sábado, 9 de abril de 2011

Curso de Ethical hacking

Ayer se realizó el Curso Gratuito Practico de Ethical Hacking y Pen Testing (Presencial y Online) en las oficinas de Mkit Argentina, en donde se presentaron los temas esenciales para realizar un Penetration Test.
Al evento asistieron personas de todo latinoamérica (como ser Argentina, Chile, Uruguay, Paraguay, Peru, Colombia, Venezuela, Ecuador) y también hubieron participantes de España.

Quiero agradecer a todos los que asistieron y se quedaron hasta el final, aún habiendo finalizado 1 hora más tarde. También quiero agradecer a las dos comunidades de seguridad de habla hispana más importantes, Segu-Info y DragonJAR por la difusión y el soporte.

El PDF que se mostró durante el curso lo pueden descargar aquí.

Recordamos que junto a Cristian Borghello, estaremos brindando este tipo de cursos durante todo el año.

Fuente: Matias Katz

Cuidado con la "Hacker de la Pala"

A veces uno se queda con la idea de que internet está “en la nube” y nos olvidamos de que en realidad, estamos conectados por unos cables que van por debajo del mar en la mayoría de los casos.

En Armenia, la conexión a internet viene en un 90% desde Georgia a través de un cable. Y accidentalmente, una mujer georgiana de 75 años que estaba cavando en busca de metales cortó el cable subterráneo de fibra óptica y le quitó internet a casi todo el país vecino. La mujer buscaba cobre, para venderlo después como chatarra.

Como consecuencia, 3,2 millones de personas se quedaron 5 horas sin internet, lo que provocó bastante caos para quienes requerían el servicio para trabajar. Algunas partes de la misma Georgia y de Azerbaiyán también se vieron afectadas.

El Ministerio del Interior de Georgia debió salir a dar explicaciones respecto del incidente. La mujer fue detenida cuando se descubrió el problema, aunque debido a su avanzada edad se la puso en libertad más tarde. De todos modos, puede enfrentar una condena de hasta 3 años por daños a la propiedad.

Mientras tanto, en los medios locales ya bautizaron a la señora como la "hacker de la pala"

Fuente: DDSMedia

viernes, 1 de abril de 2011

Siguen las estafas online originadas por la catástrofe en Japón

Para que los usuarios de Internet estén atentos, la empresa de seguridad informática McAfee señaló que aún continúan las estafas relacionadas con el terremoto y tsunami que tuvo lugar el 11 de marzo en Japón. Es que los ciber-delincuentes suelen utilizar este tipo de tragedias que conmocionan a las personas para aprovecharse de ellas y convertirlas en sus víctimas, y aprovecharlas hasta el máximo.

Pero retomando el tema de las estafas originadas por esta tragedia puntualmente, una de las cuestiones que más estuvo dando vueltas, y sigue aún, son los correos electrónicos que simulan ser de organizaciones de ayuda en los que se incluye un link al que hay que conectarse y allí realizar una donación por medio de las tarjetas de crédito a las víctimas del terremoto.

Obviamente que esto es todo falso y lo único que se logra es que los delincuentes tengan en su poder los datos personales de la persona engañada que intenta dar una donación.

Para no caer en el engaño, la compañía (al igual que muchas otras relacionadas con la seguridad) señaló algunas pautas a tener en cuenta por los usuarios. Una de ellas tiene que ver, justamente, con no ingresar a estos links que aparecen en este tipo de e-mails, en especial si proviene de un usuario conocido o si no se ha solicitado. Y en caso de que sea conocido, chequear que realmente lo haya enviado. Tampoco se debe descargar ningún archivo de este tipo de correo (videos, foto o lo que fuere).

Otro tema a considerar es el de los dominios .org. En muchas oportunidades, no se tratan de organizaciones benéficas por lo que hay que chequear que a aquella dirección que entramos, realmente sea de una de estas organizaciones. Como tercera medida, también pueden aparecer banners invitando a los usuarios a hacer donaciones. Obviamente que estas pueden ser estafas (lo más probable es que así lo sean), por eso tampoco hay que ingresar a los enlaces que aparecen en estos banners. Y menos aún llenar ningún tipo de formularios que soliciten información personal.

Estas recomendaciones son solo algunas que hay que tener en cuenta tanto para esta tragedia como para cualquier otro hecho de este tipo, ya que es una manera de operar de los delincuentes frente a esta clase de acontecimientos. Para nosotros, los usuarios y posibles víctimas, tener en cuenta estas precauciones será una forma de evitar caer en sus trampas.

