En el boletín de Marzo de Blue Coat Systems se publico el Top Ten Security Trends for 2008.
Fuente: http://seguridad-informacion.blogspot.com/2008/03/top-10-security-trends-for-2008.html
En el boletín de Marzo de Blue Coat Systems se publico el Top Ten Security Trends for 2008.
Fuente: http://seguridad-informacion.blogspot.com/2008/03/top-10-security-trends-for-2008.html
Categorías: informes
Este es un perfecto ejemplo de cómo el programar malware con prisas termina por hacer que se creen especímenes cutres. Y no hablo ya de errores en programación, donde el propio agotamiento de quien crea decenas de nuevas muestras al día se hace patente en mucho malware analizado… En este ejemplo destaca un simple despiste tonto a la hora de capturar las imágenes que formarán parte de la estafa.
Este espécimen pertenece a la familia de los Delephant. Recibimos decenas de ellos en VirusTotal a diario, y afectan a una gran cantidad de bancos españoles, latinoamericanos y brasileños sobre todo. Esta variedad consiste en una aplicación que simula ser el navegador, y que se activa mientras cierra la ventana del verdadero Internet Explorer cuando el usuario visita la página del banco. Aunque es una simulación muy buena, está lejos de ser perfecta. Por ejemplo, pulsar en el ‘candadito’ para ver el certificado SSL no resulta en ninguna acción, puesto que toda la ventana no es más que una recreación del navegador, en ningún caso el Internet Explorer verdadero. Por supuesto, las contraseñas ahí introducidas viajarán por correo al atacante.
El caso es que este programador ha tomado una captura de pantalla de una de las páginas corporativas de la entidad para darle realismo… y ha incluido sin querer el menú contextual que aparece en Windows cuando se deja el cursor sobre la propia imagen en el visor estándar. Lo rodeado por el círculo rojo, simplemente no debería estar ahí, al creador del bicho se le ha colado de soslayo en la captura. Es que no se puede crear malware con prisas.
Fuente: http://blog.hispasec.com/laboratorio/278
Categorías: malware
Este es un perfecto ejemplo de cómo el programar malware con prisas termina por hacer que se creen especímenes cutres. Y no hablo ya de errores en programación, donde el propio agotamiento de quien crea decenas de nuevas muestras al día se hace patente en mucho malware analizado… En este ejemplo destaca un simple despiste tonto a la hora de capturar las imágenes que formarán parte de la estafa.
Este espécimen pertenece a la familia de los Delephant. Recibimos decenas de ellos en VirusTotal a diario, y afectan a una gran cantidad de bancos españoles, latinoamericanos y brasileños sobre todo. Esta variedad consiste en una aplicación que simula ser el navegador, y que se activa mientras cierra la ventana del verdadero Internet Explorer cuando el usuario visita la página del banco. Aunque es una simulación muy buena, está lejos de ser perfecta. Por ejemplo, pulsar en el ‘candadito’ para ver el certificado SSL no resulta en ninguna acción, puesto que toda la ventana no es más que una recreación del navegador, en ningún caso el Internet Explorer verdadero. Por supuesto, las contraseñas ahí introducidas viajarán por correo al atacante.
El caso es que este programador ha tomado una captura de pantalla de una de las páginas corporativas de la entidad para darle realismo… y ha incluido sin querer el menú contextual que aparece en Windows cuando se deja el cursor sobre la propia imagen en el visor estándar. Lo rodeado por el círculo rojo, simplemente no debería estar ahí, al creador del bicho se le ha colado de soslayo en la captura. Es que no se puede crear malware con prisas.
Fuente: http://blog.hispasec.com/laboratorio/278
Categorías: malware
Cisco anunció que las actualizaciones se realizarían cada seis meses, y ha agrupado todas las actualizaciones de seguridad del sistemas IOS de los routers en un sólo paquete para ayudar a los administradores a que apliquen los parches de seguridad, como hacen Oracle y Microsoft.
En esta primera actualización de seguridad, Cisco ha publicado cinco avisos de seguridad. Cuatro de ellos son parches que evitan los ataques de denegación de servicio de los sistemas operativos de los routers, y el otro parche corrige una vulnerabilidad que permitía espiar información confidencial.
Cisco acaba de anunciar importantes cambios en la publicación de sus alertas de seguridad. A partir del 26 de marzo, publicará sus parches de seguridad cada seis meses, en el cuarto miércoles de marzo y el cuarto miércoles de septiembre. Se une así a la política de alertas de seguridad programada de Microsoft y Oracle, entre otros.
