Mostrando las entradas con la etiqueta Seguridad. Mostrar todas las entradas
Mostrando las entradas con la etiqueta Seguridad. Mostrar todas las entradas

jueves, 9 de mayo de 2019

// // Leave a Comment

Cómo se activa Windows Sandbox en Windows 10 May 2019 Update


Una de las novedades más interesantes de la próxima actualización del sistema operativo de Microsoft es el Windows Sandbox. Una característica de seguridad que permite crear un entorno de escritorio temporal mediante una máquina virtual aislada del sistema principal, donde puedes probar cualquier aplicación .exe o .msi (las más peligrosas a ser ejecutables) o visitar un sitio web sospechoso, sin riesgos.

Si bien los usuarios avanzados son capaces de configurar sus propias máquinas virtuales para verificar la procedencia o peligrosidad de las aplicaciones desconocidas, la idea de Microsoft es que cualquiera pueda iniciar cualquier aplicación en un entorno de escritorio aislado, y seguro.

Microsoft califica Windows Sandbox como «función inteligente», lo que significa que cada vez que se habilita simplemente crea una nueva instalación liviana de Windows (aproximadamente de 100 MB) creando un kernel separado y aislado del PC que lo hospeda. Además, está diseñado para ser «desechable», por lo que una vez que hayamos terminado de ejecutar las aplicaciones y cerremos esta herramienta se eliminará todo el entorno generado.

Requisitos Windows Sandbox

Para poder ejecutar esta función debes cumplir los siguientes requisitos previos:

  • Windows 10 May 2019 Update o superior, ediciones Pro, Enterprise o Education.
  • Procesador con arquitectura de 64 bits.
  • Al menos 4 GB de RAM (se recomiendan 8 GB).
  • Al menos 1 GB de espacio libre en disco (se recomienda SSD).
  • Al menos 2 núcleos de CPU (se recomiendan 4 núcleos con hyperthreading).

Cómo activar Windows Sandbox

Una vez cumplidos los requisitos de máquina, debes asegurarte que tienes activadas en la BIOS/UEFI las capacidades de virtualización del procesador. A partir de ahí el proceso es simple:

  • Accede al panel de control del sistema > Programas y características > Activar o desactivar características de Windows.
  • Alternativamente, puedes acceder directamente escribiendo «Activar o desactivar características de Windows» en el buscador del sistema.



Activa el Windows Sandbox (Espacio aislado de Windows).


Reinicia el equipo.

Una vez habilitado, encontrarás Windows Sandbox como una aplicación en el menú de Inicio y también puedes anclarlo a la barra de tareas para acceso rápido. Lo verás exactamente como un escritorio real. Tiene un menú Inicio, la aplicación Configuración, y también puede interactuar con el software como lo harías normalmente. 


Puedes abrir el navegador Edge, descargar cualquier software y probarlo dentro de Windows Sandbox. O puedes copiar un archivo ejecutable, pegarlo en la ventana de Windows Sandbox y usarlo para cualquier propósito. Como otra aplicación, Windows Sandbox también tiene opciones para minimizar, maximizar y cerrar la ventana. Una vez que cierras la sesión, cualquier cambio de descarta y el contenido se elimina.

A diferencia de las máquinas virtuales, Windows Sandbox utiliza la instalación de Windows 10 como base, sin necesidad de descargar imágenes virtuales. Útil para probar cualquier aplicación o visitar sitios web sospechosos sin riesgos. Se incluirá en la versión estable Windows 10 May 2019 Update y ya puede probarse en las versiones de prueba.

Más información | Microsoft
Leer más

martes, 5 de mayo de 2015

// // Leave a Comment

Consejos para Proteger tu correo electrónico personal y corporativo


El correo electrónico es una de las vías más frecuentes de entrada de virus a nuestros ordenadores. Por este motivo, la compañía de soluciones de software de seguridad Eset ha propuesto un decálogo de buenas prácticas que nos permitirán protegernos contra el robo de contraseñas, los timos y las infecciones de nuestros equipos.

  1. 1. No ejecutar los archivos adjuntos que provengan de remitentes desconocidos. 
  2. De la misma forma, evitar hacer clic en los enlaces incrustados en los correos que provienen de desconocidos o direcciones no confiables.
  3. Los bancos nunca piden información confidencial por e-mail. Un engaño muy frecuente es el phishing, que consiste en falsificar la web del banco y redireccionar allí al usuario a través de un enlace. De esta forma pueden hacerse con los datos de identificación del usuario y acceder a su cuenta bancaria.
  4. Habilitar el filtro anti-spam.
  5. Utilizar diferentes cuentas de correo. Por ejemplo, es recomendable usar una cuenta exclusivamente para recibir correos con poca importancia, avisos comerciales, mails de listas de correo masivas, etc.
  6. Utilizar contraseñas seguras, es decir, que tengan diez o más caracteres e incluyan mayúsculas, minúsculas, números y caracteres especiales. Además es recomendable usar una cuenta por cada servicio.
  7. Evitar acceder al correo electrónico desde equipos públicos.
  8. Usar con precaución las redes Wi-Fi públicas, puede haber alguien capturando las contraseñas de los usuarios.
  9. A la hora de enviar un mensaje a muchos contactos, utilizar el envío en copia oculta (CCO), de esta forma se protegen las direcciones de los destinatarios.
  10. El mejor aliado de su seguridad cibernética es uno mismo. Es recomendable estar actualizado en materia de seguridad informática.
Por su parte Panda Security nos brinda también información para fortalecer nuestro correo electrónico corporativo.



