9 de octubre de 2016

AUDITORIA INFORMATICA. Hyperfox, proxy MITM para la captura de tráfico HTTP y HTTPS, gratuito y muy completo

Hyperfox es uno de los Proxy Man In The Middle más completos y fáciles de utilizar. Esta herramienta gratuita es capaz de capturar el tráfico HTTP y HTTPS de nuestra red local, y almacenar toda la información en una base de datos para su posterior tratamiento.
Principales características de Hyperfox
Cuando realizamos un ataque Man In The Middle para realizar una auditoría de seguridad en la red local, no solo se necesita hacer el típico ARP Spoofing, sino que tenemos que tener una herramienta para capturar toda la información y mostrarla de manera fácil al auditor. Hyperfox es compatible con el protocolo HTTP, por lo que todas las peticiones que nuestra víctima realice, nosotros seremos capaces de capturarla de manera fácil y rápida.
En el siguiente diagrama se puede ver cómo funcionaría Hyperfox es un esquema de red típico para la realización de ataques Man In The Middle.
Esta herramienta también es capaz de capturar peticiones HTTPS, Hyperfox es capaz de crear certificados SSL al vuelo utilizando un certificado raíz autofirmado por el usuario. Si la máquina objetivo reconoce la CA como de confianza, la víctima no notará nada en su navegador, de lo contrario le saldrá el típico aviso de que el certificado digital no está reconocido por ninguna CA de confianza. Si la víctima acepta este certificado falso, todo el tráfico HTTPS será correctamente interceptado y guardado en una base de datos para su posterior tratamiento.

Esta herramienta guarda toda la información en una base de datos SQLite, además proporciona una interfaz gráfica de usuario muy sencilla donde podremos ver en tiempo real todos los mensajes intercambiados, tal y como podéis ver aquí:


Sistemas operativos compatibles con Hyperfox
  • Este software es de código abierto, pero el equipo de desarrollo de la herramienta ha precompilado los ejecutables para sistemas Linux x64, Linux ARMv6, MacOS x64, FreeBSD x64 y también Windows de 32 bits. No obstante, siempre podremos descargarnos el código fuente de la página de GitHub para compilarlo nosotros mismos. Los requisitos para compilarlo es tener Go1.4, gcc y también Git. En la página de descargas de Hyperfox tenéis los pasos para compilar la herramienta sin problemas. https://hyperfox.org/download 
Recomendación
Fuente: Redeszone.net

KASPERSKY LAB. Análisis de amenazas presente y futuras de cajeros automáticos

De acuerdo con una investigación de Kaspersky Lab sobre ciberdelincuencia sumergida, ya existen al menos doce vendedores que ofrecen skimmers capaces de robar las huellas dactilares de las víctimas. Y al menos tres de ellos ya están analizando dispositivos que podrían obtener ilegalmente datos de los sistemas de reconocimiento de venas de la mano y del iris.
Los “shimmers” son básicamente dispositivos capaces de recoger información de los chips de la tarjeta, con información suficiente para llevar a cabo una ataque de retransmisión online. La industria bancaria está respondiendo con nuevas soluciones de autenticación, algunos de los cuales están basados en biometría.
El problema de la biometría radica en que es imposible cambiar la imagen de la huella digital o el iris, a diferencia de las contraseñas o códigos PIN que pueden ser fácilmente modificados en caso de estar comprometidos.
Los datos biométricos se registran también en los pasaportes modernos – llamados pasaportes electrónicos – y visados. Por lo tanto, si un ciberatacante roba un pasaporte electrónico, tendrá acceso a los datos biométricos de esa persona.
Intrahistoria de las amenazas para cajeros automáticos
  • La primera ola de skimmers biométricos en “pruebas de pre-venta” se detectó en septiembre de 2015. Los resultados de los analistas de Kaspersky Lab revelan que durante las pruebas iniciales, los desarrolladores descubrieron varios errores. Sin embargo, el problema principal era el uso de módulos GSM para la transferencia de datos biométricos -que eran demasiado lentos para transferir el gran volumen de datos obtenidos. Como resultado, las nuevas versiones de skimmers utilizarán otras tecnologías más rápidas para la transferencia de datos.
  • También se han detectado chats de debate en comunidades sumergidas en relación con el desarrollo de aplicaciones móviles basadas en la colocación de máscaras sobre el rostro humano. Con este tipo de aplicación, los ciberatacantes pueden tomar la foto de una persona publicada en las redes sociales y usarla para engañar a un sistema de reconocimiento facial.
  • El problema de la biometría es que es imposible cambiar la imagen de la huella digital o el iris, a diferencia de las contraseñas o códigos PIN que pueden ser fácilmente modificados en caso de estar comprometidos. Por lo tanto, si los datos se ven comprometidos una vez, no será seguro usar ese método de autenticación de nuevo. Es muy importante mantener dichos datos protegidos y transmitirla de manera segura. Los datos biométricos se registran también en los pasaportes modernos – llamados pasaportes electrónicos – y visados. Por lo tanto, si un ciberatacante roba un pasaporte electrónico, tendrá acceso a los datos biométricos de esa persona. Roban la identidad de una persona.
  • El uso de herramientas capaces de poner en peligro los datos biométricos no es la única ciberamenaza potencial frente a los cajeros automáticos, de acuerdo con los analistas de Kaspersky Lab. Los hackers continuarán realizando ataques basados en malware, ataques de blackbox y ataques a la red para aprovechar los datos que luego pueden ser utilizados para robar el dinero de los bancos y sus clientes.
Fuente: Diarioti.com

KASPERSKY. Usuarios de Internet mayores de 55 años objetivo de cibercriminales,

Las compañías Kaspersky Lab y B2B International, han realizado una encuesta a más de 12.000 usuarios de Internet alrededor de todo el mundo. Según esta encuesta, los usuarios de Internet mayores de 55 años no toman las precauciones necesarias a la hora de navegar por la red, por lo que son el objetivo de los cibercriminales.
Según la compañía de seguridad Kaspersky, muchos usuarios mayores de 55 años compra por Internet, realizan transacciones bancarias e incluso se comunican con su familia sin protegerse adecuadamente, ni tampoco cuidando la información de carácter sensible que circula a través de la red.
Aunque los usuarios mayores de 55 años casi siempre utilizan un software de seguridad en sus ordenadores, no evitan el acceso a páginas web maliciosas, instalan cualquier aplicación de dudoso origen en sus smartphones y tablets, ni tampoco utilizan configuraciones avanzadas de privacidad en las redes sociales. Estos usuarios tampoco utilizan habitualmente software para rastrear sus teléfonos móviles, como el popular Cerberus App para Android o el “Encuentra mi dispositivo” de Apple. Respecto a usar redes privadas virtuales (VPN) para proteger su seguridad cuando se conectan a redes Wi-Fi públicas, únicamente el 10% lo hacen.
Fundamental que los usuarios más mayores de Internet también se protejan
  • Los usuarios de Internet mayores de 55 años utilizan regularmente el correo electrónico, navegan por Internet en portales de noticias del mundo, e incluso realizan operaciones bancarias online y compras por Internet. Es fundamental que estos usuarios se conciencien que deben protegerse en Internet, ya que solo el 49% de los encuestados se preocupa por la seguridad cuando se compra a través de Internet, y el 86% de ellos no creen que sean un objetivo de los cibercriminales para robarles.
  • Un dato muy preocupante es que el 40% de estos usuarios han puesto en riesgo su información bancaria al hacerla pública, algo que en otros grupos de edades no ha superado el 15%.
El nuevo objetivo de los cibercriminales
  • Debido a la falta de concienciación de seguridad a la hora de navegar por Internet, los cibercriminales se han dado cuenta que es una buena oportunidad para ganar dinero. El 20% de los usuarios de Internet tiene familiares mayores con software malicioso en sus dispositivos, además, el 14% han sido víctimas de los típicos premios falsos al entrar en una página web.
Fuente: Redeszone.net

