17 de enero de 2016

SKYPE. Integración con Slack para traer llamadas de voz y vídeo

Slack es probablemente la herramienta de mensajería corporativa más popular, y ahora, gracias a la integración con Skype para poder realizar llamadas de vídeo en grupo, es todavía más práctica.
Hasta ahora se podían realizar llamadas de voz o vídeo en Slack gracias al uso de servicios exteriores como Google Hangouts o Appear.in, que podías añadir a Slack como apps. Ahora puedes integrar también Skype, y seguir debatiendo con tu equipo de trabajo vía voz o a través de vídeo, estén donde estén.
La integración de Skype con Slack está todavía en fase preview, pero ya se puede probar. Para ello sólo tienes que visitar esta página y hacer clic en el botón "Add to Slack" para integrar esta nueva función en tu equipo de trabajo de Slack. A partir de ese momento, podrás usar Skype directamente desde Slack, con sólo escribir /skype en el campo de chat de cualquier canal.
Todos los participantes del canal recibirán una notificación para unirse a la llamada, independientemente de la plataforma donde lo estén usando: web, Windows, Mac o incluso móvil (iOS o Android). Desde el escritorio puedes unirte a la llamada a través de un navegador web (es decir, ni siquiera necesitas tener Skype instalado), aunque desde móvil lógicamente necesitarás la app de Skype.
Otro punto a favor de esta integración es que los invitados a la llamada pueden identificarse con su usuario de Skype o su cuenta de Microsoft, o simplemente unirse a ella como invitados si no tienen ninguna de estas dos cuentas.
Fuente: PC World

MICROSOFT SILVERLIGHT. Kaspersky Lab detecta Zero Day en el producto

Kaspersky Lab ha descubierto una vulnerabilidad zero-day en Microsoft Silverlight, una tecnología web que se utiliza para mostrar contenido multimedia online. La vulnerabilidad permitía a los ciberdelincuentes obtener acceso completo a un equipo comprometido y ejecutar código malicioso. 
La vulnerabilidad (CVE-2.016 a 0.034) fue solucionada por Microsoft en la actualización de seguridad del martes 12 de enero de 2016. La investigación de Kaspersky comenzó hace más de cinco meses a partir de un artículo publicado por Ars Technica.
En el verano boreal de 2015 saltó a los medios el ataque contra Hacking Team (empresa desarrolladora de “spyware legal”). Uno de los artículos sobre el tema, publicado en Ars Technica, mencionaba el supuesto filtrado de correo entre los representantes de Hacking Team y Vitaliy Toropov, un exploit-writer independiente. Entre otros temas, el artículo hacía referencia a los correos con los que Toropov intentaba vender un zero-day a Hacking Team: un exploit de cuatro años y aún sin parchear de tecnología Microsoft Silverlight. Este dato despertó el interés de los analistas de Kaspersky Lab.
No existía información adicional sobre este hecho en el artículo y los analistas comenzaron su investigación utilizando el nombre del vendedor. Rápidamente descubrieron que un usuario que se hacía llamar Vitaliy Toropov era un colaborador muy activo en Open Source Vulnerability Database (OSVDB), un sitio donde cualquiera puede publicar información sobre vulnerabilidades. Mediante el análisis de su perfil público en OSVBD.org, los investigadores de Kaspersky Lab descubrieron que en 2013, Toropov había publicado una prueba de concepto (POC), que describía un error en la tecnología Silverlight. El POC cubría una vieja vulnerabilidad conocida y parcheada. Sin embargo, también contenía detalles adicionales que dieron a los analistas de Kaspersky Lab una pista sobre cómo el autor del exploit escribía los códigos.
Durante el análisis realizado por los expertos de Kaspersky Lab, algunas secuencias en el código llamaron la atención. Con esta información se crearon varias reglas de detección para las tecnologías de protección de Kaspersky Lab: cuando un usuario que compartía datos de amenazas en Kaspersky Security Network (KSN) detectaba el software malicioso que demostraba el comportamiento oculto, el sistema marcaba el archivo como altamente sospechoso y se enviaba una notificación a la empresa para su análisis. El objetivo de esta táctica era sencillo: si Toropov había tratado de vender un exploit zero-day de Hacking Team, era muy probable que hubiera hecho lo mismo con otros proveedores de software espía. Como resultado, otras campañas de ciberespionaje podrían estar utilizándolo activamente para atacar e infectar a víctimas desprevenidas.
 “No sabemos si el exploit que descubrimos es, de hecho, el que se mencionaba en el artículo de Ars Technica, pero tenemos motivos de peso para creer que sí lo es. La comparación del análisis de este archivo con el trabajo previo de Vitaliy Toropov nos hace pensar que el autor del exploit descubierto y el autor de los POC publicados en OSVDB en nombre de Toropov es la misma persona. Al mismo tiempo, no se descarta la posibilidad de que nos encontremos otro exploit zero-dayo en Silverlight. En general, esta investigación ayuda a que el ciberespacio sea un poco más seguro. Animamos a todos los usuarios de los productos de Microsoft a que actualicen sus sistemas lo antes posible para solucionar esta vulnerabilidad”, afirma Costin Raiu, director del GREAT de Kaspersky Lab.
Los productos de Kaspersky Lab detectan el exploit CVE-2.016-0.034 con el siguiente nombre: HEUR: Exploit.MSIL.Agent.gen
Más información
·                 Información publicada por Kaspersky en Securelist.com https://securelist.com/blog/research/73255/the-mysterious-case-of-cve-2016-0034-the-hunt-for-a-microsoft-silverlight-0-day/
Fuente: Diarioti.com

