22 de septiembre de 2019

GOOGLE CHROME. Corrige fallos graves y urge actualizar cuanto antes

Nuevas actualizaciones que ha lanzado Google Chrome y que resuelve varias vulnerabilidades importantes que ponen en riesgo la seguridad de los usuarios. Todos aquellos que cuenten con este navegador necesitan actualizar cuanto antes a la nueva versión para evitar problemas y resolver estos errores.
Google Chrome lanza actualizaciones para corregir importantes problemas
Google Chrome es hoy en día el navegador más popular y utilizado por los usuarios. Está presente en múltiples plataformas y sistemas operativos. Esto hace que cuando surge una vulnerabilidad, un problema de seguridad, puedan ser muchos usuarios los que se vean afectados.
El navegador de Google ha lanzado ahora una nueva actualización para corregir un total de cuatro vulnerabilidades calificadas como importantes. Concretamente una de estas cuatro ha sido calificada como crítica, mientras que las tres restantes han recibido la calificación de gravedad alta.
Google Chrome ha lanzado la versión 77.0.3865.90 que está disponible ya para Windows, macOS y Linux. Esta actualización resuelve las vulnerabilidades que mencionamos.
La vulnerabilidad crítica permite que un posible atacante ejecute código arbitrario en el navegador. Esto significa que podría redirigir a las víctimas para que accedan a una página web creada específicamente para llevar a cabo ataques y poder tomar el control del sistema.
Esta vulnerabilidad crítica ha recibido el nombre de CVE-2019-13685. Las otras tres restantes y que han sido calificadas como gravedad alta se denominan CVE-2019-13686, CVE-2019-13687 y CVE-2019-13688.
Los usuarios deben actualizar inmediatamente
Nuestro consejo es que los usuarios actualicen lo antes posible Google Chrome. Con cada nueva versión los sistemas y aplicaciones traen diferentes mejoras en cuanto a rendimiento, pero lo verdaderamente importante más allá de tener más funcionalidades o mejoras, es el hecho de preservar siempre la seguridad. Por tanto aconsejamos actualizar el navegador Google Chrome a la nueva versión y corregir estos fallos de seguridad que mencionamos.
Por suerte podemos actualizar fácilmente nuestro navegador. Es un proceso sencillo y rápido. Para ello tenemos que ir al menú de arriba a la derecha, entramos en Ayuda y pinchamos en Acerca de Google Chrome.
Automáticamente nos llevará a la página donde aparece la versión del navegador que tenemos instalada. Si la versión que tenemos no es la más reciente comenzará a comprobar cuál es y la instalará automáticamente. Es un proceso rápido y no necesita interacción del usuario.
Una vez se haya completado este proceso nos aparecerá la nueva versión instalada. Para que se apliquen los cambios tendremos que reiniciar el navegador. A partir de ese momento tendremos Google Chrome asegurado con los últimos parches y protegidos frente a vulnerabilidades conocidas que puedan ser aprovechadas por los piratas informáticos para desplegar sus amenazas.
En definitiva, una vez más Google Chrome ha resuelto vulnerabilidades de seguridad que afectaban a los usuarios. Necesitamos actualizar el navegador a la última versión para resolver esos problemas. Como siempre aconsejamos hacerlo a través de métodos oficiales y no descargar software de terceros.
Fuente: Redes Zone.net

Spear Phishing: por qué es tan peligroso y cómo evitarlo

Como sabemos, un ataque Phishing es aquella técnica por la cual un ciberdelincuente busca robar las contraseñas de los usuarios. Sin embargo el Spear Phishing va más allá de eso. Este tipo de ataques se basa en el análisis de los piratas informáticos. Investigan a la víctima, aprenden sobre sus gustos, sus operaciones diarias, información que puedan recopilar, etc. De esta forma logran captar aún más la atención de la víctima.
¿Por qué es más peligroso que los ataques Phishing normales? Un e-mail de suplantación de identidad simple es más fácil que pase por alto. Es decir, pongamos que recibimos un mensaje del tipo “estimado cliente”, “necesitamos que confirme su contraseña”… Ahora pongamos que recibimos otro enviado directamente hacia nosotros. Por ejemplo llamándonos por nuestro nombre y apellidos, informándonos de una supuesta irregularidad en una plataforma donde tenemos cuenta, etc. Datos que, en definitiva, son reales. Esto provoca que la víctima pueda creer con mayor facilidad que realmente hay un problema y que debe actuar.
Cómo actúa el Spear Phishing
Los piratas informáticos a la hora de llevar a cabo ataques de Spear Phishing básicamente utilizan cuatro etapas. La primera etapa consiste en identificar al objetivo. Es decir, de entre todas las opciones que pueden tener seleccionan una serie de usuarios que realmente encajan con la campaña que van a realizar. Intentan que sus correos vayan únicamente a aquellas posibles víctimas que realmente pueden picar en el anzuelo y encajan con lo que buscan.
El siguiente punto podemos decir que es de analizar al objetivo. Este paso consiste en recopilar todo tipo de información sobre cómo actúa, sus gustos, posibles servicios o plataformas que utilice, etc. En definitiva, conocer más sobre esa persona para crear un ataque más personal.
El tercer paso es plasmar toda esa información que han recopilado anteriormente. Es el proceso de “personalización”. Hacer que ese ataque sea más personal, que incluya toda la información y datos que han podido recopilar.
Por último, el cuarto paso es preparar el ataque y, en definitiva, enviar los correos electrónicos. Es así como se ejecuta un ataque Spear Phishing.
Cómo podemos evitar ser víctima
Por suerte este tipo de ataques siempre va a requerir la interacción del usuario. Es decir, por muchos correos fraudulentos de este tipo que recibamos, si no ejecutamos algo, si no realizamos una acción, no vamos a sufrir ningún problema.
Es por ello que el sentido común en este tipo de casos se antoja fundamental. Hablamos de estar siempre alerta ante cualquier correo que recibamos, nunca acceder a links que nos envíen por estos medios, no descargar archivos adjuntos que puedan ser sospechosos, nunca responder a un e-mail de este tipo, etc.
Pero también, más allá del sentido común, es importante tener protegidos nuestros dispositivos. Nunca sabemos qué archivo nos puede llegar y descargar sin querer, o si accedemos a una página que contiene malware. Por ello es vital también contar con software de seguridad.
De la misma manera es interesante tener actualizados nuestros dispositivos. Una forma de mantener siempre los últimos parches y corregir posibles vulnerabilidades que puedan ser aprovechadas por los piratas informáticos para desplegar sus ataques.
Fuente: Redes Zone.net

