martes, 1 de marzo de 2011

6 Noticias de Seguridad Informática en Segu-Info

6 Noticias de Seguridad Informática en Segu-Info

Link to Noticias de Seguridad Informática

Toma tus vacaciones en Brasil (e inféctate)

Posted: 01 Mar 2011 02:42 PM PST

Nos acaban de reportar varios correos en donde se confirma la reserva para un Resort en Brasil y se invita al usuario a descargar un supuesto archivo anexo:
Si el usuario hace clic en el supuesto contrato, ingresa a un sitio falso (http://[ELIMINADO].230.10.201/download.html) en donde se puede abrir el archivo ofrecido, presionando un botón:
Como puede verse en la imagen si el usuario acepta la descarga, en realidad estará descargando un archivo ejecutable (reserva-salinas-do-maragogi.exe) que infectará su sistema. Según el análisis de VirusTotal, el archivo no es detectado por casi ningún antivirus.

Una vez más vemos en acción la imaginación de los delincuentes, que basan su ataque en supuestos premios fabulosos que en realidad son la carnada para propagar archivos dañinos.

Cristian de la Redacción de Segu-Info


Facebook reafirma su intención de compartir con terceros tu teléfono y dirección

Posted: 01 Mar 2011 10:14 AM PST

No han sido pocas las críticas que Facebook ha recibido en los últimos tiempos por el tema de la privacidad de los datos de sus usuarios. El último episodio de este tipo lo vivimos el pasado mes de enero cuando los de la red social anunciaron que habían decidido permitir a aplicaciones y sitios web acceder a más datos personales de los usuarios, concretamente a las direcciones de correo físicas y a los números de teléfono.

Tras conocerse la decisión las críticas contra Facebook se desataron y dos congresistas de los EE.UU —Ed Markey y Joe Barton— enviaron carta a los responsables de la red social en la que entre otras cosas comentaban que aunque los usuarios son los que dan su permiso para compartir su teléfono y dirección de correo con aplicaciones y sitios web, la pantalla mediante la que se da dicha autorización es un recurso insuficiente teniendo en cuenta la sensibilidad de la información que se comparte. Finalmente ante el aluvión de palos Facebook decidió desactivar la función temporalmente para añadir nuevos mecanismos que le den al usuario mayor control sobre sus datos personales de contacto.

Pues bien, ahora Facebook ha respondido a la carta de los dos congresistas con otra en la que básicamente reafirman su intención de permitir a terceros acceder a la direcciones de correo físicas y a los números de teléfono de los usuarios escudándose en que muchas aplicaciones de Facebook han tenido desde siempre la posibilidad de solicitar información a los usuarios de forma transparente, que son ellos quienes deciden si darla o no y que están considerando seriamente restringir la opción de compartir su información de contacto con terceros a los menores de 18 años.

Por su parte uno de los dos congresistas, Ed Markey, ha comentado que:

No creo que las aplicaciones de Facebook vayan a usar los datos de los adolescentes, de hecho, le pido a Facebook a que bloquee la información para este colectivo si, al final, deciden activar esta opción. Facebook nos ha informado que esta nueva funcionalidad está aún en desarrollo, por lo que continuaremos vigilantes para asegurarnos que los datos sensibles de los usuarios, especialmente los de los menores, son protegidos

La verdad es que en este caso como en otros creo que ambas partes tienen su parte de razón. Por un lado los usuarios tienen el derecho de compartir sus datos con quien quieran, y por el otro Facebook la obligación de informar claramente al usuario sobre qué va a compartir exactamente con quien y para qué y proporcionar las herramientas necesarias que les permitan tener control absoluto en cuanto a su información.

Y así están las cosas. Ahora solamente queda esperar para ver cómo implementa Facebook definitivamente la funcionalidad y en caso de que no nos guste siempre nos quedará la opción de eliminar teléfono y dirección de nuestro perfil en la red social.

Fuente: alt1040


Informe de GSMA sobre Spam en SMS

Posted: 01 Mar 2011 07:59 AM PST

La GSMA ha presentado las conclusiones de su proyecto piloto encaminado a combatir el creciente SPAM SMS. El denominado Servicio de Reporte de Spam (SRS, por sus siglas en inglés), fue probado por las compañías AT&T, Bell Mobility, KT, Korean Internet & Security Agency (KISA), SFR, Sprint y Vodafone en un periodo comprendido entre Marzo – Diciembre 2010.

