Showing posts with label news. Show all posts
Showing posts with label news. Show all posts

09 January 2012

Stratfor Hack Shows Even Experts Use Awful Passwords

Credit: Strategic Forecasting, Inc.

Anonymous' massive year-end attack on the global-security consulting firm Stratfor showed that even top-tier executives at the world's largest corporations don't have a clue about the importance of a strong password.

On Dec. 24, Anonymous announced it had hacked into the Austin, Texas, think tank Strategic Forecasting Inc. (Stratfor) and stolen thousands of private email addresses and credit-card details from the firm's clients and recipients of its emailed newsletters, which include Boeing, Bank of America, Chevron, AIG, Sony, HSBC, Wells Fargo, Google, the United Nations and all four branches of the U.S. military.

Five days later, Anonymous published the list of more than 859,311 email addresses, 860,160 hashed passwords, 68,063 credit cards and 50,569 phone numbers, Identity Finder reported.

Stratfor offers free subscriptions to some of its emailed newsletters. Most of its products must be paid for, including in-depth reports and custom consultations.

Cybersecurity expert Johm Bumgarner told the Los Angeles Times that among the email addresses and credit-card numbers were some belonging to former U.S. Secretary of State Henry Kissinger and former U.S. Vice President Dan Quayle. (SecurityNewsDaily could not verify that assertion.)

Using a computer-automated password-cracking tool called Hashcat, the tech-news site the Tech Herald sifted through the leaked logs to see what type of passwords Stratfor's clients and subscribers used to keep their sensitive accounts secure. The results, Tech Herald security editor Steve Ragan wrote, were "both expected and pitiful."

Stratfor clients used easy-to-guess passwords such as, "123456, "11111111," and "123123." Other terribly insecure passwords: "111222333444," "12345678901," "administration," "123456789abc," "12345stratfor," "hello123," "lawenforcement" and "intelligence."

A batch of weak passwords played off the word itself, including, "password1234," "password101," "password123," "password122" and "Password999." In just under five hours, Haschat was able to crack 81,883 of the 860,160 leaked passwords.

"In the time it took to watch a movie, Hashcat smashed more than 80,000 passwords," Ragan wrote. "How many of those cracked passwords and leaked email accounts can be used to stage a larger attack on the organizations contained within the list? We're not going to test that, obviously, but someone will."

Ragan said Stratfor's online registration process recommends users create passwords at least six characters long, including at least one number. Out of all the passwords successfully deciphered, 23,440 consisted of six characters, 15,394 had seven characters and 21,080 had eight characters.

Security experts recommend building long, complex, case-sensitive passwords with multiple characters. Stratfor clients clearly did not heed that advice; only 1,411 of the leaked Stratfor passwords had 11-character passwords. The number of passwords dropped off even more as the character length increased: There were 627 people with 12-character passwords, and only 165 had passwords with 13 characters.

If you're wondering whether your password, email address or credit card information was exposed in Anonymous' attack on Stratfor, Dazzlepod has created a free search tool that will scour the leaked info for you and let you know if you need to worry.

11 April 2010

Hackers con mala prensa

Estos tecnófilos repudian el término ‘pirata' y la falsa imagen que los medios transmiten de ellos. 

A pesar de sufrir el síndrome de Asperger (un tipo de autismo) o quizás por ello, el hacker Gary McKinnon entró en decenas de ordenadores y redes de la NASA, del ejército y el Departamento de Defensa de EEUU buscando información sobre ovnis. La Hi-Tech Crime Unit británica lo detuvo y los estadounidenses exigen su extradición. No se trata de una película. En mayo, un tribunal debe decidir si su enfermedad le salva de una potencial condena de 70 años en la cárcel. 

Frente a la imagen de jovencitos aislados en su habitación haciendo trastadas con su ordenador, a McKinnon y a muchos como él sólo les pierde la búsqueda de respuestas. Tampoco son unos chavales (este escocés tiene 44 años) y, aunque suelen entrar en sistemas ajenos, les repugna que les tilden de piratas informáticos. De hecho, la mayoría se gana la vida cuidando de los sistemas de otros.

Entonces, ¿de dónde viene la imagen negativa que tienen los hackers? El irlandés Damian Gordon, del Instituto de Tecnología de Dublín, ha estudiado elementos de la cultura popular, como la literatura o las películas, y niega que venga de aquí. En su investigación 40 años de películas de hacking ha revisado cómo 50 películas han dibujado a esta figura de la sociedad tecnológica actual. 

