de agosto por la mañana, prolongándose al resto del día y también parte del lunes, según denunció el Centro de Información de la Red en China, responsable de la gestión de internet en el país.
El director ejecutivo de la institución, Li Xiaodong, explicó que el ataque  fue del tipo DDOS y que pudo ser lanzado en su opinión a través de un gran número de «ordenadores zombies» 
También analizó que, dado el gran alcance de la operación, seguramente fue lanzada por una organización, no a título individual, aunque no hizo predicciones sobre posibles gobiernos o grupos que puedan estar detrás del ataque.
El Gobierno de China, acusado constantemente de espiar y atacar redes de internet en otros países, siempre ha argumentado que los ordenadores del país, incluidos los de redes militares, se cuentan entre las principales víctimas de ciberataques.
Más información
Fuente: The Register

Kernel Linux 3.11 LA VERSIÓN SERÁ LIBERADA LA SEMANA PROXIMA

La nueva versión del kernel Linux bautizada como “Linux for Workgroups”, no pudo estrenarse el 11 de agosto, pero si llegará en el mes de septiembre.
Coincidiendo con el 22 cumpleaños de Linux, Linus Torvalds, su creador, ha querido dejar un mensaje en la cuenta de Google+ dedicada a este sistema operativo.
En él que además de recordar que el proyecto se inció en abril de 1991 y que “todavía no está finalizado”, ha confirmado que la nueva versión del kernel verá la luz “dentro de una semana”.
Se trata de Linux 3.11, cuya versión RC7 ya está disponible para que aquellas personas interesadas en adelantarse a sus novedades la prueben y generen feedback acerca de las implementaciones que les gustan y también de lo que no les gusta tanto.
Y añade que aunque, está abierto a todo tipo de sugerencias, no promete que “vaya a ponerlas en práctica”, porque el ciclo de desarrollo ya está realmente avanzado y no se desea retrasar más su lanzamiento.
Recordemos que estaba previsto para el 11 de agosto, coincidiendo con las dos décadas desde que se publicó Windows 3.11, pero no fue posible.
Más información
TechWeekEurope
Fuente: Silicon Week

Google PONE A LA VENTA “Nexus 7” Y REBAJA “Nexus 4”

Google lanza al mercado la segunda generación de su 'tablet' Nexus 7, cuyo precio es de 229 euros para su versión de 16 GB y de 269 euros para la versión de 32 GB. 
Al mismo tiempo ha decidido rebajar el precio de su último 'smartphone' Nexus 4 en 100 euros en su tienda Google Play Store, por lo que ahora el terminal con 8 GB de capacidad tendría un precio de 199 euros y el modelo de 16 GB valdría 249 euros.
Esta rebaja introducida por Google podría servir para eliminar stock y ser el  anticipo para el lanzamiento del Nexus 5 también construido por LG, 
Además por lo que parece Google pretende hacer frente a los nuevos 'smartphones' que están previstos ser presentados en estos días, como el anuncio de Apple del iPhone 5S o el iPhone 5C.
Fuente: Europa Press

ASTERISK Boletines de seguridad

Asterisk ha lanzado dos boletines de seguridad, AST-2013-004 y AST-2013-005, que solucionan dos vulnerabilidades que podrían ser aprovechados por un atacante remoto para causar denegación de servicio.
¿ Pero qué es Asterisk ?
  • Es una implementación de una central telefónica (PBX) de código abierto que puede conectar varios teléfonos para hacer llamadas entre sí e incluso conectarlos a un proveedor de VoIP para realizar comunicaciones con el exterior. 
  • También es muy popular, porque además de ser de código abierto, añade  interesantes características como distribución automática de llamadas, buzón de voz, conferencias, IVR,  etc. La aplicación está disponible para plataformas Linux, BSD, MacOS X, Solaris y Microsoft Windows.
Recursos afectados:
  1. El primer boletín AST-2013-004 informado por Colin Cuthbert corrige una vulnerabilidad que afecta a Asterisk Open Source 1.8.17.0 en adelante y toda la rama 11.x, Certified Asterisk 1.8.15 y 11.2.
  2. El segundo boletín AST-2013-005 informado por Walter Doekes soluciona otra vulnerabilidad que afecta a Asterisk Open Source 1.8.x , 10.x, 11.x ; Certified Asterisk 1.8.15 , 11.2 y Asterisk with Digiumphones 10.x-digiumphones.
Impacto en el Sistema de las vulnerabilidades
Las dos vulnerabilidades podrían permitir a un atacante remoto causar denegación de servicio.
Recomendación:
Están disponibles las versiones siguientes que solucionan dichas vulnerabilidades:
  • Asterisk Open Source 1.8.23.1, 10.12.3, 11.5.1
  • Certified Asterisk 1.8.15-cert3, 11.2-cert2
  • Asterisk with Digiumphones 10.12.3-digiumphones
Más información:
Fuente: Hispasec

New York Times SITIO WEB HACKEADO

El sitio web del periódico The New York Times tuvo otra caída en la tarde del martes, probablemente causada por piratas informáticos, informó la compañía.
La portavoz del New York Times Co, Eileen Murphy, escribió en su cuenta de Twitter el martes que "el asunto es probablemente resultado de ataques maliciosos externos", sobre la base de una evaluación inicial.
En las últimas dos semanas es la segunda vez que el Times experimenta problemas en su sitio web. El 14 de agosto, el sitio estuvo caído por varias horas, probablemente debido a una actualización de mantenimiento que ocurrió a segundos de la caída del portal.
Varias organizaciones de medios han sido atacadas por hackers en los últimos meses. También en agosto, piratas informáticos promocionando el Ejército Electrónico Sirio atacaron de forma simultánea los sitios de CNN, Time y el Washington Post al ingresar a un tercer servicio utilizado por esos portales.
El presidente ejecutivo de Dow Jones, Lex Fenwick, escribió en su cuenta de Twitter el martes que el sitio web del The Wall Street Journal estaba "libre para todos por algunas horas", en una referencia al rival del Journal.

Fuente: Reuters

BitTorrent Sync AHORA LLEGA a iOS

BitTorrent Sync que lanzaba hace un mes su versión para Android, ahora le toca el turno a iOS y esta semana estará disponible.
BitTorrent Sync es una aplicación, que nos permite sincronizar archivos entre equipos sin que haya un servidor de por medio. 
Con esta llegada a iOS, Sync cubre ya las principales plataformas, pues ya tenía versiones de escritorio para Windows, Mac y Linux.
Aunque BitTorrent Sync es una versión Beta, está siendo un éxito, porque si bien en julio decían haber sincronizado más de 8 petabytes de datos desde su aparición en abril, ahora, según han declarado desde BitTorrent a TechCrunch, están cerca de 14 petabytes, un rápido aumento en los datos  sincronizados, seguro ayudados por la versión lanzada para Android y crecerá aún más ahora que llega a iOS.

Futuro de BitTorrent
  • Desde la compañía indican trabajar en un modelo de negocio más adecuado, en un plan a largo plazo dirigido a la introducción de funciones premium especialmente enfocadas hacia el mundo empresarial, las cuales girarían alrededor de beneficios adicionales en cosas como la seguridad o la velocidad.
  • Para aquellos que puedan temer que en algún momento la aplicación se vuelva de pago, aclaran que las características básicas de Sync siempre serán gratuitas.
Fuente: Genbeta

27 de agosto de 2013

CONVIERTE TU «SMARTPHONE» EN UN «MICROSCOPIO»

Thomas Larson, ingeniero de la Universidad de Washington, ha desarrollado una lente llamada «Micro Phone Lens», que se adapta a la cámara de un «smartphone» o tableta convirtiéndola en un microscopio. 
Características de «Micro Phone Lens»
  • Esta lente mide unos 6 milímetros de diámetro y ofrece un aumento de la imagen base de 15X y un máximo de aumento de 60X si se usa el zoom del móvil.
  • Su creador lo recomienda para cámaras que tengan desde 5 MP. La lente, señala Larson es posible gracias a la tecnología de silicona catalizada por platino, que todavía está pendiente por patentar.
Operativa de Micro Phone Lens
  1. Es de fácil uso, sólo se tiene que presionar contra el lente de la cámara del dispositivo.
  2. Para enfocar solo hace falta utilizar el enfoque el móvil. La mayoría de los móvil hacen autoenfoque o se toca el punto que se desea enfocar en la pantalla.
  3. Después de esto solo debe tomar una fotografía. 
Futuro de Micro Phone Lens
  • Pretende hacer una versión de 150X y para esto ha lanzado la campaña en Kickstarter en la que espera recaudar 28.000 dólares.
  • Su creador plantea que un microscopio barato y portátil «tendría enormes implicaciones para la salud y prevención de enfermedades en el mundo en desarrollo».
  • Sin embargo, por ahora señala que es un producto que puede ser usado por profesionales, fotógrafos, o cualquiera que le llame la atención.
Más información
Kickstarter  http://www.kickstarter.com/projects/968523355/micro-phone-lens-cell-phone-based-microscope
Fuente: Abc.es

