Mostrando entradas con la etiqueta Seguridad. Mostrar todas las entradas
Mostrando entradas con la etiqueta Seguridad. Mostrar todas las entradas

domingo, 28 de mayo de 2017

I2P-Bote: Correo seguro y anónimo

 


En artículos anteriores, vimos un sistema de correo electrónico, basado en el protocolo de BitCoin, que no tenía un servidor central (ServerLess). Este tipo de servicios, pretenden resolver problemas de ataques a un servidor centralizado, así como preservar la privacidad de sus usuarios. Para ello, todos los usuarios del servicio, forman una red y comparten su ancho de banda y almacenamiento.
Hoy voy a hablaros de un servicio similar que, además de preservar la privacidad, intenta preservar el anonimato. El concepto es similar al de Bitmessage, en el sentido de que no existe un servidor central. Sin embargo, aborda el problema de una forma muy diferente.

En primer lugar, utiliza la red I2P para garantizar el anonimato de sus usuarios. El alojamiento y distribución de correos se realiza mediante una modificación del protocolo P2P Kademlia, para permitir el borrado. Todos los usuarios se unen a una red de tipo Kademlia (¿os acordáis del eMule? Pues es una modificación del protocolo) y, cuando envían un correo, va a parar a esta red.
El destinatario tiene un periodo de 100 días para recibir el correo. Una vez pasado ese periodo, o recibido el correo, se elimina de la red.
Como característica, se cifra todo el correo, menos el destinatario. Esto es una diferencia con Bitmessage, donde se cifraba todo, y con el correo tradicional, donde sólo se cifra el cuerpo y los adjuntos.

Cada identidad que se genera, se crea a partir la clave pública con la que se cifrarán los correos cuando nos los envíen. Como las identidades son las claves públicas, al enviar un correo, se cifra automáticamente con la del destinatario.

En cuanto al remitente, I2P-Bote tiene la opción de omitirlo, enviando un correo totalmente anónimo, tanto a nivel de direcciones IPs, como de identidad que envía.

Una ventaja que tiene I2P-Bote con respecto a Bitmessage, es que tiene un cliente para móvil. El cliente de Android no necesita que instalemos también el router I2P, tiene uno embebido. Si tenemos instalado el router, entonces utilizará ese, en caso contrario, utiliza en interno.

La aplicación permite generar códigos QR para las identidades, exportarlas/importarlas y tener una agenda con las identidades, asociándoles un nombre más descriptivo para nosotros.
Como desventaja, el protocolo es muy lento. Por un lado, hemos de conectarnos a I2P. Hecho esto, nos conectaremos a la red vía túneles de I2P. Una vez que estamos en la red, el cliente no permite un envío masivo de correos. Los va empujando poco a poco. Además, podemos establecer saltos entre nodos que componen la red, para no enviar nosotros el correo directamente, estableciendo un retardo de envío entre nodo y nodo. Esto permite que, una vez llegue el correo a red, nosotros ya no estemos conectados y los túneles utilizados hayan sido eliminados. Recordemos que los túneles en I2P tienen una vida de diez minutos, tras los cuales, se vuelven a crear, con otros nodos.
Sin embargo, el hecho de enfocarse tanto en el anonimato, hace que el correo enviado tarde un tiempo considerable. Pueden pasar varias horas hasta que recibamos nuestros correos (si se han establecido saltos). Además, dado que todo se hace a través de P2P sobre I2P, un correo pesado puede tardar bastante en descargarse, por lo que se recomienda no enviar correos pesados, aunque no haya límite en el protocolo.

En cualquier caso, se recomienda no estar constantemente buscando correos, ya que eso puede ayudar a una desanonimización. Dado que los correos tardan en llegar a la red y propagarse, es mejor establecer tiempos relativamente largos para consultar si tenemos o no mensajes pendientes de recibir. El cliente establece por defecto una búsqueda cada media hora.
La instalación en PC, se hace vía plugin para el router oficial. Para la versión del router I2Pd (realizado en C), aún no hay posibilidad de usar I2P-Bote.
La versión de PC, también permite establecer puertos smtp e imap, para poder acceder al correo con gestores de correo, como puede ser Thunderbird. Es conveniente revisar bien la configuración de los clientes de correo, porque suelen revelar información sobre nosotros, añadiendo cabeceras, etc. En todo caso, una vez vayamos a enviar un correo, I2P-Bote se encarga de “limpiar” los correos, para no incluir cabeceras que puedan revelar datos, antes de enviar el correo a la red.
La aplicación para Android, esá disponible en:
https://play.google.com/store/apps/details?id=i2p.bote.android
Para instalar en el router I2P, basta ir a http://127.0.0.1:7657/configplugins y poner el enlace de descarga del mismo, que sería:
http://bote.i2p/i2pbote.su3
O en b32:
http://bhjhc3lsdqzoyhxwzyrd63kvyg4br6n2337d74blyintae66mr2a.b32.i2p/i2pbote.su3













La descarga e instalación puede ser algo lenta, dependiendo de la integración de nuestro router en la red.













Una vez instalado, nos aparecerá el enlace “Correo Seguro”, que es la interfaz para gestionar las identidades y el correo electrónico.













Fuente:  https://hacking-etico.com/2017/04/30/i2p-bote-correo-seguro-anonimo/#more-5536

lunes, 8 de diciembre de 2014

ZDI informa de vulnerabilidad en Internet Explorer existente desde hace 6 meses

Según el aviso de ZDI se requiere la interacción del usuario para explotar la vulnerabilidad de tal forma que el usuario debe visitar una página maliciosa o abrir un archivo específicamente manipulado. El aviso no especifica las versiones afectadas del navegador

La vulnerabilidad (con CVE-2014-8967) reside en la forma en que Internet Explorer gestiona en memoria la vida de los objetos que representan los elementos HTML (objetos CElement). Si se aplica a una página un estilo CSS con display:run-in y se realizan determinadas manipulaciones un atacante podrá provocar que la cuenta de referencias de objeto caiga a cero antes de tiempo, lo que provoca que el objeto sea liberado. Internet Explorer continuará usando este objeto después de haber sido liberado. Un atacante podrá aprovechar esta vulnerabilidad para lograr la ejecución de código arbitrario.

