8 de enero de 2017

APPLE. Publica actualizaciones para macOS, Safari, iTunes e iCloud

Apple continúa con la actualización de productos. Destaca la publicación de nuevas versiones del software para Mac, macOS Sierra 10.12.2, Security Update 2016-003 El Capitan y Security Update 2016-007 Yosemite. Además de actualizaciones para el navegador Safari, iTunes para Windows e iCloud para Windows. Estas nuevas versiones solucionan un total de 97 vulnerabilidades.
Dada la gran cantidad de novedades y productos actualizados, vamos a realizar un breve repaso de las actualizaciones publicadas y problemas solucionados.
Se ha publicado macOS (anteriormente OS X) Sierra 10.12.2, Security Update 2016-003 El Capitan y Security Update 2016-007 Yosemite. En total se corrigen 72 nuevas vulnerabilidades; todas ellas afectan a macOS Sierra mientras que solo tres afectan a sistemas El Capitan y una a Yosemite.
Las vulnerabilidades corregidas afectan a múltiples componentes incluyendo: apache_mod_php, Assets, Audio, Bluetooth, CoreCapture, CoreGraphics, curl, Directory Services, Disk Images, Grapher, ICU, ImageIO, IOKit, IOSurface, Kernel, libarchive, LibreSSL, OpenLDAP, OpenPAM, OpenSSL, Security y syslog.
Las actualizaciones también han llegado a Safari, el popular navegador web de Apple, que se actualiza a la versión 10.0.2 para OS X Yosemite v10.10.5, OS X El Capitan v10.11.6 y macOS Sierra 10.12.2. Se solucionan 25 vulnerabilidades, 24 de ellas relacionadas con problemas en WebKit, el motor de navegador de código abierto que es la base de Safari. Y podrían ser aprovechadas por un atacante remoto para provocar condiciones de denegación de servicio, obtener información sensible o ejecutar código arbitrario al visitar una página web específicamente creada.
El contenido de seguridad de Safari 10.0.2 se encuentra incluido en macOS Sierra 10.12.2, Security Update 2016-003 El Capitan y Security Update 2016-007 Yosemite.
También se ha publicado iCloud para Windows 6.1 destinado a corregir las mismas 24 vulnerabilidades en WebKit que afectan a Safari.
Por último, iTunes para Windows también se ve afectado por 23 de esas mismas vulnerabilidades en WebKit por lo que se actualiza a la versión 12.5.4.
Más información:
Fuente: Hispasec

ADOBE. Actualización para múltiples de sus productos, incluido Flash

Adobe ha publicado una actualización para nueve de sus productos. En esta ocasión los productos afectados son Adobe Animate, Adobe Flash Player, Adobe Experience Manager Forms, Adobe DNG Converter, Adobe Experience Manager, InDesign, ColdFusion Builder, Adobe Digital Editions y RoboHelp. En total se han solucionado 30 vulnerabilidades incluido un 0day en Flash Player.
Adobe Flash Player
Sin duda la actualización más importante es la de Adobe Flash Player. Para el que se ha publicado el boletín APSB16-39, destinado a solucionar 17 vulnerabilidades, entre las que se incluye un 0day. Todos los problemas, excepto uno, podrían permitir a un atacante tomar el control de los sistemas afectados.
Adobe reconoce que existe un exploit para una vulnerabilidad por uso de memoria después de liberarla, con CVE-2016-7892, que se está utilizando en la actualidad de forma activa en ataques dirigidos contra usuarios con Internet Explorer (32-bit) en Windows.
Los problemas que se corrigen en este boletín podrían permitir la ejecución de código arbitrario aprovechando siete vulnerabilidades de uso de memoria después de liberarla, cuatro desbordamientos de búfer y cinco de corrupción de memoria. Otra vulnerabilidad podría permitir evitar características de seguridad.
Los CVE asignados son: CVE-2016-7867 al CVE-2016-7881, CVE-2016-7890 y CVE-2016-7892.
De igual forma, como viene siendo habitual en los últimos meses, Microsoft también publicó el boletín MS16-154, para reflejar estas actualizaciones de Adobe Flash.
Adobe ha publicado la versión 24.0.0.186 de Flash Player Desktop Runtime, Flash Player para Linux y para navegadores Internet Explorer, Edge y Chrome destinada a solucionar las vulnerabilidades.
Adobe recomienda a los usuarios de Adobe Flash Player Desktop Runtime para Windows, Linux y Macintosh actualizar a través del sistema de actualización del propio producto o desde
Adobe Animate
En el boletín APSB16-38 se trata una vulnerabilidad de corrupción de memoria en Adobe Animate (CVE-2016-7866) para Windows o Macintosh.
Adobe Experience Manager
Adobe ha publicado actualizaciones para Adobe Experience Manager para resolver cuatro vulnerabilidades consideradas importantes. Tres cross-site scripting (CVE-2016-7882 al CVE-2016-7884) y un Cross-Site Request Forgery (CVE-2016-7885).
Se han publicado actualizaciones para las versiones 6.0, 6.1 y 6.2:
Adobe Experience Manager Forms
Adobe ha publicado el boletín APSB16-40 en el que informa de las actualizaciones para para Adobe Experience Manager (AEM) Forms en Windows, Linux, Solaris y AIX. AEM Forms es el sucesor de Adobe LiveCycle.
  • Afectan a Adobe Experience Manager Forms 6.2, 6.1 y 6.0 y LiveCycle 11.0.1 y 10.0.4.
Las actualizaciones resuelven dos vulnerabilidades importantes de validación de entradas que podrían permitir la construcción de ataques de cross-site scripting (CVE-2016-6933 y CVE-2016-6934).
Se han publicado las siguientes actualizaciones:
Para Adobe Experience Manager Forms 6.2
Para Adobe Experience Manager Forms 6.1
Para Adobe Experience Manager Forms 6.0
Para LiveCycle 11.0.1
Para LiveCycle 10.0.4
Adobe DNG Converter
Adobe ha publicado una actualización de seguridad para Adobe DNG Converter para Windows y Macintosh, que resuelve una vulnerabilidad de corrupción de memoria considera crítica (CVE-2016-7856)
Se recomienda actualizar a Adobe DNG Converter 9.8 desde:
InDesign
En el boletín APSB16-43 Adobe publica actualizaciones para resolver una vulnerabilidad (CVE-2016-7886) de corrupción de memoria, considerada crítica, en InDesign para Windows y Macintosh.
  • Se recomienda actualizar a la versión 12.0.0 de InDesign e InDesign Server.
ColdFusion Builder
También ha publicado actualizaciones (APSB16-44) para resolver una vulnerabilidad importante en Adobe ColdFusion Builder para Windows, Linux y Macintosh. El problema podría permitir la obtención de información sensible (CVE-2016-7887).
 Se recomienda actualizar a las versiones:
ColdFusion Builder 2016 Update 3
ColdFusion Builder 3.0 3.0.3 Hotfix
Adobe Digital Editions
También se han solucionado dos vulnerabilidades en Adobe Digital Editions (ADE) para Windows, Macintosh y Android; un software gratuito que permite la descarga y lectura de eBooks en formato EPUB y PDF en el ordenador, así como transferirlos a lectores de eBooks. (APSB16-45)
Se ha solucionado una vulnerabilidad que podría permitir la fuga de direcciones de memoria (CVE-2016-7888) y otro problema de fuga de información asociado con el tratamiento de entidades XML modificadas (CVE-2016-7889).
Adobe recomienda a los usuarios actualizar los productos afectados a la versión 4.5.3 desde:
Para Windows y Macintosh:
Para Android:
RoboHelp
Por último, el boletín APSB16-46 trata una actualización para solucionar una vulnerabilidad de cross-site scripting en RoboHelp para Windows (CVE-2016-7891).
Se recomienda actualizar a las versiones:
RoboHelp 2015.0.4
RoboHelp 11 (Hotfix)
Nota técnica:
Más información:
Fuente: Hispasec