JAVASCRIPT. El motor de Microsoft ya es código abierto

Cumpliendo con su anuncio de diciembre, Microsoft ha puesto el código de ChakraCore a disposición de todos los interesados vía GitHub.
Chakra proporciona soporte JavaScript para el navegador Edge y las versiones más recientes de Internet Explorer. En diciembre, Microsoft anunció que el código estaría disponible en enero de 2016.
El software consiste de una máquina virtual JavaScript, 100% funcional, que puede ser incorporada en nuevos productos, junto con habilitar aplicaciones que necesiten scripts. En lo inmediato, el código está disponible para Windows 7, con SP 1, y para versiones más recientes del sistema operativo de Microsoft. La empresa anuncia soporte para varios sistemas operativos dentro de poco, incluyendo a Linux. Este anuncio en sí era algo impensable hace pocos años, y denota los nuevos tiempos que vive Microsoft bajo la jefatura de Satya Nadella.
El desarrollo de la versión Linux probablemente tomará varios meses, pero ya forma parte de la hoja de ruta de Microsoft para el primer semestre de 2016. El objetivo declarado por la empresa es que ChackraCore, y su entorno de ejecución, se convierta en un recurso interplataforma.
“Nos comprometemos a incorporar, en lo sucesivo, ChakraCore a otras plataformas, comenzando por Linux. El primer paso hacia ese objetivo ha sido escindir el compilador Just In Time (JIT) en un build específico, únicamente para interpretación y ejecución”, escribe Microsoft en un anuncio hecho la víspera.
Fuente: Diarioti.com

OPENSSH. Servidores maliciosos pueden robar las claves privadas

Se ha publicado una nueva versión de OpenSSH destinada a corregir dos vulnerabilidades que podrían permitir la obtención de información sensible, incluyendo las claves privadas de usuario.
OpenSSH es una implementación libre de la familia de protocolos SSH, que ofrecen una alternativa segura a los servicios telnet, rlogin, rsh, rcp, ftp y similares. Todo el tráfico entre un servidor SSH y un cliente SSH se realiza de forma cifrada y se aplican fuertes mecanismos para garantizar la autenticación.
Detalle e Impacto de la vulnerabilidad 

  • Los clientes OpenSSH con versiones entre  la 5.4 y la 7.1 incluyen el soporte experimental para reanudar conexiones SSH. Pero aunque el código correspondiente de servidor nunca ha llegado a publicarse, el código de cliente estaba activado por defecto. El problema reside en que un servidor malicioso puede engañar al cliente para provocar fugas de memoria hacia el servidor, que pueden llegar a incluir las claves privadas del cliente del usuario.
  •  La autenticación de la clave de host del servidor impide la explotación a través de ataques man-in-the-middle, por lo que esta fuga de información se limita a las conexiones con servidores maliciosos o comprometidos.
  •  Como contramedida el código vulnerable en el cliente puede desactivarse totalmente añadiendo la opción "UseRoaming no" en el archivo de configuración ssh_config.
  •  También se ha anunciado una lectura fuera de límites en el tratamiento de paquetes.
  •  Se han asignado los CVE-2016-0777 y CVE-2016-0778.
Recomendación

  •  OpenSSH ha publicado la versión OpenSSH 7.1p2 que corrige estos problemas.
  •  Por otra parte, esta mañana han empezado a circular "supuestos exploits" que decían aprovechar la vulnerabilidad. Sin embargo muchas veces hay que tener cuidado con los exploits que se encuentran publicados. En casos como este, cuando aparecen vulnerabilidades interesantes, aparecen exploits publicados que realmente no son tales. 
  • Tal y como muestra el siguiente análisis https://dustri.org/b/how-to-radare2-a-fake-openssh-exploit.html
  •  En este caso el "exploit" para aprovechar esta vulnerabilidad solo consigue borrar el disco duro de los incautos que decidan utilizarlo.
Más información:
Fuente:Hispasec

