Showing posts with label Spanish. Show all posts
Showing posts with label Spanish. Show all posts

27 July 2013

¿Podemos fiarnos de TrueCrypt?

Nadie discute que hoy día el estándar de facto para cifrar discos duros / datos en un HD es TrueCrypt.

Funciona bien, es un software muy estable, y está disponible para múltiples plataformas.

Pero ¿Nos podemos fiar de TrueCrypt? ¿Es realmente un software libre de toda sospecha? ¿Podría ser un 'honeypot' de la CIA?

Hace tiempo encontré un post en el que se apuntaban ciertas partes oscuras con respecto a TrueCrypt y sobre quién está tras el proyecto. Todo lo que se expone es muy 'conspiranoico' pero es cierto que proyecta sombras sobre el proyecto. No obstante, después de Stuxnet, Flame y amigos, la capacidad de asombro y de negación ha quedado muy mermada.

El artículo original plantea las siguientes cuestiones (mis comentarios personales sin negrita):

El dominio truecrypt.org se registró con una dirección falsa, en concreto 'NAVAS Station, Antarctica'. Esto, per se, a mi no me parece nada sospechoso, mucha gente lo hace.

Nadie sabe quienes son los desarrolladores de TrueCrypt (su identidad, se desconoce). Esto SI me parece algo a tener muy en cuenta, me parece genial que en ciertos foros donde se liberan herramientas más 'ofensivas', estas herramientas sean firmadas por pseudos o nicks, pero todo lo que tenga que ver con criptografía debe ser totalmente transparente.

Los creadores de TrueCrypt trabajan gratis. Aseveración un poco discutible en mi opinión. Mucha gente trabaja 'gratis' en proyectos opensource, escribe blogs, etc etc.

Compilar TrueCrypt es complicado. Lo que apuntan en el post original es que, la mejor forma de incentivar la descarga de binarios pre-compilados por el equipo de TrueCrypt es hacer complicada la compilación del software. Tiene lógica
La licencia de TrueCrypt no es realmente OpenSource. Bueno, tampoco indica nada en especial, es cierto que TrueCrypt ha sido rechazado de muchas distribuciones Linux (en el post citan a Fedora), pero eso no lo tiene porque hacer necesariamente sospechoso
El código de TrueCrypt nunca ha sido auditado. El autor del post se queja de que nadie ha publicado un estudio sobre el código de TrueCrypt, en parte tiene razón, pero resulta muy aventurado decir que nadie lo ha hecho. Lo que si está claro es que si alguien realiza esa auditoría y encuentra algo, es su pasaporte a la fama. Cuesta creer que nadie haya puesto sus ojos en el tema.

Existe censura en los foros de TrueCrypt. Parece que en los foros de TrueCrypt no se puede hablar de otras soluciones de cifrado ni de herramientas para atacar a TrueCrypt.

No seré yo quien desacredite un producto como TrueCrypt que tantas alabanzas ha cosechado, pero del post original, tengo que decir que hay varios puntos que sí me preocupan bastante.

Lo de la identidad desconocida es bastante grave, ¿usarías un algoritmo de cifrado del que desconozcas su autoría? probablemente no, como decía más arriba, criptografía = transparencia como axioma

Respecto a introducir un backdoor en el software, es técnicamente posible, y voy mas allá: de estar ahí, puede ser REALMENTE complicado encontrarlo. Y si no, que se lo digan a Theo

Que cada cual saque sus propias conclusiones.

Source:
http://t.co/0CR23MDubN

23 August 2011

Anonymous dice que destruirá Facebook el 5 de noviembre


Anonymous, el mayor grupo de hackers en activo en la actualidad, y que ha llevado al caos a páginas como las de Apple, Telefónica y más de 70 organismos oficiales en todo el mundo, ha puesto fecha y nombre para un nuevo objetivo: Facebook.

Pero en esta ocasión no quiere bloquear el site, tirarlo durante unos minutos… como en el resto de sus ataques. En este caso, su objetivo es la destrucción total de la red social.

Así lo ha comunicado Anonymous en un vídeo oficial que ha subido a YouTube, en la que habla de la “Facebook OP”, (la Operación Facebook), que tendrá lugar el 5 de noviembre y que acabará con Facebook por la violación constante de la privacidad de los usuarios, y el hecho de que comercialice con los datos de los mismos hasta el punto de venderlos a los gobiernos que deseen vigilarles, según ha dicho el grupo de hacktivistas.

Facebook ha estado vendiendo información a las agencias de gobiernos, y ofreciendo acceso clandestino a los datos de los usuarios, por lo que permite espiar a gente de todo el mundo”, advierte en el vídeo. “Facebook sabe más sobre usted que su propia familia”, puntualiza.

Anonymous también acusa a Facebook de haber censurado sus cuentas sin motivo, y avisa “Facebook, prepárate para la batalla”. El grupo además ha creado una cuenta en Twitter y el ‘hashtag’ #opfacebook para dar más popularidad a su supuesto ataque.

Habrá que esperar cuatro meses para ver si se materializa la amenaza. Hasta ahora Anonymous no había avisado con tanta antelación, pero tampoco se había fijado como objetivo la destrucción total de un site. Veremos qué pasa.

La niña de 10 años que da 'clases' a los hackers

Defcon, la conferencia de seguridad que hackers benevolentes, sin ánimo de hacer estropicios, celebran en Las Vegas, ha tenido una ponente inédita.

Se trata de una niña de 10 años, cuyo alias en CyFi, que ha descubierto una vulnerabilidad en juegos para móviles con los sistemas operativos iOs y Android. Investigadores independientes han confirmado la veracidad del hallazgo.


Era duro, explica la niña, progresar en este tipo de juegos porque se hacía muy largo esperar a que crecieran las cosechas. Entonces pensó en alterar el tiempo.