MICROSOFT. Publica 12 boletines de seguridad y soluciona 42 vulnerabilidades

Microsoft ha publicado 12 boletines de seguridad (del MS16-144 al MS16-155) correspondientes a su ciclo habitual de actualizaciones. Según la propia clasificación de Microsoft seis de los boletines presentan un nivel de gravedad "crítico" mientras que los cinco restantes son "importantes". En total se han solucionado 42 vulnerabilidades (algunas de ellas en varios productos). Además se han corregido otras 17 vulnerabilidades adicionales en Flash Player.
Boletines publicados
  1. MS16-144: La habitual actualización acumulativa para Microsoft Internet Explorer que además soluciona ocho nuevas vulnerabilidades, tres de ellas se habían publicado con anterioridad. La más grave de ellas podría permitir la ejecución remota de código si un usuario visita, con Internet Explorer, una página web especialmente creada (CVE-2016-7202, CVE-2016-7278, CVE-2016-7279, CVE-2016-7281, CVE-2016-7282, CVE-2016-7283, CVE-2016-7284 y CVE-2016-7287).
  2. MS16-145: Boletín "crítico" que incluye la también habitual actualización acumulativa para Microsoft Edge, el navegador incluido en Windows 10. En esta ocasión se solucionan 11 vulnerabilidades, tres de ellas ya se conocían con anterioridad. La más grave de ellas podría permitir la ejecución remota de código si un usuario visita, con Microsoft Edge, una página web especialmente creada (CVE-2016-7181, CVE-2016-7206, CVE-2016-7279, CVE-2016-7280, CVE-2016-7281, CVE-2016-7282, CVE-2016-7286, CVE-2016-7287, CVE-2016-7288, CVE-2016-7296 y CVE-2016-7297).
  3. MS16-146: Boletín "crítico" destinado a corregir tres vulnerabilidades en Microsoft Graphics Component, dos de ellas podrían permitir la ejecución remota de código si se abre un documento o web específicamente creada. Una de ellas se está explotando de forma activa en la actualidad. (CVE-2016-7257, CVE-2016-7272 y CVE-2016-7273)
  4. MS16-147: Actualización considerada "crítica" destinada a corregir una vulnerabilidad (con CVE-2016-7274) en Windows Uniscribe, debido a la forma en que trata objetos en memoria. El problema podría permitir la ejecución remota de código si un usuario visita un sitio web específicamente creado o abre un documento manipulado.
  5. MS16-148: Boletín "crítico" que soluciona 16 vulnerabilidades, la más grave de ellas que podría permitir la ejecución remota de código si se abre un archivo específicamente creado con Microsoft Office (CVE-2016-7257, CVE-2016-7262, CVE-2016-7263, CVE-2016-7264, CVE-2016-7265, CVE-2016-7266, CVE-2016-7267, CVE-2016-7268, CVE-2016-7275, CVE-2016-7276, CVE-2016-7277, CVE-2016-7289, CVE-2016-7290, CVE-2016-7291, CVE-2016-7298 y CVE-2016-7300).
  6. MS16-149: Actualización considerada "crítica" destinada a corregir dos vulnerabilidades en diferentes componentes de Windows. La más grave podría permitir la ejecución remota de código arbitrario (CVE-2016-7219 y CVE-2016-7292).
  7. MS16-150: Boletín de carácter "importante" destinado a corregir una vulnerabilidad (CVE-2016-7271) que podría permitir la elevación de privilegios cuando Windows Secure Kernel Mode trata objetos en memoria de forma inadecuada
  8. MS16-151: Boletín de carácter "importante" destinado a corregir dos vulnerabilidades en el controlador modo kernel de Windows que podrían permitir la elevación de privilegios si un usuario ejecuta una aplicación específicamente creada. (CVE-2016-7259 y CVE-2016-7260). Afecta a Windows Vista, Windows Server 2008, Windows 7, Windows 8.1, Windows Server 2012, Windows 10 y Windows Server 2016.
  9. MS16-152: Boletín considerado "importante" que resuelve una vulnerabilidad que podría permitir la obtención de información sensible debido a la forma en que el kernel de Windows trata objetos en memoria (CVE-2016-7258). Afecta a Windows 10 y Windows Server 2016.
  10. MS16-153: Destinado a corregir una vulnerabilidad (CVE-2016-7295) de gravedad "importante", que podría permitir la obtención de información sensible cuando el controlador Windows Common Log File System (CLFS) trata objetos en memoria de forma inadecuada. Afecta a Windows Vista, Windows Server 2008, Windows 7, Windows 8.1, Windows Server 2012, Windows 10 y Windows Server 2016.
  11. MS16-154: Como ya es habitual, Microsoft publica un boletín para resolver las vulnerabilidades solucionadas por Adobe en Flash Player en su también boletín periódico. Se trata de un boletín "crítico" que en esta ocasión soluciona 17 vulnerabilidades en Adobe Flash Player instalado en Windows Server 2012, Windows Server 2016, Windows 8.1 y Windows 10; correspondientes al boletín APSB16-39 de Adobe (y que comentaremos con más detalle en una próxima una-al-día).
  12. MS16-155: Boletín "importante" que soluciona una vulnerabilidad (CVE-2016-7270) en el Data Provider para SQL Server de Microsoft .NET 4.6.2 Framework que podría permitir a un atacante la obtención de información sensible que debería estar defendida por la funcionalidad Always Encrypted.
Las actualizaciones publicadas pueden descargarse a través de Windows Update o consultando los boletines de Microsoft donde se incluyen las direcciones de descarga directa de cada parche. Se recomienda la actualización de los sistemas con la mayor brevedad posible.
Más información:
Fuente: Hispasec

