Antivirus Gratis, Descarga software antivirus/antimalware, directorio de las principales empresas, noticias sobre Seguridad Informática, Spammers, Hackers, Phishing y Estafas, Vulnerabilidades de Software, Noticias de Tecnología de la Información.

Eludir la prohibición de envío de ejecutables a través de Facebook.

El investigador de seguridad Nathan Power he descubierto un fallo en la subida de ficheros de Facebook que podría permitir el envío de cualquier tipo de fichero a través de los mensajes de la red social.

Eludir la prohibición de envío de ejecutables a través de Facebook.

Facebook, a través de su servicio de mensajes entre sus usuarios, permite el envío de archivos adjuntos. Como es lógico, en ningún caso se permite que se intercambie un archivo ejecutable, por tanto la plataforma realiza ciertas comprobaciones sobre el fichero enviado para evitar que se trate de un binario.

Según ha confirmado el investigador, todas las comprobaciones sobre el contenido del mensaje se limitan a analizar la extensión del nombre del fichero indicado. Este dato es enviado dentro de la petición POST en la que se manda el archivo, (concretamente en el atributo filename del multipart/form-data). Al tratarse de una variable bajo el control del cliente, es fácilmente modificable teniendo acceso al tráfico HTTP justo antes de enviar con cualquier programa, o generando una petición personalizada. Tras varios intentos, el Nathan Power finalmente consiguió evadir el filtro de Facebook, y por tanto enviar el ejecutable, simplemente añadiendo un espacio al final del nombre del fichero.

De este comportamiento se extraen varias conclusiones:

* El módulo, función o software encargado de tratar el nombre del fichero, no realiza un tratamiento adecuado del nombre del fichero.
En este caso en concreto, eliminar los espacios al final del nombre del archivo.

* Para discernir entre un archivo permitido o no, se comprueba la extensión del archivo, y se recurre a una lista negra de extensiones (exe, bat...), en lugar de una lista blanca.

* No se realiza comprobación alguna del tipo del contenido real del archivo (por ejemplo los dos primeros bytes).

* Se comenten errores básicos y antiguos, que ya han solucionado desde hace tiempo otras aplicaciones que han tenido que lidiar mucho con los adjuntos: los clientes de correo.


Facebook fue avisado el día 30 de septiembre, pero no respondió hasta pasado casi un mes. En el momento de escribir esta noticia, todavía se podían enviar ejecutables y, como hemos comprobado, al descargar el archivo el espacio final del fichero desaparece (quizás ya demasiado tarde).


Opina sobre esta noticia:
http://unaaldia.hispasec.com/2011/10/eludir-la-prohibicion-de-envio-de.html#comments

Más información:

Facebook Attach EXE Vulnerability
http://www.securitypentest.com/2011/10/facebook-attach-exe-vulnerability.html



Fuente:
Sergio de los Santos
ssantos@hispasec.com
twitter: @ssantosv
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Múltiples vulnerabilidades en Winamp

Se han descubierto varias vulnerabilidades en Winamp que pueden permitir la ejecución de código arbitrario.


Múltiples vulnerabilidades en Winamp

Winamp es uno de los reproductores de audio y vídeo más populares para la plataforma Windows, aunque también está disponible para otras como Mac y Android. Winamp soporta una gran cantidad de formatos multimedia, entre los que se encuentran MID, MIDI, MP1, MP2, MP3, MP4, AAC, Ogg Vorbis, WAV, WMA, CDA, KAR (Karaoke), AVI, MPEG y NSV.

Se han publicado varias vulnerabilidades que afectan a diferentes plugins de Winamp en su versión 5.621 y anteriores. Dichas vulnerabilidades son las siguientes:

Un error en "in_midi" al manejar el valor "iOffsetMusic" en la cabecera de archivos de audio CMF (Creative Music Format), puede provocar un desbordamiento de memoria intermedia basada en heap. Un atacante remoto podría aprovechar esta vulnerabilidad para ejecutar código arbitrario a través de un archivo .CMF especialmente manipulado.
Un error de desbordamiento de memoria intermedia basada en heap en en "in_mod" al manejar el valor "channels" en la cabecera de archivos AMF (Advanced Module Format). Esto podría ser aprovechado por un atacante remoto para ejecutar código arbitrario a través de un archivo .AMF especialmente manipulado.
Un error en "in_nsv" al manejar el valor "toc_alloc" en la cabecera de archivos de vídeo NSV (Nullsoft Streaming Video) puede provocar un desbordamiento de memoria intermedia basada en heap, permitiendo a un atacante remoto la ejecución de código arbitrario a través de un archivo .NSV especialmente manipulado.

Estas vulnerabilidades no tienen asignado ningún identificador CVE.

Se encuentra disponible para su descarga desde la página oficial de Winamp, la versión 5.622 que corrige estas vulnerabilidades.

Más información:

Winamp 5.622 Released
http://forums.winamp.com/showthread.php?t=332010





Fuente:
Juan José Ruiz
jruiz@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Cisco publica cinco boletines de seguridad.

Cisco ha publicado cinco boletines de seguridad que solventan diversas vulnerabilidades, entre las que se encuentran dos escaladas de directorios, dos ejecuciones de código y una denegación de servicio.

Cisco publica cinco boletines de seguridad.

Los productos afectados son los siguientes:

* Cisco Unified Contact Center Express:
Permitiría a un usuario remoto no autenticado obtener ficheros a través de una URL especialmente manipulada mediante una escalada de directorios. (CVE-2011-3315)

* Cisco Security Agent:
El fallo, que permitiría una ejecución de código arbitrario, es debido a dos vulnerabilidades de software externo a Cisco, presentes en la librería 'Oracle Outside In' utilizada por Cisco Security Agent. (CVE-2011-0794 y CVE-2011-0808)

* Cisco Video Surveillance IP Cameras:
Una denegación de servicio causada por el envío de paquetes RTSP TCP especialmente manipulados, causaría que las cámaras dejasen de emitir las imágenes grabadas y procediesen a reiniciarse. (CVE-2011-3318)

* Cisco WebEx Player:
Varios desbordamientos de memoria intermedia en el reproductor Cisco WebEx Recording Format (WRF), podrían permitir que un atacante remoto ejecutase código arbitrario con los permisos del usuario afectado. (CVE-2011-3319 y CVE-2011-4004)

* Cisco Unified Communications Manager:
El componente de procesamiento de llamadas IP de Cisto también se encuentra afectado por un fallo que permitiría la revelación, a través de una escalada de directorios, del contenido de archivos que en teoría no deberían ser accesibles desde el exterior del sistema. (CVE-2011-3315)

Junto con los boletines de seguridad, Cisco ha publicado las correspondientes actualizaciones que solventan todas las vulnerabilidades comentadas.


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4751/comentar

Más información:

Cisco Unified Contact Center Express Directory Traversal Vulnerability
http://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20111026-uccx

Cisco Security Agent Remote Code Execution Vulnerabilities
http://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20111026-csa

Denial of Service Vulnerability in Cisco Video Surveillance IP Cameras
http://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20111026-camera

Buffer Overflow Vulnerabilities in the Cisco WebEx Player
http://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20111026-webex

Cisco Unified Communications Manager Directory Traversal Vulnerability
http://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20111026-cucm



Fuente:
Javier Rascón
jrascon@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

ESET descubre nuevo troyano para Mac OS.

Tsunami es una variante de un código malicioso para Linux detectado en 2002 cuyo principal objetivo es reclutar equipos Mac para formar parte de una botnet.


ESET descubre nuevo troyano para Mac OS.


ESET, compañía líder en detección proactiva de amenazas, ha reportado la aparición de una nueva versión del troyano Linux/Tsunami, adaptada para atacar sistemas operativos Mac OS. Se trata de una nueva variante de un código malicioso aparecido en 2002 para sistemas operativos Linux que convierte al equipo en integrante de una botnet utilizada para realizar ataques de DDoS (Denegación Distribuida de Servicios), detectada por ESET Cybersecurity para Mac como OSX/Tsunami.A.

Como su predecesor para Linux, Tsunami contiene una lista de servidores IRC (Internet Relay Chat) y canales a los que intenta conectarse. Cuando se acciona, los equipos infectados pueden atacar páginas webs por medio del envío de grandes cantidades de peticiones que sobrecargan los servidores e impiden su funcionamiento, lo que se conoce como un ataque de Denegación de Servicios Distribuido (DDoS).

“Como anticipamos en nuestro informe Tendencias 2011, el malware dinámico - categoría que integra Tsunami - sería una novedad que estaríamos viendo este año. Se trata de códigos maliciosos que comienzan por infectar el sistema para luego, a través de algún acceso remoto al equipo afectado, permitir al atacante utilizarlo para diversas tareas. Es decir, pasan a formar parte de una botnet, red de PCs zombie, que estará a disposición del cibercriminal para efectuar actividades maliciosas”, aseguró Sebastián Bortnik, Coordinador de Awareness & Research de ESET Latinoamérica.

Además, el troyano abre una puerta trasera en el equipo que puede ser utilizada para la descarga de nuevo malware, la actualización del código de Tsunami o, incluso, el control completo del equipo infectado por parte del ciberatacante.

Hace apenas unas horas se descubrió además una nueva variante de la amenaza que incluye dos nuevas características. Con la actualización, Tsunami tiene también capacidades para replicarse a sí mismo de modo de asegurar su ejecución en el equipo luego de cada reinicio. Además, dispone de información actualizada del servidor remoto al cual reporta.

“De acuerdo a nuestras investigaciones, probablemente se trate de un código malicioso experimental que se encuentra en proceso de evaluación por parte de los desarrolladores. Seguiremos la evolución del caso para mantener informados a los usuarios”, concluyó Bortnik.

Copyright © 1992–2011 ESET. Todos los derechos reservados. ESET y NOD32 son marcas registradas de ESET. Otros nombres son marca registrada de sus respectivas empresas.


Acerca de ESET

Fundada en 1992, ESET es una compañía global de soluciones de software de seguridad que provee protección de última generación contra amenazas informáticas. La empresa cuenta con oficinas centrales en Bratislava, Eslovaquia y oficinas de coordinación regional en San Diego, Estados Unidos; Buenos Aires, Argentina y Singapur. También posee sedes en Londres (Reino Unido), Praga (República Checa), Cracovia (Polonia), San Pablo (Brasil) y Distrito Federal (México).

Además de su producto estrella ESET NOD32 Antivirus, desde el 2007 la compañía ofrece ESET Smart Security, la solución unificada que integra la multipremiada protección proactiva del primero con un firewall y anti-spam. Las soluciones de ESET ofrecen a los clientes corporativos el mayor retorno de la inversión (ROI) de la industria como resultado de una alta tasa de productividad, velocidad de exploración y un uso mínimo de los recursos.



Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Evitar la contraseña de Ipad 2 con el Smart Cover.

Un fallo en los Ipad 2 que dispongan de Smart Cover, permite eludir la contraseña de bloqueo y acceder a las aplicaciones del dispositivo.


Evitar la contraseña de Ipad 2 con el Smart Cover.


Smart Cover es un accesorio exclusivo de Ipad2 entre cuyas particularidades se encuentran la posibilidad de activar el dispositivo estando en standby sin necesidad de apretar el botón de encendido.

El fallo encontrado, permitiría a un atacante con acceso físico al aparato, acceder sin necesidad de teclear la contraseña. Parece que el atacante no tendría acceso completo, sino que solamente podría acceder a aquello que se encontraba en ejecución antes de pasar al estado de standby.

Este fallo se ha corroborado en la versión IOS 5, y quizás funcione en la rama anterior. Por ahora, la forma de corregir temporalmente este fallo pasaría por la desactivación del encendido automático por parte del dispositivo Smart Cover.

Los pasos para probar el error son sencillos:

* Bloquear el dispositivo.
* Mantener presionado el botón de apagado hasta que muestre el deslizador de apagado.
* Cerrar el Smart Cover.
* Abrir el Smart Cover.
* Presionar el botón de cancelar

Se ha publicado un vídeo demostrando la prueba de concepto. Se encuentra en el apartado de más información.


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4749/comentar

Más información:

Anyone with a Smart Cover can break into your iPad 2
http://9to5mac.com/2011/10/20/anyone-with-a-smart-cover-can-break-into-your-ipad-2/


Fuente:
Borja Luaces
bluaces@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Un gusano se aprovecha de Servidores JBoss Application Server vulnerables o mal configurados.

Un gusano aprovecha para infectar servidores que ejecutan JBoss Application Server (JBoss AS) con una incorrecta configuración de seguridad o en los que no se han aplicado los parches de seguridad publicados.


Un gusano se aprovecha de Servidores JBoss Application Server  vulnerables o mal configurados.

JBoss Application Server es un servidor de aplicaciones J2EE que actualmente va por su versión 7. Se distribuye bajo licencia GPL por lo que es muy utilizado tanto por parte de los desarrolladores como por las empresas.

Se ha detectado un gusano que afecta a los servidores que ejecutan JBoss AS y aplicaciones basadas en él. Se aprovecha de consolas JMX incorrectamente aseguradas o sin ninguna protección para ejecutar código arbitrario. Se propaga inyectándose en la consola a través del método HEAD con una llamada a la función 'store' del servicio 'jboss.admin' de la forma siguiente:

http://blog.hispasec.com/laboratorio/images/jboss3.jpg

También se aprovecha de sistemas más antiguos que no están parcheados para corregir la vulnerabilidad CVE-2010-0738 subsanada en abril de 2010. El gusano está escrito en Perl, y se puede encontrar un interesante análisis en el apartado de más información.

Para evitar la infección se deben aplicar los parches de seguridad disponibles así como las siguientes configuraciones para asegurar la consola JMX: http://community.jboss.org/wiki/SecureTheJmxConsole

Además resulta conveniente configurar las siguientes protecciones lógicas:

* Quitar los privilegios de 'root' a los procesos de JBoss AS.

* Cambiar la configuración de seguridad por defecto de la consola JMX para bloquear todas las peticiones a través de los métodos GET y POST que no estén debidamente autenticadas. Para ello se debe editar el archivo 'deploy/jmx-console.war/WEB-INF/web.xml' y eliminar las líneas indicadas:

http://blog.hispasec.com/laboratorio/images/jboss2.jpg

* Habilitar 'RewriteValve' para bloquear peticiones externas que intenten acceder a URLs de administración como, por ejemplo, jmx-console, editando el archivo 'deploy/jbossweb.sar/server.xml' de la siguiente forma:

http://blog.hispasec.com/laboratorio/images/jboss4.jpg


Además es conveniente crear el directorio 'conf/jboss.web', y en su interior el fichero 'rewrite.properties' con el siguiente contenido:

http://blog.hispasec.com/laboratorio/images/jboss1.jpg

Esto bloqueará todas las peticiones que no provengan de la propia máquina (127.0.0.1) o de la red LAN (en este ejemplo 192.168.x.x).

Nótese en la antepenúltima línea del ejemplo del fichero de configuración, que la IP de la red es del tipo 192.168.x.x, esto debe modificarse según la configuración concreta de la red de cada caso.


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4748/comentar

Más información:

Statement Regarding Security Threat to JBoss Application Server
http://community.jboss.org/blogs/mjc/2011/10/20/statement-regarding-security-threat-to-jboss-application-server

Securing the JMX Console and Web Console (HTTP)
http://community.jboss.org/wiki/SecureTheJmxConsole

JBoss Worm
http://pastebin.com/U7fPMxet



Fuente:
Juan José Ruiz
jruiz@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Imágenes de la muerte de Gaddafi, la nueva trampa de los cibercriminales para difundir su malware.

Sophos, compañía de seguridad TI y protección de datos, ha alertado de un nuevo ataque de malware a través de una oleada de spam con contenido de la muerte del dictador libio Muammar Gaddafi.


Imágenes de la muerte de Gaddafi, la nueva trampa de los cibercriminales para difundir su malware.

La estafa se basa en incluir imágenes del cuerpo de Gaddafi en los correos electrónicos, engañando a los usuarios a creer que dicho correo proviene de la agencia de noticias AFP y que ha sido enviado por un usuario de Internet. En realidad, cuando se abre el archivo que adjuntan estos correos en un PC con el sistema operativo Windows, existe un riesgo real de infección de malware.

Uno de los típicos mensajes es:

Asunto: “FW: AFP Photo News: fotos sangrientas: la muerte del dictador libio Moammar Gadhafi” ["Fw: AFP Photo News: Bloody Photos: Libya dictator Moammar Gadhafi's Death"]

Cuerpo del mensaje:
“Muerte del dictador libio Moammar Gadhafi”
El dictador libio Moammar Gadhafi, el hombre más buscado del mundo, ha sido asesinado, informó el gobierno rebelde el 20 de octubre. El extravagante tirano, que aterrorizó a su país y gran parte del mundo durante sus 42 años de gobierno déspota, fue acorralado por los insurgentes en la ciudad de Sirte, donde Gadhafi había nacido y bastión de sus partidarios”

“La muerte del dictador libio, el Coronel Gaddafi, inevitablemente ha sido aprovechada por los cibercriminales para difundir su malware, ya que el público en general está muy interesada en ver fotos y vídeos macabras de sus últimos momentos” afirma Graham Cluley, Consultor Senior de Tecnología de Sophos. “A pesar de la improbable ilegitimidad que puedan tener estos correos - en este caso fotos las últimas fotos del dictador reenviadas como archivos adjuntos en un correo electrónico-, este tipo de noticias son, con frecuencia, demasiado interesantes para la gente como para ser ignoradas. Los usuarios de Internet necesitan ser muy cautos cuando se trate de noticias de portada y no pinchar en links o no abrir documentos adjuntos de correos no solicitados en sus PCs, buscando imágenes morbosas o impactantes o información relevante, porque probablemente será una trampa”.

Todos los productos antivirus de Sophos detectan el malware proactivamente, como es el caso del Mal/Behav-103


Acerca de Sophos

Más de 100 millones de usuarios en 150 países confían en Sophos como la más completa protección frente a ataques y fuga de datos. Sophos mantiene su compromiso de proveer soluciones de seguridad y protección de datos con una gestión simple, despliegue y uso que permite ofrecer el más bajo coste de propiedad de la industria.

Sophos ofrece unas soluciones premiadas de cifrado, seguridad para el puesto de trabajo, correo, web y control de acceso a la red, respaldadas por SophosLabs – su red global de centros inteligentes. Con más de dos décadas de experiencia, Sophos es reconocida como líder en seguridad y protección de datos por las firmas de analistas más influyentes y ha recibido numerosos premios de la industria.

Sophos tiene su sede en Boston, MA y Oxford, Reino Unido. Para más información visite www.sophos.com / www.esp.sophos.com




Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Revelación de información sensible en Joomla!

Se han publicado dos fallos de seguridad en Joomla! que podrían permitir a un atacante tener acceso a información sensible.

Revelación de información sensible en Joomla!


Joomla! es un sistema de gestión de contenidos y framework web muy popular para la realización de portales web. Cuenta con una la gran cantidad de extensiones de fácil integración que le proporcionan un gran potencial.

El primero de los fallos de seguridad fue reportado por Aung Khant, perteneciente al grupo de hacking ético YGN. El problema está en la inadecuada comprobación de errores. Un atacante remoto podría obtener información sensible. La versión de Joomla! afectada sería la 1.7.1 y anteriores. Este fallo fue reportado el dos de agosto a los desarrolladores, pero no ha sido corregido hasta el 17 de octubre.

El segundo de los fallos fue reportado por Jeff Channell y estaría basado en un cifrado débil que permitiría a atacante remoto obtener igualmente acceso a información sensible. La versión de Joomla! afectada sería la 1.5.23 y anteriores. Este fallo fue reportado el nueve de septiembre a los desarrolladores y corregido también el 17 de octubre.

La recomendación por parte de Joomla! Es la actualización a las versiones 1.5.24 o posterior y 1.7.2 o posterior.


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4746/comentar


Más información:

[20111002] - Core - Information Disclosure
http://developer.joomla.org/security/news/371-20111002-core-information-disclosure

[20111003] - Core - Information Disclosure
http://developer.joomla.org/security/news/372-20111003-core-information-disclosure



Fuente:
Borja Luaces
bluaces@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Ejecución arbitraria de comandos en CiscoWorks Common Services.

Cisco ha confirmado la existencia de una vulnerabilidad en CiscoWorks Common Services, en todas las versiones anteriores a la 4.1 para Microsoft Windows, que podría permitir la ejecución de comandos arbitrarios a atacantes remotos.

Ejecución arbitraria de comandos en CiscoWorks Common Services.

Se ven afectados CiscoWorks LAN Management Solution, Cisco Security Manager, Cisco Unified Operations Manager, Cisco Unified Service Monitor, CiscoWorks Quality de Service Policy Manager y CiscoWorks Voice Manager incluyendo Common Services.

CiscoWorks Common Services es un conjunto de servicios de administración compartidos por las aplicaciones de gestión de redes de Cisco.

El problema reside una validación incorrecta de entradas en el componente CiscoWorks Home Page. Un atacante puede enviar una URL específicamente creada a los puertos TCP 443 o 1741, para lograr la ejecución de comandos arbitrarios en el sistema afectado con privilegios de administrador.

Cisco ha publicado la versión CiscoWorks Common Services 4.1 para resolver este problema.


