22 de febrero de 2015

WHATSAPP. Revolución de las llamadas por Internet

   Las llamadas de WhatsApp tienen previsto llegar para revolucionar el mercado de la telefonía móvil y las que más perjudicadas saldrán de esta revolución serán, sin duda, las compañías telefónicas que tendrán que pensar en un nuevo modelo de negocio para seguir manteniendo los ingresos por las llamadas.
   Según el informe sobre tendencias y previsiones para el tráfico de red IP, publicado este febrero por la consultoría americana de telecomunicaciones Cisco Systems, se prevé que en 2018 los minutos de llamadas por Wi-Fi superen los minutos de llamadas por la red telefónica convencional.
Ante esta situación, los profesores de los estudios de Informática, Multimedia y Telecomunicación de la UOC Robert Clarisó, César Córcoles y Carles Garrigues han realizado un estudio en el que analizan las posibles consecuencias que puede tener que WhatsApp permita hacer llamadas de voz por Internet.
No es la primera aplicación de mensajería instantánea que incorpora llamadas por Internet. Algunos de sus competidores ya lo hacen y desde hace bastante tiempo (Viber, Skype o Tango). Su problema es que el emisor y el receptor deben tener instalada la aplicación para poder realizar las llamadas.
Estos tres profesores consideran que la existencia de diferentes apps, cada una con su comunidad de usuarios, ha hecho que su uso no se haya extendido como se esperaba. En cambio y en su opinión, WhatsApp, con su gran comunidad de usuarios, tiene todos los números para convertirse en la aplicación de llamadas por Internet por excelencia.
A su juicio, aprovechar  el volumen de la comunidad de usuarios es lo que llevó a Facebook a incorporar llamadas de voz en su aplicación Facebook Messenger. Es por ello por lo que creen que las intervenciones de la aplicación propiedad de Facebook van en la misma dirección.
Las ventajas para los usuarios de llamadas de voz por Internet son infinitas. En primer lugar y probablemente una de las más importantes es que ya no tendremos que depender de la cobertura para llamar por teléfono, sino que tendremos que hacerlo de nuestra tarifa de datos o nuestra conexión Wifi.
No obstante, estos tres profesores consideran que las compañías telefónicas reaccionarán para seguir manteniendo los ingresos por las llamadas. Es probable que sus estrategias se basen en incrementar las tarifas de datos o rebajar la calidad del servicio de las aplicaciones VoIP hasta que no haya una compensación por parte de estas empresas de apps, entre otras medidas.
Además, han añadido, que en el caso de que  se llegara a este escenario y se acabara la neutralidad en la red, las aplicaciones VoIP estarían obligadas a repercutir este coste en el usuario (ya sea con anuncios o con pagos de la aplicación) y, en consecuencia, se dejaría de pagar las llamadas para pagar la cuota de WhatsApp.
Respecto al mercado de las operadoras, estos tres profesores consideran que habrá algunas que usarán la VoIP como herramienta promocional para ganar usuarios, aunque ingresen menos por cliente, mientras que por otro lado habrá otras que endurecerán su política y penalizarán a los usuarios que utilicen estas apps y, por último, operadoras que pasarán a ofrecer más minutos de voz en sus tarifas.
Los tres profesores coinciden en que si una compañía decide optar por la voz convencional lo haría por dos razones. La primera de ellas es por la universalidad ya que podrían llamar a cualquier usuario sin tener la misma app instalada y por otro lado, la calidad.
Además, creen que hay que en cuenta algunos de los factores sociales que han popularizado esta aplicación de mensajería como por ejemplo la semiasincronía, la privacidad  y las conversaciones en grupo, que son mucho más fáciles de llevar "en texto" que oralmente, han concluido.
Fuente: Europa Press

FUNDERA. Incluye las financiaciones de la UE para PYMES, startups y centros de investigación

   La Unión Europea pone a disposición de empresas consolidadas, PYMES, startups o centros de investigación un buen número de ayudas, que sin embargo pueden presentar un acceso complicado o poco visibile. Para solucionar ese problema ha nacido Fundera, una plataforma gratuita que "democratiza, ordena y ofrece el acceso" a toda la información sobre financiación pública europea para proyectos de innovación.
   La plataforma asegura que "frente a otras páginas que solo recogen una parte sesgada de la financiación", este nuevo sistema extrae toda la información de manera automática de cualquier fuente y organismo público y la estructura para que cualquier usuario pueda tener acceso a ella.
   Según explica el CEO de la compañía, Diego Soro, "Fundera incluye algo menos de 400 enlaces directos que recogen información por valor de más de 8.500 millones de euros, aunque a finales de este año se espera haber recogido más de 40.000 millones euros de financiación activa de la Unión Europea de diferentes sectores de actividad" desde empresas de biotecnología, empresas de internet y otras que se dediquen a innovación de materiales o energía.
   Además, la plataforma cuenta con varias consultoras con áreas de especialización específicas que aconsejarán a las empresas que lo requieran qué líneas de financiación se adecúan más a ellos en función de sus objetivos y su sector. Algunas de estas consultoras son eConet, QiEnrgy, FInanziaPyme o Global Approach Consulting, entre otros.
   "Fundera le será de utilidad tanto a grandes empresas ya consolidadas como a PYMES, Startup o centros de investigación", afirma Soro, ya que gracias a ella encontrarán la información sobre la financiación interesante "de manera ordenada y homogénea reduciendo considerablemente el tiempo empleado para ello".
Fuente: Europa Press

INMOBS. La nueva app de Siemens que mejorará la seguridad de las personas ciegas

   Siemens está trabajando en un nuevo proyecto con el que pretenden ayudar a aquellas personas que sufran alguna discapacidad visual a pasear de forma segura por sus ciudades. Así lo han anunciado este martes en un comunicado de prensa en el que además han explicado que esta investigación la están llevando a cabo junto a la Universidad de Brunswick.
   Esta aplicación es capaz de interpretar los datos de control de tráfico urbano. Gracias a la tecnología GPS y a los mapas digitales, 'InMoBS', que así se llama este software, ayudará a los invidentes a planificar rutas con las menores barreras posibles.
   En la actualidad, hay casi 285 millones de personas que sufren discapacidad visual severa en el mundo. Es por ello que la compañía ha decidido abordar este reto mediante un sistema de asistencia online que no solo planifica los trayectos, sino que también les guía in situ, avisándoles de cualquier obstáculo a través del móvil, ya sea por vibración o verbalmente, según han dado a entender en este comunicado.
   ¿Cómo lo harán? A través de la comunicación entre vehículos y el intercambio de datos entre estos y la infraestructura de tráfico (los semáforos y las señales, principalmente). Posteriormente, esta información será enviada a  los móviles de los usuarios a través de una WLAN estándar.
   En situaciones en las que su seguridad empeorara, InMoBS se asegurará de que los usuarios puedan cruzar la calle con total confianza, al emitir una señal solo en el momento en que es viable comenzar a caminar. En este mismo comunicado Siemens ha anunciado que el proyecto ya tiene su primer prototipo, gracias a una plataforma de movilidad inteligente basada en la infraestructura de tráfico de la ciudad alemana de Brunswick, en la Baja Sajonia.
Fuente: Europa Press

XIAOMI. Mayor fabricante en China

   Xiaomi se ha convertido en el mayor fabricante de teléfonos inteligentes de China superando a Samsung, que hasta ahora reinaba en este mercado.
   Según un nuevo informe de la firma de investigación IDC, Xiaomi lleva ya varios años librando una batalla con la compañía surcoreana en China y los excelentes resultados de su último trimestre de 2014 han conseguido convertirlo de una vez por todas en el primer fabricante en el país con más población del mundo.
   Xiaomi, con un ascenso del 186 por ciento, casi ha triplicado su cuota de mercado: en 2013 tenía un 5,3 por ciento y en 2014 alcanzó el 12,5 por ciento. Por el contrario, la cuota de Samsung cayó del 18,7 por ciento hasta el 12,1 por ciento.
   Hace un año, con Samsung dominando el mercado chino, el segundo puesto se lo disputaban Lenovo, Huawei y Coolpad, pero la situación ha dado un giro de 180 grados.
   El éxito de Xiaomi se debió a una combinación de bajos precios y ventas flash 'online', según ha explicado IDC. El informe apunta a que Apple también ha hecho bien las cosas en el mercado chino el año pasado y su cuota de mercado ha crecido significativamente. Huawei y Lenovo también han experimentado un gran crecimiento.
   La batalla por el mercado chino parece que seguirá este 2015. A Samsung no le queda otra que reorganizarse si quiere volver a recuperar el puesto de líder.
Fuente: Europa Press