APPLE. Publica nuevas versiones de iOS, watchOS y tvOS

Apple ha publicado una nueva versiones de varios sus sistemas como iOS 10.2, wachOS 3.1.1 y tvOS 10.1 destinadas a solucionar un total de 15 vulnerabilidades, las más graves podrían permitir la ejecución remota de código arbitrario.
iOS 10.2 presenta una actualización del sistema operativo de Apple para sus productos móviles (iPad, iPhone, iPod…) que además de incluir mejoras y solución de problemas, está destinado a solucionar 12 nuevas vulnerabilidades. Los problemas corregidos están relacionados con diferentes componentes, como Accessibility, Accounts, Find My iPhone, Graphics Driver, Image Capture, Local Authentication, Mail, Media Player, Profiles y SpringBoard. Varios de los problemas podrían permitir la ejecución de código arbitrario o acceder al dispositivo evitando la pantalla de bloqueo.
De forma similar, Apple publica WatchOS 3.1.1, destinada a todos los modelos de su reloj inteligente (smartwatch) conocido como Apple Watch, con la que se solucionan dos vulnerabilidades. Los problemas corregidos afectan a los componentes Accounts y Profiles. La primera consiste en que no se reinicia la configuración de autorizaciones tras la desinstalación de aplicaciones y la segunda, con CVE-2016-7626, podría permitir la ejecución de código arbitrario.
Por último, también ha publicado tvOS 10.1, el sistema operativo para Apple TV (de cuarta generación), que soluciona una vulnerabilidad, con CVE-2016-7626, en Profiles que podría permitir la ejecución de código arbitrario.
Más información:
Fuente: Hispasec

PHISHING BOTNET. Nueva campaña que afecta a diversas entidades bancarias europeas

