27 de febrero de 2014

ZUCKERBERG TIENE UN SUEÑO. Internet asequible para todo el planeta

El fundador y consejero delegado de Facebook dio ayer su esperada conferencia en el Mobile World Congress de Barcelona
El fundador de Facebook, Mark Zuckerberg, se presentó en el Mobile World Congress (MWC) con el ferviente deseo de convencer a la industria de que, unida, puede hacer de internet un servicio asequible y capaz de conectar a todo el mundo.
El joven directivo también ha tenido tiempo de hablar de su multimillonaria compra del servicio de mensajería instantánea Whatsapp, del espionaje de la NSA e incluso de si Facebook ha descartado por completo una futura adquisición de Snapchat, con la que intentó hacerse hace unos meses. "Después de gastar 19.000 millones de dólares (unos 13.800 millones de euros), creo que hemos terminado por un tiempo", ha indicado, sonriente, el fundador de Facebook.
Sin duda, Zuckerberg ha sido la estrella del congreso de móviles que se celebra en Barcelona, rendido hoy al fundador de la red social con más usuarios del mundo. No sólo ha llenado el auditorio de la Fira de Barcelona donde ha expuesto su misión de conectar al mundo delante de los príncipes de Asturias. Los asistentes del MWC que no han podido acceder al recinto seguían por "streaming" su discurso en pantallas, ordenadores y teléfonos inteligentes.
Zuckerberg, vestido con vaqueros, camiseta marrón y zapatillas deportivas, ha defendido la transacción de 19.000 millones de dólares para que Whatsapp sea propiedad de Facebook.En ese sentido, ha explicado que la compañía que dirige comparte con Whatsapp el objetivo de conectar a todo el mundo y ha detallado que, por su valor estratégico, "vale mucho más" que esa cantidad.
"¿Que si me he podido equivocar? No lo creo. (...) Será un negocio enorme", ha aseverado. Según el fundador de la red social, ambas compañías conseguirán que Whatsapp crezca hasta lograr que la transacción resulte rentable. Zuckerberg ha incidido en que la adquisición no se traducirá en ningún cambio para los usuarios de Whatsapp y ha repetido que sus datos y conversaciones seguirán sin almacenarse en servidores y que no se introducirá publicidad en el servicio.
Ahora bien, ha admitido que la compañía fundada por Jan Koum puede ayudar a la red social en determinados ámbitos a largo plazo, aunque no en lo relativo a la información personal. También ha tenido palabras acerca del espionaje de la NSA: "No es que sea genial. (...) Metieron la pata", se ha quejado. Zuckerberg ha apuntado que los gobiernos han de proteger a los ciudadanos, pero también están obligados a ser transparentes y que, en cierta medida, la presión de las compañías de internet ha contribuido a que se sepa más acerca del control que ejercen.
El directivo, que cumplirá 30 años el próximo mes de mayo, ha presumido de tener la "aplicación más utilizada del mundo" y se ha mostrado enérgico, en ocasiones incluso algo atropellado, por explicar que el máximo objetivo de Facebook es conectar al mundo. De hecho, la mayor parte de su discurso la ha dedicado al proyecto Internet.org, una alianza de varias compañías tecnológicas para hacer que los 5.000 millones de ciudadanos que no tienen acceso a internet puedan utilizarlo.
Conseguirlo, ha reflexionado, contribuiría a mayor acceso a la educación, la salud y a una mejor economía. Zuckerberg ha dicho que el precio del acceso a la red es "un problema" y por eso trata de buscar acuerdos con las operadoras y otros actores de la industria. Su idea para conseguir que de aquí a cinco años haya otros mil millones de usuarios conectados a internet consiste en poder proveerles de una conexión gratuita a servicios como mensajería, servicios meteorológicos o Wikipedia.
Fuente: INNOVA

Pseudociencia y móviles

Safetel, presente en el MWC, comercializa un dispositivo que protege de las "radiaciones dañinas" del móvil, pese a que la ciencia nunca haya demostrado que lo sean
"¿Usa usted el teléfono sosteniéndolo cerca de su oído? Esto es muy malo. Está usted constantemente expuesto a una radiación dañina y peligrosa para su vida". Así se anuncia Safetel, un producto fabricado por la empresa rusa Incotex Electronics que garantiza "proteger a las personas de una radiación GSM dañina".
Safetel, que tiene un stand en la presente edición del Mobile World Congress de Barcelona, echa mano de artículos científicos que relacionan el uso de teléfonos móviles con enfermedades como el déficit de atención e hiperactividad o los tumores cerebrales. Incluso remite, en un comunicado reciente, a la Organización Mundial de la Salud que según esta empresa "clasificó los teléfonos móviles en el Grupo 2B que también incluye algunas sustancias peligrosas prohibidas en muchos países".
El problema es que las consecuencias dañinas de esta radiación jamás han sido corroboradas por los científicos.
¿En qué consiste en realidad el sistema patentado de Safetel? "Es un medio seguro de comunicación GSM móvil entre teléfonos y operadores mediante un módulo de tamaño pequeño". Este módulo "se comunica con el teléfono mediante Bluetooth con una radiación miles de veces menos intensa. Cuando el módulo está activado, el GSM en el teléfono está desactivado", dice la empresa en un comunicado difundido a varios medios de comunicación.
La OMS dice, al respecto, que la Agencia Internacional de Investigación del Cáncer (IARC), dependiente de la OMS, "ha clasificado los campos de radiofrecuencia electromagnética como posiblemente carcinógenos para los humanos (grupo 2B), una categoría empleada cuando una asociación causal es considerada creíble, pero donde la casualidad, el prejuicio o la confusión no pueden ser descartados con una confianza razonable".
El IARC explica además que, "mientras no se ha establecido un incremento en el riesgo de tumores cerebrales, el incremento y la falta de datos en el uso de teléfonos móviles durante periodos mayores a 15 años requieren más investigación sobre su uso y el riesgo de tumores cerebrales". Sin embargo, desde la OMS añaden que "hasta la fecha, no se ha establecido ningún efecto adverso atribuido al uso de teléfonos móviles" y además "los resultados de estudios en animales muestran consistentemente que no existe un incremento del riesgo de cáncer en la exposición a largo plazo a campos electromagnéticos".
Sin embargo, esta empresa cita en su web que "se encontró una asociación entre el uso de teléfonos móviles e inalámbricos durante 25 años o más y un riesgo triplicado de cáncer de cerebro". El debate sobre los riesgos a la salud de los teléfonos móviles y la radiación electromagnética no es nuevo. Hace un par de años, un artículo de unos investigadores daneses en el British Medical Journal que relacionaba cáncer con móviles (probablemente la misma referencia que utiliza Safetel) tuvo que ser, primero enmendado, después retirado por sus múltiples errores.
Fuente: INNOVA

