28 de febrero de 2019

HUAWEI. "No hemos hecho nada mal", responde a Trump

"Las acusaciones no tienen sentido", destaca el presidente de la firma
El presidente rotatorio de Huawei, Guo Ping, respondió este martes, en el segundo día del Mobile World Congress de Barcelona, a las «especulaciones» sobre los problemas de seguridad de su 5G. El presidente de EEUU, Donald Trump, ha afirmado en repetidas ocasiones que la firma puede espiar con sus equipos y presiona a gobiernos de todo el mundo para que rechacen la tecnología china. Guo optó por la claridad y ironía: Huawei no ha hecho «nada malo», se toma la seguridad «muy seriamente» y sus equipos ni pueden espiar ni dejarán que ello pueda pasar «nunca».
«Nunca antes nos habían hecho tanto caso. Algo debemos estar haciendo bien», bromeó Guo nada más comenzar la que era la conferencia estrella de la feria por el conflicto entre ambos países. El directivo aseguró que solo el año pasado invirtió más de 15.000 millones de euros en innovación y desarrollo «para entregar a los clientes las soluciones más innovadoras del mercado, como el 5G, que es el ejemplo perfecto».'
'De acuerdo' con Trump
«Estamos totalmente de acuerdo con el presidente Trump: EEUU necesita mayor velocidad de conexión 5G», lanzó, irónico, Guo, que a continuación afirmó que sus soluciones 5G son cinco veces más rápidas que las que se usan actualmente EEUU. El directivo repasó innovaciones, como una antena que cuenta «con un 99% menos de componentes que las de hace años», y afirmó que su 5G es capaz de alcanzar una velocidad de conexión de 14 Gbps con solo 100 Mhz. «Somos también la única compañía que podemos desplegar 5G a gran escala», añadió.
 La seguridad, sin embargo, era el tema a comentar. EEUU (sobre todo su  presidente) acusa a Huawei de instalar backdoors (puertas traseras) en sus equipos de red desde las que se podría tener acceso a los datos, y ha recomendado a los operadores de EEUU que no usen equipos Huawei en el despliegue de red. También trata de convencer a otros gobiernos de no hacerlo, y hay países (como Australia o Japón) que han dicho que no usarán la tecnología china.
«La innovación no es nada sin seguridad», destacó Guo en el congreso, que luego lanzó: «No podemos dejar la seguridad en manos de los políticos». Para Guo, esta cuestión es un «reto» que «todos en la industria compartimos», y aseguró que su empresa tiene «responsabilidad completa» en este sentido.
Tres eslabones
Según Guo, hay tres eslabones que deben garantizar la seguridad: los proveedores de equipos, los operadores y los reguladores de la industria. «Huawei, como proveedor de red, tenemos que cumplir los estándares y crear equipos seguros. Podemos decir que el 5G es más seguro que el 4G, pero nosotros no operamos la red, no tenemos acceso a los datos de los usuarios».
«Nuestra responsabilidad, lo que prometemos, es que no hacemos nada malo, no hacemos cosas malas», dijo, y agregó: «Déjenme decirlo lo más claro posible: Huawei no ha puesto, ni lo hará nunca, ninguna backdoor (puerta trasera que permitiría espiar), y nunca permitiremos a nadie hacerlo en nuestros equipos». «Nos tomamos esta responsabilidad muy seriamente», sentenció.
Además, y siempre de forma irónica, citó durante su conferencia casos como el de Edward Snowden y la NSA, o la más reciente Cloud Act, una ley de Estados Unidos que permite acceder a datos de empresas y usuarios que estén  en Europa vulnerando las garantías del RGPD.
Operadores
Guo continuó afirmando que los operadores son, también, responsables de la seguridad de sus propias redes. «Las redes 5G son privadas», añadió. «Los operadores pueden evitar ataques con firewalls (muros) y puertas de seguridad. Para las amenazas internas, pueden monitorizar todo lo que se hace en su red para asegurarse que todo lo que pasa es seguro», completó.
Por último, a nivel de industria y reguladores, Guo destacó que que «todos» necesitan «trabajar conjuntamente en los estándares de seguridad». «Necesitamos estandarizar la seguridad, y estos estándares tienen que ser cumplidos por todos», dijo.
Para finalizar, Guo remarcó que «Huawei tiene un fuerte historial en seguridad de tres décadas», y que toda acusación sobre su empresa sobre su 5G «no tiene sentido», «no hay pruebas, nada». Y para acabar, sentenció:«Para la mejor tecnología y la mejor seguridad, por favor, elegid Huawei».
Fuente: El Periodico.com

