Antivirus Gratis, Descarga software antivirus/antimalware, directorio de las principales empresas, noticias sobre Seguridad Informática, Spammers, Hackers, Phishing y Estafas, Vulnerabilidades de Software, Noticias de Tecnología de la Información.

Corero lanza su nuevo Dispositivo de Defensa DDoS para proteger a tiempo completo a las organizaciones.

Combinado con el nuevo servicio SecureWatch® PLUS, que proporciona servicios expertos de monitorización e intervención, Corero facilita una protección frente a ataques DDoS en 24x7, 365 días al año


Corero lanza su nuevo Dispositivo de Defensa DDoS para proteger a tiempo completo a las organizaciones.

Corero Network Security (CNS:LN), fabricante líder de Sistemas de Prevención de Intrusiones (IPS) y Sistemas de Defensa frente a ataques Distribuidos de Denegación de Servicio (DDoS), ha anunciado la disponibilidad de su nuevo Sistema de Defensa DDoS que detecta y neutraliza cualquier tipo de ataque DDoS, tanto a nivel de red como en la capa de aplicación.

El dispositivo DDS (DDoS Defense System) se complementa con SecureWatch® PLUS, un completo y exhaustivo servicio de monitorización e intervención. Corero es la única compañía que ofrece una solución que combina las funcionalidades avanzadas de sus productos de defensa contra ataques DDoS con servicios especializados DDoS “a la medida” de las necesidades específicas de cada cliente.

Corero SecureWatch® PLUS amplia la seguridad proporcionada por los recursos de Gestión de la Seguridad de los clientes gracias a la disponibilidad de un grupo de expertos experimentados y avalados en protección frente a ataques DDoS. Este sistema consiste en la instalación de una unidad DDS como dispositivo de protección de red en línea que complementa la configuración específica de sus elementos hardware y software con el soporte 24x7 SecureWatch® PLUS brindado por los Centros de Operaciones de Seguridad (SOC) de Corero.

Un equipo técnico dedicado a cada cuenta trabaja mano a mano con cada cliente para configurar un eficaz plan de defensa DDoS, garantizando la vigilancia a tiempo completo y una respuesta sostenida y experimentada en caso de que un ataque tenga lugar.

Corero SecureWatch® PLUS cuenta con tres etapas:

• Preparación:

o Auditar el entorno TI de cada cliente y proporcionar una configuración defensiva completa y a medida que aúne, tanto la política de seguridad corporativa, como las mejores prácticas en defensa contra ataques DDoS.
o Establecer de forma conjunta un plan de respuesta coordinado frente a un ataque DDoS, que combine la experiencia del usuario final y la de Corero. Esta fórmula colaborativa permitirá asegurar la adopción de medidas oportunas y eficaces que garanticen la protección del negocio del cliente en caso de un ataque DDoS.


• Vigilancia:

o Una comunicación y colaboración sostenida y continuada entre Corero y el cliente asegurará la puesta al día de las defensas frente a unas amenazas siempre cambiantes y frente al dinámico entorno de los usuarios.
o Vigilancia y monitorización de seguridad 24X7 que envía alertas en tiempo real, tanto al propio usuario final como al equipo especializado de los Centros de Operaciones de Seguridad de Corero.


• Respuesta:

o La inmediata intervención de los expertos en defensa DDoS de Corero, que poseen un profundo conocimiento de las políticas del cliente, configuraciones y requerimientos críticos. Dichos expertos trabajarán mano a mano con el equipo TI del cliente para mitigar el ataque de forma rápida y efectiva.
o Disponibilidad continuada de los expertos en defensa DDoS de Corero durante todo el ataque para ayudar a asegurar la continuidad de negocio.
o Evaluación posterior de los métodos de ataque, impactos y medidas recomendadas para mejorar la preparación y respuesta ante futuros ataques.

Corero DDS es un equipo dedicado a la lucha contra ataques DDoS que es capaz de defender a la vez contra ataques a nivel de red como “SYN Flood” como los más recientes ataques en la capa de aplicación con tasas de trafico bajas y lentas (Low and Slow), gracias a su módulo de análisis de comportamiento.

La dificultad de identificar ataques en la capa de aplicación hace que las soluciones tradicionales no sean eficientes y que los ataques generen perturbaciones del negocio y perdidas diversas. Corero DDS es el fruto de más de 10 años de experiencia en defensa DDoS y en soluciones de Prevención contra Intrusiones (IPS).

Apoyándose en su plataforma hardware de cuarta generación y en mecanismos patentados, Corero Network Security ofrece una protección 3DP contra las amenazas cibernéticas, las intrusiones y los ataques DDoS lanzados desde las redes de Botnet.

“El Sistema de Defensa DDoS de Corero ha de ser dinámico, inteligente y sumamente tenaz para combatir de forma efectiva los sofisticados, persistentes y ágiles ataques que se dan en la actualidad” señala Alain Karioty, Regional Sales Manager de Corero Network Security para Iberia y Latam. “Tanto organizaciones como Administraciones Públicas encuentran en este Sistema una respuesta clara a sus necesidades, ya que Corero les garantiza al 100% un intervención inmediata y efectiva que asegure la continuidad de su actividad frente a un ataque”, concluye Karioty.

Por su parte, Steve Turner, VP de Tecnología y Servicios de Corero Network Security destaca el enfoque múltiple que fortalece la efectividad de la solución: “Desde Corero tomamos un enfoque doble para frustrar los ataques DDoS de forma más eficaz; de un lado apoyándonos en la excelente tecnología de protección DDoS, del otro, a través de un completo y experto servicio de soporte remoto que actúa como un verdadero partner de confianza para nuestros clientes. La naturaleza colaborativa de los servicios entre Corero y sus clientes asegura que tanto los productos como los procesos se hallan en una excelente puesta a punto, siguiendo los estándares más altos de defensa con el fin de salvaguardar las organizaciones y la disponibilidad del negocio de nuestros clientes”.

Acerca de Corero Network Security

Corero Network Security, (CNS: LN), antes Top Layer Security, es proveedor líder de Sistemas de Prevención de Intrusiones (IPS) y Soluciones de protección frente a ataques Distribuidos de Denegación de Servicios (DDoS), lo que permite a las organizaciones empresariales y gubernamentales proteger sus activos críticos contra los riesgos asociados con los ataques a la red.

Corero ha sido reconocida durante años por la innovación de sus productos y por su liderazgo tecnológico por parte de sus clientes, medios de comunicación especializados y analistas de la industria. Corero tiene su sede en Massachussets, EE.UU, con equipos de ventas y servicios de soporte por todo el mundo. Para más información, visite: www.corero.com



Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Grave vulnerabilidad remota en el cliente iPrint de Novell.

Novell ha publicado una actualización para corregir una vulnerabilidad en Novell iPrint Client para Windows, que podría permitir a un atacante remoto ejecutar código arbitrario en los sistemas vulnerables.


Grave vulnerabilidad remota en el cliente iPrint de Novell.

El problema (con CVE-2011-3173), que fue reportado a través de TippingPoint's Zero Day Initiative (ZDI-11-309), reside en el componente nipplib.dll. La vulnerabilidad puede permitir a un atacante crear código HTML malicioso de forma que al cargarse por el usuario atacado provoque un desbordamiento de búfer en GetDriverSettings(), con la posibilidad de ejecutar código arbitrario en el sistema afectado. El código se ejecuta con los privilegios del usuario atacado.

Se recomienda actualizar a Novell iPrint Client versión 5.72.
http://download.novell.com/Download?buildid=bSpj4nhVEZ0~

Opina sobre esta noticia:
http://unaaldia.hispasec.com/2011/11/grave-vulnerabilidad-remota-en-el.html#comments

Más información:

Novell iPrint Client nipplib.dll GetDriverSettings Remote Code Execution Vulnerability
http://www.novell.com/support/viewContent.do?externalId=7009676

Novell iPrint Client nipplib.dll GetDriverSettings Remote Code Execution Vulnerability http://www.zerodayinitiative.com/advisories/ZDI-11-309/




Fuente:
Antonio Ropero
antonior@hispasec.com
Twitter: @aropero
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

ESET presenta ESET Security Services, su nueva línea de ne

La empresa desarrolladora de la multipremiada solución ESET NOD32 Antivirus lanza una nueva unidad de negocios orientada a brindar servicios en materia de seguridad de la información.


ESET presenta ESET Security Services, su nueva línea de negocios.

ESET, compañía líder en detección proactiva de amenazas, anuncia el lanzamiento de su nueva línea de negocios ESET Security Services, por medio de la cual ofrecerá servicios de seguridad de la información para empresa. Es el primer servicio de este tipo que la empresa ofrece en nuestra región. Luego de un período inicial de desarrollo del negocio en Argentina, se encuentra planificada su proyección a toda Latinoamérica.

Con más de 20 años de trayectoria en el mercado de la seguridad informática, ESET ha decidido inaugurar ESET Security Services en alianza con Root Secure y SIClabs, empresas líderes de la industria en brindar soluciones integrales. De este modo, además de sus ya tradicionales soluciones de seguridad informática, la empresa pondrá a disposición un conjunto integral de herramientas complementarias para lograr la máxima protección de la información en el ámbito corporativo.

“El caso Wikileaks, el robo de datos de usuarios que sufrió Sony e incluso la quiebra de Diginotar tras un grave fallo de seguridad que hizo que perdieran alrededor de 500 certificados digitales no hacen más que resaltar la importancia de una adecuada protección de la información y las graves consecuencias que un incidente de este tipo puede tener tanto a nivel económico como sobre la reputación de la empresa”, aseguró Jerónimo Varela, Chief Operating Officer (COO) de ESET Latinoamérica.

De acuerdo a los resultados arrojados por el ESET Security Report 2011, una de las principales preocupaciones en materia de seguridad informática de los profesionales latinoamericanos es la pérdida de datos o fuga de información, de acuerdo a lo expresado por el 42.52% de los encuestados. Sin embargo, el mismo estudio reveló que sólo 4 de cada 10 personas cuentan en su empresa con herramientas de detección de incidentes, un valor por demás bajo si tenemos en cuenta la gran preocupación por la pérdida de datos.

De lado de los usuarios, la gravedad asignada a este tipo de incidentes también es alta: el 62.9% de los encuestados cancelaría un servicio o producto en caso de que la empresa proveedora sufriera una fuga de información.

Los servicios brindados por ESET Security Services tienen como fin lograr la evaluación objetiva del estado de todos los aspectos de la seguridad de la información en las organizaciones, desde los técnicos hasta los legales y normativos.

Inicialmente, la unidad de negocios incluirá:

-Vulnerability Assesment: este servicio consiste en realizar análisis y pruebas relacionadas con la identificación de puertos abiertos, servicios disponibles y vulnerabilidades conocidas en los sistemas de información objetivos.