El Laboratorio Antifraude de Hispasec, ha detectado una nueva campaña de phishings que está afectando a diversas entidades europeas, entre ellas algunas españolas como Banco Santander y que como particularidad está utilizando una botnet de servidores JBoss comprometidos.
El término botnet casi siempre está unido a familias de malware como pudieran ser Zeus, Spyeye o la última detectada para Android, Gooligan. Sin embargo existen múltiples tipos de botnets para diferentes causas: SPAM, denegaciones de servicio (como Mirai), o despliegue de campañas phishings, como el que nos atañe.
Durante el proceso de detección y cierre que hemos llevado a cabo, hemos podido comprobar que las entidades afectadas eran Deutsche Bank (Alemania), BancaMarche y Posteitaliane (Italia) y al Banco Santander en España en otros.
La campaña de phishing detectada es bastante sencilla en su diseño: un html que carga un fondo previamente capturado del portal principal de la entidad y un formulario que captura los datos y los envía al atacante:
Pero donde gana en complejidad es en su despliegue, con el uso de diferentes tipos de redirección, mediante acortadores de URLs para la campaña de mail masivo y dominios de redirección y con el uso de sitios web comprometidos. Todo ello en búsqueda de frenar los cierres y dar tiempo a montar nuevos sitios comprometidos según van cayendo. También llegan a utilizar técnicas de GeoIP para impedir la visita a aquellos usuarios que no sean objetivo de la campaña, de esta forma sólo muestran el phishing adecuado a cada país.
Una vez comprobados todos estos filtros se expone al visitante el phishing final, que durante nuestros análisis hemos podido comprobar que se encuentran albergados en servidores JBoss vulnerables previamente comprometidos. Es aquí donde hemos podido detectar como novedad en este tipo de casos de phishing, de la presencia de una botnet mediante IRC que controlaba el despliegue de las campañas finales, según se realizaban los mailings masivos a los usuarios.
Ejemplo de la última campaña desactivada es la IP 34.192.25.188, de la que se pueden comprobar los dominios fraudulentos asociados que redireccionaban a la misma: https://virustotal.com/es/ip-address/34.192.25.188/information/
Por el momento la botnet se encuentra activa y está compuesta por más de 30 servidores comprometidos. Por lo que no dudamos, y según las fechas en las que nos encontramos, se activen nuevas campañas.
Hemos recogido en una entrada denuestro blog del Laboratorio todo el análisis técnico e investigación realizada para el que quiera profundizar en ello.
Por nuestra parte recomendamos como siempre no abrir correos de los que no sepamos su procedencia y aplicar todas las medidas oportunas y sentido común.
Más información:
Fuente: Hispasec

11 de diciembre de 2016

OBAMA. Ordena revisión de ciberataques en elección de 2016

El presidente de Estados Unidos, Barack Obama, ordenó a las agencias de inteligencia que revisen los ciberataques y la intervención extranjera en las elecciones de 2016 y que entreguen un informe antes de que deje el cargo el 20 de enero, informó el viernes la asesora de Seguridad Nacional, Lisa Monaco.
"El presidente ordenó a la comunidad de inteligencia que realice una revisión completa de lo que ocurrió durante el proceso electoral de 2016 (...) y que redacte las lecciones aprendidas y las transmita a una serie de interesados, incluido el Congreso", dijo Monaco durante un acto organizado por el diario Christian Science Monitor.
Monaco aseguró que los ciberataques no son una novedad, pero que podrían haber cruzado un "nuevo umbral" este año.
Según contó, cuando era un alto cargo del FBI en 2008, la agencia alertó a las campañas presidenciales del demócrata Obama y de su rival, el republicano John McCain, de que China se había infiltrado en sus respectivos sistemas.
"En 2008 y en esta última elección vimos una ciberactividad maliciosa en el sistema", afirmó.
En octubre, el Gobierno acusó formalmente a Rusia de una campaña de ciberataques contra organizaciones del Partido Demócrata antes de las presidenciales del 8 de noviembre. Obama dijo que advirtió a su par ruso, Vladimir Putin, sobre las consecuencias de estas intromisiones.
Al ser preguntada sobre si el equipo de transición del presidente electo, Donald Trump, no está lo suficientemente preocupado por la influencia de Rusia en la elección u otras amenazas a Estados Unidos como los brotes de enfermedades infecciosas, Monaco aseguró que aún es muy pronto para decirlo.
Como candidato presidencial, Trump alabó a Putin y pidió a Rusia que hiciera públicos correos electrónicos perdidos de su rival, la demócrata Hillary Clinton, cuando era secretaria de Estado de Obama.
Fuente: Reuters

La CIA cree que Rusia ayudó a Trump a ganar las elecciones

La CIA ha llegado a la conclusión de que Rusia intentó ayudar a Donald Trump a ganar las elecciones presidenciales de noviembre, dado que lanzó ciberataques contra las sedes de los dos principales partidos pero sólo sacó a la luz la información sobre los demócratas, y no la de los republicanos.
Las conclusiones de las agencias de inteligencia de EEUU, publicadas hoy por varios diarios, generaron reacciones encontradas en Washington: el equipo de transición de Trump las puso en duda, mientras que algunos senadores se indignaron y el partido republicano negó que sus sistemas hubieran sido atacados.
La CIA ha identificado a personas relacionadas con el Gobierno ruso que proporcionaron a la organización WikiLeaks miles de correos electrónicos pirateados del Comité Nacional Demócrata (DNC) y del equipo de campaña de la candidata de ese partido a la Presidencia de EEUU, Hillary Clinton, según informa el rotativo.
En octubre, el Gobierno de Barack Obama acusó oficialmente a Rusia de estar detrás de los ataques contra el partido demócrata, pero hasta ahora no había aclarado si consideraba que el objetivo expreso de Moscú era ayudar a Trump o simplemente quería generar desconfianza en el proceso electoral estadounidense.
Ni la CIA ni la Casa Blanca han hecho comentarios sobre la información del Post, y Trump tampoco se ha pronunciado, aunque su equipo puso en duda las conclusiones de los agentes de inteligencia.
El presidente electo ha asegurado en varias ocasiones que no cree que Rusia "interfiriera" en el proceso electoral, y esta semana argumentó en una entrevista con la revista Time que los ciberataques contra el partido demócrata "podrían provenir de Rusia, pero también de China, o de un tipo en su casa en Nueva Jersey (EEUU)".
Además, el diario The New York Times dio hoy una vuelta de tuerca a la información publicada por el Post, al asegurar que la conclusión de las agencias de inteligencia se basa en parte en el descubrimiento de que los rusos no sólo atacaron los sistemas informáticos del partido demócrata, sino también del republicano.
El rotativo asegura, citando a funcionarios estadounidenses, que Rusia lanzó ataques la pasada primavera contra los sistemas informáticos del Comité Nacional Republicano (RNC) además de contra los del demócrata, algo que hasta ahora no se sabía.
La duda está en por qué los datos del partido republicano no salieron a la luz, como sí ocurrió con los del demócrata.
Una investigación del FBI concluyó que los intentos rusos de penetrar en los sistemas del partido que lidera Trump no fueron exitosos, pero no todas las agencias de inteligencia estadounidenses comparten esa conclusión, por lo que existe la posibilidad de que Rusia sí consiguiera documentos pero decidiera no publicarlos.
El director de comunicaciones del RNC, Sean Spicer, negó hoy rotundamente que los documentos de su partido fueran pirateados y aseguró que había ofrecido al diario neoyorquino "pruebas concluyentes" de que eso no ocurrió y el rotativo las ignoró.
Las conclusiones de las agencias de inteligencia estarán incluidas en un informe que Obama ha pedido que se le entregue antes de abandonar el poder el próximo 20 de enero, para tener una idea más clara de las dimensiones de los ataques rusos para influir en las elecciones y aconsejar apropiadamente a Trump.
Varios líderes republicanos del Senado, entre ellos Lindsey Graham y John McCain, ya habían pedido antes de conocerse esta información que se iniciara una investigación sobre la supuesta intromisión rusa en las elecciones estadounidenses.
El que a partir de enero será el líder demócrata en el Senado, Chuck Schumer, se sumó hoy a esa corriente al asegurar que reclamará "una investigación en el Congreso para llegar al fondo de esto".
Fuente: EFE