Samsung instala Keyloggers en ordenadores portátiles

¿Recordáis el affaire Sony y su rootkit? parece que la historia se repite, esta vez desde Samsung. Por lo visto, el fabricante Coreano de tecnología ha sido pillado 'con las manos en la masa' instalando software de tipo keylogger en sus ordenadores portátiles.

La historia es la siguiente, un empleado de NetSec (empresa dedicada a la seguridad informática) adquiere un nuevo equipo del fabricante Coreano, una vez adquirido decide hacerle una pequeña revisión en busca de malware y ¡sorpresa! encuentra un keylogger llamado StarLogger en su equipo nuevo.

Para descartar que el 'regalo' se lo hubiesen introducido en la tienda donde compró el primer equipo, decidió comprar un segundo equipo Samsung en otro establecimiento. Realizó la búsqueda y ... Anda ! resulta que el otro equipo estaba igualmente infectado.

Con estos datos decide ponerse en contacto con el servicio técnico de Samsung, en primera instancia le dicen que eso no es posible, que ellos únicamente hacen el hardware y que será cosa 'de Microsoft'.

Finalmente consigue hablar con un supervisor técnico que ... le confirma que sí, ellos instalan ese software 'Para analizar el comportamiento de los usuarios' y que 'no debe temer por ello'

Es comprensible la cara de WTF! que se le debió quedar cuando obtuvo esa respuesta. Casi igual que la cara que se les quedó a la gente de Panda cuando encontraron malware en el software que les proporcionó VodaFone

Pocas excusas admisibles hay en todo esto, y ya no solo por la bizarra imagen de un montón de Coreanos en un sótano 'disfrutando' de un montón de conversaciones 'hot'. El problema es que ese keylogger también captura datos de accesos bancarios y al igual que el rootkit de Sony, seguro que puede ser utilizado por terceras personas para obtener bastante información.

Solo le veo una explicación plausible a todo esto: Que Samsung esté implantando un servicio Cloud de 'gestión y monitorización de parejas sospechosas' en cuyo caso si empiezo a verle la gracia a todo esto.

La historia original en inglés aquí

UPDATE: 'Samsungtomorrow' niega la existencia de dicho Keylogger y F-Secure dice no haber hallado evidencias en sus pruebas (aunque no especifica si las pruebas se hicieron en equipos adquiridos en la misma zona geográfica) No queda claro porqué el servicio técnico de Samsung si confirmó la existencia

La web de Apple otra vez hackeada para distribuir malware

Los ataques masivos para distribuir malware se empezaron a poner de moda hace ya varios años. La idea es que el atacante selecciona las víctimas a través de un programa automático que busca patrones en los buscadores como Google o Bing. Una vez obtenida una larga lista de sitios vulnerables, se realizan ataques SQL Injection a todos ellos, que están especialmente creados para introducir código script malicioso en la página web. Así, cuando un visitante navegue por la web vulnerada será atacado con un exploit que tratará de ejecutar un malware en su máquina.

En este caso, la empresa de seguridad Websense ha publicado cómo se ha producido un ataque en masa para añadir referencias maliciosas a LizaMoon.com en 280.000 sitios, utilizando esta técnica de SQL Injection en masa.

Lo curioso es que la web de Apple se ha vuelto a ver afectada y aparece entre los sitios vulnerados que distribuyen malware. Hay que decir que Apple está trabajando rápido y ha limpiado la web de cualquier referencia a este sitio, aunque aún es posible acceder a los resultados utilizando la caché de los buscadores, y ver como, en esta ocasión, el código era inyectado en el título de los podcast en iTunes.



En este caso se desconoce el número de usuarios que han podido caer en el engaño, o el número de enlaces que resultaban efectivos, ya que estos podcasts también son leídos por medio de lectores RSS. El caso es que no es la primera vez que Apple cae en esquemas de ataques de SQL Injection masivo para distribuir malware. Ya en Agosto de 2010 cayó en otro ataque masivo a través de la web de iTunes.

También fueron hackeados los foros el año pasado y, en Zone-h se puede ver una lista de sitios a los que se hizo defacement en Appe.com. Lo cierto es que la web de Apple deja mucho que desear en seguridad. Hace ya más de un mes y medio, nosotros reportamos unos fallos de seguridad en la web de Apple que encontramos, y tras un rápido correo de respuesta aún estamos esperando a ver si los arreglan, para que os los podamos contar.

Como recomendación final, para evitar que una navegación normal por una página web te infecte de malware te damos las recomendaciones habituales:

1) Ten todo el software de tu sistema actualizado.
2) Ten instalado un antimalware con protección en tiempo real.
3) Instala una solución AntiXSS en el navegador que utilices.
4) Navega por Internet con un usuario poco privilegiado.
5) No confíes en ninguna descarga de ficheros automática.