REINO UNIDO. No apoya vetar 100 pct redes de Huawei

Funcionarios de seguridad británicos no apoyan la prohibición total de Huawei de las redes nacionales de telecomunicaciones a pesar de las acusaciones de Estados Unidos de que la firma china y sus productos podrían ser utilizados por Pekín para espiar, dijeron fuentes con conocimiento del asunto.
Huawei, el mayor productor de equipos de telecomunicaciones del mundo, se enfrenta a un intenso escrutinio en Occidente por su relación con el Gobierno chino y las acusaciones de permitir el espionaje estatal, que han llevado a Estados Unidos a pedir a sus aliados que no utilicen su tecnología.
Aunque no se han presentado pruebas públicamente y Huawei ha negado las acusaciones, varios países occidentales han restringido el acceso de la empresa a sus mercados.
“No estamos a favor de una prohibición completa. No es tan simple”, dijo una de las fuentes a Reuters el lunes después de que un artículo del Financial Times publicara el domingo que Reino Unido había decidido que podía mitigar los riesgos sobre la utilización de equipos de Huawei en redes 5G.
El Financial Times recogía comentarios de dos fuentes familiarizadas con un informe del Consejo Nacional de Seguridad Cibernética (NCSC) de Reino Unido, que el año pasado dijo que los problemas técnicos y de la cadena de suministro con los equipos de Huawei habían expuesto a las redes nacionales de telecomunicaciones a nuevos riesgos de seguridad. Huawei no quiso hacer ningún comentario por el momento.
Una eventual decisión de permitir que Huawei participe en la construcción de redes 5G de próxima generación será vigilada de cerca por otras naciones, debido a la pertenencia británica al grupo de intercambio de inteligencia Five Eyes, que también integra Estados Unidos.
Reino Unido es un mercado importante para Huawei y, el mes pasado Vodafone, el segundo operador de telefonía móvil más grande del mundo, dijo que estaba “frenando” el despliegue de sus equipos en las redes centrales hasta que los gobiernos occidentales otorguen a la firma china la autorización total de seguridad.
Otros operadores en Europa, incluidos la británica BT y la francesa Orange, ya han retirado los equipos de Huawei o han tomado medidas para limitar su uso futuro.
Dos fuentes dijeron que el NCSC no creía que fuera necesario excluir por completo a Huawei de las redes británicas, al considerar que podrían continuar gestionando los riesgos probando los productos en un laboratorio especial supervisado por responsables de inteligencia.
Fuente: Reuters

MICROSOFT. Descubre ciberataques a instituciones democráticas en Europa

Microsoft Corp dijo el miércoles que descubrió que instituciones democráticas, centros de estudios y organizaciones sin fines de lucro en Europa fueron objetivo de piratas informáticos, por lo que planea ofrecer un servicio de ciberseguridad a varios países para poner fin a los problemas de seguridad.
Los ataques informáticos ocurrieron entre septiembre y diciembre de 2018 y tuvieron por objetivo a empleados del Consejo Alemán de Relaciones Exteriores y oficinas europeas del Aspen Institute y del German Marshall Fund, dijo la compañía en una publicación en un blog.
Microsoft dijo que descubrió los ataques a través del Centro de Inteligencia de Amenazas y de la Unidad de Delitos Digitales, y que los hackeos afectaron a 104 cuentas de empleados en Bélgica, Francia, Alemania, Polonia, Rumania y Serbia.
En la mayoría de casos, los hackers crean enlaces maliciosos y direcciones de correo que parecen legítimas, con el objetivo de obtener acceso a las acreditaciones de los empleados e introducir software malicioso, dijo la compañía.
Microsoft dijo que muchos de los ataques fueron originados por un grupo llamado Strontium, que la firma ha asociado anteriormente con el gobierno ruso.
Strontium, uno de los grupos de ciberespionaje más antiguos del mundo, también ha sido denominado APT 28, Fancy Bear, Sofancy y Pawn Storm por una serie de firmas de seguridad y cargos gubernamentales. La empresa de seguridad CrowdStrike dijo que el grupo podía estar asociado con la agencia de inteligencia rusa GRU.
Microsoft dijo que ofrecerá su servicio de ciberseguridad AccountGuard a 12 mercados nuevos en Europa -entre ellos Alemania, Francia y España- para ayudar a los clientes a tener cuentas seguras.
El servicio AccountGuard también estará disponible en Suecia, Dinamarca, Holanda, Finlandia, Estonia, Letonia, Lituania, Portugal y Eslovaquia.
La medida de Microsoft pone de manifiesto el esfuerzo cada vez mayor que realizan redes sociales como Facebook Inc y Twitter Inc para aportar más transparencia al contenido político y los anuncios, así como para detener la desinformación en sus plataformas.
Fuente: Reuters

AUSTRALIA. Achaca ciberataque contra parlamentarios a un gobierno extranjero

Un ataque cibernético a parlamentarios australianos que violó las redes de los principales partidos políticos probablemente fue responsabilidad de un gobierno extranjero, dijo el lunes el primer ministro Scott Morrison, que no mencionó ninguna nación sospechosa.
Este mes los parlamentarios de Australia, que celebra elecciones en mayo, recibieron instrucciones de cambiar sus contraseñas de manera urgente después de que la agencia de inteligencia cibernética detectara un ataque en la red informática del parlamento nacional.
Los piratas informáticos violaron las redes de los principales partidos políticos, dijo Morrison, en comentarios sobre la evaluación inicial de los investigadores.
“Nuestros expertos cibernéticos creen que un agente estatal sofisticado es responsable de esta actividad maliciosa”, dijo al parlamento.
“También nos dimos cuenta de que las redes de algunos partidos, el Liberal, Laborista y el Nacional, se han visto afectadas”.
Morrison no reveló a qué información se había accedido, pero dijo que no había pruebas de injerencia electoral.
Fuente: Reuters

