11 de agosto de 2013

LINUX 3.10 . Será la “Versión LTS” de 2013

El conocido desarrollador Greg Kroah-Hartman ha anunciado en su blog que Linux 3.10 será la nueva “versión LTS” del kernel, o, como dice él, “estable a largo plazo”. En otras palabras, Linux 3.10 recibirá soporte durante dos años.
Desde que se decidió poner en marcha el mantenimiento extendido de versiones del kernel, a razón de una cada año se ha venido cumpliendo y en 2013 será la 3.10. 
Es de suponer que los lanzamientos de este año en lo que a sistemas basados en Linux se refiere, no solo distribuciones, tengan en consideración a Linux 3.10 como la versión a utilizar, aunque conviene aclarar un poco cómo va esto. 
¿Porque no lanzan una nueva versión y se olvidan de ella?. Sin ir más lejos, Linux 3.10, liberado el 1 de julio, tiene todavía varias actualizaciones “normales” por delante.
Una forma sencilla de explicarlo sería haciendo referencia a algo más conocido, como los lanzamientos de KDE, donde la numeración comienza por la serie o rama actual, KDE 3, KDE 4; la versión mayor, KDE 4.1, KDE 4.2; versiones menores o de mantenimiento, KDE 4.1.1, KDE 4.10.5. A eso se le suma las “versiones LTS”, mantenidas principalmente por Greg Kroah-Hartman.
De esta forma son muchos los “grupos” que se pueden beneficiar de lanzamientos estables. Aunque las principales distribuciones comerciales, como Red Hat,  SUSE ó Ubuntu, suelen mantener sus propios núcleos.
Fuente: Muy Linux.com

Lavabit. Cierre del Servicio que supuestamente utilizó Snowden

Lavabit, el servicio de correo electrónico codificado supuestamente utilizado por el estadounidense Edward Snowden, cerró bruscamente el jueves en medio de una batalla legal que parece involucrar a los intentos del Gobierno de EEUU. por acceder a información de sus clientes. 
«Me he visto obligado a tomar una difícil decisión: volverme cómplice de crímenes contra el pueblo estadounidense, o alejarme de casi 10 años de duro trabajo al cerrar Lavabit», escribió el propietario de Lavabit LLC, Ladar Levison, en una carta que fue publicada el jueves en el sitio en internet de la compañía. 
Y añadió, «Esta experiencia me ha enseñado una lección muy importante: Sin medidas del Congreso o un sólido precedente judicial, yo le recomendaría firmemente a cualquiera que no confíe sus datos privados a ninguna compañía con una relación física con Estados Unidos», escribió Levison. 
En una conferencia de prensa en Moscú hace cuatro semanas, una representante de Human Rights Watch dijo que ella había sido contactada por Snowden a través de una cuenta de correo Lavabit, según el sitio de noticias GlobalPost.com. 
Los grandes proveedores y otras compañías suelen ofrecer codificación, pero dijeron que cooperaron con solicitudes legales, incluidas aquellas de funcionarios de inteligencia. 
Lavabit era algo atípico, en parte porque había dicho que los correos electrónicos estaban codificados en sus servidores y que sólo se puede acceder a ellos con la clave secreta del usuario.

Fuente: Reuters

HACKERS. Cambian de Divisa Digital

Expertos en seguridad afirman que los criminales están usando cada vez más otra moneda digital en Internet: Perfect Money.
Idan Aharoni, el jefe de ciberinteligencia de la división de seguridad de EMC Corp, RSA, dijo que algunos ladrones y estafadores online están utilizando Perfect Money para blanquear dinero y ocultar beneficios del mismo modo en que supuestamente hicieron antes con la divisa de Liberty Reserve.
Aharoni y su equipo vigilan los foros de Internet que los piratas informáticos usan para vender información de tarjetas de crédito robadas.
Después del desmantelamiento de Liberty Reserve en mayo, la actividad en esos foros disminuyó, pero luego volvió a aumentar y algunos "hackers" dijeron que aceptarían ser pagados mediante Perfect Money.
"Esperábamos una gran migración a otra divisa digital y ha ocurrido", dijo Aharoni, cuya filial RSA comercializa servicios de seguridad a 30.000 empresas y agencias estatales, entre ellas los populares dispositivos Secure ID que protegen del acceso a sistemas de ordenadores.
No fue posible obtener un comentario de Perfect Money, que comenzó sus operaciones desde al menos 2007.