Recuerda que ultimamente muchos de los ciberataques que se producen contra grandes compañías tienen su origen en el correo electrónico. Al fin y al cabo es en ese lugar virtual donde se encuentra la información más interesante sobre una empresa, donde los empleados conversan, donde se envían números de tarjetas de crédito e incluso contraseñas. ¿Quieres saber cómo cuidar esa información?

Lo primero que deberías hacer como propietario de una compañía es formar a tus empleados en cuestiones de seguridad informática, para que eviten conductas de riesgo al utilizar su email corporativo.

  1. Como trabajador, para reducir riesgos, elimina los emails más antiguos. Acumulas cientos (y hasta miles) de correos electrónicos cuando crees que esa información es realmente importante (¡también para un cibercriminal!) Si realmente consideras que esa información es relevante puedes respaldarla en un disco duro externo, o en una base de datos con gran capacidad, y después borrarla del email.
  2. Cifra tu correo electrónico. Una de las principales funciones del email corporativo es que la empresa pueda controlar la información confidencial sobre la misma, que no circule a través de cuentas personales. La mejor forma de no perder el control sobre ella, y de que otros no puedan entrar en contacto con la misma, es cifrar el correo.
  3. Cuando tengas que crear una contraseña, asegúrate de que sea muy compleja, que nadie pueda adivinarla, pero teniendo en cuenta que es una clave que utilizarás muy a menudo y debes ser capaz de recordarla con facilidad.
  4. También deberás tener cuidado al iniciar sesión en el correo electrónico corporativo desde ordenadores públicos de bibliotecas, centros de acceso a Internet o cafeterías. Debes asegurarte de haber finalizado la sesión antes de abandonar el ordenador, e incluso entonces puedes dejar un rastro demasiado obvio para los cibercriminales: casi mejor que solo uses el correo corporativo conectado a redes de confianza o en tu área de trabajo.
  5. Ten cuidado con los correos electrónicos engañosos que te hacen creer que debes restablecer tu contraseña para obtener mayor seguridad. Casi seguro será un fraude diseñado para robar tu clave y acceder a tu email. Si realmente necesitas cambiar tu contraseña, dirígete al sitio web de tu proveedor de correo electrónico y realiza allí la modificación, pero no hagas clic en el enlace que te envíen por correo.Al hilo de lo anterior: no abras emails que provengan de destinatarios desconocidos.
  6. ¡Ah! Y no olvides utilizar el correo electrónico solo como herramienta de trabajo, no te comuniques con él con amigos ni con familiares. Esta será una buena forma de evitar que tu email entre en contacto con quien no debe.
  7. Por último, pero no por ello menos importante, una buena herramienta para proteger el correo del malware y de otros contenidos peligrosos, es Panda GateDefender, que impide que archivos indeseables entren en contacto con la información más delicada de tu empresa. Este software filtra el spam para asegurar la productividad del trabajador y, además, permite almacenar y gestionar de forma centralizada los mensajes de la red de usuarios de forma segura, flexible y con conectividad completa.

Leer más

lunes, 23 de junio de 2014

// // Leave a Comment

SimpleShocker: El virus que secuestra smartphones Android


Android es víctima de un nuevo virus o troyano que pide dinero por restaurar nuestros archivos, luego de encriptarlos. Miles de usuarios lo han reportado.

Los usuarios de Android deben estar prevenidos, ya que los cibercriminales han encontrado otra forma de ataque. Ahora, secuestran la información del smartphone por medio de un troyano, que no permite usar el móvil ni ver los archivos, mientras que el hacker pide dinero por devolver el acceso. Así lo indicó Ars Technica, medio especializado en tecnología y malware.

Este virus se llama SimpleShocker, lo que hace es encriptar todos los archivos que estén en tu celular, principalmente las fotos y videos. Luego, el ciberdelincuente pide cierta suma de dinero para restaurarte y “arreglar” tus archivos. Miles de usuarios lo han reportado en Europa, Estados Unidos, y en algunas partes de América Latina.

Robert Lipovsky, ingeniero informático de una empresa antivirus que analiza a SimpleShocker, indica que en Europa piden hasta 21 dólares por devolver la información. Y que además, este virus estaba ya “de moda” en las computadoras durante el 2013, pero ahora ha saltado al mundo de los smartphones.

Como precaución, siempre debemos tener actualizados nuestros smartphones (sistema operativo), sospechar siempre de aplicaciones no oficiales que pidan muchos permisos y hacer una limpieza cada cierto tiempo con programas como Clean Master para Android.

