17 de enero de 2016

JAVASCRIPT. El motor de Microsoft ya es código abierto

Cumpliendo con su anuncio de diciembre, Microsoft ha puesto el código de ChakraCore a disposición de todos los interesados vía GitHub.
Chakra proporciona soporte JavaScript para el navegador Edge y las versiones más recientes de Internet Explorer. En diciembre, Microsoft anunció que el código estaría disponible en enero de 2016.
El software consiste de una máquina virtual JavaScript, 100% funcional, que puede ser incorporada en nuevos productos, junto con habilitar aplicaciones que necesiten scripts. En lo inmediato, el código está disponible para Windows 7, con SP 1, y para versiones más recientes del sistema operativo de Microsoft. La empresa anuncia soporte para varios sistemas operativos dentro de poco, incluyendo a Linux. Este anuncio en sí era algo impensable hace pocos años, y denota los nuevos tiempos que vive Microsoft bajo la jefatura de Satya Nadella.
El desarrollo de la versión Linux probablemente tomará varios meses, pero ya forma parte de la hoja de ruta de Microsoft para el primer semestre de 2016. El objetivo declarado por la empresa es que ChackraCore, y su entorno de ejecución, se convierta en un recurso interplataforma.
“Nos comprometemos a incorporar, en lo sucesivo, ChakraCore a otras plataformas, comenzando por Linux. El primer paso hacia ese objetivo ha sido escindir el compilador Just In Time (JIT) en un build específico, únicamente para interpretación y ejecución”, escribe Microsoft en un anuncio hecho la víspera.
Fuente: Diarioti.com

OPENSSH. Servidores maliciosos pueden robar las claves privadas

Se ha publicado una nueva versión de OpenSSH destinada a corregir dos vulnerabilidades que podrían permitir la obtención de información sensible, incluyendo las claves privadas de usuario.
OpenSSH es una implementación libre de la familia de protocolos SSH, que ofrecen una alternativa segura a los servicios telnet, rlogin, rsh, rcp, ftp y similares. Todo el tráfico entre un servidor SSH y un cliente SSH se realiza de forma cifrada y se aplican fuertes mecanismos para garantizar la autenticación.
Detalle e Impacto de la vulnerabilidad 

  • Los clientes OpenSSH con versiones entre  la 5.4 y la 7.1 incluyen el soporte experimental para reanudar conexiones SSH. Pero aunque el código correspondiente de servidor nunca ha llegado a publicarse, el código de cliente estaba activado por defecto. El problema reside en que un servidor malicioso puede engañar al cliente para provocar fugas de memoria hacia el servidor, que pueden llegar a incluir las claves privadas del cliente del usuario.
  •  La autenticación de la clave de host del servidor impide la explotación a través de ataques man-in-the-middle, por lo que esta fuga de información se limita a las conexiones con servidores maliciosos o comprometidos.
  •  Como contramedida el código vulnerable en el cliente puede desactivarse totalmente añadiendo la opción "UseRoaming no" en el archivo de configuración ssh_config.
  •  También se ha anunciado una lectura fuera de límites en el tratamiento de paquetes.
  •  Se han asignado los CVE-2016-0777 y CVE-2016-0778.
Recomendación

  •  OpenSSH ha publicado la versión OpenSSH 7.1p2 que corrige estos problemas.
  •  Por otra parte, esta mañana han empezado a circular "supuestos exploits" que decían aprovechar la vulnerabilidad. Sin embargo muchas veces hay que tener cuidado con los exploits que se encuentran publicados. En casos como este, cuando aparecen vulnerabilidades interesantes, aparecen exploits publicados que realmente no son tales. 
  • Tal y como muestra el siguiente análisis https://dustri.org/b/how-to-radare2-a-fake-openssh-exploit.html
  •  En este caso el "exploit" para aprovechar esta vulnerabilidad solo consigue borrar el disco duro de los incautos que decidan utilizarlo.
Más información:
Fuente:Hispasec

FORMSWIFT. Convierte y edita archivos PDF

FormSwift es una plataforma web totalmente gratuita que nos va a permitir trabajar de una forma mucho más cómoda y sin limitaciones con todo tipo de documentos y formularios, especialmente con los ficheros PDF. 
Gracias a esta plataforma vamos a poder desbloquear un archivo PDF para modificar el texto, editar las imágenes de este, modificar los cuadros de texto o marcadores e incluso actualizar la información previamente introducida en un documento y guardar una copia actualizada del mismo.
Cómo funciona FormSwift
Las principales características de FormSwift son:
  • Crear nuevos documentos.
  • Editar documentos ya existentes, incluso si están bloqueados.
  • Firmar digitalmente documentos.
Lo primero que debemos hacer es acceder a su página web principal. Allí veremos 3 botones, uno por cada una de las características mencionadas anteriormente. En nuestro caso vamos a ver la edición de documentos PDF, por lo que seleccionamos el segundo botón y la web nos pedirá que subamos el documento el cual queremos poder editar.
FormSwift - Subir documento PDF
Una vez subido se nos abrirá un editor web, desde donde podemos empezar a modificar libremente nuestro documento.
FormSwift - Editar PDF
Este editor cuenta con 4 herramientas básicas:
  1. Text: Nos permite añadir texto.
  2. Eraser: Una goma, nos permite eliminar determinado contenido.
  3. Image: Nos permite subir y añadir imágenes a nuestro documento PDF.
  4. Signature: Habilita la firma digital en el documento.
El uso de esta herramienta es muy sencillo. En primer lugar, tenemos la de texto, con la cual podemos hacer clic en un sitio del documento para empezar a escribir en él, por encima de lo demás. La goma, por otro lado, nos permite dibujar un cuadrado que, al dejar de hacer clic, se borrará todo lo que habrá en su interior.
FormSwift - Borrar texto PDF
  • El editor de imágenes nos permite subir imágenes desde nuestro PC y colocarlas en el documento, donde queramos. Por último, la función de Firma nos va a permitir introducir una forma en modo texto, dibujarla con el ratón o subir una firma ya digitalizada desde nuestro PC para pegarla en el documento.
FormSwift - Firma digital PDF
  • Como puede verse, FormSwift es un sencillo, pero totalmente funcional editor de documentos PDF que nos va a permitir modificar esos documentos que, por lo general, no podemos. Es posible que echemos de menos algunas características como el idioma español o la edición real del contenido que ya está en el documento (por ejemplo, el texto escrito no deja editarlo, sino que tendríamos que borrarlo y escribir de nuevo encima), pese a ello, es una excelente plataforma totalmente gratuita y que además se ejecuta 100% desde el navegador, sin necesidad de software adicional ni complementos como Java o Flash.
Fuente: Redeszone.net

