14 de febrero de 2016

IOT y WORDPRESS. Aumenta su popularidad para ataques DDoS

Informe de Inteligencia DDoS de Kaspersky Lab revela que los recursos web que se ejecutan en el CMS (sistema de gestión de contenidos) WordPress son muy populares entre los ciberdelincuentes.
Kaspersky Lab ha hecho público su Informe de Inteligencia DDOS del Q4 de 2015, un período que se caracteriza por la reducción del número de países hacia los que se dirigen los ataques, así como por los nuevos canales de ataque utilizados por los ciberdelincuentes. Se lanzaron ataques DDoS a blancos ubicados en 69 países del mundo (10 menos que en el Q3). Al igual que en el trimestre anterior, la gran mayoría de los ataques (94,9%) se llevaron a cabo en sólo 10 países, manteniéndose China, Corea del Sur y los EE.UU. en el top 3 de los países más afectados.
El ataque DDoS más largo duró 371 horas (el equivalente a 15,5 días) – lo que supone un récord del año 2015. La popularidad de las bots de Linux también continuó creciendo – de 45,6% a 54,8% de todos los ataques DDoS registrados en el Q4 de 2015.
Asimismo, los sucesos del trimestre demuestran que los cibercriminales que organizan ataques DDoS no sólo utilizan las botnets clásicas, formadas por equipos de trabajo y PC personales, sino que también usan todos los recursos que tengan vulnerabilidades (aplicaciones web, servidores y dispositivos del Internet de las Cosas). Junto con los nuevos vectores que representan los ataques DDoS “reflejados”, en un futuro próximo veremos un nuevo aumento de su potencia, así como la aparición de redes de bots compuestas por nuevos tipos de dispositivos vulnerables.
Destaca el creciente número de botnets formadas por dispositivos “Internet de las cosas”. En octubre de 2015, los expertos registraron un gran número de solicitudes HTTP (hasta 20.000 solicitudes por segundo) cuyo origen eran cámaras de vigilancia. Los analistas identificaron alrededor de 900 cámaras en todo el mundo que formaban parte de una botnet y se utilizaron para lanzar ataques DDoS.
Los analistas de Kaspersky Lab detectaron también un nuevo tipo de ataque a los recursos web del sistema de gestión de contenidos de WordPress (CMS). La potencia de uno de esos ataques DDoS ascendió a 400 Mbit/s y duró 10 horas. Los ciberatacantes utilizaron una aplicación web comprometida sobre WordPress, así como una conexión HTTPS cifrada para impedir cualquier filtrado de tráfico.
“A pesar de que el número de recursos atacados ha descendido, observamos que la complejidad y el poder de los ataques DDoS no han disminuido con el tiempo. Por desgracia, los DDoS siguen siendo una herramienta efectiva y asequible para el cibercrimen ya que hay vulnerabilidades de software que se puede utilizan para penetrar en los servidores. También hay usuarios que no protegen sus dispositivos, lo que aumenta las posibilidades de que se infecten por bots. Por nuestra parte, estamos comprometidos a proporcionar a las empresas información sobre la amenaza DDoS, porque pueden y deben ser combatidas”, comenta Evgeny Vigovsky, jefe Protección DDoS, Kaspersky Lab.
Fuente: diarioti.com

FACEBOOK. Tendrá que dejar de hacer seguimientos en la web a los no usuarios

La autoridad de protección de datos de Francia dio tres meses a Facebook para que deje de hacer seguimientos a la actividad de las personas que no son usuarias sin su consentimiento y ordenó a la red social que deje de transferir datos a Estados Unidos usando un pacto ilegal.
"La compañía no informa a los usuarios de Internet de que instaló una 'cookie' en su terminal cuando visitan una página pública de Facebook", afirmó la Comisión Nacional de Informática y Libertades (CNIL) en un comunicado el lunes.
"Facebook transfiere datos personales a Estados Unidos sobre la base de Puerto Seguro, aunque el Tribunal de Justicia de la Unión Europea declaró inválidas estas trasferencias en su sentencia del 6 de octubre de 2015", agregó.
Fuente: Reuters

GOOGLE. Podría lanzar unas gafas de realidad virtual, Nexus VR

Según informa The Financial Times, Google planea lanzar un producto de realidad virtual más sofisticado que podría competir directamente con Samsung Gear VR.
Google en los últimos meses ha estado trabajando para extender la realidad virtual, segmento todavía por explorar pero donde todos los fabricantes tienen puesto su punto de mira, y presentaría en septiembre sus propias gafas al estilo Nexus, con una versión propia de Android y un diseño mucho más elaborado.
Al parecer, además de una construcción en plástico, el nuevo dispositivo de Google sería compatible con un rango de smartphone más amplio que el de las Gear VR, tendría mejores lentes y sensores, por lo que seguramente no dependerán únicamente de las características de tu smartphone.
El nuevo hardware podría llegar junto al tan rumoreado sistema operativo Android VR, plataforma para la realidad virtual sobre la base de un sistema operativo tremendamente popular, y que facilitaría la programación de aplicaciones a los desarrolladores.
De momento Samsung, HTC y LG entre otras, están acelerando la carrera por ofrecer unas gafas de realidad virtual y su propio ecosistema. Casi con seguridad, en el próximo MWC veremos nuevos avances sobre estas gafas, mejores sensores, lentes y diseños más confortables, y Google no parece dispuesta a quedarse atrás.
Fuente: The Inquirer

CIENCIA. Se confirma su existencia de Ondas Gravitatorias.