MAGECART. Nuevo malware que infecta tiendas online

De nuevo se ha detectado un problema de seguridad que ha permitido que el malware Magecart infecte por el momento miles de tiendas que se encuentran en Internet, poniendo en riesgo esta información.
Y además de estas tiendas, OpenCart o Powerfront, son otros de los CMS que en la actualidad son muy utilizados para crear tiendas en línea y que se pueden ver afectados de igual forma. Sin ir más lejos, las miles de tiendas afectadas hasta este momento demuestran que algo debe existir en común entre ambas para que se puede llevar a cabo la infección.
Magecart y los repositorios
  • Para salir de dudas, lo común a todos ellos no es un problema de seguridad, sino repositorios desde los cuales se obtienen los complementos que dotan de funcionalidad adicional al sitio web. Al recurrir a este tipo de contenido desde repositorios oficiales y otros que no lo son nos encontramos con esta situación: propietarios de tiendas que han descargado un archivo JavaScript que permite la instalación en el servicio del malware Magecart.
  • La consecuencia de todo esto es la existencia de un keylogger en el servidor web que también es capaz de recopilar información introducida por los usuarios.
  • Para evitar que esto suceda, podría decirse que la mejor solución es utilizar siempre repositorios oficiales y utilizar contraseñas complejas, evitando de esta forma que el malware pueda alcanzar privilegios de administrador con facilidad.
Fuente: Softpedia

macOS SIERRA. Recuerda permanentemente la passphrase de las claves SSH por defecto

El sistema operativo macOS Sierra incorpora de manera predeterminada un cliente SSH. Este protocolo permite dos formas de autenticación: usuario y contraseña, y una pareja de claves SSH. La segunda opción es la más segura, y a la hora de crear las claves podremos introducir una “passphrase” o contraseña para iniciar sesión en un servidor SSH.
De esta manera, si estamos utilizando una pareja de claves SSH e intentamos iniciar sesión en un servidor SSH remoto, nos pedirá esta “passphrase” para que el software sea capaz de “leer” las claves creadas anteriormente. De lo contrario, no podremos conectarnos porque dicha clave estará cifrada. Esto es ideal de cara a posibles atacantes, en caso de llevemos con nosotros dichas claves SSH en un pendrive y nos lo roben, no podrán acceder a la clave privada sin conocer la “passphrase”. Lo mismo ocurre si intentan acceder a nuestro sistema operativo, sin la “passphrase” no podremos conectarnos, es una medida de seguridad adicional (y opcional).
El problema en macOS Sierra con el recordatorio de la clave
  • Se ha descubierto que el sistema operativo macOS Sierra recuerda esta passphrase permanentemente de manera predeterminada. De esta forma, un usuario que introduzca la passphrase de la clave SSH para conectarse a un servidor remoto, iniciará la sesión sin problemas, y cuando vaya otra vez a iniciar la sesión en el mismo servidor, el sistema operativo habrá recordado dicha clave y ya no será necesaria introducirla nunca más.
  • Esto supone un problema de seguridad bastante importante, porque la seguridad adicional que nos proporcionaba introducir esta “passphrase” a nuestra pareja de claves, queda totalmente inutilizado “gracias” al recordatorio que realiza macOS Sierra. En las versiones anteriores del sistema operativo de Apple, no hacía esto de manera predeterminada, de hecho, si actualizáis desde una versión anterior a la última, veréis cómo os ha cambiado esta política automáticamente y sin avisar.
  • Un usuario en Open Radar, ha expresado su malestar por la nueva política de Apple, en este enlace podéis ver en detalle todas las pruebas que ha realizado el usuario para llegar a esta conclusión.
Solución para que macOS Sierra no recuerde las passphrases
Para que el sistema operativo no recuerde de manera predeterminada estos passphrases de nuestras claves SSH, debemos irnos a la configuración del cliente SSH en “~/.ssh/config” y en el archivo de configuración poner lo siguiente:
Host *UseKeyChain no
Borrar las passphrases recordadas
Si no os habéis dado cuenta de este detalle y queréis eliminar las passphrases que macOS ha almacenado de manera predeterminada, tenemos la posibilidad de eliminarlas para que siempre nos pida la passphrase. En este enlace podéis ver exactamente cómo se eliminan de una pequeña base de datos SQlite. Básicamente hay que ejecutar lo siguiente:
ssh-add -D -Kfor f in ~/Library/Keychains/*/keychain-2.db; do sqlite3 $f "delete from genp where agr
Fuente: Redeszone.net

ESPAÑA. La AEPD investiga a Whatsapp por su nueva política de privacidad

La Agencia Española de Protección de Datos (AEPD) ha comunicado que ha abierto una investigación para determinar si la nueva política de privacidad de Whatsapp, que contempla compartir información de sus usuarios con la red social Facebook, cumple la legislación española.
La AEPD ha iniciado de oficio “actuaciones previas de investigación” para examinar si esas transacciones de información entre Whatsapp y Facebook respetan la legislación española en materia de protección de datos y, en caso de no cumplirlos, “determinar la responsabilidades correspondientes”, ha sostenido el organismo en un comunicado.
El pasado 25 de agosto, Whatsapp anunciaba que empezaría a compartir con Facebook el número de teléfono de sus usuarios, así como información acerca de la frecuencia con la que éstos utilizan el servicio de mensajería instantánea.
Así, la red social dispone de acceso al número de teléfono que cada usuario utiliza para verificar su cuenta de Whatsapp, así como a datos sobre la frecuencia con la que utiliza la aplicación -entre ellos, la última hora de conexión-.
Según la compañía, son distintos los objetivos que subyacen a ese intercambio de información: evidentemente mejorar la eficacia publicitaria sirviendo anuncios que sean más relevantes para los usuarios de Facebook y sugerencias para conectar con personas conocidas y, por otra parte, combatir abusos y mensajes no deseados en Whatsapp.
Con los cambios, los usuarios del servicio de mensajería pueden negarse a que sus datos se empleen para “mejorar experiencias respecto a anuncios y productos”, pero no a que Facebook conozca su número de teléfono y sus patrones de actividad en Whatsapp.
Ahora, la Agencia Española de Protección de Datos ha confirmado que investigará qué tipo de información se recoge y comparte entre el servicio de mensajería y la red social, los fines para los que se utilizan esos datos, los plazos de conservación de los mismos y las opciones que ofrece Whatsapp para que el usuario se oponga al tratamiento de su información personal.
La AEPD ha destacado que su actuación estará coordinada con las que están llevando a cabo las autoridades de Alemania, Italia o Reino Unido, si bien ha recordado que cada una de ellas actúa ejerciendo las potestades que le confieren sus respectivos ordenamientos nacionales.
En el caso de encontrar indicios de que la nueva política de privacidad de Whatsapp incumple la normativa española de protección de datos, la AEPD iniciaría un procedimiento sancionador, como en su día hizo con el cambio en las condiciones de Google.
Fuente:  EFE

