miércoles, 8 de julio de 2015

Resurge ataque de Reflexión DDoS que se creía abandonado

Cargando...
Ciberdelincuentes. Imagen tomada de: Diario TI.

Akamai Technologies, Inc. (NASDAQ: AKAM), proveedor global especializado en servicios de CDN (Content Delivery Network – Red de Entrega de Contenidos), ha publicado a través del Equipo de Respuesta e Ingeniería de Seguridad de Prolexic (PLXsert), una nueva advertencia de amenaza de ciberseguridad.

La amenaza está relacionada con el creciente uso del Protocolo de Información de Enrutamiento versión 1 (RIPv1), que está en desuso, para ataques de reflexión o de amplificación. La advertencia completa que detalla esta amenaza está disponible en http://www.stateoftheinternet.com/ripv1-reflection-ddos4

¿Qué es RIPv1?

RIPv1 es una manera rápida y fácil de compartir dinámicamente información de ruta utilizando una pequeña red con múltiples routers. Una solicitud típica se envía por un router que ejecuta el RIP cuando se configura por primera vez o se enciende. Desde entonces, cualquier dispositivo que escucha las solicitudes responderá con una lista de rutas y actualizaciones que se envían como emisiones.

“Esta versión del protocolo RIP se presentó en 1988 – hace más de 25 años bajo RFC1058,” dijo Stuart Scholly, Vicepresidente Senior y Director General de la Unidad de Negocio de Seguridad de Akamai. “Aunque sorprenda que haya vuelto a aparecer RIPv1 después de más de un año de inactividad, está claro que los atacantes están explotando la creencia que es un vector de reflexión DDoS abandonado. Aprovechando el comportamiento de RIPv1 para lanzar un ataque de reflexión DDoS es bastante sencillo para un atacante – utilizando una solicitud de emisión normal, la solicitud maliciosa puede enviarse como una solicitud unicast directamente al reflector. El atacante puede entonces burlar la fuente de la dirección IP para alcanzar la meta de ataque prevista – causando daños a la red.”

Utilizar RIPv1 para lanzar un ataque de reflexión DDoS

La investigación del equipo PLXsert muestra que los atacantes prefieren routers con un gran volumen de rutas en la base de datos del RIPv1. Con base a este estudio, la mayoría de los ataques reconocidos tuvieron solicitudes que resultaron en múltiples cargas de respuestas de 504 bytes enviadas a una meta con una única solicitud. Una solicitud RIPv1 típica contiene una carga de solo 24 bytes, lo que prueba que los atacantes están consiguiendo un gran volumen de tráfico no solicitado que inunda su meta con una pequeña solicitud.

El equipo estudió un ataque real contra un cliente de Akamai que tuvo lugar el 16 de mayo de 2015. El estudio y escaneo no intrusivo del ataque reveló que los dispositivos utilizados para el ataque de reflexión RIP posiblemente no utilizaban hardware de enrutamiento de tipo empresarial. El equipo avisa que el RIPv1 está funcionando según lo previsto y los actores maliciosos seguirán explotando este método como una manera fácil para lanzar ataques de reflexión y amplificación.

Mitigación de amenaza

Para evitar un ataque de reflexión DDoS utilizando RIPv1, hay que tomar en consideración una de las siguientes técnicas:

- Cambiar a RIPv2, o superior, para permitir la autenticación.

- Utilizar una lista de control de acceso (ACL) para restringir el puerto de fuente UDP (User Datagram Protocol) 520 desde Internet.

Akamai sigue monitorizando campañas que utilizan RIPv1 para lanzar ataques de reflexión DDoS. Para saber más acerca de la amenaza y técnicas de mitigación, descargue una copia de la advertencia de amenaza en www.stateoftheinternet.com

Tomado de: DiarioTI

martes, 7 de julio de 2015

¿Cómo saber si una WIFI pública es peligrosa?

Cargando...
Seguridad en redes WiFi Públicas. Imagen tomada de: Blog Lenovo.

Las redes WiFi públicas son uno de los recursos que tenemos disponibles a la hora de conectarnos y preservar la tarifa de datos cuando estamos de viaje o simplemente hemos salido de casa. De esta forma mantenemos los datos de nuestra conexión en reserva para cuando no tengamos otra alternativa. Pero esto también entraña algunos riesgos y por eso hoy vamos a ver cómo saber si una WiFi pública es peligrosa.

Lo habitual en una red pública es que desconozcamos quién es el administrador de la misma o qué medidas de seguridad utiliza. Además estamos compartiendo red con otros usuarios que también están conectados a la misma, por lo que podrían acceder a datos que tengamos compartidos en nuestros equipos o robar de forma muy sencilla las credenciales de acceso a diferentes servicios web.

