jueves, noviembre 30, 2006

Los peligros de los drives USB

Según un estudio publicado en Estados Unidos, los dispositivos de memoria removibles tienden a convertirse en un serio problema de seguridad en las empresas.

De acuerdo con el informe, los drives USB –también llamados pen drives o Flash drives- pueden almacenar una gran cantidad de información privada o crítica en muy poco espacio, lo que puede ocasionar serios inconvenientes si el dispositivo se pierde o es robado.

Según la empresa Vontu -auspiciante de la investigación- más de la mitad de los 484 profesionales IT que fueron encuestados afirman que sus drives USB contienen datos confidenciales sin proteger. Además, el 20% de los participantes afirmó que al menos un dispositivo removible se extravía en su oficina o ámbito de trabajo una vez por mes.

Aunque la pérdida o robo de laptops y handhelds representa un peligro mayor para las empresas, uno de los temas clave con respecto a los drives USB es que los empleados no reportan su pérdida debido a que se trata de dispositivos pequeños y de bajo costo. Según los expertos, los miembros de las empresas juzgan el extravío de una de estas unidades como si fuera la desaparición de una lapicera u otro elemento de escritorio sin considerar el valor de la información que guardan.

Según el informe, casi dos tercios de los profesionales IT que usan drives removibles no poseen pólizas de seguro que resguarden su información, aunque están concientes de los riesgos que se corren. Además, el 53% de los encuestados afirman que sus empresas serían incapaces de determinar cual es el grado de confidencialidad o de importancia de la información que habitualmente se guarda en drives USB.

Tal como publica el sitio Newsfactor, Bob Heard, CEO de la empresa de seguridad informática Credant Technologies afirma que “un empleado puede comprar un drive de 25 dólares y descargar en él información que vale 25 millones de dólares, y no hay nada que la mayoría de las compañías puedan hacer al respecto”.

Como solución, algunas empresas recurren a métodos extremos como poner pegamento en los puertos USB de las máquinas, para que éstos no se puedan utilizar. Otras compañías utilizan metodologías más discretas, como el encriptamiento de todos los datos que se vuelcan a dispositivos removibles.

Según los responsables del informe, el estudio pone al descubierto el alto riesgo al que se enfrentan las empresas al no tomar medidas para proteger su información confidencial o crítica. De todos modos, este tipo de encuestas puede servir para que las compañías y los consumidores puedan tener un parámetro para comenzar a buscar las soluciones adecuadas

martes, noviembre 28, 2006

Llega el phishing dirigido a celulares

Las compañías especializadas alertan sobre el SMiShing, una versión móvil de las estafas vía e-mail.
La modalidad de estafas vía e-mail conocida como phishing está comenzando a atacar a los usuarios de teléfonos celulares. Empresas especializadas como LogicaCMG han detectado una nueva modalidad conocida como SMishing, una variante del phishing dirigida a las plataformas móviles, que está proliferando a nivel global.

Según IDG España, el SMiShing es el equivalente a los ataques de phishing en las computadoras de escritorio, en los que los usuarios son engañados para que ofrezcan información privada valiosa o son persuadidos a dirigirse a sitios web que contienen spyware y otros programas maliciosos.

De acuerdo con los responsables de LogicaCMG, el SMiShing es una variante del spam con connotaciones de ingeniería social, que pretende aprovecharse de la falta de conocimiento del usuario. A diferencia de lo que sucedería en una PC de escritorio, esta variante de spam no ataca directamente a los terminales móviles.

Al igual que en las prácticas de phising tradicional, detrás de los ataques a usuarios móvies se encuentran claras motivaciones económicas. Dentro de los ejemplos recientes de ataques de SmiShing se encuentran falsas suscripciones online y ofertas de trabajo ficticias que llegan a través de SMS. En estos mensajes, se pide a los usuarios que visiten determinados sitios web maliciosos para darse de baja de los supuestos servicios.

lunes, octubre 30, 2006

Que es el Wardriving?

Se llama Wardriving a a la búsqueda de redes inalámbricas Wi-Fi desde un vehículo en movimiento. Implica usar un coche o camioneta y un ordenador equipado con Wi-Fi, como un portátil o una PDA, para detectar las redes. Esta actividad es parecida al uso de un escáner para radio.

