Mostrando las entradas con la etiqueta falla. Mostrar todas las entradas
Mostrando las entradas con la etiqueta falla. Mostrar todas las entradas

sábado, 9 de abril de 2016

El sistema de Mossack Fonseca operaba con vulnerabilidades críticas

Cargando...
Vulnerabilidades de Mossack Fonseca. Imagen tomada de: Diario TI.

Todo indica que Mossack Fonseca, que durante décadas ha ayudado a la elite política y económica global a crear empresas de papel en paraísos tributarios, debió haber invertido en seguridad de la información y procedimientos internos de seguridad.

Software obsoleto

La publicación Forbes ha revelado que el portal de clientes de Mossack Fonseca, utilizado por sus clientes para obtener acceso a información confidencial, estaba siendo ejecutado en una versión anticuada de Drupal, 7.23. Esta instalación tiene, al menos, 25 vulnerabilidades conocidas, muchas de rango crítico.

Forbes observa que, a la fecha, el portal revela mediante el documento changelog.txt, que el producto no ha sido actualizado en los últimos tres años. Esta situación contrasta sobremanera con los alardes mercadotécnicos de Mossack Fonseca, en el sentido que “su información, estimado cliente, nunca ha estado más segura que dentro de nuestro portal protegido”.

Notificó intrusión a sus clientes

El 1 de abril, dos días antes que el Consorcio Internacional de Periodistas de Investigación (ICIJ) diera a conocer la noticia que ha ocupado las portadas de todo el mundo, el bufete de abogados distribuyó una urgente notificación a sus clientes, sobre una intrusión en su servidor de correo electrónico: “Estimado cliente: le informamos que estamos abocados a investigar en profundidad una instancia de acceso no autorizado a nuestro servidor de correo electrónico. Lamentamos sinceramente esta situación, y hemos tomado todas las medidas necesarias para evitar que ocurra a futuro. Por ahora, estamos trabajando con la ayuda de consultores externos para determinar el alcance del acceso no autorizado a nuestro sistema, como asimismo establecer qué información específica fue obtenida y el número de personas afectadas. Tenga plena confianza en que damos la mayor prioridad a la seguridad y confidencialidad de su información. Utilizamos varias capas de seguridad electrónica, limitando el acceso a determinados archivos, únicamente a individuos electos dentro de nuestra empresa, con el fin de evitar brechas de seguridad. Como resultado de este incidente, hemos adoptado medidas adicionales con el fin de fortalecer aún más nuestros sistemas”. La información anterior fue distribuida por Wikileaks.

2,6 TB de datos

Aparte de las seguridades dadas por la empresa en su circular, Mossack Fonseca no ha señalado qué medidas específicas de seguridad adoptó para proteger los datos de sus clientes. En total, desconocidos lograron descargar 2,6 TB de información secreta de sus clientes, en el transcurso de un año.

E-mail no cifrado

En cuanto a la distribución de correo electrónico, la empresa habría utilizado una versión obsoleta de Microsoft Outlook Web Access de 2009, sin ninguna forma de cifrado, como queda comprobado en la siguiente captura de pantalla distribuida por Christopher Soghoian.

Cargando...
Correo no cifrado de Mossack Fonseca. Imagen tomada de: Diario TI.
Es preciso tener presente además un vector adicional de ataques; Mossack Fonseca publica sus contenidos mediante WordPress. Actualmente, el sitio web de la empresa utiliza la versión 4.2.6, distribuida hace tres meses. Sin embargo, según el sitio WPTavern, el portal de Mossack Fonseca incorpora una serie de scripts obsoletos, como asimismo extensiones y elementos de WordPress 4.1, distribuida en diciembre de 2014.

Según la publicación Wired, la filtración consiste de 4,8 millones de correos electrónicos; tres millones de archivos de bases de datos; 2,1 millones de documentos PDF; 1,1 millones de fotografías, 320.000 archivos de texto, y 2241 archivos diversos. Los documentos revelan las operaciones de 214.468 empresas de papel, también conocidas como empresas fantasma, creadas en representación de los clientes de Mossack Fonseca en distintos paraísos tributarios de todo el mundo.

Una fuente anónima, hasta ahora referida como “John Doe”, comenzó en 2015 a filtrar los documentos al periódico alemán Süddeutsche Zeitung que, a su vez, optó por compartir la información con el ICIJ.

Tomado de: Diario TI

martes, 29 de marzo de 2016

7 motivos por los que los cajeros automáticos no son inquebrantables

Cargando...
Virus para cajeros automáticos. Imagen tomada de: www.minutouno.com.
Por la fuerza bruta, o con sofisticados ataques cibernéticos. Al final es igual. Las técnicas para asaltar los cajeros automáticos que las entidades bancarias ponen a disposición de sus clientes son variadas, además de haber demostrado su efectividad con el paso del tiempo.

Pero, ¿por qué? ¿Por qué estos dispositivos que se activan con datos personales y permiten obtener algo tan preciado como el dinero no son 100 % seguros? ¿Qué es lo que falla? La compañía Kaspersky Lab responde que hay siete razones que explican que a día de hoy un cajero todavía se pueda hackear.

La primera de ellas sería que tras todos los subsistemas electrónicos y controladores industriales con los que cuentan los cajeros automáticos residen ordenadores convencionales. Unos ordenadores que, tal y como advierte Kaspersky Lab, suelen confiar en sistemas operativos antiguos. Y de ahí se pasa al segundo y tecer motivo. Que un cajero se base en un software como Windows XP, por ejemplo, que ya no cuenta con soporte por parte de quien lo ha desarrollado, lo deja abierto a vulnerabilidades. Mientras que, por otro lado, los expertos de seguridad comentan que hoy en día “los sistemas de los cajeros automáticos cuentan con un software vulnerable, desde reproductores de flash desactualizados con más de 9.000 bugs conocidos a herramientas de administración remota”. Esto facilitaría la tarea de los cibercriminales.

En cuarto lugar se encuentra la percepción equivocada de los fabricantes, que tenderían a pensar que estas creaciones no se van a encontrar durante su vida útil con errores de funcionamiento. Por eso muchos de ellos no estarían protegidos con antivirus ni con autenticación de la aplicación. Otro fallo por su parte es blindar el depósito y dispensador de billetes pero no la parte del cajero sin dinero, esto es, el ordenador que se coloca tras “una carcasa de plástico” o “un fino metal”, se lamenta Kaspersky Lab.

¿Qué más? La posibilidad de acceder a las interfaces a distancia o la conexión de cajeros y centros de procesamiento a través de Internet son otras dos cuestiones a tener en cuenta. Esta última, por ejemplo, serviría para encontrar terminales bancarios en el buscador Shodan con sólo introducir “admin” y “1234” como nombre de usuario y contraseña, respectivamente.

Tomado de: Silicon

Detectan vulnerabilidad crítica en los protocolos SMB y CIFS, de Windows

Cargando...
Windows 10. Imagen tomada de PC Actual.
La vulnerabilidad ha sido detectada por el experto en seguridad informática Stefan Metzmacher, de la empresa SerNet, asociada al Core Team de Samba, quien recalca que el problema, de rango crítico, afecta a los protocolos SMB (Server Message Block) y CIFS (Common Internet Files System). Ambos protocolos son utilizados para compartir archivos de red, y son soportados no sólo por todos los PC operados con Windows, sino también por otras plataformas, mediante el software de código abierto Samba.

