8 de febrero de 2011

TIPOS DE ACCESO DE LOS HACKERS A TU CONTRASEÑA Y FORMA DE EVITARLO

Según el blog de Thomas Baekdal, emprendedor en social media, existen cinco formas mediante las que terceras personas pueden acceder a tu código secreto también nos dice como evitarlo.

Métodos de acceso fraudulento:

  1. El hacker pregunta por tu contraseña estafando al sistema de alguna forma.
  2. El hacker lo averigua. A la gente le gusta las frases sencillas para poder recordarlas. Como el día de nacimiento.
  3. El hacker decide realizar un ataque masivo. Simplemente se dedica a escribir todas las contraseñas posibles al mismo tiempo relacionadas con la persona en cuestión.
  4. El hacker ataca a un tercero con una lista de palabras comunes.
  5. El hacker usa un diccionario de aproximación usando un diccionario completo de palabras y accede a la red.

Recomendaciones de como evitarlo:

  • Departamentos de tecnología informática animan a la gente a usar complejas contraseñas para que sean difíciles de desbloquear.
  • El problema se encuentra en que la gente los escribe en una hoja de papel.
  • La clave está en utilizar más de una palabra común.
  • Tres palabras comunes se convierten para el hacker en una tarea imposible.

Usando estas indicaciones Baekdal calcula que adivinar la contraseña llevaría al hacker aproximadamente:

  1. Para un ataque común 2.537 años .
  2. Para un ataque masivo 1.163.859 años .
  3. Por medio de diccionario de ataques 39. 637.240 años.

Respecto al proveedor, lo que debe hacer es asegurar la red:

  • Ganando tiempo retrasando los intentos para iniciar la sesión.
  • En lugar de permitir a la gente inscribirse otra vez y otra, puede añadir cinco segundos de retraso entre cada intento.
  • Añadir un periodo de sanción si la persona ha tecleado el password incorrectamente más de diez veces.
  • Sumando tiempo de retraso el proveedor protege al usuario y lo recompensa si sigue un método para el uso de palabras.

Fuente: blog de Thomas Baekdal

7 de febrero de 2011

UNO DE CADA TRES EUROPEOS, VÍCTIMAS DE ALGÚN VIRUS

España por encima de la media europea en violación de la confidencialidad pues un 7% de los españoles han sido víctimas de robo de información personal.

Según un informe sobre el uso de las TIC que acaba de presentar Eurostat:

  • El 31% de los europeos han sido víctimas en los últimos doce meses de un virus o de algún otro tipo de malware,
  • Bulgaria, Malta o Eslovaquia, superan la media con 58, 50 y 47% respectivamente de infecciones.
  • Austria, Irlanda y Finlandia se posicionan en el otro extremo, con un 14, 15 y 20% respectivamente.

Los europeos han sufrido el robo de identidades o de información privada:

  • El 4% de los europeos han sido víctimas en los últimos doce meses de abusos en materia de protección de datos,
  • España y Bulgaria, con un 7%, por encima de la media.

Fuente: Itesspreso

NUEVO TIPO DE MALWARE BANCARIO CON LO PEOR DE “ZEUS Y DE SPYEYE”

Expertos en seguridad avisan de una nueva amenaza que circula por Internet preparada para atacar sistemas bancarios online que combinan capacidades de ZeuS y de SpyEye.

  • El nuevo malware tiene dos versiones del panel de control que utiliza para controlar de forma remota los equipos que consigue infectar, ambos conectados al mismo servidor pero uno similar al de ZeuS y el otro al de SpyEye.
  • Según informa desde Seculert, firma de seguridad que ha dado la voz de alarma, se sabe de su existencia, pero aún no ha comenzado con las infecciones.
  • ZeuS por si solo trae de cabeza a los expertos en seguridad, ya que es capaz de robar información personal mediante la infección de ordenadores, capturar claves de acceso a la banca online, controlar equipos infectados y capturar información de identidad.
  • Este nuevo malware incorporaría todas las capacidades antes citadas, además de otras nuevas características que lo harían aún más peligroso y difícil de detectar.

