1 de mayo de 2017

ITALIA. Amazon acusada de evadir 130 millones de euros en impuestos.

De acuerdo con un medio italiano, la empresa de ventas por internet evadió impuestos por 130 millones de euros entre 2009 y 2014.
El dato sobre la evasión fiscal de Amazon emergió tras una indagación abierta por la fiscalía de Milán en 2016 contra un mánager de su filial en Luxembugo.
Amazon, el coloso estadounidense del comercio por internet, es acusado de haber evadido impuestos por 130 millones de euros en Italia entre 2009 y 2014, informó este viernes la edición digital del diario La Repubblica.
La edición aseguró que la Guardia de Finanzas -la policía militar y fiscal- ha establecido que entre esos años Amazon tuvo un giro de negocios por 2,500 millones de euros.
El reporte se da un día despúes de que la firma reportara ganancias de 724 millones de pesos en el primer trimestre del año.
El montante de la evasión por el que se acusa a Amazon es inferior respecto al que es imputado en el país europeo a Apple y Google, que alcanzaron sendos acuerdos con el fisco italiano para cerrar los respectivos contenciosos.
La primera pagó en 2015 un total de 318 millones de euros al erario del país europeo, que inicialmente la había acusado de evadir más de 800 millones.
Google, por su parte, fue acusada de no haber pagado 300 millones de impuestos entre 2009 y 2013 y a inicios de este año alcanzó un acuerdo para pagar 150 millones.
Aparentemente el dato sobre la evasión fiscal de Amazon emergió tras una indagación abierta por la fiscalía de Milán en 2016 contra un manager de su filial en Luxembugo.
Según los fiscales, la sociedad de comercio por internet habría contabilizado en ese país las ganancias obtenidas en Italia para evitar pagar al fisco.
Fuente: Expansion.mx

FORTINET FORTIMAIL . Vulnerabilidad de Cross-Site Scripting

Se ha confirmado una vulnerabilidad en Fortinet FortiMail que podría permitir a un atacante remoto sin autenticar construir ataques de cross-site scripting.
FortiMail es una solución de gateway de correo que proporciona una respuesta unificada a ataques entrantes. Se ofrece como hardware, dispositivo virtual o servicio basado en la nube. Entre sus características se incluyen antispam, antiphishing, anti-malware, sandboxing, prevención de fuga de datos, cifrado basado en identidades y archivo de mensajes.
La vulnerabilidad fue reportada por Ebrahim Hegazy
Got #CVE-2017-3125 for my latest #FortiMail #0day that allows Email Takeover. pic.twitter.com/C1RZW8R2xK
— Ebrahim Hegazy (@Zigoo0) 23 de enero de 2017
Recursos afectados
  • Se ven afectadas las versiones FortiMail 5.0.0 a 5.2.9 y 5.3.0 a 5.3.8. Fortinet ha publicado la versión FortiMail 5.3.9 destinada a corregir la vulnerabilidad.
Detalle de la vulnerabilidad
  • Como es habitual en este tipo de ataques el problema (con CVE-2017-3125) reside en un filtrado inadecuado de los datos antes de ser devueltos al usuario. Lo que podría facilitar a un atacante remoto crear una URL, que al ser cargada por el usuario permita la ejecución de código script en el contexto de seguridad del navegador de la víctima autenticada en FortiMail.
  • Al igual que todo este tipo de ataques podría permitir acceder a las cookies (incluyendo las de autenticación) y a información recientemente enviada, además de poder realizar acciones en el sitio haciéndose pasar por la víctima.
Más información:
·        Unauthenticated XSS (Cross Site Scripting) in FortiMail http://fortiguard.com/psirt/FG-IR-17-011
Fuente: Hispasec

TREND MICRO. Corregidas dos vulnerabilidades en OfficeScan

Se han anunciado dos vulnerabilidades en Trend Micro OfficeScan 11.0 y XG (12.0) que podrían permitir a un atacante remoto construir ataques de cross-site scripting o de elevación de privilegios. 
Trend Micro OfficeScan ofrece protección frente a amenazas en servidores de archivos, PCs, portátiles y escritorios virtualizados mediante la combinación de tecnologías de seguridad in situ y en la nube. OfficeScan consta de un agente que reside en el equipo del usuario y de un servidor que gestiona todos los agentes.
Detalle e Impacto de las vulnerabilidades corregidas
  • El primer problema reside en una página web de alerta que se muestra cuando determinados sitios son bloqueados y que puede permitir a un atacante remoto construir ataques de cross-site scripting.
  • Por otra parte, bajo determinadas circunstancias durante operaciones en la consola web se pueden filtrar las contraseñas cifradas de cuentas de usuarios, lo que podría permitir una potencial elevación de privilegios.
Recomendación
Trend Micro ha publicado las actualizaciones XG CP 1352 y 11.0 SP1 CP 6325 disponibles desde:
Más información:
·        SECURITY BULLETIN: Trend Micro OfficeScan (11, XG) Multiple Vulnerabilities https://success.trendmicro.com/solution/1117204
Fuente: Hispasec

ADOBE. Actualización de seguridad para ColdFusion

Adobe ha publicado un boletín de seguridad para anunciar la actualización necesaria para solucionar dos vulnerabilidades importantes en Cold Fusion, un cross-site scripting y una deserialziación en Java.
En el boletín de seguridad APSB17-14 de Adobe, se recoge una actualización para ColdFusion versiones 2016 (Update 3 y anteriores), 11 (Update 11 y anteriores) y 10 (Update 22 y anteriores). Este parche está destinado a corregir una vulnerabilidad de validación de entradas que podría permitir la construcción de ataques cross-site scripting (CVE-2017-3008). Esta actualización también incluye una versión actualizada de Apache BlazeDS para mitigar una deserialización en Java (CVE-2017-3066).
Recomendación
Los usuarios deberían actualizar sus productos conforme instrucciones proporcionadas por Adobe:
·        ColdFusion 2016 (Update 4):https://helpx.adobe.com/coldfusion/kb/coldfusion-2016-update-4.html
Más información:
·        Security Update: Hotfixes available for ColdFusion https://helpx.adobe.com/security/products/coldfusion/apsb17-14.html
Fuente: Hispasec

