Mostrando las entradas con la etiqueta Hacker. Mostrar todas las entradas
Mostrando las entradas con la etiqueta Hacker. Mostrar todas las entradas

viernes, 23 de septiembre de 2016

Microsoft Advanced Threat Analytics



200 días es el tiempo promedio que un hacker puede residir en la red sin ser detectado. Durante este tiempo, mientras espera por el momento de atacar, mucha información y datos sensibles pueden ser capturados y están en riesgo.
En este nuevo paradigma de seguridad que vivimos en la mayoría de los ataques están logrados con credenciales legítimas (robadas) y realizados con herramientas consideradas como benignas (es decir, Powershell), a menudo desde dentro de la propia organización. El antivirus y firewall clásicos proporcionan una protección limitada para este tipo de ataques que para identificarse requieren una profundidad específica de conocimiento del funcionamiento de la infraestructura de cada empresa.

Sensible a esta cuestión, Microsoft adquirió en 2014 la empresa de seguridad israelí Aorato y con esta tecnología lanzó en el año 2015 el Microsoft Advanced Threat Analytics (ATA).
El ATA es un producto que se basa en un reconocimiento de patrónes y base de analítica. Un producto con tecnología "machine learning" que se adapta a cualquier entorno y detecta ataques mediante el análisis de comportamientos y confrontar con una base de datos de ataques conocidos y problemas de seguridad. Con el ATA de Microsoft, es posible identificar amenazas antes de que causen daños en la empresa.
Recientemente liberada la versión 1.6, esto es una solución para ejecutar en la infraestructura local o en máquinas virtuales en la nube y tiene un diseño técnico muy sencillo: colectar todo el tráfico producido por los DCs y la almacena en una base de datos donde realiza todo el procesamiento utilizando el DPI (Deep Packet Inspection) de origen israelí.
Para recoger la información necesitamos del ATA Gateway que puede ser una máquina dedicada o un software que este instalado en el controlador de dominio. En el primer caso, es necesario reflejar el tráfico del controlador de dominio al Gateway (Port mirroring), en el segundo caso se desestima esta configuración adicional. Conforme la demanda puede existir múltiples gateways que entreguen información al ATA Center, el centro neurológico de toda la solución  y donde reside la base de datos.

Este es un producto de seguridad, se podría imaginar una serie de configuraciones y ajustes posibles, pero no hay mucho que hacer después de la instalación de los Gateways y ATA Center. Solo tenemos que esperar 30 días para que el sistema pueda «aprender» el entorno de la empresa y comenzamos a extraer información valiosa de la consola web que nos presenta con una intuitiva "Attack time line" por default  donde está todas las actividades sospechosas y su severidad.


A la derecha de la pantalla hay una barra de notificaciones que se abre automáticamente cuando hay nuevas actividades sospechosas

También hay un panel de filtros y una barra de búsqueda donde podemos buscar por usuario, grupo o equipo específico

Para cada usuario y computadora se construye un perfil que se traduce en un panel con información General, grupo cual pertenece y actividad reciente


Para cada actividad sospechosa podemos cambiar el estado a "Resolved" o "dismissed", conforme la situación este resuelta o se considera normal

Con mis compañeros Chritian Ibiri y Leonardo Rosso  quedamos muy impresionados con esta solución que, a pesar de no haber tenido debida prominencia por el fabricante, creemos que en entornos Microsoft es una gran ventaja, especialmente para el control de amenazas internas.

El ATA está licensiado en uno de los siguientes suites de licencias:
  • Enterprise Client Access License (CAL) Suite
  • Enterprise Mobility Suite (EMS)
  • Enterprise Cloud Suite (ECS)
Si ya tienes una de estas suites, la buena noticia es que el ATA ya lo tienes licenciado, sólo necesitará instalarlo.

viernes, 29 de enero de 2016

El FBI utilizó pornografía infantil para cazar pedófilos



En las últimas semanas se ha podido conocer detalles sobre un ataque hacker realizado por el FBI a un sitio de pornografía infantil alojado en la dark web. Los federales estadounidenses han utilizado métodos inusuales para poder pillar a pedófilos y llevarlos ante la justicia.
Después de tomar el control del sitio web, el FBI tomó la decisión de trasladarlo a sus propios servidores durante 13 días, permitiendo la distribución de pornografía infantil. Esto dio la oportunidad al servicio de inteligencia de obtener direcciones IP para distribuir malware, con el objetivo de obtener información sobre los usuarios que accedían al sitio web. Una vez identificados los usuarios se procedía a su arresto.

Como resultado de este procedimiento se identificaron a más de 1.300 personas que accedieron y/o se registraron en el sitio web durante el periodo que duró la operación, habiendo hasta ahora 137 acusadas de un delito de posesión y distribución de pornografía infantil.
Documentos judiciales confirman que el FBI utilizó el sitio web, llamado Playpen, entre el 20 de febrero de 2015 y el 4 de marzo del mismo año. Como dato relevante se ha conocido que tenía más de 215.000 usuarios registrados hasta la última fecha mencionada.