Fuente: Itesspreso

5 de febrero de 2011

CIBERDELINCUENTES SE INFILTRAN EN LA BOLSA DE NUEVA YORK

Ciberdelincuentes penetran en varias ocasiones la red de la compañía que opera el mercado de valores "Nasdaq" en el último año, aunque la plataforma de operaciones no se vio comprometida, según informó el viernes el diario Wall Street Journal (WSJ).

Las autoridades consideran a las bolsas de valores como de alta prioridad, junto a compañías de energía y centros de control de tráfico aéreo, partes críticas de la infraestructura básica de Estados Unidos.

La noticia citó a expertos en la materia que afirmaban lo siguiente:
  • Que investigadores policiales están considerando diversos motivos para el ataque, desde beneficios financieros, robo, secretos comerciales hasta una amenaza a la seguridad nacional mediante el daño de una importante bolsa de valores.
  • La investigación sobre el ataque al Nasdaq OMX Group Inc con base en Nueva York fue iniciada por el Servicio Secreto de Estados Unidos y ahora incluye al FBI, dijo el WSJ.
  • Un portavoz de Nasdaq OMX Group rehusó realizar comentarios sobre el reporte.
  • El WSJ dijo que los investigadores no habían podido rastrear el ataque hasta ningún individuo específico o país.
  • "Hasta el momento, (los ciberdelincuentes) parecen sólo haber estado mirando", dijo una persona no identificada al Wall Street Journal en el caso Nasdaq.

Fuente: Reuters

LANZADA LA RELEASE DE “Windows Home Server 2011 “

Microsoft ha lanzado la Release Candidate de Windows Home Server 2011, el paso anterior al estreno oficial de la nueva versión de su solución para la gestión de servidores domésticos, que tendrá el nombre en clave “Vail”.

Novedades de la nueva versión:

  1. Posibilidad de transmitir contenidos a través de internet, el hecho de permitir el “backup” y la restauración de procesos en varios ordenadores domésticos, y una importante simplificación de todo el proceso de configuración e instalación del producto.
  2. Transferencia de archivos desde el servidor doméstico a dispositivos externos, una función especialmente indicada para compartir con facilidad videos y canciones.
  3. Microsoft haya decidido prescindir de la función Drive Extender, que permitía que varios discos físicos actuaran como un solo volumen lógico, atendendiendo a la quejas de multiples usuarios.
  4. También, se espera que esta nueva versión arregle los problemas de corrupción de archivos de su predecesora, que aparecían al guardar archivos con determinados programas, algo que ayudaría a recuperar la confianza de los usuarios en el programa.

Fuente: bit-tech

EL NAVEGADOR "GOOGLE CHROME 9" DISPONIBLE

Google lanza hoy la versión 9 estable de su navegador que corrige nueve vulnerabilidades de la versión anterior y es compatible con gráficos 3D y dotada con la tecnología Instant.

Novedades de la nueva versión:

  1. Destaca su soporte para gráficos 3D con WebGL, que permitirá la reproducción de gráficos mediante aceleración por hardware directamente en el navegador.
  2. También introduce tecnología de Google Instant. Esta incorporación en la barra de búsquedas del navegador hará posible que se les sugerirán los sitios con mayor popularidad, se espera que esta tecnología en el browser también acepte la personalización.

Comentarios finales:

  • El lanzamiento de esta nueva versión del browser, disponible ya para Windows, Mac y Linux, llega unos días después de conocerse que su cuota de mercado ya ha superado el 10%, mientras la de Explorer sigue cayendo y ya ostenta un 56%.
  • La novedad más destacada del navegador es la incorporación de la tienda Chrome Web Store, anunciada un par de días, que quiere trasladar el exitoso modelo de las apps para móviles al entorno de la Red.

Fuente: Google

AL DESCUBIERTO, LAS CLAVES POR DEFECTO DE LOS ROUTERS DE “Movistar y Jazztel”

Se ha hecho público el algoritmo que genera las contraseñas de los routers Comtrend, que son los que ofrecen MoviStar (Telefónica) y Jazztel a sus clientes para dar acceso a Internet.

