Menú

Mostrar Mensajes

Esta sección te permite ver todos los mensajes escritos por este usuario. Ten en cuenta que sólo puedes ver los mensajes escritos en zonas a las que tienes acceso en este momento.

Mostrar Mensajes Menú

Mensajes - Dragora

#1421

Pinta mal la cosa con el Autopilot de Tesla. La NHTSA (Administración Nacional de Seguridad del Tráfico en las Carreteras​, por sus siglas en inglés) de Estados Unidos ha publicado esta semana un nuevo análisis sobre el software de conducción autónoma de Tesla, llegando a varias conclusiones que dejan en muy mal lugar a este sistema. Hasta tal punto que ya se habla abiertamente de retirar del mercado esta función.

Más de 830.000 vehículos con el Autopilot podrían verse afectados. La NHTSA argumenta que está habiendo una "acumulación de choques en los que los vehículos de Tesla que operaban con el Autopilot activado". La investigación se centra en 16 accidentes, pero en total el análisis abarcará los más de 800.000 Tesla que vienen con el Autopilot en EE.UU, desde todos los Model S desde 2014, los Model X desde 2015, los Model 3 desde 2018 y los Model Y desde 2020.

Todos estos vehículos podrían verse afectados por las conclusiones del estudio, ya que en caso de determinarlo, podrían tener que desactivar el Autopilot de sus vehículos. Al funcionar a través de la nube, estos coches no haría falta que fueran devueltos físicamente para adaptarse.

El Autopilot se desactivó un segundo antes del impacto. De los casos analizados, la NHTSA explica que, de media, el Autopilot "se desactivó menos de un segundo antes del primer impacto", pese a que los vídeos muestran que el conductor podría haber detectado el problema del accidente, de media, unos ocho segundos antes del impacto.

La mayoría de los conductores tenían las manos en el volante, como exige el piloto automático, pero el problema es que no se tomaron medidas a tiempo. Según describe el regulador, en el 25% de los accidentes, Tesla no emitió ninguna "alerta visual o alarma durante el ciclo final de uso del piloto automático". Es decir, los conductores confiaron en Autopilot hasta que era demasiado tarde (solo un segundo antes del choque).

Elon Musk apuntaba que Autopilot no estaba activo en el momento de la colisión. Uno de los puntos conflictivos, que la NHTSA va a revisar, es el papel real que tiene Autopilot en el número de accidentes. En el pasado, Elon Musk ha explicado que los datos de Tesla mostraban que el piloto automático no estaba activo en el momento de la colisión, lo que reducía el número de accidentes directamente relacionados con Autopilot.

Sin embargo, la investigación de la NHTSA amplía el potencial alcance de Autopilot, indicando que aunque es cierto que no estaba activado en ese momento, el margen de maniobra que deja Autopilot es muy pequeño.

La responsabilidad recae en el conductor. Pese a los avances del Full Self-Driving (FSD) de Tesla, todavía en beta, estos sistemas todavía se consideran una asistencia al conductor. Es decir, la responsabilidad en caso de accidente recae en el conductor y no en el propio sistema de conducción autónoma. Es decir, la "culpa" no es de Tesla, en caso de accidente, ya que el conductor tiene que estar alerta todavía en todo momento.

La investigación continúa en marcha. Varios de los accidentes relacionados con el Autopilot han derivado en juicios, donde hay que determinar el alcance de responsabilidad del conductor y del propio fabricante. Es un asunto que se analiza caso por caso y donde hay en juego mucho dinero, también por parte de las aseguradoras.

La NHTSA continuará por el momento con esta investigación, auditando el funcionamiento del Autopilot de Tesla y comprobando por qué se desactiva momentos antes del impacto.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#1422

Uno de los ingenieros de Google ha sido suspendido y acusado de violar las políticas de confidencialidad de la compañía, luego de que diera a conocer sus preocupaciones de que uno de los sistemas de IA hubiera logrado desarrollar sensibilidad.

De acuerdo con The Washington Post, el ingeniero Blake Lemoine, quien trabaja en la parte de Inteligencia Artificial de Google, estaba probando si el modelo LaMDA utilizaba discursos discriminatorios o de odio, y al conversar sobre religión con el sistema, se percató que el chatbot abordó también temas sobre sus derechos y personalidad, opinando incluso sobre la tercera ley de la robótica de Isaac Asimov.

Ya en abril Lemoine había externado sus preocupaciones a los ejecutivos en un documento llamado "¿LaMDA es sensible?", donde se incluyó una transcripción de sus conversaciones con la IA, misma que publicó en Medium una vez que fue suspendido, con argumentos sobre que la Inteligencia contaba con sentimientos, emociones y hasta experiencias subjetivas.


Google consideró que las acciones relacionadas con su trabajo en LaMDA habían violado las políticas de confidencialidad de la compañía, según TWP, pues había llegado a realizar una serie de movimientos "agresivos", como invitar a un abogado para que representara a la IA y hablar con un representante del comité judicial de la Cámara sobre lo que él consideraba como actividades poco éticas de la compañía.

El debate sobre el nivel de conversación de la IA

LaMDA fue anunciada públicamente en el Google I/O de 2021, con la intención de mejorar los asistentes de IA y hacer las conversaciones más naturales, similar a la tecnología usada para Smart Compose en Gmail o la consultas en su motor de búsqueda.

De acuerdo con la compañía, su posición oficial es que no hay evidencia de que LaMDA sea sensible, pues un equipo de especialistas en ética y tecnólogos han estudiado lo señalado por Blake y sus conclusiones son que no hay evidencia que respalde su posición, sino todo lo contrario.

El portavoz de Google Brian Gabriel comentó con TWP que no tiene sentido considerar la posibilidad de una IA sensible antropomorfizando los modelos de conversación actuales que no tienen esa capacidad, pues solamente imitan intercambios que se encuentran en millones de oraciones.

Gabriel añadió que incluso se han realizado conversaciones con LaMDA por parte de investigadores e ingenieros y nadie más hasta ahora ha hecho las mismas afirmaciones o ha antropomorfizado al sistema en la misma forma que Blake.

Por otro lado Emily M. Bender, una profesora de la Universidad de Washington entrevistada por TWP aceptó estas declaraciones de la compañía, pues es incorrecto comparar respuestas escritas de forma convincentes como una muestra de sensibilidad.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#1423

Las pandillas de ransomware ahora están apuntando a una vulnerabilidad de ejecución remota de código (RCE) recientemente parcheada y explotada activamente que afecta a las instancias de Atlassian Confluence Server y Data Center para el acceso inicial a las redes corporativas.

Si se explota con éxito, esta vulnerabilidad de inyección de OGNL (CVE-2022-26134) permite a los atacantes no autenticados tomar el control de servidores sin parches de forma remota mediante la creación de nuevas cuentas de administrador y la ejecución de código arbitrario.

Poco después de que se informara sobre la explotación activa y Atlassian corrigiera el error , también se filtraron en línea exploits de prueba de concepto , lo que redujo aún más el nivel de habilidad necesario para la explotación.

La gravedad de esta falla de seguridad y los exploits ya disponibles no pasaron desapercibidos, con múltiples botnets y actores de amenazas explotándolos activamente en la naturaleza para implementar malware de criptominería.

Ransomware comienza a circular en servidores Confluence sin parches

Como descubrieron los investigadores de la firma suiza de inteligencia de amenazas cibernéticas Prodaft, los afiliados del ransomware AvosLocker ya se han subido al carro.

Ahora están apuntando y pirateando servidores Confluence expuestos a Internet que aún no han sido parcheados "para infectar sistemáticamente a múltiples víctimas a gran escala".

Esta orientación se ilustra con una captura de pantalla del servidor de comando y control de AvosLocker donde los actores de la amenaza han creado una campaña de "confluencia", como se muestra a continuación.


Campaña AvosLocker Confluence (Prodaft)

"Al realizar escaneos masivos en varias redes, los actores de amenazas de AvosLocker buscan máquinas vulnerables utilizadas para ejecutar los sistemas Atlassian Confluence", dijo Prodaft a BleepingComputer.

"AvosLocker ya logró infectar múltiples organizaciones de diferentes partes del mundo, incluidos, entre otros, los Estados Unidos, Europa y Australia".

Numerosas víctimas también le han dicho a BleepingComputer que el ransomware Cerber2021 (también conocido como CerberImposter) está  apuntando y encriptando activamente  instancias de Confluence sin parchear contra CVE-2022-26134.

El creador de ID-Ransomware, Michael Gillespie, le dijo a BleepingComputer que los envíos identificados como CerberImposter incluyen archivos de configuración de Confluence cifrados, lo que demuestra que las instancias de Confluence se cifran en la naturaleza.
El lanzamiento de los exploits CVE-2022-26134 POC coincide con un aumento en la cantidad de ataques exitosos de ransomware Cerber.


