martes, 12 de abril de 2011

Definiciones claves en Seguridad Informática Y Glosario Básico de Malware


Virus informáticos, gusanos maliciosos, ataques cibernéticos, fraudes en línea... todas estas frases se han ido acoplando al vocabulario común de internet a medida que la seguridad tecnológica se ha convertido en una preocupación constante.

Imperva, una empresa especializada en seguridad informática, pronosticó que  el robo de datos, los ciberataques, y las infiltraciones a teléfonos inteligentes serían algunas de las amenazas virtuales más grandes en este año.

A pesar de ello aún existe un gran desconocimiento sobre cómo lidiar con estos problemas de la era digital.

Continuando la tradición de nuestras guías "Todo lo que usted quería saber...", en BBC Mundo les presentamos algunas respuestas a las dudas más frecuentes sobre el tema.



¿Qué es un virus informático?

Un virus, en términos tecnológicos, es un pequeño programa de computación que se puede reproducir a sí mismo e infectar una o más computadoras.

La característica más importante de estos códigos es su capacidad de reproducción dado que al infectar un archivo se ejecutan cada vez que éste sea utilizado, creando -como las entidades infecciosas- una cadena de contagios.

Los virus se pueden reproducir a través de internet, una red local o cualquier medio extraíble como CD, USB, DVD, etcétera.

Se suele usar virus para hablar también de gusanos maliciosos, troyanos o programas espías, aunque estos no pueden reproducirse a sí mismos.

¿Qué es un softwaremalicioso o malware?

Se trata de un programa diseñado para acceder al dispositivo de un usuario sin su consentimiento con el fin de robar información, dar entrada a más códigos maliciosos o descomponer el aparato.

Por definición se trata de programas no deseados y pueden incluir códigos para instalar barras de herramientas en los navegadores, anuncios publicitarios, o para descargar programas sin que el usuario lo sepa.

Estos programas suelen ser utilizados también por quienes operan redes criminales en internet.

Según la empresa de seguridad Symantec, cerca del 30% de los programas maliciosos provienen de China, seguido de Rumania.

¿Qué es el phishing?

Se trata de una práctica cada vez más habitual en internet en donde algunos defraudadores engañan a los internautas diseñando sitios que se parecen a sus páginas favoritas -mismos códigos, mismos logos, ligeros cambios en la dirección- a fin de que estos ingresen sus claves y contraseñas.

Una vez que las poseen envían mensajes no deseados o más vínculos fraudulentos a los contactos de la persona engañada.

El nombre "phishing" es una mezcla de "password" (contraseña en inglés) y "fishing" (pescando, en inglés) creando una palabra que significa "pescando contraseñas".

Para evitarlo siempre hay que cerciorarse que la dirección de la página que se visita sea la correcta.

¿Cómo saber si un vínculo es seguro?

La mayoría de las conexiones a internet seguras utilizan un prefijo https en vez del http común, en donde la "s" extra significa "seguro".

A diferencia de las conexiones abiertas, las https establecen un canal seguro dentro de una conexión de internet comprobando la autenticidad de un sitio web con algunas autoridades que los certifican.

Usar el sistema, sin embargo, puede hacer más lento el acceso al servicio pues los datos requieren múltiples viajes para validar su autenticidad.

Pero el https es especialmente importante en sitios de comercio electrónico o bancos en línea.


¿Son efectivos los antivirus?

Los antivirus son la mejor herramienta para defenderse de las amenazas informáticas dado que supervisan constantemente los archivos de nuestros dispositivos con el fin de eliminar cualquier infección.

Algunos de estos programas son de pago, pero existen algunas versiones gratuitas que también son eficientes

Sin embargo, los antivirus no pueden impedir que las personas hagan clic en vínculos de estafas o que instalen programas que tengan características no deseadas, como algunas barras de herramientas en el navegador.

Además pierden su eficiencia si no se actualizan constantemente para estar al día con las nuevas amenazas tecnológicas.

¿Qué es un troyano?

Es un programa que aparenta tener un fin pero que en realidad oculta acciones maliciosas que ejecuta sin consentimiento del usuario que lo descargo.

Se le llama troyano en referencia al famoso Caballo de Troya.

Algunos de ellos, por ejemplo, dicen ser antivirus, pero en realidad son programas que propagan virus.

El consejo es sólo descargar programas de sitios confiables o buscar reseñas en la web sobre dichos productos.

¿Existe una ciberguerra?

En los últimos meses, los medios de comunicación hemos hablado de una ciberguerra por la intensidad y aumento de ataques informáticos que buscan desestabilizar sitios de internet por cuestiones ideológicas.

Los ataques de Anonymous a sitios como Amazon o PayPal se dieron por "defender la libertad de internet" que dicha organización asumía se estaba bloqueando, después de que algunas empresas negaran sus servicios al sitio de filtraciones Wikileaks.

Mientras que organizaciones como la Organización para la Cooperación y el Desarrollo Económico (OCDE) aseguran que el término es una "exageración", otros especialistas insisten en que el nombre es correcto e incluso sugieren que se creen mecanismos como la "Convención de Ginebra" para el ciberespacio.

A final de cuentas una de las definiciones de la palabra guerra es: "Lucha o combate, aunque sea en sentido moral", según el Diccionario de la Real Academia de la lengua Española.

Derechos reservados. Todos los derechos de los contenidos de este sitio (incluidos los de autor) son propiedad de la British Broadcasting Corporation (BBC,Corporación Británica de Radiodifusión).

Artículo tomado de:
http://noticias.terra.com.ar/sociedad/todo-lo-que-usted-queria-saber-sobre-seguridad-informatica,99035cbf821fe210VgnVCM20000099f154d0RCRD.html



Glosario del Malware: conoce los diferentes tipos de ataques a la computadora

Snooping, Adware, Denial of Service... ¿Qué es eso? Aprende lo que significan los términos más utilizados por hackers y crackers de todo el mundo.

El éxito del sitio WikiLeaks reactivó algunas discusiones acerca de un tipo de usuario muy controversial en el mundo de la tecnología: los hackers. Amados por muchos, odiados por otros tantos, ellos pueden ser considerados héroes de la resistencia tecnológica, pero hay personas que afirman que son apenas usuarios malintencionados y locos por encontrar puertas abiertas para invasiones.