A efectos prácticos, significa que si los clientes de Telefónica o Jazztel no han cambiado su contraseña Wi-Fi desde que recibieron el router, su cifrado es inútil.


Recomendaciones:
  • Lo recomendado es entrar en el router y cambiar la contraseña.
  • Normalmente se debe introducir en el navegador la dirección 192.168.1.1, insertar la contraseña del router, buscar la configuración de seguridad de la red inalámbrica (WLAN) y modificar la contraseña WPA introduciendo una nueva de más de 16 caracteres que contenga números, letras y símbolos.
  • Pero, si el router los soporta, es mejor cambiar al estándar WPA2., aunque el problema es que resulta complejo para usuario corrientes.

Fuente: Hispasec

4 de febrero de 2011

“Mozilla” DESARROLLA LA SEGURIDAD PROACTIVA DE SUS PRODUCTOS

‘Attack-Aware’ es la denominación que la Fundación Mozilla está empleando para mejorar la seguridad de sus aplicaciones a la hora de detectar comportamientos fraudulentos.

  • La Fundación Mozilla quiere conseguir una actividad más proactiva a nivel de seguridad dentro de sus aplicaciones para mejorar su defensa frente a posibles ataques.
  • El objetivo final es el de poder distinguir ataques reales de los errores de los usuarios, como puedan ser los errores tipográficos.

Detalles técnicos:

“Una aplicación ‘Attack-Aware’ utiliza una especie de lista negra para detectar potenciales ataques” ha indicado Michael Coates, especialista en seguridad Web de Mozilla.


Fuente: Eweek Europe

“Microsoft” REPARARÁ 22 VULNERABILIDADES CON UNA NUEVA ACTUALIZACIÓN

En esta ocasión se trata de 12 boletines que solucionan 22 vulnerabilidades encontradas en Microsoft Windows, Internet Explorer, Office y Visual Studio.

  • Microsoft anunció que la próxima semana lanzará 12 boletines que repararán los fallos de seguridad detectados, tres de ellos están calificados como "críticos" y relacionados con el navegador Internet Explorer y con Windows.
  • El resto de los boletines tienen una calificación de “importantes”.
Vulnerabilidades corregidas:
  • Vulnerabilidad que afecta a Windows Graphics Rendering Engine y otro agujero de seguridad encontrado en las versiones 6,7 y 8 de Internet Explorer que podría permitir la ejecución remota de código.
  • También parchearán un problema que afecta el servicio FTP en Internet Information Services (ISS) 7.0 y 7.5.
La actualización no solucionará, la vulnerabilidad recientemente descubierta por el equipo de seguridad de Microsoft, que podría permitir a un atacante acceder a información privada del usuario mediante la ejecución de un código remoto.

Fuente: The Inquirer

VULNERABILIDAD EN “ PostgreSQL “

PostgreSQL soluciona el fallo con su nueva versión, que afecta a las versiones 9.0.x y 8.x.La vulnerabilidad permite a un atacante remoto no autenticado, ejecutar código a rbitrario con los permisos que esté corriendo la base de datos.

PostgreSQL es una base de datos relacional "Open Source", multiplataforma, publicada bajo licencia BSD y bastante popular en el mundo UNIX.

Detalles técnicos :

  • El fallo se encuentra localizado en el fichero 'contrib/intarray/_int_bool.c', en concreto en la función 'gettoken'.
  • La implementación de esta función no controlaba correctamente el tamaño de los datos recibidos a través del parámetro 'state'.
  • Cuando se copiaban los datos de 'state' sobre una variable local, se provocaba un desbordamiento de memoria intermedia basado en pila.

Recomendaciones:

Se recomienda actualizar a PostgreSQL versión 9.0.3, 8.4.7, 8.3.14 o 8.2.20, disponibles desde: http://www.postgresql.org/download

Fuente: Hispasec

2 de febrero de 2011

“GOOGLE” LANZARÁ HOY “ANDROID 3.0”

Google tiene previsto presentar hoy en su sede californiana la nueva versión de Andrid, el Android 3.0 o Honeycomb, diseñado específicamente para tabletas informáticas.

