Mostrando entradas con la etiqueta Anonymous. Mostrar todas las entradas
Mostrando entradas con la etiqueta Anonymous. Mostrar todas las entradas

enero 07, 2015

¿Qué es la Ingeniería Social?


Hoy en día, uno de los activos más valiosos para las organizaciones es la información. Compartir información con otras entidades, sugiere la mayoría de las veces una invasión de la privacidad.

Por erev10_ingesoc_img1llo, las instituciones (gubernamentales, educativas, financieras, etc.) buscan la manera de implementar controles de seguridad para proteger su información, como circuitos de cámaras, cajas fuertes, firewalls, etc., medidas que además resultan costosas.
Sin embargo, hay un recurso inseguro que almacena información muy sensible: la mente humana. Ya sea por olvido o por el reto que implica asegurar la información dentro de las cabezas de sus empleados, las organizaciones no le prestan mucha atención a este aspecto.
Sin importar cuántos candados físicos o lógicos haya para proteger un activo, al dar acceso a una persona, siempre existirá un riesgo humano presente, y por tanto, vulnerable a ingeniería social.

¿Qué es la Ingeniería Social?
La Ingeniería Social es el acto de manipular a una persona a través de técnicas psicológicas y habilidades sociales para cumplir metas específicas. Éstas contemplan entre otras cosas: la obtención de información, el acceso a un sistema o la ejecución de una actividad más elaborada (como el robo de un activo), pudiendo ser o no del interés de la persona objetivo.
La Ingeniería Social se sustenta en un sencillo principio: “el usuario es el eslabón más débil”. Dado que no hay un solo sistema en el mundo que no dependa de un ser humano, la Ingeniería Social es una vulnerabilidad universal e independiente de la plataforma tecnológica. A menudo, se escucha entre los expertos de seguridad que la única computadora segura es la que esté desenchufada, a lo que, los amantes de la Ingeniería Social suelen responder que siempre habrá oportunidad de convencer a alguien de enchufarla.
La Ingeniería Social es un arte que pocos desarrollan debido a que no todas las personas tienen “habilidades sociales”. Aún así, hay individuos que desde pequeños han demostrado tener la aptitud y con un poco de entrenamiento convertirla en el camino ideal para realizar acciones maliciosas. Por ejemplo, hay crackers que en vez de perder horas rompiendo una contraseña, prefieren conseguirla preguntando por teléfono a un empleado de soporte técnico.

Formas de ataque

Las formas de ataque son muy variadas y dependen de la imaginación del atacante y sus intereses. En general, los ataques de Ingeniería Social actúan en dos niveles: el físico y el psicosocial. El primero describe los recursos y medios a través de los cuales se llevará a cabo el ataque, y el segundo es el método con el que se engañará a la víctima.
Las formas usadas a nivel físico son:
  • Ataque por teléfono. Es la forma más persistente de Ingeniería Social. En ésta el perpetrador realiza una llamada telefónica a la víctima haciéndose pasar por alguien más, como un técnico de soporte o un empleado de la misma organización. Es un modo muy efectivo, pues las expresiones del rostro no son reveladas y lo único que se requiere es un teléfono.
                                  rev10_ingesoc_img2
                           
