4 de marzo de 2017

ECOMMERCE. Las cinco tendencias que lo revolucionarán ‘

El comercio digital movió 1,8 billones de euros en 2016 y prevé superar los cuatro billones para 2020, según datos de Emarketer.com. Este nuevo canal de ventas ha democratizado el mercado, en tanto que cualquiera puede montar un negocio online, y ha disparado el número de clientes potenciales al borrar las fronteras. Esa es una cara del ecommerce: la otra es que ha introducido una competencia brutal, haciendo que solo los más innovadores consigan destacar.
El Instituto de Economía Digital (Icemd) de ESIC y la consultora Coolhunting Group presentaron ayer un informe que describe las cinco grandes tendencias que moldearán el canal digital en los próximos años.
VELOCIDAD
  • La primera de ellas tiene que ver con la rapidez y la conveniencia de compra. “Nos gustan los servicios cómodos, los pagos rápidos, las ofertas superpersonalizadas y las entregas casi inmediatas”, ilustró Enrique Benayas, director del Icemd, durante la presentación del estudio. Si en las tiendas y centros comerciales estamos dispuestos a hacer colas y que no nos atiendan de forma excelente, cuando compramos por internet somos más exigentes que nunca.
  • IBM y Visa, ilustró Benayas, trabajan en un sistema que hará que cada dispositivo conectado a la red –llegará el día que lo estén todos– sea un punto de pago. Acercando el móvil, por ejemplo, a la nevera podríamos comprar algo de comer que nos será enviado a casa. Jaguar y Shell se han aliado para poder pagar desde el coche el carburante. Y en Amazon Go, el nuevo supermercado del gigante estadounidense, no hay cajas registradoras: se pasa el móvil por un lector a la entrada y se lleva uno lo que quiera, que es detectado y cobrado automáticamente a la cuenta personal del cliente.
SOBRE LA MARCHA
  • El consumidor quiere comprar desde cualquier lugar y de la forma más sencilla posible. La consultora Gartner estima que para 2020 el 30% de las sesiones de internet se harán sin tocar la pantalla del dispositivo. “Alexa, de Amazon, y Google Home ya permiten hacer la compra o consultar internet hablándole al dispositivo. Lo más impresionante es que son capaces de entender los contextos”, indicó Benayas. El llamado voice shopping crece al veloz paso de la inteligencia artificial, que ya permite que la interfaz interactúe con el usuario y comprenda conceptos abstractos, como buscar modelos “más anchos, más sencillos o de color más oscuro” que el mostrado.
UN SOLO ‘MARKETPLACE’
  • En las grandes plataformas asiáticas, como Aliplay o Wechat, se puede obtener de todo: desde unos billetes de tren hasta comida o reservar un coche de Uber. Los portales aspiran a ser como los centros comerciales: el lugar al que ir se quiera lo que se quiera. “En marketing sabemos que quien tiene la relación con el cliente tiene el negocio. Amazon perdió dinero durante años hasta que consiguió una gran masa de usuarios, que pueden comprar cualquier cosa allí. Al final, Amazon es una marca de confianza”, resaltó Benayas.
‘DEEP LEARNING’
  • El crecimiento exponencial en la generación de datos y la cada vez mayor potencia de análisis dan sus frutos. El llamado deep learning implica que los sistemas ya pueden aprender por sí mismos. Una de las aplicaciones comerciales de ello es el visual searching, o búsquedas por imagen: fotografiar un objeto puede ser suficiente para que el dispositivo lo reconozca y ofrezca la opción de compra.
  • Incluso pulsando sobre un vestido que veamos mientras navegamos por internet se puede activar una aplicación similar. Y lo mismo pasará pronto con los vídeos. “Instagram planea incorporar compras online y Pinterest tiene su aplicación Shop de Look para hacerlo. Esto está empezando”, aseguró Benayas.
REALIDAD VIRTUAL Y AUMENTADA
  • Para 2020, los ingresos relacionados con estas dos tecnologías superarán los 115.000 millones de euros, según DigiCapital. Las empresas ya están dando pasos en esa dirección: Google, Facebook y Sony lanzaron el año pasado sus plataformas de realidad virtual y Amazon prepara su desembarco. eBay usa esa tecnología para ofrecer sus catálogos en forma de árboles temáticos desplegables. Ikea usa la realidad aumentada para ver cómo quedan los muebles en casa, y la plataforma de venta de coches de segunda mano Vroom permite ver o incluso probar virtualmente sus vehículos desde el salón. No hay marcha atrás.
Una nueva era para la logística
  • La eficiencia de los grandes portales de distribución online descansa en la automatización de procesos. Los centros logísticos de Amazon, por ejemplo, son un ir y venir de distintos robots que transportan paquetes o montañas de ellos de forma perfectamente coordinada.
  • En el campo de las entregas, el reparto con drones no tardará. El gigante japonés de la distribución Rakuten ya ha lanzado su propio sistema, y UPS ha probado unos drones que despegan desde los camiones para ayudar a los repartidores en las zonas rurales, ahorrando así combustible y tiempo. Microsoft Ventures lideró una ronda de financiación de 25 millones de euros para AirMap, una plataforma para el control, la seguridad y la gestión del espacio aéreo de los drones.
Fuente: Cinco días.com