SAMSUNG. Anuncia teléfono Galaxy Fold con aplicaciones de Facebook, Google

 Samsung Electronics Co Ltd dijo el miércoles que lanzará un teléfono inteligente plegable en abril, con aplicaciones especialmente adaptadas de Facebook Inc y Alphabet Inc que fueron diseñadas para el nuevo dispositivo.
El Galaxy Fold costará 1.980 dólares y se pondrá a la venta el 26 de abril, dijeron los ejecutivos de Samsung en un evento en San Francisco.
El dispositivo tendrá una pantalla de 4,6 pulgadas cuando esté plegada y una pantalla de 7,3 pulgadas cuando esté desplegada.
Samsung dijo que trabajó con Facebook, Google y Microsoft Corp para crear versiones especiales de sus aplicaciones populares para adaptarse a la nueva pantalla.
El dispositivo “abre nuevos caminos porque responde a los escépticos que dijeron que ya se ha hecho todo lo posible”, dijo DJ Koh, director ejecutivo de Samsung Electronics, en el evento.
“Estamos aquí para demostrar que están equivocados”.
El dispositivo podría ayudar a Samsung, el fabricante de teléfonos móviles más grande del mundo, a competir contra rivales como Apple Inc y Huawei Technologies Co Ltd de China, que venden teléfonos inteligentes de primera calidad.
Si bien Huawei ganó participación en el mercado el año pasado, toda la industria experimentó una caída en las ventas totales de unidades a medida que la economía china mostraba problemas hacia el final del año.
Samsung dijo que había desarrollado nuevos procesos de fabricación para que la bisagra y la pantalla flexible del teléfono toleraran la apertura y el cierre cientos de miles de veces.
Fuente: Reuters

APPS. Las fraudulentas para móviles crecieron un 550% en la segunda mitad de 2018.

Las aplicaciones fraudulentas para móviles, que se hacen pasar por otro 'software' y a menudo conllevan amenazas para los usuarios, crecieron un 550% en la segunda mitad de 2018, llegando hasta a la cifra de 65.000 aplicaciones, según ha alertado la compañía de ciberseguridad McAfee.
McAfee ha publicado su informe anual sobre amenazas móviles en el Mobile World Congress (MWC 2019) de Barcelona, donde ha anunciado también una extensión de su acuerdo con Samsung para implantar sus soluciones de seguridad en los nuevos 'smartphones' Galaxy S10.
El informe de McAfee ha revelado que las aplicaciones fraudulentas se han convertido en uno de los métodos más efectivos de engañar a los usuarios; solo en la segunda mitad de 2018, McAfee localizó un total 65.000 de casos de este 'software'.
Este análisis ha revelado un incremento del 550% en los riesgos de seguridad de los consumidores relacionados con apps falsas y maliciosas en la segunda mitad de 2018, frente a las 10.000 aplicaciones falsas detectadas en la primera mitad del pasado año.
En este sentido, los dispositivos móviles son un objetivo atractivo para recolectar inteligencia y monitorizar a sus víctimas, donde los criminales encuentran "puertas traseras" de entrada gracias al 'phishing' por SMS, como sucedió con TimpDoor en 2018.
En 2018, las amenazas financieras llegaron a su "punto más alto a nivel mundial", según McAfee, lo que hace que los cibercriminales siguan innovando en los diferentes vectores de distribución para esta amenaza, con un aumento del 77% en troyanos bancarios.
Además, las últimas técnicas de criptominería permiten a los 'hackers' saltar de un teléfono a una tablet o Smart TV para infectar todo el ecosistema. A esto se suma la popularización de los dispositivos IoT, que hacen crecer el número de puntos de ataque en los hogares.
ACUERDOS CON SAMSUNG Y TÜRK TELEKOM
En línea con esto, McAfee ha anunciado una alianza con Samsung por la que integrará protección anti-malware con McAfee VirusScan en los smartphones Samsung Galaxy S10, y dará soporte al servicio Samsung Secure Wi-Fi, incluyendo la protección de las Smart TVs de Samsung, así como PCs y portátiles.
McAfee también ha renovado su acuerdo con el operador turco Türk Telekom, por el que los clientes de dicha empresa podrán beneficiarse de McAfee Safe Family que ofrece controles parentales para gestionar la experiencia online de los menores.
Fuente: Europapress.es

MOVILIDAD. Fallo en 'firmware' de patinetes eléctricos Lime provoca accidentes.

La empresa de patinetes eléctricos Lime ha confirmado que un pequeño porcentaje de los patinetes que forman parte de su flota se han visto afectados por un error en su 'firmware' (el 'software' que incluyen de fábrica) que provoca que la rueda delantera de estos vehículos frene de repente, lo que ha provocado accidentes en sus usuarios.
A través de un comunicado oficial, Lime, cuyos patinetes eléctricos presentes en España en ciudades como Madrid, ha reconocido el error, aunque según la empresa solo se ha registrado en el 0,0045 por ciento de su flota, y ha pedido a los conductores que extremen la precaución cuando usen de estos vehículos.
El equipo interno de la compañía junto con otros expertos han realizado un análisis que demuestra que cuando el patinete se desplaza cuesta abajo a la máxima velocidad y se ve sacudido por algún obstáculo, la rueda delantera frena bruscamente sin que el conductor haya accionado el freno.
A pesar de lo poco frecuente del error, la compañía ha asegurado que algunos conductores han resultado heridos, y pide a sus usuarios que tomen ciertas precauciones cuando vayan a usar Lime: revisar el vehículo antes de usarlo, extremar el cuidado cuesta abajo, prestar atención a los avisos sonoros y visuales del patinete, y respetar las normas viales.
Lime ya ha desarrollado una actualización que soluciona el problema de 'firmware' y que ha comenzado a distribuir en sus patinetes desde el sábado de manera parcial y que asegura que llegará pronto a todos sus dispositivos.
Fuente: Europapress.es