La solución de Avast ya está disponible sin costo alguno en Google Play. La compañía dice que seguirá actualizando su aplicación conforme aparezcan nuevas amenazas, por lo que recomienda mantener actualizado el servicio.

Leer más

martes, 27 de mayo de 2014

// // Leave a Comment

La Deep Web es aún más grande de lo que la conocemos

Este resumen no está disponible. Haz clic aquí para ver la publicación.
Leer más

viernes, 9 de mayo de 2014

// // Leave a Comment

Chadder Nueva APP de Mensajería Ultrasegura


Las vulnerabilidades en las apps de mensajería están de moda, incluso hace unos días se habló de una encontrada en Telegram, una de las consideradas más seguras en su tipo. Con motivo de todos estos movimientos, John McAfee creó su propia aplicación llamada Chadder.

De acuerdo con ABC.es el creador de la famosa empresa de seguridad, estaba tratando de evitar el espionaje de la Agencia de Seguridad Nacional (NSA) de Estados Unidos y pensó en crear un smartphone para este fin, pero se decantó por hacer una app.

La descripción de Chadder nos dice "¿No estás harto de oír hablar de la seguridad en línea, por todo lo que se publica es permanente? ¡Con Chadder no tiene más preocupaciones! (...) como desarrolladores nos preocupamos por una app con verdadera infraestructura de seguridad y no sólo en la cubierta"

Su objetivo es que los mensajes se encripten de manera automática, incluso para sus propios servidores y que el destinatario sea el único que pueda ver la información. Puedes buscar contactos por su número de teléfono, por correo, o por su nombre.

Por este motivo su lema es: "Di lo que quieras! ⋇ ⊮ ≩ ⋉ ⊱ ∪ ≀ ⋘ »≯ ⋌ ∹ ∦ ≎ ⋡ ⋔ ∪ ≙ ~ ≉ {] (No podemos ver de todos modos!)" ya que otra persona sólo vería símbolos si intercepta el mensaje.

La app ya está disponible en su fase beta para Android y Windows Phone, además el propio McAfee dijo que pronto saldrá en iOS. Al momento tiene opiniones diversas en ambas tiendas ya que a algunos les gusta su facilidad de manejo y otros piensa que no está bien equipada para hacer competencia.

Checa el vídeo oficial:



Leer más

jueves, 17 de abril de 2014

// // Leave a Comment

RED HAT va por los cajeros electrónicos tras la caída de XP


La “muerte” del sistema operativo de Microsoft, Windows XP, dejó millones de cajeros automáticos en el mundo sin soporte técnico o de seguridad; lo que para algunos representa una tragedia, para otras empresas tecnológicas, como Red Hat, es una oportunidad de absorber este mercado.

“Muchos se quedaron sin soporte y hay una gran preocupación en términos de seguridad porque siguen operando así, y existe una oportunidad. Hemos estado trabajando con algunos clientes para quedarnos con una parte significativa de ese mercado”, dijo el director general de Red Hat, Jim Whitehurst.

Destacó que aunque no tiene claro aún quiénes podrían ser sus nuevos clientes en el sector financiero,  será en corto plazo cuando darán a conocer cuáles y cuántos bancos migrarán de Windows XP al sistema operativo Linux para operar sus cajeros electrónicos.

“Durante los próximos seis u ocho meses seguramente tendremos algo más concreto”, dijo Whitehurst.

Linux se considera como una opción viable ya que se trata de un sistema operativo de código abierto, cuyas funcionalidades están enfocadas a administrar sistemas empresariales y de infraestructura crítica, con estándares calificados de seguridad; Red Hat es la empresa con la mayor participación de mercado en administración de sistemas Linux, a la par de EMC, Oracle y VMWare.

La Asociación de Cajeros Automáticos de Estados Unidos (ATMIA), también ven a Linux como una opción sustituta de XP; en México, instituciones financieras como la Comisión Nacional Bancaria y de Valores (CNBV), han puesto sobre la mesa a Linux como una opción para la migración tecnológica de los cajeros, aunque esta decisión depende enteramente de cada banco.

A lo largo de los 12 años de vida del sistema Windows XP, cerca del 90% de los cajeros automáticos del mundo, 20% de los corporativos en Estados Unidos, operaron sus equipos de cómputo y sistemas con este software, según datos de la analista Forrester y aunque Microsoft anunció desde 2007, que el 8 de abril de 2014, el sistema dejaría de tener soporte técnico y de seguridad, a la fecha un alto porcentaje de estas entidades se mantienen operando sin soporte o en proceso de migración.


Leer más

miércoles, 9 de abril de 2014

// // Leave a Comment

Heartbleed Bug, el más poderoso.


OpenSSL, una de las bibliotecas de criptografía más usadas en la World Wide Web, es decir, uno de los paquete de herramientas de código abierto para formar sitios seguros, ha sido atacado por el llamado Heartbleed Bug lo que significa un ataque de dimensiones masivas, incluso hablando de Internet ya que éste se encuentra en dos de cada tres servidores del mundo.