Fuente: Seguridad Apple

El FBI pide ayuda para descifrar un código

Son notas manuscritas encontradas en el cuerpo de un hombre asesinado en 1999. Los especialistas del organismo no lograron, hasta ahora, dar con la clave y por eso apelan a la inteligencia de los internautas.

Al Buró Federal de Investigaciones de los Estados Unidos (FBI, por sus siglas en inglés) no le ha quedado otra alternativa que recurrir a la astucia del público para tratar de resolver un crimen impune desde hace casi doce años y cuyas principales pistas son dos notas que contienen mensajes tan bien encriptados que nadie ha podido leerlos aún.

El 30 de junio de 1999, la policía de St. Louis, Missouri, descubrió el cuerpo de un hombre de 41 años, Ricky McCormick, en un campo. El FBI dice que, pese a un extenso trabajo de su Unidad de Análisis Criptográfico y Antifraude (CRRU, por sus siglas en inglés) y de la asistencia de la American Cryptogram Association, los significados de estos dos textos -hallados en los bolsillos del muerto- siguen en el misterio.

En la página del Federal Bureau puede leerse: "Las más de 30 líneas codificadas usan una exasperante variedad de letras, números, guiones y paréntesis. McCormick era un desertor de la escuela secundaria, pero sabía leer y escribir y se decía que era 'street smart' [tenía calle, era vivo]. Según su familia, McCormick había usado ese tipo de notas encriptadas desde que era un niño, pero aparentemente ninguno de sus parientes sabe descifrarlos y se desconoce si alguien más, aparte de la víctima, podía traducir su lenguaje secreto. Los investigadores creen que las notas halladas en los bolsillos de McCormick fueron escritas tres días antes de su muerte".

El jefe del CRRU, Dan Olson, reconoció que "los procedimientos habituales del decriptaje" parecían "haber chocado contra una pared". Para avanzar, los analistas necesitan otra muestra del código de McCormick o alguno similar que pueda ofrecer un contexto a las misteriosas notas o permitir una valiosa comparación. Pero, a falta de nueva evidencia, dice Olson, "tal vez alguna mirada fresca pueda aportarnos una idea brillante".

El FBI asegura que no es la primera vez que confía en la ayuda de la gente para la resolución de un crimen, pero sería la primera vez que pide asistencia para penetrar en los secretos de un código.

No se ofrece recompensa, dice el FBI, "sólo un desafío -y la satisfacción de saber que con su poder mental usted habrá, quizás, ayudado a llevar a un asesino ante la justicia".

El que tenga una idea, conozca códigos similares o, ¿por qué no?, posea información adicional sobre Ricky McCormick, debe escribir al CRRU a la siguiente dirección:
FBI Laboratory
Cryptanalysis and Racketeering Records Unit
2501 Investigation Parkway
Quantico, VA 22135
Attn: Ricky McCormick Case
Fuente: Infobae

Una red crítica de la NASA, abierta a ataques Internet

Seis servidores de la NASA expuestos a Internet han mantenido vulnerabilidades críticas que podrían haber puesto en peligro las misiones del Transbordador Espacial, la Estación Espacial Internacional y el telescopio Hubble al abrir la puerta a ataques Internet.

Según el inspector general de la NASA, las vulnerabilidades que dejaron expuestos los servidores a ataques Internet podrían haber sido descubiertas por un programa de supervisión de seguridad aprobado por la agencia el año pasado, pero aún sin implementar.

Todas ellas estaban relacionadas con proyectos de TI para el control de naves espaciales o que contenían información crítica de la NASA, según Linda Cureton, CIO de la agencia. Pese a ello, su inspector general, Paul Martin, comprobó que todavía no se había desplegado el sistema aprobado para detectar y corregir problemas similares en el momento mismo en que se producen y se ha dado a sí mismo hasta finales de septiembre para empezar a hacerlo.

La auditoría llevada a cabo para investigar el incidente ha revelado también que algunos servidores expuestos contenían claves de encriptación, contraseñas encriptadas e información sobre cuenta de usuarios, datos que podrían haber sido utilizados por los atacantes para acceder a la red de la agencia sin autorización.

Además del programa de supervisión de seguridad de la información que afecta a los servidores conectados a Internet, la CIO de la NASA se ha comprometido a iniciar el 21 de agosto otro programa piloto para descubrir los riesgos del resto de redes de la agencia, aunque no estén conectadas a Internet.

Fuente: CSOSpain