  • Ataque vía Internet. Desde que Internet se volvió uno de los medios de comunicación más importantes, la variedad de ataques en red se incrementaron tanto como la gran cantidad de servicios que existen en él. Los ataques más comunes son vía correo electrónico (obteniendo información a través de un phishing o infectando el equipo de la víctima con malware), web (haciendo llenar a la persona objetivo un formulario falso) o inclusive conversando con personas específicas en salas de chat, servicios de mensajería o foros.
  • Dumpster Diving o Trashing (zambullida en la basura). Consiste en buscar información relevante en la basura, como: agendas telefónicas, organigramas, agendas de trabajo,  unidades de almacenamiento (CD’s, USB’s, etc.), entre muchas otras cosas.    
rev10_ingesoc_img3
  • Ataque vía SMS. Ataque que aprovecha las aplicaciones de los celulares. El intruso envía un mensaje SMS a la víctima haciéndola creer que el mensaje es parte de una promoción o un servicio, luego, si la persona lo responde puede revelar información personal, ser víctima de robo o dar pié a una estafa más elaborada.
  • Ataque vía correo postal. Uno de los ataques en el que la víctima se siente más segura, principalmente por la fiabilidad del correo postal. El perpetrador envía correo falso a la víctima, tomando como patrón alguna suscripción de una revista, cupones de descuento, etc. Una vez que diseña la propuesta para hacerla atractiva, se envía a la víctima, quien si todo sale bien, responderá al apartado postal del atacante con todos sus datos.
  • Ataque cara a cara. El método más eficiente, pero a la vez el más difícil de realizar. El perpetrador requiere tener una gran habilidad social y extensos conocimientos para poder manejar adecuadamente cualquier situación que se le presente. Las personas más susceptibles suelen ser las más “inocentes”, por lo que no es un gran reto para el atacante cumplir su objetivo si elige bien a su víctima.
Por otro lado, existen entornos psicológicos y sociales que pueden influir en que un ataque de ingeniería social sea exitoso. Algunos de ellos, son:
  • Exploit de familiaridad”. Táctica en que el atacante aprovecha la confianza que la gente tiene en sus amigos y familiares, haciéndose pasar por cualquiera de ellos. Un ejemplo claro de esto ocurre cuando un conocido llega a una fiesta con uno de sus amigos. En una situación normal nadie dudaría de que ese individuo pudiera no ser de confianza. Pero ¿de verdad es de fiar alguien a quien jamás hemos tratado?
  • Crear una situación hostil. El ser humano siempre procura alejarse de aquellos que parecen estar locos o enojados, o en todo caso, salir de su camino lo antes posible. Crear una situación hostil justo antes de un punto de control en el que hay vigilantes, provoca el suficiente estrés para no revisar al intruso o responder sus preguntas.

rev10_ingesoc_img4
  • Conseguir empleo en el mismo lugar. Cuando la recompensa lo amerita, estar cerca de la víctima puede ser una buena estrategia para obtener toda la información necesaria. Muchas pequeñas y medianas empresas no realizan una revisión meticulosa de los antecedentes de un nuevo solicitante, por lo que obtener un empleo donde la víctima labora puede resultar fácil.
  • Leer el lenguaje corporal. Un ingeniero social experimentado puede hacer uso y responder al lenguaje corporal. El lenguaje corporal puede generar, con pequeños, detalles una mejor conexión con la otra persona. Respirar al mismo tiempo, corresponder sonrisas, ser amigable, son algunas de las acciones más efectivas. Si la víctima parece nerviosa, es bueno reconfortarla. Si está reconfortada, ¡al ataque!
  • Explotar la sexualidad. Técnica casi infalible. Las mujeres que juegan con los deseos sexuales de los hombres, poseen una gran capacidad de manipulación, ya que el hombre baja sus defensas y su percepción. Probablemente suene asombroso, pero es aprovechar la biología a favor.
¿Cómo defenderse contra la Ingeniería Social?
La mejor manera de enfrentar el problema, es concientizar a las personas al respecto. Educarles sobre seguridad y fomentar la adopción de medidas preventivas. Otros mecanismos sugeridos son:
  • Nunca divulgar información sensible con desconocidos o en lugares públicos (como redes sociales, anuncios, páginas web, etc.).
  • Si se sospecha que alguien intenta realizar un engaño, hay que exigir se identifique y tratar de revertir la situación intentando obtener la mayor cantidad de información del sospechoso.
  • Implementar un conjunto de políticas de seguridad en la organización que minimice las acciones de riesgo.
  • Efectuar controles de seguridad física para reducir el peligro inherente a las personas.
  • Realizar rutinariamente auditorías y pentest usando Ingeniería Social para detectar huecos de seguridad de esta naturaleza.
  • Llevar a cabo programas de concientización sobre la seguridad de la información.

