15 de marzo de 2014

APPLE. Actualiza el informe sobre seguridad en iOS (II)

Revisión de las mejoras presentadas por Apple en la actualización del documento que detalla las medidas de seguridad de iOS 7 (parte II)
AirDrop es una característica cómoda para intercambiar archivos entre usuarios cuyos terminales estén cerca físicamente. Se apoya en BTLE (Bluetooth Low-Energy) y en la creación de una conexión de pares sobre WiFi.
 Cuando un usuario habilita AirDrop se crea una identidad en RSA de 2048 bits que es almacenada en el dispositivo. Igualmente, se crea un hash a partir del correo electrónico y número de teléfono del Apple ID del usuario. Cuando un usuario quiere compartir un archivo a través de AirDrop su dispositivo emite una señal sobre BTLE que es respondida por dispositivos con AirDrop activado emitiendo una versión acortada de su propio hash.
 El emisor original compara estos hash con los hashes de sus contactos en la agenda y crea una conexión WiFi para preparar el envío. Es importante señalar que si tenemos activado AirDrop revisemos que modo de compartición tenemos establecido ya que existe un modo en el cual podemos compartir con todo el mundo.
 Destacar que la comunicación se establece entre pares a través de la antena WiFi de los dispositivos, independientemente de si están conectados a un punto de acceso. La comunicación una vez emparejados por el protocolo Bonjour se efectúa de manera cifrada por TLS.
Servicios de Internet
  •  Se incluye un nuevo apartado en el que se describen las medidas de seguridad implementadas para los servicios de Internet iMessages, FaceTime, Siri e iCloud.
  • iMessages funciona sobre una implementación de clave pública en la que son generadas dos pares de llaves cuando el usuario inicia sesión en la aplicación, una clave RSA de 1280 bits y otra, ECDSA de 256 bits para firma. Las llaves privadas son almacenadas en el anillo local del sistema mientras que las públicas son subidas a los servidores de directorio de Apple donde son asociadas al número de teléfono o correo electrónico del usuario. El intercambio de mensajes se efectúa de manera cifrada usando AES-128 como CTR, los mensajes se envían firmados con la clave privada del usuario.
  • FaceTime utiliza el mismo esquema de iMessages solo que se usa SIP para que los clientes puedan autenticarse mutuamente y establecer una conexión directa entre los dispositivos. En el inicio de la sesión comparten una clave privada para cifrar todas las comunicaciones, se usa un cifrado AES-256 sobre el protocolo de streaming SRTP.
  • Sobre Siri, Apple admite que envía información del tipo lista de canciones, artistas y listas de reproducción, lista de recordatorios y clase de relación entre los contactos de la agenda y el usuario. La comunicación se establece sobre HTTPS. Cuando el usuario inicia Siri el dispositivo envía el nombre y apellido del usuario junto su localización geográfica para activar los servicios de localización de tiendas, previsión meteorológica, etc. Apple indica que dicha información es descartada después de 10 minutos, no obstante no explica si esa información "descartada" es borrada o es reutilizada internamente.
  • Sobre los mensajes de voz del usuario, Apple almacena dichos mensajes (la voz del usuario) durante 6 meses para, según Apple, mejorar el reconocimiento de la voz del usuario.
  • iCloud, el servicio de nube de Apple es descrito con bastante detalle. iCloud solo sincroniza los datos del terminal cuando éste está bloqueado, conectado a corriente y existe una conexión WiFi activa. Los datos viajan cifrados y son almacenados en dicha forma en los servidores del servicio.
  • El resto de mejoras incluyen pequeñas adiciones o actualizaciones sobre el documento anterior. Se trata de un documento que los usuarios preocupados por la seguridad van a agradecer en parte por la escasa información que la compañía suele ofrecer en ciertas cuestiones. Más allá del usuario, el documento parece estar diseñado para la evaluación de la integración del sistema en ambientes corporativos, lugar que todavía no tiene un claro ganador.
Más información:
Fuente: Hispasec

LINUX. Vulnerable al bug de certificados de Apple

De una forma muy discreta, el pasado mes de febrero, Apple publicó la solución para un bug o fallo de software crítico de validación de certificados en iOS que básicamente podría haber proporcionado a un atacante la capacidad de espiar las comunicaciones supuestamente seguras
Aunque el bug era crítico, ese anuncio tardío pasó bastante inadvertido. Sin embargo, las alertas saltaron al día siguiente cuando se supo que el bug no sólo afectó al sistema operativo iOS de móviles Apple, sino también a su sistema operativo tradicional OSX. La trama se volvió todavía más compleja la semana pasada, cuando se hizo evidente que un bug similar afectó a GnuTLS, un programa de software libre y de código abierto utilizado para implementar el cifrado en varias distribuciones de Linux y otras plataformas.
Para Kaspersky Lab, este bug de validación de criptografía en GnuTLS significa que todos los productos de escritorio y de servidor de Red Hat, así como todas las instalaciones de Debian y Ubuntu (Linux) contienen un error que podría utilizarse para rastrear las comunicaciones en esos dispositivos. Los efectos de este bug afectan a los sistemas de abajo hacia arriba. No solo podrían verse afectadas las sesiones seguras de navegación web, también tus aplicaciones, descargas y cualquier otra comunicación supuestamente cifrada que utilice GnuTLS para su implementación.
Los ciberatacantes tendrían que estar en una red local con su objetivo para poder aprovecharse de cualquiera de estos bugs. Sin embargo, si se dan las circunstancias apropiadas, los bugs podrían permitir a un atacante realizar un ataque man-in-the-middle,  donde la víctima cree que está comunicando con un proveedor de servicios online de confianza, pero en realidad está enviando paquetes de datos a un atacante en la red. Ambos bugs incorporan formas efectivas de robar las claves de acceso y vigilar las comunicaciones de la red local.
Los usuarios de equipos con Linux son vulnerables a este fallo. Desde Kaspersky Lab se recomienda la instalar la actualización más reciente de Linux lo antes posible. Si el usuario no utiliza uno de los muchos sistemas operativos de Linux, esto no significa necesariamente que esté a salvo. GnuTLS es un paquete de software de código abierto usado de forma extensa, que se ejecuta en un número indeterminado de sistemas. La moraleja de esta historia, como siempre: instala los parches con frecuencia, en cuantos estén disponibles.
Fuente: Diarioti.com