Cisco Systems (apócope de ‘San Francisco Systems’) apenas necesita presentación. Es una de las empresas de creación de dispositivos de red más importantes del mundo, omnipresente en Internet y en empresas de cualquier tamaño, gracias al éxito comercial de sus routers, switches y protocolos de red desarrollados. Prácticamente cada byte que circula por la Red pasa al menos por algún dispositivo de esta marca antes de llegar a su destino.
La compañía acaba de anunciar que publicará dos lotes con los parches de seguridad cada seis meses, en vez de ser anunciarlas tan pronto sean conocidas. En el anuncio, habla de los problemas de seguridad concernientes a su sistema operativo IOS (Internetwork Operating System) de código cerrado, que ya va por su versión 12. Por supuesto, advierten de que si el problema de seguridad es considerado suficientemente importante, y se hiciese público o fueran conscientes de que estuviese siendo activamente aprovechado, romperían esta regla y publicarían el parche tan pronto les fuese posible. Para el resto de vulnerabilidades no relacionadas con IOS, su política de publicación permanecerá como hasta ahora.
Según Cisco, esta es su respuesta a un importante sector de clientes que han pedido expresamente poder programar con tiempo la actualización de sus dispositivos. Cisco se une así a Microsoft y Oracle, por ejemplo, dos de los grandes que hace años que practican este tipo de acercamiento a la hora de manejar sus ciclos de seguridad y parcheo. Microsoft desde octubre de 2003 y Oracle dese agosto de 2004. Cisco no habla de si además anunciarán con cierta antelación a la publicación de los parches su número, gravedad y versiones afectadas, tal como hacen también los otros dos grandes.
Cisco sufre con frecuencia problemas de seguridad más o menos graves, y publica sus parches correspondientes sin dar detalles técnicos sobre los problemas, aunque sus boletines contienen información útil y abundante para los administradores. Según la propia Cisco, esperan a tener un conjunto completo de parches o contramedidas para hacer público el anuncio, y aceleran el proceso en caso de riesgo grave. Históricamente, IOS se puede considerar razonablemente seguro. Según nuestros registros en el servicio de alertas SANA, ha sufrido 11 problemas de seguridad en los últimos doce meses. Quizás su error más sonado ha sido su forma de ‘codificar’ (que no cifrar, por lo sencillo y conocido del algoritmo) las contraseñas por defecto. Con esta nueva medida consiguen una sensación psicológica de tranquilidad en sus clientes y en los medios. No tendrán que preocuparse de parchear de forma salpicada y constante. Sabrán, dos veces al año, qué tienen que hacer y podrán programarse sin sorpresas. Si bien desde el punto de vista de la seguridad, no es muy acertado dejar pasar tanto tiempo entre el descubrimiento y el parche oficial, desde el punto de vista del administrador es indudablemente cómodo. Por supuesto, a condición de un tratamiento especial para las vulnerabilidades críticas.
Microsoft fue el primer ‘grande’ en adoptar esta medida y fue duramente criticada en el momento en el que decidió seguir esta estrategia. Aunque en general los administradores lo hayan agradecido considerablemente durante todo este tiempo, se han dado situaciones en las que esta política les ha perjudicado, retrasando artificialmente el lanzamiento de parches ‘aclamados’. Caso distinto es el de Oracle, un completo desastre en cuestión de parcheo y tiempo de respuesta. Casi 6 años después, Cisco copia la iniciativa, pero no recibirá ni por asomo, el mismo trato, ni el impacto de la noticia será remotamente parecido.
Más Información:
Cisco Security Advisories and Notices
http://www.cisco.com/en/US/products/products_security_advisories_listing.html
Fuente:
http://www.hispasec.com/unaaldia/3422/
http://www.websecurity.es/?q=primer-d-actualizaciones-cisco
http://www.cisco.com/warp/public/707/cisco-sa-20080326-bundle.shtml
Categorías: actualización · tecnologia
Gracias a un reporte de Kiko hemos encontrado un sitio alojado gratuitamente en Lycos (http://usuarios.lycos.es/powe[eliminado]) y que dice ser un sitio que permite generar PINs de tarjetas para teléfonos móviles en cualquier país:
Algunas cosas que llaman la atención:
Se comprueban estas mentiras insostenibles cuando se descargan los archivos ofrecidos.
Todos ellos pertenecen al mismo archivo renombrado. Su MD5 es dcbc41028bc9e753b4be2cfcf5fb7d00, es un ejecutable empaquetado con Themida y algunos antivirus lo detectan como Backdoor.