JENKINS. Múltiples vulnerabilidades

Se han publicado varias vulnerabilidades en el software de automatización y despliegue de proyectos Jenkins. Un atacante remoto podría aprovechar estas vulnerabilidades para ejecutar código en la aplicación o para evadir los mecanismos de autenticación, catalogadas de Importancia: 5 - Crítica
Recursos afectados:
·        Todas las versiones de Jenkins hasta la versión 2.56 y Jenkins LTS 2.46.1, ambas incluidas.
Recomendación
·        Se recomienda actualizar a la versión 2.57 de Jenkins y a la 2.46.2 de Jenkins TLS.
Detalle e impacto de las vulnerabilidades
Se han hecho públicas las siguientes vulnerabilidades:
  • SECURITY-412 a través de SECURITY-420: Múltiples vulnerabilidades CSRF (Cross-Site Request Forgery), lo que permitiría a atacantes remotos realizar acciones administrativas engañando a un usuario para abrir una página web manipulada. Se ha reservado el identificador CVE-2017-1000356 para esta vulnerabilidad.
  • SECURITY-429: ejecución remota de código. Un atacante remoto no autenticado podría ejecutar código a través de un objeto serializado de Java "SignedObject" interactuando con el CLI de Jenkins, evadiendo la protección basada en listas negras. Se recomienda a los usuarios no utilizar el CLI de Jenkins y utilizar en su lugar para interacción remota HTTP o SSH. Se ha reservado el identificador CVE-2017-1000353 para esta vulnerabilidad.
  • SECURITY-466: suplantación de usuario en el inicio de sesión. El comando login disponible a través del CLI de Jenkins almacena en cache de manera cifrada el identificador del usuario autenticado. Los usuarios con permisos suficientes para crear valores cifrados pueden hacerse pasar por otro usuario en la misma instancia de Jenkins. Se ha reservado el identificador CVE-2017-1000354 para esta vulnerabilidad.
  • SECURITY-503: fallo en java al instanciar un valor tipo "void". Jenkins utiliza las librerías XStream para manipular XML, y estas librerías son vulnerables a un fallo en java al procesar XML. Esta situación se produce típicamente cuando un usuario con permisos configura o crea tareas. Se ha reservado el identificador CVE-2017-1000355 para esta vulnerabilidad.
Más información
·        Jenkins Security Advisory 2017-04-26 https://jenkins.io/security/advisory/2017-04-26/
Fuente: INCIBE

GOOGLE. Equipará Android O con un sistema antiransomware

Los ransomware son una realidad para los dispositivos móviles y los efectos son los mismo que los de que sufren los usuarios de equipos de escritorio. Los desarrolladores son conscientes de que deben tomar cartas en el asunto y actuar. Google ha sido la primera en mover ficha y ha realizado cambios en las versiones actuales y se esperan algunos más en Android O.
Con respecto a las versiones actuales, desde Mountain View ya han aplicado algunos cambios, que afectan sobre todo al sistema de notificaciones. Es decir, han eliminado tres pop-up que aparecían por encima de cualquier aplicación, sin importar la aplicación que fuese. TYPE_SYSTEM_ALERT, TYPE_SYSTEM_ERROR y TYPE_SYSTEM_OVERLAY se comenzaron a utilizar en los ataques son ransomwares, de ahí que se viesen obligados a tomar la decisión.
El motivo de tomar esta decisión radica en la utilización de estas “ventanas” para otras finalidades. Es decir, que la amenaza consiguiese permisos de administrador y así utilizar el sistema operativo sin ningún tipo de limitación.
Por este motivo, desde Google han dado un puñetazo en la mesa y desde la versión 6.0 este tipo de ventanas ya no están disponibles.
Revisión de los permisos del sistema operativo
  • En primer lugar, desde la compañía estadounidense han querido dar una vuelta de rosca al sistema de permisos. En la actualidad existían dos clases: normal y peligrosos. Mientras el primero hace referencia al acceso funciones básicas del sistema operativo, el segundo le debe ofrecer el usuario a través de una ventana de confirmación. Es el segundo el que se modificado, dando paso a otro adicional que se podría catalogar como “muy peligroso”.
  • Lo que se quiere hacer con esta última categoría es que agrupe todos los aspectos del sistema operativo que se consideran críticos, evitando que una amenaza pueda hacer uso por ejemplo de ellos para conseguir privilegios de administrador.
Android O y cómo será su sistema de defensa contra los ransomware
  • Para cortar de raíz estos problemas, el usuario dispondrá en su poder de una función que permitirá desactivar las alertas y ventanas emergentes de aplicaciones que resulten intrusivas. Es decir, el comportamiento que presentan los ransomware en los dispositivos Android. Desde marzo está disponible una versión beta con esta función que los usuarios pueden activar desde los atajos existentes en el menú superior desplegable.
  • Esto es muy útil. Pero para los expertos en seguridad parece insuficiente y se requiere de la intervención del usuario. Apuntan que se necesita de un sistema de defensa para evitar que el dispositivo se vea afectado por este tipo de amenazas software. Es decir, un sistema de seguridad muy similar a una solución antivirus pero que se encuentre integrado en el sistema operativo Android y que sea transparente para el usuario y que obviamente no se requiera su intervención.
  • Con el lanzamiento de las versiones 7.x del sistema operativo móvil, se mejoró la seguridad en algunos aspectos relacionados con los malware. Por ejemplo, se restringió el cambio de contraseña de acceso al dispositivo para que este no pudiese ser secuestrado por el software malicioso.
Fuente: Bleeping Computer