BLACKBELT PRIVACY. Instala Tor, WASTE y MicroSip en Windows

BlackBelt Privacy es una herramienta gratuita que nos va a permitir configurar nuestro sistema operativo Windows (desde XP hasta 10) con todo lo necesario para establecer conexiones totalmente anónimas con Internet.
Esta herramienta cuenta con 3 aplicaciones base:
  1. MicroSip – Este cliente VoIP permite realizar llamadas de voz PC a PC sin necesidad de una cuenta de usuario y sin un servidor central.
  2. WASTE – Esta aplicación nos permite crear chats, enviar archivos y brindar mantenimiento a otras personas.
  3. Tor – Nos permite conectarnos a esta red para una navegación más segura.
BlackBelt Privacy es una herramienta totalmente gratuita y de código abierto, un aspecto muy importante a tener en cuenta cuando queremos proteger nuestra privacidad ya que, gracias a ello, podemos estar seguros de que nada se esconde tras el código.
Para configurar nuestro ordenador para un uso privado, lo primero que debemos hacer es acceder a la página web principal del proyecto, en SourceForge, y descargar la versión más reciente desde allí. Es recomendable utilizar siempre la última versión ya que en ella se actualizan todos los componentes (MicroSip, WASTE y Tor) de manera que no existan vulnerabilidades y el anonimato sea el máximo posible.
Cómo funciona BlackBelt Privacy
Una vez descargada la versión más reciente de la herramienta la instalamos en nuestro ordenador. Durante este proceso veremos cómo se copian los programas a nuestro ordenador, e configuran y se crean varios iconos de acceso directo en el menú inicio y en el escritorio. A Windows no le gusta mucho este programa, por lo que es posible que tengamos que evadir los filtros de SmartScreen para poder comenzar la instalación.
Durante la instalación, el programa nos preguntará cómo queremos configurar Tor según el funcionamiento que queremos:
  1. Tor Client Only: Instala solo el cliente Tor, para conectarte a la red.
  2. Censored User: Utiliza varios puentes para evadir los sistemas de censura.
  3. Bridge Relay: Ayuda a reducir la censura de la red.
  4. Internal Relay: Utiliza el ordenador para enrutar el tráfico de la red Tor hacia una salida.
  5. Exit Relay: EL tráfico de la red Tor sale
Una vez finalice la instalación ya estaremos listos para establecer comunicaciones seguras y privadas a través de la red. Lo primero que veremos será el navegador Firefox instalado en nuestro sistema. Si lo abrimos podremos ver cómo cuenta, por defecto, con una serie de extensiones y complementos que bloquean todo tipo de rastreo por parte de los principales motores web.
Si intentamos comprobar la conectividad con la red Tor veremos cómo esta se ha establecido con éxito, y todo nuestro tráfico está siendo cifrado y enrutado a través de dicha red.
Todo el tráfico utiliza Vidalia para entrar a esta red. Aunque por defecto solo podremos conectarnos a esta red a través de la versión de Firefox que se instala (y que puede dar problemas al crear el nuevo perfil en Windows 10 con otras versiones de Firefox instaladas), es posible hacer que cualquier aplicación salga a Internet a través de Tor configurando en ellas el proxy localhost, el puerto 9050 y utilizando Socks4.
Las otras dos aplicaciones también estarán en nuestro escritorio para utilizarlas, tanto WASTE para la transferencia de archivo punto a punto, cifrando los datos y lejos de servidores centralizados y MicroSIP, cliente VoIP para realizar llamadas de voz anónimas y seguras de forma totalmente gratuita.
Fuente: Redeszone.net

APPLE. La función Gatekeeper de Mac OS X permite la llegada de malware

El pasado mes de noviembre el experto en seguridad encargado de descubrir este notificó a la compañía de Cupertino la existencia de un exploit que se beneficiaba de una vulnerabilidad existente en el módulo que aporta cierta seguridad al núcleo del sistema operativo. Apena dos meses más tarde ha aparecido uno nuevo que hace uso de un fallo de seguridad muy similar al que a priori se ha corregido el pasado año.
Gatekeeper es un módulo que permite controlar qué aplicaciones se instalan en el equipo, evitando que sobre todo se instalen apps que no posean certificados aceptados en el caso más restrictivo, aun que la mejor configuración siempre es que el usuario decida si la aplicación se instala o no.
Salto de protección e instalación de virus informáticos en Mac OS X estando activo Gatekeeper
  • Aunque el proceso puede resultar engorroso, vamos a partir de una aplicación A que a su vez ejecuta otra B ubicada en la misma carpeta que la A. Para explotar la vulnerabilidad solo haría falta renombrar la A y mover la B a otra carpeta en la que se encuentre el código malware que queremos ejecutar o instalar en el equipo. Llegados  este punto debemos cambiar el nombre del código y asignar a este el mismo que la aplicación B. Esta se encuentra verificada gracias al certificado de la A, de ahí que se permita su ejecución y la de cualquier otra.
¿Cómo evitar que esto suceda?
  • Es bastante complicado dar una recomendación, ya que es un problema en el que el usuario apenas puede hacer nada, excepto descargar solo aplicaciones de la App Store y tener mucho cuidado a la hora de realizar descargas desde Internet, que es en realidad donde se encuentra el peligro. No se puede modificar ningún configuración por lo que solo queda esperar a que Apple publique una actualización que sea capaz de resolver el problema existente.
Fuente: The Hacker News

APPLE. Deuda de 8.000 millones en impuestos a la UE

Se trataría de 8.000 millones de euros que Apple debería a la Unión Europea debido a la discrepancia entre el tipo medio de impuestos societarios en Irlanda y el tipo ultrarreducido de que se habría beneficiado Apple (además de otras empresas). En lugar del 12,5 % estipulado habrían podido beneficiarse de unas condiciones especiales que habrían permitido abonar tan solo un 2,5 % de la facturación.
Desde la Comisión Europea se ha estudiado la validez legal de estos acuerdos y se habría determinado que el acuerdo no se ajustaba a la legalidad comunitaria por lo que se habría declarado la responsabilidad de Irlanda en la cuestión que la obligaría a abonar las cantidades no percibidas por dicha rebaja fiscal, a pesar de lo cual aún quedaría una diferencia que suma los 8.000 millones cuyo pago correspondería a Apple.
Apple no será la única empresa que tendrá que hacer frente a estos ajustes puesto que otras multinacionales (no exclusivamente tecnológicas) también habían aprovechado la situación para beneficiarse de este trato, pero tampoco es Irlanda el único “paraíso fiscal comunitario” puesto que en Italia también se detectó recientemente una circunstancia similar que se saldó con el pago al gobierno de dicho país de más de 300 millones por parte de Apple.
Fuente: Bloomberg

IRIS Analytics adquirida por IBM

El fraude con tarjetas de crédito es uno de los ciberdelitos más comunes a día de hoy. Firmas como IRIS Analytics, que ayudan a los bancos a detectar el uso fraudulento de tarjetas de crédito, son de gran interés para el mercado, y así lo ha visto IBM, que ha comprado IRIS, según informa TechCrunch.
IRIS Analytics emplea aprendizaje automático y cognitivo para detectar el fraude en el uso de tarjetas de crédito.
Bob Griffin, gerente general de IBM Safer Planet, declaró a TechCrunch que su compañía había estado considerando disponer de un producto como este desde hace algún tiempo. Se barajó la opción de diseñarlo desde cero, peor al final la opción de comprar una empresa especializada se ha impuesto.
Griffin afirma que IRIS sobresale en este campo. “Empezamos mirando una variedad de opciones y así es como descubrimos IRIS Analytics. Es una pequeña empresa en Alemania que está haciendo cosas fenomenales. Era la oferta de tecnología mejor posicionada y más eficaz en torno a los pagos en tiempo real y la prevención del fraude“, considera el directivo del gigante azul.
Uno de los factores diferenciadores que han captado el interés de IBM es que IRIS utiliza un “modelo de caja blanca”. Esto significa que a medida que los hackers descubren nuevas formas de robar información de tarjetas de crédito, los clientes pueden adaptarse por su cuenta, sin tener que recurrir al proveedor. En un “modelo de caja negra”, el proveedor controla todo el acceso y requiere un proceso para realizar cambios.
El otro factor importante para IBM es que la solución de IRIS emplea un aprendizaje automático y cognitivo para mejorar su producto con el tiempo, tanto a nivel individual como institucional. Por ejemplo, si un usuario viaja por primera vez a un país y usa allí su tarjeta de crédito, el sistema de IRIS reconocerá el país y, si hay un patrón de fraude a través de tarjetas en ese área geográfica, lo detectará también.
La compra de IRIS encaja bien en la estrategia de IBM de intentar transformarse en una empresa concentrada en la nube, big data, seguridad y análisis. La empresa alemana IRIS combina su producto de seguridad con una opción en la nube que utiliza datos y analítica para mejorar con el tiempo. Griffin señaló que IBM planea incorporar esta tecnología en diferentes áreas de la empresa.
Fuente: Itespresso.es

