4 de junio de 2015

CISCO. Escalada de privilegios en AnyConnect Secure Mobility

El cliente de Cisco AnyConnect Secur Mobility contiene una vulnerabilidad que permite a un usuario local autenticado aumentar sus privilegios, catalogada de Importancia: 3 - Media
Recursos afectados
  • Cisco AnyConnect Secure Mobility Client 4.0
Detalle e Impacto de la vulnerabilidad
  • La vulnerabilidad es debido a una mala implementación de ciertas funciones internas, que se puede explotar llamando a vpnagent con unas opciones concretas.
  • Se ha asignado el identificador CVE-2015-0761 a esta vulnerabilidad
Recomendación
Más información
Fuente: INCIBE

REPUTACION ONLINE. El 42% de empresas reconoce haber sido avergonzadas por sus clientes

Para prácticamente la mitad de los encuestados ya ha existido un momento duro en el que algún consumidor le ha sacado los colores por algún error cometido.
Las redes sociales se han convertido en un elemento cada vez más recurrente en la vida de las personas y en una de las cuestiones que más preocupan a las empresas, ya que se han visto obligadas a entrar en este universo nuevo (es casi obligatorio estar hoy en día en las redes sociales) y a jugar con unas normas completamente nuevas y que hasta ahora eran desconocidas. Las redes sociales funcionan con un lenguaje y unas normas de cortesía propias y únicas y las marcas han tenido que interiorizar este nuevo formato. Y, como todo lo nuevo, este nuevo espacio genera mucha incertidumbre, mucho estrés y unos cuantos problemas.
Las empresas son conscientes de que los consumidores son cada vez más exigentes en lo que a comunicación en redes sociales se refiere y también son cada vez más crueles, por así decirlo, a la hora de esgrimir los fallos que las compañías ejecutan en el universo de las redes sociales. Así lo acaba de demostrar un estudio de Harris Poll para Lithium Technologies, que ha preguntado a los directivos de grandes empresas (los 300 encuestados son todos ejecutivos en empresas que facturan más de 1.000 millones de dólares).
¿Cuál es la primera conclusión? Las empresas ya le han visto los dientes al lobo en las redes sociales. Según los datos del estudio, el 42% de los encuestados reconoce que ya han sido avergonzados por sus consumidores en redes sociales. Es decir, para prácticamente la mitad de los encuestados ya ha existido un momento duro en el que algún consumidor le ha sacado los colores por algún error cometido.
Este es uno de los puntos en los que las empresas tienen que tener mucho más cuidado en lo que a redes sociales se refiere. Twitter o Facebook se han convertido en un espacio en el que los consumidores denuncian sin dudar sus problemas y sus malas experiencias.
El efecto que las redes sociales tienen en la empresa
  • Los encuestados también reconocen que los consumidores son cada vez más exigentes y que reclaman cada día más cuestiones en el universo social. Un 82% asegura que los usuarios tienen altas expectativas asociadas a las redes sociales.
  • Estas expectativas tienen un efecto inmediato en las decisiones que toman las compañías y también en lo que ellos mismos sienten o piensan. Un 93% de los encuestados asegura que su compañía está intentando adaptarse a la transformación digital.
  • Pero además de todo esto las redes sociales también hacen sentir más miedo y más estrés y los nuevos consumidores de la era de las redes sociales no solo han cambiado cómo compran o cómo expresan sus opiniones, también han tenido un efecto en cómo las empresas operan. Un 65% señala que ahora sienten más presión en lo que a innovación se refiere, un 58% que sienten más competencia con otras compañías y un 52% que ahora tienen que afrontar más costes para dar servicios a los consumidores.
  • Ese no es el único efecto que las empresas achacan a esta reinvención. Un 30% apunta que estos nuevos canales han tenido un efecto en la pérdida de clientes (que ha aumentado) y un 28% que han tenido que aumentar los descuentos con los que intentan seducir a los clientes. Para un 17% la situación ha tenido un impacto en su margen de mercado: han perdido cuota de mercado.
Fuente: Puromarketing.com

CAMPAÑAS PUBLICIDAD. ¿Cuál elegir para nuestras promociones?

La publicidad forma parte esencial en las campañas de marketing y comunicación. El principal objetivo de esta, en el entorno empresarial, es promocionar sus productos y servicios, así como alcanzar el posicionamiento de marca deseado.
Principales tipos de campañas publicitarias utilizadas por las agencias:
  • PUBLICIDAD EMOCIONAL.- Es aquella en la cual apelan directamente a nuestros sentimientos. Buen ejemplo, este año, ha sido el anuncio de "El mayor premio es compartirlo" de Loterías y Apuestas del Estado. Estamos en un buen momento para la Publicidad Emocional, ya que los consumidores están más sensibles hacia las necesidades de la sociedad.
  • PUBLICIDAD TRANSGRESORA.- En este caso se busca el impacto y la provocación para se hable de ellos, generando debate. Conocidas son las campañas en este sentido de D&G o Benetton. .En este tipo de publicidad debemos saber cuál es el límite. Podemos llegar al borde de la línea pero nunca sobrepasarla. Una publicidad transgresora que no sea respetuosa con los principios del entorno puede volverse en contra de la marca anunciante.
  • PUBLICIDAD DE EMPATÍA.- La publicidad se acerca al consumidor para decirle "Soy como tú" y busca que este se vea reflejado en sus anuncios, utilizando niños para anunciar juguetes, mujeres para productos de uso femenino, etc.  La Publicidad de Empatía es quizá la más utilizada por las agencias. El peligro es que, a veces, recurren demasiado a tópicos quitándole ese toque de frescura necesario para destacar, haciendo que sus campañas pasen desapercibidas.
  • PUBLICIDAD DE EXPECTACIÓN.- Busca despertar la curiosidad del consumidor y mantenerle atento al desenlace para saber quién es la empresa anunciadora y hasta que llegue ese momento, se hable del anuncio promoviendo la campaña los propios consumidores. Muchas han sido las empresas que han recurrido a este tipo de publicidad, como Telefónica en su campaña "M" en el 2005 para lanzar su nueva marca Movistar. En este tipo de campañas deberemos saber jugar con los tiempos, ya que no podemos mantener mucho tiempo la expectación.
  • PUBLICIDAD DE CELEBRITIES.- Muy utilizada por la automoción, la moda, la banca, cosmética y por lo general, toda aquella industria que maneja grandes presupuestos en publicidad, ya que la contratación de un personaje popular dispara de manera considerable los costes. Las celebrities contratadas son aquellas que simbolizan unos valores con los cuales, las marcas quieren que les identifiquen sus consumidores. El riesgo en este tipo de publicidad, en la cual la marca se asocia a un personaje público, es que un desliz de este también puede perjudicar a la marca.
Entre todos estos tipos de campañas, ¿cómo saber cuál es la idónea para publicitarnos?.La respuesta la tiene nuestros consumidores. Solo conociéndoles, sabremos cuál es el mejor camino para llegar a ellos.
Fuente: Puromarketing.com

