Mostrando entradas con la etiqueta ataques en la red. Mostrar todas las entradas
Mostrando entradas con la etiqueta ataques en la red. Mostrar todas las entradas

Un gravísimo agujero de seguridad compromete a las dos terceras partes de Internet

Instituto Europeo Campus Stellae
Área NTIC
Formación y Becas de estudio
Máster en Derecho de Internet y NTIC. Becas y prácticas en más de 70 países.
www.campus-stellae.com
info@campus-stellae.com
+0034 981522788
 

  • Afecta a casi todo lo que viaja cifrado en Internet, como accesos seguros a webs.
  • También contraseñas y números de tarjeta de crédito, correo y mensajería en línea.

MERCÈ MOLIST Barcelona


Lo han bautizado 'The Heartbleed Bug' (el agujero del corazón desangrado) y afecta a casi todo lo que viaja cifrado en Internet: accesos seguros a webs para comprar o hacer gestiones con la administración, contraseñas y números de tarjeta de crédito almacenados en grandes y pequeños negocios de la red, correo electrónico y mensajería en línea con conexiones securizadas, "cookies" que almacenen información confidencial, redes privadas virtuales.

Todo es susceptible de ser descifrado por un hipotético atacante que, para colmo, no dejará ningún rastro en los ordenadores atacados. Es el fallo informático del año, quizás de la década, y muy posiblemente tardará en ser solucionado, pues afecta a millones de servidores.

El Proyecto OpenSSL hizo público el lunes un comunicado que metafóricamente paró el corazón a muchos administradores de sistemas: avisaba de un grave fallo en las versiones 1.0.1 y 1.0.1f de OpenSSL, un paquete de herramientas y bibliotecas que utilizan dos terceras partes de los servidores de Internet, para cifrar sus comunicaciones y contenidos.

El agujero está en el código de OpenSSL desde diciembre de 2011. Neel Mehta, del equipo de seguridad de Google, lo habría descubierto en diciembre de 2013, fecha de la inclusión del "bug" en la base de datos 'Common Vulnerabilities and Exposures'.

El consultor independiente de seguridad Jesús Cea considera lógico que se hayan tardado tres meses en anunciar al mundo el descubrimiento de Mehta, "para dar tiempo a los sistemas operativos y principales servicios afectados a crear los correspondientes parches". Efectivamente, el 7 de abril, cuando el Proyecto OpenSSL dio a conocer el agujero, los sistemas afectados ya tenían la solución a punto. También algunos grandes servicios de la red habían corregido el fallo antes de esa fecha.

El 'Heartbleed Bug' reside en una extensión del protocolo Transport Layer Security (TLS) de OpenSSL llamada 'Heartbeat' (latido de corazón). Un atacante puede interrogarla repetidamente y esta respondería mandándole las claves privadas con las que el sitio cifra su información y comunicaciones. Curiosamente, a finales de febrero se descubrió un problema parecido en el protocolo TLS de Apple, que afectaba a la validación de sus certificados. Y una semana después caía GNU TLS, otro sistema seguro para código libre.

Pero ninguno es tan usado como OpenSSL. Los expertos en seguridad no dudan en avisar de la seriedad de este agujero: "Estamos ante una de las vulnerabilidades más graves (opinión personal) de los últimos años. Y no sólo vulnerabilidad, la explotación tiene efectos que sinceramente, tras verlos, asustan", afirma José A. Guasch en el blog 'Security by Default'. Paradójicamente, el fallo se ha descubierto en un producto destinado a dar seguridad a las comunicaciones y contenidos, lo que hace más grave el problema.

"Lo hemos probado en nuestros propios servicios desde la perspectiva de un atacante. Nos hemos atacado a nosotros mismos desde el exterior sin dejar rastro. Sin tener que usar ninguna información privilegiada ni credenciales, hemos podido robarnos las claves secretas de nuestros certificados, nombres y contraseñas de nuestros usuarios, mensajería instantánea, correo electrónico y documentos y comunicaciones críticas para el negocio", afirman en la página de información oficial 'Heartbleed Bug'. Se desconoce la cantidad de sitios afectados pero Yahoo! habría estado entre ellos todo el día del martes.