Microsoft y el proyecto Samba anuncian actualizaciones de seguridad para el 12 de abril.

¿Publicidad exagerada?

La fecha de lanzamiento coincide con la actualización mensual de Windows, realizada el segundo martes de cada mes. Por esta y otras razones, algunos sectores de la comunidad de seguridad informática han manifestado cierto escepticismo frente a la forma en que Badlock ha sido dado a conocer; con nombre, logotipo, fecha de lanzamiento y sitio web operado por SerNet. En tal sentido, se le califica de una estrategia de “hype” comercial frente a un problema de seguridad, cuya gravedad es incierta.

Según diversas fuentes, podría tratarse de un error duplicado en SMB/CIFS y Samba, que puede ser aprovechado por hackers para hacerse del control de distintas plataformas.

Por su parte, el experto Dan Kamisnky considera desafortunado que una empresa anuncie con tanta antelación, tres semanas, un parche de seguridad, toda vez que la información podría ser aprovechada por actores malignos. Lacónicamente, apunta que “todo depende de qué tan fidedigno sea el nombre Badlock”.

Tomado de: Diario TI

martes, 16 de febrero de 2016

¿Sabes cuáles son los problemas de seguridad que más amenazan a las empresas?

Cargando...
Ciberdelincuentes. Imagen tomada de: Diario TI.

La seguridad es una necesidad universal. Es una necesidad que no entiende ni de nacionalidades ni de fronteras. Ni de días laborables ni de vacaciones. Ni de ricos ni de pobres. Ni de personas ni de empresas. Ni de grandes corporaciones ni de pymes. Ni de entidades privadas ni de organismos públicos. Y mucho menos en el caso de la seguridad online, donde tampoco existen grandes diferencias entre usar un ordenador para acceder a Internet y optar por la portabilidad de los dispositivos móviles o según el sistema operativo utilizado para la navegación. Hoy en día todo el mundo puede acabar siendo objetivo de una campaña de ciberdelincuencia. La sociedad está evolucionando hacia una conectividad continua y la generación de cantidades enormes de datos de forma diaria. Incluso los datos en apariencia triviales pueden resultar de valor para quien los roba, por dar pistas sobre sus víctimas o material para sus chantajes.

Cuando esos datos proceden de una empresa, la repercusión en sus operaciones es considerable. Ante un hackeo, la compañía afectada se ve obligada a afrontar los gastos de reparación de la brecha que ha dado lugar a esa filtración en primer lugar y, a mayores, a aquellos otros gastos derivados de la pérdida de reputación que ese problema de seguridad va a generar, sí o sí, entre sus clientes. Este último desembolso alcanza fácilmente varios ceros. La amenaza permanente de los cibercriminales obliga a estar preparado para detectar sus acciones y neutralizarlas antes de que causen algún daño.

Pero, ¿cuáles son los trucos que suelen usar para colarse en sistemas que no les pertenecen? ¿Cuáles son los que más utilizan? Según el laboratorio de ESET Latinoamérica, a nivel mundial hay cinco amenazas de seguridad para empresas que destacan por encima del resto y que merece la pena tener bien controladas. 

1. “Correos electrónicos que acarrean amenazas”:

El email se ha convertido en imprescindible para cualquier profesional. Pero la que puede presumir de ser una de las herramientas más empleadas en la oficina es, al mismo tiempo, una de las principales puertas de entradas para el malware. El correo electrónico no sólo sirve para contactar con socios y colegas, también es aprovechado por los maleantes para mover spam y emprender campañas de phishing. O, directamente, para provocar la instalación de software maligno en equipos que están enganchados a la red corporativa. Lo bueno es que proteger las conversaciones que se entablan a través de el correo electrónico no es imposible. Además de elegir un proveedor de confianza, hay que educar a los trabajadores para que sigan un manual de buenas prácticas. Desde no responder a remitentes desconocidos sin investigar primero quiénes son a evitar descargas de archivos adjuntos o abrir enlaces por defecto, los consejos son variados. Por supuesto, tampoco se debe utilizar este canal de comunicación para revelar información demasiado sensible. ESET añade que hay que aplicar soluciones en el endpoint, blindar el servidor y filtrar envíos peligrosos antes de recibirlos.

2. “Dispositivos extraíbles que hacen desaparecer archivos”:

Si el correo electrónico es profusamente utilizado en la rutina empresarial, las unidades de almacenamiento extraíbles no lo son menos. En la actualidad abundan las soluciones para guardar información y permitir su consulta posterior, en cualquier momento y lugar. Sobre todo gracias a los fenómenos de la movilidad y el cloud computing, con sus múltiples almacenes en la nube. Pero dispositivos como las memorias USB también tienen sus adeptos. Y sus riesgos. Si un lápiz USB se extravía, cae en manos equivocadas y, para más inri, no está debidamente cifrada, la empresa puede acabar sufriendo una revelación de secretos. Con la popularización de este tipo de aparatos también se están detectando más y más casos de infecciones por malware. Los expertos hacen un llamamiento a la prevención, implementando medidas que permitan contener su uso en ciertas ocasiones. El sentido común debería llevar a no prestar las memorias externas a nadie y tampoco a emparejarlas con computadoras compartidas en redes públicas, para evitar malos usos y posibles infecciones. Una buena idea es capar el AutoRun. ¿Otras? Huir de los archivos ejecutables y seleccionar la opción de ver archivos ocultos antes de realizar otras acciones.
3. “Exploits”:

En tercer lugar se encuentran los exploits. Los ciberdelincuentes son capaces de llevar a cabo sus ideas porque la víctima con la que las ponen a prueba toma parte en la ejecución del malware, realizando ciertas acciones que desencadenan la infección, o porque no ha actualizado su equipo debidamente, por ejemplo. Utilizar siempre la última versión del sistema operativo que está disponible en el mercado, recurriendo a la fuente oficial de descarga, es vital para mantener los equipos sanos y salvos, ya sean equipos de escritorio o móviles. Y cuando los fabricantes de software lanzan actualizaciones o emiten parches para vulnerabilidades detectadas en programas y aplicaciones, también se debe hacer caso a sus indicaciones. Aquí se incluyen, por supuesto, los navegadores y sus componentes. ESET hace un llamamiento al control de navegadores, suites ofimáticas y páginas web frente a agujeros Día Cero. De lo contrario, cualquier fuerza externa a la empresa podría aprovechar el fallo en su propio beneficio, hasta controlar de forma remota el sistema con privilegios de administrador.

4. “Ransomware”:

Otra palabra con la que hay que quedarse, aparte de con “exploit” es con la de “ransomware”. El ransomware es un tipo de malware que está diseñado para secuestrar sistemas, cifrando los archivos que se alojan en su interior, y pedir a cambio de su liberación una recompensa económica. El famoso “virus de la policía” entra dentro de esta denominación y hace creer al dueño del dispositivo inhabilitado que ha cometido alguna ilegalidad por la que debe pagar una sanción. Nada más lejos de la realidad. Los profesionales de la seguridad se muestran contrarios a que las empresas decidan abonar una remuneración a los cibercriminales, ya que nada garantiza que se vaya a desbloquear el acceso a la información una vez hecha la transacción. Si se realizan backups con frecuencia, el problema no será tan problemático. Si no, sólo quedará formatear el dispositivo y enfrentarse a daños irreparables.