LIGO ha detectado ondas gravitatorias provenientes de la fusión de dos agujeros negros. Este hallazgo  confirma las predicciones dadas por la Teoría de la Relatividad General de Einstein que, una a una, siempre ha superado todas las duras pruebas a las que se ha sometido.
¿Qué son las ondas gravitacionales?
  • Las ondas gravitacionales son un fenómeno físico descubierto teóricamente por Einstein en 1916. Se trata de fluctuaciones que se producen en la curvatura del espacio-tiempo y que se propagan en forma de ondas alejándose de su fuente. Es exactamente lo que sucede cuando un bote genera ondas en el agua, solo que en este caso cuerpos masivos como estrellas o agujeros negros producen estas variaciones en el tejido espacio-temporal.
¿Cómo se originan las ondas gravitacionales?
  • Por lo general, las ondas gravitacionales tendrían su origen cuando dos o más cuerpos de masa muy elevada interactuaran en el espacio. Pudieran ser las órbitas binarias de dos huecos negros, el encuentro entre dos galaxias, dos neutrones cuyas órbitas coinciden entre otros fenómenos.
  • En cualquier caso se producirían estas ondas que irían expandiéndose hasta llegar a la Tierra en forma de radiación gravitacional. Una vez llegaran a nuestro planeta ya se habrían debilitado mucho pues, al igual que las olas, irían perdiendo fuerza mientras más se alejaran de su centro inicial.
¿Cómo se pueden detectar las ondas gravitacionales?
  • Al ser tan débiles una vez nos alcanzan, detectar ondas gravitacionales es muy difícil, tanto que las evidencias hoy día siguen siendo indirectas. Los científicos necesitan utilizar instrumentos de mucha sensibilidad, llamados interferómetros, para poder captar estas ligeras fluctuaciones. La técnica requiere usar como elementos de prueba cuerpos ubicados muy lejos los unos de los otros.
  • Como los cuerpos se mueven, cuando las ondas gravitacionales pasan se produce una fluctuación de las distancias entre los cuerpos, o sea, el espacio-tiempo se curva. Los rayos láser hacen mediciones constantes de estas distancias y si se obtienen variaciones, los astrónomos pueden confirmar la ocurrencia del fenómeno.
  • Lógicamente, si existen tantas fuentes al mismo tiempo, es menester crear modelos computacionales que predigan cómo serían las ondas gravitacionales. Es el único modo de saber qué distinguir en medio de tanta confusión. La NASA especialmente ha diseñado modelos para las colisiones de huecos negros, en los que, de acuerdo a sus expertos, pudieran sustituirse dichos eventos por diferentes masas.
Importancia de las ondas gravitacionales
  • Las ondas gravitacionales son fenómenos de mucha importancia para la comprensión y explicación de la mayoría de las leyes básicas de la física.
  • Pueden dar información sobre el origen del universo y sobre cómo se forman o mueren eventos astronómicos como las estrellas o los agujeros negros.
  • A diferencia de la luz, que puede ser interferida por el gas interestelar, las ondas gravitacionales lo atraviesan sin impedimentos. Por lo cual, su detección directa permitirá a los expertos obtener información del espacio jamás observado por los seres humanos.
  • Por otra parte, para los científicos podría ser una vía directa de ver el universo una fracción de segundo después del Big Bang, lo cual permitiría no solo comprender su evolución, sino además predecir acontecimientos futuros.
Fuente: EFE

CIENCIA. Universitarios de Valencia diseñarán tren de levitación

Un equipo de la Universidad Politécnica de Valencia diseñará el tren de levitación magnética y aire comprimido Hyperloop de Elon Musk
Es uno de los proyectos que podrían revolucionar el transporte y un grupo de universitarios españoles han sido seleccionados para que su diseño tenga un papel importante en el mismo. Se trata del concepto creado por Elon Musk (Tesla Motors, SpaceX) capaz de viajar a 1.200 km/h con unos costes energéticos mínimos.
El propio Elon Musk anunció el concepto Hyperloop en 2012 y lo ofreció de forma gratuita para que quien quisiera pudiera desarrollarlo y ayudar a que se convierta en una realidad. Bautizado como el quinto medio de transporte (tras barcos, trenes, automóviles y aviones) la primera línea se pretende establecer entre San Francisco y Los Ángeles (625 kms de distancia) para que queden unidas en un trayecto de 35 (sí, treintaycinco) minutos.
Haciendo uso de la levitación magnética y un colchón de aire, una cápsula con capacidad para 28 pasajeros partiría cada dos minutos (cada 30 segundos en hora punta) totalizando unos 15 millones de pasajeros anuales en ambos sentidos. La presión en el interior del tubo por donde circulará el Hyperloop es 1.000 veces inferior a la existente a nivel del mar, lo que minimiza el rozamiento y por tanto la necesidad de energía para mover la cápsula.
Además el tubo por el que circularía iría cubierto en su parte superior por placas solares para obtener parte de la energía necesaria.
Concurrían equipos procedentes de prestigiosas universidades de todo el mundo y el equipo Makers UPV de la Universidad Politécnica de Valencia ha sido el seleccionado en la fase correspondiente al diseño del propio transporte de entre un centenar de equipos, mientras que la fase de construcción del tramo de prueba corresponderá al equipo que concurría por el MIT, el célebre Instituto Tecnológico de Massachussets.
Upv Hyper Loop
  • El diseño de Makers UPV es muy innovador y es esa característica la que habría resultado determinante para dicha elección. A cambio el diseño del MIT, más sencillo, resulta más adecuado para la construcción de un prototipo de prueba experimental. 
  • En concreto el equipo valenciano, como se muestra en el diagrama adjunto, prescinde del más costoso concepto que fía al propio tubo la integración de determinados sistemas para hacerlo, en su lugar, en la propia cápsula donde viajan los  pasajeros, lo que supone un enorme abaratamiento de los costes.
Fuente: El Mundo.es

