21 de febrero de 2016

PADCRYPT. Primer ransomware con chat de soporte técnico en directo nicluido

PadCrypt es un nuevo ransomware descubierto y registrado a lo largo de este fin de semana. 
Este ransomware se basa en el temido CryptoWall y, a grandes rasgos, funciona igual que cualquier otra herramienta maliciosa similar. Por el momento no está clara su forma de distribución, aunque, según parece, utiliza el correo electrónico para distribuir un archivo PDF malicioso que, al ejecutarlo, instala el ransomware en el equipo y lo ejecuta para empezar el cifrado de todos los datos y el borrado seguro de los datos originales para evitar su recuperación.
A diferencia de otros ransomware similares, PadCrypt ofrece a sus usuarios dos características no vistas hasta ahora en este tipo de malware. La primera de ellas es una herramienta de desinstalación llamada “unistl.exe”. Este fichero, por desgracia, no revierte los cambios, sino que simplemente elimina del ordenador todo el rastro del ransomware original, manteniendo los datos aún cifrados y, además, sin posibilidad de recuperarlos ya que también se elimina del sistema la herramienta que nos permite realizar el pago para recuperar los datos. No se sabe con certeza el por qué de este desinstalador, aunque los expertos de seguridad aseguran que se ha generado porque los piratas informáticos han utilizado alguna plantilla para el código que, al compilarlo, ha llamado a una función para la creación de este fichero.
La segunda de las características únicas de PadCrypt es un chat de soporte técnico en directo. Desde él, las víctimas pueden ponerse en contacto con los piratas informáticos de manera que estos puedan ayudarles a realizar el pago y recuperar los archivos.
Los datos de PadCrypt son irrecuperables, aunque se pague el rescate
  • Tal como aseguran los expertos de seguridad, el servidor de comando y control (C&C) de PadCrypt está caído, por lo que al abrir la herramienta de chat el programa nos devolverá un error y no podremos hablar directamente con los piratas informáticos. Por desgracia, esto no es lo peor. Al estar el servidor de control caído, aunque las víctimas paguen por el rescate de los datos, la clave de cifrado nunca llegará al ordenador, perdiendo también el dinero que hemos pagado y quedando todos nuestros datos cifrados, irrecuperables.
  • Dos empresas de seguridad (abuse.ch y Bleeping Computer) están trabajando en poder detectar cualquier debilidad en este ransomware que permita a los usuarios recuperar los datos cifrados sin tener que pagar, sin embargo, a día de hoy no existe ninguna, por lo que lo único que recomendamos es no pagar el supuesto rescate, evitando así perder también el dinero del mismo.
Fuente: Redeszone.net

SHADE SANDBOX. Protección contra malware en Windows

Para habilitar un cajón de arena en el sistema operativo debemos instalar una aplicación desarrollada para dicho fin como Shade Sandbox. Esta aplicación nos va a permitir habilitar espacios cerrados dentro de nuestro sistema operativo donde ejecutar aplicaciones de forma segura evitando que los cambios que realicen estas al ejecutarse afecten al sistema operativo real.
Una de las técnicas más conocidas y utilizadas para protegernos de las amenazas ocultas en las aplicaciones descargadas de internet, son los cajones de arena, también conocidos como sanboxes. Esta técnica permite habilitar un espacio aislado dentro del sistema donde se ejecuta una aplicación y todos sus procesos, funcionando en una capa aislada del resto del sistema de manera que si se trata de una aplicación maliciosa esta no llegue a comprometer el sistema, pudiendo eliminar todas sus acciones rápidamente eliminando el cajón sobre el que se ha ejecutado.
Cómo descargar y utilizar Shade Sandbox
  • Sin duda, la principal característica de esta herramienta es su facilidad de uso. Para ello, lo único que debemos hacer es descargar desde su página web principal la versión más reciente de la herramienta e instalarla en nuestro sistema. Aunque la herramienta es gratuita, durante la instalación debemos registrarnos (solo nos piden un correo) para obtener un código con el que poder activarla y utilizarla sin límites ya que, de lo contrario, solo podremos hacer uso de ella durante dos días.
  • Para crear “cajones de arena” para las aplicaciones que queramos, lo único que debemos hacer es arrastrar el ejecutable o su icono de acceso directo desde cualquier ruta (por ejemplo, desde el escritorio) hasta la ventana de la aplicación. Automáticamente se asignará un espacio aislado, restringido y seguro en la memoria y en el disco para dicha aplicación.
  • Este programa no requiere más. Lo único que nos queda por hacer es abrir la aplicación, lo cual podemos hacerlo simplemente con doble clic sobre el icono convencional, y, a partir de ahora, todos los cambios que se realicen y los datos que se descarguen quedarán aislados del resto del sistema, evitando que cualquier amenaza o código malicioso se instale en nuestro sistema real.
  • Una vez terminemos de utilizar el programa podemos eliminar todos los datos que se hayan generado en el cajón de arena simplemente pulsando sobre el botón “Clean Up Shade“.
Principales inconvenientes de Shade Sandbox
  • Shade Sandbox es, sin duda, una aplicación muy útil y sencilla de utilizar, sin embargo, desde nuestro punto de vista cuenta con una serie de características que pueden suponer una molesta para muchos usuarios.
  • El primero de los inconvenientes que podemos destacar es la falta de personalización. Esta herramienta está creada para que los usuarios no tengan que configurar absolutamente nada para poder hacer uso de ella, sin embargo, esto supone también una pérdida de control al no poder, por ejemplo, configurar su arranque automático junto con el sistema o desactivar las molestas notificaciones del programa que, aunque están perfectamente integradas con el centro de notificaciones de Windows 10, en algunas ocasiones llegan a ser molestas. Sandboxie, interesante alternativa a Shade Sandbox, sí que cuenta con un gran número de opciones de personalización y configuración.
  • Otro de los inconvenientes que podemos destacar es la gran cantidad de recursos que utiliza. Esto es totalmente comprensible ya que estamos emulando un sistema por encima de nuestro sistema base (similar a una máquina virtual aislada), sin embargo, en algunas ocasiones este consumo es bastante elevado, haciéndonos pensar si de verdad necesita tantos recursos o los desarrolladores podrían optimizar su herramienta algo mejor.
Fuente: Redeszone.net

LOCKDROID . Google afirma que ningún usuario está afectado por el malware.