EMPRESAS. El 60% de las PYMES afirma que su inversión en redes sociales no genera ROI

Los expertos aseguran que la tardanza a la hora de implementar estas estrategias es el motivo principal de no alcanzar este objetivo
Las redes sociales se han convertido, para muchas empresas, en herramientas imprescindibles de sus estrategias de marketing. Son, siguiendo un símil de moda, como los elementos básicos con los que se ha de contar en un buen fondo de armario. Sin embargo, a pesar del alcance y penetración de las plataformas sociales en las marcas, estas no les aseguran los resultados que esperaban.
Es la principal conclusión a la que llega un reciente estudio publicado por la compañía Social Media Examiner, que señala que seis de cada diez pymes se quejan de que las acciones que llevan a cabo en redes sociales no les generan ningún tipo de ROI. Este indicador, el retorno de la inversión que realizan a través de estas plataformas, se constituye como uno de los principales propósitos de las marcas a la hora de invertir en social media, al que le sigue la generación de leads y la mejora de su imagen de marca.
Del mismo modo, del estudio se desprende que los resultados obtenidos por la minoría de empresas que sí reconocen obtener un retorno de la inversión realizada en redes sociales son minoritarios. Así, casi la mitad de las empresas encuestadas por esta compañía (el 47%) señaló que el ROI generado a través de redes sociales de carácter mensual era menor a 100 euros.
A continuación de esta cifra se situaron las empresas que reconocieron que el ROI generado por los social media oscilaba entre los 100 y los 1000 dólares, un 39% del total de las encuestadas. Del mismo modo, los mejores resultados fueron a parar a los porcentajes de empresas minoritarias. Es el caso de las que dijeron haber obtenido mensualmente un ROI de entre 1000 y 2000 dólares (el 5,5%) o las que confirmaron haber generado un ROI superior a 2000 dólares mensual (el 8% del total).
Este dato se contrapone a las cifras que el informe adelanta en torno a la cantidad de empresas que dice haber aumentado sus presupuestos en social media marketing en los últimos meses así como al número de estas organizaciones que reconoce que piensa aumentar su inversión en el futuro.
Aumento (tardío) de la inversión
  • Así, a pesar de este incremento, la empresa Manta, en abril de 2015, encontró que las pymes han respondido tarde a la hora de estar presentes en redes sociales. Así, un tercio de las encuestadas señalaron que habían aumentado el tiempo dedicado a las redes sociales durante el año pasado.
  • Por su parte, la compañía de investigación Clutch encontró unos resultados similares en este sentido, pues según su investigación, llevada a cabo solo un par de meses antes, en febrero de 2015, el 38% de las pymes había aumentado el tiempo invertido en la gestión de las redes sociales. Una cifra que según los datos de 2014 se mantuvo estable mientras que un 16% dijeron que la habían disminuido.

Necesidad de apoyo exterior
  • Esta iniciativa de aumentar la inversión en redes sociales, aunque buena, no llega a tiempo y constata que para alcanzar objetivos en estos entornos se ha de tirar de paciencia y una estrategia de social media marketing coherente. La misma pasa, según los responsables de Social media Examiner, por contar con la ayuda de profesionales externos, pues se ha constatado que el aumento autónomo de la inversión y el uso de la misma de manera de estos recursos.
  • De la misma opinión es Mike Rose, de 180 Fusión, quien sostiene que en el caso de las pymes es preferible contar con el asesoramiento y la gestión de una empresa de marketing online, a partir de la cual se genere a las pequeñas empresas una estrategia de social media eficaz que le proporcione los resultados de ROI que tanto ansían alcanzar.