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4744/comentar


Más información:

CiscoWorks Common Services Arbitrary Command Execution Vulnerability.
http://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20111019-cs



Fuente:
Antonio Ropero
antonior@hispasec.com
Twitter: @aropero
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

La nueva función 'Siri' del iPhone 4S puede generar accesos indeseados a información.

La seguridad de los smartphones en tela de juicio. Sophos informa de que el nuevo asistente de voz personal denominado “Siri” lanzado por Apple como una de las novedades del iPhone 4S puede suponer una brecha de seguridad para los usuarios.


La nueva función

Sophos, compañía de seguridad TI y protección de datos, ha alertado sobre una nueva función del iPhone 4S que, debido a una configuración por defecto de la misma, puede suponer un riesgo para la seguridad de los usuarios portadores de este tipo de dispositivos.

A pesar de estar bloqueado con contraseña, con un iPhone 4S un completo extraño podría dar a “Siri” una orden verbal con sólo presionar un botón. De hecho, según han podido comprobar expertos de Sophos, es posible escribir un e-mail o enviar un mensaje de texto, incluso acceder y manejar las citas del calendario, sin necesidad de introducir ninguna contraseña o código.

Afortunadamente existe para los usuarios que cuiden su seguridad una forma sencilla de deshabilitar “Siri” cuando el teléfono está bloqueado con contraseña. La forma de hacerlo es accediendo al menú “Setting/General/Passcode Lock” en su iPhone 4S y asegurarse de que la opción “Siri” está en “Off”. Esta sencilla orden permite que Siri no pueda ser usado cuando el smartphone está bloqueado con contraseña.


La importancia de la seguridad móvil

Expertos en seguridad llevan tiempo alertando sobre la importancia de securizar los smartphones con un password o contraseña para evitar accesos no autorizados. La mayoría de los fabricantes de esta clase de dispositivos han reconocido que, dado que todos los usuarios de smartphones gestionan desde los mismos su día a día, sus comunicaciones privadas o su vida social, es necesario tomar la seguridad de los mismos como una prioridad.

Esta amenaza a la seguridad en un modelo de smartphone tan popular pone de manifiesto la importancia de seguir estos consejos. En este campo existen herramientas y soluciones que minimizan los riesgos, como es el caso de la solución gratuita de Sophos, Mobile Security Toolkit con la que se pueden evitar riesgos indeseados para cualquier usuario de un smartphone.

O bien en: http://nakedsecurity.sophos.com/2011/10/19/siri-iphone-4s-unlocked/


Acerca de Sophos

Más de 100 millones de usuarios en 150 países confían en Sophos como la más completa protección frente a ataques y fuga de datos. Sophos mantiene su compromiso de proveer soluciones de seguridad y protección de datos con una gestión simple, despliegue y uso que permite ofrecer el más bajo coste de propiedad de la industria.

Sophos ofrece unas soluciones premiadas de cifrado, seguridad para el puesto de trabajo, correo, web y control de acceso a la red, respaldadas por SophosLabs – su red global de centros inteligentes. Con más de dos décadas de experiencia, Sophos es reconocida como líder en seguridad y protección de datos por las firmas de analistas más influyentes y ha recibido numerosos premios de la industria.

Sophos tiene su sede en Boston, MA y Oxford, Reino Unido. Para más información visite www.sophos.com / www.esp.sophos.com



Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Múltiples vulnerabilidades en la plataforma educativa Moodle.

Se han publicado 15 boletines de seguridad que afectan a la plataforma Moodle. Las vulnerabilidades permiten saltar restricciones, ejecutar código arbitrario, revelar información sensible, afectar la integridad de los datos,


Múltiples vulnerabilidades en la plataforma educativa Moodle.

... realizar ataques XSS, CSRF, inyección SQL, y denegación de servicio.

Moodle, acrónimo de Modular Object-Oriented Dynamic Learning Environment (en español, Entorno de Aprendizaje Dinámico, Orientado a Objetos y Modular). Es una plataforma educativa de código abierto escrita en PHP, que permite a los educadores crear y gestionar tanto usuarios como cursos de modalidad e-learning. Además proporciona herramientas para la comunicación entre formadores y alumnos.

Se han publicado un total de 15 boletines de seguridad, del MSA-11-0027 al MSA-11-0041, que contienen diferentes vulnerabilidades que afectan a la plataforma Moodle en las versiones 1.9.x, 2.0.x, y 2.1.x. Ninguna de las vulnerabilidades tiene asignado un identificador CVE de momento, por lo que se exponen a continuación identificándolas por el boletín:

* MSA-11-0027:
existe un error de falta de validación de las peticiones HTTP hechas por los usuarios que podría ser utilizado para realizar un 'cross site reference forgery' (CSRF) con los enlaces de la wiki.

* MSA-11-0028:
existe un error de falta de validación en determinadas entradas relacionadas con los comentarios de la wiki que podría ser utilizado para llevar a cabo ataques 'cross-site scripting' (XSS).

* MSA-11-0029:
revela un error de falta de comprobación de permisos en el servidor de ficheros que podría utilizarse para revelar información acerca de las categorías y cursos a usuarios sin acceso a ellos.

* MSA-11-0030:
expone un fallo en la implementación del plugin 'Box.net'
al no incluir las funcionalidades de autenticación OAuth de la aplicación para solicitar los credenciales de los usuarios.

* MSA-11-0031:
existe un error en la función 'setConstant' que toma los valores de los formularios y que podría ser aprovechado para modificar los valores enviados a través de dichos formularios.

* MSA-11-0032:
revela un error al manipular los datos entregados por la función 'openssl_verify' en 'MNet' que podría ser utilizado para evitar la validación de certificados SSL.

* MSA-11-0033:
existe un error durante el proceso de instalación que provoca que no se establezca correctamente el valor secreto 'registration_hubs.secret' relacionado con los centros de la comunidad.

* MSA-11-0034:
existe un fallo en la funcionalidad del chat que provoca una revelación de información sensible tal como los nombres completos de todos los usuarios de la plataforma incluidos aquellos que han sido eliminados.

* MSA-11-0035:
un fallo relacionado con la variable 'CFG->usesid' en las sesiones sin cookies podría ser aprovechado para realizar un salto de restricciones.

* MSA-11-0036:
un error de falta de comprobación en 'message/refresh.php' provoca ilimitadas peticiones al cambiar el valor del parámetro 'wait'
por cero, y podría causar una denegación de servicio.

* MSA-11-0037:
existe un error de falta de comprobación de los datos introducidos por los usuarios en 'editsection.html' y que podría ser utilizado para ejecutar código arbitrario (HTML y JavaScript) a través de datos de entrada especialmente manipulados.

* MSA-11-0038:
múltiples errores de filtrado en funciones de la base de datos podrían ser utilizado para realizar ataques de inyección SQL.

* MSA-11-0039:
un error de falta de validación del parámetro de entrada 'section' podría ser utilizado para realizar ataques 'cross site scripting' (XSS).

* MSA-11-0040:
existe un error no especificado en 'mod/forum/user.php' que podría ser utilizado para revelar información sensible acerca de los usuarios de la plataforma a personas no autorizadas.

* MSA-11-0041:
existe un fallo de comprobación de permisos en la funcionalidad del buscador global que podría permitir a un usuario invitado revelar información sensible a través de búsquedas de este tipo directamente desde una URL.

Las vulnerabilidades publicadas en los boletines MSA-11-0036, MSA-11-0037, y MSA-11-0038 solo afectan a las versiones 1.9.x de Moodle.

Las vulnerabilidades de los boletines MSA-11-0027, MSA-11-0028, MSA-11-0029, MSA-11-0030, MSA-11-0033, MSA-11-0034, MSA-11-0035, MSA-11-0039, y MSA-11-0041 solo afectan a las versiones 2.0.x, y 2.1.x de Moodle, aunque la MSA-11-0035 también podría afectar a las versiones 1.9.x si no están correctamente configuradas.

Por último, las vulnerabilidades de los boletines MSA-11-0031, MSA-11-0032, y MSA-11-0040 afectan a ambas ramas, tanto las versiones 1.9.x como las 2.0.x, y 2.1.x.

Se encuentran disponibles para su descarga desde la página oficial de Moodle, las actualizaciones a las versiones 1.9.14, 2.0.5, y 2.1.2 que corrigen todas las vulnerabilidades anteriores.


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4744/comentar

Más información:

Moodle Release Notes:
http://docs.moodle.org/dev/Moodle_1.9.14_release_notes
http://docs.moodle.org/dev/Moodle_2.0.5_release_notes
http://docs.moodle.org/dev/Moodle_2.1.2_release_notes


Fuente:
Juan José Ruiz
jruiz@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Pornografía, una de las principales preocupaciones de los padres en torno al uso infantil de Internet.

Según los datos arrojados por la encuesta realizada por ESET Latinoamérica, los padres identifican como la amenaza más preocupante a la pornografía, seguida de cerca por la pedofilia y el grooming.


Pornografía, una de las principales preocupaciones de los padres en torno al uso infantil de Internet.

El 86.2% de los usuarios considera muy importante la educación de los menores acerca de las amenazas en Internet, según informa ESET, compañía líder en detección proactiva de amenazas. De acuerdo a una encuesta realizada por la empresa, 7 de cada 10 padres consideran que la concientización en materia de seguridad informática de los niños debería comenzar entre los 5 y los 12 años de edad.

“Con equipos informáticos cada vez más modernos y un lenguaje que evoluciona rápidamente, los padres de hoy sufren la presión de tener una doble tarea: educarse para poder educar. Al acercarse a niños de hasta 10 años para acompañarlos en la navegación, lo fundamental que se debe tener en cuenta es definir condiciones claras para el uso de Internet y ser un buen ejemplo”, asegura Sebastián Bortnik, Coordinador de Awareness & Research de ESET Latinoamérica.

Consultados sobre qué medidas toman para asegurar a sus hijos una experiencia segura en Internet, el filtrado de contenidos se reveló como la principal estrategia, con el 24.3% de las respuestas. Con una mínima diferencia, el segundo lugar correspondió a la implementación de software de control parental (23.7%), seguido luego por el control horario (22.4%).

En línea con esto, al momento de definir las amenazas más preocupantes, los usuarios identificaron a la pornografía en primer lugar (89.5%), secundada por la pedofilia (86.8%) y el grooming- persuasión de un adulto hacia un niño, con la finalidad de obtener una conexión emocional y generar un ambiente de confianza para que el niño realice actividades sexuales, con el 75.7%.

“De los resultados de las encuestas se extrae que la principal preocupación de los padres hoy en día es el contenido al cual tienen acceso los menores en Internet. Para proteger a los niños de la exposición a materiales inapropiadas, es fundamental utilizar las herramientas de control parental incluidas tanto en los navegadores web como en las soluciones antivirus”, aseguró Raphael Labaca Castro, Especialista de Awareness & Research de ESET Latinoamérica.

