17 de mayo de 2008

Fallo de seguridad en Paypal

Se ha descubierto un problema en la página de Paypal que mediante scripting permite crear copias idénticas del portal, que harían posible un hipotético ataque de phishing para robar los datos de acceso de sus clientes.
  • El investigador finlandés Harry Sintonen ha encontrado una manera de inyectar código en una página de paypal, supuestamente protegida, y con la aprobación del navegador como "sitio seguro". El código simplemente abre una ventana de alerta de Internet Explorer advirtiendo: "Is it safe?"(¿Es seguro?).
  • A través de una entrevista online, demostró que una página preguntaba por los credenciales de Paypal a los usuarios y después los mandaba a un servidor no autorizado.
  • Según Sintonen, sería posible robar cookies también. Todo ello con la página como segura mediante Internet Explorer, con el fondo en verde.
  • Un comunicado de Paypal ha hecho saber, que tan pronto como la compañía fue informada del exploit, se pusieron a trabajar en ello para solucionarlo.
  • Según sus datos ese exploit no había sido usado para phishing. De todas maneras, Paypal reembolsará en las cuentas un hipotético caso de uso no autorizado de su servicio.


Fuente: ChannelRegister

La Web 2.0 en el punto de mira de los hackers

Los ataques a la web 2.0 crecen un 128% en lo que va de año, y un 774% si lo comparamos con el mismo periodo del año anterior.

  • Las redes sociales, los foros y los blogs se han convertido en uno de los principales objetivos de la industria del cibercrimen, según el reciente estudio "Amenazas en Redes Sociales 2008", presentado esta semana por G Data.
  • La posibilidad de hacerse pasar por usuarios corrientes que no levanten sospechas y de llegar a un elevado número de personas aprovechándose del factor social de estas plataformas han situado a la web 2.0 en el centro de los ataques de los ciberdelincuentes.

En el informe "Amenazas en Rede Sociales 2008", Ralf Benzmüller ha identificado las siguientes vías como los cauces más comunes para una infección via web:

  1. Resultados de una búsqueda, en especial al tratarse de temas populares.
  2. Errores al teclear una dirección URL.
  3. Banners de publicidad.
  4. Servidores web crackeados.

Fuente: Diario Tecnológico.

11 de mayo de 2008

Los hackers disponen de un nuevo sitio para esconder virus

Dos investigadores de seguridad han desarrollado un nuevo tipo de rootkit, llamado SSM, que se esconde en una parte en concreto del procesador que es invisible para los antivirus.
  • Este nuevo rootkit se denomina rootkit SSM (System Management Mode) y es un pequeñlo software que se ejcuta en una parte protegida de la memoria del ordenador que puede ser bloqueada y hecha invisible para el sistema operativo, pero que puede dar a los atacantes una visión de lo que sucede en la memoria del ordenador.
  • El rootkit SMM dispone de software de comunicaciones y captura de teclado que podría ser usado para robar información importante del ordenador de la víctima.
  • Ha sido diseñado por Shawn Embleton y Sherri Sparks, que dirigen una compañía de seguridad en Florida llamada Clear Hat Consulting.
  • Demostrarán públicamente su software en la conferencia de seguridad Black Hat que tendrá lugar en el mes de agosto en Las Vegas.
  • Afirman que no es 100% invisibles pero sí que es muy difícil de detectar.
  • En la conferencia darán una charla sobre técnicas que llevan a una correcta detección del problema.

Fuente: InfoWorld

4 de mayo de 2008

España, los novenos del mundo en número de sistemas zombi

Según G Data, España ocupa el noveno puesto mundial en número de sistemas zombi, casi en empate técnico con Estados Unidos y Rusia.

Lo que además, quiere decir que somos grandes productores de spam, una de las funciones más importantes de los sistemas secuestrados. Aun así, se siguen ofreciendo los mismos consejos de hace años para paliar la plaga.

El informe está realizado por G Data según la geolocalización de las direcciones IP. El número de zombis utilizados cada día ronda una media de 350.000, con momentos en los que se utilizan hasta 700.000 ordenadores para los distintos fines de estas botnets. De los diez países más infectados, la mayoría pertenece a Europa. Según el informe, es el continente que goza de líneas de conexión más rápidas y mayor número de ordenadores.