Al ejecutar el archivo descargado nos encontramos con el Comando y Control (C&C) de una botnet controlada por IRC UDP en el puerto 6667:
Ya que estamos nos damos una vuelta por el IRC, para ver si hay algo interesante:
Lamentablemente esta técnica estúpida puede engañar a ciertos usuarios ambiciosos que desean obtener servicios gratuitos de algún tipo y que terminan siendo estafados por delincuentes más astutos que ellos.
Actualización 01-04-08: nos reportan otro sitio similar en usuarios.lycos.es/klu[eliminado]
El malware descargado pertenece al mismo tipo y ambos sitios web aparecen firmados como:
cfb
Gracias a un reporte de Kiko hemos encontrado un sitio alojado gratuitamente en Lycos (http://usuarios.lycos.es/powe[eliminado]) y que dice ser un sitio que permite generar PINs de tarjetas para teléfonos móviles en cualquier país:
Algunas cosas que llaman la atención:
Se comprueban estas mentiras insostenibles cuando se descargan los archivos ofrecidos.
Todos ellos pertenecen al mismo archivo renombrado. Su MD5 es dcbc41028bc9e753b4be2cfcf5fb7d00, es un ejecutable empaquetado con Themida y algunos antivirus lo detectan como Backdoor.
Al ejecutar el archivo descargado nos encontramos con el Comando y Control (C&C) de una botnet controlada por IRC UDP en el puerto 6667:
Ya que estamos nos damos una vuelta por el IRC, para ver si hay algo interesante:
Lamentablemente esta técnica estúpida puede engañar a ciertos usuarios ambiciosos que desean obtener servicios gratuitos de algún tipo y que terminan siendo estafados por delincuentes más astutos que ellos.
Actualización 01-04-08: nos reportan otro sitio similar en usuarios.lycos.es/klu[eliminado]
El malware descargado pertenece al mismo tipo y ambos sitios web aparecen firmados como:
cfb
Gracias a un reporte de Kiko hemos encontrado un sitio alojado gratuitamente en Lycos (http://usuarios.lycos.es/powe[eliminado]) y que dice ser un sitio que permite generar PINs de tarjetas para teléfonos móviles en cualquier país:
Algunas cosas que llaman la atención:
Se comprueban estas mentiras insostenibles cuando se descargan los archivos ofrecidos.
Todos ellos pertenecen al mismo archivo renombrado. Su MD5 es dcbc41028bc9e753b4be2cfcf5fb7d00, es un ejecutable empaquetado con Themida y algunos antivirus lo detectan como Backdoor.
Al ejecutar el archivo descargado nos encontramos con el Comando y Control (C&C) de una botnet controlada por IRC UDP en el puerto 6667:
Ya que estamos nos damos una vuelta por el IRC, para ver si hay algo interesante:
Lamentablemente esta técnica estúpida puede engañar a ciertos usuarios ambiciosos que desean obtener servicios gratuitos de algún tipo y que terminan siendo estafados por delincuentes más astutos que ellos.
Actualización 01-04-08: nos reportan otro sitio similar en usuarios.lycos.es/klu[eliminado]
El malware descargado pertenece al mismo tipo y ambos sitios web aparecen firmados como:
cfb
Por Carlos Alberto Sáiz Peña y Francisco Javier Carbayo, socio responsable de IT Compliance y abogado de Nuevas Tecnologías de Ecija Abogados
El anonimato en la red era uno de los grandes valores que gustaba a gran parte de la comunidad de navegantes de Internet en sus inicios. Obviamente, el desarrollo de Internet ha hecho que ahora a través de la red se puedan comprar productos, conocer a tu pareja ideal, contratar servicios, comunicarte con tus amigos del extranjero, pero también por supuesto, suplantar a personas, estafar, crear redes de pornografía infantil, compartir contenidos protegidos por la ley, y otra serie de acciones ilegales o que caminan en los límites de la legalidad.
La identidad de los usuarios en Internet permite ganar confianza en las relaciones comerciales, pero también perseguir hechos ilícitos, y la “matrícula” o “rastro” que puede identificarnos en nuestra navegación se llama IP.
Antes de entrar a valorar si la IP debe identificar a los navegantes, por imperativo legal, hay que establecer si la IP puede lograr tal identificación. Técnicamente, la IP es un dato numérico que considerado aisladamente no se refiere a nadie, y que sólo podrá vincularse al navegante si se “asocia” a sus datos (p.e. nombre y apellidos).
Es decir, el ISP (Proveedor de Servicio de Internet) puede asociar la IP fija o incluso la IP dinámica a su cliente que la esté utilizando, pero si hablamos de la IP de un equipo de un cibercafé (o en algunos casos un equipo de la red de una empresa) en el que no se identifica a usuarios…, difícilmente conseguiremos ese resultado.