FORMSWIFT. Convierte y edita archivos PDF

FormSwift es una plataforma web totalmente gratuita que nos va a permitir trabajar de una forma mucho más cómoda y sin limitaciones con todo tipo de documentos y formularios, especialmente con los ficheros PDF. 
Gracias a esta plataforma vamos a poder desbloquear un archivo PDF para modificar el texto, editar las imágenes de este, modificar los cuadros de texto o marcadores e incluso actualizar la información previamente introducida en un documento y guardar una copia actualizada del mismo.
Cómo funciona FormSwift
Las principales características de FormSwift son:
  • Crear nuevos documentos.
  • Editar documentos ya existentes, incluso si están bloqueados.
  • Firmar digitalmente documentos.
Lo primero que debemos hacer es acceder a su página web principal. Allí veremos 3 botones, uno por cada una de las características mencionadas anteriormente. En nuestro caso vamos a ver la edición de documentos PDF, por lo que seleccionamos el segundo botón y la web nos pedirá que subamos el documento el cual queremos poder editar.
FormSwift - Subir documento PDF
Una vez subido se nos abrirá un editor web, desde donde podemos empezar a modificar libremente nuestro documento.
FormSwift - Editar PDF
Este editor cuenta con 4 herramientas básicas:
  1. Text: Nos permite añadir texto.
  2. Eraser: Una goma, nos permite eliminar determinado contenido.
  3. Image: Nos permite subir y añadir imágenes a nuestro documento PDF.
  4. Signature: Habilita la firma digital en el documento.
El uso de esta herramienta es muy sencillo. En primer lugar, tenemos la de texto, con la cual podemos hacer clic en un sitio del documento para empezar a escribir en él, por encima de lo demás. La goma, por otro lado, nos permite dibujar un cuadrado que, al dejar de hacer clic, se borrará todo lo que habrá en su interior.
FormSwift - Borrar texto PDF
  • El editor de imágenes nos permite subir imágenes desde nuestro PC y colocarlas en el documento, donde queramos. Por último, la función de Firma nos va a permitir introducir una forma en modo texto, dibujarla con el ratón o subir una firma ya digitalizada desde nuestro PC para pegarla en el documento.
FormSwift - Firma digital PDF
  • Como puede verse, FormSwift es un sencillo, pero totalmente funcional editor de documentos PDF que nos va a permitir modificar esos documentos que, por lo general, no podemos. Es posible que echemos de menos algunas características como el idioma español o la edición real del contenido que ya está en el documento (por ejemplo, el texto escrito no deja editarlo, sino que tendríamos que borrarlo y escribir de nuevo encima), pese a ello, es una excelente plataforma totalmente gratuita y que además se ejecuta 100% desde el navegador, sin necesidad de software adicional ni complementos como Java o Flash.
Fuente: Redeszone.net

BLACKBELT PRIVACY. Instala Tor, WASTE y MicroSip en Windows

BlackBelt Privacy es una herramienta gratuita que nos va a permitir configurar nuestro sistema operativo Windows (desde XP hasta 10) con todo lo necesario para establecer conexiones totalmente anónimas con Internet.
Esta herramienta cuenta con 3 aplicaciones base:
  1. MicroSip – Este cliente VoIP permite realizar llamadas de voz PC a PC sin necesidad de una cuenta de usuario y sin un servidor central.
  2. WASTE – Esta aplicación nos permite crear chats, enviar archivos y brindar mantenimiento a otras personas.
  3. Tor – Nos permite conectarnos a esta red para una navegación más segura.
BlackBelt Privacy es una herramienta totalmente gratuita y de código abierto, un aspecto muy importante a tener en cuenta cuando queremos proteger nuestra privacidad ya que, gracias a ello, podemos estar seguros de que nada se esconde tras el código.
Para configurar nuestro ordenador para un uso privado, lo primero que debemos hacer es acceder a la página web principal del proyecto, en SourceForge, y descargar la versión más reciente desde allí. Es recomendable utilizar siempre la última versión ya que en ella se actualizan todos los componentes (MicroSip, WASTE y Tor) de manera que no existan vulnerabilidades y el anonimato sea el máximo posible.
Cómo funciona BlackBelt Privacy
Una vez descargada la versión más reciente de la herramienta la instalamos en nuestro ordenador. Durante este proceso veremos cómo se copian los programas a nuestro ordenador, e configuran y se crean varios iconos de acceso directo en el menú inicio y en el escritorio. A Windows no le gusta mucho este programa, por lo que es posible que tengamos que evadir los filtros de SmartScreen para poder comenzar la instalación.
Durante la instalación, el programa nos preguntará cómo queremos configurar Tor según el funcionamiento que queremos:
  1. Tor Client Only: Instala solo el cliente Tor, para conectarte a la red.
  2. Censored User: Utiliza varios puentes para evadir los sistemas de censura.
  3. Bridge Relay: Ayuda a reducir la censura de la red.
  4. Internal Relay: Utiliza el ordenador para enrutar el tráfico de la red Tor hacia una salida.
  5. Exit Relay: EL tráfico de la red Tor sale
Una vez finalice la instalación ya estaremos listos para establecer comunicaciones seguras y privadas a través de la red. Lo primero que veremos será el navegador Firefox instalado en nuestro sistema. Si lo abrimos podremos ver cómo cuenta, por defecto, con una serie de extensiones y complementos que bloquean todo tipo de rastreo por parte de los principales motores web.
Si intentamos comprobar la conectividad con la red Tor veremos cómo esta se ha establecido con éxito, y todo nuestro tráfico está siendo cifrado y enrutado a través de dicha red.
Todo el tráfico utiliza Vidalia para entrar a esta red. Aunque por defecto solo podremos conectarnos a esta red a través de la versión de Firefox que se instala (y que puede dar problemas al crear el nuevo perfil en Windows 10 con otras versiones de Firefox instaladas), es posible hacer que cualquier aplicación salga a Internet a través de Tor configurando en ellas el proxy localhost, el puerto 9050 y utilizando Socks4.
Las otras dos aplicaciones también estarán en nuestro escritorio para utilizarlas, tanto WASTE para la transferencia de archivo punto a punto, cifrando los datos y lejos de servidores centralizados y MicroSIP, cliente VoIP para realizar llamadas de voz anónimas y seguras de forma totalmente gratuita.
Fuente: Redeszone.net