A finales del pasado mes anunciamos que expertos en seguridad habían detectado la presencia de un ransomware cuyo método de infección eran vulnerables más del 67% de los dispositivos existentes. Sin embargo, ahora desde Google afirman que ningún usuarios de Android se ha visto afectado por el virus informático Lockdroid.
Según se informó en su momento, la amenaza se aprovechaba de una antigua funcionalidad del sistema operativo de los de Mountain View que permitía mostrar pop-ups durante el proceso de instalación de una app para engañar al usuario y así proceder a su instalación y la asignación de permisos de administrador.
Sin embargo, Elena Kovakina, una analista de seguridad del Gigante de Internet ha indicado que aunque sea así el número de usuarios afectados es nulo.
Kovakina ha concretado que en la actualidad dos tercios de los equipos Android que se encuentran en uso en la actualidad están afectados, aglutinando sobre todo la mayor parte en torno a la versión 5.x del sistema operativo móvil. Añade que aproximadamente 1.500 personas realizaron la descarga de las aplicaciones que poseían esta amenaza, todas ellas de tiendas no oficiales del sistema operativo.
 Sin embargo, afirma que gracias al sistema de avisos que existe en Android a dí de hoy ningún usuario está afectado por este ransomware.
Lockdroid por el momento se libra de cargos.
  • Desde el Gigante de Internet sacan pecho y afirman que ha sido el módulo encargado de verificar las aplicaciones descargadas por los usuarios el que ha advertido sobre el peligro que poseía la instalación de las aplicaciones infectadas y por lo tanto evitado que el número de usuarios que hemos citado con anterioridad se haya visto afectado por un problema. Concretamente este sistema se introdujo en la versión 4.2 y desde entonces ha estado presente en todas las versiones y se ha comportado de forma mucho más eficaz gracias a mejoras introducidas.
  • Pero este posee también algunas lagunas, ya que solo verifica aquellas aplicaciones que proceden de fuentes que no han sido validadas, lo que quiere decir que si el usuario descarga malware de la Google Play Store, al ser una tienda verificada no realizará ningún tipo de acción.
  • Según Kovakina, mensajes SMS fraudulentos, phishing, ransomware puertas traseras, adware, spyware y otro tipo de amenazas se pueden detectar a este módulo que en esta ocasión ha “salvado” a cerca de 1.500 usuarios de sufrir los efectos de Lockdroid.
Fuente: Softpedia

BETTERCAP 1.3.8. Permite evitar conexiones con HSTS habilitado

BetterCap es una herramienta muy conocida en el mundo de las auditorías de seguridad, este framework nos permite realizar ataques Man In The Middle para capturar todo el tráfico de las conexiones que se realicen, y todo ello de una forma fácil y rápida. Ahora el equipo de desarrollo ha lanzado la versión BetterCap 1.3.8 con una novedad muy importante que os detallamos a continuación.
Novedades en la nueva versión BetterCap 1.3.8
  • Desde la versión BetterCap 1.3.0 la herramienta nos permite evadir la seguridad que nos proporciona SSL/TLS para poder capturar en claro absolutamente todo el tráfico. Utilizando la técnica de Moxie Marlinspike en su herramienta SSLstrip, BetterCap creaba un proxy transparente para “convertir” el tráfico HTTPS de la víctima en tráfico HTTP, de esta forma se podrían capturar tanto credenciales de acceso como las cookies de sesión. Durante este ataque, en el navegador de la víctima le aparece HTTP en lugar de HTTPS.
  • Este tipo de ataques a las conexiones HTTPS funcionaron hasta el año de 2010, cuando se creó un nuevo protocolo para aumentar la seguridad web, HSTS (HTTP Strict Transport Security) ayudó a protegernos de este tipo de ataques, ya que las webs que soportan HSTS solo permiten conexiones HTTPS, nunca un cliente podrá conectarse vía HTTP a esas webs.
  • Sin embargo, en el año 2014 apareció la herramienta SSLstrip2 o también conocida como SSLstrip+, que nos permite evadir las conexiones HSTS. El atacante para poder lograr su ataque, realizará un ataque Man In The Middle entre la víctima y el servidor web, la conexión entre la víctima y el atacante se realiza a través de HTTP mientras que la conexión entre el atacante y el servidor web se realiza a través de HTTPS ya que ese servidor web tiene el protocolo HSTS activado. 
  • Ahora la nueva versión de BetterCap 1.3.8 incorpora la posibilidad de evadir la seguridad que nos proporcionaba HSTS, además también se han incorporado más mejoras como por ejemplo un parser para el protocolo SNMP.
¿Cómo evadir HSTS con BetterCap?
  • En la herramienta viene incorporada por defecto tanto la posibilidad de evadir conexiones HTTPS como el protocolo HSTS, sin necesidad de incluir ningún comando adicional, de esta forma podremos hacer un Proxy totalmente transparente para capturar toda la información. La orden que hay que ejecutar es la siguiente:
sudo bettercap proxy -P POST
Descarga el nuevo BetterCap 1.3.8
  • La última versión de BetterCap ya se encuentra disponible, simplemente deberemos ejecutar la orden para actualizar las RubyGems que tengamos instaladas en nuestro sistema operativo.
Más información
Fuente: Redeszone.net

HACKERS. Sobre piratear contraseñas y otros datos sobre seguridad en Internet]