Es importante tener en cuenta que WiFi pública y red insegura no son equivalentes. Podemos tener redes WiFis públicas por las que navegar con total tranquilidad con las debidas precauciones. La opción contraria son redes WiFi en las que pagamos por tener un mejor ancho de banda y luego no disponen de ninguna medida de seguridad ni cifrado, más allá del usuario y contraseña necesario para acceder al servicio.

Riesgos que supone el uso de una WiFi pública

Los principales riesgos a los que nos enfrentamos con el uso de una red WiFi pública es el robo de datos, ya sean personales, de servicios web- como pueden ser las redes sociales- o financieros si realizamos algún pago o transacción conectados a una red WiFi insegura. Este robo de datos tiene dos medios, los datos que transmitimos y los que tenemos almacenados en nuestro equipo, las carpetas de tu portátil que tienes compartidas para intercambiar información en red en tu casa o en el trabajo.

Al fin y al cabo poder trabajar desde cualquier lugar es uno de los motivos más habituales por los que elegimos equipos portátiles o ultraportátiles y el acceso a Internet hoy en día es básico a la hora de disfrutar de una buena experiencia o mejorar la productividad que somos capaces de alcanzar con estos equipos que llevamos de un lado para el otro todo el día. Además en el caso de portátiles la WiFi de una cafetería se convierte en muchas ocasiones el en mejor recurso para montarte tu centro de trabajo improvisado y no queremos tener problemas de seguridad.

Otro de los riesgos que podemos sufrir son infecciones de archivos maliciosos. Basta con que exista un dispositivo infectado en la red, que contenga un virus que busque otros equipos en la misma para propagarse, para que una pequeña conexión para ahorrar datos nos suponga un grave problema para la integridad de la información en nuestros equipos. Esto también afecta en mayor medida a los equipos portátiles que utilizan sistema operativo de Microsoft que si te conectas con una tablet Android, donde el malware está presente en menor medida a pesar de la enorme popularidad de dicho sistema operativo.

¿Cómo proteger nuestra privacidad en una WiFi pública?

Lo primero que debemos hacer es verificar que el nombre de la red WiFi corresponde con el SSID o nombre de la WiFi que se está publicando. Esto es sencillo de realizar si nos conectamos a la red de una cafetería, un hotel o similares, donde podemos verificar quién nos ofrece la conexión. Aquí no se trata tanto de una red WiFi pública como de una más bien gratuita, donde tendremos que acceder añadiendo una clave de red que nos facilitan o a través de un portal cautivo donde tenemos que identificarnos con usuario y contraseña o aceptar una serie de condiciones.

En ambos casos es importante verificar el tipo de cifrado que utiliza para la transmisión de datos. Que sea una WiFi pública no significa que los datos tengan que estar expuestos. El cifrado WPA o WPA2 son los más seguros, mientras que un cifrado WEP es mucho más vulnerable. Desconfía de aquellas redes que no tienen ninguna de estas medidas de seguridad, están abiertas o no nos piden usuario y contraseña para conectarnos.

Si no estás seguro lo mejor es utilizar la conexión 4G de tu teléfono para navegar o para dar conexión de red a la tablet o el portátil. En todo caso existe una opción más cómoda que es comprar el portátil con el módem 4G integrado y solicitas a tu operador un servicio de múltiple SIM para no tener que depender de la conexión del teléfono. De esta forma puedes navegar con total seguridad sin depender de si la red WiFi está configurada de forma segura o no.

En muchas ocasiones el uso de usuario y contraseña, incluso en las WiFis que son de pago como las de muchos hoteles, no llevan ningún cifrado, por lo que cualquiera que esté en las proximidades y a la “escucha” con un dispositivo adecuado podría interceptar nuestra información con un ataque “Man in the middle” muy sencillo de realizar. De esta forma, la información que enviamos pasa primero por el dispositivo de un atacante y después se transmite al router para que le de salida a Internet y el navegante no sospeche. Aquí se pueden utilizar redes VPN que nos dan un plus de seguridad para todas las conexiones, tanto en tablets como en portátiles.

Para proteger los datos almacenados en tus dispositivos al conectar a una nueva red tenemos que seleccionar Red Pública, ya que esta opción deshabilita la funcionalidad de compartir archivos y descubrir dispositivos en la red. No es lo mismo que si usamos la WiFi en casa o en la oficina, que cuyas conexiones se establecen como redes de confianza. En todo caso siempre es interesante revisar la configuración y adaptarla a lo que nosotros necesitamos, ya que este perfil se aplica por defecto a las conexiones que marcamos como públicas.