DARKNET. Promedio de 900 recursos en línea están activos en TOR diariamente

En los últimos meses los expertos de Kaspersky Lab han estado vigilando de cerca los llamados recursos Darknet, en su mayoría a la red TOR. Y una cosa que es inmediatamente obvia es que el elemento criminal cibernético está creciendo. Aunque la infraestructura de TOR y los recursos de los cibercriminales no están a la misma escala que el Internet convencional, los expertos lograron encontrar unos 900 servicios ocultos en línea actualmente.
TOR es un software gratuito,  principalmente sin restricciones, que funciona a través de Internet. Cuenta con usuarios que entran a sitios, intercambian mensajes en foros, se comunican en IMS, etc. – al igual que en la Internet “común”. Pero hay una diferencia crucial. TOR permite a sus usuarios permanecer en el anonimato durante su actividad en la red. El tráfico de red es totalmente anónimo: es imposible identificar el IP del usuario, por lo que es imposible determinar quién es el usuario en la vida real. Por otra parte, este recurso Darknet utiliza los llamados pseudo- dominios que frustran cualquier intento de recopilar información personal del propietario del recurso. Torec.a está basado en Orbot, una plataforma de código abierto del cliente TOR para Android, y utiliza un dominio .onion como un C&C para enviar sus comandos.
El objetivo de esta red tiene muchas ventajas para los usuarios. TOR permite que millones de personas en todo el mundo puedan utilizar y expresarse de manera libre en la red sin dejar huellas. Sin embargo, este tipo de software libre en las manos equivocadas puede generar riesgos de seguridad muy importantes. Existen varios troyanos que utilizan la red TOR pero nunca se había visto uno para el sistema operativo de Google. Los cibercriminales han utilizado como plantilla los archivos maliciosos basado en Windows que utilizan la red de TOR para crear este malware para Android.
Los ciberdelincuentes han comenzado a utilizar a TOR activamente para albergar infraestructura maliciosa. Los expertos de Kaspersky Lab descubrieron a Zeus con capacidades de TOR, luego detectaron a Chewbacca y finalmente analizaron el primer troyano TOR para Android. Un vistazo rápido a los recursos de red en TOR revela una gran cantidad de recursos dedicados al malware – servidores C & C, paneles de administración, etc.
“El hosting de servidores C & C en TOR los hace más difíciles de identificar, bloquear o eliminar. Aunque la creación de un módulo de comunicación TOR dentro de una muestra de malware significa más trabajo para los desarrolladores de malware, anticipamos un aumento en el nuevo malware basado en TOR, así como del soporte en TOR del malware existente”, dijo Sergey Lozhkin, investigador senior de seguridad , Equipo de Investigación y Análisis Global de Kaspersky Lab.
Analistas de Kaspersky Lab recomiendan no descargar aplicaciones de terceros para evitar la infección de este tipo de malware e instalar las actualizaciones tan pronto como sea posible. Además, es necesario leer los permisos que solicitan las apps que se van a descargar y utilizar un software de seguridad que mantenga el dispositivo móvil protegido.
Más información
Fuente: Diarioti.com

Experto criptográfico es silenciado por las autoridades y cancela participación en conferencia de seguridad

El sitio de seguridad Threatpost escribe que la información que el experto estaba dispuesto a compartir con la opinión pública podría haber sido utilizada para atacar infraestructuras críticas en todo el mundo.
El experto en criptografía y catedrático francés Eric Filiol ha anunciado que no participará en la conferencia de seguridad informática CanSecWest, a realizarse esta semana en Vancouver, Canadá. Según el programa de la conferencia, Filiol habría de pronunciar un discurso titulado “Hacking 9/11: El próximo ataque probablemente será aún más grave, y tendrá lugar en el ciberespacio”.
Eric Filiol es un teniente coronel jubilado, que estuvo destacado en el servicio de inteligencia francesa DGSE. Es ingeniero, con especialidad en criptografía y doctor en informática y matemáticas aplicadas. Actualmente dicta la cátedra de ciberguerra en el principal instituto profesional universitario de informática de Francia, ESIEA, donde ocupa el cargo de director de investigación científica en criptografía operacional y virología.
La decisión de cancelar su participación en la conferencia habría sido resultado directo de presiones de las autoridades francesas. “Me dijeron que la presentación no era adecuada para la opinión pública, ya que podría ser considerada como un incentivo al terrorismo, al dar a potenciales terroristas ideas concretas sobre metódica y detalles sobre infraestructuras estadounidenses, como asimismo la forma de detectar vulnerabilidades en otros países”, explicó el experto en criptografía en un correo electrónico reproducido por Threatpost.
En otras palabras, el resultado de la investigación científica realizada por Filiol es considerado demasiado peligroso por las autoridades de su país, como para ser comunicado a la opinión pública. La metódica que Filiol se disponía a compartir en la conferencia sería una combinación de información de fuentes públicas, modelación matemática, y técnicas de la infantería militar.
“Una pequeña unidad de aproximadamente 10 personas puede realizar, sin ser detectada, grandes actos de sabotaje en la infraestructura crítica de un país”, habría declarado el catedrático, según Threatpost. Filiol indicó que el procedimiento formal aplicado por las autoridades francesas había sido dar a su material científico el rango de “información clasificada”.
Dragos Ruiu, fundador de la conferencia CanSecWest, lamentó la situación vía Twitter, recordando un conocido principio: “La seguridad mediante la oscuridad no puede ser llamada seguridad”.
Fuente: Diarioti.com

F-SECURE. Detectará el malware gubernamental “sin importar quién lo desarrolle”

 Ese es el mensaje principal del nuevo reporte del segundo semestre 2013 de amenazas de F-Secure Labs, que da cuenta de un fuerte incremento de troyanos gubernamentales. Destaca además un incremento del 97% en los ataques a dispositivos operados con Android.
Además, el estudio revela que los ataques basados en códigos maliciosos en las páginas webs se han duplicado durante este período, en comparación con la primera mitad del año pasado. Por otro lado, en lo que refiere a los dispositivos móviles, Android sigue siendo el objetivo de los ataques con un incremento del 97% de amenazas móviles.
Con los gobiernos tratando de obtener acceso a la mayor cantidad posible de información, F-Secure tiene una posición clara frente a sus troyanos y a la vigilancia masiva: no lo va tolerar. Ese ha sido la política de la compañía a la hora de detectar códigos maliciosos sin importar cuál sea la fuente ya que la privacidad es uno de sus valores principales, lo que se refleja en cómo son diseñados sus productos.
“La vigilancia gubernamental no significa que los gobiernos buscan conocer solamente la información que comparten los usuarios. Estamos hablando que también están interesados en recolectar aquella información que las personas creen que no están compartiendo”, señaló Mikko Hyppönen, director de investigaciones de F-Secure Labs.
 Sin importar cuál sea la fuente, los ataques basados en páginas webs, que generalmente incluyen técnicas que redireccionan el buscador a un sitio malicioso, han sido la forma más común de ataque reportada durante el período, con el 26% de las detecciones, seguido por el gusano Conficker con el 20%. En tercer lugar se detectaron exploits vinculados a Java, aunque en menor medida que el primer semestre del 2013. Por otro lado, el malware en Mac continúa propagándose con 51 nuevas familias y variantes detectadas durante el año pasado.
Es (casi totalmente) todo sobre Android
El 97% de las amenazas móviles detectadas durante 2013 tienen como objetivo el sistema operativo Android, con 804 nuevas familias y variantes. El 3% restante (23) estuvo destinado a Symbian. En las otras plataformas no se han visto nuevas amenazas. En 2012 se descubrieron 238 nuevas amenazas en Android.
 Solamente en los 10 países donde se detectaron más amenazas en Android se descubrieron 140 mil códigos maliciosos. El 42% proviene de Arabia Saudita y el 33% de India. Los países europeos representaron el 15% y Estados Unidos el 5%. Como la plataforma Android tiene relativamente pocas vulnerabilidades, el método principal de distribución sigue siendo por medio de aplicaciones para descargar por medio de las tiendas de terceros.