El wardriving recibe su nombre del wardialing (popularizado en la película de Matthew Broderick Juegos de guerra) porque también implica buscar sistemas informáticos.

Últimamente están proliferando las redes inalámbricas gracias a la reducción del coste del hardware necesario así como a las ventajas de poder desplazarse libremente por los edificios manteniendo la conexión con la red o modificar la disposición de los ordenadores sin necesidad de hacer obras. Para una mator consistencia denominaremos a las estaciones (STA) y los puntos de acceso (AP).

WarChalking. Un nuevo lenguaje

Se trata de un lenguaje de símbolos utilizado para marcar sobre el
terreno la existencia de las redes inalámbricas, de forma que puedan ser
utilizadas por aquellos que 'pasen por allí'. El lenguaje como tal es
realmente simple:

Símbolo Significado

SSID
)( Nodo abierto
Ancho de banda

SSID
() Nodo cerrado

SSID Contacto
( W ) Nodo WEP
Ancho de banda


Por ejemplo, el símbolo

Retina
) (
1.5

identifica a un nodo abierto, que utiliza el SSID "Retina" y dispone de
un ancho de banda de 1.5 Mbps.

Protección de la redes inalámbricas

Existen una serie básica de medidas para la protección de las redes
inalámbricas. Ninguna de ellas, por si sola, impide el acceso no
autorizado a la red por lo que será necesario utilizar una combinación
de, idealmente, todas ellas.

* Filtrado de direcciones MAC

Los puntos de acceso deben tener una relación de las direcciones MAC que
pueden conectarse. No es un método que ofrezca un alto grado de
seguridad, pero es una medida básica para evitar que el primero que pase
por la calle pueda acceder a la red.

* WEP

WEP ofrece un cierto grado de protección por lo que, a pesar que el
mecanismo de cifrado es relativamente simple y la existencia de
programas para determinar cual es la clave de encriptación utilizada,
debe estar siempre activado.

* SSID (identificador de red)

Este identificador es necesario para permitir a las STA comunicarse con
el PA. Puede verse como si se tratara de una contraseña de acceso. El
SSID se transmite en claro por la red, excepto si se ha activado la
encriptación mediante WEP. No obstante, en los diversos dispositivos, el
SSID se almacena sin cifrar, por lo que un atacante con acceso físico a
una STA puede acceder a él.

De este tema se pueden decir muchas cosas lo cierto es que mientras mas se fomenta su uso mas problemas de seguridad tenemos ya que no se cuenta con los conocimientos necesarios para establecer un esquema.
Es necesario e indispensable al que al solicitar o contratar un servicio inalambrico asegurarnos de que tambien se nos proporcione un metodo de autentificacion para dicha PAN (Personal Adress Network) para de esta manera asegurarnos que nuestra información sigue siendo nuestra.

Si deseas saber mas te recomiendo estas consultes lo siguiente:

Wi-fi (802.11) Alliance
http://www.wi-fi.com

Standards IEEE "Get IEEE 802": Wireless (IEEE 802.11)
http://standards.ieee.org/getieee802/802.11.html

Best Practices for Deploying Wireless LANs
http://www.ebcvg.com/download.php?id=1160

Warchalking
http://www.warchalking.com

Símbolos utilizados en Warchalking
http://notabug.com/warchalking/card300.png

Wireless Security: Thoughts on Risks and Solutions
http://www.ebcvg.com/download.php?id=1371

Documentos varios sobre seguridad en redes inalámbricas
http://www.ebcvg.com/category.php?cat=11&p=1

Una-al-día (21-03-02): Acceso a Internet gracias a los tubos de galletas
Pringles
http://www.hispasec.com/unaaldia.asp?id=1243

jueves, octubre 05, 2006

Bluetooth de tu celular, ten cuidado puede ser desagradable

Así como hay formas de que mantengas segura la información en tu PC o Lap top, también debes proteger los datos de tu teléfono móvil