Fuente: Reuters

Unión Europea. Objetivo de la NSA

La Agencia Nacional de Seguridad (NSA) de Estados Unidos considera a Alemania y otros países de la Unión Europea (UE), como Francia, Italia o España, objetivos a espiar, según revela el semanario Der Spiegel citando documentos del ex analista de la CIA Edward Snowden.
De acuerdo con ese medio, en un documento interno de la NSA correspondiente a abril de 2013 se definen las prioridades de la Inteligencia norteamericana en función de una escala que va del “1” –o máximo interés– al “5” –escaso interés–.
Por países, Alemania está situada en los rangos intermedios, apunta el semanario, al mismo nivel que Francia y Japón y por delante de Italia y España. En cuanto a focos de interés, en lo que a Alemania se refiere los aspectos prioritarios son política exterior, así como la estabilidad económica y el análisis de riesgos financieros, al parecer situados en la escala 3.
El semanario, sitúa, en cambio, cuestiones como exportación de armas y comercio internacionales en el eslabón de prioridades número cuatro, mientras que los ciberataques están tipificados con el “5”. Los documentos constatan que la Unión Europea (UE) es objetivo para los ataques del espionaje cibernético estadounidense, especialmente en los ámbitos de política exterior, comercio internacional y estabilidad económica, todos ellos de rango “3”.
Los objetivos de máxima prioridad de la NSA son China, Rusia, Irán, Pakistán, Corea del Norte y Afganistán. 
Estas informaciones del Spiegel alimentan el debate latente acerca de la presunta connivencia entre la NSA y el espionaje alemán.

Fuente: Agencia EFE

IBM. Actualización en IBM iNotes

IBM ha lanzado una actualización en iNotes 9.0, que corrige tres vulnerabilidades que podrían ataques de cross-site scripting o de ejecución de código arbitrario.
IBM iNotes, es una versión basada en web del cliente de Notes, incluyendo todas sus funciones. iNotes proporciona acceso desde el navegador al correo electrónico, el calendario y los contactos de Notes, así como el acceso a las aplicaciones y herramientas empresariales.
Detalle e impacto de las vulnerabilidades:
  • Las dos primeras vulnerabilidades (CVE-2013-3032 y CVE-2013-3990) pueden permitir la realización de ataques de cross-site scripting.
  • Una tercera vulnerabilidad (CVE-2013-3027) que podría permitir a un atacante la ejecución de código arbitrario en los sistemas afectados.
Recomendación:
Más información:
Security Bulletin: IBM iNotes vulnerabilities (CVE-2013-3027, CVE-2013-3032, CVE-2013-3990)http://www-01.ibm.com/support/docview.wss?uid=swg21645503
Fuente: Hispasec

9 de agosto de 2013

LINUX Descubren Troyano Bancario

Los investigadores de seguridad de RSA advierten que un nuevo troyano bancario,  apodada "Hand of Thief” (Mano de ladrón), está siendo vendido en el mercado negro por unos ciberdelincuentes rusos.
Pero la variante de esta amenaza, es que está diseñada para robar información de los ordenadores que ejecutan Linux.
Modus Operandi del malware
  • El malware puede aprovecharse de puertas traseras y está preparado para obtener los datos de las sesiones en webs bancarias bajo HTTP y HTTPS. Funciona con varios navegadores.
  • Además, el troyano tiene la capacidad de bloquear el acceso a actualizaciones de seguridad así como a vendedores de software antivirus.
  • Los clientes tienen un panel de administración básico que les permite controlar los dispositivos infectados. La información recolectada es almacenada en una base de datos MySQL.
  • En cuanto a la distribución, actualmente no hay ningún exploit significativo dirigido a la plataforma Linux. Por eso, el vendedor recomienda el uso de correo electrónico o ingeniería social como vector de infección.
  • Según revelan los hackers rusos responsables del troyano, “Hand of Thief” ha sido probado en 15 distribuciones diferentes de Linux como Ubuntu, Fedora y Debian, y en 8 entornos de escritorio como Gnome y KDE.
Opinión de los expertos
  • El experto en seguridad Limor Kessen, investigador de la empresa RSA, ha comentado que “Hand of Thief” podría mejorar sus funcionalidades en un futuro cercano y su precio de venta se incrementaría hasta los 3.000 dólares.
  • Por el momento, el troyano solo tiene capacidades de grabber (agarrador) y backdoor (puerta trasera). Sin embargo, los expertos dicen que se instalará con un nuevo conjunto de inyecciones web que lo convertirán en un verdadero malware bancario.
Fuente: Softpedia