Sacar provecho de una siembra de maíz puede suponer 10 horas. Pensó que una solución era forzar el reloj del móvil o tableta y fue en esta indagación cuando descubrió una vulnerabilidad que permitía hacerlo.

CyFi no ha dado los nombres de los juegos afectados. La niña detectó sistemas de prevención de estas manipulaciones pero también descubrió atajos para obviarlas, como desconectar el wifi del móvil.

La sesión se celebró en el marco de la conferencia que, por primera vez, ha abierto una sección para niños, DefCon Kids, ante la evidencia de la comunidad hacker es cada vez más joven. Una compañía, AllCrealID ofrece premios en este apartado.

Pirateo por engaño

En la misma conferencia, pero con protagonistas adultos, se realizó un experimento para demostrar la vulnerabilidad de las grandes compañías debido a la deficiente información sobre seguridad informática de sus empleados.

En la prueba se demostró lo ridículamente fácil que era engañar a empleados de una empresa para que suministraran información que comprometía la seguridad de sus equipos.

En un caso, se convenció a un trabajador para que diera datos sobre la configuración de su ordenador, lo que puede ayudar a escoger el programa malicioso más apropiado para realizar una intrusión.

Este mecanismo tiene incluso un nombre: ingeniería social. El conocido ex hacker Kevin Mitnick, por ejemplo, la considera una de las principales armas para el asalto informático.

Se trata de engañar a un empleado para que suministre datos importantes sobre el sistema informático.

Un ejemplo clásico es llamar a una secretaria en nombre del supuesto equipo de informática de la compañía, explicar que se está procediendo a cambiar las contraseñas para reforzar la seguridad del sistema y solicitar la de su jefe para tal supuesto propósito.

Con increíble facilidad se obtiene la información buscada.

Entre las compañías en las que se hizo la prueba figuran Oracle, Apple, AT&T Delta Air Lines, Symantec y Verizon.

Agencias, 09 de agosto de 2011 a las 10:18

29 April 2011

Epsilon: Mayor robo de datos online de la historia

La empresa Online Epsilon sufrió lo que los expertos consideran como uno de los mayores ataques informáticos hasta la fecha. Epsilon es una empresa que ofrece servicios de Marketing Online que gestiona aproximadamente 400,000 millones de anuncios y ofertas por email al año, esta ha sufrido el ataque de un hacker que habría logrado robar archivos de información privada de sus consumidores.
La verdad es que a pesar de la magnitud de este ciberataque, la evidencia apunta a que el cibercriminal no llegó a acceder a los números de tarjeta de crédito, passwords o números de seguridad social. Actualmente la policia esta tratando de esclarecer las causas de este atentado, mientras la empresa Epsilon no ha proporcionado datos concretos sobre las empresas afectadas. (¡Hola RSA!)
También se dice que entre los afectados podría encontrarse la cadena hotelera Marriot y Kroger, que es la segunda cadena de supermercados de Estados Unidos.
Algunas compañias que trabajan con Epsilon, como es el caso de importantes entidades financieras como: Bancorp & Citigroup, JPMorgan Chase, Bestu Buy, TiVo, Kroger, las farmacias Walgreen, Barclays Bank, la firma de tarjetas de crédito Capital One Financial, ya han avisado a sus clientes del incidente para prevenirles de posibles ataques de Phishing, con el fin de obtener datos de sus cuentas corrientes.
“Nuestros proveedor de correo electrónico, Epsilon, nos ha informado que un individuo o individuos tuvieron acceso de forma no autorizada a información limitada sobre usted”, aseguró HSN, operador de e-commerce, en un correo enviado el domingo a sus clientes.
  • Los nombres y correos electrónicos de clientes de Citigroup y de otras grandes compañías estadounidenses fueron expuestos en una gigantesca violación de datos, después de que un pirata informático se coló en la empresa de marketing online Epsilon.
  • Los nombres y contactos electrónicos de algunos estudiantes afiliados al College Board -que representa a unas 5 mil 900 facultades, universidades y colegios- también estaban potencialmente comprometidos.
  • Epsilon contactó durante el fin de semana a sus clientes para advertirles que parte de su información electrónica podría haber sido expuesta.
  • No parecía que se hubiera expuesto información financiera como tarjetas de crédito o números de seguridad social, según los comunicados de las compañías y correos electrónicos enviados a clientes.
  • La firma, con más de 2.500 clientes, envía más de 40 mil millones de anuncios y ofertas por correo electrónico cada año, normalmente para gente que se registra en una página de una compañía o da su dirección de e-mail mientras compra.
“Esta información incluía su nombre y dirección de correo electrónico y no incluía ninguna información financiera o sensible. Consideramos que era importante notificarle este incidente lo antes posible”, añadió.

abril 5th, 2011

28 April 2011

De la C, la E y la H


CEH. Certified Ethical Hacker. Tomé el curso recientemente. Los que ya lo han tomado, sabrán que se trata de que uno entienda en general las técnicas usadas por “los malos” para penetrar sistemas/redes y poder así lograr sus fines.

La idea es que si no sabes las técnicas de ataque, difícilmente sabrás cómo defenderte.  En el curso te dan un “overview” de las fases del hackeo que básicamente son: Reconocimiento, Escaneo, Obtención de accesos (a nivel sistema y/o red), Mantenimiento del acceso y el Borrado de huellas.

Para cada una de las fases te dicen de qué se trata y qué herramientas (aplicaciones) usan “los malos” para completar esa fase. Recordemos que la diferencia entre un hacker y un profesional de seguridad es la intención y los objetivos perseguidos; las herramientas y técnicas son las mismas pero unos las usan para atacar y otros las prueban (sin daño) para entenderlas y poder defenderse.

