Mostrando entradas con la etiqueta seguridad en internet. Mostrar todas las entradas
Mostrando entradas con la etiqueta seguridad en internet. Mostrar todas las entradas

sábado, 29 de junio de 2013

Facebook obtuvo sin autorización el número de sus usuarios de Android

Facebook obtuvo sin autorización el número de sus usuarios de Android

El equipo de Norton aseguró que desde el momento que uno usa la aplicación de la red social en su celular envía información sin saberlo
Facebook obtuvo sin autorización el número de sus usuarios de Android
La empresa de Mark Zuckerberg tiene otra falla de seguridad que solucionar. (Reuters)
(elcomercio.pe). El blog de Norton presentó una denuncia para poner en alerta a todos los usuarios de Android y Facebook. Y es que la gente que trabaja en el antivirus está desarrollando una característica llamada Mobile Insight, con la cual pudieron detectar que la aplicación nativa de la red social envía automáticamente el número de teléfono del usuario a sus servidores.
“La primera vez que usted usa la aplicación de Facebook, incluso antes de iniciar sesión, su número de teléfono será enviado a través de Internet a los servidores de Facebook. Usted no necesita dar su número, iniciar sesión o hacer una acción específica o siquiera tener una cuenta de Facebook para que esto ocurra”, explicaron.
Así, descubrieron que millones de usuarios de Android que han descargado la aplicación ya le facilitaron su número a Facebook y que no sería el único caso. Sin embargo, a pesar de que han analizado más de 4 millones de aplicaciones para este sistema operativo, no detallaron cuáles son los otros casos.
Norton concluyó informando que ya contactó con la empresa de Mark Zuckerberg, la cual le confirmó que solucionará el problema con la próxima actualización de la aplicación. También detallaron que nunca usaron los datos obtenidos de esta forma.

martes, 11 de junio de 2013

Con licencia para hackear: ¿cómo protegerse de los ataques?

Con licencia para hackear: ¿cómo protegerse de los ataques?

Expertos en seguridad informática explican cómo evalúan las defensas que usan las compañías para evitar ciberataques y dan consejos
Con licencia para hackear: ¿cómo protegerse de los ataques?
Las vulnerabilidades en navegadores son aprovechadas por algunas herramientas que utilizan los hackers.
(BBC). Ésta es la segunda de dos notas sobre las técnicas que utilizan los llamados hackers éticos para probar la solidez de las ciberdefensas de diversas organizaciones.


Hay pocos empleos en los que uno podría salir airoso tras copiar las técnicas y los trucos utilizados por criminales. Uno de ellos es el de evaluador de intrusiones profesional.

Son hackers éticos, que utilizan métodos razonables -y otros no tanto- para intentar vulnerar las defensas digitales que establecen las empresas para mantener a raya los correos no deseados, y a estafadores y otros tipos de cibervillanos.

Expertos en seguridad de las firmas Sentor y SpiderLabs le mostraron a la BBC algunas de las técnicas que utilizan los evaluadores de intrusiones.

Kalle Zetterlund, de Sentor, dijo que estos profesionales generalmente intentan persuadir a alguien dentro de la empresa de que cometan un error y, sin querer, le den acceso.

Explicó que este error puede ser a veces el elegir una contraseña muy débil, como password01, muy fácil de identificar por programas informáticos capaces de intentar miles de combinaciones por segundo.

Pero dijo que hay muchos otros errores que comete la gente y que, aunque a primera vista parecen inocuos, pueden ser peligrosos.

PROFUNDO
Una de las técnicas desarrolladas por los investigadores de Sentor apunta a esos lugares fuera de la empresa donde se reúnen los trabajadores.

Algunas ideas de posibles objetivos también pueden tomarse de las redes sociales, donde la gente suele dar detalles de lo que hacen en su tiempo libre y de en qué sitios hablan de eso.

Los sitios web y foros de discusión que mencionan en relación a un deporte o un pasatiempo no suelen tener buenas defensas digitales, dijo Zetterlund.

Algunos de esos sitios permiten que utilizar una técnica que se llama cross-site scripting, en la que un atacante puede ejecutar su propio código en una de esas páginas.