El SRS fue desarrollado por la GSMA en conjunto con la empresa Cloudmark, y se dedica analizar el tráfico SMS para luego identificar y agregar reportes de uso indebido presentados por los abonados móviles en las distintas redes mediante un código corto al numero "7726″ (SPAM en teclado alfanumérico). Es decir, los usuarios re-envian el SMS que consideran SPAM al 7726, el sistema lo analiza, y posteriormente generará un reporte que será presentado al operador.
"Estamos encantados de ofrecer la tecnología que sustenta el Servicio de Reporte de Spam de la GSMA y continuaremos colaborando con ella y con los operadores miembros para desarrollar la plataforma SRS, realizando todos los esfuerzos para asegurar las redes de los operadores en todo el mundo", afirmó Hugh McCartney, Director Ejecutivo de Cloudmark. "Así como el spam de mensajería tiene el potencial de generar implicaciones financieras nocivas sobre el ecosistema móvil, estamos confiados en que esta colaboración con la GSMA y la comunidad móvil global tendrá un valor significativo y duradero para el ulterior desarrollo de la industria móvil".

Sin duda, hay unos datos muy interesantes que destacaré sobre las conclusiones del estudio realizado por la GSMA:
  • Un usuario chino puede llegar a amasar hasta 30 SMS basura diarios.
  • La mayoría del spam se origina en la red (on-network), seguido por las redes colegas (peer networks) y luego a través de los servicios de Internet.
  • Los atacantes están usando sofisticadas técnicas de modificación de mensajes y transmitiendo bajos volúmenes de mensajes desde cada número emisor, para evitar la detección durante un largo período de tiempo.
  • Cada operador de red móvil que participó en la experiencia piloto pudo identificar la fuente del spam y actuar de inmediato.
Y me quedo con este último punto, las operadores participantes estuvieron dispuestas a solucionar el problema de Spam, no valió solo recibir los reportes. Así que cada operadora que vaya a implementar el SRS deberá prestar la misma disposición, sabiendo incluso que los primeros reportes que se recibirán bien podrían ser los de su propia publicidad. Lo cierto es que el uso de un sistema como este ayudará a mantener el valor de la mensajería móvil, en especial es países donde tienen problemas serios de SPAM SMS, y ofrecer al mismo tiempo la posibilidad de que el consumidor reciba una publicidad legitima, no intrusiva.

Fuente: NeoSystm


Informe de seguridad en iPad (S21Sec)

Posted: 01 Mar 2011 06:46 AM PST

El presente informe de inteligencia correspondiente al mes de febrero se centra en la seguridad en dispositivos iPad. Dado el incremento de este tipo de dispositivos en las compañías, se hace necesario analizar en profundidad como puede afectar a la seguridad global de las mismas.

Este análisis se abordará teniendo en cuenta dos enfoques principales: cómo afecta a la seguridad global de los sistemas de información de una compañía y qué nivel de protección se establece sobre la información almacenada en los dispositivos iPad. El sistema operativo instalado en los dispositivos iPad es iOS (iPhone OS), desarrollado por Apple. La versión suministrada por defecto es 3.2.2, que en su momento se publicó para solucionar diversas vulnerabilidades.

La seguridad establecida por defecto en iPad es poco robusta, no se encuentra establecida ninguna protección por contraseña para su uso. Está contraseña de acceso, denominada passcode, se podrá activar posteriormente para establecer los 4 dígitos que serán la contraseña de acceso, siempre que no se activen los requerimientos de contraseña compleja.

En relación con la seguridad de los datos almacenados en el dispositivo, la posibilidad de ser extraídos variará en función de si se tiene acceso físico, si se tiene acceso a las copias de seguridad y si se ha realizado jailbreak. Esta terminología se usa para indicar que el terminal ha sido desbloqueado permitiendo al usuario acceder al sistema de ficheros Unix para instalar aplicaciones sobre el sistema base, además de aplicaciones no firmadas por Apple, con el consiguiente riesgo.

Existe gran cantidad de información que se almacena con formato SQLite lo que permitirá realizar consultas a la base de datos para obtener información. Si se ha aplicado jailbreak al iPad el acceso a las funcionalidades, contenido, etc. del dispositivo cambiará sustancialmente.

Fuente: S21Sec


Un tercio de las empresas europeas afirma que Cloud Computing es clave para su estrategia TIC

Posted: 01 Mar 2011 05:37 AM PST

Según un estudio de IDC (Sponsored por VMware) [PDF], un tercio de las empresas europeas afirma que el cloud computing es clave para su estrategia TIC

La falta de confianza de los departamentos de tecnología podría dificultar la adopción de la nube, según un estudio de IDC patrocinado por VMware, el fabricante más importante de soluciones de virtualización para centro de datos y escritorio.