Con motivo del Día del Internet Seguro, Google ha publicó una serie de curiosidades sobre cómo “googlean” los españoles.
Internet es un invento que ha demostrado tener un gran potencial. Sirve para acercar a personas que se encuentran a miles de kilómetros de distancia y para permitir el acceso a la información y el conocimiento. También ha originado nuevas formas de trabajar, nuevos negocios y nuevos hábitos.
En la actualidad se calcula que más de dos quintas partes de la población tiene acceso a Internet. Algunos ciudadanos se conectan desde el ordenador y otros desde un dispositivo móvil, en cualquier momento y lugar.
Aunque no todo lo relacionado con el mundo online son datos positivos. Toda evolución trae aparejadas sus dificultades. Uno de los problemas de Internet radica en las diferencias de acceso entre países, ya que todavía queda un nutrido número de gente sin conexión. La mejora de la velocidad es otro reto a superar, más allá de la brecha digital. Y, además, no todos los internautas emplean esta tecnología de la forma adecuada.
Hay usuarios que se aprovechan de otros. Existen personas que se ven amenazadas por otras, a través de campañas de ciberdelincuencia, la difusión de malware, el envío de spam, el robo de datos bancarios y demás fatalidades.
Los malos usos son justo lo que se quiere contribuir a desterrar con el evento de concienciación que se celebra hoy mismo, el Día del Internet Seguro, que este año lleva el lema de “Play your part for a better internet!” (algo así como “¡Pon de tu parte por un Internet mejor!”).
Con motivo de dicha celebración, Google se ha animado a elaborar un conjunto de fichas en las que se puede comprobar cómo “googlean” los españoles en materia de seguridad online que se presentan al pie del documento.  
Fuente: Silicon.es

HOLA JIGSAW. Adiós Google Ideas.

El laboratorio Google Ideas acaba de convertirse en una incubadora de tecnología bajo las órdenes de Jared Cohen.
Cinco años después de su creación, el laboratorio interno de Google, Google Ideas, se convierte en una incubadora de tecnología. Este cambio pasa incluso por un nuevo bautizo. Y es que Google Ideas ahora se llama Jigsaw.
Así lo ha anunciado a través de Medium el mismísimo Eric Schmidt, que ha explicado que Jared Cohen seguirá siendo su máximo responsable, en calidad de presidente. Además está previsto que Cohen sirva como asesor de Schmidt, que es el presidente ejecutivo de Alphabet, la compañía en la que se ha integrado Google recientemente.
El objetivo de esta incubadora consiste en materializar las ideas del equipo que la compone. Tiene por misión construir tecnología que sea capaz de llevar Internet a lugares todavía sin conexión, garantizando el acceso de sus ciudadanos a la información aunque haya problemas políticos, de censura o violencia. Por otro lado, Jigsaw quiere luchar contra las amenazas de seguridad cibernética que existen hoy en día.
Google Ideas ya había comenzado a explorar este camino con proyectos como Project Shield. Algunos de los temas que ha ido tocando durante su existencia han sido la trata de personas, el terrorismo, el lavado de dinero y el acoso online, entre otros.
Fuente: Silicon.es

FORTINET. Actualiza su sistema operativo de ciberseguridad

FortiOS sigue avanzando y ya va por su versión 5.4, preparada para la puesta en marcha de estrategias de segmentación interna.
FortiOS 5.4 ya está disponible. Fortinet ha lanzado una nueva versión de su sistema operativo de ciberseguridad, que tiene por objetivo avanzar en la actuación ante la expansión de las amenazas avanzadas.
“Las organizaciones se enfrentan a un entorno cada vez más hostil, en el que a diario emergen nuevas y sofisticadas amenazas. Combatir estos ataques requiere de soluciones de seguridad que puedan ofrecer una segmentación de la red real sin comprometer el rendimiento de la misma”, comenta al respecto Michael Xie, que es a la vez fundador, presidente y CTO de Fortinet.“FortiOS 5.4 ofrece nuevas funcionalidades que permiten a las organizaciones implementar estrategias de segmentación interna para aislar y luchar contra el malware en caso de que éste sobrepasara el perímetro”, añade Xie.
En primer lugar, esta nueva versión del software de Fortinet se combina con el framework de servicios ATP de la compañía, sirviéndose de las capacidades de FortiClient, FortiMail, FortiSandbox y FortiWeb.
Pero además también incorpora nueva comunicación FortiHeartbeat para el desarrollo de políticas de extremo a extremo, se integra con soluciones SDN como VMware NSX y Cisco ACI y se sirve de los servicios de los Laboratorios FortiGuard en temas de protección para Android, iOS y Windows. Otras características son una interfaz única y las respuestas ante incidentes con un solo clic.
Fuente: Silicon.es

CIENTÍFICOS. Creen ilusorio instalar puertas traseras en productos criptográficos