APPLE. La función Gatekeeper de Mac OS X permite la llegada de malware

El pasado mes de noviembre el experto en seguridad encargado de descubrir este notificó a la compañía de Cupertino la existencia de un exploit que se beneficiaba de una vulnerabilidad existente en el módulo que aporta cierta seguridad al núcleo del sistema operativo. Apena dos meses más tarde ha aparecido uno nuevo que hace uso de un fallo de seguridad muy similar al que a priori se ha corregido el pasado año.
Gatekeeper es un módulo que permite controlar qué aplicaciones se instalan en el equipo, evitando que sobre todo se instalen apps que no posean certificados aceptados en el caso más restrictivo, aun que la mejor configuración siempre es que el usuario decida si la aplicación se instala o no.
Salto de protección e instalación de virus informáticos en Mac OS X estando activo Gatekeeper
  • Aunque el proceso puede resultar engorroso, vamos a partir de una aplicación A que a su vez ejecuta otra B ubicada en la misma carpeta que la A. Para explotar la vulnerabilidad solo haría falta renombrar la A y mover la B a otra carpeta en la que se encuentre el código malware que queremos ejecutar o instalar en el equipo. Llegados  este punto debemos cambiar el nombre del código y asignar a este el mismo que la aplicación B. Esta se encuentra verificada gracias al certificado de la A, de ahí que se permita su ejecución y la de cualquier otra.
¿Cómo evitar que esto suceda?
  • Es bastante complicado dar una recomendación, ya que es un problema en el que el usuario apenas puede hacer nada, excepto descargar solo aplicaciones de la App Store y tener mucho cuidado a la hora de realizar descargas desde Internet, que es en realidad donde se encuentra el peligro. No se puede modificar ningún configuración por lo que solo queda esperar a que Apple publique una actualización que sea capaz de resolver el problema existente.
Fuente: The Hacker News

APPLE. Deuda de 8.000 millones en impuestos a la UE

Se trataría de 8.000 millones de euros que Apple debería a la Unión Europea debido a la discrepancia entre el tipo medio de impuestos societarios en Irlanda y el tipo ultrarreducido de que se habría beneficiado Apple (además de otras empresas). En lugar del 12,5 % estipulado habrían podido beneficiarse de unas condiciones especiales que habrían permitido abonar tan solo un 2,5 % de la facturación.
Desde la Comisión Europea se ha estudiado la validez legal de estos acuerdos y se habría determinado que el acuerdo no se ajustaba a la legalidad comunitaria por lo que se habría declarado la responsabilidad de Irlanda en la cuestión que la obligaría a abonar las cantidades no percibidas por dicha rebaja fiscal, a pesar de lo cual aún quedaría una diferencia que suma los 8.000 millones cuyo pago correspondería a Apple.
Apple no será la única empresa que tendrá que hacer frente a estos ajustes puesto que otras multinacionales (no exclusivamente tecnológicas) también habían aprovechado la situación para beneficiarse de este trato, pero tampoco es Irlanda el único “paraíso fiscal comunitario” puesto que en Italia también se detectó recientemente una circunstancia similar que se saldó con el pago al gobierno de dicho país de más de 300 millones por parte de Apple.
Fuente: Bloomberg

IRIS Analytics adquirida por IBM

El fraude con tarjetas de crédito es uno de los ciberdelitos más comunes a día de hoy. Firmas como IRIS Analytics, que ayudan a los bancos a detectar el uso fraudulento de tarjetas de crédito, son de gran interés para el mercado, y así lo ha visto IBM, que ha comprado IRIS, según informa TechCrunch.
IRIS Analytics emplea aprendizaje automático y cognitivo para detectar el fraude en el uso de tarjetas de crédito.
Bob Griffin, gerente general de IBM Safer Planet, declaró a TechCrunch que su compañía había estado considerando disponer de un producto como este desde hace algún tiempo. Se barajó la opción de diseñarlo desde cero, peor al final la opción de comprar una empresa especializada se ha impuesto.
Griffin afirma que IRIS sobresale en este campo. “Empezamos mirando una variedad de opciones y así es como descubrimos IRIS Analytics. Es una pequeña empresa en Alemania que está haciendo cosas fenomenales. Era la oferta de tecnología mejor posicionada y más eficaz en torno a los pagos en tiempo real y la prevención del fraude“, considera el directivo del gigante azul.
Uno de los factores diferenciadores que han captado el interés de IBM es que IRIS utiliza un “modelo de caja blanca”. Esto significa que a medida que los hackers descubren nuevas formas de robar información de tarjetas de crédito, los clientes pueden adaptarse por su cuenta, sin tener que recurrir al proveedor. En un “modelo de caja negra”, el proveedor controla todo el acceso y requiere un proceso para realizar cambios.
El otro factor importante para IBM es que la solución de IRIS emplea un aprendizaje automático y cognitivo para mejorar su producto con el tiempo, tanto a nivel individual como institucional. Por ejemplo, si un usuario viaja por primera vez a un país y usa allí su tarjeta de crédito, el sistema de IRIS reconocerá el país y, si hay un patrón de fraude a través de tarjetas en ese área geográfica, lo detectará también.
La compra de IRIS encaja bien en la estrategia de IBM de intentar transformarse en una empresa concentrada en la nube, big data, seguridad y análisis. La empresa alemana IRIS combina su producto de seguridad con una opción en la nube que utiliza datos y analítica para mejorar con el tiempo. Griffin señaló que IBM planea incorporar esta tecnología en diferentes áreas de la empresa.
Fuente: Itespresso.es