  • Honeycomb mejorará las prestaciones de sus predecesores en términos de gráficos en 3D, teclado virtual, reproducción de vídeo a tiempo real desde Internet, así como las conexiones de las tabletas con otros dispositivos equipados con Bluetooth.
  • Además de un nuevo diseño de los iconos, Android 3.0 dará al buscador de Google un aspecto similar al que tiene cuando se usa desde un ordenador de mesa, según los expertos.
  • Honeycomb nacerá como una remodelación de la plataforma existente, el Android 2.3 llamado Gingerbread, más que como una puesta al día de una versión anterior.
  • El sistema operativo de Google para dispositivos móviles es ya el más popular del mundo en el sector de la telefonía y aspira a dominar también el mercado de las tabletas informáticas donde el iPad controla alrededor del 75% negocio.

Fuente: http://muycomputer.com

DESCUBIERTO EL MOTIVO DEL CONSUMO MASIVO DE DATOS EN “Windows Phone”

El problema del consumo masivo de datos que sufren un número impreciso de clientes de teléfonos con el sistema operativo de Microsoft, Windows Phone 7, se debe a la sincronización con el servicio de correo de Yahoo!.

Detalles técnicos:

El problema en la sincronización provoca la descarga de hasta 50 megas de datos diariamente por lo que los clientes que lo padecen se encontraban con avisos de su operadora de que estaban superando el límite de consumo contratado sin que ellos tuvieran conciencia de ello.

Recomendaciones:

  • Microsoft prepara una corrección vía software del problema que estará a punto en unos días.
  • Mientras, quienes padezcan el problema deben evitar la sincronización permanente del teléfono con el servicio de correo de Yahoo! y acudir al mismo mediante órdenes manuales.

Fuente: www.elpais.com

“GSMA” ESTABLECE PRINCIPIOS QUE ASEGURAN LA PRIVACIDAD EN LOS MÓVILES

GSMA acaba de lanzar una serie de medias que pretenden garantizar la privacidad de los usuarios que utilicen el teléfono móvil.

  • GSMA, un organismo internacional que, entre otras cosas organiza el Mobile World Congress, ha publicado sus “Mobile Privacy Principles”, una serie de principios que describen la manera en la que de ser respetada y protegida la privacidad de los consumidores cuando utilizan aplicaciones o acceden a servicios móviles.

Estos principios son el resultado de la colaboración entre los principales operadores móviles y otras compañías que participan en el ecosistema de la movilidad.

Asegurando que la privacidad online es un tema muy importante, Tom Phillips, de la GSMA, afirma que es conveniente establecer cuanto antes una serie de principios “que aseguren la protección de la privacidad de los consumidores”.

  • Los Principios de la Privacidad Móvil se utilizarán para desarrollar guías y códigos de conducta más detallados que cubran algunas preocupaciones específicas de los consumidores, como el uso de datos privados o los detalles de su localización.
  • Los principios, además, establecerán las pautas para que los clientes gestionen su información y su privacidad en los teléfonos móviles, ya que según Philips uno de los retos es encontrar nuevos métodos que ayuden a los clientes a tomar decisiones más fundamentadas sobre su privacidad.
  • La transparencia es uno de los principios clave, que debe ser tenida en cuenta a la hora de informar al usuario sobre qué tipo de información se le está recabando y para qué.

Fuente: NetMediaEurope.

FALLO DE SEGURIDAD EN "ANDROID 2.3" PERMITE ACCESO A DATOS PERSONALES

Descubierta grave vulnerabilidad en Android Gingerbread y que podría utilizarse por ciberdelincuentes para acceder a información sensible de los usuarios.

Xuxian Jiang, profesor de la Universidad Estatal de Carolina del Norte, asegura que el error se encuentra en la última versión de Android 2.3 ó Gingerbread y que no es demasiado difícil de explotar, ya que sólo se precisan conocimientos de Javascript y Android.