Las prótesis e implantes inteligentes abren la puerta a nuevas ciberamenazas

Los dispositivos del Internet de las Cosas adoptan diversas formas y una de ellas son las prótesis o los implantes inteligentes, que se conectan a la Red para ofrecer funcionalidades adicionales a las personas que las llevan en sus cuerpos, y que abren la puerta a nuevas ciberamenazas.
Una de las formas más efectivas de garantizar la seguridad de este tipo de dispositivos es trabajar con quienes los desarrollan, como han explicado los analistas de Kaspersky Lab ICS CERT Sergey Temnikov y Vladimir Dashchenko, en el marco de la ponencia 'Asegurando el futuro para los dispositivos biónicos conectados', celebrada en Mobile World Congress, de Barcelona.
Las prótesis conectadas, como las manos biomecánicas, al menos en su núcleo, son seguras. Pero se trata de dispositivos diseñados para transmitir datos a una plataforma en la nube. Y es aquí donde se encuentran a día de hoy los problemas críticos en materia de ciberseguridad, en tanto que un tercero con intenciones maliciosas podría conseguir las credenciales de acceso, si no está debidamente protegida, y atacarla.
Estos ataques supondrían la manipulación de la información. El ciberatacante podría añadir o eliminar datos, eliminar prótesis registradas en la plataforma o incluso incluir prótesis falsas. No obstante, y si bien este tipo de prótesis es segura en sí misma, los implantes inteligentes, como los de insulina, plantean otro riesgo, en tanto que pueden reprogramarse de forma remota.
Como han explicado los analistas, no están claros todavía los beneficios que los ataques a miembros protésicos inteligentes podrían reportar, en tanto que por el momento no afectan a la movilidad de las prótesis biónicas, sino a la información que se almacena en el servidor en la nube.
EL IOT, "UN DESASTRE" QUE HAY QUE ARREGLAR
En cualquier caso, y como ha explicado el responsable de desarrollo de Future Technologies en Kaspersky Lab, Sergey Kravchenko, hoy por hoy, el Internet de las Cosas "es un desastre" que hay que arreglar. Para hacer que el IoT sea seguro, hay que atender a la seguridad desde el principio. Si no, el problema va a estar en todas partes.
Para mantener seguros los dispositivos, Kaspersky ha aconsejado a las empresas verificar los modelos de amenazas de cada dispositivo a través de expertos como los del proyecto OWASP IoT Project, así como introducir prácticas seguras en el desarrollo de 'software'.
Además, la compañía recomienda también a las empresas garantizar una respuesta adecuada y oportuna a los incidentes, así como actualizar periódicamente sus sistemas y su 'software' e implementar soluciones de ciberseguridad en la red empresarial y la red de tecnología operacional, incluidas las basadas en el aprendizaje automático, para asegurar una detección temprana.
Fuente: Europapress.es

FUJITSU. Desarrolla tecnología IA para dar respuesta automática a ciberataques

Fujitsu Laboratories Ltd. ha desarrollado una tecnología de Inteligencia Artificial (IA) dirigida a empresas para determinar automáticamente si se deben tomar medidas en respuesta a un ciberataque.
Fujitsu anunció durante el 36º Simposio sobre Criptografía y Seguridad de la Información (SCIS 2019) celebrado en Japón el pasado enero, los detalles acerca de una nueva tecnología de Inteligencia Artificial (IA) que permite reducir el tiempo de detección de un ciberataque.
La detección de ciberataques requiere un trabajo que conlleva una investigación y verificación manual del grado de amenaza por parte de un experto, para determinar si se necesita una acción para minimizar el daño.
Este proceso de detección conlleva un tiempo considerable puesto que cuando una red empresarial descubre actividades sospechosas con un equipo de monitoreo, el experto en seguridad debe investigar manualmente el ataque y determinar si es una amenaza y, en caso positivo, clasificar su gravedad.
Fujitsu Laboratories ha conseguido reducir este tiempo de detección gracias al desarrollo de una tecnología de Inteligencia Artificial basada en su herramienta Deep Tensor que identifica y extrae registros de ataques y que muestra su comportamiento, a partir de enormes cantidades de registros de operaciones.
El funcionamiento de esta tecnología de IA se origina gracias a una base de datos de patrones de ataque que incluye comandos y parámetros de ataques dirigidos previos. A partir de esta base de datos, la IA consigue calcular los niveles de ataque e identificar los comandos importantes del ataque extraído.
Las simulaciones realizadas con esta tecnología, lograron una tasa de coincidencia de alrededor del 95% con las conclusiones a las que llegaban los expertos sobre la amenaza, y el tiempo necesario para llegar a una conclusión también se redujo de varias horas a varios minutos.
Fujitsu pretende usar esta tecnología en sus Servicios de Seguridad gestionados, como una plataforma de respuesta para ciberataques, como ha asegurado la compañía en un comunicado.
Fuente: Europapress.es

Desarrolladores web aprovechan fallo en Chrome para detectar usuarios en modo incógnito