Fuente: Puromarketing.com

EMPRESAS. Las financieras invierten en almacenamiento flash para incrementar ingresos

La tecnología flash ofrece valor a las aplicaciones de alto rendimiento de servicios financieros tales como análisis de riesgo, optimización de la cartera y la gestión de activos y pasivos.
Cada industria está buscando nuevas formas de mejorar el rendimiento de las aplicaciones en sus negocios. En los servicios financieros, por ejemplo, realizar más transacciones a una mayor velocidad trae consigo riesgos; por lo tanto, más rápido y mejor, implica para los negocios un gran impacto en la toma de decisiones y en su capacidad de agregar servicios de forma más eficaz para los clientes.
En este 2015, los bancos minoristas han comenzado a invertir tanto en herramientas móviles como en línea, con el fin de aumentar su infraestructura existente. Una investigación de la firma Ovum -empresa de investigación y consultoría líder en el mercado de TI y telecomunicaciones-, pronostica un crecimiento del uso de banca móvil  de 7.5% y un incremento de la banca en línea del 7%. Los retos de una regulación y conformidad siguen siendo un temor, es por ello que la seguridad está siendo una prioridad al momento de invertir.
En tanto, el reporte de IDC Financial Insights, señala que el gasto mundial en tecnología de información de riesgo alcanzará $79.2 mil millones de dólares en 2015 y $97.3 mil millones para 2018. Los clientes de los servicios financieros demandan más rendimiento de almacenamiento como resultado de los cambios tecnológicos en el mercado, incluyendo las nuevas plataformas de servidores, CPUs y sistemas operativos.
Entre las operaciones de alta frecuencia de valores, la detección de patrones de fraude en tiempo real, o la gestión de activos-pasivos. Los organismos financieros de hoy en día necesitan una base de almacenamiento resistente de alta disponibilidad para su infraestructura de TI. Con el fin de satisfacer esta necesidad, los arquitectos de TI están reequilibrando su infraestructura de centro de datos para de esta forma, aprovechar todo el potencial de las nuevas plataformas de servidores, CPUs y sistemas operativos. Debido a los retos de misión crítica para mejorar los ciclos, las empresas están en el mejor momento para implementar el almacenamiento flash.
Las aplicaciones críticas de negocio varían dependiendo del sector específico de servicios financieros. Para la industria bancaria, las organizaciones de TI se centran en aplicaciones de riesgo y cumplimiento de la banca minorista (incluyendo la banca omni-canal), los pagos digitales, canales y procesos digitales, análisis y seguridad. En el caso de la industria de seguros, las organizaciones de TI invierten en aplicaciones para la detección y prevención de fraudes, transformando las políticas de los procesos del sistema.
La tecnología flash ofrece valor a las aplicaciones de alto rendimiento de servicios financieros tales como análisis de riesgo, optimización de la cartera y la gestión de activos y pasivos. De igual manera, la tecnología flash ofrece rendimiento y aceleración de las bases de datos al mejorar los procesos de análisis para los informes, particularmente para aplicaciones intensivas de datos.
Fuente: diarioti.com

GOOGLE. Recomienda a las empresas realizar simulacros anuales de ataques cibernéticos

La ubicación del centro de datos no tiene relación alguna con la seguridad cibernética de los usuarios de la nube, asegura el director de seguridad de la división Google Apps, Eran Feigenbaum.
El ejecutivo de Google pronunció el 2 de junio un discurso sobre seguridad informática en la conferencia Infosecurity Europe 2015, donde señaló que la idea generalizada de que los centros de datos locales ofrecen una mejor seguridad de los datos es errónea y potencialmente peligrosa.
“La ubicación de los datos no mejora la seguridad. En realidad, es a la inversa ya que los adversarios no respetan las fronteras nacionales. Nunca he sabido de un hacker que diga: ‘Oh, estos datos están en Londres; no los quiero, mejor hackeo a Bélgica’. Indudablemente, hay que ser cuidadosos con la legislación ya que existen diferentes normativas. Algunos datos quizás no puedan abandonar el país, como ocurre, por ejemplo, con la ley bancaria suiza. Sin embargo, el solo hecho de que los datos se encuentren en un país específico no los hace más seguros”.
Luego, el ejecutivo señaló que Google cuenta con centros de datos en todo el mundo, y que todos ellos son auditados, y deben operar según los mismos procedimientos.
Feigenbaum, citado por la publicación británica V3, explicó que los principales problemas de seguridad que enfrentan los usuarios de la nube son la autenticación deficiente, y la falta de prácticas de preparación frente a ataques. “El mayor problema en torno a la nube es la autentificación. En una conversación normal puedo mirarte y sé que eres tú, pero la mayoría de los servicios en línea siguen dependiendo de un nombre de usuario y de una contraseña. Si logro hacerme de tal información entonces puedo suplantar tu identidad”, agregó.
El ejecutivo agregó que el 80% de las violaciones registradas en 2014 fue posible, única y exclusivamente, debido a que el atacante había obtenido la contraseña de un usuario. En tal sentido, reveló que gracias a una extensión de alerta para contraseñas en el navegador Chrome, Google detectó que un gran número de usuarios reciclan contraseñas corporativas. “Usan las mismas contraseñas para cuentas de Netflix y de Yahoo!”, explicó Feigenbaum, agregando que Google se ha propuesto facilitar a los usuarios “hacer lo correcto”. Como parte de tal objetivo, Google aspira a que las contraseñas sean aún más invisibles para los usuarios.
Feigenbaum indicó que la creciente sofisticación de los ataques cibernéticos significa que las empresas deben comenzar a operar bajo la suposición de que serán atacadas y que sus datos quedarán expuestos. Como parte de tal supuesto, recomendó realizar simulacros de seguridad, donde la empresa actúe como si hubiese sido hackeada, ya que de esa forma se desarrollan buenas prácticas de recuperación frente a desastres. 
Fuente: Diarioti.com