De acuerdo con el sitio The Verge, es un virus de primer nivel porque es capaz de comprometer datos, comunicaciones entre usuarios, correos electrónicos, redes privadas e incluso apps de mensajería instantánea.

El nuevo fallo permitiría que los atacantes evadan las claves privadas en un servidor, permitiendo que observen el tráfico de datos y, potencialmente, se disfracen como el servidor.

Investigadores de Google y la empresa Codenomicon fueron los que descubrieron la amenaza y la nombraron así porque surge de la extensión heartbeat del Open SSL. Sin embargo, el error se remonta dos años, y aún no está claro por qué pasó tanto sin que nadie supiera sobre él.

Para resolverlo, hubo un parche de emergencia, pero hasta que se instaló, decenas de millones de servidores fueron expuestos.

El principal afectado fue Yahoo que vio comprometido todos sus servicios, así como otras compañías conocidas como Imgur, Flickr, y LastPass.

"Nuestro equipo ha realizado con éxito las correcciones pertinentes a través de las principales propiedades de Yahoo (Yahoo Homepage, Yahoo Search, Yahoo Mail, Yahoo Finance, Yahoo Sports, Yahoo Food, Yahoo Tech, Flickr y Tumblr) y estamos trabajando para implementar la solución en el resto de nuestros sitios en este momento ", declaró oficialmente la empresa.

Apple, Google y Microsoft parece no estar afectadas, junto con los principales servicios de banca electrónica.

Para resolver todas las dudas se creó el sitio heartbleed.com, incluso en éste mencionan que los usuarios normales tenemos grandes posibilidades de haber sido afectados directa o indirectamente, sin embargo, nada podemos hacer ya que depende de los administradores de redes instalar una nueva versión de OpenSSL que elimina este error.

Open SSL también acompaña a todo tipo de aplicaciones y sistemas operativos como Debian Wheezy, Ubuntu, CENTOS, Fedora, OpenBSD, FreeBSD y OpenSUSE.

info por cryptocoinsnews
Leer más

sábado, 5 de abril de 2014

// // Leave a Comment

Redes WiFi públicas: Un peligro real al que nos exponemos


Todo el mundo ha aprovechado en alguna ocasión la disponibilidad de una red Wi-Fi pública con el fin de acelerar una búsqueda o, simplemente, para no consumir los datos del dispositivo. Incluso, para aquellos que no disponen de un plan de datos en su smartphone, tablet o PC, se ha convertido en un hábito muy común. A pesar de la comodidad que supone una conexión Wi-Fi gratuita, como la que ofrecen bares, hoteles, aeropuertos o centros comerciales, nos estamos exponiendo a que nuestros datos, contraseñas o cualquier información queden en manos de los hackers.

Los 'hotspots' o puntos de acceso públicos a Internet son las redes que hay presentes en bares, restaurantes, edificios públicos y plazas. Algunos piden contraseña, otros no, pero casi todos ellos son susceptibles a que los hackers ingresen y se apoderen de lo que uno hace mientras permanece conectado, sin que el usuario se de cuenta.

Según un estudio sobre los Riesgos de Seguridad en los Consumidores realizado por B2B Internacional para Kaspersky Lab, los usuarios mexicanos no toma ninguna protección cuando se conecta a una red Wi-Fi gratuita.

Cómo actúan los hackers

Para un ciber delincuente, interceptar datos como claves de acceso a redes sociales o información financiera, sin ningún tipo de cifrado en las comunicaciones entre los usuarios y el punto de acceso, es una tarea de lo más sencilla y de lo que pueden obtener grandes beneficios en el mercado negro o robar directamente de las cuentas bancarias de los usuarios.

Datos de Kaspersky Lab apuntan a que el sistema operativo de Google está siendo el principal objetivo de los hackers. Daniel Creus, analista de Kasperky Lab, lo ejemplifica de la siguiente manera: "Lo que hacen, por ejemplo, es elegir un punto de acceso como un centro comercial. El atacante puede crear una red con un nombre que ya existe pero con más intensidad de señal, con lo que llamará más la atención del internauta".

Cualquier persona es capaz de hacerlo ya que los métodos están al alcance de todos, pero una persona sin unas nociones básicas no realizará un ataque tan impactante. "Una vez que el atacante ha interceptado los datos de la víctima, puede hacer que llegue a instalar programas para que el ataque sea persistente", señala Creus.

Cómo saber si nos han 'hackeado'

Para saber si nuestro dispositivo está infectado, Daniel Creus aconseja "comprobar si nuestro aparato realiza algún comportamiento anómalo como el crecimiento del consumo del ancho de banda, anuncios no deseados, facturas elevadas sin motivo o aplicaciones no solicitadas".

El peligro está presente durante todo el año aunque los hackers aprovechan periodos en los que hay gran afluencia de gente en lugares públicos. Los atacantes se interesan por lugares donde puedan obtener datos beneficiosos, como ocurrió hace alrededor de un año en el Parlamento Europeo. "No buscaban dinero, sino información de otro calibre", apunta la misma fuente.

