Antivirus Gratis, Descarga software antivirus/antimalware, directorio de las principales empresas, noticias sobre Seguridad Informática, Spammers, Hackers, Phishing y Estafas, Vulnerabilidades de Software, Noticias de Tecnología de la Información.

Casi la mitad de las empresas ha sufrido ataques de ingeniería social

De acuerdo con un estudio realizado por Check Point el coste empresarial de estos ataques oscila entre 18.000 y 73.000 euros, teniendo en cuenta la disrupción de negocio, retrasos con clientes, pérdida de ingresos y daños de marca.

Casi la mitad de las empresas ha sufrido ataques de ingeniería social

El 48% de las empresas ha sido víctima de ataques de ingeniería social y ha sufrido 25 o más ataques a lo largo de los dos últimos años. Así se desprende del último informe realizado por Check Point, bajo el título “Riesgo de la Ingeniería Social en la Seguridad Informática”.

El coste empresarial de estos incidentes de seguridad está entre 18.000 y 73.000 euros. Este tipo de ataques se referiere a cuando un estafador, en lugar de utilizar técnicas de hacking, manipula o engaña a los usuarios para que realicen ciertas acciones o divulguen información personal.

El informe señala el phishing y las redes sociales como las principales fuentes de amenazas y anima a las empresas a combinar estrategias tecnológicas y de concienciación para minimizar la frecuencia y el coste de los ataques.

Tradicionalmente, estos ataques tenían como objetivo a personas con información delicada o que tienen acceso a la misma. En la actualidad, los hackers recurren a una amplia gama de técnicas y aplicaciones para obtener información personal y profesional y detectar el eslabón más débil en una organización.



Fuente:
Ana Adeva
Computing
www.computing.es

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Actualización de seguridad para Adobe Flash Player.

Adobe ha publicado una actualización de seguridad destinada a corregir seis vulnerabilidades críticas en Adobe Flash Player versión 10.3.183.7 (y anteriores) para Windows, Macintosh, Linux y Solaris, y Adobe.


Actualización de seguridad para Adobe Flash Player.

... Flash Player 10.3.186.6 (y versiones anteriores) para Android.


Las vulnerabilidades, con identificadores CVE-2011-2426, CVE-2011-2427, CVE-2011-2428, CVE-2011-2429, CVE-2011-2430 y CVE-2011-2444, pueden permitir a un atacante provocar la caída del sistema e incluso llegar a tomar el control de los sistemas afectados.

Según confirma Adobe, al menos una de las vulnerabilidades, se está explotando activamente en ataques dirigidos a través de correos electrónicos.

Las vulnerabilidades están relacionadas con problemas de cross-site scripting, desbordamientos de pila en AVM (ActionScript Virtual Machine), errores lógicos y evasión de controles de seguridad.

Adobe recomienda a los usuarios de Adobe Flash Player 10.3.183.7 (y anteriores) para Windows, Macintosh, Linux y Solaris la actualización a la versión 10.3.183.10 disponible en http://get.adobe.com/flashplayer/ o desde la opción de actualización automática.

A los usuarios de Adobe Flash Player 10.3.186.6 (y anteriores) para Android actualizar a la versión 10.3.186.7 desde Android Market:
https://market.android.com/details?id=com.adobe.flashplayer&hl=en


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4716/comentar

Más información:

Security update available for Adobe Flash Player
http://www.adobe.com/support/security/bulletins/apsb11-26.html



Fuente:
Antonio Ropero
antonior@hispasec.com
Twitter: @aropero
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Oracle corrige (por fin) la grave vulnerabilidad de Apache en Fusion Middleware y Application Server.

A finales de agosto se descubría una grave vulnerabilidad de denegación de servicio en el servidor httpd de Apache y vimos como de inmediato todas las firmas que lo utilizaban actualizaban sus sistemas.


Oracle corrige (por fin) la grave vulnerabilidad de Apache en Fusion  Middleware y Application Server.

Oracle lo ha tomado en cuenta tras 20 días de espera y finalmente ha publicado un parche crítico para actualizar las ediciones de Oracle Fusion Middleware y Application Server que se sirven internamente de este servidor.

Esta es la quinta vez desde 2005 que se publica un parche fuera de los periodos oficiales de actualización de Oracle (cada tres meses). La gravedad de la misma lo explica todo.

La plataforma Oracle Fusion Middleware y su componente Oracle Applicaction Server ofrecen un conjunto de aplicaciones y soluciones de desarrollo, implementación y gestión integrado para empresas basados en la arquitectura SOA.

Recordamos que la vulnerabilidad CVE-2011-3192, de la que ya hablamos en una anterior UAD "Denegación de servicio en Apache a través de Range header" se caracterizaba por una denegación de servicio a través del envío de peticiones Range especialmente manipuladas que originan un consumo excesivo de memoria en el módulo 'mod_deflate'.

Las versiones afectadas son las siguientes:

* Oracle Fusion Middleware 11g Release 1, versiones 11.1.1.3.0, 11.1.1.4.0, 11.1.1.5.0

* Oracle Application Server 10g Release 3, versiones 10.1.3.5.0 (solamente si Oracle HTTP Server 10g basada en Apache 2.0 ha sido instalado desde el CD Application Server Companion).

* Oracle Application Server 10g Release 2, versión 10.1.2.3.0 (solamente si Oracle HTTP Server 10g basada en Apache 2.0 ha sido instalado desde el CD Application Server Companion).

Desde Oracle se recomienda encarecidamente la aplicación urgente de ésta actualización.


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4715/comentar

Más información:

Official Patch:
http://support.oracle.com/CSP/main/article?cmd=show&type=NOT&id=1357871.1

Oracle Security Alert for CVE-2011-3192:
http://www.oracle.com/technetwork/topics/security/alert-cve-2011-3192-485304.html

Denegación de servicio en Apache a través de Range header:
http://www.hispasec.com/unaaldia/4688/denegacion-servicio-apache-traves-range-header



Fuente:
José Mesa Orihuela
jmesa@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Crece el malware para dispositivos móviles un 273%

El último “Informe de Malware” de G Data señala un notable incremento de malware para esta plataforma respecto al primer semestre de 2010.


Crece el malware para dispositivos móviles un 273%

El último informe de malware de G Data es concluyente acerca de la actividad incesante y la desafortunadamente buena salud de la ‘economía underground’. G Data SecurityLabs registró una nueva pieza de malware cada 12 segundos hasta acumular, durante los primeros seis meses de año, más de 1,24 millones de nuevos programas maliciosos, casi un 16% más de los registrados en la segunda mitad de 2010. Los expertos de G Data adelantan que este crecimiento continuará en los próximos meses y acabaremos el año con, al menos, 2,5 millones de nuevos programas dañinos. Incluso se podría registrar en este 2011 tanto nuevo malware como el acumulado entre los años 2006 y 2009, ambos incluidos. Parece que no hay final a la vista para esta interminable avalancha de malware.


Dispositivos móviles en la diana…

Los datos y análisis del laboratorio de G Data señalan que, de enero a junio de 2011, la proporción del malware destinado a dispositivos móviles creció un 273% respecto al primer semestre de 2010 (frente al 16% de crecimiento global de nuevas amenazas). “Con el malware para móviles, los cibercriminales han descubierto un nuevo modelo de negocio”, explica Ralf Benzmüller, responsable de G Data Security Labs. “Ahora mismo, los autores de malware usan principalmente backdoors, programas espía y abusivos servicios SMS para estafar a sus víctimas. Desafortunadamente, podemos decir que estamos asistiendo al nacimiento de un nuevo y potencialmente muy lucrativo nicho de mercado para los cibercriminales y esperamos un continuo crecimiento del ‘malware mobile’ de aquí a finales de año.”

… pero troyanos, downloaders, backdoors y adware siguen amenazando al PC

En general, los expertos de G Data han observado que los troyanos siguen dominando el escenario del malware, seguidos por downloaders y backdoors (aunque el número de amenazas incluidas en estas dos últimas categorías han disminuido su presencia ligeramente). La mayoría de los troyanos están diseñados para facilitar cualquiera de las actividades contenidas en los catálogos de servicios de los cibercriminales (ataques DDoS, spamming, robo de contraseñas o información personal, etc.). Es destacable también el crecimiento respecto al periodo anterior de las amenazas de tipo adware, que continúan siendo un negocio lucrativo para los autores de malware.


Dos ejemplos de malware para Android

App Zsone. Está app manipulada se expandió a través del Android Market oficial de Google. La aplicación incluía un troyano que enviaba una suscripción a un servicio Premium de envío de mensajes SMS en China sin, por supuesto, el permiso del usuario. Una vez realizado este registro, los usuarios sólo podían comprobar la estafa en su siguiente factura.

Por su parte, el malware NickiBot funciona como un programa espía capaz de grabar conversaciones y ruido ambiente durante cualquier llamada, así como las coordenadas GPS del dispositivo infectado y permite a sus autores acceder a la información personal de la víctima.


G Data Software AG

Con sede en Bochum (Alemania), G Data Software AG es una innovadora multinacional alemana con una dilatada experiencia en el desarrollo de soluciones de seguridad. Especialista en seguridad online y pionera en protección antivirus, G Data, fundada en 1985, desarrolló su primer programa antivirus hace más de 20 años. Es pues uno de los fabricantes de software de seguridad más veteranos de todo el mundo. Fruto del I+D+i que la compañía despliega en el desarrollo de sus soluciones, en los últimos cinco años G Data ha recibido los más prestigiosos premios internacionales como proveedor de seguridad. Sus soluciones de seguridad para usuario final y empresas están disponibles en más de 90 países. Más información sobre la compañía y sus productos en www.gdata.es



Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Boletín de seguridad para Adobe Reader y Acrobat.

El pasado martes coincidiendo con los boletines de Microsoft, Adobe también publicó un boletín de seguridad (APSB11-24) avisando de 13 vulnerabilidades que afectan a Adobe Reader y Acrobat en sus versiones 10, 9 y 8 para Windows, Mac y UNIX.


Boletín de seguridad para Adobe Reader y Acrobat.

Todas ellas son calificadas como críticas, caracterizadas por elevaciones de privilegios y ejecución de código. Los CVE asignados son los siguientes: CVE-2011-1353, CVE-2011-2431, CVE-2011-2432, CVE-2011-2433, CVE-2011-2434, CVE-2011-2435, CVE-2011-2436, CVE-2011-2437, CVE-2011-2438, CVE-2011-2439, CVE-2011-2440, CVE-2011-2441, CVE-2011-2442.