Este procedimiento forma parte de la Operación Chupete (Operation Pacifier), llevada a cabo en coordinación con EUROPOL. La cooperación internacional viene debido a que el FBI ha “hackeado” computadoras de otros países como Dinamarca, Grecia y Chile, permitiendo el arresto de muchas personas alrededor del mundo.
Algunos abogados defensores están utilizando este inusual procedimiento del FBI como argumento para archivar los casos, sin embargo parece que tienen muy pocas posibilidades de conseguirlo, y es que según declaraciones de un exagente del FBI, no hay muchas vías para poder identificar a tantos usuarios a la vez en la dark web.

Fuente: http://muyseguridad.net


domingo, 24 de enero de 2016

Docenas de expertos en ciberseguridad engañados por phishing


La RSA Conference se celebra anualmente en San Francisco. Este evento internacional gira entorno a la seguridad informática y congrega a cientos de expertos en la materia. Con todo, la polémica ha salpicado esta edición de 2016 porque decenas de asistentes, supuestamente profesionales de la ciberseguridad, han caído en una trampa para principiantes.

Después de completar el registro online para participar en las conferencias, la página web pidió a los invitados que difundieran vía Twitter su asistencia al evento. El mensaje para compartir por la red social tenía un texto predefinido como este: “Voy a la #RSAC 2016 en San Francisco, ¿quién quiere venir conmigo?”.


Normalmente, cuando un usuario quiere compartir algún mensaje vía Twitter debe hacer click en el botón azul con el logotipo y automáticamente se le redirige a la red social para que haga la publicación. En cambio, en la página web de la RSA Conference solicitaban (como se ve en la imagen) el nombre de usuario y la contraseña de los usuarios. En otras palabras: cayeron el phishing.


El phishing tiene como objetivo engañar a la víctima haciéndole creer que está en un sitio web de confianza. Como el usuario no sospecha que está siendo atacado, rellena su nombre de usuario, contraseña, email… los datos que haga falta sin percatarse de la estafa. En realidad, toda esta información confidencial llega directamente a las manos de los ciberdelincuentes que luego la emplearán para obtener un beneficio económico.

En esta ocasión no parece que la RSA Conference tuviese la intención de engañar a sus invitados, pero solicitar y almacenar las credenciales privadas de los usuarios es muy alarmante. Sin embargo, la polémica se centró en las víctimas, supuestos expertos en esta clase de ataques en Internet.

"Si te preguntas por qué los productos de infosec son malos, podéis ver todos los asistentes al #RSA2016 que regalaron su contraseña de Twitter".
El público de Twitter no ha sido indiferente, el escarnio público no se ha hecho esperar. Según el usuario goguenjgoguen “si te preguntas por qué los productos de infosec son malos, podéis ver todos los asistentes al #RSA2016 que regalaron su contraseña de Twitter”. 
[Fuente:telegraph]


domingo, 25 de octubre de 2015

Desde Ramsey de Rápidos y Furiosos a SexyCyborg en la vida real.

Como vimos en la última presentación de la saga “Rápidos y furiosos” surgieron nuevos personajes, como Ramsey (Nathalie Emmanuel), con habilidades de hacker y algunas escenas sexys. Su presencia le da nuevos giros y otra dinámica a la cinta, en la que los gadgets y el hackeo están a la orden del día.


Creo que muchos estaran de acuerdo que no importa que tanto millones se inviertan en software y hardware para protegerse de los criminales cibernéticos; nada de eso protege ante la ingeniería social y eso es lo que una vez más queda de manifiesto en este caso, en donde una chica que dice ser hacker está haciendo uso de sus curvas para hackear sistemas.


Imagina que eres el jefe IT y conoces a esta chica en un bar, definitivamente quedarás anonadado ante su belleza. Pero, ¡cuidado, no todo lo que brilla es oro, dice un adagio!


La chica en cuestión es SexyCyborg, una hacker “despiadada” que emplea sus atributos físicos y un par de tacones para causar estragos en la web. Ella muestra  sus “armas” en IMGUR; la bella china admite que utiliza sus curvas para obtener acceso a ordenadores corporativos. “Creo que hay una posibilidad razonable que un tipo me podría invitar a su oficina después de un par de copas. Mi ropa habitual no deja muchas cosas a la imaginación, una razón más para que no sospechen de mí”, menciona.


Una vez dentro de la oficina, SexyCyborg, utiliza sus dispositivos de hacking que lleva dentro de sus zapatos. Entre sus dispositivos están un keylogger USB que registra todo lo que las personas escriben en su teclado y un kit de pentesting para el acceso remoto e instantáneo a las computadoras de su víctima.

Ella revela detalles: “Mi zapato derecho tiene una parte desplegable que contiene unas herramientas para pentesting con un router inalámbrico para sniffear mientras camino,  también puedo sacarlo, enchufarlo en un conector de red abierto y así obtener acceso remoto en cualquier momento a través de túneles SSH”.