-Penetration Testing: se trata de un análisis de seguridad que posee, en sus etapas iniciales, las mismas características que tiene un Vulnerability Assesment, pero con la diferencia de que no sólo trata de identificar e informar las debilidades, sino que también intenta explotarlas a fin de verificar fehacientemente los niveles de intrusión a los que se expone el sistema de información analizado.

-GAP Analysis: este servicio permite verificar en qué grado de cumplimiento se encuentra la seguridad de una organización respecto a la legislación, normativas y estándares internacionales; así como también permite evaluar el riesgo de fuga de información. De esta manera se obtiene un panorama del punto de partida sobre el cual la organización puede comenzar a trabajar para alcanzar sus objetivos a cumplir.

“Es para nosotros un orgullo inaugurar esta nueva línea de negocios de modo de complementar la protección brindada por nuestras tecnologías de seguridad con educación y adecuadas políticas de gestión. Se trata de una iniciativa desarrollada íntegramente en Latinoamérica y es un placer para nosotros contar en este proyecto con la compañía de Root Secure y SIClabs”, concluyó Varela.

Para conocer más sobre ESET Security Services puede acceder a: http://www.eset-la.com/landing/security-services

Copyright © 1992–2011 ESET. Todos los derechos reservados. ESET y NOD32 son marcas registradas de ESET. Otros nombres son marca registrada de sus respectivas empresas.


Acerca de ESET

Fundada en 1992, ESET es una compañía global de soluciones de software de seguridad que provee protección de última generación contra amenazas informáticas. La empresa cuenta con oficinas centrales en Bratislava, Eslovaquia y oficinas de coordinación regional en San Diego, Estados Unidos; Buenos Aires, Argentina y Singapur. También posee sedes en Londres (Reino Unido), Praga (República Checa), Cracovia (Polonia), San Pablo (Brasil) y Distrito Federal (México).

Además de su producto estrella ESET NOD32 Antivirus, desde el 2007 la compañía ofrece ESET Smart Security, la solución unificada que integra la multipremiada protección proactiva del primero con un firewall y anti-spam. Las soluciones de ESET ofrecen a los clientes corporativos el mayor retorno de la inversión (ROI) de la industria como resultado de una alta tasa de productividad, velocidad de exploración y un uso mínimo de los recursos.



Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

RealNetworks publica actualización para RealPlayer.

RealNetworks ha anunciado una actualización para corregir 19 vulnerabilidades en RealPlayer, que podrían permitir a un atacante comprometer los sistemas afectados.


RealNetworks publica actualización para RealPlayer.

Se ven afectadas las versiones RealPlayer 11.0 a 11.1, RealPlayer SP 1.0 a 1.1.5, RealPlayer 14.0.0 a 14.0.7 y RealPlayer para Mac 12.0.0.1701.

Los problemas afectan a diferentes aspectos del reproductor, incluyendo la reproducción de archivos AAC, MP4, IVR y MPG, así como con archivos codificados RV30, RV 20 y RV10. Y la mayoría de los problemas podrían permitir la ejecución remota de código arbitrario y comprometer los sistemas afectados.

Se recomienda actualizar a las versiones RealPlayer 15.0.0 (para Windows XP, Vista y Win7), RealPlayer 12.0.0.1703 para Mac OS X 10.3 a 10.6.

Opina sobre esta noticia:
http://unaaldia.hispasec.com/2011/11/realnetworks-publica-actualizacion-para.html#comments

Más información:

RealNetworks, Inc. lanza una actualización de seguridad para resolver puntos vulnerables.
http://service.real.com/realplayer/security/11182011_player/es/



Fuente:
Antonio Ropero
antonior@hispasec.com
Twitter: @aropero
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Una oleada de spam intenta propagar el troyano ZeuS.

Los enlaces de sus correos desencadenan un ataque doble que combina ingeniería social y explota una antigua brecha de seguridad.

Una oleada de spam intenta propagar el troyano ZeuS.

Los expertos de G Data SecurityLabs han detectado una nueva oleada de spam que tiene como objetivo propagar el troyano ZeuS y alimentar su botnet. Los correos, que se hacen pasar por comunicaciones de diferentes entidades bancarias y solicitan una actualización de datos, van cargados de enlaces maliciosos que instan a descargar una falsa actualización de Adobe Flash Player que en realidad camufla el peligroso troyano bancario.

Incluso si la víctima se da cuenta de que se trata de una falsa actualización y hace caso omiso de la advertencia, el ataque continúa. La web contiene un archivo .php capaz de lanzar un applet que permite la descarga de malware en segundo plano explotando con éxito un antiguo agujero de seguridad (CVE-2010-0840). Si el ordenador de la víctima no está correctamente actualizado o no cuenta con una protección antivirus eficaz el ataque y la descarga de malware (en un archivo .dll) se habrá producido con éxito y ZeuS se alojará esta vez en el ordenador de la víctima. Una vez más se demuestra que las brechas no corregidas a tiempo pueden jugar una mala pasada a los internautas.

Estamos pues ante una amenaza doble y muy versátil con una web híbrida que intenta infectar al usuario con técnicas de ingeniería social, ofreciendo una actualización supuestamente necesaria, y al mismo tiempo, ordenando una descarga de malware en segundo plano. Un doble intento con el fin de asegurar a ZeuS el mayor número de infecciones.

G Data recomienda a los destinatarios de estos mensajes eliminarlos directamente y, en cualquier caso, no hacer clic en los enlaces incorporados. En las próximas semanas, y con la Navidad ya en el horizonte, se multiplicarán las oleadas de correos electrónicos no deseados que intentarán utilizar esas fechas como cebo de nuevas estafas. Lo mejor, mantener el PC correctamente actualizado y contar con una completa protección antivirus.

Más información en http://blog.gdatasoftware.com/blog/article/various-money-related-spams-serve-as-versatile-attack-vector-to-spread-zeus.html


G Data Software AG

Con sede en Bochum (Alemania), G Data Software AG es una innovadora multinacional alemana con una dilatada experiencia en el desarrollo de soluciones de seguridad. Especialista en seguridad online y pionera en protección antivirus, G Data desarrolló su primer programa antivirus hace más de 25 años. Es pues uno de los fabricantes de software de seguridad más veteranos de todo el mundo. Fruto del I+D+i que la compañía despliega en el desarrollo de sus soluciones, en los últimos cinco años G Data ha recibido los más prestigiosos premios internacionales como proveedor de seguridad. Sus soluciones de seguridad están disponibles en más de 90 países. Más información sobre la compañía y sus productos en www.gdata.es




Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Vulnerabilidad en Zenprise Device Manager permitiría bloquear o espiar remotamente dispositivos móviles.

Se ha descubierto un fallo en Zenprise Device Manager que permitiría realizar un ataque para robar las credenciales del panel de administración

Vulnerabilidad en Zenprise Device Manager permitiría bloquear o espiar  remotamente dispositivos móviles.

Zenprise Inc., empresa americana líder en gestión, control y securización remota de dispositivos móviles como smartphones y tablets para el mercado empresarial, posee dentro de su línea de servicios el denominado Zenprise Device Manager (MDM) capaz de gestionar miles de Blackberry o iPhones de manera remota y centralizada.

Zenprise Device Manager es un software que permite manejar de forma centralizada todos los dispositivos móviles de una gran empresa a través de una interfaz web.

La firma francesa TEHTRI-Security ha descubierto un fallo que permitiría realizar un ataque CSRF para engañar a un usuario autenticado (a través de una URL especialmente modificada) y robar las credenciales del panel de administración. Si ese usuario fuera un administrador se podría realizar cualquier función a la que tenga acceso y por tanto llegar a bloquear todos aquellos terminales disponibles en la cuenta o espiarlos remotamente.

Debido al tipo de vulnerabilidad, el amplio uso de este software en el mercado empresarial (sobre todo en grandes corporaciones gubernamentales) y la diversidad de dispositivos que abarca (Android, iPhones/iPads, Blackberrys, Windows Mobile, Symbian y Palm), se recomienda encarecidamente la aplicación de la actualización disponible.


Opina sobre esta noticia:
http://unaaldia.hispasec.com/2011/11/vulnerabilidad-en-zenprise-device.html#comments

Más información:

Actualización
http://www.zenpriseportal.com/patches/ZP_SecPatch_618_9995.zip

VU#584363 : Zenprise Device Manager CSRF vulnerability
http://www.kb.cert.org/vuls/id/584363

[US-CERT VU#584363] Pwning a complete fleet of GSM/Tablets
http://www.tehtri-security.com/en/news.php



Fuente:
José Mesa Orihuela
jmesa@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Joomla! se actualiza y soluciona dos fallos de seguridad.

Se han publicado las nuevas versiones de Joomla! 1.5.25 y 1.7.3, que solucionan dos graves fallos de seguridad.


Joomla! se actualiza y soluciona dos fallos de seguridad.

Joomla! es un sistema de gestión de contenidos y framework web muy popular para la realización de portales web. Cuenta con una la gran cantidad de extensiones de fácil integración que le proporcionan un gran potencial.

La primera vulnerabilidad solucionada es común en ambas versiones.
Este fallo permite predecir una contraseña cuando es regenerada por el sistema.

El segundo fallo solucionado solo afecta a las ramas 1.7.x y 1.6.x y se trata de un cross site scripting provocado por un error en el filtrado de los parámetros que recibe la aplicación. Esto permite ejecutar código javascript a través de una url especialmente diseñada.

Recomendamos actualizar a las versiones 1.5.25 o 1.7.3 que solucionan estos problemas.


Opina sobre esta noticia:
http://unaaldia.hispasec.com/2011/11/joomla-se-actualiza-y-soluciona-dos.html#comments

Más información:

Joomla Released :
http://www.joomla.org/announcements/release-news/5392-joomla-173-released.html
http://www.joomla.org/announcements/release-news/5393-joomla-1525-released.html

Security advisories:
http://developer.joomla.org/security/news/9-security/10-core-security/375-20111103-core-password-change
http://developer.joomla.org/security/news/373-20111101-core-xss-vulnerability

Fix commit:
https://github.com/joomla/joomla-platform/commit/19310ab37399e78637ddb6ee64903f1b8066544c



Fuente:
Victor Antonio Torre
vtorre@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Corregido 0-day que afecta a servidores DNS BIND 9.

El ISC (Internet System Consortium) ha publicado un parche que corrige una vulnerabilidad 0-day de denegación de servicio en el servidor DNS BIND 9.


Corregido 0-day que afecta a servidores DNS BIND 9.

BIND 9 es uno de los servidores DNS más extendidos que tiene su origen en el proyecto de cuatro estudiantes de la universidad de Berkley a principio de los años 80. BIND es código libre, publicado bajo la licencia BSD.

La vulnerabilidad, hasta ahora desconocida, fue reportada por varias organizaciones independientes al ISC como un error que afectaba a las consultas recursivas. En concreto, el mensaje que quedaba en los logs
era:

"INSIST(! dns_rdataset_isassociated(sigrdataset))"

El error apuntaba al archivo fuente 'query.c'.