Los países con más ordenadores zombi se reparten así:

* Alemania: 10 %
* Italia: 10 %
* Brasil: 8 %
* Turquía: 8 %
* China: 6 %
* Polonia: 6 %
* Estados Unidos de América: 5 %
* Rusia: 5 %
* España: 5 %
* India: 4 %

Ralf Benzmüller, de los laboratorios de seguridad de G Data, achaca la culpa a la falta de cortafuegos y a los sistemas antivirus desactualizados.

Fuente: Hispasec

21 de abril de 2008

Steve Ballmer describe a Windows Vista como un producto en desarrollo"

El presidente de Microsoft, Steve Ballmer, admite que Windows Vista es un producto "en desarrollo", agregando que la compañía deberá capitalizar la lección aprendida.
  • En el marco del evento Most Valuable Professional Global Summit, realizado en Seattle, EEUU, Ballmer admitió que el desarrollo y lanzamiento de Windows Vista tomó más tiempo de lo planeado, y que el sistema operativo había causado algunos problemas a la compañía.
  • "Windows Vista es mayor que XP y seguirá siendo mayor que XP. Debemos asegurarnos de que no siga creciendo", comentó Ballmer al ser consultado si Windows 7 será un sistema operativo más ligero que sus predecesores.
  • Con todo, recalcó que Vista es un producto importante, que ha dejado una valiosa lección a la compañía. Ballmer puso de relieve los elementos positivos del sistema operativo, como su seguridad y estabilidad incrementadas respecto de los sistemas operativos anteriores.
    "Claro está, nunca es la intención que pasen cinco años entre cada sistema operativo. De hecho, al haber ciclos largos de lanzamiento surgen problemáticas especiales, como por ejemplo de estructura y objetivos que se busca alcanzar".
  • Ballmer agregó que Microsoft tiene presentes las opiniones de quienes quieren continuar usando XP. "Tenemos muchos clientes que usan Vista y muchos que prefieren quedarse con XP. Considerando que ambas son opciones importantes, seremos sensibles y escucharemos".

Fuente: PC Advisor UK

Manipulan con malware imágenes Pro-Tíbet

Criminales cibernéticos han aprovechado las Olimpíadas en un intento por cargar software malicioso en las PC’s de usuarios confiados que navegan en Internet.

  • McAfee Avert Labs ha descubierto un archivo que parece una película de dibujo animado que ridiculiza el esfuerzo de un gimnasta chino en los juegos, seguido de imágenes que apoyan la liberación del Tíbet. Pero el dibujo animado hace algo más que protestar contra China. Mientras se reproduce el video, en la PC con Windows del usuario se instala una herramienta capturadora de teclado que está oculta por un rootkit, lo cual hace más difícil detectarla y eliminarla.
  • "Éste es un rootkit pro-Tíbet", comentó Patrick Comiotto, investigador de McAfee Avert Labs. "Lo que parece ser un simple video Flash en realidad instala en forma silenciosa una cantidad de archivos en las PC’s y luego los oculta".
  • El dibujo animado malicioso se distribuye en un archivo adjunto de correo electrónico llamado "RaceForTibet.exe". La información recopilada por el capturador de teclado se transmite a un equipo que aparentemente está ubicado en China. La amenaza afecta sólo a las PC ‘s con Windows.
  • El descubrimiento del capturador de teclado con un rootkit se llevó a cabo días después de que McAfee Avert Labs advirtiera que sitios Web pro-Tíbet estaban siendo modificados por hackers para instalar software malicioso. Se instaló el troyano "Fribet" en sitios Web hackeados y, posteriormente se cargó en los PC a través de una vulnerabilidad de Windows desconocida para quienes navegan en la Web.

Fuente: Diario Tecnológico

19 de abril de 2008

Mozilla arregla el JavaScript en su última actualización de Firefox

La compañía ha solucionado la vulnerabilidad crítica que afecta al motor JavaScript de Firefox con la actualización 2.0.0.14 enviada el miércoles.
  • Mozilla parcheó el error en primer lugar por motivos de estabilidad, pero dice que los atacantes pueden dirigir sus acciones en el colector de basura de JavaScript. El anuncio explica lo siguiente: "No tenemos ninguna prueba de que el agujero pueda ser utilizado pero enviamos este aviso porque este mismo tipo de error ha sido utilizado con éxito en el pasado".
  • El colector de basura de JavaScript utiliza la memoria y luego la devuelve al sistema. Su efectividad es importante para el rendimiento de JavaScript en particular y de Firefox en general.
  • Firefox 2.0.0.14 puede descargarse aquí en versiones para Windows, Mac, OS X y Linux.