El curso tiene una duración de 5 días donde se introduce al asistente en el mundo del hackeo, se muestran técnicas y herramientas usando no sólo PowerPoint sino también laboratorios en ambientes controlados para hacer prácticas.
Ahora bien, algunas opiniones respecto al curso:

+ Mil y un herramientas. Lo cierto es que la cantidad de herramientas que el curso pretende que “veas” es considerable y si sigues tal cual lo que indica el curso no acabas de dominar ni una sola. Tal vez esa es la intención, pero caramba, en unas cuantas semanas apenas y recordarás el nombre de los cientos de programas que se pretenden ejecutar y conocer.

+Leyes de EUA. El curso toca el tema de leyes, pero centrado en EUA. Afortunadamente fue breve, ya que en lo particular confieso que me aburren las leyes y en todo caso el material debería de “tropicalizarse” para incluir leyes de otros países.

+Herramientas desactualizadas. No todas las herramientas incluidas en el material del curso fueron “del 2010” o recientes. No puedo decir un porcentaje, pero por ejemplo el libro incluye Smurf que fue un ataque de finales de los noventa, el POD (Ping of Death) que explotaba una debilidad de la pila TCP/IP en varios sistemas existentes en 1996 (al menos esa es la fecha del aviso del CERT). También el material incluye el NetBus que algunos de mis compañeros en la Universidad llegaron a usar para gastarle bromas a otros estudiantes (estoy hablando de 1998-1999). Parecía un desfile retro de viejos ataques que llegué a ver o escuchar cuando estaba estudiando la ingeniería.  Algunas otras herramientas son viejitas pero vigentes, como por ejemplo nmap. Conclusión: está bien ver algunos ejemplos pasados de viejos ataques como que para saber “lo que existió”, pero vaya, yo sí le daría una actualizada al material del curso para ponerlo más 2010 y menos noventero (verdad, “wardialing”?).

+Instructor. Qué tanto te guste el curso y qué tanto te hayan quedado ganas de que pudo haber sido un poco mejor depende (en mi opinión) en gran medida del instructor. En mi caso el curso me gustó, David (Twitter @codigoverde) le dio un giro interesante y supo mantener mi atención con técnicas vigentes y herramientas usadas por “los malos” en el 2010 y aún así manteniendo el balance con los puntos importantes del material del curso. Sí se despegó -lo suficiente- del PowerPoint y de lo que decía el “manual” que se tenía que ver en cuestión de herramientas, y gracias al Dios Todopoderoso que lo hizo. Asimismo vimos herramientas a una profundidad adecuada. Es decir, la dinámica impuesta por mi instructor fue determinante para que el curso en general valiera bastante la pena y he de confesar que superó mis expectativas.

+ ¿Ya soy pentester si curso el CEH? En mi opinión, no. Tampoco si te certificas. Si a mí me viene un fulanito a decir que puede hacer un pentest a mi empresa porque tomó el curso y posteriormente se certificó CEH sin más credenciales y/o justificaciones, le diría que no gracias y seguiría buscando. Sólo tomar el curso y/o certificarte no te hace pentester, o al menos uno que haga un buen trabajo. Recordemos que un buen pentester domina a profundidad las técnicas y herramientas de hackeo para que con tu aval, lleve a cabo pruebas de hackeo controladas que muestren tus debilidades para que mejores. En mi opinión, el curso CEH es introductorio y (si aún no las tienes) tendrás que adquirir los conocimientos y técnicas -a profundidad- por otros medios.

+ Certificación vs Utilidad. ¿Quieres tomar el curso para certificarte CEH o para aplicar lo aprendido en tu trabajo? ¿Yo? Para las dos cosas. Aunque sinceramente me interesa más lo aprendido en esos 5 días. Hay varias cosas que me latería incorporar en lo que hago porque aumentará el valor de mi trabajo. ¿Me faltará tiempo para hacerlo? Tal vez, pero habrá que buscarlo  e incorporar técnicas de ahorro de tiempo, no?

¿Vale la pena el curso? Yo pienso que sí, opino que vas a aprender y de paso (estudiando) te certificas. Pero insisto de  nueva cuenta en que el instructor hace La diferencia.

En fin, ahora empezaré a buscar tiempos para estudiar y hacer el examen de certificación. Ya que lo haga les estaré contando de cómo me fue y cómo es el examen. Mientras tanto, nos vemos en Twitter: @FaustoCepeda


 Fuente | Hacking-mx

Consejos para Navegar Seguro

Me encontré con una lista de consejos del nic para navegar seguro en Internet donde varios de ellos lejos de ayudarme me hicieron quedar con cara de “what?”. Analicemos algunos de ellos con la intención de criticarlos constructivamente.
Respecto a las contraseñas nos dicen: “Se recomienda hacer uso de contraseñas largas, con diferentes letras, números y símbolos que al mismo tiempo sean fáciles de recordar”. Por “largas” creo que podemos decir que 8 caracteres puede ser suficiente (el nic no lo especifica). Sin mencionar que cuando tenemos 10, 15 ó 20 sitios a los que entramos seguido, acordarnos de “n” contraseñas complejas, diferentes pero fáciles de recordar es algo que pocos hacemos y que el nic no toma en cuenta. Lo que yo hago es usar LastPass que me ayuda a “recordar” estos passwords; así podemos cumplir con eso de que sean diferentes para cada sitio y complejas (y sin necesidad de tenerlas en la mente).

De los sitios nos dicen: “Evitar sitios de origen dudoso. Es importante pensar dos veces antes de hacer click en uno de estos anuncios, pues pueden ser causa de virus o spam”. En su consejo no nos dicen qué es un “sitio de origen dudoso” y nos recomiendan que pensemos dos veces antes de hacer click en “uno de estos anuncios”. Es ambiguo y no del todo cierto: hoy en día hasta sitios legítimos pueden contener contenido malicioso en frames, por ejemplo. No sé cómo definir un “sitio de origen dudoso”, ya que hay unos que ciertamente intuimos que lo pueden ser (por ejemplo pornográficos) pero otros ni idea (como el malware que apareció en el sitio del New York Times). Yo uso NoScript en los sitios que visito para dejar de pensar en si es dudoso o no; puede ser una verdadera lata pero hace su trabajo…pruébenlo y me dicen qué les pareció.

