Buscar este blog

jueves, 4 de diciembre de 2014

Luego del ataque a Sony Pictures, se filtran películas no estrenadas


La semana pasada, Sony Pictures sufrió una intrusión a sus sistemas con la amenaza de que, si no cedía a determinados pedidos, se filtraría información sensible y contenido confidencial de la compañía. El ataque llevaba la firma de #GOP o Guardians of Peace, y parece que el grupo ha decidido cumplir: 5 películas no estrenadas o con estrenos limitados han sido filtradas en sitios de descarga P2P. 

Si bien desde la compañía no han confirmado que la filtración esté directamente relacionada al ataque de GOP, todo parece indicar que estas películas son parte de lo que los atacantes pudieron extraer al acceder a los sistemas de Sony Pictures -y detener el funcionamiento normal de la empresa, sus teléfonos y servicios de correo electrónico. En su momento, afirmaron que contaban con "todos los datos internos incluyendo secretos".

Luego del ataque de la semana pasada a Sony Pictures, los investigadores han estado trabajando para determinar quién estuvo detrás. Según Recode, se investiga la posibilidad de que los atacantes trabajaran para Corea del Norte, con la espaculación de que la intrusión sea una respuesta a (o una amenaza contra) la película de Sony todavía no estrenada, "The Interview". Es una comedia con Seth Rogen y James Franco como periodistas de TV, que se ven involucrados en un plan para asesinar al líder norcoreano Kim Jong-Un, según cuenta CNET.

"El robo de contenido de Sony Pictures Entertainment es un asunto penal, y estamos trabajando de cerca con la ley para hacerle frente", le dijo una vocera de Sony a Variety. Según otra fuente, las películas tienen una marca de agua y ese sería un indicio de que el robo se dio durante el ataque de GOP.

Contenido completo en fuente original We Live Security

jueves, 27 de noviembre de 2014

Actualización crítica (¡y de emergencia!) de Adobe Flash


Ayer se han publicado actualizaciones de seguridad para Adobe Flash Player en Windows, Macintosh y Linux, que proveen un segundo parche a la vulnerabilidad CVE-2014-8439. Esta había sido parcheada en la actualización del 14 de octubre, pero al parecer, un exploit funcionaba de igual forma, por lo que la falla tuvo que ser reparada de nuevo.
La vulnerabilidad en cuestión podía permitir la ejecución de código, por lo que esta nueva actualización ha sido catalogada como crítica y se insta a todos los usuarios a que la descarguen en forma urgente. Según el informe, Adobe Flash instalado en Google Chrome e Internet Explorer será automáticamente actualizado, mientras que en Windows y Mac se deberá actualizar a la versión 15.0.0.239. En tanto, a Linux le toca la 11.2.202.424.
A continuación pueden ver la lista de versiones afectadas:
adobe_flash_update








Para protegerse de esta vulnerabilidad, les recomendamos seguir este tutorial para comprobar que Adobe Flash está actualizado y habilitar la función click-to-play, escrito por Sébastien Duquette, Investigador de ESET y uno de los que reportó la falla a Adobe contribuyendo a proteger a los usuarios.
Las vulnerabilidades en Flash son cada vez más aprovechadas por exploit kits para distribuirmalware, por lo que es importante usar una versión actualizada -basta ver la frecuencia con la que la compañía se ve obligada a lanzar nuevas actualizaciones. Los exploit kits hacen que los visitantes de un sitio queden infectados en el momento en que se detecta que están utilizando programas con vulnerabilidades.
Sébastien Duquette, que sigue de cerca su comportamiento, afirma: “Parece claro que Flash ha reemplazado a Java como blanco de exploits en la web: la última vez que un nuevo exploit de Java fue añadido a un exploit kit fue hace más de un año. Esta es la sexta falla en Flash que se añade a un exploit kit en el último año, y hay otras vulnerabilidades en Flash como CVE-2014-0502 que no han sido añadidas pero se han explotado en ataques dirigidos”.
Créditos imagen: ©JD Hancock/Flickr
Autor Sabrina Pagnotta, ESET