Fuente: Diarioti.com

SAMSUNG. Adapta el Galaxy Core Advance para los invidentes

   Samsung ha decidido ampliar la experiencia de uso de Galaxy Core Advance creando tres accesorios para adaptarlo a personas invidentes. De esta forma ha lanzado una funda ultrasónica, un soporte con funciones de reconocimiento óptico de textos y una etiqueta NFC para grabar notas de voz de forma rápida.
   La funda ultraónica se coloca como una funda normal encima del 'smartphone', pero es capaz de reconocer personas y obstáculos a dos metros de distancia del usuario. Mediante vibraciones avisa al usuario invidente de la cercanía de posibles obstáculos para que pueda caminar más fácilmente por la ciudad.
   La empresa de tecnología surcoreana también ha desarrollado un soporte para el terminal que incorpora un lector de textos. Al juntar el 'smartphone' con el 'gadget', automáticamente se leerán en voz alta todos los textos (incluso los contenidos en imágenes) en cuanto el soporte detecte papel en su base.
   El último de los accesorios para el Galaxy Core Advance es 'Voice Label', una etiqueta NFC  con la que poder grabar notas de voz con recordatorios de manera rápida y sincronizada con el terminal.
   El Galaxy Core Advance es un 'smartphone' con una pantalla de 4,7 pulgadas que incorpora un procesador de dos núcleos Krait con una potencia de 1,2 GHz. Cuenta con una memoria RAM de un giga y una capacidad de almacenamiento interno de 8 gigas, ampliables hasta los 64 con una tarjeta microSD.
Más información
Fuente: Portaltic/EP

UNIÓN EUROPEA. Aprueba cargador universal

   La Unión Europea ha dado luz verde a la iniciativa que quiere unificar todos los conectores de tal forma que solo habría un cargador universal europeo. Por esta ley, las compañías tendría un plazo de 3 años para adaptarse a esta normativa, elaborando un conector y un cargador apropiado.
   En este sentido, una de las compañías más perjudicadas sería la de Cupertino, pues Apple cuenta con su propio conector para iPhone y iPad a diferencia de otras compañías que hace ya tiempo accedieron a un acuerdo por el que incluían un conector micro USB para tener un conector universal europeo.
   La adopción de un cargador universal es además beneficioso para el medio ambiente, pues supondrá una reducción de desechos electrónicos, según dijo el negociador del Parlamento Europeo, Barbara Weiler en un comunicado publicado por PCWorld.
Más información
Fuente: Portaltic/EP

Credit Suisse y Morgan Stanley, posicionados para OPI de Alibaba

 Credit Suisse y Morgan Stanley han trabajado en una oferta pública inicial de acciones de Alibaba Group bajo el nombre en clave "Proyecto Avatar", según dos personas con conocimiento de la situación.
Una de las fuentes dijo que el trabajo en la OPI de la compañía china de comercio electrónico "no está avanzado" y se encuentra en "cuestiones preliminares", incluyendo el establecimiento de los tiempos para la salida a la bolsa y la sede de colocación apropiada.
Sin embargo, las fuentes dijeron que los dos bancos eran los mejores posicionados para obtener el mandato oficial de la OPI cuando se confirmara. De todos modos, indicaron que todavía ningún banco fue encomendado oficialmente para el acuerdo.
Credit Suisse y Morgan Stanley han trabajado de cerca con la empresa durante varios años.
Alibaba recaudaría unos 15.000 millones de dólares en Nueva York, en lo que sería la OPI de compañías de internet de mayor perfil desde la salida a la bolsa de Facebook en 16.000 millones de dólares en el 2012.
La firma aún tiene que descartar formalmente una salida a la bolsa en Hong Kong, aunque el vicepresidente ejecutivo Joe Tsai dijo el miércoles a Reuters que la compañía "nunca" cambiaría su estructura accionaria para cotizar en Hong Kong.
El tamaño del acuerdo estimado en 15.000 millones de dólares daría a la firma una valorización de entre 80.000 y 100.000 millones de dólares.
Alibaba no respondió inmediatamente llamados en busca de declaraciones.
Fuente: Reuters

SINA WEIBO. Presenta propuesta de 500 mln dlr para realizar OPI en EEUU

 El servicio de mensajería Weibo Corp presentó el viernes una propuesta para recaudar 500 millones de dólares a través de una oferta pública inicial (OPI) en Estados Unidos, lo que subraya el deseo de las empresas chinas de entrar al mercado estadounidense para aprovechar sus valoraciones en alza.
Weibo, que es propiedad de Sina Corp y presta un servicio similar a Twitter, se convierte en la última gran compañía de internet china que accede a los mercados de Estados Unidos, siguiendo los pasos de su empresa matriz y el servicio de búsquedas Baidu.
La compañía advirtió a los inversores en su presentación de OPI sobre la incertidumbre relacionada a las regulaciones del Gobierno chino, subrayando los retos que enfrentan las empresas de internet que operan en un ambiente mediático muy controlado y censurado.
Weibo remarcó en particular una normativa que entró en vigencia en septiembre, bajo la cual los usuarios de internet que producen o comparten conscientemente información considerada difamatoria o falsa podrían enfrentar hasta tres años de prisión en China.
"La implementación de esta interpretación judicial recientemente promulgada puede tener efectos significativos y adversos sobre el tráfico de nuestra plataforma y desanimar la creación de contenido generado por usuarios", manifestó Weibo en su presentación.
Además, advirtió sobre una posible intervención gubernamental en sus herramientas de cifrado y software, usados para prevenir el espionaje al tiempo que resguardan la privacidad de usuarios y sus publicaciones.
Weibo contrató a Goldman Sachs y Credit Suisse para gestionar su salida a la bolsa en Estados Unidos. Su recaudación propuesta de 500 millones de dólares es una estimación elaborada únicamente con el propósito de calcular las tarifas de registro.
Fuente: Reuters