“Además, se deben tener en cuenta los riesgos derivados de la interacción social en la red, como el ciberacoso y el grooming, para cuya prevención es fundamental mantener un diálogo abierto con los más chicos”, concluyó Labaca Castro.

Las principales amenazas informáticas para los niños en Internet son:

• Ciberacoso: Conducta hostil que puede ser practicada hacia los niños. La víctima de este tipo de acoso es sometida a amenazas y humillaciones en la web con la intención de atormentar a la persona y llevarla a un quiebre emocional. Estas prácticas pueden ser realizadas a través de Internet, así como también, teléfonos celulares y videoconsolas. También denominado en inglés, cyberbullying, no siempre son realizadas por adultos, sino también son frecuentes entre adolescentes.

• Grooming: Se trata de la persuasión de un adulto hacia un niño, con la finalidad de obtener una conexión emocional y generar un ambiente de confianza para que el niño realice actividades sexuales. Muchas veces los adultos se hacen pasar por niños de su edad e intentan entablar una relación para, luego, buscar realizar encuentros personales.

• Sexting: Proviene del acrónimo formado entre Sex y Texting. Inicialmente, y como lo indica su nombre, se trataba del envío de mensajes con contenidos eróticos. Posteriormente, dado el avance tecnológico, esta modalidad evolucionó hacia el intercambio de imágenes y videos convirtiéndose en una práctica habitual entre adolescentes y niños.

• Robo de información: Toda la información que viaja por la web, sin las medidas de precaución necesarias, corre el riesgo de ser interceptada por un tercero. De igual modo, existen también ataques con esta finalidad. La información buscada, normalmente apunta a los datos personales. Un paso en falso ante este tipo de incidentes, puede exponer al menor de edad a la pérdida de dinero familiar o al robo de identidad.

• Malware: Malicious software o software malicioso, aplicaciones con el objetivo de dañar el equipo o robar información personal o dinero al usuario.

• Spam: Correo basura o mensajes recibidos en la bandeja de entrada que no fueron solicitados por el usuario.

• Scam: Engaños o estafas a través de Internet.


Para leer consejos sobre cómo conversar con los niños sobre una navegación segura puede acceder a la Guía de Seguridad en Protección Infantil de ESET: http://www.eset-la.com/centro-amenazas/proteccion-infantil

“En ESET consideramos que educar a los niños en materia de navegación segura es fundamental para cuidarlos de los riesgos que se les presentan en este ámbito que muchas veces es nuevo incluso para los padres. Por tal motivo, desde ESET estamos promoviendo, junto con otras empresas, el proyecto Internet Sano que tiene como objetivo primordial crear un ámbito de promoción de valores y conductas sociales que contribuyan al uso integral, innovador y seguro de nuevas tecnologías”, aseguró Jerónimo Varela, Chief Operating Officer de ESET Latinoamérica.

El proyecto Internet Sano recorrerá escuelas secundarias de Buenos Aires y el Interior brindando capacitaciones gratuitas sobre buenas prácticas de utilización de Internet a cargo de expertos en seguridad informática. Además, se ha puesto a disposición del público un completo sitio web con consejos para que niños, padres y docentes puedan educarse y educar en torno a esta temática.

Para conocer más sobre Internet Sano puede visitar: http://www.internetsano.gob.ar

Copyright © 1992–2011 ESET. Todos los derechos reservados. ESET y NOD32 son marcas registradas de ESET. Otros nombres son marca registrada de sus respectivas empresas.


Acerca de ESET

Fundada en 1992, ESET es una compañía global de soluciones de software de seguridad que provee protección de última generación contra amenazas informáticas. La empresa cuenta con oficinas centrales en Bratislava, Eslovaquia y oficinas de coordinación regional en San Diego, Estados Unidos; Buenos Aires, Argentina y Singapur. También posee sedes en Londres (Reino Unido), Praga (República Checa), Cracovia (Polonia), San Pablo (Brasil) y Distrito Federal (México).

Además de su producto estrella ESET NOD32 Antivirus, desde el 2007 la compañía ofrece ESET Smart Security, la solución unificada que integra la multipremiada protección proactiva del primero con un firewall y anti-spam. Las soluciones de ESET ofrecen a los clientes corporativos el mayor retorno de la inversión (ROI) de la industria como resultado de una alta tasa de productividad, velocidad de exploración y un uso mínimo de los recursos.



Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Duqu, ¿el nuevo malware descendiente de Stuxnet?

Alguien parece que ha tomado el código de Stuxnet y creado un nuevo malware al que se ha llamado Duqu (porque crea ficheros que comienzan con ~DQ).

Duqu, ¿el nuevo malware descendiente de Stuxnet?

Es un troyano creado como un sistema de control remoto, pero parece estar orientado a infectar sistemas industriales.

Diferencias con Stuxnet

Stuxnet contenía dentro de su código la contraseña por defecto "2WSXcder" para la base de datos central del producto SCADA WinCC de Siemens. El troyano conseguía acceso de administración de la base de datos. Duqu parece que simplemente se trata de un sistema de control remoto, pero que se ha encontrado en dependencias industriales europeas.

Duqu no se replica. En este caso, parece haber aprendido la lección. En la una-al-día de octubre de 2010, "Éxitos y fracasos de Stuxnet (II)" ya se apuntaba este aspecto: "El punto débil (siempre desde el punto de vista de Stuxnet y sus creadores) ha sido solo uno: ¿por qué un gusano que se autorreplica indiscriminadamente? ¿Qué necesidad de infectar más allá de los sistemas objetivo?"

Otra diferencia muy importante y que lo aleja de la sofisticación de Stuxnet es que no contiene ningún ataque a Windows desconocido hasta el momento (0 day). Aunque Symantec no lo ha analizado por completo, parece que no contiene ninguno, mientras que Stuxnet usaba cuatro. Una permitía la ejecución de código aunque el AutoPlay y AutoRun se encontrasen desactivados. A efectos prácticos, implica que se había descubierto una forma totalmente nueva de ejecutar código en Windows cuando se inserta un dispositivo extraíble, independientemente de que se hayan tomado todas las medidas oportunas conocidas hasta el momento para impedirlo.

La segunda permitía la ejecución de código a través del servicio de impresión (spooler) de cualquier Windows. En impresoras compartidas por red, el troyano podía enviar una petición al servicio y colocar archivos en rutas de sistema. Esto permitía su máxima difusión dentro de una red interna, por ejemplo. Las otras dos, permitían la elevación de privilegios.

Sin embargo, se parecen mucho en su código. Esto quiere decir o bien que las mismas personas están detrás de esta nueva creación, o bien que se ha filtrado de alguna manera el código original. Siendo sinceros, asociarlo con Stuxnet también es una forma de "vender" la noticia. El problema es que quizás, este tipo de ataques que con Stuxnet se han considerado "sofisticados" se conviertan en norma relativamente frecuente de ahora en adelante y las comparaciones sean innecesarias.

Características

Duqu parece un medio más que un fin. Ha sido usado para instalar a su vez un registrador de teclas en los sistemas infectados. En este sentido, se comporta como una botnet "tradicional" usando http y https para conectarse con su "command and control" (alojado en India), al que parece enviar información disfraza de imágenes JPG. A los 36 días, el troyano se borra a sí mismo.

Al igual que Stuxnet, se trata de un driver (.sys) firmado digitalmente por una entidad legal a la que probablemente han robado su certificado.
Si Stuxnet utilizó certificados de Realtek, estos son de C-Media, una empresa de chipsets en Taiwan. Ya han sido revocados. ¿Cómo lo han hecho? Bien pueden haber sido robados, bien pueden haber sido falsificados en nombre de esa empresa. Aún no se sabe.

Cronología

La primera aparición de un componente de este troyano se da el 1 de septiembre de 2011, aunque por la fecha de compilación, se deduce que podrían haber sido creados a principios de diciembre de 2010.

En VirusTotal fue visto por primera vez ese día 1 de septiembre.

Entonces era detectado por AntiVir, BitDefender, F-Secure, GData y SUPERAntiSpyware (5 de 41) por heurística. Hoy en día, lo detectan 29 de 43 motores. Esa variante nos ha llegado 8 veces. Existen dos variantes más que han sido enviadas a VirusTotal 4 veces en total.

Denegación de servicio en Asterisk.

Se ha anunciado un problema de seguridad en Asterisk (Versiones 1.8.x anteriores a 1.8.7.1 y 10.x anteriores a 10.0.0-rc1) que podría permitir a un atacante remoto provocar condiciones de denegación de servicio.

Denegación de servicio en Asterisk.

Asterisk es una aplicación de una central telefónica (PBX) de código abierto. Como cualquier PBX, se pueden conectar un número determinado de teléfonos para hacer llamadas entre sí e incluso conectarlos a un proveedor de VoIP para realizar comunicaciones con el exterior.

Asterisk es ampliamente usado e incluye un gran número de interesantes características: buzón de voz, conferencias, IVR, distribución automática de llamadas, etc. Además el software creado por Digium está disponible para plataformas Linux, BSD, MacOS X, Solaris y Microsoft Windows.

El problema reside en un fallo en el controlador del canal SIP, que podría permitir a un atacante remoto sin autenticar provocar la caída del sistema. Para llevar a cabo el ataque, se debería enviar al servidor una petición específicamente creada de forma que el sistema accede a una variable sin inicializar y se desencadena la vulnerabilidad.

El problema se encuentra solucionado en las versiones 1.8.7.1 y 10.0.0-rc1.


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4742/comentar

Más información:

Asterisk Project Security Advisory - AST-2011-012 Remote crash vulnerability in SIP channel driver http://downloads.digium.com/pub/security/AST-2011-012.html



Fuente:
Antonio Ropero
antonior@hispasec.com
Twitter: @aropero
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

G Data AntiVirus 2012: la mejor protección contra el malware.

El fabricante alemán consigue los mejores resultados en detección de malware con un 99,7% de eficacia en los análisis de AV Comparatives.


G Data AntiVirus 2012: la mejor protección contra el malware.

¿Qué solución antivirus ofrece la mejor protección contra el malware?
Como viene siendo habitual, la organización independiente AV Comparatives (www.av-comparatives.org) ha analizado 20 soluciones antivirus para determinar qué grado de protección ofrecen frente a todo tipo de amenazas. G Data AntiVirus 2012 ha demostrado ser la solución más efectiva ofreciendo una tasa de detección de malware del 99,7 por ciento frente a una muestra de 206.043 amenazas.


Resultados de los análisis de AV Comparatives.