ZDI reportó a Microsoft este problema el pasado 3 de junio. El 19 de noviembre ZDI informó a Microsoft que iba a proceder a la publicación de la información, al haber transcurrido más de 180 días desde el anuncio a la compañía. Cumpliendo de esta forma la política de divulgación de información de la propia ZDI (actualmente el límite está en 120 días).

La recomendación pasa por el uso de cuentas de usuario, zonas de seguridad, Preguntar antes de ejecutar Active Scripting o desactivar Active Scripting y la instalación de EMET 5.1 (Enhanced Mitigation Experience Toolkit). Esta herramienta combate las técnicas de evasión de DEP y ASLR y otros métodos de "exploiting" conocidos. EMET es un programa de Microsoft gratuito, (solo disponible en lenguaje ingles) sencillo de manejar y de gran utilidad. No está confirmado si entre las actualizaciones de seguridad que Microsoft publicará el próximo martes se incluirá una solución para esta vulnerabilidad.

Fuente: http://zerodayinitiative.com/advisories/ZDI-14-403/  http://unaaldia.hispasec.com/



martes, 5 de agosto de 2014

Entrar a la Deep Wep.

Hoy vamos a tratar de dar a conocer un poco la Internet que casi nadie tiene conocimiento de que existe y que se la conoce como la Deep Wep o la Internet profunda. Supongo que deberiamos empezar por desgranar un poco que es, para que sirve y quien suele utilizar estos canales tan oscuros y anónimos de Internet, bien pues haya vamos.

En la Deep Web como en todo hay material muy bueno que rara veces podríamos encontrar en los motores de indexacion de los buscadores mas conocidos como Google, Yahoo o Bing y por otro lado hay otro tipo de contenido muy diferente que por supuesto y dada la forma en la que esta montada esta red pues es de contenido de dudosa muy dudosa legalidad y moralidad.

-Bueno, una vez dicho esto empezaremos por buscar e instalar las herramientas que sin duda nos harán falta para navegar por esos terrenos tan peligrosos.

1- Instalar un buen antivirus es esencial, en la red los hay perfectamente preparados para  protegernos.        

2- Un Firewall bien optimizado y configurado (el mismo antivirus puede venir ya con el)

3- Tener el PC totalmente actualizado con las ultimas versiones de los programas instalados,                              Firmwares y como no, las actualizaciones del Windows Update al dia.

4- Y por ultimo y mas importante, buscar una herramienta llamada TOR e instalarla y configularla                      correctamente para asi ser lo mas anonimos posible una vez dentro de la Deep Wep.




No debemos caer en el error de creer de que una vez que tengamos todas estas herramientas instaladas estaremos totalmente seguros ya que podria llegar el caso de que pudieran intentar engañarnos con Ingenieria Social (y esto no es ninguna herramienta) esto ultimo se basa en aprovecharse del desconocimiento del internauta para asi poder sacarle informacion o infectar su equipo de alguna manera.

Seguimos: En la Deep Wep hay como una especie de ranking el cual define o quiere dar a entender que nos podríamos encontrar dentro, básicamente hay 7 niveles que son a grandes rasgos estos:

0- El más superficial de todos, dominando por un pequeño número de páginas que todos conocemos y que actualmente dominan el mundo internauta, tales son Google, Youtube, y similares.

1- Aquí se encuentran web un poco menos conocidas pero de fácil acceso. Son en su mayoría foros, páginas pornográficas y pequeñas páginas independientes de interés no tan común como en el nivel anterior.

2- Está compuesto por dominios webs aún menos conocidas y por los buscadores independientes tales como lo son ares y emule. El material que se puede obtener en este nivel es de moralidad dudosa y no apto para estómagos débiles. El morbo suele ser un tema recurrente.

Hasta aquí hemos tocado solo la parte superficial del ciber-mundo. es a partir de aquí donde está lo realmente “interesante”. Es ahora cuando se da el primer paso dentro de Deep Web.

3- A partir de aquí las cosas cambian radicalmente las páginas que se rigen en este oscuro mundo suelen tener dominios compuestos por caracteres dejados caer de manera totalmente aleatoria. En ellas no hay publicidad, ni color y lo más significativo es que no se relacionan entre ellas como las paginas superficiales, de hecho, ni siquiera aparecen en buscadores como Google, ni aunque copies el link de la página completa ni intentes buscarlo.

Aquí hay muchas cosas raras, muchas cosas perturbadoras, muchas inútiles, tales como las webs abandonadas, algunas por más de 25 años, pero también muchas cosas útiles. En este sector quizá encuentres ese libro que tanto buscabas y que no encuentras por que cerraron Megaupload, o esa película de antaño que ya nadie se molesta en subir, e incluso hay algunos foros interesantes. Pero la verdad es que la mayoría de lo que hay aquí tiene fines mucho más macabros y desagradables, en su mayoría pornografía infantil, pequeños mercados de drogas y armas, instructivos de cómo hacer bombas, o fotos de gente siendo torturada o desmembrada, entre otros.

En los foros que visité se hablan temas bastante perturbadores, a veces en broma y otras ni tanto. La verdad llega un punto en el que todo es tan raro que te es difícil discernir una broma, de un verdadero homicida contando como violó y mató a su víctima.

4- Lo niveles anteriores eran peligrosos, pero con un proxy y un buen detector de intrusos era suficiente, pero aquí no. El cuarto nivel y lo que está por delante están plagados de hackers. Y por hackers no me refiero a chiquillos tontos cuyo único pasatiempo es infectar computadoras, me refiero a verdaderos piratas informáticos, lo mejor de entre lo mejor cuando a robo y malversación de datos se refiere.

