Menú

Mostrar Mensajes

Esta sección te permite ver todos los mensajes escritos por este usuario. Ten en cuenta que sólo puedes ver los mensajes escritos en zonas a las que tienes acceso en este momento.

Mostrar Mensajes Menú

Mensajes - Andrey

#61

Kaspersky Lab registró más de 746 mil ataques de malware diarios durante los últimos 12 meses en América Latina, lo que significa un promedio de 9 ataques de malware por segundo. Además, los ataques de phishing – correos engañosos para el robo de la información personal de los usuarios– han sido constantes en la región, principalmente en Brasil. Los resultados, presentados durante la Octava Cumbre de Analistas de Seguridad para América Latina que se está realizando en la Ciudad de Panamá, demuestran que toda la región ha experimentado una considerable cantidad de ciberamenazas, con la gran mayoría orientada al robo de dinero.

Según Dmitry Bestuzhev, Director del Equipo de Investigación y Análisis para América Latina en Kaspersky Lab, hubo un incremento del 60% en ataques cibernéticos en la región, donde Venezuela registra el mayor número de los ataques en proporción a su población con un total de 70.4%, seguido por Bolivia (66.3%) y Brasil (64.4%).  Al igual que en 2017, Brasil continua encabezando a los países latinoamericanos en términos de alojamiento de sitios maliciosos ya que 50% de los hosts ubicados en América Latina que se utilizaron en ataques a usuarios de todo el mundo está ubicado en este país.

Según los datos de la empresa, la mayoría de estos ataques ocurre en línea – mientras se está navegando, descargando archivos o cuando reciben adjuntos de correos electrónicos engañosos–   y afectan más a los usuarios domésticos que a empresas. Sin embargo, la investigación también reveló que las empresas son más propensas a ataques vía email (60%) y vectores offline (43%); es decir, través de USBs contaminadas, la piratería de software u otros medios que no requieren el uso obligatorio del Internet.

"Es importante resaltar que tanto en los ataques vía Email, cómo vía Web está presente una familia de malware, cuyo nombre es Powedon. Esta familia es caracterizada por usar Porwershell para propagarse y para operar en los equipos infectados. Powershell forma parte de los sistemas operativos Windows y se usa a diario por los administradores de red para automatizar las tareas, gestionando los equipos. Los criminales cibernéticos están abusando de esta funcionalidad, utilizándolo para delinquir," alerta Bestuzhev.

MALWARE MÓVIL

Uno de los mayores riesgos de seguridad para la región está representado por amenazas móviles. Durante los últimos 12 meses, Kaspersky Lab registró un crecimiento de 31.3% de los ataques enfocados a este tipo de dispositivos. Es importante resaltar que la gran mayoría de las amenazas detectadas fueron diseñadas para infectar los equipos corriendo sobre la plataforma Android.

En América Latina, las amenazas para móviles más difundidas son los Troyanos Boogr.gsh que se especializan en delinquir a través de los anuncios no solicitados (Adware), robando el plan de datos de las víctimas, la energía de sus baterías y obstruyendo el trabajo normal del dispositivo móvil. También se detectaron troyanos como el Backdoor.AndroidOS.GinMaster.b, que por medio de acceso remoto permite al atacante conectarse al dispositivo de la víctima y explorar su contenido, exfiltrando información valiosa o simplemente hacer lo que quiera.

MALWARE PARA MAC

Durante el periodo de esta investigación, Kaspersky Lab detectó un descenso del 14.9% en los ataques a usuarios MacOS. Esto, según los analistas, es por el alto costo de los dispositivos Apple en la región. Sin embargo, la amenaza "Trojan,JS.Miner.m", que ocupa el primer lugar, es una amenaza universal ya que representa peligro tanto para los usuarios de MacOS así como de Windows, e incluso, para los usuarios móviles de Android y iOS. Todo el proceso de carga útil sucede en el navegador de los usuarios, de modo que la plataforma utilizada por la víctima es irrelevante. También es importante resaltar la presencia de la amenaza "Trojan.PDF.Phish", que igualmente es relevante para los usuarios de cualquier sistema operativo ya que los archivos PDF se pueden abrir desde cualquier dispositivo. En este caso, el adjunto malicioso de PDF viene acompañado de una forma especial de phishing que persuade a la víctima a entregar sus credenciales para ver el contenido del documento.

PHISHING

Una vez más, Brasil figura entre los 20 países más atacados por phishing a nivel mundial, acompañado de otros cinco países de América Latina: Argentina, Venezuela,  Guatemala, Perú y Chile.

Según Fabio Assolini, analista senior de seguridad en Kaspersky Lab, esto no es novedad.

"El año pasado Brasil también estuvo dentro de los 20 países más atacados a nivel mundial. Esto se debe, en gran parte, a que los cibercriminales utilizan el correo electrónico, mensajes de SMS, llamadas telefónicas, anuncios en redes sociales, entre otros, con nombres de empresas conocidas, lo que hace que los usuarios no desconfíen de esos mensajes, aumentando la probabilidad de que estos sean compartidos con su red de amigos", alertó. "Para tener una idea, solamente este año, bloqueamos 40 millones de ataques en América Latina, siendo Brasil el país más afectado".


Ranking de países latinoamericanos afectados por phishing durante los primeros 7 meses de 2018

Según Assolini, el período preferido por los cibercriminales para realizar ataques de este tipo en América Latina es el Viernes Negro (Black Friday). Sólo en 2017 se bloquearon más de 380.000 ataques de phishing ese día — casi 4 veces más que en un día normal. La táctica es fácil pero efectiva: miles de correos electrónicos falsos, con supuestas ofertas tentadoras de electrodomésticos, smartphones, entre otros productos, son enviados para llamar la atención de las víctimas. A partir de eso, si el usuario hace clic en el enlace, será redirigido a un sitio falso donde colocará los datos de la tarjeta para efectuar la compra, facilitándoles sus datos a los cibercriminales sin desconfiar de nada.




Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#62

Investigadores de Kaspersky Lab han descubierto un peculiar nuevo ransomware que empezó a difundirse a principios de este mes de agosto. Sobre el papel no se diferencia demasiado de otros modelos de este tipo de malware, pero su interfaz esconde un módulo oculto con el que poder personalizar los ataques.

El malware se llama KeyPass, y los investigadores rusos creen que esta capacidad podría ser una indicación de que los delincuentes detrás del troyano pretenden usarlo en ataques manuales. Vamos, que no sólo quieren que se difunda con sus ataques por defecto, sino que podrían querer ser capaces de diseñar ataques especialmente configurados para víctimas concretas.

Con esta capacidad de configuración, los atacantes podrían ser capaces de modificar el ransomware para hacer ataques muchos más sofisticados en el futuro en las redes que hayan sido infectadas. Incluso podrían cambiar propio metodo de recuperación de archivos, que actualmente pasa por comprar un supuesto software de descifrado por 300 dolares. Aun así, recordamos que todos los expertos desaconsejan siempre pagar cualquier tipo de rescate.

KeyPass lleva difundiéndose desde el pasado 7 de agosto, y a día de hoy ya ha infectado a cientos de víctimas en más de 20 países utilizando un troyano alojado en falsos instaladores de software. Su funcionamiento básico es bastante sencillo, y cuando te infecta te cifra tus archivos para pedirte un rescate.

Un ransomware personalizable por los atacantes


La función de personalización está oculta por defecto, pero al pulsar un botón especial del teclado se revela mostrando sus capacidades. Su interfaz es la que ves en esta captura tomada por Kaspersky Lab, y en ella ves varios de los campos que pueden cambiarse para personalizar el proceso de cifrado.


Los parámetros que pueden personalizarse son la clave de cifrado, así como el nombre y el texto de la nota que ven las víctimas cuando su equipo es bloqueado. También se puede personalizar la ID de la víctima, o la extensión que recibirán los archivos cifrados, y que por defecto es .KEYPASS. Además, esta interfaz también permite crear una lista de direcciones excluidas del ataque por si se quiere que el ordenador no quede del todo inutilizado.

En cualquier caso, pese a que el proceso de cifrado del ataque puede ser personalizado siempre hará falta que primero te infectes con el troyano. Por eso, la recomendación a seguir con este ransomware es la misma de siempre, la de no descargar ejecutables cuya procedencia no tengas clara, ya que gran cantidad de peligros se propagan así.




Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#63

El altavoz podía escuchar y transmitir audio sin que el usuario lo supiera.

Un equipo de hackers de Tencent logró hackear el altavoz de Amazon para convertirlo en un auténtico espía que pueda grabar las conversaciones que ocurran a su alrededor. Lo anterior ocurrió en la DEFCON 2018, una convención donde entusiastas del sector compiten para encontrar vulnerabilidades en productos populares, entre ellos el Echo.

Los responsables de este hecho dieron una conferencia para explicar cómo lo lograron, revelando un método que luce bastante complicado pero ingenioso. Fue necesario utilizar un altavoz con varias modificaciones de hardware en su placa de circuitos, las cuales servirían para a su vez hackear otros altavoces sin ningún tipo de modificación. Los hackers aclaran que para tener éxito todos los dispositivos deben estar conectados a la misma red local.

También se encontraron errores en el protocolo de comunicación de Amazon y la interfaz de Alexa

Se han aprovechado algunos errores encontrados en el protocolo de comunicación de Amazon, así como en la interfaz de Alexa. Una vez cumplido todo anterior, el Echo modificado puede intervenir el resto de altavoces para grabar y transmitir audio sin que el usuario se percate de ello. También es posible reproducir cualquier tipo de sonido. Vamos, tienen el control total del dispositivo.

No temas. El equipo de Tencent informó a Amazon de su hallazgo antes de la presentación. Los de Seattle se movilizaron rápidamente para resolver estas fallas y el Amazon Echo ya está protegido ante esta vulnerabilidad, si eres un poseedor del altavoz podrás descargar la actualización de software que ya se encuentra disponible.

El Echo se ha convertido en uno de los altavoces más populares de la actualidad. Históricamente, cuando un dispositivo está al alcance de más personas también llama la atención de aquellos hackers con malas intenciones, y seguramente el dispositivo de Amazon está en la mira de varios de ellos. Si bien la vulnerabilidad fue encontrada por un equipo de seguridad autorizado, el hecho deja claro que el altavoz no es 100% seguro y la compañía deberá tener más precauciones con su seguridad.




Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#64

Surgen nuevos ataques para apagar bombas de insulina y hackear marcapasos

Hace casi diez años se descubrió la primera vulnerabilidad en un dispositivo médico, concretamente en un marcapasos, y desde entonces de demostrado que esto está lejos de desaparecer. Durante la pasada conferencia Black Hat, una pareja de investigadores hicieron una demostración en directo de lo sencillo que puede ser apagar una bomba de insulina a distancia, o instalar malware en un marcapasos.