Especialmente significativa es la vulnerabilidad CVE-2011-1353 que sólo afecta a la versión de Adobe Reader X de Windows, permitiendo elevación de privilegios al evadir la propia sandbox incorporada en Adobe Reader X desde dentro: gracias a ciertas reglas de seguridad preestablecidas, un pdf especialmente manipulado conseguiría saltarse el modo protegido y desactivarlo por completo.

Las versiones afectadas son las siguientes:

* Adobe Reader y Acrobat X (10.1) y anteriores versiones para Windows y Macintosh

* Adobe Reader y Acrobat 9.4.5 y anteriores versiones para Windows y Macintosh y UNIX.

* Adobe Reader y Acrobat 8.3 y anteriores versiones para Windows y Macintosh


Se recomienda actualizar estas versiones lo antes posible con las últimas actualizaciones disponibles: 10.1.1, 9.4.6 y 8.3.1 respectivamente.


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4712/comentar

Más información:

APSB11-24 Security updates available for Adobe Reader and Acrobat
http://www.adobe.com/support/security/bulletins/apsb11-24.html

Adobe Reader X Sandbox Bypass Vulnerability
http://xforce.iss.net/xforce/xfdb/69717



Fuente:
José Mesa Orihuela
jmesa@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Múltiples vulnerabilidades en Wireshark.

Se ha publicado una nueva versión de Wireshark Wireshark 1.6 en la que se solucionan múltiples vulnerabilidades de distinto impacto.


Múltiples vulnerabilidades en Wireshark.

Wireshark es una aplicación de auditoría orientada al análisis de tráfico en redes. Su popularidad es muy elevada, puesto que soporta una gran cantidad de protocolos y es de fácil manejo. Además Wireshark es software libre (sujeto a licencia GPL) y se ejecuta sobre la mayoría de sistemas operativos Unix y compatibles, así como en Microsoft Windows.

Existe un error en la función 'unxorFrame' del dissector OpenSafety, al calcular un tamaño. Esto podría ser aprovechado por un atacante remoto para causar una denegación de servicio a través de trafico especialmente diseñado.

Existe un fallo en la función 'proto_tree_add_item' del dissector encargado del protocolo IKEv1 que provoca un bucle infinito. Esta vulnerabilidad está identificada como CVE-2011-3266.

Existe un error al procesar un fichero de capturas mal formado, que provoca un fallo en el manejo de la memoria y causa una denegación de servicio.

Existe un error no especificado que permite a un atacante ejecutar código LUA a través de técnicas similares al DLL hijacking.

Existe un error en la función 'csnStreamDissector' del disector 'CSN.1' al asignar el valor de 'type' que permite a un atacante causar una denegación de servicio.


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4711/comentar

Más información:

Wireshark 1.6.2 Release:
http://www.wireshark.org/docs/relnotes/wireshark-1.6.2.html

OpenSafety Fix:
http://anonsvn.wireshark.org/viewvc?view=revision&revision=38213

CSN1 Fix
http://anonsvn.wireshark.org/viewvc?view=revision&revision=38430



Fuente:
Victor Antonio Torre
vtorre@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Resumen de boletines de Microsoft en septiembre.

Tal y como adelantamos, este martes Microsoft ha publicado cinco boletines de seguridad (del MS11-070 hasta el MS11-074) correspondientes a su ciclo habitual de actualizaciones.


Resumen de boletines de Microsoft en septiembre.

Según la propia clasificación de Microsoft todos los boletines presentan un nivel de gravedad "importante" y en total se han resuelto 15 vulnerabilidades.

* MS11-070
Elevación de privilegios en el Servicio de Nombres Internet de Windows (WINS) a través del envío de paquetes especialmente manipulados, afectando a Windows Server 2003 y 2008 (CVE-2011-1984).

* MS11-071
Ejecución remota de código en Windows Components (CVE-2011-1991) afectando a todas las versiones de Windows: XP, Vista, W7 y Server 2003 y 2008. Esta vulnerabilidad se basa en la falta de políticas de seguridad a la hora de controlar la ruta de ejecución de librerías externas, permitiendo que un atacante utilice DLLs especialmente manipuladas situadas en el mismo directorio donde la víctima ha ejecutado el archivo .txt o .doc, por ejemplo.

* MS11-072
Ejecución remota de código en Microsoft Excel, a través de ficheros .xls especialmente manipulados, afectando a la familia Office 2003, 2007 y 2010 para Windows, Office 2004, 2008 y 2011 para Mac y los visores de Excel, paquetes de compatibilidad con Office 2007, Sharepoint Server 2007 y Office Web Apps 2010 (CVE-2011-1986, CVE-2011-1987, CVE-2011-1988, CVE-2011-1989 y CVE-2011-1990).

* MS11-073
Ejecución remota de código en Microsoft Office 2003, 2007 y 2010, a través de la carga de librerías externas (CVE-2011-1980) o a través de ficheros .docx especialmente manipulados, debido a un fallo de inicialización de punteros en MSO.dll (CVE-2011-1982).

* MS11-074
Elevación de privilegios en Sharepoint Server y Workspace 2007, 2010 y Services 2 y 3, y en la familia Office Groove y Forms 2007, a través de ataques cross-site scripting y permitiendo revelación de información sensible (CVE-2011-1252, CVE-2011-0653, CVE-2011-1890, CVE-2011-1891,
CVE-2011-1892 y CVE-2011-1893).

Cabe reseñar como elemento común de vulnerabilidad, y particular de Microsoft, la impermutable vigencia de errores a la hora de cargar DLL externas tanto en CVE-2011-1991 como en CVE-2011-1980 y que de muchas de ellas existe disponible un exploit público.

Las actualizaciones publicadas pueden descargarse a través de Windows Update o consultando los boletines de Microsoft donde se incluyen las direcciones de descarga directa de cada parche. Aunque Microsoft ha puntuado las vulnerabilidades como 'Importantes', el hecho de que existan exploits públicos recomienda la actualización de los sistemas con la mayor brevedad posible.


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4710/comentar

Más información:

Resumen del boletín de seguridad de Microsoft de septiembre 2011
http://technet.microsoft.com/en-us/security/bulletin/ms11-sep

MS11-070 - Una vulnerabilidad en WINS podría permitir la elevación de privilegios
http://technet.microsoft.com/en-us/security/bulletin/ms11-070

MS11-071 - Una vulnerabilidad en los componentes de Windows podría permitir la ejecución remota de código
http://technet.microsoft.com/en-us/security/bulletin/ms11-071

MS11-072 - Vulnerabilidades en Microsoft Excel podrían permitir la ejecución remota de código
http://technet.microsoft.com/en-us/security/bulletin/ms11-072

MS11-073 - Vulnerabilidades en Microsoft Office podrían permitir la ejecución remota de código
http://technet.microsoft.com/en-us/security/bulletin/ms11-073

MS11-074 - Vulnerabilidades en Microsoft SharePoint podrían permitir la elevación de privilegios
http://technet.microsoft.com/en-us/security/bulletin/ms11-074



Fuente:
José Mesa Orihuela
jmesa@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Ya está disponible la versión 5 de ESET Smart Security y ESET NOD32 Antivirus

Las nuevas versiones de los productos estrella de la compañía incluyen control parental, un modo seguro de navegación para redes wi-fi públicas y un mejorado control de medios removibles.


Ya está disponible la versión 5 de ESET Smart Security y ESET NOD32 Antivirus

ESET, proveedor global de soluciones antimalware de última generación, anuncia el lanzamiento de la versión 5 de sus multipremiadas soluciones ESET Smart Security y ESET NOD32 Antivirus para usuarios hogareños. Las mismas se encuentran disponibles a partir del día de hoy para la compra.

Entre las nuevas características ESET Smart Security y ESET NOD32 Antivirus 5 se destacan la nueva herramienta de control parental, que permite bloquear sitios que puedan contener material potencialmente ofensivo; un modo seguro para navegación desde conexiones wi-fi públicas o de confiabilidad desconocida; y un mejorado control de medios que bloquea el paso a amenazas que intenten ingresar al equipo a través de medios removibles.

“Las versiones 5 de las soluciones de ESET demuestran el continuo esfuerzo de nuestro equipo por producir tecnología de última generación que responda a la evolución del dinámico entorno de ciberamenazas actual, ofreciendo a los usuarios la mejor protección”, declaró Jerónimo Varela, Chief Operating Officer (COO) de ESET Latinoamérica.


Además, las nuevas versiones incluyen:

• Control de medios extraíbles mejorado: Bloquea las amenazas que intentan ingresar al sistema a través de medios extraíbles. ESET Smart Security y ESET NOD32 Antivirus 5 le indican al usuario en forma automática que debe explorar el contenido de todas las unidades flash USB, las unidades de CD y las de DVD. Permite bloquear medios específicos basándose en un rango de parámetros, como el número de identificación del dispositivo, el tipo de medio y el número de serie.

• Exploración con tecnología basada en la nube: Al estar basado en la transmisión por secuencias en tiempo real de información relacionada a amenazas desde la nube, el laboratorio de malware de ESET mantiene actualizados los servicios de reputación para brindar un nivel constante de protección contra las amenazas provenientes de Internet.

• Modo Gamer: Al ejecutar aplicaciones en pantalla completa, ESET Smart Security y ESET NOD32 Antivirus 5 cambian automáticamente al modo silencioso, lo que ahorra los recursos del sistema para que el usuario pueda disfrutar de los juegos o concentrarse en las tareas laborales importantes sin distracciones ocasionadas por mensajes emergentes.

• Mejorada interfaz gráfica: Se han llevado a cabo varias modificaciones de diseño y usabilidad para mejorar la experiencia del usuario.


ESET Smart Security 5 además posee:

• Control parental: El control parental permite bloquear sitios que puedan contener material potencialmente ofensivo. Además, los padres pueden prohibir el acceso a más de 20 categorías de sitios Web predefinidos.

• Antispam mejorado: El módulo antispam, que está integrado en ESET Smart Security, pasó por un minucioso proceso de optimización para lograr un nivel de precisión aún mayor en la detección.

• Firewall inteligente: ESET Smart Security 5 ayuda a controlar el tráfico de la red y a prevenir que usuarios no autorizados accedan al equipo en forma remota.


“Los resultados obtenidos durante el 2010 y lo que va del 2011 reflejan la excelente calidad técnica de nuestras soluciones. De esta manera, en 2010, fuimos la empresa con mayor crecimiento a nivel mundial en el mercado de la seguridad informática. Según indican los números de crecimiento del informe Market Share: Software de Seguridad Mundial 2010, ESET creció un 51.10% durante el año pasado, casi 4 veces más que el promedio de la industria en el mismo período”, concluyó Varela.