MICROSOFT EDGE. Una vulnerabilidad permite el robo de cookies y contraseñas

Un experto en seguridad ha descubierto un fallo de seguridad que podría considerarse bastante grave. Permite el robo de las cookies generadas durante la navegación del usuario y también el robo de las contraseñas de acceso introducidas en los diferentes servicios a través de Microsoft Edge.
La vulnerabilidad detectada afecta a SOP (Same Origin Policy), una función del navegador web de los de Redmond que impide que una página web ejecute scripts cargados en otra. El experto en seguridad Manuel Caballero ha sido el encargado de descubrir el problema. Disfruta del descubrimiento de varios fallos de seguridad importantes, tanto en el actual navegador web como en el ya desterrado Internet Explorer.
El fallo de seguridad permite que un atacante pueda ejecutar código de forma remota con la ayuda de URLs y los parámetros, tags pertenecientes a metadatos o páginas web sin dominio, como por ejemplo, about:blank.
Caballero ha logrado aprovecharse de esta vulnerabilidad incluso en sitios web que a simple vista parecen bien programados en lo que se refiere a materia de seguridad. Esto se consigue invitando al usuario a acceder a URL maliciosas.
Por el momento , el fallo de seguridad aún no ha sido resuelto por los de Redmond, permitiendo que los propios usuarios puedan comprobar el funcionamiento de la vulnerabilidad.
La explotación de este fallo de seguridad en Microsoft Edge podría automatizarse
  • Aunque no parezca grave, la realidad es que el ataque puede ofrecer bastante juego a los ciberdelincuentes, sobre todo porque puede afectar a cualquier servicio. Ninguno está a salvo de este fallo de seguridad si se utilizar Microsoft Edge. Facebook, Twitter, Gmail, Amazon, … Cualquier servicio que imaginemos se puede ver comprometido.
  • El motivo por el que esta vulnerabilidad solo afecta al navegador web de Microsoft se debe a que SOP es una particularidad de este navegador web.
  • Los ciberdelincuentes pueden introducir el código en un anuncio en cualquier sitio web. Todos los servicios en los que tenga abierta una sesión (aunque no esté en una ventana o pestaña) son susceptibles de verse afectados por esta vulnerabilidad.
  • Así de fácil, con un simple anuncios se puede llevar a cabo el robo de las cookies de los diferentes servicios web. Pero también las contraseñas de acceso a los mismos.
En las últimas semanas, desde Microsoft ha presumido de rendimiento, pero parece que en materia de seguridad continúan cometiendo los mismos errores que en el pasado. ¿Herencia de Internet Explorer? Nunca se sabe, pero es posible, sobre todo después de reutilizar parte del código de este.
Fuente:  Bleeping Computer

MICROSOFT. No pretende el monopolio de los antivirus en Windows 10

La seguridad por defecto de los sistemas operativos no es la misma que la de hace unos años, y es que los software antivirus son cada vez menos necesarios, especialmente con la llegada de Windows 10 Creators Update, y esto no gusta a las grandes empresas que viven de la seguridad, como Kaspersky, que ven a Windows Defender como una seria amenaza para su negocio.
Windows Defender es el antivirus instalado por defecto en las versiones modernas de Windows. Aunque hace algún tiempo confiar en este antivirus era como no tener software de seguridad instalado, en los últimos meses Microsoft ha trabajado muy duro en mejorar su software de seguridad hasta el punto de que, con la llegada de Windows 10 Creators Update, se ha convertido en una excelente herramienta de seguridad, siendo capaz de proteger a los usuarios de prácticamente cualquier amenaza informática igual, o incluso mejor, según el enfoque que pongamos, que las suites de seguridad profesionales y generando miedo en las empresas de seguridad.
Con el fin de ofrecer la mejor seguridad a los usuarios, Microsoft implementó en su sistema operativo una serie de funciones que impiden que el usuario quede desprotegido en ningún momento. Una de las más polémicas, además de que este software de seguridad esté activado desde el primer momento, es que, si caduca la licencia de un antivirus, el sistema operativo lo desactiva por completo y activa Windows Defender para seguir protegiendo a los usuarios.
Desde que se presentó el pasado mes de noviembre de 2016 el nuevo Windows Defender y estas medidas de seguridad, Microsoft ha sido acusado de monopolio y competencia desleal por las principales empresas de seguridad, siendo incluso amenazado con demandas. Por suerte, la compañía no busca, ni mucho menos, desprestigiar a las grandes empresas de seguridad y, por ello, actualmente se encuentra trabajando en implementar nuevas soluciones que no perjudiquen a estas empresas de seguridad ni tampoco pongan en peligro a los usuarios.
Fuente: Redes Zone.net

Razones para seguir usando un antivirus si actualizas a Windows 10 Creators Update

