lunes, 10 de agosto de 2015

Detectan vulnerabilidad intrínseca en servicios de almacenamiento en la nube

Cargando...
Datos en la red. Imagen tomada de: Vanguardia.com

Los servicios de almacenamiento e intercambio en la nube, por ejemplo Dropbox y Box contienen grandes volúmenes de datos empresariales, lo que indudablemente atrae el interés de los delincuentes. 

A pesar de ello, no han tenido mayores incidencias, por lo que su sistema de protección de los datos de los usuarios puede ser considerado exitoso. Sin embargo, aunque su infraestructura está fuertemente resguardada, el talón de Aquiles del sistema radica en los clientes locales a través de los cuales los usuarios sincronizan sus datos.

Tal es la esencia de una presentación realizada esta semana por la empresa Imperva en la conferencia de seguridad Black Hat, concluida ayer en Estados Unidos. La empresa dijo haber revelado una herramienta que interviene el mecanismo de sincronización de archivos, habilitando así pleno acceso a los documentos almacenados en los contenedores remotos. La vulnerabilidad radica en la forma en que los servicios verifican los cambios de los archivos, con el fin de sincronizarlos a través de los distintos dispositivos.

Dropbox, Box y la mayoría de los proveedores asignan una clave criptográfica al dispositivo conectado, que se mantiene activa durante la sesión y que impide interceptarla. Cada vez que el sistema sincroniza nuevos archivos o actualizaciones de estos, la clave es verificada para confirmar la fuente de los cambios.

Según Imperva, el problema radica en que los proveedores permiten que las claves sean compartidas entre distintos dispositivos, con el fin de acomodarse a las nuevas plataformas en que los usuarios trabajan. Esto implica que para el intruso sólo es necesario hacerse de una copia.

Imperva señaló que una intrusión exitosa requiere cambiar la configuración de la máquina interceptada, lo que puede ser posible mediante tácticas de ingeniería social, como por ejemplo la instalación de una extensión maligna en el navegador. Cuando el intruso ha obtenido la clave de verificación, es posible intervenir el mecanismo de sincronización con el fin desviar los archivos a una carpeta controlada por el intruso, o inyectar código maligno en los documentos para infectar los dispositivos del usuario. Éste elemento es especialmente preocupante al considerar que el malware puede ser simplemente borrado después de una intrusión exitosa, lo que dificulta aún más identificar su fuente.

El elemento más preocupante, según Imperva, es que la clave no es alterada al cambiar la contraseña, lo que implica que el exploit desvirtúa uno de los principales mecanismos de defensa con que cuentan los usuarios. Hasta ahora, los operadores de Box, Dropbox, OneDrive y Google Drive no han hecho declaraciones.

Tomado de: Diario TI

Consejos para minimizar las consecuencias de un robo o pérdida del móvil

Cargando...
Device Manager de Google.

Los hurtos y pérdidas del teléfono móvil en verano son bastante frecuentes, y es por ello que conviene estar preparados ante estos casos configurando previamente el smartphone para protegerlo y minimizar las consecuencias de estos descuidos. 

Desde Eroski Consumer ofrecen una serie de consejos y aplicaciones como medidas de seguridad para evitar llevarse un disgusto en plenas vacaciones. Entre los principales consejos se encuentra el evitar los descuidos y no dejar el teléfono desatendido a la vista, sobre una mesa o una silla, donde pueda ser alcanzado con rapidez por cualquiera. Utilizar un código de bloqueo en el móvil no evita el robo, pero sí se lo pone más difícil a los ladrones para acceder al dispositivo. También es recomendable contar con una copia de seguridad de los datos del móvil en el ordenador. 

¿Cómo recuperar un móvil Android?

Android dispone de un servicio de localización de móviles que también permite eliminar información de manera remota, Android Device Manager o también llamado administrador de dispositivos. 