Acerca de ESET

Fundada en 1992, ESET es una compañía global de soluciones de software de seguridad que provee protección de última generación contra amenazas informáticas. La empresa cuenta con oficinas centrales en Bratislava, Eslovaquia y oficinas de coordinación regional en San Diego, Estados Unidos; Buenos Aires, Argentina y Singapur. También posee sedes en Londres (Reino Unido), Praga (República Checa), Cracovia (Polonia), San Pablo (Brasil) y Distrito Federal (México).

Además de su producto estrella ESET NOD32 Antivirus, desde el 2007 la compañía ofrece ESET Smart Security, la solución unificada que integra la multipremiada protección proactiva del primero con un firewall y anti-spam. Las soluciones de ESET ofrecen a los clientes corporativos el mayor retorno de la inversión (ROI) de la industria como resultado de una alta tasa de productividad, velocidad de exploración y un uso mínimo de los recursos.



Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Reemplazan uTorrent por malware en utorrent.com

El día 13 de septiembre los servidores de la compañía BitTorrent fueron atacados, con el resultado del reemplazo de los clientes P2P legítimos por malware.


Reemplazan uTorrent por malware en utorrent.com

BitTorrent es la empresa desarrolladora de los clientes Torrent más populares entre los usuarios de redes P2P: BitTorrent y uTorrent.

El día 13, durante un par de horas, las versiones para Windows de los clientes torrent alojados en los servidores utorrent.com fueron reemplazados por un malware que simula ser un antivirus. Después de la instalación, un programa llamado "Security Shield" lanza mensajes de alerta acerca de detecciones de virus, y solicita al usuario un pago para la desinfección del sistema. Este es el resultado de la instalación del malware (típico rogueware):
http://blog.hispasec.com/laboratorio/images/noticias/rogue.png

Se calcula que alrededor de 28.000 usuarios han descargado el programa durante ese tiempo. Aunque en un principio afirmaron que bittorrent.com también había sido comprometido, parece que el software descargado desde esa web finalmente no ha sido atacado.

Según nuestros datos en VirusTotal, la primera muestra de este rogueware llega el día 13 a las 16:27 GMT, y era detectado (por firmas) por 9 de 44 motores.

BitDefender - Gen:Variant.FakeAlert.88 DrWeb - Trojan.Fakealert.22515 GData - Gen:Variant.FakeAlert.88 K7AntiVirus - Trojan McAfee - FakeAlert-SecurityTool.bt Microsoft - Rogue:Win32/Winwebsec
NOD32 - a variant of Win32/Kryptik.SSY Norman - W32/FakeAV.AEQY Sophos - Mal/FakeAV-KL

En estos momentos ya es detectado por 21 de 44 motores.


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4708/comentar


Más información:

Security Incident
http://blog.bittorrent.com/2011/09/13/security-incident/


Fuente:
Juan José Ruiz
jruiz@hispasec.com
Sergio de los Santos
ssantos@hispasec.com
Twitter: @ssantosv
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Vulnerabilidad de escalada de directorios en BlueCoat Reporter.

Existe un error al filtrar el contenido accesible por un usuario no autenticado en BlueCoat Reporter 9.x. Esto permite a un atacante remoto acceder a cualquier archivo del sistema a través de ...


Vulnerabilidad de escalada de directorios en BlueCoat Reporter.

... HTTP, mediante la modificación de la URL.

BlueCoat Reporter es un software que permite obtener reportes de la actividad de red detectada por otros programas como ProxySG o MACH5.

Un atacante remoto podría usar esta vulnerabilidad para acceder (ni modificar ni eliminar) a datos confidenciales fuera del entorno web, y solo afecta cuando el programa está alojado en sistemas Windows.

Por el momento solo está disponible el parche para la versión 9.3. BluCoat otorga una criticidad máxima a la vulnerabilidad si el producto se encuentra disponible en una red pública sin protección.


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4707/comentar

Más información:

Security Advisories:
https://kb.bluecoat.com/index?page=content&id=SA60



Fuente:
Victor Antonio Torre
vtorre@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Apple, preocupada por la seguridad.

El gigante de la manzana está empezando a tomar medidas para atajar la pérdida de prototipos de productos nuevos en desarrollo, y especialmente de su producto estrella, el iPhone.


Apple, preocupada por la seguridad.

Prueba de ello es la oferta que la compañía ha publicado en su web jobs.apple.com en la que busca un Jefe de Seguridad. El puesto en particular exige una experiencia en seguridad de al menos 5 años y un alto grado de conocimiento en análisis de riesgos y normativa de seguridad internacional.

La publicación de la oferta tiene lugar tras la última “pérdida” de un prototipo por parte de un empleado de Apple. En este caso se trataba de un prototipo del futuro iPhone 5, que fue perdido en la ciudad estadounidense de San Francisco. Curiosamente, en la misma ciudad, y también en un bar, se perdió el prototipo del iPhone 4 el año pasado.

Si bien el prototipo de iPhone 4 fue adquirido por una empresa en su momento, no se han tenido noticias de que haya comprador para el prototipo del nuevo iPhone de momento.

En cualquier caso, parece que Apple no quiere que tales incidentes vuelvan a ocurrir y está buscando a la persona que sea capaz de impedir que el año que viene nos desayunemos con la noticia de que en un bar de San Francisco….



Fuente:
Manuel Díaz Sampedro
Departamento de Gestión de la Seguridad
Áudea Seguridad de la Información
www.audea.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Atacan los servidores de la Linux Foundation.

Después de que los servidores de kernel.org se viesen comprometidos, la Linux.com ha detectado brechas de seguridad en sus propios servidores posiblemente relacionadas con los sufridos en agosto por el repositorio del núcleo.

Atacan los servidores de la Linux Foundation.

Debido a esto, las infraestructuras de Linux Foundation se encuentran en estado de mantenimiento con objeto de mejorar y fortalecer la seguridad en sus servidores.

Linux Foundation es un consorcio sin ánimo de lucro surgido en 2007 de la unión de Open Source Development Labs (OSDL) y Free Standards Group (FSG) con el objetivo de fomentar el crecimiento del sistema operativo GNU/Linux. Promociona, protege y estandariza los recursos y servicios necesarios para que el software libre pueda competir con plataformas cerradas.

En estos momentos y desde el día 8, al visitar los sitios web LinuxFoundation.org, Linux.com, y sus correspondientes subdominios se puede observar un mensaje que informa del mantenimiento que se está llevando a cabo. Además se insta a los usuarios a cambiar las contraseñas y claves SSH que hayan utilizado en estos sitios comprometidos, así como aquellas contraseñas que sean reutilizadas en sitios ajenos a ellos por motivos de seguridad.


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4706/comentar



Fuente:
Juan José Ruiz
jruiz@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

OpenSSL 1.0.0e soluciona dos vulnerabilidades.

Se ha publicado la versión 1.0.0e de OpenSSL que soluciona dos vulnerabilidades.


OpenSSL 1.0.0e soluciona dos vulnerabilidades.

OpenSSL es un proyecto para desarrollar una implementación robusta del Protocolo de Capa de Conexión Segura (SSL v2/v3), de los protocolos de seguridad en la capa de transporte (TLS v1) así como de una librería criptográfica de propósito general.

La primera de las vulnerabilidades corregidas, identificada como CVE-2011-3207, es un error al validar CRL. Este fallo permite a un atacante validar como correcto un certificado especialmente diseñado, por ejemplo haciendo uso de X509_V_FLAG_CRL_CHECK o X509_V_FLAG_CRL_CHECK_ALL.

El segundo fallo solucionado es un error en 'ephemeral ECDH ciphersuites', que permite provocar una denegación de servicio a través de peticiones en un orden incorrecto. Como contramedida se puede desactivar 'ephemeral ECDH ciphersuites'. Este fallo se ha identificado con el CVE-2011-3210.


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4705/comentar

Más información:

OpenSSL Security Advisory:
http://www.openssl.org/news/secadv_20110906.txt



Fuente:
Victor Antonio Torre
vtorre@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Conclusiones de Trend Micro - DigiNotar: Los iraníes, el verdadero objetivo.

En el siguiente texto, Trend Micro presenta pruebas tangibles de que la reciente vulnerabilidad de la empresa certificadora holandesa DigiNotar se utilizó para espiar a usuarios de Internet iraníes de forma masiva.

Conclusiones de Trend Micro - DigiNotar: Los iraníes, el verdadero objetivo.

En Trend Micro hemos descubierto que usuarios de Internet de más de 40 redes distintas de ISP y universidades de Irán se toparon con certificados SSL falsos emitidos por DigiNotar. Y lo más grave aún: hemos hallado pruebas de que algunos iraníes que usaban software diseñado para burlar la censura y espiar el tráfico no estaban protegidos contra este ataque masivo “man-in-the-middle" (conocido como ataque MitM o intermediario en español).


Certificados SSL falsos para ataques MitM

Los certificados SSL se utilizan para mantener sesiones Web seguras, como al realizar transacciones bancarias en Internet y en sesiones de Gmail de Google. Las autoridades certificadoras son las encargadas de emitir certificados SSL y de comprobar la autenticidad de los certificados SSL. En julio de 2011, algunos hackers consiguieron crear certificados SSL falsos para cientos de nombres de dominios, incluido google.com e incluso todo el dominio de nivel principal .com mediante la intrusión en los sistemas de la certificadora holandesa DigiNotar. Este ataque es de extrema peligrosidad, puesto que estos certificados SSL falsos pueden utilizarse en ataques MitM en donde el tráfico Web seguro cifrado puede ser leído por terceras personas.

El 29 de agosto de 2011 se descubrió el certificado SSL falso de Google.com emitido por DigiNotar. Este certificado permite espiar el tráfico de Gmail en los ataques MitM. Trend Micro ha descubierto pruebas tangibles de que estos ataques fueron perpetrados a gran escala en Irán.

Nuestras pruebas se basan en los datos recopilados estas últimas semanas por nuestra infraestructura Trend Micro Smart Protection Network. Trend Micro Smart Protection Network analiza de forma constante los datos de los bucles de comentarios de millones de clientes de todo el mundo, incluidos a qué nombres de dominio se accede desde qué partes del mundo y a qué hora. Esta valiosa información nos permite proteger frente a los vectores de ataque más recientes en un abrir y cerrar de ojos.