Los vehículos autónomos también podrían ser hackeados


Los autos sin conductor están cada vez más cerca de ser una realidad, mientras el gobierno del Reino Unido invierte alrededor de 15.6 millones de dólares para que se hagan pruebas piloto en las ciudades el próximo año. Pero el Instituto de Ingeniería y Tecnología (Institute of Engineering and Technology o IET) del país alertó sobre la seguridad de esta tecnología.
Según reporta Mashable, Hugh Boyes, del IET, afirmó que el software tendrá que ser más robusto y confiable antes de que esta tecnología salga al mercado. Dijo: “Reportes recientes analizando elsoftware muestran que el 98% de las aplicaciones tienen serios defectos, y en muchos casos hubo entre 10 y 15 por aplicación. Si a la larga quieren usar vehículos autónomos, necesitamos asegurarnos de que no tienen defectos”.
La mayor preocupación de Boyes es la probabilidad que tienen estos sistemas de sercomprometidos, sobre la cual la industria automotriz no está bien informada -ya que se concentra más en la seguridad del auto en sí mismo. Pensemos las consecuencias que podría tener el hecho de que estos autos sean controlados remotamente por un cibercriminal. Podría haber “caos” si los atacantes pudieran comprometer fácilmente a los conductores de vehículos: “Si los cibercriminales empiezan a apuntar a vehículos en Londres, nos podemos imaginar un caos considerable en las calles. El terrorismo es un riesgo real, por lo que la ciberseguridad de los vehículos autónomos será crítica. Y tendremos que considerar tener cajas negras en los vehículos en caso de incidentes”.
Boyes agregó: “Si solo un vehículo de entre 100, o uno en mil, es interferido y deja de funcionar como se espera, podemos esperar que haya un caos en las calles. No queremos estar en ese lugar”.
Este es uno más de los puntos a considerar en lo que refiere a seguridad de dispositivos y sistemas que conformarán el Internet de las Cosas. Si bien es importante que la tecnología siga avanzando y nos dé cada vez más posibilidades, no hay que perder de vista que los cibercriminales seguirán buscando la forma de acceder a los sistemas informáticos y a las redes por las que se transmiten datos. Basta recordar la investigación del argentino César Cerrudo, que encontró la forma devulnerar los sistemas de control de tráfico inteligentes de grandes ciudades de Estados Unidos, Francia, Australia, Reino Unido y otros países.
La potencial amenaza de que se comprometan los sistemas podría poner en riesgo las garantías de seguridad de la tecnología de autos sin conductor, lo que constituye en verdad uno de los principales motivos por los que son atractivos. Tech Times reporta que en un millón de millas recorridas a modo de prueba, los coches autónomos solo vieron un accidente -y fue cuando un conductor humano tomó el control.
De hecho, The Guardian afirma que los vehículos autónomos podrían ser “malos ejemplos” para sus conteapartes humanos, ya que las investigaciones demuestran que los conductores humanos “cambian su comportamiento al recorrer el mismo camino que los coches autónomos, copiando los estilos de manejo y dejando menos espacio respecto al auto de adelante”. Los sensores de los vehículos autónomos permitirían reacciones instantáneas, mucho más rápidas que las de un piloto humano.
Autor Editor, ESET

lunes, 24 de noviembre de 2014

Google publica Chrome 39 y corrige 42 vulnerabilidades

Google ya no sorprende con sus actualizaciones de Chrome, prácticamente todos los meses nos ofrecen una nueva versión. En octubre publicaba Chrome 38, y poco más de un mes después anuncia la nueva versión 39 del navegador. Se publica la versión 39.0.2171.65 para las plataformas Windows, Mac y Linux, que junto con nuevas funcionalidades y mejoras, además viene a corregir 42 nuevas vulnerabilidades.


Según el aviso de Google se ha incluido el soporte para 64 bits en Mac, se han incorporado nuevas aplicaciones y APIs así como numerosos cambios en la estabilidad y rendimiento.