Fuente: DailyStar

jueves, 8 de octubre de 2015

Backdoor en OWA obtiene más de 11 mil credenciales corporativas

Los investigadores de seguridad Yonatan Striem-Amit y Yoav Orot dicen que los atacantes han creado una peligrosa puerta trasera capaz de esparcirse a las organizaciones utilizando Microsoft Outlook Web Access (OWA).


Los investigadores de Cybereason en Boston detectaron el ataque en un archivo .dll malicioso que desvió solicitudes descifradas de servidores HTTPS.
El director de tecnología, Amit, y el investigador senior, Orot, mencionaron que los atacantes mantuvieron acceso a la red y al dominio de las credenciales de clientes no identificados durante meses.
“El primer acierto del atacante fue utilizar la visibilidad que había adquirido en el proceso de autenticación OWA para robar las contraseñas de los usuarios que inician sesión en OWA, es decir, todos”, dice la pareja de investigadores sobre dicha organización (PDF).


“Mediante el uso de este enfoque los atacantes lograron recolectar y conservar la propiedad sobre un gran conjunto de credenciales lo que les permite mantener el control persistente en el entorno de esa organización”.
“El cliente afectado estaba utilizando OWA para permitir el acceso de usuarios remotos a Outlook, ha creado una plataforma ideal para el ataque ya que el servidor se expuso tanto interna como externamente”.
Se encontraron más de 11 mil pares de usuario y contraseña a los cuales los atacantes tuvieron acceso, que asciende a toda identidad y activo dentro de la organización.
Los investigadores señalan que los administradores del servidor OWA son propietarios de las credenciales de dominio de una organización, por lo que es un vector de ataque sustancioso.
Señalan que, además del ataque malicioso con el archivo Owaauth.dll, también instala un filtro ISAPI que entrega a los atacantes las peticiones de texto claro de cifrado de correos.
No está claro pero es probable que el archivo .dll de puerta trasera sea lanzado en otras organizaciones con el objetivo de explotar y obtener acceso corporativo a través de OWA a un sistema, que según Amit y Orot dicen, requiere seguridad débil “casi por definición”.
El equipo de seguridad de los afectados detectaron “anomalías de comportamiento” a través de su red antes de solicitar el apoyo de Cyberseason, el objetivo era desplegar su kit a través de unos 19 mil puntos finales.
Al parecer, los atacantes también utilizaron un caché de ensamblados .NET para ocultar archivos binarios que sólo se ejecutaban en las máquinas en las que se genera, una hazaña inteligente que intentó engañar a la inspección de la seguridad cotidiana.

jueves, 1 de octubre de 2015

Los bien cotizados expertos en seguridad informática



En un asado de fin de semana, cualquiera entiende si alguien cuenta una anécdota sobre el CEO de Sony, pero si la charla incluye siglas como CISO, CIO o CRO, más de uno buscará esas palabras en Google. Son las abreviaturas que describen diversas posiciones de la estructura corporativa, responsables de cuidar la Seguridad Informática (SI). Estos batalladores contra virus informáticos e infecciones de todo tipo tienen su propia contienda cotidiana, en la que palabras como ataque, defensa, riesgo y espía no son eufemismos. Ser especialista en seguridad es una posición que explotó con el auge de la tecnología.

La complejidad de la mayoría de los ambientes empresariales de IT, combinada con el predominio de los servicios móviles y de nube, y la accesibilidad cada vez mayor de las redes empresariales a redes externas, "ofrece a los atacantes muchos lugares para ocultarse y muchos más puntos para una posible intrusión", explica Marcos Nehme, director para Latinoamérica y el Caribe en RSA, la división de Seguridad de EMC. En general, estos expertos son egresados de carreras vinculadas a Sistemas, Electrónica y/o Comunicaciones, pero luego todo es cuestión de especialización.
Sin embargo, no son tantas las entidades donde adquirir ese expertise: la UBA tiene una especialización organizada en forma conjunta por las facultades de Ciencias Económicas, Ciencias Exactas y Naturales e Ingeniería. En el mercado conviven profesionales con formación universitaria con autodidactas, chicos que empezaron muy jovencitos, que luego se certificaron en Acert (Seguridad en Servidores y Aplicaciones Web), ISEC (Ethical Hacking / Defending Your Network) y Cissp (Certified Information Systems Security Professional, comenta Sebastián Stranieri, de UVS. Son tan escasos en el mercado estos perfiles que ni buscan empleo.

"La gran mayoría de las búsquedas se realiza mediante hunting. Ninguno está enviando CV", confían en UniversoBit, el portal de tecnología de Bumeran. El reclutamiento viene fundamentalmente de bancos, telecomunicaciones, centros de procesamiento de datos y agencias gubernamentales con experiencia en la aplicación de este tipo de estándares y políticas restrictivas de seguridad. "Los encontrás por contactos.

Los que están en SI conocen gente de SI", afirma Ramiro Cormenzana, director de Base de Datos e Infraestructura para MercadoLibre, quien en los próximos meses saldrá "de caza" para duplicar el actual equipo de SI, hasta llevarlo a 32 personas. Si bien los salarios están al mismo nivel que los más cotizados desarrolladores -y si son bilingües pueden incrementarse hasta en un 15 por ciento-. Cormenzana no está preocupado. Confía en que su marca y la cantidad de desafíos cotidianos que ofrece la empresa será suficiente motivación para atraer los candidatos que necesita. "En MercadoLibre no se hace lo convencional y eso es muy divertido.