Ataque dirigido a los usuarios iraníes

En el caso del dominio validation.diginotar.nl, hemos encontrado un patrón muy interesante en las últimas semanas: hasta el 30 de agosto de 2011, lo cargaron principalmente usuarios de Internet con base en Holanda e Irán. El nombre de dominio validation.diginotar.nl lo utilizan los navegadores de Internet para verificar la autenticidad de los certificados SSL que son emitidos por DigiNotar. DigiNotar es una pequeña empresa certificadora holandesa con clientes de Holanda principalmente. Por lo tanto, lo esperado es que este nombre de dominio sea solicitado por usuarios de Internet holandeses casi en su totalidad y, quizás, por algún puñado de usuarios de otros países. Pero no por un gran número de iraníes.

A partir del análisis de los datos de Smart Protection Network, observamos que el 28 de agosto de 2011 una parte significativa de usuarios de Internet que cargaron la URL de verificación de certificados SSL de DigiNotar eran de Irán. El 30 de agosto de 2011, la mayor parte del tráfico de Irán desapareció y el 2 de septiembre de este año prácticamente todo el tráfico iraní se había esfumado y DigiNotar siguió recibiendo a usuarios de Internet holandeses, como es habitual.

Estas estadísticas agregadas de Trend Micro Smart Protection Network exponen con claridad que los usuarios de Internet iraníes estuvieron expuestos a un ataque MitM a gran escala en el que el tráfico cifrado de SSL pudo ser descifrado por terceras personas. Por ejemplo: probablemente, terceras personas pudieron leer toda la comunicación por correo electrónico que un usuario de Internet había enviado desde su cuenta de Gmail.

Un análisis más detenido de nuestros datos revela hechos incluso más alarmantes: hemos detectado que los nodos de proxy salientes del software anticensura estadounidense creado en California enviaron solicitudes de clasificación Web para validation.diginotar.nl a los servidores en nube de Trend Micro. Esto significa casi con total seguridad que los ciudadanos iraníes que usaban este software anticensura fueron las víctimas del mismo ataque MitM. Su software anticensura debería haberles protegido pero, en realidad, sus comunicaciones cifradas fueron probablemente espiadas por terceras personas.



Fuente:
Diario Ti
www.diarioti.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Un fallo de Facebook permite el 'secuestro' de páginas creadas por otros usuarios.

La compañía de seguridad ha publicado un vídeo demostrativo sobre lo fácil que es secuestrar páginas debido a un agujero en la configuración de la red social.


Un fallo de Facebook permite el

Sophos, compañía de seguridad TI y protección de datos, ha alertado sobre la existencia de un fallo en el sistema en Facebook, basado en un agujero de seguridad encontrado en su configuración, y que permite que páginas de Facebook puedan ser “secuestradas” por otros usuarios.

Las Páginas de Facebook son una importante parte de la actividad de marketing de muchas empresas. Así, marcas como Coca-Cola, Victoria’s Secret o Starbucks, tienen millones de fans registrados en esta red social. Cualquier persona puede crear una página de Facebook, y es probable que las páginas más populares requieran de más de un administrador para ayudar a ejecutarla con éxito.

De este modo, mientras que la responsabilidad está en los creadores de Páginas de Facebook, éstos deben tener cuidado a la hora de permitir el acceso con derechos de administrador a otra persona, ya que éstos pueden secuestrar la página y eliminar al creador original como administrador. De hecho, puede tomar el total y permanente control de dicha página.

En las propias normas de servicio de Facebook se indica que el creador original de una Página nunca podrá ser eliminado por otros administradores. Sin embargo, un vídeo de Sophos demuestra que este no es el caso:

http://nakedsecurity.sophos.com/2011/09/05/facebook-page-hijacking-admins/

“Según esto, aquí existen dos problemas. Aunque tengamos a un amigo o colega de trabajo de confianza como administrador en una Página de Facebook, es posible que su cuenta pueda verse comprometida en algún momento, dando oportunidades a los cibercriminales para secuestrar la Página de Facebook que hemos creado” afirma Pablo Teijeira, Corporate Account Manager y Experto en Seguridad TI de Sophos Iberia. “La otra posibilidad y consecuente problema, es que el fundador de la Página pueda otorgar derechos de administrador a una persona ajena a ella. Si bien esto suena extraño y no parece una buena idea, existen varios servicios, tales como Fiverr, donde se puede encontrar un montón de gente que se ofrece para ayudar a maximizar el éxito de la Página de Facebook”.

Ante esta realidad, el administrador original que cede derechos de administración a otros usuarios, corre el riesgo de ser eliminado, pero la pregunta es ¿por qué no se procede tal y como las normas de uso de Facebook indican? ¿Por qué no se bloquean los intentos de eliminar al administrador original o se envía una solicitud a éste para preguntar si está de acuerdo en ser excluido de su función?. “Si se resolviera este punto, sin duda, ayudaría mucho a evitar secuestros de páginas como los que actualmente están teniendo lugar” matiza Teijeira.


Acerca de Sophos

Más de 100 millones de usuarios en 150 países confían en Sophos como la más completa protección frente a ataques y fuga de datos. Sophos mantiene su compromiso de proveer soluciones de seguridad y protección de datos con una gestión simple, despliegue y uso que permite ofrecer el más bajo coste de propiedad de la industria.

Sophos ofrece unas soluciones premiadas de cifrado, seguridad para el puesto de trabajo, correo, web y control de acceso a la red, respaldadas por SophosLabs – su red global de centros inteligentes. Con más de dos décadas de experiencia, Sophos es reconocida como líder en seguridad y protección de datos por las firmas de analistas más influyentes y ha recibido numerosos premios de la industria.

Sophos tiene su sede en Boston, MA y Oxford, Reino Unido. Para más información visite www.sophos.com / www.esp.sophos.com



Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

DigiNotar: La tercera revocación masiva en 10 años.

Hoy Microsoft ha publicado en forma de actualización automática su tercera revocación masiva en 10 años... y la segunda de 2011. Y no solo ha avanzado en número sino en "calidad" de las revocaciones.

DigiNotar: La tercera revocación masiva en 10 años.

El incidente del compromiso de DigiNotar ha disparado las dudas sobre el funcionamiento PKI. Y lo peor es que parece que lo interesante está por llegar.

Marzo 2001. VeriSign

VeriSign, la empresa líder en emisión de certificados para Internet, protagonizó en marzo de 2001 uno de los fiascos más importantes de su historia. Emitieron dos certificados a un impostor que se hizo pasar por trabajador de Microsoft. Esto hubiera permitido, por ejemplo, firmar programas o cualquier software malicioso como si fueran aplicaciones originales de Microsoft. McAfee y Symantec se apresuraron en anunciar que sus antivirus cuentan con actualizaciones para detectar los certificados fraudulentos, como si de un virus se tratara. Los certificados fueron revocados en la actualización de Microsoft MS01-017.
El origen del fallo fue el protocolo de validación, usando la ingeniería social.

Este era el aspecto por defecto (hasta marzo de 2011) del manejador de certificados de cualquier Windows (ejecutar certmgr.msc en la línea de
comandos):

http://blog.hispasec.com/laboratorio/images/noticias/cert1.png


Marzo 2011. Comodo

Comodo reconoció que un atacante con IP de Irán se hizo con usuario y contraseña de una autoridad secundaria de Comodo en el sur de Europa.
El atacante utilizó estos datos para hacerse pasar por esa autoridad secundaria y emitir certificados fraudulentos de páginas como login.live.com, mail.google.com, www.google.com, login.yahoo.com, login.skype.com, addons.mozilla.org...

Si en la ocasión anterior se revocaron certificados de firma de código, era la primera vez que se hacía una revocación masiva de certificados SSL y a nivel de dominios importantes.

Este era el aspecto por defecto (hasta septiembre de 2011) del manejador de certificados de cualquier Windows:

http://blog.hispasec.com/laboratorio/images/noticias/cert2.png


Septiembre 2011. DigiNotar

Al parecer, el mismo intruso que consiguió emitir los certificados fraudulentos de Comodo, compromete por completo la compañía DigiNotar (de Vasco) y se detectan certificados de decenas de dominios importantes. La "calidad" de la revocación aumenta, y no sólo se invalidan certificados concretos por "fraudulentos" sino a la entidad entera (sus certificados raíz) por "no confiables". El atacante entró hasta el último recodo de la empresa.

Este es el aspecto del manejador de certificados de cualquier Windows actual:

http://blog.hispasec.com/laboratorio/images/noticias/certfraud.png

Futuro...

Rota por completo la confianza en DigiNotar, probablemente desaparezca o, como se suele hacer, cambiará de nombre para intentarlo de nuevo.

GlobalSign, otra importante empresa certificadora, acaba de confirmar que ha sufrido una intrusión.

El atacante iraní que afirma ser el autor del compromiso de DigiNotar, también asegura tener acceso a otras entidades certificadoras y la posibilidad de emitir nuevos certificados falsos.

Aunque PKI esté concebida para sufrir este tipo de revocaciones ocasionales, el hecho de que se utilicen con tanta asiduidad merma la confianza en el modelo. Además en dispositivos móviles, por ejemplo, cada vez más utilizados para navegar, no es tan sencillo actualizar y revocar certificados...

Habrá que estar atentos.


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4701/comentar

Más información:

Incident Response
http://www.globalsign.com/company/press/090611-security-response.html

Erroneous VeriSign-Issued Digital Certificates Pose Spoofing Hazard
http://technet.microsoft.com/en-us/security/bulletin/ms01-017

Another status update message
http://pastebin.com/85WV10EL

Microsoft Security Advisory (2607712)
Fraudulent Digital Certificates Could Allow Spoofing
http://www.microsoft.com/technet/security/advisory/2607712.mspx



Fuente:
Sergio de los Santos
ssantos@hispasec.com
twitter: @ssantosv
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Nuevo troyano secuestra a la PC simulando provenir de Microsoft, informa PandaLabs

El troyano pertenece a la categoría de ransomware, malware que “secuestra” al equipo de la víctima hasta que se introduce un código determinado. Para obtener el código, los ciberdelincuentes solicitan a la víctima 100 euros por el “rescate”.


Nuevo troyano secuestra a la PC simulando provenir de Microsoft, informa PandaLabs

PandaLabs, el laboratorio de malware de Panda Security, – The Cloud Security Company – ha descubierto un nuevo troyano del tipo ransomware que simula proceder de Microsoft. El troyano, bautizado como Ransom.AN, alerta al usuario de que su copia de Windows no es legal y amenaza con inutilizar el dispositivo si no se introduce un código específico, el cual, se le facilitará al usuario tras pagar la suma de 100 euros.