Estos últimos también son conocidos como crackers y son responsables por buena parte de la mala fama de la clase. Pero esos términos (hacker y cracker) son apenas la punta del iceberg gigantesco que es el universo de los invasores.

Acompaña ahora el glosario que Bajakí preparó para explicar cada término designado para los ataques y técnicas realizadas por usuarios de este género. Tampoco podemos olvidarnos de muchos otros términos relacionados a las aplicaciones y archivos que son apenas un peso para las computadoras, aquellas que ni deberían haber sido lanzadas, pero incomodan la vida de todos.



A

Adware: este tipo de archivo malicioso no siempre es descargado por accidente para tu computadora. Algunos programas cargados de propagandas que solo las eliminan después de la adquisición de una licencia también son considerados adwares. En resumen, un adware es una aplicación que descarga o muestra, sin exigir autorización, anuncios en la pantalla de tu computadora.

Application-Layer Attack: los “ataques en la capa de aplicación” pueden ser hechos tanto con servidores remotos como en servidores de red interna. Son ataques en las comunicaciones de las aplicaciones, lo que puede generar permisos de acceso a los crackers en computadoras infectadas. Aplicaciones que utilizan base de datos online (como Adobe Reader) también pueden ser perjudicadas.


B

Backdoor: traducido literalmente, “puerta trasera”. Son los fallos de seguridad en el sistema operativo o en aplicaciones, que permiten que los usuarios accedan a las informaciones de las computadoras sin que sean detectados por firewalls o antivirus. Muchos crackers se aprovechan de estos fallos para instalar virus o aplicaciones de control sobre las máquinas remotas.

Black Hat: lo mismo que “Cracker”. Son los usuarios que utilizan los conocimientos de programación para causar daños en computadoras ajenas.

Bloatware: los “programas burbujas” no son consideradas aplicaciones de invasión. En realidad, son programas que causan pérdida de espacio libre en la computadora por ser mucho más grandes de lo que deberían ser, o tienen muchas funciones, pero pocas que son realmente funcionales. Algunos de los programas considerados Bloatwares son por ejemplo el iTunes, Windows Vista y Nero.

Bluebugging: es el tipo de invasión que ocurre a través de fallos de seguridad en dispositivos Bluetooth. Con equipos de captura de señal Bluetooth y aplicaciones de modificación sin autorización, los crackers pueden robar datos y contraseñas de celulares o laptops que tengan la tecnología habilitada.

Botnet: son computadoras “Zombis”. O sea, son computadoras invadidas por un determinado cracker, que las transforma en un replicador de informaciones. De esa forma se hace más difícil el rastreo de computadora que generan spams y aumentan el alcance de los mensajes propaganda ilegalmente.


C

Crapware: ¿Sabes cuándo compras una computadora pre montada y llega a tu casa con algunas aplicaciones que no tienes ni idea para qué funcionan? Ellos son llamados de crapware (en español: programas inservibles) y son considerados un “extra” por los fabricantes, pero para los usuarios son pocas las aplicaciones interesantes.

Compromised-Key Attack: son ataques realizados para determinadas claves de registro del sistema operativo. Cuando el cracker logra tener acceso a las claves escogidas, puede generar logs con la descodificación de contraseñas codificadas e invadir cuentas y servicios registrados.

Cracker: El término cracker (del inglés crack, romper) tiene varias acepciones, entre las que podemos observar las siguientes:
 
Es una persona que mediante ingeniería inversa realiza seriales, keygens y cracks, los cuales sirven para modificar el comportamiento o ampliar la funcionalidad del software o hardware original al que se aplican, sin que en absoluto pretenda ser dañino para el usuario del mismo.
 
Es cualquier persona que viola la seguridad de un sistema informático de forma similar a como lo haría un hacker, sólo que a diferencia de este último, el cracker realiza la intrusión con fines de beneficio personal o para hacer daño.

El término deriva de la expresión "criminal hacker", y fue creado alrededor de 1985 por contraposición al término hacker, en defensa de éstos últimos por el uso incorrecto del término. Se considera que la actividad realizada por esta clase de cracker es dañina e ilegal.


D

Data Modification: alteración de datos. El invasor puede descodificar los paquetes capturados y modificar las informaciones que contiene en ellos antes de permitir que lleguen hasta el destinatario predeterminado.

Denial of Service(DoS): “Ataque de negación de servicios” es una forma de ataque que pretende impedir el acceso de los usuarios a determinados servicios. Los objetivos de ataque más frecuentes son los servidores web, pues los crackers intentan dejar las páginas indisponibles. Las consecuencias más comunes en este caso son: consumo excesivo de recursos y fallos en la comunicación entre sistema y usuario.

Distributed Denial of Service (DDoS): el mismo que el DoS, pero realizado a partir de varias computadoras. Es un DoS distribuido.

DNS Poisoning: “envenenamiento de DSN” puede generar algunos problemas graves para los usuarios infectados. Cuando ocurren ataques de este tipo, los usuarios afectados logran navegar normalmente en internet, pero todos sus datos son enviados para una computadora invasora que queda como intermediaria.

“Drive By Java”: aplicaciones maliciosas “Drive-by-download” son archivos dañinos que invaden las computadora cuando los usuarios hacen clic sobre algunos anuncios o entrar en sitios que direccionan las descargas sin autorización. El “Drive-by-Java” funciona de la misma manera, pero en vez de ser por descargas, ocurre debido a la contaminación de aplicaciones Java.


H

Hacker: Son los usuarios que son más curiosos que la mayoría. Ellos utilizan esa curiosidad para buscar brechas y fallos de seguridad en sistemas ya creados. Con ese proceso aprenden mucho y desarrollan capacidades de programación bastante empíricas. Cuando utilizan estos conocimientos para causar daños pasan a ser llamados de crackers.


I

ICMP Attack: ataques generados en los protocolos de control de mensajes de error en internet. Una computadora con el IP alterado para la dirección de otro usuario puede enviar respuestas para la dirección con la misma intensidad. Eso puede causar trabamientos y pérdida de conexión en la computadora de la víctima.

ICMP Tunneling: pueden ser creados túneles de verificación en las computadoras invadidas, a través de la emisión de mensajes de error y sobre carga de la conexión. Con eso, los archivos maliciosos pueden pasar sin la interceptación de firewalls de la computadora invadida, pasando por esos “túneles” de forma invisible.