HOJA ARTIFICIAL. Nuevos pasos hacia la creación de células de combustible

Científicos logran mejorar los procesos para crear artificialmente oxígeno e hidrógeno, clave para las nuevas células de combustible, mediante la luz solar
Científicos de la Universidad Estatal de Arizona y del Laboratorio Nacional de Argonne, ambos en Estados Unidos, han hecho avances significativos hacia el desarrollo de una hoja artificial que sea totalmente funcional. Los resultados de este trabajo se publican esta semana en Nature Chemistry.
El diseño de esta hoja artificial, que utiliza la energía solar para convertir agua en hidrógeno y oxígeno de forma barata y eficiente es uno de los objetivos más ambiciosos del Departamento de Energía norteamericano, que financia este programa dirigido principalmente desde Arizona.
El gran objetivo es producir hidrógeno, importante para las nuevas células de combustible y que sirve como un reactivo indispensable para la producción de hidrocarburos ligeros a partir de materiales más pesados, como el petróleo . La sociedad del futuro requerirá abundantemente de esta fuente renovable de combustible, de ahí la necesidad de crear esta hoja artificial.
"Al principio, nuestra hoja artificial no funcionaba muy bien, y nuestros estudios de diagnóstico sobre por qué no funcionaba indican que existe un paso, en el que una reacción química rápida tiene que interactuar con una reacción química lenta, que no era eficiente ", dijo Thomas Moore, profesor de química en la ASU. La reacción rápida "es donde la energía lumínica se convierte en energía química, y la lenta es el paso donde se utiliza la energía química para convertir el agua en hidrógeno y oxígeno ", explica Moore.
Los investigadores se fijaron cómo la naturaleza había superado un problema parecido para realizar el proceso de fotosíntesis , donde se oxida el agua para producir oxígeno."Nos fijamos en detalle y encontramos que la naturaleza había utilizado un paso intermedio", dijo Moore. "Este paso intermedio implicaba una transmisión de electrones en el que la mitad interactuaban con el paso rápido de una manera óptima para satisfacerla, y la otra mitad tuvo tiempo para hacer el lento paso de la oxidación del agua de una manera eficiente".
Los investigadores diseñaron un sistema de transferencia basado en el natural y fueron recompensados con una mejora importante en la eficiencia.
Tratando de entender lo que habían logrado, el equipo miró el proceso en detalle a nivel atómico, para averiguar cómo podía funcionar esto. Se utilizó cristalografía de rayos X y técnicas de espectroscopia de resonancia óptica y magnética para determinar el entorno electromagnético local de los electrones y los protones que participaban en la transmisión, y con la ayuda de la teoría identificaron una característica estructural única del proceso: un enlace inusualmente corto entre un átomo de hidrógeno y un átomo de nitrógeno que facilitaba el correcto funcionamiento de la transmisión.
Esto no sólo ha mejorado el sistema artificial, sino que también ha ayudado a entender a los investigadores cómo funciona el sistema natural. Esto será importante para que los científicos desarrollen el enfoque de esta hoja artificial para lograr un aprovechamiento sostenible de la energía solar necesaria para proporcionar alimentos o combustibles.
Fuente: INNOVA

IBM abre su superordenador Watson a desarrolladores móviles

   La presidenta de IBM, Virginia Rometty, ha anunciado este miércoles en el Mobile World Congress (MWC) que la compañía dará acceso a desarrolladores móviles a su superordenador Watson, con el objetivo de que experimenten posibilidades con este sistema analítico de datos que funciona como una inteligencia artificial.
   En su conferencia, ha repasado las posibilidades de Watson como superordenador de análisis de millones de datos y para el diseño de sistemas, y en un vídeo ha ejemplificado su utilidad como apoyo para diagnósticos sanitarios a partir de bases de datos de casos y bibliografía médica.
   Ha señalado el crecimiento imparable de la tecnología y el uso de dispositivos móviles, y ha lanzado el desafío a los desarrolladores móviles de aprovechar Watson para crear nuevas y mejores aplicaciones a partir del análisis de grandes volúmenes de datos: "¿Qué haríais con Watson?", ha mostrado en la pantalla gigante del auditorio.
Fuente: Portal TIC / EP

23 de febrero de 2014

MICROSOFT. Lanza aviso de un 0-day en Internet Explorer

En los últimos días se ha identificado un exploit 0-day que afecta a Internet Explorer 9 y 10. Microsoft ha confirmado el problema y ha publicado un aviso con un parche temporal (en forma de Fix-It) hasta la publicación de la actualización definitiva. El desarrollo del ataque y el análisis de la vulnerabilidad dejan muchos puntos de interés.
Detalle e Impacto del ataque
  • Las compañías FireEye y Symantec han colaborado en la investigación del ataque, detectado el pasado 11 de febrero por compañía FireEye al identificar un exploit 0-day que estaba siendo aprovechado desde el sitio de veteranos de guerras extranjeras de los Estados Unidos (vfw.org, Veterans of Foreign Wars).
  • Mientras el ataque estaba activo, los visitantes de vtw.org cargaban el iframe insertado por los atacantes que mostraba por detrás una segunda página comprometida (alojada en aliststatus.com) El iframe img.html descargaba un archivo Flash malicioso ("tope.swf") que explotaba la vulnerabilidad del navegador. Symantec detecta el Iframe malicioso como Trojan.Malscript y el swf como Trojan.Swifi.
  • El Flash al explotar la vulnerabilidad, provocaba otra descarga desde el dominio aliststatus.com para iniciar los pasos finales del ataque. Primeramente descargaba el archivo gráfico "erido.jpg" (en formato .png) que contenía diversos binarios embebidos que eran extraídos por código shell ejecutado por el SWF. Los binarios incluidos eran "sqlrenew.txt" (que realmente ocultaba una dll) y "stream.exe" (detectado como Backdoor.Winnti.C o Backdoor.ZXShell).
  • Por último, el swf entonces se encargaba de cargar la dll maliciosa, la cual por su parte lanzaba el proceso "stream.exe" con la carga maliciosa final.
  • Según las investigaciones de Symantec se sugiere una conexión entre este ataque y otros realizados por el grupo conocido como Hidden Lynx. Los datos indican el uso de la misma infraestructura empleada por dicho grupo para otros ataques. Según FireEye, el ataque residía en una estrategia orientada al compromiso del personal militar estadounidense
Detalle de la vulnerabilidad y Recomendaciones
  • Microsoft ha confirmado la vulnerabilidad, con CVE-2014-0322, que afecta a las versiones 9 y 10 del navegador  Internet Explorer. La firma de Redmond ha publicado un aviso, en el que ofrece contramedidas e información para por lo menos de forma temporal prevenir ser afectados por este problema.
  • Se ha bautizado al parche, en forma de Fix It, como "MSHTML Shim Workaround" que se encuentra disponible desde http://technet.microsoft.com/en-us/security/advisory/2934088
  • Como medidas adicionales se recomienda la instalación de la versión 11 del navegador (o usar otro navegador), que no se ve afectado por el problema, así como el uso de la tecnología EMET (Enhanced Mitigation Experience Toolkit).
Más información:
Fuente: Hispasec