GOOGLE. Anuncia nuevo sistema operativo para IoT en evento I/O

 Uno de los principales eventos internacionales realizados anualmente por Google, I/O comenzó ayer en San Francisco, California, Estados Unidos. Y éstos fueron los principales anuncios hechos por la empresa.
1. Nuevo sistema operativo para Android
  • Según se esperaba, Google anunció la próxima versión de su sistema operativo móvil Android. El sistema que releva a Lollipop ha recibido el nombre M, y contiene numerosas nuevas funciones, aparte de mejorar la plataforma existente.
  • Sundar Pichai, Vicepresidente de Google, quien estuvo a cargo del discurso inaugural de la conferencia, comentó que con la actualización del sistema operativo, Google ha retornado a lo fundamental, queriendo decir que el enfoque de la empresa ha estado en la estabilidad y el rendimiento.
  • Una noticia positiva desde el ámbito de la seguridad, es que los permisos dados a las aplicaciones serán más restringidos; si una aplicación necesita, por ejemplo, acceso a la cámara del usuario, esta pide autorización al usuario para hacerlo.
  • Asimismo, Google ha tenido presente el rendimiento de las baterías. El nuevo sistema operativo es más inteligente en cuanto a la forma en que utiliza los recursos del sistema. Al estar atento al nivel de actividad del usuario, el sistema desactiva la mayoría de las funciones cuando el teléfono no está siendo utilizado, para activarlas nuevamente cuando sea necesario.
2. Brillo, sistema operativo para IoT
  • El gigante tecnológico también lanzó un nuevo sistema operativo para Internet de las Cosas, o IoT, denominado Brillo. El sistema operativo está basado en Android, pero habría sido optimizado para contener sólo funcionalidad fundamental, requerida por dispositivos menores. En palabras de la propia Google, “es un sistema operativo para el hogar”.
3. Espacio ilimitado de almacenamiento para fotografías y vídeo
  • La empresa anunció además una versión mejorada de la aplicación Google Photos, recalcando que la nueva app ofrece espacio ilimitado y gratuito para el almacenamiento de imágenes. La resolución de las fotografías está limitada a 16 megapíxeles, y para el vídeo la calidad máxima es de 1080p (HD).
  • Asimismo, la aplicación incorpora una serie de nuevas funciones, como por ejemplo el reconocimiento automático de rostros, lugares y situaciones. Otra novedad es que en la aplicación tiene la capacidad de reconocer el rostro de las personas, independientemente de la edad que tenían cuando fueron fotografiadas – desde su infancia a vida adulta. La aplicación estará disponible en Android y para sistema operativo iOS a partir de hoy.
4. Realidad virtual en una caja de cartón
  • Google hizo un nuevo aporte al ámbito de la realidad virtual con una versión mejorada de su pequeña caja de cartón denominada Google Cardboard, complementada por una aplicación y un botón que permite interactuar con smartphones. La versión original de Google Cardboard fue lanzada durante la conferencia I/O del año pasado. Ayer, Google presentó también una aplicación denominada Expeditions, que permitirá a los profesores llevar a sus alumnos a expediciones virtuales alrededor del mundo.
5. Sistema de pagos
  • Google lanzó además una nueva aplicación denominada Android Pay, que utiliza tecnología NFC. En realidad, la nueva aplicación sustituye en la práctica a Google Wallet.
  • Inicialmente, el servicio Android Pay estará disponible solo en Estados Unidos, y es incierto cuando será lanzado en otros lugares del mundo. Google aseguró que ya hay 700.000 tiendas con capacidad de aceptar su nueva solución de pagos.
  • Según se informó en la conferencia, Google trabaja además en la estandarización de la lectura de huellas digitales en teléfonos operados con Android.
6. Google Maps
  • El servicio cartográfico de Google estará ahora disponible offline, y gran parte de su funcionalidad, como por ejemplo información sobre lugares y descripciones de rutas, estarán habilitadas sin que el usuario esté conectado a Internet.
  • Finalmente, Sundar Pichai aprovechó la oportunidad para mencionar algunos de los proyectos más experimentales de Google, como por ejemplo el automóvil autónomo que hasta ahora ha conducido un millón y medio de kilómetros, sin intervención humana.
Fuente: Diarioti.com

ACTUALIZACION. A Windows 10 será irrelevante para ventas PC´s

 La empresa de análisis IDC pronostica que las ventas de PCs en todo el mundo caerán en 6.2 por ciento en 2015. Contrariamente a lo que suele ser el caso cuando Microsoft lanza una nueva versión de su sistema operativo, Windows 10 no tendrá un impacto positivo en el estancado sector PC.
Mientras que el mercado del PC experimentó un ligero impulso a mediados de 2014 cuando Microsoft suprimió definitivamente el soporte general para Windows XP, el pronóstico de IDC para el año en curso apunta en la dirección opuesta. El efecto Windows XP, que activó una cierta demanda por hardware de sustitución, ya ha quedado atrás, y ha sido relevado por una reducción de inventario, ahora que el mercado espera la llegada de Windows 10.
Windows 10, que será lanzado el próximo 29 de julio, incidirá positivamente en las ventas de PC, aunque no en grado suficiente como para tener un impacto relevante en la contracción generalizada y global del sector. Con ello, éste entra en su cuarto año consecutivo de estancamiento, principalmente debido a la competencia con tablets y teléfonos inteligentes, sumada a una demanda general baja.
IDC señala que si bien las empresas comprarán computadoras operadas con Windows 10, los consumidores no serán tan propensos a hacer lo mismo. En tal sentido, IDC señala que no será suficiente el incentivo de obtener una actualización gratuita para Windows 10, oferta anunciada por Microsoft para los propietarios de versiones legítimas de Windows 7 o Windows 8.
IDC agrega que se mantendrá la tendencia de los consumidores de “dar prioridad” al gasto en teléfonos inteligentes, tabletas y dispositivos portátiles.
Loren Loverde, vicepresidente de la división Worldwide PC Trackers de IDC, comentó que se necesitará tiempo para que Microsoft convenza a los usuarios de los beneficios de Windows 10: “Microsoft y los fabricantes de PCs tienen pendiente convencer a los usuarios de las ventajas del nuevo sistema operativo y de nuevos modelos de PC; es un proceso que tomará algún tiempo. Aparte de educar a los clientes, enfrentarán una dura competencia con otros dispositivos, y a un bajo nivel de gasto en muchas regiones. Como resultado, vemos que en las ventas de PC se estabilizarán en 2016, seguidas de un crecimiento limitado en los próximos años”.
Si bien se espera que el mercado de PCs registre una disminución general de las ventas del 6,2% en 2015, este porcentaje es ligeramente inferior a la caída del 7,7% que IDC reportó en el primer trimestre de este año.
IDC atribuyó esta caída a la desaceleración en el número de empresas que actualizan desde Windows XP, que llegó a su final de vida útil en abril de 2014, sumada a una caída en la demanda del sector corporativo.
Fuente: Diarioti.com