IP Spoofing: es una técnica utilizada por crackers para enmascarar el IP de la computadora. Utilizando direcciones falsas, los crackers pueden atacar servidores o computadoras domésticas sin miedo de ser rastreados, pues la dirección que es enviada para los destinatarios es falsa.


K

Keylogging: es una práctica muy utilizada por ladrones de cuentas bancarias. Aplicaciones ocultas instaladas en la computadora invadida generan reportes completos de todo lo que se digita en la máquina. Con eso, pueden ser capturadas las contraseñas y nombres de usuario de cuentas de correo electrónico, servicios online e incluso Internet Banking.


L

Lammer: el término utilizado por los hackers con más experiencia para despreciar a los crackers con menos experiencia que utilizan el trabajo de otros para realizar sus invasiones. No se limitan a invadir sitios, cuando lo hacen modifican toda la estructura e incluso firman las “obras” en busca de fama en la comunidad.

Logic Bomb: este término puede ser empleado en dos casos. El primero se refiere a programas que expiran después de alguna fecha y entonces dejan de presentar algunas de sus funciones. El segundo, más grave es utilizado en casos de empresas que utilizan aplicaciones de terceros y cuando los contratos son quebrados, estos programas activan funciones dañinas en las computadoras en que estaban instalados.


M

Malware: cualquier aplicación que acceda a informaciones del sistema o de documentos en el disco duro, sin la autorización del administrador o usuario, es considerado un malware. Eso incluye virus, troyanos, worms, rootkits y varios archivos maliciosos.

Man-in-the-Middle-Atack: este tipo de ataque ocurre cuando una computadora intercepta conexiones de otros dos. Cliente y servidor intercambian informaciones con el invasor, que se esconde con las máscaras de ambos. En términos más simples: puede ser un interceptor de una conversación de MSN, que conversa con los dos usuarios como si uno fuera el otro.


P

Password-based Attacks: es el tipo de ataque generado por programas creados con la intención de intentar contraseñas varias veces en cortos intervalos de tiempo. Creando inestabilidades en la verificación del inicio de sesión referido, pueden ser generadas duplicaciones de contraseñas o inicios de sesión válidos.


Ping of Death: un invasor realiza constantes Pings en la máquina invadida para causar trabamientos en la banda e incluso para trabar la computadora. Es un tipo de ataque Denial of Service.

Phishing: mensajes de correo electrónico enviados por spammers son creados con interfaces y nombres que hacen referencia a empresas famosas y conocidas, como bancos. En estos mensajes son colocados enlaces disfrazados, que dicen ser premios o informaciones sobre la empresa en cuestión, pero que en realidad son archivos maliciosos.

Phreaker: los hackers de telefonía. Son los responsables por el robo de señal de otros teléfonos y también por desbloquear equipos famosos, como es el caso de los especializados en desbloquear el iPhone.

Pod Slurping: es el nombre atribuido a las prácticas de robo de informaciones a través de dispositivos portátiles pre configurados para la actividad. Pueden ser utilizadas memorias flash, iPods y muchos otros dispositivos de almacenamiento portátil. Existen ataques directos de esta manera y también ataques que apenas abren las puertas de las computadoras para invasiones.

Port Scanning: actividad realizada por Port scanners. Es la verificación de servidores en busca de puertas vulnerable para la posterior invasión.


R

Repudiation Attacks: cuando aplicaciones o sistemas no son creados con los comandos correctos de rastreo de logs, los crackers pueden utilizar eso para remodelar los envíos de comandos. Con eso pueden ser modificados los datos de direccionamiento de las informaciones, que son enviadas directamente para servidores maliciosos.

Rootkit: tipo de malware que se esconde en las bases del sistema operativo, en localidades que no pueden ser encontradas por antivirus comunes. Son utilizados para interceptar solicitudes del sistema operativo y alterar los resultados.


S

Scareware: malwares que son accedidos por los usuarios más desavisados, pues quedan escondidos sobre banners maliciosos. Pueden ser percibidos en páginas de la web que muestran informaciones del tipo: “Estás infectado, haz clic para limpiar tu máquina”.

Session hijaking: robo de sesión. Ocurre cuando un usuario con malas intenciones intercepta cookies con datos del inicio de sesión de la víctima en algún servicio online. Con eso, el cracker logra acceder a la página del servicio como si fuera la víctima y realizar todos los robos de informaciones y modificaciones que desee.

Scanners: son programas que verifican las computadoras y sitios en busca de vulnerabilidades.

Script Kiddy: lo mismo que Lammer.

Server Spoofing: lo mismo que IP Spoofing, pero direccionado a servidores VPN.

Sidejacking: práctica relacionada al Session hijacking, pero generalmente con el invasor y la víctima en una misma red. Son muy frecuentes los ataques de este tipo en hotspots Wi-Fi sin seguridad habilitada.

Shovelware: es el tipo de aplicación que se destaca más por la cantidad de funciones que por la calidad de las mismas. Muchos conversores multimedia forman parte de este concepto de shovelware.

SMi Shing: similar al phishing, pero destinado a celulares (SMS).

Smurf: lo mismo que el ICMP Attack.

Sniffer Attack: tipo de ataque realizado por programas que capturan paquetes de informaciones intercambiadas en una red. Si los datos no son codificados, los ofensores pueden tener acceso a las conversaciones y otros logs registrados en la computadora atacada.

Snooping: invasiones sin fines monetarios, apenas para “revisar” las informaciones ajenas.

Social Engineering (Ingeniería Social): es el acto de manipular personas para conseguir informaciones confidenciales sobre brechas de seguridad o sobre contraseñas de acceso a datos importantes.

Spam: mensajes enviados en masa para listas obtenidas ilegalmente. Generalmente traen propagandas sobre piratería de medicamentos. También pueden contener atajos para páginas maliciosas que roban listas de contactos y aumentan el poder de ataque de los spammers.

Spoof: enmascarar informaciones para evitar el rastreo.

Spyware: son aplicaciones (malwares) instalados sin el consentimiento de los usuarios. Ellos son utilizados para capturar informaciones de utilización y navegación, enviándole los logs a los invasores. Keyloggers forman parte de esta denominación.