La actualización incluye la corrección de 42 nuevas vulnerabilidades. Como es habitual, Google solo proporciona información sobre los problemas solucionados reportados por investigadores externos o las consideradas de particular interés. En esta ocasión, aunque se han solucionado 42 vulnerabilidades, solo se facilita información de 13 de ellas.

Una vulnerabilidad de falsificación de la barra de direcciones (CVE-2014-7899), un error que permite la navegación a los intentos que no tienen la categoría de navegable (CVE-2014-7905), una vulnerabilidad de doble liberación en Flash (CVE-2014-0574) y otro problema por memoria sin inicializar en Skia (CVE-2014-7909).

Otras vulnerabilidades están relacionadas con el uso después de liberar memoria en pdfium (CVE-2014-7900 y CVE-2014-7902), en plugins pepper (CVE-2014-7906) y en blink (CVE-2014-7907). Dos vulnerabilidades por desbordamiento de entero en pdfium (CVE-2014-7901) y en media (CVE-2014-7908). Y vulnerabilidades de desbordamiento de búfer en pdfium (CVE-2014-7903) y en Skia (CVE-2014-7904).

También del trabajo de seguridad interno, varias correcciones procedentes de auditoría interna, pruebas automáticas y otras iniciativas (CVE-2014-7910). Según la política de la compañía las vulnerabilidades anunciadas han supuesto un total de 41.500 dólares en recompensas a los descubridores de los problemas.

Esta actualización está disponible a través de Chrome Update automáticamente en los equipos así configurados.

Fuente: Hispasec

viernes, 21 de noviembre de 2014

Uno de cada 8 usuarios no cree en ciberamenazas

Según una encuesta conjunta realizada por B2B Internacional y Kaspersky Lab [PDF], el 13% de los usuarios de Internet no cree que los ataques cibernéticos sean reales. Sienten que la amenaza es una exageración de las empresas de seguridad para Internet."Sin embargo, esa autosuficiencia los deja sin ningún tipo de protección contra un riesgo que amenaza sus datos y vidas virtuales cada día", escribe Kaspersky Lab.

De acuerdo con las estadísticas, incluso las personas que aceptan que las ciberamenazas son reales no siempre están convencidas que necesitan protección contra las mismas. "Sin embargo, en la realidad el dispositivo de cualquier persona puede ser de interés para los atacantes. Aun cuando el propietario no almacene datos valiosos en el dispositivo y no realice transacciones financieras en línea, los ciberdelincuentes pueden hacer uso de cualquier computador, smartphone o tableta – quizás convirtiéndola en un bot que envíe spam, llevar a cabo ataques DDoS o enviar enlaces de phishing a través de mensajería instantánea y correo electrónico", explica Karspersky.

Casi un tercio (32%) de los usuarios no siente preocupación ante la posibilidad de que sus cuentas en línea pudieran estar comprometidas, o están incluso ajenos a este riesgo. Lo más importante es que esto no sólo aplica a páginas personales en sitios de redes sociales sino a cuentas bancarias en línea, que podrían entregar las finanzas personales del usuario a un ciberdelincuente. Sin embargo, muchas personas sienten que las pérdidas financieras resultantes de ataques cibernéticos son extremadamente poco probables – el 42% de los encuestados no conocen o no están preocupados por la posibilidad de tales pérdidas. Ante ello, Kaspersky comenta: "Una cosa de la que no se dan cuenta es que tales pérdidas no forzosamente se pueden deber al robo directo de dinero de sus cuentas bancarias. Una infección por malware también puede conducir a gastos imprevistos, incluyendo costos relacionados con los servicios de un especialista en TI, la reinstalación de software o la indisponibilidad temporal de un dispositivo. En general, el 21% de los encuestados que han tenido malware en sus dispositivos han incurrido en pérdidas como resultado del incidente".

Según los resultados de la encuesta, el 20% de los encuestados no están conscientes que el uso de redes Wi-Fi públicas es arriesgado porque los datos que se envían a través de estas redes pueden ser interceptadas por ciberdelincuentes. Una proporción ligeramente mayor de usuarios, el 27%, están conscientes de esta amenaza, pero no creen que se deben preocupar por ello. Al mismo tiempo, el 55% de los encuestados utilizan redes públicas y 12% introducen sus credenciales en sitios web mientras están conectado a una red pública.