El pasado 11 de abril, Microsoft inició la difusión de Creators Update, la nueva actualización de su sistema operativo Windows 10. Aunque una de las principales novedades del sistema es su mayor seguridad, en Panda Security entienden que todavía existen razones por las que se recomienda disponer de un antivirus en el equipo.
En la nueva actualización de su sistema operativo, Microsoft ha mejorado las herramientas de seguridad que trae Creators Update de serie: un antivirus, 'firewall', y un sistema detector de 'antiphishing'. No obstante, aunque sí que hacen los equipos más seguros, las novedades están orientadas a mejorar la usabilidad, según afirma la compañía de seguridad.
La falsa sensación de seguridad podría acabar resultando peligrosa y propiciando 'hackeos' masivos. "Si este pensamiento se extiende, los ciberdelincuentes pondrán todo su esfuerzo en encontrar alguna brecha de seguridad en el sistema operativo de Microsoft para atacar al mayor número de equipos posible", según afirma el director de operaciones de Panda Security, Hervé Lambert.
El 'ransomware' es otra de las grandes amenazas para los usuarios de equipos actuales, y eso incluye también a los de Windows 10 Creators Update. A través de 'software' malicioso, los ciberdelincuentes piden rescates económicos a cambio de devolver el control del equipo a su dueño. Los antivirus y suites de seguridad protegen los archivos más importantes de este tipo de ataques.
Las actualizaciones suponen también un aspecto que puede poner en peligro a los usuarios de Creators Update. Según Panda Security, esta versión del sistema operativo no protege adecuadamente a sus usuarios de los PUP, un tipo de 'malware' que genera anuncios en los navegadores. Esta publicidad intrusiva, que no permite seguir navegando hasta que se pincha en el enlace o se cierra la ventana, ralentiza la velocidad de navegación y, en algunos casos, incluye troyanos que permiten que se espíe al usuario.
Por último, el soporte técnico es otro de los aspectos que señala la compañía de ciberseguridad en las razones para utilizar un antivirus. A través de estos servicios es posible contactar con operadores cualificados que asisten al usuario en el caso de una brecha de seguridad.

Fuente: Europa  Press

La utilización de AES con el modo de operación CBC está empezando a desaparecer

Uno de los modos de operación más utilizados y conocidos para AES es el modo CBC (cipher-block chaining), el cual ha recibido numerosos ataques para intentar romperlo. Ahora Cloudflare ha mostrado que la utilización de este modo de operación CBC está decayendo, en favor de otras suites de cifrado más actuales.
Cloudflare es una de las mayores empresas dedicadas a CDN del mundo, y por tanto miles de clientes utilizan sus servidores para visitar sus páginas web favoritas. Esto les da una perspectiva de las suites de cifrado que más utilizan los clientes, y es que poco a poco la suite de cifrado AES-CBC está desapareciendo. Actualmente el uso de AES-CBC es menor que ChaCha20-Poly1305 y se acerca peligrosamente al 10% de uso, algo que no es malo en absoluto, ya que los clientes utilizan otras suites de cifrado más actuales y también más seguras.
Resultado del Informe
  • En los últimos seis meses, la evolución de utilización de AES-CBC ha disminuido de un 20% hasta llegar a los actuales 13,4%, y la tendencia indica que en un par de meses estará entorno al 10% o menor, lo cual no es nada malo como hemos comentado anteriormente.
  • La cuota de uso de ChaCha20-Poly1305 por parte de los navegadores web es bastante estable, teniendo un 15% de utilización y no habiendo grandes variaciones en los últimos seis meses. La cuota de la suite de cifrados AES-GCM es del 71,2%, una mayoría absoluta y es que esta suite de cifrado es una de las más seguras que hay actualmente, ya que no solo proporciona confidencialidad sino también autenticidad (integridad). De hecho, OpenVPN en su versión 2.4 ya permite esta suite de cifrado AEAD para proporcionar una mayor seguridad:
  • Sorprendentemente aún el 0,1% de las conexiones web que Cloudflare recibe con DES-CBC3, una suite de cifrados no segura y que no es recomendable que nuestro servidor web lo soporte, para forzar al navegador de los clientes a usar una suite más segura.
  • Dentro de la suite de cifrados de AES-CBC encontramos diferentes tipos de algoritmos para el intercambio de claves, ya sea con curvas elípticas y Diffie-Hellmann con PFS, con RSA o DSA así como con SHA o SHA256 para comprobar la integridad del mensaje. El 75% de las conexiones con AES-CBC utiliza la suite de cifrados ECDHE-RSA-AES128-SHA, sinónimo de que estamos utilizando clientes web algo antiguos.
  • Otra buena noticia es que los navegadores web ya utilizan más ECDSA que RSA, sinónimo de que utilizamos navegadores web más actualizados y sistemas operativos modernos que soportan las últimas suites de cifrado. Actualmente más del 60% del tráfico que recibe Cloudflare es a través de conexiones con firma ECDSA.
¿Por qué es mejor usar ECDSA en lugar de RSA 2048 bits?
·        Aunque actualmente un RSA de 2048 es seguro, es considerado menos seguro que una clave ECDSA de 256 bits, además es más lento en la primera conexión con la web.
·        Por último, el 98,4% de todas las conexiones son PFS (Perfect Forward Secrecy), ya que como habéis visto se utiliza ECDHE para el intercambio de claves. Hace seis meses era de un 97,6% por lo que es una gran noticia para la seguridad de la web en general.
Fuente:  Cloudflare