T

TCP Syn / TCP ACk Attack: ataques realizados en las comunicaciones entre servidor y cliente. Siendo enviados más requisiciones de lo que las máquinas pueden aguantar, la víctima es derribada de los servidores y pierde la conexión establecida. Las computadoras afectadas pueden trabarse.

TCP Sequence Number Attack: intentos de previsión de la secuencia numérica utilizada para identificar los paquetes de datos enviados y recibidos en una conexión. Cuando se termina satisfactoriamente, puedes emular un servidor falso para recibir todas las informaciones de la computadora invadida.

TCP Hijacking: robot de sesión TCP entre dos máquinas para interferir y capturar las informaciones intercambiadas entre ellas.

Teardrop: una forma de ataque Denial of Service. Usuarios ofensores utilizan IP’s inválidos para crear fragmentos y sobrecargar las computadoras afectadas. Las máquinas más afectadas pueden trabar fácilmente con estos ataques.

Trojan: tipo de malware que es descargado por el usuario sin que lo sepa. Son generalmente aplicaciones simples que esconden funciones maliciosas o alteran el sistema para permitir futuros ataques.


V-W

Virus: así como los virus de la Biología, los virus de la computadora no pueden actuar por sí solos. Se adjuntan a otros archivos para que puedan ser diseminados e infectar más computadoras. Son códigos que fuerzan la duplicación automática para aumentar el poder de ataque y así crear más daño.

White Hat: Hackers éticos.

Worm: funcionan de forma similar a los virus pero no necesitan de otros archivos que los hospeden para ser duplicados. Son archivos maliciosos que pueden replicarse automáticamente y crear vulnerabilidades en las computadoras invadidas. Se diseminan a través de redes de seguridad.


Articulo tomado de:

http://www.bajaki.com/info/380-glosario-del-mal-conoce-los-diferentes-tipos-de-ataques-a-la-computadora.htm

Nota: He agregado El término Cracker, que curiosamente hacia falta con definición tomada de Wikipedia.



Ataque DDoS de Anonymous al sitio Web del Ministerio de Interior y Justicia de Colombia (mij.gov.co)

miércoles, 6 de abril de 2011

Así funciona el robo de datos en internet

El perfil del ciberdelincuente rompe con el tópico del joven solitario experto en informática. Un negocio ilegal de software malicioso requiere 4.000 euros de inversión, según los expertos.

Cientos de miles de webs fueron víctimas la semana pasada de un ataque conocido como Lizamoon, que aprovechaba fallos de seguridad en páginas legítimas para insertarles un enlace que llevaba al usuario a una web maliciosa, según alertó la compañía de seguridad Websense. La introducción de ese código, conocido como inyección SQL, se dio a conocer rápidamente por el volumen de páginas infectadas (llegando a los tres millones de sitios), pese a que su efectividad según los expertos ha sido muy reducida.

El equipo de investigación de la compañía de seguridad Kaspersky Lab ha realizado un informe en el que analiza cuál es la infraestructura que utilizan los ciberdelincuentes para poner en marcha un negocio de robo de datos.

La empresa ha analizado un caso típico de infraestructura empresarial. Todas las compañías de seguridad coinciden desde hace años en que la ciberdelincuencia ya no consiste en un grupo de jóvenes expertos en informática que actúan a título personal desde su ordenador.

Para Inteco, el organismo estatal que coordina las iniciativas públicas de seguridad informática, aunque hay jóvenes que se acercan a este tipo de delitos de forma ocasional, el ciberdelincuente es un varón especializado en crear amenazas. "Si algo diferencia al malware de hoy en día del de hace unos años es su ánimo de lucro. La inmensa mayoría del software malicioso se hace por y para ganar dinero a través del robo, la extorsión, el engaño o la estafa", explican en el informe Malware y robo de datos.

La configuración analizada por Kaspersky requiere de unos 2.500 euros al año destinados al alquiler de servidores. En este precio ya están incluidos servicios que no ofrecería un proveedor convencional. Suelen estar situados en países como Ucrania, Turquía o Hong Kong, aunque no siempre se cumple este estereotipo. Lo que sí es un denominador común es que cuesta mucho cerrarlos. "Se anuncian en foros especializados como a prueba de balas, y todos los familiarizados con este tipo de delitos ya saben a qué se refieren", explica el analista de malware de Kaspersky Lab Vicente Díaz.

El funcionamiento ante un posible cierre sigue siempre los mismos parámetros: el proveedor no responde a la solicitud policial hasta que no existe una orden judicial, que a la vez lleva su tiempo porque primero hay que ver si existe un tratado legal con ese país. Ello implica enfrentarse a una burocracia y destinar una serie de recursos que no siempre están disponibles. En España, el desmantelamiento de la red Mariposa el año pasado, que contaba con más de 12 millones de ordenadores zombis, necesitó de nueve meses de trabajo y la colaboración de empresas y fuerzas de seguridad de distintos países. La utilización de servicios VPN, que ocultan la dirección IP y la ubicación física de quien realiza una acción, fue una dificultad añadida.

Construcción del programa

Para conseguir los ordenadores zombis que van a permitir organizar la red es necesario un conjunto de programas maliciosos que se encarguen de reclutarlos. Se les conoce como kit constructor. Aunque el software malicioso puede estar hecho a la medida, lo más común, según Kaspersky, es comprar la estructura básica. En este caso, el precio es de unos 550 euros. "Uno de los componentes del kit constructor sirve para crear el código binario que permite introducir ciertas modificaciones en el programa, como la entidad bancaria a la que se pretende atacar. Otro se instala en el servidor y sirve para estructurar los datos robados", resume Díaz.

ZeuS es un troyano que fue identificado por primera vez en 2007 y que hoy continúa activo. El código de este programa se comercializa en internet para que otros delincuentes lo utilicen para realizar sus propias ataques. "Parte del éxito de ZeuS se debe a que es muy modificable. Lo que su propietario comercializa es un kit constructor", añade el analista. La licencia de ZeuS incluye copyright en sus términos de uso. Para evitar que otros ciberdelincuentes hagan uso del programa sin abonar la licencia, sus creadores alertan en ellos de que las compañías de seguridad recibirán una copia del código si se rompen las reglas.