5. “Dispositivos móviles desprotegidos”:

La quinta amenaza que pone en jaque a los negocios la representan los dispositivos móviles. Y, en concreto, los dispositivos móviles que no están convenientemente protegidos. El peor fallo que puede cometer un usuario informático es creerse invulnerable. O pensar que su información no es de interés para terceros. También hay que comenzar a desterrar falsos mitos, como que el malware sólo ataca a PCs Windows. La historia de la tecnología ya ha dejado tras de sí ataques contra PCs Windows, contra Macs con sistema operativo OS X y contra máquinas Linux, que no son inviolables. Ha visto a servidores caer en los tejemanejes de botnets. Comienza a ver vulnerabilidades en los dispositivos conectados que conforman el Internet de las Cosas. Y está experimentando un incremento del malware móvil, que acompaña al boom de tabletas y smartphones de muchísimas marcas y características. ¿Qué quiere decir esto? Que ahora que los teléfonos y otros gadgets similares se han colado en la oficina, y en la vida, hay que concienciarse de que deben llevar antimalware. Ya no sólo para proteger su propio contenido, sino también el de otros equipos con los que comparten red. ESET anima a implantar políticas de movilidad.

Tomado de: Silicon.es

miércoles, 15 de julio de 2015

Facebook quiere acabar con Flash este mismo año por cuestiones de seguridad

Cargando...
Adobe Flash. Imagen tomada de: TheInquirer.

Muchos criticaron la “manía” que Steve Jobs parecía tener con las animaciones en Flash, pero pasan los años y algo debe haber en las mismas (adelanto: una brecha de seguridad) para que la mayor red social de Internet quiera prescindir de las mismas antes de que acabe el año.

Nada menos que 20 páginas dedicó Steve Jobs en 2010 a explicar porqué no quería que los dispositivos móviles de Apple ejecutasen Flash. Y aunque en su momento la decisión fue muy controvertida el tiempo parece estar dándole la razón.

Se adujeron motivos tanto de seguridad como de autonomía, dado que el procesador del dispositivo móvil tiene que hacer un trabajo extra para generar la animación en Flash y por el camino se pierden preciosos mAh en la batería, reduciéndose la carga. Pero lo más preocupante era en reaidad la amenaza de una potencial reducción de seguridad.

Alex Stamos, encargado del área de seguridad de Facebook ha comunicado públicamente que Facebook quiere que Adobe acabe con Flash cuanto antes. Y cuanto antes significa este mismo año. Y todo por la filtración del trabajo del equipo Hacking Team que muestra las vulnerabilidades del reproductor Flash.

Adobe se habría apresurado a parchear dichos fallos pero en cuanto anunció que lo había hecho se descubrieron nuevos fallos, hasta una veintena tan solo la pasada semana.

A pesar de los esfuerzos por solucionarlo desde Facebook se muestran más bien partidarios de que Flash deje de ser un quebradero de cabeza con la drástica medida de que deje de existir en beneficio de HTML5, algo que por otra parte complicará las cosas a un número nada despreciable de pequeñas empresas que desarrollan precisamente sus recursos de publicidad o videojuegos mediante Flash.

Tomado de: TheInquirer

miércoles, 24 de junio de 2015

Un fallo en Internet Explorer permite a los atacantes acceder a la memoria del ordenador

Cargando...
Internet Explorer.  Imagen tomada de: mundonets.

El Instituto Nacional de Ciberseguridad (Incibe), con sede en León, ha alertado este martes de un fallo de seguridad que afecta potencialmente a cualquier versión de 32 bits de Microsoft Internet Explorer. 

Ha precisado que investigadores de la iniciativa Zero Day (ZDI) de la empresa tecnológica HP han divulgado la existencia de un fallo de seguridad que afectaría a todas las versiones de 32 bits del popular navegador de Microsoft. 

El Incibe ha advertido de que el fallo de seguridad puede ser aprovechado por un atacante para acceder de una manera más sencilla a la memoria del ordenador y, desde ese acceso, realizar algún tipo de actividad maliciosa. 

Las recomendaciones para prevenir este fallo de seguridad en los usuarios son comprobar en las características del ordenador si utiliza una arquitectura de 32 bits o de 64 bits (estos bits tienen que ver con el diseño de la memoria de cada ordenador). 

Pasos a seguir 

Para ello, hay que hacer clic sobre el icono 'Mi equipo' y a continuación pulsar el botón derecho del ratón. En la nueva ventana que aparece, se debe seleccionar la opción 'propiedades', donde se podrá ver en el apartado 'sistemas' si la arquitectura del ordenador es 32 bits o 64 bits. 

Para quienes estén utilizando un ordenador que funciona con una arquitectura de 32 bits, la recomendación es dejar de navegar con Internet Explorer y emplear un navegador alternativo. El fallo de seguridad reportado permitiría que un virus llegara con más facilidad a hacer uso de la memoria del ordenador. 

Respecto a la solución, según informan desde la iniciativa Zero Day (ZDI), Microsoft como fabricante del navegador Internet Explorer ha comunicado que no va a parchear este fallo de seguridad en la versión de 32 bits, puesto que considera que está solucionado en la versión de Internet Explorer que ya va instalada en sus versiones actuales del sistema operativo Windows, la versión de 64 bits.

Tomado de: 20minutos

miércoles, 17 de junio de 2015

600 millones de unidades de Samsung Galaxy sufren una vulnerabilidad de seguridad por un fallo del teclado

Cargando...
Android. Imagen tomada de: Wikipedia.org

El teclado virtual que por defecto emplean 600 millones de Samsung Galaxy incluye una vulnerabilidad que podría ocasionar problemas en la seguridad de dichos terminales. Aunque fue detectado en diciembre de 2014 aún no se ha liberado por parte de todas las operadoras el parche que lo solucionaría. 

La vulnerabilidad permitiría el acceso a los sensores de los Samsung Galaxy así como a su GPS y el micrófono, además de permitir instalar apps en segundo plano sin conocimiento del propietario permitiendo también el acceso a los datos personales almacenados en la memoria, tales como imágenes y mensajes. 

La vulnerabilidad permite la entrada de código malicioso a través de la actualización de idiomas para el teclado, que se descarga como paquetes comprimidos de texto plano cuyo contenido no se revisa. A partir de ahí se utilizan los privilegios del teclado, que está instalado en la raíz del sistema, para tomar el control del mismo. 

Los modelos afectados son los Galaxy S4, S4 Mini, S5 y S6 pertenecientes a distintos operadores, por lo que desde Secure Now se recomienda observar una serie de precauciones mientras cada compañía telefónica especifica si ha liberado ya los parches de actualización que contrarrestan esta vulnerabilidad. Entre las cautelas a mantener estarían la de no conectarse a puntos de acceso públicos y estar atentos a la información que proporcionen los operadores telefónicos y el propio fabricante.