BACKUP DE DATOS. Cuestiones a tener en cuenta

Utilizar un software para realizar el backup de la información es algo importante. Antes de elegir uno, lo mejor es comprobar qué aspectos hay que tener en cuenta.
Los sistemas operativos ofrecen algunas herramientas para que el usuario no deba recurrir a softwares de terceros. Sin embargo, estas no son siempre tan eficaces. Sin ir más lejos, los equipos Windows no solo poseen los puntos de restauración del sistema. Gozan también de una herramienta que permite realizar copias de seguridad incrementales, tanto de forma local como en una unidad de red.
En esta ocasión vamos a hablar de las  herramientas que en realidad ofrecen varias opciones que se deben configurar antes de hacer un backup de la información. Como todo software, es necesario analizar de forma minuciosa los aspectos que envuelven a cada uno para evitar una elección errónea que se salde con un resultado lejos de lo esperado, y quién sabe si con una pérdida de la información.
Aspectos a tener en cuenta a la hora de escoger una herramienta de backup
  1. Efectividad frente a los ransomware.- La mayoría de los usuarios ya saben que esta amenaza es sumamente peligrosa, sobre todo si nos referimos a la seguridad de la información almacenada en los equipos. Es un problema que no solo afecta a Windows, Linux o macOS, también a los sistemas operativos utilizados en dispositivos móviles. De ahí que resulte importante encontrar una solución de backup que ofrezca cierta robustez y aporte seguridad a las copias de seguridad para que no se vean afectadas por estas amenazas.
  2. Ubicaciones de almacenamiento de la copia de seguridad.- Algunas herramientas no ofrecen flexibilidad a la hora de escoger lugar de almacenamiento de copias de seguridad. Este aspecto resulta muy importante, recomendando expertos en seguridad procurar no dejar en único lugar la información y que este no sea el equipo que será objetivo del proceso. IMPORTANTE.- Dispositivos NAS, servicios FTP o servicios de almacenamiento en la nube son sin lugar a dudas la mejor opción para almacenar los resultados.
  3. Programación y versionado.- Tan importante es escoger el lugar de almacenamiento como la posibilidad de automatizar el proceso. Hay usuarios que prefieren verificar la operación por ellos mismos y otros que prefieren que sea autónoma. Resulta también importante la posibilidad de realizar varios tipos de copias de seguridad. Es decir, además de absolutas que permita realizar una absoluta y después incrementales respecto a cambios que se realicen en la versión base.
  4. Rendimiento.- Aunque es un punto complicado y que comparten con las herramientas de seguridad, los softwares avanzan y permiten obtener un mayor rendimiento, aunque de por medio esté el proceso realizando la copia de seguridad.
Si se tienen en cuenta estos aspectos, es probable que la herramienta escogida sea una buena elección. La variedad es bastante amplia, tanto gratuitas como de pago, de ahí que sea bastante fácil encontrar una que se adapte a nuestras necesidades.
Si quieres obtener más información sobre herramientas de backup y observar pruebas sobre escenarios reales puede consultar este análisis detallado realizado por MRG Effitas.
Fuente: Redes Zone.net

Un nuevo malware para macOS quiere leer tu tráfico HTTPS

Los expertos de seguridad de CheckPoint informaban hace pocas horas del descubrimiento de un nuevo malware para macOS denominado con el nombre OSX/Dok. Este malware es relativamente nuevo, afecta a todas las versiones de este sistema operativo, utiliza una firma auténtica y verificada por Apple y, además, ningún antivirus de VirusTotal es capaz de detectarlo a día de hoy.
Aunque por el momento no se ha confirmado, se cree que este malware puede haber llegado a los usuarios a través de una campaña de Spam a gran escala. Este software malicioso tiene como víctima a los usuarios de Europa, y el mayor número de infecciones se han detectado en Alemania.
El correo electrónico utilizado para llevar a cabo estos ataques informáticos adjunta un archivo llamado Dokument.zip firmado con la firma verídica que hemos dicho antes. Cuando la víctima intenta descomprimir el archivo, el malware se copia automáticamente a la carpeta /Users/Shared/ y se ejecuta desde allí con los siguientes 3 comandos:
-       chmod, para darle permisos de ejecución al malware.
-       rm -fr, para eliminar el archivo original Dokument.app.
-       Dokument, para ejecutarse automáticamente.
Una vez que el malware está ejecutado, mostrará un mensaje en el sistema de la víctima en el que se indica que se han detectado fallos de seguridad graves y que se debe instalar un parche de seguridad. Al intentar instalar este parche, el malware pedirá la contraseña de administrador a la víctima.
Cuando la infección se completa, el pirata informático tiene acceso completo al sistema de la víctima, incluso al tráfico cifrado con SSL, reenviando todo el tráfico a través de un proxy controlado por el pirata. Para ello, utiliza un certificado firmado por Comodo con el que realizar, en términos generales, un ataque MITM.
Este software malicioso también instala otros paquetes, como brew, utilizado para poder redirigir el tráfico a través de la red Tor. Una vez que el reenvío del tráfico está completo, el malware se elimina a sí mismo del ordenador.
Cómo desinfectar nuestro macOS de esta amenaza y cómo protegernos de ella
  • Como hemos dicho, este malware está llegando a los usuarios a través del correo electrónico, por lo que el primer paso para protegernos de él es evitar descargar y ejecutar cualquier tipo de archivo que recibamos a través de nuestro correo. Además, como ningún software de seguridad lo reconoce, estos no nos protegerán.
  • En caso de haber sido infectados por este malware, como hemos dicho, una vez termina de redirigir todo el tráfico, se elimina automáticamente, por lo que el siguiente paso será comprobar la configuración de proxy de nuestro sistema, eliminando cualquier valor sospechoso que pueda aparecer en él, así como los certificados que no reconozcamos y estén instalados en el sistema, como el certificado de Comodo que podemos ver en la web de CheckPoint.
Fuente: CheckPoint

STRINGBLEED. Acceso a remoto a dispositivos en modo administrador. por configuración incorrecta de SNMP