DEBIAN Boletines de Seguridad

Debian ha lanzado dos boletines de seguridad [ DSA-2742 y DSA-2743 ] , que corrigen varias vulnerabilidades.  
Recursos afectados
  • Php5 
  • Kfreebsd-9. 
Impacto de las vulnerabilidades 
Estos fallos podrían permitir a un atacante falsificar certificados SSL, revelar información importante y evadir restricciones de seguridad.
Boletines y CVE`s asignados

El primer boletín, DSA-2742, corrige una vulnerabilidad en el paquete correspondiente a php5.
  1. Dicha vulnerabilidad de este primer boletín tiene asignado el CVE-2013-4248
El segundo boletín, DSA-2743, corrige 3 vulnerabilidades en kfreebsd-9:
  1. La primera vulnerabilidad de este segundo boletín tiene asignado el CVE-2013-3077 y fue descubierto por Clement Lecigne del equipo de seguridad de Google.
  2. La segunda vulnerabilidad tiene asignado el CVE-2013-4851 y fue descubierta por Rick Macklem, Christopher Key y Tim Zingelman.
  3. La tercera vulnerabilidad tiene asignado el CVE-2013-5209 y fue descubierta por Julian Seward y Michael Tuexen .
Recomendación
  • Actualizar el paquete "php5"
  • Actualizar urgentemente el software "kfreebsd-9"
Más información:
Debian Security Advisory
Una al día (Boletines de seguridad para Debian)
Fuente: Hispasec

Campaña de Kickstarter adelanta a la "bisutería contraseña" de Google

Un anillo que se puede usar para arrancar un coche, abrir una puerta o desbloquear un 'smartphone'.
Las zonas negras de estos anillos ocultan chips RFID capaces de almacenar datos que se usan para autenticar.
Financiación, Configuración y precios del anillo de contraseñas
  • El producto se llama Anillo NFC, y la campaña de Kickstarter acabó esta semana, recaudando un poco menos de 241.000 libras (unos 282.000 euros).
  • El anillo lleva tecnología RFID, de identificación por radiofrecuencia sin contacto, incorporada y se puede usar para desbloquear automáticamente un teléfono con NFC -comunicación de campo cercano- cuando una persona lo coge, o de operar otros dispositivos RFID como cerraduras de puertas.
  • Una cara del anillo almacena datos "personales" como contraseñas. La otra está previsto que almacene datos "públicos", como información de contacto.
  • No se han dado precios para el anillo, pero para conseguirlo en tamaño para hombre había que aportar unos 32 euros a la campaña de Kickstarter.
Funcionamiento del anillo mágico
  1. El anillo está diseñado para que lo tengas que colocar a un milímetro de algo para que lo lea y así reducir el riesgo de que se lea accidentalmente o con malas intenciones.
  2. Puedes programar credenciales para ambas caras del anillo y usar una aplicación para teléfono Android para establecer distintas funciones en dispositivos que tengan la tecnología sin contacto incorporada.
Futuro del anillo de contraseñas en la web
  • Usar el anillo NFC para sustituir a las contraseñas en línea en la Web es más complicado. 
  • Los lectores RFID que se enchufan en un puerto USB son baratos, pero haría falta software para permitir al anillo enviar una contraseña u otras credenciales a un sitio web.
  • El anillo NFC y sus usuarios podrían crear plugins para navegador u otros programas de ayuda para hacerlo, pero la empresa es pequeña.
  • Es probable que los mayores recursos e influencia de Google sirvan para que el método que creen para conectar la bisutería con servicios de Internet sea una forma mejor de resolver el problema de las contraseñas.
Fuente: MIT Technology Review

26 de agosto de 2013

KASPERSKY Alerta de dos programas maliciosos muy peligrosos para Android

Kaspersky advierte del auge de dos programas maliciosos para Android muy peligrosos, Backdoor.AndroidOS.Obad.a y Free Calls Update, capaces de apropiarse del teléfono y estafar al usuario.
¿ Qué es Free Calls Update ?
  • Es una combinación entre falso antivirus y programa malicioso, que extorsiona a los usuarios al secuestrar el dispositivo, según la nota de prensa difundida hoy por esta compañía.
  • La aplicación, tras ejecutarse, obtiene los privilegios de administrador del móvil y modifica las configuraciones de acceso a internet, bloquea el dispositivo y notifica falsamente al usuario que un programa malicioso ha robado contenido pornográfico del teléfono.
¿ Qué es Backdoor.AndroidOS.Obad.a. ?
  • Ha sido calificado por Kaspersky Lab como el "troyano más sofisticado de todos los tiempos dirigido contra Android", ya que es capaz de mandar SMS a números de pago y descargar otros programas maliciosos e instalarlos en el móvil infectado, además de controlar remotamente el teléfono.
Estadísticas del malware para Android
  • En junio de 2013 Kaspersky Lab registró un total de 100.386 modificaciones de "malware" móvil, frente a las 46.445 modificaciones de 2012.
  • La nota añade que un estudio de tipos de "malware" móvil sitúa en primer lugar los Backdoors, con un 32,3 por ciento de los virus detectados y que infectan tanto a móviles como a ordenadores. Su objetivo es abrir una "puerta trasera" para acceder a los datos almacenados en el dispositivo.
  • En segundo lugar, con un 27,7 % de los virus detectados se encuentran los SMS-Troyanos, capaces de enviar sin consentimiento del usuario mensajes a números de pago. 
Fuente: Agencia EFE

IPHONE 5S. Llevará un SoC A7 un 31 % más rápido que el A6 del iPhone 5

Cuando solo faltan dos semanas para el lanzaniento del nuevo iPhone 5S,  se ha filtrado que el nuevo smartphone de Apple llevará un SoC A7 más rápido y eficiente que el anterior A6, además de novedades de procesado de imágenes.
El informe al que se ha tenido acceso, mostraban un aumento de un 31 % de la velocidad, aunque sin especificar si se trataba de la CPU o GPU.
A tenor de estas informaciones, Ming Chi Kuo, de KGI Securities asegura que Apple podría haber cambiado a una arquitectura ARM v8, para ganar un 20 % de eficiencia, además de una aumento de la velocidad y potencia gracias al soporte de 64 bits.
Junto a estos datos, parece que el nuevo iPhone también contará con un nuevo chip de imagen para la cámara, encargada del postprocesado y que además incluiría seguimiento de movimientos.
No está muy claro en que tipo de funcionalidades se trasladará esta tecnología, pero varias patentes indican que podría incorporar diferentes técnicas de postprocesado para mejorar la imagen e incorporar nuevas funciones de interacción.

Más información
PhoneArena  
Fuente: The Inquirer

NANOESTRUCTURAS Desarrolladas en Asturias podrían crear dispositivos flexibles

Son nanoestructuras de plata que conducen electricidad y pueden hacer más eficiente el funcionamiento de los móviles, entre otros.
La plata un material abundante que puede usarse para dispositivos flexibles
  • Las pantallas de los dispositivos móviles, táctiles y transparentes, están formadas por millones de nanohilos. Es decir, filamentos que no se pueden percibir a simple vista y que se fabrican con metales -como por ejemplo óxido de estaño e indio u óxido de zinc-.
  • La fundación de Avilés ITMA Materials Technology ha conseguido crear nanoestructuras de plata que podrían ayudar a que las pantallas de los móviles sean más transparentes, consuman menos batería y que también servirían para crear dispositivos flexibles, entre otros usos.
  • Estos filamentos se usan para dar a los materiales la capacidad de ser conductores, ya que las pantallas, aparte de ser transparentes para permitir ver la información, deben ser eléctricamente conductoras para que se puedan transmitir los gestos con los dedos.
Más aplicaciones de las nanoestructuras
  1. Las nanoestructuras también permitirían mejorar el rendimiento de las actuales células fotovoltaicas: “Aplicamos los nanohilos en una suspensión, igual que si fuera una pintura, por lo que no sería necesario alterar las células solares”, afirma Luis José Andrés.
  2. Otra posible aplicación de los nanohilos de plata son los espejos de alta reflectividad, utilizados en satélites y generación de energía termosolar: “Nuestros últimos ensayos nos están dando resultados del 96,5% de reflectividad, frente a recubrimientos basados en nanopartículas de plata, desarrollados por el ITMA en los últimos años, donde sólo se alcanzan valores del 95%".
  3. Mientras continúan escalando el proceso de fabricación, los investigadores del ITMA explican que están estudiando posibles técnicas para mejorar la conductividad obtenida, que se encuentra dentro de los valores que alcanza el ITO. Según afirma Andrés: “Al soldar los anillos entre sí conseguimos reducir la resistencia y aumentar la conductividad entre un 30% y un 45%. Otra línea de investigación que ya tenemos en marcha es utilizar la sinergia comprobada entre los nanohilos de plata y el grafeno”.
Fuente: Rtve.es