Jonathan Butts de QED Secure Solutions y Billy Kim Rios de Whitescope dieron a conocer nueve nuevas vulnerabilidades de seguridad dentro de dispositivos médicos, las cuales podrían causar daños e incluso la muerte de los pacientes.
Algunos fabricantes de estos dispositivos aún siguen usando Windows XP para su programación
Según la investigación de Butts y Rios, en los últimos dos años se han dedicado a buscar vulnerabilidades en dispositivos médicos debido a la poca atención de los fabricantes en este segmento. Ante esto, aseguran haber trabajado con ciertas compañías con tal de resolver los fallos, pero ante la falta de interés de algunas, han tenido que trasladar sus descubrimientos al gobierno de los Estados Unidos, a través del Departamento de Seguridad Nacional y la Administración de Alimentos (DHS) y Medicamentos (FDA).

De acuerdo a los investigadores, Medtronic es la compañía con más riesgos en sus dispositivos, ya que un atacante estaría en posición de enviar descargas a los marcapasos de algunos pacientes, o bien detener el dispositivo de forma indefinida, así como frenar las dosis de insulina en algunas bombas. Todo esto de forma remota y sin que el paciente se dé cuenta.


Butts y Rios menciona que las vulnerabilidades se encuentran en la red de Medtronic, una plataforma privada basada en la nube que sirve para instalar actualizaciones a los dispositivos, así como para programarlos. El problema de esta red es que toda la información no está cifrada, además, el software no cuenta con firma digital para validar la veracidad de, por ejemplo, una actualización para un marcapasos.

Los investigadores también mencionaron que toda la plataforma de Medtronic está programada en Windows XP. Ante esto, Butts y Rios aseguran que enviaron un informe al fabricante con el objetivo de que resolvieran estos fallos, donde incluso dieron ejemplos de cómo otras compañías, con sistemas y plataformas similares, habían mitigado los riesgos.

Según la información, la respuesta de Medtronic llegó 10 meses después: "Medtronic ha evaluado las vulnerabilidades según nuestro proceso interno, determinado que estos hallazgos no mostraron nuevos riesgos potenciales de seguridad basados ​​en la evaluación de riesgos de seguridad del producto existente. Los riesgos están controlados y el riesgo residual es aceptable".


A las pocas semanas de esto, Butts y Rios descubrieron que Medtronic había resuelto sólo una vulnerabilidad en su nube, pero al volver a indagar en la seguridad de los dispositivos, ahora se encontraron con éstos se conectaban a servidores web HTTP usando señales de radio sin cifrar. Esto permitiría que un atacante pueda acceder de forma remota a los dispositivos para modificar sus datos y programación.

Ante este nuevo descubrimiento, Butts y Rios dieron aviso a al DHS y prepararon todo para hacer una demostración pública en la conferencia Black Hat, donde mostraron como una persona con un iPhone puede alterar la operación de un marcapasos o una bomba de insulina.

Por su parte, Medtronic asegura que "han evaluado estas inquietudes y que cuentan con sólidas defensas para defender a los pacientes". Mientras que la FDA declaró: "valoramos el importante trabajo de los investigadores de seguridad. La FDA participa con investigadores de seguridad, industria, academia y la comunidad médica en los esfuerzos continuos para garantizar la seguridad y efectividad de los dispositivos médicos que enfrentan posibles amenazas cibernéticas, en todas las etapas del ciclo de vida del dispositivo".




Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#65

La versión 1.4.0.216 de Kaspersky VPN presenta una fuga de DNS que podría revelar información sobre las páginas visitadas por los usuarios.

El bug se encontraba en el servicio VPN ofrecido por Kaspersky, también conocido como "Secure Connection" y que según Kaspersky cuenta con más de un millón de usuarios en todo el mundo.


Cuando un usuario se conecta a una VPN, todo el tráfico pasa a través de un túnel cifrado al servidor VPN, por lo que al servidor de destino le llega la dirección IP de dicho servidor.


El problema surge cuando Kaspersky VPN no redirige las consultas al servidor DNS cifradas, por lo que el servidor DNS podría registrar los sitios web que visitan los usuarios e incluso vincularlos a su dirección IP.


Este bug fue descubierto por el analista de seguridad Dhiraj Mishra, en su blog indica los pasos a seguir para reproducir el problema:
Visitar You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
Conectarse a cualquier servidor virtual utilizando Kaspersky VPN.
Una vez conectado, volver a visitar You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login. Se podrá observar que la dirección DNS no ha cambiado.

Kaspersky ha solucionado este fallo en la versión 1.4.0.453. Se recomienda actualizar a la última versión disponible.




Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#66

Man-in-the-Disk: un nuevo tipo de ataque que se aprovecha de las tarjetas SD de dispositivos Android

La empresa de seguridad Check Point ha publicado un estudio detallando un nuevo tipo de ataque destinado a móviles Android y al que ha bautizado como Man-in-the-Disk y se aprovecha de aplicaciones que guardan datos importantes en la tarjeta de memoria.

Los desarrolladores Android pueden elegir entre guardar los datos en la memoria interna del teléfono, donde están a buen recaudo y otras apps no pueden modificarlos o en la memoria externa, y es ahí donde radica el problema. Una app malintencionada puede modificar estos datos para instalar aplicaciones, bloquear apps u obtener control del dispositivo.

¿Qué es Man-In-The-Disk?


Así es como ha bautizado Check Point a este tipo de ataque, inspirado en Man-In-The-Middle, un tipo de ataque en el que un proceso malicioso se coloca en medio de la comunicación, interceptando todos los datos. Aquí el atacante no se coloca realmente en medio, sino en el disco, donde espera pacientemente la oportunidad para llevar a cabo el ataque, y de ahí el nombre.

El concepto es en realidad bastante sencillo. Según los permisos de Android, una aplicación puede acceder al almacenamiento externo después de que le otorgues el permiso apropiado, y una vez le has otorgado ese permiso, es barra libre. En el almacenamiento no hay distinción entre los datos que han sido guardados por una app y los de otra, como sí sucede en el almacenamiento interno.