Tomado de: TheInquirer

jueves, 14 de mayo de 2015

VENOM, un fallo de seguridad más peligroso que Heartbleed que compromete millones de servidores

Cada vez es más habitual utilizar servidores alquilados para realizar ciertas tareas, por ejemplo, almacenamiento de datos en la nube o computación. Esto se debe al bajo precio que supone alquilar un servidor en un centro de datos respecto a lo que costaría alquilarlo y mantenerlo personalmente, sin embargo un aspecto que no debemos olvidar es la seguridad de la información que procesamos ya que al igual que podemos acceder al servidor de forma remota otros usuarios no autorizados también podrán.

Heartbleed ha sido una de las peores vulnerabilidades a las que se han visto expuestos la mayor parte de los servidores de Internet. Esta fallo de seguridad en el módulo OpenSSL permitía recuperar información de la memoria del servidor de forma remota, incluso sin tener permiso de acceso al mismo.

Millones de servidores de todo el mundo se han visto expuestos a esta vulnerabilidad hace ya varios meses, sin embargo, hace algunas horas ha aparecido en la red un nuevo fallo de seguridad que probablemente suponga un peligro aún mayor para los servidores de todo el mundo: VENOM.

¿Qué es y cómo funciona VENOM?

VENOM es un acrónimo de Virtual Environment Neglected Operations Manipulation. Este fallo de seguridad lleva presente en los servidores más de 11 años y permite a un usuario que lo explote correctamente salir de los límites de una máquina virtual (en un centro de servidores, por ejemplo) y llegar a ejecutar código en la máquina real, acceder a otras máquinas virtuales del mismo servidor e incluso acceder a otras zonas de la red de datos.

A continuación dejamos un gráfico donde se explica cómo funciona la vulnerabilidad y un ejemplo de lo que podría pasar si se explotase en una red de servidores de una gran empresa.

Cargando...
Vulnerabilidad VENOM. Imagen tomada de: Redes Zone

El responsable directo de este fallo de seguridad es el controlador de “floppy” o “disquetes” que permite utilizar estos obsoletos dispositivos de almacenamiento en las máquinas virtuales. Una vez más, un software obsoleto que no debería estar presente en los servidores actuales ha sido el responsable de comprometer la seguridad de más del 95% de los servidores de todo el mundo.

¿Cómo protegerse de VENOM?

Los principales sistemas operativos que se han visto afectados por este fallo de seguridad son:
  • RHEL (Red Hat Enterprise Linux) 5.x/6.x/7.x
  • CentOS Linux 5.x/6.x/7.x
  • OpenStack 4 y 5 para RHEL 6
  • OpenStack 5 y 6 para RHEL 7
  • Red Hat Enterprise Virtualization 3
  • Debian y distribuciones basadas en ella.
  • SUSE Linux Enterprise Server 5, 6, 7, 10, 11, 12 (con sus respectivos Service Pack)
  • Ubuntu 12.04, 14.04, 14.10 y 15.04

Para solucionar este fallo de seguridad simplemente debemos instalar los parches de seguridad más recientes de nuestro sistema operativo tecleando el correspondiente comando (por ejemplo “sudo apt-get clean && sudo apt-get update && sudo apt-get upgrade” en el caso de Debian y Ubuntu) y actualizar si usamos VirtualBox a la última versión disponible (4.3). Cabe destacar que no es necesario reiniciar el servidor para solucionar este fallo de seguridad aunque sí habrá que reiniciar las máquinas virtuales en uso.

Este fallo de seguridad ha recibido el nombre de CVE-2015-3456. La vulnerabilidad sólo afecta a las máquinas virtuales creadas con QEMU, XEN, KVM y Citrix. Ni la virtualización de Microsoft Hyper-V ni la de VMWare ni BOCHS se han visto afectadas por VENOM.

Tomado de: RedesZone

viernes, 10 de abril de 2015

Google ha indexado los contenidos de los discos duros conectados en red

Google
Google. Imagen tomada de: www.justdust.es.

Conectar tu disco duro a la red doméstica para poder acceder a sus contenidos desde cualquier dispositivo que tengas en casa (ordenador, móvil, tablet, televisión inteligente, videoconsola…) es sin duda una buena idea. Con lo que no contábamos es con que si dicha red está conectada a Internet la larga mano de Google llega a los contenidos compartidos, que habría indexado como si se tratase de páginas web.

Se trata de contenidos privados, tanto de empresas como de particulares, a los que Google habría accedido debido a deficiencias en la configuración de dichos discos duros que, conectados a la red interna a través de routers que también están conectados a Internet no tendrían adecuadamente configurado el acceso mediante FTP y por tanto los documentos contenidos en dichos discos duros habrían sido tratados por Google como archivos públicos. Y lo grave es que aparecen como resultados en las búsquedas de Google y cualquier puede acceder a ellos.

Fotografías privadas (íntimas o de viajes, fiestas y celebraciones familiares), documentos de texto personales y profesionales, información bancaria y de tarjetas de crédito, listas de clientes, pedidos… en uno de los casos detectados se ha podido acceder a todos los datos personales y documentos de una familia desde 2009, disponibles a través de una búsqueda en Google. En su caso se trataba de un disco duro Western Digital conectado a un router Linksys WRT1900AC con la conexión FTP activada.

En concreto habrían resultado afectados los usuarios de discos duros Seagate Personal Cloud, Seagate Business NAS, Western Digital My CLoud y LaCie CloudBox. Para todos aquellos que deseen evitar este riesgo en CSO han preparado una completa guía para explicar cómo comprobar que nuestros dispositivos no están expuestos a esta vulnerabilidad. Si fuera el caso habría que contactar con Google para solicitar que eliminen la información indexada.

Por último no habría que dejar pasar la ocasión para recalcar que esta situación no es culpa de Google, puesto que su buscador rastrea continuamente todos los contenidos disponibles en Internet. Se trata de un episodio más que debe concienciarnos sobre las medidas de seguridad que debemos poner en práctica con nuestros dispositivos cuando están conectados a la Red.

Tomado de: TheInquirer

jueves, 12 de marzo de 2015

Las tiendas online de Apple fuera de servicio durante horas por un fallo

Cargando...
Logo de Apple.

Durante más de ocho horas estuvieron sin ofrecer servicio las tiendas en Internet de Apple, impidiendo a los interesados adquirir online tanto dispositivos móviles como equipos de sobremesa y portátiles o canciones y aplicaciones, puesto que también App Store e iTunes quedaron fuera de línea.

Ni comprar dispositivos ni actualizar sistemas operativos ni descargar software o aplicaciones. Ocho horas con todo el ecosistema de venta online de Apple desconectado de la Red, en un importante fallo que afectó incluso a los servicios que la empresa ofrece a desarrolladores de aplicaciones y hasta a los propios establecimientos físicos puesto que la caída del servicio también afectó al sistema de gestión de pago electrónico de las Apple Store que debieron recurrir a métodos “analógicos” para cobrar a los clientes que querían pagar con tarjeta de crédito.

Según un comunicado emitido por Apple la causa sería un fallo producido durante el cambio de los servidores DNS de la empresa, lo que habría afectado también a sistema de almacenamiento en la Nube de la empresa, iCloud, y a los más de 800 millones de cuentas en iTunes. Lo primero en ser remediado, en apenas unas horas, fue precisamente iCloud, solventándose también los problemas de acceso a iCloud Mail, aunque el resto de servicios online todavía quedaba inoperativo.