Aprovechar los fallos de otros

Una vez construida la infraestructura básica, consistente en un servidor y el kit para construir el programa malicioso, el siguiente paso es conseguir víctimas. Para que el programa sea capaz de aprovechar las vulnerabilidades del ordenador del usuario, también será necesario un kit de explotación, que se puede adquirir por unos 1.200 euros. Estos pequeños programas (llamados exploits) localizan y aprovechan las vulnerabilidades que el usuario tiene ya presentes en su software habitual.

Díaz explica que el problema es que no todo el mundo tiene su ordenador perfectamente actualizado, y que los ciberdelincuentes son conscientes de ello. "A partir de la entrada en una web maliciosa, estos programas detectan de forma automática si el sistema operativo, el navegador o alguna otra herramienta tienen agujeros de seguridad". Si el programa descubre esos fallos, instalará la versión del software malicioso que se ha programado con anterioridad. El robo de datos bancarios, contraseñas y certificados, así como el envío de spam son las consecuencias más probables de la infección. La red Mariposa tenía datos de 800.000 personas en 190 países.
El ataque Lizamoon solicitaba la intervención del usuario. Cuando este visitaba la web legítima pero infectada era redirigido a otra en la que se le animaba a descargar un antivirus llamado Windows Stability Center que, pese a su nombre, no tenía nada que ver con Microsoft. El programa avisaba al usuario de que su equipo no estaba actualizado y que se enfrentaba a problemas de seguridad para convencerle de que instalase el falso antivirus. Una vez hecho esto, el usuario ya tenía instalado el programa malicioso en su equipo.

Conseguir visitas a la web

Una vez que el malware está incluido en las webs, ¿cómo se consigue que las visitas acaben en ella? "Hubo un tiempo en el que el envío del correo electrónico era la mejor forma de conseguirlo, aunque hoy se ha convertido en una fuente secundaria", detalla el analista de Kaspersky.

En un entorno profesional como el mencionado anteriormente, los expertos destacan dos fórmulas: alquilar una red de ordenadores zombis o alquilar tráfico. En el primer caso, se trata de que otro delincuente que ya ha logrado introducir su código en los equipos de los usuarios permita utilizarlos para instalar el nuevo programa malicioso. Díaz ofrece un estimado de unos 2.000 euros de coste, en función del tamaño de la red. Para el alquiler de tráfico es necesario que un grupo de webs cómplices redirija visitas a la página infectada, o bien que se infecten webs legítimas para que redirijan de forma automática a la maliciosa. Ante este tipo de técnicas, el usuario no verá nada extraño, ya que la redirección se produce de forma automática, sin saltos aparentes.

Las técnicas utilizadas por los ciberdelincuentes han cambiado en la medida en la que mejoran las técnicas de detección y surgen nuevos fenómenos en internet. En este punto han aparecido las redes sociales como fuente de infección que, en el fondo, reproducen a grandes rasgos el esquema ya empleado con el correo electrónico. Para Díaz, "con las redes sociales en este momento se está en un punto similar al que se vivió hace unos años con el correo electrónico, antes de que la gente se concienciase de que podía ser una fuente de software malicioso".


Artículo tomado de:
http://www.publico.es/ciencias/369638/asi-funciona-el-robo-de-datos-en-internet

Imagen Lady Gaga:
Recordando como un soldado robó los datos de forma tan elemental para el posterior escandalo Wikileaks portando siempre un cd de ella.

miércoles, 30 de marzo de 2011

Los programas obsoletos, un riesgo para la seguridad del PC


Según G DATA Los programas obsoletos, aquellos que llevan mucho tiempo instalados en el ordenador, no se utilizan y tampoco cuentan con soporte ni reciben actualizaciones de sus fabricantes, no sólo ocupan espacio en el disco duro y ralentizan el funcionamiento del ordenador, sino que representan "un grave riesgo de seguridad".

Según advierte la empresa de seguridad informática G Data, los cibercriminales "lo saben y a menudo utilizan sus brechas de seguridad para acceder al ordenador en el que están instalados y conseguir el control de esas máquinas o acceder a los datos personales almacenados".

La compañía ha ofrecido una serie de consejos que "ayudan a mantener el ordenador a punto y completan la seguridad proporcionada por cualquier solución antivirus":

* El sistema operativo y todos los programas instalados deberían estar correctamente actualizados, incluyendo service packs, parches y actualizaciones 'rutinarias'. Los programas antiguos para los que ya no exista soporte del fabricante deberían ser sustituidos por sus correspondientes versiones actualizadas o, si no es posible, programas similares.

* Una limpieza regular del PC disminuye la cantidad de los archivos y datos almacenados. Es especialmente recomendable eliminar los archivos duplicados y aquellos que no se van a volver a utilizar. Hay programas gratuitos como CloneSpy o AntiTwin que pueden ayudar a rastrear estos archivos repetidos. Para eliminarlos, lo mejor es utilizar aplicaciones que garantizan su borrado integral (las aplicaciones antivirus incluyen destructores de datos que incluyen esta función de eliminación completa).

* Los usuarios deberían borrar definitivamente los archivos temporales localizados en la carpeta "Temp" del directorio de Windows que se generan como resultado de la navegación web. Eliminándolos conseguiremos incrementar significativamente la velocidad del PC.

* Cookies, historial web y otros archivos relacionados con el uso de Internet deberían borrarse con cierta asiduidad. Los navegadores web incluyen entre sus opciones de configuración la posibilidad de borrarlos de forma automática. Y algunos ya incorporan un modo de navegación privado donde la mayoría de los archivos temporales son borrados después de cada sesión.

* Los internautas deberían deshabilitar la función "recordar contraseñas" del navegador, así como borrarse las contraseñas ya almacenadas.

* Los usuarios deberían utilizar una solución de seguridad integral y mantenerla regularmente actualizada. Hay soluciones que incluyen herramientas de optimización del sistema y registro que ayudan a conseguir un funcionamiento más estable y eficaz.

* Además de usar una solución antivirus, es recomendable navegar con un cortafuegos activado que ayude a proteger todas las actividades online.

* Los sistemas de back up son la mejor forma de mantener los datos sensibles a salvo en caso de una infección por malware o un daño irremediable en el PC. Una imagen del sistema incluye no sólo un volcado íntegro de los datos del disco duro, sino los propios programas instalados. Los paquetes de seguridad más completos a menudo incluyen alguna de las dos opciones.