AQUARIS M10 UBUNTU EDITION. Primera Tablet Ubuntu

Fabricado por la española BQ, este dispositivo tiene capacidades multitáctiles y admite la conexión de ratón, teclado y pantalla externa en una experiencia convergente.
Ubuntu es más que un sistema operativo para ordenadores. Su rastro se extiende por servidores, la nube, aparatos del Internet de las Cosas y teléfonos móviles. Y ahora, además, ya tiene su propia tableta. Bautizada con el revelador nombre de Aquaris M10 Ubuntu Edition, esta tableta que acaba de ser presentada por sus responsables aporta unas cuantas sorpresas. En primer lugar, luce diseño español, ya que es fruto de la colaboración que Canonical mantiene desde hace un tiempo con el fabricante de nuestro país BQ. Además, puede presumir de ser el primer dispositivo que entrega una experiencia convergente de la plataforma open source Ubuntu con PC.
La convergencia es uno de sus aspectos más destacados de su propuesta. Aquaris M10 Ubuntu Edition combina movilidad y productividad en un mismo equipo. Ofrece una pantalla con capacidades táctiles pero también admite la conexión opcional de periféricos como un ratón y un teclado Bluetooth o una pantalla externa para transformar el dispositivo inicial de dimensiones limitadas en todo un ordenador. Y, por supuesto, las aplicaciones de la Ubuntu App Store se adaptan a las necesidades de cada momento. El software disponible para los usuarios de Ubuntu ha sido definido como responsive, en tanto que no tiene problemas para reaccionar a los movimientos de los dedos ni a un clic tradicional.
Esto significa que los desarrolladores que quieran crear contenido con el SDK de Ubuntu sólo tendrán que hacerlo una vez, sin importar el dispositivo. Entre las características atribuidas a la tableta se encuentran la navegación y la creación de documentos simplificadas, la organización de aplicaciones favoritas para un acceso rápido, los servicios integrados con notificaciones, las soluciones de comunicación o el soporte de la multitarea. El invento de Canonical y BQ sido preparado para mostrar en pantalla dos programas diferentes al mismo tiempo.
A nivel puramente empresarial, promete seguridad basada en el sistema, así como compatibilidad con cliente ligero y la infraestructura de escritorio virtual.
Detalles técnicos del dispositivo
  • Aquaris M10 Ubuntu Edition es un dispositivo con pantalla FHD multitáctil de 10,1 pulgadas y protección Dragontrail Asahi que mide 8,2 milímetros de grosor y pesa 470 gramos. 
  • Ha optado por el chip MediaTek MT8163A de cuatro núcleos a 1,5 GHz e incluye una batería LiPo de 7.280 mAh, cámaras Full HD y de 12 MP, memoria RAM de 2 GB y almacenamiento interno de 16 GB ampliables vía microSD hasta los 64 GB, como principales especificaciones técnicas. 
Presentación oficial
  • Los interesados en ver esta tableta de primera mano tendrán la oportunidad de conocer todos sus detalles durante la celebración del MWC 2016 entre el lunes 22 y el jueves 25 de febrero.
  •  BQ acudirá a esta feria de la movilidad con Aquaris M10 Ubuntu Edition, y también presentará su terminal Aquaris X5 Plus. 
  • Para la venta habrá que esperar algo más, hasta el segundo trimestre del año.
Fuente: Silicon.es

GOOGLE. Pretende que su buscador sea aún más inteligente

La firma acaba nombrar como nuevo jefe del buscador a John Giannandrea, jefe de la división de Inteligencia Artificial de la compañía.
Aunque Google haya expandido su negocio en mil direcciones inesperadas, lo que la gente sigue reconociendo más y lo que fue el principio de todo sigue en el centro: su buscador. En estos 18 años en los que cambió nuestra relación con Internet, la compañía ha continuado invirtiendo en ese negocio principal, intentando mejorarlo con investigación continua y constantes cambios en el algoritmo. Ahora podríamos estar a punto de ver uno de los cambios más importantes.
Ocurrió esta semana: un simple cambio de puestos ejecutivos que deja muy claro que los planes de Google con respecto a su buscador son ambiciosos. Amit Singhal, jefe del buscador, anunció su jubilación. Poco después, Google anunciaba que su sustituto sería John Giannandrea, quien casualmente es también el jefe de la división de Inteligencia Artificial en la compañía. Sumar dos más dos es fácil.
Todo el mundo sabe que a Google le interesa mucho la Inteligencia Artificial y, por otra parte, se sabe que hace tiempo que intentan llevar el buscador un paso más allá, hacer que pase de ser un simple campo en el que introducir búsquedas a ser una especie de asistente virtual. Hace cosa de un año, de hecho, la firma empezó a implementar un sistema de aprendizaje profundo llamado RankBrain, que ayuda a ofrecer resultados más ajustados a las búsquedas que se realizan. ¿Tienen los algoritmos los días contados?
La respuesta parece ser sí, al menos los algoritmos tal como los conocemos. El cambio de dirección en el buscador tiene también un gran peso simbólico, ya que, si bien Singhal fue quien aprobó que se empezase a probar RankBrain, el ejecutivo era también conocido por su oposición inicial a usar técnicas de aprendizaje profundo en el buscador. La llegada de Giannandrea deja claro por dónde irán las cosas.
El cambio más profundo: pasar del control humano al control de las máquinas
  • ¿Por qué se oponía Amit Singhal al aparentemente claro avance que supondría introducir más Inteligencia Artificial en el buscador? Muy sencillo: confiar en las redes neuronales que forman el sistema de aprendizaje profundo significa, de alguna forma, perder el control. Con algoritmos desarrollados por humanos se sabe por qué aparecen los resultados que aparecen en una búsqueda. Con el cambio a redes neuronales, no obstante, se pierde ese conocimiento. Los resultados son buenos, mejores, pero no se sabe bien cómo la máquina llega a esos.
  • En cuanto se introduce un sistema de aprendizaje automático, “es difícil explicar y entender por qué un resultado de búsqueda en particular queda más arriba que otro”, explicaba hace unos meses Edmond Lau, ex empleado de Google, en un post en Quora que recogen en Wired. “Es difícil ajustar directamente un sistema basado en el aprendizaje automático para aumentar la importancia de ciertas señales frente a otras”. Los algoritmos estaban basados en reglas que cambiaban solo cuando los ingenieros cambiaban el código. Las redes neuronales aprenden y se modifican ellas solas.
  • A los usuarios, en principio, el cambio no les afectará demasiado, más allá de ver resultados a priori más acertados. A Google, en cambio, le supondrá cambiar una serie de protocolos y enfrentarse a nuevos retos. ¿Cómo se defenderá cuando la acusen de ofrecer resultados inexactos o injustos? ¿Cómo hará para cambiarlos como resultado de algún juicio? ¿Podrán todavía las autoridades antimonopolio acusarla de ofrecer resultados manipulados?
  • Lo único que está claro de momento es que el mundo avanza a pasos agigantados hacia la Inteligencia Artificial (se dice que será una de las tecnologías de 2016) y que todos estos retos irán poco a poco apareciendo ante todas las tecnológicas, usuarios, y autoridades. Ese futuro de ciencia-ficción en el que las máquinas piensan por sí solas está ya aquí. Tocará irse preparando.
Fuente: ITespresso.es

CIBERSEGURIDAD. Los españoles de los que más problemas de seguridad en 2015.