TELEFÓNICA Cierre de “TU Me” al año de su estreno

El ‘whatsapp’ español apenas reclutó un millón de usuarios en todo el mundo pese a su promoción. Será sustituido por “TU Go”, una especie de Skype multidispositivo que funciona actualmente en Reino Unido.
"TU Me", el servicio de mensajería instantánea gratuito de Telefónica multiplataforma y multioperador, dejará de existir el próximo 8 de septiembre. Así lo ha anunciado la compañía a sus usuarios a través de un mensaje en el que se les comunica el cierre y el borrado de todos los datos que a esa fecha estén en sus servidores.
En su lanzamiento, Telefónica lo presentó como una alternativa mundial a aplicaciones con implantación masiva como WhatsApp o Skype que permiten el envío de mensajes y de llamadas gratis por el móvil.
Pero no ha podido hacerles frente, porque aunque no hay cifras oficiales, fuentes del proyecto calculan que desde que se lanzara en mayo de 2012, apenas un millón de usuarios se descargaron "TU Me" en todo el mundo. 
Próximo lanzamiento del servicio "TU Go" en España  
  • La operadora española justifica el cierre de "TU Me" por su sustitución por "TU Go", un servicio que permite a los usuarios llamar o enviar SMS utilizando el número de móvil a través de cualquier dispositivo como PCs , portátiles o tabletas, y también recibir llamadas mediante redes Wi Fi. 
  • Actualmente, solo funciona en el Reino Unido para los abonados de postpago de O2,
  • El plan es lanzarlo en España en el último trimestre de este año, informaron en fuentes de la operadora.
  • Características princiaples del Servicio "TU GO":
  1. Es una especie de Skype multidispositivo con la diferencia que para llamar el receptor no necesita tener la aplicación.
  2. Funciona en iPad y iPhone, iPod Touch, Android para smartphones y Windows 7 para PCs.
Fuente: El País.es

MOZILLA. Actualizaciones de seguridad

Mozilla ha publicado 13 boletines de seguridad que corrigen vulnerabilidades que afectan a su navegador Firefox, al gestor de correo Thunderbird y la suite SeaMonkey.
Las alertas se componen de cuatro boletines críticos, siete altos, uno moderado y uno de gravedad baja.
Impacto de las vulnerabilidades agrupadas por nivel de importancia
  1. Nivel Crítico: cuatro boletines con cinco vulnerabilidades que podrían ser aprovechadas por un atacante remoto para ejecutar código arbitrario y realizar ataques cross-site scripting (XSS).
  2. Nivel Alto: siete boletines con ocho vulnerabilidades que podrían ser aprovechadas por un atacante remoto para ejecutar código arbitrario, elevar privilegios, eludir restricciones de seguridad, revelar información sensible y realizar ataques cross-site scripting (XSS):
  3. Nivel Moderado: Un boletín de con una vulnerabilidad que podría conducir a ataques de cross-site scripting (CVE-2013-1711).
  4. Nivel Bajo: Un boletín con una vulnerabilidad que podría ser utilizado para provocar una denegación de servicio (CVE-2013-1708).
Recomendaciones
Las versiones de Mozilla actualizadas que corrigen las vulnerabilidades mencionadas son:
  • Firefox 23.0;  Firefox ESR 17.0.8.   
  • Thunderbird 17.0.8;  Thunderbird ESR 17.0.8.
  • Seamonkey 2.20. 
Dichas versiones se pueden descargar:
  1. Mediante las actualizaciones automáticas.
Más información:
Fuente: Hispasec