GAMELAB. Celebrará su décima edición con Tim Schafer como estrella invitada

   El congreso internacional de la industria del videojuego Gamelab celebrará su décima edición entre los días 25 y 27 de junio en Barcelona. El evento contará con Tim Schafer (LucasArts y Double Fine) como estrella invitada y allí se analizarán las últimas tendencias del sector y el futuro del entretenimiento digital.
   Tim Schafer fue una de las principales figuras del estudio LucasArts (Monkey Islad o Day of the Tentacle) y el fundador del estudio Double Fine (Brutal Legend o Grim Fandango). La elección de Schafer como estrella invitada al evento se debe a la versatilidad del desarrollador a la hora de adaptarse a los nuevos modelos de negocio, lo que le llevó a culminar una de la campañas de 'crowdfunding' más exitosas  del sector de los videojuegos en 2012 para financiar Double Fine Adventure, que cuenta con las voces de Jack Black (Escuela de rock) y Elijah Wood (El señor de los anillos).
   Entre los temas que estarán sobre la mesa en la décima edición de Gamelab, estarán la expansión del mercado de los dispositivos denominados 'smart', que en el útlimo trimestre de 2013 alcanzaron un crecimiento del 38,4 por ciento, y la evolución de los estudios independientes españoles. Aunque también, Gamelab, pretende ser una plataforma para el intercambio de experiencias, negocio y proyección internacional para los estudios de desarrollo españoles.
   A lo largo de los años, Gamelab se ha convertido en uno de los eventos del sector de los videojuegos más importantes a nivel europeo y ha sido capaz de atraer a los principales gurús de la industria como pueden ser Hideo Kojima (Metal Gear Solid), Trip Hawkins (fundador de Elestronic Arts y Digital Chocolate), Patrice Desilets (Assasins Creed), Alex Seropien (Halo) o Mark Cerny (Crash Bandicoot).
   La pasada edición de Gamelab congregó a 1.200 profesionales, alrededor de 250 empresas y una valoración de impactos en prensa por valor de más de 1,5 millones de euros.
Fuente: Portaltic/EP

MICROSOFT. Ofrece licencias gratuitas de Windows Phone 8 en mercados emergentes

   Microsoft ha comezado a conceder a ciertos fabricantes licencias gratuitas de Windows Phone 8. Los fabricantes elegidos por los de Redmond han sido Karbonn y Lava, que operan en la India y que se ahorrarán entre 5 y 15 dólares que cuesta equipar el sistema operativo de Windows en cada terminal.
   De esta forma, Microsoft quiere expandirse en los mercados emergentes, por lo que la opción ha sido regalar licencias de su plataforma para móviles de forma temporal hasta que su sistema operativo tenga una mayor relevancia en el mercado, según ha revelado el diario The Times of India.
   Durante el pasado MWC, los de Redmond anunciaron que varios fabricantes empezarían a producir dispositivos con Windows Phone en los próximos meses, entre ellos los fabricantes de la India. Ambas empresas antes mencionadas producen dispositivos con Android. De esta forma, Microsoft quiere acercarse a los mercados emergentes facilitando a los fabricantes el uso de sus licencias.
Más información
Fuente: Portaltic/EP

AMAZON. Su plataforma de 'cloud computing' celebra su octavo aniversario

   El servicio de Amazon de computación en la 'Nube', Amazon Web Services, cumple ocho años desde que comenzó a ofrecer sus servicios
   El 14 de marzo de 2006 se lanzó Amazon Simple Storage (Amazon S3) y, desde entonces, han lanzado más de 30  nuevos productos, entre los que se encuentran Amazon Elastic Compute Cloud (EC2), Amazon Elastic MapReduce, Amazon App Stream o Amazon Flexible Payment Service. Sólo el pasado año 2013, lanzaron más de 280 servicios y funcionalidades para sus productos.
   Amazon Web Services cree que el principal elemento de diferenciación con respecto a la competencia del sector es su forma de trabajar en mercados de gran volumen que a la vez requieren márgenes reducidos. Así, desde 2006, Amazon Web Services ha reducido su precios hasta en 41 ocasiones.
   La plataforma de servicios en la 'Nube' de Amazon cuenta con su propia oficina en Madrid  y un equipo de administradores de cuentas, arquitectos de soluciones y técnicos especialistas para ayudar a las compañías españolas a migrar a tecnología 'cloud'.
   Amazon Web Services presta servicio en 190 países del mundo a bajo coste. Cuenta con una red mundial de 51 puntos en 36 localizaciones a nivel mundial en ciudades como Estocolmo, Milán, Los Ángeles, Madrid o Londres.
Más información
Fuente: Portaltic/EP

FACEBOOK. Introduce vídeos publicitarios en su página web

   Facebook ha comenzado a introducir publicidad en vídeo de una serie de anunciantes elegidos. Estos anuncios se conocen como "Premium Video Ads" y comenzarán a aparecer entre finales de abril y principios de mayo.
   La nueva forma de publicidad implantada por Facebook para rentabilizar su plataforma social se reproducirá automáticamente sin sonido en un principio, y estará disponible tanto en la versión web como en las versiones móviles.
   Los anuncios tendrán una duración de 15 segundos. En caso de que el usuario pinche en el anuncio, este se reproducirá con sonido y pasaría a verse en pantalla completa.
   Facebook se ayudará de la empresa Ace Metrix para poder controlar el contenido de los anuncios, de tal forma que estos sean lo suficientemente relevantes para los usuarios como lo son las noticias o los contenidos que ven en su página.
Más información
Fuente: Portaltic/EP

13 de marzo de 2014

Yokogawa CENTUM CS 3000. Detectadas Múltiples vulnerabilidades

Detectadas  varias vulnerabilidades de desbordamiento de buffer, con nivel de Importancia: 5 - Crítica
Recursos afectados
Versiones de CENTUM 3000 afectadas:
  • CENTUM CS 3000 R3.09.50 y anteriores.
Detalle e Impacto de las vulnerabilidades
  • Se han identificado varias vulnerabilidades de desbordamiento de buffer y se ha liberado la prueba de concepto (exploit) para la aplicación de Yokogawa CENTUM CS 3000.
  • Estas vulnerabilidades podrían ser explotadas de forma remota. Una explotación con exito de esta vulnerabilidad podría permitir a un atacante realizar una denegación de servicio (DoS) o incluso potencialmente obtener privilegios del sistema para ejecutar código arbitrario.
Recomendación
  • Yokogawa ha creado un parche (CENTUM CS 3000 R3.09.50) para mitigar las vulnerabilidades reportadas. Para más información visite la web del fabricante.
Más información
Fuente: INTECO

CIA. Aseguran que no hubo infiltración en computadoras de comisión del Senado de EEUU

- La CIA no se infiltró en las computadoras de una comisión del Senado estadounidense que investiga el programa de interrogatorio y detenciones de la agencia para sospechosos de terrorismo, dijo el martes el director de la CIA, John Brennan.
"Nada podría estar más lejos de la verdad. No haríamos eso", dijo Brennan al Consejo de Relaciones Exteriores.
Brennan habló después de que la senadora Dianne Feinstein, presidenta de la Comisión de Inteligencia del Senado, acusara a la agencia de espiar sus computadoras y frustrar la publicación de su informe sobre el programa de la CIA que incluía duras prácticas en interrogatorios.
"En absoluto intentamos evitar su publicación", dijo Brennan.
Fuente: Reuters

TWITTER. Reconoce que mayoría de usuarios están teniendo problemas para acceder al servicio

 La empresa de redes sociales Twitter Inc reportó el martes una caída de su servicio y dijo que la mayoría de los usuarios estaban teniendo problemas para usar su popular servicio de mensajes en internet y a través de aplicaciones para teléfonos móviles.
"Lo estamos viendo. Avisaremos de novedades de la situación apenas las tengamos en nuestro blog", dijo la portavoz de la empresa Christina Thiry en un correo electrónico.
Detalles sobre las causas del problema no estaban disponibles de inmediato.