Este malware, dirigido específicamente a usuarios de habla alemana, puede distribuirse de múltiples formas, siendo las más utilizadas mensajes de spam y descargas P2P. Tras alertar al usuario de que su copia de Windows no es legítima, le informa de las posibilidades de pago invitándolo a realizarlo a través de una página web maliciosa, donde se le solicitarán los datos de su tarjeta de crédito. Incluso, para incentivar el pago, Ransom.AN amenaza a la víctima comunicándole que la fiscalía ya cuenta con sus datos para tomar medidas si no se realiza el pago antes de que expire un plazo de 48 horas, tras el cual además se perdería toda la información de la PC.

“Este tipo de troyanos son muy peligrosos ya que una vez infectado el equipo, es tremendamente complicado eliminarlo de forma manual, lo que obliga a muchos usuarios a pagar el rescate o formatear la PC”, comenta Luis Corrons, Director Técnico de Pandalabs, que añade: “Además, al simular proceder de Microsoft y amenazar con actuaciones de las autoridades, muchos usuarios creerán lo que dice el troyano y realizarán el pago sin dudarlo, para no buscarse problemas”.

Para estar protegido de esta y otras amenazas, siempre recomendamos contar con una buena protección instalada y actualizada en la PC, como el gratuito Panda CloudAntivirus, que se puede descargar de: www.activescan.com.ar/cloudantivirus


Sobre PandaLabs

Desde 1990, PandaLabs, el laboratorio de investigación de malware de Panda Security, trabaja en la detección y clasificación de malware para la protección de los consumidores y empresas contra las nuevas amenazas informáticas. Para ello cuenta con Inteligencia Colectiva, sistema propietario en la nube que aprovecha el conocimiento de la comunidad de usuarios de Panda para detectar de forma automática, analizar y clasificar las más de 63.000 nuevas muestras de malware que aparecen diariamente. La clasificación automática se complementa con un equipo internacional altamente cualificado de investigadores especializados en cada tipo de malware, como virus, troyanos, gusanos, spyware y otros ataques, para garantizar la máxima protección.



Fuente:
Panda Security
Panda Antivirus
www.pandaantivirus.com.ar

Panda ActiveScan 2.0 TM Antivirus Online Gratis y Actualizado al día con la última tecnología:
www.ActiveScan.com.ar

Panda Cloud Antivirus
www.activescan.com.ar/cloudantivirus

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

SPAMINA lanza su nueva solucion 'cloud web security'.

La compañía revoluciona el filtrado de tráfico Web con una solución integralmente basada en la nube.

SPAMINA lanza su nueva solucion

Con esta incorporación a su portfolio de soluciones, Spamina se convierte en una compañía global de Cloud Email & Web Security.


Spamina, proveedor de soluciones de seguridad en la nube, presenta hoy su nuevo servicio “Cloud Web Security” que se añade a su completa gama de soluciones para la seguridad del correo electrónico, con una nueva solución de seguridad para el filtrado del tráfico Web y gestión de permisos.

Con este anuncio, Spamina arranca una nueva era posicionándose como fabricante líder de soluciones y servicios no solo en el entorno del email corporativo sino también en el tráfico Web para ofrecer una solución de seguridad integral a las comunicaciones en las empresas. Spamina afronta esta nueva etapa con un nuevo mensaje corporativo y de negocio con “Cloud Email & Web Security”.

La solución “Cloud Web Security” incorpora numerosas funcionalidades como el filtrado Web multi¬-capa de malware, spyware y demás amenazas con más de 50 categorías constantemente actualizadas de millones de páginas Web, control de tráfico sobre cualquier plataforma de acceso incluyendo smartphones, consola central de gestión en tiempo real con informes personalizados, DLP con prevención de la filtración no autorizada de datos, aplicación de normativas de forma granular y mucho más, todo ejecutado sobre una arquitectura cloud que opera sobre una red internacional de data centers que ofrecen una latencia proxy de < 1 ms y que ofrece una reducción de costes sustancial a las empresas. Otras de las características clave de “Cloud Web Security” son su rápido y sencillo despliegue, su facilidad de manejo y flexibilidad para que cada usuario tenga establecidas políticas de uso de internet personalizadas y dinámicas, el control del acceso a sitios y aplicaciones que consuman gran cantidad de ancho de banda y la facilidad de uso para los administradores. Cloud Web Security permite establecer controles para la distribución de datos sensibles o de información privada a través de la web, determinando quién puede subir archivos importantes a la web o exponer contenido sensible en sitios Web, blogs, wikis o cualquier plataforma que utilice aplicativos web 2.0, así como bloquear las conductas inadecuadas y los contenidos prohibidos que pudieran crear un riesgo de responsabilidad legal. Además, esta solución proporciona completos y fiables informes sobre el uso de la web en las empresas y por parte de los trabajadores remotos lo que facilita la adecuación dinámica de los parámetros al cumplimiento de las políticas de seguridad. “Con millones de usuarios que aportan activamente contenidos a las webs a través de ”tweets”, blogs, correo web y páginas de redes sociales, las empresas se encuentran ante la necesidad de controlar, ahora más que nunca, a sus trabajadores para garantizar una productividad más alta. La mayor parte de las empresas dan una especial importancia a evitar el uso personal y no autorizado que se hace del entorno corporativo. Tener la seguridad de que el uso de Internet es seguro, protegido, productivo y adecuado es vital para ellas”, ha manifestado Andreu Gil, CEO de Spamina. ”Con Cloud Web Security, los administradores tienen la certeza absoluta de que sus datos están protegidos en todo momento y de que el uso de la web por parte de sus empleados se ajusta plenamente a sus políticas internas y legales.” Nueva versión de Cloud Email Firewall Por otra parte, a la presentación de Cloud Web Security se une la introducción de la nueva versión de su solución Cloud Email Firewall para la protección del correo electrónico que como principales novedades incluye una consola de integración de todas las soluciones de seguridad para el email y la incorporación de la herramienta Messaging Security de Commtouch para incrementar la protección de los usuarios frente al spam y proporcionar una significativa mejora global en los ratios de filtrado de email, reduciendo los falsos positivos. Al integrar Commtouch Messaging Security en Cloud Email Firewall, Spamina garantiza a los proveedores de seguridad en la web el más alto nivel de protección frente al spam, el malware y el phishing. La tecnología Recurrent Pattern Detection (RPD ™) patentada por Commtouch, es capaz de detectar emails no deseados en cualquier lenguaje o formato, proporcionando protección frente al spam en cualquier región del mundo. RPD también ayuda a reducir la vulnerabilidad frente a nuevos virus bloqueando los ataques de malware en los minutos iniciales, antes que los antivirus tradicionales. La tecnología GlobalView de Commtouch añade una capa más de protección al proporcionar clasificación de las direcciones IP en tiempo real, lo que permite su identificación y el bloqueo de los emails procedentes de remitentes sospechosos, como “cuentas comprometidas” y zombies. Al utilizar esta herramienta, Spamina se capacita para rechazar una significativa cantidad de emails sospechosos antes de que entren en las redes basadas en la nube, lo que mejora la eficiencia del procesamiento del correo no deseado así como la detección del spam. Menos correos sospechosos entrando en la red también se traduce directamente en una reducción de los gastos operativos de los usuarios de Spamina y en la simplificación de la gestión de las cuarentenas. Cloud Email Security Con esta nueva versión Spamina integra a través de una consola de gestión central a sus soluciones de Cloud Email Security, Cloud Email Archiving y Cloud Email Encryption & DLP, de forma que los administradores puedan disponer de una gestión más fácil, intuitiva y centralizada. Gartner avala el modelo Spamina En el informe publicado por Gartner el pasado 15 de Julio, “Market Trends: An Ever-Consolidating Security Market Never Consolidated”, Ruggero Contu identifica a Spamina como uno de los nuevos fabricantes que están abriendo paso en el mercado de la seguridad en las comunicaciones con un modelo integral basado en la nube, análisis que consolida más tarde en su informe “Magic Quadrant for Secure Email Gateways” del 10 de agosto. Sobre Spamina Spamina es una compañía que desarrolla y ofrece soluciones innovadoras de Cloud Email & Web Security, en entornos Public, Hybrid y Private Cloud. Las soluciones de Spamina están orientadas a todo tipo de empresas, así como MSP’s/ISP’s a los que proporciona soluciones de Firewall de correo, Archiving, Encryption & DLP (Data Lost Prevention) y filtrado de contenidos Web con el fin de garantizar a los administradores de sistemas y usuarios, la protección, gestión y el control total de sus comunicaciones. Spamina (Aegis Security) cuenta con oficinas en Barcelona, Madrid, Milán, París, Reading (UK), Buenos Aires, Sao Paulo, México DF y San Francisco (USA). Sus productos y servicios se distribuyen a través de los principales partners autorizados. Imagen: Fotos Digitales Gratis www.fotosdigitalesgratis.com

Ejecución remota de código arbitrario en Novell Cloud Manager y PlateSpin Orchestrate.

Existe un fallo en Novell Cloud Manager y PlateSpin Orchestrate que podría permitir a un atacante remoto no autenticado causar una denegación de servicio y, potencialmente, ejecutar código arbitrario con los permisos ...


Ejecución remota de código arbitrario en Novell Cloud Manager y  PlateSpin Orchestrate.

... del contexto sobre el que esté funcionando el servicio explotado.


El fallo se encuentra en la implementación de los métodos RPC. Al no realizar una validación suficiente de los datos suministrados por el usuario, proceden a la creación de una sesión parcialmente inicializada.

Esta sesión parcialmente inicializada es la que permitirá, sin necesidad de ningún tipo de autenticación, realizar llamadas RPC privilegiadas en el servidor, y por lo tanto, ejecutar código arbitrario en el contexto sobre el que esté funcionando el servicio explotado. No se han dado más detalles de dicha vulnerabilidad.

Las versiones afectadas son Novell Cloud Manager 1.1.x y PlateSpin Orchestrate 2.6.0, para las cuales Novell ya ha puesto a disposición un parche que solventa esta vulnerabilidad. El CVE asignado a esta vulnerabilidad es el CVE-2011-2654.


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4700/comentar

Más información:

Parche Novell:
http://download.novell.com/Download?buildid=NSONlV5PqMo~

ZDI Advisory
http://www.zerodayinitiative.com/advisories/ZDI-11-278/



Fuente:
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Nuevos contenidos en la Red Temática CriptoRed (agosto de 2011)

Breve resumen de las novedades producidas durante el mes de agosto de 2011 en CriptoRed, la Red Temática Iberoamericana de Criptografía y Seguridad de la Información.