Según la descripción del ISC, el error provoca el almacenamiento de un registro DNS no valido. Si ese registro es consultado posteriormente (o sea, se intenta resolver de nuevo) el proceso entra en un estado de error de aserción (assert) y muere.

ISC no ha publicado detalles técnicos sobre el parche aplicado e incluso se encuentra en fase de estudio sobre la naturaleza y forma del o los exploits usados en los ataques que se han observado.

Sobre el parche, ISC comenta que se centra en la parte de código que procesa la consulta a la caché de la petición efectuada por el cliente.
Por una parte se impide a la caché devolver datos inconsistentes (un registro no válido) y por otro lado se previene la caída del proceso 'named' (nombre del proceso de BIND) si se ha detectado una petición de registro con formato no válido.

La vulnerabilidad, con el CVE-2011-4313, afecta a las versiones:
9.4-ESV, 9.6-ESV, 9.7.x, 9.8.x.

El error es explotable en remoto y no precisa de autenticación previa.
Los parches están disponibles desde la página web del fabricante.


Opina sobre esta noticia:
http://unaaldia.hispasec.com/2011/11/corregido-0-day-que-afecta-servidores.html#comments

Más información:

BIND 9 Resolver crashes after logging an error in query.c
http://www.isc.org/software/bind/advisories/cve-2011-4313



Fuente:
David García
dgarcia@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Imperva mejora la seguridad de las aplicaciones web con prevención avanzada frente al fraude

SecureSphere 9.0 ayuda a las empresas a detener el fraude web, bloquear malware, bots y ataques automatizados, así como a realizar un control de acceso según ubicación geográfica.


Imperva mejora la seguridad de las aplicaciones web con prevención avanzada frente al fraude

Imperva, compañía con foco en la protección de datos y sitios web, y distribuido por Exclusive Networks Iberia, ha anunciado la disponibilidad de la solución SecureSphere 9.0 en la que se incorporan los novedosos servicios ThreatRadar Fraud Prevention, centrados en una innovadora y avanzada protección frente a fraudes web.

Con esta nueva solución, Imperva ha perfilado una férrea arquitectura de seguridad web que no sólo abarca el ámbito de las aplicaciones web, la infraestructura de los servidores o las aplicaciones de las bases de datos, sino que además realiza una cobertura completa de las aplicaciones web a nivel de usuario.

Prevención frente a fraudes

ThreatRadar Fraud Prevention permite a las organizaciones mitigar de forma rápida y sencilla el fraude web. Gracias a la integración con la solución transparente denominada Trusteer PinPoint, es posible detectar los dispositivos del cliente infectados por malware de tipo fraude. Pero esta integración es sólo el comienzo, ya que en un futuro próximo, el servicio ThreatRadar soportará un amplio abanico de soluciones de seguridad frente a fraudes de todo tipo, ofreciendo el primer marco de prevención multi-proveedor.

Las funcionalidades de ThreatRadar Fraud Prevention incluyen:

• Detección de malware y protección frente a malware de tipo fraude.
• Permitir a las empresas reducir los costes, así como satisfacer el cumplimiento de la normativa, según lo marcado por el Consejo Federal de Certificación para Entidades Financieras (FFIEC).
• Acelerar los tiempos en la detección y parada del malware de tipo fraude sin requerir cambios en las aplicaciones web.
• Mejorar la eficacia de la seguridad correlacionando la detección de fraudes y las diferentes políticas de web application firewall.
• Separar las medidas contra el fraude de las aplicaciones web en sí mismas, ajustando las políticas contra el fraude y las acciones realizadas desde la interfaz de usuario de SecureSphere.
• Proporcionar alertas de seguridad detalladas e informes gráficos que permitan a los analistas de riesgos investigar cualquier actividad sospechosa.

Según explica Avivah Litah, Vicepresidente y Analista Distinguido de Gartner “Las organizaciones con aplicaciones de alto riesgo y datos sensibles de sus clientes deben apoyarse en los fabricantes y las tecnologías adecuadas para defenderse de los cada vez más impredecibles y sofisticados ataques”.

Y en este contexto de ataques cada vez más complicados es donde, según afirma Jesús Vega, Regional Sales Director de Imperva Iberia “entra en juego el fraude web, una tendencia en aumento donde es esencial la eficacia de una tecnología capaz de anticiparse y dar respuestas tanto a las necesidades de organizaciones como las de los propios usuarios. Los avances logrados por Imperva en este campo gracias a ThreatRadar Fraud Prevention permiten ir un paso más allá en la protección contra este temido tipo de malware”.

Protección frente a bots y ataques automatizados

Con la versión 9.0 de SecureSphere Web Application Firewall, Imperva ha introducido nuevas defensas para frenar bots y ataques automatizados. La tecnología anti-automatización permite diferenciar entre bots y usuarios legítimos, haciendo más fácil el bloqueo de las actividades fraudulentas o sospechosas. Por su parte, las políticas avanzadas contra DDoS permiten el uso de técnicas innovadoras de detección, así como opciones a medida o personalizadas que simplifican la administración. Finalmente, las nuevas políticas relativas a evitar el robo de contenidos web (scraping) ayudan a la salvaguarda de la propiedad intelectual e impedir el espionaje competitivo.

Geolocalización IP

Imperva ha ampliado los Servicios de Reputación de ThreatRadar incluyendo Geolocalización IP. Con la información IP actualizada, los clientes de Imperva pueden bloquear actividades no autorizadas según las localizaciones geográficas de procedencia. Asimismo, la geolocalización ayuda a las organizaciones a satisfacer los requisitos reglamentarios que restringen el comercio con países embargados, tales como la Oficina de Control de Activos Embargados (OFAC) y la Administración de Exportaciones (EAR).

“En la actualidad nos encontramos con cibercriminales que conjugan fraude y automatización creando amenazas cada vez más peligrosas. De la mano de la combinación de soluciones anti-fraude, anti-automatización y listas negras mediante geolocalización, obtenemos una poderosa herramienta que reduce sensiblemente los costes derivados de los negocios en línea”, concluye Jesús Vega.

SecureSphere 9.0 se comercializará a finales de 2011. Para más información acerca de la solución, puede visitar:
http://www.imperva.com/products/wsc_web-application-firewall.html.


Acerca de Imperva

Imperva, lider en Seguridad de Datos, habilita la protección del ciclo completo de vida de los datos proporcionando visibilidad y control sobre los ficheros y bases de datos de negocio y las aplicaciones que las usan. Más de 25.000 empresas en el mundo, organizaciones públicas y proveedores de servicios gestionados confían en Imperva para proteger contra robo de datos y vulnerabilidades, poner a salvo sus aplicaciones y asegurar la confidencialidad de sus datos. SecureSphere de Imperva es la única solución disponible en el mercado que provee monitorización desde la base de datos y los ficheros hasta su uso aplicativo por usuarios y está reconocida por su facilidad de gestión y despliegue.
Para más información, visite: www.imperva.com

iTunes 10.5.1 corrige vulnerabilidad conocida desde 2008.

Se ha publicado la nueva versión de iTunes 10.5.1 que soluciona una vulnerabilidad en el proceso de actualización conocida desde 2008.


iTunes 10.5.1 corrige vulnerabilidad conocida desde 2008.

Este problema era fácilmente aprovechado a través del módulo llamado "Evilgrade".

Francisco Amato de Infobyte descubrió en el verano de 2008 un problema de falta de comprobación en los procesos de actualización de un gran número de programas muy conocidos.

Creó una herramienta llamada Evilgrade para "envenenar" el proceso de actualización de múltiples programas, que carecían de las comprobaciones de seguridad necesarias para hacerlo. Entre ellos OpenOffice, Java (JRE), Notepad++, Winamp... Este "framework" permitía de manera muy sencilla instalar cualquier binario en el sistema cuando una de estas aplicaciones se actualizaba o comprobaba una actualización.

Para que "Evilgrade" sea efectivo, es necesario realizar previamente un ataque de "man in the middle", o sea, interceptar de alguna forma el tráfico de la víctima. Esto es posible a través de pharming, envenenamiento DNS... entre otras técnicas. "Evilgrade" fue desarrollado muy poco después de que Dan Kaminsky descubriera el devastador y universal fallo inherente al protocolo DNS que permitía falsificar las respuestas DNS. Esto suponía una combinación muy peligrosa.

Evilgrade ya va por su versión 2.0, aparecida en octubre de 2010 y permite aprovechar el proceso de actualización de hasta 63 aplicaciones.
Según la propia página del proyecto, para "mostrar la cantidad de errores triviales que hay en el proceso de actualizaciones de aplicaciones muy importantes".

A esta vulnerabilidad en el caso de iTunes, se le asignó el identificador CVE-2008-3434. En ese momento iTunes se encontraba en su versión 6.0.5.20. La forma de arreglar el fallo ha sido tan sencilla como añadir conexión segura a la hora de comprobar las actualizaciones válidas. Esto es, autenticando al servidor a través de HTTPS. En OS X se incluyen otras "defensas en profundidad".

Todavía existen muchos programas que continúan con estos errores en el delicado proceso de actualización.


Opina sobre esta noticia:
http://unaaldia.hispasec.com/2011/11/itunes-1051-corrige-vulnerabilidad.html#comments

Más información:

Oficial Security update:
http://support.apple.com/kb/HT5030

Evilgrade 2.0
http://blog.infobytesec.com/2010/10/evilgrade-20-update-explotation.html



Fuente:
Sergio de los Santos
ssantos@hispasec.com
twitter: @ssantosv
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Salto de las políticas de seguridad de AppLocker en Windows Server 2008 y Windows 7.

Se ha encontrado un fallo de seguridad en AppLocker permite eludir sus políticas de seguridad

Salto de las políticas de seguridad de AppLocker en Windows Server 2008 y Windows 7.

AppLocker es una característica de Windows Server 2008 y 7, que permite a los administradores establecer reglas con el objetivo de evitar la ejecución en el sistema de aplicaciones no deseadas y/o desconocidas.

Se ha encontrado un fallo de seguridad en AppLocker que puede permitir a un atacante local eludir las políticas de seguridad y ejecutar aplicaciones no permitidas, a través de macros (de Microsoft Office, por ejemplo) o scripts especialmente manipulados.

Un malware podría hacer uso de esta vulnerabilidad, utilizando los flags 'SANDBOX_INERT' y 'LOAD_IGNORE_CODE_AUTHZ_LEVEL', para ejecutarse desde el directorio de usuarios (%system drive%:\Users ) o la carpeta temporal ( %TEMP% ) aunque éstos se encuentren protegidos por reglas de AppLocker.