Hay variedad de tecnología y muchas veces construimos nuestras soluciones. Para el que le gusta esto, somos el paraíso", agrega . Los responsables de la seguridad informática tienen conocimientos y experiencia en sistemas operativos, protocolos de seguridad, lenguaje de programación, criptografía, mecanismos de seguridad y, fundamentalmente, deben conocer cómo se llevan a cabo los ataques a un sistema para poder prevenirlos, y entender de infraestructura y del negocio, para poder asegurarlo.
Si lo técnico demanda permanente estudio ya que no solo cambia la tecnología, sino también las amenazas, lo más complejo de adquirir son las denominadas " habilidades blandas", esenciales para que estos perfiles encajen en el complejo mundo de las relaciones humanas y puedan ascender a puestos jerárquicos. "Son apasionados por lo que hacen y manejarse con otros que no son del rubro les resulta difícil. Además, en ciertas empresas son percibidos más como una molestia que como una ayuda, y ellos deben revertir esa imagen.

Ahí entran a jugar las habilidades de relaciones interpersonales", dice Abel Bergman, de Experis, el sector de Tecnología de Manpower. De todos modos, su crecimiento profesional en la pirámide empresaria está muy atado a la incidencia que tenga "lo informático" en el negocio. Que en una estructura, el responsable de seguridad informática ocupe un cargo de jefe, gerente o director es reflejo de lo importante que es la seguridad en esa organización.
"En un banco, una telco o una empresa de comercio electrónico es muy probable que llegue alto, pero en una firma de concesionaria de autos, no", explica Carlos Rusell, de Ternium. "Un cargo de Chief Information Security Officer (CISO) tiene sentido si podés tomar decisiones o fijar políticas de seguridad, pero si sos filial de una multinacional, las políticas y responsabilidades del rol están afuera. Acá puede haber un jefe de seguridad que se ocupa de implementar lo que baja de la casa matriz", precisa Ana Renedo, de Up Consulting. De todas maneras, se trata de un puesto en alza que no solo es para grandes empresas.

Fuente: La Nacion

lunes, 20 de julio de 2015

El hackeo de Ashley Madison deja al descubierto a millones de adúlteros

El hackeo de Ashley Madison deja al descubierto a millones de adúlteros
La red social Ashley Madison, destinada a todos aquellos que quieren cometer una infidelidad, ha sido hackeada por el grupo The Impact Team, que ha comenzado a publicar los datos personales de los usuarios como reinvindicación contra “los engaños” a los clientes de la empresa gestora de la red. La filtración ha afectado a unos 37 millones de usuarios.
La red social aseguró, que el objetivo de los hackers era tomar los datos filtrados de los usuarios, incluyendo los bancarios, con un programa que seleccionaba sus víctimas al azar. Por el contrario, en un manifiesto publicado junto con la información robada, el grupo aseguró que decidió publicar los datos como respuesta a las supuestas mentiras de Avid Life Media (ALM), que dijo a sus clientes que borraría completamente sus perfiles. ALM es la empresa propietaria de Ashley Madison, así como de Cougar Life y Established Men.
Según The Impact Team, la empresa nunca llegó a eliminar del todo estos perfiles, incumpliendo lo que prometían. Además, este engaño supuso un ingreso a ALM de 1,7 millones el pasado año. En el comunicado se puede leer: “Los usuarios casi siempre pagan con tarjeta de crédito; los datos de compra no desaparecen (faltando a lo pactado) y estos incluyen el nombre y la dirección de los cientes. Esta es, por supuesto, la información más importante que los usuarios quieren eliminar”.
El CEO de ALM, Noel Biderman, ha señalado que la investigación de la compañía es constante y con rápidos movimientos. Además, agregó que creían que la violación de los datos ha sido el trabajo de alguien que ha tenido acceso a sus redes. “Estamos a las puertas de confirmar quien es el culpable de los hechos. Esa persona no era eun empleado pero, sin duda, ha tocado nuestros servicios técnicos”.

Fuente: http://muyseguridad.net
Por

martes, 7 de julio de 2015

Building Virtual Pentesting Labs for Advanced Penetration Testing

Building Virtual Pentesting Labs for Advanced Penetration Testing es una lectura más que recomendada para todo aquel que quiere poner foco y sus estudios en ambientes seguros y controlados



La gente de wowebook libero las 430 páginas de este muy buen libro en el siguiente link
Abajo dejo una breve descripción del libro:

Build routers, firewalls, and web servers to hone your pentesting skills
Deploy and then find the weaknesses in a firewall architecture
Construct a layered architecture and perform a systematic process and methodology to use for conducting an external test
Get introduced to several of the different security testing methodologies
Design monitored environments and evade them
Create complex architecture
Bypass antivirus and other protection
Practice methods of evasion against today’s top defenses
Leverage the client configuration