Para configurarlo hay que ir a 'Ajustes' (en el menú) y a continuación a 'Seguridad'. Una vez ahí, hay que tocar en la opción 'Administradores de dispositivos'para activarla. A través de esta función se puede localizar el dispositivo, cambiar la contraseña de bloqueo de pantalla o borrar los datos. Desde un navegador se podrá acceder a la web de Administrador de dispositivos Android para poder realizar las funciones deseadas. 

Para mayor información visitar el artículo: ¿Cómo encontrar tu móvil Android si lo has perdido?

Pérdida o robo de un dispositivo Apple 

En este caso, los iPhone o iPad disponen de un sistema similar al de Android que se combina utilizando también la aplicación 'Buscar mi iPhone' —entrando en 'Ajustes', seleccionando 'iCloud' e introduciendo los datos del ID de Apple. 

Una vez localizado el dispositivo, la aplicación permite hacerlo sonar, borrar todos los datos o ponerlo en modo 'perdido', bloqueando así el móvil o tablet para que otras personas no tengan acceso a la información privada. 

Otras apps 

Adicional a las dos anteriores, existen diversas aplicaciones que ayudan a proteger el teléfono móvil de robos y que ya existían antes de que Apple o Android desarrollaran sus servicios integrados: Cerberus (para Android), Lost Android, Prey (para iPhone y Android, entre otros sistemas operativos) e iGuard Antirrobo (para iPhone).

Tomado de: 20minutos

Rolljam, el sistema para hackear mandos inalámbricos de garajes y coches

Cargando...
Rolljam, dispositivo desarrollado por Samy Kamkar. Imagen tomada de TheInquirer.

Samy Kamkar ha creado probablemente uno de los sistemas más ingeniosos y sencillos para poder abrir un coche o puerta de garaje que utilice un mando inalámbrico. El dispositivo se llama Rolljam y la mayoría de coches del mercado son vulnerables. 

En un principio, cuando se comenzó a usar señales inalámbricas para la apertura de puertas, era relativamente sencillo captar estas señales en cuanto el usuario utilizara su mando, para guardarlas y luego transmitirlas con otro dispositivo para acceder sin problemas. 

Ante esta situación, se buscaron sistemas de seguridad para evitar esta vulnerabilidad, que consistían en muchos casos en que el código de apertura iba cambiando, de forma que aunque se capturara la señal, luego no se podría volver a utilizar para abrir la puerta, ya que el código usado dejaba de ser válido. 

Rolljam, el dispositivo desarrollado por Samy Kamkar, utiliza un sistema muy ingenioso y sencillo para poder usar estos códigos sin problema. Para ello, el dispositivo no sólo captura las señales, sino que también las bloquea. La idea es que la primera vez que el usuario intenta acceder, Rolljam captura la señal y evita que el coche la reciba, cuando el usuario vuelve a pulsar el mando, Rolljam no sólo captura y bloquea esta segunda señal, sino que utiliza la primera para transmitirla al coche o puerta. 

De esta forma, Rolljam utiliza siempre códigos válidos, que el usuario no ha utilizado todavía, de forma automática y gestionando el proceso completamente. Numerosas marcas son vulnerables a este dispositivo, como Ford, Nissan, Toyota, Volkswagen, etc… por lo que se trata de un fallo de seguridad importante que el propio Kamkar ha publicado para que los fabricantes se vean forzados a buscar una solución.

Tomado de: TheInquirer

jueves, 6 de agosto de 2015

China crea unas Oficinas de Seguridad para controlar los contenidos de los principales proveedores de Internet

Cargando...
China. Ilustración: Alexander Mak © Shutterstock.com. Imagen tomada de: Diario TI.

Chen Zhimin, ministro delegado de Seguridad Pública en China, ha anunciado la creación de una nueva división de la policía denominada “Oficinas de Seguridad de Internet” en algunas de las grandes empresas chinas proveedoras de Internet, como Alibaba o Tecent, con el fin de “detectar más rápido las actividades ilegales en Internet”. 