La mayoría de dispositivos de redes permiten administrarlos a través del protocolo SNMP, uno de los principales protocolos de gestión que nos permite acceder y administrar un equipo, es utilizado ampliamente tanto por routers, módems, puntos de acceso como servidores, y también dispositivos IoT entre otros. ¿Qué ocurriría si SNMP no tuviera una configuración segura y se pudiera acceder remotamente y administrar los equipos? StringBleed nos da la respuesta.
Protocolo SNMP: ¿Qué es y para qué sirve?
  • El protocolo SNMP significa Protocolo Simple de Administración de Red, este protocolo de la capa de aplicación nos permite leer la configuración de un determinado dispositivo de manera fácil y rápida, también nos permite cambiar la configuración. SNMP se incluye en routers, switches, servidores, impresoras y en un sinfín de dispositivos de redes debido a que permite la gestión, supervisión y administración de los dispositivos.
  • Los dispositivos tienen en su interior una base de información de gestión MIB, que es la que tiene todos y cada uno de los parámetros del router que podremos consultar y modificar si tenemos los permisos de acceso correspondientes. Actualmente la última versión es SNMPv3, una versión con novedades muy importantes respecto a la autenticación y a la seguridad de las comunicaciones. Sin embargo, una gran cantidad de dispositivos siguen utilizando versiones antiguas como SNMPv1 y SNMPv2, donde la autenticación se realiza simplemente introduciendo una determinada cadena en texto plano (llamada cadena de comunidad, o community string) para leer, y otra cadena de comunidad (o la misma incluso) para escribir cualquier configuración en el dispositivo.
StringBleed: o cómo una configuración insegura de SNMP deja vulnerables decenas de dispositivos
  • A finales del año pasado, un grupo de investigadores decidieron probar diferentes combinaciones de cadenas en “community” para acceder a diferentes dispositivos remotamente. En primer lugar pusieron cadenas como root, admin, user y vieron que haciendo un snmpget con estas community, eran capaces de recuperar información de diferentes dispositivos. Sin embargo, se dieron cuenta de algo muy curioso: había algunos dispositivos que pusieras lo que pusieras siempre respondían sin importar el valor utilizado.
  • En teoría, para visualizar o escribir información vía SNMPv1 o v2, es necesario utilizar la misma cadena de comunidad que en el dispositivo al que se quiere acceder, sin embargo, vieron que esto no era siempre así, y eran capaces de acceder poniendo cualquier cadena o valor para autenticar el agente SNMP con éxito. Lo mejor de todo, es que no solo podías leer toda la información, sino también escribirla, y por supuesto de manera remota. Es decir, con saber la IP pública de un dispositivo, y usando SNMP con una cadena cualquiera para la comunidad tenías acceso de lectura y escritura a todo su sistema operativo.
  • Debido al grave fallo de seguridad, se le ha asignado el CVE-2017-5135, o también conocido como StringBleed. La lista de dispositivos afectados se cuenta por decenas, equipos de Cisco y también del fabricante Technicolor son los más afectados. Los investigadores de este fallo de seguridad siguen buscando más dispositivos que tengan este gravísimo fallo de seguridad, y es que ya han descubierto un total de 150 equipos diferentes.
Resumen de las consecuencias de StringBleed
  • Las consecuencias de un dispositivo afectado por StringBleed son muy graves, y que debido a este fallo de seguridad,  usuarios malintencionados podrían leer y escribir la configuración de nuestros dispositivos, sin necesidad de credenciales o login de ningún tipo, simplemente usando cualquier valor en la cadena/entero. Por supuesto, también podrán recuperar contraseñas del dispositivo y acceder fácilmente a su panel de control vía web.
Más información
·        Web oficial de StringBleed https://stringbleed.github.io/
Fuente: Redes Zone.net

BALLENA AZUL. El juego que conduce al suicidio llega a España

El suicidio nunca ha sido un juego, pero así lo plantean los impulsores de 'la ballena azul' ('blue whale'): una serie de 50 retos que el 'jugador' verá si es capaz de superar, para terminar quitándose la vida saltando desde un balcón. Los primeros casos registrados sucedieron en Rusia hace dos años, pero este fenómeno se ha ido extendiendo poco a poco a distintos países. Acaba de llegar a España.
De esto se trata la #BallenaAzul pic.twitter.com/wqnFcy2map
— ChileComparte (@chilecomparte) 27 de abril de 2017
Una joven de Barcelona, convencida de querer quitarse la vida, contactó con alguien a través de las redes sociales y le explicó todo el proceso, según ha informado la cadena radiofónica “La Ser” este jueves. Emocionada, contó el experimento que estaba llevando a cabo a su entorno y éstos decidieron acudir al hospital de Barcelona, donde ahora está ingresada en el área de psiquiatría.
La superación personal, la capacidad para superar retos, es el aliciente de este 'juego'. Desde hacer un simple dibujo de una ballena en un papel hasta pasar la noche entera viendo películas de terror, aguantar 24 horas sin dormir o hacerse cortes en el cuerpo son algunas de las pruebas que tienen que superar aquellos que decidan comenzar el perverso 'experimento'.
Aunque no hay cifras exactas, hay registrados varios suicidios en Colombia, México, Brasil y Rusia vinculados a este fenómeno.
Cada persona depende de un "cuidador" al que deben enviarle fotografías para demostrar que se están cumpliendo los retos. Los 'jugadores' se comunican a través de la red social rusa VKontakte, donde hay creado un grupo en español de al menos 15.000 miembros. Su denominación proviene de la creencia de que la ballena azul se termina suicidando.