Por supuesto el hecho de que esta gente esté aquí significa que hay algo realmente bueno escondido en algún lugar, y la verdad es que lo hay. En este nivel, además de todo lo que hay en los otros niveles, se puede ver Snuff  en vivo o grabaciones y, además, se encuentra el “Mercado Negro”. Una página de ventas online como mercado libre, solo que aquí se venden artilugios de los más macabros, además de drogas, armas, órganos, trata de blancas e incluso puedes contratar sicarios. Todo pagado con una moneda llamada BitCoin, famosa (entre los que recurrimos este espacio) por ser la más cara y difícil de conseguir en el mundo.

Lo que mas llamó mi atención fue una lámpara de escritorio valuada en 5.000 BitCoins. Databa de la década del 40, era de procedencia alemana, más específicamente de la Alemania nazi, y estaba confeccionada íntegramente con huesos y la piel de un pobre hombre de sus campos de concentración.

Pero los hackers no están aquí de compras o para ver morbosidades varias, sino para trabajar.

En este nivel se encuentran paginas escriptadas de numeroso gobiernos, donde se puede encontrar información sobre a qué va realmente destinado el dinero de esos países, leyes que piensan ser aprobadas en secreto y secretos de estado tales como  expedientes sobre experimentos con humanos que datan de las ultimas 4 décadas. He visto algunos de los últimos veinte años y déjeme decirles una cosa, los estadounidenses están enfermos. Si creen que los médicos nazis hicieron monstruosidades, no querrán ver lo que estos psicópatas han hecho.

Llegados a este punto estoy seguro que le he picado la curiosidad a más de uno ¿Quieren saber cómo entrar a Deep Web? ¿Quieren que les pase los links de algunas páginas? Lo siento, pero no voy a hacerlo, solo les diré que, el que busca encuentra, pero cuidado. No vaya a ser que encuentren más de lo que buscaban, como me pasó  a mi.

5- Aquí se exponen los secretos militares y de estado mas horrorosos de todos y donde se aprueban estos mismos y donde se controla su progreso. También se cree que la entidad que realmente domina el mundo intercambia información entre sus contra partes por aquí. Pero este nivel a mi no me interesó ni en lo mas mínimo, al que yo quería llegar era al sexto.

6- Que existe es una certeza y que es lo que hay ahí también, solo los mejores hackers logran acceder a ella y el riesgo nunca es menos que fatal. El objetivo es la Database. El Database es la sección donde toda la información de la web deja de ser solo un código binario de 1 y 0 y comienza a tener sentido. Quien logre descifrar la clave del sistema que tiene una extensión de kilómetro y medio de tipeo numérico será capaz de manipular cualquier dato de Internet, desde el titulo de un foro, hasta valores de cuentas bancarias. Sencilla y llanamente, quien logre acceder al Database tendrá al mundo en la palma de su mano.

7- En este nivel todo es negro, las letras y numeros son todo en binario, solo las personas con programas millonarios entran a estos niveles aqui se guardan cosas que solo un pais entero quiere esconder y te explica como crear bombas nucleares, extremadamente pocos entran y salen.

A grandes rasgos y para los mas neófitos en el tema pienso que el que mas y el que menos ya se a hecho una idea de lo que es la Deep Wep, por supuesto hay mucha mas información en la red sobre este tema pero eso lo dejo a los que quieran saber mas y quieran aventurarse a entrar en ese lado de Internet y recordad, Internet tiene dos lados bien identificados al igual que la Luna, saludos.

Hackdosx.

















sábado, 26 de julio de 2014

Empezar desde 0 y ser profesional de la seguridad en 2 meses.

Es algo sistémico: siempre llegan al buzón de correo muchas preguntas relacionadas a cómo empezar en el mundo de la seguridad para dar el paso a la parte profesional.

En muchas ocasiones son estudiantes, gente que está cursando ingenierías tecnológicas, y también hay un nutrido grupo de personas que trabajan en informática (desarrollo / sys admin) que les apetece iniciarse en este apasionante mundo, con la esperanza de convertirlo en su profesión.

Sin duda hay mucha información en internet, muchos blogs, tutoriales, recursos, cursos y libros. Cada uno puede iniciarse como más se ajuste a su forma de mejorar sus 'skills', pero a mi particularmente me gusta seguir un método basado en libros. Creo que es el pilar sobre el que debería sustentarse toda formación. Un libro siempre va a estar ahí, es 'consultable' y se puede leer en modo diagonal (para luego incidir en temas específicos) o leerlo letra-por-letra.

Dado que Chema, a través de la editorial 0xWord, ofrece un montón de interesantes packs de libros, me voy a tirar al ruedo y voy a crear mi propio pack llamado: De 0 a profesional de la seguridad en 2 meses

Ahora que es verano y que a la gente le suele sobrar tiempo, es el momento ideal de aprovechar estos calurosos meses para dar un giro al expediente profesional. Asumiendo el criterio de 1 libro x 1 semana. 8 libros = 8 semanas = 2 meses

Los libros que he seleccionado son bajo criterio personal, los habrá mejores, los habrá distintos, incluso el orden puede variar según gustos, pero, esta es mi elección:

La base: Mucha gente cae una y otra vez en el error de empezar por libros de hacking e intentar dar el 'super salto' de la nada a un libro que hable de SQLI o exploiting. En mi humilde opinión es un fallo, aquí aplica el famoso 'dal cela pulil cela', antes de llegar a lo divertido, conviene tener una formación de base sobre seguridad en sistemas operativos lo más extensa posible. Antes de romper: saber como está fortificado.