8 de octubre de 2016

EEUU. Acusan formalmente a hackers rusos de los ataques a las agrupaciones políticas

El Gobierno de Estados Unidos acusó formalmente por primera vez a Rusia por una campaña de ciberataques contra organizaciones del Partido Demócrata antes de la elección presidencial del 8 de noviembre.
"Nosotros creemos, en base al alcance y a la sensibilidad de estos intentos, que sólo los funcionarios rusos de alto rango podrían haber autorizado estas actividades", dijo el viernes un comunicado del Gobierno de Estados Unidos sobre los ciberataques a grupos políticos."Estos robos y revelaciones pretenden interferir con el proceso electoral de Estados Unidos", agregó el comunicado.
Funcionarios de inteligencia de Estados Unidos llegaron a la conclusión hace semanas de que el Gobierno ruso está realizando u orquestando ciberataques contra el Comité Nacional Demócrata y el Comité de Campaña Demócrata por el Congreso, posiblemente para interferir o desprestigiar la elección, en la que la demócrata Hillary Clinton enfrenta al republicano Donald Trump.
Un portavoz del Kremlin dijo que las acusaciones de Estados Unidos son un "absurdo", informó la agencia de noticias Interfax.
La decisión del gobierno de Obama de culpar a Rusia por los ataques se suma a una serie de hechos que han ido agriando las relaciones entre Washington y Moscú, crispadas por las actuaciones de Rusia en Siria, Ucrania y el ciberespacio.
También el viernes, el secretario de Estado de Estados Unidos, John Kerry, dijo que las acciones de Moscú y Damasco en la guerra civil en Siria, incluidos los bombardeos a hospitales, "piden" una investigación de crímenes de guerra.
Además, un funcionario de inteligencia de Estados Unidos dijo el viernes que Rusia está moviendo misiles de corto alcance con capacidad nuclear a Kaliningrado, un pequeño enclave ruso entre Polonia y Lituania, confirmando reportes de prensa de Estonia.
Fuente: Reuters

ESPAÑA. WhatsApp está plagado de fallos de seguridad, advierte el CNI

El Centro Nacional de Inteligencia (CNI), han elaborado un exhaustivo informe, fechado el pasado septiembre y al que ha tenido acceso este periódico, en el que denuncian que la popular aplicación que en España cuenta con millones de usuarios, tiene agujeros muy serios a la hora de proteger la privacidad de las conversaciones.
El demoledor dossier es obra del más importante departamento oficial del Estado dedicado a la “ciberseguridad nacional”, el Centro de Criptológico Nacional (CCN), dependiente directamente del CNI. La situación inquieta tanto al espionaje español que el informe ha sido ‘desclasificado’ y, de hecho, comenzó ayer a repartirse entre altos funcionarios del Estado y trabajadores de la administración con acceso a información sensible a modo de ‘aviso para navegantes’.
El informe llamado ‘Riesgo de uso de WhatsApp’ afirma, que esta plataforma se ha convertido en uno de los “entornos más atractivos para intrusos y ciberatacantes” en España. “Desde sus inicios, los creadores de WhatsApp han descuidado algunos elementos básicos en cuanto a la protección de la aplicación y de los datos personales que se gestionan en esta aplicación”, denuncia el CCN, que apunta a una decena de agujeros graves de seguridad.
Fallas involuntarias en la confidencialidad.
  • La “carencia más importante” de WhatsApp, según los especialistas del CNI esté en el “proceso de alta y verificación de los usuarios”. Según el informe, la debilidad de la seguridad en este paso ha “propiciado que los intrusos puedan hacerse con la cuenta de usuario de otra persona, leer los mensajes que reciba e incluso enviar mensajes en su nombre”.
  • La segunda falla detectada por los servicios de inteligencia del Ministerio de Defensa es el “secuestro de cuentas aprovechando fallos de la red”, en este caso la conocida como SS7. Las brechas de seguridad en esa red hacen factible que un atacante se haga pasar por un usuario y consiga sin demasiados problemas el código de verificación de WhatsApp, pudiendo así “secuestrar” la cuenta ajena. La situación es muy compleja “al tratarse de un fallo de red, y no de la aplicación en sí misma, no existe una forma directa de resolver estos fallos de seguridad”.
  • Igualmente preocupante para el CCN es el “borrado inseguro de las conversaciones”. El documento avisa que el uso de “técnicas forenses” hace inútil el borrado clásico de los mensajes, porque éstos continúan en la memoria del móvil hasta que son sobre-escritos y además porque tanto en Iphone como en Android, los textos quedan registrados, al hacerse las copias de seguridad. Los espías avisan que solo desinstalar la aplicación y borrar las copias de seguridad harán que desaparezcan las conversaciones.
  • Los responsables de la ciberseguridad nacional se muestran inquietos también con la facilidad con que se puede “difundir” a extraños “información sensible durante la conexión inicial”. Las nuevas codificaciones de estos datos –afirma el informe- no han comportado una “mejora sustancial de seguridad”, que sigue siendo muy vulnerable a cualquier experto con una aplicación para desencriptarlas.
  • El CNI también lamenta la facilidad que da WhatsApp para el “robo de cuentas mediante sms”, una vez que el intruso tenga “acceso físico” al terminal, aunque sea solo unos minutos. Los analistas de Defensa avisan que es muy simple hacer creer a WhatsApp que el usuario ha cambiado de terminal y hacerse con el control de una cuenta. Un “robo de cuentas” también es sencillo mediante una llamada de verificación si el “atacante” tiene acceso físico al terminal por un breve espacio de tiempo. La víctima, tras ese despiste, podría no enterarse jamás que todas sus conversaciones son espiadas.
  • También es excesivamente vulnerable la “base de datos” en la que WhatsApp almacena todas las conversaciones, con independencia de las ‘nubes’ y las memorias de los terminales. El tipo de memoria usada por la aplicación, llamada SQLite y el actual cifrado de esos mensajes (.crypt12) son pan comido para los ‘piratas’, según el CNI. “Existen multitud de aplicaciones que permiten de una forma sencilla el descifrado de la información, tanto en una versión para un equipo, como a través de una aplicación en el teléfono o el interfaz de una web”, apunta el dossier.
Fallas voluntarias en la confidencialidad.
  • Entre las voluntarias, denuncia el CCN, es que desde el pasado 25 de agosto se “intercambian” sin que el usuario se consciente “datos personales entre WhatsApp y Facebook, las dos plataformas que controla Mark Zuckerberg.
Fuente:.eldiariomontanes.es