Tomado de: TheInquirer

viernes, 13 de febrero de 2015

Alertan de una nueva vulnerabilidad que puede afectar a usuarios de Android

Cargando...
Android. Imagen tomada de: Wikipedia.org

La Oficina de Seguridad del Internauta (OSI) de Instituto Nacional de Ciberseguridad (INCIBE), con sede en León, ha alertado de una nueva vulnerabilidad que afecta a usuarios del sistema operativo Android. 

Por medio de un comunicado, la OSI explica que este fallo, alojado en Google Play, puede provocar que un ciberdelincuente instale aplicaciones maliciosas a los usuarios de las versiones de Android 4.3 (Jelly Bean) y anteriores sin su conocimiento. 

Para evitar ser víctima de esta vulnerabilidad, la OSI recomienda utilizar navegadores alternativos, como Firefox o Chrome.

Avalancha de 'phishing' en las últimas 24 horas

Además, advierte de que ha constatado a través de sus sistemas de detección una gran cantidad de correos fraudulentos de tipo "phishing", más de 1.600 en las últimas 24 horas, cuyo objetivo es obtener las credenciales de acceso a los servicios de correo electrónico utilizados por los usuarios que caigan en la trampa.

En esta ocasión, el pretexto utilizado es que el buzón del usuario está casi lleno, por lo que debe hacer clic en el enlace indicado para reiniciar y poder seguir utilizándolo. 

En los correos electrónicos cuyo asunto es "verificación de correo electrónico" se solicitan las credenciales de acceso, por lo que si un usuario las introduce, éstas acabarán almacenadas en servidores controlados por ciberdelincuentes pudiendo ser utilizadas para cometer cualquier actividad delictiva.

Tomado de: 20minutos

jueves, 12 de febrero de 2015

Google expone fallas de seguridad ajenas

Cargando...
Google. Imagen tomada de: www.justdust.es.

Un equipo de élite formado por hackers y programadores de Google hurga en el software propio y el de sus competidores para buscar fallas de seguridad, y dio un plazo a las empresas para crear una solución. Google quiere que los fabricantes de software actúen rápido porque los ciberdelincuentes operan con la velocidad de un rayo cuando detectan problemas.

Se trata de un tema sensible -rivales como Microsoft Corp. y Apple Inc. se negaron a hablar sobre la táctica- pero otros en el sector dicen que la ayuda no siempre es bienvenida, se usurpa una función que compete más al Estado y puede debilitar la seguridad.

“No sé quién convirtió a Google en el árbitro oficial del mercado para la notificación de vulnerabilidades”, dijo John Dickson, director de la compañía de seguridad en software Denim Group Ltd. en San Antonio. Presionar a las empresas para que solucionen las fallas es una buena idea, aseguró, pero “podría cuestionarse qué motivos nobles albergaban teniendo en cuenta el hecho que esencialmente revelaron vulnerabilidades de dos de sus mayores rivales”.

Google creó el equipo en julio y lo llamó Project Zero por los muy temidos fallos de seguridad del “día cero” que son aprovechados antes de que los desarrolladores los constaten. Dice que se propone ayudar a todos además de proteger sus propios productos que funcionan en dispositivos y software de otros.
Es una actividad que, a los ojos de algunos expertos en seguridad, resulta más apropiada para un organismo público. Los roles respectivos de los sectores privado y público figuran en el orden del día de una cumbre sobre ciberseguridad el viernes en Palo Alto, California, donde el presidente Barack Obama exhortará a los líderes de la tecnología a mejorar la cooperación y compartir más información.

Tema que divide aguas

Algunos científicos se preguntan sin embargo en voz alta cuánta cooperación puede esperarse si las compañías más grandes de internet no pueden llevarse bien.

“Apoyamos una serie de iniciativas, como Project Zero y nuestros Security Reward Programs, para descubrir y solucionar amenazas online”, dijo en un correo electrónico Aaron Stein, portavoz de Google, con sede en Mountain View, California.

Apple se negó a hacer comentarios, en tanto Microsoft se limitó a remitir a un comunicado anterior en el cual decía que la táctica de Google se parecía a un juego de “gotcha” (característica de un programa que trabaja de un modo que es correcto desde el punto de vista formal pero no es lo que se espera de él), ilustrando hasta qué punto el tema divide aguas.

“Que estas empresas ni siquiera puedan llevarse bien es malo para la seguridad en todo el ecosistema”, dijo Jake Kouns, máximo responsable de seguridad de la información en Risk Based Security Inc. en Richmond, Virginia.

Los detractores de la práctica de Google dicen que pone en peligro la seguridad online revelando grietas antes de poder taparlas.

Vinculos relacionados: 

Tomado de: El Espectador

martes, 27 de enero de 2015

Facebook e Instagram se 'caen' durante hora y media y niegan que se trate de un ataque

Las populares redes sociales Facebook e Instagram dejaron de funcionar este martes a nivel mundial durante hora y media a partir de las 6.00 GMT (7.00 hora española) sin que por el momento haya una explicación oficial a esta "caída".

Portavoces de Facebook, que adquirió Instagram en 2012, se limitaron a explicar en un breve comunicado que estaban "trabajando para recuperar la normalidad lo antes posible". 
La "caída" de Facebook impidió también el uso de aplicaciones a las que los usuarios acceden a través de la red social, como Tinder (para citas) 

Ante la caída de dos gigantes como Facebook e Instagram, los usuarios recurrieron a Twitter para expresar su frustración y la etiqueta #Facebookdown enseguida se convirtió en tema del momento en Estados Unidos. 

Otros usuarios lamentaron la coincidencia de la caída de las dos redes sociales precisamente con un gran tormenta de nieve en el noreste de Estados Unidos que ha obligado a miles de personas en seis estados a permanecer en sus casas. 

Un grupo de hackers dice ser el responsable del fallo 

Un grupo de hackers conocido como Lizard Squad, o Lizard Mafia ha asegurado en su cuenta de Twitter ser el responsable de la caida de Facebook e Instagram. Además ha contado que también han hackeado la red social Tinder.

Twitter de Lizard Squad
Facebook por su parte ha negado lo dicho por este grupo y ha dejado claro que el problema vino por una serie de cambios que estaban haciendo en el servicio de las dos redes sociales y que ese fue el motivo del fallo en los servidores. 

"Mucha gente ha tenido problemas para acceder a Facebook e Instagram. Esto no se debió al ataque de un tercero, sino que se produjo tras haber introducido un cambio que afectó a nuestros sistemas de configuración. Reaccionamos rápido para solucionar el problema y ambos servicios funcionan al 100% para todo el mundo", ha informado la compañía fundada por Mark Zuckerberg en un comunicado. 

A parte de este ataque, el mismo grupo de hackers se ha atribuido el ataque llevado a cabo este lunes contra la página web de la aerolinea Malaysia Airlines por el que se les relacionó con el Estado Islámico y ha anunciado que los ciberataques continuarán.

Tomado de: 20minutos

martes, 29 de abril de 2014

Falla pone en alerta a Internet Explorer

Cargando...
Internet Explorer.  Imagen tomada de: mundonets.

Si estás usando Internet Explorer y das click en un link erróneo, un hacker puede llegar a tu computadora.