Fuente: Publico.es

26 de abril de 2017

CIBERATAQUES. Campaña electoral francesa de Emmanuel Macron víctima de hackers rusos

La campaña electoral del candidato socioliberal a la presidencia francesa, Emmanuel Macron, fue pirateada por el grupo de 'hackers' rusos Pawn Storm, según un informe de la compañía de seguridad informática Trend Micro difundido por los medios franceses.
Pawn Storm, más conocido como Fancy Bear, es el mismo que fue acusado de ciberataques contra la candidata demócrata a las presidenciales en Estados Unidos, Hillary Clinton.
El diario '20 minutes' detalló que, entre mediados de marzo y mediados de abril, el grupo creó cuatro nombres de dominios similares a los del equipo de ¡En Marcha!, el movimiento en torno al cual Macron ha articulado su candidatura.
Según la empresa japonesa Trend Micro, los 'hackers' intentaron robar datos personales o de identificación a través del envío de correos fraudulentos y también tenían como objetivo infectar ordenadores.
El equipo de Macron ya había anunciado a mediados de febrero haber sufrido "cientos, incluso miles de ciberataques procedentes de las fronteras rusas", y ahora dijo no estar sorprendido por las conclusiones de este informe.
El director de la campaña digital del candidato, Mounir Mahjoubi, precisó a '20 minutes' que ninguna de sus cuentas de correo electrónico ha sido pirateada y señaló no estar en capacidad de poder atribuir el origen de estos últimos ataques, los ocurridos entre marzo y abril.
Macron, de 39 años, encabezó la primera ronda de las presidenciales del pasado domingo con el 24,01 % de los votos y se enfrentará en la segunda del próximo 7 de mayo con la ultraderechista Marine Le Pen, que logró el 21,3 %.
Según los sondeos, el ex ministro de Economía y antiguo banquero tiene ventaja en los comicios frente a Le Pen, quien durante la campaña del primer turno se reunió en Moscú con el presidente ruso, Vladimir Putin.
Este lunes, el Kremlin, acusado de injerencia en la campaña electoral de Francia, negó cualquier implicación y aseguró que solo los franceses deben decidir quién debe ser su presidente en las presidenciales.
Fuente: El Mundo.es

INFRAESTRUCTURAS. Brasil y España planean cable submarino de fibra óptica para 2019

Los gobiernos brasileño y español se han unido para concretar el tendido de un cable submarino en el océano Atlántico que mejorará los servicios de interconectividad entre Sudamérica y Europa para 2019, y que resalta los intentos por desviar las comunicaciones fuera de América del Norte.
El cable submarino EllaLink conectará centros de datos en Madrid y São Paulo, así como en Lisboa, usando anillos de fibra blindada, dijeron funcionarios el lunes. El cable también conectará los archipiélagos de Madeira, Canarias y Cabo Verde a lo largo del tendido.
En un evento en São Paulo, el jefe de Gobierno español, Mariano Rajoy, dijo que la sociedad para tender el primer cable de fibra óptica que une Europa y Brasil debería ayudar a mejorar la seguridad de la transmisión de datos y la privacidad, canalizando llamadas y navegación por internet por fuera del alcance de Estados Unidos.
El cable de 9.200 kilómetros de largo y una capacidad de 72 terabits por segundo tiene una capacidad casi siete veces superior a la de los tendidos existentes entre América Latina y el resto del mundo, dijo Alfonso Gajate, presidente de EulaLink, una de las empresas que participa en la sociedad.
No se divulgaron estimaciones del coste económico de la nueva infraestructura.
Fuente: Reuters

BIOSEGURIDAD. Riegos de minar mayor depósito de telurio mundial superará a beneficios

Este elemento, presente en las células fotovoltaicas más eficientes, podría dar un impulso a las energías renovables. Pero extraerlo del fondo del mar podría tener graves consecuencias medioambientales. ¿Qué compensa más?
Un equipo de investigación ha encontrado un raro metal a gran profundidad bajo de la superficie del mar. Y se trata de un descubrimiento que señala un urgente dilema sobre dónde deberíamos fijar los límites de extracción de recursos naturales. 
La BBC informa de que unos científicos han encontrado una montaña subacuática a casi 500 kilómetros de la costa de las Islas Canarias (España) increíblemente rica en telurio, un elemento químico del grupo de las tierras raras. A unos 1.000 metros por debajo de la superficie, la corteza exterior de la montaña está recubierta de unos cinco centímetros de una roca que contiene una cantidad del elemento 50.000 veces mayor que todos los depósitos en tierra juntos.
Lo que hace que el hallazgo resulte tan seductor es que el telurio forma parte de algunas de las células solares más eficientes del mundo, pero también resulta relativamente difícil de conseguir, al igual que muchos de los elementos de la misma categoría. De hecho, el líder del proyecto que descubrió los depósitos, Bram Murton, ha calculado que la montaña podría proporcionar 2.670 toneladas de telurio, el equivalente a una doceava parte de la reserva mundial total.
No es la primera vez que los recursos submarinos generan tanto interés. Sabemos que las rocas del fondo del mar contienen todo tipo de metales, y algunas organizaciones ya han expresado su interés en extraerlos. La empresa canadiense Nautilus Minerals primero se enfrentó a la resistencia de su gobierno, pero ahora planea empezar a minar cobre y oro en la costa de Papua Nueva Guinea en 2019. Y China está investigando con entusiasmo cómo excavar metales debajo del océano Índico, aunque aún no ha arrancado el proceso formalmente.
La idea de hacer minería en el lecho marino resulta obviamente atractiva. Nuestra sed insaciable de dispositivos, coches eléctricos y energía limpia ha generado una enorme demanda de metales raros y preciosos que actualmente se extraen en Tierra, a menudo de manera poco ética y a veces a un gran coste. Obtener estos materiales del océano permitiría asegurar la creciente demanda, por lo que las primeras empresas que lo logren probablemente generarán millones.
Desafortunadamente, existe un gran "pero": a muchos investigadores les preocupan los daños medioambientales. Este año, por ejemplo, un análisis de pruebas de minería submarina demostró que incluso pequeños ensayos pueden dañar a los ecosistemas marinos. Así que los proyectos más grandes causarían muchos más daños, y las implicaciones más amplias de dichas perturbaciones tampoco están claras. Ni siquiera se descarta que los impactos llegaran a alterar la forma en la que los mares dirigen los modelos climáticos o capturan carbono.
Y ahí es donde el descubrimiento de telurio suscita un inquietante dilema. El depósito ofrece los recursos necesarios para generar una importante cantidad de energías limpias, pero extraerlos podría resultar enormemente perjudicial para el medio ambiente. La pregunta abierta: ¿pesan más los beneficios de lo primero que las posibles consecuencias de lo segundo? Dar respuesta a eso puede que no sea sencillo, pero nos ayudaría a entender si realmente estamos preparados para hacer minería en las profundidades del océano.
Fuente: MIT Technology Review 