Capítulos del libro :

1: INTRODUCING PENETRATION TESTING
2: CHOOSING THE VIRTUAL ENVIRONMENT
3: PLANNING A RANGE
4: IDENTIFYING RANGE ARCHITECTURE
5: IDENTIFYING A METHODOLOGY
6: CREATING AN EXTERNAL ATTACK ARCHITECTURE
7: ASSESSMENT OF DEVICES
8: ARCHITECTING AN IDS/IPS RANGE
9: ASSESSMENT OF WEB SERVERS AND WEB APPLICATIONS
10: TESTING FLAT AND INTERNAL NETWORKS
11: ATTACKING SERVERS
12: EXPLORING CLIENT-SIDE ATTACK VECTORS
13: BUILDING A COMPLETE CYBER RANGE

domingo, 14 de junio de 2015

La seguridad es un juego

Por Leonardo Federico Rosso, IT Infrastructure & Information Security Practice Technical Leader, Baufest

 
Desde que se comenzó a poner foco en la seguridad de las aplicaciones, se estableció una mecánica entre los profesionales de seguridad y los de desarrollo que los pone en una situación de enfrentamiento. Mientras que el desarrollador suele enfocarse en conseguir que el sistema haga lo que se supone que debe hacer, el profesional de seguridad toma como punto de partida lo que el sistema no debe hacer. Sin embargo, entre ellos existen puntos en común: a ambos les gusta saber cómo funcionan las cosas, les interesa exigir hasta el límite y buscan construir el mejor sistema posible.
Para reconciliar estas diferencias, desde hace unos años se está realizando un abordaje desde el juego para avanzar sobre las metodologías de Modelado de Amenazas en sistemas. Cornucopia, un proyecto de OWASP (Open Web Application Security Project) nació en agosto de 2012 de la mano de Colin Watson, y utiliza esta modalidad para incluir aspectos lúdicos, también conocido como técnicas de gamification.

Si bien esta técnica tiene como principal objetivo realizar modelos de amenazas en sistemas y extraer requerimientos de seguridad antes del desarrollo de una aplicación, al hacerlo en un ambiente de juego, relajado y amigable, se dejan de lado las situaciones de enfrentamiento que se suelen generar entre las áreas de seguridad y desarrollo durante este tipo de actividades. Asimismo, esta técnica permite concientizar y difundir patrones de ataque entre los participantes, especialmente entre los menos especializados en temas de seguridad.

Con todos estos objetivos en mente y principalmente con la idea de que los participantes pasen el mejor tiempo posible, el analista de seguridad obtiene requerimientos, descubre bugs existentes en los modelos y también puede elaborar el plan de pruebas de seguridad del sistema que se está analizando. Incluso, cuando se utiliza adecuadamente, la relación de enfrentamiento y tensión que puede existir entre seguridad y desarrollo se modifica por una de colaboración.

Al tratarse de un juego de cartas, las actitudes defensivas frente a las actividades de seguridad suelen desaparecer. Al mismo tiempo, como es una técnica donde gana el que ataca exitosamente, todas las partes y no sólo los analistas de seguridad, se enfocan en buscar los defectos y problemas de esta índole.

Luego de desarrollar esta modalidad y aplicarla para diferente situaciones, tanto de manera interna como con clientes, llegamos a la conclusión que estas técnicas cuentan con mucha mayor aceptación entre las personas asociadas al desarrollo que los esquemas clásicos de modelado de amenazas. Quizá sea buen momento de empezar a jugar un juego donde todos ganemos. Sí, finalmente, la seguridad es un juego.

Source: PresarioTI

miércoles, 29 de abril de 2015

El grave fallo de seguridad que permite hackear miles de gasolineras

Cientos de gasolineras en España y miles en total en otros países son completamente vulnerables a ataques informáticos que, entre otras cosas, podrían poner en riesgo la seguridad de sus tanques de combustible. Un experto en seguridad ha destapado el fallo. Lo más grave: en España, por ejemplo, ni autoridades ni petroleras han solucionado aún el problema.
El agujero de seguridad lo destapó a finales de marzo Amador Aparicio, ingeniero superior en informática y especialista en seguridad. Su hallazgo, detallado por él mismo en un artículo en el blog Security by Default, fue preocupante: por descuido o negligencia profesional, muchas gasolineras tienen su propia red privada conectada a Internet y, lo grave, completamente desprotegida. A esta red interna se conectan todos sus sistemas, desde la caja registradora a los dispositivos de monitorización de los tanques de combustible. Aparicio descubrió no solo que la red está conectada a Internet y que los envíos de datos no están cifrados, sino que el acceso a sistemas críticos ni siquiera está protegido con una simple contraseña y nombre de usuario. Pudo entrar hasta la cocina, desde las cámaras de vigilancia o el TPV para cobrar a los clientes, hasta los sistemas de control de los tanques de combustible. De hecho, cualquier persona con mínimos conocimientos informáticos puede acceder y manipular a placer los sistemas de la gasolinera con consecuencias potencialmente muy graves.
Amador lo explica en conversación telefónica con Gizmodo en Español:
El fallo permite, por ejemplo, manipular el sistema de alarmas de los tanques de combustible. Cada gasolinera tiene unos tanques donde almacena combustible. Estos cuentan con dispositivos que monitorizan el estado de los tanques, su temperatura, si tienen gasolina o gasóleo, cuánto queda… Puedes entrar y desactivar sin problema las alarmas, como las de temperatura. Si la temperatura del tanque empieza a subir por un fallo técnico, el operario no recibiría ninguna alarma. Imagínate qué pasaría…
Desde luego, nada bueno.