Microsoft ha publicado el parche temporal Fix370118 que soluciona esta vulnerabilidad y que puede descargarse desde el siguiente enlace:

http://support.microsoft.com/hotfix/KBHotfix.aspx?kbnum=2532445&kbln=en-us

El parche temporal sólo se recomienda para aquellos sistemas que protejan con AppLocker la ejecución de ficheros y que, por tanto, se vean realmente afectados por la vulnerabilidad. En cualquier otro caso, Microsoft recomienda esperar la solución final que se publicará en una próxima actualización de seguridad.

Esta vulnerabilidad tiene asignado el identificador CVE-2011-4434.
AppLocker es el "sucesor" de Software Restriction Policies (SRP). Esta última tecnología siempre ha sido "eludible" (desde que aparición en
2001 con XP) a través de ciertos programas que engañaban a la aplicación a la hora de leer el registro, programados por Mark Russinovich. Por otro lado, Didier Stevens ya describió varias formas de eludir AppLocker en su blog hace unos meses.


Opina sobre esta noticia:
http://unaaldia.hispasec.com/2011/11/salto-de-las-politicas-de-seguridad-de.html#comments

Más información:

You can circumvent AppLocker rules by using an Office macro on a computer that is running Windows 7 or Windows Server 2008 R2
http://support.microsoft.com/kb/2532445



Fuente:
Juan José Ruiz
jruiz@hispasec.com
Sergio de los Santos
ssantos@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Los internautas desconocen las diferencias entre los antivirus gratuitos y los de pago

El 44 por ciento de los usuarios considera equivocadamente que los antivirus gratuitos son tan eficaces como los de pago.


Los internautas desconocen las diferencias entre los antivirus gratuitos y los de pago

Casi el 60 por ciento de los internautas está mal informado acerca de los antivirus gratuitos, según un estudio sobre seguridad en Internet realizado por G Data.

El 44% considera erróneamente que estas soluciones de seguridad ofrecen la misma protección y tienen las mismas características que los de pago y, por su parte, un 15% responde que “no sabe” cuando se le pregunta si unos y otros son idénticos en eficacia. Por otra parte, un 38 por ciento sí establece diferencias a favor de las soluciones de pago: el 17 por ciento afirma que los gratuitos incorporan menos elementos y un 21 que tienen menos calidad.


Gratuitos pero limitados

Por regla general, las soluciones gratuitas incluyen una serie limitada de tecnologías, lo que básicamente quiere decir que no pueden hacer frente con la misma garantía que los de pago a la gran variedad de amenazas y a su sofisticado rimo de evolución. Así por ejemplo, los antivirus gratuitos no suelen incluir filtro http, que protege la navegación web e impide que carguen en el navegador páginas con malware; cortafuegos, que bloquea los accesos no deseados a nuestra red y evitan ataques directos; sistemas antiphising, que protegen frente a páginas falsas y webs fraudulentas; o filtros antispam.


Una contradicción inquietante

Por esto mismo, casi más inquietante resulta saber que el 48 por ciento de los internautas que afirmaban protegerse con soluciones gratuitas declaran después utilizar una suite o paquete de seguridad. ¿Qué significa esta contradicción? Sencillamente, que una gran mayoría de los usuarios sondeados tienen una idea equivocada de las funciones incluidas en los programas antivirus gratuitos y en las suites de seguridad, los considera equivalentes y no aprecia diferencias tecnológicas entre ellos.

Para Jorge de Miguel, country manager de G Data Software en España, “el factor humano no deja de repetirse en una gran mayoría de las infecciones por malware. En el caso que nos ocupa, este error de estimación por parte de los usuarios puede salirles caro si observamos las distintas vías de difusión del malware. La suite de seguridad es la mejor forma de proteger un PC pero el mayor problema de aquellos que se decanten por las soluciones gratuitas, que pueden completarse con otros módulos de seguridad como el propio filtro web de G Data, sino no ser realmente consciente de sus limitaciones y navegar pensando que estamos totalmente protegidos”


Estudio de G Data “¿Cómo perciben los usuarios las amenazas de Internet?”

El estudio ‘¿Cómo perciben los usuarios los peligros de Internet?’ de G Data se basa en una encuesta internacional online en la que participaron 15.559 internautas de once países con edades comprendidas entre los 18 y los 65 años. La recogida de datos la realizó Survey Sampling International en febrero y marzo de 2011.
Los países que han participado en el estudio fueron Alemania, Austria, Bélgica, España, Estados Unidos, Francia, Holanda, Italia, Reino Unido, Rusia y Suiza.
Más información en: www.gdata.es


G Data Software AG

Con sede en Bochum (Alemania), G Data Software AG es una innovadora multinacional alemana con una dilatada experiencia en el desarrollo de soluciones de seguridad. Especialista en seguridad online y pionera en protección antivirus, G Data desarrolló su primer programa antivirus hace más de 25 años. Es pues uno de los fabricantes de software de seguridad más veteranos de todo el mundo. Fruto del I+D+i que la compañía despliega en el desarrollo de sus soluciones, en los últimos cinco años G Data ha recibido los más prestigiosos premios internacionales como proveedor de seguridad. Sus soluciones de seguridad están disponibles en más de 90 países. Más información sobre la compañía y sus productos en www.gdata.es



Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Múltiples vulnerabilidades en Adobe Flash Player y su fin en los móviles.

Adobe anuncia el final del desarrollo de Flash Player para dispositivos móviles y resuelve múltiples vulnerabilidades.


Múltiples vulnerabilidades en Adobe Flash Player y su fin en los móviles.

Flash Player es una aplicación para reproducir animaciones y aplicaciones desarrolladas mediante Flash. Debido a las grandes posibilidades que ofrece esta tecnología, se ha utilizado para desarrollar contenido multimedia e interactivo para Internet.

En la actual versión 11.1, se han solucionado múltiples vulnerabilidades en Adobe Flash Player que podrían ser aprovechadas por un atacante remoto para causar una denegación de servicio y, potencialmente, ejecutar código arbitrario. Estas vulnerabilidades se han identificado con los siguientes CVEs (Common Vulnerabilities and Exposures):
CVE-2011-2445, CVE-2011-2450, CVE-2011-2451, CVE-2011-2452, CVE-2011-2453, CVE-2011-2454, CVE-2011-2455, CVE-2011-2456, CVE-2011-2457, CVE-2011-2459, CVE-2011-2460.

La vulnerabilidad CVE-2011-2458, podría permitir a un atacante remoto eludir las políticas de seguridad 'cross-domain' a través de una página web especialmente manipulada. Esta vulnerabilidad solo afecta al navegador Internet Explorer.

El resto de vulnerabilidades anteriores afectan a Flash Player para las plataformas Windows, Macintosh, Linux, Solaris, y Android.

Adobe ha lanzado actualizaciones para corregir estos fallos de seguridad. Están disponibles para su descarga, Adobe Flash Player 11.1.102.55 para Windows, Macintosh, Linux y Solaris desde 'Adobe Flash Player Download Center' y la versión 11.1.102.59 para Android desde 'Android Marketplace'.

Por otra parte, Adobe ha anunciado que dejará de desarrollar Flash Player para los navegadores de los dispositivos móviles, después de la actual versión 11.1, en beneficio de HTML5. Aunque, según palabras de Danny Winokur, vicepresidente de Adobe, se continuará dando soporte para corregir vulnerabilidades y fallos de seguridad en las versiones destinadas a estos dispositivos.


Opina sobre esta noticia:
http://unaaldia.hispasec.com/2011/11/multiples-vulnerabilidades-en-adobe.html#comments

Más información:

Security update available for Adobe Flash Player
http://www.adobe.com/support/security/bulletins/apsb11-28.html

Flash to Focus on PC Browsing and Mobile Apps; Adobe to More Aggressively Contribute to HTML5
http://blogs.adobe.com/conversations/2011/11/flash-focus.html



Fuente:
Juan José Ruiz
jruiz@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Múltiples vulnerabilidades en Mozilla Firefox y Thunderbird.

Se han descubierto varias vulnerabilidades en Mozilla Firefox y Thunderbird que pueden permitir la revelación de información sensible, evadir restricciones de seguridad, realizar ataques Cross-Site Scripting, ejecutar

Múltiples vulnerabilidades en Mozilla Firefox y Thunderbird.

...código arbitrario, elevar privilegios y causar denegación de servicios.

Firefox y Thunderbird son los productos estrella de Mozilla. Thunderbird es un cliente de correo electrónico y Firefox es el segundo navegador web más utilizado por los internautas. El éxito de ambos productos se encuentra en las grandes posibilidades de personalización y la flexibilidad que les aportan sus complementos o add-ons.

La mayoría de las vulnerabilidades descubiertas afectan a las versiones de la 3.x hasta la 7.x de Mozilla Firefox y las versiones 3.x y de la 5.x hasta la 7.x de Thunderbird.

A continuación se exponen dichas vulnerabilidades ordenadas por sus identificadores CVE:

* CVE-2011-3647:
Un fallo en ‘JSSubScriptLoader’ al manejar ‘XPCNativeWrappers’ durante la llamada al método ‘loadSubScript’ en un complemento puede permitir a un atacante remoto elevar privilegios a través de un sitio web especialmente manipulado. Afecta únicamente a las ramas 3.x de ambos productos.

* CVE-2011-3648:
Un error al analizar secuencias inválidas en el codificador ‘Shift-JIS’ puede permitir a un atacante remoto llevar a cabo ataques Cross-Site Scripting (XSS) a través de un texto codificado especialmente manipulado.

* CVE-2011-3649:
Un error al utilizar la aceleración por hardware D2D (Direct2D) en Windows puede ser aprovechado por un atacante remoto para evadir la política ‘same-origin’ y leer datos de un dominio diferente.
Afecta únicamente a las versiones 7.x de ambos productos.

* CVE-2011-3650:
Un atacante remoto puede aprovechar un error al manejar archivos JavaScript que contienen muchas funciones para llevar a cabo una denegación de servicio y, potencialmente, causar otros impactos no especificados, a través de un archivo JavaScript especialmente manipulado.

* CVE-2011-3651:
Existen múltiples errores no especificados en las versiones 7.x de ambos productos que pueden permitir a un atacante remoto causar una denegación de servicio y, potencialmente, ejecutar código remoto a través de vectores no especificados.

* CVE-2011-3652:
Un atacante remoto puede aprovechar un error en el motor del navegador al asignar memoria para causar una denegación de servicio y, potencialmente, ejecutar código remoto a través de vectores no especificados.

* CVE-2011-3653:
Un error al interactuar con determinados drivers de tarjetas gráficas integradas de Intel puede ser aprovechado por un atacante remoto para evitar la política ‘same-origin’ y leer datos de imagen a través de vectores relacionados con las texturas WebGL. Afecta solo a las versiones para el sistema operativo MacOS X.

* CVE-2011-3654:
Un atacante remoto puede causar una denegación de servicio, y posiblemente ejecutar código arbitrario gracias a un error en el manejo de enlaces entre elementos SVG de 'mpath' hacia otro tipo de elementos no-SVG.