El 30% de los internautas españoles han experimentado problemas de seguridad en la red en 2015 ya sea por un virus, pérdidas financieras, datos personales o el acceso de menores a contenido inapropiado, porcentaje que sitúa a los españoles entre los que más denuncian problemas de seguridad en toda la UE y por encima de la media del 25%, según datos de Eurostat publicados este lunes en víspera del Día de Internet Seguro.
Sólo los internautas en Croacia (42%), Hungría (39%), Portugal (36%), Malta (34%), Francia (33) y Luxemburgo (31%) han denunciado más problemas de seguridad en la red que en el caso de los españoles, mientras que, por el contrario, los que menos problemas tuvieron fueron los usuarios en República Checa (10%), Países Bajos (11%), Eslovaquia (13%) e Irlanda (14%).
Un 28% tiene miedo a comprar 'online'
  • Los españoles son además de los más reacios a realizar actividades o transacciones bancarias a través de la red, comprar a través de Internet y conectarse a wifi a través de su teléfono inteligente fuera de casa, por su preocupación respecto a la falta de seguridad.
  • Así, el 23% de los usuarios en España rechaza realizar actividades bancarias online frente al 18% de media, el 28% no compra bienes o servicios a través de la web, nueve puntos porcentuales más que la media en la UE y el 20% rechaza, frente al 13% de media, conectarse a Internet a través de una conexión wifi con su teléfono inteligente o tableta fuera de casa por miedo a tener problemas de seguridad.
  • Junto con los españoles, los más reacios a realizar transacciones bancarias electrónicas son los internautas alemanes (27%), portugueses (26%) e italianos (24%) y, en el caso de las compras electrónicas, los internautas en Rumanía (35%), Suecia (34%) Portugal (30%) y Francia (29%). Al igual que los españoles, tampoco compra el 29% de los letones por miedo a problemas de seguridad.
  • Por lo que se refiere al miedo a conectarse a una red wifi abierta desde el teléfono inteligente, tableta o portátil fuera de casa, además de los españoles, los que más lo evitan son los holandeses (22%) y los letones (21%).
Los virus, el problema más extendido
  • Los virus u otras infecciones informáticas como los gusanos o los troyanos sigue siendo el principal problema que experimentan los internautas en su conjunto, un problema que afectó al 21% de los usuarios de internet en 2015 en toda la UE, aunque supone diez puntos menos que en 2010. En el caso de los españoles, el 25% de los internautas sufrió algún tipo de virus informático el año pasado, ocho puntos menos que en 2010.
  • Los usuarios que más virus han denunciado son los de Croacia (41%) -el único país además donde no ha caído el problema desde 2010—, Hungría (36%), Portugal (33%) y Francia (29%), mientras que el problema se ha reducido sobre todo en Eslovaquia, desde el 47% que denunció este problema en 2010 al 9% actual, seguido de Bulgaria y Letonia.
Fuente: Europa Press

MALWARE. Aparece uno nuevo para Android con capacidad para hacer root

Expertos de seguridad de Trend Micro han detectado una nueva amenaza para este sistema operativo móvil. Este malware, llamado ANDROIDOS_LIBSKIN.A, se distribuye junto a un gran número de aplicaciones pirata en conocidos portales como Aptoide, Mobogenie, mobile9 y 9apps, entre otros.
Aunque los usuarios de Android tienen un mayor control sobre el sistema operativo que los usuarios de otros sistemas como iOS, ciertas partes de este sistema operativo están fuera del alcance de los usuarios y limitadas solo para uso interno o para que solo el usuario “root” pueda acceder a ellas. Por diversas razones, muchos usuarios deciden hacer “root” a sus dispositivos manualmente, un proceso que, aunque limita la garantía, es relativamente sencillo y seguro, sin embargo, es posible que un nuevo malware haya encontrado la forma de tomar el control total sobre los dispositivos de sus víctimas: hacer root.
Cuando este malware se instala en el dispositivo, carga automáticamente la librería libskin.so, la cual contiene un exploit que permite al malware conseguir permisos de root en el dispositivo de la víctima, tomando el control total sobre este.
Una vez que la aplicación tiene ya los permisos de root, se cargan otras librerías (fp.dex y fx.dex) desde las que se descargan e instalan otras aplicaciones, probablemente maliciosas, en los dispositivos afectados. Los piratas informáticos también están utilizando este malware para recopilar una gran cantidad de información sobre los dispositivos afectados en un servidor remoto y crear una base de datos, la cual podrá ser utilizada en el futuro, por ejemplo, para realizar diferentes ataques de red o venderse al mejor postor en la Deep Web.
Instalar aplicaciones en Android desde la Play Store nos protege de esta y otras amenazas
Como hemos dicho, este malware se está distribuyendo a través de aplicaciones “pirata” publicadas en tiendas de aplicaciones no oficiales. Por ello, una de las formas más recomendadas para proteger nuestra seguridad y privacidad es descargar únicamente aplicaciones desde la tienda oficial de Google, la Play Store, o, en todo caso, desde tiendas de total confianza como F-DROID, tienda de aplicaciones 100% de código abierto.
Aunque un software antivirus puede ayudarnos a detectar amenazas, en múltiples ocasiones se ha demostrado la ineficacia de estas herramientas de seguridad en sistemas Android. La mejor forma de evitar caer en manos de estos piratas es hacer las cosas legalmente, evitando descargar aplicaciones piratas y modificadas que, muy probablemente, escondan algo más.
Fuente: Redeszone.net