EEUU. Detienen a otro contratista de la NSA por robar datos clasificados

A día de hoy, Edward Snowden se ha convertido en uno de los hacktivistas más conocidos en todo el mundo. Este ex-contratista de la NSA, actualmente en busca y captura, hizo públicos una serie de documentos en los que se demostraba cómo Estados Unidos, el FBI y la propia NSA han estado espiando todas las telecomunicaciones a nivel mundial a través de un programa denominado PRISM. Aunque la filtración de estos documentos fue uno de los mayores descubrimientos sobre el espionaje gubernamental, seguro que aún se esconden muchos más secretos, y hay gente que se arriesga por sacarlos a la luz.
En las últimas horas, muchos medios han hecho pública la pasada detención por parte del FBI de un nuevo contratista de la NSA, llamado Harold Thomas Martin, de 51 años, acusado de acceder a documentos clasificados de la organización y robarlos con el fin, probablemente, de venderlos o hacerlos públicos. Entre la información robada, el contratista tenía los códigos fuentes de las herramientas creadas por la NSA para introducirse en las redes de gobiernos extranjeros enemigos, como Rusia, China, Irán y Corea del Norte, entre otros.
Según las investigaciones que se han llevado a cabo, estos datos han podido ser robados incluso antes de que se filtraran los primeros datos de Snowden en la red. Además, se sospecha que los códigos fuentes robados son los mismos que publicaron el grupo de piratas informáticos “Shadow Brokers” 15 días antes de su detención.
El FBI está investigando si los nuevos documentos y los códigos fuentes llegaron a filtrarse en la red o no, aunque, por el momento, lo único que se sabe al respecto es que se han confiscado una gran cantidad de documentos y discos duros en el coche y garaje de Harold que contenían información altamente clasificada sobre los Estados Unidos.
La mayor vulnerabilidad de la NSA son sus propios empleados
Curiosamente, este contratista fue contratado de nuevo por la misma empresa que contrató en el pasado a Edward Snowden y, de ser detenido, sería el segundo contratista en los últimos tres años que consigue robar información clasificada a la propia NSA.
This is huge. Did the FBI secretly arrest the person behind the reports NSA sat on huge flaws in US products? https://t.co/otgOwB5efm
— Edward Snowden (@Snowden) October 5, 2016
A falta de confirmar si el contratista es culpable o no, puede enfrentarse hasta a 10 años de prisión por robo de información clasificada de Estados Unidos. Si, además, se descubre que los datos han llegado a filtrarse, las consecuencias pueden ser mucho peores, pudiendo llegar incluso a ser condenado a muerte.
El FBI también estudia si hay otros intereses detrás del robo, por ejemplo, un tercer interesado o motivos políticos, aunque por el momento parece que actuó de forma desinteresada. Harold fue detenido el pasado 27 de agosto y, más de un mes más tarde, por el momento sigue detenido a la espera de que se resuelva el juicio y se le declare inocente o culpable.
Fuente: Diarioti.com

CIBERSUPERVISION. Yahoo escaneaba en tiempo real los correos de todos para la NSA y el FBI

Aunque Google es, probablemente, la empresa de Internet más utilizada por los usuarios para utilizar diferentes servicios de Internet (correo, buscador, nube, etc), un gran número de usuarios, especialmente los más veteranos en la red, aún utilizan otras plataformas que tuvieron su auge hace años, como Yahoo y que, a día de hoy, aún tienen un importante peso en la red.
Hace dos semanas pudimos leer cómo una base de datos de usuarios de Yahoo que había sido robada en 2014 se hizo pública, exponiendo ni más ni menos de 500 millones de correos electrónicos con sus correspondientes contraseñas y más datos personales de los usuarios. Ahora, dos semanas más tarde, un nuevo jarro de agua fría cae sobre la compañía, en proceso de venta a Verizon, cuando se ha demostrado que la compañía lleva desde 2015 escaneando en tiempo real todos los correos de sus usuarios y facilitando el acceso a la NSA y al FBI a ellos.
Según tres fuentes anónimas que han filtrado la información a Reuters, Yahoo creó una herramienta secreta que analizaba automáticamente, como un filtro de correos en tiempo real, todos los mensajes de los usuarios y sus archivos adjuntos en busca de palabras clave y expresiones que podían resultar de interés para la agencia y la organización gubernamental, aunque por el momento no se sabe en qué palabras o expresiones se centraba la herramienta ni con qué frecuencia se ejecutaba, aunque lo que sí que se sabe es que cuando esta herramienta detectaba algo sospechoso lo enviaba automáticamente a la NSA y al FBI para que ellos lo analizaran con detenimiento.
Yahoo no quiso corregir los fallos de seguridad utilizados por la herramienta, el FBI y la NSA
  • Todas estas decisiones se tomaron en secreto sin tener en cuenta al CISO ni a otros altos cargos de la compañía, por lo que nadie sabía nada. Por ello, un mes después de su puesta en marcha, los responsables de seguridad de Yahoo detectaron la herramienta monitorizando todos los correos en un análisis rutinario de seguridad y pensaron que habían sido hackeados, siendo todo obra de un pirata informático.
  • Sin embargo, a pesar de que los responsables de seguridad intentaban tapar la brecha de seguridad aprovechada por la herramienta para llevar a cabo sus actividades de espionaje, la compañía lo prohibió, redujo el presupuesto de seguridad y obligó a los responsables a dimitir de sus cargos.
Los problemas de seguridad de Yahoo! Mail provocan las primeras consecuencias
  • Nunca se ha tomado una decisión tan tajante, o al menos que nosotros recordemos. El congreso de Estados Unidos ha decidido banear la utilización de Yahoo! Mail entre sus miembros para evitar problemas de seguridad. Los responsables de seguridad justifican esta decisión en los problemas que el servicio ha tenido a la hora de reportar ransomware en los correos.... Seguir Leyendo
  • Curiosamente, en 2015, la EFF dio una nota de 5 /5 estrellas a Yahoo como una de las empresas que mejor protegían los datos de sus usuarios. Está claro que todo esto se ha guardado muy en secreto pero que, como era previsible, finalmente ha salido a la luz.
Fuente: Redeszone.net

¿LEGALIDAD?. Revisión correos Yahoo fue conforme a ley espionaje de EEUU que expira en 2017

La operación que Yahoo realizó en el 2015 para revisar el correo entrante de sus clientes en busca de información específica, solicitada por el Gobierno de Estados Unidos, fue autorizada por una ley de inteligencia que expirará parcialmente el próximo año, dijeron dos funcionarios que conocen del tema.
Reuters reportó el martes que Yahoo creó un programa en respuesta a una solicitud secreta del Gobierno de Estados Unidos para revisar los correos electrónicos de cientos de millones de sus usuarios.
La revelación revivió un antiguo debate en Estados Unidos sobre el equilibrio que debe existir entre la privacidad digital y la seguridad nacional.
La revisión fue autorizada específicamente por una orden emitida por el Tribunal de Vigilancia de Inteligencia Extranjera, dijeron dos fuentes del Gobierno, que solicitaron condición de anonimato para hablar libremente.
La solicitud a Yahoo se hizo bajo la ley de Vigilancia de Inteligencia Extranjera (FISA, por su sigla en inglés), dijeron las fuentes. Ambos funcionarios dijeron que la petición está contemplada en una disposición que expirará el 31 de diciembre del 2017, a menos que los legisladores la renueven.
La orden de tribunal FISA se refería específicamente a Yahoo, pero es posible que haya emitido pedidos similares a otras empresas de telecomunicaciones e internet, dijeron las fuentes.
En un comunicado el miércoles, Yahoo dijo que el reporte de Reuters era "engañoso" y que "la revisión de correos electrónicos descrita en el artículo no existe en nuestros sistemas". Cuando se pidió detallar la manera en que la historia era engañosa o si la operación descrita por Reuters se había ejecutado previamente, Yahoo rehusó realizar comentarios.
Fuente: Reuters