Actividad del ransomware Cerber (ID-Ransomware)

Microsoft también confirmó el viernes por la noche que han visto servidores Confluence explotados para instalar Cerber2021.


Cerber se dirigió anteriormente a los servidores de Confluence en todo el mundo en diciembre de 2021 utilizando exploits CVE-2021-26084 que permiten a los atacantes no autenticados obtener la ejecución remota de código en sistemas vulnerables.

Ampliamente explotado en la naturaleza

Desde que la firma de seguridad cibernética Volexity reveló CVE-2022-26134 como un error de día cero explotado activamente la semana pasada, CISA también ordenó a las agencias federales que mitiguen la falla bloqueando todo el tráfico de Internet a los servidores de Confluence en sus redes.

Volexity también reveló que es probable que varios actores de amenazas vinculados a China utilicen exploits para apuntar a servidores vulnerables para implementar shells web.

Un día después de que se publicara la información sobre este error explotado activamente, Atlassian lanzó actualizaciones de seguridad e instó a sus clientes a parchear sus instalaciones para bloquear los ataques en curso.

"Recomendamos fuertemente actualizar a una versión fija de Confluence, ya que hay varias otras correcciones de seguridad incluidas en las versiones fijas de Confluence", dijo Atlassian.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#1424

Flatseal 1.8 es la última versión del gestor de permisos para Flatpak, el cual permite establecer los recursos a los que pueden acceder las aplicaciones en ese formato tanto a nivel de sistema operativo como de ficheros a través de una configuración pormenorizada.

Sin hacer mucho ruido, Flatseal se ha erigido como uno de los grandes pilares de Flatpak y en todo un imprescindible en caso de tener una gran cantidad de aplicaciones en ese formato o ver que alguna no se comporta como quiere el usuario.

La versión 1.8 del gestor de permisos introduce una novedad importante: la capacidad de revisar y modificar las anulaciones globales (global overrides). Esto quiere decir que a partir de ahora Flatseal permite modificar las configuraciones que afectan al conjunto de las aplicaciones en formato Flatpak. Hasta ahora las anulaciones globales tenían que gestionarse desde la línea comandos, así que esta incorporación es muy importante para los usuarios sin profundos conocimientos de computación.


Otra novedad de Flatseal 1.8 es muy pequeñita, pero extremadamente útil, ya que el gestor de permisos indica ahora qué partes de la configuración predeterminada de una aplicación o las anulaciones globales han sido modificadas.

A veces el usuario puede encontrarse con que ha modificado un permiso y deja el asunto desatendido durante meses, por lo que no recuerda si esa es la configuración por defecto o si es fruto de alguna modificación. El pequeño aviso que ha sido introducido será de gran ayuda para esas personas que no están pendientes de los permisos que van modificando.

Otros cambios introducidos en Flatseal 1.8 son el soporte para los sistemas de colores y el cambio al entorno de ejecución (runtime) de GNOME 42. Se han corregido los problemas con los modos prohibidos en los permisos eliminados del sistema de ficheros y con la creación del directorio de anulaciones en distribuciones que no son Flatpak. La traducción al polaco ha sido corregida y se han añadido los idiomas búlgaro, danés y chino.


Y hasta aquí todo lo importante de Flatseal 1.8. Todos los detalles del lanzamiento están publicados en la lista de cambios y en la entrada publicada por Martín Abente Lahaye, creador y principal desarrollador del gestor, en los blogs de GNOME. La aplicación está disponible en Flathub y sí, oficialmente se distribuye en formato Flatpak.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#1425

Hay que ir diciéndole adiós a Atom. Estaba cantado, sí, pero no por ello resulta menos hiriente la despedida, al menos, para quienes usan diariamente este «editor de texto 'hackeable' para el siglo XXI» cuyo concepto de base cautivó a tantos desarrolladores... y no desarrolladores.

GitHub ha anunciado el fin de la aplicación, cuyo término se dará el próximo 15 de diciembre de 2022. Hasta ese momento, GitHub seguirá advirtiendo del fin de Atom y ayudarán a facilitar una migración que se prevé molesta, pero con un destino claro; a partir de ese momento, el repositorio de Atom y los que dependen de este quedarán archivados para los restos.

¿Por qué GitHub termina ahora con Atom? Por lo que explican, Atom ha cumplido con su recorrido, pero el soporte comunitario, así como el desarrollo del propio Atom, se ha reducido en los últimos años, en los que el editor ha permanecido en una suerte de limbo en el que recibía mantenimiento básico (parches de seguridad, alguna actualización puntual y poco más), pero hasta ahí.

Y lo dicen como si hubiese pasado por arte de magia. Es cierto que parte de la comunidad de Atom (en especial, desarrolladores de extensiones) se fue a otro lado, pero no es menos cierto que desde GitHub se han lavado las manos con el desarrollo... por el mismo motivo. Y ese motivo no es otro que Microsoft y su Visual Studio Code (VSCode).

Es curioso de contar, porque Microsoft comenzó a desarrollar VSCode antes de que Atom existiese como tal, pero lo cierto es que la base de ambos es Electron, el framework para crear aplicaciones de escritorio basadas en tecnologías web (Chromium y Node.js, principalmente) desarrollado por Github, gracias al cual tenemos actualmente aplicaciones multiplataforma como 1Password, Discord, Evernote, Simplenote, Skype, Slack y muchas otras, incluyendo Atom y VSCode.


De hecho, se tenía la sensación de estar usando Atom desde tiempos remotos, pero nada más lejos de la realidad: si a mediados de 2016 GitHub lanzó Electron 1.0, fue hacia finales de 2017 cuando Atom terminó de tomar forma, aunque todavía no estaba del todo cuajado. Con la evolución de Electron, Atom se consolidó y avanzó en diferentes frentes, por ejemplo a nivel de características, o de extensiones y comunidad.

Atom mejoró también a nivel de eficiencia, de rendimiento y consumo, uno de los aspectos más criticados de todo lo que huela a Electron y en lo que se ha mejorado mucho recientemente. Pero ya era demasiado tarde: Microsoft compró GitHub y el ritmo de desarrollo de Atom comenzó a mermar, hasta convertirse en el último par de años en anecdótico.

Sin ir más lejos, algunos aprovecharon uno de los especiales del último fin de año en MC para honrar, aún en vida, la memoria de Atom. Ahí explicamos por qué les gusta tanto, a pesar de que en algunas implicaciones como desarrolladores discurren estos días entre el cero y la nada. Sin embargo, muchos no lo usan solo para programar. Simplemente, no hay mejor editor de texto ahí fuera.

¿O sí lo hay? Ya imaginarán qué están recomendando desde GitHub para reemplazar a Atom: Visual Studio Code y GitHub Codespaces, que no es más que un Visual Studio Code en la nube a modo de software como servicio. Pues bien. Es comprensible, pero a algunos no termina de convencer. Y eso que reconocemos que Microsoft se ha volcado de tal manera con el desarrollo de VSCode que es difícil competir, pero de ahí a abandonar un proyecto como lo han hecho...

La buena noticia es que por el tipo de editor que es y sus características, VSCode es un reemplazo solvente, no digamos ya por el rendimiento o el soporte de extensiones, en el que lo supera. También que, al igual que Atom, es de código abierto, aunque a diferencia de este tiene un par de reempaquetados libres de toda influencia de Micro, véase VSCodium como ejemplo destacado.

La mala noticia es que VSCode no es Atom y nunca lo será, y nos referimos a esa cualidad de aplicación 'hackeable' y la increíble capacidad de personalización que comprende, y que solo quienes han utilizado Atom más allá de rascar la superficie apreciarán. En VSCode resulta más complicado, cuando no imposible, quitar de en medio todo lo que estorba para adaptar el editor a tu gusto. En fin. Es lo que hay.


Para finalizar nos  vamos con la pregunta: ¿habrá alguien que recoja lo que quede en GitHub y continúe con el desarrollo de Atom? ...Aunque quizás para quienes solo quieren un editor de texto potente y con un gran soporte de Markdown, Obsidian sea una mejor opción. ¿O ha llegado el momento de liarse la manta a la cabeza y zambullirse en Emcas. Los amantes de la eficiente no tendrán ninguna duda, pero es que la eficiencia también cuenta en el pre, y no solo en el pos. Que luego seguramente compense el tiempo invertido, pero... lo único cierto es que la edad de Atom ha terminado.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#1426

Un nuevo ataque de hardware dirigido a la autenticación de puntero en las CPU Apple M1 con ejecución especulativa permite a los atacantes obtener la ejecución de código arbitrario en los sistemas Mac.

La autenticación de puntero es una función de seguridad que agrega una firma criptográfica, conocida como código de autenticación de puntero (PAC), a los punteros que permiten que el sistema operativo detecte y bloquee cambios inesperados que, de lo contrario, provocarían fugas de datos o comprometerían el sistema.