En España la Agencia Española de Protección de Datos, en un Informe del año 2003, consideró que la IP es siempre un dato que identifica o hace identificable a alguien (aunque no se diga cómo puede hacerlo técnicamente), ya que sería un dato de carácter personal, por lo tanto protegible por la Ley Orgánica de Protección de Datos.
Por su parte, el Tribunal de Justicia de las Comunidades Europeas, se ha pronunciado sobre la materia en respuesta a una cuestión prejudicial en un asunto que enfrenta a Promusicae con Telefónica. La primera solicitó la identificación de usuarios de servicios P2P a la segunda, que se negó a la petición.
En esencia, la sentencia indica que no cabe tal identificación fuera de un procedimiento penal, ya que la legislación comunitaria no obliga a que las leyes nacionales establezcan la identificación de navegantes o usuarios de P2P para la persecución por vía civil de infracciones de derechos de autor. No obstante, no excluye que los Gobiernos incorporen tal posibilidad en las leyes de transposición de las Directivas correspondientes, evitando el conflicto de derechos a través de principio de proporcionalidad.
Como conclusión, las reflexiones que deben hacerse ante este panorama son ¿los datos de IP siempre son datos personales protegidos por la LOPD? ¿deben utilizarse los datos de IP identificativos de navegantes para perseguir cualquier tipo de ilícito en la red? ¿cómo impactaría esta obligación en los operadores de telecomunicaciones e ISP´s que están obligados por la Ley de Conservación de datos de comunicaciones electrónicas para colaborar únicamente con la persecución del terrorismo? ¿quién vigila al vigilante de toda esa información? Todavía tenemos un camino que recorrer para buscar el eterno equilibrio de la intimidad y la seguridad en Internet.
Fuente: http://www.expansion.com/edicion/exp/juridico/opinion/es/desarrollo/1104843.html
Categorías: derechos · identidad · legislación
Ya había comentado anteriormente, es posible crear enlaces de Google que permitan redireccionar al usuario a cualquier sitio
Esta técnica también puede ser utilizada en cualquier otro subdominio de Google utilizando el script iclk y el modificador adurl.
Por ejemplo, podemos tomar un enlace cualquiera de Adsense encontrado en cualquier sitio y modificarlo apropiadamente para permitir la redirección:
http://pagead2.googlesyndication.com/pagead/iclk?sa=l&ai&adurl=http://www.segu-info.com.ar
O tomar cualquier otro subdominio y hacer lo mismo (images, checkout o cualquier otro):
http://images.google.com/pagead/iclk?sa=l&ai&adurl=http://www.segu-info.com.ar
Incluso podemos simular un correo con el subdominio mail o un grupo con groups:
https://mail.google.com/pagead/iclk?sa=l&ai&adurl=http://www.segu-info.com.ar
http://groups.google.com/pagead/iclk?sa=l&ai&adurl=http://www.segu-info.com.ar
Esto que puede parecer una tontería permite a los spammers utilizar este tipo de enlaces para engañar a los usuarios ya que el enlace, al ser de Google, no parece sospechoso.
Cristian
Categorías: Spam · Vulnerabilidades · buscadores
Un ciudadano estadounidense, Robert Salisbury, se quedó casi sin bienes porque un anuncio online, firmado a su nombre, regalaba todas sus posesiones.
Un ciudadano estadounidense, Robert Salisbury, perdió casi todas sus pertenencias por un anuncio online que, firmado a su nombre, regalaba todas sus posesiones y afirmaba que necesitaba abandonar la ciudad.
Alguien no identificado publicó el 22 de marzo un anuncio en Craiglist, una página de avisos, que aseguraba que Salisbury regalaba todas sus pertenencias porque debía partir rápidamente de su ciudad, Oregón.
Ese mismo día, Salisbury volvió a su casa y se encontró con desconocidos que cargaban en coches y camiones todos los objetos que podían.
Cuando intentó detenerlos, los extraños le mostraron copias del aviso y le dijeron que estaban en su derecho.
Muchos objetos fueron devueltos cuando se aclaró el malentendido, pero la Policía de Oregón todavía sigue intentando localizar muchas de las pertenencias del desdichado Salisbury.
En Craigslist, que recibe 25 millones de visitas mensuales y es el séptimo sitio más popular de los EE.UU., los particulares publican avisos gratuitamente sobre productos, servicios, bienes inmobiliarios y pareja.
Fuente: http://www.infobaeprofesional.com/notas/63839-Perdio-casi-todos-sus-bienes-por-un-aviso-en-Internet.html