Tasa de detección de malware:

1. G Data AntiVirus 2012: 99.7%

2. Trustport Antivirus 2012: 99.6%
3. AVIRA AntiVir Personal 10.0: 99.5%
Qihoo 360 Antivirus 2.0: 99.5%
4. Panda Cloud Antivirus 1.5: 99.3%
5. F-Secure Anti-Virus 2011: 98.5%
eScan Anti-Virus 5.0: 98.5%
6. Bitdefender Antivirus Plus 2012: 98.4%
7. Kaspersky Anti-Virus 2012: 98.3%
8. ESET NOD32 Antivirus 5.0: 97.3%
avast! Free Antivirus 6.0: 97.3%
9. McAfee AntiVirus Plus 2011: 96.8%
10. Trend Micro Titanium AntiVirus+ 2012: 96.6%
11. AVG Anti-Virus Free Edition: 95.7%
12. Symantec Norton Anti-Virus 2012: 95.1%
13. Microsoft Security Essentials 2.1: 92.3%
14. Sophos Anti-Virus 9.7: 89.1%
15. PC Tools Spyware Doctor with AV 8.0: 88.4%
16. K7 TotalSecurity 11.1: 85.6%
17. Webroot AntiVirus with Spy Sweeper 7.0: 85.4%


G Data AntiVirus 2012

Protección excelente gracias a su doble motor antivirus independiente. Protege de forma proactiva y reactiva frente a virus, malware, phising, rootkits y programas espía. Incluye filtro web y sistema de comprobación de archivos sospechosos en la nube. Su nuevo escáner inteligente entra en funcionamiento cuando sistema y usuario están inactivos. Incluye G Data MobileSecurity para Android.


G Data Software AG

Con sede en Bochum (Alemania), G Data Software AG es una innovadora multinacional alemana con una dilatada experiencia en el desarrollo de soluciones de seguridad. Especialista en seguridad online y pionera en protección antivirus, G Data desarrolló su primer programa antivirus hace más de 25 años. Es pues uno de los fabricantes de software de seguridad más veteranos de todo el mundo. Fruto del I+D+i que la compañía despliega en el desarrollo de sus soluciones, en los últimos cinco años G Data ha recibido los más prestigiosos premios internacionales como proveedor de seguridad. Sus soluciones de seguridad están disponibles en más de 90 países. Más información sobre la compañía y sus productos en www.gdata.es




Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Ejecución de código arbitrario a través del comando hardlink.

A través de Openwall, Alexander Peslyak (más conocido como Solar Designer) ha publicado un fallo en el comando "hardlink" que podría permitir causar una denegación de servicio y, potencialmente, ejecutar código ...


Ejecución de código arbitrario a través del comando hardlink.

... arbitrario a través de nombre de directorios especialmente manipulados.

La vulnerabilidad se trata de un desbordamiento de memoria intermedia.

Su explotación, de manual básico de la teoría de un desbordamiento, utiliza cadenas especialmente largas. Según se explica en la lista de Openwall, el comando hardlink trabaja con rutas absolutas, lo que facilitaría el poder forzar a la aplicación a trabajar con cadenas extremadamente largas.

En el fallo explotado, se han utilizado rutas con gran profundidad de directorios (20 directorios),con nombres especialmente creados para la ocasión, siendo de una gran longitud (250 caracteres).

Además del desbordamiento de memoria, se han reportado otros fallos menos críticos, como la posibilidad de que cambie la ruta sobre la que se ejecuta 'hardlink' o que se realice un 'enlace duro' hacia un archivo que más tarde se convierta en un enlace.

Según el descubridor del fallo, ha conseguido reproducir dichos fallos en Fedora, aunque no se descarta que otras distribuciones se encuentren también afectadas por el error.

Solar Designer es un investigador mítico en el mundo de la seguridad, autor de John the Ripper y de las primeras técnicas de desbordamiento de memoria basada en heap. También ha publicado interesantes artículos sobre explotación de vulnerabilidades.


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4741/comentar


Más información:

hardlink(1) has buffer overflows, is unsafe on changing trees
http://seclists.org/oss-sec/2011/q4/74



Fuente:
Javier Rascón
jrascon@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Un ataque al canal de Barrio Sésamo de YouTube reemplaza su contenido infantil por material para adultos

Sophos informa de que además de incluir vídeos pornográficos, cuyo contenido estuvo disponible cerca de 20 minutos, los hackers también consiguieron modificar el perfil del canal.

Un ataque al canal de Barrio Sésamo de YouTube reemplaza su contenido infantil por material para adultos

Sophos, compañía de seguridad TI y protección de datos, ha alertado sobre que el canal de Sesame Street (Barrio Sésamo) en YouTube, ha sido hacheada el pasado domingo, modificando su contenido infantil por material para adultos, además de modificar el perfil del canal.

Así, esta página tan popular, en la que se emiten vídeos de los Muppets como la rana Gustavo, o la Gallina Caponata, fue atacada por un pirata desaprensivo y un cómplice silencioso, quienes se encargaron de reemplazar su contenido por algo mucho menos agradable para la infancia: principalmente películas de porno duro.

Estas ofensivas imágenes estuvieron disponibles cerca de 20 minutos, antes de que el canal fuese suspendido por "repetidas y severas violaciones contra las normas de la comunidad".

Además de subir videos pornográficos, los hackers también consiguieron cambiar el perfil del canal de Barrio Sésamo en YouTube:

Así, podía leerse el siguiente mensaje: ¿Quién no ama el porno con niños? ¡Exacto! Todo el mundo lo AMA! Mi nombre es MREDXWX y mi pareja se llama MRSUICIDER91. Estamos aquí para mostraos mucho contenido de este género! Por favor, no dejes que Plaza Sésamo vuelva ser un canal para niños (Permite que tanto yo como MRSuicider91 sigamos haciendo a todos los americanos felices)

Tras este suceso, "El señor Edxwx" ha subido un video negando cualquier implicación en el ataque.
http://www.youtube.com/watch?v=GI_shvGPBNM&feature=player_embedded&noredirect=1

"La verdad del asunto es que este canal es visitado regularmente por niños pequeños, cuyos padres confían en que esta página sea segura para ellos", afirma Pablo Teijeira, Corporate Account Manager de Sophos Iberia y experto en seguridad. “Ataques como este”, continúa, “demuestran que los sitios web, con un público especialmente vulnerable, deben ser controlados regularmente, además de protegidos con controles de seguridad lo más eficientes posibles. Igualmente, los padres deben vigilar en todo momento los sitios web que visitan sus hijos, no olvidando, que las páginas aparentemente más inocentes, pueden estar en peligro".

Para más información sobre este tema, puede visitar el blog de seguridad de Pablo Teijeira: http://pabloteijeira.wordpress.com/2011/10/17/canal-de-barrio-sesamo-de-youtube-hackeado/

O bien en: http://nakedsecurity.sophos.com/2011/10/17/sesame-streets-youtube-channel-hacked-replaced-with-porn/


Acerca de Sophos

Más de 100 millones de usuarios en 150 países confían en Sophos como la más completa protección frente a ataques y fuga de datos. Sophos mantiene su compromiso de proveer soluciones de seguridad y protección de datos con una gestión simple, despliegue y uso que permite ofrecer el más bajo coste de propiedad de la industria.

Sophos ofrece unas soluciones premiadas de cifrado, seguridad para el puesto de trabajo, correo, web y control de acceso a la red, respaldadas por SophosLabs – su red global de centros inteligentes. Con más de dos décadas de experiencia, Sophos es reconocida como líder en seguridad y protección de datos por las firmas de analistas más influyentes y ha recibido numerosos premios de la industria.

Sophos tiene su sede en Boston, MA y Oxford, Reino Unido. Para más información visite www.sophos.com / www.esp.sophos.com



Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Primer troyano para MAC que detecta la virtualización.

Desde el blog de F-Secure alertan de la aparición del primer troyano para Mac que detecta si está siendo ejecutado en una máquina virtual, para así alterar su comportamiento y evitar ser analizado.


Primer troyano para MAC que detecta la virtualización.

El hecho de que el malware compruebe si se está ejecutando en un entorno de virtualización no es nada nuevo. Es una técnica que viene siendo utilizada desde hace años por gran cantidad de malware. Esto tiene un claro objetivo: los que analizamos malware solemos ejecutarlo en un entorno virtual, que permite aislar los efectos y poder volver rápidamente a un entorno "limpio" restaurando a un estado anterior.

Existen infinitas técnicas para comprobar si se está en una máquina virtual, y se ha convertido casi en un arte: buscar procesos característicos, ficheros, drivers que suelen venir en los virtualizadores más populares... Los troyanos realizan una comprobación nada más ser ejecutados y, si los detectan, no continúan. Los analistas debemos entonces o bien pasar a un entorno físico, intentar conocer qué buscan e intentar engañarlos, o bien utilizar software de virtualización menos popular (evitar VirtualBox o VMWare).

También el malware utiliza la detección de máquinas virtuales para eludir los análisis automáticos que suelen realizar sandboxes públicas que se encuentran automatizadas.

Si bien es un método antiguo, sí es cierto que es la primera vez que se observa este tipo de comportamiento en malware destinado al sistema operativo de Apple. Como viene siendo habitual, los avances técnicos de los creadores de malware suelen estar enfocados hacia evitar a los analistas "manuales". De entre sus "enemigos", son los más "peligrosos" para ellos. Desde luego, el usuario final no le supone tanto problema por ahora. Con la ingeniería social le basta y no le hacen falta artificios técnicos. En el caso de Mac, su enemigo más fuerte tampoco son los antivirus ni necesita esforzarse demasiado por eludirlos.

La muestra analizada por F-Secure en concreto, se hacía pasar por una actualización de Adobe Flash Player, y en caso de detectar que está siendo ejecutando sobre una máquina virtual, detiene por completo su ejecución. Por el momento, la única máquina virtual que sobre la que se comprueba si está corriendo es VMWare.

Existen numerosos métodos para comprobar si se está en un entorno virtual. Se puede encontrar información en la propia página de VMWare, con sus pros y sus contras:

http://kb.vmware.com/selfservice/microsites/search.do?language=en_US&cmd=displayKC&externalId=1009458

En este caso en concreto no se utiliza ninguna de las técnicas descritas en la web de VMWare, muy posiblemente porque no funcionan en el 100% de los casos. Este troyano en cuestión recurre a un método descubierto por el investigador Ken Kato, que consiste en interactuar con un puerto de Entrada/Salida (puerto 'VX') que no debería existir en un entorno no virtualizado, puesto que es utilizado por la máquina huésped para comunicarse con la máquina virtual.

Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4740/comentar

Más información:

Mac Trojan Flashback.B Checks for VM
http://www.f-secure.com/weblog/archives/00002251.html


Fuente:
Sergio de los Santos
ssantos@hispasec.com
Twitter: @ssantosv
Javier Rascón
jrascon@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
El hecho de que el malware compruebe si se está ejecutando en un entorno de virtualización no es nada nuevo. Es una técnica que viene siendo utilizada desde hace años por gran cantidad de malware. Esto tiene un claro objetivo: los que analizamos malware solemos ejecutarlo en un entorno virtual, que permite aislar los efectos y poder volver rápidamente a un entorno "limpio" restaurando a un estado anterior.

Existen infinitas técnicas para comprobar si se está en una máquina virtual, y se ha convertido casi en un arte: buscar procesos característicos, ficheros, drivers que suelen venir en los virtualizadores más populares... Los troyanos realizan una comprobación nada más ser ejecutados y, si los detectan, no continúan. Los analistas debemos entonces o bien pasar a un entorno físico, intentar conocer qué buscan e intentar engañarlos, o bien utilizar software de virtualización menos popular (evitar VirtualBox o VMWare).

También el malware utiliza la detección de máquinas virtuales para eludir los análisis automáticos que suelen realizar sandboxes públicas que se encuentran automatizadas.

Si bien es un método antiguo, sí es cierto que es la primera vez que se observa este tipo de comportamiento en malware destinado al sistema operativo de Apple. Como viene siendo habitual, los avances técnicos de los creadores de malware suelen estar enfocados hacia evitar a los analistas "manuales". De entre sus "enemigos", son los más "peligrosos" para ellos. Desde luego, el usuario final no le supone tanto problema por ahora. Con la ingeniería social le basta y no le hacen falta artificios técnicos. En el caso de Mac, su enemigo más fuerte tampoco son los antivirus ni necesita esforzarse demasiado por eludirlos.

La muestra analizada por F-Secure en concreto, se hacía pasar por una actualización de Adobe Flash Player, y en caso de detectar que está siendo ejecutando sobre una máquina virtual, detiene por completo su ejecución. Por el momento, la única máquina virtual que sobre la que se comprueba si está corriendo es VMWare.

Existen numerosos métodos para comprobar si se está en un entorno virtual. Se puede encontrar información en la propia página de VMWare, con sus pros y sus contras:

http://kb.vmware.com/selfservice/microsites/search.do?language=en_US&cmd=displayKC&externalId=1009458

En este caso en concreto no se utiliza ninguna de las técnicas descritas en la web de VMWare, muy posiblemente porque no funcionan en el 100% de los casos. Este troyano en cuestión recurre a un método descubierto por el investigador Ken Kato, que consiste en interactuar con un puerto de Entrada/Salida (puerto 'VX') que no debería existir en un entorno no virtualizado, puesto que es utilizado por la máquina huésped para comunicarse con la máquina virtual.

Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4740/comentar

Más información:

Mac Trojan Flashback.B Checks for VM
http://www.f-secure.com/weblog/archives/00002251.html


Fuente:
Sergio de los Santos
ssantos@hispasec.com
Twitter: @ssantosv
Javier Rascón
jrascon@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

G Data analiza el caso del 'troyano federal'.

Las soluciones de G Data bloquean el troyano espía utilizado por las autoridades alemanas.


G Data analiza el caso del

Desde 2007, cuando las autoridades alemanas plantearon la posibilidad de desarrollar un programa capaz de espiar los ordenadores de los sospechosos, G Data manifestó su disconformidad con la puesta en marcha de este tipo de iniciativas. Ahora que el debate vuelve a estar de actualidad, después de que la mayor organización de hackers en Europa, Chaos Computer Club (CCC), denunciara la existencia de un troyano espía utilizado por varios estados alemanes, así como su facilidad para ser reutilizado por los cibercriminales, G Data no ha cambiado su postura y rechaza claramente la instalación de cualquier tipo de puerta trasera por parte de las autoridades policiales. En consecuencia, el conocido como “troyano federal” es detectado y eliminado por cualquiera de las soluciones de seguridad de G Data.

Hemos analizado el programa conocido como troyano federal y podemos confirmar que es detectado por nuestra soluciones de seguridad. Nuestros clientes no están en peligro por este malware. Es difícil ofrecer cifras exactas acerca de la difusión del troyano pero no tenemos evidencias que sugieran que se ha producido una difusión masiva. Todas las infecciones registradas por G Data han sido detectadas y bloqueadas antes de que el troyano se instalara y pudiera entrar en funcionamiento“, afirma Ralf Benzmüller, responsable de G Data Security Labs.

Troyano federal: Tres respuestas claves

1. Q: ¿Detectan y protegen las soluciones de seguridad G Data de este troyano?

A: Sí, es detectado con el nombre de Backdoor.R2D2.a

2. Q: ¿Cuáles son los riesgos?

A: Además del hecho de que se puedan recolectar y enviar en remoto cualquier dato almacenado en el ordenador de la víctima, el troyano puede ser localizado y utilizado por cibercriminales para instalar nuevas piezas de malware con las que reinfectar los ordenadores.

3. Q: ¿Quién recibe los datos enviados por el troyano?

A: La comunicación del troyano con el servidor de comando y control está pobremente protegida y los datos pueden ser enviados fácilmente a una falsa dirección. Esto hace que las informaciones obtenidas por las autoridades sean cuestionables.


G Data Software AG

Con sede en Bochum (Alemania), G Data Software AG es una innovadora multinacional alemana con una dilatada experiencia en el desarrollo de soluciones de seguridad. Especialista en seguridad online y pionera en protección antivirus, G Data, fundada en 1985, desarrolló su primer programa antivirus hace más de 20 años. Es pues uno de los fabricantes de software de seguridad más veteranos de todo el mundo. Fruto del I+D+i que la compañía despliega en el desarrollo de sus soluciones, en los últimos cinco años G Data ha recibido los más prestigiosos premios internacionales como proveedor de seguridad. Sus soluciones de seguridad para usuario final y empresas están disponibles en más de 90 países. Más información sobre la compañía en www.gdata.es


Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

El router Xtreme N Storage de D-Link, no cifra la red inalámbrica WPA o WPA2.

Jerry Decime ha reportado un error en el router DIR-685 Xtreme N Storage de D-Link que haría que una red inalámbrica cifrada pasase a transmitir todo su tráfico sin ningún tipo de protección.

El router Xtreme N Storage de D-Link, no cifra la red inalámbrica WPA o WPA2.

Al parecer, una de las condiciones en las que se ha conseguido reproducir el fallo se da cuando el router está configurado para ofrecer una red inalámbrica con cifrado WPA o WPA2 y clave AES precompartida (PSK).

La segunda condición que da lugar al fallo es la de transmitir una gran cantidad de datos sobre la red. Bajo esta carga, el router pasaría de cifrar todo el tráfico generado, a enviar todos los datos en claro a través de la red. Además no sería necesario conocer la contraseña para poder acceder a la red inalámbrica. Habría que reiniciar el dispositivo para volver a la configuración de protección de la red inalámbrica original establecida por el usuario, es decir WPA o WPA2 y clave AES PSK.

Precisamente las condiciones para que el tráfico sea desvelado no son nada "extrañas". Precisamente este dispositivo se anuncia como ideal para utilizar aplicaciones y protocolos orientados a la transmisión de gran cantidad de datos, como son BitTortrent, NAS, FTP o streaming... Además, el uso de WPA o WPA2 con clave AES es lo más recomendado por no conocerse ningún fallo grave de seguridad aún en esta configuración.

Por el momento D-Link no ha publicado ningún parche o contramedida oficial para solventar el problema. Se recomienda los usuarios del modelo afectado evitar el uso del cifrado AES y pasar a la alternativa "menos mala" en estos momentos, que es RC4 (y por tanto, el protocolo
TKIP) o si es posible, autenticación por RADIUS.


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4737/comentar

Más información:

D-Link DIR-685 Xtreme N storage router WPA/WPA2 encryption failure
http://www.kb.cert.org/vuls/id/924307



Fuente:
Javier Rascón
jrascon@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Actualización de OS X (75 vulnerabilidades) y iOS (98 fallos).

Apple ha publicado una serie de actualizaciones para varios de sus productos, entre los que destacan OS X, iOS y Safari, encontrándose también presentes nuevas versiones para sus programas Numbers, Pages, iTunes y Apple TV.


Actualización de OS X (75 vulnerabilidades) y iOS (98 fallos).

La actualización de OS X a la versión 10.7.2 soluciona un total de 75 vulnerabilidades, la mayoría de ellas permitían la ejecución de código arbitrario, además de denegaciones de servicio y elevaciones de privilegios. Muchas de las vulnerabilidades que han sido parcheadas son causadas por software de terceros, como BIND, PHP, python, X11... Otras, sin embargo, pertenecían a software de Apple, entre ellas encontramos las siguientes:

* Un fallo en File Vault dejaba al descubierto 250 MB de los datos previamente cifrados por la aplicación, al no borrarlos tras la activación del mismo. El fallo se ha arreglado borrando el área no cifrada tras la activación de File Vault. (CVE-2011-3212)

* Una persona con acceso físico a la máquina vulnerable podría desbloquear un equipo puesto en suspensión que se encontrase ejecutando Cinema Display. La contraseña necesaria para el desbloqueo y la recuperación de la suspensión del equipo no sería requerida en caso de que se encontrase habilitado el modo 'display sleep'. (CVE-2011-3214)

* Un fallo conocido desde el mes de julio, permitía la obtención de contraseñas de usuarios a través del puerto Firewire durante el proceso de arranque y apagado. (CVE-2011-3215)

* Tres vulnerabilidades en Open Directory permitían la obtención de hashes de las contraseñas de los usuarios, la modificación de las claves sin que fuese necesario el conocimiento de las antiguas, y el acceso a servidores LDAP asociados a Open Directory sin que se requiriese la contraseña (CVE-2011-3435, CVE-2011-3436, CVE-2011-3226)

Otro cambio notable introducido en esta serie de actualizaciones, es el que hace que los archivos Disk Image (.dmg) y los paquetes de instalación (.pkg) no sean considerados seguros, por lo que no serán ejecutados de manera automática.

De las 98 vulnerabilidades solucionadas en iOS cabe destacar el envío del AppleID cifrado por parte de las aplicaciones, la revocación de los certificados de DigiNotar o el arreglo de 69 fallos de WebKit. Además se ha añadido soporte para TLS 1.2 en las conexiones cifradas.


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4736/comentar

Más información:

Apple security updates
http://support.apple.com/kb/HT1222



Fuente:
Javier Rascón
jrascon@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Resumen de boletines de Microsoft en octubre 2011

Tal y como adelantamos, este martes Microsoft ha publicado ocho boletines de seguridad (del MS11-075 hasta el MS11-082) correspondientes a su ciclo habitual de actualizaciones.


