jueves, 22 de noviembre de 2012

Google, Microsoft y Yahoo! refuerzan DKIM en sus correos


Las tres empresas han solucionado una debilidad detectada en sus sistemas de correo electrónico al utilizar una clave de encriptación débil.

Esta debilidad afecta al DKIM (DomainKeys Identified Mail), el sistema de seguridad utilizado por los principales proveedores de correo electrónico y que codifica los mensajes y verifica el dominio a partir del que se envía el mensaje para facilitar el descarte de los mensajes falsos de los legítimos.

Según señalan los expertos, el problema reside en el hecho de que las claves con menos de 1.024 bits son débiles y los hackers lo aprovechan para llevar a cabo sus acciones contra la seguridad de los sistemas. En esta ocasión, el problema se detectó cuando un matemático de Florida, Zachary Harris, recibió un email con una oferta de trabajo y se dio cuenta de que Google utilizaba una clave de tan solo 512 bits, por lo que decidió poner esto en conocimiento de los responsables de la compañía.

Posteriormente, Google descubrió que el problema no solo les afectaba a ellos, sino también a otros servicios de correo electrónico como los de Microsoft y Yahoo.

Ahora, las tres firmas han anunciado que ya han solucionado este fallo, disponiendo de una clave más fuerte para que los hackers no puedan romperla y proceder a la suplantación de los correos, como ocurre cuando los sistemas cuentan con claves débiles.


Fuente: http://blog.segu-info.com.ar/2012/10/google-microsoft-y-yahoo-refuerzan-dkim.html#axzz2CvZktIYb

domingo, 18 de noviembre de 2012

Exposición de Seguridad de Computadoras y Redes - THC AMAP




Para poder instalar esta aplicación requerimos:

WinPcap: Es la herramienta estándar de la industria de acceso a la red de capa de enlace en los entornos Windows, permite a las aplicaciones capturar y transmitir paquetes de red sin pasar por la pila de protocolos, y tiene otras características útiles, incluyendo paquetes de filtrado a nivel de kernel, un motor de estadísticas y de la red de apoyo para la captura de paquetes remotos.

WinPcap consiste en un conductor, que se extiende por el sistema operativo para proporcionar acceso de bajo nivel de red, y una biblioteca que se utiliza para acceder fácilmente a las capas de red de bajo nivel. Esta biblioteca también contiene la versión Windows del conocido libpcap Unix API. Click aquí para descargar WinPcap.

Luego, recién, procedemos a instalar THC Amap 6.01. Click aquí.

Cuando ya este instalado la aplicación, a través del cmd también podemos hacer un análisis de las vulnerabilidades de nuestra propia pc o de la red que desee. Todo ello con los siguientes pasos:








jueves, 25 de octubre de 2012

Código malicioso permite acceso remoto a tarjetas inteligentes

Recientemente se ha publicado información donde se afirma que existe malware que puede afectar a tarjetas inteligentes. No es la primera vez que se ve la existencia de códigos maliciosos que pueden infectar diferentes dispositivos electrónicos explotando diferentes vulnerabilidades. Un caso que demuestra lo planteado fue Aidra, la botnet que afectaba routers, tablets y otros dispositivos cómo cámaras de vigilancia, entre otros. Otro ejemplo claro fue planteado en nuestro post titulado¿Podría su automóvil convertirlo en víctima de ataques informáticos? donde se expone sobre ataques a los sistemas digitales de los automóviles.

¿Qué es una tarjeta inteligente? Una tarjeta inteligente es un dispositivo con un circuito integrado que permite la ejecución de cierta secuencia lógica preestablecida. A diferencia de las tarjetas de memoria que solo poseen componentes de memoria no volátil y se las utiliza, justamente, para el almacenamiento de información, las tarjetas inteligentes poseen microprocesadores y en algunos casos propiedades especiales, como por ejemplo,procesadores criptográficos seguros, sistemas de archivos seguro, entre otros.

En este caso, se plantea un ataque que permite el acceso remoto a la tarjeta inteligente de la víctima. La característica de este ataque se basa en la utilización de unkeylogger  que admite la obtención del PIN de la tarjeta y, además, la exportación completa del dispositivo USB hacia un centro de comando y control (C&C). De esa forma, el atacante puede utilizar el driver del dispositivo y le permite utilizar la tarjeta inteligente de la víctima de forma remota.