CIBERMEDICINA. J&J advierte que bombas de insulina pueden ser vulnerables

Johnson & Johnson le ha dicho a sus pacientes que una de sus bombas de insulina podría ser vulnerable a un ataque de piratas informáticos aunque describió el riesgo como bajo.
Expertos en dispositivos médicos dijeron que creen que es la primera vez que un fabricante emite a sus pacientes un aviso sobre vulnerabilidad cibernética, un tema candente en la industria luego de revelaciones el mes pasado sobre posibles fallas en marcapasos y desfibriladores.
Ejecutivos de J&J dijeron a Reuters que no tenían conocimiento de intentos de ingresar ilegalmente al dispositivo, la bomba de insulina Animas OneTouch Ping. La compañía igualmente está advirtiendo a sus clientes y brindando asesoramiento sobre cómo arreglar el problema.
"La probabilidad de acceso sin autorización al sistema de OneTouch Ping es extremadamente baja", dijo la compañía en cartas enviadas el lunes a médicos y a unos 114.000 pacientes que utilizan el dispositivo en Estados Unidos y Canadá. Reuters tuvo acceso a la misiva."Requeriría de pericia técnica, equipos sofisticados y proximidad con la bomba, ya que el sistema OneTouch Ping no está conectado a internet ni a ninguna red externa", agregó J&J. Una bomba de insulina permite a los pacientes diabéticos recibir insulina a través de un catéter.
El dispositivo Animas OneTouch Ping, lanzado en el 2008, se vende con un control remoto inalámbrico que los pacientes pueden usar para ordenar a la bomba una dosis de insulina así no tienen que acceder al aparato, que habitualmente se usa bajo la ropa.
Jay Radcliffe, diabético e investigador de la firma de ciberseguridad Rapid7 Inc, dijo que había identificado maneras en las que un "hacker" podía irrumpir en la comunicación entre el control remoto y el dispositivo, potencialmente forzándolo a ordenar inyecciones de insulina no autorizadas.
Técnicos de la compañía pudieron replicar los hallazgos de Radcliffe, confirmando que un hacker podría ordenar una dosis de insulina desde una distancia de hasta 7,6 metros, dijo Brian Levy, jefe médico de la unidad de diabetes de J&J. "Creemos que el sistema OneTouch Ping es seguro y fiable. Instamos a los pacientes a no abandonar el producto", agregó.
Fuente: Reuters

JUNCKER. "Europa no va a arrodillarse ante los estadounidenses con el TTIP"

El presidente de la Comisión Europea, Jean-Claude Juncker, afirmó hoy que "Europa no va a arrodillarse ante los estadounidenses" y ceder en sus principios para negociar el acuerdo de libre comercio transatlántico (TTIP), pero también que hay que mantener la apertura comercial, que genera empleos.
Juncker, en una intervención en el Instituto Jacques Delors de París junto al primer ministro francés, Manuel Valls, señaló que no hay que "perder las oportunidades que ofrece el comercio exterior", y puso como modelo el compromiso establecido entre la Unión Europea y Canadá que "es un buen acuerdo, el mejor que hemos concluido".
Constató que ahora son las negociaciones para un tratado de libre comercio con Estados Unidos (TTIP) las que centran la atención del público y aseguró que "Europa no va a arrodillarse ante los estadounidenses". "No vamos a lanzar por la borda los principios que han hecho el éxito de Europa", ha afirmado.
Pero a continuación, Juncker puntualizó que "no nos tenemos que cortar del resto del mundo", sobre todo teniendo en cuenta que cada 1.000 millones de euros que se suman al comercio exterior, se generan en Europa 14.000 puestos de trabajo.
Importancia de los acuerdos
  • Para ilustrar la importancia de los acuerdos bilaterales de libre comercio, se refirió al que la Unión Europea estableció con Corea del Sur, y a que los intercambios entre los dos bloques suponen 15.000 millones, lo que significa que ha permitido crear 200.000 empleos.
  • Por otro lado, Juncker lanzó un aviso en dirección de los países reticentes a aplicar el acuerdo de reparto de refugiados, y dijo que saltárselo sería "el comienzo del fin" de la Unión Europea.
  • "Si -argumentó- cada vez que un Estado miembro no está de acuerdo con una decisión organiza un referéndum para decir lo contrario de lo que establece la regla (...) no conseguiremos gestionar ni gobernar la Unión Europea".
  • Una referencia directa a Hungría, y al referéndum del pasado domingo convocado por su primer ministro, Viktor Orban, para el rechazo de la cuota de refugiados, que al final no consiguió el número de votantes requerido.
Fuente: El Economista.es

AMAZON. Pactará con la UE para cerrar la investigación de monopolio en el mercado de los ebooks

Amazon se arriesgaba a una multa multimillonaria por sus prácticas en el mercado europeo, La UE investigaba una posible fijación ilegal de precios con las editoriales
Amazon y la Unión Europea están en las primeras conversaciones para resolver las preocupaciones de la administración en torno al mercado de los libros electrónicos y los posibles abusos que la compañía podría haber llevado a cabo, según informa The Wall Street Journal.
Bruselas empezó una investigación en junio de 2015 ante los signos de contratos desleales de Amazon con determinadas editoriales, lo que perjudicaba gravemente a otros distribuidores de ebooks europeos. A su vez, se investiga si la compañía estadounidense llegó a un acuerdo con Luxemburgo para tributar menos que podría ser ilegal.
La Comisión está investigando específicamente los acuerdos de Amazon en los mercados en inglés y alemán, donde más fuerza tiene actualmente. España parece estar al margen de estos problemas, pero todos los contratos de la compañía van a revisarse para asegurar su legalidad.
El mercado de los ebooks ha sido el objetivo de múltiples investigaciones, tanto en Europa como en EEUU. Apple también fue investigada por la UE en 2011 por razones sospechas parecidas a las que tienen ahora de Amazon, descubriendo que cinco editoriales habían pactado ilegalmente precios con la compañía justo antes del lanzamiento del iPad en 2010. Todos los implicados acordaron cambiar sus contratos como solución.
Varios países de la Unión Europea está investigando a varias empresas tecnológicas con respecto a su actitud en el mercado europeo, destacando recientemente las causas abiertas por Alemania, Italia y España sobre la sincronización de datos de usuarios entre WhatsApp y Facebook.
Fuente: El Mundo.es

UE. Aprobado el código de conducta en aplicación del Reglamento de Protección de Datos

   La asociación 'Cloud Infrastructure Service Providers in Europe', que reúne a una veintena de proveedores de infraestructura cloud con sede en Europa, entre los que se encuentra Gigas como único representante español, ha anunciado hoy en conferencia de prensa en el Parlamento Europeo su constitución y su compromiso de adoptar el primer código de conducta en aplicación del Reglamento de Protección de Datos de la Unión Europea.
   El código de conducta elaborado por CISPE es una certificación que garantiza el adecuado tratamiento de los datos de las empresas y sus clientes. En este sentido, los proveedores cloud miembros de CISPE ofrecen la garantía de no procesar datos de sus clientes en beneficio propio o su cesión a terceros. Esto da a las compañías la total seguridad de que los datos permanecen bajo su propiedad y control. Además, los proveedores de servicios en la nube adscritos a este código de conducta ofrecerán a sus clientes la seguridad de que el procesamiento y almacenamiento de sus datos se encuentra dentro del territorio la Unión Europea.
   El código de conducta proporcionará una herramienta que permita a las empresas identificar aquellas compañías de servicios cloud que cumplan con el Reglamento General de Protección de Datos de la Unión Europea. Además, dichos proveedores cloud serán valorados en función de su compromiso para mantener los más altos niveles de protección de datos.
   El código CISPE precede a la entrada en vigor del GDPR (Reglamento General de Protección de Datos) de la UE que será de aplicación obligatoria a partir del 25 de mayo de 2018, y que se basa en los estándares de seguridad internacionalmente reconocidos, mejorando la seguridad en el procesamiento de datos para todos los usuarios.
Fuente: Europa Press