WISEKEY Y KASPERSKY LAB. Alianza para la seguridad de los wearables

Con el objetivo de proteger los dispositivos vestibles de los usuarios, Kaspersky Lab y WISeKey han unido sus fuerzas para el desarrollo de tecnología de autenticación y cifrado de datos que permite mantener seguros a los wearables cuando realicen comunicaciones o se produzca el intercambio de datos financieros.
Una de las primeras consecuencias derivadas de la alianza implica que el software WIS.WATCH, patentado por WISeKey, y pensado para la protección de los relojes inteligentes, será integrado en el kit de desarrollo seguro de Kaspersky Lab para dispositivos móviles.
De esa forma, los clientes podrán indentificar y autenticar de forma segura su dispositivo, conectarlo a otros dispositivos como teléfonos inteligentes, y disfrutar de acceso a aplicaciones, datos personales y almacenamiento seguro en la nube.
“Esta cooperación entre WISeKey y Kaspersky Lab representa un gran avance en la ciberseguridad del Internet de las Cosas” explica Carlos Moreira, CEO de WISeKey.
Por su parte, Eugene Kaspersky, CEO de Kaspersky Lab, declara que “hay una necesidad urgente de establecer e implementar mayores niveles de seguridad para los dispositivos del Internet de las Cosas”.
La solución en colaboración se basará en las tecnologías ‘Cryptographic Root of Trust’ para el Internet de las Cosas y NFCTrusted de WISeKey, que ayudarán a garantizar la autenticidad, confidencialidad e integridad de las transacciones en línea.
Fuente: Silicon Week.es

INTERNET DE LAS COSAS. Predicen la creación de un mercado negro en en el “sector”

Gartner advierte de los retos de seguridad y privacidad que lleva aparejada la creciente popularización del Internet de las Cosas, con varias predicciones para 2020.
Si los cálculos de la consultora Gartner no fallan, dentro de cuatro años, en 2020, veremos cómo la mayoría de los procesos empresariales que se irán creando va a llevar incorporado algún elemento de Internet de las Cosas. Y es que, tal y como señala su vicepresidente Roy Schultz, “usos de IoT que antes eran poco prácticos se convierten cada vez más en prácticos”.
Según Schultz, en el futuro “no habrá aplicaciones puramente IoT. Más bien, habrá muchas aplicaciones que aprovechan IoT en algún aspecto grande o pequeño de su trabajo”.
Pero no todo será fácil o positivo. Se prevé que a medida que se popularice alrededor del mundo esta red de dispositivos conectados, también aumenten los problemas de seguridad, que habrá que resolver.
Gartner dice que en 2020 una quinta parte de los presupuestos de seguridad se destinará a afrontar los requisitos de Internet de las Cosas. En la actualidad esa cifra es del 1 %.
También para ese año se espera que se haya configurado un mercado negro en torno a esta tendencia, con un valor de unos 5.000 millones de dólares.
“IoT tiene un enorme potencial para recoger datos continuos sobre nuestro entorno. La integridad de estos datos será importante en la toma de decisiones personales y de negocios, desde diagnósticos médicos a la protección del medio ambiente, desde comandos para modificar acciones de maquinaria a la identificación y autorización de accesos físicos”, comenta Ted Friedman, otro de los vicepresidentes de Gartner.
“Un mercado negro para datos falsos o corruptos de sensores y vídeo significará que los datos pueden verse comprometidas o sustituidos con datos manipulados de forma deliberada o inexacta”, continúa Friedman.
“En este escenario”, prevé este analista, “se estimulará el crecimiento de productos y servicios de privacidad, dando lugar a un amplio debate público”. Lo veremos.
Fuente: Silicon Week.es

PÉRDIDA REPUTACIÓN. ¿La peor consecuencia de un ciberataque?