RUSIA. Banco central pierde 31 millones de dólares en ciberataque

Un grupo de hackers robó más de 2.000 millones de rublos (31 millones de dólares) de cuentas en el banco central ruso, informó el viernes la entidad, en un nuevo ejemplo de la escalada de ciberataques contra instituciones financieras en todo el mundo.
El funcionario del banco central Artyom Sychyov habló sobre las pérdidas en una reunión de prensa, y dijo que los piratas informáticos habían intentado robar alrededor de 5.000 millones de rublos.
Más temprano, el banco central había publicado un reporte acerca del ingreso de hackers en sus cuentas falsificando las credenciales de seguridad de un cliente. El banco dio pocos detalles más del incidente en su reporte.
En el último tiempo, reguladores financieros de todo el mundo han exhortado a los bancos a reforzar la seguridad informática ante una ola de golpes contra instituciones financieras en todo el mundo.
Los temores a ciberataques han recrudecido desde que en febrero un grupo de hackers robó 81 millones de dólares en fondos que el banco central de Bangladés tenía depositados en el banco de la Reserva Federal en Nueva York.
Fuente: Reuters

RUSIA. Pide ayuda a China para crear su propio "Gran Cortafuegos" de censura

Tras años de intentos frustrados por controlar internet dentro de sus fronteras, parece que el Kremlin podría estar cerca de conseguirlo gracias a la ayuda del gigante asiático
Rusia quiere mejorar su capacidad de censurar internet, y para ello ha pedido ayuda a China. El "Gran Cortafuegos" chino es la envidia del régimen de Putin, que durante mucho tiempo ha temido que el auge de activismo político disminuya su poder. El Gobierno lleva años desarrollando un sistema para filtrar internet dentro de su país, pero no es tan completo como el chino, y muchas empresas con sede en Estados Unidos han burlado las reglas del Kremlin.
Ahora eso está cambiando. En junio, el Gobierno ruso promulgó una serie de medidas, las leyes de Yarovaya, que obligan a las empresas de telecomunicaciones locales a almacenar todos los datos de los usuarios durante seis meses y guardar los metadatos durante tres años. Y si las autoridades lo solicitan, las empresas han de proporcionar las llaves para desencriptar comunicaciones encriptadas. Los grupos de defensa de los derechos humanos se quedaron horrorizados. Edward Snowden, que está refugiado en Rusia, calificó el paquete como "la ley de Gran Hermano".
Ha habido cierto nivel de escepticismo sobre si las leyes son válidas o no. En el pasado, Putin ha llegado a decir que el Gobierno ruso no tiene autoridad para bloquear el acceso a las páginas web, y que aunque lo intentara, algunos han argumentado que carece de la capacidad técnica de hacerlo.
Pero este mes la agencia reguladora de comunicaciones rusa, Roskomnadzor, bloqueó el acceso público a LinkedIn. Afirmaba que el sitio violaba una ley de 2015 que requiere que las empresas de internet almacenen los datos personales de los usuarios en servidores ubicados en Rusia.
Ahora ya ha quedado claro que Rusia ha estado trabajando con las autoridades encargadas de censurar internet en China para importar algunos aspectos del "Gran Cortafuegos" que lo han hecho tan eficaz. Según The Guardian, los dos países llevan bastante tiempo manteniendo conversaciones detalladas, y el fabricante de hardware chino Huawei ha sido reclutado para ayudar a las empresas de telecomunicaciones rusas a desarrollar la capacidad necesaria para cumplir con las leyes de Yarovaya.
No está claro si estos movimientos representan una censura políticamente motivada o un intento más amplio de alinear las empresas extranjeras con el sentimiento de "soberanía digital" de Rusia. Aunque en algunos sentidos da igual, puesto que son dos caras de la misma moneda. Está claro que Putin y sus tenientes intentan ejercer un control mayor sobre las vidas digitales de los ciudadanos rusos. Algo para lo cual, de forma muy interesante, existen bastantes apoyos públicos dentro del país.
Fuente: MIT Technology Review