NEMTY. El ransomware que cifra por completo tu PC y ómo puedes evitarlo

Un grupo de investigadores de seguridad ha encontrado una nueva variedad de ransomware denominada Nemty. Indican que puede tener vinculación con GandCrab y Sodinokibi. Parece que Nemty utiliza algunos canales de distribución compartidos con Sodinokibi.
De momento los investigadores indican que Nemty se encuentra aún en la etapa de desarrollo. Piden de rescate el equivalente a 1.000€ en Bitcoins para dar la clave que descifre los dispositivos.
Hay que indicar que Nemty utiliza la codificación base64 y cifrado RC4 para bloquear los equipos de la víctima. Utilizan AES-128 en modo CBC, RSA-2048 y RSA-8192 para cifrar archivos y generar claves. Utiliza un valor de 32 bytes como clave AES, genera un par de claves RSA-2048 y también utiliza el mencionado RSA-8192 algo que, según los investigadores, no es usual en este tipo de amenazas. De esta forma es capaz de cifrar 1024 bytes a la vez.
Utiliza por tanto un cifrado muy intensivo que hace que sea muy complicado poder descifrarlo. Esto permite cifrar todo el equipo y hacer que sea imposible por parte de la víctima acceder a sus archivos. Un problema que, lógicamente, pone en riesgo la seguridad y privacidad de los usuarios.
Vamos a dar una serie de consejos importantes para evitar ser víctima del ransomware Nemty, así como de cualquier otra amenaza similar.
Cómo evitar ser víctima del ransomware
Por suerte podemos tener presentes una serie de consejos importantes para evitar ser víctima del ransomware. Hay que tener en cuenta que este tipo de amenazas suele requerir de la interacción del usuario. Esto hace que si estamos atentos podamos evitar acabar infectados.
Vamos a enumerar los consejos que consideramos más importantes para protegernos del ransomware Nemty y, en definitiva, de cualquier otra variedad de ransomware que pueda afectar a nuestros dispositivos.
El sentido común
Lo más importante es el sentido común. Hemos mencionado que normalmente se requiere la interacción del usuario. Tenemos que hacer algo para que se ejecute el problema. Quizás descargar un archivo, abrir uno, entrar en un link fraudulento…
Por tanto lo primero que recomendamos es tener siempre sentido común. Hay que estar alerta y evitar los correos electrónicos maliciosos, acceder a enlaces fraudulentos, descargar archivos sospechosos, etc.
Utilizar herramientas de seguridad
No puede faltar en nuestro sistema contar con software de seguridad. Esto hay que aplicarlo sin importar el tipo de dispositivo que estemos utilizando o el sistema operativo. Hay que tener en cuenta que cualquiera puede ser vulnerable a este tipo de ataques.
Existen muchas herramientas de seguridad que podemos utilizar, tanto gratuitas como de pago. Es importante que lo tengamos en cuenta y siempre contar con un buen antivirus que sea capaz de detectar amenazas similares.
Mantener el equipo actualizado
Otra cuestión muy a tener en cuenta es mantener el equipo actualizado correctamente. En muchas ocasiones los piratas informáticos se basan en vulnerabilidades que existen en los sistemas. Por ello necesitamos tener los últimos parches y actualizaciones de seguridad que existan.
El objetivo es mantener seguros nuestros equipos y que los posibles atacantes no se basen en esas vulnerabilidades para llevar a cabo sus amenazas. Corregir errores de seguridad es fundamental.
Crear copias de seguridad
No hay mejor protección contra el ransomware que crear copias de seguridad de manera frecuente. Como sabemos, este tipo de malware lo que hace es cifrar nuestros archivos. Hace que sea imposible acceder a ellos.
Si creamos copias de seguridad de manera frecuente podremos reducir el daño causado. Nuestros archivos estarán a salvo y en caso de haber pérdida será lo mínimo posible.
Cuidado con los archivos que descargamos
Más allá de descargar posibles archivos maliciosos a través del correo electrónico, hay que tener cuidado al descargar software de Internet.
Nuestro consejo en este sentido es hacerlo siempre desde fuentes oficiales. Así nos aseguramos que no ha sido modificado de forma maliciosa y puede representar una amenaza como puede ser contener ransomware.
Fuente: Redes Zone.net

21 de septiembre de 2019

ESPAÑA. Del bloqueo político total a las nuevas Elecciones Generales de noviembre.