Pongamos el extracto completo que nos ofrece el nic para que vean que no ando intencionalmente seleccionando extractos incompletos: “Cuidar datos personales: El mal uso de los datos personales no sólo se remite a lo que el usuario comparte en sus redes sociales, pues también es importante considerar que nunca hay que escribir nombres, apellidos, direcciones, teléfonos o cuentas bancarias en sitios que no sean seguros. Para saber si un sitio es seguro, basta con revisar que el inicio de su dirección incluya una letra s (https://)”.
Me llama la atención la última parte en donde dicen que para saber si un sitio es seguro debemos de revisar que tenga “https” porque me es difícil ligar el tema de “datos personales” con el de TLS (https). Cuando un sitio cambia a https, lo que nos dice es que tiene un certificado válido; pero NO nos dice nada de qué harán con nuestros datos ni del cuidado de los mismos. El “https” crea un canal cifrado entre tú y el sitio, quien quiera que el sitio sea o pretenda ser. Nada más. Pueden intentar https://www.RoboTarjetasDeCredito.com y estarán tranquilos de saber que usa “https” y que aparece un candadito en su navegador, cierto?
Nos dicen: “No ejecutar archivos sospechosos” comentando que al navegar algunos sitios mal-intencionados nos pedirán descargar algún archivo aparentemente necesario. De nueva cuenta, eso de “archivos sospechosos” es ambiguo y poco claro, y por lo tanto poco útil. Sitios legítimos me piden también que descargue algún software (quítenle flash a su navegador y se sorprenderán) y me piden que habilite ActiveX o JavaScript (con NoScript se darán cuenta de esto último). ¿Entonces qué hacemos? Podemos usar un Sandbox, un firewall personal u otros controles (de preferencia preventivos como los ofrecidos) que le permitan al usuario común dejar de decidir si un archivo es “sospechoso”.

En fin, estos fueron algunos de los consejos que llamaron mi atención. La lección –creo- es que no debemos de aventar consejos ambiguos a los usuarios y sí usar nuestro sentido común para revisar bien lo que estamos diciendo; yo mismo he caído en esta trampa al asumir que el usuario a quien me dirijo es un CISSP.
Por otro lado, a algunos no les late poner “marcas” en su blog o artículo, pero las “marcas” pueden apoyar nuestras ideas o consejos. Tal vez se valga decir que no navegues en sitios inseguros y que puedes usar NoScript, por ejemplo. Así si no queda claro lo de “sitios inseguros”, al menos le estás dando un consejo claro y preciso de usar una herramienta. En fin, aquí siempre está el tema de “me pagan para poner marcas” que yo simplemente ignoro.

Si te das un tiempo de leer los consejos del nic, creo que coincidirás conmigo en que su concepto o lo que quisieron transmitir es valioso. Pero la ambigüedad y no ponerse en el lugar del usuario promedio a quien supuestamente van dirigidos los consejos, no fue muy atinado. ¿Tú qué opinas?

Fuente |  Hacking-MX

Conoce OWASP, una excelente iniciativa de Seguridad



Existen métricas para casi todo a nivel de proyectos de desarrollo de software, sin embargo, en temas de seguridad hasta hace unos años era un territorio virgen, no había gran avance en el tema, ya que la seguridad no era tenida en cuenta en los procesos de desarrollo o tal vez no pasaba de un checklist pequeño que revisaba posibles fallas de seguridad presentes en las aplicaciones.


En el año 2001, en Diciembre para ser más exactos, nace la iniciativa de OWASP, Open Web Application Security Project, como un grupo de expertos en temas de desarrollo y seguridad con las intensiones de plantear proyectos que a su vez trabajaran en temas de seguridad de aplicaciones, buenas prácticas para desarrollo seguro, pruebas de seguridad para software entre otros. Hoy en día OWASP cerca de sus primeros 10 años, plantea una organización sin ánimo de lucro conformada por un excelente grupo de profesionales de todo el mundo involucrados en varios proyectos desde la sensibilización hasta lo técnico trabajando en tres frentes (Entender como categorías): Detección, Protección y Ciclo de Vida.

A nivel corporativo, el requerimiento de implementar estándares como PCI (a nivel de transacciones de pago a través de medios electrónicos), hablan de la necesidad de implementar controles y ataques orientados al uso de OWASP, esto ofrece un marco de confianza y respaldo al trabajo en este gran proyecto.
Dentro de los frentes mencionados anteriormente, se encuentran proyectos que aportan sustancialmente a los equipos de desarrollo al hablar de código seguro, veamos algunos de ellos:

Proyecto Top Ten

Este proyecto consiste en la investigación y el respectivo análisis de las vulnerabilidades más presentadas a nivel de aplicaciones, una clasificación por criticidad, el tratamiento y presentación de soluciones para implementar. Se genera un documento anualmente y busca generar un estado del arte en temas de seguridad de aplicaciones, útil para evaluar y tomar medidas reactivas a posibles fallos de seguridad.

Proyecto Application Security Verification Standard (ASVS)

A través de este proyecto se propone un estándar o marco de referencia a través del cual se deben implementar los análisis de seguridad a aplicaciones web. Empleando el estándar como marco de referencia es posible el desarrollo de pruebas de seguridad y validación que las vulnerabilidades propuestas a través del Top Ten no se encuentren en las aplicaciones web analizadas además de otros tipos de análisis contra otros tipos de ataques.

Proyecto WebScarab

Se trata del proyecto en torno a un framework a través del cual se pueden analizar aplicaciones que se comunican a través de los protocolos HTTP y HTTPS. Su funcionamiento es similar al de un sistemas proxy de interceptación, permitiendo observar, editar y reenviar solicitudes creadas a nivel del navegador antes de ser enviadas al servidor. Su potencial es muy grande ya que cumple una función similar a aplicaciones como Tamper Data, permitiendo realizar ataques de Cross-Site Request Forgery (CSRF).