Para mi, el mejor libro sobre seguridad en Windows, todos los resortes, mecanismos y el conocimiento necesario sobre cómo funciona un sistema Windows

Una vez estés harto de claves de registro, políticas de seguridad y ventanas, tu siguiente paso es cambiar todo eso por la línea de comandos, una shell y dominar al indómito Linux


¿Te han gustado los sistemas operativos? Todavía te falta un paso más antes de saltar al pentesting: Las redes. Es asombroso la cantidad de personas que llegan a adquirir un nivel muy respetable en pentesting que luego flaquean mucho en temas de red. Por eso, es importante entender cómo funciona IPV4 y el que se presupone será su descendiente IPV6


Momento de empezar a sacar partido a los conocimientos que has adquirido y empezar a conocer herramientas para saber encontrar vulnerabilidades y explotarlas. Relájate, no es necesario que este libro lo termines en una semana, puedes dedicarle un poco más de tiempo. Lo merece


El libro con el que, sin duda, más te vas a divertir. ¿El motivo? básicamente que hoy día hay miles y miles de sitios con este tipo de vulnerabilidades, apuesta a que en tu futura actividad profesional vas a rellenar mil informes con este tipo de vulnerabilidades.


Una vez hayas terminado este libro, sentirás que se te han desbloqueado un montón de conocimientos que, hasta ese momento, pensabas que estaban reservados a un selecto grupo de personas. Ojo ! este libro requiere poner los 5 sentidos.


En este punto deberías tener un conocimiento técnico muy elevado, conoces y dominas la forma en la que un sistema puede ser vulnerable, tanto a nivel Web como a nivel interno. Has usado un buen número de herramientas, pero ... como dice el anuncio: la potencia sin control no sirve de NADA. Y esto es 100% cierto en el mundo profesional. De nada vale tener un ninja si luego no es capaz de tener método y saber ser ordenado mentalmente para rematar un buen trabajo. Este libro te aportará orden mental y formas de presentar tu trabajo con estilo profesional.


Por último, pero no por ello menos importante, creo que es de alta relevancia que un buen profesional de la seguridad adquiera conocimientos de informática forense. Es una disciplina muy 'CSI', en la que se puede desarrollar un alto grado de creatividad.

Fuente: http://www.securitybydefault.com/2014/07/de-0-profesional-de-la-seguridad-en-2.html

viernes, 25 de julio de 2014

Putin quiere controlar TOR a base de talon, de momento 100.000€

TOR ha demostrado ser una auténtica molestia para organizaciones y gobiernos que quieren controlar qué partes de Internet visitamos; de ahí que sea objetivo constante de ataques y que su código esté constantemente bajo lupa. Curiosamente, Rusia ha optado por una opción bastante directa: ofrecer recompensas para el que consiga crackear TOR para obtener información de los usuarios de su red. También es llamativo que solo empresas dentro de la lista blanca del gobierno ruso para trabajar en proyectos secretos puedan aplicar a la oferta, lo que apunta a un uso político de posibles vulnerabilidades descubiertas. La recompensa es de casi cuatro millones de rublos, que al cambio son unos 111.000 dólares o unos 83.000€.

Rusia va a por TOR

Rusia es un país que ha vivido muchas polémicas en los últimos años relacionadas con la persecución de ideas políticas, así como el tratamiento a homosexuales; por su parte los perseguidos han empezado a usar software que garantice el anonimato en Internet, y TOR es uno de estos programas.

Por eso el FSB (sucesor del KGB) ha pedido en varias ocasiones a los legisladores rusos que prohíban su uso; sin embargo, esta oferta para crackear TOR no viene del FSB sino del ministerio del Interior, por lo que puede que el objetivo no sea la represión política.


En vez de eso el líder del Partido Pirata ruso, Stanislav Sharikov cree que el objetivo es la pornografía infantil que abunda en ciertos lugares de la red TOR; eso no quita que si finalmente se encontrase una vulnerabilidad esta pueda ser aprovechada con otros fines. Al fin y al cabo, este mismo discurso es el que EEUU repite para justificar sus propios ataques a nodos de la red TOR, pero en realidad las principales detenciones realizadas hasta ahora se basan en cargos de tráfico de drogas.

Fuente: http://globalvoicesonline.org/2014/07/24/russia-tor-privacy-nsa/

miércoles, 25 de junio de 2014

MEGA no vale. La aplicación MEGA es una tomadura de pelo.



No entiendo a estos de Mega y menos a su autor Dotcom. Resulta que te descargas el archivo lo ejecutas y hala ya tienes 50Mb en la nube para subir lo que te de la gana, hasta ahi todo cojonudo. ¿Donde esta el problema?, pues muy fácil, en caso de que se te olvide la contraseña o el usuario lo tienes crudo amigo, lo tienes verdaderamente mal ya que Mega no te permite bajo ningun concepto recuperar la cuenta y por ende los archivos subidos, y os preguntareis porque Mega es asi de cabroncete pues yo al menos no lo se.

Fuente: Hackdosx

lunes, 2 de junio de 2014

ONO deja sin servicio móvil y datos a sus clientes.

Bueno pues resulta que desde ayer Domingo día 1 de Junio y hasta el momento que son las 17:29 del Lunes día 2 de Junio de 2014 todos los usuarios de ONO (los de telefonía movil) estamos absolutamente incomunicados ya que si no es por via Wifi nuestros Smartphones a día de hoy no valen más que un ladrillo. En fin uque yo vivo en Huelva capital (unos 160.000 habitantes) y todos los que tenemos ONO movil estamos, pues eso incomunicados. ¿Porque?, pues yo estoy harto de llamar al 1400 y otros números más además de por otras vías y en todos lados he obtenido la misma contestación....hay una Incidencia en su línea y ya le avisaremos cuando se reponga, jajajaja VERGONZOSO¡¡¡. Pues van a hacer 24 horas desde este incidente tan penoso y laverdad es que estoy ansioso en ver como actúa ONO cuando todo vuelva a la normalidad ¿Vosotros no?. En fin a ver como acaba todo esto...

viernes, 21 de febrero de 2014

Whatsapp y Facebook ¿Privacidad en peligro?.