Hace algunos meses la publicación de la lista de contactos de conocida dueña de un emporio hotelero causó revuelo en el medio del espectáculo, pero más que nada, esta noticia dejó al descubierto lo vulnerable que pueden ser la información que mantenemos en nuestro teléfono móvil.
Esto puede afectar directamente a grandes corporaciones cuando sus trabajadores manejan información delicada, pero esto también nos puede afectar en lo personal.
A continuación, algunos de los principales riesgos en caso de recibir un ataque en nuestro móvil:

  • Riesgo a la integridad de la información confidencial.
  • Corrupción de datos, destrucción, indisponibilidad de la información durante una emergencia del usuario.
  • Riesgo a la seguridad de la información personal.
  • Pérdida de información muy valiosa para el negocio, en caso de trabajar en una empresa en la que manejemos información confidencial.
  • Pérdida de confidencialidad, integridad y disonibilidad de los datos en tiempo y forma debido a los escasos y poco probados planes de recuperación en caso de desastre.
  • Exposición pública, mala publicidad, cobertura de los medios, reportes de noticias, etc.
  • Pérdida de la confianza del cliente, del empleado y de la opinión pública.

¿Y el Bluetooth?
El bluetooth se conoce como una tecnología para la comunicación inalámbrica entre dispositivos, es ese dispositivo infrarrojo que ya traen casi todos los celulares y a través de él podemos intercambiar información y depositar dicha información en nuestra PC o Lap top, pero esto también tiene sus riesgos y debemos estar preparados para prevenirlos.

Aquí te enumeramos algunos de los principales ataques que puede recibir este dispositivo y cómo afectan tu teléfono móvil:

BlueSnarf

Este tipo de ataque aprovecha una vulnerabilidad en el protocolo Bluetooth que afecta mayormente a determinados modelos de teléfonos.
  • Es el ataque es el ataque más famoso a dispositivos Bluetooth.
  • Permite el acceso a lista de contactos.
  • Envíos de SMS por el celular secuestrado.

Blue Bug

  • Permite hacer llamadas.
  • Enviar SMSs a cualquier número.
  • Leer SMSs desde el teléfono.
  • Leer la libreta de contactos.
  • Crear un nuevo contacto.
  • Reenviar llamadas.
  • Cambiar el teléfono entre un operador y otro… y mucho más

Blueprinting

Es un método utilizado para obtener datos sobre los dispositivos que tienen Bluetooth habilitado.

  • Permite generar estadísticas acerca de los fabricantes y modelos.
  • Entrega datos sobre las medidas de seguridad de los dispositivos dentro del rango de alcance.

Blue Smack

  • Es una herramienta que deja inutilizables los dispositivos Bluetooth inmediatamente.
  • Elabora un ataque de denegación de servicio utilizando herramientas estándar encontradas en el paquete oficial llamado Linux Bluez.

Blue Bump

  • Este ataque permite averiguar cualquier clave de enlace entre dispositivos Bluetooth en materia de segundos.
  • Requiere que el atacante utilice técnicas de ingeniería social ya que se requiere que la víctima autorice la recepción.
  • Envía una tarjeta de presentación a la víctima, por ejemplo, y de esta manera obtiene la posibilidad de mantener la conexión abierta y regenerar la clave.

Blue Dump

  • BlueDumping es la acción por la cual obligamos al dispositivo Bluetooth a ‘volcar’ su clave de enlace previamente almacenada, y de esta forma creamos la oportunidad de hacer un sniffing del intercambio de claves.

Blue Spooof
  • Permite la clonación de un dispositivo.
  • Debe existir una relación de confianza.
  • Emula protocolos y perfiles.
  • Deshabilita la encriptación.
  • Puede obtener la relación de confianza luego de haber sido terminada.

Blue Stab
  • Ataque de denegación de servicio.
  • Los nombres de dispositivos Bluetooth estan codificados en UTF8
  • Se pueden enviar nombres ‘chistosos’ utilizando caracteres de control.
  • Pueden bloquear ciertos teléfonos.
  • Pueden causar conductas extrañas.
  • Si utilizamos caches de nombres, pueden ser un problema muy grave.

Bloober
  • Herramienta que permite a los atacantes no tener que utilizar laptops para secuestrar dispositivos.
  • Utilidad de prueba de concepto para dispositivos J2ME
  • Creada como una herramienta de auditoría para probar que teléfonos son vulnerables y eleborar reportes.