Según el estudio de IDC, "Acelerar el éxito de la nube híbrida mediante el cambio de mentalidad en la tecnología", los próximos 24 meses supondrán un punto de inflexión para la adopción del cloud computing en Europa, debido a que un tercio de las empresas lo ven como un componente vital para su estrategia tecnológica.

El gasto comercial en servicios de nube pública para EMEA podría superar los a 18 mil millones de dólares en 2014 según este estudio. Sin embargo, el estudio advierte de que la adopción del cloud computing como alternativa real al modelo clásico sólo triunfará si se superan las barreras tecnológicas y de organización interna de las empresas.

La mayor parte de las dudas sobre la nube privada se han disipado y ya son cada vez menos las compañías que ven en la seguridad, el rendimiento y la disponibilidad -requisitos indispensables para emprender el camino hacia la nube pública-, la principal razón para no adoptarla.

Son las cuestiones internas de la organización las que actualmente pueden frenar la inclusión de la nube híbrida en los proyectos estratégicos de las organizaciones. El estudio pone de relieve algunos de los obstáculos internos, como las barreras psicológicas para aceptar que los datos y las aplicaciones se sitúen en "otro lugar fuera de la compañía"; la confusión en los papeles que juegan los administradores de la infraestructura, que puede llevar al departamento TIC a oponerse; o la presión sobre los CIOs y el personal técnico, que deben ofrecer servicios tan eficientes y rentables como los ofrecidos por los proveedores de servicios externos.

El estudio informa sobre los obstáculos a los que se enfrentan los departamentos de tecnología y los CIOs y proporciona los pasos a seguir a la hora de ampliar la estrategia y planificación de virtualización para un entorno en la nube.
Algunos de estos consejos van desde la observación de toda la infraestructura hasta contar con una buena planificación o una correcta gestión de los servicios empresariales.

Fuente: Revista TCN


Error en Gmail vacía el buzón de miles de usuarios

Posted: 01 Mar 2011 03:55 AM PST

Miles de usuarios de Gmail se están llevando un mal rato este lunes cuando al entrar en sus cuentas para revisar los nuevos correos, ¡ven que el buzón está vacío!

Se trata de un error en Gmail que ha causado problemas a unos 150 mil usuarios, según las informaciones oficiales. Las causas de la avería, que afectó a un 0,08 % del total de usuarios del servicio, aún están por determinarse según aseguran desde Google.

En el foro de Google algunas de las víctimas del fallo comentan que cuando intentaron entrar a sus cuentas les apareció un mensaje de bienvenida, como si fuese la primera vez que utilizaban el servicio… Además tenían el buzón vacío y no tenían ningún contacto, ya que las cuentas afectadas se "resetearon".

Si estás entre los afectados cuéntanos la experiencia, y si no, recuerda aún estás a tiempo de hacer una copia de tus mensajes… Cabe recordar que hace 2 meses, a Hotmail le ocurrió algo similar.

Actualización: Google dice haber resuelto el problema. "Nos disculpamos por el inconveniente y agradecemos su paciencia y apoyo continuo. Por favor confíe en que la confiabilidad del sistema es de la mayor prioridad para Google, y estamos haciendo continuas mejoras a nuestro sistema", afirmó la compañía.

Fuente: FayerWayer


[forosi:14794] Compilación de correos para forosi@googlegroups.com - 10 mensajes en 4 temas

Grupo: http://groups.google.com/group/forosi/topics

    joichiro <joichiro.nishi8080@gmail.com> Mar 01 06:03PM +0100 ^
     
    Holas a todos, tengo un problema, estoy desarrollando un programa para
    linux, y la cuestión es la seguridad del mismo, el de poder hacerles una
    copia y ponerlos en otros HD'S, por ejemplo. estoy queriendo hacer una
    validación con el número de serie del HD, pero este tambien puede ser
    cambiado con el hdparm, y con ello podrían clonar el hd y poner el soft en
    ese otro hd.
    escuche sobre los token usb.. pero para ello tendria que comprar un usb para
    cada producto, y pagar una licencia ..etc, o salvo que aya una manera de
    poder emularlo en un sd por ejemplo, otra idea podría ser el de hacer una
    validación de el software con una página web, enviando un código único que
    identifique el software quizas por medio de ssl.
    Que me pueden recomendar?.. quizas estoy infringiendo las reglas de la lista
    :P.
     
    Salu2!!