Nuevos contenidos en la Red Temática CriptoRed (agosto de 2011)


1. NUEVOS DOCUMENTOS EN LA RED EN EL MES DE AGOSTO DE 2011

* Documento Fraudes Informáticos: Fundamento de responsabilidad de las Instituciones del Sistema Financiero, Santiago Acurio Del Pino, PDF 29 páginas.
http://www.criptored.upm.es/guiateoria/gt_m592f.htm


2. VÍDEOS RECUPERADOS DE CICLOS DE CONFERENCIAS UPM TASSI 2008

* Seguridad: un aspecto esencial para la tutela de la protección de datos, Celia Fernández, Universidad Politécnica de Madrid
http://www.youtube.com/watch?v=IhjoGNqtNh0
* Introducción a la criptografía cuántica: alternativas y retos actuales, Fernando Acero, Hispalinux
http://www.youtube.com/watch?v=En_IsCYQNwM
* Evolución del Malware: Malware 2.0, Antiphising y Antitroyanos, Sergio de los Santos, Hispasec
http://www.youtube.com/watch?v=ejFpdv4THMk
* Documentos Electrónicos que Conviven con los de Papel, Julián Inza, Albalia Interactiva
http://www.youtube.com/watch?v=ip7-oagWuHU
* Auditoría de Seguridad. Certificaciones de Seguridad, Eva Muñoz, Applus+
http://www.youtube.com/watch?v=Pp-02wboAcE


3. VÍDEOS RECUPERADOS DE CICLOS DE CONFERENCIAS UPM TASSI 2009

* La seguridad en los documentos de identidad, Juan Crespo del Cuerpo Nacional de Policía
http://www.youtube.com/watch?v=B13-nLCyiMs
* Perspectiva española en seguridad (estándar ISO/IEC 27001), Alejandro Corletti
http://www.youtube.com/watch?v=rC56SKnAns0
* Protección de datos personales en Internet, Samuel Parra, Blog Protección de Datos Personales, ePrivacidad
http://www.youtube.com/watch?v=QSjkOnkZjoc
* Seguridad en la red, confianza en línea para tod@s, Víctor Domingo, Asociación de Internautas
http://www.youtube.com/watch?v=SpFkbeEJJo0
* Amenazas de seguridad. Realidad o ficción. Evolución de las técnicas de ataque, Chelo Malagón, RedIRIS
http://www.youtube.com/watch?v=WSDZ83tgQ0k
* Privacidad y Gestión de Identidades, Rosa García Ontoso, Agencia de Informática de la Comunidad de Madrid
http://www.youtube.com/watch?v=ONv5RBTaF1M


4. DOCUMENTOS RECOMENDADOS DE OTROS SERVIDORES EN EL MES DE AGOSTO DE 2011

* Informe de la Red de Sensores del mes de julio de 2011 sobre virus y malware (INTECO, España)
https://ersi.inteco.es/informes/informe_mensual_201107.pdf


5. RELACIÓN DE CONGRESOS, SEMINARIOS Y CONFERENCIAS POR ORDEN CRONOLÓGICO DE CELEBRACIÓN

* Agosto 29 a septiembre 2 de 2011: 3er Workshop de Seguridad Informática (Córdoba - Argentina)
* Septiembre 11 al 15 de 2011: Tercer congreso internacional Castle Meeting on Coding Theory and Applications 3ICMTA (Castillo de Cardona - España)
* Septiembre 15 al 16 de 2011: International Conference on Information Technologies InfoTech 2011 (Varna - Bulgaria)
* Septiembre 15 al 16 de 2011: 4th SETOP International Workshop on Autonomous and Spontaneous Security (Lovaina - Bélgica)
* Septiembre 15 al 16 de 2011: 6th DPM International Workshop on Data Privacy Management ((Lovaina - Bélgica)
* Septiembre 16 al 17 de 2011: VIII edición Congreso No cON Name 2011 (Barcelona - España)
* Octubre 17 al 21 de 2011: First International Workshop on Rational, Secure and Private Ad-Hoc Networks RASEP '11 (Creta - Grecia)
* Octubre 26 al 28 de 2011: 17th International Congress on Computer Science Research CIICC'11 (Morelia - México)
* Noviembre 2 al 4 de 2011: VI Congreso Iberoamericano de Seguridad Informática CIBSI 2011 (Bucaramanga - Colombia)
* Noviembre 7 al 11 de 2011: Workshop sobre Seguridad de la Información e Inteligencia Artificial en la Internet de las Cosas SIIAIC (La Laguna - España)
* Noviembre 7 al 11 de 2011: XXIII Encuentro Chileno de Computación ECC2011 (Talca - Chile)
* Noviembre 7 al 11 de 2011: 30th International Conference of the Chilean Computer Science Society SCCC2011 (Talca - Chile)
* Noviembre 17 al 18 de 2011: Jornadas de Criptografía Spanish Cryptography Days SCD2011 (Murcia - España)
* Noviembre 28 al 30 de 2011: 2nd International Symposium on Innovation and Technology ISIT 2011 (Lima - Perú)
* Noviembre 28 a diciembre 2 de 2011: Workshop on Computational Security 2011 en el Centre de Recerca Matemàtica (Bellaterra - España)
* Diciembre 13 al 15 de 2011: 10th International Information and Telecommunication Technologies Conference (Curitiba - Brasil) Más información en:
http://www.criptored.upm.es/paginas/eventos.htm#Congresos

6. FUE NOTICIA EN LA RED TEMÁTICA EN EL MES DE AGOSTO DE 2011

* El 15 de septiembre vence el plazo para el envío de las encuestas sobre la enseñanza en grado de SI (España)
* Tercer y último llamado para el envío de presentaciones al Taller TIBETS 2011 (Colombia)
* CFP para el 2nd International Symposium on Innovation and Technology ISIT 2011 de Lima (Perú) Acceso al contenido de estas noticias:
http://www.criptored.upm.es/paginas/historico2011.htm#ago11

7. OTROS DATOS DE INTERÉS EN LA RED TEMÁTICA

* Número actual de miembros en la red: 894
http://www.criptored.upm.es/paginas/particulares.htm
* Estadísticas criptored: 29.840 visitas, con 125.377 páginas solicitadas y 34,39 Gigabytes servidos en agosto de 2011, descargándose 20.342 archivos zip o pdf
http://www.criptored.upm.es/estadisticas/awstats.www.criptored.upm.es.html
* Estadísticas intypedia: 6.904 reproducciones en agosto de 2011
http://www.criptored.upm.es/paginas/intypediamensual.htm

8. VI Congreso Iberoamericano CIBSI 2011 Buracamanga, Colombia, del 2 al 4 de noviembre Primer Taller Iberoamericano TIBETS 2011 Buracamanga, Colombia, 3 de noviembre http://www.cibsi.upbbga.edu.co/

Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4698/comentar


Jorge Ramió Aguirre
Coordinador de Criptored
Twitter: @criptored


Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Denegaciones de servicio en Cisco Unified Communications Manager.

Cisco ha confirmado cinco vulnerabilidades en Cisco Unified Communications Manager (versiones 4.x, 6.x, 7.x y 8.x) que podrían permitir a un atacante remoto causar condiciones de denegación de servicio.


Denegaciones de servicio en Cisco Unified Communications Manager.

Cisco Unified Communications Manager es el componente de procesamiento de llamadas de la solución de telefonía IP de Cisco (Cisco IP Telephony).

Las vulnerabilidades están asociadas al servicio de captura de paquetes (Packet Capture Service), a determinadas configuraciones de Media Termination Points (MTP), al tratamiento de determinados mensajes SIP INVITE y las dos últimas al servicio Service Advertisement Framework (SAF). Estos dos últimos problemas también afectan a Cisco Intercompany Media Engine.

Cisco ha publicado actualizaciones para corregir los problemas, mediante las versiones 6.1(5)SU3, 7.1(5b)SU4, 8.0(3a)SU2, 8.5(1)SU2 y 8.6(1).


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4697/comentar


Más información:

Cisco Security Advisory: Cisco Unified Communications Manager Denial of Service Vulnerabilities
http://www.cisco.com/warp/public/707/cisco-sa-20110824-cucm.shtml

Cisco Security Advisory: Denial of Service Vulnerabilities in Cisco Intercompany Media Engine
http://www.cisco.com/warp/public/707/cisco-sa-20110824-ime.shtml



Fuente:
Antonio Ropero
antonior@hispasec.com
Twitter: @aropero
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Panda Internet Security 2012 obtiene la máxima calificación en las dos comparativas antivirus más recientes de AV-Comparative

El producto de Panda Security obtuvo el sello “Advanced+” en la prueba de producto completo, donde se evalúan los productos de seguridad en situaciones reales de infección.

Panda Internet Security 2012 obtiene la máxima calificación en las dos comparativas antivirus más recientes de AV-Comparative

Asímismo, Panda Internet Security 2012 consiguió el sello “Advanced+” en la prueba de rendimiento e impacto en el sistema.


Panda Internet Security 2012, ha obtenido dos sellos Advanced+ en sendas comparativas de detección en entornos reales y rendimiento realizadas por el laboratorio independiente AV-Comparatives.org. Los resultados de estas pruebas son una muestra de la alta capacidad de protección y bajo consumo de recursos de la nueva gama 2012 de Panda Security, The Cloud Security Company.

En el primero de ellos, los laboratorios independientes AV-Comparatives.org analizan los ratios de detección en entornos lo más similares a la realidad posible. Tras 4 meses de pruebas, Panda Internet Security 2012 consigue el sello Advanced+ como reconocimiento a sus altos niveles de detección.

Por otra parte, el producto de Panda Security también ha obtenido la mayor calificación en el test de AV-Comparatives.org a la hora de analizar el rendimiento de la PC, lo que supone que este motor antivirus provoca un mínimo consumo de recursos impactando apenas en la experiencia del usuario. Por ello, AV-Comparatives.org reconoce estas cualidades otorgando el máximo reconocimiento, traducido en el sello Advanced+.

Para Pedro Bustamante, Senior Research Advisor de Panda Security “estos resultados son una muestra más de las grandes capacidades de detección con el mínimo consumo de recursos de las que hacen gala los nuevos motores antimalware de Panda Security. Las tecnologías de los productos 2012 de Panda, basadas en la Inteligencia Colectiva, apuestan firmemente por la mayor protección sin que el usuario se vea perjudicado por ello.”