WISEKEY Y KASPERSKY LAB. Alianza para la seguridad de los wearables

Con el objetivo de proteger los dispositivos vestibles de los usuarios, Kaspersky Lab y WISeKey han unido sus fuerzas para el desarrollo de tecnología de autenticación y cifrado de datos que permite mantener seguros a los wearables cuando realicen comunicaciones o se produzca el intercambio de datos financieros.
Una de las primeras consecuencias derivadas de la alianza implica que el software WIS.WATCH, patentado por WISeKey, y pensado para la protección de los relojes inteligentes, será integrado en el kit de desarrollo seguro de Kaspersky Lab para dispositivos móviles.
De esa forma, los clientes podrán indentificar y autenticar de forma segura su dispositivo, conectarlo a otros dispositivos como teléfonos inteligentes, y disfrutar de acceso a aplicaciones, datos personales y almacenamiento seguro en la nube.
“Esta cooperación entre WISeKey y Kaspersky Lab representa un gran avance en la ciberseguridad del Internet de las Cosas” explica Carlos Moreira, CEO de WISeKey.
Por su parte, Eugene Kaspersky, CEO de Kaspersky Lab, declara que “hay una necesidad urgente de establecer e implementar mayores niveles de seguridad para los dispositivos del Internet de las Cosas”.
La solución en colaboración se basará en las tecnologías ‘Cryptographic Root of Trust’ para el Internet de las Cosas y NFCTrusted de WISeKey, que ayudarán a garantizar la autenticidad, confidencialidad e integridad de las transacciones en línea.
Fuente: Silicon Week.es

INTERNET DE LAS COSAS. Predicen la creación de un mercado negro en en el “sector”

Gartner advierte de los retos de seguridad y privacidad que lleva aparejada la creciente popularización del Internet de las Cosas, con varias predicciones para 2020.
Si los cálculos de la consultora Gartner no fallan, dentro de cuatro años, en 2020, veremos cómo la mayoría de los procesos empresariales que se irán creando va a llevar incorporado algún elemento de Internet de las Cosas. Y es que, tal y como señala su vicepresidente Roy Schultz, “usos de IoT que antes eran poco prácticos se convierten cada vez más en prácticos”.
Según Schultz, en el futuro “no habrá aplicaciones puramente IoT. Más bien, habrá muchas aplicaciones que aprovechan IoT en algún aspecto grande o pequeño de su trabajo”.
Pero no todo será fácil o positivo. Se prevé que a medida que se popularice alrededor del mundo esta red de dispositivos conectados, también aumenten los problemas de seguridad, que habrá que resolver.
Gartner dice que en 2020 una quinta parte de los presupuestos de seguridad se destinará a afrontar los requisitos de Internet de las Cosas. En la actualidad esa cifra es del 1 %.
También para ese año se espera que se haya configurado un mercado negro en torno a esta tendencia, con un valor de unos 5.000 millones de dólares.
“IoT tiene un enorme potencial para recoger datos continuos sobre nuestro entorno. La integridad de estos datos será importante en la toma de decisiones personales y de negocios, desde diagnósticos médicos a la protección del medio ambiente, desde comandos para modificar acciones de maquinaria a la identificación y autorización de accesos físicos”, comenta Ted Friedman, otro de los vicepresidentes de Gartner.
“Un mercado negro para datos falsos o corruptos de sensores y vídeo significará que los datos pueden verse comprometidas o sustituidos con datos manipulados de forma deliberada o inexacta”, continúa Friedman.
“En este escenario”, prevé este analista, “se estimulará el crecimiento de productos y servicios de privacidad, dando lugar a un amplio debate público”. Lo veremos.
Fuente: Silicon Week.es

PÉRDIDA REPUTACIÓN. ¿La peor consecuencia de un ciberataque?

Según datos de Kaspersky Lab, 1 de cada 5 empresas españolas tuvo que acabar recurriendo a consultores externos para afrontar las consecuencias de un ataque.
“No importa lo grande o pequeña que sea una compañía, una reputación dañada perjudica a cualquier negocio”.
Quien así habla es Alfonso Ramírez, director general de Kaspersky Lab Iberia, cuya compañía explica en un informe que, precisamente, ese daño acaba siendo uno de los más sufridos a causa de los ataques de ciberdelincuencia.
En España, sin ir más lejos, el 48 % de las compañías ha nombrado la pérdida de reputación como la consecuencia más perjudicial que ha llevado sobre su negocio alguno de los problemas de seguridad vividos el año pasado.
Una séptima parte de las compañías españolas, además, habría visto cómo se filtraba al público que habían sufrido un ataque. Y 1 de cada 5 tuvo que acabar recurriendo a consultores de relaciones públicas para afrontar la situación.
Pero la recuperación de la confianza de los clientes no sólo pasaría por las comunicaciones. “En estas circunstancias es importante tomar todas las medidas posibles para reforzar la seguridad de la información”, señala Ramírez.
“Una protección compleja multinivel en cada elemento de la infraestructura TI corporativa ayudará a salvaguardar la empresa tanto de brechas de seguridad internas como de intromisiones de hackers a la red”, concluye este profesional.
A nivel económico, un ciberataque cuesta mucho a las compañías cuya marca ha quedado afectada. Se calcula que es de unos 185.000 euros para grandes organizaciones y de 7.500 euros para pymes.
Fuente: Silicon Week.es

VMWARE. Actualización para múltiples de sus productos

VMware ha publicado actualizaciones de seguridad para corregir una vulnerabilidad en VMware ESXi, Workstation, Player y Fusion, que podría permitir a un atacante elevar privilegios en el sistema invitado.
VMware es un software que permite ejecutar diferentes sistemas operativos en un mismo PC de forma virtual. Entre otras aplicaciones, VMware es muy utilizado en seguridad informática por la versatilidad que ofrece. Por ejemplo, se suele utilizar de forma habitual en la investigación del malware, ya que permite ejecutar y analizar los especímenes en entornos virtuales controlados.
Detalle de la actualización
  • El problema, con CVE-2015-6933, afecta a VMware ESXi 5.0, 5.1, 5.5 y 6.0; VMware Workstation 11.x.x; VMware Player 7.x.x y VMware Fusion 7.x.x. La vulnerabilidad puede permitir a un usuario local de un sistema invitado basado en Windows provocar un error de corrupción de memoria en la función de "carpetas compartidas" (HGFS) de VMware Tools. Esto podría facilitar a un atacante local elevar sus privilegios en el sistema invitado.
Recursos afectados
Versiones afectadas:
  • ESXi600-201601102-SG para VMware ESXi 6.0
  • ESXi550-201512102-SG para VMware ESXi 5.5
  • ESXi510-201510102-SG para VMware ESXi 5.1
  • ESXi500-201510102-SG para VMware ESXi 5.0
Recomendación
Publicadas las siguientes actualizaciones para corregir el problema en todas las versiones afectadas:
Más información:
Fuente: Hispasec