La protección

Además de todos los anteriores, existe otro tipo de ataques aún más sofisticados y de mayor alcance, pero pese a esto, a decir de Daniel Ortiz el Bluetooth es un standard seguro en su concepción. Sin embargo, el problema principal de seguridad proviene de las aplicaciones. Por ello, la mejor defensa es tener conocimiento de las vulnerabilidades de los sistemas operativos y de las aplicaciones.

Con base en todo lo anterior, la principal recomendación es que pongas claves WEP (Wired Equivalent Privacy ) en tus aparatos móviles, existen diversos programas que puedes bajar de forma gratuita.

Estas claves se consideran como un primer control de acceso a la red, pero deben ser complementadas con otros mecanismos de control de acceso a la red. Luego de establecer el acceso a la red inalámbrica se recomienda utilizar sistemas de encriptación adicionales.

viernes, septiembre 01, 2006

10 nuevos virus informáticos por semana para móviles

10 nuevos virus informáticos por semana para móviles

Según la empresa de Seguridad Informática Kasperky Lab en su Informe del primer trimestre de 2006 sobre la situación de los Virus Informáticos, Troyanos y otras variantes de Malware, todas las semanas nacen un promedio de diez virus informáticos para teléfonos móviles.

Los expertos de Kaspersky Lab han comprobado un aumento inustiado en el malware (software malintencionado) para soluciones móviles.

Mencionan el caso del virus RedBrowser que induce a los usuarios a enviar mensajes SMS caros con el pretexto de permitirles acceder a sitios Wap sin conexión a Internet.

Se les ofrece descargar un programa que realiza esta operación "increible". El programa descargado lo único que hace es enviar SMS a destajo.

También han detectado en este período un crecimiento en el Ramsonware, que como lo explicaba ya, Virusprot en otras ocasiones son programas "extorsionadores" que encriptan archivos del disco lo los corrompen y luego solicitan un pago a cambio de la clave correspondiente.

Según los investigadores han detectado casos en donde las sumas demandadas alcanzaban los 2.000 dólares.

Uno de los más activos ha sido el Troyano GpCode que encripta los datos, habiendo utilizado más de dos docenas de variantes de encriptación para despistar y complicar a los analistas de la industria antivirus.

También se menciona a Cryzip.a que ya no utiliza algoritmos de encriptación como RSA, AES o PGP, sino que "zipea" los archivos pero utilizando la opción de protección por password.

Para complicar las cosas el password utilizado es el del directorio "C:Program FilesMicrosoft Visual StudioVC98".

viernes, junio 09, 2006

Gadget

Gadget
Un gadget o gizmo es un dispositivo que tiene un propósito y una función específicos, generalmente de pequeñas proporciones, práctico y a la vez novedoso. Los Gadgets tienden a ser inusuales con tecnología de punta.

* Control Remoto
* Walkman
* Ratón de ordenador
* iPod
* PDA
* Cualquier otro dispositivo, como una calculadora o un reloj.

Tambien podemos decir que los Gadgets pueden tener como significado:

"cualquier aparatito electrónico", tienen hoy en día un gran éxito
entre todo público ya que hay para las diferentes necesidades.

Si quieres conocer mas acerca de los gadget´s o gizmos checate esta página:

http://www.techeblog.com/index.php/tech-gadget/top-10-strangest-gadgets-of-the-future

jueves, mayo 04, 2006

Podcasting

El podcasting consiste en crear archivos de sonido (generalmente en ogg o mp3) y distribuirlos mediante un archivo RSS de manera que permita suscribirse y usar un programa que lo descargue para que el usuario lo escuche en el momento que quiera, generalmente en un reproductor portátil.

La palabra podcasting es una mezcla de las palabras iPod y broadcasting. No obstante, no es necesario un iPod para escuchar ya que se trata de archivos de audio que se puede reproducir en cualquier dispositivo en función del formato: mp3, ogg, etc. Según numerosos autores, el término también podría tener su origen en Pod, que se traduce como cápsula o vaina en inglés y que también dio nombre al iPod.