Proyecto Secure Coding Practices

Por medio de un documento que aborda las buenas prácticas para desarrollo seguro, un equipo de investigación dentro del proyecto OWASP, propone lineamientos, recomendaciones y referencias para aplicar en procesos de desarrollo de software totalmente adaptable al proceso llevado a cabo dentro del ciclo de vida del software a construir o en proceso.

Proyecto Enterprise Security API (ESAPI)




Por medio de Top Ten se identificaron las vulnerabilidades que se encuentran presentes con mayor frecuencia en proyectos de software. Por medio de herramientas como WebScarab se hace explotación de estas vulnerabilidades. Haciendo revisión de las buenas prácticas de desarrollo de software seguro se cuentan con lineamientos para involucrar buenas prácticas al proceso de codificación. Ahora es necesario implementar controles para evitar que el software desarrollado sea vulnerable a ataques conocidos. Es aquí cuando podemos hablar del proyecto Enterprise Security API, mejor conocido como ESAPI.

Un grupo de expertos en seguridad y desarrollo, ha puesto a disposición de todos una API para canocalización y sanitización (no recibir o enviar información que contenga caracteres o información que se pueda traducir en ataques) de entradas y salidas de información desde y hacia nuestras aplicaciones, ofreciendo controles estandarizados para las vulnerabilidades presentadas en el OWASP Top Ten.

ESAPI se encuentra disponible para lenguajes como PHP, JAVA, Python, .NET, ASP, Ruby, entre otros, además de ofrecer documentación para su implementación a través del uso de patrones de software.
El uso de ESAPI como API de control de ataques ofrece múltiples beneficios a equipos de desarrollo:
  • Facilidades de implementación en diversos lenguajes y tecnologías
  • Capacidad de transformación de acuerdo a las necesidades cambiantes del área de seguridad y especialización de ataques, similar a la frase: “No reinventar la rueda, sólo optimizarla“
  • Ofrecer calidad en los procesos de desarrollo a través de el cumplimiento de buenas prácticas y estandarización de codificación.
Para finalizar esta revisión del proyecto OWASP, una invitación a participar en los capítulos locales en cada país o formar uno, de la misma forma, acercarse a este tipo de proyectos que similares a proyectos de software libre, aportan en gran medida a procesos de mejoramiento continuo y estandarización, algo necesario en el mundo empresarial actual y asociado a ese tema que tanto nos apasiona, la seguridad de la información.

Fuente | Hacking-MX

Seguridad VS Usabilidad: Mejor educar



No es extraño para los usuarios de sistemas informáticos, especialmente los que manejan información que puede llegar a considerarse como privada o confidencial, cuenten con sistemas de autenticación más complejos, temas como doble validación (algo que se sabe y algo que se tiene) e incluso autenticación de tres factores (algo que se sabe, algo que se tiene y algo que se es).
Haciendo una retrospectiva a las razones de implementación de estos controles es necesario hablar de uno de los primeros controles y que a pesar del tiempo se niega a desaparecer, y que bueno que no lo haga. Con esto me refiero a los famosos sistemas “Captcha” o de validación de “humanidad”, por denominarlo de una forma más nemónica.
A través de sistemas de reconocimiento de símbolos, operaciones matemáticas e incluso, respuesta a preguntas, se busca determinar que quien llena un formulario o un sistema de registro de datos, sea un humano y no un robot o aplicación diseñada para generar spam. Sin embargo, el sistema de captcha ha tenido que evolucionar dado que las técnicas de sobrepaso de sus controles es fácilmente vulnerada por atacantes que a través de técnicas de análisis de imágenes, detección de bordes, e incluso bases de datos de captchas, traspasan estos controles. A pesar de ello, aún el clásico captcha de operaciones aritméticas escritas en letras resulta muy compleja de superar.
Pasamos ahora a otros controles más rigurosos, tales como los implementados a nivel de portales de banca o sistemas financieros. Debido a los constantes intentos de fraudes y de robo de información perpetrados contra estos sistemas de información, se habla de múltiples controles tales como teclados virtuales (para evadir posibles keyloggers), preguntas de seguridad (algo que se sabe), uso de tokens (algo que se tiene), además de bloqueos de sesión por tiempos cortos de inactividad, ofuscación d entre otros controles.
Desde estas perspectivas, los controles implementados harían en teoría este tipo de sistemas muy difíciles de vulnerar para posibles atacantes. Desafortunadamente, en la medida que se implementan más controles para dificultar las actividades delictivas a atacantes, se aumenta la dificultad de acceso para los usuarios.
La situación antes mencionada se traduce para el usuario en traumatismos para el manejo de cuentas de acceso a plataformas, exigencia de información que no resulta de fácil recordación, requerimientos técnicos a nivel de navegadores u otros componentes de software. Esto crea apatía hacia el uso de la tecnología que se traduce en difusión de comentarios que pueden afectar la imagen o reputación de una organización.
No es un mito o mentira el hablar de que a mayores controles de seguridad la usabilidad y accesibilidad se ve afectada a nivel de aplicaciones y sistemas de información. Tampoco es una mentira que actualmente nos encontramos en un estado de explotación tecnológica en el cual la clásica frase de “policías y ladrones” se traslada al mundo virtual, donde es más fácil delinquir al igual que esconderse.
Entonces ante lo anterior,
¿Qué se puede hacer por parte de quienes trabajamos en seguridad para hacer que los usuarios de estas tecnologías, entre los que nos incluimos también, encuentren en estos controles seguridad en vez de trabas o molestias en su acceso a la información?
A partir de la experiencia en temas de soporte, tratamiento y asesoramiento de usuarios y otros aspectos relacionados he encontrado y creo que más de una persona estará de acuerdo, la solución es crear conciencia, explicar los peligros existentes, si, es necesario primero crear una sensación de peligro por que existe y es real, los robos de datos de tarjetas de crédito no es un mito, el robo de cuentas de usuario de correo electrónico o redes sociales es una realidad que crece día a día por más que se implementen controles.
Es por ello que la labor de educar en la seguridad de la información permitirá a nuestros usuarios y a nosotros mismos, entender que estas medidas de seguridad buscan protegernos y al mismo tiempo, proteger nuestra información y activos, además de ofrecer una sensación de tranquilidad de saber que existen controles y mecanismos que hacen la tarea de delinquir más difícil a posibles atacantes o ladrones.
En conclusión, ante todo lo anterior, hacer de la educación en seguridad de la información una herramienta poderosa para hacer nuestro trabajo más sencillo pero más allá de eso, hacer la vida de las personas que emplean los sistemas, portales y aplicativos en general, más segura.