ESPAÑA. Sherpa, el Siri español se lanza al mercado

Tras cuatro años con versión 'beta', Sherpa da sus primeros pasos como asistente personal 100%. “Hemos tenido un crecimiento orgánico de doble dígito cada año y hemos ido incorporando el feedback de los usuarios hasta tener el producto que queríamos”, señala Xabi Uribe-Etxebarría, fundador y CEO de Sherpa.
Sherpa se adentra en el mercado de los asistentes virtuales copados por la voz robótica de Siri (Apple) y a distancia de las voces de Microsoft y Google, Cortana y Google Now. El padre de Sherpa se aleja de estas figuras “somos complementarios, nos hemos centrado en la parte predictiva”.
La aplicación 100% española utiliza algoritmos de inteligencia artificial para intentar predecir lo que el usuario quiere saber. “Si vas a un campo de fútbol muy asiduamente, interpretará que eres de ese equipo y te informará de todas sus novedades”, explica Xabi Uribe-Etxebarría.
La sala de máquinas de Sherpa tiene tres escalones como explican en su página web. El primer estado es el aprendizaje de los algoritmos. Sherpa ‘controla’ los gustos y búsquedas del usuario por internet, “además tenemos una serie de me gustas para enseñar a la inteligencia artificial de la app”, señala Xabi.
Sin buscar información en internet
  • En la segunda etapa, los algoritmos de inteligencia artificial se alimentan para poder hacer la predicción y por último se llega a la predicción de lo que el usuario va a necesitar en cada momento. “Tratamos que no tengas que buscar información en internet. Cada vez hay más y no tenemos tiempo para verlo todo. Ese es nuestro punto fuerte”.
  • La nueva versión incorpora diferentes actualizaciones destinadas a mejorar la experiencia de usuario gracias a los avances realizados en la capacidad predictiva de la app, lo que se traducirá en un uso cada vez menor de los comandos de voz.
  • A pesar de cumplir cuatro años en fase beta, “el crecimiento en el último año ha sido excepcional y sin campaña de márketing”, apunta su creador. La app nació para dispositivos Android, aunque desde hace meses dispone de un hermano gemelo en el sistema operativo de Apple.
5,8 millones de financiación
  • Con origen en Bilbao, Sherpa ha conseguido recientemente 5,8 millones de euros de financiación para continuar con su expansión. Hace un año, la compañía española alcanzaba un acuerdo con Samsung para que la app estuviera instalada de fábrica en los dispositivos de la surcoreana.
  • Ahora se une a Vodafone donde “todos los clientes de la compañía que descarguen Sherpa en sus terminales podrán conseguir descuentos y promociones exclusivas dentro del programa Ventajas Vodafone de la operadora”, señala en un comunicado.
  • Sherpa espera continuar escalando montañas para asentar el mercado español, aunque su fundador ya mira al otro lado del Atlántico: “ya vamos ampliar el mercado a Latinoamérica”.
Fuente: eldiariomontanes.es

GOOGLE. Ahora traduce de inglés a español casi tan bien como un experto humano

Los investigadores ni siquiera entienden cómo funciona su sistema, pero ha conseguido una nota de 5,43 sobre 6 frente al 5,55 que obtuvieron los nativos de ambos idiomas
La multinacional está replanteando su servicio de traducción después de que unos investigadores de Google inventaran un sistema mucho más preciso. En una competición en la que el nuevo software se enfrentó a traductores humanos, el programa casi logró igualar la fluidez humana en algunos idiomas, como cuando traducía del inglés al español.
Google ya ha empezado a lanzar el nuevo sistema para traducciones desde chino a inglés (estos ejemplos demuestran la mejora). La empresa espera reemplazar su sistema actual de traducciones por completo.
Facilitar la lectura de páginas web o el intercambio de mensajes que atraviesan las fronteras de los idiomas podría ayudar a las personas de todo el planeta a comunicarse entre sí. El investigador Quoc Le de Google afirma que esta mejora en traducción también podría dar paso a mejores relaciones entre las personas y las máquinas.
Las ideas en desarrollo del nuevo sistema de traducción permitirían que el software aprenda cosas más complicadas como leer Wikipedia y después contestar preguntas complejas sobre el mundo, dice Le, que fue uno de los 35 Innovadores menores de 35 de MIT Technology Review en 2014.
El nuevo sistema de traducción de Google fue desarrollado con una técnica conocida como aprendizaje profundo, que emplea redes de funciones matemáticas inspiradas en los cerebros de los mamíferos (ver Aprendizaje profundo). Los increíbles progresos que esta tecnología ha cosechado en áreas como el reconocimiento de imágenes y el reconocimiento de voz han motivado un reciente aluvión de inversiones en inteligencia artificial.
Desde 2014, investigadores de Google han estado investigando cómo el aprendizaje profundo también podría proporcionar una inyección a la traducción. Le asegura que los últimos resultados demuestran que ese momento ya ha llegado.
El trabajo publicado por Google incluye resultados de traducciones de inglés a español, francés y chino, y desde cada uno de estos idiomas a inglés. Cuando se pidió a personas nativas en ambos idiomas comparar el trabajo del nuevo sistema de Google con el de los traductores humanos, a veces no encontraban gran diferencia entre ellos.
Los participantes emplearon una escala de 0 a 6 para puntuar la fluidez de las traducciones de 500 frases extraídas de Wikipedia o noticias. Para las traducciones de inglés a español, el nuevo sistema de Google recibió una puntuación media de 5,43, que no dista demasiado del 5,55 de las traducciones humanas. El nuevo sistema de Google también puntuó cerca de los traductores humanos del francés al inglés.
El nuevo sistema de Google no opera de acuerdo a un método concreto. En su lugar, busca su propio camino para convertir el texto con precisión de un idioma a otro. Hasta lee y genera textos sin molestarse del concepto de las palabras. En su lugar, el software establece su propia manera de descomponer el texto en fragmentos más pequeños que a menudo parecen carecer de sentido y generalmente no corresponden a los fonemas del habla.
Debido a esta independencia, incluso a los creadores del sistema les cuesta entender cómo lo hace, pero los resultados hablan por sí solos, según Le. El responsable detalla: "Puede resultar desconcertante, pero lo hemos probado en muchos sitios y simplemente funciona".
El interés de Google por la traducción no sale de la nada. Los investigadores académicos y empresariales se han convencido recientemente de que las redes neuronales pueden permitir nuevos progresos para que el software entienda el lenguaje, según el profesor de linguística de la Universidad de Illinois (EEUU) Lane Schwartz.
Pero no está claro cuántos progresos se pueden esperar en el camino para que un software entienda realmente el lenguaje. Imitar la complejidad y potencia en las que nos comunicamos ha sido el objetivo de investigadores de inteligencia artificial durante décadas, pero los éxitos han escaseado.
Fuente: MIT Technology Review

GOOGLE. Presenta sus teléfonos Pixel, que de momento no se distribuirán en España