POSTGRESQL. Actualización de seguridad

PostgreSQL ha publicado una actualización de seguridad que soluciona dos problemas de seguridad, el primero es un problema de parseo de expresiones regulares, y el segundo podría provocar una escalada de privilegios para usuarios de PL/Java. Además también soluciona varios bugs encontrados en los últimos 4 meses. La actualización se ha catalogado de Importancia: 5 - Crítica

Recursos afectados

Todas las versiones de la bases de datos con soporte, incluyendo las versiones:

  • 9.5.1
  • 9.4.6
  • 9.3.11
  • 9.2.15
  • 9.1.20

Detalle e Impacto potencial de las vulnerabilidades corregidas

Para los dos problemas de seguridad principales:
  • Parseo de expresiones regulares (crítica): se podrían pasar expresiones regulares que incluyan caracteres no unicode, provocando problemas en el backend. Es crítica porque se puede producir en casos de usuarios no confiables o expresiones regulares basadas en los input de los usuarios. Se ha asignado el identificador CVE-2016-0773 a esta vulnerabilidad.
  • Escalada de privilegios: ciertas configuraciones personalizadas (GUCS) para PL/Java serían sólo modificables por el superusuario de la base de datos. Se ha asignado el identificador CVE-2016-0766 a esta vulnerabilidad.
  • Otros bugs, entre ellos se solucionan:
  1. Problemas en pg_dump con algunos objetos específicos.
  2. Problemas en tableoid para postgres_fdw.
  3. Problemas de sintaxix con instrucciones ON CONFLICT... WHERE.
  4. Prevenir excepciones de puntero flotante en pgbench.
  5. Expresiones de nombres constantes de dominios en pg_dump.
  6. Permitir que Python2 y Python3 sean utilizados en la misma base de datos.
  7. La creación de subdirectorios durante initdb.

Recomendación

Más información

Fuente: INCIBE

GOOGLE CHROME. Actualización de seguridad

Google ha publicado una actualización de seguridad para su navegador Google Chrome para todas las plataformas (Windows, Mac y Linux) para corregir seis nuevas vulnerabilidades.
Está nueva versión de Chrome 48.0.2564.109 está destinada a corregir seis problemas de seguridad. Según la clasificación de Google, tres de los fallos están considerados de gravedad alta y dos de importancia media.
Se corrigen vulnerabilidades por salto de la política de mismo origen en Extensions y en DOM, un desbordamiento de búfer en Brotli, evitar navegación en Chrome Instant y una lectura fuera de límites en PDFium. También del trabajo de seguridad interno, varias correcciones procedentes de auditoría interna, pruebas automáticas y otras iniciativas. Se han asignado los CVE-2016-1622 al CVE-2016-1627.
Según la política de la compañía las vulnerabilidades anunciadas han supuesto un total de 16.000 dólares en recompensas a los descubridores de los problemas.
Como es habitual, esta actualización está disponible a través de Chrome Update automáticamente en los equipos así configurados o a través de "Información sobre Google Chrome" (chrome://chrome/).
Más información:
Fuente: Hispasec

CCN-CERT. Publica Informe de Medidas de Seguridad contra el Ransomware

El CCN ha publicado un informe de Medidas de seguridad contra el Ransomware en el que da a conocer determinadas pautas y recomendaciones de seguridad para ayudar a prevenir y tratar los incidentes ocasionados por este tipo de malware.
 El CCN-CERT (www.ccn-cert.cni.es) es la Capacidad de Respuesta a Incidentes de Seguridad de la Información del Centro Criptológico Nacional, CCN (www.ccn.cni.es). Este servicio se creó en el año 2006 como el CERT Gubernamental español. El CCN-CERT tiene responsabilidad en ciberataques sobre sistemas clasificados y sobre sistemas de las Administraciones Públicas y de empresas y organizaciones de interés estratégico para el país.
 Todos recordamos el famoso "Virus de la policía", claro ejemplo de ransomware, un tipo de malware que secuestra recursos de un sistema informático y pide un rescate por su liberación.
 El CCN-CERT, del Centro Criptológico Nacional, ha publicado el "Informe de Amenazas IA-01/16 Medidas de seguridad contra Ransomware", en el que da a conocer pautas y recomendaciones de seguridad para ayudar a prevenir, gestionar y afrontar los incidentes de este tipo, cada día más numerosos y agresivos. De hecho, sólo en 2015, el Sistema de Alerta Temprana en Internet (SAT-INET) del CERT Nacional Gubernamental gestionó 500 incidentes relacionados con este tipo de ataques (frente a los 200 de 2014).
 En los últimos años, las acciones dañinas de este tipo de malware han evolucionado para dar lugar a una nueva generación de ransomware denominada "file encryptors", cuyo principal objetivo es cifrar la gran mayoría de documentos del equipo. En este caso, la principal herramienta de extorsión será el pago de cierta cantidad de dinero a cambio de una clave que permitirá recuperar (descifrar) los ficheros originales.
 El Informe recoge una pequeña introducción así como un listado de medidas preventivas frente a este tipo de código. Posteriormente, y para el caso de haberse producido una infección, se ofrece una serie de medidas generales, junto con la forma de comunicar el incidente y una valoración de escenarios.
 Este informe está disponibles en el portal del CCN-CERT desde:
El "Informe de Amenazas IA-01/16 Medidas de seguridad contra Ransomware" tiene 28 páginas y cubre tanto medidas preventivas como reactivas, restauración de ficheros y descifrado de ransomware. Un material de gran ayuda para tratar ante este tipo de malware cada vez más habitual.
Fuente:Hispasec