Contenidos de un podcast. Un podcast se asemeja a una suscripción a una revista hablada en la que recibimos los programas a través de Internet. También una ventaja del podcast es la posibilidad de escuchar en lugares sin cobertura.Su contenido es diverso, pero suele ser un weblogger hablando sobre diversos temas. Esta es la definición base. Ahora bien, puede ser ampliada de diferentes maneras. Hay podcasts sobre diversos temas, sobre todo tecnológicos. Alguna gente prefiere usar un guión y otros hablan a capella y de forma improvisada. Algunos parecen un programa de radio, intercalando música, mientras que otros hacen podcasts más cortos y exclusivamente con voz, igual que con los weblogs.

Ver mas : http://es.wikipedia.org/wiki/Podcast

Captchas, ¿qué son? ¿para qué sirven?


Splogs (weblogs de spam), Sping (pings de spam), Spag (tagging de spam)

¿Que son?

Para cualquier persona u organzación que tenga presencia en la web, uno de los mayores problemas es el constante ataque de spambots, o scripts destinados a identificar formularios y enviar mensajes con en fin de conseguir enlaces, accesos a sistemas, generar más spam.

Captchas, ¿qué son? ¿para qué sirven?
Cualquier sistema interactivo tiene dos requerimientos de seguridad básica: dejar fuera a "los malos", sin impedir que accedan "los buenos".
Una de las soluciones diseñadas para limitar los ataques de robots son los Captchas. CAPTCHA es el acrónimo de "Completely Automated Public Turing Tests to Tell Computers and Humans Apart", traducido sería "Test de Turing Para Diferenciar Máquinas y Humanos"
En wikipedia aparece como: Captcha es el acrónimo de Completely Automated Public Turing test to tell Computers and Humans Apart (Prueba de Turing pública y automática para diferenciar a máquinas y humanos).
Se trata de una prueba desafío-respuesta utilizada en computación para determinar cuándo el usuario es o no humano. El término se empezó a utilizar en el año 2000 por Luis von Ahn, Manuel Blum y Nicholas J. Hopper de la Carnegie Mellon University, y John Langford de IBM.
La típica prueba consiste en que el usuario introduzca un conjunto de caracteres que se muestran en una imagen distorsionada que aparece en pantalla. Se supone que una máquina no es capaz de comprender e introducir la secuencia de forma correcta por lo que solamente el humano podría hacerlo (salvo error).
Para ampliar esta parte podrían consultar: http://es.wikipedia.org/wiki/Captcha

miércoles, abril 26, 2006

Desarrollan branquias artificiales para humanos


Un grupo de científicos estadounidenses de la Universidad Western Reserve en Ohio y del Instituto Infoscitex, crearon un sistema de branquias artificiales que ayudarán al hombre a poder respirar bajo el agua, sin necesidad de tanques o algún otro aditamento especial. Mediante un dispositivo conectado a un tuvo que irá a la nariz del nadador, el mecanismo extraerá el oxígeno del agua convirtiéndolo en aire respirable para el usuario. Michael Cushman, líder del proyecto, explicó que este sistema estará ajustado al pecho del buzo, e irá regulando la cantidad de oxígeno y excluyendo el dióxido de carbono, logrando que la persona pueda sobrevivir bajo el agua por largos periodos de tiempo, sin necesidad de que tenga que subir a la superficie. Aún faltan una serie de ajustes para regular el tamaño del equipo, así como los materiales con los que será construido definitivamente, pues estos deberán ser ligeros para facilitar la maniobrabilidad en el agua.