En todo caso tenemos que tener activado el cortafuegos, tanto en portátiles como smartphones y tablets. De esta forma si tenemos alguna conexión entrante en nuestro equipo que resulte sospechosa podemos denegarle el permiso. En este caso es mejor que administremos de forma cuidadosa los avisos y tengamos claro si vienen de una aplicación o servicio a la que queremos acceder o no.

Por último tenemos que tener un antivirus actualizado que nos ayude a prevenir las infecciones. Además esto tiene que ir acompañado de un sistema operativo actualizado con las últimos parches de seguridad instalados que ayudan a prevenir ataques. De esta forma logramos hacer uso de los beneficios de las conexiones WiFi que hoy en día nos ofrecen en multitud de lugares sin exponernos a riesgos innecesarios. Al fin y al cabo para eso nos llevamos los portátiles o tablets de vacaciones con nosotros.

Escrito por: Carlos Roberto

Tomado de: Blog Lenovo

En Colombia se habría invertido en programa espía de Hacking Team

Cargando...
Hacking Team. Imagen tomada de: El Tiempo.

Un grupo de Colombia e instituciones de varios países, como Australia, Chile, República Checa, Ecuador, Egipto, Honduras, Hungría, México, Panamá, Polonia, Rusia, España, Corea del Sur y Estados Unidos habrían invertido en el software de espionaje desarrollado y vendido por la firma Hacking Team.

Hacking Team fue atacado por 'hackers' e información relevante sobre sus clientes y sus potenciales objetivos se filtraron en un paquete de datos de 415 GB que círcula por el sistema de intercambio de archivos BitTorrent, informó Forbes.

Algunos expertos han logrado acceder a parte de la información incluida en el torrent. Uno de los documentos más relevantes es una lista de clientes consignada en un documento de Excel que pueden descargar aquí

Cargando...
Información expuesta. Tomado de: ElTiempo.

La agrupación colombiana (referida como Dipol) habría invertido alrededor de 335.000 dólares o euros en la solución de vigilancia de Hacking Team (no se conoce con exactitud a qué moneda refieren los documentos filtrados en la web). La adquisición del software se habría dado en 2013.

Si bien las siglas se asocian con la Dirección de Inteligencia Policial, aún no hay pruebas concretas que permitan concluir que sí se trata de esta autoridad. La Policía aún no ha emitido declaraciones al respecto.

Hacking Team es un grupo, con base en Milán (Italia), enfocado en soluciones de espionaje, vigilancia y control remoto. Su paquete de software más conocido, denominado Da Vinci, es utilizado para obtener información confidencial relacionada con actividad web, conversaciones de WhatsApp, de Skype, de mensajes de texto, entre otras posibilidades. 

Expertos consideran que este conjunto de herramientas es incluso más potente que el programa PRISM desarrollado por la Agencia de Seguridad Nacional de Estados Unidos (NSA por sus siglas en inglés).

Hacking Team ha sido objeto de críticas por parte de la comunidad defensora de los derechos digitales por utilizar mecanismos de dudosa legalidad para investigar a otros.

Otra de las aristas de este escándalo, de incidencia en nuestro país, fue relevada por el periodista Ryan Gallagher a través de su cuenta de Twitter (@rj_gallagher). Se trata de un correo enviado por el ingeniero de campo Eduardo Pardo a Daniele Milan y a Giancarlo Russo. La misiva refiere a un encuentro, celebrado en Colombia, con un agente de la DEA llamado Michael Casey

Cargando...
Correo electrónico. Tomado de: ElTiempo.


Pardo afirma que el agente de la DEA les solicitó soporte técnico porque compraron otra herramienta de interceptación (sistema que recibiría todo el tráfico proveniente de proveedores de internet -ISP- en Colombia). 

En el correo se alude a un cuarto, ubicado en una embajada (se presume que la de EE.UU.) donde se aloja la solución RCS (refiere a Remote Control System, un sistema diseñado por Hacking Team que evade la tecnología de encriptación por medio de agente instalado directamente en el dispositivo que se desea vigilar).

Tomado de: ElTiempo

viernes, 3 de julio de 2015

Trend Micro anuncia proyecto de investigación y análisis de la Deep Web

Cargando...
Datos en la red. Imagen tomada de: Vanguardia.com

En octubre de 2013, luego de dos años de investigación, el FBI desmanteló Silk Road, deteniendo además a Ross Ulbricht, alias Temido Pirata Roberts, quien fuera el fundador y operador del mercado ilegal de narcóticos que operaba en la Deep Web, fue sentenciado no a una, sino a dos cadenas perpetuas en mayo de 2015.