Fuente: InfoWorld

11 de abril de 2008

Actualización de seguridad crítica en Flash Player

La versión 9.0.124.0 del reproductor Flash de Adobe corrige hasta 7 vulnerabilidades detectadas en el reproductor más extendido en Internet.


  • Todas ellas podrían hacer que un hacker/cracker tomase control remoto de nuestra máquina.
  • De hecho, una de estas vulnerabilidades fue utilizada por un asistente a las conferencias CanSecWest en Vancúver el pasado mes y ganar un portátil en el concurso llamado PW2 OWN.
  • Shane Macaulay es consultor en la firma Security Objectives, y utilizó el agujero para acceder a una máquina con Windows Vista.
  • Afirmó que el 90% de las máquinas de todo el mundo están afectadas por dichas vulnerabilidades.
Descargad la nueva versión e instaladla desde aquí cuanto antes para no llevaros sustos.

Fuente: Yahoo! News

Usan el calendario de Google para distribuir spam hacia Outlook


Una nueva técnica de distribuición de correo no solicitado crea recordatorios de fechas en el calendario de Google y las incorpora automáticamente en Outlook.
  • La compañía de seguridad informática CSIS Security Group informa sobre una nueva modalidad de spam, que aprovecha una vulnerabilidad de Google.
  • Según la compañía, al menos un grupo de spammers ha recurrido a una técnica mediante la cual se adjunta correo electrónico no solicitado a un archivo en el formato de calendario de Gmail.
  • Esto implica que el mensaje crea automáticamente un recordatorio de reunión en el sistema Outlook o Outlook Express del destinatario, inmediatamente después de ser abierto.

Fuente: CSIS

2 de abril de 2008

Microsoft Office Open XML ahora es un estándar internacional

La ISO (Organización Internacional de Estandarización) aprobó ayer el formato de documento Office Open XML (OOXML) como un estándar internacional, luego de que Microsoft lo propusiera a principios de 2007.

  • Este formato, originario de Microsoft Office 2007, tiene varios detractores, como IBM y Sun Microsystems, que piensan que no era necesario un nuevo estándar de este tipo cuando ya existía el Open Document Format (ODF), libre.
  • A favor del OOXML votaron Estados Unidos, Gran Bretaña, Alemania y Japón, de acuerdo con la OpenDoc Society. En contra estuvieron Brasil, Canadá, China, Cuba, ecuador, la India, Irán, Nueva Zelanda, la República Sudafricana y Venezuela.
  • Uno de los fundamentos más importantes de los que votaron en contra es que OOXML tiene 6.000 páginas de código contra 860 de ODF. Esto supone que el formato de Microsoft es más complicado y difícil de tratar, y por tanto aumentan los problemas de seguridad.
  • Mark Shuttleworth, el fundador de Ubuntu, comentó: “Creo que devalúa la confianza que la gente tiene en el proceso de establecimiento de estándares”.

Fuente: The Inquirer ES


Troyano ataca a usuarios de Macintosh

Este Troyano, conocido como Imunizator, afirma falsamente que los usuarios tienen problemas con su intimidad.

  • Sophos ha alertado del descubrimiento de un nuevo Troyano para la plataforma Mac OS X, y aconseja a todos los usuarios de Apple Macintosh que mantengan la calma.
  • El Troyano, con el nombre Troj/MacSwp-B, y también conocido como Imunizator, trata de estafar a los usuarios de Mac para que compren un software innecesario asustándoles con el argumento de que su intimidad ha sido descubierta en su ordenador.