ADOBE. Actualización para: Flash Player, Photoshop, Connect y Experience Manager

Adobe ha publicado actualizaciones para diversos productos. En esta ocasión los productos afectados son Flash Player, Photoshop, Connect y Experience Manager, en total se han solucionado 32 vulnerabilidades.
 En el boletín de seguridad APSB16-03 de Adobe, se recoge una actualización para Adobe Photoshop CC 16.1.1 (2015.1.1 y anteriores) y Adobe Bridge CC (6.1.1 y anteriores) para Windows y Macintosh. Este parche está destinado a corregir tres vulnerabilidades relacionadas con corrupción de memoria (CVE-2016-0951, CVE-2016-0952 y CVE-2016-0953) que podrían permitir la ejecución de código.
 Se recomienda a los usuarios actualicen sus productos a través de los mecanismos disponibles en cada aplicación (Help/Updates).
 En el boletín APSB16-04 Adobe distribuye una nueva actualización para Adobe Flash Player, que en esta ocasión soluciona 22 vulnerabilidades, todas ellas podrían permitir la ejecución de código arbitrario y por tanto tomar el control de los sistemas afectados.
 De estas 22 vulnerabilidades, una es de confusión de tipos, seis por usar memoria previamente liberada, un desbordamiento de búfer y 14 por corrupción de memoria. Los CVEs asignados son del CVE-2016-0964 al CVE-2016-0985.
 Adobe ha publicado las siguientes versiones de Adobe Flash Player destinadas a solucionar las vulnerabilidades, y se encuentran disponibles para su descarga desde la página oficial:

  • Flash Player Desktop Runtime 20.0.0.306
  • Flash Player Extended Support Release 18.0.0.329
  • Flash Player para Linux 11.2.202.569
Igualmente se ha publicado la versión 20.0.0.306 de Flash Player para Internet Explorer, Edge y Chrome (Windows y Macintosh).
También se han actualizado AIR Desktop Runtime, AIR SDK, AIR SDK & Compiler a la versión 20.0.0.260 (Windows, Macintosh, Android e iOS).
 Las actualizaciones se encuentran disponibles a través de los mecanismos a tal efecto en los propios productos. Hay que destacar que esta actualización de Flash Player también se encuentra incluida dentro de las actualizaciones publicadas por Microsoft (en el boletín MS16-022).
También se ha publicado el boletín APSB16-05 que soluciona cuatro vulnerabilidades en Adobe Experience Manager versiones 6.1.0, 6.0.0 y 5.6.1 para Windows, Unix, Linux y OS X.
 Se ha incluido un agente de mitigación de fallos de deserialización en Java, y se soluciona una vulnerabilidad de cross-site scripting, una divulgación de información que afecta a Apache Sling Servlets Post 2.3.6 y Dispatcher 4.1.5 (y superiores) resuelve una vulnerabilidad de salto de filtro de URL. Los CVEs son del CVE-2016-0955 al CVE-2016-0958.
Por último, en el boletín APSB16-07 se recoge una actualización para Adobe Connect 9.4 que soluciona tres vulnerabilidades.
  • Adobe Connect 9.5.2 incluye una característica de protección ante Cross-Site Request Forgery, también se resuelve una validación insuficiente de los parámetros en una URL y una vulnerabilidad que se podría emplear para falsear la información presentada en la interfaz de usuario (suplantación de contenido). Los CVE asignados son CVE-2016-0948 al CVE-2016-0950.
  • Adobe Connect es una solución de conferencias web para reuniones, aprendizaje electrónico y seminarios Web. Hace posible el uso de soluciones de conferencias en múltiples dispositivos a través de tecnología web.
Más información:
Fuente: Hispasec

MICROSOFT. Publica 13 boletines de seguridad

El martes pasado, Microsoft publicó 13 boletines de seguridad (del MS16-011 al MS16-022 y el MS16-009) correspondientes a su ciclo habitual de actualizaciones. 
Según la propia clasificación de Microsoft seis de los boletines presentan un nivel de gravedad "crítico" mientras que los siete restantes son "importantes". En total se han solucionado 67 vulnerabilidades.
Detalle de los boletines publicados
  • MS16-009: La habitual actualización acumulativa para Microsoft Internet Explorer que además soluciona 13 nuevas vulnerabilidades. La más grave de ellas podría permitir la ejecución remota de código si un usuario visita, con Internet Explorer, una página web especialmente creada (CVE-2016-0041, CVE-2016-0059 al CVE-2016-0064, CVE-2016-0067 al CVE-2016-0069, CVE-2016-0071, CVE-2016-0072 y CVE-2016-0077).
  • MS16-011: Boletín "crítico" que incluye la igualmente habitual actualización acumulativa para Microsoft Edge, el navegador incluido en Windows 10. En esta ocasión se solucionan seis vulnerabilidades, la más grave de ellas podría permitir la ejecución remota de código si un usuario visita, con Microsoft Edge, una página web especialmente creada (CVE-2016-0060 al CVE-2016-0062, CVE-2016-0077, CVE-2016-0080 y CVE-2016-0084).
  • MS16-012: Boletín "crítico" que resuelve dos vulnerabilidades (CVE-2016-0046 y CVE-2016-0058) que podrían permitir la ejecución de código si Microsoft Windows PDF Library trata inadecuadamente llamadas API.
  • 16-013: Boletín "crítico" que resuelve una vulnerabilidad (CVE-2016-0038) en Windows Journal que podría permitir la ejecución remota de código si un usuario abre un archivo de Journal específicamente creado.
  • MS16-014: Boletín de carácter "importante" destinado a corregir cinco vulnerabilidades en Windows, la más grave de ellas podría permitir la ejecución remota de código. Afecta a Windows Vista, Windows Server 2008, Windows 7, Windows 8.1, Windows Server 2012 y Windows 10. (CVE-2016-0040 al CVE-2016-0042, CVE-2016-0044 y CVE-2016-0049)
  • MS16-015: Destinado a corregir seis vulnerabilidades "críticas", la más grave de ellas podría permitir la ejecución remota de código si se abre un archivo específicamente creado con Microsoft Office. (CVE-2016-0022, CVE-2016-0052 al CVE-2016-0056)
  • MS16-016: Boletín "importante" que soluciona una vulnerabilidad (CVE-2016-0051) de elevación de privilegios si un atacante usa el cliente WebDAV (Web Distributed Authoring and Versioning) para enviar una entrada específicamente creada a un servidor. Afecta a Windows Vista, Windows Server 2008, Windows 7, Windows 8.1, Windows Server 2012 y Windows 10.
  • MS16-017: Boletín considerado "importante" que resuelve una vulnerabilidad (CVE-2016-0036) que podría permitir la elevación de privilegios si un atacante autenticado accede al sistema a través de RDP (Remote Desktop Protocol) y envía datos específicamente manipulados sobre la conexión.
  • MS16-018: Boletín "importante" que resuelve una vulnerabilidad (CVE-2016-0048) de elevación de privilegios en los controladores modo kernel de Windows. Afecta a Windows Vista, Windows Server 2008, Windows 7, Windows 8.1, Windows Server 2012 y Windows 10.  
  • MS16-019: Boletín "importante" que resuelve dos vulnerabilidades en Microsoft .NET Framework, la más grave de ellas podría permitir la realización de ataques de denegación de servicio. (CVE-2016-0033 y CVE-2016-0047).
  • MS16-020: Boletín de carácter "importante" destinado a corregir una vulnerabilidad de denegación de servicio en Active Directory Federation Services (ADFS). (CVE-2016-0037)
  • MS16-021: Destinado a corregir una vulnerabilidad "importante" (CVE-2016-0050) que podría provocar denegaciones de servicio en un Network Policy Server (NPS) si un atacante envía cadenas de nombre de usuario específicamente manipuladas al NPS, lo que podría evitar la autenticación RADIUS en el NPS.
  • MS16-022: Boletín "crítico" que soluciona 22 vulnerabilidades en Adobe Flash Player instalado en Windows Server 2012, Windows 8.1, Windows Server 2012 R2, Windows RT 8.1 y Windows 10; correspondientes al boletín APSB16-04 de Adobe. Por primera vez esta actualización se distribuye dentro de los boletines de Microsoft.
Recomendación
  • Las actualizaciones publicadas pueden descargarse a través de Windows Update o consultando los boletines de Microsoft donde se incluyen las direcciones de descarga directa de cada parche. Se recomienda la actualización de los sistemas con la mayor brevedad posible.
Más información:
Fuente: Hispasec