China ya había endurecido su política de control sobre las compañías de Internet, con la publicación el pasado mes del borrador de una nueva ley de ciberseguridad en el que se obliga a las empresas a almacenar datos sobre los usuarios, y a compartir aquella información con el gobierno, exigiendo que censuren la información que el Gobierno les solicite, bajo amenaza de multas que podrían llegar a los 500.000 yuanes, unos 80.525 dólares, o al cierre de sus servicios. 

Así que con la implantación de esta nueva “ciber-policía”, el Gobierno chino se garantizará el control de dos poderosas plataformas con ramas de negocio que van desde la venta online a la mensajería instantánea privada. Hablamos de Tecent, que dispone del servicio QQ, el más popular de los servicios de mensajería instantánea de China, o también de la exitosa red social WeChat. Por otro lado Alibaba, es propietaria de la mayor plataforma de venta online, con marcas subsidiarias como Aliexpress, Tabao o Tsmall, Youku Tudou o Alipay. 

Algunas organizaciones ya han puesto el grito en el cielo, concretamente Sophie Richardson, directora del observatorio de Derechos Humanos en China, que ha criticado el proyecto de ley señalando que su implementación “sólo aumentará las restricciones a la libertad de expresión”.

Tomado de: TheInquirer

Google y Samsung anuncian actualizaciones mensuales de Android debido a la vulnerabilidad Stagefright

Cargando...
Android. Imagen tomada de: Wikipedia.org

En su blog oficial para Android, Google anuncia sus planes para comenzar el despliegue de actualizaciones de seguridad mensuales para su gama Nexus (5, 6,7, 9,10 y Nexus Player). Las actualizaciones serán dadas a conocer al público a través del Android Open Source Project.

La empresa indica que los dispositivos Nexus continuarán recibiendo actualizaciones de seguridad “durante al menos dos años” y parches de seguridad durante aproximadamente tres años a partir de la disponibilidad inicial del producto, o 18 meses después de la última venta del dispositivo mediante Google Store.

Google recalcó que las actualizaciones mensuales ofrecerán protección a los usuarios contra futuras vulnerabilidades de seguridad: “la seguridad sigue siendo una prioridad, por lo que las actualizaciones mensuales constituyen una herramienta para asegurar los dispositivos, y mantenernos a salvo de vulnerabilidades” escribe Adrián Ludwig, ingeniero jefe de seguridad de la plataforma Android.

Paralelamente, Samsung ha incrementado sus esfuerzos para reducir los problemas de seguridad, mediante un nuevo proceso de actualización de seguridad, que distribuirá parches en la medida que se detecten vulnerabilidades. Justamente con motivo de la vulnerabilidad Stagefright, Samsung inició un proceso de actualización automática para dispositivos Galaxy.

En el blog de Samsung Tomorrow, Dong Jin Ko, vicepresidente ejecutivo y jefe de investigación y desarrollo móvil en Samsung, dijo que la empresa “está replanteándose los procedimientos para hacer llegar a los dispositivos las actualizaciones de seguridad”, agregando: “creemos que el nuevo proceso mejorará considerablemente la seguridad de nuestros dispositivos, y proporcionará la mejor experiencia móvil posible para nuestros usuarios”.

“Ya era hora”

El experto en seguridad informática Graham Cluley declaró que “ya era hora” que el ecosistema Android aplicase procedimientos más activos para distribuir los parches de seguridad para la plataforma, especialmente al tener presente el gran número de vulnerabilidades que la afectan. Asimismo, instó a otros fabricantes crear planes similares, señalando que “Por mucho tiempo, los usuarios de Android han sido tratados con indiferencia, abandonados a su suerte, sin acceso a los parches de seguridad que les permitan proteger sus teléfonos inteligentes y sus datos personales. Esperemos que este nuevo enfoque tenga resultados reales, y ayude a los usuarios de Android contra ataques cada vez más hostiles”.

Tomado de: DiarioTI