ESPAÑA. La mitad de los españoles carece de habilidades para enviar un email

El índice de la Economía y la Sociedad Digitales (DESI) correspondiente a 2017 refleja que, aunque cada vez más españoles están en línea (76%), pero el 47% no posee habilidades digitales básicas como el uso de correo electrónico, frente al 44% de los europeos, según la encuesta elaborada entre ciudadanos entre 16 y 74 años de edad.
El vicepresidente de la Comisión Europea y comisario para la Agenda Digital, Andrus Ansip, ha presentado hoy en Bruselas el índice de la Economía y la Sociedad Digitales (DESI) correspondiente a 2017, un instrumento para medir los avances de los 28 Estados miembros hacia una economía y sociedad digital.
Según las conclusiones de la investigación, España aprueba en progreso digital, aunque todavía se sitúa en la parte media de la tabla, ligeramente por encima de la media europea. En palabras de Ansip aunque "los datos no son tan malos, España puede hacer mucho más". En contraposición Dinamarca, Finlandia y Suecia ocupan los primeros puestos, frente a Polonia, Croacia, Italia, Grecia, Bulgaria y Rumanía, lo que refleja una fuerte brecha digital en territorio europeo -crece en un punto porcentual con respecto al año anterior-.
En el caso español se observa un especial progreso en campos como el uso de Internet, la integración de la tecnología digital y los servicios públicos digitales, donde España alcanza la máxima puntuación europea en relación a los datos abiertos. Además, en materia de conectividad, el 95% de los hogares españoles tiene cobertura de banda ancha, aunque también es el segundo país de la UE donde más se paga por este servicio en relación a los ingresos.
En lo que se refiere a capital humano, los indicadores reflejan que, aunque cada vez más españoles están en línea (76%), el nivel de sus competencias digitales sigue siendo inferior a la media europea. Así, el 47% no posee habilidades digitales básicas como el uso de correo electrónico, frente al 44% de los europeos. Por contraposición, crecen los graduados en STEM (Ciencia, Tecnología, Ingeniería y Matemáticas), aunque se reducen los especialistas TIC. Preguntado por la posible destrucción de empleo que implicaría la digitalización, Ansip ha defendido que "la productividad mejora con la digitalización", por lo que no habría que tener miedo a que "la innovación acabe con el progreso".
Principales usos de Internet
  • La ejecución o descarga de música, vídeos o juegos es la actividad más realizada por los internautas españoles en los últimos tres meses (83%), seguida de la lectura de noticias en línea (78%), el uso de redes sociales (67%), la compra -durante el último año- y la banca online (54%) y, por último las vídeo llamadas y la televisión a la carta (31 y 27% respectivamente).
  • Sobre el comportamiento de las empresas, los datos reflejan una mayor digitalización, también en las pymes, donde el comercio electrónico ha pasado del 16% de 2015 al 19% en 2016 -frente al 17% de la media europea-. No obstante, estas cifras continúan siendo escasas si tenemos en cuenta el peso de estas empresas en la economía española.
  • En este sentido, fuentes de la Comisión han indicado la concentración de sus esfuerzos en "poner igualdad de condiciones para que las reglas del juego sean claras e iguales para todos, pequeños y grandes". En esta línea, la CE ha propuesto, entre otras medidas, una iniciativa para impulsar el comercio electrónico combatiendo el bloqueo geográfico -práctica por la que algunas empresas bloquean sus servicios y la oferta de productos en función de la localización geográfica del cliente. Así impiden que clientes de otros países de la Unión puedan acceder a sus servicios o redirigen al usuario a la tienda más próxima con precios diferentes-. De este modo, desde la Comisión pretenden "evitar la discriminación en la red".
El negocio digital moverá 643.000 millones
  • Otra de las medidas lanzadas y que beneficiarían especialmente a las pequeñas y medianas empresas es que sólo haya que pagar un tipo de IVA a la hora de vender de forma online en diferentes países. En este caso sería el del estado miembro del consumidor final. En este sentido, tal y como aseguran desde la CE, el coste de este tipo de transacciones por país y pyme alcanza los 8.000 euros al año.
  • En base a estas conclusiones, la Comisión lanzará en mayo de 2017 una evaluación sobre la profundidad de los progresos de la UE y los Estados miembros en su desarrollo digital. Asimismo, indicará posibles medidas para seguir contribuyendo a la mejora del rendimiento digital a escala nacional. Y es que en los próximos cinco años la organización estima que la economía digital moverá 643.000 millones de euros.
Fuente: El Economista.com

0PATCH. Permite corrige la vulnerabilidad de gdi32.dll hasta que Microsoft proponga su solución