Google ha celebrado este martes el evento de presentación de sus novedades de hardware y software, entre las que han destacado los nuevos dispositivos móviles, que abandonan la marca Nexus y llegan bajo el nombre de Pixel. De momento los móviles que acaba de anunciar la compañía estadounidense no tienen fecha para su distribución en España.
Google presentó el martes el teléfono Pixel y un equipo de realidad virtual, en un nuevo intento de su compañía matriz, Alphabet Inc, por vender dispositivos de la marca y competir con el iPhone de Apple Inc en la gama alta de un mercado global de más de 400.000 millones de dólares.
Características de los nuevos dispositivos de Google
  • Pixel es un paso más en el trabajo de Google. La compañía ha desarrollado tanto el 'hardware' como el 'software', como han explicado en la presentación, y el resultado es un dispositivo que cuenta con Google Assistant en su núcleo y que ha sido diseñado pensando en la realidad virtual.
  • Asimismo, los móviles Pixel incorporan un nuevo Launcher, diseñado para aprovechar todo el potencial de Google Assistant y su interactuación con el resto de servicios de la compañía.
  • La cámara es otro de los aspectos en los que han trabajado con detalle desde Google. Como han anunciado, Pixel incorpora la mejor cámara móvil, según DxOMark. Entre otras características, cuenta con tecnología HRD+ por defecto y estabilizador de imagen para vídeo. Además, Pixel cuenta con almacenamiento ilimitado de fotografías en Google Fotos, incluso con aquellas de mayor calidad.
  • Pixel llega con un procesador Snapdragon 821 de Qualcomm, 4GB de RAM y capacidad de 32 GB o 128GB, así como con sensor de huellas dactilares, y cámara trasera de 12,3 megapíxeles. Su batería se queda en los 2.770 mAh, mientras que la de Pixel XL asciende hasta los 3.450 mAh.
  • El nuevo teléfono tendrá un precio inicial de 649 dólares y Google está trabajando de forma exclusiva con Verizon Communications en Estados Unidos, dijeron ejecutivos de la firma en el evento de lanzamiento celebrado en San Francisco.
  • Los anuncios, que incluyen un nuevo router Wifi y su asistente digital activado por voz para el hogar Home, es la señal más clara de que Alphabet Inc busca competir directamente con Apple, Amazon.com e, incluso, con su propio sistema operativo Android para crear un sistema de dispositivos y hardware que cubra cualquier necesidad digital.
Disponibilidad y precio
  • Los móviles Pixel estarán disponibles en negro, azul y plateado y tendrán pantallas de 5 y 5,5 pulgadas (12,7 y 14 centímetros). Incluirá lo que Google calificó como la mejor cámara del mercado, que podrá obtener una carga completa de 7 horas en 15 minutos. Los pedidos previos comienzan el martes.
  • Google anunció también el equipo de realidad virtual Daydream View, que estará disponible en noviembre por 79 dólares, a tiempo para la temporada de ventas de fin de año. El dispositivo Home costará 129 dólares, incluyendo un periodo de seis meses de prueba de YouTube sin publicidad.
  • La llegada de Home intensificará la batalla para establecer el "asistente digital" dominante en competencia con Alexa de Amazon y Siri de Apple, ahora que cada vez más gente navega y compra por internet usando comandos de voz, lo que podría acabar sustituyendo a los teclados y las pantallas táctiles como la forma principal de control de los dispositivos digitales.
Fuente: Europa Press y Reuters

NOTO. La nueva fuente de Google compatible con hasta 800 idiomas

El proyecto se ha estado desarrollando durante los últimos cinco años y con él se quiere eliminar cualquier barrera que limite la comunicación
La multinacional estadounidense Google ha creado una nueva fuente tipográfica, Noto, una fuente universal que se puede utilizar sin importar cuál sea el idioma del usuario, los caracteres que utilice o los símbolos que quiera escribir. De este modo, Google pretende evitar el cuadro en blanco que sale cuando otras tipografías tan populares como Times New Roman, Arial o Calibri no son capaces de leer y expresar determinados símbolos. Este error se conoce como tofu («notdef» o «not defined», «sin definición»). De ahí el nombre de la nueva fuente: Noto, «No more tofu» («no más tofu»).
El proyecto se ha estado desarrollando durante los últimos cinco años y con él se quiere eliminar cualquier barrera que limite la comunicación. Se trata de una tipografía de código abierto (software libre, gratuito) capaz de operar en más de 800 lenguas y que incluye 110.000 caracteres. Ha nacido de la necesidad de los sistemas operativos Chrome OS y Android de hacerse más competentes, ya que están llegando a todos los rincones del planeta. Para su creación, Google ha contado con la colaboración de expertos en diseño de fuentes como Monotype, Imaging Inc o Adobe. Además, el gigante tecnológico se ha comprometido a mantener Noto muy actualizada: se añadirán todos y cada uno de los nuevos caracteres que vayan surgiendo.
Descargas
  • El pack completo pesa cerca de 500 megas, aunque existe la posibilidad de descargar solo las variantes de Noto que interesen al usuario ( https://www.google.com/get/noto/ )
Fuente: Europa Press

SPOTIFY. Investigan la posible infección con ‘malware’ de su versión gratuita

Los usuarios han detectado un software malicioso que se podría estar expandiendo a través de la publicidad
El conocido servicio de música en streaming Spotify estaría infectando los ordenadores de sus abonados mediante el conocido como malware o software malicioso que se infiltra en el ordenador y actúa de forma autónoma sin el conocimiento del usuario. La alerta ha saltado hace tan solo unas horas y han sido los propios usuarios del servicio quienes han comenzado a llenar el foro de soporte oficial con reclamaciones. Desde Spotify todavía no hay una reacción oficial sobre cómo se debe actuar al respecto pero muchos usuarios afectados recomiendan desinstalar la aplicación o, al menos, no ejecutarla hasta que la firma dé una solución al asunto. Los responsables del servicio solo han declarado, de momento, que son conscientes del problema y que están investigándolo.
Se recomienda, en primer lugar, no ejecutarlo o, como medida adicional, desinstalarlo del ordenador y ejecutar algún antivirus o antimalware para eliminarlo del aparato
Por lo que se conoce hasta el momento, este incidente estaría afectando únicamente a la versión gratuita del servicio, la que ofrece publicidad a sus usuarios, y serían precisamente estos anuncios la presunta puerta de entrada para el malware. Este problema afectaría indistintamente a usuarios de Windows como de Mac, y los usuarios afectados comenzarían a descubrir un comportamiento extraño en sus ordenadores. En concreto, se refieren a la apertura sin control en el navegador de páginas no solicitadas con contenido perjudicial para el ordenador: “Si tienes Spotify abierto, abrirá de forma constante en el navegador por defecto páginas con malware o virus”, explica uno de los afectados.
Aunque como apuntamos no hay una respuesta oficial por el momento por parte de Spotify, el asunto estaría afectando a millones de usuarios de la versión gratuita de la aplicación de música en streaming, mientras que los usuarios de pago no se verían afectados. Lo peor del asunto es que no se trata de la primera vez que Spotify vive una situación similar: en 2011 pidió disculpas a los usuarios (también de la versión gratuita), al infectar a un número indeterminado de sus ordenadores con malware. ¿Qué hacer entretanto si es usuario de Spotify Free? Se recomienda, en primer lugar, no ejecutarlo o como medida adicional, desinstalarlo del ordenador y ejecutar algún antivirus o antimalware para eliminarlo del ordenador. Algunos usuarios más osados, por otro lado, aseguran que con software bloqueador de publicidad no están teniendo este problema y siguen usando del servicio.
Fuente: El Pais.com