Según investigación realizada por expertos en informática, los esfuerzos de las autoridades de cualquier país por obligar al sector TI a instalar puertas traseras en productos criptográficos son, sencillamente, inútiles.
Los poderes ejecutivo y legislativo de una serie de países han intentado promover leyes que prohíban encriptación carente de puertas traseras, o que sea invulnerable por las autoridades o a petición de éstas. Paralelamente, numerosos expertos en seguridad informática han recalcado durante largo tiempo la imposibilidad de implementar tales puertas traseras de una manera segura y eficaz. Uno de los principales retos en tal sentido es la posibilidad que se abre de que otros actores, y no sólo a las autoridades, puedan tener acceso a los sistemas con vulnerabilidades instaladas de fábrica.
Necesidades del FBI
  • En una audiencia a realizada en enero pasado ante el Congreso estadounidense, el director del FBI, James Comey, dijo que la organización que dirige no está a favor de instalar puertas traseras obligatorias en dispositivos electrónicos. En lugar de ello, propone que los fabricantes tengan acceso a tales comunicaciones, y que estén en condiciones de entregarlas a petición de las autoridades. Comey sustentó sus declaraciones en un tiroteo realizado en San Bernardino, California, en diciembre de 2015, señalando que las autoridades aún no han podido tener acceso a los contenidos de los smartphones de los atacantes, debido a que estaban cifrados.
  • Según una investigación realizada por expertos estadounidenses en seguridad informática, presididos por Bruce Schneier, las peticiones o imposiciones de las autoridades de instalar puertas traseras, o contar la posibilidad de desbloquear dispositivos, serían infructuosa en el caso de personas que activamente procuren poner su información fuera del alcance de las autoridades.
Numerosos productos no estadounidenses
  • Los autores del informe al que ha contribuido Schneier elaboraron una lista del mercado global de productos de cifrado. Del total de 865 productos estudiados, menos de la mitad corresponde a fabricantes estadounidenses. Los restantes 560 productos tienen su origen en 55 países. Destaca Alemania en la lista, con 112 productos. Lo anterior implica que los 560 productos extranjeros, desde la perspectiva estadounidense, no están sujetos a la legislación de ese país, y por lo tanto no contarán con puertas traseras disponibles para las autoridades estadounidenses.
Fácil sustitución
  • A juicio de los investigadores, cuando la seguridad de los smartphones o de otros dispositivos móviles es reducida debido a imposiciones de las autoridades, los usuarios conscientes de la seguridad optarán por productos alternativos.
  • “Nuestra investigación demuestra que es fácil cambiar de productos. Todo quien desee evitar las puertas traseras en productos estadounidenses tiene acceso a un gran número de productos extranjeros”, escriben los autores del informe. Entre los productos disponibles se encuentran herramientas de cifrado de productos de almacenamiento, cifrado de voz, cifrado de mensajería y de conexiones VPN, entre otros.
Un mercado internacional
  • “Una puerta trasera obligatoria será ineficaz lisa y llanamente por tratarse de un mercado internacional. Claro está, la puerta trasera servirá para atrapar a criminales que sean demasiado estúpidos como para entender que sus productos cuentan con una puerta trasera, o demasiado flojos como para encontrar otra alternativa. Claro está, estos son delincuentes que probablemente incurren en todo tipo de errores de seguridad, por lo que de todas formas serán aprehendidos”, escriben los autores del informe agregando que “los criminales inteligentes, en tanto -que se busca detectar con las puertas traseras, como por ejemplo terroristas, crimen organizado y otros- fácilmente podrán eludir estas puertas traseras. En consecuencia, si un delincuente se ve en la necesidad de utilizar un producto estadounidense de cifrado para comunicarse con el entorno en general, será fácil para él utilizar un producto de cifrado no estadounidense, y sin puertas traseras, para comunicarse con sus secuaces”.
Fuente: diarioti.com

CIBERDELINCUENTES. Actualización falsa de Magento utlizada para hackear tiendas

Los ciberdelincuentes están difundiendo una actualización falsa entre los usuarios de Magento.
En febrero del pasado año se publicó un parche de seguridad conocido como SUPEE-5344 que solucionaba algunos problemas detectados, entre ellos uno que permitía le ejecución remota de código evitando los sistemas de autenticación e inyectando código SQL que permitía tomar el control de aquellas tiendas afectadas.
Fue a partir del mes de abril cuando entendieron la importancia de la actualización y poco a poco se comenzó a instalar el parche, aunque a día de hoy aún son muchas las tiendas que no han adoptado las medidas necesarias y son vulnerables, y ya se sabe que los ciberdelincuentes en cuanto tienen la menor oportunidad no dudan en aprovecharla.
Distribuyen una actualización SUPEE-534 falsa de Magento para instalar un keylogger
  • Expertos en seguridad han detectado que los ciberdelincuentes se están ayudando de un parche falso para instalar una puerta trasera y también un keylogger que permita el robo de la información, sobre todo de las credenciales de acceso a las cuentas que administran las tiendas. Lo curioso es que el parche sí soluciona problemas de versiones anteriores pero está modificado para que cree otros que los ciberdelincuentes aprovechan. El código de los programas malware se copia en archivos PHP encargados de gestionar la lógica de la tienda, recopilando incluso datos de los clientes de la misma.
  • Pero tal y como ya hemos mencionado con anterioridad, el keylogger no es el único problema. Los ciberdelincuentes hacen llegar una puerta trasera al sistema, permitiendo un acceso permanente al mismo, permitiendo la modificación de permisos, ejecutar código PHP en el servidor o eliminar las trazas del código malicioso para evitar que la actividad sea descubierta.
  • Expertos en seguridad recomiendan descargar el parche solo desde la página oficial de Magento para evitar este tipo de problemas.
Fuente: Softpedia

WAJAM. El adware utilizado para distribuir troyanos y exploits

Wajam, es un adware que está siendo el encargado de distribuir entre los usuarios exploits y troyanos para realizar el robo de datos.
Esta aplicación malware, es un complemento de navegadores web que se distribuye de la mano de una gran cantidad de programas o sitios web de descargas. Se encuentra sobre todo empaquetado en tiendas de aplicaciones no oficiales que venden software de pago y páginas web que ofrecen contenidos de pago en streaming, como por ejemplo películas y deportes.
Una de las funciones que posee este adware es la que está siendo utilizada por los ciberdelincuentes para distribuir exploits y troyanos entre los usuarios sin que estos sean conscientes. Esta función desplaza la página dejando un hueco en la parte superior que es donde incrusta el anuncio patrocinado que hasta hace poco solo llevaba al usuario a tiendas en línea patrocinadas.
Estos anuncios pertenecen a una campaña que utiliza Wajam para distribuir malware
  • En muchas ocasiones hemos visto que cuando un troyano llega al equipo muchas veces actúa a modo de puente para posteriormente facilitar la llegada de otras amenazas al equipo. En este caso el usuario ha procedido a la instalación de un adware que es un complemento de los navegadores web que posteriormente ofrecerá la posibilidad a los ciberdelincuentes de lanzar campañas publicitarias malware. 
  • En esta ocasión están difundiendo el exploit Angler y varios troyanos. Los ciberdelincuentes han conseguido hackear los anuncios pertenecientes a uan compañía para inyectar el código que posteriormente redirigirá a los usuarios a webs para la descarga delos virus informáticos.
  • Los troyanos son muy variados, pero todos ellos coinciden en que poseen un keylogger que es capaz de recopilar las pulsaciones de teclado del usuario para proceder al robo de credenciales de acceso y diferentes servicios y enviarlas posteriormente a un servidor remoto.
Fuente: Softpedia