8 de agosto de 2013

SEGURIDAD DE INTERNET Avances matemáticos sugieren la perspectiva de una crisis

Los sistemas de encriptado que se usan para asegurar las cuentas de banco en línea y  mantener comunicaciones clave privadas se podrían descifrar en pocos años, según avisaron investigadores de seguridad en la conferencia Black Hat en Las Vegas la semana pasada. 
Los avances en investigación en matemáticas logrados en los últimos seis meses podrían servir como base para llevar a cabo formas rápidas y prácticas de descodificar datos encriptados que en la actualidad se consideran indescifrables.  
Alex Stamos, director tecnológico de la empresa de seguridad en línea Artemis, dirigió una presentación en la que describió cómo él y otros tres investigadores en seguridad han estudiado publicaciones recientes del reducido mundo de la investigación criptográfica académica, que cubre las tendencias en los ataques a métodos de encriptado comunes.
"Nuestra conclusión es que existe una posibilidad pequeña pero real de que los métodos RSA y el clásico Diffie-Hellman no se podrán usar para el encriptado dentro de cuatro o cinco años", afirmó Stamos, refiriéndose a los dos métodos de encriptado más utilizados actualmente.
Hay que tomar en serio cualquier sugerencia de que estos métodos se pueden socavar, avisó Stamos. Son los métodos usados para proteger las transacciones bancarias, el comercio electrónico y el correo electrónico, así como los mecanismos que aseguran que las actualizaciones descargadas por los sistemas operativos como Windows y OSX son auténticas.
El resultado de que ambos métodos de encriptado se rompieran sería, según Stamos, "un fracaso total de la confianza en Internet"
Ambos métodos de encriptado, RSA y Diffie-Hellman, se sostienen por un reto matemático conocido como el problema de los logaritmos discretos.
En la actualidad, romper un encriptado RSA o Diffie-Hellman exige el uso de inmensos recursos de computación durante periodos de tiempo significativos. 
Sin embargo, pueden existir algoritmos capaces de resolver el problema de los algoritmos discretos. "Confiamos en que no se descubra ese algoritmo eficiente", explicó Jarved Samuel, un criptógrafo que trabaja para la consultora de seguridad ISEC Partners y que hizo la presentación junto a Stamos. "Si se encuentra, el criptosistema se habrá roto".
Stamos hizo un llamamiento a la industria de la seguridad para usar una alternativa conocida como criptografía de curva elíptica (ECC por sus siglas en inglés), que es bastante más reciente, pero depende de retos matemáticos aún más oscuros para asegurar los datos encriptados.
Fuente: MIT Technology Review

SISTEMAS INDUSTRIALES Piratearlos cada vez más fácil

Nueva investigación de Black Hat demuestra que es posible piratear  infraestructuras de agua y energía para provocar daños físicos. Dotar de seguridad a estos sistemas sigue siendo un proceso extremadamente lento.
Tres presentaciones llevadas a cabo durante el Black Hat en Las Vegas (EE.UU.) el jueves de la semana pasada revelaron vulnerabilidades en los sistemas de control utilizados para administrar la infraestructura de energía:
  1. En la primera presentación se programó una demostración durante la que se pulverizó agua al público procedente de un componente de una réplica de una planta de agua al que se había forzado para estar por encima de su presión normal.
  2. La segunda mostró cómo los sensores inalámbricos normalmente utilizados para supervisar las temperaturas y presiones de oleoductos y otros equipos industriales podrían manipularse para dar lecturas falsas que engañen a los controladores automáticos u operadores humanos para que tomen acciones que provoquen daños.
  3. Una tercera charla explicará con detalle los fallos de la tecnología inalámbrica utilizada en 50 millones de contadores de energía en Europa, que permiten espiar el uso de energía en el hogar o en las empresas e incluso imponer apagones.
Todos los ataques que se mencionaron el jueves requieren muchos menos recursos y habilidades que los que se requirieron para el ataque más conocido a un sistema industrial, la operación Stuxnet de Estados Unidos, y apoyada por Israel, contra el programa nuclear de Irán.
Existe un programa de intercambio de datos administrado por el Departamento de Seguridad Nacional de EE.UU.
  • Este programa, llamado ICS-CERT (siglas en inglés de Industrial Control System Cyber Emergency Response Team), comparte datos de reciente publicación sobre vulnerabilidades con las empresas afectadas y los operadores industriales.
  • Y aunque ICS-CERT ponga de relieve un problema no significa que se arregle rápidamente.
Sameer Bhalotra, exdirector de seguridad cibernética en la Casa Blanca durante la administración Obama y ahora director de operaciones de la empresa de seguridad web Impermium, señaló a MIT Technology Review que aunque el ICS-CERT funciona bien, no acelera el progreso en materia de seguridad industrial.
  • Las compañías que fabrican equipos y software de control industrial nunca han tenido que preocuparse mucho por la seguridad, por lo que no son capaces de generar parches rápidamente, o hacer cambios de diseño importantes. "
  • Por el contrario, empresas de software como Microsoft se han convertido en expertas en poner parches a las vulnerabilidades rápidamente, hasta el punto de que hoy día es raro encontrar grandes defectos, asegura Bhalotra.
Una razón por la que el proceso es tan lento es la falta de incentivos claros, explica Bhalotra.
  • La ley actual no hace que los operadores de energía o los fabricantes de sistemas de control sean responsables de las consecuencias de la falta de seguridad, como los daños causados por una explosión o un apagón prolongado.
  • Solo la introducción de una nueva legislación para aclarar la cuestión de la responsabilidad hará que probablemente se acelere la evolución de la seguridad de los sistemas de control industrial, afirma Bhalotra.
Fuente: MIT Technology Review