     

    POWELL FLORES <powellflores@gmail.com> Mar 01 07:48PM -0600 ^
     
    me parece a mi y si estoy equivocado corriganme, pero si estas creando un
    paquete de software para gnu/linux y lo queres hacer de paga, es muy poco
    probable que alguien te lo compre siendo que el 99.9% del software para
    gnu/linux es OPENSOURCE y es la idea de la mayoria si no es que todos los
    usuarios que usamos gnu/linux en cualquiera de sus distros, el notener la
    responsabilidad de estar pagando por las licencias de los programas que
    usamos, tambien tomando en cuenta toda la filosofia del opensource y
    gnu/linux.
     
    siendo asi te recomendaria mejor que crees tus paquetes de soft para
    ambientes win2 o Mac en donde la gran mayoria de software es pagado.
     
    salu2

     

    Santiago Marenssi <smarenssi@gmail.com> Mar 01 11:11PM -0300 ^
     
    Powell, Open Source no significa gratis. ;)
    Joi, podes ampliar un poco? gracias
     
     
     
    Santux
    Hi. I'm the "I love you" signature virus. You have been infected.
    Please panic immediately.
     
    MD5: 197c63f5c78ac19abe48c867929be198
     
     
    2011/3/1 POWELL FLORES <powellflores@gmail.com>
     

     

    "Christian A. Benitez" <christianx@gmail.com> Mar 01 11:33PM -0300 ^
     
    What? Please tell me you are joking.. Averigua lo que sale la licencia de
    Red Hat y despues hablamos de software pago..
     
    2011/3/1 POWELL FLORES <powellflores@gmail.com>
     

     

    Daniko013 <ddelacruzz@gmail.com> Mar 01 07:01AM -0800 ^
     
    Buenos días señores,
     
    Alguno de ustedes ha llevado algun proyeto de etiquetado de
    clasificacion de información (confidencial, secreto, interno)...o
    cuales han sido sus mejores practicas. Ojala me puedan ayudar con sus
    opiniones y experiencias.
     
    Gracias por sus respuestas.
     
    Un saludo
     
    Daniel

     

    "Prof Ing Arellano González" <larellanogonzalez@yahoo.com.ar> Mar 01 07:50AM -0800 ^
     
    En el organismo en que trabajo, se clasifican en:
     
    Público (de acceso masivo)Público interno (sólo para el personal del organismo)Reservado (tiene acceso el destinatario y toda la cadena de mando superior en el organigrama)Confidencial (tiene acceso sólo el destinatario y su jefe directo)Secreto (se entrega en mano, certificado y en sobre cerrado o cifrado)Estrictamente confidencial y secreto. (se usan todas las condiciones de seguridad disponibles, se trata cada caso en particular, se numeran y detallan los accesos, algo paraceido a una cadena de custodia)
    Espero que te sea de utilidad, de lo contrario te puedo pasar un apunte que utilizo al dictar este tema en Curso de Experto en Informática Forense. Saludos. Luis
     
    Prof Ing Luis Enrique Arellano González 
    Ing Informática-Abogado-Lic Criminalística
       Director Curso de Informática Forense
             Facultad Regional Avellaneda
          Universidad Tecnológica Nacional
                                     "Lauda Finem"           ADVERTENCIA LEGAL (Leyes Nacionales 11.723 y 26.032): Este mensaje de correo electrónico fue emitido en la República Argentina, en concordancia con las libertades y restricciones establecidas por dichas leyes. El contenido del presente mensaje es clasificado y se encuentra restringido por el secreto profesional al que se encuentra supeditado su generador y propietario. Bajo ninguna circunstancia autorizo su retransmisión o divulgación a terceros, sin mi expreso expreso conocimiento y consentimiento. Solicito sea eliminado sin más trámite y de inmediato, de la casilla de correo de quien lo recibió por error, lo considera improcedente o duda de su confidencialidad o no repudio.
     
     
    --- El mar 1-mar-11, Daniko013 <ddelacruzz@gmail.com> escribió:
     
    De: Daniko013 <ddelacruzz@gmail.com>
    Asunto: [forosi:14787] Proyecto de clasificacion de la informacion
    Para: "ForoSI" <forosi@googlegroups.com>
    Fecha: martes, 1 de marzo de 2011, 13:01
     
    Buenos días señores,
     
    Alguno de ustedes ha llevado algun proyeto de etiquetado de
    clasificacion de información (confidencial, secreto, interno)...o
    cuales han sido sus mejores practicas. Ojala me puedan ayudar con sus
    opiniones y experiencias.
     
    Gracias por sus respuestas.
     