MICROSOFT. Windows 10 incorporará protección biométrica total

 En el marco de su participación en la alianza FIDO, Microsoft anuncia protección biométrica total para servicios empresariales SaaS propios u ofrecidos en asociación con otras empresas como Citrix. Salesforce y Box, entre otras.
Lanzada en 2013, la alianza FIDO (Fast Identity Online) se dedica a fomentar la seguridad biométrica, para lo que ha elaborado estándares de autenticación avanzada, que no requieran el uso de contraseñas tradicionales.
Las próximas especificaciones técnicas para FIDO llevan el numeral 2.0, y se basan en dos tipos de soluciones biométricas: ya sea incrustadas directamente en el dispositivo, o como una solución secundaria, que refuerce las contraseñas tradicionales. Los principios que orientan a FIDO son la facilidad de uso, la seguridad, y la estandarización. Su objetivo es eliminar la competencia entre protocolos y sistemas propietarios, con el fin de alcanzar consenso sobre un estándar común.
El viernes 13 de enero, Microsoft confirmó en su blog para empresas haber contribuido a la propuesta de diseño de FIDO, que será incorporada en el estándar FIDO 2.0. La empresa ya es miembro de la alianza, que desde antes incluye actores como Google, PayPal, Samsung, Visa y MasterCard.
La empresa confirmó además que FIDO será incorporado en Windows 10, y que un tipo de soporte para el protocolo ya está incluido en la última versión beta del sistema operativo, disponible para todos los interesados.
La última versión beta de Windows 10 hace posible probar la incorporación de la seguridad biométrica en escenarios como el inicio de sesiones en Windows 10, Azure Active Directory, Office 365, Citrix y otros servicios orientado a la empresa.
Microsoft apunta que esta es la primera vez que sus servicios se orientarán a este tipo de autenticación sin contraseñas, incorporado directamente en Windows, que procure el más alto nivel de seguridad para los usuarios.
El soporte para FIDO ya es utilizado, entre otros servicios, para la conexión a los servicios de Google mediante una memoria USB.
Microsoft recalca que la interoperabilidad de los productos FIDO es un sello que caracteriza su formato de autenticación, “y por eso estamos seguros de que tendrá éxito en la transformación de la industria. Estamos entusiasmados con la posibilidad de llevar una solución FIDO al mercado, resolviendo así una necesidad crítica para las empresas y consumidores por igual”.
Fuente: Diaarioti.com

Elevación de privilegios en SIMATIC STEP 7 (TIA Portal)

Siemens ha publicado una actualización de su software de configuración y programación para corregir dos vulnerabilidades que permitirían a un atacante realizar una elevación de privilegios que se ha catalogado de Importancia: 3 - Media
Recursos afectados
  • Todas las versiones de SIMATIC STEP 7 (TIA Portal) anteriores a V13 SP1.
Detalle de la actualización
  • La primera de las vulnerabilidades que se ha corregido permite a un usuario, con acceso de lectura a un proyecto dentro del Portal TIA, reconstruir la contraseña de usuario almacenada. Este hecho se produce por la utilización de un algoritmo de hash débil.
  • La otra vulnerabilidad puede permitir a un usuario con acceso al archivo del proyecto en el Portal TIA, leer y modificar los permisos de otros usuarios, de modo que si el atacante consigue que esos archivos se descarguen, se activan los cambios realizados.
  • Se han reservado los códigos CVE-2015-1355 y CVE-2015-1356 respectivamente para estas vulnerabilidades.
Recomendación
Más información
Fuente: INCIBE

SIMANTIC WINCC. Múltiples vulnerabilidades

 Siemens ha publicado un Service pack para WinCC (TIA Portal), que corrige dos vulnerabilidades, catalogada de Importancia: 3 - Media
Recursos afectados
  • SIMATIC WinCC (TIA Portal): Todas las versiones anteriores a V13 SP1
Detalle de la actualización
  • Credenciales no protegidas en tránsito (CVE-2015-1358).-  El módulo de gestión remota de WinCC no implementa suficientes mecanismos para proteger las credenciales cuando son transmitidas a través de la red. Un atacante que monitorice el tráfico podría reconstruir las contraseñas.
  • Clave de cifrado hardcodeada (CVE-2014-4686).-  La clave de cifrado en WinCC RT Profesional está embebida en el código de la aplicación, lo que permitiría a un atacante escalar privilegios con algún usuario previamente comprometido.
Recomendación
  • Instalar el Service pack 1 para SIMANTIC WinCC.
Más información
Fuente: INCIBE

Múltiples vulnerabilidades en SIMATIC STEP 7 (TIA Portal) V12 y V13

Siemens ha publicado una actualización de su software de configuración y programación para corregir dos vulnerabilidades. La más grave podría permitir ataques Man-in-the-middle contra el protocolo de comunicación industrial. Se han catalogado de Importancia:3 - Media
Recursos afectados
  • Versiones V12 y V13 de SIMATIC STEP 7 (TIA Portal) anteriores a V13 SP1 Upd1.
Detalle e Impacto de la vulnerabilidad
  • La primera vulnerabilidad permitiría a un atacante con acceso a las red realizar un ataque Man-in-the-middle, pudiendo interceptar y modificar las conexiones TCP por el puerto 102. Se ha reservado el CVE-2015-1601 para esta vulnerabilidad.
  • La segunda vulnerabilidad permitiría la lectura de de los archivos del proyecto TIA que permitiría reconstruir diversas contraseñas del sistema. Se ha reservado el CVE-2015-1602 para esta vulnerabilidad.
Recomendación
  • Siemens ha publicado una actualización para SIMATIC STEP 7 (TIA Portal) V13 SP1 que corrige estas vulnerabilidades. Esta actualización puede descargarse desde https://support.industry.siemens.com/cs/#document/109311724?lc=en-WW
  • Después de aplicar la actualización, Siemens recomienda cambiar las contraseñas de nivel de protección y del servidor web.
Más información
Fuente: INCIBE

ACTUALIZACIÓN. Para IBM WebSphere Application Server

IBM ha publicado una actualización para corregir múltiples vulnerabilidades en IBM WebSphere Application Server que podrían permitir la realización ataques de Cross-Site Request Forgery, de Cross-Site Scripting, obtener información sensible o evitar restricciones de seguridad.
 IBM WebSphere Application Server (WAS) es el servidor de aplicaciones de software de la familia WebSphere de IBM. WAS puede funcionar con diferentes servidores web y sistemas operativos incluyendo Apache HTTP Server, Netscape Enterprise Server, Microsoft Internet Information Services (IIS), IBM HTTP Server en sistemas operativos AIX, Linux, Microsoft, Windows y Solaris.
Detalle e impacto de la actualización
  • Obtención de información sensible por una vulnerabilidad en cabeceras HTTP empleadas por Web Applications (CVE-2014-3021).
  • Salto de restricciones de seguridad por una creación inadecuada de cuentas con Virtual Member Manager SPI Admin Task addFileRegistryAccount (CVE-2014-3070).
  • Obtención de información sensible por un fallo al restringir el acceso a los recursos de la aplicación web (CVE-2014-3083).
  • El componente GSKit de IBM HTTP Server puede permitir a un atacante local obtener información sensible por un error de implementación en ECDSA (Elliptic curve Digital Signature Algorithm) (CVE-2014-0076).
  • Denegación de servicio en WebSphere Application Server en Windows con Load Balancer para IPv4 Dispatcher (CVE-2014-4764).
  • Diversas vulnerabilidades en IBM HTTP Server (CVE-2014-0226, CVE-2014-0231, CVE-2014-0118 y CVE-2013-5704).
  • La consola de administración de IBM WebSphere Application Server es vulnerable a ataques de cross-site scripting y cross-site request forgery (CVE-2014-4770 y CVE-2014-4816).
  • Cross-site scripting en IBM WebSphere Application Server (CVE-2014-6167).
  • El servicio WebSphere Application Server Communications Enabled Applications (CEA) puede permitir a un atacante remoto obtener infromación sensible, al tratar datos XML (CVE-2014-6166).
  • La consola de administración de IBM WebSphere Application Server puede permitir a un atacante falsear las acciones de la víctima (CVE-2014-6174).
  • SSLv3 se ve afectado por la vulnerabilidad POODLE (CVE-2014-3566).
Recomendación
  • Se ven afectadas las versiones de IBM WebSphere Application Server 6.1, 7.0, 8.0, 8.5 y 8.5.5.
  • IBM ha publicado la versión IBM WebSphere Application Server 8.0.0.10 que soluciona estas vulnerabilidades.
Más información:
Fuente: Hispasec