Eso facilita enviar mensajes-trampa a un foro para capturar un objetivo.

En otros casos se hizo un mal trabajo a la hora de proteger el código de un sitio o un foro, lo que implica que al inspeccionarlo se pueden hallar claves sobre vulnerabilidades.

Otra ruta puede ser estar en algoritmos débiles utilizados para generar números al azar que sirven como raíz de una contraseña.

“Es un error bastante común”, dijo Zetterlund. “Inclusive quienes usan buenos generadores de números al azar tienen tan poca intervención que se los puede usar para averiguarlos”.

Estas debilidades pueden permitir que un atacante o un hacker ético tome posesión de un sitio y comience a colocar mensajes maliciosos en foros o, inclusive, poner directamente una trampa en el sitio.

Éstas funcionan mejor cuando la gente no mantiene actualizados los programas de Java o Adobe.

Un ataque desarrollado por Bjorn Johansson, de Sentor, se activa simplemente cuando el que parece un inocuo mensaje es visto en un foro que ha sido comprometido.

Si una computadora que corre una versión vieja de Java lo visita, corre el riesgo de ser víctima del código que se colocó detrás de las palabras del asunto del mensaje. El código de Johansson abre directamente una conexión con la máquina atacada.

“Puedo hacer cualquier cosa que puedes hacer tú frente a la computadora”, dijo Johansson, quien para muestra encendió una webcam en la computadora comprometida para espiar a su dueño.

Con ese nivel de acceso, acceder a nombres de usuario y contraseñas de una red corporativa o robar documentos sería sencillo, dijo.

NAVEGADOR COMPROMETIDO
No todas las técnicas dependen de invadir un sitio. Otras funcionan con mensajes de correo falsos que son enviados a algunas personas dentro de la compañía que se quiere atacar.

Para que se vean convincentes, dijo Michele Orru, de SpiderLabs, los evaluadores de intrusiones pueden enviar una consulta legítima a una empresa, para obtener una respuesta formal.

El mensaje que reciben contendrá todas las imágenes y otro tipo de detalles que hacen falta para que un correo falso se vea como auténtico.

Si esto se combina con una página web falsa que parece ser la versión web del correo electrónico de la compañía, puede convertirse en un poderoso truco para que la gente termine entregando sus nombres de usuario y contraseñas.

Aún si logran darse cuenta de que es falsa, podrían terminar siendo víctimas de otro ataque desarrollado por Orru, uno que se activa cuando visitan la página.

“Tan pronto como ingresan en nuestra página, podemos ver una lista de información sobre ellos”, dijo Orru. Esa lista es generada tras “preguntarle” a la computadora atacada qué programas está utilizando. Eso puede dar a conocer ciertas vulnerabilidades que los hackers éticos pueden aprovechar.

Además, la herramienta desarrollada por Orru puede generar falsos mensajes que le piden a la víctima que de claves de acceso a ciertos sitios o redes sociales.

Cualquier cosa que la víctima escriba en esas ventanas puede ser capturado por el atacante y utilizado para robar aún más información.

“Nos basamos en la ingeniería social o en trucos que lleven a la gente a hacer clic en alguna parte y hacer algo por nosotros”, djo.

MÉTODOS FÍSICOS
Pero no todas las pruebas de intrusión se basan en conocimientos técnicos.

Algunas consisten en usar métodos físicos.

Estas técnicas incluyen el diseminar dispositivos de memoria externa con trampas en estacionamientos de empresas o dejar en la entrada CDs que tienen escrita alguna palabra tentadora, como “salarios”.

Pocos pueden resistirse a abrirlos para ver qué contienen.

Una vez que lo hacen, el código contenido en esos dispositivos se activa y le da acceso al atacante a la computadora invadida.

Christian Angerbjorn, quien trabajó como experto en seguridad en un gran banco de Reino Unido, dijo que solía documentar cuán lejos podía ingresar a un edificio utilizando la cámara de un teléfono móvil metido dentro de una taza de café de plástico agujereada.

Los expertos en intrusiones suelen tener en mente un lugar específico cuando seleccionan un edificio como objetivo.

Llegar al escritorio del director de informática sin ser detenido suele ser suficiente para dejar las cosas claras.