Fuente: Diario Tecnológico

31 de marzo de 2008

Los hackers se aprovechan de los equipos no actualizados


Expertos de Symantec detectaron un sitio Web que trata de explotar en los equipos la falta de actualización de programas de Microsoft, en concreto para su programa de hoja de cálculo, Excel.
  • La vulnerabilidad se basa en un archivo Excel modificado que, cuando el usuario lo abre, permite que un hacker pueda ejecutar otro código en el equipo.
  • El aviso de seguridad de Symantec informa que un servidor Web aloja este archivo malicioso, denominado "Trojan.Mdropper.AA".
  • Se trata de un troyano oculto en un documento de hoja de cálculo que permite descargar otros archivos maliciosos en el PC.
    Para protegerse de este ataque, desde Symantec aconsejan aplicar el MS08-014, el conjunto de parches que Microsoft lanzó a principios de este mes de marco para solventar los agujeros detectados en Excel 2000, 2002, 2003 y 2007 para Windows.


Fuente: PcWorld

EMC introduce una oferta empaquetada para seguridad basada en vídeo IP


EMC ha lanzado un conjunto de productos y servicios que, según los portavoces de la compañía, permitirán a las empresas mejorar su seguridad combinando capacidades de autenticación de usuarios y de gestión de contenidos con vigilancia basada en IP.
  • En su nueva línea EMC Physical Security Solutions, EMC ha empaquetado servicios de valoración, diseño e implementación.
  • Además, la compañía incluirá en la oferta sistemas basados en la combinación de productos la propia EMC y de terceros para ayudar a las empresas a mejorar la captura y el almacenamiento de los datos sobre seguridad física recogidos por todos los dispositivos de red y vídeo corporativos.
  • El paquete ingregará, más concretamente, los arrays de almacenamiento Clariion y Centera, las herramientas de seguridad RSA y el software Documentum del fabricante con el software de vídeo IP de su socio Verint System.

29 de marzo de 2008

Troyano contra PGP

En general, los virus troyanos apuntan a usuarios con muy bajos conocimientos sobre seguridad informática; pues logicamente es más probable que se infecten.

  • Sin embargo, recientemente se descubrió uno que busca a usuarios del cifrado PGP.
  • El mismo viene camuflado en un archivo de ayuda de Windows, y tras conectarse con diversos servidores, examina el sistema buscando claves públicas y privadas de PGP.
  • Además, incluye un keylogger para hacerse con la clave.
  • De esta manera, no sólo se accede a datos privados del usuario, sino tambien de información relativa a otros que también utilizan PGP.
Fuente: Kriptopolis

Exploradores de red son víctimas de ataques on line

Según IBM, al atacar los exploradores de los usuarios de computadoras, los delincuentes cibernéticos roban las identidades y controlan las computadoras de los consumidores a un ritmo nunca antes observado en Internet.

  • IBM dio a conocer los resultados del Informe de Seguridad de la organización “X-Force", que detalla un inquietante aumento en la sofisticación de los ataques a exploradores de la red realizados por delincuentes en todo el mundo.
  • El estudio descubrió que se ha desarrollado una sofisticada economía delictiva con el fin de capitalizar las vulnerabilidades de la red.
  • Existe un mercado negro que comercializa herramientas para ayudar a confundir o camuflar los ataques a los exploradores, de manera que los delincuentes cibernéticos eviten ser detectados por los sistemas de seguridad.
  • En el año 2006, solo un pequeño porcentaje de los atacantes utilizaba técnicas de camuflaje, pero este número aumentó al 80 por ciento durante el primer semestre de 2007, para alcanzar el 100 por ciento a fin de ese año. La organización “X-Force" cree que este elemento delictivo contribuirá a la proliferación de ataques durante el año 2008.
  • Con el uso de estas técnicas, los delincuentes cibernéticos pueden infiltrarse en el sistema de un usuario para robar sus identificaciones y contraseñas u obtener información personal de otro tipo, como por ejemplo números de documentos, números de Seguridad Social e información sobre tarjetas de crédito.
  • Cuando los atacantes invaden una máquina perteneciente a una empresa, pueden robar información sensible de la misma o utilizar la máquina en cuestión para obtener acceso a otros activos corporativos protegidos por el firewall.

Fuente: Diario Tecnológico

28 de marzo de 2008

El Mac hackeado en 2 minutos

La conferencia CanSecWest creó el concurso PWN 2 OWN precisamente para evaluar las habilidades de los hackers al tratar de acceder remotamente a tres portátiles, uno con Windows Vista Ultimate SP1, otro con Ubuntu Linux 7.10 y un MacBook Air con Mac OS X 10.5.2.