¿Cómo es posible?

Amador destapó el problema partiendo de búsquedas en Shodan, un buscador que permite encontrar dispositivos (routers, servidores…) conectados a Internet. Buscó primero por un tipo de conversor utilizado en las gasolineras para enviar los datos desde los tanques de combustible al PC de un operario (en concreto, un conversor a Ethernet del tipo GC-NET2 32-DTE). Bingo. Encontró una lista de gasolineras que lo utilizaban.
Luego probé a buscar cuáles de estos conversores se conectaban al servicio Telnet para monitorizar los tanques en remoto, sin tener que acudir físicamente a la gasolinera. La sorpresa fue que hay decenas de gasolineras con estos equipos conectados a Internet y, además, no utilizan ni usuario ni contraseña. Habían dejado la configuración por defecto del sistema. Basta descargarte el manual de Internet, ver cuál es la configuración por defecto y entrar hasta la cocina”, explica.
Dicho y hecho. Pudo abrir sin problemas la consola de control que permite cambiar todos los parámetros y alertas de control de los tanques de combustible. Debajo, un pantallazo del sistema de una gasolinera en España conectado al servicio Telnet y sin securizar, completamente abierto a cualquiera (las IPs y datos críticos de identificación han sido tapados):
El grave fallo de seguridad que permite hackear miles de gasolineras
Debajo otro pantallazo obtenido esta misma semana en el que se ha accedido al control de las alertas de un tanque de combustible, conectado a Internet, sin cifrado y sin contraseñas y usuario, completamente abierto. Los campos “trigger input”, “message” o “priority” permiten configurar las alertas en casos de emergencia:
El grave fallo de seguridad que permite hackear miles de gasolineras
Amador no es el único que ha comprobado la vulnerabilidad. Javier Olmedo, programador y técnico informático, leyó el artículo de Aparicio y decidió probar por su cuenta. “Al buscar encontré al menos 400 gasolineras en España que están completamente sin securizar. Unas eran vulnerables a la monitorización de los tanques, otras ademas permitían modificar los niveles o hacer saltar alarmas por fugas (aunque realmente todo estuviese correcto), y otras acceder a cámaras de seguridad o a los servidores”, explica Javier por email a Gizmodo en Español.
Olmedo pudo comprobar, paso por paso, que el descubrimiento de Amador era tan preocupante como cierto. “Y la vulnerabilidad de los tanques no es la única”, dice Amador.
Al tener su red privada conectada a Internet y sin securizar, cualquier dispositivo que esté conectado a esa red es vulnerable. Pude acceder a las cámaras IP de seguridad y ver en tiempo real a la gente pagando o echando gasolina en el surtidor. Pude comprobar que varias estaciones de servicio tienen instalado Windows XP, sistema al que Microsoft ya no ofrece soporte desde hace un año. Y lo peor: tienen activado el escritorio remoto con los puertos abiertos. Es decir, cualquiera puede entrar y robar los datos de los clientes que han pagado con tarjeta, por ejemplo, o las imágenes de las cámaras de seguridad y subirlas a YouTube.
Traducido: un auténtica vergüenza, un caos de seguridad y privacidad en unas infraestructuras tan sensibles como las gasolineras.
En España hay en la actualidad unas 10.600 estaciones de servicio. Aparicio desconoce cuántas son vulnerables a ataques informáticos por este fallo, pero cree que el número es considerable. Prefiere no revelar el nombre de las compañías de las gasolineras afectadas, pero dice suficiente: “pertenecen a casi todas las compañías petroleras, entre ellas las principales del país”.