La compra de Whatsapp por parte de el gigante Norteamericano Facebook han empezado a generar dudas sobre como estos van a manejar esa ingente cantidad de datos. Como todos sabemos Facebook se ha negado a acogerse a la normativa europea de privacidad acogiéndose a la de EEUU, mucho mas flexible (curioso verdad) y eso a llevado a que Alemania de el primer paso y de la voz de alarma. 

El comisionado Alemán de privacidad y datos en comunicaciones ha aconsejado que a partir de ahora deje de usarse Whatsapp y se busque una alternativa mas segura, la compra por parte del gigante de las redes sociales del popular programa de mensajería a puesto a muchos en alerta y los primeros en dar la voz de alarma como no, han sido los alemanes. Por supuesto hay muchas alternativas (ahora mas seguras) ChatOn, Line o el recién nacido programa ruso Telegram, en fin, en vosotros esta la decisión.

jueves, 20 de febrero de 2014

El 70% de los Android son vulnerables a un exploit que lleva meses sin solucionarse

La seguridad en Android es un tema muy importante. Más sabiendo que millones de personas en todo el mundo lo utilizan todos los días. Hoy nos llega la noticia de un exploit que lleva meses sin solucionarse. En concreto Metasploit añadió un módulo para aprovecharse de una vulnerabilidad crítica con tan solo visitar una página web diseñada especialmente para hackear el sistema.

Vulnerabilidad crítica que afecta a millones de personas

La vulnerabilidad fue anunciada por un grupo chino en wooyun.org y el exploit en concreto ha sido desarrollado por los investigadores Joe Vennix (@joevennix) y Josh Drake (@jduck). Y afectaría en principio a aquellos con versiones anteriores a Android 4.2 Jelly Bean, que si nos atenemos al informe Android de Febrero, es más del 70% de los Android actuales.

Lo peor del caso es que esta vulnerabilidad lleva casi 100 días sin que nadie haya creado un parche para solucionarlo. Un problema que al ser a través de un módulo no forma parte del núcleo Android pero sí puede poner en riesgo nuestra seguridad.

Que las nuevas versiones Android sean invulnerables a este exploit en concreto no significa que no puedan serlo a otro tipo de vulnerabilidades. Aunque precisamente por eso siempre se recomienda también tener el dispositivo lo más actualizado posible.




Un parche que nunca llega


Repetimos, este tipo de problemas de seguridad deberían ser vigilados por Google más a fondo, pero claro, no solo a ellos les corresponde proteger al sistema operativo de ataques que aprovechan agujeros que no forman parte del propio código Android.

Los fabricantes deben tomar su parte de responsabilidad también en vigilar que sus dispositivos no contengan vulnerabilidades y sobretodo actualizar cuanto antes sus dispositivos para asegurarse así de que se han introducido todos los parches necesarios que Google sí ha introducido en las versiones matriz. Casi 3 meses de espera para encontrar una solución es inadmisible cuando está en juego nuestra seguridad.

¿Quién es el responsable de tomar cartas en el asunto? Dejando apartado el tema de los virus, ¿Está en peligro la seguridad de Android a través de estos añadidos?

Fuente: http://www.elandroidelibre.com/2014/02/el-70-de-los-android-son-vulnerables-a-un-exploit-que-lleva-meses-sin-solucionarse.html


jueves, 4 de julio de 2013

Descubierto un fallo de seguridad que afecta al 99% de los terminales Android.

Está claro que no hay ningún sistema 100% seguro, y por desgracia hoy nos toca sufrir a los usuarios de Android tras la revelación por parte de un grupo de investigación de seguridad informática. Y es que nuestro apreciado sistema operativo sufre un fallo de seguridad que estaría afectando al 99% de los terminales, así que no es una cuestión para tomarse a la ligera.

El grupo de investigación de Bluebox ha descubierto que es posible manipular un APK (archivo de aplicación) sin romper su firma criptográfica, que es lo que la hace que el sistema “confíe” en ella. Así que es posible convertir una aplicación legítima en un troyano sin levantar sospechas tanto desde el propio sistema, como desde Google Play.  La cosa es muy seria, ya que este fallo está presente desde Android 1.6 Donut, con lo que el número de terminales afectados puede ser muy elevado.

Según cifras de la propia Bluebox la vulnerabilidad podría afectar a 900 millones de terminales y la afectación de este fallo podría suponer desde el robo de nuestros datos hasta la creación de redes de terminales “zombies” desde las cuales operar. Según advierten esto puede resultar potencialmente peligroso con aplicaciones de los fabricantes, puesto que estas tienen privilegios bastante elevados del sistema.

El fallo, que se reportó a Google en Febrero, y por el momento no existe ningún parche que corrija este problema. Consultada la compañía californiana al respecto, han declinado hacer comentarios, pero algunos cambios en el acceso de las aplicaciones de forma que se bloquearía el acceso a las apps con este agujero denota que Google está trabajando en ello. Desde luego esperamos tener más noticias positivas en breve, ya que se trata de uno de los fallos de seguridad más graves de Android hasta la fecha.

Fuente: http://www.elandroidelibre.com/2013/07/revelado-un-fallo-de-seguridad-que-afecta-al-99-de-los-terminales-android.html

viernes, 18 de enero de 2013

Vulnerabilidad crítica 0-Day en millones de routers cisco.


La empresa de seguridad informática Defense Code asegura haber detectado una vulnerabilidad de día cero en routers de Linksys, subsidiaria de Cisco.

Linksys es uno de los mayores fabricantes mundiales de equipos para redes, con 70 millones de routers vendidos.