Qué medidas tomar para protegernos

Afortunadamente, hay medidas que podemos tomar para proteger nuestros dispositivos. Para evitar ser víctimas de este tipo de ataques, los expertos de Kaspersky Lab recomiendan utilizar conexiones seguras a estos puntos de acceso.

Kaspersky aconseja usar una conexión VPN (red privada virtual). El problema es que muchos administradores de servicios públicos de conexión a internet bloquean este acceso para asegurarse de que su red no se utilizará con fines malintencionados.

así que si eres adicto a conectarte en redes públicas espero con esta nota tengas un poco mas de cuidado.

déjanos un comentario.

Leer más

lunes, 3 de marzo de 2014

// // Leave a Comment

Zeus Botnet ¿Qué es?


ZeuS es una de las botnets más "mediáticas" (por ende una de las más conocidas y populares), más agresivas y la que posee mayor actividad delictiva con funciones avanzadas que permiten realizar ataques de phishing, y monitorea a los zombis en tiempo real así como recolectar toda esa información a través de diferentes protocolos.

Fortiguard nos explica como se configura y cuales son sus principales funciones en el siguiente enlace: http://www.fortiguard.com/legacy/analysis/zeusanalysis.html

Por 10.000 dólares un cibercriminal puede comprar un módulo ZeuS que toma control completo de una PC comprometida. 

Nuevas capacidades están reforzando la botnet ZeuS, la cual usan los criminales para robar credenciales financieras y ejecutar transacciones no autorizadas en banca electrónica, redes de cámara de compensación automatizadas y sistemas de pago de nóminas. La última versión de este juego de herramientas de crimeware, que cuesta a partir de los u$s 3.000, ofrece un módulo de u$s 10.000 que le permite a los atacantes tomar control completo de una PC comprometida. 

Zeus v.1.3.4.x (los cambios de código siempre están en proceso por el autor y propietario, quien se cree que es un individuo en Europa del este) ha integrado en la botnet una poderosa función de control remoto de modo que el atacante ahora puede "tomar control completo de la PC de la persona," dice Don Jackson, director de inteligencia de amenazas de SecureWorks, quienes publicaron un informe detallado de ZeuS esta semana. 

Esta nueva característica de ZeuS, que fue tomada de un viejo proyecto de dominio público de los Laboratorios Bell AT&T conocido como "Virtual Network Computing," le da a ZeuS una capacidad de control remoto que puede ser encontrada en productos legítimos como GoToMyPC, dice Jackson. SecureWorks le llama a esto "proxy de control total", y solo este módulo es tan útil para los criminales, que cuesta u$s 10.000. 

El software troyano basado en Windows ZeuS, el cual toma cerca de unos 50.000 bytes de una computadora comprometida basada en Windows, está diseñado para saquear cuentas en los sistemas bancarios de Norteamérica y el Reino Unido mediante la computadora de la víctima. El criminal podría estar ubicado en otro continente, dirigiendo transferencias de fondos no autorizadas hacia cuentas mediante elaborados sistemas de control y comando. 

ZeuS, alrededor de al menos 2007, "fue diseñado originalmente como un troyano spyware y tuvo buen marketing" y se volvió popular a medida que botnets de todo tipo proliferaban, dice Jackson. 

Un grupo denominado UpLevel originalmente estaba trabajando de forma asociada en el código fuente de ZeuS. Pero actualmente los investigadores sospechan que hay un único autor de ZeuS, y este individuo ahora está ejerciendo un estrecho control sobre las versiones actuales de ZeuS 1.3 (y superiores) instituyendo un mecanismo de control contra copias basado en hardware. 

El investigador de SecureWorks Kevin Stevens dice que el mecanismo de copyright basado en hardware de ZeuS está basado en un método de token de hardware, similar al WinLicense, que toma en cuenta muchos detalles de hardware de la computadora antes de permitir a un individuo desbloquear el conjunto de herramientas ZeuS Builder. 

Versiones anteriores de ZeuS están disponibles gratuitamente, pero el precio de la actual y sus módulos, salidos desde fin del año pasado, no son baratos. En el bajomundo online criminal, los defraudadores suelen pagar por el crimeware a través de Western Union o Web Money, según SecureWorks. 

De acuerdo a un informe publicado por SecureWorks esta semana, el kit básico de Zeus Builder ronda entre los u$s 3.000 y 4.000, con otros u$s 1.500 por el módulo "Backconnect" para conectarse secretamente a una máquina infectada para hacer transacciones financieras desde la misma. Esto significa que los bancos que intentan rastrear transferencias de dinero siempre las seguirán hasta la computadora del propietario de la cuenta. Para comprometer computadoras con Windows 7 o Vista, los criminales deberán apostar otros u$s 2.000 extra o quedarse limitados a sistemas Windows XP. 

Un "robador de formularios para Firefox", que cuesta otros u$s 2.000, le permite a un criminal robarse los datos de los campos que son enviados usando el navegador Firefox, tales como nombre de usuario y contraseñas para bancos. Un "notificador por chat Jabber (IM)," cuesta otros u$s 500, le permite al atacante obtener inmediatamente la información robada para acceder a la cuenta de la victima después que la victima ingresó usando el token provisto por el banco para generar números aleatorios. Y el módulo VNC, que le permite al atacante eludir cualquier smartcard que sea requerida para transacciones de grandes sumas, cuesta u$s 10.000. 