Repsol: “no vamos a comentar nada

El grave fallo de seguridad que permite hackear miles de gasolineras
Tras el hallazgo, Aparicio contactó en España con el Grupo de Delitos Telemáticos de la Guardia Civil. A través de diversos contactos lo puso en conocimiento de capitán del grupo,César Lorenzana. Sin embargo, parece que el asunto se ha quedado olvidado en la mesa de algún despacho. El Grupo de Delitos Telemáticos de la Guardia Civil asegura a través de su portavoz que no tienen constancia de ninguna denuncia oficial sobre el tema.
Desconocemos cuál es la situación. Para que la denuncia nos conste oficialmente se debe realizar mediante un procedimiento determinado. Quizás se ha trasladado a algún miembro del grupo de manera informal, en conversaciones privadas”, asegura telefónicamente el portavoz del Grupo de Delitos Telemáticos de la Guardia Civil. Hemos tratado de contactar repetidamente con el capitán César Lorenzana, sin éxito.
Sorprendentemente, el asunto tampoco ha hecho saltar las alarmas de las compañías petroleras. Gizmodo en Español ha podido confirmar que entre las gasolineras afectadas están estaciones de servicio de Repsol y Campsa. ¿Cómo es posible que un agujero de seguridad tan básico y tan grave no haya sido detectado y solucionado por las compañías? “Contamos con las máximas medidas de seguridad en todas nuestras instalaciones”, dice un portavoz de Repsol en conversación telefónica.
Claramente, la respuesta debe tratarse de una broma: el fallo de seguridad confirma justo lo contrario, que no cuentan con todas las medidas de seguridad necesarias. “No todas las estaciones de servicio de Repsol son propiedad nuestra, muchas son franquicias”, explica la compañía. Aún así, están bajo su marca. ¿No hay unos procedimientos básicos de auditoría de seguridad? ¿Cómo se explica un fallo así? “No vamos a comentar nada”.
Más allá de la burocracia y de compañías tratando de salvar su imagen, la realidad es bastante más serie y urgente. Ahora mismo los sistemas de cientos de gasolineras en España (y otros países) siguen destripados, abiertos a cualquier que quiera manipularlos. Hasta que no lo solucionen, la próxima vez que vayas a una gasolinera recuerda: alguien puede estar robando los datos de la tarjeta con la que acabas de pagar, grabándote desde la cámara de seguridad, o manipulando el tanque de combustible justo debajo de tus pies.
Fuente:http://es.gizmodo.com/

miércoles, 4 de marzo de 2015

FREAK La vulnerabilidad que pasó inadvertida por más de una década.


Una reciente investigación ha revelado la existencia de una importante falla de seguridad en software de Apple y Google, la cual existe desde hace más de una década y sirve para que hackers malintencionados roben información personal de los usuarios, tal como contraseñas y datos de tarjetas de crédito almacenadas en el navegador web.

Conocida como FREAK (Factoring attack on RSA-EXPORT Keys), la vulnerabilidad afecta a Safari de Apple y al explorador de Internet integrado en Android de Google, permitiendo a un pirata informático forzar el uso de llaves de cifrado de 512-bit, las cuales desde el año 1999 se consideran inseguras y fáciles de romper. De hecho, hoy en día se requiere sólo de una persona y unas siete horas de poder de cómputo de 75 PCs para quebrar una llave a 512-bit, razón por la cual hoy en día se utilizan los 2048-bit como estándar.

Así, el cifrado de datos utilizado para transmitir información delicada está comprometido bajo una tecnología insegura, por lo que si un hacker instala código malicioso en un sitio web y el usuario lo visita utilizando Safari o el navegador de Android, podría verse forzado a utilizar llaves de 512-bit para el cifrado y por ende, exponerse en caso que el pirata desee romperlas.

Para solucionar el problema, Apple ya se comprometió a lanzar una actualización de software la próxima semana que remedia el asunto, mientras que Google tendría listo un parche que será distribuido muy pronto, cerrando un capítulo que inadvertidamente estuvo abierto por más de una década.

martes, 3 de marzo de 2015

10 Cosas Que Debes Saber Antes De Casarte Con Un Hacker

Siempre que escribimos un artículo relacionado al verdadero sentido de la palabra hacker debemos  hacer la aclaración de que un hacker no es un pirata informático que hace virus, comete delitos y rompe sistemas de seguridad como la prensa nos ha pintado desde los años ochenta.



Según establecen las primeras personas que se autodenominaron de esa manera los hackers son personas que disfrutan de su inteligencia con un espíritu juguetón. Muchos piensan que todos los hackers son informáticos; sin embargo, a partir de la definición antes expuesta los creadores del término afirman que cualquier persona independientemente de su profesión puede ser un hacker. Por esto consideran a Newton y a Beethoven como hackers.