  • Pues bien, un desarrollador llamado Charlie Miller logró acceder al MacBook en un instante, y se llevó los que probablemente hayan sido los 10.000 dólares más fáciles de su vida.
  • Miller es conocido como uno de los hackers que lograron desbloquear los iPhones el año pasado, solo tuvo que probar un par de minutos para encontrar la vulnerabilidad y el exploit necesarios para lograr el objetivo del concurso.
  • Dicha vulnerabilidad no ha sido desvelada - los participantes firmaban un acuerdo de modo que los organizadores pudieran advertir a los vendedores de estos sistemas - pero parece que los Macs son especialmente vulnerables, porque el año pasado el ganador también logró romper las barreras de un Mac gracias a una vulnerabilidad ahora bien conocida en QuickTime.

Fuente: InfoWorld

Congestión TCP: peligro inminente

Aunque todos creamos que Internet va ’sobrada’, lo cierto es que la actual pila de protocolos TCP/IP no será capaz de soportar este trasiego de datos durante mucho más tiempo.

  • El problema no es nuevo, pero la mayoría de los usuarios no se dan cuenta del peligro.
  • Aprendamos del pasado: en 1986 lo que pocos conocían por aquel entonces como Internet estaba comenzando a colapsarse. La pila de protocolos existentes en la que se basaban las comunicaciones entre máquinas no podía soportar la congestión de paquetes TCP que iban de un lado a otro, y muchas comunicaciones no funcionaban bien.
  • Van Jacobson, un ingeniero informático que contribuyó a la creación de esa pila de protocolos, desarrolló una solución para la congestión: ralentizar el flujo de la transmisión a la mitad en cuanto se detectará pérdida de paquetes. La medida fue aplicada en todas las máquinas de aquel entonces, y el parche se integró en una pila de protocolos que ha llegado a nuestros días, pero hoy el algoritmo que entonces se bautizó como AIMD (Additive Increase Multiplicative Decrease) está volviéndose a poner en tela de juicio debido a una verdadera glotona del ancho de banda: la filosofía P2P.
  • Al menos eso es lo que afirman los expertos, que creen que el trasiego de datos que imponen estas redes están volviendo a producir ese efecto de ‘congestión TCP’ tan temido.
  • Sus consecuencias podrían ser fatales tal y como están ahora las comunicaciones en el planeta y la gran dependencia que muchas transacciones tienen en Internet, y precisamente de este hecho es de lo que tratan de avisar los expertos.
  • Existe ya una solución propuesta por Bob Briscoe hace uso del llamado ‘weighted TCP’ (algo así como ‘TCP equilibrado’ o ‘balanceado’) en lugar del protocolo convencional, pero su parche no ha sido del todo aceptado.
  • De hecho, las principales defensoras del P2P no están completamente de acuerdo con esta medida, que podría perjudicar el funcionamiento de estas trasnferencias. Sin embargo, parece mucho más importante hacer que no se produzca congestión TCP.

Fuente: ZDNet

Windows Server 2008 tiene graves problemas de seguridad

Un experto en seguridad ha encontrado varias vulnerabilidades críticas en el último sistema operativo de Microsoft.

  • Según él un hacker con conocimientos suficientes podría tomar control total del sistema aprovechando dichos agujeros de seguridad.
  • Cesar Cerrudo, fundador de la empresa de seguridad Argeniss, afirma que hay fallos que hacen que las medidas de seguridad aplicadas en Windows Server 2008 - que teóricamente debería ser bastante seguro - se vuelvan completamente ‘inútiles’.
  • El fundador de la agencia argentina afirma que un hacker experimentado podría aprovechar técnicas de escalada de privilegios para ganar acceso a estos sistemas.
  • “Encontramos problemas de diseño que no fueron identificados por los ingenieros de Microsoft durante el ciclo de vida del desarrollo de la seguridad.
  • Que permiten que cuentas usadas frecuentemente por los servicios de Windows - Network Service y Local Service - sean usadas para superar los mecanismos de protección de los servicios Windows y elevar privilegios”.