Un fallo presente en Chrome durante años ha permitido a los desarrolladores web conocer si un usuario estaban usando el modo incógnito en el navegador de Google, pese a desactivar el rastreo de la navegación.
El modo incógnito o de navegación privada es una forma de navegación que evita que las páginas que visite el usuario se reflejen en el historial. Tampoco las 'cookies', ni los datos del sitio web, ni permite hacer uso de la información introducida en los formularios, como explica Google.
Entre otras cosas, el modo de navegación privada significa que las páginas que monitorizan la actividad del usuario no pueden hacerlo si el modo incógnito está activado.
Como informan en 9to5Google, muchos desarrolladores web han aprovechado un fallo en Chrome para poder detectar cuándo un usuario está en navegación privada, y algunos han compartido sus trucos en foros como Stack Overflow.
Como señalan en el medio citado, una de las formas más habituales recurre al uso de la API FileSystem, que se desactiva por completo cuando está el modo incógnito. De esta forma, y dado que no pueden rastrear al usuario, los desarrolladores tienen una forma de saber que navega en privado y, por ejemplo, en páginas que solicitan pagos por ver el contenido, como algunos medios de comunicación, impedirles el acceso a sus publicaciones.
La corrección de este fallo estará disponible Chrome 74, aunque llegará de forma predeterminada con Chrome 76.
Fuente: Europapress.es

TWITTER. Almacena mensajes directos borrados

Una investigación ha descubierto que la red social Twitter retiene mensajes directos durante años, incluidos los mensajes que han sido eliminados, pero también aquellos que se han enviado o han sido recibidos desde cuentas desactivadas y suspendidas.
El investigador Karan Saini, como recoge el medio TechCrunch, ha descubierto que Twitter guarda los mensajes directos y otra información de las cuentas de sus usuarios desde hace años, incluyendo datos de cuentas que ya han sido eliminadas.
Saini obtuvo el archivo de sus datos de cuentas de Twitter que ya habían sido eliminadas de la plataforma, y en él descubrió mensajes con años de antigüedad. Esto le hizo preocuparse por que la compañía estuviera reteniendo los mensajes, incluso después de eliminados, según compartió con el medio citado.
El investigador asegura que en las pruebas realizas se pudieron recuperar mensajes directos de años atrás, incluidos aquellos enviados o recibidos a cuentas que, a día de hoy, ya no están disponibles porque han sido suspendidas o eliminadas.
No obstante, este descubrimiento supondrían una contradicción con la política de privacidad de Twitter, que expone que la información y los datos de una cuenta que ha sido desactivada o eliminada desaparecen 30 días después de su desactivación.
El investigador también reportó un error, encontrado un año antes pero no divulgado hasta ahora, que permitía recuperar mensajes directos incluso cuando el mensaje era eliminado tanto desde la cuenta del remitente como de la del destinatario.
Los mensajes directos, como explica la compañía en sus políticas de privacidad, se almacenan y procesan para detectar contenidos inapropiados. En caso de que de una de las dos partes de la conversación elimine el mensaje, este permanecerá en el historial del otro contacto, que podrá copiarlo, guardarlo o incluso compartirlo de nuevo.
El investigador también reportó un error, encontrado un año antes pero no divulgado hasta ahora, que permitía recuperar mensajes directos incluso cuando el mensaje era eliminado tanto desde la cuenta del remitente como de la del destinatario. No obstante, este fallo no permitía recuperar mensajes de cuentas eliminadas.
Para Saini, su descubrimiento se trata de un "error funcional" en lugar de un fallo de seguridad. Un portavoz de la red social ha declarado al mismo medio que "la compañía estaba investigando esto más a fondo" para asegurarse de que consideran "todo el alcance del problema".
Fuente: Europapress.es

El Centro Criptológico Nacional se une al 'Charter of Trust' impulsado por Siemens

El Centro Criptológico Nacional (CCN), el organismo dependiente del Centro Nacional de Inteligencia (CNI) dedicado a la ciberseguridad, se ha unido este viernes al estatuto de seguridad colectiva 'Charter of Trust', integrado por 16 empresas y que cuenta con el impulso de Siemens.
El CCN es una de las dos primeras instituciones que se unen a Charter of Trust como miembros asociados, junto con la Oficina Federal Alemana para la Seguridad de la Información (BSI), y también la Universidad Tecnológica de Graz (Austria), como ha informado Siemens en un comunicado.
Los miembros de Charter of Trust se comprometen a implementar la ciberseguridad en sus cadenas de suministro globales, y la iniciativa se centra en la investigación sobre ciberseguridad. Fue responsable del descubrimiento de las vulnerabilidades Meltdown y Spectre, que afectaron a equipos de todo el mundo el pasado año 2018.
Los riesgos para terceras partes en las cadenas de suministro están convirtiéndose en un problema frecuente y son la fuente del 60 por ciento de los ciberataques, según Accenture Strategy. Los datos del Centro para Estudios Estratégicos e Internacionales muestran, por su parte, que las amenazas a la ciberseguridad en 2018 causaron pérdidas de 500.000 millones de euros en todo el mundo.
La iniciativa contempla una serie de requisitos base de seguridad para cadenas de suministro entre las que se encuentran la protección de datos contra accesos desautorizados, el establecimiento de controles de identidad y acceso para terceros, la verificación de que los productos son auténticos e identificables y una formación mínima y regular en ciberseguridad para los empleados.
Por otra parte, Charter of Trust planea fomentar dos temas de cara a 2019: 'ciberseguridad por defecto' y 'educación', que se refiere a la configuración de ciberseguridad predictiva en productos y entornos y a los esfuerzos globales de formación continua, tanto dentro como fuera de las empresas.
El miembro asociado es un nuevo formato, abierto a la integración de representantes gubernamentales, universidades y grupos de reflexión, que podrán cooperar en proyectos específicos sin tener que llegar a ser miembros plenos. Desde Siemens esperan que la iniciativa "lleve a una concienciación pública activa y, en última instancia, a reglas y estándares obligatorios", según su CEO, Joe Kaeser.
Integrada originalmente por nueve empresas, la iniciativa Charter of Trust ha crecido hasta los 16 integrantes: Siemens, AES, Airbus, Allianz, Atos, Cisco, Daimler, Dell Technologies, Deutsche Telekom, Enel, IBM, MSC, NXP, SGS, Total y TÜV SÜD.
Fuente: Europapress.es