POSTGRESQL. Actualización que corrige multiples vulnerabilidades

PostgreSQL ha publicado nuevas versiones para solucionar cinco nuevas vulnerabilidades que podrían ser empleadas por atacantes autenticados para conseguir información sensible, provocar denegaciones de servicio o ejecutar código arbitrario.
 PostgreSQL es una base de datos relacional "Open Source", muy popular en el mundo LINUX y  UNIX,  junto a MySQL, ahora MaríaDB.
Detalle e Impacto de la vulnerabilidad
  • Esta actualización incluye correcciones para desbordamientos de búfer en funciones "to_char" (CVE-2015-0241), desbordamientos de búfer en el reemplazo de la familia de funciones printf (CVE-2015-0242), errores de memoria en funciones de la extensión pgcrypto (CVE-2015-0243), un error en la lectura de mensajes (CVE-2015-0244) y obtención de información sensible a través de mensajes de error (CVE-2014-8161).
  • Además de estas vulnerabilidades se han solucionado más de 60 problemas no relacionados directamente con la seguridad.
Recomendación
Más información:
Fuente: Hispasec

IDA PRO. Corrige múltiples vulnerabilidades

Hex-Rays, compañía responsable de IDA, ha publicado actualizaciones para evitar un total de 26 problemas de diversa índole en diferentes versiones de la rama 6 de IDA Pro.
 IDA es un software de depurado y desensamblado que permite al análisis de binarios. Proporciona una vista gráfica del flujo de funciones del programa y se utiliza habitualmente para análisis de malware e ingeniería inversa (cracking, por ejemplo).
Detalle e Impacto de las vulnerabilidades
  • No se ha dado información clara sobre el impacto que podría llegar a suponer estos problemas en un sistema afectado, aunque parece que podrían llegar a la ejecución de código.
  • Los errores residen en vulnerabilidades en el módulo de depuración WinDbg, en qrealloc(), en qrealloc_or_throw(), en idapython, en el motor de bases de datos btree, en el módulo procesador .net, en el pligin windbg y en el kernel. Problemas de corrupción de memoria en COFF, EPOC, DEX, PEF, ELF y PE. Fallos de doble liberación de memoria en el kernel y en el cargador .net. Desbordamientos de búfer en DEX y GDB. Y una vulnerabilidad de formato de cadenas y una corrupción de cabeceras en el cargador COFF.
  • También se han solucionado otros problemas, no relacionados directamente con la seguridad.
Recomendación
Más información:
Fuente: Hispasec

CIBERESPIONAJE. Un 'troyano' español espiaba en Marruecos

  El 'virus' pinchó también ordenadores y móviles de Brasil, Cuba, Gibraltar y País Vasco. Además  el 'gusano' actuó durante 7 años hasta que la empresa rusa Kaspersky lo detectó.
Antecedentes de la noticia
  • David R. Vidal recibió en 2005 el encargo de sus jefes de conseguir números de móviles de «personas de interés» en Marruecos, es decir de altos cargos, para «poderlos trabajar». El que fue durante más de una década colaborador del Centro Nacional de Inteligencia (CNI) en el norte de África se puso manos a la obra.
  • Vidal, que ahora dirige la consultora Global Chase, no preguntó el motivo, pero sospechó que el servicio secreto que le contrató había adquirido o iba a desarrollar algún sistema de interceptación de llamadas y datos de teléfonos móviles. Él se dedicaba de lleno a la inmigración clandestina hacia España y ya poseía algunos números de miembros de las fuerzas de seguridad marroquíes. «Si sabes el teléfono de un comisario y lo monitorizas, éste acabará hablando con el director general de la policía y éste a su vez con el ministro, y éste....», recuerda el ex espía.
  • Algo más de un año después de que Vidal recibiese esa petición irrumpía en cientos de móviles marroquíes y también de otros países con interés para España, un nuevo y poderoso troyano bautizado Careto algunos de cuyos códigos estaban escritos en un español muy castizo.
  • A partir de 2007 y hasta principios de 2014, Careto se infiltró en móviles y ordenadores de la administración marroquí; también en instituciones de Brasil, el país extranjero donde hay más inversión empresarial española; mientras que en España el País Vasco fue una de sus prioridades a juzgar por la proporción de pinchazos en la red de Euskaltel, el operador vasco de telecomunicaciones.
Intrahistoria de la noticia
  • Careto fue descubierto hace algo más de un año por Kaspersky, la célebre empresa rusa de ciberseguridad. Presentó el hallazgo de sus informáticos, en febrero de 2014, en una conferencia en República Dominicana y colgó un informe en su web. Inmediatamente después del anuncio de su descubrimiento el troyano se desactivó en todos los ordenadores en los que se había alojado.
  • Kaspersky se topó con Careto porque los que lo manejaban cometieron un fallo a finales de 2013. «Intentaron manipular una versión anticuada de un antivirus» de la compañía rusa, «y eso llamó la atención» porque deberían de haberlo hecho con una versión actualizada, explica Sergio de los Santos, director del laboratorio de Eleven Path, la empresa de ciberseguridad de la multinacional española Telefónica.
  • Careto «no es un troyano al uso como los utilizados por los cibercriminales», recalca Carlos Barbudo, investigador en la Universidad Complutense sobre privacidad y desarrollo de las tecnologías de la información. «Sus capacidades eran asombrosas», añade. «Desde robar las pulsaciones del teclado hasta escuchar las conversaciones vía Skype pasando por apoderarse de ficheros», añade. «Observamos un muy alto nivel de profesionalidad», subraya el informe con el que Kaspersky dio a conocer su descubrimiento.
  • «Alcanzó un elevado nivel de sofisticación aunque no tanto como Stuxnet», precisa De los Santos. Ideado por programadores estadounidenses e israelíes, según el diario The New York Times, Stuxnet es con frecuencia considerado como el troyano más poderoso de la historia de la informática. Sirvió en 2011 para torpedear el programa nuclear iraní.
  • Careto se propagó sobre todo mediante el envío de correos que contenían un falso enlace de periódicos españoles -El País y Público fueron los predilectos- o anglosajones (The Guardian). Los destinatarios creían conocer al remitente y pinchaban sin temor. «Una vez visitada la web se redirigía a la víctima hacia una página» que contenía el troyano y su ordenador quedaba infectado, explica De los Santos.
Fuente: El Mundo.es