Durante muchos años, el multimillonario mercado negro liderado por Ulbricht fue el primero en su tipo. Silk Road consistía de una plataforma en el que se traficaban drogas en línea y se lavaba dinero al mismo tiempo. Sin embargo, los expertos en seguridad coinciden en que definitivamente no será el último, advierte Trend Micro, informando que ya existen sitios que tratan de imitarlo como Agora, Silk Road 2 y Evolution, los cuales surgieron a raíz de la clausura de Silk Road. La empresa ha analizado con anterioridad las diferentes redes que garantizan el acceso anónimo y no rastreable al contenido de la Deep Web, y entre las cuales destaca la tristemente célebre red TOR.

La Deep Web es el segmento no indexado de Internet, y es invisible para los usuarios comunes debido a que no es posible llegar a sus páginas y elementos mediante el uso de los motores de búsqueda. Con frecuencia la Deep Web se asocia con TOR, Freenet y otras redes anónimas, las cuales se pueden clasificar como darknets (redes oscuras) y son parte de la Dark Web, una sección de la Deep Web que requiere de herramientas y equipo altamente especializados para poder tener acceso.

La Deep Web puede describirse como una operación minera subterránea en términos de escala, volatilidad y acceso. Hay ciertas partes de la Deep Web a las que no se puede tener acceso a través de los medios tradicionales, lo que la hace un paraíso digital seguro para los criminales cibernéticos o para quienes buscan un lugar para comercializar productos y servicios ilegales.

Por ejemplo, es posible adquirir drogas ilícitas en la Deep Web, pero el contrabando no es lo único que busca la gente. Trend Micro ha descubierto que los usuarios también pueden encontrar en esta red clandestina actividades como las siguientes:
  • Servicios de lavado de dinero y de Bitcoins que permite a los usuarios intercambiar la moneda virtual por mercancías o servicios.
  • Venta de cuentas y credenciales robadas. Por ejemplo, comprar 100 cuentas robadas de eBay o PayPal puede costar 100 dólares.
  • Venta de pasaportes y nacionalidades con un precio de hasta 5,900 dólares.
  • Información confidencial filtrada de gobiernos, organizaciones de seguridad y celebridades.
  • Contratación de asesinos a sueldo, cuyo precio va desde los 180 mil dólares.
Es importante mencionar que éstos son sólo algunas de las cosas que pueden traficarse en la Deep Web.

Además del comercio de productos y servicios ilegales, los criminales también utilizan a la Deep Web para llevar a cabo sus operaciones. Por ejemplo, se ha observado que utilizan TOR como parte de la configuración del malware de amenazas relevantes como VAWTRAK y CryptoLocker, y lo hacen con el fin de evitar ser detectados.

La investigación titulada Bajo la Superficie: Explorando la Deep Web y el video realizado por los expertos de Trend Micro, analiza la dualidad de la Deep Web sobre cómo su capacidad de proteger el anonimato puede utilizarse para comunicarse libremente, lejos de la censura y las organizaciones policiacas, o utilizarse para acelerar persecuciones dudosas o criminales. También aborda brevemente el impacto de la Deep Web en el mundo real, y hace un pronóstico de cómo podría evolucionar en los próximos años.



“Sin duda, el anonimato en la Deep Web seguirá planteando muchos desafíos para los gobiernos, las empresas y los usuarios finales, además de ser un punto de interés tanto para los agentes de la ley que investigan actos criminales, así como también para los usuarios de Internet que quieren eludir la vigilancia y la intervención de los gobiernos en la comunicación de internet” afirmó, Juan Pablo Castro, Director de Innovación Tecnológica de Trend Micro México.

El nuevo informe de Trend Micro constituye una actualización del informe “Deep Web y Cibercrimen: Más allá de Silk Road”, presentado en octubre de 2013.

Para más información sobre la Deep Web y el Cybercriminal Underground, visite la sección Deep Web del Threat Intelligence Center de Trend Micro.

Tomado de: Diario TI

Check Point: Ataques de día cero en móviles y redes, principales amenazas cibernéticas para las empresas

Cargando...
Crimen Cibernético. Imagen tomada de: Grafvision © Shutterstock.com

Check Point® Software Technologies Ltd. (Nasdaq: CHKP) publicó su reporte de seguridad 2015, el tercer reporte anual de la empresa que revela las principales amenazas de seguridad que impactaron a las organizaciones en el mundo.