Según su trabajo, la mayor parte de los 60 hackers de ficción entran dentro de la categoría de personaje heroico, que lucha contra gobiernos y corporaciones malvadas. En cuanto a la edad, el 62% tiene entre 25 y 50 años. El trabajo señala que el 73% de los personajes son buenos chicos y sólo el 17% ha pasado al lado oscuro. La conclusión de Gordon es: "La imagen que la cultura popular tiene del hacker como un jovencito hackeando desde su dormitorio no ha sido generada por los personajes que aparecen en el cine".

¿Los medios de comunicación, entonces? Gordon cree que, al menos en parte, sí. "A la prensa le encanta escribir historias sobre jóvenes hackers que han roto algún súper sistema de seguridad informática". Pero en realidad, casi el 60% de los ataques o daños a redes proceden de dentro, según un estudio de IDC. "Cuando las empresas son hackeadas por su propio personal (que no son jovencitos), no suelen informar a la policía o a la prensa por la mala imagen que les puede acarrear".

Gobiernos y empresas
El hacker lord epsylon cree que hay que mirar a otro lado. "La imagen del hacker ha sido demonizada por parte de gobiernos y empresas, que han instrumentalizado a ciertos medios de comunicación", explica a Público. Para él, ha sido la respuesta a un fenómeno que les ha superado: "Cuando en los ochenta comenzaron a salir los primeros casos en EEUU, se decidió que la figura del joven informático capaz de superar las medidas de seguridad implementadas por equipos de ingenieros a sueldo era un peligro nacional. En vez de admitir que sus sistemas eran bastante deficientes, se trató de dar la vuelta al asunto, argumentando que eran simples delincuentes de la tecnología".

El término hacker viene de los sesenta, cuando, como recuerda Gordon, "los miembros del laboratorio de inteligencia artificial del MIT buscaban entender el funcionamiento interno de cualquier sistema, en especial los informáticos". Hoy el término también incluye a los que rompen sistemas (cracking), a los que entran para robar y a los que quieren cambiar el mundo.

Sin embargo, Gordon reconoce que alguna de las películas sí que ha tenido un impacto especial, como es el caso de Juegos de Guerra. Interpretada por Matthew Broderick en 1983, cuenta cómo un joven hacker entra, como ha hecho McKinnon, en un sistema de los militares estadounidenses y casi provoca una guerra nuclear. "WarGames tuvo una gran influencia en mucha gente, y muchos tomaron su imagen de lo que es un hacker de esta película", opina Gordon.

Lord epsylon nació el mismo año del estreno de Juegos de Guerra y es una de sus películas de hackers favoritas. Pero se trata sólo de una ficción. "Creo que un hacker es un revolucionario de nuestra era, porque aporta un deseo intelectual claro, la búsqueda del conocimiento, y de una ética basada en la libertad de información y la pasión creativa", defiende este responsable del departamento técnico de una empresa de seguridad informática.

Pero la expresión hacker esconde varias realidades. Para coldwind, desarrollador de software libre y miembro del colectivo Hacktivistas, un hacker es un experto en penetración en sistemas informáticos pero, por otro lado, en otro sentido más difuso, es alguien experto en informática y utiliza sus conocimientos para romper barreras, para ir más allá de los límites.

Filtraciones de crímenes de guerra 
"En ambos casos, hablamos de gente que cumple una función social muy importante. Gracias a los primeros se han conseguido filtraciones de pruebas de crímenes de guerra cometidos por Estados Unidos. Gracias a los segundos, disponemos de software revolucionario, que ha eliminado barreras tecnológicas impuestas por las corporaciones", explica.

Cuando el dominio de la tecnología se dirige al activismo surge este hacktivismo. Tanto lord epsylon como coldwind se definen como hacktivistas. Para ellos, en un tiempo donde el control social y político se apoya en herramientas tecnológicas, la reacción ha de ser igualmente tecnológica. 

A su manera, el hacker escocés también era un hacktivista. En su defensa alegó que buscaba información sobre una supuesta conspiración que los grupos de interés han montado para evitar que formas de energía inagotable, barata y limpia lleguen a la sociedad. Su autismo no parece que ayude a su tesis. 