Asimismo, Paul Rascagneres, quien realizó la investigación, afirmó que este código malicioso infecta al ordenador y no al propio hardware de la tarjeta inteligente. Además aseguró que el atacante puede utilizar la tarjeta inteligente de la víctima si ésta permanece conectada a una computadora que se encuentre infectada. Anteriormente se han visto códigos maliciosos que utilizaban alguna API (Interfaz de programación de aplicaciones) para poder interactuar con las tarjetas inteligentes. Sin embargo, en este caso, se produce la exportación completa de dispositivo USB y se lo envía al centro de comando y control a disposición del atacante. Este tipo de código malicioso afecta a cualquier tipo de tarjeta inteligente utilizada a través de USB.



Fuente: http://blogs.eset-la.com

jueves, 18 de octubre de 2012

La mayoría de los sitios seguros de internet, en realidad son inseguros, según estudio


El 90% de los 200.000 sitios de la web que usan HTTPS y supuestamente son seguros, en realidad son vulnerables a ataques conocidos de SSL (Secure Sockets Layer), de acuerdo a un informe presentado por la ONG Thrustworthy Internet Movement (TIM), dedicada a temas de privacidad, seguridad y confianza. Esto significa que los atacantes podrían leer información que está cifrada, o alterar tráfico encriptado.
El informe está basado en datos de un proyecto llamado SSL Pulse, que usó una herramienta para escanear automáticamente la robustez de las implementaciones de HTTPS de los sitios web más populares del mundo según la lista publicada por Alexa.
SSL Pulse revisa los protocolos soportados por sitios HTTPS (SSL 2.0, 3.0, TLS 1.0, 1.1, etc), el largo de las claves usadas para comunicaciones seguras (512 bits, 1024 bits, etc) y los tipos de cifrados soportados (256 bits, 128 bits o menos).
Luego, usando un algoritmo se asignó un puntaje entre 0 y 100 a cada configuración HTTPS, que luego fue traducido a una nota, siendo la “A” el valor más alto, si el sitio obtenía sobre 80 puntos.
La mitad de los 200.000 sitios analizados recibieron una A, lo que significa que usan protocolos modernos, cifrados robustos y claves largas. Sin embargo, sólo el 10% calificaron como realmente seguros.
Un 75% resultó vulnerable a un ataque conocido como BEAST, que puede descifrar los sistemas de autenticación y cookies de los requerimientos HTTPS. El ataque BEAST fue demostrado hace 7 meses por Juliano Rizzo y Thai Duong en Argentina. La vulnerabilidad usada fue reparada en la versión 1.1 del protocolo Transport Layer Security (TLS), pero muchos servidores siguieron usando protocolos más antiguos y vulnerables para mantener la compatibilidad hacia versiones anteriores.

Fuente: http://blogs.eset-la.com

martes, 18 de septiembre de 2012

¿Qué se debe tener en cuenta en la política de seguridad de la información?


Hace unos días publicamos un post con algunas características que deberían tenerse en cuenta al momento de implementar modelos para gestionar la seguridad de la información. El modelo presentado estaba desarrollado teniendo en cuenta tres áreas fundamentales: los lineamientos de seguridad, la gestión de la seguridad y los grupos de interés, los cuales permiten alinear la gestión de la seguridad de la información  con los objetivos del negocio.

Como parte de los lineamientos, la política de seguridad debe convertirse en el punto de articulación del negocio con los intereses de la seguridad de la información, para lo cual debe convertirse en un documento donde se contemplen los diferentes niveles de detalle que requieren ser gestionados. Algunos de los aspectos que cómo mínimo deberían tenerse en cuenta en este documento son la clasificación de la información y los lineamientos de seguridad relacionados con los objetivos del negocio.