Detalles técnicos:

  1. El investigador afirma que ya han llevado a cabo una prueba de concepto con un teléfono Nexus S y han comprobado que es posible aprovechar esta vulnerabilidad para robar información personal del usuario propietario del teléfono.
  2. Esta vulnerabilidad permite el acceso a parte de los datos almacenados en la SD
  3. El ataque será efectivo si el usuario ejecuta un enlace malicioso y a partir de ahí el atacante podría obtener acceso al dispositivo y cargar las aplicaciones alojadas en el sistema o parte de la información almacenada en una tarjeta SD en a un servidor remoto.

Recomendaciones:

  • Desde Google aseguran que ya se han puesto en contacto con este investigador para desarrollar una solución a este fallo de seguridad que estaría disponible en la próxima actualización de Android Gingerbread.
  • Así que la recomendación sería la de mantenerse a la espera de una próxima actualización e instalarla de inmediato.

Fuente: Eweek Europe

DETECTADA UNA VULNERABILIDAD EN " VLC"

El reproductor de video multiformato en código abierto, VLC, sufre una importante vulnerabilidad de seguridad en la última versión la 11.6.

La información procede del proyecto VideoLAN, que es la organización encargada del desarrollo y actualización del reproductor VLC.

Detalles técnicos:

  • La vulnerabilidad localizada tiene su origen en un plugin encargado de dividir los archivos MKV en sus partes de audio y video para poder reproducirlos.
  • El fallo en ese plugin permite a los “hackers” ejecutar un código malicioso en el sistema de un usuario, si consiguen que abra un archivo de video MKV corrupto.

Recomendaciones:

  • El fallo crítico se cree solucionado por uno de los desarrolladores del código VLC, pero todavía no se ha comprobado la efectividad de su parche, por lo que no se ha lanzado una versión oficial con la corrección del fallo.
  • Por tanto se recomienda mantenerse a la espera del lanzamiento del próximo parche que corrija la vulnerabilidad.

Fuente: The Inquirer

31 de enero de 2011

“Qwiki” BUSCADOR CON RESULTADOS DE CONSULTAS EN FORMATO MULTIMEDIA

Tras unos meses de prueba, este buscador que ofrece resultados de búsqueda en formato multimedia se lanzó en fase alpha la semana pasada.

  • Qwiki empezó a conocerse el pasado mes de octubre, cuando logró el primer premio en la TechCrunch Disrupt, conferencia organizada por uno de los blogs sobre tecnología más populares de internet que premia con 50.000 dólares a la mejor startup del año.
  • En definitiva, es una especie de Wikipedia visual: animaciones en Flash interactivas que responden a nuestras consultas superponiendo un audio explicativo (en inglés) sobre la base de una serie de fotografías, vídeos, mapas de Google y presentaciones generadas automáticamente por el propio servidor.

Fuente: www. qwiki.com

DISPONIBLE “RSA Authentication Manager Express”

RSA presenta RSA Authentication Manager Express, su nueva solución de autenticación fuerte diseñada para satisfacer los requisitos de costes y facilidad de implementación de las pequeñas y medianas organizaciones.

Descripción del nuevo sistema :

  • RSA Authentication Manager Express es un sistema de autenticación a la carta, basado en riesgos y diseñado para que las empresas puedan dotar hasta 2.500 usuarios finales con acceso seguro a datos y aplicaciones comerciales a través de SSL VPNs y portales en línea.
  • El sistema emplea un detector inteligente de riesgos, diseñado para proporcionar protección invisible de recursos basados en web contra accesos no autorizados.
  • Los usuarios siguen utilizando su nombre de usuario y una contraseña estándar. La seguridad se ve reforzada cuando el detector de riesgo detecta un comportamiento anómalo, exigiendo a los usuarios un segundo nivel de autenticación como responder correctamente a preguntas personales de seguridad y/o introducir códigos de acceso de un solo uso enviados por mensaje de texto SMS o correo electrónico.

Resumenes finales :

  • “RSA Authenticaction Manager Express ofrece seguridad y protección de identidades a nivel empresarial, a la vez que responde a los principales demandas de la pequeña y mediana empresa: fácil de instalar, costes adaptados y comodidad para el usuario final".
  • “La autenticación fuerte se ha convertido en un requerimiento de negocio derivado de las regulaciones a las que están sujetas las organizaciones de cualquier tamaño", señala Tom Corn, Chief Strategy Officer de RSA.