Conclusiones

La seguridad de la información no sólo debe entenderse como un conjunto de elementos técnicos y físicos, sino como un proceso cultural de personas y organizaciones. Si el usuario es el eslabón más débil, deben existir controles que ayuden a disminuir el riesgo que éste pueda representar.
Kevin Mitnick, el hacker más reconocido a nivel mundial y experto en Ingeniería Social, concluye: “Puedes gastar una fortuna en tecnología y servicios… y como sea, tu infraestructura de red podría estar vulnerable a la forma más vieja de manipulación”.

Ahora que conoces más sobre la ingeniería social y la seguridad de la información, la próxima vez que sientas que tu información está completamente segura, recuerda que no todas las intrusiones son siempre tan obvias.

abril 29, 2014

Un hacker demuestra como consigue dinero de forma no ética.

Un hacker demuestra en la defcon como obtiene dinero de forma no ética.

abril 12, 2014

La NSA usó el gran fallo de seguridad Heartbleed durante años

Durante los dos últimos años la NSA no solo ha sabido de la existencia del dañino error de seguridad de Internet 'Heartbleed bug', sino que lo ha usado regularmente para reunir información de inteligencia, según fuentes de Bloomberg.


Este fallo, que existe desde hace dos años pero no fue identificado hasta el pasado lunes, dejó expuesta la información de millones de usuarios. Revelado por ingenieros de Google y de la empresa finlandesa de ciberseguridad Codenomicon, el fallo afecta a la tecnología de codificación que se supone que protege las cuentas en línea de correos electrónicos, mensajes instantáneos y numerosas formas de comercio electrónico. 

Al parecer Heartbleed es uno de los mayores problemas técnicos en la historia de Internet, un fallo de seguridad de la tercera parte de todos los sitios web del mundo. Su descubrimiento hace cinco días llevó a que los usuarios cambiaran sus contraseñas, mientras el Gobierno de Canadá suspendió las actividades electrónicas de empresas como Cisco Systems Inc. y Juniper Networks Inc. para proporcionar parches para sus sistemas.  

Al poner Heartbleed en su arsenal, la NSA fue capaz de obtener contraseñas y otros datos básicos. Se sabe que millones de usuarios habituales han sido vulnerables a los ataques de la inteligencia estadounidense.  

La NSA y otras agencias de inteligencia de élite dedican millones de dólares a la caza de los defectos de software que son fundamentales para el robo de datos de los equipos de seguridad. Los protocolos de código abierto como OpenSSL, donde se encontró el error, son objetivos primarios, informa Bloomberg.  

El portavoz de la NSA, Vanee Vines, se negó a comentar sobre el conocimiento y uso por parte de la agencia del error de seguridad. Los expertos señalan que la búsqueda de fallos es fundamental para la misión de la NSA, aunque últimamente es una práctica controvertida. Tras las revelaciones de Edward Snowden, el Gobierno estadounidense busca restringir las actividades de la NSA y, entre otras cosas, recomendó a la agencia dejar las actividades de acumulación de errores de software.






marzo 27, 2014

Usando sentencia IF (Problema resuelto)



El gobierno desea reforestar un bosque que mide determinado numero de hectáreas. Si la superficie del terreno excede a 1 millón de metros cuadrados, entonces decidirá sembrar de la sig. manera: Porcentaje de la superficie del bosque Tipo de árbol 70% pino 20% oyamel 10% cedro Si la superficie del terreno es menor o igual a un millón de metros cuadrados, entonces decidirá sembrar de la sig. manera: Porcentaje de la superficie del bosque Tipo de árbol 50% pino 30% oyamel 20% cedro El gobierno desea saber el numero de pinos, oyameles y cedros que tendrá que sembrar en el bosque, si se sabe que en 10 metros cuadrados caben 8 pinos, en 15 metros cuadrados caben 15 oyameles y en 18 metros cuadrados caben 10 cedros. También se sabe que una hectárea equivale a 10 mil metros cuadrados.






Espero les sirva de algo esta al 98%, ese 2 % ya deanse cuenta...
Saludos...



 Descargar

marzo 15, 2014

Pases free xxx

Este resumen no está disponible. Haz clic en este enlace para ver la entrada.