Decía Horacio, “Carpe diem, quam minimum credula postero” que viene a significar, ‘Aprovecha el día, no confíes en el mañana’, que para nada desentonaría como lema de la mayoría de la clase política española actual, al no importarles ni la ciudadanía, ni las Instituciones Democráticas, ni el futuro de España, ni nada de nada, solo el poder por el poder.
No entiendo muy bien esa actitud, porque si lo que se pretende es pasar por personas normales, cabales, capacitadas, y dignas de aspirar a puestos importantes de las distintas Administraciones del Estado, si bien legítimamente tienen derecho a ello, no lo es tanto hacerlo a cualquier precio, pues en política no vale todo.
Y mucho menos bloquear todo un país y obligando a celebrar 4 elecciones generales en 4 años,  culpabilizando exclusivamente, en los dos últimos casos, al Presidente del Gobierno en funciones, que dicho sea de paso, siempre ha estado trabajando para que España tenga un gobierno estable, y precisamente  este verano ha continuado en esa labor en lugar de irse de vacaciones como hicieron el resto de dirigentes políticos, que me recuerdan a los malos estudiantes, que se pasaban el verano vagueando y cuando llegaban los exámenes hacían trampas para aprobar.
Respecto a las negociaciones para formar gobierno entre el Presidente en funciones y el Diputado Iglesias del partido Unidas Podemos, bastaría con que este último reconociese que se equivocó en el mes de julio, al rechazar una vicepresidencia y tres ministerios de un gobierno de coalición cuando se lo ofreció Pedro Sánchez, siendo el candidato a Presidente del Gobierno propuesto por el Rey, en lugar de decir que el Presidente del gobierno le mintió.
Mientras tanto, los partidos conservadores a bloquear el Estado que es lo suyo y nuevas elecciones como sea, haber si mejoran los resultados de las anteriores, porque no se puede caer más bajo. Los del PP diciendo que de pactos nada de nada, y los de Ciudadanos, que ni hablamos, bueno sí, el último día pidió negociar para saltarse la Ley, aplicando el artículo 155 “sine díe” en Cataluña, manifiestamente contrario a la ley según sentencia del Tribunal Constitucional al respecto.
Haber, respecto a los indultos de los políticos presos catalanes, tan cacareados por Rivera y Casado, espero que sus señorías sepan, que todos los españoles condenados en sentencia firme, que no es el caso, tienen derecho a solicitarlos por Ley, según dice el artículo 14 de la Constitución Española “Los españoles son iguales ante la ley, sin que pueda prevalecer discriminación alguna por razón de nacimiento, raza, sexo, religión, opinión o cualquier otra condición o circunstancia personal o social..”. Y además, supongo que al menos tengan el mismo derecho al indulto, que el concedido en 1988, por un delito más grave, al ex general Alfonso Armada, condenado en sentencia firme por el Tribunal Supremo por dirigir el golpe de estado del 23-F, eso sí después de solicitar el perdón hasta cinco veces.
Y por último respecto a los políticos catalanes en prisión preventiva, convendría empezar a emplear  términos menos beligerantes desde todas las partes involucradas, en aras de conseguir una futura solución negociada dentro del marco de la Constitución, porque digamos, que dichos términos son utilizados desde las filas de los partidos ultraconservadores para encender los ánimos de sus simpatizantes como si de un circo romano se tratase, ahora que es tiempo de elecciones, y no creo debamos seguirles el juego. Por ese motivo, yo preferiría hablar de políticos presos, pues lamentablemente en España conocemos muy bien la diferencia, entre los políticos catalanes, hoy en prisión preventiva y los presos políticos de las cárceles de Franco, que con razón se quejan, los supervivientes de aquellos tiempos preconstitucionales, de sentirse ofendidos y hasta humillados al ser comparadas las terribles calamidades pasadas en sus largos cautiverios en cárceles y campos de concentración franquistas, con las situaciones jurídicas democráticas actuales.
Y más a más, de concluir la Sala del Tribunal Supremo que sigue la causa del Procéss, en sentencia  condenatoria con penas de cárcel, no tengo que recordarles, que existen otros tribunales, tanto de ámbito nacional, como supranacional, que por los cauces legales correspondientes, estoy seguro que serán atendidas sus razones. Y nunca pierdan de vista las Islas Británicas, puesto que son el espejo donde Cataluña deberá mirarse, quizás dentro de 15 o 20 años, porque al igual que probablemente, en el Reino Unido se hunda su economía de consumarse un Brexit duro (y estamos hablando de una de las potencias mundiales), en Cataluña, posiblemente ocurra lo mismo, si rompe abruptamente con España, y la mayoría de los catalanes, que no tienen ninguna culpa, se irán al paro, puede que por mucho tiempo, tal vez para siempre. Y sobre todo, que sus bases reaccionen con prudencia, porque hay mucho en juego.
Moraleja
Antes de empezar un viaje es necesario conocer el destino y las consecuencias del mismo, con absoluta precisión, para luego no tener que lamentarlo ni arrepentirse de nada.
Así que las cosas claras y el chocolate espeso, que a diferencia de los políticos, la gente corriente tiene que ir a trabajar cada día, para alimentar a sus familias.
POS DATA
Lo último es que a los dirigentes del PP y Ciudadanos, incluidos presidentes autonómicos, no les parece bien, que la Ministra de Hacienda libere cuanto antes los fondos adeudados a las Autonomías, para evitar recortes en los Servicios básicos transferidos, (Sanidad, Educación y Servicios Sociales) que la incompetencia manifiesta y el desprecio a la ciudadanía de los conservadores, ha bloqueado, al no permitir ni Gobierno ni Presupuestos Generales del Estado. ¡PATETICO!
Señores Diputados conservadores, ahora que el 24 de septiembre va finalizar la Legislatura nº 13, podemos decir sin temor a equivocarnos que va a durar 126 días desde el 21 de Mayo que se inició, y de los cuales el 90% de ese tiempo, siendo generosos, "sus distinguidas señorías" han estado de vacaciones y no trabajando, que es para lo que los españoles les pagamos el salario.
De haber estado haciendo mínimamente su trabajo y documentándose antes de hablar, "sus señorías" quizás habrían descubierto que no se puede detraer fondos de un presupuesto no aprobado, sin embargo, cuando acaba la legislatura sin presupuestos aprobados, automáticamente se prorrogan los presupuestos del año anterior o del anterior (ya he perdido la cuenta de cuantos años llevamos con los presupuestos prorrogados) y además se da el caso que al no haber tiempo material para formar gobierno en lo que queda de 2019, no se incumple la ley al liberar fondos del mismo, por la imposibilidad real de coincidir en el tiempo con otros nuevos PGE aprobados en lo que resta de 2019 precisamente porque no queda tiempo para formar gobierno antes que finalice el año. Y le zumba narices, que les tenga que enseñar yo a ustedes como funciona la Ley.
Por eso espero que los españoles tengan la sabiduría de mandar a la mayoría de diputados conservadores al paro en las próximas elecciones, por incompetentes.
    Y que la Ministra de Hacienda, Dª María Jesús Montero, haga llegar cuanto antes esos 4.500 millones de euros a las Autonomías, pues hacen mucha falta para atender  dignamente las necesidades de la ciudadanía en general y de los enfermos en particular.