Microsoft está corriendo contra el tiempo para arreglar el problema que expertos de la firma FireEye revelaron durante el fin de semana. Los investigadores descubrieron que los hackers han explotado la falla y crearon un nuevo tipo de ataque.

Así es como funciona: Los hackers erigen un sitio que instala malwarecuando lo visitas. Si eres burlado al visitar el sitio web al utilizar Internet Explorer, el malware tiene acceso a tu computadora y le da a un extraño el control total. Tal vez ni cuenta te des.

“Yo diría que si alguien toma control de tu computadora es sólo el inicio del peor escenario”, dijo Adrian Sanabria, un experto de seguridad de la firma 451research. “Pueden robar tu información y tener acceso a tu correo”, agregó.

“Ahí es donde el verdadero peligro reside. Cualquier persona en control de tu computadora puede espiar en lo que haces. Si es una PC en el trabajo, los hackers pueden tener acceso a cualquier información que vea el empleado.

Es peor para aquellos que utilizan Windows XP, porque Microsoft ya no da soporte a ese sistema operativo. Para ellos la respuesta es: vete a Windows 7 o 8.1.

Este ataque está ubicado en algunas de las funciones extra de Internet Explorer por lo que es fácil solucionarlo: sólo desinstálalas. FireEye pide desinstalar el plugin de Adoble Flash.

Mientras Microsoft trabaja en solucionar la falla, sus expertos sugieren utilizar el explorador en “Modo Protegido”. Sin embargo, otros especialistas afirman que ello puede arruinar la experiencia de la navegación en línea.

Por eso es que la mejor solución es cambiarse a otro explorador, dice Marius Buterchi, del fabricante de software antivirus Bitdefender. Este ataque no afecta a otros buscadores como Chrome, FireFox o Safari de Apple.

Este tipo de ataque está entre los más fuertes, porque afecta varias versiones del buscador, desde IE6 hasta IE11, más de la mitad de los buscadores que se utilizan actualmente, de acuerdo con el sitio NetMarketShare.

No es la primera vez que los hacker sutilizan funciones como Flash para afectar a las computadoras. Sin embargo, este ataque fue descrito como un “día cero”. Ello significa que es único, una técnica nunca antes vista, por lo que no existen parches para ello todavía.

Tomado de: CNN Expansión

sábado, 12 de abril de 2014

Éstas son las webs afectadas por fallo de seguridad Heartbleed: ¿qué hacer con ellas?

Cargando...
HeartBleed. Imagen tomada de: eltiempo.com.
El fallo de seguridad Heartbleed, conocido como el mayor hasta la fecha, ha puesto en alerta no sólo a los expertos en seguridad, sino también a los usuarios, que han visto cómo sus datos y contraseñas han quedado expuestos sin que hubiera forma de saberlo. 
El 'bug' ha afectado a un gran número de webs y servicios muy populares entre los usuarios de Internet, algunos tan habituales como Facebook, Pinterest o Gmail. En Mashable han realizado una lista muy completa sobre los sitios web y servicios que se han visto afectados y qué hacer con ellos. 

A continuación aparece una lista con las webs y los servicios más habituales en España, tanto si se han visto afectado o no por el fallo de seguridad. 
  • Facebook. Aunque no está claro si se ha visto afectado, recomiendan cambiar la contraseña.
  • Instagram. Se ha visto afectado. Hay que cambiar la contraseña. 
  • Linkedin. No se ha visto afectado. 
  • Pinterest. Se ha visto afectado. Hay que cambiar la contraseña. 
  • Tumblr. Se ha visto afectado. Hay que cambiar la contraseña 
  • Twitter. No está claro si se ha visto afectado. 
  • Apple. No se ha visto afectado. 
  • Amazon. No se ha visto afectado. 
  • Google. Se ha visto afectado. Hay que cambiar la contraseña. 
  • Microsoft. No se ha visto afectado. 
  • Yahoo. Se ha visto afectado. Hay que cambiar la contraseña. 
  • AOL. no se ha visto afectado. 
  • Gmail. Se ha visto afectado. Hay que cambiar la contraseña. 
  • Hotmail / Outlook. No se ha visto afectado. 
  • Yahoo Mail. Se ha visto a afectado. Hay que cambiar la contraseña. 
  • Amazon. No se ha visto afectado. 
  • Ebay. No se ha visto afectado. 
  • Etsy. Se ha visto afectado. Hay que cambiar la contraseña. 
  • GoDaddy. Se ha visto afectado. Hay que cambiar la contraseña. 
  • Groupon. No se ha visto afectado. 
  • Nordstrom. No se ha visto afectado. 
  • PayPal. No se ha visto afectado. 
  • Target. No se ha visto afectado. 
  • Walmart. No se ha visto afectado. 
  • Box. Se ha visto afectado. Hay que cambiar la contraseña. 
  • Dropbox. Se ha visto afectado. Hay que cambiar la contraseña. 
  • Evernote. No se ha visto afectado. 
  • Minecraft. Se ha visto afectado. Hay que cambiar la contraseña. 
  • Netflix. No está claro si se ha visto afectado. 
  • SoundCloud. Se ha visto afectado. Hay que cambiar la contraseña. 
  • Wordpress. No está claro si se ha visto afectado.
Tomado de: 20minutos.es

Instagram se restablece dos horas después de sufrir una caída en su servicio móvil y web

Cargando...
Instagram. Imagen tomada de: cdn.20minutos.es
La famosa aplicación para compartir fotos Instagram ha experimentado una caída de su servicio durante unas dos horas este sábado que no dejaba acceder a este programa ni desde los dispositivos móviles ni desde la web. 

"Lo sentimos, no hemos podido completar tu solicitud. (El error) ha sido notificado a nuestro equipo y se investigará cuanto antes", indicaba un mensaje al intentar entrar en la versión web. En la aplicación móvil se podían ver las fotografías cargadas con anterioridad, pero no se permitía refrescar los contenidos. 

El equipo de Instagram informó en Twitter del fallo una hora después: "Estamos trabajando para solucionar un problema en nuestro servicio de envío de datos. Gracias por su paciencia.

Cargando...
Mensaje de Instagram en Twitter.
Tomado de: 20minutos.es

Esto es lo que debe saber sobre el fallo de seguridad 'HeartBleed'

Cargando...
HeartBleed. Imagen tomada de: eltiempo.com.
No es un virus. No se saben sus alcances. Ya hay una cura al problema.

Investigadores de Google y de la empresa de seguridad Codenomicon detectaron un fallo que, según expertos, es el más grave que se ha presentado en los últimos años en el estándar OpenSSL, un conjunto de herramientas gratuitas utilizadas para navegar de forma segura por la web, el cual restringe el acceso de terceros a los datos personales de otros usuarios, como sus correos electrónicos, contraseñas, entre otros. 

Se creó una página enfocada en la resolución de este problema: https://heartbleed.com/

Tenga en cuenta: el servidor es un equipo donde se almacenan datos, páginas web, aplicaciones, servicios. Información como los correos de Outlook o Gmail se almacenan en un servidor.

EL TIEMPO habló con Juan Pablo Páez Sánchez, gerente de preventa de McAfee, y con Joaquín Rodríguez, vocero para Latinoamérica de la firma de seguridad informática ESET, para resolver las principales dudas referentes a este error informático. Estas son las conclusiones de los expertos:

¿En qué consiste este error?