Fuente: Reuters

WHATSAPP. Niega existencia fallo de seguridad

   Los responsables de la aplicación de mensajería instantánea WhatsApp han respondido al 'post' del consultor tecnológico Bas Bosshert en el que escribía sobre cómo se podía acceser a los historiales de conversación de la 'app' a través de la tarjeta microSD y a través de cualquier aplicación.
   Whatsapp ha negado todo lo declarado por Bosshert en un comunicado a la web TechCrunch afirmando que, precisamente, la última actualización para dispositivos Android soluciona los problemas de seguridad que exponía el consultor.
El portavoz de WhatsApp dijo: 
  •    "Estamos al corriente de las declaraciones sobre el "fallo de seguridad". Desgraciadamente, estas declaraciones no han pintando una imagen cercana a la realidad y son exagerados. Bajo situaciones de normalidad, los datos de una tarjeta microSD no están expuestos. Sin embargo, si el propietario de un dispositivo descarga 'malware' o un virus, su teléfono estará en riesgo. Como siempre, recomendamos a los usuarios de WhatsApp instalar todas las actualizaciones para asegurar que tienen los últimos arreglos de seguridad y animamos a los usuarios encarecidamente a sólo descargar 'software' de confianza de compañías con buena reputación. La última versión de WhatsApp en Google Play fue actualizada para proteger a nuestros usuarios contra 'apps' maliciosas".
   En el 'post' de Bosshert, se explicaba detalladamente cómo, mediante código de programación, se podía acceder a los historiales de conversación de WhatsApp desde cualquier aplicación de mensajería y los riesgos que suponía para la privacidad de los usuarios.
Más información:
Fuente: Portaltic/EP -

El inventor de la web pide "Carta Magna" online que proteja a los usuarios

 El inventor de la "world wide web", Tim Berners-Lee, pidió el miércoles una propuesta de ley para proteger la libertad de expresión en Internet y los derechos de los usuarios después de las filtraciones sobre el espionaje estatal de la actividad en la red.
Exactamente 25 años después de que el científico nacido en Londres inventase la web, Berners-Lee dijo que era necesaria un acta constitutiva como la histórica Carta Magna inglesa para que se garanticen los principios fundamentales en la red.
La privacidad de Internet y la libertad han estado en el debate público internacional desde que el ex analista de seguridad Edward Snowden filtrase el año pasado una serie de documentos secretos que revelan un enorme sistema del Gobierno estadounidense para vigilar datos telefónicos y de Internet.
Las acusaciones de que la NSA estaba recabando datos personales de los usuarios de Google, Facebook, Skype y otras empresas estadounidenses llevaron al presidente Barack Obama a anunciar en enero reformas para reducir el programa de la NSA y prohibir el espionaje a los líderes de aliados y amigos de Washington.
Berners-Lee dijo que era el momento de una decisión común y advirtió de que una creciente vigilancia y censura en países como China amenazaban el futuro de la democracia.
"¿Vamos a seguir el camino y permitir a los gobiernos que tengan más y más control y vigilancia?", dijo el miércoles a la radio BBC.
"¿O vamos a establecer algo como una Carta Magna para la web ya que realmente ahora es tan importante, forma tanto parte de nuestras vidas que llega a un nivel de derechos humanos?", dijo, en referencia a la carta inglesa de 1215.
Aunque reconoció que los estados necesitan poder detener a los delincuentes que usan Internet, pidió una mayor supervisión sobre las agencias de espionaje como la británica GCHQ o la estadounidense NSA, y sobre cualquier organización que recopile datos de individuos.
Anteriormente ha hablado en favor de Snowden, diciendo que sus acciones fueron "en beneficio del público".
Berners-Lee y el consorcio de la World Wide Web, una comunidad global para llevar la red a su máximo potencial, iniciaron un año de acciones para una campaña llamada Web We Want (La web que queremos), instando a la gente a que pida una "propuesta de derechos" de Internet para cada país.
"Nuestros derechos son transgredidos cada vez más y el peligro es que nos acostumbremos. Así que quiero usar el 25 aniversario para que todos hagamos esto, devolver la web a nuestras propias manos y definirla para los próximos 25 años", dijo al diario Guardian.

Fuente: Reuters

APPLE. La actualización 7.1 deL iOS solventa más de 40 vulnerabilidades

Apple ha liberado la versión 7.1 de su sistema operativo para móviles iOS. Dicha versión, además de incluir nuevas funcionalidades y mejoras, contiene más de 40 parches a vulnerabilidades críticas que podrían permitir ejecutar código arbitrario con solo visitar una página web o hacer que el dispositivo deje de responder.
Resumen de vulnerabilidades corregidas
  1. La primera de la lista, con CVE-2013-5133, fue descubierta por el grupo evad3rs. Dicho grupo es autor del último exploit para liberar los dispositivos con iOS, evasi0n7. La vulnerabilidad corregida afectaba al sistema de Backup y su impacto sería la manipulación del sistema de archivos cuando se restaura el terminal desde una copia de respaldo de fuente desconocida o manipulada.
  2. También de evad3rs y con vector semejante a la anterior, existe una vulnerabilidad que permitiría a un usuario local (dispositivo en mano) cambiar los permisos de los archivos a través de enlaces simbólicos cuando se ejecuta el sistema CrashHouseKeeping. Tiene asignado el CVE-2014-1272.
  3. De nuevo otra de evad3rs, permitiría evadir la restricción a código no firmado a través de las instrucciones de relocalización dentro del ejecutable. dyld, el enlazador dinámico de Apple no comprueba correctamente si el código a relocalizar está o no firmado. La solución empleada a sido optar por ignorar dichas instrucciones de relocalización. Tiene asignado el CVE-2014-1273.
  4. Por último, una de evad3rs que parece hacer que evasi0n7 deje de funcionar en iOS 7.1. Se ha corregido una vulnerabilidad en el kernel de iOS que permitiría ejecutar código arbitrario en el espacio del kernel (control absoluto del sistema). Se trataría de un error al acceder fuera de los límites de la memoria reservada para un búfer que ocurre en la función 'ptmx_get_ioctl'.
  5. Se han corregido tres vulnerabilidades para la API ImageIO de manejo de imágenes. Los créditos van para Felix Groebert y Michal Zalewski del equipo de seguridad de Google, en los bugs con CVE-2014-1275 y CVE-2013-6629. Ambos fallos permitirían ejecutar código arbitrario o causar una denegación de servicio a través de un documento PDF o una imagen JPEG modificados. La tercera vulnerabilidad aparece sin créditos y corrige una vulnerabilidad en la librería libtiff con el mismo impacto que las dos anteriores. Tiene asignado el CVE-2012-2088 y sorprende (o no) que ahora se haya corregido una vulnerabilidad que lleva parcheada en OSX prácticamente un año.
  6. También de Felix Groebert, tenemos una vulnerabilidad en el visor de archivos con formato Microsoft Word. Permitiría ejecutar código arbitrario al abrir un documento Word malicioso. iOS no soporta de manera nativa la edición de documentos de Microsoft Office pero dispone de un visor que realiza una conversión desde Word. Se ha encontrado un error de doble liberación de memoria al ejecutar dicha conversión. Tiene asignado el CVE-2014-1252.
  7. Con CVE-2014-1276, se ha corregido la vulnerabilidad que permitía a una aplicación registrar los eventos del usuario aunque dicha aplicación estuviese corriendo en segundo plano. Nuestro compañero Antonio Ropero escribió sobre ella en Una-al-día.
  8. Filippo Bigarella, un estudiante y desarrollador iOS, encontró una manera de llegar a una situación de aserción en el código de CoreCapture provocando que el dispositivo deje de responder. Tiene asignado el CVE-2014-1271.
  9. Interesante la vulnerabilidad, CVE-2014-1287, descubierta por Andy Evans  del NCC Group. Un error de corrupción de memoria en el procesamiento de mensajes USB permitiría ejecutar código arbitrario en el kernel. Para ello se necesitaría acceso físico al dispositivo. Decimos vulnerabilidad interesante porque este tipo de fallos son los que se usan dentro de la cadena de exploits y evasión de restricciones que son usadas para los jailbreak. ¿Habría quemado Evans un hipotético próximo jailbreak para iOS 7.1?
  10. Capitulo aparte merecen las correcciones para Webkit, motor que nunca deja de ser fuente de errores de seguridad, evidentemente gracias a la complejidad de esta clase de software. Webkit parchea hasta 19 vulnerabilidades que podrían permitir la ejecución de código arbitrario con solo visitar una página web maliciosa.
Más información:
Fuente: Hispsec

