- La organización independiente Open Web Foundation tendrá como misión ayudar a entornos de desarrollo a crear especificaciones no propietarias de tecnologías web.
- Open Web Foundation (OWF) fue iniciada la semana pasada, según un modelo inspirado parcialmente en las iniciativas Apache Software Foundation y OpenID.
- OWF no es una organización orientada a desarrollar estándares web propios, como World Wide Web Consortium (W3C). En lugar de ello, tiene por objetivo contribuir a la propagación de los estándares abiertos, procurando que estos no entren en conflicto con los derechos inmateriales.
- La iniciativa cuenta con el apoyo de una serie de empresas en línea y mediáticas, como Google, Facebook, BBC, Yahoo, MySpace, O´Reilly, Six Apart, Sourceforge y Plaxo.
- Durante las semanas siguientes la organización publicará información detallada sobre su visión y misión en su sitio web.
31 de julio de 2008
OWF presenta una nueva iniciativa para los estándares web abiertos
28 de julio de 2008
Ya es posible el cifrado automático de la conexión Gmail
- Esta opción en concreto es “Usar siempre https” que fue añadida a las opciones de configuración, la cual posibilita que todas las comunicaciones entre los servidores de Google de correo y el navegador circulen cifradas.
- El el proceso de acceso a Gmail siempre es cifrado, pero el protocolo HTTPS solo cifra las comunicaciones entre el navegador y los servidores al contrario que otro tipo de software como GPC (GNU Privacy Guard), que cifra el correo todo el camino desde el origen al destino.
Mejoreas de seguridad del Internet Explorer 8: Filtro SmartScreen
- En el Internet Explorer 8 el llamado Filtro de Phishing ha evolucionado para ser más eficiente y más fácil su manejo.
- Este nuevo filtro de phishing se llama SmartScreen Filter, y es una mejora del anterior Phishing Philter del IE7, en apartados como:
- la interfaz de usuario, el rendimiento (más rápido),
- las nuevas heurísiticas de detección,
- el soporte anti-malware
- el soporte mejorado de las directivas de grupo.
Fuente: IEBLOG
25 de julio de 2008
Ataques phising contra PayPal procedentes de Cibercriminales chinos
Un sitio web diseñado profesionalmente, por cibercriminales chinos están lanzando ataques phising y el objetivo es PayPal, el servicio de transacciones financieras asociado con eBay.
- Haciendo creer a la víctima que su cuenta de PayPal ha sido suspendida debido a transacciones no autorizadas, los atacantes se valen de un correo para dirigir a sus víctimas a un enlace y hacer que introduzcan los datos de acceso a su cuenta PayPal en dicho sitio web de aspecto prácticamente idéntico.
- En la caza de su presa, los atacantes han puesto de manifiesto el gran esfuerzo efectuado. Para poder engañar de forma convincente a sus víctimas, se alquiló un dominio que parece auténtico a través de una compañía china falsa.
- El servidor asociado, de hecho, estaba ubicado en Australia.
- Aquellos que no cayeron en la trampa de este ataque de phising sin embargo sí corrieron el riesgo de infectar sus sistemas con una descarga dirigida.
- Este malware pertenecía a la categoría Trojan-downloader (Trojan-Downloader.HTML.Agent.ij), que descarga malware adicional desde Internet.
Fuente: Gdata
Se extiende el robo de cuentas Apple
- El especialista en protección de tarjetas de crédito, Andrew Goodwill, indicó que la tienda online de Apple iTunes “necesita mejorar su lucha contra el fraude”.
- Los delincuentes cambian las direcciones de correo y contraseñas a otras bajo su control e incluso cambian la dirección de facturación y teléfono asociado a la cuenta.
- Tras el secuestro de la cuenta, extendido en algunos casos también a desarrolladores que pierden su “Apple Developer Connection”, hacen cientos de operaciones por valor de 40 a 50 dólares.
- Algunos usuarios, estafados, advierten de la asociación de la tarjeta de crédito con la información de pago de la cuenta iTunes.
- Desde el mes de mayo se advirtió que el próximo objetivo de los phishers podrían ser los usuarios de iTunes, un intento habitual sobre compañías como eBay o PayPal pero que nunca se había visto anteriormente sobre Apple.