Vulnerabilidad en BIG-IP de F5

Una vulnerabilidad de criticidad alta en BIG-IP podría reiniciar el TMM (Traffic Management Microkernel) y temporalmente fallar al procesar el tráfico, catalogada de Importancia: 4 - Alta
Recursos afectados:
  • BIG-IP, versión 14.1.0
Recomendación
  • Actualizar BIG-IP a la versión 14.1.0.2
Detalle de vulnerabilidades
La vulnerabilidad podría reiniciar el TMM y generar un archivo core al validar certificados SSL en perfiles SSL de cliente o servidor. Se ha reservado el identificador CVE-2019-6592 para esta vulnerabilidad.
Más información
Fuente: INCIBE

Vulnerabilidad de fuga de memoria en ISC BIND

El investigador Toshifumi Sakaguchi ha descubierto una vulnerabilidad en ISC BIND de severidad alta que podría provocar una fuga de memoria en el sistema afectado, catalogada de Importancia: 4 - Alta
Recursos afectados:
  • BIND, versiones desde 9.10.7 hasta 9.10.8-P1, desde 9.11.3 hasta 9.11.5-P1 y desde 9.12.0 hasta 9.12.3-P1
  • BIND 9 Supported Preview Edition, versiones desde 9.10.7-S1 hasta 9.11.5-S3
  • Rama de desarrollo 9.13 de BIND, versiones desde 9.13.0 hasta 9.13.6
Recomendación
Actualizar a una versión de BIND que contenga una solución para esta vulnerabilidad:
  • BIND 9.11.5-P4
  • BIND 9.12.3-P4
BIND Supported Preview Edition es una rama de BIND que ofrece una vista previa de características especiales a los clientes elegibles de soporte ISC:
  • BIND 9.11.5-S5
Detalle de vulnerabilidades
  • La vulnerabilidad puede producir un fallo en la memoria libre cuando se procesan mensajes que tienen una combinación específica de opciones EDNS. Al explotar este fallo, un atacante puede hacer que el uso de la memoria crezca sin límites hasta que se agote toda la memoria disponible para el proceso. Usualmente, un proceso del servidor está limitado en cuanto a la cantidad de memoria que puede usar, pero si dicho proceso no está controlado por el sistema operativo, toda la memoria libre en el servidor podría agotarse. Se ha reservado el identificador CVE-2018-5744 para esta vulnerabilidad.

Más información
Fuente: INCIBE

Vulnerabilidad de ejecución remota de código en el core de Drupal

El equipo de seguridad de Drupal ha detectado una vulnerabilidad de severidad crítica en el core, que podría permitir a un atacante remoto comprometer un sitio web basado en Drupal, catalogada de Importancia: 5 - Crítica
Recursos afectados:
Módulos contribuidos de Drupal 7.x
  • Drupal 8.x
Recomendación
Drupal recomienda actualizar en función de la versión que se disponga.
  • Versión de Drupal 8.6.x, actualizar a Drupal 8.6.10.
  • Versión de Drupal 8.5.x o anteriores, actualizar a Drupal 8.5.11.
  • Asegurarse de instalar las actualizaciones de seguridad disponibles para los proyectos contribuidos después de actualizar el núcleo de Drupal.
  • No se requiere ninguna actualización del núcleo para Drupal 7, pero varios módulos aportados por Drupal 7 requieren actualizaciones.
Versiones de Drupal 8 anteriores a 8.5.x son end-of-life y no recibirán cobertura de seguridad.
Detalle de vulnerabilidades
Esta vulnerabilidad permite que algunos tipos de campo no validen correctamente los datos de fuentes que no son formularios, lo que puede llevar a la ejecución arbitraria de código PHP en algunos casos. Se ha reservado el identificador CVE-2019-6340 para esta vulnerabilidad.
Más información
Fuente: INCIBE