LUBUNTU 16.04 LTS. Portado a Raspberry Pi

La versión ligera del sistema operativo Ubuntu, es decir, Lubuntu, ha sido portado al pequeño ordenador Raspberry Pi, utilizando el pequeño escritorio LXQt para hacerla funcionar.
La forma de hacerlo es con el Ubuntu Pi Flavour Maker, del cual ya hemos hablado antes en ésta página, que permite instalar diferentes versiones de Ubuntu en la pequeña Raspberry Pi y hacerla compatible al 100% con sus características.
El experimento obviamente se ha realizado con una versión preliminar de Lubuntu 16.04, ya que aún no ha salido la versión final. El experimento corrió a cargo del equipo Lubuntu QA, el cual quería probar a ver si éste sistema operativo era capaz de correr con fluidez en el pequeño ordenador.
El resultado ha sido bastante satisfactorio, sin embargo,han declarado que al tratarse únicamente de un experimento podría ser todavía inestable, algo lógico, ya que además están cargando un sistema operativo preliminar totalmente inestable y al que aún le quedan largos meses de desarrollo.
Sin duda es un experimento bastante interesante ya que debido a su bajo coste y a su pequeño tamaño, cada vez más personas se decantan por aprovechar la potencia de una Raspberry Pi, la cual tiene un hardware con muy buena relación calidad precio. 
Solo recordar que la versión definitiva de Lubuntu 16.04 LTS y de todos los sabores de Ubuntu están preparada para salir alrededor del día 21 de Abril de éste mismo año, una versión que sin duda traerá muchísimas novedades debido a su soporte largo LTS.
Fuente: Linux adictos.com

AT&T. Se decide por utilizar Ubuntu

Pues ahora AT&T y Canonical parecen haber entablado una relación, ya que la primera usará el sistema operativo Ubuntu, anunciando este evento el 13 de enero de este año. Así, AT&T usará esta gran plataforma como base para permitir impulsar la nube y las aplicaciones empresariales. Se conocen los términos financieros del acuerdo.
AT&T, compañía americana ligada a la tecnología, no solo por ser un gigante de las telecomunicaciones, sino porque ha sido la cuna donde han crecido proyectos como el lenguaje de programación C, el sistema operativo UNIX, y que desde sus laboratorios Bell (Bell Labs) han partido varios Premios Nobel, entre otras cosas por desarrollos tan importantes como el transistor que ha dado lugar a la electrónica moderna.
Canonical es bien apreciado en este mundillo, por lo que AT&T ha hecho un gran movimiento, la cual es miembro de la Fundación OpenStack, además de participante activo en su desarrollo. John Znnos, ha asegurado que “Ubuntu es el Sistema OPerativo de la nube y esta relación nos permite llevar nuestra experiencia en ingeniería alrededor de Ubuntu, la nube y el código abierto para AT&T.  OpenStack y Ubuntu serán por tanto los pilares básicos sobre los que AT&T construya su negocio en este frente.
Para Canonical no es nada nuevo, cada vez está más presente, ya hemos visto como en 2015 anunció un acuerdo de tres años de colaboración con la compañía sueca Ericsson, al igual que ha sucedido ahora con AT&T, son todo actividades relacionadas con OpenStack. Pero no solo eso, Canonical trabajar codo con codo con el proveedor de redes Juniper para mejorar la nube OpenStack y así poderse posicionar en un mejor nivel en este mercado floreciente y que parece tan próspero de la nube.
Fuente: Linux adictos.com

MICROSOFT. Presenta una plataforma de análisis que se basa en el lenguaje de programación R

Se llama Microsoft R Server y es fruto de la adquisición de Revolution Analytics, al igual que el lanzamiento de Microsoft R Open.
El año pasado, Microsoft decidió comprar Revolution Analytics, una compañía especializada en el lenguaje de programación R para análisis predictivo y estadísticas a través de una serie de servicios y software.
Y esa adquisición está dando sus frutos. Sin ir más lejos, le ha permitido a Microsoft anunciar Microsoft R Open, con el objetivo de perfeccionar Revolution R Open. Pero esa operación también explica que se haya presentado Microsoft R Server.
Microsoft R Server consiste en una plataforma de análisis de datos que está basada, precisamente, en R y que se puede utilizar a nivel empresarial.
Entre sus características, desde Microsoft apuntan a la escalabilidad, la seguridad y la compatibilidad con diferentes tecnologías y plataformas. Así, por ejemplo, funciona con tecnología de Big Data, modelización predictiva y aprendizaje automático. Y puede usarse con Hadoop, Linux, Teradata o Windows.
Cabe concretar que la plataforma está preparada para Hortonworks, Cloudera, MapR, Red Hat y SUSE. La versión para Windows llega con SQL Server 2016.
Más allá de la parte comercial, Microsoft R Server cuenta con una edición gratuita para desarrolladores y otra orientada a estudiantes vía Microsoft DreamSpark.
Fuente: Silicon Week.es

Los smartwatch y otros weareables pueden comprometer tus códigos PIN

Tony Beltramelli, ingeniero de software, ha realizado su tesis, demostrando que un simple reloj inteligente puede ser utilizado por piratas informáticos para robar todo tipo de información y contraseñas, especialmente las claves de seguridad de los cajeros automáticos.
Las pruebas se han llevado a cabo en teclados de 12 teclas, como los de los cajeros automáticos. Este ingeniero, haciendo uso de una red neuronal entrenada por él mismo y una serie de algoritmos, ha creado una inteligencia artificial capaz de tomar el control de relojes inteligentes y otro tipo de weareables y deducir, por sí misma, las teclas que se pulsan según los movimientos del usuario.
Sin dispositivos especiales puede robarse un PIN, solo un reloj y un smartphone 
  • Para poner a prueba esta inteligencia artificial, este ingeniero creó una aplicación para el reloj inteligente Sony SmartWatch 3, la cual toma las lecturas del acelerómetro y del giroscopio. Esta aplicación también se conectaba a un Nexus 4 con el fin de enviar los datos, a través de Bluetooth, a este smartphone para procesarlos más tarde en un servidor central.
  • Tal como podemos ver, el sistema no es perfecto (aunque podría llegar a serlo con entrenamiento), pero sí ha sido capaz de adivinar 5 de los 9 dígitos pulsados del código PIN, algo que podría preocuparnos ya que, gracias al sistema de redes neuronales, la inteligencia artificial está en constante aprendizaje y se está mejorando así misma. Igualmente, tampoco es descabellado pensar que estos dispositivos puedan llegar a ser capaces de controlar las pulsaciones de nuestro teclado a modo de “keylogger“, aunque, a día de hoy, este concepto aún es un poco ciencia-ficción.
Aunque no es una técnica fácil de implementar, el ingeniero ha publicado su proyecto en GitHub, lo que puede servir de base para usuarios malintenciados o piratas informáticos que busquen conseguir, de forma relativamente sencilla, los códigos PIN de las tarjetas de sus víctimas.
Fuente: Redeszone.net