- La extensión en la Red y el éxito de su tienda iTunes, convierten a Apple en el destino futuro de estos ataques, según los analistas.
El iPhone, vulnerable al phishing
El experto en seguridad Aviv Raff descubrió que la técnica “URL Spoofing” podría ser utilizada en las aplicaciones de correo y navegación web del iPhone, lo cual daría lugar a ataques por phishing en este dispositivo.
- Según comentó el pasado miércoles, dicha técnica puede aprovecharse de vulnerabilidades en las aplicaciones Mail y Safari, aunque ya lo había advertido días atrás.
- Y también añadió que había detectado este mismo fallo en versiones anteriores, y que quería ver el resultado final del firmware 2.0 de los iPhone.
- Mediante esta vulnerabilidad un atacante puede simular que una web maliciosa tenga el aspecto y funcionalidades de una web válida, pero en realidad al pinchar sobre el enlace los usuarios se exponen a ataques de phishing, algo que puede ocurrir en los iPhone con firmware 1.1.4 y 2.0.
Fuente: Yahoo
24 de julio de 2008
¿La banca online es segura?
Según un estudio de investigadores de la Universidad de Michigan, que mañana saldrá publicado cerca del 75% de los servicios de banca online analizados contenían al menos un fallo de diseño que las hacía vulnerables.
- Añadir que sobre dichos servicios de banca online, los hackers y crackers podrían realizar operaciones o robar identidades de clientes.
- El estudio es algo antiguo, ya que se analizó el estado de nada menos que 214 servicios de banca online en 2006, pero las conclusiones del mismo no se presentarán hasta mañana, en una conferencia en la Universidad Carnegie Mellon.
- Lo malo es que los fallos que afectan a estos servicios no pueden resolverse con parches.
- Se trata de errores propios del diseño y del flujo de trabajo con los servicios, y permiten por ejemplo introducir ventanas de entrada al servicio que confundan al usuario y le hagan introducir su usuario y contraseña.
Fuente: Universidad de Michigan
Un virus informático utiliza a Fernando Alonso como 'gancho'
Ojo a los usuarios de Internet y a los aficionados de la Fórmula 1.
- Un correo electrónico anunciando un falso accidente del doble campeón del mundo de fórmula I, Fernando Alonso está siendo utilizado para propagar un virus informático.
- Para darle credibilidad a la patraña, que explica que el piloto español chocó con otro coche cuando se dirigía a Bilbao, viene con la firma de ElPaís.com.
- Éste es el texto completo del bulo: "El piloto de Fórmula 1 Fernando Alonso Díaz sufrió esta mañana un grave accidente de tráfico cuando se dirigía a una reunión de prensa en Bilbao.
- Alonso fue sorprendido por otro automóvil en una intersección. El conductor de este vehículo perdió la vida instantáneamente, y Fernando Alonso se encuentra en estado grave. Alonso actualmente está internado en un hospital privado en Bilbao, los médicos aseguran lesiones en su médula ósea".
- Y después viene el enlace de descarga del vídeo del falso accidente.
- Si se pincha en dicho enlace, se descargará automáticamente una copia de un virus troyano que roba datos bancarios, así que además de divulgar la falacia se pretenden obtener réditos económicos.
23 de julio de 2008
Los mecanismos de cifrado presentes en Windows Vista y en Mac OS X, superados
- La técnica funciona en determinadas situaciones, y el código fuente es capaz de evadir la protección de estos mecanismos de cifrado de Windows Vista y Mac OS X para extraer las claves de cifrado y poder así leer los contenidos de esas particiones sin aparentes problemas.
- La conferencia hacker Last HOPE se habló de estos problemas de seguridad, y de hecho un experto en este tema, llamado Jacob Applebaum, dio una presentación sobre dicha vulnerabilidad.
- El uso de una llave de memoria USB y del programa Netboot permitía extraer las claves de cifrado AES y RSA para poder luego leer los contenidos privados de las particiones cifradas.
21 de julio de 2008
Ubuntu Intrepid tendrá un directorio encriptado para guardar contraseñas y otros datos importantes
- Esperemos sea operativo en la versión Alpha 3 de Ubuntu Intrepid 8.10, cuya liberación está prevista para este mismo jueves.
- Con esta nueva funcionalidad el propio sistema tendrá por defecto con un directorio llamado “Privado” en el espacio personal de cada usuario, de la misma forma que el sistema ya trae un directorio “Público”.