Más tecnología provoca menos horas de descanso

Científicos del Centro del Sueño en el Hospital de Niños de Filadelfia, llevo a cabo una investigación para determinar los desordenes de descanso en los jóvenes, obteniendo como resultado que los adolescentes están durmiendo cada vez menos por causa de la tecnología. El estudio, realizado a más de mil 600 familias con hijos que estuvieran cursando la secundaria y preparatoria, revelo que mientras más equipos electrónicos tengan los jóvenes en sus habitaciones -ya sea computadora, consola de videojuego, celulares o reproductores de música- menos horas de sueño tendrán, lo que ocasiona un bajo aprovechamiento escolar y un gran ausentismo en las clases, debido a que se quedan dormidos en lugar de asistir al colegio. Según los expertos, los adolescentes deben dormir un promedio de 9 horas diarias, y tener una vigilancia continua de los padres para evitar que las herramientas tecnológicas de trabajo o entretenimiento, se conviertan en aparatos dañinos para los jóvenes.

martes, febrero 21, 2006

La Inseguridad del correo-e

El correo electrónico es un sistema de transmisión ágil, pero carente de las más elementales protecciones. Los mensajes de correo pueden ser destruidos o suplantados sin consentimiento del remitente. Los mensajes viajan pasando por varios nodos u ordenadores, y cada uno de ellos constituye un punto vulnerable. Cualquier persona malintencionada puede beneficiarse de estas debilidades en nuestro propio perjuicio. Ni siquiera hace falta ser un administrador de sistema con ciertos privilegios de acceso, ni tampoco un especialista en informática y telecomunicaciones. El sistema de correo electrónico es tan endeble que cualquiera puede entrometerse solo con unos conocimientos mínimos que están al alcance de todos. Si no doy más detalles, es por razones evidentes.
PGP ("Prety Good Privacy") es un programa que nos ayuda a proteger nuestros datos, especialmente orientado incrementar la seguridad de nuestros mensajes electrónicos. PGP es gratuito y podrás generar tus propias claves sin depender de ninguna empresa o agencia. Es un sistema recomendado por las universidades y otras organizaciones rigurosas que carecen de intereses comerciales concretos.

Leer mas acerca de PGP: http://www.caravantes.com/pgp/pgp.htm

martes, febrero 14, 2006

Virus en los Telefonos Moviles? Existen? -- Claro¡¡¡¡

Virus móviles
Aun que aqui no se mencione el live8 del año pasado hubo una infección masiva de los celulares de las personas que asistieron a dicho concierto atraves del conocido y fabulosos Bluetooth.

Los daños que causan son considerados menores, sin embargo, los expertos en tecnología no descartan que en un futuro cercano se conviertan en epidemias incontrolables como las que actualmente afectan a las computadoras.
¿Virus en los teléfonos celulares? Insólito, pero cierto. Desde junio del 2004 -y para algunos analistas, desde el 2000- se registran gusanos informáticos en los dispositivos móviles, pero de acuerdo con los expertos, aún no se trata de una situación de alarma, aunque no está de más seguir algunas precauciones.

"Estos virus no están considerados como amenazas fuertes, por lo menos no en el corto plazo, debido a que aún no son una epidemia y sus efectos son menores", explicó Daniel Ortiz, de la firma antivirus Trend Micro.

Ver articulo completo en: http://www.eluniversal.com.mx/articulos/28498.html

jueves, enero 26, 2006

Tus derechos digitales


por: SEBASTIAN RUPLEY
Fuente: GET

La mejor defensa para proteger tus derechos en línea, es el conocimiento.

En estos días es fácil dar un paso electrónico equivocado o dejar que alguien con malas intenciones haga algo en contra tuya. Al conocer tus derechos digitales te puedes mantener alejado de los problemas y también puedes salir de algún atolladero, pero hay un paisaje que cambia de manera constante en las leyes y recursos relacionados a estas leyes. Aquí damos algunos consejos, aclaraciones y ayuda en algunas áreas que debes conocer.

COMPARTIR ARCHIVOS P2P

El amplio campo jurídico contra los comercializadores de música y video creado por la RIAA (Asociación de la Industria de Grabación de América) y la MPAA (Asociación de Películas Cinematográficas de América), ha provocado gran confusión en cuanto a la legalidad de las conexiones de red P2P (peer to peer) y a la comercialización de archivos. Es importante recordar que es una violación a la ley de derecho de autor comercializar libremente a través de la red P2P la música y películas que tengan registrado este derecho de autor; esto crea una situación en donde las industrias y los artistas no están siendo compensados. Sin embargo, el modelo de conexión en red P2P y los servicios relacionados con ello son del todo legales.

Ver mas : http://www.esmas.com/pcmagazine/soluciones/455616.html