Sobre Panda Security

Fundada en 1990, Panda Security es la empresa líder a nivel mundial en soluciones de seguridad basadas en la nube. La compañía cuenta con productos traducidos a más de 23 idiomas y millones de clientes en 195 países. Panda Security fue la primera empresa de seguridad informática en aprovechar el potencial del ‘Cloud Computing’ con su tecnología de Inteligencia Colectiva. Este innovador modelo de seguridad puede analizar y clasificar de forma automática miles de nuevas muestras de malware al día, proporcionando a los clientes corporativos y a los usuarios domésticos la protección más eficaz contra las amenazas de Internet con mínimo impacto sobre el rendimiento de la PC. Panda Security cuenta con 61 oficinas repartidas por todo el mundo y oficinas centrales en Estados Unidos (Florida) y Europa (España).



Fuente:
Panda Security
Panda Antivirus
www.pandaantivirus.com.ar

Robo de información: una tendencia que crece.

Durante agosto, la publicación de más de 250.000 nuevos cables confidenciales en Wikileaks puso una vez más en el centro de la escena el debate sobre la importancia del cuidado de la información.


Robo de información: una tendencia que crece.

Asimismo, se detectó el primer código malicioso para dispositivos móviles con sistema operativo Android, entre cuyas capacidades se encuentra el robo de información.


Este mes, Wikileaks anunció tener nuevamente en su poder más de 250.000 cables confidenciales, un alto número de los cuales ya han sido publicados. Además, se ha reportado el primer malware para dispositivos móviles que utiliza el sistema operativo de Google y explota una vulnerabilidad crítica de Android 2.3.

A casi un año del primer incidente, Wikileaks asegura haber obtenido 251.287 nuevos cables confidenciales del gobierno de Estados Unidos. Según informó en su cuenta de Twitter la propia organización, para el día de 25 de agosto ya se habían publicado más de 100 mil de estos cables en su página web. La información provendría de un acceso no autorizado a la memoria temporal –caché- de informes del Departamento de Estado de Estados Unidos.

“Muchos de los cables revelados por Wikileaks corresponden a países latinoamericanos, por lo que no tardarán en repercutir en los medios locales. La última vez, grandes ataques de denegación de servicio ocurrieron luego de la publicación de los cables, aunque por el momento no hay indicios de que grupos hacktivistas o empresas se involucrarían en algún tipo de actividad relacionada” aseguró Sebastián Bortnik, Coordinador de Awareness & Research de ESET Latinoamérica.

Además, a fines de agosto se ha detectado y reportado el primer código malicioso para smatphones con sistema operativo Android, GingerMaster, que explota una vulnerabilidad crítica de la versión 2.3 con el objetivo de obtener privilegios de root. De esta manera la amenaza puede realizar cambios en la configuración del equipo, robar información e instalar otros códigos maliciosos en el 90% de los dispositivos móviles que utilizan esta plataforma.

“Este tipo de malware dinámico ya es una realidad que, además de afectar a los equipos de escritorio convirtiéndolos en computadoras zombies, puede convertir a un smartphone en parte de una botnet”, concluyó Pablo Ramos, Especialista de Awareness & Research de ESET Latinoamérica.

Copyright © 1992–2011 ESET. Todos los derechos reservados. ESET y NOD32 son marcas registradas de ESET. Otros nombres son marca registrada de sus respectivas empresas.


Acerca de ESET

Fundada en 1992, ESET es una compañía global de soluciones de software de seguridad que provee protección de última generación contra amenazas informáticas. La empresa cuenta con oficinas centrales en Bratislava, Eslovaquia y oficinas de coordinación regional en San Diego, Estados Unidos; Buenos Aires, Argentina y Singapur. También posee sedes en Londres (Reino Unido), Praga (República Checa), Cracovia (Polonia), San Pablo (Brasil) y Distrito Federal (México).

Además de su producto estrella ESET NOD32 Antivirus, desde el 2007 la compañía ofrece ESET Smart Security, la solución unificada que integra la multipremiada protección proactiva del primero con un firewall y anti-spam. Las soluciones de ESET ofrecen a los clientes corporativos el mayor retorno de la inversión (ROI) de la industria como resultado de una alta tasa de productividad, velocidad de exploración y un uso mínimo de los recursos.

El trabajo de ESET con grandes corporaciones como Canon, Dell, Bridgestone y Microsoft le ha permitido entrar en el Deloitte Technology Fast 500, región Europa, Medio Oriente y África, por cinco años consecutivos.



Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Nueva versión de Opera soluciona un engaño a través de la barra de direcciones.

Se ha publicado una nueva versión del navegador Opera que solventa un fallo que permitiría a una página sin conexión SSL mostrarse como si estuviera protegida por ese protocolo.

Nueva versión de Opera soluciona un engaño a través de la barra de direcciones.

Se engañaría así a los usuarios que accediesen a ella.

Opera es un navegador web gratuito (no libre) cuyo principal mercado se orienta a los smartphones, donde se mueve por los primeros puestos de uso.

En principio, una página que no se encuentre bajo una conexión segura (SSL) debería ser mostrada como tal, sin ninguna notificación en la barra de navegación.

Este fallo, sin embargo, permitía que una página web sin conexión SSL, fuese mostrada como "segura". Esto se conseguía a través de una pagina web (con conexión "habitual", sin cifrar ni autenticar) especialmente manipulada que sí cargaba contenido SSL, del que se mostrada la información de seguridad en la barra de direcciones de la web principal. No han trascendido más detalles de cómo se conseguía explotar esta vulnerabilidad.

La última versión del navegador (Opera 11.51) soluciona este fallo junto con otra vulnerabilidad de severidad baja, descubierta y reportada por Thai Duong y Juliano Rizzo, de la que no se ha dado ningún detalle hasta la fecha. Con respecto a los certificados fraudulentos emitidos por DigiNotar, no ha sido necesaria una actualización del navegador por el propio funcionamiento de Opera al comprobar las listas de revocación.


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4696/comentar

Más información:

Opera security advisory
http://www.opera.com/support/kb/view/1000/

Opera changelogs
http://my.opera.com/desktopteam/blog/2011/08/30/opera-11-51-released



Fuente:
Sergio de los Santos
ssantos@hispasec.com
twitter: @ssantosv
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

La nueva gama profesional de G Data, ya disponible en España.

Llegan las versiones 11 de G Data MailSecurity, G Data Antivirus, G Data ClientSecurity y G Data EndpointProtection. Cada licencia incluye, de forma totalmente gratuita, G Data Mobi-leSecurity, protección para móviles y ...

La nueva gama profesional de G Data, ya disponible en España.

... tablets con sistema operativo Android.


Más sencillas de utilizar, gracias a su nueva consola de administración centralizada; y mucho más ligeras, gracias a la incorporación de un nuevo escáner inteligente que sólo entra en funcionamiento al detectar que sistema y usuario están inactivos, las nuevas ver-siones 11 de G Data ofrecen la mejor protección contra malware, hackers y programas espía para empresas de todos los tamaños.


G Data EndpointProtection 11, la referencia más completa

G Data EndpointProtection es la solución más completa de toda la gama, un “all in one” que incluye, además de protección antimalware, firewall o antispam, una herramienta (Policy-Manager) diseñada para garantizar el cumplimiento de las directrices de seguridad estable-cidas por cada compañía.

“G Data EPP es una solución integral para compañías de todos los tamaños. Además de nuestra excelente y ya reconocida protección antimalware, incorpora una herramienta que regula el uso privado de los ordenadores corporativos (incluye control de contenidos web así como control de dispositivos externos y aplicaciones instaladas) con el fin de ayudar a las empresas a cumplir con la legalidad vigente y, además, mejorar la productividad de cada compañía. El nuevo sistema de escaneado termina con los tradicionales escaneos programa-dos que, además, saltan siempre en el momento menos adecuado”, afirma Ángel Victoria, responsable de las soluciones corporativas de G Data.

G Data EndpointProtection Enterprise v11 incluye un nuevo y potente modulo backup que permite realizar copias de seguridad de una forma muy sencilla para el administrador.


Novedades versión 11

• Nueva interfaz de administrador
• Nuevo panel de control. Toda la información necesaria para gestionar su red em-presarial a un golpe de vista y en una sola ventana (informes de estado, top10 de clientes in-fectados, etc.)
• Nuevo sistema de avisos por email (PolicyManager).
• Escáner inteligente. Se pone en funcionamiento cuando usuario y sistema están in-activos. Acaba con los escaneos inoportunos y mejora la productividad en cada cliente.
• Conexión ActiveDirectory para despliegues sencillos, creación automática de direc-tivas de grupos e instalación automática de clientes
• Plug-in para Outlook 2010 que mejora la detección de correos electrónicos infecta-dos y spam.
• Intefaz web Silverlight opcional
• Función back up. Copia de seguridad de archivos en red y backup de particiones de sistema (solo en las versiones Enterprise).
• MailSecurity: nuevo plug-in antivirus para Microsoft Exchange (solo en G Data Mail-Security y versiones Enterprise).


Protección para móviles y tablets Android

Cada licencia profesional de G Data incorpora, de forma totalmente gratuita, G Data Mobile-Security, la solución antivirus para móviles y tablets con sistema operativo Android.


G Data Software AG

Con sede en Bochum (Alemania), G Data Software AG es una innovadora multinacional alemana con una dilatada experiencia en el desarrollo de soluciones de seguridad. Especialista en seguridad online y pionera en protección antivirus, G Data, fundada en 1985, desarrolló su primer programa antivirus hace más de 20 años. Es pues uno de los fabricantes de software de seguridad más veteranos de todo el mundo. Fruto del I+D+i que la compañía despliega en el desarrollo de sus soluciones, en los últimos cinco años G Data ha recibido los más prestigiosos premios internacionales como proveedor de seguridad. Sus soluciones de seguridad para usuario final y empresas están disponibles en más de 90 países. Más información sobre la compañía y sus productos en www.gdata.es



Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Servidores de Kernel.org comprometidos durante más de dos semanas.

Kernel.org ha anunciado que el día 28 de agosto descubrieron que alguien había conseguido ser root en sus servidores. Al parecer el código del Kernel no se ha visto alterado, aunque tienen que comprobarlo.


Servidores de Kernel.org comprometidos durante más de dos semanas.

El servidor parecía llevar comprometido unas dos semanas.

Atacantes han llegado a tener acceso root a ciertos servidores (uno de ellos Hera), al parecer sobre el 12 de agosto. Quizás pudieron hacerse con las credenciales de algún usuario y luego conseguir root. Con estos privilegios, modificaron ficheros del servidor OpenSSH ejecutándose en esa máquina y añadieron un troyano para que se lanzase en el inicio de sistema.