Fuente: RSA.

NUEVA VULNERABILIDAD EN “Microsoft Windows” POR MEDIO DE “MHTML”

Publicados datos de una vulnerabilidad en el manejador del protocolo MHTML que podría permitir a ciberdelincuentes acceder a información sensible por medio de HTML especialmente manipulado.

MHTML es un protocolo para incrustar recursos MIME en una página web al modo en que lo hace el correo electrónico.

Detalles técnicos:

  • El error reside en la forma en que MHTML filtra las cadenas usadas para construir un enlace. Un atacante podría crear un enlace especialmente manipulado e inyectar código javascript que terminaría ejecutándose durante toda la sesión de navegación.
  • Aunque podría asociarse erróneamente, la vulnerabilidad no se encuentra en el navegador Internet Explorer (aunque es el vector más apropiado). MHTML es un manejador de protocolo del sistema operativo Windows que ofrece a las aplicaciones que quieran procesar este tipo de recursos.
  • La vulnerabilidad tiene asignado el CVE-2011-0096 y afecta a toda la familia de sistemas operativos Windows soportados por Microsoft.

Recomendaciones:

Microsoft ha reconocido la vulnerabilidad y ha publicado un boletín con información con sugerencias y una solución temporal aplicable a través de Microsoft Fix It hasta la publicación del parche final.

Fuente: Hispasec

30 de enero de 2011

“Microsoft” ADVIERTE SOBRE LOS SERVICIOS DE GEOLOCALIZACIÓN

Según Redmond, Brendon Lynch, responsable de privacidad de Microsoft, los usuarios deben tener cuidado de compartir información sobre su ubicación de forma indiscriminada porque los ciberdelincuentes se sirven de cualquier tipo de información personal de los usuarios para difundir todo tipo de malware y otras amenazas.

Los servicios de geolocalización como Foursquare, Gowalla o Facebook Places están comenzando a popularizarse y con ellos se está comenzando a hacer habitual la compartición de información a través de las redes sociales sobre lugares que se frecuenta, tiempos en los que se está fuera de casa, etc.

Según un estudio realizado por la compañía en diciembre destaca lo siguiente :

  • El 60% de los consumidores de EE.UU conocen las herramientas de geolocalización
  • El 50% los habría utilizado alguna vez.
  • El 10% haría un uso diario de las mismas.

Según este estudio los usuarios utilizan estos servicios por los siguientes motivos:

  1. La mayoría de los sondeados por Microsoft afirmaron que su finalidad es una mejor navegación, conocer el estado del tráfico o el clima.
  2. Sin embargo, también existe un representativo 18% que apuntó que sólo los utiliza para compartir su posición geográfica.
  3. Según se hace eco AllThingsDigital, afortunadamente muchas personas en Estados Unidos aún se muestran reacios a acogerse a estas plataformas porque no satisfacen sus exigencias de privacidad, algo que parece extenderse al resto del mundo.

Recomendaciones:

“Las personas que comparten sus datos de localización con sus contactos sociales deberían analizar el radio de cobertura de éstos y revisar sus listas”, recomienda Lynch.

Fuente: Itespresso

ATAQUE A LA PÁGINA DE “FEDORA”

Jared Smith, uno de los directores del proyecto, en un email, explicaba que se habían robado las credenciales de un colaborador y que se habían utilizado para acceder al sistema el pasado 22 de enero.

El Fedora Infraestructure Team ha investigado el incidente y ha sido capaz de concluir que el atacante no ha realizado ningún cambio en Fedora SMC, accedido al repositorio del proyecto o actualizado ningún paquete.

  • Lo único que parece haber logrado el atacante es cambiar el valor de la clave SSH guardado en el Sistema de Cuentas de Fedora y acceder a fedorapeople.org, dijo Smith.
  • La brecha de seguridad fue descubierta porque el usuario de la cuenta recibió un correo electrónico de Fedora Account System indicando que se habían cambiado algunos detalles de su cuenta.
  • Tan pronto como se avisó al equipo, la cuenta comprometida fue bloqueada.

Fuente: Eweek