Fuente | Hacking-MX

14 August 2010

Cuidado con el #phishing



trampa.jpg
Hace unos días recibí un correo electrónico de una entidad bancaria avisándome de que habían bloqueado mi cuenta. En cualquier otra circunstancia podría ser un motivo de alarma, si no fuera porque no tengo ninguna cuenta abierta en este banco.
Es muy común, cada vez más por cierto, recibir este tipo de mensajes, detrás es ellos lo que hay es una de las más extendidas estafas a través de Internet, lo que entendemos por phishing.
El funcionamiento es siempre el mismo. Se recibe un correo electrónico de una entidad bancaria, te avisan de que hay algún problema en la cuenta y de indican que pinches en un enlace que aparece en el mensaje y que, supuestamente, te envía a la página del banco o caja en cuestión.
Luego te debes introducir tu datos para solucionar el problema, la cuestión es que los datos que te solicitan incluyen información personal, de cuentas, de tarjetas, claves, etc.
Los estafadores, una vez que obtienen esos datos los utilizan para hacer operaciones en nuestro nombre, comprar con nuestras tarjetas o transferir nuestro dinero a otras cuentas.
Es muy importante tener esto en cuenta y no fiarse de este tipo de comunicaciones. Ningún banco va a solicitarnos nuestros datos a través de estos medios. En caso de recibir una comunicación como esta, mejor preguntar en nuestra oficina bancaria si hay algún problema.

Reduccion del #Phishing

Escrito por CSO el 11 • Agosto • 2010 imagen del articulo
Se mantiene la reducción en cuanto al tráfico de phishing iniciada el trimestre anterior. Así, en el pasado trimestre pasamos a porcentajes de 0.03 por ciento cuando veníamos de casi un punto porcentual. Este trimestre el tráfico de phishing se redujo de poco a poco, quedando en el 0.02 por ciento del tráfico total.
PayPal es el centro de la mayor parte de estos ataques, con un más que destacado 60.4 por ciento, seguida de eBay u HSBC con porcentajes del 9.3 y del 6.5 por ciento. En este apartado, Kaspersky destaca que se está produciendo un incremento significativo de los ataques de phishing en torno a las redes sociales, y así sitios como Facebook o MySpace aumentaron sus porcentajes. Junto a ellos sitios de juegos en línea como WoW y Zynga, o servicios de juegos como Steam van también al alza.

Aprueban reforma a Ley de Bancos

Aprueban reforma a Ley de Bancos en primera discus...: "El artículo 12 de la normativa trata sobre las inhabilidades para ser promotores, accionistas principales, directores, administradores y con..."

01 June 2010

Friends & Family I'm going to be a Dad.... #baby

Enhorabuena.... Quiero compartir una noticia con todos Uds... 
La decisión de ser padre es una de las cosas más importantes en la vida de una persona. Cualquiera que sea la edad del padre o su estado civil, seguramente afectará su vida en múltiples aspectos. La felicidad de ser padre por primera vez será una de las experiencias más enriquecedoras de toda mi vida.
La paternidad lleva las emociones a sus niveles más profundos, cuando escuche la noticia de que mi esposa estaba embarazada sentí placer, confianza y orgullo tanto como padre como también como hombre y siempre estaré en búsqueda de proyectos que estén relacionados con mi paternidad.