La organización de Kernel.org han registrado todos los movimientos de los usuarios y los están investigando, además de reinstalar, avisar a las autoridades, analizando código... y todos los pasos necesarios en estos casos. Entre ellos, modificar las credenciales de los 448 usuarios de kernel.org e incluso eliminar por precaución algunos paquetes de los servidores.

Aseguran que es muy complicado que se haya modificado alguno de los más de 40.000 ficheros que componen el Kernel en sí, debido a la naturaleza distribuida del Git. Además el sistema de integridad SHA1 utilizado, hace que cualquier modificación pueda ser detectada por cualquier desarrollador al actualizar de los repositorios.

Estaremos atentos a posteriores noticias.


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4695/comentar

Más información:

Security breach on kernel.org
https://www.kernel.org/

[kernel.org users] [KORG] Master back-end break-in
http://www.boards.ie/vbulletin/showthread.php?threadid=2056374752



Fuente:
Sergio de los Santos
ssantos@hispasec.com
twitter: @ssantosv
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

DDoS aprovechando los servidores de Google+.

El grupo llamado IHTeam ha desvelado una forma de utilizar la infraestructura de servidores de Google para realizar ataques de denegación de servicio distribuido sin necesidad de poseer un gran ancho de banda.


DDoS aprovechando los servidores de Google+.

En concreto se está utilizando la infraestructura de servidores dedicados a su red social (Google+), que son utilizados como Proxy para descargar ficheros. La utilización de estos servidores Proxy se puede realizar mediante dos URLs diferentes:

* https://plus.google.com/_/sharebox/linkpreview/?c=&t=1&_reqid=&rt=j

* https://images2-focus-opensocial.googleusercontent.com/gadgets/proxy?url=&container=focus

Cambiándoles ciertos parámetros ("c" para la primera URL y "url" para la segunda), se puede conseguir que en realidad, sea Google el que realice la petición a la URL indicada por parámetros. De esta forma, automatizando la petición paralela de varias de estas URLs mediante un script, como el que está disponible en la página de los autores, se podría conseguir generar un gran tráfico hacia el servidor que se desea atacar. Esto, sumado al gran ancho de banda que posee Google, facilitaría provocar ataques de denegación de servicio distribuidos, sin necesidad de una gran infraestructura.

Según las pruebas realizadas por este equipo, un ordenador atacante con un ancho de banda de 6 Mbps ha conseguido mediante estas peticiones que Google genere un tráfico en el servidor atacado de hasta 96 Mbps.

Otra ventaja de utilizar este método, es que realizando las peticiones a través de la primera URL, las direcciones IP de los equipos que están atacando que aparecerán en los archivos del log de la máquina objetivo, serán las de las máquinas de Google.

Según IHTeam, ellos mismos se pusieron en contacto con el centro de seguridad de Google el día 10 de agosto, y por lo que aparece en su blog, todavía no han recibido respuesta alguna.


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4694/comentar

Más información:

Make requests through Google servers +DDoS
http://www.ihteam.net/advisory/make-requests-through-google-servers-ddos/



Fuente:
Javier Rascón
jrascon@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Se detecta otro certificado falso de Google.

Vuelve a ocurrir. Se ha detectado otro certificado fraudulento que pretende legitimar páginas falsas de Google.


Se detecta otro certificado falso de Google.

Una entidad de confianza ha firmado un certificado falso, lo que permite que se suplanten las páginas del buscador o que el tráfico cifrado en realidad sea visto por un tercero.

Certificados y modelo de confianza

Cualquiera puede generar un par de claves públicas y privadas con OpenSSL asociadas a cualquier dominio. Sin embargo, si el dominio no pertenece a la persona o empresa que envía la petición a la entidad certificadora, no será validado y por tanto, no poseerá un certificado "de confianza". Los navegadores y otros programas no lo mostrarán como válido.

Lo que ha ocurrido (otra vez) es que la empresa DigiNotar ha firmado (no se sabe cómo ni por qué) un certificado falso de forma que se mostrará como válido para Google y cualquier subdominio (*.google.com). Si de alguna forma, el atacante consigue redirigir a la víctima a otro servidor "google.com" envenenando sus DNS o con cualquier otro método, llegará a un servidor falso que el navegador mostrará válido por SSL. El atacante habrá instalado en él la clave privada. También es posible que se interponga en la cadena de validación sin llamar la atención (porque está validado) y descifre la comunicación antes de desviar al servidor original de Google.

El atacante debe, como he mencionado, redirigir al usuario a otro servidor. Lo inquietante es que para conseguir esto y completar el engaño, podrían estar implicados los ISP de un país entero.

Esto es prácticamente la misma situación que ocurrió con Comodo a finales de marzo de este mismo año. Entonces, los principales navegadores se apresuraron a revocar el certificado. Ahora también.

Microsoft no ha revocado el certificado, sino que lo ha eliminado de su lista de confianza. Quizás acabe revocado. Desde 2001, sólo se han revocado certificados de forma global y oficial dos veces (2001 y 2011).

Cómo protegerse

Al parecer el ataque viene de Irán. No está de más revocar la confianza a toda la entidad certificadora. Este tipo de autoridades de certificación venden confianza, y estos ataques merman su negocio dinamitando precisamente esta base. Es posible saber si se confía en todo lo que firme DigiNotar buscándolo en el repositorio de certificados (certmgr.msc, "Buscar certificados").

http://blog.hispasec.com/laboratorio/images/noticias/digicert2.png

Chrome y Mozilla publicarán una actualización en breve. Microsoft ha publicado un aviso en el que afirma que ya no existe el certificado de DigiNotar en su lista de certificados "confiables" de raíz en sus versiones post-XP. Para XP y 2003, no han publicado actualización, pero no es necesario, se puede hacer a mano. Esto sirve para cualquier sistema operativo. El certificado de DigiNotar con el que se ha firmado el certificado falso, está disponible desde:
http://www.diginotar.nl/LinkClick.aspx?fileticket=lSCwDq6q038%3d&tabid=308

El certificado falso en sí, se ha colgado en http://pastebin.com/ff7Yg663. Si se almacenan ambos archivos en formato X.509 (con extensión .cer) y se importan, se podrá comprobar que uno valida al otro.

http://blog.hispasec.com/laboratorio/images/noticias/digicert1.png

Se pueden revocar, por ejemplo en Windows, añadiéndolos a la rama de certificados en los que no se confía.

http://blog.hispasec.com/laboratorio/images/noticias/digicert3.png

Por supuesto, esto solo tiene utilidad si más tarde, el usuario hace caso a los avisos de certificados inválidos que muestran los navegadores.


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4693/comentar

Más información:

Fraudulent Digital Certificates Could Allow Spoofing
http://www.microsoft.com/technet/security/advisory/2607712.mspx

Is This MITM Attack to Gmail's SSL ?
http://www.google.com/support/forum/p/gmail/thread?tid=2da6158b094b225a&hl=en



Fuente:
Sergio de los Santos
ssantos@hispasec.com
twitter: @ssantosv
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Salto de restricciones a través de 'EPS_DELETE_FILE' en SAP Netweaver.

SAP Netweaver, plataforma de tecnología integrada para todas las aplicaciones SAP en el plano técnico, ha publicado un fallo en su producto ABAP a través del cual sería posible evadir restricciones.

Salto de restricciones a través de

Un atacante con acceso a la función 'EPS_DELETE_FILE' le permitiría realizar un salto de restricciones y así eliminar ficheros remotamente escalando directorios. También apoderarse de los hashes de las contraseñas SAP en un servidor Windows, a través de un ataque SMB Relay y llamadas a la función 'EPS_DELETE_FILE' especialmente manipuladas. El atacante se ayudaría de las cuentas de usuario por defecto: TMSADM o SAPCPIC.

Este fallo ha sido descubierto por Alexey Sintsov, miembro del grupo de investigación Digital security. Ha creado un exploit disponible tanto en la versión comercial de ERPScan security scanner así como en la herramienta de pentesting ERPScan,

Por otro lado SAP ha publicado los parches necesarios para poder corregir esta vulnerabilidad en la SAP Security Note 1554030


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4692/comentar

Más Información:

[DSECRG-11-031] SAP RFC EPS_DELETE_FILE - Authorisation bypass, smbrelay
http://dsecrg.com/pages/vul/show.php?id=331



Fuente:
Borja Luaces
bluaces@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Ejecución de código en CUPS.

Se han publicado un par de fallos en CUPS que podrían permitir a un atacante ejecutar código arbitrario en remoto.


Ejecución de código en CUPS.

CUPS son las siglas de Common Unix Printing System, un sistema de impresión desarrollado por Michael Sweet, dueño de Easy Software Products, para sistemas operativos tipo UNIX. Posteriormente fue adoptado por Apple para su sistema operativo Mac OS X.

Estas vulnerabilidades permitirían la ejecución remota de código si el atacante envía a imprimir una imagen en formato GIF especialmente manipulada. Provocaría un desbordamiento de memoria intermedia basada en pila cuando se procesan imágenes en la función gif_read_lzw del fichero filter/image-gif.c.

Estas vulnerabilidades son muy similares entre sí y ya han sido previamente corregidas en otras implementaciones para otros programas que procesan imágenes GIF.

CUPS ya ha publicado una nueva versión del código fuente disponible en la web.


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4691/comentar

Más información:

STR #3914: cups: GIF reader loop, STR #3867 like
http://cups.org/str.php?L3914

STR #3867: cups: gif reader infinite loop and heap buffer overflow
http://cups.org/str.php?L3867



Fuente:
Borja Luaces
bluaces@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Actualización de seguridad para Google Chrome.

Google ha publicado la versión 13.0.782.215 de su navegador Chrome para todas las plataformas. En esta ocasión se han corregido once vulnerabilidades, una considerada crítica, nueve de carácter crítico y una como moderada.


Actualización de seguridad para Google Chrome.

Los errores encontrados han sido diversos: en el tratamiento de URLs, en el tratamiento de las cajas de texto, en las fuentes personalizadas, en el tratamiento de libxml XPath, violaciones con orígenes vacios, en el tratamiento de vértices, en la búsqueda de texto, en las matrices uniformes, en el tratamiento de pdfs y en v8.

Según la política de la compañía estas vulnerabilidades han supuesto un total de 8.837 dólares en recompensas a los descubridores de los problemas.

Chrome se actualizará automáticamente en los equipos así configurados.


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4690/comentar

Más información:

Stable Channel Update
http://googlechromereleases.blogspot.com/2011/08/stable-channel-update_22.html



Fuente:
Antonio Ropero
antonior@hispasec.com
Twitter: @aropero
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com