GM BOT. El troyano para Android del que deriva Mazar

La proliferación de este tipo de amenazas para el sistema operativo Android obliga con demasiada frecuencia a hablar de nuevas amenazas que están afectando al sistema operativo de los de Mountain View y ahora es el troyano GM Bot cuyo código ha sido robado y planea sobre los dispositivos.
Esta semana también ha aparecido otro malware que se estaba distribuyendo a través de correos electrónicos o mensajes de texto y que posee como finalidad el robo de datos y el posterior borrado de los mismos de el terminal infectado. Se trata de Mazar, un troyano que los expertos en seguridad ya han tenido la oportunidad de analizar y que le asocian un origen en loa países de Europa del Este.
Mazar, un malware que afecta a Android y borra el contenido del dispositivo
  • Desde IBM se encuentran en condiciones de aportar más información relacionada con la amenaza que anteriormente hemos citado y la que nos ocupa en el artículo, ya que están investigando a la familia  a la que pertenecen desde al menos el año 2014.
  • Hay que decir que GM Bot se considera el padre no solo de Mazar, sino de SlemBunk, Bankosy y otras amenazas que han visto la luz en los últimos años. Confirman que posee un origen ruso y que hasta hace poco se ha vendido en el mercado negro por aproximadamente 450 euros. Añaden que su creador a abandonado la primera versión, de la que se ha lucrado durante muchos años, y antes de dar paso a la segunda no ha dudado en venderla. Sin embargo, ha aparecido un problema para los usuarios: el código de la amenaza se ha filtrado y está disponible de forma gratuita, por lo que no sería descabellado ver a partir de ahora una proliferación de troyanos basados en este código que ha visto la luz.
GM Bot servirá como base para otras amenazas
  • El mundo malware de los dispositivos móviles es muy similar al de los sistemas operativos de sobremesa. Muchos se afanan en desarrollar ransomware o troyanos que sean capaces de cifrar o de eliminar y robar la información contenida en los equipos y después el código se filtra y son muchas las variantes que aparecen, aunque todas con una bese, funcionamiento y finalidad común. En el caso del sistema operativo de Google sucede lo mismo: en el momento que se filtra un código este circula por los foro y con muchos los que “crean” sus versiones para posteriormente distribuirla a través de tiendas de aplicaciones o mediante listas de correos electrónicos.
Fuente: Softpedia

14 de febrero de 2016

PRIVACIDAD. Pistas para entender el acuerdo entre EEUU y la UE

El marco legal sobre la protección en la transferencia de datos, que reemplazará al Safe Harbour, podría estar aprobado antes de verano. Hasta ese momento, las empresas deben seguir regularizando su situación.
Cambios significativos
El texto limita el acceso de las agencias de investigación de EEUU a los datos personales de los europeos.
  • Se potencian los sistemas de resolución de conflictos entre ciudadanos y compañías.
  • Se amplía el poder de intervención de las agencias de protección de datos europeas.
  • Se fija que el 'Privacy Shield' será revisado cada año.
  • Aparece una nueva figura, el defensor de los derechos.
El pasado martes, la comisaria europea de Justicia, Vera Jourova, anunció de manera triunfal el acuerdo político entre Estados Unidos y la Unión Europea sobre el nuevo protocolo en materia de la transferencia de datos personales transatlántica, el Safe Harbour 2.0, denominado Privacy Shield. Sin embargo, y a pesar de esta alentadora noticia, todavía quedan muchas incógnitas por resolver.
¿Qué hacer ahora?
  • Sin embargo, este anuncio no representa el acuerdo definitivo y, hasta que llegue ese momento, las empresas europeas que tengan contratada la transferencia de datos hacia EEUU seguirán encontrándose en la misma condición de incertidumbre.
  • "La situación para las empresas es idéntica, aunque la presentación de este preacuerdo hace que el riesgo esté más matizado. El mejor consejo para las compañías nacionales es que continúen apostando por regularizar su situación, firmando las cláusulas tipo con los proveedores que tengan sede en EEUU y solicitando la autorización de transferencia a la Agencias de Protección de Datos Española", señala Alonso Hurtado, socio del área de tecnologías de la información de Ecija.
  • Frente a los cambios propuestos, los expertos resaltan algunos aspectos importantes. Gonzalo F. Gállego, socio del equipo de privacidad, seguridad y gestión de la información de Hogan Lovells, destaca la revisión anual del acuerdo, así como la figura del Ombudsman, una suerte de defensor de los derechos de los usuarios y empresas. "El Safe Harbour era una marco legal desfasado y que no se adecuaba a la evolución tecnológica. El compromiso adquirido entre EEUU y la UE de realizar una verificaciones anual del Privacy Shield le aporta mayor seguridad jurídica, puesto que se irá adaptando a la realidad y fijará criterios claros y predecibles para que las empresas puedan cumplir todas sus obligaciones", dice.
  • "La figura del Ombudsman es lo más sorprendente y novedoso del acuerdo. Es una prueba evidente de que EEUU quiere dar una respuesta adecuada a los problemas jurídicos y de seguridad del Safe Harbour. Esta persona, y su departamento, servirá para acercar posiciones entre las partes y será una especie de interfaz que traduzca las solicitudes de las agencias de protección de datos europeas al lenguaje del Departamento de Comercio estadounidense", añade.
Dudas razonables
  • Uno de los aspectos que genera más dudas entre los expertos es el compromiso de EEUU de rebajar el acceso a los datos personales de los europeos. "Es el punto más sensible del acuerdo y costará unificar el criterio de ambas partes en la definición de conceptos como el de necesidad y proporcionalidad. Hay que confiar en que se va a realizar un acceso menos indiscriminado, aunque personalmente creo que los sistemas de seguridad nacional estadounidenses, según están planteados después del 11-S, consideran que casi cualquier tipo de información es útil para su defensa", comenta Muñoz.
  • Hurtado ahonda en este sentido y asegura que el aspecto más complicado será conseguir casar la normativa estadounidense con la europea. "En EEUU el derecho de la seguridad colectiva está por encima de los derechos individuales y fundamentales, a diferencia de lo que sucede en Europa. Pero todos son conscientes de que deben hacer esfuerzos para regularizar la situación, puesto que este limbo legal está incrementado los coste en las compañías y se están perdiendo oportunidades de negocio".
  • Otra de las incertidumbres es saber cuándo se firmará el acuerdo definitivo. Gállego está convencido de que esto será una realidad antes del verano. Algo que secunda Fernández-Samaniego, que afirma que "la representación de la Comisión Europa en Washington asegura que el documento estará preparado en tres semanas, a lo que habrá que añadir otras seis semanas para contar con la bendición de los estados miembros de la UE y el visto bueno del Grupo del Artículo 29, que aúna a todas las agencias de protección de datos europeas.
Fuente: Expansion.com