DARLING Ejecuta aplicaciones de OS X en Linux

Darling es un emulador especializado que consigue ejecutar aplicaciones de OS X en distribuciones Linux.
Detalles del proyecto
  • Darling aprovecha la base abierta de OS X llamada Darwin para agregar una capa de emulación en Linux.
  • Hay mucho trabajo detrás, porque en vez de hacer ingeniería inversa el responsable del proyecto mira el código de las aplicaciones de OS X una a una.
  • Y de momento ya tiene una conclusión clara: la documentación de Apple es muy pobre y en ella faltan muchísimas APIs.
  • También está el problema de que muchas aplicaciones de OS X siguen estando basadas en entornos de 32 bits, y pasarlas a los entornos de 64 bits de Linux es una tarea complicada.
  • La mala noticia es que Darling puede tardar años en dar resultados amplios, pero la buena noticia es que a medida que pase el tiempo podríamos incluso ejecutar aplicaciones de iOS (que a su vez también está basado en OS X).
Más información
Fuente: Genbeta

Cisco TelePresence System . CREDENCIALES POR DEFECTO

Fallo de seguridad permite que varios productos Cisco TelePresence System autoricen el acceso remoto al servidor web del dispositivo mediante el uso de credenciales por defecto con privilegios administrativos. La vulnerabilidad se ha catalogado con nivel crítico de importancia.
Recursos afectados
  • Cisco TelePresence System Series 500, 13X0, 1X00, 3X00, y 30X0 ejecutando CiscoTelePresence System Software v1.10.1 y anteriores
  • Cisco TelePresence TX 9X00 Series ejecutando Cisco TelePresence System Software v6.0.3 y anteriores
Impacto de la vulnerabilidad 
  • Durante el proceso de instalación de Cisco TelePresence System se habilita por defecto en el sistema una cuenta con privilegios administrativos para la recuperación de contraseñas.
  • Esto puede utilizarse por un atacante para obtener las credenciales por defecto de esa cuenta, y modificar la configuración del sistema, o tomar un control completo del mismo a través de una sesión HTTPS.
Recomendación
  • Cisco todavía no ha publicado ningún software que solucione esta vulnerabilidad.
  • Para clientes que utilicen codecs Cisco TelePresence registrados como Cisco Unified Communications Manager (Unified CM), la empresa recomienda cambiar la contraseña del la cuenta "pwrecovery".
  • Para el resto de clientes se recomienda ponerse en contacto con Cisco Technical Assistance Center (TAC).
Más información
Vulnerabilidad Cisco TelePresence System
Fuente: Inteco

Schweitzer Engineering Laboratories (SEL). FALLO VALIDACIÓN PRODUCTOS COMPAÑÍA

Detectada vulnerabilidad, catalogada con nivel alto de importancia, en los Controladores de Automatización en Tiempo Real (RTAC) de Schweitzer Engineering Laboratories (SEL), que realizan una inapropiada validación de entrada en el driver DNP3. 
 En el dispositivo maestro RTAC que puede provocarse un bucle infinito mediante el envío de un paquete TCP especialmente manipulado desde la estación principal.
Recursos afectados
Los productos de Schweitzer Engineering Laboratories (SEL) afectados son los siguientes:
  • SEL-3530-R100 -V0-Z001001-D20090915 hasta SEL-3530- SEL-3530-R123-V0-Z002001
  • SEL-3530-4-R107-V0-Z001001-D20100818 hasta SEL-3530-4-R123-V0-Z002001-D20130117
  • SEL-3505-R119-V0-Z001001-D20120720 hasta SEL-3505-R123-V0-Z002001-D20130117
  • SEL-2241-R113-V0-Z001001-D20110721 hasta SEL-2241-R123-V0-Z002001-D20130117
Recomendación
Schweitzer Engineering Laboratories (SEL) recomienda a los clientes afectados que se pongan en contacto con el servicio de atención al cliente para obtener el CD-ROM con la actualización gratuita de firmware.
Impacto de la vulenrabilidad
  • La vulnerabilidad puede causar el reinicio automático del driver DNP3, reanudándose la comunicación, pero en condiciones más severas se activará el indicador de ALARMA y el dispositivo deberá recargar la configuración.
  • En redes IP esta vulnerabilidad puede ser explotada de forma remota, pero esta misma vulnerabilidad también se producen en conexiones serie, por lo que en estos casos resulta necesario un acceso físico al dispositivo.
Más información
Aviso del ICS-CERT: ICSA-13-219-01
Fuente: Inteco