Google Project Zero es un grupo de expertos de seguridad de Google que se encargan de buscar fallos y vulnerabilidades en los sistemas operativos y programas más utilizados para comunicárselos a las compañías y hacer que estas puedan solucionarlos. Sin embargo, este grupo solo ofrece a las desarrolladoras 90 días para solucionar los fallos detectados y, de no hacerlo, estos se harán público, poniendo en evidencia a la compañía y, peor aún, en peligro a los usuarios.
El pasado mes de noviembre de 2016, este grupo de expertos de seguridad de Google descubrió una vulnerabilidad en Windows y, acto seguido, se la reportó a la compañía para que esta la solucionara. Esta vulnerabilidad se encuentra concretamente en la librería gdi32.dll de Windows y puede permitir a cualquier pirata informático recopilar información de las víctimas a través de cualquier cliente GDI, por ejemplo, con el navegador Internet Explorer.
El fallo es muy complicado de explotar y, además, requiere acceso físico al ordenador, por lo que Microsoft no lo consideró como prioritario y ha aplazado el lanzamiento del parche hasta que, al final, se ha pasado el plazo de Google Project Zero para solucionarlo y, se ha hecho público.
Además, este mes Microsoft no ha lanzado sus actualizaciones de seguridad, quedando este fallo junto a otros dos conocidos que están poniendo en peligro a los usuarios de este sistema operativo. Por suerte, los investigadores de 0patch han movido ficha y han lanzado un parche que nos va a permitir protegernos, al menos, del fallo de la librería gdi32.dll.
El parche no oficial de 0patch para protegernos de la vulnerabilidad GDI
  • 0patch es una herramienta gratuita que nos permite protegernos, a nivel de memoria, de distintas vulnerabilidades conocidas. Gracias a ella es posible proteger nuestro sistema de los fallos conocidos mientras esperamos a que la actualización llegue oficialmente. Como los parches de seguridad se aplican directamente en la memoria, además, no tendremos problemas a la hora de instalar los parches oficiales cuando lleguen ya que los ficheros originales en ningún momento se modifican.
  • Como hasta el 14 de marzo, con suerte, no vamos a recibir el parche para la vulnerabilidad de la librería GDI, registrada como CVE-2017-0038, los responsables de 0patch han creado un parche que nos permite protegernos de esta vulnerabilidad mientras esperamos a que Microsoft lance su correspondiente parche oficial, pudiendo así disfrutar de un sistema operativo más seguro.
  • Para protegernos, lo único que debemos hacer es descargar el cliente desde su página web principal e instalarlo en nuestro ordenador. Una vez abierto, él mismo analizará nuestro sistema y aplicará todos los parches que no tengamos instalados, como los de esta vulnerabilidad.
Más información
Fuente: Redes Zone.net

SPOTIFY. Confirma que alcanzó los 50 millones de suscriptores de pago

Spotify dijo que alcanzó los 50 millones de suscriptores de pago, lo que representa un crecimiento de un 25 por ciento en menos de seis meses, y aumenta la ventaja para el servicio sueco de reproducción de música por Spotify, que aún no ha reportado una ganancia ya que está gastando para crecer a nivel internacional, considera una posible salida a bolsa en Estados Unidos, según reportó TechCrunch en febrero.
La empresa con sede en Estocolmo anunció una importante expansión en Nueva York en febrero.
Spotify trasladará su oficina de Nueva York al World Trade Center desde la zona de Midtown en Manhattan, y agregará más de 1.000 nuevos puestos de trabajo.
Lanzada en el 2008, Spotify contaba con 40 millones de suscriptores de pago en septiembre.
Apple, que lanzó su servicio de música hace menos de dos años, tenía unos 20 millones de abonados en diciembre.
Fuente: Reuters

AMAZON. Informa que error humano causó interrupción de servicio en nube

Amazon culpó a un error humano por la interrupción el martes de sus servicios en nube, lo que generó problemas para sus clientes, desde sitios de noticias hasta operaciones gubernamentales.
Un comando incorrecto llevó a que se desactivaran muchos más servidores que lo que se deseaba, dijo el jueves la compañía en un blog.
El servicio de almacenamiento simple de la firma tecnológica, conocido como Amazon S3, registró el martes "altas tasas de error" que tuvieron repercusiones en varias operaciones en nube por más de tres horas y media.
La interrupción tuvo un impacto inmediato y subrayó la creciente dependencia de compañías en la nube para almacenamiento seguro y económico de datos. Amazon Web Services (AWS) es el mayor negocio de nube del mundo.
La empresa dijo que hará cambios para mejorar el tiempo de recuperación de sus subsistemas S3.
Fuente: Reuters

SKYPE. Publicada la versión beta para Linux que incorpora llamadas y videollamadas

Microsoft ha anunciado un lanzamiento muy esperado por los usuarios de Skype en Linux: las versiones alfa han quedado atrás y llega la primera beta, entre otras cosas con soporte para llamadas móviles y videollamadas multiplataforma.
Skype 5.0 es el nuevo gran paso de la aplicación en Linux, después de su ‘resurrección‘ a mediados del pasado julio con tecnologías renovadas. Desde entonces ha permanecido con características recortadas e incluso fallos que la hacían inútil, pero en Microsoft están en la disposición de “crear una versión de Skype para Linux que sea tan rica en funciones como el Skype existente en plataformas de escritorio y móviles”.
“Os hemos escuchado y hemos añadido algunas de vuestras peticiones más repetidas”, indican en el blog de Skype. En concreto destacan llamadas de teléfono, videollamadas individuales entre Linux, Windows, Android, iOS y Mac, ver pantallas compartidas entre los clientes de escritorio y otros cambios generales que incluyen una mejor integración con el lanzador de Unity y nuevas opciones de estado.
Para probar la nueva versión, la descarga de Skype 5.0 para Linux está disponible en paquetes Deb y RPM.
En definitiva, aún queda para que la travesía de Skype en Linux alcance una versión cien por cien útil, pero ante el estancamiento de años pasados con la aplicación original, el nuevo desarrollo iniciado por Microsoft hace unos meses avanza despacio y con alguna pausa, pero avanza.
Fuente: Muy Linux.com