Resumen de boletines de Microsoft en octubre 2011.

Según la propia clasificación de Microsoft seis de los boletines presentan un nivel de gravedad "importante" y los otros dos "críticos". En total se han resuelto 23 vulnerabilidades.

* MS11-075

Ejecución de código en el componente Microsoft Active Accessibility.
Este boletín es de carácter "importante" y la vulnerabilidad que resuelve afecta a Windows Server 2003 y 2008, Windows XP, Windows Vista y Windows 7 (CVE-2011-1247).

* MS11-076

Ejecución remota de código en Windows Media Center (CVE-2011-2009).
Afectando a Windows Vista y 7. Esta vulnerabilidad se basa en la falta de políticas de seguridad a la hora de controlar la ruta de ejecución de librerías externas, permitiendo que un atacante utilice DLLs especialmente manipuladas. En definitiva, resuelve un nuevo caso de DLL hijacking.

* MS11-077

Ejecución de código en los controladores en modo kernel de Windows.
Este boletín está valorado como "importante" y resuelve cuatro vulnerabilidades que afectan a Windows Server 2003 y 2008, XP, Vista y 7 (CVE-2011-1985, CVE-2011-2002, CVE-2011-2003 y CVE-2011-2011).

* MS11-078

Ejecución de código en en .NET Framework y Microsoft Silverlight.
Este boletín esta valorado como "crítico" y resuelve una vulnerabilidad que afecta a Windows Server 2003 y 2008, XP, Vista y 7. (CVE-2011-1253).

* MS11-079

Ejecución de código en Microsoft Forefront Unified Access Gateway (UAG), este boletín esta valorado como "importante" y cuenta con cinco vulnerabilidades (CVE-2011-1895, CVE-2011-1896, CVE-2011-1897,
CVE-2011-1969 y CVE-2011-2012 ).

* MS11-080

Elevación de privilegios a través de el controlador de función auxiliar de Microsoft Windows (AFD.SYS).
Esta vulnerabilidad afecta a Windows XP y Windows Server 2003 (CVE-2011-2005).

*MS11-081

Ejecución de código en Internet Explorer.
Este boletín esta valorado como "crítico" y soluciona ocho vulnerabilidades que afectan a todas sus versiones.(CVE-2011-1993, CVE-2011-1995, CVE-2011-1996, CVE-2011-1997, CVE-2011-1998, CVE-2011-1999, CVE-2011-2000 y CVE-2011-2001 ).

* MS11-082

Denegación de servicio en Host Integration Server.
Un atacante remoto que envía paquetes de red especialmente diseñados a un servidor Host Integration Server que escuche en el puerto UDP 1478 o en los puertos TCP 1477 y 1478 podría causar una denegación de servicio. (CVE-2011-2007 y CVE-2011-2008).

Las actualizaciones publicadas pueden descargarse a través de Windows Update o consultando los boletines de Microsoft donde se incluyen las direcciones de descarga directa de cada parche. Se recomienda la actualización de los sistemas con la mayor brevedad posible.


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4735/comentar

Más información:

Una vulnerabilidad en Microsoft Active Accessibility podría permitir la ejecución remota de código (2623699)
http://technet.microsoft.com/es-es/security/bulletin/ms11-075

Una vulnerabilidad en Windows Media Center podría permitir la ejecución remota de código (2604926)
http://technet.microsoft.com/es-es/security/bulletin/ms11-076

Vulnerabilidades en los controladores en modo kernel de Windows podrían permitir la ejecución remota de código (2567053)
http://technet.microsoft.com/es-es/security/bulletin/ms11-077

Una vulnerabilidad en .NET Framework y Microsoft Silverlight podría permitir la ejecución remota de código (2604930)
http://technet.microsoft.com/es-es/security/bulletin/ms11-078

Vulnerabilidades en Microsoft Forefront Unified Access Gateway podrían provocar la ejecución remota de código (2544641)
http://technet.microsoft.com/es-es/security/bulletin/ms11-079

Una vulnerabilidad en el controlador de función auxiliar podría permitir la elevación de privilegios (2592799)
http://technet.microsoft.com/es-es/security/bulletin/ms11-080

Actualización de seguridad acumulativa para Internet Explorer (2586448)
http://technet.microsoft.com/es-es/security/bulletin/ms11-081

Vulnerabilidades en Host Integration Server podrían permitir la denegación de servicio (2607670)
http://technet.microsoft.com/es-es/security/bulletin/ms11-082



Fuente:
Fernando Iglesias
figlesias@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Un 20% de los usuarios de redes sociales corre un alto riesgo de convertirse en víctima de los cibercriminales.

Hay diferencias por edad y sexo. Los varones de 18 a 24 años manifiestan la conducta más arriesgada de todos los grupos a la hora de utilizar las redes sociales.


Un 20% de los usuarios de redes sociales corre un alto riesgo de convertirse en víctima de los cibercriminales.


Sin embargo, el grupo de mujeres con edades comprendidas entre 55 y 65 años utiliza las redes sociales de forma más segura. Por nacionalidades, los rusos serían los más confiados a la hora de utilizar las plataformas sociales y los británicos los más precavidos.

La popularidad de las redes sociales sigue creciendo. Facebook, líder de este mercado, ronda los 700 millones de usuarios. Además de man-tener un nutrido grupo de contactos con el que compartir todo tipo de información, una de las actividades más populares es el intercambio de enlaces que dirigen a noticias de interés, fotos y videos. Sin embargo, los cibercriminales están sacando el máximo pro-vecho de este particular comportamiento dirigiendo a los usuarios de las redes sociales a sitios web fraudulentos capaces de infectar sus ordenadores.

Pero, ¿en qué medida los usuarios de las redes sociales son cuidadosos con estos enlaces? Según los resultados del Estudio de Seguridad “¿Cómo perciben los usuarios los peligros de Internet?” realizado por G Data, casi un 20 por ciento de los usuarios hace clic en todos los enlaces publicados, con independencia de donde procedan.

Incluso si relacionáramos los resultados de este estudio sólo con Facebook, esto significaría que más de 130 millones de usuarios corren un riesgo muy elevado de convertirse en víctima de los cibercriminales. Sin embargo, los resultados del estudio también muestran diferencias en función de las edades y el sexo de los internautas. Así, los más usuarios más mayores son considerablemente más precavidos que los más jóvenes y las mujeres tienen más conciencia de seguridad que los hombres.
“Los cibercriminales están intensificando el uso de las redes sociales como eficaces propa-gadores de malware”, explica Eddy Willems, experto en seguridad de G Data Software. “Uno de sus estafas preferidas es la propagación de código malicioso a través de enlaces posteados en cualquier sitio web y, por supuesto, en las redes sociales.

Es frecuente que esos enlaces que en teoría nos dirigen a algún video escandaloso nos lleven directamente a alguna web infectada. Y es complicado que los internautas reconozcamos fácilmente un enlace peligroso pues las direcciones están siempre camufladas, por ejemplo, por alguna herramienta capaz de acortar URLs. Usar una solución de seguridad que incorpore algún tipo de filtro web incrementa la seguridad y, en mi opinión, es obligatoria para cualquiera que valore su seguridad online.”


Uno de cada cinco usuarios corre un riesgo potencial my alto de convertirse en víctima de los ciberdelincuentes

Casi uno de cada cinco de los usuarios encuestados por G Data tiene una actitud especial-mente arriesgada en el uso de las redes sociales y declara hacer clic en cualquier enlace de los que salpican los portales sociales, con independencia de que estos procedan de algún contacto personal o de fuentes anónimas y totalmente desconocidas, lo que les concede muchas posibilidades de convierte en víctimas fáciles de los ciberdelincuentes.
La otra cara de la moneda la componen el 46% de los internautas que aseguran que nunca siguen ningún tipo de enlace, mientras que el 35% afirma que sólo hace clic en los vínculos que proceden de su grupo de contactos o fuentes consideradas como fiables.


Los mayores, más precavidos a la hora de usar redes sociales

En general, los usuarios más jóvenes hacen un uso más intensivo de las redes sociales e in-vierten más tiempo en ellas. Sin embargo, es curioso comprobar cómo a medida que au-menta la edad de los internautas, éstos se van haciendo más precavidos a la hora de parti-cipar en estas plataformas.


Las mujeres tienen un comportamiento más seguro en las redes sociales

Aunque las diferencias no son abismales, el estudio de G Data también establece diferen-cias por sexos a la hora de participar en las redes sociales y, como sucede con los jóvenes frente a los mayores, los hombres tienen una conducta más arriesgada que las mujeres de lo que se deduce que éstas tienen una mayor conciencia de los riesgos que entraña seguir enlaces anónimos y son menos propensas a dejarse llevar por promesas de videos escanda-losos o ganchos similares, especialmente si proceden de usuarios desconocidos.


Análisis por países: los internautas rusos, los más “atrevidos”. Los británicos, los más concienciados.

Si analizamos el comportamiento de los internautas encuestados en función de su naciona-lidad, llegamos a la conclusión de que los usuarios rusos son los más atrevidos a la hora de utilizar las redes sociales con un 28% de usuarios que hace clic en cualquier enlace. En el extremo opuesto se encuentran los británicos, donde este porcentaje se reduce hasta el 14%, justo la mitad. Son sin duda los más concienciados, seguidos de estadounidenses (16%), belgas (17%), holandeses (17%), españoles (18%) y franceses (19%), todos ellos por debajo de la media.


Estudio de G Data “¿Cómo perciben los usuarios las amenazas de Internet?”

El estudio ‘¿Cómo perciben los usuarios los peligros de Internet?’ de G Data se basa en una encuesta internacional online en la que participaron 15.559 internautas de once países con edades comprendidas entre los 18 y los 65 años. La recogida de datos la realizó Survey Sampling International en febrero y marzo de 2011.
Los países que han participado en el estudio fueron Alemania, Austria, Bélgica, Es-paña, Estados Unidos, Francia, Holanda, Italia, Reino Unido, Rusia y Suiza.