Otros expertos dicen que se pueden pasar de la recepción con tan sólo quitarse la chaqueta, arremangarse y cargar una gran caja.

Pero a veces sólo hace falta tener suerte.

Angerbjorn contó cómo en un trabjo él y su equipo tenían que lograr entrar a un gran centro de datos en Estados Unidos.

El primer día llegaron todos juntos para hacer tareas de reconocimiento y comenzaron a preguntarse cómo lograrían entrar en un edificio tan bien custodiado.

Mientras hacían sus observaciones sonó una alarma y todos los empleados salieron del edificio; era un ensayo de incendio. El equipo de Angerbjorn salió del coche y se metió tras la masa de empleados que volvían a entrar.

“Lo único que pensaba es: “¿Ahora qué vamos a hacer el resto de la semana?””, contó Angerbjorn.

viernes, 26 de abril de 2013

Cinco mitos sobre la seguridad en internet


Cinco mitos sobre la seguridad en internet

26 de abril de 2013
Hackers en congreso anual
¿Nos estamos dando cuenta de los peligros que acechan en internet? Tal vez phishingspam y hackeo sean sólo palabras que todavía no entendemos y que, sencillamente, esperamos que nada de esto nos ocurra.
Aunque todavía nos quede un largo camino por recorrer en la concienciación de los riesgos inherentes a navegar por la red, la información se está extendiendo.
Desafortunadamente, algunas leyendas urbanas que han surgido nos llevan a tener una falsa sensación de seguridad.
En este artículo, Alan Woodward, profesor de informática de la Universidad de Surrey (Inglaterra), explora algunos de los mitos acerca de cómo permanecer seguro en internet.

Sólo si descarga activamente software, podría infectar su equipo

Descargas
Una "descarga no deseada" puede ocurrir cuando hacemos clic para cerrar un anuncio que no nos interesa.
Probablemente, el más común de estos mitos es que la computadora no puede estar infectada sólo por visitar un sitio web que contenga un código malicioso.
Al igual que con muchos mitos, tiene un ápice de verdad.
Sin embargo, es posible que usted no reconozca al instante que está dando su permiso, y con frecuencia los hackers se basan en el hecho de que su equipo está configurado para dar el permiso de forma predeterminada para ciertos tipos de descarga.
Esto ha dado lugar al fenómeno de las "descargas no deseadas".
Estas descargas pueden tener lugar de varias maneras, a la vez que los piratas informáticos desarrollan nuevos métodos todo el tiempo.
Es posible que la técnica más insidiosa se base en lo que se conoce como marcos online o "IFrames". La intención de "IFrames" era permitir que las páginas web tuvieran una mezcla de contenido variable y estático al ser construidas de manera que utilizaran los recursos informáticos de manera más eficiente.
Presentado por primera vez en 1997, "IFrames" esencialmente le permite incrustar material "activo" atraído desde otro lugar.
Cuando es abusivo, IFrames puede descargar en secreto otra página web, que usted no va a ver, ya que pueden ser tan pequeños como un solo píxel, que redirige a una página que contiene un exploit, una especie de software que aprovecha la vulnerabilidad de seguridad del dispositivo.
Si su navegador y su sistema es vulnerable a este exploit entonces el malware se descarga en su equipo. Pero usted no está de acuerdo con cualquier cosa, ¿verdad?
Una variante de este primer gran mito es que las páginas web no pueden ser descargadas en su computadora sin que usted haga clic en el botón "OK".
Es posible que tenga que hacer clic en algún sitio, pero ese clic podría tener una intención diferente a la que usted piensa. Un truco habitual puede venir de un sitio comprometido en el que aparece un cuadro de –por lo general un anuncio– en el que sólo tiene que cerrar si no le interesa. El acto de cierre del anuncio puede ser el clic que inicia una descarga.
Las cosas no son siempre lo que parecen en internet.