30 de mayo de 2015

NSA. Identificados solo por la forma de escribir en nuestro smartphone

Tal como podemos leer en The Hacker News, la NSA tiene bajo su control una tecnología capaz de identificar a los usuarios según los trazados que realicen al escribir, es decir, al utilizar teclados de escritura que escriben a medida que deslizamos de dedo.
Esta nueva tecnología denominada “Mandrake” analiza de forma remota la curva de escritura, los gestos y giros que se realizan y la aceleración de los golpes que se dan sobre la pantalla al levantar y pulsar el dedo. Según afirman los expertos de seguridad estos datos son propios de cada persona y “Mandrake” es capaz de identificar a una persona sólo por ellos.
Esta nueva tecnología está basada en la “Firma dinámica” que se desarrolló en 1978 y que era capaz de identificar a personas según una firma escrita en un papel.
“Mandrake” puede ser mucho más que un sistema de vigilancia. Esta tecnología podría ser capaz de sustituir a las clásicas y cada vez más peligrosas contraseñas, aunque su implementación es más que complicada. Igualmente también podía ser utilizada como sistema de identificación biométrica para ciertos trabajos de riesgos donde el personal no puede quitarse los elementos de protección para, por ejemplo, poner la huella dactilar en un lector.
Por el momento no se sabe el uso que la NSA dará a esta tecnología ya que por el momento no se encuentra implementada en los sistemas operativo, sin embargo, ya hemos cómo la organización ha intentado llenar las tiendas de aplicaciones de su software espía y cómo tiene una gran base de datos de fallos y exploits con los que en cualquier momento podría instalar este software espía en todos los dispositivos móviles a nivel mundial en cuestión de segundos.
“Mandrake” no es el único sistema de autenticación desarrollado por organizaciones gubernamentales. Otro sistema mucho más complejo es “NGI” que incluye algunas características como la capacidad de reconocer caras, huellas dactilares, huellas de la palma de la mano, tatuajes y  la retina del usuario. Igualmente se está desarrollando un nuevo módulo para “NGI” que será capaz de reconocer la voz del usuario e incluso la forma de caminar del mismo.
Fuente: Redeszone.net

LOGJAM. El rompe cerraduras digitales

Al pilar que sostiene la privacidad de nuestras comunicaciones le ha salido una nueva grieta que vuelve a amenazar la integridad y el secreto que percibimos como seguros. Un golpe a la criptografía bautizado Logjam que demuestra (otra vez) la fragilidad de un sistema vital para la confianza.
¿ En qué consiste Logjam ?
  • A mediados de los años setenta, unos científicos propusieron un método de intercambio de claves, aunque sería más apropiado decir "método de acuerdo de clave compartida", para solucionar el problema de intercambio inicial de mensajes entre dos partes a través de un canal inseguro. El método se conoce popularmente como Diffie-Hellman, nombre derivado de sus autores: Whitfield Diffie y Martin Hellman. Según este último habría que añadir a Ralph Merkle como coautor del protocolo.
  • Entonces llegó un grupo de investigadores de varias universidades junto con gente de la división de investigación y desarrollo de Microsoft. Pensaron que sería buena idea echarle un vistazo a esa tecnología setentera y ver como aguanta los avances en potencia de cálculo y algoritmos de 2015.
  • En primer lugar se las ingeniaron para lograr un nuevo ataque que degrada las conexiones TLS al uso de Diffie-Hellman en su versión "exportable" (DHE_EXPORT). Esta versión era la que estaba autorizada en los años 90 por la administración Clinton para productos que usaran tecnología de cifrado. Cómo no, esta versión usa primos de hasta 512 bits, una longitud que veremos es insuficiente. Con este ataque, que recuerda poderosamente a FREAK, se aseguraban que las conexiones seguras de una gran mayoría de clientes y servidores usarán Diffie-Hellman con 512 bits.
  • El siguiente paso era obtener una "base de datos" de cálculos ya efectuados de los primos más usados de 512 bits para esa versión descafeinada de Diffie-Hellman. Con los recursos de cálculo de una universidad, tardaron un par de semanas en obtener estas tablas precalculadas para los dos primos de 512 bits más usados.
  • Esos dos primos de 512 bits por cierto, son los usados por el servidor Apache y su módulo SSL (mod_ssl). Como ponen de ejemplo, el 8% del índice Alexa del top 1M HTTPS permite o soporta el uso de DHE_EXPORT y usan uno de estos dos primos de 512 bits en un 92% de casos.
  • Ahora ya solo les queda "escuchar" el resultado de g^a mod p, preguntar en su base de datos y calcular 'a'. Cuando obtienen la forma derivada g^ab mod p, donde 'ab' es la clave usada ya poseen el secreto para descifrar las comunicaciones.
  • La base de este protocolo se basa en la dificultad de cálculo del logaritmo discreto de la forma g^a mod p, es decir, averiguar 'a'. Su análogo sería el problema de factorización de números primos que forma la base del algoritmo de clave pública RSA.
  • Diffie-Hellman se asienta en la forma que hemos visto: g^a mod p. Donde g y p son valores conocidos por ambas partes, es decir, no son valores secretos y pueden ser conocidos por todos. p es un número primo relativamente grande y g es una base matemáticamente relacionada con p (no vamos a profundizar en detalles). Pues bien, aun conociendo g y p, existe una dificultad computacional en hallar el exponente 'a', que es el secreto que va a añadir cada una de las partes.
  • Algo que no pasó por alto al grupo era preguntarse hasta que punto era posible utilizar la misma técnica para valores de 768 y 1024 bits. Básicamente admiten que 768 bits puede alcanzarse de manera realista con una potencia de cálculo distribuido disponible en empresas y universidades y dejan los 1024 bits para organizaciones con muy buenos recursos y dedicados a estos menesteres de manera profesional, léase, la NSA por ejemplo.
  • No solo lo mencionan en la publicación que describe Logjam. El grupo de investigadores correlacionan directamente las filtraciones de Edward Snowden con la capacidad de la NSA para descifrar comunicaciones VPN usando este tipo de ataque. 
Recomendación
  • Lo recomendable como siempre el sistema debidamente actualizado.
Más información:
Fuente: Hispasec