Este tipo de ataque implica que una aplicación de apariencia ofensiva logre engañarte para que le otorgues acceso al almacenamiento externo. Esto realmente no es complicado, pues es necesario otorgarlo por ejemplo para leer las fotos del móvil y en ocasiones lo otorgamos casi sin querer. Después, la app se quedaría a la espera de poder modificar datos en el almacenamiento externo.


Un ejemplo citado por Check Point es el Traductor de Google, que almacena la traducción offline en la tarjeta de memoria. Una app maliciosa podría detectar cuándo se ha descargado un paquete de idioma y reemplazarlo por otro que haga que el traductor deje de funcionar. Esto ya ha sido parcheado por Google después de haber sido contactado por Check Point.

Aun más peligroso son las aplicaciones que descargan actualizaciones directamente desde Internet y las guardan temporalmente en el almacenamiento externo. Allí, una aplicación maliciosa podría reemplazar el instalable original por una app maliciosa, que sería la que se acabaría instalando.

¿Qué hacer para protegerte?
Esta vulnerabilidad tiene más de feature que de bug, pues funciona por el modo en el que funciona el almacenamiento externo en Android. No parece que Google tenga intención de cambiarlo en un futuro cercano y tendría muchos daños colaterales, así que no parece que vaya a haber un parche mágico en un futuro que lo evite por completo, en todos los casos.

En verdad la pelota no está completamente en el tejado de Google, sino más bien en la de los desarrolladores de cada aplicación. Android les proporciona modo de guardar los datos de forma segura para evitar que sean fruto de este tipo de ataques, y de seguirlas no debería ser posible que otra app pueda interferir con ellos.

Por el momento, no pierdas mucho sueño al respecto pues este tipo de ataque es bastante avanzado y depende de varios factores, como que tengas otra app instalada que use el almacenamiento externo de forma no segura. Siempre y cuando te dediques a instalar apps oficiales desde Google Play (sin rebuscar mucho por los bajos fondos de la tienda de Google, tampoco, por si acaso), no deberías tener ningún problema.




Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#67

Elon Musk no es el único que ha tenido que ver cómo alguien se hacía pasar por él para promocionar sorteos fraudulentos de criptomonedas. Un grupo de investigadores de Duo Security ha descubierto una botnet de más de 15.000 cuentas en Twitter tratando de engañar a los usuarios con sorteos falsos de Ethereum.

Tal y como han contado en TechCrunch, un medio cuya identidad también ha sido utilizada para tratar de realizar estos engaños, los investigadores han descubierto esta red de bots por casualidad. Ellos estaban buscando crear una metodología para identificar cuentas automáticas en Twitter, lo que les llevó a investigar la arquitectura de las botnets, y entre las que encontraron estaba esta de los sorteos.

En total, en su estudio mencionan que han encontrado como mínimo 15.000 cuentas involucradas con esta botnet, aunque creen que podría haber muchas más. Su manera de proceder es la de imitar cuentas legítimas de Twitter, tanto de celebridades como de empresas, utilizando el mismo nombre y avatar para confundir a los usuarios.

Entonces, lo que hemos visto que hacen en muchos casos es contestar al post de una cuenta legítima para ofrecer una promoción o un sorteo relacionado con Ethereum. Con esto crean un efecto de continuidad en la narrativa, como si fuera un hilo, y los usuarios que no estén atentos podrían picar en el cebo.

Y lo peor de esta botnet es que actualmente todavía sigue activa, y que incluso han conseguido que Twitter recomiende seguir a alguno de sus bots en su sección de usuarios sugeridos. Lo que no se ha descubierto todavía es a cuántas personas puede haber engañado hasta ahora ni el dinero que se ha obtenido con este engaño.

Twitter de momento no se pronuncia

No es la primera vez que Twitter se tienen que medir a este tipo de anuncios y sorteos falsos de criptomonedas. De hecho, hace poco tomaron medias como la de no permitir utilizar el nombre de Elon Musk precisamente porque se estaba suplantando su identidad para ofrecer sorteos fraudulentos de Ethereum.

Sin embargo, ahora que se ha descubierto esta botnet tan grande, esa medida puntual queda apenas como un pequeño parche ante un problema mucho mayor, centrándose únicamente en el caso más célebre en vez de bloquear a todas las cuentas que hacen lo mismo. Aun así, tampoco se ha demostrado que los as cuentas de Elon Musk formen parte de esta botnet, aunque su manera de proceder es bastante similar.

En cualquier caso, desde Twitter no están transmitiendo demasiada seguridad. Han asegurado que son conscientes de esta forma para manipular usuarios, y que están implementando de forma proactiva una serie de detecciones automáticas para evitar que este tipo de cuentas interactúen con los demás intentando engañarles.

También admiten que algunos consiguen ocultar este contenido fraudulento para que las detecciones automáticas no los descubran, aunque insisten en que menos del 5% de las cuentas de la red social están relacionadas con el spam, y que no todas las automatizaciones y bots son siempre negativas.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#68

Los delincuentes informáticos vuelven a golpear México. El departamento de  policía cibernética de la Secretaria de Seguridad Pública (SSP) ha lanzado una advertencia a los usuarios sobre "nRansom", un nuevo ransomware que en vez de dinero pide desnudos para no liberar la computadora atacada.

Un ransomware es un software malicioso que secuestra una computadora y no la libera hasta que la persona u organización atacada entrega una cantidad de dinero. Uno de los casos más conocidos es el de Petya, el cual pedía bitcoins y arrasó con las computadoras de varias oficinas estatales y empresas en Europa en julio del año pasado.