- Esta carpeta estará encriptada y con las medidas de seguridad necesarias para que sólo el usuario en cuestión tenga acceso a los ficheros, documentos, contraseñas… o cualquier otro tipo de dato que se quiera mantener completamente privado y se incluya en el directorio.
Fuente: Ubuntu
20 de julio de 2008
Nueva forma de infección de un gusano que modifica los archivos MP3 de las P2P
Este tipo de software malintencionado puede suponer un peligro para los usuarios de Windows que descargan música en las redes de intercambio de archivos (P2P).
- El virus recodifica los .mp3 y .mpg como ficheros de Windows Media WMA y WMV pero conservando su extensión original.
- Al abrir el archivo descargado se abre el navegador web IE cargando una página maliciosa que solicita del usuario la descarga de un codec.
- Las posibilidades de expansión del virus (sólo activo en sistemas Windows) dependen de la experiencia del usuario.
- Los expertos de seguridad alertan que los usuarios de internet en general no tienen ni idea que la descarga de un codec puede acarrear la infección del troyano”.
- El virus es conocido por Trend Micro como “Troj_Medpinch.a,”, Secure Computing lo llama “Trojan.ASF.Hijacker.gen,” y Kaspersky lo denomina “Worm.Win32.GetCodec.a.”
Fuente: Infoworl
18 de julio de 2008
Opera 9.5 Mobile disponible en beta
Los usuarios de Windows Mobile podrán disfrutar de una serie de mejoras realmente interesantes.
- ¿Será rival para Safari en el iPhone?
- Parece que de momento no habrá versión de Opera 9.5 Mobile para el iPhone, pero este desarrollo para Windows Mobile quiere demostrar sus prestaciones a este tipo de usuarios, y además ya ha comenzado a hacerlo en algunos dispositivos como el HTC Touch Diamond.
Como las destacables :
- funciones de zoom y ajuste de texto automático que funcionan unidas para poder visualizar los sitios web de forma óptima sea cual sea el dispositivo móvil que estamos usando.
Fuente: Opera
El Ubuntu de bajo consumo, WattOS, ya está aquí
- Las prestaciones de dichos PCs y portátiles pueden ser reducidas, pero ya hay una distro Linux específica para todos ellos.
- WattOS se caracteriza por estar orientado a máquinas de bajo consumo (suponemos que los netbooks y nettops están entre ellas), y sus requisitos hardware son muy bajos, tanto que esta distribución también está muy orientada a configuraciones antiguas en las que el hardware no dé mucho de sí.
Aunque por el momento está en pleno desarrollo, ya podemos comenzar a utilizar esta distribución basada en Ubuntu que se distribuye en cuatro formas distintas:
- wattOS es el sistema operativo base con entorno de escritorio GNOME.
- mWattOS hace uso de xfce en lugar de GNOME.
- uWattOS es aún menos exigente y se basa en línea de comandos con un GUI ligero,
- Substation está pensada para servidores también eficientes en consumo.
Fuente: downloadsquad
17 de julio de 2008
Tarjetas Visa con generador de claves para evitar los fraudes en Internet
- A simple vista parece una tarjeta tradicional con chip incorporado.
- La diferencia es que en su lado posterior lleva, además, un teclado alfanumérico y una pequeña pantalla que funciona con una minibateria de hasta tres años de vida útil.
- Cuando el consumidor realiza la transacción electrónica o accede a un servicio de banca en la Red, el sistema le pide que marque su clave personal -pin- a través del teclado alfanumérico de la tarjeta.
- Entonces, en la pantalla de la misma aparece un nuevo código, de hasta ocho dígitos, asociado a esa única compra y que el consumidor necesita para finalizar la transacción o servicio en el sitio.
- Si funciona los bancos podrían empezar a distribuirla entre sus clientes.
Fallo extremo de los BlackBerrys con la lectura de PDFs
- El error ha sido calificado como "de alta severidad" y afecta al software BlackBerry Enterprise Server (BES) cuando abre los adjuntos en PDF.
- La compañía informó discretamente del error la semana pasada, pero dice que aún no tiene listo el parche.
- Hasta que pueda solucionarlo, RIM pide a los clientes que desactiven el BlackBerry Attachment Service, que es el que permite al BES procesar los adjuntos en PDF para que los usuarios los lean en sus dispositivos.