NUEVO MALWARE . Apaga los iPhone a través de un SMS

Apple Inc encontró un error de programación que puede hacer que los iPhones fallen cuando reciben un mensaje que contiene un secuencia específica de texto.
El problema, que incluye símbolos y caracteres arábigos, fue informado el martes por la noche por el blog de noticias de Apple MacRumors, que agregó que había sido señalado en el centro de noticias de redes sociales Reddit previamente en el día. (bit.ly/1ExFAPr)
"Estamos al tanto de un tema con iMessage provocado por unas series específicas de caracteres (...) y pondremos a disposición una reparación en una actualización de software", dijo por correo electrónico un portavoz de Apple.
Enviar un mensaje de respuesta o hacer que alguien envíe un mensaje al teléfono con el desperfecto puede resolver el problema, agregó MacRumors.
Fuente: Reuters

GOOGLE. Presenta colaboración en realidad virtual con GoPro

GoPro Inc y Google Inc presentaron el jueves un sistema de realidad virtual que utiliza 16 cámaras de video y software del gigante de Sillicon Valley.
Las cámaras portátiles de GoPro -que se pueden montar en cascos o en el cuerpo- son populares entre los aficionados a los deportes extremos, y el nuevo sistema de la compañía utilizará la tecnología Jump de Google para ayudar a crear una visión de 360 grados.
Google mostró el sistema GoPro en su conferencia de desarrolladores en San Francisco, pero no dijo cuándo saldrá a la venta el sistema.
La compañía anunció también una aplicación de fotografías que ayuda a los usuarios a almacenarlas y organizarlas. La aplicación, que será lanzada el jueves, permitirá que los usuarios respalden y almacenen una cantidad ilimitada de fotos y videos de manera gratuita, dijo Anil Sabharwal, director de gestión de productos de Google.
La aplicación facilita que los usuarios publiquen sus fotografías en las redes sociales y en servicios de mensajería como Twitter y WhatsApp.
Disponible en los sistemas iOS de Apple, Android de Google y en internet, la aplicación organiza automáticamente las fotografías de acuerdo a personas, lugares y cosas que muestran. También ayuda a crear collages y películas.
Las acciones de Google cerraron casi estables, con una baja de 7 centavos a 554,18 dólares, mientras que las de GoPro subieron un 6,6 por ciento, a 56,81 dólares.
Fuente: Reuters

INTEL. Cerca del acuerdo para comprar Altera por 16.000 millones de dólares

El gigante tecnológico Intel reanudó las negociaciones para comprar al fabricante de procesadores Altera y está cerca de alcanzar un acuerdo por 16.000 millones de dólares, dijeron el viernes personas familiarizadas con el asunto.
El precio por Altera podría ser de hasta 54 dólares por acción, lo que implicaría un premio de un 15 por ciento sobre el precio de cierre del jueves de 46,97 dólares. Eso valoraría a Altera en más de 16.000 millones de dólares, según una de las fuentes.
Las acciones de Altera subían un 4,2 por ciento a 48,96 dólares en las operaciones del viernes en Nueva York.
El acuerdo podría alcanzarse en los próximos días, aseguraron las fuentes, advirtiendo que no todo estaba seguro y pidiendo no ser identificadas debido a que las negociaciones eran confidenciales. Intel y Altera no respondieron los requerimientos para un comentario.
Altera rechazó en abril una oferta no solicitada de 54 dólares por acción de Intel después de meses de negociaciones, dijeron fuentes a Reuters en ese momento.
Intel firmó un acuerdo previamente este año con Altera que expira el 1 de junio y que le da al mayor fabricante de procesadores del mundo la opción de lanzar una oferta hostil después de eso, dijo Reuters en abril.
Avago Technologies acordó el jueves comprar Broadcom por 37.000 millones de dólares, la operación de fusión más grande la historia de los fabricantes de chips. [nL1N0YJ17B]
El New York Post informó la noche del jueves que Intel y Altera había reanudado sus negociaciones.
Fuente: Reuters

ESPAÑA .Decenas de modelos de routers de operadores tienen graves fallos de seguridad