* Se puede conseguir una seguridad adicional navegando con derechos de usuario restringidos (las cuentas de usuario pueden manejarse fácilmente desde el Panel de Control de Windows).

Artículo tomado de:

http://www.europapress.es/portaltic/software/seguridad-00646/noticia-programas-obsoletos-riesgo-seguridad-pc-20110329173651.html

jueves, 24 de marzo de 2011

Llegó la hora de pensar en el Cloud Forensics

Escrito por MaTTica el marzo 23, 2011

Nota publicada originalmente en b:Secure Magazine

Con la llegada del Cloud Computing y el paradigma que representa (ofrecer servicios de computación a través de Internet), resulta por demás interesante para aquellos que están familiarizados con el término de análisis forense digital el cuestionarse sobre si estamos o no preparados para afrontar el nuevo reto que implica el cómputo en la nube.

Si bien se han hecho esfuerzos por “evangelizar” y concientizar a los distintos sectores sobre la importancia y aplicación del análisis forense digital en sus organizaciones, es evidente que aún estamos muy rezagados en comparación con otros países de Sudamérica (Colombia y Brasil por citar algunos) en cuanto a temas de formación y pericia de los especialistas forenses.

Lo anterior nos incita a la siguiente reflexión:

¿Estamos preparados para el Cloud Forensics cuando aún no dominamos el análisis forense digital tradicional (stand alone)?

Para tratar de dar respuesta a esta y otras interrogantes es necesario conocer los modelos de Cloud Computing que se ofertan hoy en día y, con base en ellos, determinar cuáles son aquellos modelos, elementos o servicios que nos pueden favorecer al momento de requerir una investigación forense digital.

Partiendo de que actualmente se ofertan tres tipos de Cloud:

Nubes publicas: Todos comparten todo (almacenamiento, procesamiento, espacio, enlaces, etcétera.)

Nubes privadas: Administrada por el cliente totalmente (control absoluto sobre la infraestructura)

Nubes híbridas: Se es propietario de ciertas partes y comparte otras, supuestamente de manera controlada.

¿Cuál de estos modelos sería mucho más fácil de investigar para el analista forense?

Antes de responder a este cuestionamiento hay que recordar los principios básicos del análisis forense digital, sea cual sea la plataforma o infraestructura que se analiza:

La recolección de datos debe realizarse de una manera que se maximice la integridad de los mismos.

Preservar siempre la cadena de custodia (desde mi punto de vista un punto crítico).

Los hallazgos derivados del análisis deben ser reproducibles bajo métodos aceptables en un medio controlado similar al escenario original.

Ahora bien, si tomamos estos principios y los llevamos al concepto de Cloud, inevitablemente surgen las siguientes interrogantes:

¿Cómo identifico y obtengo dentro de la nube y qué datos debo de recolectar?

¿Qué tipo de bitácoras almacena mi proveedor y por cuánto tiempo?

¿Qué datos puede proporcionarme mi proveedor en función del modelo del Cloud contratado?

¿Cómo mi proveedor va a mantener la integridad de los datos y qué políticas de respaldo tiene?

En caso de algún incidente, ¿mi proveedor puede proporcionarme una infraestructura de contingencia?

¿Cuánto tiempo le tomaría al proveedor restablecer un respaldo?

¿Los métodos utilizados por el proveedor para restablecer servicios o respaldos son aceptados legalmente?

Las respuestas a estas interrogantes, como podemos observar, no tiene que ver nada con una metodología estrictamente forense, sino que estarán en función de los términos y condiciones que el proveedor de Cloud determine para otorgar el servicio.

Por otro lado, existen temas de jurisdicción que pueden poner en graves aprietos al investigador forense al momento de realizar un análisis basado en Cloud. Pensemos en el siguiente escenario:

Contratamos un servicio de Cloud Computing con un proveedor que geográficamente se encuentra en Brasil (legalmente constituido), sin embargo, su centro de datos se localiza en México.

Bajo este esquema si se llegara a producir un incidente de seguridad, que demandara un análisis forense, se tendría que considerar la ley de protección de datos de México a pesar de que la empresa este localizada en Brasil, pues a final de cuentas los datos están almacenados en el extranjero y, no solo eso, muy probablemente los métodos aceptados en uno u otro país para la realización de un peritaje forense sean distintos. Esta realidad del Cloud Computing supone una nueva oportunidad para mejorar la legislación en cada país, al tiempo que se plantean métodos aceptados internacionalmente para el manejo de evidencia digital.

Para finalizar citaré un comentario de Richard Stallman, fundador de Free Software Foundation, quién cree que la computación en la nube pone en peligro las libertades de los usuarios porque éstos dejan su privacidad y datos personales en manos de terceros.

Esta situación, si bien es preocupante, desde el punto de vista de la “privacidad” no representa un obstáculo para el analista forense, en donde la clave para poder llevar a buen término las investigaciones forenses basadas en modelos de Cloud Computing será:

No tanto los datos (no sensibles) e infraestructura en la nube (privada o pública), pero sí los log’s y bitácoras de acceso de infraestructura o servicios expuestos en la nube, en equipos dedicados y administrados por cada cliente, apoyados en un sistema de correlación de eventos que permita identificar eficazmente qué parte de la nube pública o privada fue comprometida o utilizada durante la reconstrucción de los hechos.

Fuente: b:secure Magazine / Elihú Hernández Hernández

Articulo tomado de:

http://www.mattica.com/2011/03/llego-la-hora-de-pensar-en-el-cloud-forensics/

martes, 22 de marzo de 2011

FLISoL 2011 - BOGOTÁ


El FLISOL (Festival Latinoamericano de Instalación de Software Libre) es un encuentro de conocimiento tecnocultural fundado en el 2005 donde comunidades promotoras de tecnologías y cultura libre, de la mano con Colectivos de Investigación, Universidades, Fundaciones y/o Empresas interesadas en la difusión y promoción masiva de tecnologías abiertas, ofrecen de manera simultánea en más de 200 ciudades a lo largo del Sub Continente Americano y España, un cronograma de actividades abiertas al público, donde a través de Conferencias, Talleres, Mesas redondas, Salas de Contacto y Área de Instalación de Software libre, de la mano de técnicos expertos, hackers éticos, promotores tecnoculturales y representantes de las grandes marcas de software libre del planeta, unen esfuerzos en la construcción de una jornada dirigida a toda la ciudadanía interesada en temáticas tecnológicas asociadas con la productividad, el empoderamiento, el divertimento y la cultura.