En este caso, nRansom solamente bloquea la pantalla de la computadora infectada mientras muestra un cuadro de rescate. En ese cuadro, el virus le pide al usuario 10 fotografías completamente desnudo o desnuda, a cambio de no ocasionar daños en el sistema operativo y poder recuperar todos los archivos.

Frente a eso la SSP ha recomendado no acatar las exigencias de los cibercriminales y denunciar cualquier acción inusual que circule dentro de las redes sociales y páginas de internet. El riesgo de acceder al chantaje es que luego las fotografías se usen para causar daño psicológico, acoso y extorsión.


Además, la policía mexicana no dar clicks a enlaces que sean desconocidos "aunque provengan de gente conocida en correos electrónicos, redes sociales o WhatsApp". Así mismo, pide no descargar programas que no provengan de sitios oficiales; y recomienda hacer copias frecuentes de toda la información que se almacene en la computadora.

Un análisis realizado el 2017 encontró que el ransomware había crecido hasta en un 50% el año anterior. De acuerdo al estudio, los objetivos favoritos de los ciberdelincuentes (el 60% de las víctimas) fueron pequeñas empresas, con menos de 1.000 empleados.




Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#69

El Departamento de Defensa de los Estados Unidos ha desvelado a Reuters que están trabajando en una lista de software creado en Rusia o China que "no se debe comprar".

Ellen Lord, subsecretaria de Defensa para la adquisición y el mantenimiento, ha declarado que están asegurándose de no comprar software que tenga esta procedencia. De todos modos, afirma ue "en muchas ocasiones darse cuenta de esto a primera vista es complicado".

No han querido desvelar qué compañías aparecen en el listado
No han desvelado qué compañías componen esta lista, ni tampoco por qué han comenzado a elaborarla: "tenemos problemas específicos...que han causado que nos centremos en esto".

Comenzaron a crear este listado hace seis meses, colocando a compañías sospechosas a las que evitarán comprar su software. Lord declara que este es "un gran proceso educativo".

"No es un proceso sencillo"


Detectar este tipo de compañías no es un proceso sencillo, y Lord afirma que uno de los principales factores que dificultan esta tarea es identificar si forman parte de un holding (sociedades comerciales que se encargan de administrar las propiedades de otra empresa).

Lord ha asegurado que harán público un informe en el que se detallará qué partes de la cadena militar estadounidenses dependen de vendedores extranjeros (incluyendo fabricantes chinos).

Como vemos, el Departamento de Defensa de los Estados Unidos quiere evitarse los máximos sustos posibles y estudiar en qué empresas extranjeras confían a la hora de comprar software.

También tiene cierto sentido (por temas de seguridad) que no quieran desvelar qué empresas aparecen en esa lista, y sólo la envíen a otros departamentos del Gobierno, aliados, fabricantes con los que trabajan, etc.




Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#70

En WhatsApp se envían aproximadamente 60,000 millones de mensajes al día, los cuales podrían estar en riesgo por culpa de una nueva vulnerabilidad.

WhatsApp es una aplicación de mensajería muy importante por el número de usuarios que tiene, la cual supera los 1,500 millones de usuarios activos por mes, los cuales envían alrededor de 60,000 millones de mensajes al día, por lo que una falla de seguridad en la aplicación podría ser catastrófica.

Y es que Check Point Research ha descubierto una nueva vulnerabilidad que pone en riesgo estos 60,000 millones de mensajes enviados al día, es decir, una vulnerabilidad severa que afecta a todos los usuarios de la plataforma, la cual hasta este momento no ha sido solucionada.

Según Check Point Research, esta vulnerabilidad podría permitir a los actores amenazar, interceptar y manipular los mensajes enviados tanto en conversaciones privadas como grupales, dando a los atacantes un inmenso poder para crear y difundir desinformación de fuentes aparentemente confiables.

Y es que con todos los problemas que ha tenido la plataforma en torno a las fake news y sus acciones poco efectivas, este problema podría desencadenar situaciones que pongan en riesgo la vida de las personas, pues en la India ya hubo víctimas mortales a causa de las fake news distribuidas por WhatsApp.

El equipo de investigación ha clasificado tres métodos distintos de aprovechar la vulnerabilidad, las cuales son las siguientes:

Citar: Cambia la identidad del remitente, incluso aunque la persona no sea miembro del grupo, es decir, puedes hacerte pasar por alguien o entrar a un grupo sin ser invitado y enviar información, o bien, hacerlo de forma privada a un contacto.
Alterar el texto de la respuesta de otra persona: Similar a la opción anterior, es posible cambiar el mensaje envíado por otro remitente que sí pertenece a un grupo.
Envío de un mensaje privado a otro participante del grupo que esté disfrazado como un mensaje público para todos: La persona a la que le envías el mensaje lo puede ver como si fuera parte de la conversación del grupo, sin embargo, solo el destinatario puede verlo, aunque su respuesta será pública para todos los miembros del grupo, por lo que es posible engañar a los usuarios para manipular información.

Check Point Research menciona que ya dio aviso a WhatsApp sobre esta vulnerabilidad, pero de momento los ingenieros de la compañía no la han solucionado.

La fuente aclara que todo esto fue descubierto invirtiendo el algoritmo de WhatsApp para descifrar los datos, lo que les permitió ver los parámetros reales que se envían, y así poder manipularlos para poder tener control de los mensajes enviados.

Como lo mencionamos, dicha falla afecta a todos los usuarios de la plataforma, por lo que de momento solo queda esperar a que WhatsApp lance una actualización con la resolución de esta vulnerabilidad. Así mismo, la empresa aclara que tampoco es una cuestión de invasión a la privacidad, es decir, no es que los atacantes puedan ver tus conversaciones pasadas, pues esta vulnerabilidad tiene como intención propagar campañas de desinformación, que como mencionamos es una excelente herramienta para estafar a la gente y hacerles creer en fake news.




Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#71


Una nueva vulnerabilidad descubierta en el protocolo WPA2 ha vuelto vulnerables miles de routers y conexiones WiFi del mundo, así que toma tus precauciones.

Luego de que hace unos meses les contábamos que varias marcas de routers, algunas de alta producción, había quedado expuestos a ser accedidos por ciberdelincuentes que usaban el malware VPNFilter; ahora lanzan una nueva alerta por otra vulnerabilidad registrada en el protocolo WPA2 y que ha puesto en peligro a millones de usuarios de Internet vía WiFi.

De acuerdo con el sitio especializado You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login este nuevo tipo de ataque fue descubierto por accidente mientras se buscaban nuevas vulnerabilidades para el protocolo WPA3 para redes inalámbricas, mucho más seguro que su antecesor. Según los especialistas, la flamante técnica permite acceder de manera remota al identificador de clave maestra de pares (PMKID), que funciona con redes 802.11i/p/q/r, e incluye funciones de itinerancia habilitadas. Esto quiere decir que la mayoría de los routers modernos con protección WPA2 están potencialmente en riesgo.


El ataque se realiza por medio de una herramienta que, entre otras cosas, requiere de una potente tarjeta gráfica para conseguirlo. Según relata el usuario que descubrió esta vulnerabilidad,consiguió acceder a la clave con cierta rapidez usando una Nvidia GTX 1080, una de las tarjetas gráficas más potentes a día de hoy.

Algo que hace potencialmente peligroso a este tipo de ataque es que no requiere un intermediario -otro usuario esté en la red objetivo -, sino que puede agredir al router directamente y robar las credenciales.

Según Jen 'Atom' Steube, desarrollador de Hashcat, los primeros ataques WPA/WPA2 fueron difíciles de ejecutar, porque antes, el hacker tenía que grabar el saludo de cuatro vías WPA para implementar un ataque fuera de línea, e incluso necesitaba realizar ajustes de valores nonce y de repetición de reproducción para alcanzar velocidades muy altas.


Hasta el momento los especialistas no están seguros de qué fabricantes de routers están expuestos o cuantos de estos dispositivos han sido atacados o se encuentran vulnerables, pero aseguran que el ataque funcionaria en todas las redes tipo 802.11i/p/q/r con funciones de transparencia habilitadas, lo que básicamente involucra a la aplastante mayorías de los routers modernos.

¿Cómo protegerse?
Hasta no conocerse más sobre esta vulnerabilidad, siempre es recomendable aplicar medidas generales de seguridad para tus routers y tu conexión WiFi:

Evita las contraseñas predeterminadas, son más fáciles de hackear.
Pon una contraseña compleja, alfanumérica, y usa caracteres especiales.
Ten tu router actualizado a la última versión, especialmente por si tu fabricante parchea esta vulnerabilidad.
Cambia la contraseña de tu router WiFi con cierta frecuencia.
Puedes verificar si en la configuración de tu router tienes la opción de crear una lista blanca. Al crear una lista blanca con las direcciones de tus equipos, nadie más podrá usar tu WiFi, aunque conozca la contraseña. Eso si, requiere cierto conocimiento y puede ser tedioso de todas formas. También puede ser engañado.




Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#72

La plataforma de videojuegos online, Steam, eliminó el juego Abstractism acusado de estafar a los usuarios y utilizar sus recursos para minar criptomonedas sin su consentimiento.

Esta semana se dio a conocer que la plataforma de videojuegos online Steam, eliminó de su lista un simple juego en 2D llamado Abstractism luego de recibir fuertes acusaciones como consecuencia de la gran cantidad de recursos de procesador que consumía.

En un primer momento fue el YouTuber SidAlpha el que publicó en su canal un video donde afirma que el juego es una nueva estafa donde lo que se busca es minar criptomonedas aprovechándose de los recursos de los jugadores.

Según publicó el sitio ArsTechnica, en un foro de la comunidad de Steam, el desarrollador de este juego, Okalo Union, aseguró que el alto consumo de recursos tenía que ver con la renderización de los efectos requeridos por los gráficos y que Abstractism no minaba criptomonedas.

Por otra parte, se descubrió que el juego dropeaba un archivo de nombre "SteamServide.exe" en el directorio "Abstractism" y que tal como mostró en su video SidAlpha, activaba una función que hacía que el software antivirus permitiese los "comandos de ejecución remota", lo cual sería necesario para comunicarse con una plataforma de criptominería. Asimismo, SidAlpha reportó que un archivo dropeado por el juego Abstractism fue identificado por al menos un programa antivirus como malicioso.

Posteriormente, el desarrollador hizo un nuevo comentario en el foro de la comunidad de Steam asegurando que el archivo es necesario para controlar el "servicio de inventario" del juego, que se supone es una función mediante la cual ofrece recompensas a los jugadores con "drops" para elementos adicionales en el juego por permanecer más tiempo jugando. Y además, ratificó que no se trata de un minero de Bitcoin o Monero.

Según publicó ThreatPost, la situación se tornó aún más complicada cuando además se descubrió que se estaban ofreciendo elementos falsificados en la plataforma comercial de Steam.

Así fue que el día lunes, la empresa desarrolladora de videojuegos Valve, quien es la responsable de la plataforma de distribución Steam, anunció que removieron Abstractism y prohibieron a su desarrollador de Steam por el envío de código no autorizado y estafar a los usuarios con falsos elementos para el juego, aunque no mencionan específicamente "criptominería".




Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#73

Un virus informático ha atacado a distintas plantas de producción de TSMC, el único fabricante que está produciendo el nuevo procesador del próximo iPhone. De momento no hay relación de daños, pero las pérdidas podrían ascender a millones de dólares.