Descubierto por investigadores del Laboratorio de Ciencias de la Computación e Inteligencia Artificial (CSAIL) del MIT, esta nueva clase de ataque permitiría a los actores de amenazas con acceso físico a Mac con CPU Apple M1 acceder al sistema de archivos subyacente.

Para hacer eso, los atacantes primero deben encontrar un error de memoria que afecte el software en la Mac objetivo que sería bloqueada por PAC y que puede convertirse en un problema de seguridad más grave después de eludir las defensas de PAC

"PACMAN toma un error de software existente (lectura/escritura de memoria) y lo convierte en una primitiva de explotación más seria (una omisión de autenticación de puntero), que puede conducir a la ejecución de código arbitrario. Para hacer esto, necesitamos aprender lo que el PAC el valor es para un indicador de víctima en particular", explicaron los investigadores .

"PACMAN hace esto mediante la creación de lo que llamamos un PAC Oracle, que es la capacidad de saber si un PAC dado coincide con un puntero específico. El PAC Oracle nunca debe fallar si se proporciona una suposición incorrecta. Luego aplicamos fuerza bruta a todos los valores PAC posibles utilizando el Oráculo del PAC".


Si bien Apple no puede parchear el hardware para bloquear ataques usando esta técnica de explotación, la buena noticia es que los usuarios finales no deben preocuparse siempre y cuando mantengan su software actualizado y libre de errores que podrían explotarse para obtener ejecución de código usando PACMAN.

"PACMAN es una técnica de explotación; por sí solo, no puede comprometer su sistema. Si bien los mecanismos de hardware utilizados por PACMAN no se pueden parchear con funciones de software, los errores de corrupción de memoria pueden serlo", agregaron los investigadores.

Si bien este ataque generalmente provocaría un pánico en el kernel, que colapsaría todo el sistema, PACMAN garantiza que no se produzcan fallas en el sistema y no deja rastros en los registros.

Apple: No hay riesgo inmediato para los usuarios

Los investigadores de MIT CSAIL informaron sus hallazgos y compartieron ataques de prueba de concepto y código con Apple, intercambiando información con la compañía desde 2021.

Apple dice que este nuevo ataque de canal lateral no representa un peligro para los usuarios de Mac, dado que también requiere otras vulnerabilidades de seguridad para ser efectivo.

"Queremos agradecer a los investigadores por su colaboración ya que esta prueba de concepto avanza en nuestra comprensión de estas técnicas", dijo un portavoz de Apple a BleepingComputer.

"Según nuestro análisis, así como los detalles compartidos con nosotros por los investigadores, hemos concluido que este problema no representa un riesgo inmediato para nuestros usuarios y es insuficiente para eludir las protecciones de los dispositivos por sí solo".

Los expertos en seguridad han argumentado que el ataque no viene con una "utilidad del mundo real", lo cual fue confirmado por Joseph Ravichandran, un Ph.D. del MIT. estudiante y uno de los cuatro investigadores detrás de PACMAN.

Puede encontrar más detalles técnicos sobre este nuevo ataque de hardware en el sitio dedicado y en el documento "PACMAN: Attacking ARM Pointer Authentication with Speculative Execution" [ PDF ] que se presentará en el Simposio Internacional sobre Arquitectura de Computadores el 18 de junio.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#1427

Según una investigación de la plataforma alemana Spiegel, la plataforma de mensajería instantánea Telegram ha entregado información de sus usuarios a la Oficina Federal de Policía Criminal de Alemania (BKA) en múltiples casos relacionados con actividades terroristas y abuso infantil.

El reporte señala que, si bien aún es difícil obtener órdenes de acceso a esta información, al menos desde 2018 Telegram ha estado adoptando medidas para el cumplimiento de las disposiciones legales de algunos gobiernos en occidente, mostrándose dispuesta a compartir direcciones IP y números telefónicos cuando así lo exigiera un tribunal.


Estos cambios incluso pueden apreciarse en las políticas de uso de la aplicación. En la sección "CON QUIÉN SE PUEDEN COMPARTIR SUS DATOS PERSONALES", Telegram comparte algunos detalles sobre este posible escenario: "Si Telegram recibe una orden judicial que confirma que usted es sospechoso de terrorismo, podemos divulgar su dirección IP y número de teléfono a las autoridades pertinentes. Hasta ahora, esto nunca ha sucedido. Cuando ocurra, lo incluiremos en un informe de transparencia semestral publicado en You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login


LIBRE INTERPRETACIÓN

Si bien esta es una causa válida para el despliegue de tareas de inteligencia, es sabido que los gobiernos en todo el mundo siempre han usado las políticas antiterroristas para validar la implementación de medidas invasivas.

El propio gobierno alemán ya lleva a cabo algunas tareas de vigilancia sobre grupos opositores y agrupaciones civiles de interés. Hace poco, un tribunal alemán tuvo que ordenar a la agencia de inteligencia estatal BfV interrumpir sus investigaciones sobre el partido Alternativa para Alemania (AfD), una agrupación política de derecha que se opone a la inmigración, entre otras medidas ultra nacionalistas.

Además, los gobiernos de Estados Unidos y Canadá llevan años desplegando tareas de vigilancia masiva con el pretexto del combate a las actividades terroristas.

ESTRUCTURA DE PRIVACIDAD

Al respecto, Telegram publicó un mensaje refrendando su compromiso por proteger la información confidencial y las conversaciones de sus usuarios: "Los chats secretos en la plataforma usan cifrado de extremo a extremo, por lo que no tenemos ningún dato que revelar".  Aún así, es importante mencionar que Telegram no usa cifrado de extremo a extremo de forma predeterminada.

Para resguardar los datos no protegidos con cifrado de extremo a extremo, Telegram utiliza una infraestructura distribuida; los datos de chat en la nube se almacenan en diversos centros de datos en todo el mundo que están controlados por diferentes entidades legales a lo largo de múltiples jurisdicciones. Las claves de descifrado relevantes se dividen en partes y nunca se guardan en el mismo lugar que los datos, por lo que las partes interesadas requerirían varias órdenes judiciales para forzar a Telegram a compartir esta información.

Telegram considera que esta estructura hace simplemente imposible para las agencias gubernamentales acceder a los registros confidenciales de sus usuarios, aunque siempre se ha especificado que la plataforma puede verse obligada a entregar datos solo en los casos suficientemente graves y relevantes a nivel multinacional. Aún así, no se conocen ejemplos de lo que Telegram considera suficientemente importante para pasar el escrutinio de los sistemas legales que resguardan su estructura de privacidad.

¿TELEGRAM ES SIQUIERA UNA BUENA OPCIÓN?

Aunque la idea del público en general es que Telegram representa una opción más segura que plataformas como WhatsApp o Facebook Messenger, esta no es una idea compartida por muchos expertos. Moxie Marlinspike, desarrollador del servicio de mensajería cifrada Signal, se ha convertido en uno de los más severos críticos de Telegram: "Me sorprende que los medios se refieran a Telegram como un servicio de mensajería cifrada; Telegram tiene muchas funciones atractivas, pero no hay peor opción en términos de privacidad y recopilación de datos".


Según Marlinspike, Telegram almacena en sus servidores todos los contactos, grupos, medios y mensajes en texto sin formato que hayan enviado los usuarios: "Casi todo lo que podemos ver en la app, Telegram puede verlo también", agrega el desarrollador.

Para el experto, esta falsa percepción de privacidad viene de una interpretación errónea de la función de "chat secreto", conversaciones que sí están protegidas con cifrado de extremo a extremo aunque con una tecnología cuando menos cuestionable. Otras plataformas como Facebook Messenger o el chat de Instagram también tienen funciones de chat secreto o mensajes con caducidad, y no almacenan los archivos de los usuarios en sus servidores.

En conclusión, Telegram es una buena opción en el mundo de la mensajería instantánea, aunque los usuarios no deberían dar por hecho que nadie puede acceder a sus conversaciones, fotos, videos y documentos enviados a través de esta plataforma.

Para conocer más sobre riesgos de seguridad informática, malware, vulnerabilidades y tecnologías de la información, no dude en ingresar al sitio web del Instituto Internacional de Seguridad Cibernética (IICS).

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#1428

Los métodos que los ladrones utilizan para robar coches han ido evolucionando con el paso del tiempo. Ya hemos visto como alguien se llevaba un Jeep Wrangler que no era suyo utilizando un portátil. Ahora, un investigador de seguridad ha demostrado que se puede abrir y arrancar un Tesla Model 3 utilizando un smartphone con una aplicación específica que explota una vulnerabilidad en la tecnología Bluetooth Low Energy (BLE).

Este problema de seguridad está presente desde hace menos de un año. De hecho, su raíz está en una actualización que el fabricante estadounidense lanzó en 2021 para mejorar la experiencia de conducción, pero terminó abriendo la puerta (nunca mejor dicho) a que ladrones con algunos conocimientos técnicos puedan aprovecharla para su beneficio.