La clasificación de la información debe ser el punto de partida para que la empresa priorice y enfoque sus esfuerzos en la gestión de la seguridad. Aunque la clasificación depende de la naturaleza del negocio, en general, debería incluir por lo menos tres niveles: información pública que incluye todos los datos de dominio público y cuyas características principales deben ser la precisión y la disponibilidad, ya que es información a la que pueden acceder sus clientes y proveedores. En el siguiente nivel está la información de uso interno, que comprende toda la información que se intercambia al interior de la empresa entre los empleados y que se convierte en la columna vertebral de las operaciones del negocio y por lo tanto las características que le aplican son la disponibilidad y la integridad. Finalmente en el último nivel está la información de acceso restringido, la cual está muy relacionada con el tipo de negocio que pueden incluir, por ejemplo los planes de negocio, información de nuevos productos, resultados de investigaciones o nuevas estrategias de mercado. La principal característica de este tipo de información es su confidencialidad.

Todas las políticas de seguridad que apunten a garantizar la seguridad informática deben estar alineadas con los objetivos de negocio. Esto se logra a través del establecimiento de objetivos de seguridad, que no son más que la manifestación de las necesidades técnicas que debe satisfacer la información para garantizar el cumplimiento de los objetivos del negocio. Algunos ejemplos de los objetivos de seguridad son proveer entrenamiento en seguridad, administrar el acceso a la información, mantener sistemas para protegerse de códigos maliciosos, monitorear los eventos de seguridad o establecer procesos seguros para el manejo de sistemas y aplicaciones.

La forma en que estos objetivos de seguridad se articulan con los procesos del negocio es a través de los controles de seguridad, los cuales generalmente incluyen con mayor nivel de detalle las guías para garantizar la seguridad de la información. Como parte de estos controles de seguridad se podrían incluir la creación de guías de entrenamiento con mecanismos de evaluación que permitan hacer un seguimiento, creación de perfiles de usuarios basados en los roles o la instalación de herramientas contra códigos maliciosos, como ESET Endpoint Security, de acuerdo a los sistemas operativos que se utilicen. Con estos objetivos es que se desarrollan los procedimientos de seguridad que contribuyen finalmente con el cumplimiento de los procesos de negocio.


Fuente: http://blogs.eset-la.com

jueves, 13 de septiembre de 2012

¿Qué es y cómo funciona una VPN para la privacidad de la información?


En muchas ocasiones, hemos recomendado a los lectores que utilicen una red privada VPNcuando se conecten a una red inalámbrica (Wi-Fi) pública. De este modo, el tráfico que se genera viaja cifrado y se dificulta que un tercero pueda robar información confidencial. En este post, explicaremos más sobre este tipo de redes, algunos usos que se le dan, protocolos de cifrado, entre otra información relevante. Una VPN (Virtual Private Network) es una tecnología de red que se utiliza para conectar una o más computadoras a una red privada utilizando Internet. 

Diagrama red VPN

Como puede suponerse, a través de una VPN pasa información privada y confidencial que en las manos equivocadas, podría resultar perjudicial para cualquier empresa. Esto se agrava aún más si el empleado en cuestión se conecta utilizando un Wi-Fi público sin protección. Afortunadamente, este problema puede ser mitigado encriptando los datos que se envían y reciben. Para poder lograr este objetivo, se pueden utilizar los siguientes protocolos:

  • IPsec (Internet Protocol Security): permite mejorar la seguridad a través de algoritmos de encriptación robustos y un sistema de autentificación más exhaustivo. IPsec posee dos métodos de encriptado, modo transporte y modo túnel. Asimismo, soporta encriptado de 56 bit y 168 bit (triple DES).

  • PPTP/MPPE: tecnología desarrollada por un consorcio formado por varias empresas. PPTP soporta varios protocolos VPN con encriptación de 40 bit y 128 bit utilizando el protocoloMicrosoft Point to Point Encryption (MPPE). PPTP por sí solo no encripta la información.

  • L2TP/IPsec (L2TP sobre IPsec): tecnología capaz de proveer el nivel de protección de IPsec sobre el protocolo de túnel L2TP. Al igual que PPTP, L2TP no encripta la información por sí mismo.