Algunas fábricas del fabricante de semiconductores taiwanés TSMC, la empresa que está produciendo el nuevo procesador del próximo iPhone, han sido atacadas por un virus informático que ha inhabilitado parte de la cadena de producción.

El virus paralizó la producción de los procesadores del nuevo iPhone el pasado viernes por la noche, siendo esta una de las interrupciones más graves que ha experimentado la compañía en toda su historia. Varias de las herramientas de fabricación se habrían infectado por este virus, y si bien parte de la producción ya ha sido reiniciada, otras fábricas no volverán a operar hasta mañana domingo o incluso el lunes.

¿Quieres comprar un iPhone barato? Echa un vistazo a los productos reacondicionados de Amazon

Desde TSMC se ha aclarado que el virus no ha sido introducido por un pirata informático, y que darán más detalles en un comunicado el próximo lunes. De esta manera no está claro quién ataco a TSMC, el que es el mayor fabricante mundial de procesadores para compañías como Apple o Qualcomm.

Se trata de la primera vez que un virus derriba una instalación entera de TSMC, afectando en mayor o menor medida a una fábrica u otra. De esta manera tendremos que esperar al lunes para conocer más detalles concretos.

"TSMC ha sido atacado por un virus anteriormente, pero en esta ocasión es la primera vez que un ataque de este estilo ha logrado afectar a nuestras líneas de producción", señala la directora financiera de TSMC, Lora Ho, a Bloomberg.

De momento TSMC no se ha pronunciado sobre las pérdidas económicas que podría haber causado este ataque o si la producción del nuevo chip para el iPhone se ha visto alterada, lo que podría provocar un retraso en el lanzamiento de los nuevos teléfonos de Apple.




Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#74

La popularidad de Google es abrumadora. Aunque Firefox sea el segundo navegador más usado, Chrome le saca mucha ventaja. Ahora, en lo que podría parecer una razón para explicar esta marcada diferencia, un gerente de Mozilla declaró publicamente que Google estaría haciendo que YouTube funcione mal en otros navegadores distintos a Chrome.

Chris Peterson, Gerente de Programa Técnico en Mozilla, escribió un polémico mensaje en su cuenta de Twitter que revelaría la supuesta trampa en el rediseño de YouTube que evita su buen desempeño en otros navegadores.

"La carga de la página de YouTube es 5 veces más lenta en Firefox y Edge que en Chrome porque el rediseño de Polymer de YouTube se basa en la desaprobada API Shadow DOM v0 que solo se implementó en Chrome", escribió Peterson

De acuerdo a Peterson, la solución estaría en implementar a Firefox la extensión llamada YouTube Classic. De esta manera, la plataforma cargará (con mayor rapidez) una versión anterior al rediseño de Polymer.

A pesar de que esté bastante atrás de Google, Mozilla no se queda dormido en sus laureles. Un claro ejemplo del esfuerzo que siguen poniendo para ofrecer cada vez un mejor producto es Firefox Quantum, un navegador que ofrece mucho más que su competencia.




Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#75

A inicios de 2017, Google hizo obligatorio el uso de llaves de seguridad, o 'Security Keys', para todos y cada uno de sus 85.000 empleados. Ahora, la compañía menciona que gracias a esto, en todo este tiempo ninguno de sus trabajadores ha sido víctima de 'phishing', es decir, tanto su información personal como la que manejan de la empresa se ha mantenido segura.

Hoy día, el uso de los métodos de autenticación de dos factores (2FA) son casi un requisito indispensable para hacer uso de servicios online. Pues Google decidió llevar esto a un paso adelante, ya que estas 'Security Keys' hacen que la seguridad dependa de dos factores: algo que la persona se sabe de memoria y algo que posee físicamente.
'Security Keys'
El 'phishing' se ha vuelto un problema grave para las compañías, ya que son la puerta de acceso más débil para obtener datos e información confidencial de las empresas. Por ello, ahora se pide que los métodos de seguridad sean también más sofisticados.

En la actualidad, los métodos 2FA se basan ya sea en SMSs o llamadas, aunque también tenemos aquellos que utilizan aplicaciones para generar un token vía software, como Google Authenticator o Authy. El problema aquí es que esto métodos son digitales y, según Google, esto hace que sean vulnerables y no tan seguro como pensamos, ya que hoy día es posible interceptar estos mensajes, "clonar" la SIM Card o bien, crackear las aplicaciones generadoras de tokens.

Ante esto, Google adoptó desde inicios de 2017 las 'Security Keys', que son dispositivos USB que parten de los 20 dólares y que están disponibles en una amplia variedad de formatos, que van desde USB-A, USB-C, NFC y hasta para dispositivos móviles. Yubico es la compañía más popular para este tipo de dispositivos, los cuales están disponibles ya sea desde su sitio web, o en tiendas como Amazon.

Este dispositivo es, literalmente, una llave para acceder nuestros servicios en línea y se basa en el método de autenticación multifactor conocido como 'Universal 2nd Factor' (U2F), que hace que el usuario pueda completar el proceso de inicio de sesión insertando el dispositivo USB y presionando un botón en el mismo dispositivo. La ventaja es que funciona sin necesidad de ningún controlador o software especial.


Sin embargo, hasta el momento no todos los servicios online han adoptado este método U2F, por lo que aquí sólo tenemos a Dropbox, Facebook, Github y, obviamente, todos los servicios de Google. Un punto importante, y que ha ocasionado un incremento en su adopción, es que este método también ya es compatible con plataformas de administración de contraseñas, como Dashlane, Keepass, LastPass y Duo Security, lo que hace que sea viable mientras más compañías lo implementan en sus servicios.