18 de septiembre de 2019

APPLE. Sanción de 14.000 millones de doláres de la UE "va contra sentido común"

La orden de la Unión Europea a Apple de pagar 13.000 millones de euros en impuestos atrasados “va en contra de la realidad y el sentido común”, dijo la empresa como parte de la pelea entre las dos partes, en un caso emblemático de la lucha del bloque contra los tratos fiscales en favor de grandes multinacionales.
l fabricante de iPhone ha apelado al segundo tribunal más alto de Europa para que anule la decisión de la Comisión Europea de 2016 de pagar el importe equivalente a 14.000 millones de dólares a Irlanda.
Irlanda, cuya economía se ha beneficiado de las inversiones de empresas multinacionales atraídas por las bajas tasas impositivas, también ha impugnado la decisión de la Comisión.
Apple también acusó a la Comisión de utilizar sus competencias para luchar contra las ayudas estatales “con el fin de modificar las legislaciones nacionales”, de intentar cambiar en la práctica el sistema fiscal internacional y, al mismo tiempo, crear inseguridad jurídica para las empresas.
El ejecutivo de la UE rechazó los argumentos, diciendo que no estaba tratando de controlar las leyes fiscales internacionales y acusó a Irlanda de no haber hecho sus deberes al evaluar los impuestos de Apple.
Los argumentos de Apple ante el Tribunal General, el segundo más alto de Europa, se presentan después de que el ejecutivo de la UE en 2016 dijera que el gigante tecnológico se benefició de una ayuda estatal ilegal debido a dos sentencias fiscales irlandesas que redujeron artificialmente su carga tributaria durante más de dos décadas.
Fuente: Reuters

ESPAÑA. Cuarto país de la UE con mayor riesgo de infección por malware

España presente un bajo índice de protección frente al 'malware', como recoge el Índice Global de Amenazas de agosto de 2019 de la compañía tecnológica Check Point, que lo sitúa como el cuarto país de la Unión Europea con mayor riesgo de infección.
En el marco de la Unión Europea, España ocupa la cuarta posición entre los países con mayor riesgos de infección por 'malware', con un coeficiente de 52,3, por detrás de Grecia (77,9), Lituania (69,9) y Letonia (52,8), y por encima de países como Reino Unido (31,1), Alemania (32,8) o Francia (43,4).
Los 'cryptojacker' XMRig y Jsecoin, y el troyano Darkgate lideran la lista de los 'malware' más buscados en España, en el mes de agosto de 2019, como recoge el informe de la compañía de ciberseguridad. El primero de ellos, utilizado para minar la criptomoneda monero, fue descubierto en mayo de 2017, y ha atacado a un 12,42 por ciento de las empresas en España.
Jsecoin, por su parte, permite ejecutar al minero directamente en el navegador a cambio de una experiencia de navegación sin anuncios, monedas para juegos y otros incentivos. Ha afectado a un 9,11 por ciento de las organizaciones españolas.
Check Point califica al tercer 'malware' de la lista, Darkgate, como una "amenaza completa" que se instala de manera sigilosa y provoca problemas operativos e incapacidad para ejecutar ciertos servicios o aplicaciones. Ha afectado al 8,07 por ciento de las empresas españolas.
LA AMENAZA DE ECHOBOT
Asimismo, el equipo de investigación de la compañía advierte a las empresas de una nueva variante del 'botnet' Mirai IoT, Echobot, que ha lanzado ataques generalizados contra una serie de dispositivos del Internet de las Cosas.
Visto por primera vez en mayo de 2019, Echobot ha explotado más de 50 vulnerabilidades diferentes, causando un fuerte aumento en la vulnerabilidad de la 'Inyección de Comando sobre HTTP', que ha impactado al 34 por ciento de las organizaciones a nivel mundial, "lo que demuestra lo importante que es para las organizaciones protegerse y asegurarse de que aplican todos los parches y actualizaciones de sus redes, 'software' y dispositivos de IoT", destaca la directora del Grupo de Inteligencia de Amenazas de Check Point, Maya Horowitz.
Por otra parte, durante el mes de agosto el equipo de investigadores de Check Point ha visto cómo la infraestructura ofensiva de Emotet volvía a estar en activo dos meses después de que cesase su actividad.
Esta variante fue la 'botnet' operativa más importante de la primera mitad de 2019. A pesar de que hasta la fecha no se han descubierto campañas importantes, desde la compañía consideran que es probable que pronto comience a utilizarse para propagar campañas de 'spam'.
Fuente: Europa Press

LASTPASS. Soluciona fallo seguridad que permitía robar contraseñas última web visitada

El popular gestor de contraseñas LastPass ha solucionado una vulnerabilidad que se encontraba en su mecanismo de registro y que exponía y permitía robar las claves de la última página web que había visitado el usuario.
El fallo de seguridad fue descubierto originalmente en el mes de agosto por el investigador de seguridad Tavis Ormandy, del equipo de expertos especializado en vulnerabilidades Google Project Zero, que fue capaz de esbozar un 'exploit' para aprovecharse de esta vulnerabilidad utilizando solamente 'scripts' de Java.
Debido al sistema de registro que utilizaban las pestañas autenticadas con el gestor de LastPass, los últimos datos caché siempre quedaban guardados, de manera que podían filtrarse las credenciales del último sitio web que hubiera visitado el usuario.
Para extraer esta información, simplemente era necesario pulsar en el botón de ajustes de LastPass, y la consola de código mostraba las credenciales, aunque para ello era necesario utilizar mecanismos adicionales como copiarlo en el Traductor de Google para evitar las protecciones de LastPass contra páginas que no son de confianza.
A pesar de que los mecanismos para explotar este problema de seguridad podían no funcionar siempre para todas las URLs, según ha advertido su descubridor se trata de una vulnerabilidad de "severidad alta".
LastPass ha parcheado el fallo la semana pasada en su versión v4.33 para los navegadores Chrome, Firefox, Safari, Edge, Internet Explorer y Opera, como ha confirmado también el propio Tavis Ormandy en su entrada en Chromium.
Fuente: Europa Press