Correos Fresh

Compartire algunos correos que tengo en mi database poco a poco los liberare todos.
Saludos...



CORREO:CONTRASEÑA

stoopot27@hotmail.com:kelpvine
xmike89@yahoo.com:raptor06
sunghye710@yahoo.com:smiley72
izeasakira@gmail.com:300805728
ILOVEMOHAWKGUYS@YAHOO.COM:FUCKME69
jimmydorry@hotmail.com:d0rry123
mistresstawny@hotmail.com:ttylboy1
lebi3000@yahoo.com:chacha4381
danetucker@gmail.com:dkt198503
gemmahome@hotmail.com:10605523
gunpro56@yahoo.com:susan2550
the_american_idiot2011@yahoo.com:greenday
yoboborjoe@yahoo.com:yolalaland
roll-n-rock@hotmail.com:armadilha
dinamariesimonetti@yahoo.com:dmcs2965
meat_wad@hotmail.co.uk:aquateen
jasmingagne@hotmail.com:csinrapa
studen4ai@abv.bg:vaiderss
the_holydiver@hotmail.com:smitty08
xfiler82@msn.com:thexfiles
cgoulding250@bellsouth.net:gromitone
bazzpepper@yahoo.com:cnjtqqgk
silverangel_styxx@yahoo.com:angelsoul1
versusveritas@voila.fr:vendetta
demonnero1222@aim.com:goaway123
night_rave420@hotmail.com:remember
hbrych@aol.com:jarislov
monytpython@hotmail.com:clinger1
Rockurworldgurl@yahoo.com:jammie87
raulvasquez92@yahoo.com:disorder!
lyddie200@hotmail.com:christian
luvkatgurlie@hotmail.com:kewlio12
szmmmsz@hotmail.com:langtree
galenisbill@yahoo.gr:1313131313
melbajhudson@gmail.com:richmeldesev
lientaylor@yahoo.com:peewee13
xuanwang.ca@gmail.com:sunlin1105
electchem@aol.com:corvette69
lil_qt_cat@hotmail.com:peppercat
kyouyaharuyoshi@googlemail.com:0anubis0
kenji3366@mail.goo.ne.jp:sato4112
whitneymgrubb@yahoo.com:unclegreg1
abdullah67777@gmail.com:vipersrt10
becca900baddog8@hotmail.com:128190tf
conformityki11s@hotmail.com:esme0122
babygail_13@hotmail.com:farmington92
kinboon_chaw@hotmail.com:faiz5555
xxtwilightxx93@comcast.net:aykq0h2969
kaze425@yahoo.com:425316729
dsp55555@hotmail.com:jumpingmouse
jakotsus_adopted_son@yahoo.com:slipknot666
konbifu@aim.com:onlianime1
hannahknowshow2havefunn@yahoo.com:pancakes!
Bornagamefreak@yahoo.com:danterocks
Lilbabygurl0800@aol.com:lilgurl90
heero_yuywing0@yahoo.com:ex-xgp395-es
wasyaw@hotmail.com:BlackRox2
justinel408@yahoo.com:lakersrule
kirk_chris@hotmail.com:mega7flar
dragonscotts190@yahoo.com:595920418b
randomrozi@hotmail.com:retarded
gab_reagan@hotmail.com:pandabear2425
applejaxyou@yahoo.com:Apple009066
thethirdbutterfly@hotmail.com:glorious
ladyjenevieve@gmail.com:hounsonbay
thelil_krishna@yahoo.com:smartgirl
rockstarlevi@hotmail.co.uk:blink182
kojima_ayumi@hotmail.com:iloveyaoi