CISCO. Múltiples vulnerabilidades en productos de la firma

Se han publicado 5 vulnerabilidades de severidad alta en productos Cisco que podrían permitir a un atacante escalar privilegios, ejecutar código con permisos de root, divulgar información, acceder al sistema o ver e interceptar comunicaciones, catalogadas de Importancia: 4 - Alta
Recursos afectados:
  • Cisco HyperFlex Software, versiones anteriores a 3.5 (2a).
  • Cisco IOS XR Software, versiones anteriores a 6.5.2 para dispositivos Cisco Network Convergence System 1000 Series con el servicio TFTP activado.
  • Cisco PCA Software, versiones anteriores a 12.1 SP2.
  • Cisco Prime Infrastructure (PI) Software, versiones desde 2.2 hasta 3.4.0, donde PI server esté integrado con ISE (desactivado por defecto).
Recomendación
Las actualizaciones que corrigen las vulnerabilidades indicadas pueden descargarse desde el panel de descarga de Software Cisco.
Detalle de vulnerabilidades
  • Los controles de autenticación insuficientes podrían permitir a un atacante conectarse al servicio hxterm como un usuario local sin privilegios y obtener acceso de root a todos los nodos del clúster HyperFlex. Se ha reservado el identificador CVE-2019-1664 para esta vulnerabilidad.
  • La validación de entrada insuficiente podría permitir a un atacante conectarse al administrador de servicios de clúster Cisco HyperFlex y ejecutar comandos como usuario root en el host afectado. Se ha asignado el identificador CVE-2018-15380 para esta vulnerabilidad.
  • La validación incorrecta de las entradas suministradas por el usuario en las solicitudes FTP podría permitir a un atacante recuperar archivos arbitrarios del dispositivo afectado, lo que daría como resultado la revelación de información sensible. Se ha reservado el identificador CVE-2019-1681 para esta vulnerabilidad.
  • El control de autenticación insuficiente en el servicio Quality of Voice Reporting (QOVR) del software Cisco Prime Collaboration Assurance (PCA) podría permitir a un atacante remoto no autenticado acceder al sistema con un nombre de usuario válido. Se ha reservado el identificador CVE-2019-1662 para esta vulnerabilidad.
  • La validación incorrecta del certificado SSL del servidor al establecer el túnel SSL con ISE que podría permitir a un atacante utilizar un certificado SSL especialmente diseñado para ver e interceptar las comunicaciones entre el ISE y el PI. Se ha reservado el identificador CVE-2019-1659 para esta vulnerabilidad.
Más información
Fuente: INCIBE

VMWARE. Vulnerabilidad en el container runc

    Se ha publicado una actualización de productos VMware que resuelve una vulnerabilidad en la gestión del descriptor de ficheros en tiempo de ejecución del contenedor runc, catalogada de Importancia: 4 - Alta
Recursos afectados:
  • VMware Integrated OpenStack con Kubernetes (VIO-K), versiones 5.x
  • VMware PKS (PKS), versiones 1.3.x y 1.2.x
  • VMware vCloud Director Container Service Extension (CSE), versiones 1.x
  • vSphere Integrated Containers (VIC), versiones 1.x
Recomendación
Actualizar el producto a las siguientes versiones:
  • VMware PKS (PKS) versiones 1.3.x y 1.2.x, actualizar a la versión 1.3.3 y 1.2.10 respectivamente.
  • VMware vCloud Director Container Service Extension (CSE) versiones 1.x, actualizar a la versión 1.2.7.
[Actualización 20/02/2019]:
  • vSphere Integrated Containers (VIC), versiones 1.x, actualizar a la versión 1.5.1.
Detalle de vulnerabilidades
  • La actualización de VMware resuelve una vulnerabilidad en la gestión de la descripción de ficheros en tiempo de ejecución del contenedor runc. La explotación de esta vulnerabilidad podría permitir que un contenedor malicioso sobrescribiera los contenidos del binario runc del host y ejecutara código arbitrario. El atacante debe tener permisos de ejecución o permisos para desplegar contenedores, o engañar a un usuario para conseguirlos. Se ha asignado el identificador CVE-2019-5736 para esta vulnerabilidad.
Más información
·         VMSA-2019-0001.1 VMware product updates resolve mishandled file descriptor vulnerability in runc container runtime. https://www.vmware.com/security/advisories/VMSA-2019-0001.html
Fuente: INICBE