SLEMBUNK: Imparable robando datos a los usuarios de móviles Android

Este troyano bancario en total acumula dos meses de vida, con una presencia prácticamente nula y con un despegue en lo referido al número de infecciones que lo hace en estos momentos una de las amenazas Android con más actividad. 
El usuario en ningún momento es consciente de que un troyano bancario ha llegado a su dispositivo y este se mantiene en segundo plano a la espera de detectar la ejecución de una aplicación correspondiente a una entidad bancaria o bien la visita de una página web.
Tal y como suele suceder, aunque en un principio los creadores persiguen las credenciales de acceso a servicios de banca en línea, no dejan escapar la posibilidad de hacerse con datos de acceso a redes sociales o servicios de mensajería, de los que también pueden sacar beneficios.
En lo referido a su vía de distribución, continúan siendo las páginas web, distribuyendo el .apk haciendo creer al usuario que se trata de una actualización de Adobe Flash Player.
SlemBunk supera las 200 variantes
  • Según los responsables de la compañía de seguridad FireEye ya tiene 300 variantes el virus. Aunque la base es la misma, expertos añaden que cada variante posee modificaciones a nivel de funcionalidad, cambios que son introducidos por los propietarios, manteniendo lo más básico.
  • Para proceder al robo de las credenciales de acceso se crea un formulario que se superpone con respecto al original y en el que el usuario introducirá los datos que posteriormente serán enviados a los servidores propiedad de los ciberdelincuentes.
  • Pasadas unas semanas, se consiguió encontrar y desmantelar los servidores de control originales, aunque los propietarios encontraron una solución y pronto crearon nuevos que sirven a las 300 variantes actuales para actualizarse y enviar los datos recopilados.
  • La descarga del .apk que simula ser una actualización de Flash Player es solo el comienzo, ya que en la actualidad hay tres aplicaciones intermediarias antes de SlemBunk se instale en el equipo. Expertos en seguridad creen que estas sirven para comprobar cuál es el nivel de seguridad existente en el dispositivo infectado.
Fuente: Softpedia

10 de enero de 2016

FBI. Desmantela una red de pornografía infantil gracias al malware

El mes pasado el FBI desmanteló una red de pornografía infantil que explotaba a menores para realizar videos sexuales; una operación que se saldó con la detención de 60 arrestados de distintas nacionalidades. 
En este caso lo que llama la atención es el método seguido por las autoridades que, según informa Business Insider, habrían hackeado los ordenadores de los pedófilos responsables.
El hackeo del FBI
  • En concreto, parece que los investigadores habrían infectado con malware los ordenadores de los visitantes de una web llamada Playpen (parque infantil) lanzada a la deep web en agosto del 2014 y cuya finalidad ya puedes suponer sin esfuerzo alguno. Una página que, asimismo, permitía a los “interesados” registrarse y subir imágenes de niños en las citadas actitudes; y que llegó a contar con hasta 215 mil miembros y un promedio de 11 mil visitantes únicos semanales.
  • Descubierto “el pastel”, el FBI decidió hacerse con el control -en febrero de 2015- del servidor y ejecutar el sitio desde los suyos propios durante un periodo de tiempo que abarcó desde el día 20 de este mes hasta el 4 de marzo. ¿Su objetivo? Descubrir a los potenciales y/o pedófilos e identificarlos para evitar mayores consecuencias. Para lograrlo se valieron de una herramienta de hackeo llamada NIT (network investigative technique) que dio a conocer hasta 1.300 IPs.
  • "Este tipo de operación carece, simplemente, de precedentes", ha comentado Christopher Soghoian, director de la Unión Americana de Libertades Civiles. "No estamos hablando acerca de búsquedas en uno o dos ordenadores. Estamos hablando de que el gobierno ha hackeado miles de computadoras”, ha criticado. 
Fuente: Business Insider

CIBERCRIMEN. Ganan 10 veces más con la venta de datos médicos que tarjetas de crédito

 Los cibercriminales pueden ganar mucho más dinero en el mercado negro distribuyendo información sanitaria que bancaria. 
Los cibercriminales pueden ganar hasta 10 veces más dinero en el mercado negro que los datos de la tarjetas de crédito, según ha avisado el ingeniero preventa de WatchGuard Iberia y PALOPs, Guillermo Fernández, quien ha advertido de que son una "realidad" los riesgos que tienen los dispositivos sanitarios que cuentan con información de pacientes.
El equipamiento sanitario también evoluciona hacia el mundo digital pero va por detrás de los avances de la tecnología
Extremar las precauciones
  • "Los dispositivos de salud pueden parchearse para solventar las vulnerabilidades de seguridad conocidas, al igual que los ordenadores personales y servidores corporativos. Las capas adicionales de seguridad y defensa completa en profundidad constituyen prácticas necesarias para ayudar a proteger los dispositivos y redes. Por ejemplo, los servicios de inspección de paquetes de 'firewall' avanzados tales como 'antimalware' y prevención de intrusiones en los puntos de entrada de la red deben considerarse un mínimo", ha explicado.
  • Se recomienda no darle a la opción de 'Recordar contraseña' si se consultan datos médicos a través del móvil
  • Dicho esto, el experto ha señalado la importancia de extremar las precauciones cuando se accede a la información sanitaria confidencial desde el teléfono móvil ya que, aunque es "muy cómodo", pueden poner en riesgo la seguridad del paciente.
  • Así, ha recomendado no darle a la opción de 'Recordar contraseña' y de implementar algún tipo de autenticación de dos factores para que el inicio de sesión sea más seguro. "Esto garantizar que, incluso, si tienen la contraseña, no puedan utilizarlo sin el segundo factor", ha apostillado para subrayar la necesidad de que los investigadores de seguridad, los proveedores de seguridad de red y los líderes de la industria sanitaria vayan "a la par" para encontrar un "equilibrio" entre la tecnología y la seguridad para, así, proteger "eficazmente" la industria de la salud.
Fuente: 20minutos.com

SEGURIDAD. El hosting Linode resetea las contraseñas de sus usuarios como precaución