Amazon Web Services (AWS) Se cae, arrastrando a clientes como Instagram, Vine y Airbnb

El pasado fin de semana un apagón en Amazon Web Services (AWS), que actúa como proveedor de numerosas compañías, ha arrastrado consigo a múltiples clientes.
Entre los clientes afectados se encuentran:
La aplicación de fotografía Instagram, la de vídeo Vine, el videoclub online Netflix, la herramienta social IFTTT, la página de alquiler de alojamiento Airbnb y la propia plataforma como servicio Heroku, según informa TechCrunch.
Detalles del problema:
Según parece, el fallo se originó en los servidores y bases de datos relacionales que componen el centro que Amazon posee en el Norte de Virginia, y parece estar ya solucionado.
No es la primera vez que AWS se cae. Por ejemplo:
  1. El verano pasado Instagram también dejaba de funcionar a causa de una tormenta que afectó a Amazon
  2. En 2011 se cortaba el suministro a las páginas web de Quora, Reddit, Foursquare y Hootsuite, entre otras populares empresas que tienen contratados sus servicios con la compañía de Seattle.
Más información
TechCrunch.  http://techcrunch.com/2013/08/25/instagram-vine-and-ifttt-went-dark-thanks-to-amazon-web-services-issues/
Fuente: Silicon Week

LEGISLACION UE. Vigente Ley que obliga a los ISP a Publicar Brechas de Seguridad

La normativa que obliga a los operadores e ISP a notificar las brechas de seguridad ya está en vigor.
Las empresas deberán de informar a las autoridades nacionales de cualquier incidente durante las 24 horas posteriores al ataque.
A partir de ahora las empresas deberán de informar a las autoridades nacionales de cualquier incidente que haya causado un agujero de seguridad en las 24 horas inmediatas al inicio del ataque.
La medida se añade al conjunto que pretende impulsar la Unión Europea dentro de la nueva normativa de Protección de Datos, aún en fase de desarrollo.
Los detractores de la norma critican que:
  • Hacer público un ciberataque inmediatamente después de haberse perpetrado implica riesgos para las empresas afectadas. 
  • Que en muchas ocasiones se desconoce cuándo ocurre el inicio de un ataque.
Fuente: Silicon News

REVOLUCIÓN EN LOS TECLADOS

La innovación se denomina TREWGrip por la disposición de los caracteres en el nuevo teclado y porque éste se agarra por los laterales.
Mark Parker, empresario y experto en informática de Estados Unidos, ha desarrollado un nuevo teclado curvo, que se sostiene con las manos, con la botonera situada en la parte inferior al alcance de los dedos, compatible con todo tipo de aparato y manejable de pie, andando, sentado o sobre una superficie.
 Pero Mark no estudió mecanografía, por lo que no tenía la habilidad de escribir sin mirar el teclado. Así que siguió adelante con su idea y la completó con una recreación en la parte superior de la botonera oculta que se ilumina al presionar las teclas, con lo que se resuelve el problema para aquellos más reticentes a la falta de visión.
El teclado incluye ratón y las teclas de función convencionales, permite los atajos propios de los programas informáticos, aumenta la velocidad de la mecanografía, es compatible con teléfonos móviles y tabletas y es un soporte perfecto para aprovechar todo el potencial de las televisiones inteligentes, que pasan a convertirse con este dispositivo en un ordenador más.
Como esta innovación mantiene la disposición convencional de letras, aunque con otra orientación, su aprendizaje para aquellos acostumbrados al Qwerty es sencillo. No obstante, en la web de la empresa se ofrece un programa para familiarizarse con el dispositivo en http://www.trewgrip.com/Training
Finalmente, el Trew Grip ha abierto una página en Kickstarter, un espacio para la promoción de proyectos nuevos que facilita la participación en la financiación en http://www.kickstarter.com/projects/trewgrip/trewgrip-mobile-qwerty-the-next-evolution-in-typin
Fuente: El País.es

Futuro de la Electrónica Flexible TRANSISTORES DE GRAFENO IMPRESOS

Deji Akinwande, ingeniero eléctrico e informático en la Universidad de Texas en Austin (EE.UU.), dirige el trabajo sobre los transistores de grafeno impresos, que se centra en aplicaciones prácticas para el grafeno, hojas de carbono de un átomo de espesor con propiedades mecánicas y eléctricas excepcionales.
Los transistores y circuitos de grafeno, sobre superficies rígidas con técnicas de fabricación de chips convencionales batieron récords de velocidad dentro de la electrónica. Pero cuando los investigadores han tratado de sacar provecho de la resistencia del grafeno y su flexibilidad extrema en dispositivos flexibles construidos en plástico, la velocidad de conmutación cae en picado.
Esto resulta problemático puesto que para que la electrónica flexible sea económica, según Akinwande, debe ser impresa en zonas más extensas, como un periódico.
Detalle del trabajo del grupo de Akinwande
  • La semana pasada en la revista ACS Nano, Akinwande y el científico de materiales de la Universidad de Texas, Rodney Ruoff, describen unos transistores de 25 gigahercios de grafeno impresos en plástico flexible y que han logrado romper récords.
  • Los circuitos de comunicación tienen que ser capaces de encenderse y apagarse miles de millones de veces por segundo: 2,4 gigahercios para el Bluetooth, y alrededor de 1 gigahercios para las comunicaciones móviles.
  • Para que funcionen realmente en aplicaciones prácticas, los transistores en estos circuitos tienen que alcanzar una valoración aproximadamente 10 veces más rápida, afirma Akinwande. Los transistores de grafeno de la Universidad de Texas consiguen pasar la prueba y a costes bajos.
Futuro de los transistores de grafeno impresos
  • Akinwande está trabajando con socios de la industria, entre ellos el fabricante de vidrio Corning en Nueva York y 3M en Saint Paul, Minnesota, para hacer demostraciones de circuitos de grafeno impresos a una escala más grande y práctica.
  • Además, el grupo está diseñando una impresora para la fabricación continua de circuitos de grafeno. "Tenemos listos todos los elementos para construirlo", afirma Akinwande.
  • Añade que los circuitos podrían empezar a fabricarse en cinco a diez años.
  • Con lo cual, la llegada de ordenadores tableta resistentes al agua que se pudieran enrollar o plegar, estarían a la vuelta de esquina, que es lo que implicaría el uso de circuitos electrónicos flexibles en estos nuevos dispositivos.
Fuente: MIT Technology Review

25 de agosto de 2013

Red Hat Enterprise Linux 5 ACTUALIZACIÓN DEL KERNEL

Red Hat ha publicado una actualización del kernel para toda la familia Red Hat Enterprise Linux 5, que corrige siete nuevas vulnerabilidades. Dicha actualización se ha catalogado con nivel importante.
Impacto en el sistema de las vulnerabilidades
  • De no actualizar el sistema las vulnerabilidades podrían ser aprovechadas por un atacante para provocar denegaciones de servicio o elevar sus privilegios en el sistema.
Recursos afectados
Toda la familia Red Hat Enterprise Linux 5
Lista de CVEs relacionados
  • CVE-2013-2147, CVE-2013-2164, CVE-2013-2206, CVE-2013-2224, CVE-2013-2232, CVE-2013-2234 y CVE-2013-2237.
Recomendación
Ésta actualización está disponible desde Red Hat Network. 
Más información:
Fuente: Hispasec