Según datos de Kaspersky Lab, 1 de cada 5 empresas españolas tuvo que acabar recurriendo a consultores externos para afrontar las consecuencias de un ataque.
“No importa lo grande o pequeña que sea una compañía, una reputación dañada perjudica a cualquier negocio”.
Quien así habla es Alfonso Ramírez, director general de Kaspersky Lab Iberia, cuya compañía explica en un informe que, precisamente, ese daño acaba siendo uno de los más sufridos a causa de los ataques de ciberdelincuencia.
En España, sin ir más lejos, el 48 % de las compañías ha nombrado la pérdida de reputación como la consecuencia más perjudicial que ha llevado sobre su negocio alguno de los problemas de seguridad vividos el año pasado.
Una séptima parte de las compañías españolas, además, habría visto cómo se filtraba al público que habían sufrido un ataque. Y 1 de cada 5 tuvo que acabar recurriendo a consultores de relaciones públicas para afrontar la situación.
Pero la recuperación de la confianza de los clientes no sólo pasaría por las comunicaciones. “En estas circunstancias es importante tomar todas las medidas posibles para reforzar la seguridad de la información”, señala Ramírez.
“Una protección compleja multinivel en cada elemento de la infraestructura TI corporativa ayudará a salvaguardar la empresa tanto de brechas de seguridad internas como de intromisiones de hackers a la red”, concluye este profesional.
A nivel económico, un ciberataque cuesta mucho a las compañías cuya marca ha quedado afectada. Se calcula que es de unos 185.000 euros para grandes organizaciones y de 7.500 euros para pymes.
Fuente: Silicon Week.es

VMWARE. Actualización para múltiples de sus productos

VMware ha publicado actualizaciones de seguridad para corregir una vulnerabilidad en VMware ESXi, Workstation, Player y Fusion, que podría permitir a un atacante elevar privilegios en el sistema invitado.
VMware es un software que permite ejecutar diferentes sistemas operativos en un mismo PC de forma virtual. Entre otras aplicaciones, VMware es muy utilizado en seguridad informática por la versatilidad que ofrece. Por ejemplo, se suele utilizar de forma habitual en la investigación del malware, ya que permite ejecutar y analizar los especímenes en entornos virtuales controlados.
Detalle de la actualización
  • El problema, con CVE-2015-6933, afecta a VMware ESXi 5.0, 5.1, 5.5 y 6.0; VMware Workstation 11.x.x; VMware Player 7.x.x y VMware Fusion 7.x.x. La vulnerabilidad puede permitir a un usuario local de un sistema invitado basado en Windows provocar un error de corrupción de memoria en la función de "carpetas compartidas" (HGFS) de VMware Tools. Esto podría facilitar a un atacante local elevar sus privilegios en el sistema invitado.
Recursos afectados
Versiones afectadas:
  • ESXi600-201601102-SG para VMware ESXi 6.0
  • ESXi550-201512102-SG para VMware ESXi 5.5
  • ESXi510-201510102-SG para VMware ESXi 5.1
  • ESXi500-201510102-SG para VMware ESXi 5.0
Recomendación
Publicadas las siguientes actualizaciones para corregir el problema en todas las versiones afectadas:
Más información:
Fuente: Hispasec

LUBUNTU 16.04 LTS. Portado a Raspberry Pi

La versión ligera del sistema operativo Ubuntu, es decir, Lubuntu, ha sido portado al pequeño ordenador Raspberry Pi, utilizando el pequeño escritorio LXQt para hacerla funcionar.
La forma de hacerlo es con el Ubuntu Pi Flavour Maker, del cual ya hemos hablado antes en ésta página, que permite instalar diferentes versiones de Ubuntu en la pequeña Raspberry Pi y hacerla compatible al 100% con sus características.
El experimento obviamente se ha realizado con una versión preliminar de Lubuntu 16.04, ya que aún no ha salido la versión final. El experimento corrió a cargo del equipo Lubuntu QA, el cual quería probar a ver si éste sistema operativo era capaz de correr con fluidez en el pequeño ordenador.
El resultado ha sido bastante satisfactorio, sin embargo,han declarado que al tratarse únicamente de un experimento podría ser todavía inestable, algo lógico, ya que además están cargando un sistema operativo preliminar totalmente inestable y al que aún le quedan largos meses de desarrollo.
Sin duda es un experimento bastante interesante ya que debido a su bajo coste y a su pequeño tamaño, cada vez más personas se decantan por aprovechar la potencia de una Raspberry Pi, la cual tiene un hardware con muy buena relación calidad precio. 
Solo recordar que la versión definitiva de Lubuntu 16.04 LTS y de todos los sabores de Ubuntu están preparada para salir alrededor del día 21 de Abril de éste mismo año, una versión que sin duda traerá muchísimas novedades debido a su soporte largo LTS.
Fuente: Linux adictos.com

AT&T. Se decide por utilizar Ubuntu

Pues ahora AT&T y Canonical parecen haber entablado una relación, ya que la primera usará el sistema operativo Ubuntu, anunciando este evento el 13 de enero de este año. Así, AT&T usará esta gran plataforma como base para permitir impulsar la nube y las aplicaciones empresariales. Se conocen los términos financieros del acuerdo.
AT&T, compañía americana ligada a la tecnología, no solo por ser un gigante de las telecomunicaciones, sino porque ha sido la cuna donde han crecido proyectos como el lenguaje de programación C, el sistema operativo UNIX, y que desde sus laboratorios Bell (Bell Labs) han partido varios Premios Nobel, entre otras cosas por desarrollos tan importantes como el transistor que ha dado lugar a la electrónica moderna.
Canonical es bien apreciado en este mundillo, por lo que AT&T ha hecho un gran movimiento, la cual es miembro de la Fundación OpenStack, además de participante activo en su desarrollo. John Znnos, ha asegurado que “Ubuntu es el Sistema OPerativo de la nube y esta relación nos permite llevar nuestra experiencia en ingeniería alrededor de Ubuntu, la nube y el código abierto para AT&T.  OpenStack y Ubuntu serán por tanto los pilares básicos sobre los que AT&T construya su negocio en este frente.
Para Canonical no es nada nuevo, cada vez está más presente, ya hemos visto como en 2015 anunció un acuerdo de tres años de colaboración con la compañía sueca Ericsson, al igual que ha sucedido ahora con AT&T, son todo actividades relacionadas con OpenStack. Pero no solo eso, Canonical trabajar codo con codo con el proveedor de redes Juniper para mejorar la nube OpenStack y así poderse posicionar en un mejor nivel en este mercado floreciente y que parece tan próspero de la nube.
Fuente: Linux adictos.com