MICROSOFT. Boletines de seguridad de marzo

Este martes Microsoft ha publicado cinco boletines de seguridad (del MS14-012 al MS14-016) correspondientes a su ciclo habitual de actualizaciones. Según la propia clasificación de Microsoft dos de los boletines presentan un nivel de gravedad "crítico" y los tres restantes son "importantes". En total se han resuelto 23 vulnerabilidades.
Resumen de boletines publicados  y vulnerabilidades corregidas
  1. MS14-012: Actualización acumulativa para Microsoft Internet Explorer, considerada "crítica", que además soluciona 18 nuevas vulnerabilidades, la más grave podría permitir la ejecución remota de código arbitrario. Se incluye la resolución de la vulnerabilidad 0-day anunciada el pasado mes. Afecta a Internet Explorer desde la versión 6 a la 11.
  2. MS14-013: Boletín considerado "crítico" (con CVE-2014-0301) resuelve una vulnerabilidad en Microsoft DirectShow podría permitir la ejecución remota de código si el usuario abre una imagen jpeg específicamente creada. Afecta a Windows XP, Windows Server 2003, Windows Vista, Windows Server 2008, Windows 7, Windows 8 (y 8.1) y Windows Server 2012.    
  3. MS14-014: Este boletín está calificado como "importante" y soluciona una vulnerabilidad (CVE-2014-0319) en Silverlight que podría permitir a un atacante evitar la protección DEP/ASLR lo que podría facilitar la realización de desbordamientos de búfer con ejecución remota de código.
  4. MS14-015: Destinado a corregir dos vulnerabilidades "importantes" (CVE-2014-0300 y CVE-2014-0323) en el controlador modo kernel de Windows. Afecta a Windows XP, Windows Server 2003, Windows Vista, Windows Server 2008, Windows 7, Windows 8 (y 8.1) y Windows Server 2012.    
  5. MS14-016: Boletín de carácter "importante" (con CVE-2014-0317) destinado a corregir una vulnerabilidad que podría permitir a un atacante la realización de ataques de fuerza bruta contra las contraseñas de un usuario a través del protocolo de Administrador de cuentas de seguridad remoto (SAMR).
Recomendación
  • Las actualizaciones publicadas pueden descargarse a través de Windows Update o consultando los boletines de Microsoft donde se incluyen las direcciones de descarga directa de cada parche. Se recomienda la actualización de los sistemas con la mayor brevedad posible.
Más información
Fuente: Hispasec

SAMBA. Descubiertas múltiples vulnerabilidades

Se han confirmado dos vulnerabilidades en Samba que permiten la realizar intentos ilimitados para adivinar contraseñas de usuario o borrar ACLs específicas. Nivel asignado de Importancia: 3 - Media
Recursos afectados
  • La vulnerabilidad de adivinación de contraseñas afecta a todas las versiones de Samba posteriores a la 3.4.0.
  • La vulnerabilidad de borrado de ACLs afecta a todas las versiones de Samba posteriores a la 4.0.0.
Detalle e Impacto de las vulnerabilidades
  1. La vulnerabilidad con identificador CVE-2013-4496 afecta a las interfaces SAMR y RAP, permitiendo intentos ilimitados de adivinación de contraseñas a través de llamadas a ChangePasswordUser2. Para que esta vulnerabilidad sea explotable, Samba debe ser la única fuente de autenticación de la red.
  2. La vulnerabilidad con identificador CVE-2013-6442, basada en el comando sambacls, permite borrar ACLs. Esto es debido a un error con los flags "-C|--chown" ó "-G|--chgrp".
Recomendación
  • Samba ha publicado parches que solucionan los problemas encontrados. En concreto, para solucionar la vulnerabilidad de adivinación de contraseñas se han publicado las versiones 3.6.23, 4.0.16, y 4.1.6 (no hay actualizaciones para las versiones 3.4.17 y 3.5.22, ya que están fuera de soporte). No obstante, este parche no implementa bloqueo de contraseñas para el Active Directory Domain Controller (AD DC). El equipo de Samba tiene planeado solucionar esta deficiencia en futuras versiones de AD DC.
  • Para solucionar la vulnerabilidad de borrado de ACLs, se han publicado las versiones 4.0.16 y 4.1.6. Además, como alternativa, se sugiere utilizar el comando chown del sistema.
Más información
Fuente: INTECO

IBM Security AppScan Standard. Vulnerabilidad de inyección remota de código

IBM Security AppScan Standard puede verse afectado por una vulnerabilidad en el proceso de actualización. Se la ha catalogado con  Importancia: 4 - Alta
Recursos afectados
  1. IBM Security AppScan Standard 8.8
  2. IBM Security AppScan Standard 8.7
  3. IBM Security AppScan Standard 8.6
  4. IBM Rational AppScan Standard 8.5
  5. IBM Rational AppScan Standard 8.0
  6. IBM Rational AppScan Standard 7.9
Detalle e Impacto de las vulnerabilidades
  • El proceso de actualización de AppScan Standard puede descargar actualizaciones sin realizar una comprobación de integridad en el archivo que se está descargando. Esto podría llevar a cabo una ejecución de código no confiable en los sistemas afectados.
  • El ataque no requiere acceso de red local ni autenticación, pero se requiere un alto grado de conocimientos y técnicas.
Recomendación
  • Se han realizado una serie de cambios en el servidor de actualización que ya no permiten la descarga de archivos no confiables. En caso de realizar una instalación offline, se recomienda descargar los ficheros nuevamente.
Más información
Fuente: INTECO