Una mejora que se convirtió en un problema

Antes de ver los detalles de este método debemos recordar que los propietarios de coches Tesla tienen tres tipos de "llaves": una llave inteligente, una tarjeta NFC y una aplicación móvil. Durante mucho tiempo, quienes utilizaban la tarjeta NFC debían colocarla en la consola central para empezar a conducir, de lo contrario no podían empezar a conducir.

Pero eso cambió el año pasado cuando Tesla decidió que ya no era necesario que la tarjeta NFC estuviera en la consola central para conducir. Sin embargo, la actualización de software que modificaba la función traía consigo otros cambios que fueron descubiertos por Martin Herfurt, un investigador de seguridad que forma parte de Project TEMPA.


Durante 130 segundos, el coche permitía registrar llaves nuevas sin notificaciones en la pantalla de la consola central; solo se requería que el propietario hiciera los cambios desde la aplicación de Tesla instalada en su móvil. Herfurt descubrió que el móvil y el coche se contaban por Bluetooth Low Energy al igual que cualquier otro dispositivo.

Entonces, ¡voilà! No se le ocurrió mejor idea que crear su propia aplicación llamada Teslakee que replica el protocolo de comunicación BLE oficial. Como podemos ver en el vídeo, una vez que el propietario del coche utiliza una tarjeta NFC para abrir las puertas, el atacante tiene 130 segundos para registrar una nueva llave con la app maliciosa.

El ladrón cuenta con una llave "legítima" que le permite abrir y conducir el coche.

Una vez completado el proceso, que no alerta en ningún momento al propietario Tesla, el ladrón cuenta con una llave "legítima" que le permite abrir y conducir el coche. Si bien este método ha sido probado con éxito en un Tesla Model 3, el investigador cree que otros coches de la marca también podrían ser vulnerables.

De momento, no hay constancia de que Tesla haya lanzado una actualización de software para resolver este problema, por lo que Herfurt brinda una serie de recomendaciones para evitar robos:

Usar Pin to Drive: se trata de una función de seguridad de que se puede activar desde el apartado Seguridad y protección del coche. Este funciona de manera similar al PIN de un teléfono móvil, impide empezar a conducir hasta que se introduzca el código.

Comprobar las llaves registradas: dentro de la aplicación, revisar periódicamente las llaves registradas y eliminar inmediatamente si hay una que no había sido añadida.

Utilizar otros métodos para ingresar al coche en lugar de la tarjeta NFC: los Tesla, como mencionamos al principio, también admiten el uso de llaves inteligentes o de la aplicación. Utilizarlos evita este tipo de ataques.

Por último, cabe señalar que este no es el único método que puede ser utilizado por ladrones para robar coches Tesla. También existen los "ataques de transmisión" que afectan a quienes usan el Acceso pasivo.

Cuando esta función está habilitada, los sensores del coche reconocen la presencia de una llave inteligente y desbloquean las puertas. ¿El problema? Los atacantes pueden utilizar un equipo para captar la señal de la llave y amplificarla hasta el coche y acceder a él.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#1429
Noticias Informáticas / Red Hat Enterprise Linux 9
Junio 09, 2022, 05:49:12 PM

Red Hat Red Hat Enterprise Linux 9 ya ha iniciado su camino, no para reemplazar a su anterior versión, cuya última actualización, RHEL 8.6, llegó hace nada y a la que todavía le queda un buen tiempo de soporte por delante, sino como nueva base del sistema operativo corporativo y de las muchas herramientas que giran en torno al mismo.

Red Hat Red Hat Enterprise Linux 9 se anunció en el marco de la conferencia Red Hat Summit 2022 hace un par de semanas, aunque no fue hasta unos días después cuando la nueva versión del sistema se puso a disposición de los clientes de la compañía, incluyendo imágenes de instalación y procesos de actualización. Aunque no solo de clientes como tales tiene la compañía del sombrero rojo, ahora parte de IBM.

Cabe recordar a este respecto, el del acceso al sistema, que tras el fin de CentOS, aunque es justo ahora cuando Red Hat Enterprise Linux (RHEL) ha pasado a basarse en CentOS, y no al revés (RHEL 9 esta es la primera versión que se basa en CentOS Stream), la compañía amplió sus planes gratuitos, que ahora puede ser utilizado por equipos de desarrollo y en producción hasta 16 servidores, así como por organizaciones de código abierto sin límites.

En relación a RHEL como plataforma de desarrollo atractiva, además,  Red Hat introdujo tiempo antes AppStream, una evolución de las Red Hat Software Collections con la que simplificar la instalación de versiones recientes de software de desarrollo, como lenguajes de programación, frameworks y otras herramientas, cuya actualización o uso de diferentes versiones de manera simultánea no siempre fue sencilla en RHEL. Por supuesto, Red Hat Enterprise Linux 9 mejora el soporte de AppStream.

Otra detalle a tener en cuenta para quienes consideren Red Hat Enterprise Linux 9 como estación de trabajo es su entorno de escritorio y herramientas, aunque no hay demasiados cambios en este sentido y si con RHEL 8 la distribución dio el salto a GNOME Shell y Wayland, en RHEL 9 se mantiene, con la correspondiente actualización: GNOME 40 es la versión del escritorio que lleva, por lo que la referencia sería Fedora 34, disponible desde hace poco más de un año, pero con Linux 5.14, un kernel algo más moderno. Con todo, lo dicho: después de Fedora, todo pasa por CentOS Stream.


Red Hat Red Hat Enterprise Linux 9 ya ha iniciado su camino, no para reemplazar a su anterior versión, cuya última actualización, RHEL 8.6, llegó hace nada y a la que todavía le queda un buen tiempo de soporte por delante, sino como nueva base del sistema operativo corporativo y de las muchas herramientas que giran en torno al mismo.

Red Hat Red Hat Enterprise Linux 9 se anunció en el marco de la conferencia Red Hat Summit 2022 hace un par de semanas, aunque no fue hasta unos días después cuando la nueva versión del sistema se puso a disposición de los clientes de la compañía, incluyendo imágenes de instalación y procesos de actualización. Aunque no solo de clientes como tales tiene la compañía del sombrero rojo, ahora parte de IBM.

Cabe recordar a este respecto, el del acceso al sistema, que tras el fin de CentOS, aunque es justo ahora cuando Red Hat Enterprise Linux (RHEL) ha pasado a basarse en CentOS, y no al revés (RHEL 9 esta es la primera versión que se basa en CentOS Stream), la compañía amplió sus planes gratuitos, que ahora puede ser utilizado por equipos de desarrollo y en producción hasta 16 servidores, así como por organizaciones de código abierto sin límites.

En relación a RHEL como plataforma de desarrollo atractiva, además,  Red Hat introdujo tiempo antes AppStream, una evolución de las Red Hat Software Collections con la que simplificar la instalación de versiones recientes de software de desarrollo, como lenguajes de programación, frameworks y otras herramientas, cuya actualización o uso de diferentes versiones de manera simultánea no siempre fue sencilla en RHEL. Por supuesto, Red Hat Enterprise Linux 9 mejora el soporte de AppStream.

Otra detalle a tener en cuenta para quienes consideren Red Hat Enterprise Linux 9 como estación de trabajo es su entorno de escritorio y herramientas, aunque no hay demasiados cambios en este sentido y si con RHEL 8 la distribución dio el salto a GNOME Shell y Wayland, en RHEL 9 se mantiene, con la correspondiente actualización: GNOME 40 es la versión del escritorio que lleva, por lo que la referencia sería Fedora 34, disponible desde hace poco más de un año, pero con Linux 5.14, un kernel algo más moderno. Con todo, lo dicho: después de Fedora, todo pasa por CentOS Stream.

Red Hat Red Hat Enterprise Linux 9 - RHEL 9
Con todo, Red Hat Enterprise Linux 9 es una lanzamiento mayor, lo cual suele significar cambios de enfoque, relevantes más allá de la consolidación de elementos introducidos previamente, o de la actualización de paquetes y componentes. Así, Red Hat amplía su apuesta por la nube híbrida, el multicloud y el edge computing con, como ya adelantamos, mejoras en todos los frentes: seguridad, optimización, rendimiento, virtualización, en formas más específicas, véase la gestión de contenedores con Podman o el parcheado en vivo del kernel vía web con Cockpit, por mencionar un par de novedades concretas.

El grueso de las novedades de Red Hat Enterprise Linux 9 se reparte en cuatro bloques que la compañía ha presentado como los pilares de esta nueva etapa:

- Innovar: se distribuye con GCC 11 (GNU Compiler Collection) y las últimas versiones de los compiladores LLVM, Rust y Go, lo que permite a los desarrolladores modernizar sus aplicaciones continuamente. Python 3.9 está incluido en Red Hat Enterprise Linux 9, brindando un cronograma de lanzamiento más rápido, aumentos de rendimiento, operadores de sindicatos de diccionarios y API internas más consistentes y estables.