Parte de la protección de la información que viaja por una VPN es la encriptación, no obstante, verificar que la misma se mantenga íntegra es igual de trascendental. Para lograr esto, IPsec emplea un mecanismo que si detecta alguna modificación dentro de un paquete, procede a descartarlo. Proteger la confidencialidad e integridad de la información utilizando una VPN es una buena medida para navegar en Wi-Fi públicos e inseguros incluso si no se desea acceder a un recurso corporativo. Por otro lado, aquellos usuarios hogareños que deseen utilizar una red VPN, pueden elegir entre servicios gratuitos y otros de pago. Es importante mencionar que aquellos libres suelen funcionar más lento que uno que no lo es. También, recomendamos la lectura de nuestra Guía de Seguridad en redes inalámbricas en donde se repasan otras medidas que se pueden adoptar para utilizar una conexión inalámbrica pública de forma más segura.

André Goujon
Especialista de Awareness & Research

Fuente: http://blogs.eset-la.com

jueves, 6 de septiembre de 2012

Wirenet-1, el primer troyano dirigido a Linux y Mac OS X


Se ha descubierto un peligroso virus tipo Troyano de nombre Wirenet-1 que afecta solamente a equipos con Mac Os X y Linux. Conforme pasa el tiempo surgen virus para Mac y algunos otrosvirus para LinuxAl parecer la inmunidad que presumían los sistemas Mac Os X y Linux es comprometida una vez más con la aparición de este virus digital. Esto según el descubrimiento por parte de la firma rusa de antivirus Dr. WebAl parecer el troyano Wirenet-1 es capaz de conseguir información confidencial de usuarios deApple y Linux, sin embargo el virus no se activa dentro de equipos Windows (como si necesitarán otro virus a su cuenta).

Una vez que el troyano entra a el ordenador a través de descargas o dispositivos de almacenamiento infectados, se pone cómodo dentro del sistema y activa una llave la cual le dará total libertad para espiar los datos de los comprometidos. Informa en su Web The RegisterLa victima de este virus puede ser afectado a través del robo de sus contraseñas o cualquier información confidencial que este ingrese al ordenador.

La advertencia sobre este malware suma todas las actividades y datos que se ingresen en los navegadores como OperaFirefoxChrome y Chromium. De igual manera se prevé a los usuarios de Mac y Linux a ser precavidos con los datos que ingresen a cuentas de correo electrónico comoThunderbirdSeaMonkey o la aplicación de mensajería Pidgin.

La empresa Dr. Web ha apuntado que los datos obtenidos por los hackers son copiados a un servidor localizado en los Países Bajos. Autoridades y desarrolladores se mantienen atentos ante cualquier evolución de este troyano. Balde de agua fría para sistemas de Mac OS X y Linux, pero como dice el dicho,  no hay mal que dure 100 años, ni quien lo resista.

Dropbox activa opción de verificación de dos pasos para mejorar la seguridad


dropbox4
Dropbox comenzó a probar un sistema de doble verificación de cuentas, para mejorar la seguridad en el acceso. En los últimos meses hemos visto casos de robos de passwords que han destruido la vida online de algunos. Tener información almacenada en la nube es práctico, pero si llegan a acceder a una de nuestras cuentas el peligro es altísimo, sobre todo considerando que muchas gente suele usar la misma contraseña para diversos servicios en internet.
Para evitar que los datos de nuestro Dropbox sean violados por algún atacante malintencionado, la compañía comenzó a activar la verificación de dos pasos, que empezará a aparecer durante estos días en la cuentas de los usuarios. Para que funcione ahora hay que descargar el último beta de la versión de escritorio y visitar este link para activar la prueba. La doble verificación se puede hacer a través de mensajes de texto (donde se enviará un código de seguridad), o mediante una aplicación de autenticación.

Fuente:http://www.fayerwayer.com/2012/08/dropbox-activa-opcion-de-verificacion-de-dos-pasos-para-mejorar-la-seguridad/

jueves, 23 de agosto de 2012

"Webs peruanas son el paraíso para hackers", según experto en ciberseguridad


 

Roberto Puyo es un experto en seguridad tecnológica y presidente del capitulo peruano de la Asociación de Seguridad Informática Internacional (ISSA, por sus siglas en inglés) que esta semana organiza el evento internacional “Cyber Security Government Perú 2012”, durante el cual se mostrarán los retos, amenazas y avances en materia de seguridad informática para protección de los gobiernos.

El especialista evaluó la ciberseguridad en las instituciones estatales, resaltó la importancia de crear un cibercomando peruano, habló del ataque que llevó a cabo Anonymous en el Perú el año pasado y de la fortaleza en seguridad de las transacciones bancarias a través de Internet y de las plataformas móviles.