* CVE-2011-3655:
La falta de comprobación del uso de 'NoWaiverWrapper' en el control de acceso puede permitir que un atacante remoto eleve sus privilegios a través de un sitio web especialmente manipulado. Esta vulnerabilidad afecta a las versiones de la 4.x hasta la 7.x de Firefox y de la 5.x hasta la 7.x de Thunderbird.


A través de la página oficial y el FTP de Mozilla se encuentran disponibles las versiones 3.6.24 y 8.0 de Firefox así como las 3.1.6 y 8.0 de Thunderbird, que corrigen las vulnerabilidades citadas.


Opina sobre esta noticia:
http://unaaldia.hispasec.com/2011/11/multiples-vulnerabilidades-en-mozilla.html#comments

Más información:

Mozilla Foundation Security Advisories
http://www.mozilla.org/security/announce/2011/mfsa2011-46.html
http://www.mozilla.org/security/announce/2011/mfsa2011-47.html
http://www.mozilla.org/security/announce/2011/mfsa2011-48.html
http://www.mozilla.org/security/announce/2011/mfsa2011-49.html
http://www.mozilla.org/security/announce/2011/mfsa2011-50.html
http://www.mozilla.org/security/announce/2011/mfsa2011-51.html
http://www.mozilla.org/security/announce/2011/mfsa2011-52.html



Fuente:
Juan José Ruiz
jruiz@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Nueva versión de Cloud Email Firewall de Spamina

Spamina, fabricante especialista en soluciones de seguridad para el Email y el tráfico Web, presenta su nueva versión de Cloud Email Firewall, uno de los productos de su suite de seguridad para el correo electrónico, Cloud ...


Nueva versión de Cloud Email Firewall de Spamina.

... Email Security, con destacadas novedades y funcionalidades mejoradas.


La nueva versión de Cloud Email Firewall ofrece ahora a los administradores IT acceso instantáneo a información de filtrado de forma fácil e intuitiva, con datos sintetizados de forma totalmente visual y con tablas de resumen, generación de reportes de filtrado personalizados y la posibilidad de realizar acciones masivas sobre los resultados de las búsquedas de logs de correos entre otras novedades.

Asimismo, la nueva versión también incorpora nuevos mecanismos de interacción con el Firewall de correos (API basada en la tecnología de webservices) que permitirá la integración con CRMs, ERPs y cualquier sistema de gestión de datos automatizado.


Dashboard y nuevo sistema de informes

La nueva versión de Cloud Email Firewall lleva a cabo la visión dinámica del estado del sistema y la actividad de filtrado para distintos periodos de tiempo a través del "Dashboard" con gráficas que muestran, de forma intuitiva, el volumen total de correos electrónicos procesados y de las amenazas detectadas, sub-divididos en categorías de mensajes y clasificaciones, respectivamente. Además de esto, presenta cuadros de resumen con los mismos datos numéricos, tanto para correo entrante como para correo saliente, ofreciendo de esta manera, a simple vista, un resumen de correos entrantes y salientes, clasificación, cantidades de mensajes recibidos en diferentes periodos de tiempo y el estado de la suscripción
.
Esta versión incorpora además un motor de “generación de informes”, disponible para administradores de empresa y dominio, que permite obtener información sobre el filtrado, tanto para correo entrante como para correo saliente. Es posible programar el envío de diferentes informes y, para cada uno de ellos, configurar un conjunto variado de aspectos como lista de dominios de los que se desea obtener información, tipo de tráfico, categorías de filtrado, periodicidad, tipos de gráficos que desean obtenerse o destinatarios a los que enviar el informe.

Vicenç Chamorro, CTO de Spamina, comenta “esta nueva versión de Cloud Email Firewall es consecuencia de nuestro compromiso constante en la mejora, innovación y desarrollo en nuestras soluciones para proporcionar a los administradores IT un seguridad en el tráfico Email fácil de gestionar permitiendo además un altísimo nivel de personalización en los informes”.


Sobre Spamina

Spamina es una compañía que desarrolla y ofrece soluciones innovadoras de Cloud Email & Web Security, en entornos Public, Hybrid y Private Cloud. Las soluciones de Spamina están orientadas a todo tipo de empresas, así como MSP’s/ISP’s a los que proporciona soluciones de Firewall de correo, Archiving, Encryption & DLP (Data Lost Prevention) y filtrado de contenidos Web con el fin de garantizar a los administradores de sistemas y usuarios, la protección, gestión y el control total de sus comunicaciones.
Spamina (Aegis Security) cuenta con oficinas en Barcelona, Madrid, Milán, París, Reading (UK), Buenos Aires, Sao Paulo, México DF y San Francisco (USA). Sus productos y servicios se distribuyen a través de los principales partners autorizados.



Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

ESET es premiada por la calidad de sus soluciones y su crecimiento en el mercado.

La compañía líder en detección proactiva de amenazas se ha hecho acreedora de un nuevo premio VB100 y ha logrado el récord de ser ubicada por décimo año consecutivo en el Deloitte Technology Fast 50.


ESET es premiada por la calidad de sus soluciones y su crecimiento en el mercado.

A estos premios se suma también el galardón Global Customer Value Enhancement Award 2011 de la prestigiosa consultora Frost & Sullivan.


ESET, empresa desarrolladora de la multipremiada solución ESET NOD32 Antivirus, se ha hecho merecedora de tres nuevos premios que se suman a un 2011 colmado de logros y reconocimientos a nivel internacional.

Con el récord histórico a nivel mundial, la compañía ha logrado su premio VB100 número 70, consolidando su posición líder en el mercado de acuerdo a los análisis del reconocido laboratorio independiente de evaluaciones comparativas Virus Bulletin. Desde mayo de 1998, ESET participa con su producto estrella ESET NOD32 Antivirus y desde esa fecha no ha dejado de detectar ningún malware In-the-Wild (es decir, aquellos que se encuentran activos en el mundo real) durante la exploración en acceso y bajo demanda. Esta característica, sumada a la ausencia de falsos positivos, consagra a ESET como la única compañía con más de 60 premios VB100 y la líder en el mercado con un total de 70 reconocimientos.

De acuerdo a los comentarios incluidos en el informe de Virus Bulletin: “ESET continúa manteniendo una épica racha de aprobaciones. La interfaz es atractiva y placentera de utilizar, con gran claridad en las principales áreas y muy bueno niveles de ajustes de precisión. La operación fue fluida y estable, sin sorpresas o problemas para reportar”.

Además, ESET ha ingresado por décimo año consecutivo en el listado Deloitte Technology Fast 50 Europa Central, logrando un récord en los resultados de esta evaluación mundial. Los listados Deloitte Technology Fast buscan distinguir a aquellas empresas que hayan tenido el mayor y más rápido crecimiento tomando como referencia los últimos 5 años.

Con un 303% de crecimiento en este período, la empresa ha sido también distinguida como una de las cinco compañías que forman parte del grupo de elite “Big 5”, en el cual se reconoce a aquellas compañías que han alcanzado de forma consistente grandes niveles de crecimiento.

“Estamos muy orgullosos de permanecer en el ranking de las 50 compañías que más rápidamente crecen en Europa Central por décimo año consecutivo. Quiero agradecerles a los empleados de ESET de todo el mundo por su gran esfuerzo, así como a las decenas de millones de clientes de ESET repartidos en 180 países”, aseguró Richard Marko, Chief Executive Officer (CEO) de ESET.

Recientemente, ESET ha sido también reconocida por la prestigiosa compañía internacional de consultoría para el crecimiento Frost & Sullivan con el Premio Global Customer Value Enhancement Award 2011. El galardón es otorgado a empresas que demuestran sólidos porcentajes de crecimiento, tanto en expansión de mercado como en retención de clientes.

Tras un reciente análisis del mercado de seguridad, Frost & Sullivan ha destacado el fuerte crecimiento de ESET a nivel internacional. Además, la consultora valoró la excelencia de ESET en la implementación de estrategias de modernización que proactivamente crean valor para los clientes con un importante foco en la mejora del retorno de inversión (ROI).

Por otra parte, Frost & Sullivan no sólo reconoció el alto rendimiento y la protección proactiva que las soluciones de seguridad ESET brindan a las redes corporativas sino que además reconoció el valor agregado que tienen los productos a partir de la educación y concientización que se brinda a usuarios con el objetivo de dar conocer cómo defenderse contra la amenazas informáticas.

Copyright © 1992–2011 ESET. Todos los derechos reservados. ESET y NOD32 son marcas registradas de ESET. Otros nombres son marca registrada de sus respectivas empresas.


Acerca de ESET

Fundada en 1992, ESET es una compañía global de soluciones de software de seguridad que provee protección de última generación contra amenazas informáticas. La empresa cuenta con oficinas centrales en Bratislava, Eslovaquia y oficinas de coordinación regional en San Diego, Estados Unidos; Buenos Aires, Argentina y Singapur. También posee sedes en Londres (Reino Unido), Praga (República Checa), Cracovia (Polonia), San Pablo (Brasil) y Distrito Federal (México).

Además de su producto estrella ESET NOD32 Antivirus, desde el 2007 la compañía ofrece ESET Smart Security, la solución unificada que integra la multipremiada protección proactiva del primero con un firewall y anti-spam. Las soluciones de ESET ofrecen a los clientes corporativos el mayor retorno de la inversión (ROI) de la industria como resultado de una alta tasa de productividad, velocidad de exploración y un uso mínimo de los recursos.




Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Resumen de boletines de Microsoft en noviembre 2011.

Este martes Microsoft ha publicado cuatro boletines de seguridad (del MS11-083 al MS11-086) correspondientes a su ciclo habitual de actualizaciones.


Resumen de boletines de Microsoft en noviembre 2011.

Según la propia clasificación de Microsoft uno de los boletines presenta un nivel de gravedad "crítico", otro "moderado", y los dos restantes "importantes". En total se han resuelto cuatro vulnerabilidades, una por cada boletín.

* MS11-083:
Boletín de carácter "crítico" destinado a corregir una vulnerabilidad en la pila TCP/IP de Windows que podría permitir la ejecución remota de código (CVE-2011-2013). Afecta a Windows Server 2008, Vista, y 7.

* MS11-084:
Actualización para corregir una vulnerabilidad en los controladores en modo kernel de Windows que podría causar una denegación de servicios al procesar fuentes TrueType (CVE-2011-2004). El boletín presenta un nivel de gravedad "moderado", y la vulnerabilidad que resuelve afecta a Windows Server 2008 y Windows 7.

* MS11-085:
Actualización para solucionar una vulnerabilidad en Windows Mail y Windows Meeting Space que podría permitir la ejecución remota de código (CVE-2011-2016). Este boletín está valorado como "importante" y resuelve una vulnerabilidad que afecta a Windows Server 2008, Vista, y 7.

* MS11-086:
Boletín que resuelve una vulnerabilidad en Active Directory que podría permitir una elevación de privilegios (CVE-2011-2014).
Presenta un carácter "importante" y afecta a todos los sistemas operativos Windows.