Una investigación de la seguridad de todos los sistemas de Linode han detectado inicios de sesión no autorizados de tres cuentas, el descubrimiento de este hecho ha hecho que también descubrieran dos credenciales de usuario en una máquina externa a Linode. 
Lo cual implica que los credenciales de usuario de sus bases de datos podrían haber sido leídas dentro de los propios sistemas o desde fuera. En la base de datos Linode se encuentran los nombres de usuario, las direcciones de correo y el hash de las contraseñas.
Linode es un hosting que ofrece a sus usuarios un espacio de almacenamiento con discos en estado sólido (SSD) en lugar de discos duros convencionales (HDD), por este motivo tendremos un gran rendimiento si vamos a utilizar de manera intensiva su hosting para trabajar, además permiten copias de seguridad, balanceadores de carga y sistemas de monitorización para controlar que todo funciona correctamente.
Consecuencias del descubrimiento
  • Los administradores de sistemas de Linode han decidido resetear todas las contraseñas de los usuarios, de esta manera todos los credenciales anteriores dejarán de ser válidos y ningún atacante podrá acceder con la misma contraseña que antes. Ahora todos los usuarios que quieran acceder al panel de control de su VPS deberán poner una nueva contraseña en el siguiente inicio.
  • Todo esto es por precaución ya que aún se desconoce cómo han acabado esos credenciales en una máquina externa, los encargados de la seguridad no han encontrado ninguna evidencia sobre un acceso no autorizado a la infraestructura de Linode ni tampoco a las máquinas host ni a los datos de las máquinas virtuales.
También han recibido ataques DDoS
  • El equipo de seguridad de Linode no solo se ha tenido que encargar de este incidente de seguridad que ha obligado a tomar la decisión de resetear todas las claves de sus usuarios, también han estado recibiendo ataques distribuidos de denegación de servicio (DDoS) a su plataforma. Actualmente estos ataques se encuentran mitigados pero está bajo investigación, tanto de sus empleados como de las autoridades, además han pedido ayuda a una empresa de seguridad externa para ayudar en la investigación.
  • Aún se desconoce si las mismas personas o grupo están detrás de ambos ataques a su servicio, tanto la del robo de credenciales como del ataque DDoS, pero Linode ha comunicado que informarán sobre cualquier novedad en ambos casos.
Más información
Fuente: Linode

CAMERA V. Seguridad y confiabilidad para tus imágenes y videos

The Guardian Project, desarrolló ObscuraCam, app tipo cámara que elimina la información (metadatos) generados en cada archivo, ademas de automáticamente detectar y desenfocar los rostros en cada foto y video, manteniendo el anonimato del usuario.
Una vez mas, The Guardian Project aparece, pero ahora con CameraV, una aplicación de código abierto para Android, basada en la plataforma de InformaCam. Con la que podrás tomar fotografías y videos,con validacion del contenido a traves del uso de los metadatos.
Fue desarrollado por activistas, periodistas y abogados, cuyo objetivo era crear una aplicación que les permitiera capturar evidencia visual y probar el abuso y la violación de los derechos a nivel mundial.
CameraV es un capturador de metadatos, utiliza los sensores que posee tu smartphone para obtener información ambiental, así como datos del WiFi, bluetooth, y redes celulares, para almacenarlas junto con las fotografías tomadas. De esta manera, CameraV obtiene no sólo la imagen de lo que está sucediendo, sino que también captura el ambiente de la foto o el video. Estos sensores pueden ser de:
  • Movimiento, como acelerometros, que permiten detectar el movimiento ocurrido al momento de la grabación.
  • Posición, a través de localización GPS, proporcionando coordenadas exactas donde la imagen o video fue tomado.
  • Ambiente, como termómetros que proporcionan información sobre temperatura y datos relacionados con el clima.
Ademas, CameraV almacena las redes WIFI y dispositivos Bluetooth en la cercanía del lugar, incluyendo datos de la ubicación dentro de la red móvil, para proporcionar un nivel mayor de información para la verificación del contenido.
Esta cantidad considerable de metadatos, es encriptada bajo PGP y compartida a otras personas para ayudar a verificar la información que se esta proporcionando, a través de una ID única del archivo, o firma digital en conjunto con el resto de los metadatos, que seran enviados a una dirección de correo, SMS o red social.
La capacidad de una app de poder verificar la autenticidad de cada imagen es importante para cualquiera. Aunque estemos de acuerdo en que esta información adicional pueda comprometer de alguna forma al usuario, esta misma información puede proveer evidencia valiosa capaz de dar a conocer lo que ocurre en un tiempo y lugar.
Más información
Puedes encontrar CameraV :
Fuente: Desde Linux.com

APPLE. Los sistemas operativo lideran el ranking de vulnerabilidades

La lista en cuestión ha sido elaborada con base en la lista CVE (Common Vulnerabilities and Exposures) de MITRE, que durante 2015 registró un total de 384 vulnerabilidades en OS X, mientras que iOS registró 375 incidencias.
En 2014 se detectaron, respectivamente, 135 y 120 vulnerabilidades para OS X e iOS. El informe no explica las causas de que el número de incidencias haya sido considerablemente mayor que en años anteriores.
Adobe
  • Una situación similar ha sido observada en las tecnologías Flash y Air, de Adobe, en total, Flash Player concentró 314 vulnerabilidades, en tanto que tres distintos productos de la serie Air registraron 246 vulnerabilidades. En comparación, las estadísticas para 2014 fueron de 76 y 45, respectivamente. Tampoco en este caso CVE explica el fuerte incremento en el número de incidencias.
Navegadores
  • Tres navegadores ocupan las posiciones siguientes de la lista. En total, CVE detectó 231 vulnerabilidades en Internet Explorer durante 2015, mientras que Chrome y Firefox registraron 187 y 178, respectivamente. En comparación, Safari registró 135 vulnerabilidades.
Windows
  • El número de vulnerabilidades detectadas en el sistema operativo Windows durante 2015 depende de la versión analizada. Entre los productos que aún cuentan con soporte técnico de Microsoft, Windows server 2012 registró el mayor número de incidencias, con 155, y el menor correspondió a Windows Vista, con 135.
  • Cabe señalar que un gran número de las vulnerabilidades atribuidas a Windows fueron detectadas en versiones beta de Windows 10. Todas estas vulnerabilidades fueron eliminadas del sistema operativo antes de su lanzamiento a fines de julio. En los meses siguientes se detectaron 53 vulnerabilidades en Windows 10.
Linux
  • Ubuntu Linux concentró 152 incidencias, la mayoría de las cuales estuvieron vinculadas a software no específico para Ubuntu ni para Linux. Las incidencias incluyen, entre otras cosas, varias vulnerabilidades de Firefox, MySQL Server y LibreOffice. la distribución Fedora, en tanto, registro sólo 38 vulnerabilidades.
  • El kernel de Linux aparece como un capítulo aparte en las estadísticas de DVE, habiendo registrado 77 vulnerabilidades durante 2015, tres menos que el número de incidencias registradas en Java.
Android
  • Aunque Android se sitúa en el número 20 de la lista, con 130 vulnerabilidades, 2015 marcó un punto de inflexión para la seguridad de Android. En efecto, el análisis de las cifras correspondientes al período 2009 hasta 2015 concluye que nunca antes se había detectado más de 11 vulnerabilidades en Android en el transcurso de un año. El problema principal parece ser que un gran número de dispositivos operados con Android rara vez, o nunca, reciben actualizaciones de seguridad.
Fuente: Diarioti.com

IBM. Vulnerabilidad en IBM WebSphere Portal

IBM ha publicado una actualización para corregir una vulnerabilidad en IBM WebSphere Portal que podrían permitir a un atacante remoto obtener información sensible de los sistemas afectados.
 IBM WebSphere Portal ofrece una aplicación compuesta o infraestructura de "mashup" empresarial y las herramientas para crear soluciones basadas en SOA (Arquitectura Orientada a Servicios). WebSphere Portal contiene una amplia variedad de tecnologías destinadas a desarrollar y mantener portales B2C, B2B y B2E.
Detalle e Impacto potencial de la vulnerabilidad corregida
  •  El problema corregido, con CVE-2015-7447, podría permitir a un atacante obtener información sensible debido a un problema de control de acceso en la API REST Portal AccessControl. Mediante una petición REST un atacante podría ver las configuraciones de control de acceso del recurso solicitado.
Recomendación
Más información:
Fuente: Hispasec