ASSANGE. Publica contenido de interrogatorio en Londres y reivindica su inocencia

 El fundador de Wikileaks, Julian Assange, difundió el miércoles parte de su declaración en el interrogatorio al que se le sometió el mes pasado, en el marco de una investigación sueca por presunta violación, e insistió en que es inocente y que la relación sexual fue consentida.
Assange, de 45 años, está refugiado en la embajada de Ecuador en Londres desde 2012 para evitar ser extraditado a Suecia para responder por cargos de un abuso sexual presuntamente cometido en 2010.
"Me han expuesto a un tratamiento cruel, inhumano y denigrante. Me han negado representación legal efectiva en este proceso", dijo Assange en su declaración.
El acusado fue interrogado durante dos días en noviembre en la embajada ecuatoriana de la capital británica.
Ecuador ha dicho que enviará este mes una versión escrita de la declaración a los fiscales suecos, quienes luego deberán tomar una decisión sobre si continúan -y cómo- con la investigación.
Un comité de Naciones Unidas indicó en febrero que la estadía de Assange en la sede diplomática ecuatoriana en Londres es una detención arbitraria, y que debería permitírsele salir y entregarle una compensación.
Assange, un ciudadano australiano, argumenta que teme que haya más intentos de extradición de Suecia y de Estados Unidos, donde hay abierta una investigación en su contra por las actividades de filtración masiva de información de Wikileaks.
Una portavoz de la Fiscalía sueca no quiso comentar el asunto.
Fuente: Reuters

ESPAÑA. El 'malware', la amenaza 'online' más frecuente para los consumidores españoles

   El malware se ha convertido en la amenaza online más frecuente a la que se enfrentan los consumidores: casi la mitad (42%) de los españoles se ha encontrado o ha sido atacado por malware y una quinta parte (22%) llegó a convertirse en víctima de la infección, según revela la investigación de Kaspersky Lab y B2B International.
   Casi un tercio (29%) de los usuarios de Internet afectados por malware en España no tiene idea de cómo llegó el malware al dispositivo, como apuntan desde Kaspersky Lab e insisten en que estos resultados muestran que el uso de soluciones de seguridad fiables es la única forma de que los dispositivos permanezcan protegidos. Los productos de Kaspersky Lab, por ejemplo, detectan malware en el primer intento de infiltración de dispositivos, ya sea un Mac, una PC de Windows o un dispositivo Android, asegurando a los usuarios y sus datos.
    Los datos de la investigación muestran el constante acoso del malware a la sociedad, ya que las rutas de infección y sofisticación de los ataques continúan aumentando. Como resultado, los usuarios de Internet en nuestro país se han enfrentado a una serie de problemas, como la ralentización del dispositivo (24%), la presencia de ventanas emergentes y anuncios no deseados (22%) y su reorientación a sitios web sospechosos (13%). Para el 7%, su dispositivo dejó de funcionar como resultado del malware.
   "La amenaza del malware es un continuo dolor de cabeza para los consumidores, ya que los ciberdelincuentes se han vuelto cada vez más sofisticados y furtivos al lanzar ataques contra los dispositivos que usamos diariamente", comentó Alfonso Ramírez, director general de Kaspersky Lab Iberia.
   El impacto en los dispositivos de los consumidores no es sólo físico, sino también financiero. Un tercio (36%) de los usuarios han tenido que invertir dinero en solucionar un problema causado por un ataque de malware, con un promedio de 115 euros por incidente.
   El malware se extiende cada vez de más formas y aunque la fuente de las infecciones varía, el informe demuestra que las más frecuentes se producen cuando los usuarios en nuestro país visitan webs sospechosas (42%). Las aplicaciones, el software falsos (22%) y los USBs (20%) también son citados como fuente infección de malware típica.
   Los correos electrónicos y mensajes también son una fuente común de infección. Casi una quinta parte de los usuarios (18%) admite que el virus les llegó desde un correo electrónico u otro mensaje de alguien desconocido, y el 16% incluso experimentó lo mismo en un correo electrónico de alguien conocido. Los sitios web de confianza que han sido hackeados y la transición de malware de otro dispositivo infectado también son mencionados por el 16% de los usuarios.
   "Un tercio de los internautas españoles desconocen cómo se han infectado sus dispositivos, esto puede hacer que se propague aún más el malware y poner más en riesgo los dispositivos, datos y finanzas", comenta Ramírez. Para mantenerse a salvo, explica el directivo de Kaspersky Lab, "necesitan aumentar su ciberinteligencia y ser más conscientes de los peligros a los que se enfrentan en su uso al acceder a nuevos sitios web o aplicaciones o correos electrónicos de fuentes desconocidas".
Fuente: Europa Press