Las actualizaciones publicadas pueden descargarse a través de Windows Update o consultando los boletines de Microsoft donde se incluyen las direcciones de descarga directa de cada parche. Se recomienda la actualización de los sistemas con la mayor brevedad posible.


Opina sobre esta noticia:
http://unaaldia.hispasec.com/2011/11/resumen-de-boletines-de-microsoft-en.html#comments

Más información:

Una vulnerabilidad en TCP/IP podría permitir la ejecución remota de código (2588516)
http://technet.microsoft.com/es-es/security/bulletin/ms11-083

Una vulnerabilidad en los controladores del modo kernel de Windows podría permitir la denegación de servicio (2617657)
http://technet.microsoft.com/es-es/security/bulletin/ms11-084

Una vulnerabilidad en Windows Mail y Windows Meeting Space podría permitir la ejecución remota de código (2620704)
http://technet.microsoft.com/es-es/security/bulletin/ms11-085

Una vulnerabilidad en Active Directory podría permitir la elevación de privilegios (2630837)
http://technet.microsoft.com/es-es/security/bulletin/ms11-086



Fuente:
Juan José Ruiz
jruiz@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Múltiples vulnerabilidades en Mahara 1.x

Se han desvelado varias vulnerabilidades en Mahara que pueden permitir la revelación de información sensible, denegación de servicio, y ataques XSS y CRSF.


Múltiples vulnerabilidades en Mahara 1.x

Mahara es una aplicación web, de código abierto, creada en 2006 para administrar y gestionar portafolios digitales (e-Portfolio), y comunidades online en el contexto del e-learning o formación online.

Es muy utilizado como complemento a plataformas de e-learning como Moodle.

El total de cuatro vulnerabilidades publicadas, que afectan a Mahara 1.x, se explican a continuación con sus correspondientes CVEs:

* CVE-2011-2771:
Un error de falta de validación de los atributos URI de los bloques de feeds RSS externos podría ser utilizado por un atacante remoto para llevar a cabo ataques Cross Site Scripting (XSS) a través de feeds RSS especialmente manipulados.

* CVE-2011-2772:
Una falta de comprobación del tamaño en las funciones de redimensionado de imágenes podría permitir a un atacante remoto causar una denegación de servicio a través del envío de una imagen especialmente manipulada.

* CVE-2011-2773:
Un fallo de falta de validación de la clave de sesión del usuario en 'addtoinstitution.php' podría ser aprovechado por un atacante remoto para realizar ataques Cross-Site Request Forgery (CSRF) y añadir usuarios a una institución.

* CVE-2011-2774:
Un atacante remoto podría aprovechar un error en la funcionalidad 'Reply to message' para revelar información contenida en mensajes privados de otros usuarios mediante la modificación del parámetro 'replyto'.

En la página oficial, se encuentra disponible la versión de Mahara 1.4.1 que corrige todas las vulnerabilidades anteriores.


Opina sobre esta noticia:
http://unaaldia.hispasec.com/2011/11/multiples-vulnerabilidades-en-mahara-1x.html#comments

Más información:

Mahara 1.4.1 Release Notes
https://launchpad.net/mahara/+milestone/1.4.1
https://bugs.launchpad.net/mahara/+bug/798136
https://bugs.launchpad.net/mahara/+bug/784978
https://bugs.launchpad.net/mahara/+bug/800032
https://bugs.launchpad.net/mahara/+bug/798128



Fuente:
Juan José Ruiz
jruiz@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Lectura arbitraria de ficheros en PhpMyAdmin.

Se ha publicado una vulnerabilidad que afecta a PhpMyAdmin y que podría permitir a un atacante con permisos para la creación de bases de datos, leer ficheros arbitrarios del servidor donde se aloja la aplicación.


Lectura arbitraria de ficheros en PhpMyAdmin.

El fallo se localizaría en la función 'simplexml_load_string' del fichero 'libraries/import/xml.php'. Un atacante remoto autenticado podría obtener información sensible a través de un fichero XML especialmente manipulado.

Esta vulnerabilidad ha sido descubierta por 80sec y publicada a través de la web china de recopilación de exploits, Wooyong.org

Junto con el advisory se ha hecho pública una prueba de concepto que demuestra la vulnerabilidad. Se trata de un fichero XML para poder aprovechar el fallo, en el que en la etiqueta "ENTITY" se especifica la ruta al fichero al que se desea tener acceso.

Para conseguirlo, el atacante debería importar el archivo XML proporcionado por la prueba de concepto y esto mostraría el contenido del fichero del servidor elegido dentro del mensaje de error que devuelve.

http://2.bp.blogspot.com/-DrFUMtQfSfU/TrjT6ZyJD-I/AAAAAAAAADY/lNOHrXq_Jpk/s1600/phpmyadmin.png

Es importante destacar que el atacante debe estar autenticado en PhpMyAdmin para poder realizar importación de ficheros y por tanto aprovechar el fallo. También necesitaría permisos para la creación de bases de datos. Este escenario es especialmente crítico en sistemas de hosting compartido.

El problema está confirmado en la versión 3.4.7, aunque posiblemente afecte a otras. No se ha publicado solución oficial aún.


Opina sobre esta noticia:
http://unaaldia.hispasec.com/2011/11/lectura-arbitraria-de-ficheros-en.html#comments

Más información:

Fuente original
http://www.80sec.com/xml-entity-injection.html

Google translate
http://translate.googleusercontent.com/translate_c?hl=es&rurl=translate.google.com&sl=zh-CN&tl=en&u=http://www.80sec.com/xml-entity-injection.html&usg=ALkJrhi4vRXx14utOW5uHqSnuv6_e4x3FQ



Fuente:
Borja Luaces
bluaces@hispasec.com
Sergio de los Santos
ssantos@hispasec.com
Twitter: @ssantosv
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

'Horrible fallo' de seguridad criptográfico en Ruby.

Hace 3 años, se descubrió un gravísimo error en la implementación de OpenSSL de Debian que limitaba dramáticamente la entropía de las claves calculadas.




Ahora, los programadores de Ruby han cometido un fallo muy similar que han calificado de "horrible".

El fallo en la implementación OpenSSL de Debian fue introducido en la versión 0.9.8c-1 de septiembre de 2006. Al intentar solucionar un código aparentemente incorrecto con la herramienta Valgrind, se eliminó por error una línea crucial para el sustento entrópico de OpenSSL que nada tenía que ver. En mayo de 2008 Luciano Bello, desarrollador de Debian, daba la voz de alarma. Todas las claves generadas durante ese intervalo de tiempo (unos 20 meses) se reducían aun conjunto muy limitado de posibilidades, que las hacía fácilmente deducibles a través de fuerza bruta.

A Ruby le ha pasado más o menos lo mismo, pero (al menos) durante mucho menos tiempo. Un error en la implementación de OpenSSL (en el cáluclo de claves con RSA, concretamente) hace que la entropía de las claves calculadas sea menor.

En la página del SVN de los desarrolladores se podía leer:

ext/openssl/ossl_pkey_rsa.c (rsa_generate): [SECURITY] Set RSA exponent value correctly. Awful bug. This bug caused exponent of generated key to be always '1'. By default, and regardless of e given as a parameter. !!!
Keys generated by this code (trunk after 2011-09-01) must be re-generated !!! (ruby_1_9_3 is safe)

Lo que quiere decir que en el cálculo de las claves con el algoritmo RSA, se hace que un exponente sea siempre "1", independientemente del parámetro "e" usado. La línea concreta que ha causado el estropicio ha
sido:

for (i = 0; i < (int)sizeof(exp); ++i) { que, al ser corregida, se ha convertido en: for (i = 0; i < (int)sizeof(exp) * 8; ++i) { Ahora, los usuarios de Ruby que hayan usado esta implementación para el cálculo de claves durante estas últimas semanas, tendrán que revocar las antiguas y generar nuevas, además de comprobar toda la seguridad de cualquier sistema que hayan querido proteger mediante criptografía simétrica. Opina sobre esta noticia: Opina sobre esta noticia: http://unaaldia.hispasec.com/2011/11/horrible-fallo-de-seguridad.html#comments Más información: Revision 33633 http://svn.ruby-lang.org/cgi-bin/viewvc.cgi?view=revision&revision=33633 16/05/2008 Preguntas frecuentes sobre el problema critptográfico de Debian http://www.hispasec.com/unaaldia/3492 Fuente: Borja Luaces bluaces@hispasec.com Laboratorio Hispasec www.hispasec.com Imagen: Fotos Digitales Gratis www.fotosdigitalesgratis.com

Microsoft da detalles sobre el 0 day que aprovecha Duqu: Cómo protegerse.

Microsoft ha lanzado un boletín con algunos detalles sobre qué vulnerabilidad aprovecha Duqu y cómo protegerse. Se trata de una elevación de privilegios en el sistema, a causa de un error en el tratamiento de ciertos tipos de fuentes.


Microsoft da detalles sobre el 0 day que aprovecha Duqu: Cómo protegerse.

Hace poco que se hizo público que Duqu aprovechaba una vulnerabilidad previamente desconocida. Desde una-al-día hemos especulado con la posibilidad de que se tratasen de dos vulnerabilidades: una en Word y otra en el propio sistema para elevar privilegios. Microsoft ha emitido un boletín confirmando y dando detalles sobre un fallo que permite la elevación de privilegios. Aunque esto no descarta la posibilidad de un fallo en Word, disminuye las probabilidades de que exista. Como también indicamos, es posible que Word llame a esa DLL para tratar las fuentes y desde ahí, consiga elevar privilegios.

El problema se centra en el controlador de sistema win32k.sys. Un fallo al tratar ciertas fuentes permite que una aplicación eleve privilegios y consiga control total del sistema. Así, Duqu podría conseguir los permisos necesarios para incrustarse en Windows.

El boletín de Microsoft aconseja bloquear el acceso a la librería t2embed.dll. Como no puede solucionar el fallo en win32k.sys a través de una contramedida, para proteger a sus usuarios aconseja limitar el acceso a una de las librerías involucradas en el procesado de las fuentes incrustadas. Esto hace pensar que quizás existan otros vectores de ataque posibles (aunque quizás poco probables) que no quedarían cubiertos.

Aplicando la contramedida

Para aplicar la contramedida, Microsoft aconseja quitar todos los permisos de acceso a la librería t2embed.dll, situada en %windir%\system32\ en versiones de 32 bits y "%windir%\syswow64\ en versiones de 64 bits. No sirve con renombrar, puesto que el sistema de reemplazo automático de ficheros vitales de Microsoft, tomará de nuevo la DLL de la caché y la volverá a situar con el mismo nombre en la misma ruta.