POLÍMERO TRANSPARENTE Vidrio convertido en Panel Solar

Investigadores de la Universidad de California Los Ángeles han creado polímero transparente que convierte el vidrio en panel solar y podrá usarse en coches, ventanas e incluso smartphones.
Investigadores de la Universidad de California (UCLA) han desarrollado un nuevo tipo de polímero de células solares (PSC) que produce energía mediante la absorción de la luz infrarroja. Al ser transparente, permite su uso en las ventanas de una casa, el techo de un coche, e incluso la pantalla de un smartphone, "permitiendo que generen energía de manera autónoma", según ha explicado el autor principal del estudio, Yang Yang. 
El investigador ha apuntado que los nuevos PSC están hechos de materiales similares al plástico y son ligeros y flexibles, además, ha destacado que "se puede producir en gran volumen a bajo coste".
El nuevo dispositivo se compone de dos células de PSC que recogen la luz solar y la convierten en energía, mejorando así los dispositivos anteriores.  
Las células se pueden producir para que aparezcan de color gris claro, verde o marrón, por lo que puede mezclarse con el color y las características del diseño de edificios y superficies

Fuente: Innova

7 de agosto de 2013

Microsoft LANZA GENERADOR DE ‘Apps para Windows Phone ‘

A partir de este miércoles, Windows ha lanzado una versión beta de una nueva herramienta de desarrollo de aplicaciones, Windows Phone App Studio, “para desarrolladores entendidos, con grandes ideas, pero con poco tiempo”, permite crear, probar y publicar apps para Windows Phone en cuatro pasos.
El sistema consiste de un proceso asistido de creación de apps móviles basadas en HTML, directamente en el navegador. Permite crear apps desde cero, o con base en plantillas preconfiguradas.
Objetivo y funcionamiento del nuevo servicio

En su blog oficial, Microsoft escribe que Windows Phone App Studio permite a todos los interesados crear una app móvil, independientemente de su experiencia.
El servicio está orientado además a acelerar los procesos de trabajo de desarrolladores profesionales.
Para utilizar el servicio es necesario conectarse con una cuenta de Microsoft. La empresa precisa que para utilizar App Studio no es necesario estar registrado como desarrollador de Windows Phone.
  1. Microsoft describe el proceso como cuatro pasos sencillos: tener una idea, agregar contenido, elegir estilo y diagramación, y utilizar la aplicación.
  2. App Studio incluye 13 plantillas de aplicaciones estándar. Así es posible, por ejemplo, crear apps sobre la empresa, pasatiempos, deportes, etc.
  3. Para instalar la aplicación y probarla en un smartphone, es necesario desbloquear el aparato y registrarlo como dispositivo para pruebas. Microsoft permite cargar un máximo de dos apps en el teléfono, sin requisito de incorporarse al programa para desarrolladores. Los desarrolladores registrados pueden desbloquear hasta tres dispositivos, y subir en cada uno de ellos hasta 10 aplicaciones.
  4. Para subir la app a Windows Phone Store es imprescindible estar afiliado al programa de Microsoft para desarrolladores. 
  5. Con el fin de hacer más atractiva la inscripción, Microsoft anuncia que hasta el 26 de agosto el valor de la suscripción será de 19 USD. La tarifa normal es de 99 USD.
Más información
Windows Phone App Studio http://apps.windowsstore.com/default.htm
Fuente: Diario Tecnológico