FLASH. Nuevo ataque 0-day obliga a lanzar actualización urgente

Un nuevo ataque 0-day sale a la luz, en esta ocasión a través de Flash Player. Adobe se ha visto obligado a publicar una actualización para corregir esta vulnerabilidad (junto con otras dos).
Detalle e impacto de la vulnerabilidad
  • El ataque 0-day ha sido identificado por FireEye (al igual que el que analizamos ayer a través de Internet Explorer). En esta ocasión la vulnerabilidad (identificada con CVE-2014-0502) afecta a la última versión de Flash Player (12.0.0.4 y 11.7.700.261) y se explotaba a través de la página web de tres organizaciones sin ánimo de lucro (www.piie.com, www.arce.org y www.srf.org), desde donde a través de un iframe oculto se redireccionaba al usuario a un servidor que alojaba y lanzaba el exploit propiamente dicho.
  • El exploit emplea técnicas para evitar la protección ASLR (Address Space Layout Randomization) en sistemas Windows XP, Windows 7 con Java 1.6 y Windows 7 versiones no actualizadas de Microsoft Office 2007 o 2010. La vulnerabilidad podría permitir a un atacante sobrescribir el puntero "vftable" de un objeto Flash para provocar la ejecución de código arbitrario.
Detalle de la actualización
  1.  Para corregir esta vulnerabilidad Adobe ha publicado una actualización para Flash Player, que además soluciona otros dos problemas. Las vulnerabilidades afectan a las versiones de Adobe Flash Player 12.0.0.44 (y anteriores) para Windows y Macintosh y Adobe Flash Player 11.2.202.336 (y anteriores) para Linux.
  2.  Esta actualización, publicada bajo el boletín APSB14-07, resuelve la vulnerabilidad detectada por FireEye con CVE-2014-0502, un desbordamiento de búfer que podría permitir la ejecución de código arbitrario (CVE-2014-0498) y una fuga de memoria que podría permitir evitar la protección ASLR (CVE-2014-0499).
Recomendación
 Adobe ha publicado las siguientes versiones de Adobe Flash Player destinadas a solucionar las vulnerabilidades, y se encuentran disponibles para su descarga desde la página oficial:
  • Adobe Flash Player 12.0.0.70 para Windows y Macintosh.
  • Adobe Flash Player 11.2.202.337 para Linux.
Igualmente se han publicado actualizaciones de Flash Player para Internet Explorer y Chrome.
Más información:
Fuente: Hispasec

WHATSAPP. Restaura el servicio después de varias horas inactivo

La popular aplicación de mensajería instantánea para teléfonos móviles ha sufrido una gran caída tres días después de ser adquirida por Facebook
El servicio de mensajería móvil WhatsApp ha anunciado a última hora de este viernes que ha restablecido su servicio tras más de varias horas inactivo y un aluvión de quejas por el fallo, que se produjo apenas tres días después de cerrar el acuerdo con la red social Facebook, que adquirió la aplicación por 19.000 millones de dólares.
El perfil de la aplicación se ha elevado aún más desde que el miércoles se anunciara su compra por parte de Facebook, con una generosa oferta que es la mayor de la compañía hasta la fecha y está muy por encima de los 1.000 millones que pagó en 2012 por la red social de fotos Instagram.
La operación implicará el desembolso de 4.000 millones de dólares en efectivo, 12.000 millones de dólares en acciones de Facebook y otros 3.000 millones de dólares en acciones RSU (Restricted Stock Unit), una emisión futura similar a la de las opciones sobre acciones.
Problemas con los servidores
"Hubo un problema con los servidores. Ya ha sido resuelto", ha explicado en un correo electrónico enviado a Efe el cofundador de Whatsapp, Jan Koum, poco antes de las 23:00 GMT del sábado.
La caída no tardó en provocar revuelo en las redes sociales, y la frase "R.I.P WhatsApp" se convirtió rápidamente en Trending Topic, las diez expresiones más publicadas en Twitter.
Casi tres horas antes, a las 20:16 GMT, los responsables de WhatsApp reconocían la caída del servicio en una cuenta de Twitter dedicada a informar de posibles fallos en la aplicación, @wa--status.
"Lo sentimos, estamos experimentando problemas con los servidores. Esperamos estar recuperados y activos pronto", indicaba el mensaje.
Telegram nota los efectos de la caída de Whatsapp
Una hora después de registrarse ese problema, la aplicación Telegram, creada en Berlín por dos hermanos rusos y que busca definirse como una alternativa a WhatsApp, ha informado también de una sobrecarga en su sistema que afecta a Europa, tras haber recibido "100 nuevos registros por segundo en el servicio".
"Estamos experimentando problemas de conexión en Europa, causados por la avalancha de nuevos usuarios. Estamos solucionándolo lo más rápido posible", ha apuntado Telegram en su cuenta de Twitter.
Fuente: RTVE.es