ALEMANIA. Detecta un aumento de ciberataques y propaganda rusa

El departamento alemán de inteligencia dijo el jueves que ha detectado un sorprendente aumento de la propaganda rusa y de campañas de desinformación destinadas a desestabilizar a la sociedad germana, así como ciberataques contra partidos políticos.
"Vemos un agresivo incremento del ciberespionaje y las ciberoperaciones que podrían potencialmente poner en peligro a funcionarios gubernamentales alemanes, miembros del Parlamento y empleados de partidos democráticos", dijo Hans-Georg Maassen, responsable de la agencia nacional de inteligencia BfV, en un comunicado.
Maassen, que planteó las mismas preocupaciones sobre los esfuerzos rusos por interferir en las elecciones alemanas en una entrevista con Reuters el mes pasado, dijo que hay pruebas que demuestran esos esfuerzos y apuntó a que se esperan más ataques de este tipo.
El objetivo de esas campañas es difundir la incertidumbre en la sociedad "para debilitar o desestabilizar a la República Federal Alemana", reforzar a los grupos y partidos extremistas, complicar la labor del Gobierno federal e influir en el diálogo político.
Las autoridades alemanas han acusado a Moscú de intentar manipular a los medios alemanes para extender la ansiedad popular en asuntos como la crisis de inmigrantes, debilitar la confianza del votante y alimentar la disidencia dentro de la Unión Europea para que se retiren las sanciones a Moscú.
Pero los responsables de inteligencia han incrementado sus advertencias en las últimas semanas, alarmadas por el número de ataques.
El mes pasado, la canciller alemana, Angela Merkel, dijo que no puede descartar que Rusia interfiera en las elecciones de 2017 a través de ataques o desinformación por Internet.
Las autoridades rusas han negado todas las acusaciones de manipulación e interferencias para debilitar a la Unión Europea o afectar a las elecciones presidenciales de Estados Unidos.
Fuente: Reuters

ALEMANIA. Cae la mayor red mundial de robots para fraude y robo de datos en internet

Las autoridades alemanes informaron de la desarticulación de la mayor red mundial de robots destinada al fraude y al robo de datos en internet tras una investigación de cuatro años en la que han participado 41 países.
Según explicó la Fiscalía de Verden (norte de Alemania) en un comunicado, han sido incautados 39 servidores y cientos de miles de dominios y se ha identificado a 16 personas sospechosas de participar en la dirección de la red en diez países, centrada en los clientes de bancos por internet.
Detalle de la noticia
  • Sobre siete de esos sospechosos pesa ya una orden de prisión emitida por la justicia alemana, acusados de fraude y de constituir una organización criminal.
  • En una comparecencia ante los medios, el ministro alemán de Interior, Thomas de Maizière, mostró su satisfacción por una operación "sin precedentes" contra las redes delictivas en el ciberespacio.
  • Los investigadores vinculan a los sospechosos con la infraestructura "Avalanche", dedicada al menos desde 2009 al "phishing" (el envío de correos fraudulentos para hacerse con datos privados de usuarios) y a campañas de spam (correos no deseados).
  • Calculan que cada semana la red de robots podía enviar hasta un millón de correos con archivos dañinos o direcciones de internet fraudulentas a través de los cuales infectaban el ordenador del receptor y éste pasaba a formar parte de la red "Avalanche".
  • Su objetivo principal eran clientes de bancos que hacían trámites en internet y que fueron estafados 5.000 euros de media cada uno, según la Fiscalía de Verden.
  • De acuerdo con las denuncias presentadas, se estima que el dinero defraudado por esta red ronda los 6 millones de euros en 1.336 actos delictivos, aunque los daños reales serán mucho mayores.
Sólo en Alemania la red consiguió controlar los ordenadores de más de 50.000 víctimas.
  • En la investigación han participado junto a Alemania el FBI, el Departamento de Justicia de EEUU y autoridades judiciales de 39 países de todo el mundo.
  • Con apoyo de las oficinas europeas de Eurojust y Europol se han realizado redadas en diez países.
  • Según informó la Fiscalía de Verden, los sospechosos identificados proceden de diez países diferentes por lo que no será posible llevarlos a todos ante la justicia alemana ante la falta de acuerdos de extradición.
Fuente: El Diario.es

G DATA. Recuerda la necesidad de asegurar los routers domésticos

Los routers domésticos se están convirtiendo en un negocio redondo para el cibercrimen, aseguran los especialistas de la firma de seguridad, G Data, recordando los recientes ataques contra los routers de Deutsche Telekom que afectaron a aproximadamente a 900.000 hogares alemanes.
El caso pone en evidencia una vez más las vulnerabilidades de la infraestructura de Internet en componentes tan importantes como los routers domésticos, que son las puertas de entrada virtual a los hogares.
“Si los atacantes logran explotar sus agujeros de seguridad pueden ser capaces de llevar a cabo todo tipo de manipulaciones como, por ejemplo, modificar su configuración DNS”, comenta Tim Berghoff, experto en ciberseguridad de G DATA.
Esto permite, por ejemplo, dirigir el tráfico de Internet para poner en marcha ataques de denegación de servicio (DDoS) o, incluso, interceptar los datos personales de los internautas que se conectan a esos routers, entre ellos, números de tarjetas bancarias, si realiza compras online; o nombres de usuario y contraseñas de cualquier servicio web (correo electrónico, redes sociales, juegos…).
Incluso se puede configurar el router para que se realicen llamadas telefónicas a números de tarificación adicional sin el consentimiento del usuario. “El ataque contra Deutsche Telekom es solo la punta de un iceberg mucho más grande y lamentablemente tenemos que estar preparados para enfrentarnos a ataques similares en el futuro”, concluye Berghoff.
Asegurar los routers domésticos
Un router es una pieza fundamental de nuestra infraestructura de red. Es un dispositivo con poca visibilidad que no suele fallar salvo los cortes puntuales que se suelen solventar con un reinicio, si no son causados por una caída general de la operadora. Y quizá por ello no se protege lo suficiente como aconseja G Data en al menos tres de las cuestiones que puedes encontrar en cualquier manual para mejorar la seguridad de los routers domésticos:
  • Actualizaciones. Para proteger nuestro router de accesos no deseados es esencial que se encuentre totalmente actualizado. En muchas ocasiones estas actualizaciones se realizan de forma automática cuando el router se conecta con su proveedor de Internet, pero no siempre sucede así. En es entonces cuando el usuario tiene que forzar esta actualización desde la propia web del fabricante.
  • Contraseñas. Además, es muy recomendable modificar la contraseña por defecto que llevan todos los routers y que permite a los cibercriminales hacerse con el control del dispositivo de forma muy sencilla.
  • Sólo dispositivos conocidos. Por último, es conveniente configurar el router de forma que solo admita conexiones de dispositivos conocidos (los ordenadores y dispositivos móviles que forman parte de la red doméstica). Así estaremos impidiendo también que terceros hagan uso, por ejemplo, de nuestra conexión inalámbrica.
Fuente:  GDATA