GOOGLE. Pretende alcanzar la supremacía cuántica antes de final de año

El gigante de las búsquedas asegura que su chip cuántico suparará al mayor superordenador convencional del mundo antes de 2018, aunque reconoce que el hito aún tendría mucho trabajo por delante.
John Martinis sólo se ha concedido un par de meses para lograr un hito histórico en el sector de la computación. Martinies lidera el grupo de investigaciones de Google que trabaja en el desarrollo de chips informáticos increíblemente potentes capaces de manipular datos mediante las peculiaridades de la física cuántica. Para finales de este año, asegura que su equipo habrá conseguido desarrollar un dispositivo que logre la "supremacía cuántica". Este concepto que significa que el aparato deberá ser capaz de ejecutar un tipo cálculo que actualmente está fuera (y muy lejos) del alcance de cualquier ordenador convencional. Para demostrarlo, el chip de Google competirá en una especie de carrera contra uno de los superordenadores más grandes del mundo.
Martinis afirma: "Creemos que estamos listos para realizar este experimento. Lo podríamos hacer ahora".
Una de las razones para la confianza del equipo de Google, compuesto por 25 investigadores, se basa en que ya ha desarrollado un nuevo chip cuántico para probar las características de diseño claves necesarias para elaborar un dispositivo capaz de asumir la prueba.
Los chips cuánticos representan los bits de datos en forma de cúbits, son dispositivos que pueden atajar algunos cálculos muy complejos gracias a propiedades físicas contrarias a la lógica que ofrece la mecánica cuántica. Pero de momento, la computación cuántica sólo ha sido demostrada con pequeños grupos de cúbits. Google ha publicado los resultados de un chip que tiene nueve cúbits dispuestos en línea, pero Martinis afirma que necesitará una red de 49 cúbits para su experimento de supremacía cuántica.
El último chip de Google solo tiene seis cúbits, dispuestos en dos líneas de tres. Pero Martinis asegura que la tecnología de la empresa también funciona cuando los cúbits están en línea, como sucederá en los dispositivos más grandes.
El chip de seis cúbits también es un ejemplo de un método fabricación en el que los cúbits y el cableado convencional que los controla se producen en chips independientes que luego son fusionados. Ese enfoque, un área de especial interés para el equipo de Google desde que se creó hace algo más de dos años, busca eliminar las líneas de control adicionales que requieren los chips más grandes, y que pueden interferir con el funcionamiento de los cúbits.
Martinis afirma: "Ese proceso ya funciona al 100%. Así que ya estamos listos para avanzar un poco más deprisa". Y añade que los diseños de dispositivos con entre 30 y 50 cúbits ya están en curso. Mostró brevemente imágenes del chip de seis cúbits en la reciente conferencia IEEE TechIgnite celebrada en San Bruno (EEUU), pero su grupo aún no ha divulgado formalmente los detalles técnicos.
Martinis se unió a Google a finales de 2014 desde la Universidad de California en Santa Barbara (EEUU), donde sigue siendo profesor (ver Google quiere construir su propio ordenador cuántico). Su equipo es uno de varios grupos industriales de investigación formados o ampliados recientemente gracias a las crecientes señales de que la tecnología responsable de la computación cuántica cada vez es más manejable. La carrera por desarrollar procesadores cuánticos incluye a Intel, Microsoft, IBM y hasta start-ups (ver TR10: Ordenadores cuánticos funcionales).
El investigador y miembro del grupo de computación cuántica del Instituto Tecnológico de Massachusetts (MIT, EEUU), Simon Gustavsson, afirma que Google es uno de los líderes. "Google e IBM están bastante igualados", dice.
Si su experimento de supremacía cuántica tiene éxtio demostrará el potencial de la empresa de búsquedas, aunque los procesadores cuánticos necesitarán tener mucho más que 50 cúbits para ser capaces de ejecutar trabajos útiles.
"Será un hito académico", señala el profesor de la Universidad de Maryland (EEUU) y cofundador de la start-up de computación cuántica IonQ, Chris Monroe. El experto añade: "Después, aún será necesario averiguar cómo volverlo más escalable y programable".
Martinis está de acuerdo en que aunque lo logren, aún habrá mucho trabajo por hacer. Pero defiende que el experimento podría convertirse en una referencia para cualquiera que afirme disponer de un ordenador cuántico funcional.
También señala que el objetivo ha ayudado a los responsables de Google, y al cofundador de la empresa Sergey Brin, a apreciar que la tecnología se está convirtiendo en algo real. Martinis concluye: "Todos están muy emocionados. Intentamos recaudar apoyos dentro de Google, y este experimento nos ha servido mucho para que otros ingenieros hablen con nosotros".
Fuente: MIT Technology Review