Shinigami2x4@yahoo.com:iloveduo
zerocreed@hotmail.com:passmod1
anna.anita@bigpond.com:snakarinus
kimm-.-@hotmail.com:12nightfall3
uchiha@charter.net:folklore34
GOLDENMAGESS@YAHOO.COM:SERENITY
tuomistobell@cox.net:mobyone1
sammiwolf@yahoo.com:drowssap
archaron@gmail.com:19761976
laangel4life@hotmail.com:lolypop1988
robinjmullins@yahoo.com:goccde123
doday002@yahoo.com:dodaybacar
theotherguy09@hotmail.com:asianpower
abertheaume@sbcglobal.net:brutus11
lynvng07@hotmail.com:myself1989
tian.di.chan@gmail.com:$Lo24077
lamantini_9@hotmail.com:grimandevil
tracypsanchez@gmail.com:latinamami
britt52653@aol.com:britth26
time_to_get_magical@yahoo.com:shonee99
moonlightsedge@gmail.com:edgeyguy
mummim9999@yahoo.com:huonghieu
rainbow88@rcn.com:michele16
canon1472@msn.com:aznbboymfs
tanus65@jubii.dk:ybokakur
mery19854@hotmail.com:gynebracurra
vanessa.craig@hotmail.com:assenc1795
black.rose1313@hotmail.com:sakuno13
bael_zelaron@hotmail.com:asherons
NoBlame4@yahoo.com:pearljam
hwalker2@mix.wvu.edu:molesta2
cgkc17@yahoo.com:honeysocks
xantchawalker@hotmail.com:gabranth27
coolcalboy@yahoo.com:caleb.yuna
mina_saint@hotmail.com:minako666
donskie@hotmail.co.uk:hatoridragon
alohaboy16@aol.com:kittycat1
jesseca_23@walla.com:iloveanime
microwave_rats@yahoo.com:magic123
deimos_anmy5@yahoo.com:ANY20691
Ljg_78413@yahoo.com:nowayman
frack22083@yahoo.com:tinkerbell
lateralus894@gmail.com:absolut69
shiratori1987@yahoo.com:Gundam00
miller.metalcore@hotmail.com:12miller88
declanashes@hotmail.co.uk:luckystar96
lucygrainger@msn.com:millie123
darkcountess113@yahoo.com:hot5gimmick13
eyes_of_fire_3@hotmail.com:batman11
sharpewolfe@hotmail.com:aragorn1987
angel-h3art@hotmail.com:twinboys
emirii.ryuu@gmail.com:1118dragon
genghiscurameng@hotmail.com:genesis7@
Supraman8402@gmail.com:cosmic13
frubumangafan@aol.com:tabahiro
bonnie7@rogers.com:rosemary
KyleDJ1706@comcast.net:182008kj
imacosplayer@aim.com:c0splay3r
sarahashley504@msn.com:wolfmage
wmbpradipta@hotmail.com:kampretku
uhs85@clearwire.net:ba09s23h
ladies.with.appliances@gmail.com:omfgzsex69
roodj13@hotmail.fr:fl180491
tomkajat@o2.pl:paperino12
bkpitcher16@aol.com:colleen17
stormofdantess@hotmail.com:jmandemon
sharam1920@hotmail.com:Mxpxpanic2
zaldykun@yahoo.com:elie3173
isissonne@gmail.com:DaI87x06
whelanlindsay@yahoo.com:Bluecat1
pomaikailani69@yahoo.com:Trixie8769
noe.11.jim@gmail.com:m8b1y0t3f6
martinpicc28@yahoo.com.ar:peloncho
lilu2008@hotmail.co.uk:china@2008