24 de agosto de 2013

¿Malware en el PC ?. LOS 10 SINTOMAS DE LA INFECCIÓN

Kaspersky Lab ha publicado esta lista de los 10 síntomas más habituales que significan una amenaza de malware en los ordenadores:
  1. Fallos inesperados.- La consecuencia es muy llamativa: la pantalla se vuelve azul. Es un signo inequívoco de que algo va mal. Cuando sucede, es preciso analizar inmediatamente el sistema en busca de infecciones. 
  2. Sistema lento.- Si no hay instalada una aplicación que consume muchos recursos, pero aun así el sistema funciona más lento de lo normal, puede estar infectado con un virus.
  3. Excesiva actividad del disco duro.- De forma similar, si el equipo tira de disco duro sin causa aparente, es una advertencia de una potencial infección.
  4. Ventanas extrañas.- Otra señal son las ventanas que aparecen durante el proceso de arranque, particularmente aquellas que no permiten acceder a diferentes discos.
  5. Mensajes extraños.- Cuando aparecen estas cajas de dialogo, el sistema esta alertando de que algunos programas o archivos no se abrirán. Mal indicio.
  6. Funcionamiento erróneo de algún programa.- Si tus programas se pierden, están corrompidos o empiezan a abrirse solos, o si recibes notificaciones de que un programa está intentando acceder a Internet por su cuenta, es un signo importante de que tu ordenador es víctima del malware.
  7. Actividades inesperadas de la conexión. -Si el router pestañea constantemente, indicando un alto nivel de actividad en la red, cuando no están funcionando programas importantes o accediendo a gran cantidad de datos en Internet, algo no va bien.
  8. Fallos en el correo electrónico.- Si los emails no llegan a enviarse, o si nuestros contactos están recibiendo correos extraños desde nuestra dirección, es una doble señal: o bien el sistema ha sido atacado, o bien la contraseña de correo fue robada.
  9. Direcciones IP en listas negras.- Si recibes una notificación de que tu dirección de IP fue puesta en una lista negra, considéralo un signo seguro de que tu ordenador ha sido hackeado y utilizado como parte del engranaje de una botnet.
  10. Desactivación del antivirus.- Muchos programas de malware se diseñan para desactivar los programas antivirus, que podrían detectarlos y eliminarlos. Si el antivirus se desactiva repentinamente, puede ser signo de un problema mayor.
Más información
Fuente: ITespresso

Paypal ACTUALIZACIÓN CORRIGE ERROR CRÍTICO

PayPal ha corregido un defecto fundamental que permite a un atacante eliminar cualquier cuenta a su antojo y sustituirla por una de las suyas. 
En abril, el investigador de seguridad Ionut Cernica descubrió que los titulares de cuentas PayPal estadounidenses podrían agregar una dirección de correo electrónico a la cuenta de otra persona al visitar una página web de PayPal. Esto entonces permite que la cuenta sea eliminada.
"Una vez que ha agregado una dirección de correo electrónico existente a su cuenta si usted va al perfil de su cuenta y se elimina el correo electrónico sin confirmar, la cuenta original se borrará también", dice el informe de Cernica.
"Después de que retiró la cuenta, puede hacer otra con el mismo nombre de usuario con la contraseña que desee, pero usted no tendrá ningún dinero y no se confirma."
Con el fin de alcanzar la condición de PayPal verificada, el atacante sólo tendrá que asignar una cuenta bancaria o de tarjeta de crédito para el nombre de usuario de reemplazo y pasar por el procedimiento de acreditación estándar. Si el fraude no fue descubierto rápidamente, los fondos podrían entonces ser desviados en cuanto entren.
Según el informe, PayPal reconoció el fallo una semana más tarde y en mayo dijo Cernica que un parche se había publicado -, pero el investigador informó que el dodge todavía era posible.
La revisión final se publicó esta semana, y Cernica ha recibido su recompensa por el error descubierto valorado en 3.000 dólares.

Fuente: The Register

Debian y Distribuciones Derivadas ELEVACIÓN DE PRIVILEGIOS

El investigador de seguridad del equipo de seguridad de Google, Tavis Ormandi, ha publicado en su blog una prueba de concepto sobre un problema de seguridad que afecta a Debian y otras distribuciones derivadas.
Desde la publicación de Debian Squeeze en febrero de 2011 los desarrolladores cambiaron el intérprete de comandos por defecto, que era "bash", por "dash" (Debian Almquist Shell) creado por Herbert Xu.
Recursos afectados
  • Debian y distribuciones derivadas como Ubuntu.
Detalles de la prueba de concepto
  • Ormandy, observó que dash tiene un comportamiento diferente a bash cuando ha de relajar los permisos con los que corre cuando detecta que está siendo invocada como "sh" (el interprete de comandos) .
  • Normalmente, bash invocará la función "disable_priv_mode" si detecta que el "uid" del usuario es distinto del UID efectivo.
  • Curiosamente, según comenta Ormandi, Debian ya desechó el "privmode", que impedía este problema, porque rompía la compatibilidad con UUCP (Unix to Unix CoPy) .
Impacto de la vulnerabilidad en los Sistemas afectados
  1. De momento todas las máquinas virtuales Debian (a partir de Squeeze) con el script de VMware mencionado son vulnerables a elevación de privilegios.
  2. Aunque no solo se restringe a dicho componente, si existiese un programa en el sistema con la misma funcionalidad y con el bit setuid activado tendríamos el mismo problema y por supuesto no es necesario que sea una máquina virtual.
Recomendación
  1. VMware ya ha publicado un parche que soluciona esta vulnerabilidad de elevación de privilegios, a la que le ha sido asignado el CVE-2013-1662 que se puede descargar desde http://www.vmware.com/security/advisories/VMSA-2013-0010.html
  2. Tavis ha enviado un parche a los desarrolladores de "dash" para agregar el "privmode". Podemos ver la conversación en la lista de oss-security desde aquí http://thread.gmane.org/gmane.comp.shells.dash/841
Más información:
Fuente: Hispasec

Schneider Electric Trio J-Series Radio VULNERABILIDAD EN DISPOSITIVOS

Schneider Electric ha informado de un fallo relacionado con la existencia de una clave incrustada en el código (hard-coded) para el cifrado en las comunicaciones de los dispositivos Schneider Electric’s J-Series Radios. La vulnerabilidad ha sido catalogada con nivel alto de importancia.

Recursos afectados
Los dispositivos Schneider Electric Trio J-Series Radio con versiones de firmware V3.6.0, V3.6.1, V3.6.2 y V3.6.3 afectados son los siguientes:
  1. TBURJR900-00002DH0
  2. TBURJR900-01002DH0
  3. TBURJR900-05002DH0
  4. TBURJR900-06002DH0
  5. TBURJR900-00002EH0
  6. TBURJR900-01002EH0
  7. TBURJR900-05002EH0
  8. TBURJR900-06002EH0.
Impacto de la vulnerabilidad
  • Un atacante podría aprovechar este fallo y para obtener el control del dispositivo o incluso para acceder a la red en la que se encuentra instalado.
  • Aunque no se conoce la existencia pública de algún exploit, la vulnerabilidad puede ser explotada remotamente.
Recomendación
Más información
Fuente: Inteco

TOP Server DNP Master OPC de Software Toolbox INCORRECTA VALIDACIÓN DE ENTRADA

El controlador TOP Server DNP Master de Software Toolbox realiza una inapropiada validación de entrada en el puerto 20000/TCP. Catalogada con nivel mínimo de importancia.
Recursos afectados
  • Controlador maestro DNP para TOP Server OPC Server v5.11.250.0 y anteriores
Impacto de la vulnerabilidad en el Sistema afectado
  1. El controlador TOP Server DNP Master no valida la entrada en el puerto 20000/TCP, por lo que el envío de un paquete TCP manipulado, o a través de comunicaciones en serie, puede provocar un bucle infinito debiendo reiniciarse el dispositivo de manera manual.
  2. Esta vulnerabilidad puede ser aprovechada de forma remota y un atacante podría utilizarla para causar una denegación de servicio.
Recomendación
  • Software Toolbox publico una nueva versión del software que corrige esta vulnerabilidad v5.12.140.0 el 18 de Junio. La información y soporte sobre esta vulnerabilidad puede encontrarse en el sitio de soporte de Software Toolbox Top Server OPC I/O Server http://www.toolboxopc.com/html/v5_releasehistory.asp
  • La versión del software de TOP Server más reciente es la v5.12.142.0 R2 del 5 de Agosto y puede descargarse desde: http://www.toolboxopc.com/html/support.asp
Referencias
Fuente: Inteco

23 de agosto de 2013

Google Chrome NUEVA VERSIÓN

Google ha anunciado la promoción de su navegador Chrome 29 al canal estable para todas las plataformas (Windows, Mac, Linux y Chrome Frame). 
Chrome 29.0.1547.57 incluye nuevas funcionalidades y mejoras, además de la corrección de 25 nuevas vulnerabilidades.
Recomendación
  • Esta actualización está disponible a través de Chrome Update automáticamente en los equipos así configurados.
Más información:
Fuente: Hispasec