- El error afecta a la manera en que se procesan estos archivos y puede ser activado a través de un correo con adjunto PDF malicioso.
- Los sistemas vulnerables son los que tienen la versión que va desde la 4.1 SP3 del BES hasta la versión 4.1 SP5.
Gmail tiene una grave vulnerabilidad
- La vulnerabilidad afecta también a Google App Domain, una solución empleada en muchas empresas.
- El procedimiento hace uso también de Google Calendars para invitar a un contacto desde una cuenta de Google, y tras una serie de sencillos pasos la aplicación hará que aparezca el nombre de usuario real que ha utilizado el destinatario de gmail del que estamos indagando.
- Puede que a mucha gente esto no le importe demasiado (muchos usan de hecho su nombre real como dirección de Gmail, al estilo nombre.apellidos@gmail.com) pero hay una gran mayoría de usuarios que pueden salir perjudicados al ser invadida así su privacidad.
Fuente: MyComputer
16 de julio de 2008
El portal segundamano.es atacado
- El ataque ha sido detectado desde al menos el martes día 15 de julio.
- Una URL que simula pertenecer al portal de anuncios clasificados (pero que en realidad estaba alojada en una página de hosting gratuito), pretendía ser la empresa de venta de segunda mano y robar los datos de la tarjeta de crédito de las potenciales víctimas.
- El phishing solo se aprovecha de la imagen de la compañía para intentar obtener los datos de la tarjeta de crédito de la víctima.
- El sitio, bastante poco conseguido, pretende simular una página en la que un anunciante debe confirmar un supuesto anuncio publicado en las últimas 24 horas en el famoso portal español.
- El usuario debe introducir el número de tarjeta de crédito, fecha de caducidad, código CVV, nombre y NIF.
- Estos datos viajan al correo electrónico: a9708767@yahoo.com
ADVERTENCIA:
- Visite la página de phishing bajo su responsabilidad, pues no podemos garantizar que no pueda llegar a ser dañino para el sistemab porque el autor del phishing podría incluir la inyección de código en la página e infectar el sistema a través de vulnerabilidades u otras técnicas
Fuente: Hispasec.com
Vulnerabilidades referidas a documentos Microsoft Office
- A modo de prevención, y hasta la publicación del parche por parte del fabricante, recomendamos no abrir ficheros con extensión ".DOC" adjuntados al correo electrónico si no se conoce el origen del mismo.
- Otra vulnerabilidad ya documentada, con CVE-2008-2463, y que está siendo explotada actualmente, afecta al control ActiveX (Snapshot viewer) para Microsoft Office Access 2000, 2002 y 2003. La infección se produce al visitar una página web maliciosa y permite que un atacante pueda ejecutar comandos y programas de forma remota con los mismos derechos que tenga la cuenta del usuario que inició la sesión.
- Recomendamos a los usuarios que no visiten páginas Web potencialmente peligrosas ni pulsen en enlaces de correos electrónicos sospechosos.
- También es recomendable la desactivación de controles ActiveX, hasta la publicación del parche.
Fuente: Alerta-antivirus
Los Hackers podrían entrar en Sistemas no actualizados en solo 5 minutos
- Estos datos están referidos las últimas versiones de Windows, que deben estar correctamente actualizadas para que los hackers no puedan aprovechar las vulnerabilidades que les afectan constantemente.
- Pero otros estudios apuntan a una resistencia unpoco mayor, de unas 16 horas, que es lo que podría llevar a un hacker a descubrir qué vulnerabilidad está presente en nuestro sistema para explotarla a continuación.
- Es evidente que el plazo siendo corto, y que la mejor forma de tratar de protegernos (algo que no es siempre del todo posible a no ser que seamos usuarios muy avanzados) es la de tener todo actualizado a la última
Fuente: ComputerWord
Parche para el sistema de direcciones de Internet bloquea cortafuegos
Microsoft despachó la víspera junto a otros fabricantes de software una actualización que soluciona un agujero mantenido en secreto, relacionado con el vital sistema DNS de Internet que ya fue comentado en un artículo anterior.
Sin embargo, varios usuarios indican haber tenido problemas para conectarse a Internet después de haber instalado la actualización.
Fuente: DiarioTi