marzo 21, 2013

Manual para leyes de guerra cibernética justifica matar hackers civiles

 
 Por petición de la OTAN, más de 20 expertos –en conjunto con el Comité Internacional de la Cruz Roja y el Cibercomando de Estados Unidos– redactaron un documento que propone un nuevo conjunto de reglas acerca de cómo se debe realizar la guerra cibernética. 

 El Manual Tallinn sobre las Leyes Internacionales Aplicables a la Guerra Cibernética analiza las leyes de guerra convencionales y cómo se deben aplicar a ciberataques patrocinados por gobiernos. Como era de esperarse, el manual advierte que los ataques deben evitar blancos como hospitales, represas, y estaciones de energía nuclear para así minimizar las posibles víctimas civiles (o fría e impersonalmente apodadas ‘daño colateral’). 

 Sin embargo, el manual también asegura que es aceptable que un Estado responda con armamento tradicional a ataques cibernéticos patrocinados por otro Estado si puede demostrar que el ciberataque causó la muerte de ciudadanos o severos daños a la propiedad, como también asegura que los hackers que perpetraron los ataques son blancos legítimos para contraatacarlos, incluso si son civiles. Cabe aclarar que pese a haber sido solicitado por la OTAN, el manual no es una política ni un documento oficial del organismo, sino que un manual con recomendaciones que no necesariamente están obligados a cumplir los países miembros de la OTAN. ¿Qué crees? ¿Estás de acuerdo con la aplicación de las leyes de guerra convencionales a ciberataques?

marzo 09, 2013

¿Desde dónde atacan los hackers? Mira aquí el mapa a tiempo real en el mundo

Se los puede monitorear minuto a minuto. ( map.honeycloud.net/ )


Rusia es el país más agresivo, mientras que Estados Unidos, Brasil y Argentina lideran en América. Vea el mapa de Honey Cloud y su ‘Honeynet Project’.




Estados Unidos. Según revela la investigación del sitio alemán Sicherheitstacho, en febrero se produjeron 2.402.722 ataques cibernéticos desde la Federación Rusa, por lejos elpaís que mayor número registra en ese lapso de tiempo y, a juzgar por el minuto a minuto que registra el sitio, va a seguir ostentando el liderazgo.
Los números se extraen de la investigación basada en el trabajo original de la organización Honey Cloud y su‘Honeynet Project’.
Las estadísticas del mes pasado marcan que Taiwan (907.102) y Alemania (780.425) son los países que completan el podio negativo, en el que los países americanos más encumbrados son Estados Unidos, que aparece en la posición 6 con 355.341 ataques, Brasil, que fue octavo con 337.977, y Argentina, que fue 11º con 185.720. Hay que tomar en cuenta que el monitoreo de Honey Project no incluye el continente africano.
Los registros de Sicherheitstacho indican que hubo 450.000 ataques por día en febrero, con un total que supera los 27 millones.
La mayoría de ellos apunta contra el protocolo de Windows “Server Message Block” (SMB), luego a NetBIOS (930.000), la puerta 33434 (690.000) y el protocolo de redes SSH (670.000).

ver los ataques en tiempo real: http://map.honeycloud.net/

octubre 01, 2012

Dos años de cárcel en Japón por descargar piratería

Mientras tanto, en Panamá, las descargas ilegales serán penadas dentro de poco con multas de US$ 100 mil
Japón, Copyright, Descargas ilegales, Penamá

Japón tiene una de las leyes antipiratería más duras del mundo: quienes hacen descargas ilegales reciben hasta dos años de prisión. Sin embargo, penas excesivas no son solo exclusivas del país del sol naciente: en Panamá están a punto de promulgar una ley que puede acabar con multas de hasta 100 mil dólares para los culpables de este delito.

La BBC da cuenta que la Asociación de Industria Discográfica japonesa impulsó un cambio en la ley que pena con dos años de cárcel a quienes descarguen material pirata.

La ley contempla también multas que van de dos a tres millones de yenes (de US$ 1,1 millones hasta US$ 2,2 millones).

Anteriormente, las leyes japonesas contemplaban cárcel de hasta 10 años a quienes subían piratería a Internet.

Mientras tanto, Fayerwayer informa que en Panamá una dura ley fue redactada “para hacer que las regulaciones estuvieran de acuerdo al tratado de libre comercio entre Panamá y Estados Unidos”.

Esta ley contempla que la Dirección General de Derechos de Autor (DGDA) abra procesos de oficio que pueden terminar con multas de hasta US$ 100 mil, dinero que llegará a la DGDA y a sus empleados, convirtiéndose en un peligroso incentivo.

julio 31, 2012

Crackers roban los datos de la mitad de los clientes de un operador de Corea del Sur