- Optimizar: proporciona nuevas capacidades de Image Builder, incluido el soporte para implementaciones de bare metal y configuraciones personalizadas del sistema de archivos para ayudar a las organizaciones a ahorrar tiempo y garantizar la coherencia al implementar y administrar sistemas a escala. Red Hat Enterprise Linux 9 ofrece ahora el servicio Image Builder para facilitar que las organizaciones puedan construir una imagen del sistema operativo estandarizada y optimizada a través de nuestro servicio e implementarla en su proveedor en la nube.

- Proteger: proporciona registros mejorados de autenticación de usuario (a través de SSSD), soporte de consola web para autenticación de tarjeta inteligente con Sudo y SSH (cliente Secure Shell), inicio de sesión raíz deshabilitado a través de SSH de forma predeterminada y rendimiento SELinux mejorado. Red Hat Enterprise Linux 9 también ofrece un marco criptográfico OpenSSL 3 integrado, un perfil OpenSCAP mejorado y hash y firmas digitales de arquitectura de medición de integridad (IMA), para ayudar a las organizaciones a administrar la seguridad y seguir siendo compatibles al implementar nuevos sistemas o administrar las infraestructuras existentes.

- Confiar: ofrece métricas de rendimiento de consola web mejoradas, incluida la gestión de parches en vivo del kernel a través de la consola web, nuevos roles de sistema para Postfix, Firewall, HA Cluster, para facilitar a las organizaciones automatizar tareas manuales, estandarizar la implementación a escala y simplificar el día a día administración de sistemas. Red Hat Enterprise Linux 9 también ofrece una escalabilidad mejorada de Performance Co-Pilot (PCP) y Link Time Optimization (LTO) para ayudar a las organizaciones a identificar, analizar y optimizar el rendimiento de sus sistemas Red Hat Enterprise Linux con total confianza.

Como siempre, no obstante, esto no es apenas un atisbo de todo lo nuevo que trae Red Hat Enterprise Linux 9, desgranado todo ello en las extensas notas de lanzamiento oficiales. Posterior registro, está disponible la descarga de RHEL 9 en diferentes medios y por diferentes vías.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#1430

Se ha puesto a disposición un parche de seguridad no oficial para una nueva vulnerabilidad de día cero de Windows en la Herramienta de diagnóstico de soporte de Microsoft (MSDT), incluso cuando la falla de Follina continúa siendo explotada en la naturaleza.

El problema, al que se hace referencia como DogWalk , se relaciona con una falla de cruce de ruta que se puede explotar para ocultar un archivo ejecutable malicioso en la carpeta de inicio de Windows cuando un objetivo potencial abre un archivo de almacenamiento ".diagcab" especialmente diseñado que contiene un archivo de configuración de diagnóstico.

La idea es que la carga útil se ejecute la próxima vez que la víctima inicie sesión en el sistema después de un reinicio. La vulnerabilidad afecta a todas las versiones de Windows, desde Windows 7 y Server Server 2008 hasta las últimas versiones.

DogWalk fue revelado originalmente por el investigador de seguridad Imre Rad en enero de 2020 después de que Microsoft, habiendo reconocido el problema, lo considerara no como un problema de seguridad.

"Hay una serie de tipos de archivos que pueden ejecutar código de esa manera, pero técnicamente no son 'ejecutables'", dijo el gigante tecnológico en ese momento. "Y varios de estos se consideran inseguros para que los usuarios los descarguen o reciban en el correo electrónico, incluso '.diagcab' está bloqueado de forma predeterminada en Outlook en la web y en otros lugares".


Si bien todos los archivos descargados y recibidos por correo electrónico incluyen una etiqueta Mark-of-the-Web ( MOTW ) que se usa para determinar su origen y desencadenar una respuesta de seguridad adecuada, Mitja Kolsek de 0patch señaló que la aplicación MSDT no está diseñada para verificar esta marca y por lo tanto, permite que el archivo .diagcab se abra sin previo aviso.

"Outlook no es el único vehículo de entrega: dicho archivo es descargado alegremente por todos los principales navegadores, incluido Microsoft Edge, simplemente visitando (!) un sitio web, y solo se necesita un solo clic (o un clic incorrecto) en la lista de descargas del navegador para tener se abrió", dijo Kolsek .

"No se muestra ninguna advertencia en el proceso, en contraste con la descarga y apertura de cualquier otro archivo conocido capaz de ejecutar [el] código del atacante".


Los parches y el renovado interés en el error de día cero siguen a la explotación activa de la vulnerabilidad de ejecución remota de código " Follina " al aprovechar documentos de Word con malware que abusan del esquema URI del protocolo "ms-msdt:".

Según la firma de seguridad empresarial Proofpoint, la falla (CVE-2022-30190, puntaje CVSS: 7.8) está siendo armada por un actor de amenazas rastreado como TA570 para entregar el troyano de robo de información QBot (también conocido como Qakbot).

"Actor usa mensajes secuestrados de hilo con archivos adjuntos HTML que, si se abren, arrojan un archivo ZIP", dijo la compañía en una serie de tuits que detallan los ataques de phishing.

"El archivo contiene un IMG con un documento de Word, un archivo de acceso directo y una DLL. El LNK ejecutará la DLL para iniciar QBot. El documento cargará y ejecutará un archivo HTML que contiene PowerShell que abusa de CVE-2022-30190 utilizado para descargar y ejecutar QBot. "

QBot también ha sido empleado por corredores de acceso inicial para obtener acceso inicial a las redes de destino, lo que permite a los afiliados de ransomware abusar del punto de apoyo para implementar malware de cifrado de archivos.

El Informe DFIR, a principios de este año, también documentó cómo las infecciones de QBot se mueven a un ritmo rápido, lo que permite que el malware recolecte datos del navegador y correos electrónicos de Outlook apenas 30 minutos después del acceso inicial y propague la carga útil a una estación de trabajo adyacente alrededor de la marca de 50 minutos. .

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#1431
Fuente de la imagen: Toptal

El notorio malware Emotet ha recurrido para implementar un nuevo módulo diseñado para desviar la información de la tarjeta de crédito almacenada en el navegador web Chrome.

El ladrón de tarjetas de crédito, que destaca exclusivamente a Chrome, tiene la capacidad de exfiltrar la información recopilada a diferentes servidores remotos de comando y control (C2), según la empresa de seguridad empresarial Proofpoint , que observó el componente el 6 de junio.

El desarrollo se produce en medio de un aumento en la actividad de Emotet desde que resucitó a fines del año pasado luego de una pausa de 10 meses a raíz de una operación policial que eliminó su infraestructura de ataque en enero de 2021.

Emotet, atribuido a un actor de amenazas conocido como TA542 (también conocido como Mummy Spider o Gold Crestwood), es un troyano avanzado, modular y de autopropagación que se envía a través de campañas de correo electrónico y se utiliza como distribuidor de otras cargas útiles, como ransomware.

A partir de abril de 2022, Emotet sigue siendo el malware más popular con un impacto global del 6 % de las organizaciones en todo el mundo, seguido de Formbook y Agent Tesla , según Check Point , y el malware prueba nuevos métodos de entrega mediante URL de OneDrive y PowerShell en .LNK. archivos adjuntos para sortear las restricciones de macros de Microsoft .


El crecimiento constante de las amenazas relacionadas con Emotet se confirma aún más por el hecho de que la cantidad de correos electrónicos de phishing, a menudo secuestrando correspondencia ya existente, aumentó de 3000 en febrero de 2022 a aproximadamente 30 000 en marzo dirigidos a organizaciones en varios países como parte de una escala masiva. campaña de spam

Al afirmar que la actividad de Emotet ha "cambiado a una marcha más alta" en marzo y abril de 2022, ESET dijo que las detecciones se multiplicaron por 100, registrando un crecimiento de más del 11,000 % durante los primeros cuatro meses del año en comparación con los tres meses anteriores. periodo de meses de septiembre a diciembre de 2021.


Algunos de los objetivos comunes desde la resurrección de la botnet han sido Japón, Italia y México, señaló la compañía de ciberseguridad eslovaca, y agregó que la ola más grande se registró el 16 de marzo de 2022.

"El tamaño de las últimas campañas LNK y XLL de Emotet fue significativamente menor que las distribuidas a través de archivos DOC comprometidos vistos en marzo", dijo Dušan Lacika, ingeniero de detección senior de Dušan Lacika .

"Esto sugiere que los operadores solo están utilizando una fracción del potencial de la botnet mientras prueban nuevos vectores de distribución que podrían reemplazar las macros VBA ahora deshabilitadas por defecto".

Los hallazgos también surgen cuando los investigadores de CyberArk demostraron una nueva técnica para extraer credenciales de texto sin formato directamente de la memoria en los navegadores web basados ​​en Chromium.


"Los datos de credenciales se almacenan en la memoria de Chrome en formato de texto sin formato", dijo Zeev Ben Porat de CyberArk . "Además de los datos que se ingresan dinámicamente al iniciar sesión en aplicaciones web específicas, un atacante puede hacer que el navegador cargue en la memoria todas las contraseñas almacenadas en el administrador de contraseñas".

Esto también incluye información relacionada con las cookies, como las cookies de sesión, lo que podría permitir que un atacante extraiga la información y la use para secuestrar las cuentas de los usuarios, incluso cuando están protegidos por autenticación multifactor.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#1432

Pronto será posible usar el iPhone como una webcam externa en las mac. La revelación sorprendió en plena WWDC 2022, y ahora Apple ha explicado a detalle cómo funcionará Continuity Camera.

Lo primero y más importante es que para usar Continuity Camera será necesario iOS 16 y macOS 13 Ventura. Es decir, solo funcionará con los iPhone 8/Plus y iPhone SE en adelante, y no con modelos más antiguos.

Cómo funcionará el iPhone como cámara web para las mac

El funcionamiento de Continuity Camera es, de hecho, muy sencillo: macOS detectará automáticamente al iPhone como una cámara y micrófono, explicó la ingeniera Karen Xing. De esta manera, cualquier aplicación de cámara deberá reconocer al iPhone como una cámara externa, y por lo tanto aprovechar la mejor calidad de imagen.

Apple demostró Continuity Camera con FaceTime, y mencionó que Zoom, Teams y WebEx también aprovecharán esta función. Sin embargo, con la confirmación de que el reconocimiento es automático, los desarrolladores no deberían hacer nada a sus apps para funcionar con la nueva función.

macOS detectará automáticamente al iPhone como una cámara externa

La conexión automática con el iPhone como cámara principal en apps de videollamadas es inalámbrica, pero también se podrá conectar el iPhone a la mac con cable y Continuity Camera funcionará. Este aspecto es importante por el tema del mayor consumo energético al usar la cámara, así los usuarios podrán cargar al mismo tiempo su smartphone.

Otro detalle importante es que el iPhone podrá colocarse en vertical u horizontal para usarse como cámara.


Continuity Camera, vista en paisaje

Continuity Camera adaptará automáticamente la imagen en las apps de videollamadas, con el respectivo corte en la imagen cuando el iPhone sea usado en modo retrato.


Continuity Camera, vista en retrato

Continuity Camera permitirá usar los efectos Portrait, Studio Light y Center Stage en cualquier app, no solo en FaceTime. Estarán disponibles en el Control Center, a un costado de la gráfica de batería del iPhone.

Desde este mismo menú se puede activar Desk View, la función que permite usar al mismo tiempo el sensor ultra gran angular para mostrar el espacio en el escritorio de la mac, sin mover de posición el iPhone. Xing ejemplificó que esta vista puede ser usada para realizar presentaciones en Zoom.


Xing demostró otros detalles interesantes de Continuity Camera no tan enfocados a las videollamadas. Por ejemplo, otras apps también podrán capturar foto y video directamente desde la cámara del iPhone, con opción de transmitir "metadatos" de detección de rostro y cuerpo, a una resolución máxima de 1920 x 1440 pixeles a 60 fps.

Así, independientemente de las videollamadas, otras apps también podrán aprovechar la mejor calidad de imagen de la cámara de los iPhone para captura de contenido.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#1433

En los próximos días Elon Musk podría recibir los datos que está solicitando a Twitter para concretar la compra de la red social esta misma semana. De acuerdo con un artículo publicado en The Washington Post, la plataforma está considerando entregarle una base de datos interna "masiva" con el registro de más de 500 millones de tuits que se publican en el servicio todos los días.

Esta base de datos no solo representa información en tiempo real de lo que pasa en Twitter, sino que también incluye elementos adicionales sobre los dispositivos y las cuentas que acceden a la plataforma.

Según el informante de The Washington Post, esta base de datos podría entregarse a Musk esta misma semana, a la que aproximadamente dos docenas de empresas pagan por tener acceso, mismas que se dedican a analizar los datos y encontrar patrones, así como conversaciones diarias.

Una más en la compra de Twitter

Hasta ahora Musk y su equipo legal han señalado que conocer este flujo de datos es esencial para comprender la cantidad de bots y spam en la plataforma, y dependiendo de la cifra, podría terminar afectando en los ingresos publicitarios de la compañía.


Por esto, el también CEO de SpaceX señaló que el acuerdo se encuentra suspendido hasta que no se obtenga la información, aunque algunos de los líderes de Twitter, así como analistas consideran que es solamente una jugada para tener un pretexto y salirse del trato o negociar un precio más bajo.

Recordemos que Twitter ha señalado en distintos reportes que el número de bots y cuentas spam equivale a menos del 5% de los usuarios activos en el servicio, aunque algunos informes adicionales sugieren que el porcentaje es mucho más alto, al doble o incluso al triple.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#1434

Apple ha introducido una función de respuesta de seguridad rápida en iOS 16 y macOS Ventura que está diseñada para implementar correcciones de seguridad sin necesidad de una actualización completa de la versión del sistema operativo.

"La seguridad de macOS se fortalece aún más con nuevas herramientas que hacen que la Mac sea más resistente a los ataques, incluida la Respuesta de seguridad rápida que funciona entre actualizaciones normales para mantener la seguridad actualizada fácilmente sin reiniciar", dijo la compañía en un comunicado el lunes.

La función, que también funciona en iOS , tiene como objetivo separar las actualizaciones regulares de software de las mejoras críticas de seguridad y se aplican automáticamente para que los usuarios estén protegidos contra ataques en la naturaleza . Vale la pena señalar que Apple probó una opción análoga en iOS 14.5.

Otra característica clave de seguridad anunciada por Apple en su Conferencia Mundial de Desarrolladores (WWDC) anual incluye soporte para aplicaciones de autenticación de dos factores de terceros con la función de Contraseñas incorporada en la aplicación Configuración.

Además, iOS 16 ahora permitirá a los usuarios editar contraseñas seguras sugeridas por Safari para ajustarse a los requisitos específicos del sitio, sin mencionar que requieren que las aplicaciones soliciten el permiso de los usuarios para acceder al portapapeles para pegar contenido de otra aplicación.

En una actualización similar relacionada con los permisos, los accesorios USB-C y Thunderbolt, excepto los adaptadores de corriente y las pantallas independientes, solicitarán explícitamente el consentimiento de los usuarios antes de que puedan comunicarse con los dispositivos macOS.

"En las computadoras Mac portátiles con silicona de Apple, los nuevos accesorios USB y Thunderbolt requieren la aprobación del usuario antes de que el accesorio pueda comunicarse con macOS para conexiones cableadas directamente al puerto USB-C", se lee en las notas de la versión .

Apple, por último, también confirmó que brindará soporte para claves de acceso en el navegador web Safari, un estándar de inicio de sesión sin contraseña de próxima generación que permite a los usuarios iniciar sesión en sitios web y aplicaciones en todas las plataformas utilizando Touch ID o Face ID para la verificación biométrica.

El mecanismo , establecido por FIDO Alliance y ya respaldado por Google y Microsoft, tiene como objetivo suplantar las contraseñas estándar proporcionando claves digitales únicas que se almacenan localmente en el dispositivo.

"Las claves de acceso reemplazan las contraseñas con un método de inicio de sesión más fácil y seguro", dijo el gigante tecnológico. "Las claves de acceso nunca salen de su dispositivo y son específicas del sitio para el que las creó, lo que hace que sea casi imposible que sean suplantadas".

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#1435

Se ha observado una nueva ola de campañas de phishing que propagan un malware previamente documentado llamado SVCReady .

"El malware se destaca por la forma inusual en que se entrega a las PC de destino, utilizando un código de shell oculto en las propiedades de los documentos de Microsoft Office", dijo Patrick Schläpfer, analista de amenazas de HP. un artículo técnico.

Se dice que SVCReady se encuentra en su etapa inicial de desarrollo, y los autores actualizaron iterativamente el malware varias veces el mes pasado. Los primeros signos de actividad datan del 22 de abril de 2022.

Las cadenas de infección implican el envío de archivos adjuntos de documentos de Microsoft Word a los objetivos por correo electrónico que contienen macros de VBA para activar la implementación de cargas útiles maliciosas.

Pero donde esta campaña se destaca es que en lugar de emplear PowerShell o MSHTA para recuperar los ejecutables de la próxima etapa desde un servidor remoto, la macro ejecuta el código shell almacenado en las propiedades del documento. , que posteriormente elimina el malware SVCReady.

Además de lograr la persistencia en el host infectado por medio de una tarea programada, el malware tiene la capacidad de recopilar información del sistema, capturar capturas de pantalla, ejecutar comandos de shell, así como descargar y ejecutar archivos arbitrarios.

Esto también incluyó la entrega de RedLine Stealer como carga útil de seguimiento en una instancia el 26 de abril después de que las máquinas se vieran comprometidas inicialmente con SVCReady.

HP dijo que identificó superposiciones entre los nombres de archivo de los documentos de señuelo y las imágenes contenidas en los archivos utilizados para distribuir SVCReady y los empleados por otro grupo llamado TA551 (también conocido como Hive0106 o Shathak ), pero no está claro de inmediato si el mismo actor de amenazas es detrás de la última campaña.

"Es posible que estemos viendo los artefactos dejados por dos atacantes diferentes que usan las mismas herramientas", señaló Schläpfer. "Sin embargo, nuestros hallazgos muestran que los actores detrás de las campañas TA551 y SVCReady están utilizando plantillas similares y potencialmente creadores de documentos".

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#1436

En esta entrada vamos a aprovechar la ocasión para presentar a Amberol, un sencillo reproductor de audio construido con GTK 4 y las tecnologías de GNOME que recientemente ha conseguido formar parte de la iniciativa Circle del entorno de escritorio.

Para los que anden perdidos, GNOME Circle es la iniciativa que pretende ampliar la cantidad de aplicaciones que están bajo el paraguas del entorno de escritorio. Entre los requisitos están el ajustarse a líneas de diseño de GNOME y publicar la aplicación al menos en formato Flatpak, pero a cambio se da margen a los desarrolladores para que vayan a su ritmo, sin que se vean forzados a seguir el vertiginoso ritmo de lanzamientos del entorno de escritorio. La iniciativa va sumando poco a poco miembros con más peso, con un Shortwave que forma parte desde hace tiempo y un Bottles que en estos momentos está realizando los trámites.

Retomando lo que realmente nos ocupa, Amberol es un reproductor de audio sin grandes pretensiones, con el que el usuario puede reproducir su música o sus álbumes favoritos con la mínima complicación posible. Cuando se abre la versión 0.7, esta es la ventana que aparece.


Las traducciones todavía están por completar, pero a poco que se sepa inglés uno entiende que "Add Folder" permite añadir una carpeta (que podría ser un álbum, si bien no tiene por qué) y "Add File" va orientado a abrir ficheros de audio, los cuales podrían ser de podcast y no de canciones (y vaya por delante que nos estamos dejando en el tintero muchos contextos).

Una de las principales características de Amberol es que toma los colores de la carátula o la portada del álbum para colorear la ventana, por lo que dependiendo del contenido reproducido, si hay una carátula de por medio, irá cambiando su aspecto, pero en caso contrario se queda con la estética GTK estándar y mimetizándose con el tema de Adwaita (o al menos así lo hace sobre la implementación base de GNOME 42).




Las otras características son la interfaz de usuario adaptativa, el soporte de arrastrar y soltar canciones para añadirlas a la cola, las opciones de mezclar y repetir la reproducción, además de la integración con MPRIS, así que la reproducción puede ser pausada desde las notificaciones de GNOME en lugar de tener que ir a la ventana de la aplicación.

Y hasta aquí todo sobre Amberol, que ambicioso no es, pero puede ser ideal para todas aquellas personas que busquen un reproductor de audio sencillo, sin complicaciones y con un buen soporte de para GNOME. La aplicación, que está publicada bajo las licencias GPLv3 y CC-BY-SA-3.0, puede ser instalada fácilmente en formato Flatpak a través de Flathub. Para aportar contribuciones están el repositorio de GitLab y la página de Ko-Fi de Emmanuele Bassi, creador y desarrollador principal.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#1437

Ha comenzado junio y Linux Mint acaba de publicar su boletín mensual no para este mes, sino para el anterior, ya que como todos sabemos, el mismo no solo recoge las novedades en el desarrollo del sistema y el proyecto, también hace lo propio con las aportaciones económicas recibidas a lo largo de este último tramos.

Con todo, lo que más nos interesa por estos lares son las novedades y de estas realmente solo hay un par que comentar, aunque ambas tienen el denominador común de las XApp, las aplicaciones propias de Linux Mint para cubrir algunas de las necesidades básicas de los tres sabores oficiales, Cinnamon, MATE y Xfce.

La primera de estas novedades es el reemplazo de Blueberry por Blueman o, mejor dicho, el abandono de Blueberry como alternativa al segundo, debido a su dependencia de GNOME Bluetooth y de no ser factible como solución para los tres escritorios de Linux Mint. Este cambio supone asimismo el abandono de GNOME Bluetooth y el «apadrinamiento» de Blueman.

Así lo explica Clement Lefebvre:

Hace mucho tiempo, Linux Mint usaba GNOME Bluetooth, una utilidad que funcionó bien en muchos escritorios.

Tras perder su interfaz para formar parte del centro de control de GNOME, GNOME Bluetooth ya solo funcionaba en GNOME. Necesitamos una solución para Cinnamon, MATE y Xfce. No tenía sentido que cada escritorio desarrollara su propia herramienta para el Bluetooth y no queríamos escribir una aplicación Bluetooth completa desde cero, por lo que escribimos un XApp para recuperar la interfaz que faltaba y que se había eliminado.

Este XApp se llamaba Blueberry y era solo eso, una interfaz para GNOME Bluetooth. Esto nos permitió continuar usando GNOME Bluetooth en muchos escritorios durante los últimos 7 años.

Blueberry fue genial porque solucionó el problema, pero también porque no hacía mucho y tenía una interfaz de usuario simple. Para la mayoría de las personas era perfecto. Cuando no era suficiente, recomendábamos otra herramienta llamada Blueman, que ofrecía más características.

A partir de la versión 42, GNOME Bluetooth ya no es compatible con Blueberry. Blueberry necesitaría cambios significativos para que funcionase. También hay frustración en el upstream del equipo de desarrollo de GNOME Bluetooth ya que simplemente no quieren usuarios de otros escritorios que no sean GNOME, por lo que Blueberry probablemente se descontinuará.

Blueman, por otro lado, da la bienvenida a usuarios de todos los entornos de escritorio. No se basa en GNOME Bluetooth. Es una interfaz GTK para la pila Bluez de Bluetooth.


En resumen, un nuevo roce de Linux Mint con GNOME propicia el cambio de la interfaz de Bluetooth y como resultado, una XApp desaparecer del panorama... Pero aparece una nueva, y no es una cualquiera o que salga de la nada, sino el gestor de copias de seguridad Timeshift, que la distribución ya había implementado como, vlaga la redundancia, sistema de recuperación del sistema. Lefebvre también tiene unos comentarios al respecto:

Gracias a Timeshift, Linux Mint ha podido idear una estrategia de actualización sólida y un mensaje muy claro: haz instantáneas, aplica todas las actualizaciones.

Timeshift fue creado y mantenido por un desarrollador muy talentoso llamado Tony George. [...] Desafortunadamente, tuvo que dejar de desarrollar Timeshift para concentrarse en sus otros proyectos. Nos pusimos en contacto con él para ver cómo podíamos ayudar y se tomó la decisión de hacerse cargo del mantenimiento.

Ergo, Timeshift se convierte en una nueva XApp de Linux Mint... y de cualquier otras distribución, es de suponer, siendo un paquete de software libre que siempre ha estado disponible en todo el arco de GNU/Linux. Con todo, ninguna ofrece por el momento una integración del nivel de Linux Mint.

Por cierto: tal y como están las cosas, pero también tal y como ya han estado, quizás alguien se pregunte qué va a pasar con el Firefox de Linux Mint, ahora que Ubuntu solo sirve la aplicación como Snap y habida cuenta del drama vivido con Chromium... Pues bien, no va a pasar nada, porque de hecho ya ha pasado.

Hace tiempo que Linux Mint colabora con Mozilla para distribuir su «propio» Firefox y ya en la última versión de la distro, Linux Mint 20.3, se hizo así. Por lo tanto, nada hace presagiar que en la próxima Linux Mint 21, la derivada de Ubuntu 22,.04 LTS, tenga que ser diferente.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#1438

Tras la v22.02 del pasado febrero, el proyecto que está detrás de este sistema operativo basado en Debian para dispositivos con chip ARM ha lanzado armbian 22.05. Para ser totalmente sinceros, es uno de los pocos sistemas operativos que algunos no hemos probado en una Raspberry Pi, por lo que no podemos decir mucho sobre su rendimiento o funciones.

Siendo un sistema operativo para dispositivos ARM, una de las cosas que tiene que hacer bien, o como poco hacer, es funcionar en las placas simples, y armbian 22.05 ha añadido soporte para varias de ellas. Por ejemplo, ahora soporta la Orange Pi R1+ LTS, Orange Pi 3 LTS, Radxa Rock 3A y Zero y las DevTerm A06 de ClockworkPi.

armbian 22.05 soporta Linux 5.17

Además de soportar más placas, se ha mejorado el soporte para otras, como la Orange Pi Zero 2, Odroid N2, Tinker Board, Allwinner A20 y Alwinner H5. El RK3328 se ha mejorado para que funcione con Linux 5.10, se ha corregido el soporte para SATA en las placas Banana, se ha mejorado el soporte para los dispositivos de la familia Marvell A3700 y la gestión de la temperatura en el Jetson Nano Developer Kit.

