Mostrando las entradas con la etiqueta Datáfono. Mostrar todas las entradas
Mostrando las entradas con la etiqueta Datáfono. Mostrar todas las entradas

jueves, 30 de abril de 2015

Este código puede ‘hackear’ casi todas las tiendas de EU

Cargando...
Datáfonos. Imagen tomada de: CNN Expansión. 
Prepárate para una revelación vergonzosa: 90% de los lectores de tarjetas de crédito actualmente utilizan la misma contraseña.

El código de acceso, establecido por defecto en las máquinas de tarjetas de crédito desde 1990, es fácil de encontrar con una rápida búsqueda en Google y ha estado expuesto durante tanto tiempo que no tiene sentido tratar de ocultarlo. Es 166816 o Z66816, dependiendo de la máquina.

Con eso, un atacante puede obtener el control completo de los lectores de tarjetas de crédito de una tienda, lo cual potencialmente le permite hackear las máquinas y robar los datos de pago de los clientes (piensa en los repetidos hackeos contra Target y Home Depot). No es extraño que los grandes minoristas sigan perdiendo los datos de tu tarjeta de crédito ante los piratas informáticos. La seguridad es de chiste.

Este último descubrimiento proviene de los investigadores de Trustwave, una firma de seguridad cibernética.

El acceso administrativo puede ser utilizado para infectar computadoras con malware, que roba datos de las tarjetas de crédito, explicó el ejecutivo de Trustwave Charles Henderson. Detalló sus hallazgos en la conferencia de ciberseguridad de la RSA la semana pasada en San Francisco, en una presentación llamada That Point of Sale is a PoS.

El problema se deriva de un juego de papa caliente. Los fabricantes de dispositivos venden máquinas a distribuidores especiales. Estos proveedores los venden a los minoristas. Pero nadie piensa que es su responsabilidad actualizar el código maestro, dijo Henderson a CNNMoney.

“Nadie cambia la contraseña cuando configuran esto por primera vez, todos piensan que la seguridad de su punto de venta es la responsabilidad de alguien más”, dijo Henderson. “Se lo estamos facilitando mucho a los delincuentes”.

Trustwave examinó las terminales de tarjetas de crédito en más de 120 tiendas en todo el país. Eso incluye las principales prendas de ropa y electrónica, así como las cadenas minoristas locales. Ningún minorista específico fue nombrado.

La gran mayoría de las máquinas fueron hechas por Verifone. Pero el mismo problema está presente en todos los principales fabricantes de terminales, dijo Trustwave.

Un portavoz de Verifone dijo que una contraseña no es suficiente para infectar máquinas con malware. La compañía dijo que, hasta ahora, “no ha sido testigo de ningún ataque a la seguridad de sus terminales basado en contraseñas por defecto”.

Sin embargo, por si acaso, Verifone dijo que está “recomendando encarecidamente cambiar la contraseña por defecto” a los minoristas Y hoy en día, los nuevos dispositivos de Verifone vienen con una contraseña que expira.

En cualquier caso, la culpa es de los minoristas y de sus proveedores especiales. Es como el Wi-Fi casero. Si compras un router Wi-Fi para el hogar, te corresponde a ti cambiar la contraseña por defecto. Los minoristas deben asegurar sus propias máquinas. Y los distribuidores de máquinas deberían ayudarles a que lo hagan.

Trustwave, que ayuda a proteger a los minoristas de los hackers, dijo que mantener seguras las máquinas de tarjetas de crédito está muy abajo en la lista de prioridades de una tienda.

"Las empresas gastan más dinero eligiendo el color de la máquina de punto de venta que en hacerla segura”, dijo Henderson.

Este problema refuerza la conclusión hecha en un reciente informe de ciberseguridad de Verizon: que los minoristas son hackeados porque son perezosos.