POSEIDÓN. Grupo cibercriminal que opera como una boutique de malware comercial que actua bajo pedido

 Lo novedoso del Grupo Poseidón es que es una entidad con fines comerciales, cuyos ataques utilizan malware personalizado firmado digitalmente con certificados falsos.
Kaspersky Lab ha anunciado el descubrimiento del Grupo Poseidón, un actor de amenazas avanzadas activas que lleva operando a nivel global desde 2005, como mínimo. Según la empresa, lo novedoso del Grupo Poseidon es que se trata de una entidad con fines comerciales, cuyos ataques implican malware personalizado firmado digitalmente con falsos certificados. Su objetivo es robar datos confidenciales de las víctimas para obligarlas a establecer relaciones comerciales. Además, el malware está diseñado para funcionar específicamente en equipos Windows en portugués brasileño e inglés.
Se han identificado al menos 35 de las empresas víctima, entre las que se incluyen instituciones financieras y gubernamentales, telecomunicaciones, energía y otras empresas de servicios públicos, así como medios de comunicación y empresas de relaciones públicas. Los analistas de Kaspersky Lab también han detectado ataques a empresas de servicios para altos ejecutivos.
Aunque los objetivos están ubicados principalmente en Brasil, donde muchas de empresas tienen oficinas o partners, también se han encontrado víctimas en los siguientes países:

  1. Estados Unidos
  2. Francia
  3. Kazajstán
  4. Emiratos Árabes Unidos
  5. India
  6. Rusia
Una de las características del Grupo Poseidón es la exploración activa de las redes corporativas basadas en el dominio. Según el informe de Kaspersky Lab, el Grupo Poseidón utiliza principalmente emails de phishing con archivos RTF/DOC, por lo general con un señuelo relacionado con recursos humanos. Tras el clic de apertura, introduce un binario malicioso en el sistema del objetivo. Otro hallazgo clave es la presencia de hilos de conversación en portugués brasileño. Las muestras revelan una preferencia del Grupo por los sistemas portugueses, práctica que hasta ahora no se había visto.
Una vez que un equipo está infectado, el malware informa a los servidores de comando y control antes de comenzar una fase compleja de movimiento lateral. En esta fase interviene una herramienta especializada que recoge de forma automática un gran flujo de información: credenciales, políticas de gestión de grupos e incluso los logs del sistema para perfeccionar futuros ataques y asegurar la ejecución de los programas maliciosos. Así, los atacantes saben qué aplicaciones y comandos pueden utilizar sin alertar al administrador de la red durante el movimiento lateral y la exfiltración.
Después, la información recopilada se utiliza por una empresa gancho que manipula a la víctima para lograr que contrate los servicios de Poseidón Security como consultora de seguridad bajo la amenaza de utilizar la información robada en favor de Poseidón.
El Grupo Poseidón ha estado activo los últimos 10 años por lo que sus técnicas para diseñar implants han evolucionado, dificultando así la tarea de correlacionar y conectar dichas técnicas al mismo grupo. Aún así, a base de recopilar pruebas y reconstruir la línea del tiempo del atacante y su caligrafía, los expertos de Kaspersky Lab lograron, a mediados de 2015, identificar trazos inconexos y concluir que provenían del mismo actor amenaza, el Grupo Poseidón.
Los productos de Kaspersky Lab detectan y eliminan todas las versiones conocidas de Grupo Poseidón.
Fuente: Diarioti.com

DEEP WEB. Inmersión gracias a estos 4 buscadores

Hoy les presentamos 4 buscadores para adentrarte en la conocida como Deep Web.
Lo usuarios cada vez poseen más interés en esta parte de Internet que no está disponible en los motores de búsqueda habituales y no precisamente para delinquir si no para investigar. Expertos creen que esta parte tiene un tamaño 500 veces superior al del Internet que todos conocemos
¿Puedo acceder a la Deep Web a través de Google u otros buscadores?
  • Los usuarios de a pie utilizan Google, Yahoo! u otros buscadores. Sin embargo, la información que se encuentra en Tor no está indexada en estos motores de búsqueda y por lo tanto será necesario recurrir a otros para acceder a las páginas web que se encuentran en esta parte de Internet.
¿Puedo utilizar el navegador web que uso habitualmente?
  • Para acceder al contenido es necesario acceder a través de Tor, siendo la encargada de resolver los dominios .onion y mostrar al usuario la apariencia final en cualquier navegador web. Pero existe un problema al utilizarlos: los resultados de búsqueda y los contenidos a los que se accede son visibles para Google y cualquier y esto es algo que se quiere evitar si recurres a utilizar esta parte de Internet.
Buscadores de la Deep Web disponibles
  • Tal y como sucede en muchas ocasiones, los usuarios poseen una gran cantidad de alternativas entre las que elegir, aunque sí que es verdad que existen algunas que son mejores que otras.
  • Desde el punto de vista de expertos del sector, estos 4 son los mejores buscadores a para adentrarte en la Deep Web:
  1. Onion.City http://onion.link/
  2. Onion.to https://tor2web.org/
  3. Not Evil https://hss3uro2hsxfogfq.onion.to/
  4. Memex Deep Web Search Engine http://thehackernews.com/2015/02/memex-deep-web-search-engine.html
La importancia de la Deep Web creada por las autoridades
  • El apogeo de buscar contenido y almacenarlos en esta parte de Internet está provocado por los casos de espionaje que se han descubierto en los últimos años. Sobre todo el de la NSA marcó un punto de inflexión pero a día de hoy son muchas las compañías que están señaladas por espiar a los usuarios o recopilar datos de forma ilegítima, a pesar de la declaración de privacidad existente en el servicio.
Fuente: The Hacker News