“La movilidad, virtualización y otras tecnologías han cambiado la forma como hacemos negocios. Aunque las organizaciones han adoptado estas herramientas para mejorar la productividad, a menudo se olvidan de las implicaciones de seguridad que surgen cuando carecen de las implementaciones de seguridad adecuadas”, advierte Checkpoint al presentar su reporte de seguridad 2015, que hace un recuento total de amenazas en las redes empresariales a través de información obtenida a lo largo de 2014.

Este reporte se basa en investigación colaboradora y en análisis profundo de más de 300 000 horas de tráfico de red monitoreado de más de 16 000 gateways de prevención de amenazas y un millón de teléfonos inteligentes.

Los hallazgos principales son:

Aumento exponencial del malware conocido y desconocido

El reporte reveló que 106 malwares desconocidos atacaron a una organización cada hora: 48 veces más que las 2.2 descargas por hora reportadas en 2013. El malware desconocido continuará amenazando a las empresas en el futuro. Incluso peor que el malware desconocido es el malware de día cero que es construido desde cero para explotar vulnerabilidades de software de las que los vendedores todavía no están concientes. Los criminales cibernéticos también continúan utilizando bots para amplificar y acelerar la propagación del malware. El 83 por ciento de las organizaciones estudiadas fueron infectadas con bots en 2014 permitiendo comunicación e intercambio de datos constantes entre estos bots y sus servidores de comando y control.

Los dispositivos móviles son la mayor vulnerabilidad de una empresa

Los aparatos móviles son los enlaces débiles en la cadena de seguridad ofreciendo acceso directo a bienes organizacionales más valiosos que cualquier otro punto de intrusión. La investigación de Check Point constató que para una organización con más de dos mil aparatos en su red, existe un 50 por ciento de probabilidad de que haya al menos seis aparatos móviles infectados o atacados en su red. El 72 por ciento de los proveedores de TI estuvieron de acuerdo con que el principal desafío de seguridad móvil es proteger los datos corporativos y el 67% que su segundo mayor reto es administrar aparatos personales que guardan datos corporativos y personales. La información corporativa está en riesgo y concienciar es primordial para tomar los pasos adecuados para proteger los aparatos móviles.

Utilizar aplicaciones riesgosas tiene un precio alto

Las corporaciones se apoyan frecuentemente en aplicaciones para ayudar a sus negocios a ser más organizados y simplificados. Sin embargo estas aplicaciones se vuelven puntos vulnerables de entrada para las compañías. Algunas aplicaciones, tales como compartir archivos son riesgosas. El incremento de aplicaciones de ‘sombra TI’ que no son soportadas por la organización TI central ha llevado a negocios más riesgosos. La investigación reveló que el 96 por ciento de las organizaciones estudiadas usó al menos una aplicación de alto riesgo en 2014 un aumento del diez por ciento del año anterior. La investigación de Check Point también reveló que 12.7 eventos de aplicaciones de alto riesgo ocurren cada hora. Esto crea muchas oportunidades para que los criminales cibernéticos accedan a la red corporativa – eso son negocios riesgosos.

La fuga de datos es lo primero en mente

Los criminales cibernéticos no son la única amenaza a la integridad y seguridad de los datos corporativos. Igual de rápido que un hacker puede penetrar una red, las acciones internas pueden resultar fácilmente en la fuga de datos. Check Point descubrió que el 81 por ciento de las organizaciones analizadas sufrieron pérdida de datos, un aumento del 41 por ciento con respecto a 2013. Los datos se pueden filtrar sin intención de cualquier organización por varias razones la mayoría ligadas a acciones de empleados actuales y pasados. Aunque gran parte de las estrategias se concentran en proteger los datos de los hackers también es importante proteger la información de adentro hacia afuera.

“Los criminales cibernéticos actuales son sofisticados y despiadados: Están a la caza de las debilidades de la red acercándose a cualquier capa de seguridad como una invitación abierta para tratar de hackearla. Con el fin de protegerse contra ataques, los profesionales de seguridad y las organizaciones deben entender la naturaleza de las últimas explotaciones y cómo impactan sus redes” dijo Amnon Bar-Lev, presidente de Check Point Software. “Solamente armándose con una combinación de conocimiento y soluciones de seguridad robustas las organizaciones se pueden proteger contra estas amenazas en evolución. Al hacer de la seguridad un bien primordial de su compañía la puede convertir en un habilitador. Y al hacerlo puede desatar la innovación y estimular un ambiente de alto desempeño y productividad”.

Tomado de: DiarioTI