En un comunicado, Defense Code asegura haber contactado a Cisco hace varios meses con el fin de informarles sobre la vulnerabilidad de acceso root, detectada en la instalación estándar de los routers de Linksys. Defense Code habría entregado a Cisco una descripción detallada de la vulnerabilidad, acompañando ejemplos de la forma en que sería posible explotarla.

Cisco habría respondido que la vulnerabilidad estaba solucionada mediante una actualización de la última versión de su firmware. Defense Code desmiente lo anterior, señalando que la vulnerabilidad continúa presente en la última versión oficial del firmware, versión 4.30.14, recalcando que todas las versiones anteriores también serían vulnerables.

El agujero en cuestión sería demostrado en el siguiente vídeo, en que se ha probado un router Linksys WRT54GL. Aunque Defense Code no lo prueba con ejemplos concretos, la vulnerabilidad también afectaría a otros productores de Cisco.

La empresa de seguridad informática anuncia que publicará todos los detalles técnicos de la vulnerabilidad dentro de las próximas dos semanas, exhortando a Cisco a actuar con rapidez para solucionar definitivamente el problema de seguridad.

Fuente: http://diarioti.com/detectan-vulnerabilidad-critica-en-millones-de-routers-de-cisco/60316

sábado, 22 de diciembre de 2012

Blackhole kit 2.0. El kit de exploits del momento.

Blackhole es el kit del momento. Lo usan los profesionales para infectar de forma cómoda a los navegantes. La herramienta se encarga de elegir el exploit adecuado según navegador, plugins instalados, sistema operativo... Y por supuesto, ese exploit hará lo que el atacante haya elegido (normalmente robar los ahorros del banco de la víctima). Se ha creado la versión 2.0, que trae importantes mejoras para el atacante, y malas noticias para los analistas.

Nació en 2010, después de desbancar a Eleonore. Según Sophos, el 28% de todas las amenazas web están basadas en Blackhole. Para AVG, son el 91%. En realidad, estas cifras tan dispares no dicen nada, solo que realmente es popular. Podemos asegurarlo por experiencia propia.

Uno de los creadores ha escrito en un foro ruso (cómo no), que ya está disponible la versión 2.0, destinada principalmente a eludir a los antivirus y mejorar el control del que usa el kit. Han reescrito desde cero una buena parte del código. Veamos funciones que nos parecen interesantes.

Ahora las URLS desde donde se descargan los payloads, son dinámicas y válidas solo por unos segundos. Luego desaparecen. Consiguen así que los cazadores de malware lo tengan muy complicado para recopilar muestras (jar y exe) de forma automática, o recuperarlas después de una infección, en los forenses. También permite elegir el formato de la URL de descarga del payload. Incluso tomar palabras de un diccionario, como una especie de firma del que lo use. En la versión 1, se usaba esta estructura:

http://domnioblackhole.com/xxx/main.php?page=0123456789abcdef
  
para la descarga del payload. Este esquema era ya reconocible (adiós a las reglas de los IDS) y han decidido que sea personalizable.
  
1-Han mejorado la detección de las versiones de Java vulnerables, la joya de la corona del kit (el programa que más víctimas le reporta).
Han hecho limpieza de exploits, eliminando los más antiguos, que reportaban poco. También los que no siempre funcionaban y podían causar que el navegador se colgase (con el objetivo de pasar aún más desapercibidos). Sin embargo, parece que dejan algunos para el obsoleto IE6, que todavía es "común", como el MDAC.  Además, usarán (cómo no) un pack para explotar Java y la vulnerabilidad LibTiff para los lectores PDF (de 2010). Por supuesto, esto es ampliable.
    
2-Si uno de los exploits es detectado por más de un número configurable de antivirus, será descartado y reemplazado automáticamente.
    
3-Para los usuarios de Chrome (los únicos a los que no ataca), Blackhole 2.0 permitirá crear una página HTML estática en la que se indicará que esa URL debe ser visitada con cualquier otro navegador. Chrome no interesa a los atacantes porque la ejemplar implementación de su sandbox les hace difícil que los exploits de los plugins funcionen.
  
4-También mejora la seguridad. Ahora el panel permite bloquear el tráfico que les llegue sin referer. Significa que rechazará las peticiones directas. Estas suelen ser de las personas que conocen su existencia y no vienen redirigidas de ningún sitio. Además permite prohibir tráfico TOR, los referer que se deseen, etc.
    
5-Con respecto al panel de control, añaden nuevos sistemas operativos como Windows 8, Android y iOS. Los móviles parece que están ahí para estimar el tráfico generado por los nuevos dispositivos. También mejora la visibilidad de las versiones de Adobe y Java que poseen las visitas, para afinar los exploits de forma cómoda. Por último, lo protegen con CAPTCHA, para que alguien obtenga acceso al panel por fuerza bruta.
Dicen además que han incluido otras mejoras, que prefieren mantener ocultas para no alertar a las casas antivirus.

¿Cuánto cuesta?

El creador mantiene los precios, a pesar de las mejoras.

Alquiler: 50 dólares al día (con 50.000 hits como límite). Al mes son 500 dólares de alquiler. La licencia para uso libre, va desde los 700 dólares por tres meses, a los 1.500 por usarlo un año. Se ofrecen posibilidades como cambios de dominio del panel de administración por 20 dólares. Existe otro servicio de "limpieza" por 20 dólares. Creemos que se refiere a eliminar de la base de datos de infectados las direcciones IPs conocidas de investigadores, casas antivirus, honeypots, etc.

Nuestra experiencia es que Blackhole es muy sofisticado, mucho más que el panel de Zeus, que tanto nos sorprendió en 2006. Además, vulnerabilidades recientes son incorporadas al kit de forma rápida. Se encuentra muy distribuido y ha conseguido posicionarse en todo tipo de páginas, legítimas o no, de forma que cualquier usuario puede infectarse si es vulnerable a alguno de sus exploits, aun manteniendo una rutina de navegación "higiénica". Por ejemplo, Blackhole es el kit más usado actualmente para infectar con Zbots, y el famoso "virus de la policía". El éxito de difusión de ambas familias habla por sí solo.