G DATA. Presentará nuevo portfolio de soluciones integrales para empresas

G DATA presentará su nuevo portfolio de soluciones integrales para empresas (Generación 14) en el CeBIT de Hanover que se celebrará del 14 al 18 de marzo de 2016.
La digitalización creciente de cualquier proceso de negocio ofrece grandes ventajas a las empresas, pero también implica grandes desafíos, como ha indicado G DATA en un comunicado, lo que hace que resulte imprescindible proteger las infraestructuras TI y garantizar la privacidad de los datos sensibles de cualquier organización.
Los administradores de sistemas podrán proteger todos los clientes de su red empresarial, incluyendo servidores y dispositivos móviles Android o iOS, con una única solución y saber en todo momento qué está sucediendo en su red empresarial gracias al nuevo sistema de monitorización y alertas.
Otro de los grandes hitos de G DATA en CeBIT 2016 será el anuncio oficial de G DATA Managed Endpoint Security dentro de la plataforma Azure de Microsoft y de la oferta de servicios en la nube que Microsoft ofrecerá desde Alemania.
En concreto, G DATA mostrará en CeBIT 2016: la nueva Generación 14 de las soluciones empresariales, la integración de G DATA Managed Endpoint Security en la plataforma Azure de Microsoft, el nuevo Programa de Canal, y las nuevas versiones de sus soluciones de seguridad para usuario final G DATA ANTIVIRUS, G DATA INTERNET SECURITY y G DATA TOTAL PROTECTION.
Fuente: Europa Press

TWITTER. Altera el orden de su 'timeline' con algoritmo

El cambio que activa hoy Twitter, en iOS, en Android y web, consiste en una nueva forma de mostrar al usuario la información más relevante cuando no estaba conectado, pero el orden cronológico prevalecerá. Cuando se filtró la información, de forma no del todo correcta, cundió el pánico en Twitter. Es normal: alterar el orden del 'timeline', dejar que la cronología sea la que mande, destruiría la esencia de la red de 'microblogging'.
Sin embargo, el cambio no afecta a la forma habitual en la que los 'tuits' llegan a los usuarios. Lo que ocurrirá es que cuando el usuario pase un tiempo sin conectarse a Twitter, cuando entre, algunos 'tuits' "antiguos" especialmente importantes para un usuario concreto (por que es un contacto con el que siempre interactúa, una temática que le interesa, etc) aparecerán en lo alto de su 'timeline' empezando por el más reciente y en orden cronológico inverso. Se integrarán y el usuario podría no darse ni cuenta.
Una vez pasados esos 'tuits' algo más antiguos, que de otra forma habrían pasado desapercibidos para el usuario, el resto del 'timeline' se desarrollará en tiempo real como hasta ahora. Los que han probado esta nueva herramienta en el periodo de prueba en ocasiones eran incapaces de distinguir que el 'timeline' había sido alterado, aunque sí mejoraba su interés y su fidelización, con más interacciones (aumentan los 'tuits', 'retuits', favoritos...).
Es decir, que la nueva función soluciona un problema que sí existe en Twitter: seguir a tanta gente que muchos mensajes importantes pueden caer en el olvido si los usuarios no están conectados. Quienes pasan casi todo su tiempo en la red de 'microblogging' ni lo notarán. Claro, que lo que es innegable es que Twitter, con esta opción, ha alterado en parte su naturaleza más apreciada: el tiempo real.
Por eso es una opción. Twitter ha escuchado a la comunidad de usuarios y lo mucho que valoran el 'timeline' en tiempo real, tal y como nació, y permitirá activar o desactivar esta nueva opción según sus preferencias. A partir de hoy, la red social les avisará mediante una notificación de que la opción existe y podrán ir a su configuración para activarla. Tan solo hay que seleccionar la función "Enséñame los mejores Tweets primero".
Dentro de unas semanas, Twitter activará a los usuarios de forma automática esta función, aunque también entonces será posible acudir a la configuración para desactivarla, si no les convence.
Fuente: Europa Press

TWITTER. Pierde usuarios activos por primera vez en su historia

Twitter acaba de revelar los datos de su último trimestre fiscal (octubre, noviembre y diciembre de 2015) y estos no son todo lo positivos que esperaba la compañía. Si bien los ingresos siguen creciendo, la red de microblogging ha perdido usuarios por primera vez en su historia.
Twitter esperaba ganar tres millones de usuarios activos nuevos, pero los datos muestran que han perdido dos millones, hasta quedarse con 305 millones de usuarios, si no tenemos en cuenta los seguidores por SMS.
Se trata de un gran chasco para la compañía que, al compararla con la otra red social por excelencia, Facebook, vemos que su crecimiento ha sido prácticamente inexistente mientras que Facebook sigue aumentando su número de usuarios trimestre a trimestre.
La buena noticia para Twitter es que sus ingresos han crecido un 48 por ciento respecto al año anterior -unos 710 millones de dólares-, tal y como esperaban los analistas. Sus estrategias de marketing y monetización parece que han dado sus frutos por lo menos en este ámbito.
Aún así, tras conocerse la pérdida de usuarios, según han informado medios como Reuters, las acciones de Twitter tocaron mínimos históricos. Cayeron un 13 por ciento nada más saberse la noticia.
Los datos de la compañía también muestran que los estadounidenses son los que más siguen contribuyendo a la buena salud de los ingresos Twitter -representan un 65 por ciento de sus beneficios- pero también en Estados Unidos se ha observado un estancamiento en número de usuarios.
Twitter ya ha dicho que este 2016 tiene cinco prioridades: “mejorar el servicio básico; el vídeo en 'streaming'; atraer a creadores y personas influyentes; la seguridad; y los desarrolladores”. Cada uno de estos aspectos serán claves para que Twitter fortalezca la plataforma y vuelva a la senda del crecimiento en todos los ámbitos, principalmente en uno tan importante como son los usuarios.
Fuente: Europa Press

GOOGLE. Italia abre investigación tributaria a directivos de la compañía.