Tor. LA RED CIFRADA RECOMIENDA ABANDONAR Windows

Responsables de TOR, recomiendan abandonar Windows para proteger el anonimato de los usuarios, después de descubrir que una vulnerabilidad en el navegador Firefox para este SO, permite a un intruso descubrir la dirección IP de los miembros de TOR.
The Onion Router (TOR) es una red superpuesta a Internet en la que no es posible rastrear las direcciones IP de sus miembros, gracias a sistemas que cifran las comunicaciones. 
Este 'malware' lo que hace, precisamente, es rastrear la identidad y dirección IP de los miembros de TOR, aunque el informe constata que sólo ocurre al visitar ciertos sitios web mediante una vulnerabilidad basada en Javascript y Firefox, y enfocada a usuarios de sistemas operativos Windows.
Se cree que el origen de este 'malware' no proviene de ningún hacker, sino que sería el propio FBI y la Agencia de Seguridad Nacional los que anden detrás de descubrir quién se oculta tras TOR, y por qué.
La vulnerabilidad se ha solventado por medio de la actualización del paquete de software de TOR. Y aunque no creen que el atacante haya podido modificar nada del ordenador de la víctima, los responsables de Tor si aconsejan a los mienbros que tomen precauciones, deshabilitando Javascript en el navegador y cambiando Windows por otro sistema operativo más difícil de atacar, como OSX o cualquiera basado en Linux.
Como el FBI está realizando una búsqueda exhaustiva de pederastas potenciales para eliminar esta amenaza de las calles y de la red, quizás sea esta la razón por la que esté investigando la identidad de los usuarios, simplemente para evitar delitos como éste.
Fuente: Portal Tic

SIMULACIÓN DE 1 SEGUNDO DE ACTIVIDAD CEREBRAL GRACIAS AL Supercomputador "K"

Un equipo de científicos, investigadores del instituto japonés RIKEN, de sus compatriotas del OIST y de los integrantes del centro alemán Jülich, utlizando la supercomutadora K junto con el software “open source” NEST, han conseguido llevar a cabo la mayor simulación de una red neuronal hasta la fecha.
El experimento se ha desarrollado gracias a una red de 1.730 millones de células nerviosas conectadas por unos 10,4 billones de sinapsis ó  un total de 82.944 procesadores trabajando en parelelo en la supercomputadora K, con el software de simulación “open source” NEST. 
Esto se traduce, en la representación de 1 segundo de actividad neuronal “en tiempo biológico real”, que a al sumpercomputador "K" le llevó 40 minutos completar, lo que da cuenta de lo complejo de esta tarea.
Si un equipo petaescala como el supercomputador "K" es capaz de representar un 1% de la red del cerebro humano a día de hoy, entonces sabemos que la simulación de todo el cerebro a nivel de la célula nerviosa individual y sus sinapsis será posible con los ordenadores exaescala que esperamos estén disponible la próxima década, dice Markus Diesmann, la persona que ha coordinado el estudio.
Entre los descubrimiento del experimento, se ha concluido que para poner en marcha cada sinapsis entre las neuronas se necesitan 24 bytes de memoria. En total, se empleó 1 petabyte, lo que equivaldría a la memoria agregada de nada menos que 250.000 ordenadores.
Más información
Fuente: Silicon New

Windows Phone . FALLO DE AUTENTICACIÓN WiFi

La vulnerabilidad, que afecta a los teléfonos con Windows Phone 7.8 y 8, permitiría que un hacker se hiciera con las credenciales del terminal.
Microsoft, que ha publicado un aviso en su página web, en el que comenta que por el momento no tiene conocimiento que se estén produciendo ataques y que seguirá de cerca el asunto, manteniendo a los usuarios informados y proporcionando orientación a los clientes en caso necesario. 
Impacto de la vulnerabilidad
  • El problema se basa en que el atacante capaz de establecer un sistema bajo su control que de cara al terminal se convierte en un punto de acceso para un recurso de red.
  • El siguiente paso es que el terminal intenta automáticamente autenticarse con ese punto de acceso, lo que permite al hacker obtener las credenciales de recursos cifrados.
  • Las credenciales, explica Microsoft, podrían reutilizarse para atacar recursos de red.
Recomendaciones de Microsoft
  1. Microsoft ha dicho que no habrá actualización de seguridad para el fallo porque “no es una vulnerabilidad de seguridad que requiera que Microsoft lance una actualización de seguridad”.
  2. Aseguran además en su comunicado que el tema está relacionado con un fallo ya conocido en el protocolo PEAP-MS-CHAPv2 y que “es responsabilidad del usuario tomar las medidas necesarias”.
Más información
Fuente: ITespresso