"Las personas que piensan que están seguras, porque los ciberdelincuentes no los molestarán o que no estarán interesados, simplemente no entienden la naturaleza de las amenazas en línea. Los hackers no suelen centrarse en objetivos específicos, tratan de tener tantas víctimas como sea posible. Esta es la razón por la que resulta muy arriesgado utilizar Internet sin una solución de seguridad", dice Elena Kharchenko, Jefa de Administración de Productos de Consumo, Kaspersky Lab.

Fuente: DiarioTI

jueves, 20 de noviembre de 2014

Ciberataque el correo del Departamento de Estado de EE.UU.

El Departamento de Estado estadounidense confirmó ayer que sus sistemas de correo electrónico no confidenciales fueron víctimas de un ciberataque en las últimas semanas, en el mismo periodo de tiempo en el que fueron violados los sistemas de la Casa Blanca, aunque agregó que no hay datos clasificados comprometidos.

El Departamento cerró parte de su sistema no confidencial el fin de semana con el objetivo de mejorar su seguridad y aseguró que éstos "deberían estar funcionando en poco tiempo", aunque declinó hacer estimaciones al respecto.

Como resultado del cierre, los empleados del Departamento de Estado no pueden acceder a Internet a través de su sistema no confidencial o recibir correos electrónicos seguros desde afuera de la agencia. Los correos internos del Departamento, por su parte, continúan fluyendo.

"El Departamento de Estado, como cualquier otra organización de envergadura global, es un objetivo constante de ciberataques", explicó el portavoz del organismo gubernamental, Jeff Rathke. "Detectamos actividad preocupante hace varias semanas", manifestó.
Según Rathke los sistemas confidenciales del Departamento de Estado no fueron violados y señaló que"no hay razones para creer que información clasificada estuviera comprometida".

Por otra parte, el portavoz también afirmó que el ciberataque era parte del mismo incidente sobre el que ya informó recientemente la Oficina Ejecutiva del Presidente en la Casa Blanca.

Fuente: MinutoUno

miércoles, 19 de noviembre de 2014

una nueva actualización lo hará posible WhatsApp recula y permitirá desactivar el doble 'check' azul

La implementación de los checks azules en WhatsApp ha generado tal controversia entre los usuarios de la aplicación que la compañía ya está preparando una nueva actualización, en la que se permita desactivar esta nueva marca que notifica la lectura del mensaje.
WhatsApp todavía no ha confirmado nada al respecto, aunque, según han compartido algunos de los tester de la app, la compañía planea incorporar una opción por la que los usuarios pueden decidir si quieren tener activada o no la confirmación de lectura del mensaje.
La aparición por sorpresa de las dos palomitas de color azul en la popular aplicación ha generado todo tipo de reacciones. Para unos, supone la implementación de una nueva función que ya pedían desde hacía tiempo.
Para otros, plantea la intromisión en la privacidad de las personas, ya que da un paso más en el control del uso que hacen de la app los clientes por sus contactos.

Cómo huir del signo azul
No obstante, desde el mismo momento en que la nueva característica ha aparecido en los móviles de los usuarios, las trampas para escapar de la notificación tampoco se han hecho esperar.
De momento, la mejor opción para evitar esta invasión de la privacidad es no actualizar a la última versión. Los usuarios de Android que ya lo hayan hecho siempre pueden desinstalar la aplicación y descargar una versión antigua de un sitio de confianza en internet.
Para aquellos que no puedan o quieran instalar una versión anterior, siempre pueden echar mano del modo avión. Al activar esta opción se deja de estar conectado a internet, por lo que se puede entrar en la app, leer todos los mensajes. Al salir (y muy importante, cerrar la aplicación) desactiva este modo y WhatssApp será incapaz de decir a nuestros amigos si hemos leído o no sus textos.

fuente: El Confidencial