¿Cuando se habla de ciberseguridad solo se procura protegerse de los delitos de Internet?
La clonación de tarjetas y la intervención de correos electrónicos son los casos comunes, pero la cibeseguridad y la ciberdefensa va más allá de eso porque hablamos también de los sistemas informáticos de las infraestructuras críticas de un país, por ejemplo los sistemas que controlan la electricidad, los gaseoductos, el suministro del agua, etc.

¿Quién o quiénes estarían interesados en realizar ataques como estos últimos?
Enemigos cercanos de algún país que se preocupan no solo por el ataque de un territorio, sino que también analizan otros espacios como sus infraestructuras críticas. Si se ataca esto se pude paralizar un país por horas o días.

¿Ya ha ocurrido casos como los que ustedes menciona?
Esto ocurrió anteriormente en Estonia, país que sufrió un ataque mayor que perjudicó a altas autoridades de gobiernos. A partir de este caso emblemático varios países del globo han estado implementando políticas, estrategias e inversiones en ciberdefensa y ciberseguridad. Alemania en el 2011 lanzó su estrategia de ciberseguridad, Australia creó su centro de operaciones cibernéticas, Canadá siguió la misma línea, EE.UU. invierte una gran cantidad de dinero para crear el centro de cibercomando unificado, que depende de la NSA. (Agencia de Seguridad Nacional). Francia va por ese camino también.

¿Y en el caso de Perú?
Aquí tenemos buenos informáticos pero en el campo de la ciberdefensa no hay nada unificado. Lo que necesitamos es tener un cibercomando y una estrategia definida en temas de desarrollo y aplicación de ciberseguridad. En caso de webs, para que no se filtre ni se saque información de ellas. Las instituciones públicas tienen capacidades bajas en seguridad de aplicaciones web. Hay que adiestrar, educar e informar a la gente.

¿Las páginas web peruanas son más fáciles de vulnerar por Anonymous que otras?
El ataque de Anonoymous en Perú fue tan fácil por la falta de capacidad de ciberdefensa. Si no tenemos cultura de la seguridad y protección a nivel cibernético ni hemos hecho mucho sobre la legislación y la educación, menos en la fusión y ordenamiento de función cibernética, obviamente estamos desprotegidos y expuestos a ser víctimas de estos ataques. Esto ha sido un llamado a la acción. El ataque en Perú fue mucho más sencillo que en otros lados. Si haces un recorrido por las páginas web vas a encontrar el paraíso de los hackers. Son pocas las páginas que están totalmente protegidas.

¿En qué situación se encuentra la seguridad informática en nuestro país?
Hoy en día las instituciones públicas tienen oficiales de ciberseguridad, personal que antes no existían pues delegaban los temas de seguridad al operador y al que manejaba las bases de datos. Sin embargo, debería existir un frente único que fusione a los esfuerzos de las instituciones públicas con los responsables del gobierno electrónico y estrategias militares. De manera que sirva de base para una verdadera ciberdefensa.

Asbanc ha señalado que las operaciones bancarias por Internet y la banca móvil han crecido. ¿Cuál es el nivel de seguridad de estas plataformas?
La banca, a diferencia del sector gubernamental, se ha preocupado por la seguridad desde hace muchísimos años. Siempre ha tenido una base sustancial en protección, pero no es infalible y constantemente vemos casos de fraude bancario. Ahora, si hablamos de la plataforma móvil, aquí se corre un riesgo. Los sistemas operativos con los que cuentan los teléfonos inteligentes son susceptibles a ser atacados, penetrados y vulnerados si no se toman las medidas necesarias.

¿En qué consiste su propuesta sobre el cibercomando de seguridad?
Hay esfuerzos de cyberseguridad en el Perú pero están asilados, no fusionados, y deberían estarlo. Lo que falta es unir a todos estos grupos y formar el cibercomando peruano. De esta manera se tendrá personal altamente capacitado para combatir cualquier amenaza, con los mejores profesionales peruanas en temas de seguridad de información.

Fuente: http://elcomercio.pe/tecnologia/1399830/noticia-webs-peruanas-son-paraiso-hackers-segun-experto-ciberseguridad