    Un saludo
     
    Daniel
     
    --
    Has recibido este mensaje porque estás suscrito al Grupo "ForoSI" de www.segu-info.com.ar
    Por favor NO utilices correos de Hotmail. Estas cuentas son eliminadas automáticamente sin previo aviso.
    Si quieres publicar en este grupo, envía un mensaje de correo electrónico a forosi@googlegroups.com
    Para anular la suscripción a este grupo, envía un mensaje a forosi+unsubscribe@googlegroups.com
    Para obtener más opciones, visita este grupo en http://groups.google.com/group/forosi
    Por favor lee atentamente la FAQ en http://www.segu-info.com.ar/faq.htm y http://www.segu-info.com.ar/netiquette.htm

     

    "Oscar Iván Ocampo" <oocampo@alianzagrafica.com> Mar 01 07:50AM -0500 ^
     
    Buena Tarde Estimados foristas .
     

     
    Pongo mi consulta aquí por la gran variedad de profesionales que existen
    aquí y que de seguro podrán orientarme el que conozca sobre lo siguiente :
     

     

     
    Necesito investigar sobre la implementación y aplicación de los Códigos QR (
    código similar al del Blackberry ) para el tema de publicidad y
    inventarios.
     

     
    Esta tecnología es muy se creó en Japón y hoy en día está muy popularizado
    en las etiquetas de los productos en estados unidos.
     

     

     
    En " san google " no encontré mucha información acerca de este tema y
    requiero saber cómo podría implementarse , si específicamente en Colombia
    puede aplicar.
     

     
    Actualmente la Impresora HP indigo puede llegar a generar etiquetas y
    material con ese código.
     

     

     
    Agradezco la orientación y la información que me puedan suministrar para
    abordar un poco mas el proyecto.
     

     
    Saludos
     

     

     

     
    " Un hombre con una idea nueva es un loco hasta que la idea triunfa. " Mark
    Twain
     
    Si no es necesario, no imprima este correo. Todos somos responsables por el
    cuidado del medio ambiente.
     

     
    _____
     
    AVISO DE CONFIDENCIALIDAD: Este mensaje de correo está destinado únicamente
    a la persona a quien va dirigido y podría contener material confidencial y/o
    privilegiado. Cualquier revisión, uso, publicación o distribución no
    autorizada queda prohibida. Si usted no es el destinatario, por favor
    contacte al remitente por medio de correo electrónico y destruya todas las
    copias del mensaje.
     
    _____
     
    CONFIDENTIALLY NOTICE: This e-mail message is intended only for the person
    to whom it is addressed and may contain confidential and/or privileged
    material. Any unauthorized review, use, disclosure or distribution is
    prohibited. If you are not the intended recipient, please contact the sender
    by reply e-mail and destroy all copies of the original message.
     
    _____
     

     
    Oscar Ocampo

     

    "Cristian Borghello | www.segu-info.com.ar" <segu.info@gmail.com> Mar 01 10:06AM -0300 ^
     
    Hola Oscar,
     
    Hace muy poco tiempo respondimos la misma pregunta aqui:
    http://www.segu-info.com.ar/foro/?q=codigo%20qr
     
    Cristian
     
    El día 1 de marzo de 2011 09:50, Oscar Iván Ocampo

     

 Tema: Consulta ESR
    <info@netizensystem.com.ar> Mar 01 03:08AM -0300 ^
     
    Buenos días antes que nada me presente mi nombre es José estudio una
    tecnicatura en Mecatrónica y me interesa la seguridad informática soy un
    técnico en el área de hard y estoy analizando la posibilidad de realizar el
    ES&R de Proydesa desearía saber sus puntos de vista y las experiencias que
    hayan tenido con respecto a esta certificación.
     
    Desde ya muchas gracias por todo aporte que se realice, los felicito por
    esta comunidad que da lugar a que se comparta el conocimiento.

     

--
Has recibido este mensaje porque estás suscrito al Grupo "ForoSI" de www.segu-info.com.ar
Por favor NO utilices correos de Hotmail. Estas cuentas son eliminadas automáticamente sin previo aviso.
Si quieres publicar en este grupo, envía un mensaje de correo electrónico a forosi@googlegroups.com
Para anular la suscripción a este grupo, envía un mensaje a forosi+unsubscribe@googlegroups.com
Para obtener más opciones, visita este grupo en http://groups.google.com/group/forosi
Por favor lee atentamente la FAQ en http://www.segu-info.com.ar/faq.htm y http://www.segu-info.com.ar/netiquette.htm