APPLE. Promete corregir "muy pronto" fallo de codificación en los Mac

El gigante tecnológico Apple Inc dijo el sábado que lanzará una actualización de software "muy pronto" para frenar la capacidad de espías y piratas informáticos de acceder a correos electrónicos, información financiera y otros datos sensibles desde computadores Mac.
La portavoz de Apple Trudy Muller dijo a Reuters: "Somos conscientes de este tema y ya tenemos un parche de software que será lanzado muy pronto".
La portavoz confirmó los hallazgos anunciados en la noche del viernes sobre que un gran fallo de seguridad en iPhones y en iPads, también presente en notebooks y computadores de escritorio que usan el sistema operativo Mac OS X.
Apple lanzó un parche en la tarde del viernes para los aparatos móviles que usan el iOS, y la mayoría se actualizará de manera automática. Una vez que salió el parche, los expertos lo analizaron y vieron los mismos problemas fundamentales en el sistema operativo para computadores.
Eso dio inicio a una carrera, ya que las agencias de inteligencia y los delincuentes intentarán escribir programas que tomen ventaja de la falla en los Macs antes de Apple lance un parche para ellos.
El error es tan raro, en retrospectiva, que los investigadores responsabilizaron a Apple por pruebas insuficientes y algunos especularon que había sido incluido de manera deliberada, ya sea por un ingeniero deshonesto o por un espía.
Ex agentes de inteligencia dijeron que las mejores "puertas traseras" suelen parecer un error.
Muller rehusó referirse a las teorías.
"Es tan malo como se puede imaginar, es todo lo que puedo decir", dijo el profesor de criptografía de la universidad John Hopkins, Matthew Green.
Adam Langley, quien lidia con problemas de programación similares como ingeniero de Google, escribió en su blog personal que el fallo podría no haber aparecido sin pruebas detalladas.
"Creo que solamente es un error y me siento muy mal por quien lo haya cometido", escribió.
El problema está en la forma en que el software reconoce los certificados digitales utilizados por sitios de bancos, el servicios Gmail de Google, Facebook y otros para establecer conexiones cifradas.
Una única línea en el programa y un corchete omitido significan que esos certificados no fueron autenticados, así que los piratas informáticos pueden hacerse pasar por sitios de internet y capturar el tráfico electrónico antes de pasarlo al sitio real.
Además de interceptar los datos, los piratas informáticos podrían agregar links a sitios webs maliciosos en correos electrónicos reales, obteniendo el control total del computador que recibe el mensaje.
El intruso necesita tener acceso a la red de la víctima, ya sea a través de una relación con el proveedor de internet o mediante una conexión WiFi común en lugares públicos. Veteranos de la industria advirtieron a los usuarios que eviten las conexiones WiFi inseguras hasta que el parche esté disponible e instalado.
Fuente: Reuters

BLACKBERRY. Vulnerabilidad en algunos de sus productos

BlackBerry ha publicado el boletín de seguridad BSRT-2014-002 que corrige una vulnerabilidad importante en sus productos BlackBerry Enterprise Service, Universal Device Service y BlackBerry Enterprise Server. El problema podría permitir a atacantes revelar información sensible del sistema.
Estos productos BlackBerry están, en general, enfocados al mundo empresarial; se pueden utilizar para la gestión multiplataforma (PC, Mac, iOS , Android y Blackberry OS) de todos sus dispositivos, móviles y tabletas.
Detalle e Impacto de la vulnerabilidad
La vulnerabilidad, con CVE-2012-4447, consiste en un error en la implementación del sistema de logs a la hora de gestionar las excepciones producidas durante una sesión de usuario. Lo que podría ser aprovechado por un atacante local o en red adyacente para revelar información sensible y recabar credenciales de usuario.
Recursos afectados
 Afecta a las siguientes versiones:
  1.  BlackBerry® Enterprise Service 10, 
  2. Universal Device Service 6 y 
  3. BlackBerry® Enterprise Server 5.0.4
Recomendaciones
Se recomienda actualizar a las últimas versiones disponibles de BlackBerry como  son:
NOTA: Para instalaciones de Universal Device Service 6 se recomienda actualizar a BlackBerry Enterprise Service 10.
Más información:
BSRT-2014-002 Information disclosure vulnerability affects BlackBerry, Enterprise Service 10, Universal Device Service 6 and BlackBerry, Enterprise Server 5.0.4  http://www.blackberry.com/btsc/KB35647
Fuente: Hispasec

22 de febrero de 2014

REDES SOCIALES. Mapa de Iberoamérica en 2014

El Mapa de las Redes Sociales, elaborado por iRedes con motivo del IV Congreso Iberoamericano de las Redes Sociales, estima en 4.000 millones su número de usuarios.
Los próximos 6 y 7 de marzo, Burgos acogerá la cuarta edición del Congreso Iberoamericano de las Redes Sociales. Con motivo de este encuentro, iRedes ha elaborado, como todos los años, un mapa que recoge información relevante sobre las principales redes sociales en Iberoamérica.
La cuarta versión del mapa incluye varias novedades, como la aparición de servicios de mensajería instantánea y de redes nuevas. En total, según el Mapa de las Redes Sociales, el número de usuarios y cuentas registradas en estas redes superan los 4.000 millones en todo el mundo.
El Mapa de las Redes Sociales 2014 agrupa las redes en ocho grandes grupos. El mayor es, naturalmente, el de las redes sociales generales, con Facebook a la cabeza (con 1.109 millones de usuarios), seguida de QZone (623 millones), Twitter (500 milllones) y SinaWeibo (400 millones).
A continuación se encuentran las redes de videoconferencia y mensajería, donde domina QQ, con 815 millones de usuarios. WeChat (600 millones) y WhatsApp (400 millones) completan el top 3. Entre las de fotografía y vídeo, destacan Instagram (usada por 150 millones de personas), DailyMotion (116 millones) y YouTube (100 millones de usuarios).
Más modestos son los números de las redes de negocios, donde domina LinkedIn con 259 millones de usuarios; las de contactos, lideradas por Badoo con 200 millones; las de música y radio, entre las que SoundHound y sus 175 millones de oyentes está a la cabeza, y los agregadores, de los que el más relevante es Reddit, con 70 millones de usuarios.
Por último, entre las redes sociales temáticas, encontramos redes de viajes (con Trip Advisor y Yelp como más destacadas), literatura (con GoodReads), cine (Flixster), empleo, motor y gastronomía. La imagen del mapa completo, y en detalle, aparece debajo
Fuente: ITespreso