FUENTE : Publico.es

31 October 2009

El US-CERT advierte sobre aplicación espía para BlackBerry


El Equipo de Emergencias de Computación de los EEUU (US-CERT) ha señalado la liberación de una aplicación de espionage (spyware) para BlackBerry que permite a un atacante llamar al BlackBerry del usuario y escuchar conversaciones personales.

La aplicación, llamada PhoneSnoop (fisgón telefónico), fue liberada públicmente como una prueba de concepto (PoC). Fue discutida anteriormente en la conferencia de seguridad Hack-in-the-Box de este año.
Así es como funciona:
Uno instala y ejecuta PhoneSnoop en el BlackBerry de la víctima. PhoneSnoop establece un escuchador telefónico y espera un llamado de un número específico. Una vez que detecta el llamado de ese número específico, atiende automáticamente el teléfono de la víctima y pone al teléfono en modo manos libres (speakerphone mode). De esta forma, el atacante que llamó ahora puede escuchar lo que está pasando del lado de la víctima.

Para instalar u configurar la aplicación PhoneSnoop, el atacante debe poder acceder físicamente al dispositivo de la víctima o convencerlo de instalar PhoneSnoop, dijo el US-CERT.

El equipo de respuestas hace un llamado a los usuarios de BlackBErry de descargar solamente las aplicaciones de fuentes confiables y de proteger con contraseña y bloquear los dispositivos BlackBerry.

Traducción: Raúl Batista - Segu-info 

Autor: Ryan Naraine
Fuente: Blogs ZDNet

10 October 2009

Skype Founders File Copyright Suit Against eBay

By BRAD STONE
Published: September 16, 2009


SAN FRANCISCO — The founders of Skype are escalating their legal battle with eBay.

Niklas Zennstrom and Janus Friis, who became billionaires after selling Skype to eBay in 2005, filed a copyright lawsuit on Wednesday against Skype in the United States District Court of Northern California. The suit comes a little more than two weeks after eBay announced it would sell most of Skype for $1.9 billion to a consortium of investors led by the private equity firm Silver Lake Partners.

In the court filing, Joltid, a company owned by the Skype founders, claims that eBay violated copyright law by altering and sharing the peer-to-peer source code behind the free Internet calling service. The Skype founders maintained ownership of that source code after selling Skype to eBay in 2005, and licensed it to eBay.

Joltid seeks an injunction and statutory damages, which it says could total more than $75 million a day. The lawsuit also names as defendants Silver Lake Partners and its partners in the buyout, Index Ventures, Andreessen Horowitz and the Canada Pension Plan Investment Board.

The Skype founders originally sued eBay in March over the matter in a British court. The case is expected to come to trial next year. EBay has said it is developing a workaround technology in case it loses the lawsuit, although it has said it is confident it will prevail.

Several potential bidders for Skype, including Google, cited wariness about potential liabilities in the Skype case as a reason for backing away from a potential deal, according to a person briefed on the Skype sales process. It is not clear if the latest suit will delay the Skype sale.

“Litigation often will delay a deal, and there is often a lot of pressure on companies to settle litigation in advance of a deal,” said Michael Klausner, a professor at Stanford Law School.

John Pluhowski, an eBay spokesman, said the suit’s allegations “are without merit and are founded on fundamental legal and factual errors.” He added, “We remain on track to close the transaction in the fourth quarter of 2009.”

Mr. Zennstrom did not immediately return a request for comment.

Mr. Zennstrom and Mr. Friis have developed a reputation for litigiousness in some legal circles. They filed three separate lawsuits against Pamela Colburn, an investment banker who represented them in the original sale of Skype, in the United States, the Netherlands and Britain. In May, a British judge dismissed the case and said the two men’s reason for pursuing the matter in his country “remains inexplicable.”

The buyers of Skype have not publicly addressed the founders’ lawsuit against eBay in Britain or their potential legal liability.

A person briefed on the buyers’ due diligence ahead of the deal, but not authorized to speak publicly on the matter, said that the venture capital firms hired a private investigations firm to examine the Skype founders’ business practices. The firm produced a lengthy report that explored the founders’ litigiousness, among other matters, this person said.

A version of this article appeared in print on September 17, 2009, on page B3 of the New York edition.

Google Voice



Google Voice gives you one phone number for all your phones, voicemail as easy as email, and many calling features for free.