Una de las responsabilidades que adquieren las empresas que manejan datos personales de sus clientes es la de preservar toda esta información y evitar que caiga en manos de terceros, poniendo con tal fin las medidas de seguridad oportunas. Casos como el de PlayStation Network o los sistemas de auto-venta de billetes de Renfe (del que hemos hablado hace un rato) ponen de manifiesto la necesidad de establecer auditorías y análisis de vulnerabilidades de manera periódica en entidades públicas y empresas para evitar que se puedan producir robos de datos como éstos o como el que hace poco sufrió LinkedIn. Parece que a esta poco honorable lista de empresas que necesitan realizar auditorías de sus sistemas se va a sumar el segundo operador móvil de Corea del Sur, KT Telecom, que ha sufrido el robo de datos de aproximadamente la mitad de sus clientes y, lo peor de todo, es que éstos han terminado en manos de empresas de telemarketing.
hacker
El caso se ha conocido este fin de semana, sin embargo, esta infiltración es algo más antigua y llevaría produciéndose unos 5 meses en los que un grupo de crackers (que ya ha sido detenido por las autoridades coreanas) habría estado sustrayendo datos de los clientes de este operador de telefonía móvil (el segundo del país en cuanto a cuota de mercado) y luego habría vendido los datos recopilados a empresas de telemarketing (con la consiguiente molestia para los clientes). De hecho, la filtración ha estado activa hasta que ésta fue detectada el pasado 13 de julio, momento en el que el operador puso el caso en manos de las autoridades del país y decidió mantener el asunto en secreto hasta que se produjesen las correspondientes detenciones.
Entrando en cifras, se habrían visto afectados 8,7 millones de clientes (algo más de la mitad) que han recibido una disculpa por parte del operador tras haber visto cómo sus nombres y apellidos, su número de teléfono y su número de identificación habrían sido utilizados como moneda de cambio entre los crackers y las empresas de publicidad en un lucrativo negocio que les habría llevado a amasar algo más de 800.000 dólares. Además de las detenciones a los supuestos cabecillas de esta trama, las autoridades han efectuado otras 7 detenciones a los supuestos compradores de estos datos personales que, por ahora, parecen dedicarse única y exclusivamente al spam telefónico y no parecen que hayan utilizado los datos para otros fines.
Lógicamente, cómo han podido acceder a la base de datos de clientes del operador es algo que no se ha hecho público y que, seguramente, tardemos en conocer (si es que se llega a hacer público alguna vez). La verdad es que son muchos los casos de empresas que terminan siendo víctimas del robo de datos de sus clientes y, bajo mi punto de vista, el cliente final es el que sale más perjudicado puesto que, además de verse expuesto (recordemos los números de tarjeta de crédito en el caso de Sony) lo único que perciben es una simple disculpa y, en el caso que nos ocupa, no es precisamente agradable que no paren de llamarte por teléfono empresas de telemarketing.

Vulnerabilidades de las máquinas de billetes de Renfe y Metro de Madrid expuestas en Defcon

Estos días se ha estado celebrando en las vegas la DEF CON Hacking Conference, un congreso de hacking que congrega a expertos e investigadores en materia de seguridad de todo el mundo y a la que, por ejemplo, ha asistido el General Keith Alexander, director de la Agencia de Seguridad Nacional de Estados Unidos, para impartir una ponencia y quizás captar talento para su agencia. En eventos como éste, la mayoría de las charlas y ponencias no suelen pasar desapercibidas pero, entre todas ellas, hay una que tocó directamente algo que nos es muy cercano: las vulnerabilidades presentes en los sistemas de venta de billetes de Renfe o el Metro de Madrid.