SAP. Actualización de seguridad de febrero 2016

SAP ha corregido problemas de seguridad en diferentes productos, catalogada de Importancia: 4 - Alta
Recursos afectados
  1. Multistack
  2. SAP ABAP
  3. SAP HANA
  4. SAP Netweaver J2EE
  5. Otros: Consultar el portal de soporte
Detalle e Impacto potencial de las vulnerabilidades corregidas
En su actualización mensual SAP ha solucionado un total de 23 vulnerabilidades, 13 de las cuales tienen prioridad alta con un CVSS máximo de 7.5. Entre las más importantes se encuentran:
  • Vulnerabilidad por ejecución de código en SAP TREX, que permitiría a un atacante la ejecución de comandos del SO.
  • Inyección SQL en SAP UDDI, que permitiría al atacante la lectura y modificación de información sensible de la base de datos, la ejecución de tareas administrativas y destruir datos.
Recomendación
Más información
Fuente: Hispasec

CISCO ASA . Vulnerabilidad crítica en el software para VPN

Cisco ha informado de una vulnerabilidad de desbordamiento de búfer en el software de VPN que implementa el protocolo IKE (versión 1 y 2) en productos Cisco ASA, catalogada de Importancia: 5 - Crítica
Recursos afectados
  1. Appliances Cisco ASA serie 5500
  2. Firewalls serie Cisco ASA 5500-X
  3. Módulo de servicios Cisco ASA para switches Cisco Catalyst serie 6500 y routers Cisco serie 7600
  4. Firewall Cisco ASA 1000V Cloud
  5. Cisco Adaptive Security Virtual Appliance (ASAv)
  6. Módulo de seguridad Cisco Firepower 9300 ASA
  7. Appliance Cisco ISA 3000 Industrial Security
Detalle e Impacto de la vulnerabilidad
  • Esta vulnerabilidad puede causar denegación de servicio por reinicio sistema o permitir la ejecución de código de forma remota y posterior control total del dispositivo.
  • La explotación de la vulnerabilidad puede conseguirse enviando paquetes UDP manipulados al sistema afectado, tanto en IPV4 como IPV6.
Recomendación
  • Cisco ha publicado parches para corregir la vulnerabilidad según las versiones de los sistemas afectados.
  • Los clientes con soporte pueden dirigirse a la página de soporte de Cisco para obtener el parche correspondiente.
  • Los clientes sin soporte pueden contactar con el fabricante en el Cisco Technical Assistance Center (TAC).
Más información
Fuente: Hispasec

GMAIL. Informa sobre emails potencialmente peligrosos con dos nuevos iconos

Aunque Gmail soporta el cifrado de conexiones, por lo que todos los mensajes de correo electrónico que enviamos desde sus servidores se cifran a la hora de enviarlos y solo se descifran cuando el receptor los recibe en su bandeja de correo,sin embargo, no todos los servidores de correo electrónico son compatibles con el cifrado TLS.
Gmail, como es comprensible, permite enviar y recibir correos electrónicos desde dominios diferentes al suyo. Mientras que los servidores comerciales más habituales son compatibles con el cifrado TLS, algunos servidores (generalmente los personales) no son compatibles con este tipo de cifrado, por lo que en ese caso tanto Gmail como el resto de servidores deben enviar los mensajes de correo sin cifrar para garantizar la correcta recepción de los mismos, pese a los problemas que esto puede suponer para la seguridad y privacidad.
Como hemos dicho, los mensajes de correo electrónico que se envían sin cifrar suponen un peligro para la seguridad y privacidad de los usuarios, por ello, para garantizar esta seguridad, los responsables de Gmail han implementado en la plataforma dos nuevas medidas de seguridad que permitirán saber a los usuarios siempre que sus correos puedan haber sido comprometidos o estos vengan desde fuentes que no sean de confianza.
La primera de las mejoras de seguridad que ha implementado Gmail nos va a permitir saber siempre que un correo electrónico sea enviado desde servidores que no admitan cifrado TLS. Para ello, Google nos mostrará el icono de un candado abierto de color rojo junto a todos los mensajes que recibamos que hayan podido verse comprometidos por la falta de cifrado.
Debido a la gran cantidad de ataques informáticos que se realizan contra los servidores de correo, toda mejora de seguridad es bien recibida. Y además Gmail se pondrá más serio con los correos electrónicos que no puedan ser verificados
La segunda de las advertencias de seguridad que ha implementado Google en su servidor de correo electrónico nos va a permitir saber siempre que el emisor de un mensaje de correo no pueda ser verificado. Esto puede ocurrir por diferentes razones (aunque la mayoría de ellas se deben a que las cabeceras del mensaje han sido modificadas, probablemente para engañar al receptor).
En caso de recibir un correo y que el servidor sea incapaz de verificar al emisor nos mostrará, en lugar del clásico icono sin foto, un interrogante, lo cual nos llevará a tener cuidado con dicho mensaje.
No todos los mensajes que muestren alguna de estas dos advertencias tienen por qué ser peligrosos. Gmail simplemente nos avisa de que los mensajes o han sido enviados sin cifrar o simplemente que no se ha podido verificar la identidad del emisor, pero eso no significa que se trate de un correo electrónico malicioso al 100%, aunque sí deberíamos tener cuidado a la hora de tratar con ellos.
Fuente: Gmail Official Blog