Fiscales italianos están investigando al menos a tres directivos de Google, de Alphabet Inc, como parte de una pesquisa por la supuesta evasión de impuestos de la compañía por valor de 227 millones de euros (257 millones de dólares), indicaron fuentes de la investigación el jueves.
Legisladores de toda Europa están buscando la manera de cambiar las leyes tributarias que permiten a las multinacionales ingresar beneficios sin pagar impuestos en jurisdicciones de baja fiscalidad.
Mientras, las autoridades tributarias de algunos países, incluida Italia, están intentando usar también las leyes existentes para obligar a las compañías a pagar más impuestos a las ganancias generadas por ventas dentro de sus territorios.
En respuesta a una petición de comentario sobre la investigación, Google dijo en un comunicado que "cumple con las leyes tributarias en todos los países en los que opera. Seguimos trabajando con las autoridades pertinentes".
Se trata del mismo comunicado que publicó el mes pasado ante los reportes de que las autoridades italianas están acusando a la compañía de evadir el pago de 227 millones de euros en impuestos entre 2009 y 2013.
Los individuos investigados por un fiscal en Milán se sientan en la junta directiva de Google Irlanda, la base regional de la compañía, dijeron las fuentes.
Italia cree que la firma no declaró unos 100 millones de euros en ingresos durante cinco años, dijeron fuentes de la investigación en enero.
La policía financiera sospecha también que la compañía debería haber revelado unos 600 millones de euros en regalías, lo que habría significado una demanda impositiva de 200 millones de euros.
Fuente: Reuters

FUGAS DE DATOS. Revisar la actividad de cuentas privilegiadas para reducirlos.

Gartner calcula que el año pasado sólo un 5 % de las empresas procedió en 2015 a analizar este tipo actividad en vez de limitarse a anotar quién, cuándo y dónde se llevó cabo un acceso privilegiado.
“Sólo menos del 5 % de las organizaciones rastreó y revisó la actividad privilegiada en el año 2015”.
Quien así habla es Felix Gaehtgens, director de investigación de Gartner, que añade que “los demás, como mucho, controlan el acceso y registran cuándo, dónde y por quién se lleva a cabo un acceso privilegiado, pero no qué es lo que realmente se hace”.
Esto implica que, “a menos que las organizaciones le sigan la pista y revisen la actividad privilegiada, corren el riesgo de ser sorprendidas por amenazas internas, usuarios malintencionados o errores que causan interrupciones significativas”.
Es por eso que desde la propia Gartner están alertando de la necesidad de incrementar el control sobre los accessos privilegiados a distintas cuentas, ya sean “cuentas administrativas, cuentas de sistema o cuentas de operaciones”.
Esta consultora aconseja llevar un registro de todas las cuentas de este tipo que existen en una organización, limitando todo lo posible la cantidad. También recomienda, por ejemplo, que no se compartan contraseñas y aplicar soluciones de gestión.
Si los cálculos de Gartner están en lo cierto, en 2018 una cuarta parte de las empresas ya procederá a la revisión de la actividad considerada privilegiada.
Como consecuencia de esta mayor toma de conciencia, las fugas de información deberían acabar reduciéndose en torno al 33 %. Veremos qué pasa al final.
Fuente: Silicon.es

Seguridad, colaboración y NGN routing, valedores financieros de Cisco

Durante el último informe de resultados trimestrales, el CEO de la compañía, Chuck Robbins, ha declarado que “estamos gestionando el negocio extremadamente bien en un macroentorno desafiante”.
Twitter no ha sido la única compañía que ha puesto sobre la mesa sus resultados financieros durante las últimas horas. Cisco también lo ha hecho, aunque en su caso no se ha referido al Q4 de su año fiscal 2015, sino al Q2 de 2016.
El negocio dirigido por Chuck Robbins ha ingresado 11.900 millones de dólares durante ese periodo, lo que supone plantarse en la misma cifra que hace un año. Pero, si no se cuenta la parte de Customer Premises Equipment del negocio Service Provider Video Connected Devices, habría una mejoría interanual del 2 %.
En servicios, Cisco ha incrementado sus ingresos un 3 %, y en productos, un 2 %. Aquí hay que tener en cuenta el tema de la seguridad, que es el que más ha evolucionado de todos, pero también al enrutamiento de Red de Próxima Generación o NGN Routing y a la colaboración. Los porcentajes de crecimiento serían, respectivamente, del 11 %, 5 % y 3 %.
Los productos inalámbricos de Cisco a lo largo del segundo trimestre se han quedado en una evolución plana. Mientras, tanto los de Switching como los de Data Center sufrieron caídas (del 4 % y del 3 %).
En lo que se refiere a los beneficios, Cisco puede presumir de resultados. Desde el punto de vista GAAP se ha experimentado una subida del 31 %, desde los 2.400 millones de dólares anteriores a los 3.100 millones actuales. Los ingresos netos no GAAP han sido de 2.900 millones, un 7 % mejores que los 2.700 millones de dólares logrados en el trimestre que se toma como referencia.
Chuck Robbins ha declarado al conocerse los resultados que “hemos entregado un fuerte Q2 y estamos gestionando el negocio extremadamente bien en un macroentorno desafiante. Estamos gestionando la empresa en dos frentes. Nos centramos en una ejecución fuerte continua a corto plazo, mientras que invertimos en innovación para introducir a nuestros clientes en el futuro”.
Fuente: Silicon.es