IBM. Acceso no autorizado a tablas en DB2

Se ha confirmado una vulnerabilidad en IBM DB2 (el popular gestor de base de datos de IBM), que bajo determinadas condiciones podría permitir a un atacante sin autenticar evitar los controles de acceso a una tabla.
Detalle de la vulnerabilidad
  • El problema, con CVE-2017-1150, puede permitir a un usuario adquirir privilegios incorrectamente en una tabla si ha sido creada con el mismo nombre que una tabla renombrada anteriormente. Durante una RENAME TABLE, un usuario mantiene privilegios en la tabla renombrada. Sin embargo, si se crea una nueva tabla con el nombre antiguo, el usuario también puede mantener incorrectamente sus privilegios en esa nueva tabla. El problema se debe a que la operación de cambio de nombre no actualiza la caché de autorización del usuario. El error se borrará cuando se desactive la base de datos o cuando se reinicie la instancia de DB2.
Recursos afectados
El problema afecta a versiones 10.1, 10.5 y 11.1 sobre sistemas Linux, HP, AIX, Solaris y Windows de los siguientes productos:
  • IBM DB2 Express Edition
  • IBM DB2 Workgroup Server Edition
  • IBM DB2 Enterprise Server Edition
  • IBM DB2 Advanced Enterprise Server Edition
  • IBM DB2 Advanced Workgroup Server Edition
  • IBM DB2 Direct Advanced Edition
  • IBM DB2 Direct Standard Edition
  • IBM DB2 Connect Application Server Edition
  • IBM DB2 Connect Enterprise Edition
  • IBM DB2 Connect Unlimited Edition for System i
  • IBM DB2 Connect Unlimited Edition for System z
Recomendación
También ha publicado los siguientes parches:
  1. Para 10.1 IT15485 http://www-01.ibm.com/support/docview.wss?uid=swg1IT15485
  2. Para 10.5 IT19399 http://www-01.ibm.com/support/docview.wss?uid=swg1IT19399
  3. Para 11.1.1 IT19400 http://www-01.ibm.com/support/docview.wss?uid=swg1IT19400
Más información:
Fuente: Hispasec

CISCO. Denegación de servicio en NetFlow Generation Appliance

Cisco ha confirmado una vulnerabilidad en el decodificador del protocolo Stream Control Transmission (SCTP) de los dispositivos Cisco NetFlow Generation Appliance que podría permitir a un atacante remoto sin autenticar provocar condiciones de denegación de servicio.
Detalle de la vulnerabilidad
  • El problema, con CVE-2017-3826, se debe a una validación incompleta de los paquetes SCTP que se monitorizan en el puerto datos del dispositivo. Un atacante podría aprovechar la vulnerabilidad mediante el envío de paquetes SCTP en una red afectada. Los paquetes direccionados a la IP del propio NGA no provocan el fallo. Un ataque con éxito podría provocar que el dispositivo deje de responder o su reinicio, con la consiguiente condición de denegación de servicio. Podrá ser necesaria la acción del administrador para recuperar el dispositivo mediante el comando reboot en la línea de comandos.
Recursos afectados
  • El problema afecta a los dispositivos Cisco NetFlow Generation Appliances 3140, 3240 y 3340.
Recomendación
  • Cisco ha publicado la versión de software 1.1(1a) que soluciona la vulnerabilidad y que puede descargarse desde https://software.cisco.com/download/navigator.html
  • En Products > Cloud and Systems Management > Routing and Switching Management > NetFlow Generation 3000 Series Appliances.
  • Cisco no ha publicado versión actualizada para NGA 3140 debido a que terminó su soporte en enero de 2014.
Más información:
Fuente: Hispasec

2 de marzo de 2017

EUROPA. Las empresas desconocen aún la nueva regulación europea de protección de datos

Según el estudio realizado por IDC para ESET, casi el 78% de los responsables de tecnología encuestados desconocían el impacto de la nueva norma sobre sus empresas.
IDC ha elaborado para la empresa de seguridad informática ESET un estudio en el que se pone de relevancia que la gran mayoría de empresas europeas desconoce aún el alcance de la nueva regulación sobre protección de datos, que entró en vigor en España el pasado 25 de mayo de 2016 y que será de obligado cumplimiento a partir del 25 de mayo de 2018.
El nuevo marco tiene serias implicaciones legales para las organizaciones empresariales y las instituciones públicas y un objetivo principal: salvaguardar la privacidad de los ciudadanos europeos.
Según el estudio, casi el 78% de los responsables de tecnología de las más de 700 compañías que han participado en el informe no entienden el impacto que la nueva regulación puede suponer para sus organizaciones o ni siquiera saben de su existencia. Sin embargo, las tecnologías de cifrado son las preferidas como método para cumplir con la normativa para más de un tercio de las empresas encuestadas.
"El 63% de las fugas de datos en una empresa se deben a contraseñas robadas, por lo que se hace imprescindible el uso de una alternativa de autenticación. Convertir los datos en anónimos es una opción y el cifrado es otra y ambos tienen pros y contras. Convertir los datos en anónimos es sencillo, pero puede batirse con una correlación de varias fuentes. El cifrado, por otra parte, resuelve este problema, pero, al menos hasta hace poco, era visto como algo complejo y caro para la mayoría de las empresas pequeñas y medianas", afirma Mark Child, director de investigación en IDC.
"Proteger a los clientes y a los socios es fundamental para el éxito -e incluso la supervivencia- de cualquier organización, pero cada vez se tiene más en cuenta el valor que tienen los datos para el negocio y la necesidad de protegerlos tal y como propone la legislación, aunque sea para no tener que sufragar las multas si no lo hacen", añade.
De aquellas organizaciones que sí conocían de la existencia del nuevo marco legal, el 20% confirma que ya lo cumplen, el 59% dice que están trabajando en ello y el 21% asegura que no están preparadas en absoluto.
En el estudio de IDC para ESET también se pregunta a las empresas su visión sobre el cifrado de datos, una de las tecnologías propuestas por el reglamento europeo. "Muchas empresas reconocen que sus soluciones de seguridad actuales no son suficientes para el entorno actual de amenazas y la mitad de los encuestados cita la necesidad de incrementar o añadir soluciones de seguridad adicionales", afirma Child. Según el estudio, contar con cifrado de datos es algo deseable para el 36% de los encuestados.
El estudio se llevó a cabo entre responsables de tecnología de más de 700 empresas en Alemania, Eslovaquia, España, Italia, Países Bajos, Reino Unido y República Checa a finales de 2016.
Más información
Fuente: Expansion.com