Para conseguir este objetivo, se puede hacer a través del menú contextual de seguridad del archivo (en varios pasos: tomando el control, eliminando los permisos heredados y luego negando el acceso al grupo "Todos"):

http://2.bp.blogspot.com/-JVAqdOfwnrI/TrO7TnvLbqI/AAAAAAAAADQ/s27uqoY9kFs/s1600/t2embed.jpg


O bien a través de línea de comandos:

Para XP y 2003:
cacls "%windir%\system32\t2embed.dll" /E /P todos:N

Para 7 y Vista:
icacls.exe "%windir%\system32\t2embed.dll" /deny todos:(F)

teniendo en cuenta que antes hay que hacerse dueño del archivo (en Windows 7 es posible que pertenezca al usuario TrustedInstaller, que protege el archivo y lo reemplaza de una caché en caso de que no lo encuentre). Para ello, se puede hacer por línea de comandos:

Takeown.exe /f "%windir%\system32\t2embed.dll"

Otra posibilidad, es aplicar el "Fix it" de Microsoft (un programa que automáticamente realiza estos cambios). Disponible desde:
http://support.microsoft.com/kb/2639658


¿Por qué protegerse?

Lo cierto es que es muy poco probable que Duqu infecte a usuarios de casa. ¿Por qué es tan importante protegerse entonces de este 0 day? Por varias razones. Ahora que se conoce que existe una vulnerabilidad grave de elevación de privilegios y que se aprovecha a través de una DLL concreta, otros atacantes se pondrán a investigar en un área más restringida con más posibilidades de éxito. Por tanto, es posible que pronto se hagan públicos los detalles técnicos. O lo que es peor, que las mafias organizadas la descubran y usen para infectar sistemas.


Es una vulnerabilidad muy golosa para los atacantes por varias razones:

* Es aprovechable a través de cualquier programa que utilice ciertas fuentes TrueType.

* No solo ejecuta código, sino que lo hace con los máximos privilegios.
Esto, en Windows 7 y Vista donde los privilegios suelen ser mínimos, está muy cotizado hoy en día entre los atacantes.

* No existe parche y, aunque Microsoft probablemente saque una solución fuera de ciclo por la gravedad del asunto, los atacantes todavía disponen de un margen de tiempo considerable.


Opina sobre esta noticia:
http://unaaldia.hispasec.com/2011/11/microsoft-da-detalles-sobre-el-0-day.html#comments

Más información:

Vulnerability in TrueType Font Parsing Could Allow Elevation of Privilege
http://technet.microsoft.com/en-us/security/advisory/2639658



Fuente:
Sergio de los Santos
ssantos@hispasec.com
twitter: @ssantosv
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Elevación de privilegios en Apache.

Se ha publicado a través de la página web halfdog.net una vulnerabilidad que afectaría a todas las versiones de Apache hasta la versión 2.2.20 y que permitiría elevar privilegios a un atacante con cuenta en la máquina.


Elevación de privilegios en Apache.

La vulnerabilidad se encontraría en la función 'ap_pregsub' del fichero 'server/util.c' al ser llamada por el módulo 'mod-setenvif'. Causaría un desbordamiento de enteros por el que un atacante local podría ejecutar código empleando para ello un fichero .htaccess especialmente manipulado. Los privilegios bajo los que se ejecutaría el código serían los mismos que el servidor Apache (habitualmente "nobody", "www", etc.).

En entornos de hosting compartido, esto podría ocasionar numerosos problemas.

Con el ataque se podrían conseguir diferentes impactos: desde ralentizar el servidor y provocar una denegación de servicio, hasta la ejecución de código con los privilegios del servidor.

El atacante debe tener disponer de los permisos necesarios para crear un fichero .htaccess especialmente manipulado y el módulo mod_setenvif debe estar siendo usado por Apache.

No existe una solución oficial todavía. Sí se podrían aplicar dos soluciones temporales que de alguna forma mitigarían el impacto: La primera de ellas sería deshabilitar el módulo implicado. La segunda pasaría por imposibilitar el uso de ficheros .htaccess en aquellos directorios en los que los usuarios tuviesen permisos de escritura empleando para ello la secuencia "AllowOverride None".


Opina sobre esta noticia:
http://unaaldia.hispasec.com/2011/11/elevacion-de-privilegios-en-apache.html#comments

Más información:

Integer Overflow in Apache ap_pregsub via mod-setenvif
http://www.halfdog.net/Security/2011/ApacheModSetEnvIfIntegerOverflow/



Fuente:
Borja Luaces
bluaces@hispasec.com
Sergio de los Santos
ssantos@hispasec.com
Twitter: @ssantosv
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

El 11 por ciento de los internautas navega desprotegido.

Corren un alto riesgo de convertirse en víctima de los cibercriminales. En España, casi 3 millones de internautas se encontrarían en esta situación.

El 11 por ciento de los internautas navega desprotegido.

El malware está en permanente crecimiento. G Data Security Labs ha contabilizado más de 1,2 millones de nuevos programas maliciosos en el primer semestre del año. A pesar de que las amenazas no dejan de crecer y de que basta con visitar una página web contaminada para infectar el ordenador con virus, troyanos o programas espía, uno de cada nueve internautas navega desprotegido y corre un riesgo muy alto de convertirse en víctima de los cibercriminales, de acuerdo a un estudio sobre seguridad e Internet elaborado por G Data. Si en España hay alrededor de 27 millones de internautas (“La Sociedad de la Información en España 2010”, Fundación Telefónica), esto significaría que casi 3 millones podrían considerarse como víctimas fáciles del cibercrimen.

La buena noticia es que el 89 por ciento de los internautas afirma usar una solución antivirus, gratuita o de pago, para protegerse de las amenazas de Internet. Por el contrario, el once por ciento navega virtualmente desprotegido. De estos once, 4 reconocen abiertamente no usar ningún tipo de protección, 5 declaran no saber si utilizan o no software de seguridad y 2 (en España esta cifra alcanza el 4) afirman explícitamente protegerse con soluciones de seguridad pirateadas (lo que no garantiza actualizaciones fiables, soporte y, en muchas ocasiones, pueden incluso servir de vehículo para el malware). “En total tenemos un 11% de usuarios que navegan con un alto riesgo de convertirse en víctima de los cibercriminales, aunque sin duda este porcentaje es mayor si consideramos que, por regla general, pocos internautas van a reconocer que utilizan software pirata”, afirma Eddy Willems, experto en seguridad de G Data Software.

"Los internautas que no utilicen una solución de seguridad corren un alto riesgo de convertirse en víctima de los cibercriminales”, explica Eddy Willems, experto en seguridad de G Data Software. “La única forma de navegar protegido es usando un software de seguridad. Y este debería incluir detección de amenazas desconocidas en tiempo real. Las suites de seguridad que, además de esto, incorporan cortafuegos, filtro web y antispam ofrecen la mejor protección contra cualquier tipo de ataque”, concluye Willems.


Por países, pocas diferencias

Si analizamos los resultados por países encontramos pocas diferencias. Con un 4%, España es el segundo país, después de Rusia (11%), donde más internautas admiten utilizar software pirata. En Holanda, un 3% de los internautas también reconoce usar este tipo de programas. En el resto de países, la cifra se mueve alrededor del 1%.
De igual forma, a medida que los grupos de edad avanzan, disminuyen los porcentajes de aquellos que afirman usar software de seguridad ilegal (del 4%, varones de 18 a 24 años, al 1% varones de 55 a 64 años) y de aquellos que no usan ningun tipo de solución antivirus (del 7%, varones de 18 a 24 años , al 3%, varones de 55 a 64 años).


Tabla por edades y sexos

El 11 por ciento de los internautas navega desprotegido.

Estudio de G Data “¿Cómo perciben los usuarios las amenazas de Internet?”

El estudio ‘¿Cómo perciben los usuarios los peligros de Internet?’ de G Data se basa en una encuesta internacional online en la que participaron 15.559 internautas de once países con edades comprendidas entre los 18 y los 65 años. La recogida de datos la realizó Survey Sampling International en febrero y marzo de 2011.
Los países que han participado en el estudio fueron Alemania, Austria, Bélgica, España, Estados Unidos, Francia, Holanda, Italia, Reino Unido, Rusia y Suiza.
Más información en: www.gdata.es


G Data Software AG

Con sede en Bochum (Alemania), G Data Software AG es una innovadora multinacional alemana con una dilatada experiencia en el desarrollo de soluciones de seguridad. Especialista en seguridad online y pionera en protección antivirus, G Data desarrolló su primer programa antivirus hace más de 25 años. Es pues uno de los fabricantes de software de seguridad más veteranos de todo el mundo. Fruto del I+D+i que la compañía despliega en el desarrollo de sus soluciones, en los últimos cinco años G Data ha recibido los más prestigiosos premios internacionales como proveedor de seguridad. Sus soluciones de seguridad están disponibles en más de 90 países. Más información sobre la compañía y sus productos en www.gdata.es



Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Duqu, más información y algunas dudas.

Cuando se han podido cazar algunos componentes más de Duqu, han comenzado a destaparse nuevos datos sobre cómo funciona este malware. Lo más relevante es el uso de vulnerabilidades de Microsoft desconocidas hasta ...


Duqu, más información y algunas dudas.

... ahora para instalarse, como ya hiciera Stuxnet.

En una una-al-día anterior, apuntábamos a un par de diferencias importantes que alejaban a Duqu de Stuxnet: por un lado no usaba 0-days, y por otro no se esparcía como un gusano buscando sistemas a los que infectar. Ahora parece que la relación se estrecha, a medida que se conoce la sofisticación de Duqu.

Un análisis más exhaustivo de otras piezas del puzle ha aportado nuevos datos interesantes. Sí que usa 0 days y sí que se multiplica, pero de otras "formas".

Al parecer el troyano venía escondido en un archivo doc para Word.
Conseguía que la víctima inicial intentase ver el contenido del archivo a través de ingeniería social. A partir de ahí, se infectaba el sistema.
Aquí, según el informe original de Symantec:

"When the Word document is opened, the exploit is triggered. The exploit contains kernel mode shellcode, which will first check if the computer is already compromised."

Aquí es donde surge una pequeña duda o confusión que permite lanzar quizás una hipótesis. A falta de que Microsoft confirme todos los detalles, podríamos estar hablando de dos vulnerabilidades: una en Word que permite la ejecución de código y otra en el kernel que permite la elevación de privilegios. Para instalar drivers en el sistema como pretende Duqu, necesita los máximos privilegios. Por tanto, al igual que hacía Stuxnet (que contenía hasta cuatro 0 days para conseguirlo) le es muy útil este tipo de exploits. Sin embargo, es posible que también aproveche otro vector como el Word para conseguir una primera ejecución de código. Esto tendrá que ser aclarado cuando Microsoft, que ya está investigando el asunto, emita un aviso oficial. También es posible que llame directamente a algún componente interno sin necesidad de vulnerabilidad en Word (como ocurría con las vulnerabilidades corregidas en MS11-077 en las fuentes). En principio, sólo Microsoft y Symantec disponen del binario adecuado para saberlo.