La última versión también está diseñada para sobrevolar las defensas mas actuales que hayan referentes a dos factores de autenticación en los sistemas bancarios, y está especialmente orientada a facilitar transacciones de muchos dolares,de 10.000 o más, destaca Jackson. 

"ZeuS detecta automáticamente a los mejores, los blancos de nivel oro" asociados con servicios de banca en linea, dice Jackson. Se entrega una señal al controlador de la botnet, y se pueden hacer transacciones altamente automatizadas hacia las cuentas deseadas por el atacante. 

Hay muchas historias que comienzan a aparecer de compañías que se quejan por transferencias ACH no autorizadas, o falsos empleados agregados a sistemas de nóminas automatizados, en las cuales sumas elevadas son transferidas a cuentas donde los bancos o no quieren o no pueden recuperar esas sumas. 

Jackson dice que la última versión de ZeuS puede eludir la mayoría de los mecanismos más avanzados de autenticación usados actualmente por los bancos, con quizás la excepción de procesos de aprobación de transacciones basados en al menos dos personas, a menudo elegidas al azar de un grupo de personas entrenadas con ese propósito, quienes manualmente autorizan una transferencia. "Esta es una carrera armamentista," dice. 

La próxima versión de ZeuS, v.1.4, aun está en beta pero promete aún mas características mortales. Su capacidad "Inyección Web para Firefox", por ejemplo, permitiría al atacante presentar una pantalla al vuelo en el navegador Firefox para obtener más información sensible durante la transacción bancaria pretendiendo que el banco necesita la información. El troyano ZeuS también tiene ahora cifrado polimórfico para re-cifrarse a si mismo para parecer como algo único cada vez, y por lo tanto aún más difícil de detectar para los antivirus. 

Aquí te dejamos una representación de la Unidad de crímenes digitales de Microsoft y como están actuando al respecto.




Leer más

jueves, 27 de febrero de 2014

// // Leave a Comment

¿Sabes que es la Ingeniería Social?


Hoy en día, uno de los activos más valiosos para las organizaciones es la información. Compartir información con otras entidades, sugiere la mayoría de las veces una invasión de la privacidad.

Por ello, las instituciones (gubernamentales, educativas, financieras, etc.) buscan la manera de implementar controles de seguridad para proteger su información, como circuitos de cámaras, cajas fuertes, firewalls, etc., medidas que además resultan costosas.

Sin embargo, hay un recurso inseguro que almacena información muy sensible: la mente humana. Ya sea por olvido o por el reto que implica asegurar la información dentro de las cabezas de sus empleados, las organizaciones no le prestan mucha atención a este aspecto.

Sin importar cuántos candados físicos o lógicos haya para proteger un activo, al dar acceso a una persona, siempre existirá un riesgo humano presente, y por tanto, vulnerable a ingeniería social.

¿Qué es la Ingeniería Social?

La Ingeniería Social es el acto de manipular a una persona a través de técnicas psicológicas y habilidades sociales para cumplir metas específicas. Éstas contemplan entre otras cosas: la obtención de información, el acceso a un sistema o la ejecución de una actividad más elaborada (como el robo de un activo), pudiendo ser o no del interés de la persona objetivo.

La Ingeniería Social se sustenta en un sencillo principio: “el usuario es el eslabón más débil”. Dado que no hay un solo sistema en el mundo que no dependa de un ser humano, la Ingeniería Social es una vulnerabilidad universal e independiente de la plataforma tecnológica. A menudo, se escucha entre los expertos de seguridad que la única computadora segura es la que esté desenchufada, a lo que, los amantes de la Ingeniería Social suelen responder que siempre habrá oportunidad de convencer a alguien de enchufarla.

La Ingeniería Social es un arte que pocos desarrollan debido a que no todas las personas tienen “habilidades sociales”. Aún así, hay individuos que desde pequeños han demostrado tener la aptitud y con un poco de entrenamiento convertirla en el camino ideal para realizar acciones maliciosas. Por ejemplo, hay crackers que en vez de perder horas rompiendo una contraseña, prefieren conseguirla preguntando por teléfono a un empleado de soporte técnico.

Formas de ataque

Las formas de ataque son muy variadas y dependen de la imaginación del atacante y sus intereses. En general, los ataques de Ingeniería Social actúan en dos niveles: el físico y el psicosocial. El primero describe los recursos y medios a través de los cuales se llevará a cabo el ataque, y el segundo es el método con el que se engañará a la víctima.

Las formas usadas a nivel físico son:

Ataque por teléfono. Es la forma más persistente de Ingeniería Social. En ésta el perpetrador realiza una llamada telefónica a la víctima haciéndose pasar por alguien más, como un técnico de soporte o un empleado de la misma organización. Es un modo muy efectivo, pues las expresiones del rostro no son reveladas y lo único que se requiere es un teléfono.