MICROSOFT. Presenta una plataforma de análisis que se basa en el lenguaje de programación R

Se llama Microsoft R Server y es fruto de la adquisición de Revolution Analytics, al igual que el lanzamiento de Microsoft R Open.
El año pasado, Microsoft decidió comprar Revolution Analytics, una compañía especializada en el lenguaje de programación R para análisis predictivo y estadísticas a través de una serie de servicios y software.
Y esa adquisición está dando sus frutos. Sin ir más lejos, le ha permitido a Microsoft anunciar Microsoft R Open, con el objetivo de perfeccionar Revolution R Open. Pero esa operación también explica que se haya presentado Microsoft R Server.
Microsoft R Server consiste en una plataforma de análisis de datos que está basada, precisamente, en R y que se puede utilizar a nivel empresarial.
Entre sus características, desde Microsoft apuntan a la escalabilidad, la seguridad y la compatibilidad con diferentes tecnologías y plataformas. Así, por ejemplo, funciona con tecnología de Big Data, modelización predictiva y aprendizaje automático. Y puede usarse con Hadoop, Linux, Teradata o Windows.
Cabe concretar que la plataforma está preparada para Hortonworks, Cloudera, MapR, Red Hat y SUSE. La versión para Windows llega con SQL Server 2016.
Más allá de la parte comercial, Microsoft R Server cuenta con una edición gratuita para desarrolladores y otra orientada a estudiantes vía Microsoft DreamSpark.
Fuente: Silicon Week.es

Los smartwatch y otros weareables pueden comprometer tus códigos PIN

Tony Beltramelli, ingeniero de software, ha realizado su tesis, demostrando que un simple reloj inteligente puede ser utilizado por piratas informáticos para robar todo tipo de información y contraseñas, especialmente las claves de seguridad de los cajeros automáticos.
Las pruebas se han llevado a cabo en teclados de 12 teclas, como los de los cajeros automáticos. Este ingeniero, haciendo uso de una red neuronal entrenada por él mismo y una serie de algoritmos, ha creado una inteligencia artificial capaz de tomar el control de relojes inteligentes y otro tipo de weareables y deducir, por sí misma, las teclas que se pulsan según los movimientos del usuario.
Sin dispositivos especiales puede robarse un PIN, solo un reloj y un smartphone 
  • Para poner a prueba esta inteligencia artificial, este ingeniero creó una aplicación para el reloj inteligente Sony SmartWatch 3, la cual toma las lecturas del acelerómetro y del giroscopio. Esta aplicación también se conectaba a un Nexus 4 con el fin de enviar los datos, a través de Bluetooth, a este smartphone para procesarlos más tarde en un servidor central.
  • Tal como podemos ver, el sistema no es perfecto (aunque podría llegar a serlo con entrenamiento), pero sí ha sido capaz de adivinar 5 de los 9 dígitos pulsados del código PIN, algo que podría preocuparnos ya que, gracias al sistema de redes neuronales, la inteligencia artificial está en constante aprendizaje y se está mejorando así misma. Igualmente, tampoco es descabellado pensar que estos dispositivos puedan llegar a ser capaces de controlar las pulsaciones de nuestro teclado a modo de “keylogger“, aunque, a día de hoy, este concepto aún es un poco ciencia-ficción.
Aunque no es una técnica fácil de implementar, el ingeniero ha publicado su proyecto en GitHub, lo que puede servir de base para usuarios malintenciados o piratas informáticos que busquen conseguir, de forma relativamente sencilla, los códigos PIN de las tarjetas de sus víctimas.
Fuente: Redeszone.net