Fuente: eWeek

27 de marzo de 2008

Nuevas formas de aprovechar viejas vulnerabilidades


Los ficheros MDB (asociados habitualmente a Access) de Microsoft han sido históricamente inseguros. Tanto, que Microsoft los considera prácticamente equivalentes a un ejecutable puro y duro.
  • Desde hace algunos meses se viene observando un repunte en los ataques que aprovechan vulnerabilidades en el Jet Database Engine de Microsoft, que procesa archivos MDB de bases de datos. Esta librería (en concreto msjet40.dll) sufre desde hace años varios problemas de seguridad que permiten la ejecución de código
  • El truco que se ha observado en ciertos ataques se basa en que se accede a través de un documento MS Word a la librería vulnerable para ser explotada. El documento Word se modifica especialmente para acceder a un archivo con la estructura de una base de datos Access pero sin la extensión MDB. De hecho cualquier extensión es válida. Con esto se consigue eludir las posibles restricciones basadas en la extensión, que podrían bloquear el ataque.
  • En un ataque de este tipo en concreto, la víctima recibiría dos adjuntos en el correo: un archivo .DOC y otro con extensión arbitraria (o ambos comprimidos en un ZIP). La víctima guardaría los archivos en un mismo directorio, y al abrir el documento de texto se accedería al exploit y se ejecutaría el código arbitrario.
  • Microsoft ha publicado una alerta oficial. En ella se especifica que sólo Windows Server 2003 Service Pack 2 y Windows Vista con y sin Service Pack 1 incluyen una versión de la librería no vulnerable. En la alerta hablan por fin de que tomarán medidas, por lo que es posible que se publique un parche que solucione las dos vulnerabilidades descubiertas en 2005 y 2007 de una vez por todas. Mientras, según la alerta, están estudiando otros posibles vectores de ataque.

Fuente: www.hispasec.com

24 de marzo de 2008

Acceso seguro a la Red en lugares públicos

La necesidad de estar conectados a Internet y enviar o recibir información constantemente, hace que utilicemos equipos informáticos que se encuentran en lugares públicos. Pero hay que prestar atención a los sistemas a los que accedemos y, sobre todo, a través de qué equipos y con qué conexión y garantía de seguridad lo hacemos.

Según apuntan desde la firma de seguridad informática Eset, “en muchos casos, estos equipos y redes, al tener usuarios distintos, pueden albergar y ser punto de entrada para diversos códigos maliciosos”.

No cabe duda de que, por mucha seguridad que incorporemos en nuestra oficina o puesto de trabajo, si accedemos a él desde un equipo externo, especialmente desde una ubicación pública, los peligros a los que estamos expuestos son numerosos como:
  • Entrada de código malicioso, virus, troyanos o el robo de datos, que son sólo algunas de las vulnerabilidades de las que los usuarios pueden ser objeto si no se hace esta conexión con garantías de seguridad.
Es por ello que desde Eset alertan sobre estos peligros y apuntan la necesidad de prestar atención a una serie de aspectos que pueden contribuir a minimizar estos riesgos.
  1. Comprobar que el ordenador que utiliza tiene instalado algún sistema de protección.
  2. No dejar restos de información personal en los equipos.
  3. No descargar nunca mensajes de correo electrónico ni archivos al disco duro del ordenador, en el caso de que este equipo sea de uso público.
  4. Los sistemas de mensajería instantánea tampoco escapan de las vulnerabilidades de las que pueden ser objeto. A menudo, las conversaciones que los usuarios mantienen a través de estos sistemas quedan almacenadas, con la consiguiente posibilidad de que otra persona pueda acceder a estos datos y hacer un mal uso de ellos.
  5. Para prevenir estas vulnerabilidades en los programas de mensajería instantánea, también es conveniente mirar que el historial de conversaciones esté desactivado antes de iniciar una sesión. Además, nunca está de más que, junto a esta prevención, el usuario compruebe al final una conversación, que ésta no ha quedado almacenada en el sistema.
Aunque estas recomendaciones son más bien aplicables a quienes se conectan a un equipo de sobremesa ubicado en un lugar público, también son aspectos a tener en cuenta a la hora de utilizar las redes Wi-Fi públicas desde un portátil propio.

Especialmente aquellas redes inalámbricas que son públicas y gratuitas suelen ser un claro objetivo de los delincuentes informáticos por lo que siempre hay que prestar especial atención a ello.

Y como final recuerden siempre el dicho popular que dice así: "más vale prevenir que lamentar".

Fuente: PcWorld