Fallo en la seguridad de Apple permite romper la codificación

Un fallo en el "software" de Apple para dispositivos móviles permitió a los piratas informáticos interceptar correos electrónicos y otras comunicaciones que debían estar cifradas, dijo el viernes la compañía, y los expertos dijeron que los computadores Mac habían estado incluso más expuestos.
Si los piratas tuvieron acceso a una red de usuarios de teléfonos, como al compartir el mismo servicio WiFi inseguro ofertado por un restaurante, pudieron ver o alterar intercambios entre usuarios y páginas seguras como Gmail o Facebook. Los gobiernos con acceso a portadores de datos de telecomunicaciones pudieron hacer lo mismo.
"Es tan malo como se puede imaginar, es todo lo que puedo decir", dijo el profesor de criptografía de la universidad John Hopkins, Matthew Green.
Apple no dijo cuándo o cómo descubrió el fallo en la manera en la que iOS gestiona las sesiones, en lo que es conocido como la capa de Sockets segura (SSL por sus siglas en inglés) o la capa de seguridad de transporte, ni como se había explotado el fallo.
Pero una declaración en su página de asistencia decía: el software "falló al validar la autenticidad de la conexión".
Apple lanzó parches para el software y una actualización para la actual versión de iOS para el iPhone 4, y después para la quinta generación de los iPod touch y el iPad 2.
Sin el arreglo, un pirata informático puede hacerse pasar por otro en una página protegida y encontrarse en medio de datos de correo electrónico o financieros que van entre el usuario y la página real, dijo Green.
Después de analizar el parche, varios investigadores de seguridad dijeron que los mismos fallos existían en las versiones actuales de Mac OSX, que funciona en los portátiles y computadores de escritorio de Apple. No hay parches disponibles para ese sistema operativo por el momento, aunque se espera que aparezca uno pronto.
Puesto que los espías y los piratas también estarán estudiando el parche, podrían desarrollar programas para aprovecharse del fallo dentro de días o incluso horas.
El asunto es un "auténtico coladero en la puesta en práctica del SSL de Apple", dijo Dmitri Alperovich, jefe de la oficina de tecnología en la empresa de seguridad CrowdStrike. Adam Langley, un veterano ingeniero de Google, estuvo de acuerdo con CrowdStrike en que el OS X estaba en riesgo.
Apple no respondió a la petición de comentarios. El fallo parece estar en la manera en la que los protocolos se pusieron en práctica, un lapso embarazoso para una empresa de la altura y destreza de Apple.
La compañía se enfrentó recientemente a la filtración de documentos de inteligencia que decían que las autoridades tenían un 100 por cien de éxito al entrar en iPhones.
La noticia del viernes sugiere que los piratas pudieron haber tenido un gran éxito si conocían el fallo.
Fuente: Reuters

WHATSAPP. Protagonista de un "ataque masivo" en Facebook para Android

   Una vez más los ciberdelincuentes se sirven de las aplicaciones más populares, sus carencias y la curiosidad de los usuarios para lucrarse. Panda Security ha descubierto una "ataque masivo" en Facebook dirigida a usuarios de Android mediante una falsa aplicación para modificar la privacidad de WhatsApp, entre otros anuncios fraudulentos. Uno de ellos invita a los usuarios a espiar conversaciones de sus contactos en el servicio de mensajería, pero descarga una falsa aplicación en Google Play.
   Los ciberdelincuentes han diseñado anuncios en Facebook bajo el título de publicidad sugerida y que llevan al usuario a aplicaciones falsas de Google play que en realidad son troyanos. Estos anuncios rezan lo siguiente: "¿Quieres saber cómo ver las conversaciones de tus amigos en WhatsApp? ¡Descúbrelo aquí!" o "¿Quieres ocultar la conexión de WhatsApp? Descárgate ya la App para que la gente no te vea".
   Además de WhatsApp, que próximamente será propiedad de la red de Zuckerberg tras un acuerdo con valor de 16.000 millones de dólares, este grupo de 'hackers' también utiliza otros recursos para engañar al usuario. "Vídeos impactantes", "Trucos Candy Crush" o "Trucos Angry Birds" son otros de los anuncios más frecuentes que usan.
   Una vez el usuario se descarga la aplicación maliciosa en la tienda de Google, será suscrito sin saberlo a un servicio de SMS Premium. El troyano monitoriza todos los mensajes de texto recibidos en el teléfono, y si el remitente es el número del servicio de mensajes de pago lo interceptará y eliminará para que no quede rastro del mismo.
   El troyano elimina, además, cualquier mensaje cuyo remitente sea el número 22365, otro número asociado a servicios de SMS Premium de una empresa aparentemente ajena a este ataque. Todo parece apuntar a que se trata de una medida para protegerse ante un determinado
competidor: si un troyano tratara de registrarse se impedirá su acceso al mensaje. De este modo, no podrá acceder al PIN y activar el servicio.
   Panda Security ha afirmado en un comunicado de prensa que ya ha advertido a Facebook de esta situación. Además, la compañía de seguridad ha recomendado la solución Panda Mobile Security 1.1 y su funcionalidad "Auditor de privacidad" con la que cualquier aplicación con estos perfiles peligrosos será clasificada dentro de la categoría de "Cuesta dinero" y podrá ser eliminada desde allí.
Fuente: Portal TIC / EP

ICONICS GENESIS32. Control ActiveX inseguro

NCCIC/ICS-CERT ha descubierto una vulnerabilidad en la aplicación ICONICS GENESIS32. ICONICS ha desarrollado un parche para todas las versiones vulnerables. El nivel de importancia asignada a la vulnerabiilidad ha sido alta.
Recursos afectados
  • GENESIS32 8.0, 8.02, 8.04, y 8.05.
  • ICONICS GENESIS32 9.0 y posteriores no son vulnerables.
Detalle e Impacto de la vulnerabilidad
  • Un control ActiveX inseguro es utilizado por el archivo GenLaunch.htm, el cual se usa para ejecutar aplicaciones GENESIS32. Un atacante podría manipular una página Web que use un control ActiveX inseguro y ejecutar código arbitrario, sin requerir autenticación o elevación de permisos.
  • La vulnerabilidad puede ser explotada remotamente, aunque es necesaria la interacción del usuario y conseguir a través de ingeniería social dirigirlo a la página Web del atacante.
Recomendación
1.   ICONICS proporciona información y enlaces útiles, relacionados con los parches de seguridad en su sitio Web.( http://www.iconics.com/Home/Certs.aspx )
2.      Adicionalmente se recomienda a usuarios de GENESIS32 v8 aplicar la siguiente medidas:
2.1.   Situar los dispositivos de control tras un cortafuegos.
2.2.   No seguir enlaces cuyo origen no sea de confianza.
2.3.   Instalar el parche.
Más información
Fuente: INTECO

SIEMENS RUGGEDCOM.Vulnerabilidad de consumo de recursos incontrolado en productos suyos

Vulnerabilidad en productos Siemens RuggedCom cuya explotación puede provocar una denegación de servicio (DoS). Nivel de importancia asigando a la vulnerabilidad es media
Recursos afectados
  • Todas las versiones de Rugged ROS anteriores a 3.11
  • ROS 3.11 (para RS950G): todas las versiones
  • ROS 3.12: Todas las versiones anteriores a ROS v3.12.4
  • ROS 4.0 (para RSG2488).
Detalle e Impacto de la vulnerabilidad
  • La implementación del protocolo SNMP en los productos afectados RuggedCom del fabricante Siemens posibilita a un atacante provocar una denegación de servicio (DoS) mediante el envío de paquetes de red manipulados sin autenticación. Tras un ataque exitoso los dispositivos afectados pierden sus funcionalidades de switching y se quedan sin respuesta, siendo necesario un reinicio del dispositivo para recuperar la operatividad.
Recomendación
1.      RuggedCom/Siemens proporciona un actualizacion del firmware ROS v3.12.4 para productos con ROS v3.12. Para los productos que corren ROS v3.11 y anteriores o ROS v4.0 el parche está aún en desarrollo.
2.  Solicitar la actualización disponible de forma gratuita contactando con el equipo de soporte de RuggedComm enviando un correo a support@ruggedcom.com
3.      Adicionalmente, se recomiendan las siguientes medidas:
3.1.   Minimizar la exposición de red de los dispositivos y asegurarse que no son accesible desde internet.
3.2.   Posicionar los sistemas de control y dispostivos tras firewalls y aislar de red de negocio.
3.3.   Si fuese necesario acceso remoto, implementar métodos seguros como VPNs
Más información
Fuente: INTECO

CISCO. Múltiples vulnerabilidades en productos suyos

Cisco ha publicado correcciones para solucionar vulnerabilidades confirmadas  en: Cisco UCS Director; Módulo Cut-Through Proxy de Cisco Firewall Services; Cisco Unified SIP Phone 3905 y Cisco IPS Software. Dichas vulnerabilidades les han asignado un nivel crítico de importancia.
Recursos afectados
1.      La vulnerabilidad en Cisco UCS Director afecta a Cisco UCS Director Release 4.0.0.3 HOTFIX.
2.    La vulnerabilidad en Cisco Firewall Services Module Cut-Through afecta a switches Cisco Catalyst 6500 Series y routers Cisco 7600 Series con la función de proxy cut-through activada.
3.      La vulnerabilidad en Cisco Unified SIP Phone 3905 afecta únicamente a Cisco Unified 3905 Phone.
4.      La vulnerabilidad en Cisco IPS Software afecta a: (4.1).   Módulos software y hardare de Cisco ASA 5500-X Series IPS Security Services Processor (IPS SSP). (4.2).  Cisco ASA 5500 Series Advanced Inspection and Prevention Security Services Module (AIP SSM). (4.3).   Cisco IPS 4200 Series Sensors. (4.4).   Cisco IPS 4300 Series Sensors. (4.5).   Cisco IPS 4500 Series Sensors.
Detalle e Impacto de las vulnerabilidades
  •   La vulnerabilidad en Cisco UCS Director es debida a una cuenta de administrador (root) que es creada durante la instalación. Un atacante podría explotar esta vulnerabilidad accediendo remotamente a la interfaz de línea de comandos del servidor utilizando los credenciales por defecto. Por lo tanto, esta vulnerabilidad podría permitir al atacante conseguir privilegios de administrador en el sistema. Se ha asignado a esta vulnerabilidad los identificadores CVE-2014-0709 y CSCui73930.
  •  La vulnerabilidad en el módulo Cut-Through Proxy de Cisco Firewall Services es debida a una condición de carrera producida al liberar memoria reservada por la función de proxy cut-through. Un atacante podría explotar esta vulnerabilidad mediante el envío de tráfico, para provocar la condición que invoca la autenticación en el proxy cut-through. Esto podría provocar la recarga del sistema afectado, que podría causar denegación de servicio (DoS) en caso de explotarse repetidamente esta vulnerabilidad. Se ha asignado a esta vulnerabilidad los identificadores CVE-2014-0710 y CSCuj16824.
  • La vulnerabilidad en Cisco Unified SIP Phone 3905 es debida a una interfaz de prueba no documentada en el servicio TCP, escuchando en el puerto 7870 del dispositivo afectado. Esta vulnerabilidad podría permitir a un atacante remoto no autenticado obtener privilegios de administrador en el dispositivo. Se ha asignado a esta vulnerabilidad los identificadores CVE-2014-0721 y CSCuh75574.
  • La vulnerabilidad en Cisco IPS Software es debida a un incorrecto procesamiento de los paquetes fragmentados por el proceso Analysis Engine cuando la acción produce-verbose-alert está activa. Un atacante podría explotar esta vulnerabilidad mediante el envío de paquetes fragmentados a través del sistema afectado. La explotación de esta vulnerabilidad podría causar que el sistema dejase de inspeccionar tráfico. Se ha asignado a esta vulnerabilidad los identificadores CVE-2014-0718 y CSCui91266.
Recomendación
1.   La vulnerabilidad en Cisco UCS Director se ha solucionado en Cisco UCS Director Release Hotfix 4.0.0.3 y versiones posteriores. .
2.    Los usuarios afectados por la vulnerabilidad en el módulo Cut-Through Proxy de Cisco Firewall Services deben actuar como sigue, dependiendo de la versión del producto: (2.1).   Versión 3.1: deben migrar a la versión 3.2.x o posterior. (2.2).   Versión 3.2: deben actualizar a la versión 3.2(28). (2.3).   Versión 4.0: deben migrar a la versión 4.1 o posterior. (2.4).   Versión 4.1: deben actualizar a la versión 4.1(15).
3.    La vulnerabilidad en Cisco Unified SIP Phone 3905 ha sido solucionada en Cisco Unified SIP Phone 3905 Firmware Release 9.4(1) y versiones posteriores.
4.   La vulnerabilidad en Cisco IPS Software deben actuar como sigue, dependiendo de la versión del producto: (4.1).   Versión 6.x: deben migrar a la versión 7.1 o posterior. (4.2).   Versión 7.0: deben migrar a la versión 7.1 o posterior. (4.3).   Versión 7.1: deben actualizar a la versión 7.1(8p2)E4 o posterior. (4.4).   Versión 7.2: deben actualizar a la versión 7.2(2)E4 o posterior. (4.5).   Versión 7.3: no está afectada.
Más información
·         Unauthorized Access Vulnerability in Cisco Unified SIP Phone 3905  http://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20140219-phone
·         Cisco UCS Director Default Credentials Vulnerability http://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20140219-ucsd
·         Multiple Vulnerabilities in Cisco IPS Software http://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20140219-ips
·         Cisco Firewall Services Module Cut-Through Proxy Denial of Service Vulnerability http://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20140219-fwsm
Fuente: INTECO