Sólo los sitios de mala reputación contienen malware

Si bien es cierto que algunos sitios menos saludables se ven afectados de esta manera, muchas webs conocidas se también están comprometidas.
Un clásico ejemplo es cuando un sitio permite que los comentarios sean publicados y los formularios web no han sido asegurados de la manera correcta. Alguien puede escribir un comentario que contenga el código y ese código puede contener un "IFrame".
Con páginas que a menudo son una amalgama de contenidos procedentes de diversas fuentes, es muy difícil para los administradores de sitios web acabar con todas las lagunas.
El diario estadounidense The New York Times lo descubrió en 2009, cuando fue engañado para ejecutar un anuncio que animaba a los lectores a descargar software de antivirus falso. En la web se debe confiar no sólo en el proveedor de página web, sino en toda la cadena de suministro de contenido.

Insignificantes para ser hackeados

El tercer mito es más personal. La mayoría de nosotros creemos que somos demasiado insignificantes para ser atacados por hackers, que están interesados sólo en los peces gordos.
Bueno, sí, algunos hackers invierten una gran cantidad de tiempo tratando de entrar en algún objetivo que tenga un alto valor. Sin embargo, la mayoría de los delincuentes se han dado cuenta desde hace tiempo que es más rentable apuntar a varios objetivos de menor valor, como usted y yo.
Con la automatización y el alcance global de internet, sólo es necesario tener una pequeña fracción de sus objetivos que responda a fin de obtener una bonita recompensa.
La investigación ha demostrado que la razón por la que los estafadores persisten con antiguas estratagemas es porque, tan extraordinario como pueda parecer, todavía funcionan. El criminal invierte relativamente poco tiempo y dinero, y los números que hacen son todavía lo suficientemente altos como para que valga la pena.

Mi computadora no contiene nada de valor

Cómo mantenerse seguro en internet

  • El software antivirus es un buen comienzo, aunque sólo puede proteger contra las amenazas que conoce.
  • No abra correos electrónicos o archivos adjuntos de personas que no conoce
  • Bloquee correos electrónicos no deseados y elimínelo
  • Use contraseñas únicas para cada sitio con el que usted interactúe
  • Asegúrese de que las contraseñas son complejas y no contienen ninguna información personal -una combinación de letras y números es importante
  • Cuando visite un sitio, verifique que es auténtico -mediante la búsqueda de direcciones y números de teléfono, por ejemplo
  • Compruebe que la dirección en la barra de direcciones del navegador es la misma que la que ha escrito
Lamento decepcionarle, pero cualquier computadora es un tesoro para los delincuentes. ¿Qué ocurre con algo tan simple como la libreta de direcciones?
Los delincuentes adoran las listas de contactos, puesto que obtienen direcciones de correo electrónico válidas y la posibilidad de jugar a ser... ¡usted!
Y, por supuesto, ¿quién no entra en la web de su banco, tienda, web del gobierno o algo similar con su computadora?
Al hacerlo, deja el rastro de su identidad digital en su computadora. Y no hay nada que los criminales amen más que una identidad online válida.
¿Cuántas personas borran la memoria, las cookies y los archivos temporales cuando cierran el navegador?
De hecho, por conveniencia muchos guardan su identidad digital en sus navegadores para que no tengan que iniciar sesión cada vez que deseen utilizar un servicio en línea.
Es más bien como dejar las llaves del coche en la mesa de cualquier sala a la vista. Una caña de pescar es todo lo que necesita un criminal para robarle el coche.

Mi sistema operativo no es vulnerable

El último mito es el que conduce a la falsa sensación más extendida de la seguridad: que mi marca de computadora o sistema operativo no es vulnerable a los problemas de seguridad.
A algunas personas, tener la protección de un firewall –diseñado para bloquear el acceso no autorizado a la computadora– les da seguridad. Me temo que no podrían estar más equivocadas.
Usted puede pensar que está utilizando una marca de computadora menos popular que aún tiene que atraer la atención de los delincuentes, y que el servidor de seguridad puede mantener a raya a algunos intrusos.
Pero todos los equipos, si están conectados a internet, son vulnerables.
Alan Woodward es profesor visitante del departamento de informática de la Universidad de Surrey. Ha trabajado para el gobierno de Reino Unido y actualmente asesora a varias empresas del FTSE 100 sobre temas como la seguridad cibernética, comunicaciones secretas e informática forense a través de la consultora Charteris, donde es director de tecnología.