Contacto y mayor información

http://www.flisolbogota.info/ 

Puede contactar a los organizadores del evento a través del correo

* bogota@flisol.info
* contacto@flisolbogota.info

O llamando a los siguientes números de celular del Flisol Bogotá

* 3182261837 (Flisol Bogota)
* 3008580032 (Liliana Cruz - comité organizador)

Si desea saber más acerca del Software Libre en Colombia

* http://slcolombia.org

martes, 8 de marzo de 2011

Día Internacional de la Mujer


El Día Internacional de la Mujer Trabajadora (o también Día Internacional de la Mujer) se celebra el día 8 de marzo y está reconocido por la Organización de las Naciones Unidas (ONU). En este día se conmemora la lucha de la mujer por su participación, en pie de igualdad con el hombre, en la sociedad y en su desarrollo integro como persona. Es fiesta nacional en algunos países.


La idea de un día internacional de la mujer surgió al final del siglo XIX, en plena revolución industrial y durante el auge del movimiento obrero. La celebración recoge una lucha ya emprendida en la antigua Grecia y reflejada por Aristófanes en su obra Lisístrata, que cuenta como Lisístrata empezó una huelga sexual contra los hombres para poner fin a la guerra, y que se vio reflejada en la Revolución francesa: las mujeres parisinas, que pedían libertad, igualdad y fraternidad, marcharon hacia Versalles para exigir el sufragio femenino, pero no fue sino hasta los primeros años del siglo XX cuando se comenzó a proclamar, desde diferentes organizaciones internacionales de izquierda, la celebración de una jornada de lucha específica para la mujer y sus derechos.

Toda mujer es un soooooool radiante, inquietante, anhelada o inolvidable:

http://www.youtube.com/watch?v=AnkpQd6LbbY 

Tú mereces esta canción. 




lunes, 7 de marzo de 2011

Consejos de seguridad para administradores de red


Consejos de seguridad para administradores de red

Los expertos de Sophos ofrecen consejos sobre cómo los administradores pueden asegurar mejor las redes empresariales contra los intrusos, malware y spam.

1. Definir correctamente los derechos de usuario para la tarea correcta

Los usuarios que tienen derechos de administrador tiene la capacidad de realizar actividades que puedan ser perjudiciales, como tal accidentalmente hacer cambios que disminuyen el nivel general de seguridad de la red
ser engañado para que ejecute programas maliciosos, que adoptarían los privilegios de usuario administrador
con detalles de inicio de sesión robados, lo que permitirá a terceros para acceder y llevar a cabo acciones perjudiciales.

Para aumentar la seguridad, garantizar que los usuarios tienen el nivel de privilegio adecuado para la tarea en cuestión, y limitar el número de usuarios que tienen nombres de usuario y contraseñas de administrador a un mínimo.

2. Descargar archivos sólo desde sitios de confianza

Muchos archivos se pueden descargar desde varias ubicaciones en Internet, pero no todos los lugares son iguales. Algunos son más seguros que otros. Asegúrese de que los usuarios sólo descargar desde sitios de confianza, que a menudo son sitios web principal fuente en lugar de intercambio de archivos o sitios web genéricos. También tenga en cuenta que en la empresa necesita para descargar archivos y aplicaciones desde una página web: la posibilidad de restringir este permiso sólo a los usuarios de confianza que se requieren para descargar archivos como parte de sus actividades del día a día, y asegurarse de que estos pocos son educados de cómo descargar archivos de forma segura.

3. Llevar a cabo una auditoría de los recursos compartidos de red

Una gran cantidad de software malicioso puede propagarse a través de redes. Esto sucede a menudo por motivos de seguridad hay que poco o nada de recursos compartidos de red. Quitar acciones innecesarias y seguro a los demás y su contenido para limitar el malware de red-tanto su propagación.

4. Control de las conexiones de red

Cuando los ordenadores conectarse a las redes, pueden adoptar configuración de esa red de seguridad durante esa sesión específica. Si esta red es externa o fuera del control del administrador, la configuración de seguridad puede ser insuficiente y que el ordenador entre en situación de riesgo. Considere la posibilidad de restringir a los usuarios de la conexión de ordenadores a los dominios no aprobados o redes - en la mayoría de los casos, la mayoría de los usuarios sólo necesitan conectarse a la red de la empresa principal.

5. Cambiar el rango de IP por defecto para la red

Las redes suelen utilizar rangos de IP estándar, como 10.1.xx o 192.168.xx Esta estandarización significa que las máquinas configurado para buscar este rango accidentalmente puede conectar a una red fuera de su control. Al cambiar el rango de IP por defecto, los equipos tienen menos probabilidades de encontrar un rango similar. También puede añadir reglas de firewall, como precaución adicional, que permite a los usuarios sólo aprobado para conectarse.

6. Auditoría de los puertos abiertos en la red con regularidad y el bloque de los no utilizados

Los puertos son como las ventanas en una casa. Si los dejan abiertos durante largos períodos de tiempo sin topografía ellos, aumentar la posibilidad de permitir que los intrusos no invitados pulg Si se dejan abiertos los puertos, que pueden ser utilizados por troyanos y gusanos para comunicarse con terceros no autorizados. Asegúrese de que todos los puertos son periódicamente auditados y que las no utilizadas están bloqueadas.

7. Regularidad de auditoría los puntos de entrada a la red

Redes de cambiar la forma y el tamaño de todo el tiempo, por lo que es importante profundizar en todas las rutas dentro de su organización sobre una base regular. Esté al tanto de todos los puntos de entrada. Considere cómo asegurar mejor las rutas para detener los archivos no deseados y las aplicaciones de la introducción de información no detectada o sensibles escape.

8. Considere colocar los sistemas críticos de su negocio en una red diferente

Cuando los sistemas críticos del negocio se ven afectados, que pueden retrasar los procesos de negocio de manera significativa. Para ayudar a proteger a ellos, consideran que en una red diferente de la utilizada para las actividades del día a día.