Lo contraseña predeterminada es un problema grave. Las redes informáticas de los minoristas son expuestas a virus informáticos todo el tiempo. Considera un caso que Henderson investigó recientemente. Un desagradable software espía del registro de las pulsaciones del teclado terminó en el la computadora que una tienda utiliza para procesar las transacciones de tarjetas de crédito. Resulta que los empleados lo habían manipulado para jugar una versión pirata de 'Guitar Hero', y habían descargado accidentalmente el malware.

“Eso demuestra el nivel de acceso que mucha gente tiene al entorno del punto de venta”, dijo. “Francamente, no está tan cerrado como debería”.

Tomado de: CNN Expansión

martes, 22 de abril de 2014

El principal riesgo del fin del soporte para Windows XP está en las operaciones en puntos de venta

Cargando...
Datáfono de punto de venta. Imagen tomada de: diarioti.com

Según Trustwave, mientras muchos están preocupados por el mal funcionamiento de las computadoras, el riesgo más critico es la falta total de seguridad que pueda surgir en miles de equipos tales como máquinas de lectura de tarjetas en los puntos de venta que todavía están operando con Windows XP.

La interrupción del soporte y actualizaciones dadas a conocer por Microsoft, no sólo afectará la seguridad de los equipos de los usuarios, sino principalmente a lectores de tarjetas para transacciones financieras y otros sistemas de punto de venta que sigan utilizando esa versión de Windows.

Especialistas en seguridad de Trustwave alertan sobre serios riesgos que correrían empresas que aún no han actualizó el sistema operativo de sus equipos que operan con Windows XP, cuyo soporte a nivel mundial terminó el pasado 8 de abril.

De acuerdo con el director de Trustwave, Chistopher Pogue, mientras muchos están preocupados por el mal funcionamiento de las computadoras, el riesgo más critico es la falta total de seguridad que pueda surgir no sólo en los escritorios de los usuarios, sino sobre todo en miles de equipos tales como máquinas de lectura de tarjetas en los puntos de venta que todavía están operando con Windows XP.

“Con el fin del soporte para XP, se terminan también las actualizaciones de Microsoft indispensables para mejorar continuamente el rendimiento y que el sistema sea seguro contra toda nueva amenaza que día a día crean los ciberdelincuentes”, señaló.

Asimismo, también representa un considerable aumento en el riesgo general de todo el entorno de TI, si tomamos en cuenta que – según estimaciones del mercado – entre un cuarto y un tercio de todos los equipos de escritorio en el mundo aún funcionan con este sistema.

De acuerdo con Pogue, si el ejecutar Windows XP en computadoras de escritorio para su uso personal ya es muy poco seguro, cuando se trata de usarlo en dispositivos utilizados para transacciones en puntos de venta con máquinas de tarjetas de pago corporativas, el problema tiende a ser mucho mayor. Añade que ante un mayor número de equipos sin protección también aumenta el riesgo de contagio, lo que requiere un mayor cuidado.

Lo más probable, dijo, es que los atacantes se valgan del uso de códigos compartidos entre el XP y la nueva versión de Windows. Con esto, los criminales pueden intentar revertir las actualizaciones a las nuevas versiones, lo que hace a la red vulnerable y así acceder a valiosa información de las empresas.

Para Trustwave, existe una serie de pasos que las empresas pueden tomar para protegerse, especialmente en puntos de venta. La primera y más importante es la migración inmediata a una de las versiones más actuales de Microsoft. También es necesario revisar los registros de conexión remota para aislar el sistema de pago del resto de la red.

Además, es necesario fortalecer las contraseñas actuales con la adopción de modelos más robustos, y realizar pruebas de penetración con el fin de comprobar los puntos vulnerables de la red para que puedan ser protegidos adecuadamente. Por último, las empresas deben intensificar su política de defensa contra el malware, ya que estos códigos maliciosos encontrarán un terreno muy fértil en la inmensa base de dispositivos basados Windows XP que están en situación de alta vulnerabilidad.

Tomado de: Diario  TI