Interrupción del servicio de nube de Amazon afecta Internet

   Algunos usuarios de Internet experimentaron el martes errores en sitios de medios de comunicación y otros rubros que almacenan sus datos en el popular negocio en nube de Amazon.com Inc, que informó que sufrió una falla técnica.
   El servicio de almacenamiento simple de la firma tecnológica, conocido como Amazon S3, registró "altas tasas de error" que tuvieron repercusiones en varias operaciones en nube, dijo Amazon en un comunicado publicado en línea.
   La empresa dijo que varias características volvieron a estar plenamente operativas y que trabajaba para retomar sus operaciones normales.
   La interrupción tuvo un impacto inmediato y subrayó la creciente dependencia de compañías en la nube para almacenamiento seguro y económico de datos. Amazon Web Services (AWS) es el mayor negocio de nube del mundo.
   Apple Inc reportó en su sitio en Internet problemas en la app store, el servicio de reproducción de música y otros productos. El fabricante del iPhone no comentó inmediatamente las causas, pero había dicho previamente que utiliza Amazon S3 para parte de su almacenamiento.
   Las interrupciones han sido inusuales, debido a que Amazon tiene muchos sistemas redundantes operando, dijo Gene Munster, jefe de investigación de Loup Ventures.
Fuente: Reuters

YOUTUBE TV. Servicio de televisión de Google por suscripción.

La plataforma de vídeos en internet YouTube ha presentado YouTube TV, un nuevo servicio de televisión de emisión en línea disponible a través de una suscripción mensual.
En un acto celebrado en su sede YouTube Space de Los Ángeles (EEUU), YouTube anunció este nuevo producto que, por un precio de 35 dólares (33 euros) al mes, ofrecerá el contenido en directo o grabado de canales como ABC, CBS, FOX, NBC o ESPN hasta a seis perfiles de usuarios.
Con este movimiento estratégico, YouTube se adentra en la competición con los servicios de televisión tradicionales por cable o satélite así como con la oferta de emisión en línea de compañías como Netflix o Hulu.
YouTube TV, que estará disponible próximamente en los principales mercados de Estados Unidos, ofrecerá el contenido original de la plataforma junto al de cadenas generalistas como ABC, CBS, FOX o NBC. Asimismo, el servicio contará con canales deportivos como ESPN, infantiles como Disney Channel, de noticias como MSNBC o especializados en telerrealidad como E!. Telemundo, SyFy, National Geographic y FX figurarán también en el paquete básico, que ofrecerá en total 40 cadenas al margen de las emisoras televisivas locales. Además, contará con los contenidos exclusivos de YouTube Red, su plataforma de vídeos propios de la que recientemente expulsó a youtuber PewDiePie. En cambio, Showtime y Fox Soccer Plus podrán añadirse con un cargo adicional.
La suscripción mensual costará 35 dólares y dará acceso a seis cuentas diferentes de YouTube TV, con lo que, al igual que sucede en Netflix, con una única cuenta podrán ver el contenido por separado hasta seis usuarios.
Además del contenido que se pueda ver en directo como en una televisión tradicional, YouTube TV permitirá grabar los contenidos que el usuario desee para disfrutarlos cuando quiera, usando una unidad de almacenamiento en la nube.
Televisión en cualquier lugar
  • YouTube TV podrá usarse en pantallas de todo tipo, desde teléfonos inteligentes a televisiones pasando por tabletas y computadoras.
  • Durante el acto, os medios presenciaron por primera vez el funcionamiento de YouTube TV, que cuenta con una interfaz muy básica que permite desplazarse de la programación en directo a la grabada así como buscar contenidos basados en recomendaciones.
  • Según dijo la consejera delegada de YouTube, Susan Wojcicki, "no hay duda" de que a los millenials les "encanta" la televisión. Sin embargo, Wojcicki apuntó que los jóvenes no quieren sólo "verla en el salón de estar" sino que lo que desean es disfrutar de esos contenidos "como quieran, donde quieran y cuando quieran".
  • La ejecutiva argumentó que YouTube TV surge como resultado de las tres fases que ha vivido la televisión: el éxito del cable, la emergencia del vídeo en línea y la popularización del teléfono inteligente, el último paso de este desarrollo y que ha llevado la televisión "al bolsillo" de todos para poder disfrutar de ella en "la habitación o el autobús".
  • Por su parte, el director de negocio de YouTube, Robert Kyncl, ensalzó que YouTube TV tendrá "un gran equilibrio" entre la programación nacional y las cadenas locales de cada zona. También indicó que este servicio reunirá en un mismo lugar lo que los usuarios aman de la televisión y lo que les gusta de YouTube a un precio "que se puedan permitir".
  • En cambio, el director de producto de la compañía, Neal Mohan, aseguró que YouTube TV es una oportunidad para "reinventar" cómo funciona la televisión, y opinó que la oferta tecnológica actual no está "haciendo justicia" a la edad de oro que está experimentando la pequeña pantalla.
Fuente: El Economista.es