CISCO. Denegación de servicio en Cisco IOS XR

Cisco ha confirmado una vulnerabilidad en el protocolo de enrutamiento OSPF que podría permitir a un atacante remoto provocar condiciones de denegación de servicio en dispositivos con software Cisco IOS XR.
OSPF es un protocolo de enrutamiento de gateway interior definido por la RFC 2328, diseñado para controlar el rutado IP dentro de un sistema autónomo mediante el cálculo de la ruta más corta posible, utilizando la métrica de menor costo.
Recursos afectados
  •  Se ven afectadas las versiones de Software Cisco IOS XR 4.2.0, 4.3.0, 5.0.0, 5.1.0, 5.2.0, 5.2.2, 5.2.4, 5.3.0 y 5.3.2.
Detalle e Impacto de la vulnerabilidad
  •  El problema reside en el tratamiento de Link State Advertisement (LSA) en el protocolo de enrutamiento Open Shortest Path First (OSPF) por el software Cisco IOS XR; debido al número de Path Computation Elements (PCEs) OSPF configurados para una actualización de área OSPF LSA opaca.
  •  Un atacante podría explotar esta vulnerabilidad mediante el envío de una actualización LSA al dispositivo afectado y provocar condiciones de denegación de servicio debido al reinicio del proceso OSPF cuando recibe la actualización LSA manipulada.
  •  Se ha asignado el CVE-2015-6432. Como contramedida Cisco recomienda verificar que no se hayan configurado más de 10 PCEs para una única área OSPF. Cisco ha publicado actualizaciones para evitar este problema.
Más información:
Fuente: Hispasec

WORDPRESS. Actualización de seguridad 4.4.1

Wordpress ha publicado una actualización de seguridad que corrige varias vulnerabilidades importantes.
Recursos afectados
  • Las versiones 4.4 y todas las anteriores a ésta están afectadas por estas vulnerabilidades.
Detalle e Impacto de la actualización
  • La actualización corrige, entre otras, vulnerabilidades XSS, errores en peticiones redireccionadas incorrectamente a direcciones URL reutilizadas, o versiones OpenSSL antiguas instaladas, pueden ser utilizadas para compremeter el sistema.
  • Adicionalmente se corrigen otros fallos menores.
Recomendación
Más información
Fuente: INCIBE

VMWARE. Escalada de privilegios en VMware Tools

Se ha descubierto una vulnerabilidad en la funcionalidad "Carpetas Compartidas" de VMWare Tools, afectando a los productos VMware ESXi, WMware Workstation, WMware Player y WMware Fusion, catalogada de Importancia: 4 - Alta
Recursos afectados
  • VMware ESXi 6.0
  • VMware ESXi 5.5
  • VMware ESXi 5.1
  • VMware ESXi 5.0
  • VMware Workstation anteriores a 11.1.2
  • VMware Player anteriores a 7.1.2
  • VMware Fusion anteriores a 7.1.2
Detalle e Impacto de la vulnerabilidad
  • Una corrupción de memoria está presente en la funcionalidad de "Carpetas Compartidas" (HGFS) de WMware Tools para sistemas Windows.
  • Explotar esta vulnerabilidad permitiría a un atacante escalar privilegios en el sistema invitado.
  • Se ha asignado el identificador CVE-2015-6933 a esta vulnerabilidad
Recomendación
Más informión
Fuente: INCIBE

PHP. Actualizaciones de PHP 7.0.2, 5.6.17 y 5.5.31

PHP ha publicado las versiones 7.0.2, 5.6.17 y 5.5.31, que corrigen múltiples fallos en distintos componentes del software, incluido el core, catalogada de Importancia:4 - Alta
Recursos afectados
  • Versiones de la rama 7.0 de PHP anteriores a la 7.0.2.
  • Versiones de la rama 5.6 de PHP anteriores a la 5.6.17.
  • Versiones de la rama 5.5 de PHP anteriores a la 5.5.31.
Detalle e Impacto potencial de las vulnerabilidades corregidas
Las actualizaciones solucionan múltiples fallos en las versiones afectadas, incluyendo la corrección de las siguientes vulnerabilidades:
  1. Fuga de memoria en header_register_callback
  2. Lectura de memoria fuera de límites en gdImageRotateInterpolated
  3. Desbordamiento de búfer en funciones escapeshell
Recomendación
  • Actualizar a las versiones 7.0.2, 5.6.17 o 5.5.31, según la rama correspondiente.
Más información
Fuente: INCIBE

QUICKTIME . Actualización de seguridad

Apple ha publicado una actualización para QuickTime, que solventa nueve vulnerabilidades de seguridad en su versión para Windows 7 y Vista.
 Las vulnerabilidades están relacionadas con problemas de corrupción de memoria que podrían permitir la ejecución remota de código arbitrario al visualizar una película específicamente manipulada. Todos los problemas se han corregido mejorando la gestión de la memoria. Se han asignado los identificadores CVE-2015-7085 al CVE-2015-7092 y CVE-2015-7117.
 Esta nueva versión puede instalarse a través de las funcionalidades de actualización automática de Apple, o descargándolas directamente desde:  http://www.apple.com/quicktime/download/
Más información:
Fuente: Hispasec

ANDROID. Actualización de enero soluciona 12 vulnerabilidades

Google, tal como prometió, ha lanzado una actualización e su sistema operativo Android para los dispositivos Nexus. Esta actualización, lejos de añadir nuevas funciones y características, soluciona un total de 12 fallos de seguridad en el sistema operativo, 5 de los cuales han sido considerados como críticos.
La mayoría de los fallos afectan a las versiones más recientes del sistema operativo: KitKat, Lollipop y Marshmallow.
Las 5 vulnerabilidades críticas solucionadas por la actualización de enero de Android
  • El fallo de seguridad más importante de los 5 críticos es CVE-2015-6636. Este fallo, situado en el MediaServer del sistema operativo, podría permitir la ejecución de código de forma remota en los dispositivos vulnerables si un pirata informático o usuario malintencionado envía un fichero multimedia modificado específicamente para aprovechar la vulnerabilidad a través de correo electrónico, navegador web e incluso MMS.
  • El servicio multimedia de Android, MediaServer, tiene acceso a todo el audio y a la transmisión de vídeo dentro del sistema operativo, así como a diferentes privilegios superiores dentro del sistema a los que otras aplicaciones de terceros no pueden acceder. Por ello, si un pirata consigue tomar el control de dicho proceso puede suponer un serio riesgo para la seguridad y privacidad del dispositivo. Las dos últimas actualizaciones mensuales también corregían fallos en este componente del sistema, y se espera que esta sea la última.
  • Los 4 fallos de seguridad críticos restantes permitían una elevación de privilegios dentro del sistema, causados por el controlador misc-sd de MediaTeck, un controlador del kernel de Imagination Technologies, la aplicación Widevine QSEE TrustZone y en el propio kernel. Estos fallos han sido considerados críticos porque, además de poderse explotar de forma local, una vez explotados, los privilegios quedan fijados en el sistema y hay que volver a flashear para restaurar los permisos y solucionar la vulnerabilidad.
Dos vulnerabilidades de importancia alta también han sido solucionadas
  • De las 7 vulnerabilidades restantes, dos de ellas son de importancia alta, pero no llegan a ser críticas. De ellas, la que mayor repercusión puede tener es CVE-2015-6641, una vulnerabilidad en el controlador de Bluetooth que permite saltarse las medidas de seguridad de Android y ganar privilegios temporales en el sistema operativo.
  • En segundo lugar, un fallo de seguridad en el kernel que puede dar lugar a fuga de datos personales.
  • Las 5 vulnerabilidades restantes que han sido solucionadas son de importancia moderada y o no son compatibles con los modelos Nexus actualizados o son muy complicadas de explotar y no suponen un grave riesgo para el usuario.
Fuente: Source Android