FACEBOOK. Crea una red para expertos en seguridad

ThreatExchange apuesta por la información compartida entre empresas y especialistas, igual que la nueva iniciativa del presidente Obama a la que no se sumó
Mark Zuckerberg ha conseguido lo que el presidente propuso el pasado viernes, pero al margen del gobierno y su Acción Ejecutiva, crear una red de empresas de nuevo cuño dispuestas a compartir información sobre seguridad. Mientras que el pasado viernes solo Tim Cook en representación de Apple acudió a la llamada de la Casa Blanca, Twitter, Dropbox y Pinterest no han dudado en dar el sí a Facebook para formar parte de ThreatExchange, Intercambio de Amenazas en español. Sin embargo, no aparecen las empresas como tales, sino los perfiles personales de los empleados expertos en seguridad que se van dando de alta.
No resulta extraño que Facebook sea quien da el primer paso, cada día más de 600.000 cuentas son víctimas de ataques. La alianza, que acaba de tomar forma, se gestó hace dos años. En Facebook saltaron las alarmas cuando un software malicioso comenzó a diseminarse sin límites, mezclando enlaces con spam y abriendo la puerta a seguidores falsos. Entonces, se acercaron a Pinterest y Tumblr, esta última empresa acaba de pasar a manos de Yahoo!, para pedirles ayuda. “Gracias a esta colaboración pudimos frenarlo con acierto. Necesitábamos hacerlo así porque este tipo de ataques son escalables por definición”, ha explicado Mark Hammell, del equipo de amenazas estructurales de Facebook, en su muro.
A comienzos de 2012 Facebook ya creó su propio sistema de alertas, ThreatData, amenaza de datos en español, que tomaba información de la Red para poder defenderse antes de que llegase a su espacio, de modo que contaba con su propia base de datos para analizar ataques. La nueva iniciativa es el paso natural para hacer su información accesible a otros servicios que también funcionan con una fuerte vertiente social y podrían sufrir problemas muy similares. Bitly, un acortador de enlaces muy popular en redes sociales, también se ha sumado. Precisamente, servicios como este y sus competidores se han convertido en uno de los disfraces más populares para introducirse en sistemas enmascarando el destino al que apuntan estos enlaces acortados.
Facebook, cuya chequera no parece tener fin, sabe que presentarse como una compañía preocupada por la seguridad ayuda a la hora de comprar empresas, entre las adquisiciones más sonadas, está la de WhatsApp hace un año y Oculus VR poco después. Lo mismo sucede con sus accionistas, muy preocupados por la gran cantidad de spam que todavía atesora Instagram, su red social de retoque de fotos.
Hammel insiste en el ánimo colaborativo, sin intención de colgarse medalla alguna: “Abrir esta plataforma a vosotros, colegas, no nos da nuestra salsa secreta, pero sí una buena base sobre la que evitar que ataquen nuestro ecosistema. Así podremos tener protegidos nuestros negocios”.
Facebook se distancia así del Gobierno de EEUU, pero también de la forma en que Google ha venido tratando los ataques, solventándolos si son encasa, o haciéndolos públicos si son ajenos. Una costumbre que ha tenido que corregir la pasada semana tras las quejas de los afectados, al sentir que eran humillados en lugar de recibir ayuda. El buscador ha optado por dar un periodo de gracia más amplio desde que encuentra el posible agujero de seguridad y lo publica, dejando unos días para dar aviso a la empresa afectada, sin dejar de publicar después su hallazgo, solventado o no.
Fuente: El País.es

'COOKIES'. Las web no dan control total sobre las que se instalan en el ordenador

La mitad de las páginas más visitadas por los europeos no piden consentimiento a los usuarios para instalarlas, según un análisis de las agencias de protección de datos
Las páginas más visitadas por los ciudadanos europeos cuelan en sus ordenadores una media de 34,6 cookies, y la mayoría ni siquiera son suyas. Un análisis conjunto de varias agencias de protección de datos europeas muestra que la mayor parte de estos archivos siguen activos en el ordenador hasta dos años, aunque hay algunas que casi son eternas. El informe revela, además, que solo una minoría ofrece al usuario la opción de rechazarlas.
Las cookies son archivos de texto que se instalan en el ordenador cuando se visita una página. Algunas son fundamentales para la navegación, ya que permiten identificarse sin tener que introducir de nuevo el nombre de usuario o la contraseña. Otras dicen a la web el navegador que se está usando, desde dónde se conecta o cómo se quiere ver la página. Pero muchas otras sirven para rastrear la navegación, dibujando un patrón de conducta en la red que es muy valioso para, por ejemplo, las empresas de publicidad.
Las agencias de protección de datos siempre han vigilado el uso de las cookies por su impacto en la privacidad de las personas. Ahora, la Agencia Española de Protección de Datos (AEPD) y otras siete agencias europeas han analizado las 478 páginas de comercio electrónico, medios de comunicación y administraciones públicas más visitadas por los europeos. Entre ellas hay 65 españolas. El análisis quería revisar qué cookies instalan, si se informa al usuario o se pide su consentimiento para instalarlas.
El informe encontró un total de 16.555 cookies, con una media de 34,6 por página. Solo siete webs, una de ellas española, no instalan ninguna en los ordenadores de los usuarios. Otra veintena colocan más de 100 de estos rastreadores y algunas por encima de los 200. El informe no nombra las páginas que han estudiado, ya que su objetivo no era señalar a sitios concretos sino obtener un panorama global del uso de las cookies en Europa.
Fuente: El País.com

YOUTUBE. Lanzará plataforma de videos infantiles la semana que viene

Youtube lanzará la próxima semana una nueva aplicación para niños, que funcionará en smartphones y tabletas y que se centrará en contenido apropiado para el público infantil.
La aplicación gratuita de video online, propiedad de Google Inc's, estará disponible para descargar el 23 de febrero con un diseño pensado para niños, con grandes iconos y una navegación minimalista, según detalles vistos por Reuters.
La aplicación, que estará separada del canal principal de Youtube, también contará con control parental como el temporizador que limita el tiempo máximo que los niños pueden ver la pantalla.
El Wall Street Journal adelantó el lanzamiento y dijo que la compañía estaba planeando anunciar una nueva aplicación el lunes en una conferencia de la industria de entretenimiento infantil.
En diciembre, USA Today informó que Google estaba planeando lanzar versiones para niños de sus servicios más populares en un intento por generar contenidos "divertidos y seguros para los niños".
Las compañías de internet como Google y Facebook Inc no ofrecen sus servicios para menores de 13 años.
Fuente: Reuters

BLACKBERRY. Actualiza software y ofrece acceso a aplicaciones Android

 BlackBerry lanzó el jueves una gran actualización de su software, que permitirá que los usuarios de toda su gama de dispositivos BlackBerry 10, como el Z10, el Q10 y el Z30, puedan acceder a las aplicaciones de Android y a otras como Blend.
La compañía dijo que el BlackBerry 10 OS 10.3.1 da a los usuarios la capacidad de entrar tanto a la tienda de aplicaciones BlackBerry World como a la Amazon Appstore, que permite acceder a una serie de aplicaciones de Android antes ausentes de la plataforma de BlackBerry.
Asimismo, la compañía canadiense anunció que el nuevo software permitirá a sus usuarios acceder a su nueva aplicación BlackBerry Blend, que impresionó a tantos expertos cuando fue presentada el año pasado.
Blend permite que los usuarios reciban notificaciones de mensajes, leer y responder a correos electrónicos personales y de trabajo, mensajes de texto y otras comunicaciones, al tiempo que permite acceder a archivos, calendarios, contactos y otros medios, sin importar el dispositivo que se esté usando.
Funciona en variados sistemas operativos, como el Mac OS de Apple, la plataforma Windows de Microsoft y las tabletas respaldadas por el software Android de Google Inc.
La actualización del software introducirá también el nuevo BlackBerry Assistant, un asistente digital que puede ser utilizado con comandos de voz o texto para ayudar a que los usuarios gestionen su correo electrónico, contactos, calendario y otras aplicaciones.
Este servicio busca rivalizar con productos de la competencia como Siri de Apple y S Voice de Samsung.
BlackBerry dijo que la actualización de su software empezará a funcionar el jueves, sujeta la aprobación de las compañías de telefonía.
Fuente: Reuters

HTTP/2 . Qué es y por qué transformará Internet

   El protocolo de Internet HTTP 1.1 empezaba a acusar el paso del tiempo y el avance tecnológico tras 16 años de servicio. Ahora, se acaba de anunciar que su sucesor, el protocolo HTTP/2, que está listo para su despliegue.
   El nuevo protocolo HTTP/2 es una revisión del actual cuyas mejoras se han enfocado hacia su rendimiento. Su desarrollo se ha basado en el protocolo SPDY, con el que Google pretendía reducir el tiempo de carga de las paginas web, al que se han añadido una serie de mejoras.
   HTTP/2 es un protocolo binario, no textual como su predecesor, lo que supone que el nuevo estándar será más eficiente, más compacto y será menos propenso a los errores. Es, asimismo, multiplex, por lo que soporta múltiples peticiones al mismo tiempo. Esto se traduce en una reducción del tiempo de carga de páginas webs, conexiones más eficientes y el aumento de la eficacia comunicativa con los servidores que sirven a las páginas.
   Otra novedad está relacionada con la seguridad. El nuevo estándar de Internet no requiere de encriptación. No obstante, el equipo de desarrollo ha comentado que algunas implementaciones manifestado que solo soportarán HTTP/2 cuando se use en una conexión encriptada. Sí requiere TLS (seguridad de la capa de transporte ), y se ha comentado, incluso, introducir mecanismos adicionales, como el sistema llamado 'opportunistic encryptation'.
   Por el momento, este nuevo protocolo sigue en fase de prueba para los navegadores Firefox y Chrome, antes de pasar a comprobar su comportamiento en web y servidores.
Fuente: Europa Press