HEARTHSTONE. Herramienta para hacer trampas en el juego distribuye malware.

Hearthstone es un juego que lleva mucho tiempo el poder conseguir buenas cartas, por ello, algunos usuarios deciden utilizar ciertas aplicaciones para hacer trampa y poder conseguir estos objetos dentro del juegos de una forma más sencilla que a base de jugar y ganar partidas. Aunque si Blizzard detecta comportamiento anómalo puede bloquear por completo la cuenta de aquel que hace trampas.
Symantec, empresa de seguridad responsable del conocido antivirus Norton, ha detectado una nueva amenaza oculta en una de las aplicaciones más utilizadas para hacer trampas en Hearthstone. Esta aplicación oculta dentro de ella un spyware que, una vez se ejecuta en el sistema de su víctima, recopila información privada sobre él, la envía a un servidor controlado por los piratas informáticos responsables del software espía y, mucho más peligroso, busca cualquier indicio de uso de Bitcoin y roba, en el caso de encontrar, estas criptomonedas para entregárselas a los piratas informáticos.
El malware oculto en esta herramienta trampa para Hearthstone ha sido denominado como Trojan.Coinbitclip. Su funcionamiento es muy sencillo, una vez instalado, comienza a controlar el portapapeles del usuario a la espera de encontrar una dirección Bitcon válida. Cuando esto ocurre, cambia dicha dirección por una propia de manera que, al realizar cualquier pago, el dinero es enviado a la cuenta de los piratas informáticos en lugar de a la cuenta original de destino.
Además del robo de Bitcoin, esta aplicación instalada el software Backdoor.Breut, software conocido por haber sido utilizado para espiar a diferentes organizaciones gubernamentales de todo el mundo que instala una puerta trasera en el sistema (o dispositivo) infectado que brinda acceso al pirata informático siempre que quiera y, además, captura todas las pulsaciones de teclado, roba las contraseñas del usuario y permite acceso remoto a la cámara web.
Por si fuera poco, para poder utilizar esta aplicación trampa se debe pagar una licencia al desarrollador (el pirata informático). Un tres en uno que, seguramente, quitará las ganas de hacer trampas a muchos jugadores de Hearthstone.
Hearthstone no es el único juego online donde se hacen trampas. Una falsa aplicación para hacer trampas en Steam reporta y banea del online a todos aquellos que la utilizaban.
Las trampas no están bien vistas por nadie, ni siquiera por los que crean las propias aplicaciones para hacer trampa en los videojuegos. Pese a las importantes medidas de seguridad anti-trampas que suelen aplicar los servidores de juegos online, aún hay algunos usuarios que se arriesgan a usarlas, asumiendo los riesgos que eso puede suponer.
Una anécdota curiosa que hemos podido ver en la red en las últimas semanas muestra la venganza de un usuario que, cansado de que los usuarios hicieran trampas en el Counter Strike, decidió crear una falsa aplicación trampa para dicho juego, publicándola y distribuyéndola en diferentes foros de tramposos. Cuando estos usuarios se conectaron a Steam, activaron dicha aplicación e intentaron conectarse para jugar al Counter Strike online, la propia aplicación los reportó al VAC de Valve, lo que supuso un baneo inmediato de la cuenta, baneo que, probablemente, les impida volver a jugar a través de Internet, al menos en servidores públicos.
Fuente: Symantec

WORDPRESS. Actualización de seguridad

Se ha publicado la versión 4.4.2 de WordPress destinada a solucionar dos nuevas vulnerabilidades. 

Wordpress es un sistema de gestión de contenidos enfocado a la creación de blogs desarrollado en PHP y MySQL, ampliamente usado en la comunidad de bloggers debido a su facilidad de uso y sus características como gestor de contenidos.
Detalle de la actualización
  • Esta actualización incluye la corrección de una vulnerabilidad de SSRF ("Server Side Request Forgery") para determinadas URIs locales. Este tipo de vulnerabilidades pueden permitir a un atacante evitar controles de acceso (como firewalls) y acceder a datos de la red interna a los que no podría acceder directamente. Por ejemplo, un atacante podría acceder a documentos del sistema (empleando file://) o mediante otros protocolos.
  • Por otra parte, se corrige una segunda vulnerabilidad consistente en una redirección abierta. Un atacante podría explotar esta vulnerabilidad mediante una URL específicamente creada para redireccionar a la víctima a sitios web arbitrarios.
  • Además está versión contiene la corrección de otros 17 fallos no relacionados directamente con problemas de seguridad.
Recomendación
  • Dada la importancia de los problemas corregidos se recomienda la actualización de los sistemas a la versión 4.4.2 disponible desde:  https://wordpress.org/download/
  • O bien desde el dashboard, Actualizaciones (Updates), Actualizar Ahora (Update Now). Los sitios que soporten actualizaciones automáticas ya han iniciado la actualización a WordPress 4.4.2.
Más información:
Fuente: Hispasec