La solución a este monumental lío es complicada, pues no sirve sólo instalar una nueva versión de OpenSSL sin el fallo. Al ser un ataque que no deja rastro, nadie sabe de forma fehaciente si su sitio ha sido comprometido. Aunque actualice su OpenSSL, sus claves, contraseñas y certificados pueden estar en manos de atacantes que las seguirían usando impunemente. Así que toca revocar claves, cambiar contraseñas y crear nuevos certificados. Algo que puede costar mucho tiempo y dinero, pues los certificados para comunicaciones seguras en Internet los crean unos negocios específicos llamados Autoridades de Certificación que, ante un desastre de esta magnitud, pueden decidir renovar los certificados de sus clientes gratuitamente... o no.

En la página oficial del 'bug' no dejan de repetir que es algo "muy serio" y que cualquiera puede verse afectado directa o indirectamente: "OpenSSL es la libería criptográfica de código abierto más popular y la más usada para cifrar el tráfico de Internet. Su red social, el sitio web de su empresa, el sitio donde compra, se divierte o donde descarga sus programas, incluso los sitios web de su gobierno pueden estar usando OpenSSL vulnerable. La mayoría de servicios en línea lo usan para identificarse ante usted y proteger su privacidad y transacciones. Posiblemente e haya conectado a aparatos con sistemas de acceso securizados mediante este sistema. O incluso puede tener programas en su ordenador que pueden exponer sus datos si se conecta a servicios comprometidos".

Los responsables del Proyecto OpenSSL son un pequeño equipo de programadores voluntarios. El criptógrafo Matthew Green avisa en su blog que las iras no deben caer sobre ellos, pues "mantienen la librería de comunicaciones cifradas más importante del mundo, es un trabajo duro y no remunerado que implica coger el código que aportan otras personas, como en el caso de Heartbeat, y revisarlo de la mejor forma posible". Green asegura: "Quizás, mientras estén parcheando su servidores, algunas de esas grandes compañías que usan OpenSSL pensarán en mandarles algo de financiación sin condiciones, para que puedan seguir haciendo su trabajo".

Fuente: El Mundo.

Google expulsa 11 millones de sitios .co.cc de sus búsquedas por 'spam'

Área Nuevas Tecnologías de la Comunicación y la Información
Instituto Europeo Campus Stellae
Máster en Derecho de Internet y Nuevas Tecnologías
. 

Curso Superior en Derecho de Internet y Delitos Informáticos.
www.campus-stellae.com
info@campus-stellae.com

Cerca de cinco mil ataques de 'phishing' procedieron de este dominio en la segunda mitad de 2010.

EL PAÍS - Barcelona - 07/07/2011

Google no ofrece resultados de búsquedas que conduzcan a sitios bajo el subdominio .co.cc porque considera que la mayoría de ellos se dedican a propagar spam (correo basura no solicitado). Según explica un responsable de Google en un blog corporativo, la compañía titular del dominio ofrece albergue gratis o a muy bajo precio que es utilizado para el envío de spam. 
 
En la segunda mitad de año pasado se detectaron 4.963 ataques de phishing (correos engañosos) procedentes de este dominio, una cifra que es casi el doble de la detectada en cualquier otro dominio. Este subdominio es ofrecido por una empresa coreana. La citada empresa tiene 11.383.736 dominios registrados y más de cinco millones y medio de cuentas activas. Estas cifras suponen una población superior a la que emplea otros dominios como, por ejemplo, .org.

En un documento de junio, Google explica que para proteger a los internautas ha modificado recientemente sus sistemas de escaneo de programas maliciosos para identificar subdominios con mucho volumen que tengan prácticas abusivas. "En algunos casos severos nuestros sistemas pueden bloquear todo el dominio".