ANDROID. Nuevo malware para la plataforma que le espía con el móvil apagado

   Un nuevo 'malware' que afecta a los dispositivos gobernados por Android está resultando particularmente peligroso porque puede llamar, hacer fotos o mandar mensajes aunque el usuario crea que ha apagado correctamente el terminal.
   Según la compañia de securidad AVG, el virus, llamado Android/PowerOffHijack.A.,  actúa cuando se apaga el terminal generando entonces una animación similar a la que aparece cuando ejecuta la acción correctamente. La pantalla se va a negro, pero en realidad el teléfono está encendido.
   En ese estado de falso apagado, el 'malware' toma el control del teléfono y manda mensajes, llama o hace fotos sin el permiso del usuario, convirtiéndolo en el perfecto espía.
   AVG explica que este virus funciona en las versiones de Android anteriores a Lollipop y calcula que cerca de 10.000 dispositivos están afectados, en su mayoría localizados en China. La compañía de seguridad recomienda quitar la batería de nuestros 'smartphones' o 'tablets' para asegurarnos de que verdaderamente están apagados.
Fuente: Europa Press

MALWARE. Los portátiles Lenovo incluyen regalo envenenado

 El regalo incluido por Lenovo, recibe el nombre de Superfish. Un adware que no solo se conforma con insertar publicidad como cualquier otro. Como todo adware inyecta anuncios no deseados de terceros sin permiso del usuario. Pero además de la molesta publicidad indeseada deja todos los ordenadores expuestos a ataques "hombre en el medio" al incluir un certificado raíz autofirmado.
 Si ya de por sí la inclusión del adware puede considerarse grave, ha sido el conocimiento de la existencia de este certificado raíz lo que ha hecho que saltaran todas las alarmas.
Chris Palmer, ingeniero de seguridad de Google, confirmó que Superfish genera certificados autofirmados para cualquier conexión cifrada, incluso las que se realizan con entidades bancarias.
 Lo que es peor, ya han obtenido la contraseña que cifra la clave privada del certificado. Lo que significa que el certificado privado ya es público, y cualquiera podría interceptar las comunicaciones cifradas de los usuarios de los portátiles Lenovo infectados
 Curiosamente la clave de cifrado ("Komodia") tampoco es un especialmente segura, ya que viene del nombre del SDK empleado para integrar servicios proxy e inyección de tráfico web. Realmente se ha comprobado que es Komodia Redirector SDK el que ha incluido ese certificado. Ya que todo el software que hace uso de este SDK también incluye certificados raiz (como Superfish Visual Discovery o KeepMyFamilySecure).
Lenovo ha reconocido el problema, no le quedaba otra, y ha confirmado que dejó de incluirlo en enero. Cuando la gente empezó a reportar los primeros problemas con Superfish.
La detección de esta adware por parte de los antivirus es de 17 de entre 55. A raíz de esta polémica muchos antivirus han actualizado sus firmas para detectarlo (y otros seguirán haciéndolo), ayer mismo la detección todavía era baja (6/57).
Eliminar Superfish
  •  Ahora que se conoce la clave del certificado raíz en más importante aun que todos los usuarios afectados eliminen este componente de sus sistemas. Es fácil saber si se está infectado por este adware, ya que al navegar aparecerán anuncios inyectados marcados como "Powered by VisualDiscovery".
  •  Para eliminar el software se puede hacer desde el Panel de Control. También es recomendable reiniciar la configuración de los navegadores. Y reiniciar después.
  •  Pero esto solo elimina el componente encargado de inyectar los anuncios. Además se debe eliminar el certificado instalado por este software.
 Se puede hacer desde: 
  1. Internet Explorer: Herramientas/Opciones de Internet/Contenido/Certificados
  2. Google Chrome: Configuración/Preferencias Avanzadas/HTTPS/SSL/Administrar certificados…
  3. Mozilla Firefox: Preferencias/Avanzado/Certificados/Ver certificados
 También desde "Administrar certificados de equipo"
Listado de equipos Lenovo afectados
  • G Series: G410, G510, G710, G40-70, G50-70, G40-30, G50-30, G40-45, G50-45
  • U Series: U330P, U430P, U330Touch, U430Touch, U530Touch
  • Y Series: Y430P, Y40-70, Y50-70
  • Z Series: Z40-75, Z50-75, Z40-70, Z50-70
  • S Series: S310, S410, S40-70, S415, S415Touch, S20-30, S20-30Touch
  • Flex Series: Flex2 14D, Flex2 15D, Flex2 14, Flex2 15, Flex2 14(BTM), Flex2 15(BTM), Flex 10
  • MIIX Series: MIIX2-8, MIIX2-10, MIIX2-11
  • YOGA Series: YOGA2Pro-13, YOGA2-13, YOGA2-11BTM, YOGA2-11HSW
  •  E Series: E10-30
Más información:
Fuente: Hispasec

CLAMAV. Nueva versión que corrige denegaciones de servicio

Se ha publicado una nueva versión del antivirus ClamAV que, entre otras correcciones, incluye la solución a diversas vulnerabilidades que podrían permitir a un atacante remoto provocar condiciones de denegación de servicio.
 ClamAV es un antivirus multiplataforma de código abierto. Entre sus objetivos, además de ser un motor para identificar malware en equipos en los que se instale, también está destinado a trabajar en servidores de correo electrónico para combatir la propagación virus, troyanos y otras amenazas a través del servicio de mensajería electrónica.
 La mayoría de los problemas se corresponden a condiciones de lectura fuera de límites del heap con archivos de diferentes "packers" manipulados. Los problemas se producen con los "packers": mew, upx, upack y petite; así como con el cifrador Yoda.
 Se ha publicado la versión ClamAV0.98.6 del antivirus, que corrige los fallos. Disponible desde:
Más información:


Fuente: Hispasec

ISC BIND. Denegación de servicio

Una vulnerabilidad relacionada con la gestión de la cadena de confianza (Trust Anchor) en la validación DNSSEC puede provocar una denegación de servicio a causa de la caída del proceso named. La vulnerabilidad se ha catalogado de Importancia: 3 - Media
Recursos afectados
Servidores BIND que realicen validación DNSSEC y que gestionen claves de confianza, y que se correspondan con las siguientes versiones:
  • Versiones 9.7.0 a 9.10.1-P1.
  • Versiones de desarrollo 9.9.7b1 y rc1, 9.10.2b1 y rc1.
Detalle e Impacto de la vulnerabilidad
Los servidores BIND implementados con DNSSEC y que gestionan claves de de confianza (cuando se utilizan las claúsulas "dnssec-validation auto;" o "dnssec-lookaside auto;") pueden fallar y detener su ejecución bajo alguna de las siguentes circunstancias:
  1. Una clave de confianza se marca como revocada
  2. No existen otras claves verificadas de confianza
  3. Existe una clave pero aún no ha sido verificada
Bajo esas circunstancias, en la renovación de claves de confianza de forma incorrecta o manipulada, puede provocar denegación del servicio a causa de la caída del proceso named.
Recomendación
Aplicar el parche generado por el fabricante según corresponda a la versión afectada. Las actualizaciones son:
  • BIND 9.9.6-P2
  • BIND 9.10.1-P2
  • BIND 9.9.7rc2
  • BIND 9.10.2rc2
Los parches pueden obtenerse en el siguiente enlace: http://www.isc.org/downloads
Más información
Fuente: INCIBE