MOZILLA. Firefox mejorará la seguridad en su versión 46 gracias a W^X

Para intentar mejorar la seguridad de Firefox respecto a diferentes ataques y contra la corrupción de memoria, Mozilla ha implementado un nuevo sistema de permisos en la versión 46 de la rama Nightly: W^X.
Tanto Firefox como Safari y Google Chrome utilizan compiladores JIT que utilizan los permisos RWX (lectura-escritura-ejecución) para todas las páginas de memoria y aunque es beneficioso en algunos aspectos, supone una baja seguridad a la hora de ejecutar, por ejemplo, código JavaScript.
W^X, pronunciado como “Write XOR Execute“, es una medida de seguridad que permite configurar las páginas de la memoria con los permisos de escritura o ejecución, pero nunca con ambos permisos a la vez. Esta medida de seguridad lleva presente en los sistemas operativos OpenBSD desde el año 2003.
W^X hace que todas las páginas de la memoria generadas por el código compilado por JIT sean de solo lectura y ejecución por defecto, es decir, no modificables, sin permisos de escritura. Si el navegador tiene que realizar alguna modificación en ellas, entonces se hace una llamada para que dicha página pase a tener permisos de escritura, pero a la vez se eliminarán los permisos de ejecución sobre la misma.
Cuando la tarea de escritura haya finalizado, se configurará la página con permisos de lectura y ejecución, hasta que sea necesario volver a escribir en ella.
Rendimiento de Firefox tras la inclusión del sistema de permisos W^X
  • Como hemos dicho, la principal razón por la que se asignan permisos RWX a las páginas de memoria es por el rendimiento, siendo este superior a tener que procesar, una a una, cada una de las páginas y cambiar sus permisos constantemente según sea necesario. Sin embargo, las pruebas realizadas en Firefox tras la inclusión de los permisos W^X han sido satisfactorias.
  • Según los tests de rendimiento Kraken y Octane, apenas se ha perdido un 1% de rendimiento en comparación a los permisos RWX. Otros tests de rendimiento más antiguos como SunSpider muestran una pérdida de un 4% en el rendimiento del navegador. Valores inapreciables para los usuarios que suponen un aumento más que notable en la seguridad del navegador, especialmente teniendo en cuenta la gran cantidad de ataques que se están llevando a cabo últimamente a través de lenguajes como JavaScript.
  • Mozilla tiene previsto incluir esta característica en las versiones 46 de cada rama de su navegador. Por lo tanto, cuando la Beta alcance la versión 46 incorporará esta medida de seguridad, al igual que cuando se libere la versión estable de Firefox 46.
Fuente: gHacks

ANDROID. Versiones antiguas del SO en el Smart TVs permiten la llegada de malware

Según han determinado los expertos en seguridad pertenecientes a la empresa de seguridad de Trend Micro, se están distribuyendo ejecutables .apk para estos dispositivos y haciendo creer al usuario que estas apps permiten la visualización de forma gratuita de canales de televisión pertenecientes a regiones de todo el mundo. 
Teniendo en cuenta que la legalidad de éstas sería más que dudosa, ya que muchos contenidos están geobloqueados para que solo se puedan visualizar desde las direcciones IP pertenecientes a unos países, los usuarios que opten por la instalación de estas deben saber que su televisor inteligente o reproductor multimedia ha sido infectado con el malware conocido como ANDROIDOS_ROOTSTV.A.
Expertos en seguridad han confirmado que los ciberdleincuentes están aprovechando la vulnerabilidad CVE-2014-7911, presente desde la versión Cupcake 1.5 hasta Kitkat 4.4.2 para conseguir privilegios de administrador y así proceder a la instalación de aplicaciones no deseadas sin el consentimiento del usuario.
Entre los fabricantes afectados, algunos no muy conocidos como Changhong, Konka o Mi, y otros que sí que se conocen en nuestro país, como por ejemplo Philips, Panasonic o Sharp.
El primer malware programado para afectar a smart TVs
  • Nos encontramos ante el primer virus informático que se ha desarrollado para afectar a este tipo de equipos. En otras ocasiones hemos visto como los ciberdelincuentes reaprovechaban amenazas lanzadas con anterioridad para afectar a terminales móviles y tabletas, aunque esta última no es así y se ha programado desde cero y está diseñada para hacer uso de la vulnerabilidad citada con anterioridad.
  • Listado de sitios web que no se deben visitar desde el smart TV con sistema operativo Android
  • Como las amenazas se están distribuyendo haciendo uso de páginas web, los expertos en seguridad han elaborado un listado con algunos de los dominios que aún se encuentran en funcionamiento recomendando no acceder a ellos. A continuación puedes comprobar el listado:
  1. http://pf3a.res4.com
  2. http://www.htvmarke.com 
  3. http://mak.wak2p.com
  4. http://wh.waks2.com
Llegados a este extremo, hay expertos que afirman que una gran idea sería instalar herramientas de seguridad compatibles con el sistema operativo Android, aunque en un principio este destinada a dispositivos móviles.

Fuente: Softpedia

EZCAST . Fallo de seguridad en el dongle permite acceder a red local de usuarios

El dongle conocido con el nombre EZCast posee un fallo de seguridad que permite el acceso no autorizado a la red de área local del usuario.
El dispositivo, muy similar a la primera generación de Chromecast (sobre todo en apariencia), se puede conectar vía HDMI a cualquier televisor y cuenta con la potencia más que suficiente para compartir la pantalla del ordenador o terminal móvil en el PC y permitir la visualización de vídeos en el televisor haciendo de la red de área local, conectándose a ésta haciendo uso de una conexión Wi-Fi.
Según ha detallado Mr. Dekel, experto en seguridad encargado de descubrir la vulnerabilidad, el problema reside en la red Wi-Fi que crea el dispositivo para conectar otros dispositivos.
EZCast crea una red Wi-Fi protegida solo por 8 dígitos
  • Si a todo esto sumamos que el dispositivo no posee protección contra ataques de fuerza bruta el resultado es que se podría decir que es relativamente sencillo para un ciberdelincuente conseguir la contraseña que permite el acceso a la red inalámbrica creada.
  • Además, añade que utilizando un poco de ingeniería social y enviando un enlace a servicios que se pueden acceder desde el televisor como Skype o Facebook puede ganar acceso a la LAN.
  • El problema es que si el atacante dispone de acceso al dongle este le ofrece acceso no solo a la red de área local, sino a los dispositivos que están conectados a ella y que en algún momento han hecho uso de EZCast. Según las informaciones ofrecidas por el fabricante, más de 5 millones de usuario estarían afectados por el problema.
  • Por el momento no existe ninguna forma de paliar los efectos de esta vulnerabilidad y los responsables del mismo aún no han encontrado la forma de resolver los problemas.
Fuente: Softpedia