WINDOWS. Las cuentas con privilegios de administrador responsables de la inseguridad del Sistema Operativo.

Según un estudio publicado por Avecto, compañía líder en la gestión de privilegios, el 96 % de las vulnerabilidades críticas de Windows se pueden mitigar eliminando los privilegios de administración de las cuentas de usuario. El informe se ha elaborado en base a los datos de los boletines de seguridad publicados por Microsoft en 2013.
El documento de 21 páginas en formato PDF, que se puede descargar mediante registro, señala que trabajar con cuentas de usuario sin privilegios de administración puede mitigar el 92% de todas las vulnerabilidades graves reportadas por Microsoft, el 91% de las vulnerabilidades que afectan a Microsoft Office y el 100% de todas las vulnerabilidades que afectan a Internet Explorer.
Aunque el estudio pueda tener cierto sesgo, teniendo en cuenta el tipo de servicios que comercializa Avecto, lo cierto es que pone de manifiesto que, en gran medida, la inseguridad de los productos Microsoft está vinculada a las prácticas poco ortodoxas de sus usuarios.
Este riesgo se acentúa en las empresas, donde es costumbre casi habitual conceder permisos administrativos a las cuentas de usuario por comodidad, cuando normalmente no los necesitan. Costumbre que conocen bien y explotan los creadores de malware.
La restricción de permisos por defecto a cuentas que no requieren efectuar tareas de administración, es un sistema que han adoptado los sistemas operativos tipo *NIX; fórmula que les dota de un buen nivel de seguridad de facto.
El usuario de Windows tiene esa misma posibilidad desde hace muchos años, pero no suele hacer uso de ella. Las cifras del estudio invitan a un cambio de mentalidad por parte de los usuarios de Microsoft. Más vale la incomodidad de tener que introducir una contraseña de vez en cuando, que tener la puerta abierta al malware de forma permanente.
Fuente: Genbeta

CHROME. Puede ser utilizado para espiar a los usuarios y Google se desentiende

 Cuatro meses después de haber sido notificada de una vulnerabilidad que permite espiar a los usuarios de Chrome mediante el micrófono del PC, Google continúa sin resolver el problema.
Las páginas web tienen la capacidad de interactuar con los diferentes dispositivos que integra el PC. Naturalmente, el usuario tiene que dar su consentimiento, pero en la mayoría de los casos se trata de una operación sencilla, que solo requiere un simple clic en el botón “Aceptar”. Por ejemplo, para subir una imagen en el perfil de una red social, solo hace falta confirmar la operación y activar la webcam para sacar una foto. Pero ¿es posible que la página web en cuestión siga controlando algunas funciones del equipo sin que el usuario lo sepa?
Kaspersky Lab Informa que desarrollador de software israelí (Tal Alter) ha demostrado que esto es posible. Según él, el navegador de Google Chrome tiene una vulnerabilidad que, explotada por un cibercriminal, podría transformar el PC en la herramienta perfecta para espiar al usuario. Para que esto ocurra, basta con que el usuario encienda el micrófono una vez y utilice una herramienta de reconocimiento de voz. A partir de este momento, el cibercriminal podría grabar el sonido a través del micrófono, incluso con la página web cerrada. Además, el icono rojo de grabación se cerrará simulando que la operación ha finalizado, engañando así al usuario.
Para demostrar su descubrimiento, Alter grabó un vídeo de 4 minutos donde el usuario abre una página web ya comprometida que ofrece herramientas para convertir la voz en texto. Después de haber cerrado la página, el navegador sigue grabando el sonido de ambiente. Posteriormente, se envían los datos a los servidores de Google, se convierten en texto y llegan directamente a las manos de los cibercriminales.
Además,  la mayoría de estas páginas web de reconocimiento de voz utilizan la conexión protegida https. De esta forma, el navegador guarda el consentimiento del usuario y  no vuelve a preguntar al usuario si quiere activar el micrófono. La vulnerabilidad que hemos mencionado puede ser modificada para que la herramienta empiece a grabar automáticamente cuando se utilizan algunas palabras específicas y así se convierte en una forma de espionaje.
Lo que parece extraño es que Google no haya solucionado este problema. Antes de publicar su descubrimiento, Tal Ader contactó con el gigante de búsquedas para informarle al respecto. En menos de dos semanas, los representantes de la compañía le confirmaron que la vulnerabilidad había sido resuelta y que el parche estaba listo. Sin embargo, tras cuatro meses, todavía no se ha lanzado el parche.
Según los expertos de Kaspersky Lab, es recomendable prestar mucha atención a estas vulnerabilidades, incluso prescindir de utilizar las herramientas de reconocimiento vocal con Google Chrome. Como último recurso, se puede desinstalar el navegador, así como sus marcadores y extensiones, para que no se pueda grabar ningún sonido, evitando de este modo que los datos lleguen a las manos de los cibercriminales.
Fuente: Diario TI