Lo que está claro, es que no habrá solución a esta o estas vulnerabilidades para el día 8 de noviembre, que coincide con el ciclo de parcheo mensual de la compañía.

Sobre la replicación, Duqu se difunde de forma "curiosa". No es una habilidad intrínseca (ya apuntábamos que lo que Symantec analizó era un "medio" y no el "fin") sino que se le puede indicar a través de comandos externos una vez instalado. Así, los atacantes pueden ordenar al troyano por comandos externos que se replique en carpetas compartidas (a través de tareas programadas, como hiciera Stuxnet). Más interesante aún es su comportamiento si el sistema no pudiese comunicarse con el C&C (centro de control) remoto por cualquier razón: en estos casos, toma la configuración y órdenes de otros sistemas compartidos e infectados. Como una especie de P2P entre sistemas troyanizados si el "maestro" no se encuentra disponible. Un interesante método de supervivencia, puesto que permite controlar varias máquinas interconectadas aunque solamente una tenga acceso al C&C.

Por último, otro dato interesante es que en cada víctima se han encontrado un conjunto de ficheros diferentes, gobernados por un C&C "dedicado" por cada compañía atacada.

Según los hashes que ha publicado Symantec en su informe sobre los binarios que descarga Duqu desde el C&C, la primera muestra relacionada llegó el 1 de septiembre a VirusTotal, mientras que el resto, curiosamente, se recibieron todas el 24 de octubre. Sus fechas de compilación varían del 1 de junio hasta el 17 de octubre. Con respecto a los drivers (el "núcleo" de Duqu), sin embargo, tienen fecha de compilación de hasta marzo de 2010.


Opina sobre esta noticia:
http://unaaldia.hispasec.com/2011/11/duqu-mas-informacion-y-algunas-dudas.html#comments

Más información:

Duqu, ¿el nuevo malware descendiente de Stuxnet?
http://unaaldia.hispasec.com/2011/10/duqu-el-nuevo-malware-descendiente-de.html

Windows kernel 'zero-day' found in Duqu attack
http://www.zdnet.com/blog/security/windows-kernel-zero-day-found-in-duqu-attack/9737?tag=nl.e589

Microsoft unlikely to patch Duqu kernel bug next week http://www.computerworld.com/s/article/9221373/Microsoft_unlikely_to_patch_Duqu_kernel_bug_next_week

The Mystery of Duqu: Part Three
http://www.securelist.com/en/blog/208193206/The_Mystery_of_Duqu_Part_Three



Fuente:
Sergio de los Santos
ssantos@hispasec.com
twitter: @ssantosv
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Dispositivos móviles: secuestro de información y suscripciones indeseadas.

Durante octubre, se destacaron las amenazas informáticas dirigidas a equipos móviles.


Dispositivos móviles: secuestro de información y suscripciones indeseadas.

Este mes, aparecieron una serie de aplicaciones maliciosas publicadas en el Android Market cuyo objetivo era el secuestro de datos. Además, el Laboratorio de ESET Latinoamérica detectó una nueva técnica de ataque a equipos móviles a través del envío masivo de mensajes de texto con el fin de subscribir a los usuarios a un servicio de SMS pago.

Durante los últimos días se reportaron una serie de aplicaciones maliciosas bajo el nombre de Gone in 60 seconds publicadas en el Android Market, sistema abierto de distribución de contenidos para dispositivos basados en el sistema operativo Android que permite a sus usuarios navegar, comprar, instalar y descargar aplicaciones desarrolladas por terceros. Simulando ser un software para realizar una copia de seguridad de los datos contenidos en el dispositivo -conocido comúnmente como backup-, la aplicación secuestra la información del teléfono para luego solicitar un pago para acceder a ella.

Cuando el usuario ejecuta la aplicación por primera vez en su dispositivo móvil, toda la información contenida en él -incluyendo sus contactos, mensajes de texto, historial de llamadas e historial del navegador- es enviada a un servidor remoto. A partir de ese momento, supuestamente, podrá acceder a todos los datos desde una página web.

El inconveniente para el usuario surge al momento de intentar recuperar su información, ya que al ingresar al sitio web provisto por la aplicación encontrará solamente su lista de contactos. Mientras que para poder acceder al resto de la información se le solicitará el pago de 5 dólares.

“Al momento de realizar la instalación de una aplicación en los dispositivos móviles, se recomienda a los usuarios corroborar la reputación del desarrollador, los permisos que solicita y además utilizar herramientas de seguridad que permitan una correcta administración de su información. La creciente utilización de dispositivos móviles los convierte en objetivos interesantes para el desarrollo de amenazas informáticas, motivo por el cual es fundamental proteger nuestros equipos y ser conscientes del valor que la información que éstos transportan tiene para cada uno de nosotros”, aseguró Sebastián Bortnik, Coodinador de Awareness & Research de ESET Latinoamérica.

Además, el Laboratorio de ESET Latinoamérica detectó una nueva técnica de ataque a equipos móviles que consiste en el envío masivo de mensajes de texto al número telefónico de la víctima. Esto genera un fuerte problema de rendimiento en el equipo, que se vuelve prácticamente imposible de utilizar.

Los mensajes de texto que recibe la víctima cuentan con un número de PIN que debe ser ingresado en una página web o enviado como respuesta del mensaje recibido. Si el usuario realiza tal acción, su número de teléfono será confirmado como válido para el alta de un servicio de mensajes de texto pago.

“Entre otra de las problemáticas que genera este tipo de ataques, tenemos que tener en cuenta que el número provisto por el atacante ha sido confirmado como válido y puede ser utilizado para futuras campañas de propagación de spam o de otro tipo de amenaza”, concluyó Bortnik.


Copyright © 1992–2011 ESET. Todos los derechos reservados. ESET y NOD32 son marcas registradas de ESET. Otros nombres son marca registrada de sus respectivas empresas.


Acerca de ESET

Fundada en 1992, ESET es una compañía global de soluciones de software de seguridad que provee protección de última generación contra amenazas informáticas. La empresa cuenta con oficinas centrales en Bratislava, Eslovaquia y oficinas de coordinación regional en San Diego, Estados Unidos; Buenos Aires, Argentina y Singapur. También posee sedes en Londres (Reino Unido), Praga (República Checa), Cracovia (Polonia), San Pablo (Brasil) y Distrito Federal (México).

Además de su producto estrella ESET NOD32 Antivirus, desde el 2007 la compañía ofrece ESET Smart Security, la solución unificada que integra la multipremiada protección proactiva del primero con un firewall y anti-spam. Las soluciones de ESET ofrecen a los clientes corporativos el mayor retorno de la inversión (ROI) de la industria como resultado de una alta tasa de productividad, velocidad de exploración y un uso mínimo de los recursos.




Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Karpesky lanza una herramienta gratuita para la seguridad IT.

Tras completar un cuestionario, las empresas recibirán un informe inmediato y personalizado evaluando los riesgos de seguridad TI de su empresa.


Karpesky lanza una herramienta gratuita para la seguridad IT.

Kaspersky Lab ha unido sinergias con el Grupo Bathwick, consultoría de investigación estratégica, para descubrir qué uso están haciendo las compañías de sus recursos TI para responder a las necesidades cambiantes del negocio

A todos aquellos responsables de TI que completen el cuestionario, se les enviará una evaluación inmediata y personalizada sobre los riesgos de la seguridad TI de su compañía. Este informe proporcionará información sobre sus prioridades en materia de seguridad y las posibles áreas de interés en las que apoyarse, además de sugerir una serie de próximos pasos a seguir para ayudar a la compañía a prepararse para hacer frente a las amenazas del futuro. Las empresas participantes también se beneficiarán del acceso libre al estudio de investigación completo y personalizado.

"Invitamos a las empresas a que se evalúen", afirma José Manuel Delgado director de Ventas Corporativas de Kaspersky Lab Iberia. "Esto no sólo nos ayudará a reunir los mejores y más relevantes datos, sino que también proporcionará beneficios directos para el negocio de las empresas participantes. El informe personalizado que recibirán tiene como objetivo estimular el debate dentro de la empresa y ayudar a la toma de decisiones y la planificación, poniendo de relieve los riesgos de seguridad que deben ser abordados".

El cuestionario online guía a las empresas a través de una serie de áreas críticas, como los riesgos de seguridad de TI y nuevos retos o la aplicación de las nuevas tecnologías.

"También invitamos a los socios de canal para que sus empresas clientes a participen en el estudio y realicen la evaluación", afirma Javier Lago, director de Canal de Kaspersky Lab Iberia. "Esto nos ayudará a reunir la más amplia cantidad de datos relevantes, y además traerá beneficios directos a los socios de canal en términos de una mayor comprensión de la seguridad TI y las necesidades de sus clientes. Las respuestas permitirán a los partners la construcción de nuevas y más fuertes relaciones empresariales entre el cliente y el proveedor”.



Fuente:
Redes &Telecom
www.redestelecom.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Múltiples vulnerabilidades en la suite OmniTouch Instant Communication.

Tobias Glemser, investigador de la empresa Tele-consulting, ha descubierto diferentes vulnerabilidades en la suite OmniTouch de Alcatel-Lucent.

Múltiples vulnerabilidades en la suite OmniTouch Instant Communication.

El sistema ICS de Alcatel ofrece servicios de comunicación unificados a través de diferentes medios de acceso tales como dispositivos móviles y clientes web. Destacar las características del cliente web webICS que permitiría servicios finales al usuario tales como acceso a directorios personales y globales, redirección de llamadas...

Es precisamente en este cliente web donde se encontrarían las vulnerabilidades descubiertas que permitirían, entre otros, ataques de cross site scripting (XSS), tanto persistentes como no, así como cross site request forgery (CSRF).

Uno de los posibles ataques que se podrían realizar sería el cambio de la configuración del teléfono del usuario final causando una redirección de llamada a través de un XSS almacenado en la libreta de direcciones.

Las vulnerabilidades tienen asignados los siguientes CVE: CVE-2011-4058 y CVE-2011-4059. Los scripts vulnerables a CSRF se encontrarían en la ruta "/websoftphone/servlet/DispPhonSet" y "/websoftphone/servlet/DispRTC". El ataque de XSS almacenado sería posible a través de todos los campos en los que se puedan insertar datos de la libreta de direcciones y el ataque XSS reflejado sería posible realizarlo a través de diferentes parámetros localizados principalmente en ficheros de la ruta "websoftphone/jsp/*".

Alcatel-Lucent ha publicado un hotfix que corregiría estas vulnerabilidades.


Opina sobre esta noticia:
http://unaaldia.hispasec.com/2011/10/multiples-vulnerabilidades-en-la-suite.html#comments

Más información:

TC-SA-2011-01: Multiple vulnerabilities in OmniTouch Instant Communication Suite
http://www.tele-consulting.com/advisories/TC-SA-2011-01.txt



Fuente:
Borja Luaces
bluaces@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com