CIBERSEGURIDAD. Los peligros de las plataformas de videojuegos online

Los cambios en la industria del videojuego, que apuntan a un progresivo traslado de los usuarios del formato físico a las plataformas de distribución digital de videojuegos -ya sea en PC o para consolas- y a las plataformas de 'streaming' (con actores tan importantes como Google o Apple entrando en el negocio) despiertan dudas sobre si las empresas están lo suficientemente preparadas como para hacer frente a las amenazas en el área de la ciberseguridad.
El pasado mes de agosto se descubría una vulnerabilidad en la mayor plataforma de distribución de juegos para PC, Steam, que ha puesto en peligro directo al 72 por ciento de sus más de 100 millones de usuarios y en riesgo indirecto a otros 24 millones. Esta vulnerabilidad permitiría a un atacante conseguir instalar 'software' de forma arbitraria y, eventualmente, hacerse con el control del equipo o robar información del propietario.
Valve, la compañía propietaria de Steam, aseguró hace unas semanas que esta vulnerabilidad está solucionada, pero los expertos en seguridad aún tienen dudas al respecto. Esta brecha fue descubierta por el investigador de seguridad Vasily Kravets, quien detalla que aprovechando este fallo de la plataforma un atacante podría utilizar una cuenta de usuario sin privilegios para conseguir acceso de administrador en el equipo y realizar un ataque.
"Es fundamental que los usuarios de Steam en Windows actualicen a la última versión beta del cliente para protegerse de esta vulnerabilidad. Este tipo de brechas de seguridad nos recuerdan que es fundamental tomar un papel activo a la hora de proteger la seguridad y privacidad en nuestros dispositivos, incluyendo mantener actualizados el software y el sistema operativo", explica Harold Li, vicepresidente de ExpressVPN.
RECOMENDACIONES DE SEGURIDAD
Express VPN, compañía que ofrece a los usuarios herramientas para encriptar el tráfico web de y enmascarar sus direcciones IP, ha lanzado una serie de recomendaciones para que los 'gamers' tomen precauciones y eviten que un atacante pueda estar en disposición de sacar beneficio de esta vulnerabilidad.
De esta forma, recomienda instalar un antivirus para detectar si se ejecuta un código malicioso en el equipo, así como mantener todos los programas actualizados -incluido el sistema operativo- y asegurarse de que el cortafuegos está activado.
También insta a comprobar que el 'router' doméstico está actualizado y utilizar una conexión VPN para añadir un nivel de seguridad adicional, dificultando así que un atacante pueda utilizar esas conexiones para conseguir acceso al equipo y explotar la vulnerabilidad.
ANTE UN NUEVO PANORAMA
   El sector de los videojuegos está poco a poco adoptando el modelo de negocio que tanto éxito ha dado a plataformas como Netflix o HBO. De momento, el sistema de descarga online para jugar en el ordenador o la consola es el más efectivo (aquí Steam es el líder del mercado para PC), pero con la inminente llegada del 5G a los hogares españoles las plataformas de 'streaming' desde la nube por suscripción cobrarán mayor protagonismo.
En este campo aparece con fuerza Google con su plataforma Stadia, un servicio de suscripción para videojuegos que hace uso de los centros de datos de la compañía estadounidense para retransmitir videojuegos a gran calidad. Las últimas noticias apuntan a que Amazon también prepara un servicio para jugar 'online' desde un Fire TV, mientras que Apple anunciaba en su última presentación un servicio para disfrutar de un catálogo de juegos en sus dispositivos.
Este cambio de paradigma, con el gran salto que supone pasar del CD -o el viejo cartucho- a los servicios 'online', dispara las alarmas. La ciberseguridad va a ser un elemento clave en estos nuevos modelos para seguir garantizando la privacidad y la protección de los 'gamers', por lo que tanto las empresas como los propios usuarios tienen que poner de su parte para poner barreras a los cibercriminales ante amenazas como las vividas recientemente.
Fuente: Europa Press

INSTAGRAM. Soluciona una vulnerabilidad que exponía datos personales de contactos.