Actualmente, U2F es compatible con navegadores Chrome, Firefox y Opera, dejando fuera a Edge de Microsoft y Safari de Apple. Aunque hay que mencionar que U2F no está habilitado por defecto en los navegadores, por lo que se requiere que el usuario lo active de forma manual.

En 2016, Google encontró que la autenticación de dos factores basada en aplicaciones o mensajes de texto, también conocida como "contraseña de un solo uso", tenía una tasa media de fallos del 3%, mientras que U2F, o el uso de 'Security Key', tenía una tasa de fallos de 0%, lo que fue determinante para su adopción a inicios de 2017 y que a día se mantiene como su método de seguridad principal.




Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#76
Presentaciones y cumpleaños / Re:hola mundo
Julio 29, 2018, 01:22:05 AM
Hola, bienvenidos sean tus aportes, esperaremos a leerlos...

Salirse a veces de las normas es bueno (claro con medida y sin dañar a nadie), ayuda a ver las cosas desde otra perspectiva, solo ten cuidado que no te coloquen una camisa de fuerza por que es difícil salir de ese firewall...

Un saludo...
#77
Presentaciones y cumpleaños / Re:Hola Pueblo
Julio 29, 2018, 01:18:37 AM
Hola, bienvenido, si gracias a la participación y los aportes el foro esta activo y se hace lo que se puede  ;D

Puedes explorar las secciones que creas te pueden ayudar y si te falta algo para dominar el mundo lo puedes escribir en dudas... xd...

Un saludo...
#78
Presentaciones y cumpleaños / Re:Hola soy yo
Julio 29, 2018, 01:06:50 AM
Hola, bienvenido, claro que si el conocimiento es bien recibido, esperaremos esas aportaciones con ansias y solo me queda una duda:
Si tu eres yo, y yo soy tu, quienes son los demás??? xd...

Un saludo...
#79

Investigadores de ESET descubrieron parte de un malware bancario que utiliza una nueva técnica para evadir medidas de protección del navegador y así lograr vaciar cuentas bancarias.

A lo largo de los últimos años, los malware bancarios (también conocidos como "bankers") han visto disminuida su popularidad entre los cibercriminales. Una de las razones para explicar esta realidad puede deberse a que tanto las compañías desarrolladoras de soluciones de seguridad, como los desarrolladores de navegadores, están continuamente ampliando el campo de acción de sus mecanismos de protección contra ataques de troyanos bancarios. Esto hizo que los fraudes mediante malware bancarios sean más difíciles de realizar, lo que trajo como resultado que los creadores de estos códigos maliciosos se enfocaran más en el desarrollo de otros tipos de malware más rentables y fáciles de desarrollar, como ransomware, mineros de criptomonedas o códigos maliciosos para robar criptomonedas.

Sin embargo, recientemente descubrimos una nueva familia de malware bancario que utiliza una técnica innovadora para manipular el navegador: en lugar de usar métodos complejos de inyección de procesos para monitorear la actividad del navegador, el malware coloca hooks para interceptar eventos específicos del bucle de mensajes de Windows, de tal modo que pueda inspeccionar los valores de las ventanas en busca de actividades bancarias.

Una vez que la actividad bancaria es detectada, el malware inyecta un JavaScript malicioso en el sitio web, ya sea a través de la consola JavaScipt del navegador o directamente en la barra de dirección. Todas estas operaciones son realizadas sin que el usuario se entere. Si bien se trata de un truco aparentemente sencillo, logra vencer los mecanismos avanzados de protección contra ataques complejos en navegadores.


Para leer el post completo donde se explica tecnicamente la investigacion dejo la fuente abajo...




Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#80

Investigadores de NewSky Security descubren una botnet que ha infectado a mas de 18,000 routers Huawei en tan solo un dia.

El autor del malware, que se hace llamar "Anarchy" es el responsable de otras botnets variantes de Mirai, como Sora o Owari. "Anarchy" ha conseguido infectar más de 18.000 routers Huawei HG532 en tan solo un día y utilizando un solo exploit. Su motivación es, probablemente, la ejecución de ataques DDoS bajo demanda.

Lo preocupante de esto es que lo ha hecho utilizando una vulnerabilidad ampliamente conocida y parcheada hace casi un año: CVE-2017-17215 utilizada además en otras botnets como Mirai o Satori.

La vulnerabilidad permitiría a un atacante remoto autenticado ejecutar código arbitrario enviando paquetes especialmente manipulados al puerto 37215.

Pese a que los fabricantes publican los parches, es responsabilidad de los usuarios su aplicación, lo que refleja todavía una gran falta de concienciación en materia de seguridad.


Como se observa en la imagen, el aumento de escaneos del puerto 37215, el utilizado para explotar la vulnerabilidad, es notable.


Según ha comunicado el propio autor del malware a algunos medios, "Anarchy" planea otro ataque que apunta a routers Realtek aprovechando la vulnerabilidad CVE-2014-8361, que permitiría la ejecución remota de código realizando peticiones 'NewInternalClient' especialmente manipuladas.


Aunque todavía no se tiene constancia de ninguna muestra se ha observado un aumento de escaneos en el puerto 52869, utilizado para explotar la vulnerabilidad de estos routers.



Algunos IoCs proporcionados por NewSky:

Hash-MD5 c3cf80d13a04996b68d7d20eaf1baea8
Hash-SHA256 61440574aafaf3c4043e763dd4ce4c628c6c92fb7d7a2603076b3f60f2813f1b
IPv4 104.244.72.82
URL You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
URL You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
URL You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
URL You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Más información:

Router Crapfest: Malware Author Builds 18,000-Strong Botnet in a Day
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login




Fuente: