Archive for Seguridad Informática

Mayo 9th 2012

Herramienta abierta con la que señalar problemas de seguridad en la comunidad web.

Número de lecturas: 74
{lang: 'es-419'}

Algunas entidades como Trustworthy Internet Movement (TIM) llevan tiempo con la cruzada particular de señalar todas aquellas webs cuyos problemas en sus certificados SSL las hace merecedoras de ser consideradas inseguras.

Para llevar a cabo su proposito dispone de herramientas en línea comoSSL Server Test que llaman la atención a los sitios web con implementaciones inseguras de SSL, el protocolo de cifrado que se usa ampliamente para la autenticación en línea.

SSL y su sucesor TLS se utilizan para autenticar las transacciones entre navegadores y sitios web. Clientes y servidores usan SSL y TLS para la prevención del espionaje, la manipulación de una comunicación y consecuentemente evitar una buena parte de los ataques de suplantación de identidad online que se producen en Internet.

Esta herramienta gratuita y abierta a todo el mundo que lleva a cabo un análisis de la configuración SSL de un webserver está disponible desdeSSL Labs. Tras la verificación inicial del certificado digital, SSL Server Test inspecciona a fondo la configuración del servidor.

Además de ofrecer la posibilidad de que cualquiera interesado escriba una URL para averiguar si ésta tiene una buena seguridad SSL, SSL Server Test lista aquellos que llevan a cabo un mala práctica con este sistema de autenticación en línea.

Fuente:

desarrolloweb.com

Mayo 5th 2012

Solucionado (Problemas para instalar aircrack-ng) Ubuntu 12.04

Número de lecturas: 225
{lang: 'es-419'}

Después de realizar la actualización de ubuntu 11.10 a la versión 12.04 sucede que ya no tenia instalado aircrack, al ejecutar este comando:

sudo apt-get install aircrack-ng

Me mostraba un error que decia: “Software obsoleto y que se podia reemplazar por iw”

Buscando la solución se me ocurrio ir a los repositorios para descargar y luego instalar aqui estan los enlaces:

Paquete para 32 bits:
https://launchpad.net/ubuntu/precise/i386/aircrack-ng/1:1.1-1.1build1

Paquete para 64 bits:
https://launchpad.net/ubuntu/precise/amd64/aircrack-ng/1:1.1-1.1build1

Se instalan con un doble click o desde la terminal.

Con esto se soluciona el problema.

Marzo 19th 2012

ANONYMOUS – OS 0.1 RELEASED (lleno de troyanos cuidado)

Número de lecturas: 256
{lang: 'es-419'}
Con la fiebre de anonymous se ha creado una distribución en Ubuntu que tiene muchas imagenes y programas interesantes pero que tambien esta llena de troyanos
Se trata una Sistema Operativo malicioso que incluso en la cuenta de @anonops escribieron que se trataba de un fake y que por favor realicen un RT.
https://twitter.com/#!/anonops/status/180092538395443201 ”The Anon OS is fake it is wrapped in trojans.”
Tengan mucho cuidado.
Si desean ver más detalles pueden ver este enlace:
Se debe tener mucho cuidado con estas supuestas distribuciones ya que hacen uso de Ingenieria Social por la fiebre de “Anonymous” y controlar sus equipos.

 

Marzo 13th 2012

Los ‘hackers’ ven un tesoro en LinkedIn

Número de lecturas: 256
{lang: 'es-419'}

Si usas la red social LinkedIn, probablemente has dicho en qué lugar trabajas, a qué te dedicas y con quiénes laboras. Esa información es una mina de oro para los hackers, cada vez más sagaces en el uso de esos datos públicos (pero personales) para dirigir sus ataques.

El método, conocido como “spear phishing” (pesca con arpón) provocó dos violaciones de seguridad en empresas de alto perfil: un ataque a Gmail que afectó a varios altos funcionarios del Gobierno estadounidense y un ataque a  la empresa RSA, cuyos tokens de autenticación SecurID son usados por millones de personas. En ambos casos, los atacantes engañaron a las víctimas para que abrieran archivos adjuntos en correos que parecían provenir de fuentes confiables o colegas.

Los investigadores no han revelado cómo fue que loshackers reunieron información de sus víctimas, pero en la conferencia de seguridad RSA del mes pasado, los peligros de las redes sociales -y de LinkedIn en particular- fueron un tema recurrente. Docenas de conferencistas dijeron que dicho sitio de contactos profesionales podría ser una potente arma para los delincuentes cibernéticos.

“Los empresarios usan LinkedIn para fines de investigación, los cazatalentos los usan para reclutar. ¿Por qué no habrían de usarlo también los agentes de inteligencia chinos para la pesca con arpón?”, se pregunta el experto en seguridad Ira Winkler, autor del libro “Spies Among Us”.

Gran parte del debate sobre los riesgos de LinkedIn fue teorético, pero en un estudio de caso, el hacker Ryan O’Horo demostró cómo usó esa red social para irrumpir en la red corporativa de uno de sus clientes.

O’Horo es asesor de seguridad de IOActive, una firma que ofrece servicios para evaluar la vulnerabilidad informática de quienes la contratan. Su cliente, “una compañía importante con decenas de miles de empleados,” contaba con protecciones técnicas de primera categoría. “Así que tuvimos que llevarlo al siguiente nivel”, narra O’Horo al referir sus esfuerzos para violar la red.

El experto creó una cuenta falsa en LinkedIn, fingiendo ser un empleado de la compañía. Atiborró el perfil con detalles realistas (una historia laboral creíble y una lista de sus aptitudes) agregando otros datos plausibles, como una membrecía en la liga local de hockey. Desde esta cuenta falsa, O’Horo envió 300 solicitudes de contacto a empleados reales de la compañía, 66 de ellas fueron aceptadas.

Lo siguiente que hizo O’Horo fue pedir acceso a un foro privado de discusión en LinkedIn creado por los trabajadores de la compañía. El moderador del grupo le concedió la entrada sin siquiera revisar un directorio de la empresa para confirmar su identidad. “Ahora tenía una audiencia de 1,000 empleados de la compañía. En el muro del grupo publiqué un enlace que pretendía ser una página de registro en versión beta para un nuevo proyecto. En dos días obtuve 87 hits – 40% de ellos desde dentro de la red corporativa,” cuenta.

O’Horo fue desenmascarado tres días después de su ataque en LinkedIn: un empleado avispado descubrió que él no trabajaba en la empresa y dio la voz de alarma. Pero el daño ya había sido expuesto.

“Les sorprendió que ese grupo existiera”, comenta O’Horo sobre la respuesta de su clienta al reporte de vulnerabilidad. “No se trataba de un grupo formal de la compañía, nadie lo supervisaba ni había políticas que cubrieran ese aspecto de su presencia social. La gente a cargo de la seguridad de la información no sabía que existía”.

Los hackers, sin embargo, ni siquiera tienen que esforzarse tanto para aprovechar la mina que les ofrece LinkedIn. Los usuarios del sitio muestran abiertamente muchos datos valiosos.

En la conferencia de seguridad DefCon celebrada el verano pasado, un grupo de hackers de “ingeniería social” organizó un juego en el cual los participantes tenían que engañar a los empleados de más de una docena de compañías importantes (entre ellas Apple, AT&T, Calmar y United Airlines) para que revelaran información corporativa confidencial. El recurso más usado, aparte de Google, fue LinkedIn.

Algunas personas divulgaron en sus perfiles información técnica específica sobre la infraestructura de su empleador, mientras que otros ofrecían detalles que podían ser utilizados para ataques furtivos. Por ejemplo: si sabes los nombres de los colegas de tu víctima, puedes fácilmente falsear un email para que parezca que lo envía uno de ellos.

LinkedIn, por su parte, dice que exhorta a los usuarios para que piensen con cuidado la información que eligen publicar. “Les recomendamos a los miembros conectar sólo con las personas que conocen y confían. Por supuesto, todos los internautas deberían estar conscientes del hecho de que hay personas malas que desafortunadamente recurren a cosas como los ataques phishing, y las personas deberían aplicar el sentido común y las herramientas disponibles para asegurarse de no caer presas”, explica el portavoz de la compañía, Richard George.

Empero, la vulnerabilidad de LinkedIn está indisociablemente unida a su crecimiento. Al presente, el sitio tiene 150 millones de usuarios (casi el doble de los que tenía hace un año). Y conforme su base de datos es más rica, su valor crece tanto para los miembros como para quienes quieren embaucarlos.

El experto en seguridad Rob Rachwald monitorea con regularidad las conversaciones en los sitios y foros donde se reúnen los hackers para intercambiar tips. Y la relevancia de LinkedIn es cada vez mayor, dice. Para ilustrar el punto, recolectó una serie de mensajes publicados en el sitio HackForums.net. Una persona pedía que alguien penetrara en una cuenta LinkedIn específica, mientras que otros anunciaban que tenían “verdaderas conexiones LinkedIn” a la venta.

“Los hackers van a donde va la gente. Cuando Facebook crecía, allí iban. A medida que LinkedIn crece, allí es a donde van”.

 

Fuente:

cnnexpansion.com