Instagram asegura haber solucionado una vulnerabilidad descubierta recientemente en su sistema para importar contactos que permitía extraer datos personales de los usuarios y sus cuentas como sus nombres, números de cuenta y de teléfono.
Según ha informado Forbes, el fallo de seguridad en cuestión fue descubierto originalmente por el hacker israelí @ZHacker13, que aseguró que explotar esta vulnerabilidad por parte de actores maliciosos podría permitir utilizar un ejército de bots para constituir bases de datos con información personal.
La vulnerabilidad en cuestión residía en el importador de contactos de Instagram, una herramienta presente en la página de identificación de la red social, y en los mecanismos que utiliza para sincronizar la cuenta con otros sistemas de identificación, como el teléfono o el correo.
A través de un algoritmo que efectuase un ataque de fuerza bruta, el 'hacker' israelí probó que era posible obtener mil números de teléfonos de usuarios al día, y utilizar esta información para crear nuevos perfiles y, a través de la herramienta de sincronización, obtener los datos personales del mismo.
Aunque Instagram solo permite un máximo de tres intentos fallidos de inicio de sesión al día, resultaba posible utilizar una red de bots que explotaran esta vulnerabilidad de forma masiva y se hacerse con datos como nombres, números de cuenta y de teléfono de los usuarios.
LA BRECHA, SOLUCIONADA POR INSTAGRAM
Un portavoz de Instagram ha asegurado en declaraciones a Europa Press que la brecha de seguridad ya ha sido solucionada. "Hemos hecho un cambio en el importador de contactos de Instagram para prevenir el tipo de abuso descubierto por el investigador", ha explicado el portavoz.
Además, la empresa ha recordado que "es común que las compañías tecnológicas trabajen con investigadores a ayudar problemas de sus productos a través de sus programas de recompensas", y ha asegurado que el descubridor del problema será recompensado por su ayuda.
El director de Tecnología de la compañía de ciberseguridad Bitglass, Anurag Kahol, ha emitido un comentario destacando que "cuando las personas crean perfiles de usuario para un servicio determinado, confían en que sus datos personales se mantendrán seguros".
"Aunque no hay indicios de que las credenciales se hayan filtrado o de que los hackers hayan robado datos, los usuarios podrían haber visto sus cuentas y su información expuestas si un especialista externo a la compañía no hubiera encontrado el problema e intervenido", ha denunciado Kahol, reclamando un enfoque de seguridad proactivo de las empresas.
Fuente: Europa Press

CIBERSEGURIDAD. El 99% de los ciberataques depende de la interacción humana

Casi la totalidad de los ciberataques, con más del 99 por ciento de los que se han producido en los últimos 18 meses, depende de la interacción humana y el 'malware' está a solamente un clic de distancia por parte del usuario, en especial en el ambiente empresarial.
La compañía de ciberseguridad Proofpoint ha publicado recientemente su informe 'Human Factor 2019', en el que revela las tácticas de ataques de los cibercriminales contra las personas que forman una empresa, analizando los últimos 18 meses.
Entre las principales tendencias entre los cibercriminales, destacan los ataques agresivos dirigidos a los usuarios de las empresas, ya que resultan más sencillas las técnicas como los correos fraudulentos que la creación lenta y cara de 'exploits'.
"Más del 99% de los ciberataques depende de la interacción humana, lo que convierte a los usuarios individuales en la última línea de defensa de una organización", ha apuntado el vicepresidente de Threat Operations para Proofpoint, Kevin Epstein.
Estos ataques requieren la acción de una persona, bien sea para ejecutar macros, abrir archivos o seguir enlaces, lo que pone de manifiesto la importancia que tiene hoy la ingeniería social para que un ataque sea exitoso.
Los señuelos relacionados con Microsoft están entre los más usados, y alrededor de uno de cada cuatro correos electrónicos de 'phishing' enviados en 2018 estaba asociado a productos de Microsoft.
Durante los últimos 18 meses, las principales familias de 'malware' han sido troyanos bancarios, ladrones de información, herramientas de administración en remoto (RAT) y otras cepas no destructivas, diseñadas para permanecer en los dispositivos infectados y así robar continuamente datos de utilidad para los actores de amenazas.
Proofpoint ha destacado la importancia de las amenazas centradas en los empleados VAP ('Very Attacked People'), los más atacados, cuyos datos de perfil pueden obtenerse en línea a través de webs corporativas en el 36 por ciento de los casos.
Los impostores imitan la rutina de los trabajadores de una empresa para evitar ser detectados, y la mayoría de los 'emails' fraudulentos se despacha los lunes (más del 30 por ciento) y en fin de semana el porcentaje se sitúa en menos del 5 por ciento.
En cuanto a la hora del día en la que caen en el 'phishing', los trabajadores en Norteamérica y Asia-Pacífico caen en este tipo de cebos a primera hora del día, mientras que en Europa y Oriente Próximo suelen hacer clic al mediodía y después del almuerzo.
Fuente: Europa Press

WHATSAPP. La opción «eliminar para todos» no elimina los archivos enviados a iPhone.

La opción, que fue introducida hace dos años, contiene un fallo de seguridad sin parchear que no elimina los archivos enviados a dispositivos iPhone, por lo que, en cuanto a funcionalidad se refiere, sencillamente se limita a generar una sensación de privacidad que no se corresponde con la realidad.
Tanto WhatsApp, como su competidor de software – parcialmente – libre, Telegram, ofrecen la opción «Eliminar para todos» cuando se selecciona un determinado archivo enviado. Esto permite rectificar el envío y enmendar un posible – y a menudo incómodo – error cuando, típicamente, se envía por descuido material a un destinatario no deseado.
En el caso de WhatsApp, la opción sólo está disponible en un lapso de tiempo de una hora, ocho minutos y dieciséis segundos, una vez el mensaje o archivo se ha enviado. Un tiempo, seguramente, más que razonable para percatarse del error.
Sin embargo, tanto da el lapso de tiempo configurado por el fabricante, si los mensajes o archivos enviados, tal y como ha descubierto el investigador Shitesh Sachan, no se eliminan correctamente para los usuarios de iPhone. Incluso aunque recibamos de la aplicación el mensaje de «el mensaje ha sido borrado».
Si bien es cierto que la versión para Android de la popular aplicación de mensajería llega incluso a borrar los archivos de la galería del receptor cuando se selecciona la opción «borrar para todos», no ocurre así para los usuarios de iPhone, un contexto donde la aplicación parece seguir un diseño diferente.
El problema radica fundamentalmente en que la aplicación trae activada por defecto la opción de «guardar automáticamente» en las respectivas galerías de Android o iPhone y, pese a que desactivar esta opción mitigaría parte del problema, poca gente configura correctamente su aplicación para que adopte este comportamiento. Ni siquiera cuando las mejoras en cuanto almacenamiento y control de los activos son evidentes al activar esta opción.
A comienzos de esta semana se publicaba, igualmente, un fallo de seguridad similar que afectaba a Telegram, que también adolece de una implementación deficiente en su opción «Eliminar para todos». Sin embargo, mientras que Telegram parcheó inmediatamente el fallo, WhatsApp ha declarado que no tiene intención alguna de abordar el tema, porque la funcionalidad de dicha opción es, argumentan, eliminar de la aplicación -y no del dispositivo móvil – los archivos seleccionados.
El equipo de seguridad de WhatsApp también arguye que la pretensión de que su opción «Eliminar para todos» sirva, precisamente, para eliminar por completo el archivo, colisiona con el hecho de que el receptor del mensaje puede verlo antes de que sea borrado o hacer un «pantallazo», lo que haría inútil implementar correctamente la opción. Por otro lado, también afirman que podrían estudiar cambios en la implementación en un futuro.
Recomendación
Evitar siempre el uso de software privativo que no respete la privacidad y la seguridad del usuario, y adoptar progresivamente el uso de software cuyo código haya sido liberado – software libre – por los beneficios de seguridad y privacidad que supone el tener a disposición de una comunidad activa un código fuente auditado y saneado de manera pública.
Más información:
Fuente: Hispasec