30 May 2010

El Correo Electrónico De #Phishing Perfecto



AMSTERDAM, 26 de Mayo, 2010 – Los errores de seguridad en redes sociales en línea permiten el robo de identidad y alimentan las bases de datos de los spammers.
¿Ha recibido ya propaganda sobre pastillas de Viagra proveniente de sus amigos en Myspace? ¿Le han informado también a través del facebook que ha heredado una gran cantidad de dinero del recientemente fallecido Primer Ministro de África Central? Si este es el caso, la probabilidad es que usted sea el afortunado entre 1/300 personas que han sido expuestas a errores de seguridad en redes sociales en línea.
El proveedor de seguridad de correos electrónicos holandés SpamExperts investigó recientemente la extensión en la que los spammers usan en realidad las redes sociales en línea como facebook, twitter, Myspace y similares, con el fin de apuntar a miembros de estas redes para el envío de spam. Una falla de seguridad conocida, por ejemplo, es que a pesar de que los usuarios habían marcado sus fechas de nacimiento como ‘información privada’, los phishers fueron capaces de verlas mediante el envió de un enlace especial a los usuarios que no sospechaban nada.
El CTO de SpamExperts, van Donselaar, añade: “En redes en línea complejas como los sitios de redes sociales, siempre existirá el riesgo de que se escape información. Este peligro está en la naturaleza misma de estas redes de conectar personas y compartir información entre amigos y otros con la misma forma de pensar. Esto, sin embargo, también significa que ‘los spammers’ están escuchando y buscando formas de obtener ganancias de los usuarios que no son cuidadosos.”.
Recientemente, 1.5 millones de cuentas de facebook estuvieron disponibles para cualquiera que deseara adquirirlas a un precio de $25 – $45 por cada 1,000 cuentas. Aproximadamente, 700,000 se han vendido ya con el único propósito de obtener mediante email fraudulento (phishing) los datos privados de usuarios y conexiones de amigos. Luego, las direcciones de correos electrónicos encontrados vía las redes se revenderán en el mercado de spam puesto que son altamente precisas y tienen incluso nombres e información privada adjuntos a ellas. Esto hace extremadamente fácil para los spammers montar el email de embuste o phishing perfecto. Sólo un filtro de spam profesional será capaz de detectar fácilmente y poner estos mensajes no solicitados en cuarentena para prevenir al usuario del peligro involucrado.
El caso más famoso de un spammer atrapado en facebook fue el de un spammer con base en Montreal llamado Adam Guerbuez. Se le impuso una multa record de $873 millones en el 2008, luego de que pirateara y enviara mensajes sexualmente explícitos a millones de cuentas de usuarios en el sitio de red social.
Acerca de SpamExperts
SpamExperts es el principal proveedor de soluciones de seguridad de correos electrónicos de Ámsterdam. Desde el año 2004, SpamExperts ha estado incrementando su clientela en Europa, las Américas, África y Australia, y en el ínterin se ha convertido en el líder del mercado en un número de países. Todas las soluciones se desarrollan dentro de la empresa y se ofrecen vía SaaS o se instalan directamente en la infraestructura del cliente como un software administrado. El precio para filtrado de correo entrante comienza en USD 0.30/ Dominio/ Año, sin limitaciones de usuario o buzón de entradas. Los últimos suplementos al portafolio del producto son un servidor de filtro de correo saliente, así como un producto de archivo de correos.


FIN NOTA DE PRENSA


Fuente: http://tinyurl.com/24xpsl8

Tabnabbing; #phishing a través de las pestañas del navegador


Acá les dejo un articulo extraido del La Comunidad DragonJAR 

Tabnabbing; phishing a través de las pestañas del navegador
-----------------------------------------------------------

Aza Raskin ha desvelado un nuevo método de modificación de páginas en
pestañas del navegador (afecta a casi todos) que puede ser utilizado
para realizar ataques de phishing un poco más sofisticados. Está basado
en una técnica que permite modificar el aspecto de una página cuando no
tiene el "foco" de la pestaña del navegador. El ataque es ingenioso,
aunque tiene sus limitaciones.

Cómo funciona

Un usuario navega hacia la página del atacante, que no tiene por qué
simular ningún banco o página de login. Simplemente es una página más
equipada con un código JavaScript que hará el "truco". La víctima cambia
de pestaña (o de programa, lo importante es que pierda el foco) y sigue
con sus visitas cotidianas a otras páginas. Mientras, la web del
atacante cambia por completo gracias al JavaScript: el favicon, el
título, el cuerpo... todo excepto el dominio, lógicamente. La página
ahora podría parecerse a (por ejemplo) la web de login de Gmail. La
víctima, vuelve a la pestaña más tarde y piensa que ha caducado su
sesión. Introduce su contraseña y ésta viaja hacia el atacante.

Se supone que el usuario bajará la guardia puesto que, hasta ahora, se
supone que una pestaña no "muta" a nuestras espaldas y por tanto, si
aparece como "Gmail", por ejemplo, es que lo hemos visitado previamente.
Los usuarios que mantengan habitualmente muchas pestañas abiertas, saben
que es fácil olvidar qué se está visitando exactamente en cada momento.

Mejoras al ataque

Según el propio descubridor, se podría investigar en el historial de CSS
del navegador para averiguar qué páginas visita el usuario y mostrarse
como una de ellas dinámicamente, para hacer más efectivo el ataque.
Existen otros métodos para incluso averiguar en qué sitios está
realmente autenticado el usuario, con lo que la técnica resultaría más
efectiva.

Si el atacante consigue incrustar JavaScript en la web real que se
quiere falsificar (por ejemplo a través de publicidad contratada a
terceros) entonces la página cambiaría sobre el dominio real... y
entonces sí supondría un ataque "casi perfecto".

En directo

El descubridor, en su entrada
colgado una prueba de concepto. Si se visita esa web, se pasa a otra
pestaña durante 5 segundos (tiempo arbitrario impuesto por el
descubridor), y se vuelve, mostrará una imagen de Gmail que toma de
superpuesta sobre la página. Cambiará el favicon y el título.
Obviamente, el ataque en este ejemplo está específicamente diseñado
para que sea "visible".

Qué aporta el ataque

Supone un método ingenioso y nuevo de intentar suplantar una página.
Funciona en Firefox, Opera y (de forma un poco irregular) en Internet
Explorer 8. Parece que Chrome no es vulnerable, aunque es posible que
aparezcan métodos para que sí lo sea.

Limitaciones

El ataque sigue confiando en que el usuario no tenga en cuenta la URL,
por tanto, cuando la víctima vuelve a la pestaña, estaría ante un caso
de phishing "tradicional" sino fuera porque la pestaña cambió "a sus
espaldas". Realmente pensamos que no será un ataque puesto en práctica
de forma masiva por los atacantes, aunque obviamente puede ser utilizado
selectivamente. La razón es que el phishing tradicional, burdo y sin
trucos, sigue funcionando y reportando importantes beneficios a quienes
lo ponen en práctica sin mayores complicaciones técnicas. Y ambos se
basan en que el usuario medio no aprovecha los beneficios de los
certificados ni se fija en las URLs donde introduce las contraseñas.