ACTUALIZACIONES. Para PHP 5.6.6, 5.5.22 y 5.4.38

 PHP ha publicado las versiones 5.6.6, 5.5.22 y 5.4.38, que corrigen múltiples fallos en distintos componentes del software, incluido el core, y se han catalogado con Importancia: 4 - Alta
Recursos afectados
  1. Versiones de la rama 5.6 de PHP anteriores a la 5.6.6.
  2. Versiones de la rama 5.5 de PHP anteriores a la 5.5.22.
  3. Versiones de la rama 5.4 de PHP anteriores a la 5.4.38.
Detalle e Impacto de la vulnerabilidad
  • Las actualizaciones solucionan múltiples fallos en las versiones afectadas, incluyendo la corrección de las siguientes vulnerabilidades:
  • GHOST: desbordamiento de búfer en glibc gethostbyname, con CVE-2015-0235.
  • Uso después de liberación (use after free) en unserialize(). Esta vulnerabilidad tiene reservado el identificador CVE-2015-0273.
Recomendación
  • Actualizar a las versiones 5.6.6, 5.5.22 o 5.4.38, según la rama en uso.
Más información
Fuente: INCIBE

MICROSOFT. Regala 100 GB gratis para tu OneDrive si utiliza Dropbox

 Son muchos los que ya se benefician del servicio de almacenamiento en la nube OneDrive de Microsoft. Sin embargo la plataforma solo ofrece 15 GB de espacio gratuito por defecto a sus usuarios. Pero ahora si disponen de una  cuenta en Dropbox, Microsoft les concede 100 GB más para su OneDrive de forma totalmente gratuita.
   Para obtener los preciados gigas solo hay que ir a este enlace y seguir los pasos requeridos. Aunque está en inglés, los menos angloparlantes solo tendrán que pulsar el botón azul hasta que les aparezca esta pantalla:
   Ahí solo habría que pinchar en el botón de "Save to Dropbox", que abrirá una ventana a parte -ya en castellano- en la que tendremos que meter nuestro usuario y contraseña de Dropbox. Seguidamente se entra en una carpeta con un pdf de OneDrive seleccionado, en la cual solo se tendrá que pulsar "Guardar" para finalizar el proceso.
   Desde Portaltic lo hemos probado y funciona perfectamente, así que si sois de los que más uso dais a vuestro OneDrive, no dejéis de pasar esta oportunidad de conseguir 100 GB gratis.
Fuente: Europa Press

AMAZON. Sus clientes son víctimas de una nueva campaña phishing

Nuevo ataque phishing dirigido contra los clientes de la tienda Amazon. En esta ocasión el correo electrónico spam informa al usuario de un uso fraudulento de su cuenta, obligando al usuario a confirmar su identidad haciendo uso de un enlace adjunto en el propio cuerpo del mensaje. Sin embargo, ya se sabe que los mensajes incluidos en los correos suelen guardar alguna sorpresa.
Sin embargo, en este caso los indicadores de un correo falso son muchos, ya que de entrada se puede observar que la dirección desde donde se está enviando el mensaje no pertenece al dominio de la tienda en línea. Pero por si fuera poco, también podemos ver como el cuerpo del correo resulta muy genérico, observando que en ningún momento se hace mención al usuario por su nombre, sino que se recurre por ejemplo en el saludo a “Dear Client“.
Pero donde queda demostrado con totalidad que se trata de un mensaje spam, a pesar de disponer logos y tipografía utilizada por Amazon, es al acceder a la página que se adjunta en el cuerpo, observando que se trata de un domino externo al de la tienda, algo que ya sucedía con la dirección de correo electrónico.
Suficientes pruebas para descartar el mensaje si es que el propio servicio de correo no lo ha hecho, sin embargo, existen usuario que caerán en el engaño casi con total seguridad.
Robar las credenciales de acceso a la cuenta de Amazon
  • Tal y como suele ser habitual la URL es un hipervínculo que esconde otra dirección que difiere y mucho de la mostrada. En esta ocasión, la página a la que el usuario accede es una copia exacta de la de inicio de sesión de la tienda, con la única diferencia que en la barra de direcciones no muestra un dominio perteneciente a Amazon y que la mayoría de los enlaces de la página no funcionan o bien son imágenes para hacer creer al usuario que se encuentra en la página que imagina.
  • Además de los datos de inicio de sesión, se vuelve a solicitar la introducción de los datos de pago (el número de la tarjeta de crédito, la fecha de caducidad y el CVV) todo esto con la única finalidad de realizar su posterior venta en el mercado negro o hacer una utilización fraudulenta de estos.
Fuente: Softpedia

WINDOWS 10 GAMER EDITION. Versión inexistente, distribuye troyano entre usuarios windows

En esta ocasión se han inventado una versión del sistema operativo llamada Windows 10 Gamer Edition, sin embargo, todo esto es falso y junto con algunos activadores y generadores de serial están distribuyendo malware entre los equipos de los usuarios.
Tanto en Youtube como en diversos foros se presenta como una versión del sistema operativo mejorada, es decir, optimizada para rendir mejor ejecutando videojuegos, un gran reclamo sin lugar a dudas si eres un gamer. Todo esto se acompaña de varios activadores y generadores de códigos para activar la copia del sistema operativo, recordando que todavía no se ha estrenado y que solo está disponible una versión beta con una funcionalidad muy limitada.
La expansión y distribución se esta realizando sobre todo a través del portal de vídeos Youtube, utilizando un vídeo como reclamo.
Windows 10 Gamer Edition es una versión falsa inexistente
  • El problema ya no es solo el engaño en el que cae el usuario, sino que vinculado a este se encuentran una gran cantidad de ejecutables en forma de activadores y generadores de números de serie para registrar la instalación del sistema operativo. Troyanos, adware, keyloggers o incluso programas que sirven como puente para la llegada de más software malicioso son algunos de los malware que existen hoy en día, cotándose hasta un total de 20 diferentes y utilizando diferentes nombres.
  • Hay que tener en cuenta que Microsoft ha publicado en su página web una preview del nuevo sistema operativo con todo lo necesario para validar y completar la instalación de forma correcta, tanto para equipos de 32 como de 64 bits, por lo tanto no necesitamos ningún software adicional ni tampoco existe otra versión distinta a la publicada por los de Redmond.
Fuente:  Softpedia

AOL SEARCH. Permite la descarga de archivos malware en los equipos de los usuarios

Con motivo del Black Hat Europe, Oren Hafif presentó como trabajo personal una investigación realizada utilizando el portal AOL Search, demostrando que este posee una vulnerabilidad que permite a terceras personas llevar a cabo de forma remota el ataque RFD.
El problema para el usuario es que no sospecha de cuál puede ser la finalidad de este archivo, y más teniendo en cuenta de que solo ha realizado una búsqueda y han aparecido unos resultados. El archivo a descargar puede ser cualquiera, desde un ejecutable hasta un .zip, pasando por ejemplo por una archivo de consola. En la prueba realizada por el investigador se podía ver cómo se podía ejecutar la calculadora de un sistema operativo Windows gracias a un archivo de consola con las instrucciones suficiente. Teniendo en cuenta la capacidad que se otorga a la tercera persona implicada en el proceso, abrir la calculadora es lo más benévolo que podría suceder en este caso.
En lo referido a navegadores, todos ellos reaccionan de igual forma, y es que hay que tener en cuenta que no se trata de un error del navegador sino que la configuración del sitio web no es para nada la más adecuada, aunque hay que decir que uno no es vulnerable.
AOL y la vulnerabilidad RFD
  • Del ingles Reflected File Download, no resulta una vulnerabilidad muy común, o al menos que esté presente en sitios web y además de forma habitual. Hafif se encargó de programar un complemento para Google Chrome que evitaba que este navegador fuese vulnerable a este tipo de ataques.
  • Sin embargo, el problema va más allá de solo este servicio, ya que algunos investigadores han concretado que el fallo de seguridad se extiende a todos los servicios que se encuentran bajo el dominio de AOL.
Fuente: Softpedia

Vulnerabilidad en los Cisco ASA Clientless SSL VPN se está explotando públicamente