17 de septiembre de 2019

TRIPADVISOR. La dimensión del fraude de la web publica por primera vez sus cifras

La web acepta que el 2,1% de las opiniones enviadas a su web en 2018 fueron identificadas como fraudulentas.
Stephen Kaufer, presidente y director ejecutivo de TripAdvisor, lleva tiempo tragando sapos relacionados con las dudas generadas por la base de su negocio: la autenticidad y honestidad de las opioniones de los usuarios. Por ejemplo, hace unos meses, el propietario de un restaurante español (Marina Beach Club, en Valencia) llevó a juicio a esta multinacional, a la que reclama 660.000 euros por no controlar las opiniones negativas y por no permitirle darse de baja.
¿Los comentarios de TripAdvisor son fiables? ¿Hace lo suficiente para verificarlos? Ante la acumulación de noticias y reportajes que no terminan de ofrecer conclusiones satisfactorias a esas preguntas, el equipo de Kaufer decidió reunir y examinar sus propios datos. Este martes ha hecho público por primera vez un informe sobre los comentarios alojados en la web y sobre el trabajo que realiza su equipo para desactivar las opiniones «problemáticas» (ese es el término exacto que utilizan).
En la introducción de este estudio, Kaufer reconoce que «sabemos que no somos perfectos» y acusa a «terceros» de publicar «cifras inexactas sobre la autenticidad del contenido de las opiniones o sobre las dimensiones del fraude en nuestra plataforma». Dice que lo hacen a pesar de no tener acceso a los «datos técnicos clave necesarios para saber si una opinión es fraudulenta o no».
 ¿Cuáles son entonces sus cifras? Los datos oficiales de la empresa proceden del análisis de las opiniones enviadas a la plataforma entre enero y diciembre de 2018. Durante esos doce meses, TripAdvisor recibió 155 millones de publicaciones de contenido por parte de los usuarios; 66 millones de ellas eran opiniones. El portal de internet asegura que el 100% de esas opiniones pasaron por un proceso previo y automático de moderación, mientras que 2,7 millones se sometieron a un examen posterior y más exhaustivo realizado por un equipo humano.
De los 66 millones de opiniones enviadas a TripAdvisor en 2018, el 2,1% fueron identificadas como fraudulentas, según la compañía. El 73% (más de un millón) fueron bloqueadas en el proceso de moderación automático previo a la publicación, mientras que el 0,6% (374.220) llegaron a estar online antes de ser eliminadas en posteriores verificaciones. El 98,5 de las opiniones falsas detectadas fueron identificadas por TripAdvisor, según el citado informe, y el 1,5% se eliminaron como resultado de alguna denuncia.
Más allá de las opiniones falsas (enviadas con el objetivo de «manipular injustamente la puntuación media de un negocio»), TripAdvisor admite que el 4,7% de las valoraciones enviadas por los internautas fueron rechazadas al recibirlas o retiradas tras su publicación debido a «violaciones de nuestra normativa».
Estos datos, como es lógico, hacen referencia a los comentarios detectados y eliminados en alguno de los procesos de control, antes o después de subirlos a la web. No hay estimaciones, en cambio, de los comentarios «problemáticos» que puedan superar esos filtros. La asociación británica Which, por ejemplo, aludía a varios ejemplos de críticas muy buenas en determinados establecimientos cuyos autores no tenían ninguna contribución más en la web, lo que les hacía dudar de su fiabilidad.
¿Qué hace TripAdvisor si descubre que un negocio publica opiniones fraudulentas? Dicen que primero eliminan el contenido falso y luego aplican una penalización que consiste en bajar la posición del establecimiento en la clasificación de popularidad. En 2018, 34.643 negocios recibieron al menos una penalización, cifra que incluye a aquellos que enviaron opiniones falsas y a los que pagaron a terceros por hacerlo. Si la actividad continuara, TripAdvisor puede llegar a poner una alerta roja visible en el perfil del negocio (en 2018 la aplicó en 351 ocasiones).
En internet no faltan los ejemplos de negocios que se quejan por los comentarios que aparecen en su web, de periodistas que han logrado que un establecimiento inexistente tuviera una calificación máxima, de internautas que dicen cobrar por colgar en internet opiniones favorables.
 ¿Cuál es el volumen de ese mercado negro de las opiniones? En realidad, nadie lo sabe con certeza. En el informe reflejado en estas líneas aparecen las cifras oficiales que maneja la compañía, pero no parece que ese esfuerzo pueda satisfacer a los escépticos.
Fuente: ABC.es

iOS 13. Llega con regalo incluido, bug para ‘bypassear’ la pantalla de bloqueo del iPhone.