SAP. Actualización de seguridad de febrero de 2019

    SAP ha publicado varias actualizaciones de seguridad de diferentes productos en su comunicado mensual, catalogada de  Importancia: 5 - Crítica
Recursos afectados:
  • SAP Business Client, versión 6.5
  • SAP Landscape Management, versiones VCM 3.0
  • ABAP Platform (SLD Registration), versiones KRNL32NUC 7.21, 7.21EXT, 7.22, 7.22EXT; KRNL32UC 7.21, 7.21EXT, 7.22, 7.22EXT; KRNL64NUC 7.21, 7.21EXT, 7.22, 7.22EXT, 7.49; KRNL64UC 7.21, 7.21EXT, 7.22, 7.22EXT, 7.49. 7.73; KERNEL desde 7.21 hasta 7.22, 7.45, 7.49, 7.53, 7.73, 7.75
  • SAP Disclosure Management, versión 10.01
  • Solution Tools Plug-In (ST-PI); versiones 2008_1_700, 2008_1_710, 740
  • ABAP Platform, versiones Krnl64nuc 7.74, krnl64UC 7.73, 7.74, Kernel 7.73, 7.74, 7.75
  • SAP_BASIS, versiones desde 7.00 hasta 7.02, 7.10, 7.11, 7.30, 7.31, 7.40, 7.50, 7.51
  • SAP HANA Extended Application Services, modelo avanzado (XS advanced), versión 1.0
  • SAP Disclosure Management, versión 10.01 Stack 1301
  • SAP BusinessObjects Business Intelligence Platform Servers (Enterprise), versiones 4.2, 4.3
  • SAP Manufacturing Integration and Intelligence, versiones 15.0, 15.1 y 15.2
  • SAP BusinessObjects Business Intelligence Platform, versiones 4.2, 4.3
  • SAP Business One Mobile Android App, versión 1.2.12
  • ABAP Platform (SAP Basis), versiones desde 7.0 hasta 7.02, desde 7.10 hasta 7.11, 7.30, 7.31, 7.40, desde 7.50 hasta 7.53, desde 7.74 hasta 7.75
  • SAP Enterprise Architecture Designer para SAP HANA, versión 1.0
  • SAP WebIntelligence BILaunchPad (Enterprise), versiones 4.10, 4.20
Detalle de actualización
SAP, en su comunicación mensual de parches de seguridad, ha emitido un total de 16 notas de seguridad, siendo 2 de ellas de severidad crítica, 4 altas y 10 medias.
El tipo de vulnerabilidades publicadas se corresponde a los siguientes:
  • 2 vulnerabilidades de falta de comprobación de autorización.
  • 3 vulnerabilidades de XSS (Cross-Site Scripting).
  • 3 vulnerabilidades de revelación de información.
  • 1 vulnerabilidad de falta de autenticación.
  • 2 vulnerabilidades de falta de validación de XML.
  • 5 vulnerabilidades de otro tipo.
Las notas de seguridad calificadas como críticas se refieren a:
  • Actualizaciones de seguridad para el control del navegador Chromium suministradas con SAP Business Client.
  • Comprobación de falta de autenticación en el modelo avanzado de SAP HANA Extended Application Services que permitiría a un atacante no solo leer, modificar o eliminar información sensible, sino también obtener funcionalidades con privilegios elevados. Se ha reservado el identificador CVE-2019-0261 para esta vulnerabilidad.
Las notas de seguridad calificadas como altas se refieren a:
  • Vulnerabilidad de tipo XXE (XML External Entity) en SLD Registration de ABAP Platform. Se ha reservado el identificador CVE-2019-0265 para esta vulnerabilidad.
  • Falta de autorización en SAP Disclosure Management. Se ha reservado el identificador CVE-2019-0258 para esta vulnerabilidad.
  • Divulgación de información relacionada con el sistema de archivos del servidor de bases de datos.
  • ABAP Platform proporciona acceso a Easy Access Menu. Se ha reservado el identificador CVE-2019-0255 para esta vulnerabilidad.
Para el resto de vulnerabilidades, se han reservado los identificadores CVE-2019-0266, CVE-2019-0254, CVE-2019-0259, CVE-2019-0267, CVE-2019-0251, CVE-2019-0256, CVE-2019-0257 y CVE-2019-0262.
Recomendación
  • Visitar el portal de soporte de SAP e instalar las actualizaciones o los parches necesarios, según indique el fabricante.
Más información
Fuente: INCIBE

IBM. Contraseña insegura en Rational ClearCase GIT connector

    IBM ha detectado una vulnerabilidad de criticidad alta debida a una mala protección de la contraseña de la base de datos de documentos, catalogada de  Importancia: 4 - Alta
Recursos afectados:
  • IBM Rational ClearCase GIT connector versión 1.0.0.0
Recomendación
  • Actualizar a la versión IBM Rational ClearCase GIT connector 1.0.0.1
Detalle de vulnerabilidades
La vulnerabilidad detectada se debe a una insuficiente protección de la contraseña de la base de datos de documentos, un atacante podría obtener la contraseña para acceder a ella. Se ha reservado el identificador CVE-2019-4059 para esta vulnerabilidad.
Más información
Fuente: INCIBE

Actualización de seguridad de Joomla! 3.9.3

   Joomla! ha publicado una nueva versión que soluciona seis vulnerabilidades en el núcleo, todas ellas de criticidad baja, catalogada de  Importancia: 2 - Baja
Recursos afectados:
  • Joomla! CMS, versiones desde la 1.0.0 hasta la 3.9.2
Recomendación
Detalle de actualización
  • El filtrado inadecuado de los campos URL en varios componentes del core podrían permitir ataques XSS. Se ha asignado el identificador CVE-2019-7743 para esta vulnerabilidad.
  • Una serie de configuraciones específicas de servidor web en combinación con tipos de archivos específicos y "mime-type sniffing" en el lado del navegador, podría permitir ataques XSS. Se ha asignado el identificador CVE-2019-7742 para esta vulnerabilidad.
  • El filtro de texto "No Filtering" sobrescribe la configuración secundaria en "Global configuration". Este es un comportamiento intencionado que podía resultar inesperado para el usuario. Se ha asignado el identificador CVE-2019-7739 para esta vulnerabilidad.
  • Las comprobaciones inadecuadas en los ajustes del "helpurl" de "Global configuration" podrían permitir un XSS persistente. Se ha asignado el identificador CVE-2019-7741 para esta vulnerabilidad.
  • Un manejo inadecuado de los parámetros en el código JS podría permitir ataques de XSS. Se ha asignado el identificador CVE-2019-7740 para esta vulnerabilidad.
  • El envoltorio de flujos phar:// se puede utilizar para llevar a cabo ataques de inyección de objeción. Se ha asignado el identificador CVE-2019-7743 para esta vulnerabilidad.
Más información
Fuente: INCIBE