‘HeartBleed’ es un error que, en esencia, permite extraer información de los servidores mediante una brecha. Es como si alguien, de repente, pudiera escuchar nuestras conversaciones telefónicas privadas. El cibercriminal puede entrometerse en el diálogo entre el PC del usuario y el servidor. La vulnerabilidad existe por un error de programación en el estándar OpenSSL.

¿Por qué es peligroso?


Porque el estándar OpenSSL es usado de forma masiva para generar comunicaciones seguras entre el usuario y el servidor. Ahora se descubrió que no era invulnerable. Imagine que la comunicación va por un túnel. Hay una suerte de gotera que ayuda a que se filtren piezas de información privada.

¿Qué tipo de información se puede extraer de los servidores?


Contraseñas, nombres de usuarios, mensajes instantáneos, correos e información crítica de negocios, números de tarjeta de crédito, entre otros.

¿Por qué se llama HeartBleed?


Existe un mecanismo que usan los pc de los usuarios y los servidores para saber si la conexión está funcionando: una suerte de latido (paquete de información) que va de los computadores de los usuarios a los servidores y viceversa. En inglés sería un ‘Heartbeat Command’. Puede tratarse de una palabra de 5 bytes (como ‘hola’). En una versión OpenSSL sin el error, el servidor recibe la palabra de 5 bytes y se asegura de devolver la misma palabra de 5 bytes. De ese modo, ambas partes de la comunicación reconocen su existencia, como el saludo en una llamada.

Ocurre que debido al error de OpenSSL el PC le envía un saludo al servidor y este no solo le devuelve el saludo al usuario sino que le brinda información adicional y no revisa si eso es correcto. Si debía devolver 5 bytes, puede terminar retornando hasta 64.000. ¿De dónde saldrían esos 63.955 bytes adicionales? De lo que el servidor esté leyendo en ese momento en su memoria. Como si aparte del saludo, dijera una serie de pensamientos en voz alta, entre los cuales se pueden incluir detalles privados.

¿A quiénes afecta?


A todos los servidores que continúen usando la versiones de la OpenSSL 1.0.1 a la 1.0.1f . No son vulnerables la OpenSSL 1.0.1g, la 1.0.0 y la 0.9.8.El ‘bug’ ha estado presente en servidores desde el 14 de mayo de 2012. Algunos sistemas operativos que incorporan OpenSSL han sido presentados al mercado con esta falencia en los últimos dos años.

¿Se puede arreglar el estándar OpenSSL?


Sí, el error ya fue resuelto en la última versión de OpenSSL, la 1.0.1g lanzada el 7 de abril de 2014. La puede descargar de aquí.

¿Se puede detectar un ataque que aproveche 'HeartBleed'?


No es fácil, el error permite que se extraiga información del servidor sin que se deje rastro alguno. Tampoco se sabe con certeza qué tanto provecho de ha sacado de la vulnerabilidad en los últimos dos años.

¿Qué pueden hacer los usuarios?


Algunos expertos han recomendado cambiar contraseñas de los principales servicios que habrían resultado afectados (entre los que se encuentran Dropbox, Twitter, Tumblr, DuckDuckGo, Github, y los proveedores de hosting de Amazon y Herok según el portal Netcraft). Sin embargo, al tratarse de un error que afecta al canal de comunicación y no solo a la puerta de acceso, sería insuficiente. La principal responsabilidad recae en las empresas que deben actualizar el estándar OpenSSL.

¿Cualquier sitio con este error será hackeado?


No, la existencia de la brecha HeartBleed solo implica que existe una ventana, una gotera. No supone, en sí misma, que el sitio será vulnerado, pero se encuentra en riesgo.

¿Aún existe la brecha de seguridad?


Según Páez, sí, hay empresas que todavía no han implementado mejoras. "No es sencillo, para actualizar los sistemas implica ceses de servicio, por ejemplo".

¿Cómo saber si su servidor es vulnerable?


Si quiere saber si la versión OpenSSL que utiliza una página en línea específica es vulnerable frente a esta amenaza, puede realizarle un ‘Heartbleed test’ en esta dirección: www.filippo.io/Heartbleed/

Tomado de: El Tiempo

lunes, 7 de abril de 2014

El spam, el phishing y los fallos de seguridad en dispositivos móviles protagonizan marzo

Cargando..
Ciberdelincuentes. Imagen tomada de: Diario TI.

Hace tiempo que no se vive un mes tranquilo en lo que se refiere a la seguridad informática y el mes de marzo de este año no iba a ser la excepción. ESET resume el panorama de seguridad del mes que acaba de concluir.

Como en meses anteriores, varios fueron los incidentes destacables y no pocos los vectores de ataque usados por los ciberdelincuentes.

Durante las últimas semanas ha habido bastante movimiento de amenazas, estafas y bulos por redes sociales y uno de los ganchos más utilizados por los ciberdelincuentes ha sido la desaparición del vuelo de Malaysia Airlines MH370. Fueron muchos los enlaces de supuestos vídeos exclusivos mostrando imágenes de accidentes aéreos que se hicieron pasar por contenido relacionado con la noticia y no pocos usuarios cayeron en la trampa, haciendo clic sobre ellos y descargando malware o terminando en webs con molestas encuestas online.

Otro de los bulos que se extendieron por redes sociales fue el que mostraba un supuesto vídeo impactante pero terminaba engañando a los usuarios para que accedieran a páginas de suscripción de servicios online a cambio del envío de mensajes sms de tarificación especial. Esta táctica es algo habitual actualmente y siempre hay usuarios que pican, por lo que los ciberdelicuentes no dejan de repetirla siempre que pueden.

El laboratorio de ESET España ha observado también cómo las estafas piramidales van migrando hacia las redes sociales y, en marzo, conocimos la existencia de dos empresas que utilizaban este método para captar inversores. La gente que se involucra en estos supuestos métodos casi milagrosos para ganar dinero no tarda en bombardear a todos sus contactos en redes con mensajes para que se unan al lucrativo negocio, y así la base de la pirámide se va haciendo más grande y las empresas que orquestan este tipo de estafas ganan más dinero.

Phishing en redes sociales y videojuegos


Relacionado con Twitter, apareció un intento de phishing mediante el que, utilizando la conocida técnica de enviar desde una cuenta comprometida un enlace supuestamente de interés a todos sus contactos, se intentaba conseguir las credenciales de los usuarios.

Precisamente, marzo ha sido un mes con distintos intentos de phishing y alguno de ellos consiguió comprometer páginas legítimas de importantes compañías. Este fue el caso de la web de la conocida empresa desarrolladora de videojuegos Electronic Arts, que se encontró, sin saberlo, alojando una falsa web de Apple ID que pretendía robar las credenciales de los usuarios que accedieran a ella.

Más curioso aún fue el caso de los miles de mensajes enviados suplantando la identidad de nuestra empresa, ESET, a usuarios de toda Europa. Aprovechándose de la buena reputación de la compañía, los ciberdelincuentes instaban a los usuarios que recibían estos correos falsos a pagar por licencias de antivirus que no habían comprado. No obstante, tras realizar el aviso pertinente, esta campaña de phishing no duró mucho y la cantidad de usuarios afectados no fue elevada.