Casarte con un hacker es como casarte con un hombre con un hijo, al cual debes de respetar. Ese hijo es la pasión por crear soluciones a los problemas que les rodean.  Richard Stallman, reconocido hacker de la generación de los hackers del MIT afirma que tiene un hijo de 31 años que ocupa todo su tiempo y que por ende no tiene tiempo para tener más hijos. Ese hijo es su mayor creación , el sistema operativo GNU el cual inició en el año 1983 y que todavía continúa desarrollando.
Si estas saliendo con un hacker y te estás preguntando si esta persona es la ideal para compartir el resto de tu vida, hay diez cosas que debes saber.
  • Respeta su pasión: Los hackers tienen una pasión desbordante por crear soluciones a los problemas que les rodean. Tienes que estar dispuesta a entender su pasión y a aceptarla de lo contrario solamente estarías haciendo infeliz a un hacker y probablemente a ti misma. 
Los hackers piensan todo el tiempo en los proyectos creativos que están desarrollando, no esperes que simplemente dejen todo lo que están haciendo cuando llegues a la casa solo para que te presten atención.   Algunos pudieran lograr hacerlo, pero se sentirían muy infelices y solo estarían esperando con ansias el momento en que te duermas o salgas de la casa para seguir trabajando en ese gran proyecto tan apasionante.
Nunca le pidas a tu pareja que invierta menos tiempo en su pasión y que te dedique más tiempo a ti, los hackers creen en un sistema llamado meritocracia, significa que las cosas se ganan con el mérito, de modo que en vez de pedirle que te dediquen más tiempo demuéstrale que mereces más tiempo con él, demuéstrale las cosas apasionantes y divertidas que pueden hacer juntos.
  • No creas que podrás chantajearlo con sexo: Es común que las mujeres puedan lograr que sus esposos hagan prácticamente lo que ellas quieran restringiéndole el acceso al sexo. Esto funciona en muchos casos, pero esto no funcionaría con un Hacker. Los hackers consideran que el deseo sexual es un mecanismo vestigial y obsoleto que nuestros ancestros necesitaban para incentivarlos a reproducirse pero que hoy día en un mundo sobrepoblado ya no es necesario y tener sexo solo por placer es una pérdida de tiempo. Eric Raymond en su famoso artículo cómo convertirse en hacker publicado en el año 2001 recomienda a las personas que desean convertirse en hacker que no permitan que distracciones como el sexo, el dinero y la aprobación social los desenfoquen de su pasión.
  • Busquen cosas que les guste hacer juntos: Un hacker es una persona altamente creativas, si pasa mucho tiempo sin crear algo, se siente vacío, siente que está perdiendo el tiempo hasta llegar a momentos de depresión. No esperes que el tiempo que pasen juntos sea solamente yendo al cine , viendo televisión en casa o haciendo actividades banales. Explora actividades creativas que te guste realizar con tu Hacker, ya sea jugar al ajedrez, programar juntos, soldar circuitos juntos, configurar un nuevo gadget juntos etcétera.
  • No lo sometas a rutinas repetitivas: Si quieres hacer infeliz a un hacker somételo a una rutina. Por el contrario si quieres mantenerlo contento intenta cosas nuevas constantemente, haz que cada día sea una aventura interesante y despierta su pasión por descubrir cada nuevo detalle. No le impongas que vaya al supermercado el mismo día de la semana a comprar lo mismo para almorzar y cenar lo mismo durante toda la semana, no le pidas tener sexo a la misma hora y los mismos días utilizando las mismas posiciones.
  • La inspiración no tiene hora: La inspiración puede venir en cualquier momento, ya sea en horario laboral, de madrugada , o mientras tu hacker está dormido. No le reproches si se despierta de madrugada a trabajar en su magnífica idea, no le reproches si se pasó trabajando todo el fin de semana que pasó en casa de tu madre, la inspiración no tiene hora y limitar las horas en las que está permitido crear sería una gran traba en la labor creativa de un hacker y por ende en su realización personal y profesional.
  • Préstale atención cuando te hable de sus proyectos: Los hackers con frecuencia hablan sobre los proyectos en que están trabajando, aún cuando su interlocutor no es una persona técnica. Sucede que cuando explican el problema que están intentando solucionar muchas veces es más fácil encontrar la solución al mismo. Préstale atención cuando eso pase, no lo interrumpas ni te duermas. Intenta ayudarlo a solucionar el problema, ya que solo con escucharlo lo estás ayudando.
  • Prepárate para aprender: Un hacker siempre aprende cosas nuevas y muchas veces las querrá compartir contigo. Si no te gusta aprender cosas nuevas tu hacker se llegará a cuestionar si realmente tu eres la pareja correcta para él.
  • No intentes controlarlo: Los hackers son personas revolucionarias, libres por naturaleza, rebeldes en contra del sistema, no están de acuerdo de cómo las cosas funcionan y por eso las quieren hacer mejor. Por ende no intentes controlarlos, no invadas su privacidad, no le des órdenes, pues solo desatarías su insatisfacción y rebeldía hacia ti.
  • Respeta a sus amistades: He conocido hackers cuyas esposas nunca se juntan con los amigos de sus esposos por considerarlos bobos, esto tiene un impacto negativo en un hacker porque evidentemente , cada oveja se junta con su pareja,  decirle bobo a los amigos de tu esposo es decirle bobo a tu marido.
  • Los hackers tienen hábitos extraños: Que no te tome por sorpresa que tu hacker tenga un hábito fuera de lo común, mayormente son hábitos inofensivos, pero este tipo de conducta los hace sentir diferente a los demás. Por ejemplo, conozco un hacker obsesionado con los números primos, se casó un día del mes primo, solo compra cantidades primas de artículos cuando va al supermercado etcétera.El fallecido cantante Kurt Cobain una vez dijo ellos se ríen de mi porque soy diferente, yo me río de ellos porque son todos iguales.
Hasta aquí hemos llegado al final de este artículo.
Pero antes que te vayas quiero que me contestes las siguientes preguntas:
¿Qué otras cosas, a tú juicio, debe de conocer una persona antes de casarse con un hacker?
¿En cuáles de las afirmaciones anteriores no estás de acuerdo conmigo? ¿Por qué?

Fuente: Raydelto Hernández