Fuente: http://unaaldia.hispasec.com/2012/09/blackhole-kit-20-facilidades-en-la.html

miércoles, 19 de diciembre de 2012

Vulnerabilidad en dispositivos Samsung permite el robo de datos.


Una nueva vulnerabilidad ha sido descubierta para cierto tipo de terminales Android. En este caso afecta a algunos modelos fabricados por Samsung. Sirviéndose de una aplicación maliciosa un atacante podría obtener acceso al conjunto de la memoria física del dispositivo.
Los Galaxy S III, Galaxy S II, Galaxy Note II o el Galaxy Note 10.1 pueden verse afectados por esta vulnerabilidad, que está originada en el procesador Exynos4, según han explicado un desarrollador en la página especializada XDA Developers.
Aparte del acceso a la memoria física del dispositivo también se pueden obtener privilegios de administrador, tal y como ha quedado patente con la contribución de un segundo desarrollador, que ha creado una APK para utilizar la vulnerabilidad descubierta.
Por el momento no se conoce ninguna aplicación maliciosa para Android que explote esta vulnerabilidad, que únicamente afectaría a los dispositivos que utilicen los recursos kernel de Samsung e incorporen el modelo Exynos4 de procesador, según recoge The Next Web.
El fabricante coreano ya ha sido alertado sobre la vulnerabilidad, aunque aún no se ha pronunciado públicamente sobre ella. Samsung actualmente es de lejos el quien más smartphones Android vende entre todos los que construyen dispositivos para esta plataforma.
El sistema operativo móvil Android es el que más ha crecido en los últimos años, lo que ha ido acompañado igualmente de un aumento del malware. De ahí el interés que ha cobrado para la comunidad de desarrolladores alertar a los fabricantes, operadores o al propio Google sobre los agujeros de seguridad que podrían ser explotados.
Fuente: http://www.ticbeat.com/sim/vulnerabilidad-dispositivos-samsung-permite-robo-datos/

miércoles, 31 de octubre de 2012

Quien genera mas ataques DDos.


Prolexic, empresa conocida por sus servicios de mitigación de ataques DDoS, dio a conocer su informe trimestral en donde se indica que en el tercer trimestre de 2012, los ataques distribuidos de denegación de servicios aumentaron un 88%. Por otro lado, la magnitud de algunos de estos aumentó considerablemente. Por ejemplo, siete tuvieron una tasa de bits promedio de más de 20 Gbps. A nivel general, hubo un incremento del 230% en la cantidad de ancho de banda que consumen estos ataques en comparación con el tercer trimestre de 2011. En cuanto a los países en donde se originan los casos de DDoS, China lidera el ranking seguido de Estados Unidos, India y Brasil:

Como puede observarse en el gráfico anterior, Brasil es el cuarto país de donde más provienen estos ataques. Asimismo, Prolexic aseguró que de forma gradual, ha visto un incremento de números IP provenientes de países de América del Sur involucrados en este tipo de casos. Según explica el documento, Estados Unidos es el segundo con más registros de IP asociadas a DDoS. Además, Prolexic estima que debido a la complejidad de los ataques que provienen de ese país, es probable que los responsables estén aprovechando el ancho de banda de servidores estadounidenses con el fin de utilizarlos en infraestructuras de ataques. El informe clasifica los tipos de DDoS en base a la capa que utilizan. Aquellos de infraestructura son los que recurren a la capa 3 y 4 y los de aplicaciones a la capa 7. Con respecto a esto, los de infraestructura representan el 81,40% y los de aplicación 18,60%. A continuación se muestran las estadísticas de los ataques más comunes por tipo:
De la categoría de ataques que aparecen en el gráfico anterior, SYN (23,53%), UDP (19,63%) e ICMP (17,79%) son los tres más comunes, no obstante, el informe indica que también hubo, aunque no de forma masiva, algunos pocos usuales como SYN PUSH, FIN PUSH y RIP. Con respecto a los que afectan a la capa de aplicación, las estadísticas se distribuyen de la siguiente forma:




HTTP Get es el más utilizado en lo que respecta a DDoS de aplicación. En este caso, algunos atacantes envían numerosas peticiones a un servidor mediante el protocolo HTTP hasta colapsarlo. Por otro lado, en el tercer trimestre del presente año, el horario más común para los ataques DDoS fue las 11:00 GMT. En dicha hora, el sector más afectado es el de la industria de los juegos en línea. A nivel general, empresas e instituciones relativas a servicios financieros, telefonía, energía, y demás; fueron las más atacadas. Para cualquier tipo de compañía, es imprescindible proteger los tres pilares de la seguridad de la información: integridad, confidencialidad y disponibilidad. Los ataques DDoS afectan precisamente a este último punto al imposibilitar que los datos estén disponibles cuando se requiera. Para poder mejorar la seguridad de la información en ambientes corporativos, recomendamos consultar por ESET Security Services e implementar una solución de seguridad como ESET Endpoint Solutions.

Fuente: http://blogs.eset-la.com/laboratorio/2012/10/24/brasil-4to-pais-mas-genera-ataques-ddos-segun-estudios/

lunes, 22 de octubre de 2012

Google desarrolla un antivirus para Android 4.2


La próxima versión del sistema operativo móvil de Google, Android 4.2, tendrá consigo una interesante novedad, la inclusión de un antivirus nativo propio, el cual cubriría dos aspectos principales, permitir a Google revisar las aplicaciones descargadas con el ‘App Check’, y por otro lado, la posibilidad de bloquear aplicaciones sospechosas.