SLEMBUNK: Imparable robando datos a los usuarios de móviles Android

Este troyano bancario en total acumula dos meses de vida, con una presencia prácticamente nula y con un despegue en lo referido al número de infecciones que lo hace en estos momentos una de las amenazas Android con más actividad. 
El usuario en ningún momento es consciente de que un troyano bancario ha llegado a su dispositivo y este se mantiene en segundo plano a la espera de detectar la ejecución de una aplicación correspondiente a una entidad bancaria o bien la visita de una página web.
Tal y como suele suceder, aunque en un principio los creadores persiguen las credenciales de acceso a servicios de banca en línea, no dejan escapar la posibilidad de hacerse con datos de acceso a redes sociales o servicios de mensajería, de los que también pueden sacar beneficios.
En lo referido a su vía de distribución, continúan siendo las páginas web, distribuyendo el .apk haciendo creer al usuario que se trata de una actualización de Adobe Flash Player.
SlemBunk supera las 200 variantes
  • Según los responsables de la compañía de seguridad FireEye ya tiene 300 variantes el virus. Aunque la base es la misma, expertos añaden que cada variante posee modificaciones a nivel de funcionalidad, cambios que son introducidos por los propietarios, manteniendo lo más básico.
  • Para proceder al robo de las credenciales de acceso se crea un formulario que se superpone con respecto al original y en el que el usuario introducirá los datos que posteriormente serán enviados a los servidores propiedad de los ciberdelincuentes.
  • Pasadas unas semanas, se consiguió encontrar y desmantelar los servidores de control originales, aunque los propietarios encontraron una solución y pronto crearon nuevos que sirven a las 300 variantes actuales para actualizarse y enviar los datos recopilados.
  • La descarga del .apk que simula ser una actualización de Flash Player es solo el comienzo, ya que en la actualidad hay tres aplicaciones intermediarias antes de SlemBunk se instale en el equipo. Expertos en seguridad creen que estas sirven para comprobar cuál es el nivel de seguridad existente en el dispositivo infectado.
Fuente: Softpedia

10 de enero de 2016

FBI. Desmantela una red de pornografía infantil gracias al malware

El mes pasado el FBI desmanteló una red de pornografía infantil que explotaba a menores para realizar videos sexuales; una operación que se saldó con la detención de 60 arrestados de distintas nacionalidades. 
En este caso lo que llama la atención es el método seguido por las autoridades que, según informa Business Insider, habrían hackeado los ordenadores de los pedófilos responsables.
El hackeo del FBI
  • En concreto, parece que los investigadores habrían infectado con malware los ordenadores de los visitantes de una web llamada Playpen (parque infantil) lanzada a la deep web en agosto del 2014 y cuya finalidad ya puedes suponer sin esfuerzo alguno. Una página que, asimismo, permitía a los “interesados” registrarse y subir imágenes de niños en las citadas actitudes; y que llegó a contar con hasta 215 mil miembros y un promedio de 11 mil visitantes únicos semanales.
  • Descubierto “el pastel”, el FBI decidió hacerse con el control -en febrero de 2015- del servidor y ejecutar el sitio desde los suyos propios durante un periodo de tiempo que abarcó desde el día 20 de este mes hasta el 4 de marzo. ¿Su objetivo? Descubrir a los potenciales y/o pedófilos e identificarlos para evitar mayores consecuencias. Para lograrlo se valieron de una herramienta de hackeo llamada NIT (network investigative technique) que dio a conocer hasta 1.300 IPs.
  • "Este tipo de operación carece, simplemente, de precedentes", ha comentado Christopher Soghoian, director de la Unión Americana de Libertades Civiles. "No estamos hablando acerca de búsquedas en uno o dos ordenadores. Estamos hablando de que el gobierno ha hackeado miles de computadoras”, ha criticado. 
Fuente: Business Insider

CIBERCRIMEN. Ganan 10 veces más con la venta de datos médicos que tarjetas de crédito

 Los cibercriminales pueden ganar mucho más dinero en el mercado negro distribuyendo información sanitaria que bancaria. 
Los cibercriminales pueden ganar hasta 10 veces más dinero en el mercado negro que los datos de la tarjetas de crédito, según ha avisado el ingeniero preventa de WatchGuard Iberia y PALOPs, Guillermo Fernández, quien ha advertido de que son una "realidad" los riesgos que tienen los dispositivos sanitarios que cuentan con información de pacientes.
El equipamiento sanitario también evoluciona hacia el mundo digital pero va por detrás de los avances de la tecnología
Extremar las precauciones
  • "Los dispositivos de salud pueden parchearse para solventar las vulnerabilidades de seguridad conocidas, al igual que los ordenadores personales y servidores corporativos. Las capas adicionales de seguridad y defensa completa en profundidad constituyen prácticas necesarias para ayudar a proteger los dispositivos y redes. Por ejemplo, los servicios de inspección de paquetes de 'firewall' avanzados tales como 'antimalware' y prevención de intrusiones en los puntos de entrada de la red deben considerarse un mínimo", ha explicado.
  • Se recomienda no darle a la opción de 'Recordar contraseña' si se consultan datos médicos a través del móvil
  • Dicho esto, el experto ha señalado la importancia de extremar las precauciones cuando se accede a la información sanitaria confidencial desde el teléfono móvil ya que, aunque es "muy cómodo", pueden poner en riesgo la seguridad del paciente.
  • Así, ha recomendado no darle a la opción de 'Recordar contraseña' y de implementar algún tipo de autenticación de dos factores para que el inicio de sesión sea más seguro. "Esto garantizar que, incluso, si tienen la contraseña, no puedan utilizarlo sin el segundo factor", ha apostillado para subrayar la necesidad de que los investigadores de seguridad, los proveedores de seguridad de red y los líderes de la industria sanitaria vayan "a la par" para encontrar un "equilibrio" entre la tecnología y la seguridad para, así, proteger "eficazmente" la industria de la salud.
Fuente: 20minutos.com