Más información en: www.gdata.es

G Data ofrece un filtro web gratuito que protege contra los enlaces maliciosos
G Data CloudSecurity bloquea cualquier página web peligrosa antes de que cargue en el navegador y pueda provocar cualquier daño. Este plug-in (compatible con Internet Explorer y Firefox) es totalmente compatible con todos los antivirus gratuitas y puede usarse inme-diatamente después de su instalación. Al estar basado por completo en tecnología cloud no necesita actualizaciones de programa y tampoco afecta al rendimiento del PC. Además, sus usuarios pueden reportar URLs sospechosas al laboratorio de G Data.
Puede descargarse de forma gratuita en http://www.free-cloudsecurity.com/es/

G Data Software AG

Con sede en Bochum (Alemania), G Data Software AG es una innovadora multinacional alemana con una dilatada experiencia en el desarrollo de soluciones de seguridad. Especialista en seguridad online y pionera en protección antivirus, G Data, fundada en 1985, desarrolló su primer programa antivirus hace más de 20 años. Es pues uno de los fabricantes de software de seguridad más veteranos de todo el mundo. Fruto del I+D+i que la compañía despliega en el desarrollo de sus soluciones, en los últimos cinco años G Data ha recibido los más prestigiosos premios internacionales como proveedor de seguridad. Sus soluciones de seguridad para usuario final y empresas están disponibles en más de 90 países. Más información sobre la compañía en www.gdata.es



Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

El gobierno estadounidense habría obtenido este año una orden judicial secreta que permitió obligar a Google y al ISP Sonic.n

... de cuentas de e-mail pertenecientes a Jacob Appelbaum, uno de los dirigentes de Wikileaks.

El gobierno estadounidense habría obtenido este año una orden judicial secreta que permitió obligar a Google y al ISP Sonic.n

La información, revelada por The Wall Street Journal, indica que los datos que interesaban a las autoridades no eran, en esencia, el contenido del correo electrónico de Appelbaum, sino las direcciones IP utilizadas al conectarse al servicio, como asimismo las direcciones de e-mail e IP pertenecientes a los destinatarios del correo enviado por Appelbaum desde el 1 de noviembre de 2009.

La resolución judicial que permitió la intervención se basa en una ley conocida como "Electronic Communications Privacy Act", creada en 1986. La ley habría sido promulgada con el fin de extender al ámbito digital la misma protección dada a las comunicaciones telefónicas y al correo postal. Sin embargo, en ese entonces Internet estaba reservada a los usuarios académicos y las fuerzas armadas; no existían la web ni la nube, y las comunicaciones móviles eran poco frecuentes y no proporcionaban datos de posicionamiento.

La ley permite a las autoridades obtener información sobre correo electrónico, telefonía móvil y documentación digital sin necesitar de una orden de allanamiento, ni tener sospechas fundamentadas de que ha ocurrido un delito. En lugar de ello, es suficiente que las autoridades consideren que "los datos son relevantes e importantes en el marco de una investigación en curso".

Y en efecto, Appelbaum no estaba acusado de ilícito alguno.

Según Wall Street Journal, una serie de empresas del rubro tecnológico, entre ellas Google, Microsoft y AT&T, realizan un intenso lobby para persuadir al Congreso estadounidense a actualizar la ley, para que se aplique el requisito de sospecha de ilícito al realizar investigaciones del ámbito digital.

La resolución vinculada a la ley de 1986 es casi invariablemente exenta de las leyes de transparencia en la administración pública. Asimismo, prohíbe a las partes involucradas entregar los datos o advertir a sus clientes que estos datos están siendo entregados. De esa forma, los datos son entregados a las autoridades sin que la persona afectada sepa que su correo electrónico está siendo intervenido.

El secretismo en torno al tema resulta además en la imposibilidad de determinar la frecuencia de tales intervenciones. Sin embargo, según estadísticas de Google, éstas ocurrirían a diario.

Según WSJ , el fiscal asistente John S. Davis habría declarado durante una audiencia judicial realizada en febrero que se trata de un método estándar de investigación "utilizado cada día, todo el año, en todo el país".

WSJ escribe que Sonic.net habría intentado objetar la resolución judicial. No está claro si Google habría hecho lo mismo.

Las autoridades estadounidenses habrían requerido datos a Google más de 4.600 veces durante el segundo trimestre de 2010. No trascendió el número de oportunidades en que los requerimientos fueron hechos con arreglo a la ley mencionada en el artículo.



Fuente:
Diario Ti
www.diarioti.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Las autoridades alemanas confirman existencia de troyano estatal

Mientras un ministro alemán confirma la autenticidad del troyano estatal denunciado por Chaos Computer Club, la mayoría de los programas antivirus ya lo detectan y eliminan.

Las autoridades alemanas confirman existencia de troyano estatal

La organización Chaos Computer Club (CCC) denunció la existencia de un malware creado por las autoridades alemanas, que no sólo excede las atribuciones policiales sino también expone el PC a ataques de terceros

Según los procedimientos legales autorizados por los tribunales, el software analizado por CCC debía ser empleado únicamente para realizar escuchas de telefonía IP. Sin embargo, el malware también instalaba una puerta trasera en el PC, que en la práctica permitía a la policía acceder a todos los datos almacenados en este y observar todas las actividades realizadas por el usuario. Para ello, el malware instalaba un software de tipo "keylogger", que transmitía capturas de pantalla y todo lo que el usuario digitara en el teclado.

La denuncia de CCC ha sido confirmada por el Ministro del Interior de Bayern, Joachim Hermann, quien indica que la policía de ese estado federado lo utilizó "en una investigación realizada en 2009". El funcionario planteó dudas, en el sentido que la policía "quizás utilizó una versión beta, y no la definitiva".

Hermann recalcó que las autoridades judiciales aprobaron el uso del software en la investigación, al igual que ocurre con una orden de allanamiento, con lo que la policía no habría excedido sus atribuciones.

La publicación germana Heise Online escribe que un abogado alemán denunció que el troyano habría sido instalado en el PC de su cliente en el marco de una investigación iniciada por las autoridades aduaneras de Munich.

La denuncia de CCC ha resultado en que la mayoría de los fabricantes de software de seguridad y antivirus, entre ellas Kaspersky, Symantec, McAfee y AntiVir, ya han agregado el troyano estatal a sus listas y firmas de malware, con lo que este es detectado y eliminado automáticamente.

En consecuencia, para la policía germana será difícil seguir utilizando el troyano, al menos en su versión actual.

En un artículo titulado "El largo brazo de la ley", Symantec escribe en su blog que está analizando el tema, mientras Eset recalca que no hace diferenciación alguna entre un troyano creado por delincuentes y otro creado por las autoridades. Sophos, en tanto, ha creado una página de preguntas y respuestas sobre el tema.

El tono entre las empresas de seguridad informática parece ser: "un troyano es un troyano".

Ilustración: Entre otras denominaciones, el malware gubernamental alemán es conocido como R2D2, nombre de uno de los robots de La Guerra de las Galaxias (Fotografía: Wikimedia Commons.



Fuente:
Diario Ti
www.diarioti.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Por qué un cortafuegos personal ¿nunca? es efectivo contra el malware.

El cortafuegos personal es una de las medidas "estrella" recomendada desde hace muchos años para luchar contra todo tipo de males.


Por qué un cortafuegos personal ¿nunca? es efectivo contra el malware.

La inercia de la recomendación ha seguido hasta nuestros días, donde un cortafuegos entrante tradicional, poco o nada puede hacer contra muchos de los ataques más sofisticados que se sufren hoy en día. Veamos por qué.

Instalar un cortafuegos personal era imprescindible hace diez años. Los sistemas operativos (por llamarlos de alguna forma) Windows 9X estaban conectados directamente a la red, con IP pública a través de módem. No contar con un firewall constituía un suicidio tecnológico. Después de Sasser y Blaster, XP SP2 se instauró con cortafuegos entrante integrado y activo. Las reglas del juego cambiaron por completo, pero parece que pocos se acordaron de actualizar las instrucciones. Los atacantes se adaptaron rápido, las víctimas... todavía no.

El cortafuegos entrante

Hoy en día un cortafuegos entrante no es útil contra el malware, han aprendido a sortearlo y es complicado encontrar troyanos "clásicos" que abran puertos en el sistema. Además, aunque lo consiguieran, no sería efectiva esta técnica: hoy también es mucho más habitual conectarse a la red de forma indirecta, anteponiendo un router. Estos routers suelen disponer de cortafuegos que protege del exterior y, aunque no lo tuvieran, un atacante tendría que realizar una traducción a direcciones y puertos internos para llegar al sistema que quiere atacar. Por tanto, el cortafuegos entrante en el sistema no está diseñado contra el malware de hoy. Sería una herramienta más útil contra otro tipo de ataques.

El cortafuegos saliente

¿Qué es efectivo entonces? El cortafuegos saliente. Ese que introdujo Vista en 2006... desactivado por defecto y por tanto, con nulo impacto real en la Red. Su ventaja es que detendría a una buena parte (me atrevería a decir que la inmensa mayoría) de los troyanos actuales, que depende de infraestructuras externas para salir a Internet e infectar el sistema.

Su problema es que si bien no todas las aplicaciones legítimas reciben conexiones procedentes del exterior (no tienen que ser revisadas por el cortafuegos entrante), sí que casi todas hoy en día se comunican con el exterior, y tendrían por tanto que estar contempladas como excepción en el cortafuegos saliente. Es una tarea compleja, pero teniendo en cuenta lo bien que se las ha apañado Windows con Vista y 7 para diseñar un cortafuegos entrante que no "estorba" y es efectivo, sospecho que en el futuro podría tenerlo activo por defecto si trabajan ciertos aspectos.

Por ejemplo, podrían añadir ciertas funciones para hacer más cómodo un cortafuegos saliente.

Estas son algunas ideas:

* Que sólo las aplicaciones firmadas pudieran salir sin problema a Internet. Las no firmadas, pedirían confirmación.

* Que sólo las aplicaciones alojadas en ciertas rutas (en las que el usuario no tiene permiso de escritura como tal, sólo como administrador) pudieran salir sin problemas.

* Función para bloquear aplicaciones por hash,

* Función para bloquear aplicaciones según el lugar de donde proviene (descargada desde alguna zona concreta de Internet Explorer...)

¿Filosofía AppLocker aplicada al cortafuegos?

Escribiendo estas recomendaciones, descubrimos rápidamente que en realidad son las mismas funciones y condiciones con las que permite jugar AppLocker y SRP (Software Restriction Policy), una tecnología ya activa desde hace años en Windows para bloquear la ejecución de programas bajo ciertas circunstancias. La idea para implementar un cortafuegos saliente efectivo sería trasladar este concepto a la "conexión", en vez de a la "ejecución".

Por supuesto que esto tendría problemas. Por ejemplo AppLocker y SRP son eludibles de diferentes maneras. Por supuesto que, aun con todas las barreras activas, un troyano puede inyectarse en el espacio de memoria de un proceso existente en el sistema y salir a Internet camuflado. O peor aún, alcanzar el ring0 y modificar el comportamiento de sistema donde ninguna regla tendría ya valor. Esto se sabe desde hace tiempo y es una técnica usada por troyanos sofisticados. Pero si al menos se implementara algo así, se estaría elevando un listón que, en este sentido, ahora mismo está abandonado en el suelo mientras el malware campa a sus anchas.

Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4734/comentar


Fuente:
Sergio de los Santos
ssantos@hispasec.com
twitter: @ssantosv
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com