Ataque vía Internet. Desde que Internet se volvió uno de los medios de comunicación más importantes, la variedad de ataques en red se incrementaron tanto como la gran cantidad de servicios que existen en él. Los ataques más comunes son vía correo electrónico (obteniendo información a través de un phishing o infectando el equipo de la víctima con malware), web (haciendo llenar a la persona objetivo un formulario falso) o inclusive conversando con personas específicas en salas de chat, servicios de mensajería o foros.

Dumpster Diving o Trashing (zambullida en la basura). Consiste en buscar información relevante en la basura, como: agendas telefónicas, organigramas, agendas de trabajo,  unidades de almacenamiento (CD’s, USB’s, etc.), entre muchas otras cosas.   

Ataque vía SMS. Ataque que aprovecha las aplicaciones de los celulares. El intruso envía un mensaje SMS a la víctima haciéndola creer que el mensaje es parte de una promoción o un servicio, luego, si la persona lo responde puede revelar información personal, ser víctima de robo o dar pié a una estafa más elaborada.

Ataque vía correo postal. Uno de los ataques en el que la víctima se siente más segura, principalmente por la fiabilidad del correo postal. El perpetrador envía correo falso a la víctima, tomando como patrón alguna suscripción de una revista, cupones de descuento, etc. Una vez que diseña la propuesta para hacerla atractiva, se envía a la víctima, quien si todo sale bien, responderá al apartado postal del atacante con todos sus datos.

Ataque cara a cara. El método más eficiente, pero a la vez el más difícil de realizar. El perpetrador requiere tener una gran habilidad social y extensos conocimientos para poder manejar adecuadamente cualquier situación que se le presente. Las personas más susceptibles suelen ser las más “inocentes”, por lo que no es un gran reto para el atacante cumplir su objetivo si elige bien a su víctima.

Por otro lado, existen entornos psicológicos y sociales que pueden influir en que un ataque de ingeniería social sea exitoso. Algunos de ellos, son:

“Exploit de familiaridad”. Táctica en que el atacante aprovecha la confianza que la gente tiene en sus amigos y familiares, haciéndose pasar por cualquiera de ellos. Un ejemplo claro de esto ocurre cuando un conocido llega a una fiesta con uno de sus amigos. En una situación normal nadie dudaría de que ese individuo pudiera no ser de confianza. Pero ¿de verdad es de fiar alguien a quien jamás hemos tratado?

Crear una situación hostil. El ser humano siempre procura alejarse de aquellos que parecen estar locos o enojados, o en todo caso, salir de su camino lo antes posible. Crear una situación hostil justo antes de un punto de control en el que hay vigilantes, provoca el suficiente estrés para no revisar al intruso o responder sus preguntas.

Conseguir empleo en el mismo lugar. Cuando la recompensa lo amerita, estar cerca de la víctima puede ser una buena estrategia para obtener toda la información necesaria. Muchas pequeñas y medianas empresas no realizan una revisión meticulosa de los antecedentes de un nuevo solicitante, por lo que obtener un empleo donde la víctima labora puede resultar fácil.

Leer el lenguaje corporal. Un ingeniero social experimentado puede hacer uso y responder al lenguaje corporal. El lenguaje corporal puede generar, con pequeños, detalles una mejor conexión con la otra persona. Respirar al mismo tiempo, corresponder sonrisas, ser amigable, son algunas de las acciones más efectivas. Si la víctima parece nerviosa, es bueno reconfortarla. Si está reconfortada, ¡al ataque!

Explotar la sexualidad. Técnica casi infalible. Las mujeres que juegan con los deseos sexuales de los hombres, poseen una gran capacidad de manipulación, ya que el hombre baja sus defensas y su percepción. Probablemente suene asombroso, pero es aprovechar la biología a favor.

¿Cómo defenderse contra la Ingeniería Social?

La mejor manera de enfrentar el problema, es concientizar a las personas al respecto. Educarles sobre seguridad y fomentar la adopción de medidas preventivas. Otros mecanismos sugeridos son:

Nunca divulgar información sensible con desconocidos o en lugares públicos (como redes sociales, anuncios, páginas web, etc.).

Si se sospecha que alguien intenta realizar un engaño, hay que exigir se identifique y tratar de revertir la situación intentando obtener la mayor cantidad de información del sospechoso.

Implementar un conjunto de políticas de seguridad en la organización que minimice las acciones de riesgo.

Efectuar controles de seguridad física para reducir el peligro inherente a las personas.
Realizar rutinariamente auditorias y pentest usando Ingeniería Social para detectar huecos de seguridad de esta naturaleza.

Llevar a cabo programas de concientización sobre la seguridad de la información.

Conclusión

La seguridad de la información no sólo debe entenderse como un conjunto de elementos técnicos y físicos, sino como un proceso cultural de personas y organizaciones. Si el usuario es el eslabón más débil, deben existir controles que ayuden a disminuir el riesgo que éste pueda representar.