F-SECURE. Lanza almacenamiento unificado, gratuito y cifrado en la nube

La nube privada de F-Secure incluye espacio gratuito de 5GB en un entorno seguro. Está disponible para iOS, Android, Windows, Windows Phone, Mac y Linux.
Anunciada en octubre de 2013, Younited, la nube privada, personal y segura de F-Secure, ya se encuentra en plena producción y disponibilidad general. Los nuevos usuarios pueden obtener una cuenta gratuita y encriptada con 5GB de capacidad. Con este lanzamiento, la plataforma cuenta con características como la integración con Dropbox y la posibilidad de crear categorías o “colecciones” para que la información pueda ser almacenada en diferentes dispositivos y nubes.
Enfoque dinámico con categorías
Los usuarios ahora pueden integrar su contenido de Facebook, Picasa y Dropbox, con cualquiera de sus dispositivos que tengan instalada la aplicación. “Las categorías o ‘colecciones’ borran las fronteras entre las nubes y dispositivos, dejando que la gente organice el contenido de acuerdo a sus preferencias en vez de tener que adaptarse según un servicio“, sostuvo Timo Laaksonen, Vicepresidente de Contenidos en la Nube de F-Secure.
Seguro , privado y confiable
La plataforma Younited ahora incluye la autenticación de dos factores opcionales al iniciar sesión, lo que mejora la seguridad al exigir una prueba más de que el usuario es quien dice ser. Además del nombre de usuario y contraseña por defecto, el usuario deberá introducir un código PIN generado a partir de una aplicación para el autenticador en su smartphone.
Younited está disponible en tres versiones: libre, medio y premium para iOS (iPhone y iPad), Android,Windows, Windows Phone y Mac. Para usuarios de Linux también están disponibles, aunque sin con apoyo oficial.
La versión gratuita ofrece la funcionalidad de todo Younited junto con 5GB de almacenamiento en la nube segura. La media expande almacenamiento en la nube segura de 200 GB y se vende a €74,99 al año y la premium proporciona a los usuarios con 500GB de almacenamiento en la nube segura, con un costo de €120 al año .
Para obtener más información acerca de Younited características y funcionalidades , y para descargar Younited, visite www.younited.com
La empresa busca héroes
 Younited está buscando personas con grandes ideas y el anhelo de salir adelante de la multitud para ayudar a hacer Younited un gran éxito en Internet. Para ello, invita a los usuarios a aportar sus propias ideas de marketing en www.younited.com/heroes
Fuente: Diario TI

MCAFEE. Detiene amenazas avanzadas en milisegundos

El nuevo McAfee Threat Intelligence Exchange agrega coordinación en tiempo real a la plataforma de Security Connected.
McAfee anunció la disponibilidad de McAfee Threat Intelligence Exchange, el cual elimina la separación entre la detección y la contención de ataques dirigidos avanzados. El producto es el primero de la industria en coordinar las soluciones de seguridad de la empresa y la información local y global de inteligencia contra amenazas en un único sistema de seguridad integrado.
Al compartir datos de seguridad relevantes y dirigir acciones preventivas en tiempo real, McAfee puede proporcionar protección inmediata contra las amenazas que suponen los ataques dirigidos avanzados. Lo que tradicionalmente tomaba días, semanas o meses, ahora solo toma milisegundos.
Cumplir con la visión de Security Connected:
Dado este anuncio, ahora la plataforma de McAfee Security Connected incluye un marco de trabajo de intercambio de datos en tiempo real, la capa de intercambio de datos de McAfee, para organizar y compartir contexto en tiempo real, además de la inteligencia contra amenazas colectiva y la prevención contra amenazas adaptable en McAfee Threat Intelligence Exchange. Estos descubrimientos estimulan el desempeño de la protección de las soluciones de McAfee existentes, incluyendo McAfee Advanced Threat Defense, McAfee Enterprise Security Manager, McAfee ePolicy Orchestrator, y McAfee VirusScan Enterprise.
Características y beneficios:
La solución McAfee Threat Intelligence Exchange proporciona nuevos enfoques para responder a los problemas cada vez más urgentes que los clientes afrontan, cada vez, con mayor frecuencia a medida que los ataques dirigidos aumentan.
Las protecciones nuevas usan un motor de políticas y reglas ajustables para impulsar bloqueos automatizados y eficientes, cuarentenas y remedios dentro de los endpoints, además de facilitar análisis dinámicos y estáticos completos por parte de McAfee Advanced Threat Defense
Reemplaza tareas manuales costosas con un intercambio de datos en tiempo real y automatizado que ofrece comprensión y respuesta al instante en los componentes de seguridad, endpoints y redes
Protege en función de la inteligencia contra amenazas colectiva más completa armada a partir de fuentes de datos de inteligencia global y de terceros combinados con la inteligencia contra amenazas local y el conocimiento de la organización personalizado
El bloqueo contextual personalizado, o creación de “listas inteligentes”, optimiza la protección en función de la información local como la prevalencia, qué tan recientemente se creó, la fuente y un valor hash
Disponibilidad:
Para obtener más información sobre McAfee Threat Intelligence Exchange ingrese a www.mcafee.com/TIE. Se espera que el producto esté disponible en el segundo trimestre de 2014.
Fuente: Diario TI

GOOGLE. Compra una startup especializada en detectar fraudes publicitarios online

Google ha desvelado hoy que acaba de comprar Spider.io, una empresa de ciberseguridad que está centrada en combatir el fraude en los anuncios online.
Google acaba de anunciar la compra Spider.io, una startup con sede en Londres que ayuda a detectar en internet fraudes en temas publicitarios, en una operación sobre la que no se han presentado cifras económicas.
La compañía de Mountain View ha explicado que utilizará el sistema de detección de la startup para mejorar sus servicios de anuncios vía vídeo.
Neal Mohan, vicepresidente del área de publicidad gráfica de Google, ha comentado que los servicios de Spider.io “les ayudarán a quitarse de en medio a los malos actores del campo publicitario online, y contribuirán a mejorar todo el ecosistema digital”.
Los fraudes publicitarios suponen un importante quebradero de cabeza para Google y sus anunciantes, ya que se trata de bots, redes de dispositivos comprometidos y distintas clases de tráfico artificial, exponen en TheNextWeb.
El objetivo de ese tipo de conductas fraudulentas es hacer que los anunciantes paguen dinero por unas impresiones que no se traducen en nuevos clientes, ya que se trata de tráfico no humano en lugar de personas reales navegando por internet.
Desde Google han asegurado que con esta compra de Spider.io podrán ofrecer a sus anunciantes información más precisa del impacto que realmente tienen sus campañas publicitarias.
Fuente: Silicon News