AUTENTIFICACION. Los españoles aceptan la seguridad de los pagos biométricos

Según un estudio de Visa, 7 de cada 10 españoles quieren aprovechar la biometría como método de autenticación para sus pagos.
¿Qué opinión tienen los usuarios de la tecnología biométrica? Y, en concreto, ¿qué valoración les merecen sus niveles de seguridad y su uso durante procesos de pago?
Estas cuestiones han sido resueltas por un informe de Visa, que desvela que 7 de cada 10 españoles califican de segura la verificación en dos pasos cuando uno de esos pasos tiene que ver con la biometría, Por ejemplo, con el reconocimiento del iris o de las huellas dactilares de una persona.
A esa misma proporción de personas les gustaría aprovechar la biometría a modo de fórmula de autenticación en sus pagos, tanto al encontrarse a punto de pagar físicamente en una tienda como al realizar compras desde su hogar. ¿Por qué? Un 58 % dice que este tipo de autenticación aceleraría y facilitaría la experiencia. Y un 38 % también indica que así sus datos “estarían a salvo, incluso si el dispositivo se perdiese o fuese robado”.
La mitad de los consumidores se muestra dispuesta a utilizar biometría en supermercados, cafeterías y lugares de comida rápida, pero también en el transporte público. Alguno más quiere hacerlo en bares y restaurantes. Y un 44 % optaría por esta solución en compras online y para descargas de contenidos.
Según revela Visa, a la hora de decantarse por una modalidad de reconocimiento biométrico en particular, el 81 % de la gente ensalza la seguridad de los sistemas por huellas digitales, por delante del estudio del ojo. Esa segunda opción cuenta con un 76 % de adeptos. Aquí tendría que ver la popularización de los pagos móviles y la inclusión de sensores y lectores en los propios dispositivos.
Fuente: Silicon.es

WIRESHARK. Corrige dos nuevas vulnerabilidades

Wireshark Foundation ha publicado la versión 2.1.1 que incluye la corrección de dos vulnerabilidades que podrían provocar condiciones de denegación de servicio.
Wireshark es una popular aplicación de auditoría orientada al análisis de tráfico en redes, que soporta una gran cantidad de protocolos y es de fácil manejo. Además Wireshark se encuentra bajo licencia GPL y disponible para la mayoría de sistemas operativos Unix y compatibles, así como Microsoft Windows.
Detalle de la actualización 
  • En esta ocasión la fundación Wireshark ha publicado dos boletines de seguridad (wnpa-sec-2016-56 y wnpa-sec-2016-57) que afectan a la nueva rama 2.2.0, publicada en septiembre. También se ha publicado la versión 2.0.7, que aunque no soluciona ninguna vulnerabilidad corrige otros fallos de funcionalidad.
  • Como es habitual, las vulnerabilidades corregidas residen en denegaciones de servicio por fallos en la implementación de disectores, que son los módulos responsables de analizar los paquetes de cada uno de los protocolos. En esta ocasión los disectores y protocolos afectados son Bluetooth L2CAP y NCP. También se ha solucionado diferentes problemas no relacionados directamente con vulnerabilidades de seguridad.
  • Las vulnerabilidades mencionadas se han solucionado en la versión 2.2.1. Esta versión, junto con la 2.0.7 están disponibles para descarga desde la página oficial del proyecto. https://www.wireshark.org/download.html
  • Hay que recordar que Wireshark 1.12 alcanzó su final de vida el 31 de julio, por lo que ya no recibe actualizaciones. Se recomienda a los usuarios de esta rama actualizar a Wireshark 2.2.0.
Más información:
Fuente: Hispasec

CISCO. Actualizaciones para múltiples dispositivos de la firma

Cisco ha publicado 17 boletines de seguridad para solucionar otras tantas vulnerabilidades en múltiples productos que podrían permitir a atacantes provocar condiciones de denegación de servicio, ejecutar código arbitrario o acceder al dispositivo sin autorización.
Los problemas críticos recaen en el software Cisco NX-OS. Además se han corregido vulnerabilidades de gravedad media en Cisco Unified Intelligence Center (CUIC), Cisco Nexus 9000, Cisco IOS XR, Cisco IOS e IOS XE, Cisco Firepower Management Center, Cisco Host Scan, Cisco IOS para Switches Catalyst 6500 y Routers 7600 y Cisco ASA.
Vulnerabilidades de gravedad alta y crítica
  • Los problemas más graves afectan al software Cisco NX-OS. Por una parte una vulnerabilidad crítica, con CVE-2015-0721, en el subsistema SSH de la familia de productos Cisco Nexus que podría permitir a un atacante remoto autenticado evitar las restricciones AAA (Authentication, Authorization y Accounting).
  • Una segunda vulnerabilidad crítica (CVE-2016-1453) afecta únicamente a switches Cisco Nexus series 7000 y 7700 con Cisco NX-OS con la función OTV (Overlay Transport Virtualization) activa. Un desbordamiento de búfer por una validación inadecuada del tamaño de los parámetros de las cabeceras de los paquetes OTV, podría permitir a un atacante sin autenticar ejecutar código arbitrario.
  • De gravedad alta, otra vulnerabilidad (CVE-2015-6393) en la implementación del agente de relay DHCPv4 en el software Cisco NX-OS podría permitir a un atacante remoto sin autenticar provocar condiciones de denegación de servicio, mediante el envío de paquetes DHCPv4 específicamente construidos. También se ha corregido otro problema similar (CVE-2015-6392), igualmente de gravedad alta, en el tratamiento de DHCPv4.
  • Una última vulnerabilidad en el software Cisco NX-OS reside en la implementación del protocolo BGP (Border Gateway Protocol). Considerada de gravedad alta y con CVE-2016-1454 podría permitir a un atacante remoto sin autenticar provocar condiciones de denegación de servicio. Se debe a una validación inadecuada de las entradas en los mensajes de actualización BGP.
  • Cisco ha publicado actualizaciones para los sistemas afectados.
Vulnerabilidades de gravedad media corregidas
  • En el software Cisco Unified Intelligence Center (CUIC) vulnerabilidades de Cross-Site Request Forgery (CVE-2016-6427) y Cross-Site Scripting (CVE-2016-6425). Otro problema (CVE-2016-6426) que podría permitir a un usuario remoto sin autenticar crear cuentas de usuario válidas
  • Una vulnerabilidad de obtención de información sensible en sistemas Cisco Nexus 9000 (CVE-2016-1455), escalada de privilegios en la interfaz de línea de comandos del software Cisco IOS XR (CVE-2016-6428) y denegación de servicio a través de IKEv2 en Cisco IOS e IOS XE (CVE-2016-6423).
  • Tres vulnerabilidades en la consola de Cisco Firepower Management Center que podrían permitir la inclusión local de archivos (CVE-2016-6435), salto de la autenticación (CVE-2016-6434) y ejecución remota de comandos (CVE-2016-6433).
  • Un salto de la funcionalidad ACL (Access Control List) en el software Cisco IOS de switches Cisco Catalyst serie 6500 y routers serie 7600 (CVE-2016-6422) y una denegación de servicio en el relay DHCP del software Cisco ASA (CVE-2016-6424).
  • Cisco ha publicado actualizaciones para todos los sistemas afectados por estos problemas, excepto para una vulnerabilidad de Cross-Site Scripting en el paquete Cisco Host Scan (CVE-2016-6436).
Más información:
Fuente: Hispasec