Actualizaciones de seguridad de los fabricantes


Como cada segundo martes de cada mes, Microsoft publicó sus boletines de seguridad conteniendo parches para solucionar un buen número de vulnerabilidades. Entre los parches más destacables encontramos los que solucionaban un peligroso agujero de seguridad en todas las versiones soportadas de Internet Explorer y que ya estaba siendo aprovechado por atacantes desde hace varias semanas. Adobe, por su parte, aprovechó para publicar una importante actualización para Flash Player que solucionaba dos vulnerabilidades.

No obstante, poco tiempo después Microsoft se vio obligada a lanzar una alerta de seguridad al descubrir que una vulnerabilidad sin publicar en Microsoft Word estaba siendo aprovechada por atacantes para conseguir ejecutar código malicioso. Este agujero de seguridad afecta a todas las versiones soportadas de Word para Windows (desde la 2003) y Microsoft Office para Mac 2011 por lo que desde Microsoft se recomendaba aplicar su solución temporal hasta que publiquen un parche de seguridad.

Por su parte, Apple lanzó una importante actualización de su sistema operativo iOS, utilizado en iPhones e iPads, a la versión 7.1. Entre las nuevas características se encontraba un parche de seguridad que impide realizar el famoso jailbreak, aunque la alegría le duró poco a Apple ya que, tan solo un par de días después, un grupo de investigadores lanzó el jailbreak para la versión 7.1 de iOS.

Un viejo conocido como es el correo electrónico sigue siendo utilizado por los ciberdelincuentes para seguir difundiendo amenazas y estafas. Durante el mes pasado analizamos diferentes casos de spam que suplantaban a importantes empresas como Youtube o Facebook. En el caso de Youtube, el enlace proporcionado redirigía a los usuarios a una farmacia online donde se podían adquirir medicamentos de forma ilegal.

En otro de los casos de spam analizados, se intentaba engañar al usuario por partida doble: primero adjuntando un código malicioso y, además, suplantando la identidad de Facebook para intentar convencerle de que pulsara sobre un enlace y descargara el mismo malware pero, esta vez, alojado en Dropbox.

Fallos en dispositivos móviles


Los dispositivos móviles o “ponibles” siguen atrayendo la atención de investigadores de todo tipo en busca de posibles fallos para tratar de corregirlos. Tratándose de dispositivos que acumulan una gran cantidad de valiosa información personal hace que sean muchos los interesados en conocerlos más a fondo. No obstante, a veces nos llevamos alguna sorpresa como cuando descubrimos que varios de los dispositivos Samsung Galaxy más vendidos disponen de una puerta trasera que, gracias a un modem integrado, permite realizar operaciones remotas, incluyendo la monitorización e incluso la modificación de los datos del usuario.

Uno de los dispositivos que más atención atrae a pesar de no estar aún a la venta son las Google Glass. Sus capacidades parecen infinitas pero su seguridad aún está lejos de ser perfecta. Así lo demostraron dos investigadores estadounidenses al crear una prueba de concepto de un spyware para estas gafas de Google. Según los investigadores, mediante su prueba de concepto consiguieron saltarse la restricción de mostrar una luz de aviso cuando la cámara integrada estuviese grabando, lo que en la práctica permitiría espiar sin que el portador de las gafas estuviese al tanto.

Google también fue noticia por otro tema de privacidad, como es el uso obligado del cifrado de todas las comunicaciones que se realicen empleando Gmail. De esta forma, se impide que miradas indiscretas revisen los correos mientras circulan por los servidores de Google, una medida que aparece como consecuencia de los casos de espionaje de la NSA.

Servidores UNIX comprometidos


Marzo fue también el mes elegido por ESET para desvelar la Operación Windigo, una operación que llegó a comprometer alrededor de 25.000 servidores UNIX en todo el mundo y que consiguió atacar a 500.000 PCs diariamente mediante el envío de spam con malware. Esta operación llevaba activa desde hace más de dos años y supone un importante descubrimiento por el perfil de máquinas que los ciberdelincuentes buscaban comprometer.

También las acciones de Rusia en la península de Crimea han dado pie a varias acciones de la conocida como ciberguerra. Desde el bloqueo de las comunicaciones a miembros del gobierno de Ucrania por parte de Rusia hasta el ataque a varias webs de organismos estatales rusos por parte de hacktivistas ucranianos. No se descarta que en las próximas semanas se descubran más operaciones similares puesto que Internet ya hace tiempo que es considerado como un campo de operaciones en conflictos bélicos.

Tomado de: Diario TI

martes, 18 de marzo de 2014

Hangouts y Google Talk sufren una caída a nivel mundial

Cargando...
Mensaje de Google Service. Imagen tomada de: cdnnet.kalooga.com.

Las aplicaciones de chat de Google Hangouts y Google Talk han sufrido en la tarde de este lunes una caída mundial en su servicio y dejaron de funcionar alrededor de las 16.00 h, en una incidencia que ha durado horas y que Google ha cerrado sobre las 20.30h, aunque todavía no funcionaba con total normalidad. "Debería estar solucionado. Pedimos perdón por las molestias causadas. Estamos trabajando para mejorar", decía en ese último mensaje la compañía. 

Horas antes, en un mensaje publicado en su web, Google ha escrito: "Estamos investigando las informaciones acerca de un problema con Google Talk. Aportaremos más información en breve". Poco después, volvían a publicar lo siguiente: "Nuestro equipo continúa investigando este problema. Ofreceremos más información en la hora siguiente. Gracias por su paciencia". 

Ambos avisos aparecían marcados bajo una etiqueta naranja, que según la leyenda significa "interrupción de servicio". 

La web Downdetector ha publicado un gráfico en el que se aprecia el pico horario en el que los usuarios de esta aplicación han detectado problemas. 

Este servicio de mensajería instantánea está disponible en dispositivos móviles —con sistemas operativos Android e iOS— y ordenadores.

Tomado de: 20minutos.es

jueves, 13 de marzo de 2014

Un fallo de seguridad en WhatsApp permite a los 'hackers' leer los chats de los usuarios

Cargando...
WhatsApp. Imagen tomada de: whatsappgratis.org.

Un fallo de seguridad en Whatsapp permite a 'hackers' poder leer las conversaciones de cualquier usuario. 

El fallo de seguridad ha sido descubierto por el experto en tecnología Bas Bosschert y anunciado en Phone Arena. 

Whatsapp guarda las conversaciones en una tarjeta microSD, por lo que si el usuario ha permitido que otras aplicaciones accedan a esta tarjeta microSD, los 'hackers' podrán acceder a las conversaciones que se hayan mantenido anteriormente.

Esto no es solamente un fallo de Whatsapp, si no que afecta también a otras aplicaciones de Android. 

El fallo de seguridad encontrado en Whatsapp no se ha corregido a pesar de que el martes se actualizase la aplicación de mensajería instantánea a la versión 2.11.186. para la versión de Android. 

En esta actualización se intentó mejorar la seguridad de los usuarios en Whatsapp permitiendo a los usuarios ocultar la información de su última conexión o su foto de perfil, además de dar la posibilidad de pagar la suscripción a un amigo.

Tomado de: 20minutos.es