Windows 8 PUERTA TRASERA POSIBLEMENTE CONTROLADA POR LA “NSA”

Un informe comisionado por el gobierno alemán, dice que Windows 8 constituye un riesgo de seguridad inaceptable para empresas y autoridades. 
Detalles del informe
  • Según el diario alemán Die Zeit, la comisión de expertos contratada por el gobierno de ese país habría llegado a la siguiente conclusión: Windows 8 incorpora una puerta trasera a la que podría tener acceso directo la Agencia estadounidense de Seguridad Nacional NSA (National Security Agency).
  • La información indica que la puerta trasera utiliza la versión 2.0 de TPM (Trusted Platform Modules) de Trusted Computing.
¿Pero qués el TMP?
  • TPM es un sistema incorporado en numerosos productos estadounidenses de software, como asimismo en una serie de smartphones, tabletas y PCs.
  • En principio, TPM ha sido creado con el objetico de proteger el PC de virus y troyanos. Para tales efectos utiliza un chip especial, que interactúa con el segundo componente, el sistema operativo; en este caso Windows 8. 
  • El chip y el sistema operativo regulan conjuntamente los programas que pueden ser instalados por el usuario.
Comunicado gubernamental
  • BSI, oficina de seguridad del gobierno alemán para tecnologías de la información, BSI (Bundesamt für Sicherheit in der Informationstechnik) publicó el 21 de agosto un comunicado en el que no desaconseja directamente el uso de Windows en la administración pública o el empresariado. 
  • Sin embargo, confirma el escepticismo frente a Trusted Computing y la versión 2.0 de TPM y añade: 
  1. Desde la perspectiva de BSI, el uso de Windows 8 implica una combinación de TPM 2.0 y una pérdida de control del sistema operativo y el hardware utilizado. Esto conlleva un nuevo riesgo para el usuario, el gobierno federal alemán e infraestructuras críticas.
  2. Esto se aplica, especialmente, al hardware donde TPM 2.0 esté instalado junto a Windows 8. En tal caso, errores fortuitos producidos por el hardware o el sistema operativo podrían impedir el funcionamiento del sistema.
  3. En el peor de los casos, esto podría resultar en un error permanente que inutilice definitivamente el hardware. Una situación de tales características no sería aceptable para el gobierno federal ni para otros usuarios.
  4. Aparte de ello, estos mecanismos, de fecha reciente, también pueden ser utilizados para el sabotaje por parte de terceros. Estos riesgos deben ser necesariamente considerados.
Fuente: Diario Tecnológico

22 de agosto de 2013

TWITTER Compran 120.000 cuentas para bloquear SPAM

Un grupo de investigadores como parte de un estudio, se ha gastado 5.000 dólares (3.724 euros) en la compra de cuentas de Twitter de spammers, en un intento por reducir el correo basura.
Actualmente las iniciativas antispam en Twitter y otras empresas de redes sociales se centran en el bloqueo de las cuentas solo después de que hayan comenzado a enviar spam.
Los spammers suelen utilizar robots de software para llenar los formularios en las páginas de registro de las cuentas, y después utilizan las cuentas para enviar anuncios no solicitados en masa. A menudo, estos mensajes contienen enlaces con los que ganar dinero a través de tácticas engañosas como la instalación de software malicioso en el ordenador del usuario.
Hasta abril de 2013, investigadores del Instituto Internacional de Ciencias de la Computación, de la Universidad de California, Berkeley (EE.UU.), y la Universidad George Mason se gastaron unos 5.000 dólares (3.724 euros) en cuentas de Twitter, capturando 121.027 con una facilidad sorprendente.
Twitter dio permiso a los investigadores para comprar las cuentas y ayudó con el estudio, que fue presentado en el Simposio de Seguridad Usenix en Washington DC (EE.UU.) la semana pasada.
El proyecto de investigación en el que los académicos compraron unas 120.000 cuentas de Twitter fraudulentas, ha demostrado lo fácil que lo tienen los spammers para evadir los controles de la empresa, y quizá se haya descubierto una nueva forma de vencer el spam de las redes sociales. 
En parte como ejercicio de investigación y en parte como operación encubierta, el proyecto ha generado datos que se están utilizando para entrenar software con el que evitar automáticamente que los spammers creen cuentas.

Fuente: MIT Technology Review

Dropbox y Servicios Similares PUEDEN SINCRONIZAR MALWARE

Una reciente investigación muestra cómo utilizar los servicios de sincronización de almacenamiento en nube para esquivar los firewalls.
Un grupo de investigadores han puesto al descubierto que si un ordenador con funcionalidad de Dropbox se ve comprometido, la función de sincronización permite que cualquier malware instalado por el atacante llegue a otras máquinas y redes que utilicen el servicio.
"La gente no tiene en cuenta que una vez que has configurado Dropbox, cualquier cosa que pongas en la carpeta de sincronización pasa libremente a través del firewall", señala Jacob Williams, científico forense digital en CSR Group. "Lo hemos probado en varios servicios, y hace que los datos pasen directamente a través del firewall". 
Williams asegura que en las últimas semanas ha sido capaz de hacerlo no solo con Dropbox, sino también con servicios de la competencia: SkyDrive, Google Drive, SugarSync y Amazon Cloud Drive. Y añade: 
 Simplemente aún no tenemos las herramientas de seguridad y detección necesarias para dar cobertura a Dropbox y a otros servicios similares".
Nadie en Dropbox, fundada en 2008 por Drew Houston y Arash Ferdowsi, ha querido hacer comentarios sobre el asunto. El servicio cuenta con más de 175 millones de usuarios.

Fuente: MIT Technology Review

Cisco Unified Communications Manager IM y Presence Service. VULNERABILIDAD DdoS

Descubierta una vulnerabilidad en Cisco Unified Communications Manager IM y Presence Service originada en un problema de fuga de memoria que podría permitir a un atacante sin autenticar provocar una denegación de servicio.
Recursos afectados
  1. Versiones de Cisco Unified Communications Manager IM y Presence Service 8.6(x)
  2. Versiones de Cisco Unified Communications Manager IM y Presence Service 9.0(x) y 9.1(x)
Impacto en el Sistema de la vulnerabilidad
  • Un atacante podría explotar la vulnerabilidad generando un gran número de conexiones TCP a los puertos 5060 y 5061.
  • Un sencillo exploit con la secuencia de comandos que generara el bucle de peticiones, facilitaría el llevar a cabo la denegación de servicio.
  • Para restablecer el dispositivo sería necesario reiniciarlo.
Recomendación 
Actualizar los dispositivos afectados con la última versión disponible desde:
  1. Por medio del servicio de asistencia de Cisco tac@cisco.com
Más información
Aviso de Cisco  http://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20130821-cup
Fuente: Inteco

21 de agosto de 2013

IBM WebSphere Application Server MÚLTIPLES VULNERABILIDADES

Anunciadas múltiples vulnerabilidades en IBM WebSphere Application Server (versiones 6.1, 7, 8 y 8.5) que podrían permitir a un atacante remoto obtener información sensible, realizar ataques de cross-site scripting o denegaciones de servicio.
IBM WebSphere Application Server (WAS) es el servidor de aplicaciones de software de la familia WebSphere de IBM. WAS puede funcionar con diferentes servidores web y sistemas operativos incluyendo Apache HTTP Server, Netscape Enterprise Server, Microsoft Internet Information Services (IIS), IBM HTTP Server en sistemas operativos AIX, Linux, Microsoft, Windows y Solaris.
Recomendaciones
  1. Para WebSphere Application Server 8.5 a 8.5.0.2 se recomienda instalar el Fix Pack 8.5.5 (8.5.5.0) o posterior.
  2. Para WebSphere Application Server 8.5 a 8.5.5.0 se recomienda instalar el Fix Pack 8.5.5.1 (8.5.5.1) o posterior (disponible el 28 de octubre de 2013).
  3. Para WebSphere Application Server 8.0 a 8.0.0.6 se recomienda instalar el Fix Pack 7 (8.0.0.7) o posterior.
  4. Para WebSphere Application Server 7.0 a 7.0.0.27 se recomienda instalar el Fix Pack 29 (7.0.0.29) o posterior.
  5. Para WebSphere Application Server 6.1.0 a 6.1.0.45 se recomienda instalar el Fix Pack 47 (6.1.0.47) o posterior (disponible a mediados de septiembre de 2013).
Más información:
Fuente: Hispasec

ZEUS. Malware para crear “seguidores y likes" Falsos en Instagram

Hasta cinco veces más cotizan los seguidores inventados y “me gusta” falsos, que los números de tarjetas de crédito robados en los bajos fondos de la Red. 
La influencia de los medios sociales en el prestigio de personas y marcas, están haciendo que los ciberdelincuentes reinventen sus armas para obtener beneficios.
Como el malware Zeus, utilizado para robar datos de tarjetas de crédito y ahora, una vez modificado, es capaz de crear en Instagram falsos “me gusta”, que se venden en lotes de 1.000, por 30 dólares el paquete.
La misma cantidad de seguidores ficticios se puede adquirir por 15 dólares. Sin embargo, 1.000 números de tarjeta de crédito se pueden comprar por 6 dólares.
Según los expertos, esta variante de Zeus es la primera pieza de software malicioso descubierta hasta la fecha, empleada para publicar falsos “me gusta” en una red social.
Los equipos infectados estarían emitiendo preferencias de usuario falsas, gobernados por un ordenador central. 
Motivos para pagar por falsos seguidores
  • Por extraño que parezca, que falsear los medios sociales cotice más que números de tarjetas de crédito reales,  lo cierto es que los expertos en mercadotecnia aseguran que hay personas dispuestas a gastar dinero en hacerse notar en la Red, bien por beneficio personal o comercial. 
  • También hay que tener presente que el empleo de un número de tarjeta robado está tipificado como delito y el seguimiento ficticio por el momento no lo es.
Más información
Reuters  http://www.reuters.com/article/2013/08/16/us-instagram-cyberfraud-idUSBRE97F0XD20130816
Fuente: Genbeta

Windows XP GRAVE PROBLEMA DE SEGURIDAD EN 2014

Microsoft alerta a los usuarios de Windows XP del mundo entero, que el soporte del sistema operativo finalizará en abril de 2014.
Microsoft dejará de publicar actualizaciones  para Windows XP, incluyendo parches de seguridad a partir del 8 de abril del próximo año.
La advertencia de Microsoft implica elegir entre : a) Actualizar a una versión posterior de Windows;   b) Aceptar que el sistema quede expuesto a intrusiones de todo tipo.
La lógica es simple:  los hackers tendrán acceso directo al sistema operativo desarticulando futuras actualizaciones de seguridad para versiones posteriores de Windows, y luego empleándolas contra XP.
“A partir de abril de 2014, los hackers intentarán detectar agujeros de seguridad en Windows XP, basándose en los parches para versiones posteriores de Windows. En caso que tales vulnerabilidades sean explotables, los usuarios se enfrentan a un gran riesgo, debido a que en Microsoft no las corregiremos”.
La explicación ha sido publicada por Tim Rain, ingeniero de Microsoft, en un artículo publicado en el blog oficial de la empresa bajo el título “El riesgo de utilizar Windows XP después que caduque el soporte en abril de 2014″.
A partir de esa misma fecha, el navegador Internet Explorer 6, que para entonces tendrá 12 años, también pasará a la cartera de productos desatendidos por Microsoft. Actualmente, Internet Explorer 6 es utilizado por el 6% de los usuarios de Internet en todo el mundo.
Estadísticas  uso Sistemas Operativos a Julio de 2013 según  NetApplications.
  1. Windows XP es utilizado por el 37,17% de los usuarios  
  2. Windows 7 lo utilizan 44,49%,
  3. Windows 8 con el 5,40%,
  4. Windows Vista, con el 4,24%,
  5. OS X 10.8, con el 3,28%
  6. Otros sistemas operativos que se reparten el 5,40%
Más información
Blog Microsoft  http://blogs.technet.com/b/security/archive/2013/08/15/the-risk-of-running-windows-xp-after-support-ends.aspx
Fuente: Diario Tecnológico

Cisco IOS XR Vulnerabilidad de Denegación de Servicio Local

Cisco anunció la vulnerabilidad (CVE-2013-3464) de denegación de servicio local que afecta a todos los dispositivos con Cisco IOS XR al enviar determinados mensajes ICMP.  
Impacto de la vulnerabilidad
Esta vulnerabilidad podría permitir a un usuario autenticado, atacante local, provocar una recarga del dispositivo afectado generando localmente algunos mensajes del Protocolo de mensajes de control de Internet (ICMP). 
Recomendación
Más información:
Cisco IOS XR Internet Control Message Protocol Denial of Service Vulnerability http://tools.cisco.com/security/center/content/CiscoSecurityNotice/CVE-2013-3464
Fuente: Hispasec

Oracle BI Mobile App Designer. NUEVA HERRAMIENTA DE DISEÑO

La compañía ha anunciado Oracle BI Mobile App Designer, una nueva herramienta de diseño con la cual los usuarios de negocio pueden fácilmente crear interactivas aplicaciones analíticas para ser usadas en cualquiera de los principales dispositivos móviles.
Funcionamiento de la Aplicación
  • Un simple diseño de interfaz, basado en browser, de arrastrar y soltar permite a los usuarios de negocio combinar datos, textos, imágenes, gráficos visuales y tablas de multiples fuentes y crear aplicaciones móviles analíticas a medida de sus líneas de negocio.
  • Sin necesidad de instalar nada más, crear aplicaciones móviles analíticas profesionales resulta tan fácil como trabajar con herramientas comúnes de productividad de oficina.
Ventajas competitivas
  • Los usuarios de negocio pueden obtener instantanéamente una vista previa de sus aplicaciones móviles a través de un simulador móvil basado en web, o simplemente leer un código QR para ejecutar una aplicación al instante en sus dispositivos móviles.
  • Además, pueden colaborar y compartir fácilmente las aplicaciones de nueva creación a través de una biblioteca de aplicaciones, la cual sirve como repositorio de aplicaciones móviles analíticas para que los usuarios puedan suscribirse y recibir actualizaciones automáticas, lo que garantiza que los usuarios de la organización están accediendo a la información más actualizada.
  • Con el simple gesto de rozar, el análisis interactivo permite a los usuarios finales explorar visualizaciones que les permiten obtener información valiosa directamente desde sus dispositivos móviles. Los usuarios pueden analizar las oportunidades de venta y previsiones, los libros de perfiles de clientes actuales y efectuar un seguimiento del inventario en cualquier momento y lugar.
Configuración de Oracle BI Mobile App Designer
  • Las aplicaciones creadas con el diseñador Oracle BI Mobile App se ejecutan usando HTML5 sobre smartphones y tablets iOS, Android, y Windows Mobile. La representación automática para diferentes tamaños de pantalla asegura la visualización óptima con una escritura única, ejecutada en cualquier modelo.
  • El diseñador de aplicaciones Oracle BI Mobile App es un componente integral de Oracle Business Intelligence Foundation Suite, y también está disponible con la opción Oracle BI Mobile para Oracle BI Enterprise Edition. 
Más información
Fuente: Diario Tecnológico

Protocolo Universal de Sixnet CÓDIGOS DE FUNCIÓN NO DOCUMENTADOS

Los sistemas RTU de Sixnet tienen funciones no documentadas en el protocolo universal utilizado para la comunicación a la estación central. La vulnerabilidad se ha catalogado con nivel crítico.
Detalle de la vulnerabilidad
  • Existen seis funciones no documentadas en el protocolo universal utilizado en productos RTU de Sixnet que permitirían a un atacante obtener descriptores de archivo y tamaños, leer y escribir en archivos, crear nuevos o abrir un shell en el equipo de destino para la ejecución arbitraria código.
Impacto en el Sistema de la vulnerabilidad
  • Esta vulnerabilidad puede ser aprovechada disponiendo de acceso a la red donde se encuentran los dispositivos, y un atacante podría utilizar esta vulnerabilidad sin necesidad de estar autenticado en el dispositivo.
Recursos afectados
Productos Sixnet afectados :
  1. Versiones anteriores a UDR 2.0
  2. RTU firmware anterior a la versión 4.8
Recomendación
Más información
Fuente: INTECO

BIND 9 Deficiencia en Algoritmo SRTT Acelera Envenenamiento Caché DNS

Los investigadores Jonathan Kalechstein, Gabi Nakibly y Roee Hay presentaron  en la conferencia USENIX WOOT 13 de Washington un nuevo método para forzar en BIND la elección de servidor de nombres manipulando remotamente los valores de la caché SRTT. . ISC anuncia que el algoritmo será reimplementado para subsanar el fallo.
El servidor de nombres BIND es uno de los más usados en Internet. Creado en 1988, en la universidad de Berkeley, actualmente es desarrollado por el ISC (Internet System Consortium). BIND tiene licencia BSD y se encuentra disponible para una amplia gama de sistemas tanto Unix como Microsoft Windows.
Envenamiento de caché DNS
  • Los ataques de envenenamiento de caché DNS tratan de engañar al resolvedor de nombres de dominio para que guarde un registro de recursos incorrectos o inválidos.
Impacto en el Sistema de la vulnerabilidad
  • Como consecuencia principal, acelera un posible ataque de envenenamiento de la caché del DNS. Ya que el atacante elimina uno de los valores que se deben averiguar para que la respuesta falsificada del atacante sea tomada por válida.
  • Por otro lado, si fuerza el tráfico por una ruta donde lo esté capturando mediante un ataque hombre en el medio puede ver las peticiones DNS, y por tanto los valores aleatorios de estas. Con estos valores, puede construir una respuesta y suplantar al servidor legítimo.
  • Otra opción es forzar el tráfico DNS no hacia un servidor que controlemos, si no hacia uno sobre el que queramos realizar una denegación de servicio.
Recursos afectados
  • El fallo, que afecta a las versión 9 de BIND sea en configuración autoritativa, recursiva o híbrida, ya ha sido reconocido por ISC.
  • El algoritmo será reimplementado en futuras versiones de BIND.
Más información:
Fuente: Hispasec

20 de agosto de 2013

FACEBOOK. Descubierta nueva vulnerabilidad pero ‘Joshua’ no paga

Khalil Shreateh, especialista en tecnologías de la información, descubridor de la vulnerabilidad, ha demostrado el fallo por medio del perfil en Facebook de su propio fundador, Mark Zuckerberg, después de ser ignorado por el equipo de seguridad de la red social.
Esta vulnerabilidad permite a cualquier persona publicar en la página de un usuario de Facebook, independientemente de si éste es su amigo en la red social o no. 
Según informa CNET, Shreateh informó del bug a través del servicio de divulgación de seguridad de Facebook, Whitehat, que ofrece una recompensa mínima de 500 dólares para los que descubran errores legítimos.
Sin embargo, un ingeniero de seguridad de Facebook respondió a Shreateh con una escueta nota: “Lo lamento, esto no es un error”.
En vista de ello, Shreateh decidió compartir su experiencia con Zuckerberg mediante la publicación de un comentario en el muro página del fundador de Facebook, en el que se disculpó por el mensaje pero dijo que “no tenía otra opción”.
En cuestión de minutos, Shreateh fue contactado por un miembro de seguridad de Facebook pidiendo información sobre el exploit. Shreateh observó que su cuenta de Facebook había sido desactivada rápidamente. Según un ingeniero de seguridad, se hizo como “medida de precaución”.
Dicho ingeniero, identificado como “Joshua”, informó a Shreateh de que no iba a recibir una recompensa por informar de la vulnerabilidad, ya que había violado los términos del sitio.
“La explotación de los errores que afecten a usuarios reales no es un comportamiento aceptable para Whitehat”, explicó Joshua, quien, no obstante, invitó a Shreateh a “seguir sigue trabajando con nosotros para encontrar vulnerabilidades en el sitio”.
Seguramente esta última invitación llevará implicita un nuevo rechazo al pago de la recompensa con cualquier otra disculpa que a buen seguro no excusará el sinfín de fallos y vulnerabilidades descubiertas en esta red social desde su puesta en servicio.

Fuente: ITespresso

PRESENTADA Herramienta para escanear todo Internet en 44 minutos

Científicos de la Universidad de Michigan, Estados Unidos, han presentado una nueva herramienta de código abierto denominada Zmap, que tienen la capacidad de planear prácticamente toda Internet en 44 minutos.
En su descripción del proyecto, los científicos dicen haber utilizado una conexión de 1 Gbps, mientras que el software es ejecutado en un servidor único.
Otro grupo Electronic Frontier Foundation (EFF) necesitó dos meses al realizar un estudio similar en 2010 (descargar documento PDF ). En este caso, EFF utilizó el escáner de puertos Nmap, distribuido en tres servidores.
Zmap utiliza la denominada inspección “stateless”, que implica que el sistema resta importancia a recordar las direcciones IP que están siendo contactadas. En lugar de ello, incorpora código en los paquetes de datos transmitidos, que permiten a la herramienta identificar posteriormente las respuestas recibidas.
Este procedimiento implica que, según los científicos responsables del proyecto, Zmpap es 1300 veces más rápido que Nmap.
Además aseguran que su herramienta detecta un mayor número de resultados que Nmap.

Más información
ZMAP https://zmap.io/
Fuente: Diario Tecnológico

WHATSAPP Arreglos y Desarreglos pendientes de Resolver

WhatsApp ya envía los mensajes cifrados entre dispositivo y servidor pero aún es posible acceder a los datos de WhatsApp a través de la tarjeta SD.
El Centro de Seguridad TIC de la Comunidad Valenciana (CSIRTCV), publicó el pasado mes de junio una guía para conocer mejor la aplicación de WhatsApp y cómo usarla con seguridad.
Fallos de seguridad resueltos
Una actualización reciente, ha resuelto el problema de cifrado de las comunicaciones. Antes, la aplicación enviaba mensajes sin encriptar. 
  • Desde el CSIRTCV indican que ahora se utilizan el IMEI o la MAC (códigos que identifican cada teléfono) como contraseñas para el cifrado, si no que "se usa el protocolo SSL para la comunicación entre el servidor de WhatsApp y el smartphone", es decir, un protocolo criptográfico para realizar conexiones seguras entre cliente y servidor.
Agujeros de seguridad en WhatsApp pendientes de resolver
Los datos de coordenadas enviados si se tiene activado el GPS y todos los mensajes enviados y recibidos con la aplicación de mensajería, aunque se borren, quedan almacenados en en una pequeña base de datos de la tarjeta Micro SD. 
  1. La tarjeta aunque está cifrada, pero como el código es conocido, en caso de conseguir el Micro SD de un teléfono, algunos programas  pueden revisar las conversaciones, después de descargarlas en un ordenador y analizarlas.
  2. La clave de cifrado de la información de WhatsApp almacenada en la memoria del teléfono es la misma para todos los dispositivos (a excepción de Blackberry). Mediante servicios como recovermessages , es posible recuperar los mensajes enviando la base de datos cifrada, rematan desde el CSIRTCV.
  3. Por otra parte, la propia aplicación hace una copia de seguridad en la base de datos interna del dispositivo cada 24 horas, por lo que es posible recuperar conversaciones borradas. 
  4. Además sería posible recuperar registros borrados de la base de datos mediante técnicas forenses.
Consejos para usar WhatsApp con seguridad
  • Ante todo se debe evitar enviar información confidencial a través de WhatsApp.
  • Desde el Centro de Seguridad TIC subrayan que es importante que los usuarios sean conscientes de que "todas las conversaciones y contenido que se envíe a través de WhatsApp, están siendo gestionadas por un tercero. Por  tanto se debe evitar enviar información confidencial" como claves, números de cuenta o información que pudiera dañar la imagen personal.
Más información
Fuente: Rtve.es

INTEL Conector Óptico a 1,6 Tbps

Intel presentará una nueva tecnología de interconectores de alta velocidad para servidores en su conferencia IDF, que se celebrará entre los días 10 y 12 de septiembre en San Francisco.
Interconectores de alta velocidad para servidores
  • Intel en colaboración con Corning Cable Systems, ha desarrollado un conector a base de fotónica de silicio y la tecnología de fibra ClearCurve LW que ha sido bautizado como MXC o “la próxima generación de conector óptico”.
Características principales del MXC
  • La velocidad que es capaz de alcanzar, hasta 1,6 Terabits por segundo.
  • El espacio que ocupa que se ha reducido bastante.
Intel ha explicado que la tecnología actual de interconexión de servidores es de hace varias décadas, lo que la ha llevado a investigar para obtener dispositivos que permitan transferencia de datos a mayor velocidad.

Fuente: Silicon Week

KEPWARE TECHNOLOGIES Validación de entrada inapropiada

El controlador maestro DNP de Kepware Technologies para la Plataforma de Comunicaciones KEPServerEX realiza una inapropiada validación de entrada en el puerto 20000/TCP. La vulnerabilidad ha sido catalogada con nivel alto de importancia.
Recursos afectados
  • El controlador maestro DNP para la plataforma de comunicaciones KEPServerEX v5.11.250.0
Impacto de la vulnerabilidad en el sistema
  • Esta vulnerabilidad puede ser aprovechada de forma remota y un atacante podría utilizar esta vulnerabilidad para causar una denegación de servicio.
Recomendación
Más información
Fuente: INTECO

OSISOFT Múltiples vulnerabilidades

Incorrectas restricciones de acceso a la memoria en el interfaz PI para IEEE C37.118 en productos OSIsoft, podría permitir a un atacante bloquear el interfaz PI y causar una perdida de datos. La vulnerabilidad se ha catalogado con importancia media.
Recursos afectados
  • Todas las versiones del interfaz PI para IEEE C37.118 anteriores a v1.0.6.158.
Impacto en el Sistema de la vulnerabilidad
  • El impacto de estas vulnerabilidades en el interfaz PI para IEEE C37.118 podría permitir a un atacante bloquear el interfaz PI y causar una perdida de datos en la recogida de informacion de otros puntos PI.
Recomendación
  • OSIsoft recomienda a los clientes que utilizan el producto afectado actualizar a la versión 1.0.6.158 o posterior.
  • Esta actualización se puede encontrar en la Web de soporte técnico de OSIsoft http://techsupport.osisoft.com/
Más información
Fuente: INTECO

¿ Nuevos Servicios de Correo Electrónico Seguro ?

El dueño de Lavabit cerró su web de forma abrupta y con un mensaje público que sugería la presión de algún organismo oficial. También cerró, aseguran que de forma preventiva, Silent Circle, un servicio similar.
¿Qué vendían estas compañías?
  • Ofrecían un servicio de correo electrónico en la nube, pero preparado para garantizar las privacidad y la confidencialidad de las comunicaciones de sus usuarios.
  • Por un lado facilitaban el envío y la recepción de ‘e-mails’ cifrados –que solo un receptor que conozca la contraseña correcta puede leer–.
  • Además, los almacenaban en sus centros de datos como archivos encriptados, de forma que nadie pudiera acceder a ellos ni aunque robasen físicamente los ordenadores.
¿ Pero eran completamente seguros estos correos electrónicos encriptados ?
Incluso un sistema así es vulnerable a algunas amenazas.
  1. Este episodio ha puesto de relieve dos debilidades fundamentales del correo electrónico. Para empezar, aunque un servicio de correo electrónico codifique los correos para mantener la privacidad, como hacían Lavabit y Silent Circle, los encabezados de los correos y los protocolos de enrutamiento revelan quiénes son el emisor y el receptor, y esa información puede resultar valiosa por sí misma.
  2. Y en segundo lugar, los códigos usados como claves para desencriptar los mensajes (si los posee la empresa de correo) pueden ser exigidos por el Gobierno, o simplemente los puede robar un malware sofisticado
Alternativas a los servicios de correo electrónico clausurados
Una de ellas, Mailpile, lleva un tiempo en desarrollo y ahora busca financiación a través de la plataforma de ‘crowdfunding’ IndieGogo. 
  1. «Mailpile es un programa de correo accesible desde la web que se puede ejecutar desde tu propio ordenador, para que tú tengas control sobre tu información», aseguran los creadores en la web de su campaña de colecta de fondos. Para que pueda funcionar bien el ordenador debería estar permanentemente encendido y conectado a internet, así que ofrecen la posibilidad de instalarlo en un ordenador remoto, y acceder al servicio a través de la web. ¿Es invulnerable a cualquier ataque? No, pero ofrece una capa más de seguridad. A falta de un mes para que concluya la campaña de financiación colectiva ya han recaudado más de 60.000 de los 100.000 dólares que esperan obtener.
  2. Otro alternativa es Kim ‘Dotcom’, el fundador de la web de descargas Megaupload, que recientemente puso en marcha Mega, un servicio de intercambio de archivos cifrados. Aunque todavía no ha desvelado sus planes, uno de los directivos de su compañía ha explicado a la web RT que trabajan en un «servicio de correo de alta seguridad, que funcionará en servidores instalados fuera de Estados Unidos».
  3. También Silent Circle está trabajando para crear un sistema que no dependa de los protocolos de correo electrónico tradicionales y no guarde ningún mensaje ni metadatos en manos de la empresa. Se basa en un protocolo que se suele usar para mensajes y otras aplicaciones. Janke afirma que el objetivo es que no sea un correo electrónico, pero "que a todos los efectos parezca, se sienta y actúe como correo electrónico".
Más información
MIT Technology Review. http://www.technologyreview.es/read_article.aspx?id=43689
Fuente: Innova

INTERNET EXPLORER Actualización acumulativa

Los boletines de seguridad de agosto publicados el martes por Microsoft del que dimos cuenta en este blog, incluyen el anuncio (en el boletín MS13-059) de una actualización acumulativa para Internet Explorer de las versiones 6 hasta la 10, que corrigen 11 nuevas vulnerabilidades.
Detalle e Impacto de las Vulnerabilidades solucionadas
  • Ocho de las vulnerabilidades solventadas (CVE-2013-3184, CVE-2013-3187 al CVE-2013-3194 y CVE-2013-3199) tienen su origen en un acceso incorrecto del navegador a los objetos en memoria. Estos problemas podrían ser aprovechados por un atacante remoto para ejecutar código arbitrario.
  • Existe otra vulnerabilidad (CVE-2013-3186) de elevación de privilegios en la forma en que Internet Explorer trata el nivel de integridad de proceso en casos específicos. Un atacante podría aprovechar esta vulnerabilidad podría conseguir la ejecución de código arbitrario con privilegios elevados.
  • Una última vulnerabilidad (CVE-2013-3192.) de cross-site scripting que podría permitir la ejecución arbitraria de código script en el navegador. Con ello el atacante podría acceder a las cookies (incluyendo las de autenticación) y a información recientemente enviada.
  • Este parche, al ser acumulativo, incluye todas las actualizaciones anteriores.
Recomendación
Se recomienda actualizar el navegador por medio de:
  1. Windows Update
  2. Descargando los parches según plataforma desde https://technet.microsoft.com/es-es/security/bulletin/MS13-059
Más información:
Fuente: Hispasec

19 de agosto de 2013

MICROSOFT Cierre de Tag en 2015

Por medio de un comunicado Microsoft ha anunciado el cierre de Tag en 2015.
El servicio creado por la compañía  hace pocos años. permite la creación de tags similares a los códigos QR, en los que cualquier persona puede almacenar información. A diferencia de la tecnología QR, los Microsoft Tags también ofrecen opciones de tracking y analítica.
Para la lectura de dichos Tags, Microsoft dispone de apps específicas en iOS, Android y Windows Phone que seguirán estando disponibles hasta el 19 de agosto de 2015, cuando el servicio será cerrado definitivamente. 
Microsoft ha afirmado que el cierre se debe a que Tag “no está en línea con otras inciativas y prioridades” de la compañía.
Por otra parte, también han desvelado que para no dejar tirados a los usuarios, los clientes de Microsoft Tag podrán emplear la plataforma ScanLife y transferir allí sus cuentas a partir del 18 de septiembre de este año.
ScanLife es una plataforma en la nube gestionada por Scanbuy, el mayor proveedor de códigos QR del mundo, y permite crear contenidos personalizados para que los consumidores puedan interactuar con sus marcas de forna digital a través de sus smartphones.
Fuente: Silicon Week

DJANGO. Actualizaciones corrigen Vulnerabilidades CROSS-SITE SCRIPTING

Django Software Foundation ha publicado nuevas versiones  de las ramas [ 1.4; 1.5; 1.6 beta ]  de Django, que solucionan dos vulnerabilidades que permitirían ataques de tipo cross-site scripting.
Django es un entorno de desarrollo de código abierto basado en Python para el desarrollo de sitios web siguiendo el patrón Modelo Vista Controlador. Publicado  en 2005 por vez primera, con versión última estable la 1.5 y encontrándose la 1.6 en fase de desarrollo.
Versiones afectadas
  1. La primera vulnerabilidad afecta a las ramas [1.5 y  1.6]. Y fue descubierta por Łukasz Langa.
  2. La segunda vulnerabilidad afecta a las ramas [1.4; 1.5; 1.6] y fue descubierta por Nick Bruun.
 Impacto de las vulnerabilidades
  1. La primera de las vulnerabilidades se sitúa en la interfaz de administración.  Y  podría permitir realizar ataques cross-site scripting. El problema aunque aparece principalmente en el sitio de administración, puede extenderse a cualquier parte del sitio que haga uso de los widgets que éste provee.
  2. La segunda vulnerabilidad está localizada en el sistema 'POST-redirect-GET'. El fallo podría permitir potencialmente un ataque cross-site scripting, aunque no se ha descubierto de momento un método de explotación.
Recomendación
  • Se recomienda a los usuarios que actualicen a las versiones 1.4.6, 1.5.2 y 1.6 beta 2.
  • Las actualizaciones están disponibles a través del repositorio PyPi o la página oficial de Django.
Más información:
Fuente: Hispasec