TWITTER. Número de teléfono innecesario para autenticación SMS

Twitter afianza la autenticación de dos factores con los inicios de sesión seguros basados en aplicación móvil (app )
Twitter ha reforzado sus procedimientos de inicio de sesión una vez más, tanto para mejorar la seguridad, como para hacer que los dos factores estén al alcance de todos los usuarios de Twitter en todo el mundo. 
Twitter lanzó la autenticación de dos factores a finales de mayo con un sistema basado en mensajes SMS. Mientras que eso fue suficiente para muchos usuarios, sin embargo, presentaban algunos problemas:
  1. Por un lado, la verificación a través de SMS sólo está disponible a través de operadores móviles compatibles, lo cual no es de todos ellos. 
  2. Por otra parte, el uso de SMS como mecanismo de seguridad se basa en el canal de distribución de SMS es seguro, y los sistemas de mensajería de texto algunos transportistas no podría ser. 
El martes, Twitter lanzó una actualización de su sistema de autenticación de dos factores que pueden eventualmente hacer uso de la aplicación móvil de Twitter para Android y iOS, en lugar de SMS que ofrece otras ventajas añadidas como:
  • Debido a que está basado en la criptografía de clave pública, que es inherentemente más seguro que el enfoque de SMS. 
  • La aplicación móvil genera un par de claves pública / privada y Twitter sólo almacena la clave pública, mientras que la clave privada nunca deja el teléfono del usuario. 
  • Como resultado, un atacante no podrá simular un inicio de sesión, incluso si el servidor de autenticación de Twitter se ve comprometida. 
  • La aplicación también genera un "código de seguridad" durante el proceso de instalación, lo que aconseja que escriba y mantener en un lugar seguro. 
  • En caso de que alguna vez pierde su teléfono, puede usar el código de seguridad para acceder a Twitter, sin inscribir a su antiguo teléfono de la verificación de inicio de sesión, y se inscribe la nueva. 
Al igual que antes, la verificación de inicio de sesión es opcional y se puede activar desde el panel de configuración de cualquier cuenta de Twitter.
Para aprovechar las ventajas del nuevo proceso de autenticación, aplicación basada, tendrás que actualizar a la versión 5.9 de la aplicación de Twitter para iOS o la versión 4.1.4 de Twitter para Android.
Fuente: The Register

iPhone EJECUCIÓN DE CÓDIGO A TRAVÉS DE Usb y Apps maliciosas

También otra presentación en Black Hat ha demostrado como una vulnerabilidad permitiría la ejecución de código en terminales iPhone a través de USB. Además se anunció una segunda vulnerabilidad con impacto similar a través de aplicaciones que eluden la sandbox de iOS.
Los investigadores Billy Lau, Yeongjin Jang, Chengyu Song, Tielei Wang y Pak Ho Chung del grupo universitaro de la Georgia Tech Information Security Center (GTISC) demostrarom un método efectivo y automático para ejecutar código e instalar aplicaciones maliciosas de manera invisible en el terminal utilizando conexiones USB, con un 'cargador' manipulado utilizando un método o vector de ataque, que ya hicieron público el pasado junio, denominado MACTAN.

Vulnerabilidad de conexiones USB
  • La vulnerabilidad se basa en la capacidad de emparejamiento de un dispositivo USB en iOS, ya que han demostrado que un dispositivo iPhone se empareja automáticamente sin ningún tipo de autenticación.
  • Lo cual hace posible obtener el código de identificación único (UDID) y mediante la generación de perfiles de provisionamiento de Apple (.mobileprofile) especialmente manipulados, instalar automáticamente y en segundos una aplicación maliciosa.
Jekyllapps: una vulnerabilidad en la sandbox de iOS
  • Esta vulnerabilidad (dos en realidad) permite ejecutar código de manera remota a través de la evasión del sistema de revisión de aplicaciones de Apple mediante apps especialmente manipuladas (jekyllapps).
  • Estas aplicaciones se han modificado para no ser detectadas en el proceso de revisión y publicación de Apple y permitirían, una vez instaladas, controlar remotamente el dispositivo u otras aplicaciones instaladas en él, eludiendo la sandbox de iOS.
Versiones Afectadas
Actualmente las únicas versiones de iOS no vulnerables son las nuevas betas (3 y 4) de iOS 7.
Más información:
Fuente: Hispasec