GOOGLE. Aumenta la capacidad de los archivos adjuntos en Gmail hasta los 50MB.

   Google ha anunciado que ha aumentado el tamaño límite de los archivos adjuntos en los correos recibidos hasta los 50MB, frente a los 25MB que permitía hasta este miércoles, si bien ha apuntado que mantiene el peso límite de los archivos adjuntos en correos enviados.
   Este cambio implica que los usuarios de Gmail podrán recibir un correo directo con archivos adjuntos que tengan un peso conjunto de hasta un máximo de 50MB.
   No obstante, no se podrá enviar un 'email' directo desde Gmail con adjuntos por encima de los 25MB. Esto supone que para poder enviarlos, y sobre pasar el límite, hay que recurrir a servicios como Google Drive, que ofrece mayor capacidad, como explica Google en el blog de actualizaciones de GSuite.
Fuente: Europa Press

YAHOO. Descubren nuevo ataque a 32 millones de cuentas filtradas mediante 'cookies' falsas

   Según informa The Next Web, una investigación llevada a cabo por US Securities And Exchange Comission (SEC) ha descubierto que se filtraron más de 32 millones de cuentas de Yahoo aunque aún no se conocen detalles sobre este ataque.
   Según los documentos de SEC, se usaron 'cookies' falsificadas paa llevar a cabo el 'hackeo', pero las afectadas ya han sido invalidadas. “En noviembre y diciembre de 2016, revelamos que los expertos forenses externos estaban investigando la creación de 'cookies' falsificadas que podían permitir a un intruso acceder a las cuentas de los usuarios sin una contraseña”, explicó Yahoo en los archivos del SEC.
   “Basándonos en la investigación, creemos que una tercera parte no autorizada accedió al código propiedad de la empresa para aprender a falsificar ciertas 'cookies'. Los expertos forenses externos han identificado aproximadamente 32 millones de cuentas para las que falsificaron 'cookies' usadas en 2015 y 2016”, añade Yahoo.
La CEO de Yahoo, Marissa Mayer, ha explicado en un 'post' en Tumblr que asume todas las responsabilidades. Además, asegura que ha acordado renunciar a su prima anual y expresando el deseo de que la compensación adicional se redistribuya entre los empleados. Asimismo, Yahoo ha acordado ofrecer descuento a Verizon en la compra de la compañía.
Fuente: Europa Press

TWITTER. Presenta actualizaciones que refuerzan la red social para hacerla segura y combatir el acoso

Twitter presenta esta semana nuevas actualizaciones que refuerzan la tecnología de la red social para reducir contenidos abusivos, dar a los usuarios más herramientas para controlar su experiencia y comunicar de forma más sencilla las acciones que están llevando a cabo.
REFORZAR LA TECNOLOGÍA PARA REDUCIR CONTENIDOS ABUSIVOS
   Twitter trabaja para identificar cuentas implicadas en comportamientos abusivos, incluso si estos comportamientos no han sido denunciados. También toma medidas para limitar ciertas funcionalidades de la cuenta durante un periodo determinado de tiempo, como permitir ver sus 'tuits' solo a sus seguidores.
   Este cambio, por ejemplo, podría tener efecto si una cuenta está 'tuiteando' repetidamente, sin requerimiento, a no seguidores o relacionándose con patrones de comportamiento abusivos que van en contra de las Reglas de Twitter.
   La compañía tiene la intención de actuar contra estas cuentas basándose en sus algoritmos y, como matizan en un comunicado, solo cuando estén seguros de que su comportamiento es abusivo.
DAR MÁS CONTROL A LOS USUARIOS CON HERRAMIENTAS ADICIONALES
   La compañía también está introduciendo nuevas opciones de filtros para las notificaciones, de forma que el usuario tenga más control sobre lo que ve de ciertos tipos de cuentas, como aquellas que no tienen foto de perfil, o que tienen cuentas de email o números de teléfono no verificados.
   También anuncian la ampliación de la función de 'silenciar', que ahora permite silenciar desde el 'timeline' y decidir durante cuánto tiempo mantener silenciado ese contenido: un día, una semana, un mes o de forma indefinida. Se trata de una novedad que Twitter ha recogido de las peticiones de los usuarios.
COMUNICAR DE FORMA MÁS CLARA LAS ACCIONES QUE TWITTER LLEVA A CABO
   El tercer apartado que la compañía quiere mejorar es la transparencia y la apertura de su proceso de denuncia. Los usuarios que denuncien cuentas o 'tuits' sabrán más del equipo de soporte, tanto cuando reporten acoso dirigido contra ellos como a otras cuentas.
   El usuario recibirá una notificación comunicándole que la red social ha recibido su solicitud e informándole de las medidas que tomen, en caso de tomar alguna. Esto será visible en la pestaña de notificaciones de la aplicación.
Más información
  • En la cuenta @TwitterSafety.
Fuente: Europa Press