Kevin Mitnick, el hacker más reconocido a nivel mundial y experto en Ingeniería Social, concluye: “Puedes gastar una fortuna en tecnología y servicios… y como sea, tu infraestructura de red podría estar vulnerable a la forma más vieja de manipulación”.

Ahora que conoces más sobre la ingeniería social y la seguridad de la información, la próxima vez que sientas que tu información está completamente segura, recuerda que no todas las intrusiones son siempre tan obvias.

Déjanos tu comentario acerca de este articulo 

Leer más

miércoles, 12 de febrero de 2014

// // Leave a Comment

Descubren Campaña de Ciberespionaje "La Máscara"


Una controvertida compañía habría permitido iniciar una increíble campaña de ciberespionaje, la primera proveniente de un país de habla hispana.

Denominada "The mask" (La máscara), la campaña infectó más de 380 objetivos antes de interrumpirse la semana pasada, dijo la firma de seguridad informática Kaspersky.

El nombre proviene del término español "Careto", o sea, "máscara" o "cara fea", que los autores incluyeron en algunos de los módulos de este programa malicioso.

La empresa declinó identificar al gobierno sospechoso detrás de esta acción de ciberespionaje, pero dijo que había estado activa sobre todo en Marruecos, seguido de Brasil, Reino Unido, Francia y España.

Uno de los blancos se alojó en la Argentina, aunque no fue identificado. El ataque en el territorio nacional permitió además detectar que existirían infecciones sobre iOS, el sistema operativo de Apple para dispositivos móviles. Kaspersky estableció que un iPad habría resultado afectado, "aunque es difícil estar seguros sin contar con un ejemplar", explicó.

La presunta implicación de un país de habla hispana en una campaña de este tipo es inusual ya que las operaciones de ciberespionaje más sofisticadas descubiertas hasta el momento estuvieron vinculadas a los Estados Unidos, China, Rusia e Israel.

Kaspersky dijo que el descubrimiento de esta operación sugiere que más países se convirtieron en expertos en el espionaje en internet. Los investigadores de la empresa se encontraron con la campaña cuando esta infectó el propio software de la empresa.

"Hay muchos grupos súper avanzados que no conocemos. Esto es la punta del iceberg", dijo Costin Raiu, director del equipo de investigación global de Kaspersky.

Raiu dijo que "La máscara" afectó a instituciones gubernamentales, empresas petroleras y de gas y activistas usando software malicioso que fue diseñado para robar documentos, claves de encriptación y otros archivos sensibles, así como para hacerse con el control total de las computadoras infectadas.

La operación infectó computadoras con Windows de Microsoft, Mac, propiedad de Apple, y es posible que dispositivos móviles con el sistema operativo Android de Google. Kaspersky también habló de posibles ataques sobre Linux, aunque no logró identificarlos con precisión.

La compañía dijo que el programa malicioso recopila una amplísima lista de documentos, incluidos algunos que "podrían estar relacionados con herramientas especiales de codificación propias de esferas militares/gubernamentales".

Los servidores desde donde trabajaba Careto fueron desactivados en enero de 2014 tras estar activos al menos durante más de seis años.

"Observamos un alto nivel de profesionalismo en los procedimientos del grupo de atacantes, como el monitoreo de su infraestructura, el cierre de la operación, el cuidado de no exponer sus reglas de acceso y la preferencia por la limpieza en lugar de eliminar los archivos de registro. Este nivel de seguridad operativa no es el acostumbrado en los grupos de ciberdelincuentes", dijo Kaspersky con respecto a por qué considera que se trató de una operación con respaldo gubernamental.


Cómo es la infección
Las acciones de The Mask son complejas debido a la cantidad de herramientas que emplea. También utiliza un ataque especialmente diseñado contra los productos antiguos de Kaspersky para poder esconderse en el sistema.

Para infectar equipos, la campaña de The Mask se basa en mails con enlaces a un sitio web malicioso que contiene amenazas diseñadas para infectar al usuario visitante, dependiendo de la configuración de su sistema. Una vez que infecta el equipo, reenvía al usuario al sitio web legítimo que aparece en el mensaje, que puede ser un video de YouTube o un portal informativo.

También se pide actualizar el programa Java o bien actualizar una extensión en Chrome, el navegador de Google.

La amenaza logra infectar equipos aprovechándose de vulnerabilidades en programas como Adobe Flash Player.

La vulnerabilidad ya resuelta que era empleada para ingresar en los sistemas era la CVE-2012-0773. Detrás de ese código se esconde una historia particular.

Vupen, una controvertida empresa que se dedica a vender información sobre vulnerabilidades a gobiernos, fue la primera en conseguir burlar la seguridad de Chrome a comienzos de 2012.

La mencionada vulnerabilidad fue la que permitió romper la seguridad del navegador y la compañía, tal como se esperaba, presentó su descubrimiento, guardó la información sobre cómo quebrantar Chrome y anunció que pensaba vender esos datos.

"Es posible que el atacante detrás de Careto comprara esta información de Vupen", mencionó Kaspersky.


Leer más

Compártelo en tus Redes Sociales