Un grupo de investigadores de seguridad que están haciendo el Máster de Seguridad de la Universidad Europea de Madrid han descubierto graves vulnerabilidades en una gran cantidad de routers de operadores. Entre los routers afectados se encuentran fabricantes tan conocidos como Comtrend, Observa Telecom, Huawei, Astoria y Amper entre otros muchos.
Los principales fallos de seguridad que han descubierto son vulnerabilidades relacionadas con XSS (Cross Site Scripting) persistente, XSS no autenticado, CSRF (Cross Site Request Forgery), denegación de servicio, escalada de privilegios, puertas traseras, bypass de la autenticación y también el conocido fallo de UPnP que se descubrió hace algunos años y que la mayoría de fabricantes no han parcheado en las últimas versiones de firmware disponibles. Todos y cada uno de estos fallos de seguridad se han probado físicamente con los equipos.
Observa Telecom: Uno de los fabricantes más afectados
El fabricante de routers Observa Telecom es uno de los más afectados ya que no sólo tiene cuatro equipos vulnerables, sino que en muchos de ellos hay varios fallos graves de seguridad. Los modelos afectados son los siguientes:
  1. Observa Telecom AW4062
  2. Observa Telecom RTA01N
  3. Observa Telecom Home Station BHS-RTA
  4. Observa Telecom VH4032N
Los tres primeros modelos los ha proporcionado el operador Movistar a sus clientes para sus modalidades de ADSL/VDSL, el cuarto modelo lo ha proporcionado el operador Vodafone.
En el caso del AW4062 uno de los fallos de seguridad es el de XSS en varios menús de su configuración, esto podría hacer que un atacante ejecute comandos arbitrarios para poner en riesgo nuestra privacidad. También se ha encontrado una vulnerabilidad CSRF, una escalada de privilegios y una denegación de servicio. En el caso del RTA01N, además de los anteriores fallos también se ha encontrado una puerta trasera con un usuario de administrador oculto y también el conocido fallo del UPnP.
Comtrend: Otro fabricantes con múltiples routers afectados
El fabricante Comtrend es conocido por proporcionar los routers tanto a Movistar como Jazztel durante años. De hecho , los modelos afectados son los siguientes:
  1. Comtrend WAP-5813n (para FTTH)
  2. Comtrend CT-5365
  3. Comtrend AR-5387un (Jazztel ADSL)
  4. Comtrend VG-8050 (para FTTH)
  5. Comtrend 536+
El primer es el que Movistar proporciona a sus clientes con FTTH, este router es vulnerable a un XSS persistente, CSRF y también a la vulnerabilidad de UPnP. El VG-8050 también es para FTTH de Movistar y este equipo es vulnerable tanto a un XSS sin autenticación como a un XSS persistente. El resto de modelos son antiguos de ADSL2+ tanto de Movistar como de Jazztel.
Huawei tampoco se libra
  • Los modelos de routers Huawei HG553 y HG556a de Vodafone también están afectados por problemas de seguridad, en ambos modelos existe un fallo que permite a un atacante externo sin autenticación entrar en los archivos del USB conectado al router, además también se podría evadir la autenticación para entrar en el router y resetearlo para fijar los credenciales por defecto. En estos modelos tampoco falta un XSS persistente, un CSRF y el fallo del UPnP.
Más información
Fuente: Redeszone.net

SAP NETWEAVER. Elevación de privilegios

Se ha identificado una vulnerabilidad de elevación de privilegios en el componente XML Request Handle de SAP Netweaver SML, el cual afecta a la confidencialidad, integridad y disponibilidad del sistema, catalogado de Importancia: 4 - Alta
Recursos afectados
  • SAP NetWeaver AS Java
Detalle e Impacto de la vulnerabilidad
  • El problema reside en el analizador de XML que valida todas las peticiones XML con un DTD especificado por el usuario, de modo que es posible que un atacante remoto lleve a cabo una elevación de privilegios mediante el envío de peticiones TCP especialmente diseñadas a los servidores de la intranet.
  • Se ha asignado el identifiador CVE-2015-4091.
Recomendación
  • Se ha publicado un parche que corrige la vulnerabilidad. Es necesario contactar con el fabricante para obtenerlo.
Más información
Fuente: INCIBE

HP SITESCOPE. Elevación de privilegios

Se ha identificado una vulnerabilidad en HP SiteScope a través de la cual es posible llevar a cabo una elevación de privilegios remoto, catalogada de Importancia: 4 - Alta
Recursos afectados
  • HP SiteScope v11.1x, v11.2x, v11.3x.
Detalle e Impacto de la vulnerabilidad
  • El fallo, descubierto por 3S Labs working y HP's Zero Day Initiative, puede permitir a un atacante remoto obtener privilegios en el sistema afectado a través de vectores no especificados.
  • Se ha reservado el identificador CVE-2015-2120.
Recomendación
  • HP ha publicado una serie de actualizaciones que corrigen el fallo. Es posible consultar los enlaces de descarga en la siguiente página.
Más información
Fuente: INCIBE