Alberto Garcia Illera 

Alberto García Illera, un experto en seguridad español, puso sobre la mesa lo vulnerables que pueden llegar a ser sistemas tan típicos como las máquinas de auto-venta de billetes que podemos encontrar en el Metro de Madrid o en las estaciones de tren (cuyo operador en España es Renfe). Cada vez es más habitual que “el factor humano”, es decir, las taquillas atendidas por empleados sean sustituidas (o reforzadas) por medios electrónicos como las máquinas expendedoras de billetes; lógicamente, dado que se potencia este tipo de medios, el número de usuarios que los utiliza también va en aumento pero, ¿son realmente seguros estos medios de pago? Según mostró este investigador 24 años , parece ser que la respuesta es que no y, por tanto, los datos de las tarjetas de crédito de los usuarios podían verse comprometidos e, incluso, los propios sistemas del Metro de Madrid.
En base a su experiencia, este tipo de sistemas tienen errores de diseño que pueden aprovecharse, por ejemplo, para aplicar descuentos en las compras y ésta fue una de las acciones que llevó a cabo en el Metro de Madrid. Si bien no ha querido hacer públicos los vídeos con las demostraciones prácticas (para no montar un caos en el metro), Alberto consiguió aplicar los descuentos de la tercera edad en su billete de tarifa normal, pagando menos por éste y, dado que todos los sistemas parecen estar en la misma red, conectar con la red de cámaras de videovigilancia o acceder remotamente a otros terminales.
En el caso de las estaciones de tren, los sistemas de auto-venta de billetes de Renfe son terminales basados en Windows XP cuyas vulnerabilidades no se parchean mediante actualizaciones y, por tanto, son potencialmente inseguros. Durante su presentación mostró a los asistentes cómo pudo acceder al sistema operativo de la máquina de venta de billetes, obtener permisos de administrador y escudriñar los datos de la aplicación para obtener un listado de las tarjetas de crédito utilizadas en las transacciones y ventas realizadas desde la máquina.
Lógicamente estos dos ejemplos ponen de manifiesto problemas de seguridad en sistemas que, seguramente, usemos en nuestro día y día y que, claro está, necesitan un profundo análisis para atajar estas vulnerabilidades. Alberto comentó en su charla que se puso en contacto con ambas entidades públicas para comunicarles este hecho y los problemas detectados y, según parece, en ambos casos están analizando los problemas detectados.
El hallazgo, bajo mi punto de vista, es más que interesante puesto que deja en bastante mal lugar a ambas entidades públicas (y a sus proveedores), aunque afortunadamente para Renfe y Metro de Madrid, todo esto es una investigación y no un ataque con fines malintencioandos.
De todas formas, casos como estos ponen de manifiesto la necesidad de que tanto empresas privadas como entidades públicas realicen revisiones técnicas y análisis de vulnerabilidades de manera periódica a sus sistemas, sobre todo si éstos manejan datos críticos (datos personales, tarjetas bancarias, etc). Cuesta creer que después de todo lo que hemos visto tras el ataque a la PlayStation Network, se sigan dando casos de este tipo.

julio 10, 2012

Pack de vpn's y proxyes

Un pequeño regalo para los que nos visitan un pequeño pack de vpn's y proxyes.


junio 27, 2012

Como mantener el anonimato dentro de la red.

Ideas y programas básicos para mantener el anonimato en la red.

Ante todo, hay que tener claro que el anonimato 100% fiable en internet, no existe. Aún así, con diversos programas puedes ¨camuflarte¨ en un porcentaje bastante elevado.

Link del Indice

https://we.riseup.net/anon1mous/tutorial-sobre-anonimato-en-internet

junio 12, 2012

Anonymous publica 2,8 GB de correos internos de la Iglesia de la Cienciología


El colectivo de AnonymousAnonAustria, ha anunciado a través de su cuenta de Twitter la publicación de hasta 2,8 GB de datos, correos internos que pertenecerían a la iglesia de la Cienciología entre los años 2010 y 2011. Una acción que se suma a la larga lista de ataques a la organización que ha venido acompañado del siguiente mensaje corto:
La Cienciología es muy peligrosa. Son el mal, todo el mundo debe saberlo…
La filtración se ha realizado a través de Pastebin y como anuncian desde Anonynmous, se trata de un ataque para llamar la atención sobre la Iglesia y sus controvertidos fines.
Y es que la historia entre Anonymous y la Cienciología ha estado plagada de ataques por parte del colectivo hacker. Desde los comienzos del colectivo han habido muchas protestas y acciones contra el culto a la Cienciología como la exposición de datos confidenciales o los ataques DDoS a las distintas webs de la iglesia.
Según cuentan, el material recopilado y expuesto son los correos electrónicos internos entre los años 2010 y 2011. Un enlace de descarga en varios paquetes para un conjunto de 2,8 GB de datos.