ESET. Descubre una app falsa que esconde un malware bancario

   Versión troyanizada de la benigna “Good Weather” logró evadir los mecanismos de seguridad de Google y apareció en la tienda móvil Google Play el 4 de febrero.
   Investigadores del laboratorio de ESET han descubierto un nuevo malware bancario con capacidades de bloqueo de pantalla, escondido en una aplicación de pronóstico del tiempo que simulaba a la benigna “Good Weather”. Su versión troyanizada podía descargarse desde Google Play y creaba botnets en los usuarios afectados. Este malware es detectado por ESET como Trojan.Android/Spy.Banker.HU
   La app falsa logró evadir los mecanismos de seguridad de Google y apareció en la tienda móvil el 4 de febrero. Tras ser reportada por ESET dos días después, fue eliminada, aunque durante su corta vida llegó a los dispositivos de 5.000 usuarios. Además de las funcionalidades de pronóstico climático que adoptó de la versión legítima, la versión troyanizada era capaz de robar las credenciales para el acceso a banca online, bloquear y desbloquear los dispositivos infectados remotamente e interceptar mensajes de texto.
   “Una vez instalada la app y concedidos los derechos de administrador, el malware empezaba a trabajar, compartiendo información del dispositivo con su servidor de C&C. Dependiendo del comando que éste le devolviera, podía interceptar mensajes de texto recibidos y enviarlos al servidor, bloquear y desbloquear remotamente el dispositivo estableciendo una contraseña de su elección y recolectar credenciales bancarias”, explican los investigadores de ESET
   La investigación completa de los analistas de ESET revela que los troyanos bancarios eran versiones modificadas de un código fuente disponible en foros rusos de Internet desde diciembre de 2016, a pesar de que aparentaban ser totalmente nuevos, por lo que se prevé que proliferen nuevos ataques similares.
   “Además de que el código malicioso estaba disponible para prácticamente cualquier interesado, el propio servidor también estaba accesible para cualquiera que conociera la URL, sin necesidad de conseguir credenciales”, afirma Lukas Stefanko, investigador de ESET. “Existen herramientas para crear malware para Android que son muy fáciles de conseguir, por lo que los usuarios de esta plataforma deberían aumentar su protección”, advierte.
   El 23 de febrero la botnet fue desactivada a raíz de la información aportada por ESET. El análisis del servidor reveló que la botnet contenía hasta 2.810 víctimas de 48 países. Dado que la versión troyanizada de la app ya fue eliminada de la tienda, es seguro descargar Good Weather tal y como la entregó a Google Play el desarrollador AsdTm.
   Para los usuarios infectados, desde el Laboratorio de ESET recomiendan limpiar sus dispositivos recurriendo a una solución de seguridad como ESET Mobile Security o eliminar el malware manualmente. Para desinstalar el troyano, primero es necesario desactivar sus derechos de administrador desde Ajustes Seguridad System update. Una vez realizado este paso, se puede desinstalar la app maliciosa en Ajustes Administrador de Aplicaciones Good Weather.
Recomendación
Los expertos de seguridad de ESET recomiendan prevenir la infección en nuestros dispositivos siguiendo estos consejos:
  1. Descargar las apps y actualizaciones únicamente desde fuentes de confianza.
  2. Prestar atención a los permisos que solicitan las aplicaciones que se van a instalar.
  3. Utilizar una solución de seguridad de confianza.
Fuente: Diarioti.com

VULNERABILIDADES. En Trend Micro InterScan Web Security Virtual Appliance

Trend Micro ha publicado una nueva versión de Trend Micro InterScan Web Security Virtual Appliance (IWSVA) 6.5, destinada a resolver diversas vulnerabilidades que podrían llegar a permitir a un atacante remoto ejecutar código arbitrario en los sistemas afectados.
Detalle de la vulnerabilidad
  • Un usuario remoto autenticado podría enviar una petición HTTP específicamente creada para modificar la contraseña de administrador y elevar privilegios en el sistema atacado. De forma similar mediante el envío de datos específicos un atacante autenticado podrá lograr la ejecución de comandos arbitrarios.
  • El sistema no filtra adecuadamente el código HTML antes de mostrar la entrada, lo que puede facilitar la realización de ataques de cross-site scripting. Trend Micro confirma que incluso se podrían consumar XSS almacenados, la modalidad más grave de este tipo de ataques.
  • Los cross-site scripting almacenados o persistentes sin duda resultan la modalidad más peligrosa de estos ataques. Igualmente se producen al no comprobar los datos de entrada en una web, normalmente formularios, con la diferencia de que quedan "grabados". El atacante puede introducir un código JavaScript que quedará almacenado en la base de datos y cuando un usuario legítimo visite la web, se cargará ese código malicioso (en esta ocasión sí se cargará desde la web legítima).
  • Se han asociado los CVE-2016-9269 y CVE-2016-9314 al CVE-2016-9316.
Recomendación
  • Trend Micro ha publicado la Versión 6.5 CP 1737 que soluciona los problemas.
Más información:
Fuente: Hispasec

Botnet IRC. Ataca a entidades colombianas.