En Octubre de 2014 se descubrieron múltiples vulnerabilidades en el software de Cisco ASA. El equipo de seguridad de Cisco rápidamente solucionó el problema que tiene el identificador CVE-2014-3393, todos los usuarios y administradores de redes que cuenten con personalizaciones en el portal Clientless SSL VPN de los Cisco ASA deben revisar el aviso de seguridad y tomar las medidas de seguridad necesarias ya que actualmente se está explotando esta vulnerabilidad.
Aunque esta vulnerabilidad se hizo pública a principios de Octubre, es ahora cuando en un post del blog de Cisco tenemos constancia de que este fallo de seguridad se está explotando públicamente, de hecho existen scripts para automatizar el proceso y el conocido framework Metasploit ya incorpora la herramienta correspondiente para poder explotar esta vulnerabilidad.
¿Qué es Clientless SSL VPN?
  • Cisco Clientless SSL VPN es una característica de los Cisco ASA que permite al administrador personalizar el portal dedicado a la SSL VPN. Esta personalización se puede realizar modificando el objeto de personalización predeterminado (DfltCustomization) o creando uno nuevo y seguir la plantilla necesaria para proporcionar esta característica.
Detalle e Impacto de la vulnerabilidad 
  • El fallo de seguridad que se descubrió y que ya se hizo público consiste en que el framework de personalización podría permitir que un atacante remoto no autenticado en el sistema, modifique a su antojo el contenido del portal Clientless SSL VPN. Esta modificación lleva asociada el robo de credenciales, cross-site scripting (XSS) y otros tipos de ataques en el cliente usando el sistema comprometido, como por ejemplo servir cualquier tipo de malware.
  • Esta vulnerabilidad ocurre porque no se comprueba correctamente la autenticación en el framework de personalización de este portal. De esta forma, cualquier atacante remoto podría modificar cualquier objeto incluido en el sistema de archivos caché RAMFS incluyendo los objetos de personalización Clientless SSL VPN.
  • Una vez que el portal se ha comprometido los cambios persisten. Aunque el Cisco ASA se resetee a valores de fábrica o se actualice el software a la última versión que incorpora el parche, no se borran los objetos personalizados que un posible atacante hubiera creado.
Más información
Fuente: Redeszone.net

ERROR HUMANO. Puerta abierta a hackers. Solución, cumplimiento norma ISO

 Los empleados son la principal amenaza de incidentes de seguridad para una organización. La solución puede ser cumplir con la norma ISO 27001, el estándar internacional emitido por la Organización Internacional de Normalización (ISO), que establece las mejores prácticas para la gestión de seguridad de la información.
De acuerdo con la empresa de seguridad empresarial Blue Coat Systems, basta con un descuido humano y la infraestructura de seguridad de una organización no será un escudo suficiente para detener un ataque virtual.
De acuerdo con el reciente estudio del Grupo de Usuarios Independientes de Oracle,  el 81% de los trabajadores considera que el error humano constituye el mayor riesgo en el manejo de los datos empresariales, seguido por el temor a los ataques internos (65%). También en un 54% preocupa el abuso de los privilegios de acceso por parte del personal de las Tecnologías de la Información y en un 53% los códigos maliciosos o virus.
A pesar de los descuidos personales, muchos de los encuestados indicaron que aplican relativamente pocas protecciones para prevenir el abuso accidental o intencional del empleado.
Además, los resultados de esta encuesta destacan que las empresas son muy débiles en los controles preventivos, de detección y administrativos, incluso los controles internos de uso privilegiado son limitados, carentes del conocimiento de donde radica la sensibilidad de los datos así como de un monitoreo inadecuado de la actividad de los usuarios privilegiados.
Por su parte, la última encuesta realizada por IT Governance entre altos ejecutivos coincide en señalar que el 54% de los entrevistados opina que sus propios empleados representan la principal amenaza de seguridad, frente a 27% que opina que los hackers son el principal riesgo, 12% que culpa a los ataques dirigidos, y 8% a sus rivales corporativos. Por otro lado, las compañías no ignoran los riesgos, ya que 77% de los directivos asegura que sus organizaciones cuentan con un método para la detección  y notificación de los ataques o incidentes.
Los atacantes externos y la constante evolución de sus métodos y acciones representan una gran amenaza para las compañías, pero los peligros asociados con las amenazas internas pueden ser igualmente destructivos y traicioneros. De acuerdo con Ponemon Institute, el comportamiento de los empleados es uno de los problemas que más afectan a las organizaciones actualmente, esto se ha incrementado en un 22% desde que realizó el primer estudio sobre fuga de datos.
Por ello, Blue Coat recomienda a las empresas cumplir con la norma ISO 27001, el estándar internacional emitido por la Organización Internacional de Normalización (ISO), que establece las mejores prácticas para la gestión de seguridad de la información. Entre sus diversas disposiciones, ésta hace referencia a la seguridad ligada a los recursos humanos, que debería enfocarse desde la definición de las funciones y los recursos hasta la finalización de la relación laboral, incluyendo la seguridad en el desarrollo de las funciones de los empleados.
También se asegura que todo el recurso humano (empleados, contratistas y terceros) vinculados con la empresa entiendan sus responsabilidades y estén en las condiciones para desarrollarlos; de esta forma se pueden reducir riesgos de fraude y uso inadecuado de los activos de información de la empresa. La norma ISO 27001 puede ser implementada en cualquier tipo de organización, con y sin fines de lucro, privada o pública, pequeña o grande.
Fuente: Diarioti.com

CAVIRTEX. La página de cambio de Bitcoin a dólares cierra

En esta ocasión el servicio Carvitex no solo se ha visto afectado por un hackeo que ha permitido el acceso a su base de datos, sino que los responsables se han visto obligados a anunciar el cese de la actividad del servicio.
Según la nota de prensa publicada por los responsables del servicio, el día 20 del próximo mes ha sido el elegido para que este cese su actividad. Tal y como han aclarado todos aquellos usuarios que a día de hoy tienen algún crédito en sus monederos les será devuelto, aunque aún no han concretado el procedimiento para realizar dicha operación. Todo parece indicar que los usuarios deberán solicitar esta devolución, haciéndose afectiva en el medio indicado por el usuario antes del día 25 de dicho mes.
Todo parece indicar que el cierre no lo ha provocado el último hackeo sufrido hace apenas unos días, sino que ha sido una serie accesos no autorizados durante varios meses, consiguiendo la exposición de los datos privados de las cuentas de los usuarios, así como el nombre de este, la contraseña y las preguntas secretas que formaban parte del inicio de sesión en dos pasos. A esto hay que sumar incluso direcciones de correo electrónico o números de teléfono, por lo tanto, será un material que muy pronto se ponga a la venta en el mercado negro si es que ya no lo está.
El último incidente fue detectado el pasado domingo y ha sido en el día de ayer cuando los propietarios del servicio han hablado sobre este. Los usuarios de Cavirtex han sido alertado durante esta semana para que modificasen su contraseña de acceso al servicio y así evitar posibles robos de los créditos almacenados en el monedero.
Detectadas transacciones fraudulentas durante el último hackeo
  • En el correo enviado se insta a los usuarios a confirmar que el listado de transacciones realizadas es correcto, instando a informar sobre posible anomalías en este en forma de transacciones no autorizadas. Aunque no existe confirmación oficial del número de usuarios afectados por esta práctica, el envío de esta advertencia en el correo es un indicativo de que al menos alguno está afectado.
  • El mayor problema al que deben hacerfrente los usuarios de este servicio son los posibles ataques phishing que pueden sufrir mediante correos electrónicos enviados a su cuenta.
Fuente: Softpedia