APPLE. Lanza la primera actualización para su reloj Apple Watch

Cuando ni siquiera está presente en España, ni en la mayoría de países,  el reloj inteligente de Apple, conocido como Apple Watch, ya recibe la primera actualización de su sistema operativo (Watch OS), con la que se solucionan hasta 13 vulnerabilidades.
 Entre las vulnerabilidades corregidas se encuentra la ya famosa FREAK (CVE-2015-1067), conocida desde el pasado 3 de marzo y corregida por Apple en iOS y OS X el pasado 9 de marzo. Curiosamente el Apple Watch se presentó ese mismo día, aunque se puso a la venta en unas pocas tiendas de Apple el 24 de abril. Es decir, cuando el reloj salió a la venta ya incluía una vulnerabilidad grave de la que todo el mundo conocía los detalles.
 También se han corregido otras dos vulnerabilidades de ejecución remota de código arbitrario, una al procesar fuentes maliciosas (CVE-2015-1093) y otra por una corrupción de la memoria del kernel (CVE-2015-1101).
 También se han solucionado otras siete vulnerabilidades en el kernel, en Foundation, en IOHIDFamily y en IOAcceleratorFamily. Los problemas podrían permitir realizar ataques de denegación de servicio, obtener información sensible, elevar privilegios, redireccionar el tráfico o evitar filtros de red.
 Esta actualización de Watch OS, a la versión 1.0.1, también incluye múltiples mejoras en el rendimiento del reloj, de Siri o de las aplicaciones de terceros. También se ha mejorado la interfaz y se incluyen los nuevos "emojis".
 Esta actualización se debe instalar a través del iPhone. El reloj tiene que tener al menos un 50% de la batería cargada y estar conectado al cargador. Conectar el iPhone a la WiFi y mantenerlo cerca del reloj durante la actualización. En el iPhone, se debe abrir la aplicación Apple Watch y abrir My Watch > General > Software Update.
Más información:
Fuente: Hispasec

Vulnerabilidades en Cisco Unified Communications Manager

Cisco ha confirmado múltiples vulnerabilidades en Cisco Unified Communications Manager (versión 10.5) que podría permitir a un atacante realizar ataques de cross-site scripting (XSS), cross-site request forgery (XSRF) y de phishing en los sistemas afectados.
 La solución Unified Communications de Cisco es un conjunto de productos y aplicaciones de comunicaciones que reúne e integra voz, vídeo y datos. Cisco Unified Communications Manager es el componente de procesamiento de llamadas de la solución de telefonía IP de Cisco (Cisco IP Telephony).
 Los problemas, con CVE-2015-0749, residen en una validación inadecuada de determinados parámetros pasados al software afectado. Esto podría permitir a un atacante remoto ejecutar código script arbitrario, lo que facilitaría realizar ataques de cross-site scripting (XSS), cross-site request forgery (XSRF) o construir ataques de phishing.
Recursos afectados
  • Se ve afectada la versión 10.5(2.10000.5).
Recomendación
Más información:
Fuente: Hispasec

POSTGRESQL. Nuevas versiones corrigen tres vulnerabilidades

PostgreSQL ha publicado nuevas versiones para solucionar tres vulnerabilidades que podrían ser empleadas por atacantes autenticados para conseguir información sensible o provocar denegaciones de servicio.
 PostgreSQL es una base de datos relacional "Open Source", bastante popular en el mundo UNIX, junto a MySQL.
 Esta actualización incluye correcciones para evitar una posible denegación de servicio cuando el cliente desconecta justo antes de que expire el tiempo de espera de autenticación (CVE-2015-3165). Algunas llamadas de la familia de la funciones *printf () son vulnerables a una divulgación de información si se consume toda la memoria en determinado momento (CVE-2015-3166). Se ha mejorado la detección de fallos en llamadas al sistema.
 Por último, en contrib/pgcrypto al descifrar con una clave incorrecta se producen diferentes mensajes de error, esto podría ayudar a un atacante a recuperar llaves de otros sistemas (CVE-2015-3167).
 De forma adicional, PostgreSQL recomienda a todos los usuarios que utilizan autenticación Kerberos, GSSAPI o SSPI asignen include_realm a 1 en pg_hba.conf, en versiones futuras esta será la configuración por defecto.
 Además de estas vulnerabilidades se han solucionado más de 50 problemas no relacionados directamente con la seguridad.
Recomendación
Más información:
Fuente: Hispasec

FLASH PLAYER . Vulnerabilidad explotada dos semanas después del parche

Hace dos semanas Adobe publicó uno de sus ya habituales parches para Flash Player. Los investigadores de FireEye han detectado un nuevo ataque que aprovecha una de las vulnerabilidades corregidas por dicha actualización.
 El nuevo ataque está incluido dentro del ya conocido kit de exploits conocido como Angler. Está es una conocida herramienta utilizada para lanzar ataques masivos "drive-by-download", en los que principalmente infecta sistemas de forma transparente (sin intervención del usuario) a través de anuncios maliciosos incluidos sitios web legítimos.
Detalle e Impacto de la vulnerabilidad
  •  En esta ocasión, se ha detectado que la vulnerabilidad con CVE-2015-3090 corregida el pasado 12 de mayo en la actualización de Adobe, ha empezado a explotarse a través de Angler apenas dos semanas después (el 26 de mayo).
  •  No es la primera vez que ocurre esto. Los kits de exploits (particularmente Angler y Nuclear) aprovechan regularmente vulnerabilidades en Flash parcheadas recientemente. Según confirma FireEye, en marzo y abril estos kits también incluyeron una nueva vulnerabilidad descubierta ese mismo mes. Una tendencia que empieza a ser preocupante.
  •  El exploit para CVE-2015-3090 implica una condición de carrera en la clase shader, en el que de forma asíncrona se modifica la anchura o altura de un objeto shader mientras se inicia un ShaderJob, lo que provoca una corrupción de memoria. Angler utiliza esto para ejecutar código arbitrario e infectar los sistemas sin parchear.
Recomendación
  •  Los sistemas con versiones de Flash sin parchear podrán quedar infectados de forma transparente con solo visitar un sitio web que contenga el código malicioso; que puede ser introducido mediante un ataque directo o a través de un anuncio insertado en una red de publicidad. Los investigadores de FireEye han confirmado que el ataque se estaba empleado para instalar el troyano Bedep, involucrado en actividades de fraude por click.
  •  Una vez más se evidencia la necesidad de mantener actualizados los sistemas y así como el software instalado.
Más información:
Fuente: Hispasec