“Nuestro análisis del nuevo código de Google Play sugiere que la compañía está construyendo un marco API para realizar análisis antivirus en un futuro, y que esta funcionalidad no estará disponible por lo menos hasta el nivel 17 de API”, indican analistas de la compañía de seguridad de Sophos.

Sin duda alguna se trataría de una herramienta fundamental para cimentar la seguridad de la plataforma móvil que cada día de posiciona como la más utilizada.

Fuente: http://www.blogantivirus.com/el-antivirus-nativo-desarrollado-por-google-para-android-4-2

miércoles, 17 de octubre de 2012

Según el FBI Android no es seguro.

Nadie niega que las plataformas móviles se están convirtiendo en un blanco cada vez más grande y tentador para los desarrolladores de malware que buscan elementos como números de tarjetas de crédito y credenciales de acceso a portales bancarios. También se supone que una agencia de alto perfil como es el FBI conoce una cosa o dos al respecto. Sin embargo, la última advertencia publicada por la sección IC3 (Internet Crime Complaint Center) del buró en relación al sistema operativo Android posee algunas imprecisiones que han llamado mucho la atención.

Al otro lado del charco existe una expresión: “FUD”. Las siglas vienen de “Fear, uncertainty and doubt”, lo cual se traduce como “Miedo, incertidumbre y duda”. Bajo el control de alguien habilidoso, el FUD puede tener un impacto impresionante. Como ya sabe la mayoría del globo terráqueo, Estados Unidos se encuentra en plena campaña electoral, por lo que el FUD ha estado en las últimas horas dentro de un torbellino escalofriante. Lamentablemente, también se aplica en tecnología, y puede llegar de una manera casual, o incluso bien intencionada. Tomemos por ejemplo una reciente advertencia publicada por la sección IC3 del FBI sobre nuevas formas de malware afectando al sistema operativo Android. Dos de los nombres que han circulado son “Loozfon” y “FinFisher”.

En el primer caso, si tenemos en cuenta la información publicada por la gente de Symantec, Loozfon es un troyano de muy baja actividad, con menos de cincuenta infecciones registradas, y fácilmente reconocible debido a que el texto de la “aplicación” (que dicho sea de paso, debe ser instalada manualmente por el usuario) está en idioma japonés. FinFisher es más complejo, pero su mención está definitivamente mal enfocada. FinFisher es algo así como un spyware “legal”, ofrecido por una empresa de software estacionada en el Reino Unido. FinFisher tuvo su “momento” en los medios cuando se descubrió un contrato entre la empresa distribuidora y el gobierno de Hosni Mubarak. El detalle aquí es que FinFisher no es algo exclusivo de Android, sino que también puede operar bajo iOS, móviles BlackBerry, Windows y OS X.

Por lo tanto, las recomendaciones que hace el FBI (tener cuidado con el rooting, verificar el origen del software, etc.), si bien no dejan de tener cierta validez, ignoran el hecho de que el usuario debe cometer muchos errores seguidos para que su dispositivo termine infectado con alguna de estas formas de malware. En el caso de FinFisher tal vez exista un poco más de margen para la sospecha si el smartphone pertenece a un empleador o a alguna agencia gubernamental. Otra falla en la alerta emitida es que no se exploran los vectores de ataque u otros detalles técnicos de estas variantes, por lo tanto, lo único que han hecho fue nombrarlas. Allí es en donde comienzan las malinterpretaciones, y el antes mencionado FUD. Android tiene varias cosas por ajustar en materia de seguridad, pero la primera línea de defensa, sigue siendo el usuario.

Fuente: http://www.neoteo.com/el-fbi-advierte-sobre-la-seguridad-en-android
Fuente en Ingles: http://www.guru3d.com/news_story/fbi_issues_android_warning.html

martes, 11 de septiembre de 2012

WordPress 3.4.2 actualización de seguridad.


WordPress 3.4.2, ya está disponible para su descarga, hay una liberación de mantenimiento y seguridad para todas las versiones anteriores.

Se han identificado algunos bugs de seguridad como:
  • Corregir algunos problemas con los navegadores más antiguos en el área de administración.
  • Corrección de un problema por el que un tema no puede obtener una vista previa correctamente, o su captura de pantalla no puede mostrar.
  • Mejorar la compatibilidad plug-in con el editor visual.
  • Abordar los problemas de paginación con algunas estructuras de categorías enlace permanente.
  • Evite errores con los proveedores oEmbed y trackbacks.
  • Evitar imágenes de cabecera de tamaño inadecuado se carguen.
La versión 3.4.2 también corrige algunos problemas de seguridad y mas control sobre estas.
Las vulnerabilidades incluyen escalada de privilegios potencial y un bug que afecta a las instalaciones multisitio con usuarios no confiables. Estas cuestiones fueron ubicadas y corregidas por el equipo de seguridad de WordPress.

domingo, 9 de septiembre de 2012

Microsoft publicara el martes 11 de septiembre 2 boletines de seguridad.


Como cada segundo martes del mes, esta vez el martes 11 de septiembre, Microsoft va a publicar dos boletines de seguridad, ambos con un impacto importante permitiendo elevación de privilegios.

Los productos afectados son, en primer lugar, la herramientas de desarrollo "Visual Studio Team Foundation Server 2010 Service Pack 1", que tiene un impacto importante, permitiendo elevación de privilegios en el peor de los casos.

Por otro lado, en el segundo boletín se corrigen vulnerabilidades en Systems Management Server 2003 y System Center Configuration 2007, ambas con un impacto importante, permitiendo también una elevación de privilegios.

Además de estas dos vulnerabilidades, Microsoft publicará una actualización de la herramienta de eliminación de software malicioso.

Dos boletines es algo poco habitual en Microsoft, sobre todo si no afecta a su sistema operativo Windows. Otras ocasiones en las que han publicado muy pocos boletines son: diciembre de 2011, cuando se publicó un solo boletín y enero y mayo de ese mismo año, con solo dos publicados.

Fuente: Hispasec