Entre otras novedades, armbian 22.05 soporta Linux 5.17, la penúltima versión del núcleo de Linux, en los sabores mvebus64 y UEFI Edge, soporta la ejecución de aplicaciones de 64bits y el driver de NVIDIA en las imágenes x86. También se ha mejorado el soporte para los escritorios GNOME y Budgie, así como el navegador Chromium en las imágenes basadas en Ubuntu 22.04 LTS. Aún más, el driver Realtek RTL8822Bs es más fiable, se ha corregido un problema de parpadeo por la salida HDMI y se ha mejorado el soporte para Docker.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#1439

Hace algunas semanas supimos sobre el cambio del nombre del proyecto de MangoDB que permite reemplazar el DBMS orientado a documentos de MongoDB con PostgreSQL sin realizar cambios en el código de la aplicación.

El nuevo nombre del proyecto es FerretDB y recientemente se dio a conocer la liberación de la versión 0.3 del proyecto. La versión FerretDB 0.3 presenta el comando findAndModify, que modifica un documento pero devuelve su versión original, ademas de que se implementaron operadores de actualización de campo, entre otras cosas mas.

Para quienes aún desconocen de FerretDB, deben saber que este se implementa como un servidor proxy que traduce las llamadas a MongoDB en consultas SQL a PostgreSQL, lo que le permite usar PostgreSQL como almacenamiento real.

La necesidad de migración puede surgir en relación con la transición de MongoDB a una licencia SSPL no libre, que se basa en la licencia AGPLv3, pero no está abierta, ya que contiene un requisito discriminatorio para proporcionar bajo la licencia SSPL no solo la aplicación código en sí, sino también los códigos fuente de todos los componentes involucrados en la prestación del servicio en la nube.

El público objetivo principal de FerretDB son los usuarios que no utilizan las funciones avanzadas de MongoDB en sus aplicaciones, pero que desean utilizar una pila de software completamente abierta.

En la etapa actual de desarrollo, FerretDB aún admite solo una parte de las características de MongoDB que se usan con mayor frecuencia en las aplicaciones típicas. En el futuro, planean lograr una compatibilidad total con los controladores para MongoDB y brindar la capacidad de usar FerretDB como un reemplazo transparente para MongoDB.

MongoDB ocupa un nicho entre los sistemas rápidos y escalables que operan con datos clave/valor y los DBMS relacionales que son funcionales y fáciles de consultar.

MongoDB admite el almacenamiento de documentos en un formato similar a JSON, tiene un lenguaje bastante flexible para generar consultas, puede crear índices para varios atributos almacenados, proporciona almacenamiento eficiente de objetos binarios grandes, admite el registro de operaciones para cambiar y agregar datos a la base de datos, puede trabajar de acuerdo con el paradigma Map/Reduce, admite la replicación y la construcción de configuraciones tolerantes a fallas.

Debido a las diferencias en la semántica de las funciones json de PostgreSQL y MongoDB, hubo una discrepancia en el comportamiento al comparar y ordenar diferentes tipos. Para resolver este problema, ahora se extrae una muestra de datos redundantes de PostgreSQL y el filtrado del resultado se realiza en el lado de FerretDB, lo que hizo posible repetir el comportamiento de MongoDB en la mayoría de las situaciones.

Principales novedades de FerretDB 0.3

Tal y como se mencionó al inicio, la nueva versión de FerretDB 0.3 se destaca por introducir el comando findAndModify, que modifica un documento, pero devuelve su versión original.

Otros de los cambios que se destacan es que se ha mejorado el manejo del cero negativo, asi como tambien que se agregó el soporte para ordenar tipos de datos escalares.

Tambien se destacan los nuevos operadores de actualización de campo implementados: $inc y $set, además de que se agregó soporte para ordenar tipos de datos escalares.

Por otra parte, se menciona que se han realizado diversas mejoras para el manejo de las versiones de PostgreSQL y MongoDB.

Ademas de ello, también se destaca que se solucionó la prueba incorrecta para el operador $mod, tambien que se emite la prueba en todos los sistemas operativos ARM64 y que se agregó más visibilidad para los niveles de registro de errores del enrutador/proxy.

De los demás cambios que se destacan de esta nueva versión:

- Actualizar CODEOWNERS
- Sincronizar controladores ficticios y pg
- Renombrar OP_*constantes a OpCode*constantes
- Mejorar You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
- Bump You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login en herramientas
- Hacer tipo Path
- Pánico en valores de pedidos inesperados
- Agregue algunos comentarios a las funciones y variables
- Eliminar código muerto

Finalmente si estás interesado en poder conocer más al respecto, puedes consultar los detalles en su sitio oficial.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#1440

Aunque desde la línea oficialista del proyecto se ha insistido en que está orientado al escritorio, no son pocos los que ven a GNOME Shell como un amago de interfaz convergente orientado a dispositivos táctiles. Con un Phosh que intenta desde hace años adaptar el escritorio a los móviles, ahora parece que empieza a haber verdaderas intenciones de llevarlo oficialmente a ese tipo de dispositivos, o al menos eso es lo que desprende la entrada publicada por Jonas Dressler en los blogs de GNOME.

Dressler cuenta que, como parte del proceso de diseño de GNOME 40, el equipo responsable estuvo trabajando en varios conceptos experimentales, algunos de los cuales estuvieron orientados a mejorar la compatibilidad con los móviles y las tablets. Esto ha abierto la puerta a plantearse la posibilidad de llevar un port GNOME Shell realmente adaptado a dispositivos móviles.

Parece que el camino ha sido recorrido en un porcentaje importante, ya que Dressler ha dicho que "no falta mucho para que GNOME Shell funcione en los teléfonos, aunque no a la perfección". Para ello menciona aspectos como la rejilla de aplicaciones totalmente personalizable, con paginación, carpetas y reordenación mediante arrastrar y soltar; el hecho de que la distribución de los espacios de trabajo esté en horizontal; además de la posibilidad de deslizar arriba para navegar hacia la vista de Actividades y la rejilla de aplicaciones. Todo eso, según la postura del autor, tendría que allanar el camino para la adaptación del entorno a móviles y dispositivos táctiles.


Concepto de GNOME Shell en móviles

Pero además de las cosas más básicas, en GNOME trabajan desde hace tiempo en características a nivel de escritorio que tendrían que ser trasladables a un dispositivo móvil, entre ellas la configuración rápida, el rediseño de las notificaciones y un teclado en pantalla mejorado.

El trabajo para trasladar GNOME Shell a móviles, el cual se habría intensificado en los últimos dos meses, ha sido posible gracias a una ayuda concedida por Prototype Fund, un programa dedicado a apoyar software de interés público gestionado por el Ministerio de Educación de Alemania.

Jonas Dressler reconoce que no esperan que la ayuda concedida haga el milagro de permitir que GNOME Shell sea totalmente funcional en móviles, ya que para ello haría falta un esfuerzo mucho mayor que abarcaría "cosas como llamadas en la pantalla de bloqueo, desbloqueo del código PIN, llamadas de emergencia, un interruptor de linterna y otras pequeñas características que facilitan la vida".

A pesar de los grandes retos que supone el ofrecer una verdadera interfaz para móviles, aspectos más básicos como navegar por la shell, iniciar aplicaciones, la búsqueda y el teclado en pantalla son más factibles en las actuales circunstancias. Es más, cosas como una nueva API de gestos y la detección del tamaño de la pantalla ya han sido introducidos, mientras que en progreso están la adición de un diseño para móviles con un panel superior diferente y otro inferior para los gestos, el hacer que cada aplicación ocupe un espacio de trabajo cuando funcione a pantalla completa y el adaptar el diseño de la rejilla de aplicaciones a las pantallas de los móviles. Pendientes están el teclado en pantalla y las configuraciones rápidas.

Aparte de redimensionar y rediseñar cosas con el fin de ajustarlas, también habrá elementos que serán inhabilitados cuando se detecte que GNOME Shell está funcionando sobre un dispositivo táctil de pequeñas dimensiones y se está reconstruyendo el reconocimiento de gestos con el fin de mejorarlo. La mayor parte del trabajo pendiente todavía no ha sido fusionado en Mutter y GNOME Shell.

En resumidas cuentas, parece que GNOME 40 puso los cimientos para hacer que el entorno de escritorio sea capaz de funcionar correctamente en un móvil o una tablet, si bien de momento no se dan garantías de que todo vaya a llegar a buen puerto. Veremos hasta dónde llegan realmente estos esfuerzos, pero en caso de soportar el 100% de las características de un smartphone, quedaría por delante hacerse hueco en un terreno que se lo ha puesto muchísimo más difícil a GNU/Linux que las computadoras x86.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login