Squid Proxy Cache. Vulnerabilidad de denegación de servicio

Denegación de servicio en Squid Proxy Caché consecuencia de un manejo incorrecto de estados en solicitudes HTTPS, con nivel de  Importancia: 3 - Media
Recursos afectados
 Se  encuentran afectadas las siguientes  versiones de Squid:
  1. Todas las versiones de Squid-3.1 sin parchear
  2. Todas las versiones de Squid-3.2
  3. Todas las versiones sin parchear de Squid-3.3 hasta 3.3.11 (incluida)
  4. Todas las versiones sin parchear de Squid-3.4 hasta 3.3.3 (incluida)
Detalle e Impacto de las vulnerabilidades
La funcionalidad de Squid SSL-bump utilizada en la interceptación de tráfico SSL de conexiones HTTPS, presenta una vulnerabilidad que posibilita a clientes que realicen ciertas consultas HTTPS establecer una denegación de servicio. Exiten clentes software muy populares que hacen uso de este tipo de solicitudes en su operación habitual.
Recomendación
 Instalación de parches:
  1. Squid 3.3: squid-3.3-12677.patch ( http://www.squid-cache.org/Versions/v3/3.3/changesets/squid-3.3-12677.patch )
  2. Squid 3.4: squid-3.4-13104.patch ( http://www.squid-cache.org/Versions/v3/3.4/changesets/squid-3.4-13104.patch )
Si utiliza versión instalada desde un paquete de software, consulte la información de actualizaciones del fabricante
Alternativamente al parcheado/actualización:
  1. Deshabilitar SSL-bump para los clientes afectados, añadiendo la regla "ssl_bump none" al comienzo de las directivas de configuración de ssl_bump
  2. Ó deshabilitar la funcionalidad SSL-bump, eliminando la opción ssl-bump en todas las directivas http_port y/o https_port
  3. Ó usar TCP_RESET en lugar de la páginas de error generadas por Squid. Téngase en cuenta que esta solución es parcial ya que alguna páginas de error no pueden ser evitadas
Más información
Fuente: INTECO

RED HAT ENTERPRISE. Actualización de seguridad del kernel

Red Hat ha publicado actualizaciones que corrigen múltiples vulnerabilidades en Red Hat Enterprise Linux 6.4 Extended Update Support, con nivel de Importancia: 5 - Crítica
Recursos afectados
  1. Red Hat Enterprise Linux Server AUS (v. 6.4).
  2. Red Hat Enterprise Linux Server EUS (v. 6.4.z).
Detalle e Impacto de las vulnerabilidades
  • Se han encontrado varias vulnerabilidades que afectan al kernel de Linux. En concreto, a la gestión de ciertos paquetes UDP en la implementación de IPv6 y la pila TCP/IP (CVE-2013-4387 y CVE-2013-4470), a la implementación de KVM (CVE-2013-6367 y CVE-2013-6368), a la implementación del driver para dispositivos de red QETH (CVE-2013-6381), al acceso a puntos de montaje NFSv4 (CVE-2013-4591) y al formato de cadenas de texto (CVE-2013-2851).
  • Estas vulnerabilidades han recibido diferenes valoraciones, con impacto alto, moderado y bajo, permitiendo escalado de privilegios y caída del sistema. Además, en esta actualización se corrigen también varios bugs.
Recomendación
  • Red Hat ha publicado actualizaciones para los paquetes correspondientes de los sistemas afectados.
Más información
Fuente: INTECO

PAPA. Conmemora primer aniversario con tuit desde retiro espiritual

El Papa Francisco conmemoró el jueves el primer aniversario de su elección como jefe de la Iglesia Católica Romana con un tuit enviado desde el lugar donde realiza un retiro espiritual.
"Recen por mí", tuiteó Francisco en su cuenta en inglés @pontifex.
La cuenta de Twitter del Papa incluye mensajes en nueve idiomas, entre ellos el latín y el árabe, y tiene más de 12 millones de seguidores.
Mientras se rendían tributos y se escribían ríos de palabras sobre él, Francisco no escuchó ni leyó nada.
El Pontífice y sus colaboradores más cercanos están pasando la semana en un retiro espiritual en un edificio relativamente simple de una institución religiosa en el pueblo de Ariccia, en los Montes Albanos, a unos 24 kilómetros del Vaticano.
"Hoy el Papa no está haciendo nada especial o diferente de otros días. Está rezando", dijo a periodistas el portavoz del Vaticano, reverendo Federico Lombardi, un año después de la sorpresiva elección del ex cardenal de Buenos Aires Jorge Mario Bergoglio.
Francisco, de 77 años, viajó al centro en un autobús con sus colaboradores en un clima similar a una salida escolar. El Vaticano dijo que regresarán de la misma manera el viernes.
Es la primera vez de la que se tenga recuerdo que el Papa realiza un retiro afuera del Vaticano y es el último ejemplo de la búsqueda de Francisco por inculcar más simplicidad en la Santa Sede.
El Pontífice ha desistido de utilizar los amplios apartamentos papales y usa una suite en una residencia de invitados y un Ford Focus en lugar de la limusina papal. Su habilidad para realizar comentarios improvisados ha generado listas de sus mejores citas durante el último año.
Francisco, el primer Papa jesuita de la historia, continúa con una tradición de su orden religiosa de mantener retiros espirituales lejos del lugar usual de trabajo de las personas para inspirar desapego y contemplación.
Fuente: Reuters

Satélites recibieron señales de avión malasio tras su desaparición

Satélites de comunicación recibieron débiles impulsos electrónicos del vuelo 370 de Malaysia Airlines luego de que desapareciera el sábado, pero las señales no dieron indicios de la dirección que tomó el avión ni de sus condiciones técnicas, dijo el jueves una fuente cercana a la investigación.
Las señales equivalen a una indicación de que los sistemas de mantenimiento y solución de problemas de la aeronave estaban listos para comunicarse con los satélites de ser necesario, pero no se abrieron enlaces debido a que Malaysia Airlines y otras aerolíneas no se habían suscrito al servicio completo de diagnóstico de averías, dijo la fuente.
Dos fuentes familiarizadas con la investigación sobre la desaparición del avión también confirmaron hace cinco días que los fabricantes Boeing y Rolls-Royce no recibieron ningún dato de mantenimiento del avión después del momento en que sus pilotos hicieron contacto por última vez.
Sólo una actualización del mantenimiento del motor fue recibida durante la fase normal de vuelo, dijeron, al hablar en condición de anonimato.
Boeing y Rolls-Royce declinaron hacer comentarios.
Fuente: Reuters

DISNEY. Negociaciones para comprar Maker Studio, productora de YouTube: fuente

 Walt Disney Co está en negociaciones para comprar Maker Studios y podría valorar al productor de contenido para el sitio de videos YouTube en 500 millones de dólares o más, reportó el martes el blog de tecnología Re/code, tras citar fuentes anónimas.
Si el acuerdo se concreta, sería una de las mayores inversiones en un productor de contenido para YouTube por parte de una multinacional de medios.
En los últimos años, el sitio web, que está bajo el control de Google, ha intentando elevar sus ingresos impulsando a una comunidad de productores de contenido profesionales y comerciales, alentando el crecimiento de canales como Machinima y Maker Studio.
Maker Studio atrae 5.500 millones de visitas cada mes y ha recaudado unos 70 millones de dólares en financiamiento a través de inversores como Time Warner Investments.
Disney no quiso emitir comentarios. Maker Studios no estuvo disponible para hacer declaraciones.
Fuente: Reuters

CANDY CRUSH. Creador espera valoración de 7.600 mln dlrs con salida a la bolsa

 King Digital Entertainment, la compañía que creó el célebre juego para dispositivos móviles Candy Crush Saga, prevé una valoración de hasta 7.600 millones de dólares cuando salga a la bolsa este mes aprovechando el fuerte interés por invertir en el sector de tecnología.
La exitosa OPI de Twitter en noviembre y un alza en el precio de las acciones de Facebook Inc han alimentado especulaciones de que una serie de firmas tecnológicas se abrirán al mercado, entre ellas el servicio de intercambio de música Spotify, el servicio de hospedaje AirBnB y la compañía de pagos Square.
King también recibiría un impulso en su oferta pública inicial en Estados Unidos por el alza de las acciones de la compañía de cupones digitales Coupons.com Inc luego de su salida al mercado el viernes. La cotización de las acciones de Coupons.com se duplicó tras ser colocadas a un precio superior a los parámetros planeados por la compañía para la OPI.
King Digital dijo que esperaba colocar su OPI de 22,2 millones de acciones a un precio de entre 21 y 24 dólares cada papel. Al precio más alto de este intervalo, la compañía tendría un valor en bolsa de alrededor de 7.600 millones de dólares.
Riccardo Zacconi, que dirige King desde que cofundó la compañía en Suecia en el 2003, tendrá una participación de un 9,5 por ciento en la empresa, con sede en Dublín, tras la OPI.
Las acciones serían colocadas el 25 de marzo y comenzarían a cotizar en la bolsa el 26 de marzo, dijeron a Reuters dos de los agentes vinculados a la emisión.
Candy Crush fue la aplicación gratis más descargada y de mayores ingresos en el 2013. El juego representa casi tres cuartos de los ingresos de King.
Candy Crush fue lanzado en Facebook en abril del 2012 y para los dispositivos de Apple en noviembre de ese año. Un mes más tarde se presentó una aplicación para Android.
Desde su lanzamiento, el juego fue descargado más de 500 millones de veces. Los juegos básicos son gratis, pero se debe pagar por "vidas" extra y otros elementos.
Esa popularidad significó que los ingresos de King crecieran a 602 millones de dólares en el cuarto trimestre del 2013, desde 22 millones en el primer trimestre del 2012.
King, que tenía 665 empleados al 31 de diciembre, se ha enfocado en lanzar más juegos para plataformas móviles, un mercado que analistas esperan crecerá a 17.000 millones de dólares este año, desde apenas 6.000 millones en el 2010.
A diferencia de la mayoría de las empresas tecnológicas que presentaron una OPI recientemente, King es rentable, no tiene deudas y genera un flujo positivo de capital de operaciones en cada uno de los últimos nueve años. Registró ganancias antes de impuestos por 714,3 millones de dólares en el 2013.
En febrero, un promedio de 144 millones de usuarios activos diariamente jugaron juegos de la compañía más de 1.400 millones de veces por día.
Fuente: Reuters

11 de marzo de 2014

SNOWDEN. La NSA presiona a los países de la UE para permitir el espionaje masivo

   El exanalista de la NSA, Edward Snowden, ha admitido que una de las principales actividades de la División de Asuntos Exteriores de la agencia es "presionar o incentivar a los Estados miembros de la UE para que cambien sus legislaciones y  permitan la vigilancia masiva".
   Así lo ha indicado en sus respuestas escritas a los eurodiputados de la Comisión de Libertades Civiles, Justicia y Asuntos del Interior de la Eurocámara que ha investigado el escándalo del espionaje masivo durante seis meses.
   Snowden ha asegurado que los abogados de la NSA pero también de la agencia británica GCHQ "trabajan muy duro para buscar huecos en las leyes y las protecciones constitucionales que puedan para justificar" sus operaciones de vigilancia "indiscriminadas".
   Las operaciones de "directrices legales" de la División de Asuntos Exteriores de la NSA han ocurrido "tanto en Suecia como en Países Bajos, pero también tan lejos como Nueva Zelanda" aunque "Alemania también ha sido presionada para modificar su ley G-10 para contentar a la NSA y ha erosionado los derechos de los ciudadanos alemanes de acuerdo con su Constitución".
   "Cada uno de estos países ha recibido instrucciones de la NSA, a veces bajo el disfraz del Departamento de Defensa de Estados Unidos y otros organismos, sobre cómo degradar sus protecciones legales de las comunicaciones de sus países", ha asegurado el exanalista en su declaración escrita.
   "A veces la NSA ofrece asesoramiento, tecnologías o incluso el hardware físico para los socios para 'ingerir' estas cantidades enormes de datos de forma que permite el procesamiento y no tarda mucho en acceder a todo", ha precisado. "La NSA no sólo permite y guía, sino que comparte algunos sistemas de vigilancia masivos y tecnologías con agencias de los Estados miembros de la UE", ha subrayado.
   Snowden ha insistido además en que el hecho de que los acuerdos entre la NSA y sus socios extranjeros que dejan claro que no ofrecen "derecho ejecutables" ofrecen "tanto a la NSA los medios para vigilar a los ciudadanos de sus socios sin informar al socio y al socio con los medios de negación plausible".
   Igualmente, ha denunciado la cooperación entre los servicios de inteligencia y compañías privadas. En Reino Unido por ejemplo compañías como Verizon, British Telecommunications, Vodafone, Global Crossing, Level 3, Viatel e Interoute "todas cooperan con la GCHQ para incluir cooperación más allá de lo que es legalmente requerido".
   El exanalista ha confirmado ciberataques de la NSA y otras agencias al operador Belgacom y también a la empresa de datos bancarios Swift, así como a la UE como institución, así como el espionaje a la ONU y UNICEF. "Espero que operaciones similares sean reveladas en el futuro que afectan a muchos más ciudadanos ordinarios", ha avanzado, insistiendo en que hay "muchos" otros programas de espionaje masivo que no han sido revelados todavía.
Pide asilo a varios países de la UE
   Snowden, que ha encontrado asilo temporal en Rusia, ha admitido que busca asilo en la UE pero todavía no ha recibido una respuesta positiva a las peticiones que ha cursado en varios Estados miembro, aunque ha admitido que para ellos "requeriría un acto de enorme valentía política".
Reformas EE.UU.
   Snowden ha lamentado la falta de reformas en Estados Unidos para proteger a los informantes como él y las medidas "desproporcionadas" para perseguirle y ha recordado que no sólo se ha pedido su ejecución sino que también han revocado su pasaporte. "Incluso han utilizado a la OTAN para hacer aterrizar el avión del presidente Evo Morales, el líder de Bolivia, cuando oyeron que podía intentar buscar y disfrutar de asilo en Latinoamérica", ha explicado.
Fuente:  Portaltic/EP