El dominio de primer nivel .cc pertenece a las islas Cocos, un pequeño territorio en el oceáno Índico. Los sitios .cc no están afectados por la medida de Google.

El buscador tiene un servicio que presenta sobre un mapa los sitios desde donde se ha detectado la procedencia de spam. En su política de refinar las búsquedas y ofrecer resultados pertinentes, Google anunció a principios de año una reforma en su algoritmo para castigar a los sitios que presentan contenidos copiados o irrelevantes. 
 
Anteriormente, con el objetivo de conseguir un "ecosistema web sano", Google introdujo en su navegador Chrome una herramienta que permite al internauta bloquear un sitio que haya aparecido en los resultados del buscador y le parezca irrelevante para que no vuelva a aparecer en futuras búsquedas.

Fuente: El País.

El grupo de 'hackers' Lulzsec multiplica sus ataques

Área Nuevas Tecnologías de la Comunicación y la Información
Instituto Europeo Campus Stellae
Máster en Derecho de Internet y Nuevas Tecnologías . 
Curso Superior en Derecho de Internet y Delitos Informáticos.
www.campus-stellae.com
info@campus-stellae.com
Teléfono: +0034 981522788


Además de Sony y PBS, Nintendo y una organización de seguridad han padecido sus asaltos


EL PAÍS - Barcelona - 06/06/2011

El grupo de hackers Lulzsec, que ha protagonizado el último ataque a Sony con el robo de un millón de datos de internautas afiliados a sonypictures.com, no cesa en su actividad. Ahora ha trascendido un ataque a Nintendo y a un grupo dedicado a la seguridad, InfraGard, que colabora con el FBI.

Cerca de 180 contraseñas de miembros de la organización en Atlanta han sido robados. Copias de estos datos en el que supuestamente figuran miembros de organizaciones de ciberseguridad vinculados al Ejército de EE UU y ejecutivos de compañías de comunicación, han sido publicados por Lulzsec. InfraGard desconoce cuando ocurrió el ataque y qué método se empleó. Lulzsec accedió a InfraGard tras conseguir datos personales del patrón de Unveillance, una empresa dedicada a combatir filtraciones cibernéticas. Según Lulzsec se trata de una respuesta a los planes de la administración de EE UU de considerar los ataques informáticos como actos de guerra lo que justificaría una respuesta militar.

El hecho es todavía un tanto confuso y hay un cruce de acusaciones entre Karim Hijazi, patrón de Unveillance, entidad que colabora con InfraGard, y Lulzsec. Según Hizaji, el grupo lo sometió a extorsión pidiéndole información sobre botnets (redes que controlan remotamente ordenadores asaltados) y dinero. Hijazi, según su versión, detectó el ataque al comprobar el día 25 que correos suyos que estaban marcados como no leídos figuraban cono leídos. Lulzsec rechaza que sometiera a extorsión a Hijazi quien identificó a los asaltantes tras hacerse pública la intrusión a InfraGard. La contraseña de Hijazi la empleaba también para acreditarse en esta organización y en su Gmail. Según Lulzsec, fue Hizaji quien ofreció dinero al grupo para destruir a sus enemigos y les propuso dar información sobre botnets.

Al margen de este episodio, el nombre de Lulzsec también está asociado a un asalto semanas atrás a Nintendo en el que no se obtuvieron datos personales. Lulzsec ha publicado datos de configuración de sus servidores, pero no información personal. Según el grupo, les gusta la Nintendo 64 y no quieren dañar a la compañía. La publicación de este fallo de seguridad respondería a la intención de dar un aviso a Nintendo sobre sus vulnerabilidades para que las corrija.

Lulzsec es el autor de un asalto a Sony que permitió el robo de un millón de datos personales, parcialmente publicados, y a la televisión pública de EE UU, PBS,en respuesta a un documental sobre Wikileaks que no fue de su agrado. En esta ocasión colocaron en la web de la emisora una falsa noticia.

Fuente: El País.