9. Prueba el nuevo software en una red virtual antes de implementarlo

Aunque la mayoría del software de prueba de software a los desarrolladores todo lo que puede, es poco probable que la configuración exacta de su red y la configuración. Para asegurarse de que una nueva instalación o actualización no causa ningún problema, prueba de que en un sistema virtual y ver sus efectos antes de desplegar a la red de carne y hueso.

10. Deshabilitar  los puertos USB que no se usan

Muchos dispositivos, cuando se conecta a un puerto USB, se detectan automáticamente y se monta como una unidad. los puertos USB también puede permitir que los dispositivos de ejecución automática cualquier software conectado a él. La mayoría de usuarios no son conscientes de que incluso los más seguros y la mayoría de dispositivos de confianza potencialmente puede introducir malware en la red. Para evitar accidentes, es mucho más seguro para deshabilitar todos los puertos no utilizados.

Artículo tomado de: 
http://www.sophos.com/security/best-practice/10-tips.html

martes, 1 de marzo de 2011

¿Las Bacterias como evidencia? Informática Forence

En días recientes se dio a conocer un estudio muy interesante de la universidad China de Hong Kong sobre un nuevo medio de almacenamiento que es completamente seguro –teóricamente – para guardar archivos, además que casi no ocupa espacio, puede ser cifrado y es tan desagradable que poca gente trataría de robarlo. ¿Desagradable? Sí, porque estamos hablando de una bacteria llamada E. Coli – principal responsable de las infecciones urinarias – y si la investigación tiene éxito, estaremos acercándonos cada vez más al bio-almacenamiento.

Un beneficio de esta investigación con bacterias es disminuir el espacio físico de almacenamiento, por ejemplo, un estudio de AFP muestra que todos los archivos de la nación de Estados Unidos ocupan aproximadamente 500 millas de estantes, si usaran bacterias sólo se necesitarían 450 discos duros de 2 TB cada uno para almacenar la misma cantidad.

Aldrin Yim ha mencionado que se podrán almacenar grandes cantidades de información en cajas con bacterias guardadas dentro del refrigerador mientras que Allen Yu dice que las bacterias no pueden hackearse a diferencia de los equipos de cómputo tradicionales, siendo inmunes a los ciber ataques. Ambos son investigadores e instructores del proyecto en la universidad.

El equipo investigador esta formado por 10 alumnos que en el 2010 ganaron la medalla de oro en el MIT’s International Genetically Engineered Machine (iGEM) y han trabajado en este proyecto durante 10 meses. Ellos afirman que están convirtiendo la fantasía en realidad y creando un nuevo termino dentro de la biocriptografía, “Es un gran paso para el futuro del biocómputo

La universidad ha dicho que la investigación es el inicio de una nueva era en la seguridad de la información ya que la criptografía biológica protegerá la información de posibles fugas. Además están teniendo cuidado de que las bacterias no sean toxicas. Para que este método de almacenamiento funcione dividen la información en partes y la colocan en diferentes células de las bacterias.

Ya veremos de que manera se aprovecha esta nueva tecnología y si en verdad es totalmente segura e inhackeable, porque en un mundo post Wikileaks, nadie puede estar seguro de nada y no porque todos vayan a tener la tecnología para ver la información en las bacterias, pero no vaya a ser que se roban todo el refrigerador para luego vender el contenido al mejor postor.

Además sólo piensen en un momento que pasaría si por alguna razón se roban los contenedores con información secreta de una empresa y la venden al mejor postor, eso es un delito, y al final detienen al que se la robó, ¿Que va a pasar cuando lleguen con el juez y le digan: Él se llevo mi información que guardaba en bacterías? Si los jueces a veces no entienden que el robo fue digital, menos creo que entiendan que fue robo físico de bacterias.

Artículo tomado de:
http://blog.derecho-informatico.org/%C2%BFlas-bacterias-como-evidencia/2011/02/23/

Unhackable data in a box of bacteria: Future of InfoSec?

Students at Hong Kong's Chinese University may be onto a type of memory media that could be a truly secure way to store data -- text, images, music, and video. It takes up almost no space, can be encrypted, and is so gross that it's unlikely many people would attempt to steal it. That is, if the thief would even consider searching a refrigerator for massive data storage inside E. Coli -- the bacteria responsible for 90% of urinary tract infections, which can cause food poisoning and is the reason for many food recalls. The bacteria can successfully and securely be used for biostorage, the storage of data in living things.

According to an AFP report, the U.S. national archives take up more than 500 miles of shelves, but one gram of bacteria used for storing data could hold the same amount of information as 450 hard drives with 2,000 gigabytes (2 TB) each of storage capacity.

"This means you will be able to keep large datasets for the long term in a box of bacteria in the refrigerator," said student instructor Aldrin Yim about the biostorage project. Also according to Discovery News, another student instructor, Allen Yu said, "Bacteria can't be hacked. All kinds of computers are vulnerable to electrical failures or data theft. But bacteria are immune from cyber attacks. You can safeguard the information."

Student researchers spent 10 months developing the project from scratch, reported their professor Chan King-ming. The team of 11 students from the Biochemistry program at the Chinese University of Hong Kong were the 2010 gold medalist in MIT's International Genetically Engineered Machine (iGEM) competition. The students describe their bioencryption project as turning fantasy into reality and even coined a new term of biocryptography. These students report having high expectations for the future of a biocomputer; "we believe this could be an industrial standard in handling large scale data storage in living cells."

Hardy strains of bacteria can be found everywhere. One type of bacteria can even survive nuclear radiation. The Hong Kong team checks against a master database to make sure their manipulations have no toxic effects. The biological cryptography could protect from information leakage and, as Hong Kong University stated, herald in a new era of information security.

The student researchers developed a method to overcome storage capacity limitations by compressing the data, splitting it into chunks and distributing it between different bacteria cells. The Declaration of Independence can be stored in 18 bacteria cells. You can try out the team's modeling demonstration that simulates the required minimum number of bacteria it would take to store your inputted text message.

In a post-WikiLeaks world, could security professionals latch onto securely storing data in bacteria cells and mapping the DNA to easily locate specific information? Although a Petri dish PC may not be anywhere close to market-ready, there may come a day when we want bacteria in our computers.

Artículo tomado de_
http://blogs.computerworld.com/17683/unhackable_data_in_a_box_of_bacteria_stored_in_a_frig_future_of_infosec