MICROSOFT. Adoptará el estándar ISO/IEC 27018 para la privacidad en la nube

Microsoft ha adoptado el estándar ISO/IEC 27018 para aumentar la privacidad de los clientes en la nube. Este estándar es una de las normas internacionales de control de la nube (Cloud) que permiten proteger la privacidad de los datos personales almacenados en sus sistemas. Algunos de los productos que han adoptado este estándar son Microsoft Azure, Microsoft Office 365, Microsoft Dynamics CRM y Microsoft Intune.
Después del escándalo de las revelaciones de Edward Snowden del espionaje de la NSA a los principales servicios de Microsoft, los clientes dejaron de confiar en los servicios proporcionados por la compañía. Según Brad Smith, Consejero Delegado de Microsoft, los clientes utilizarán sólo los servicios en los que confían, y desde Microsoft creen que adoptando esta norma ISO podrán recuperar la confianza perdida.
Lo más relevante del cumplimiento de esta norma es que se adhieren a las garantías de seguridad y las políticas relativas a la modificación, traslado y eliminación de los datos personales almacenados en sus centros de datos. Microsoft promete bajo este estándar, que los clientes sabrán donde están sus datos e identificar si hay terceros que necesiten acceder a los datos de los clientes. Asimismo, Microsoft ha declarado que si hay un acceso no autorizado a la información (para visualizarla, modificarla o eliminarla) avisarán al cliente perjudicado de forma inmediata.
Aunque el cumplimiento de la norma ISO/IEC 27018 no terminará con las especulaciones acerca del espionaje masivo de la NSA, el cumplimiento de esta norma exige que las solicitudes de aplicaciones de la ley para divulgación de datos personales identificables deben darse a conocer a los clientes empresariales. Sin embargo, es probable que tal divulgación esté prohibida por la ley del país, por lo que nunca se comunicaría que se ha pedido información sobre un cliente en concreto.
Las cinco claves principales del estándar ISO/IEC 27018 son los siguientes:
  1.  Consentimiento: los proveedores de servicios no accederán a los datos personales para temas de publicidad o marketing a menos que el usuario lo requiera.
  2.  Control: los usuarios deben especificar cómo se usará la información que le ha proporcionado a la empresa.
  3. Transparencia: los proveedores de servicios informarán a sus clientes sobre dónde están sus datos y si utilizan otras empresas a modo de externalización de servicios.
  4.  Comunicación: los proveedores deben mantener un registro claro sobre cualquier incidente para posteriormente comunicárselo al cliente en cuestión.
  5.  Auditoría externa sobre el cumplimiento de las normativa ISO/IEC 27018.
Fuente: DataCenterDynamics

ESPAÑA. Entre los líderes del cibercrimen

Un informe elaborado por Intel Security revela que las técnicas de los cibercriminales han evolucionado hasta el punto de que en la actualidad utilizan las mismas técnicas de venta que usan las empresas para extraer datos valiosos de clientes y empleados. Tras nuestro país se encuentran potencias como EE.UU. y Reino Unido y se estima que cada año se pierden 14.000 millones de euros a causa de los ciberataques
Según el informe, dos de cada tres correos que se envían en el mundo son «spam» y su único propósito es extorsionar a los receptrores para obtener dinero e información. Según la empresa McAfee Labs, se han detectado más de 30 millones de URLs sospechosas de enviar correos fraudulentos.
Las técnicas de los cibercriminales se han perfeccionado tanto en los últimos años que se estima que el 80% de los trabajadores no son capaces de detectar siquiera los timos de «phishing» más comunes y frecuentes. El Ministro de Asuntos Exteriores, José Manuel García Margallo, citaba un estudio el que se recoge que España es el tercer país con más ataques cibernéticos del mundo, tras Estados Unidos y Reino Unido. El número de ciberdelincuentes en 2014 superó los 70.000, lo que tiene una repercusión en las empresas españolas que pierden, cada año, más de 14.000 millones de euros a causa de los ciberataques. Todo ello implica que la ciberdelincuencia mueva más dinero que incluso el narcotráfico.
Técnicas más sofisticadas
  • El informe de Intel Security, respaldado por el Centro Europeo del Cibercrimen de la Europol, revela además que las últimas técnicas de ingeniería social puestas en marcha por los cibercriminales son cada vez más sofisticadas y más difíciles de detectar. A través de estos métodos, los cibercriminales son capaces de conseguir que sus víctimas hagan cosas que normalmente no harían, actos que se suelen traducir en la pérdida de datos e información valiosa. Y también en cuantiosas pérdidas económicas y de reputación.
  • En el informe, denominado «Hacking the Human OS» y que llega apenas unos días después de que 100 bancos de todo el mundo hayan confirmado que han sufrido ataques de malware que les causó daños estimados en 1.000 millones de dólares, se recogen casos de ciberataques sofisticados. Las redes y ordenadores de los bancos sufrieron ataques de «phishing» demostrando la debilidad inherente en el «firewall humano» y la necesidad de educar a los empleados sobre las principales técnicas de persuasión en el mundo digital.
  • Los expertos en seguridad informática destacan un notable aumento en la sofisticación de las técnicas de ingeniería social. «Lo más común que nosotros vemos cuando investigamos brechas de datos es el uso de ingeniería social para obligar al usuario a hacer algo que facilite la infección de malware sin que sea consciente de ello», afirma Raj Samani, portavoz de Intel Security Europa, asesor el Centro Europeo del Cibercrimen de la Europol y uno de los autores del informe.
  • Paul Gillen, Director de Operaciones del Centro Europeo del Cibercrimen de la Europol, también comenta que los cibercriminales no necesitan necesariamente un gran conocimiento técnico para conseguir sus objetivos. «Confían en la manipulación psicológica para infectar los ordenadores de las víctimas a través de phishing, por ejemplo. Dichas víctimas son persuadidas para que abran adjuntos aparentemente legítimos o pulsen en un enlace en el cuerpo del correo electrónico que parece proceder de fuentes conocidas», señala.
  • El equipo de 500 investigadores de los laboratorios de McAfee Labs de Intel Security destaca el hecho de que dos tercios de los emails de todo el mundo son ahora «spam» destinado a la extorsión para obtener dinero e información confidencial del receptor. Esto supone que los consumidores y empleados deben estar alerta contra el «phishing».
  • «Las amenazas de ingeniería social son peores que el malware más intrusivo, ya que es más difícil protegerse frente a ellas. Especialmente porque el objetivo son las personas, no solo el sistema. En este sentido, la forma más eficaz de protegerse frente a estas amenazas es estar informado, y las empresas deben impulsar la educación en materia de seguridad, con el fin de mitigar los riesgos», comenta Javier Perea, director de Intel Security España.
  • La importancia de la seguridad y la gestión de políticas nunca han sido más evidentes. Sin embargo, otro reciente estudio de Enterprise Management Associates, destaca que solo el 56% de los empleados ha recibido algún tipo de formación en seguridad, protocolos o políticas.

Fuente: Abc.es

ORACLE. Lanza nuevas soluciones de Big Data en Hadoop World

 La nueva oferta incluye Oracle Big Data Discovery, Oracle GoldenGate for Big Data, Oracle Big Data SQL 1.1 y Oracle NoSQL Database 3.2.5.
Oracle presentó el 20 de febrero nuevas soluciones big data que, según su descripción, simplifican el acceso y descubrimiento de la información, permitiendo a los clientes convertir rápidamente los datos en valor para el negocio.
La nueva oferta incluye Oracle Big Data Discovery, Oracle GoldenGate for Big Data, Oracle Big Data SQL 1.1 y Oracle NoSQL Database 3.2.5. Estas adiciones se suman a la visión de Oracle para permitir trabajar juntas a Hadoop, NoSQL, y las tecnologías SQL y ser desplegadas con seguridad en cualquier modelo – nube pública, privada o una infraestructura on premise.
La generación de valor a partir de big data requiere las herramientas adecuadas para mover y almacenar datos de cara a descubrir efectivamente nuevos conocimientos. Para poner en operativo estas nuevas ideas, los nuevos datos deben integrarse de modo seguro con los datos, infraestructura, aplicaciones y procesos existentes. Estas soluciones de Oracle trabajan de modo transparente juntas para ayudar a las compañías a explotar el big data más rápido, a menor coste, y con menos riesgo. Esto permite a los clientes alcanzar con seguridad Hadoop, NoSQL y bases de datos relacionados para analizar fácilmente y, de modo rentable, conjuntos de datos masivos y diversos.
“Un tipo de tecnología ya no sera suficiente para el soporte de todos los casos de uso analíticos. Al mismo tiempo, la gestión y análisis de datos como una serie de proyectos sin relación resulta un atolladero TI inmanejable y con riesgos innecesarios”, dijo Dan Vesset, vicepresidente de Business Analytics Research, IDC.  “IDC predice que para 2017 la arquitectura de plataforma de datos unificados se convertirá en la base de la estrategia de análisis y big data de toda la empresa. La unificación se producirá a lo largo de la gestión de la información, el análisis y la búsqueda de tecnología”.
Fuente: Diarioti.com