Recientemente el Departamento Antifraude de Hispasec se ha encontrado con una muestra de malware que afecta a entidades colombianas, y que intenta afectar a los usuarios a través de un falso email de factura.
Detalle del ataque
  • Este malware, xe3u, cuenta con un "dropper" que comprueba que no se esté depurando el binario. Es éste el que descarga el binario malicioso, y realiza comprobaciones similares al "dropper" anteriormente mencionado. Una vez la victima está infectada, comienza a monitorizar los sitios web que el usuario visita, esperando a que entre en algún sitio de interés, esto es un banco. Además, de esta manera, evita atacar sobre sitios innecesarios para no levantar sospechas. Se comunica a través de un servidor IRC; que mantiene similitudes con el script por defecto que podemos encontrar a continuación:
  • A pesar de ser similar a éste archivo de configuración, su principal uso en este caso no es el de organizar una botnet para hacer ataques de denegación de servicio sino para la transmisión y robo de credenciales. A continuación podemos observar como modifica el login una vez estamos infectados. En la primera captura, podemos ver un fallo legítimo, sin embargo en el segundo saca al usuario de la sesión sin estar autenticado.
  • El troyano detecta que el usuario ha entrado en la web del banco, y comienza a monitorear la actividad que ocurre dentro. Una vez el cliente se autentica, recibe un falso mensaje de error en el login, y será entonces cuando el troyano reciba el OK para poder transmitir las credenciales:
  • Una vez ha robado la información, la envía a través de IRC al atacante; que recibe los datos obtenidos durante el proceso de autenticación.
Entre las entidades afectadas, se encuentran:
  1. https://www.bancocorpbanca.com.co
  2. https://www.lifemiles.com
  3. www.grupobancolombia.com
  4. www.banco.colpatria.com.co
  5. https://www.avvillas.com.co
  6. https://www.bbva.com.co
  7. https://www.bancodebogota.com
  8. www.bancoagrario.gov.co
  9. https://www.citibank.com.co
  10. https://www.bancopopular.com.co
Como se puede observar, las entidades afectadas son colombianas, por lo que se trata de un troyano bancario dirigido específicamente a este país. Como siempre recomendamos extremar la precaución ante este tipo de amenazas, además de contar con mecanismos de protección como antivirus. Sin embargo, lo más prudente es evitar abrir e-mails de dudosa procedencia o que no confiemos en quien lo envía.

Fuente: Hispasec

MICROSOFT. Anunciada una nueva vulnerabilidad en sus navegadores

Cuando seguimos a la espera de los parches para dos vulnerabilidades conocidas, Google ha dado a conocer una grave vulnerabilidad en los navegadores Internet Explorer y en Edge.
Detalle e Impacto de la vulnerabilidad
  • La vulnerabilidad, con CVE-2017-0037, reside en un error de confusión de tipos en HandleColumnBreakOnColumnSpanningElement() cuando se carga código html específicamente manipulado. El fallo podría permitir la ejecución remota de código arbitrario.
  • El pasado 25 de noviembre Ivan Fratric del equipo de Project Zero Google comunicó el problema a Microsoft. Y como es habitual, siguiendo su política de publicación 90 días después de su reporte a la firma responsable se hace público de forma automática.
  • Mientras tanto, y tras retrasar la publicación de actualizaciones este mes de febrero, seguimos a la espera del próximo 14 de marzo para que Microsoft ofrezca los necesarios parches. Cabe recordar que esta vulnerabilidad viene a sumarse a otras dos públicamente conocidas y aun sin parchear. El fallo en el tratamiento de tráfico SMB que puede permitir provocar denegaciones de servicio y el reportado también por Project Zero, por una lectura fuera de límites en gdi32.dll (con CVE-2017-0038).
Más información:
Fuente: Hispasec

Denegación de servicio en Cisco NetFlow Generation Appliance

Se ha descubierto una vulnerabilidad de denegación de servicio en Cisco NetFlow Generation Appliance, catalogada de  Importancia: 4- Alta
Recursos afectados:
  • Cisco NGA 3140
  • Cisco NGA 3240
  • Cisco NGA 3340
Detalle e Impacto de la vulnerabilidad
  • Una vulnerabilidad en el decodificador SCTP de Cisco NetFlow Generation Appliance (NGA) podría permitir a un atacante remoto no autenticado producir una denegación de servicio haciendo que el dispositivo no responda o se reinicie.
  • Se ha asignado el identificador CVE-2017-3826 a esta vulnerabilidad.
Recomendación
Más información
Fuente: INCIBE

Acceso a ruta no autorizado en Cisco IOS y IOX XE Smart Install

La ausencia de una autorización o mecanismo de autenticación en el protocolo Smart Install podría permitir a un atacante configurar los dispositivos que usan este protocolo para su configuración inicia, catalogada de  Importancia: 4- Alta
Cisco Smart Install es un componente de la solución Cisco Smart Operations que permite la configuración plug &play para nuevos switches, típicamente swicthes de capa de acceso.
Detalle e Impacto de la vulnerabilidad:
  • El problema reside en que la comunicación entre el dispositivo a configurar y el switch o router que hace de Smart Install director no requiere ningún mecanismo de autorización o de autenticación. Este problema permitiría a un atacante suplantar al dispositivo director al inicio de la configuración, pudiendo cargar una configuración maliciosa al dispositivo.
Recursos afectados:
  • Cisco IOS
  • IOX XE Smart Install
Recomendación
Fuente: INCIBE