Un ataque "parecido" basado en la superposición de páginas en una web
conocida, fue descrito por Hispasec en mayo de 2005. En esa ocasión se
escribió "Nueva generación de phishing rompe todos los esquemas" porque
en estos casos, la URL del sitio falso (y el certificado) coincidía con
la real, esto es: realmente se estaba visitando la web real, y la
falsificada se "ponía" encima. Obviamente, este ataque necesitaba de una
vulnerabilidad de Cross Site Scripting en la web original. Por desgracia
el XSS es el tipo de error más común en estos días, tanto en bancos como
en otras páginas importantes que trabajan con credenciales. A pesar de
lo efectivo del ataque, no se observaron ataques masivos basados en esa
técnica.

Mitigación

Para no sufrir el "tabnabbing", es necesario fijarse en las URLs antes
de introducir contraseñas, como siempre. Desactivar JavaScript para las
páginas en las que no se confíe, ya sea a través de la Zonas para
Internet Explorer o No-Script para Firefox.

Opina sobre esta noticia:

Más información:

A New Type of Phishing Attack

Nueva generación de phishing rompe todos los esquemas
Fuente: http://tinyurl.com/282xlj4

26 May 2010

Robo de información, una amenaza en la red: #phishing


13 Abril 2010
Una de las principales amenazas en la red para 2010 será el robo de información mediante el envío de un correo electrónico que de forma fraudulenta asegura provenir de una organización real y legal.
IBM
 Phishing ya conocido en la red, evoluciona con ciertos cambios.Siempre ha estado dirigido a la industria financiera, pero algunas agresiones de Phishing actuales van enfocadas a inicios de sesión o contraseñas. El hacker se hace pasar por una entidad gubernamental y atrae a la víctima para que de datos presonales. El 60% de estos correos se hace pasar por instituciones financieras mientras que el 20% lo hace como una organización del gobierno.
IBM dió a conocer un reporte de riesgos, aportando datos sobre cómo los hackers intentan obtener información para conseguir dinero de forma ilegal. El estudio indica el aumento de estas acciones ilícitas en la segunda mitad de 2.009 y la amenaza que supone para 2010. También han cambiado los países en los que era más frecuente el Phishing, antes eran España, Italia y Corea del Sur, ahora aparecen Brasil, Estados Unidos y Rusia como primeros en la lista.
IBM aporta reportes con conclusiones y datos de sumo interés para la seguridad en la red: han disminuido las vulnerabilidades críticas y elevadas sin parches; los enlaces maliciosos han aumentado considerablemente; los hacker siguen teniendo éxito en hospedar webs maliciosas; los ataques con ofuscación siguen en ascenso. Hay que tomar medidas de precaución en Internet en todos los ámbitos, empresariales y personales.
Imagen sujeta a licencia CC. IBM BB.AA.

¿Su cuenta de #Blogger esta por ser suspendida?

Cuando recibimos en nuestro correo un mensaje cuyo título es Su cuenta de Blogger esta por ser suspendida, aún cuando sepamos que ese no el modo en que Blogger nos comunica algo por muy dramático que sea, uno no puede dejar de sentirse ... bueno,preocupado

si siempre tenemos la precaución de leer el enlace de los mensajes antes de hacer click, cosa que se puede hacer poniendo el puntero del ratón encima y mirando lo que dice el navegador en la barra de estado. En este caso, algo así:

Parece que viene de blogspot pero no; el dominio no es eso que aparece inmediatamente después de http:// o www. sino eso que aparece justo antes del llamado Top Level Domain (org, edu, gov, com, info, net) y en este caso, la extensión es tc pero puede ser cualquier otra porque al parece, lo que sobran son letras y ladrones.



Bueno, tampoco es necesario ser un genio para ver en el detalle del mail que este fue enviado por algo o alguien llamado pompeya.dattaweb.com que obviamente, no es Blogger ni Google ni nada semejante pero ¿cuántas veces hacemos eso?

Sea como sea, al recibir el mensaje, lo que se debe hacer es denunciarlo, insultar un poco y luego, borrarlo de un plumazo.


Si prosiguieramos con el mail recibido, iríamos a parar a la pagina de captura de datos:


con una copia exacta de la página de inicio de Blogger que en realidad, es un IFRAME de este dominio:


que es el objetivo del autor del phishing... Mucho cuidado con entrar datos en ninguna parte !!!


Fuente:  http://vagabundia.blogspot.com/2010/04/su-cuenta-de-blogger-esta-por-ser.html

20 May 2010

Olvida las cookies, llegan los ‘Fingerprints’

Los resultados de una reciente investigación ponen de manifiesto que los usuarios son menos anónimos de lo que se cree.






Incluso sin las cookies, navegadores como Internet Explorer o Firefox, dan a los sites suficiente información como para tener una imagen de sus visitantes el 94% del tiempo. Al menos es lo que se desprende de una investigación realizada hace unos meses por la Electronic Frontier Foundation, o EFF.
La investigación, según esta organización, cuantifica lo que muchos expertos en seguridad saben desde hace años. Peter Eckersley, encargado de la investigación descubrió que la información sobre la configuración del PC del usuario –los datos sobre el tipo de navegador, sistema operativo, plugins e incluso las fuentes instaladas, son recogidos por los sitios web para crear una ficha de la mayoría de sus usuarios, lo que significa que los internautas son menos anónimos de lo que creen. Los expertos aseguran que incluso cuando se desactivan o eliminan las cookies y se utiliza un proxy para esconder la IP, todavía se puede rastrear al usuario.
Realmente los datos no identifican a los internautas, pero crea una ‘fingerprint’, una huella digital, que se puede utilizar para identificar al usuario cuando visita otras páginas web.
Utilizando JavaScript, las páginas web son capaces de investigar los ordenadores y conocer un montón de cosas sobre ellos, y la navegación segura que ofrecen algunos navegadores no es garantía suficiente en la mayoría de los casos. De hecho, existen algunas compañías que han empezado a ofrecer soluciones a estos casos que permiten hacer el mismo seguimiento a los usuarios esquivos. Nombre como 41st Parameter, ThreatMetrix o Iovation son comunes en entornos de banca electronic o e-commerce.