DAILYMOTION. Reconoce el hackeo de su sistema, con 85 millones de cuentas afectadas

    La plataforma de vídeos Dailymotion ha confirmado que sufrió un 'hackeo' el pasado mes de octubre por el que más de 85 millones de cuentas de usuarios han quedado expuestas, aunque la compañía no cree que haya afectado a datos sensibles.
   El 'hackeo' ha expuestos las credenciales de acceso de 85,2 millones de usuarios, según explica ZDNet, lo que ha llevado a Dailymotion a confirmar el ataque y a instar a sus usuarios a modificar la contraseña de acceso, para lo que ha dado consejos sobre cómo generar un 'password' seguro.
   Los sistemas de la plataforma de vídeo fueron víctimas de un 'hacker' en octubre, y la información extraída --correos electrónicos, nombres de usuario y contraseñas--. No obstante, se cree que el daño puede ser limitado, dada la encriptación bcrypt de las contraseñas y que solo 18,3 millones de cuentas tenían el 'password' asociado.
Fuente: Europa Press

ATAQUE INTERNET. Alquiler ejército propio dispositivos zombi solo por 7.000 €

A cambio de una cuota, los hackers ofrecen los servicios de sus redes de dispositivos infectados capaces de deshabilitar páginas web. Es un problema cada vez mayor que alarma a los expertos
El ejército de dispositivos conectados a internet que está siendo acorralado y controlado para deshabilitar servicios en línea está activo y es cada vez mayor, y también está disponible para cualquiera que quiera usarlo.
Los botnets de internet de las cosas (IoT, por sus siglas en inglés) son dispositivos hackeados para colaborar entre sí y enviar oleadas de datos a los servidores para debilitarlos. Este escuadrón ya ha sido responsable de varios fallos recientes de internet, uno de los más sonados fue el que dehabilitó los servidores de la empresa Dyn que proporciona servicios de DNS el mes pasado, lo que tuvo consecuencias en la conectividad de grandes extensiones de la costa este de Estados Unidos.
Pero parece que los hackers están intentando engordar las filas de sus ejércitos de botnets para ofrecer sus servicios a cambio de una cuota, lo que podría aumentar la gravedad de futuros ataques.
Antecedentes de la noticia
  • El operador de telefonía alemán Deutsche Telekom ha informado de que casi un millón de sus usuarios sufrieron cortes de internet la semana pasada como resultado de un intento fallido de reclutar a los routers de la empresa a una red de bots maliciosos. Según un investigador de seguridad independiente que habló con Motherboard, el número total de dispositivos de IoT que trabajan para los hackers podría superar los 500.000.
  • Este mes, Ars Technica informó de que un nuevo software de botnet fue capaz de infectar 3.500 dispositivos durante un plazo de cinco días. Aunque no está claro a qué ritmo seguirán aumentando. La mayoría de los aparatos que los hackers emplean actualmente parecen ser equipos de hardware más antiguos y menos seguros que resultan fáciles de comprometer. Podría resultar más complicado, y llevar más tiempo, añadir el último hardware doméstico al ejército inteligente, pero no imposible.
Así que de momento algunos hackers intentan monetizar sus botnets de IoT. El mes pasado, Forbes informó de que se puede contratar un sistema de 100.000 dispositivos por poco más de 7.000 euros. Ahora, otra pareja de hackers ofrece en alquier su botnet, afirmando que dispone de hasta 400.000 dispositivos para saturar servidores. Contratar 50.000 dispositivos para ejecutar un ataque se calcula que cuesta entre 3.000 y 4.000 dólares (entre unos 2.822 y 3.763 euros), según la página web Bleeping Computer.
La misma página informa de que los investigadores han observado que la última versión del malware empleado para crear la red de aparatos infectados de 400.000 dispositivos, que se cree que es el mismo que se utilizó para deshabilitar internet en Liberia este mes, tiene otro as en la manga. Parece ser capaz de asignar direcciones IP falsas a los dispositivos que utiliza, lo que dificultaría mucho bloquearlos cuando sean utilizados de nuevo en el futuro.
Este año, el experto en ciberseguridad Bruce Schneier argumentó que alguien, en alguna parte, estaba "aprendiendo a deshabilitar internet" mediante ataques de este tipo. Y este mes en una audiencia del Congreso de Estados Unidos sobre esta amenaza, apeló al Gobierno para que intervenga. Schneier explicó que "el mercado realmente no puede arreglar esto... el Gobierno debe involucrarse. Lo que hace falta ahora son unas buenas regulaciones".
El riesgo irá creciendo a medida que los hackers vayan siendo conscientes de que hay otras personas que pueden aprovecharse de los ejércitos que tanto esfuerzo les han costado. Si no se hace  nada para erradicar estos botnets, puede que las predicciones apocalípticas de Schneier se cumplan.
Fuente: MIT Technology Review