El día 19 de septiembre saldrá la versión 13 del sistema operativo de Apple para móviles iOS. En principio parecen buenas noticias pero cuidado, iOS 13 contiene una vulnerabilidad que podría permitir eludir la protección de la pantalla de bloqueo de tu iPhone y acceder a información confidencial.
Jose Rodríguez, un investigador de seguridad español, se puso en contacto con The Hacker News y reveló que descubrió un error que permite saltar las restricciones de la pantalla de bloqueo de iOS 13 dejando acceder a la lista completa de contactos de iPhone, así como a la información guardada de los mismos.
Mediante VoiceOver puedes navegar por mucho contenido del iPhone a partir de ese agujero, incluso puedes llegar a conocer a qué Apple ID está vinculado el iPhone..
Lo reporté a Apple y Apple lo arregló sin decir nada, sin mencionarlo en el contenido de seguridad de iOS 12.1.1 https://t.co/H4mOyrnzx5
— Jose Rodriguez (@VBarraquito) December 5, 2018
Jose comunicó a The Hacker News que descubrió el nuevo error en la pantalla de bloqueo de su iPhone que ejecuta la versión beta de iOS 13 y lo reportó a Apple el 17 de julio.
Sin embargo, Apple no reparó el error incluso después de haber sido informado hace meses, y el bypass sigue siendo posible de ejecutar en la versión Gold Master (GM) de iOS 13, la versión final del software que se lanzará el próximo 19 de septiembre.
¿Cómo funciona el bloqueo de pantalla de iOS 13 en el iPhone?
El error permite a cualquier persona con acceso físico al iPhone de un objetivo engañar al smartphone para que le conceda acceso a la lista completa de contactos almacenados, así como información detallada para cada contacto individual, incluidos sus nombres, números de teléfono y correos electrónicos, todo ello utilizando únicamente una llamada de FaceTime.
Este último hack de bloqueo de pantalla de iPhone es similar al que Rodríguez descubrió el año pasado en iOS 12.1, que permite saltarse la pantalla de bloqueo de un iPhone específico utilizando la función integrada VoiceOver.
Para demostrar el nuevo bug, Rodríguez compartió un video con ‘The Hacker News’, demostrando cómo funciona el hack y lo simple que es incluso para cualquier usuario que no entienda mucho de nuevas tecnologías.
El error consiste en realizar una llamada de FaceTime en el iPhone del objetivo y luego acceder a la función VoiceOver de Siri para obtener acceso a la lista de contactos, así como a toda la información guardada de estos contactos.
Sin embargo, es probable que Apple repare este problema en la próxima versión iOS 13.1, que se espera que llegue al público el 30 de septiembre. Todos los usuarios deberían parchear sus dispositivos iPhone a finales de mes.
Hasta entonces, se recomienda a los usuarios de iPhone que no dejen su teléfono desatendido, al menos en lugares públicos y de trabajo.
Más información
Bypass similar del año pasado:
Fuente: Hispasec

ALESA. Bypass mediante SQL Injection

Si hay algo que los usuarios de las nuevas tecnologías se están viendo obligados a comprender actualmente, es que casi todo lo que nos rodea puede ser vulnerado de manera que quien lleva a cabo el ataque tenga acceso a nuestros datos personales e información privada, Esta vez ha sido el turno de Alexa, uno de los productos estrella de Amazon.
Ya en 2018 aparecieron noticias acerca de un fallo de seguridad de Alexa que permitía al dispositivo grabar las conversaciones de los usuarios por error debido a una incorrecta implementación de la funcionalidad de activación por voz. En esta ocasión la vulnerabilidad no se encuentra en Alexa en sí, sino en las aplicaciones que instalamos en el dispositivo.
El investigador Tal Melamed, director de seguridad y hacking ético de Protego, ha descubierto que es posible vulnerar aplicaciones instaladas en Alexa mediante la técnica de inyección SQL (SQLi en inglés) si éstas no realizan una correcta validación de datos . Lo único que tendría que hacer el usuario malicioso sería ejecutar comandos por voz (en lugar de por teclado, como es lo usual) utilizando traducciones de texto para obtener acceso a las aplicaciones con fallas de seguridad y que contienen información sensible.
En un vídeo donde se muestra cómo es posible explotar la vulnerabilidad, Tel Melamed lleva a cabo una pequeña PoC mediante la traducción de palabras y números. En el vídeo el investigador utiliza una aplicación y una base de datos SQL desarrolladas por él mismo, pero se debe tener en cuenta que estamos ante un caso que podría tratarse de cualquier aplicación que exija un número de cuenta bancaria o un texto particular como método único de identificación.
Los pasos seguidos en el vídeo son los siguientes:
1)Tel Melamed intenta acceder a la cuenta del usuario administrador, para lo cual no está autorizado.
2)Alexa deniega la solicitud.
3)El investigador evade la denegación de Alexa proporcionando un número aleatorio junto a sintaxis que ejecutará la inyección SQL.
4)Cuando al investigador se le solicita un identificador de cuenta (ID) simplemente responde con un número aleatorio y «or/true», lo cual le concede el acceso a cualquier línea de la base de datos.
5)Alexa da al investigador la información del balance de la cuenta de administrador para la cual Tel Melamed no tenía acceso autorizado.
En cuanto a las medidas de protección ante esta vulnerabilidad, lo que el usuario puede hacer es poco ya que la brecha se encuentra en la aplicación, y para solventarla los desarrolladores deberían llevar a cabo la adopción de medidas como una correcta validación de los datos de entrada, un método que solucionaría muchos (si no todos) los problemas causados por las inyecciones de comando maliciosas, vulnerabilidad que se encuentra en el puesto número uno del Top 10 de OWASP en su último informe de 2017.
Recomendación
Desde Hispasec Sistemas recomendamos a los usuarios que, además de elegir contraseñas robustas, sean cuidadosos a la hora de usar aplicaciones que nos solicitan información confidencial como el número de cuenta bancaria. Siempre hay que descargar este tipo de aplicaciones desde markets oficiales y asegurarnos de que están verificadas y autorizadas por la entidad de la que formamos parte.
Más información:
Fuente: Hispsaec