Founder of MalwareIntelligence, a site dedicated to research on all matters relating to anti-malware security, criminology computing and information security in general, always from a perspective closely related to the field of intelligence.

domingo, 28 de septiembre de 2008

Los ataques internos, un gran peligro

Secure Computing Corporation, un a empresa de seguridad informática empresarial ha realizado una encuesta a 103 directores de tecnología y ha sacado unas conclusiones interesantes:

  • el 80% creen que tiene un gran problema con los ataques internos a la seguridad
  • el 37% ha detectado fugas de información sensible en el último año
  • el correo electrónico es la vía de apertura de la brecha de seguridad en la mayor parte de los casos
  • las mayores inversiones en seguridad pasan por reforzar la seguridad interna de la empresa
Respecto a los problemas de seguridad externos, las respuestas de la encuesta dicen lo siguiente:
  • el malwarepreocupa más que los hackers
  • los virus y el spam siguen manteniéndose como elementos degran preocupación
Fuente: http://www.blogantivirus.com

# pistus

Ver más

Malware en dispositivos móviles: los orígenes

De un tiempo a esta parte, los dispositivos móviles tales como smart-phones, PDAs etc. han ido cobrando cada vez más importancia en nuestras vidas, hasta tal punto que para algunos, se han convertido en accesorios indispensables en su vida cotidiana.

Si bien, el usuario medio, hoy en día es consciente de las amenazas en forma de virus y troyanos (malware en general) que existen alrededor de equipos informáticos, como ordenadores personales, no ocurre lo mismo con los dispositivos móviles.

Los teléfonos móviles, al igual que los ordenadores, también pueden ser atacados.
Todo empezó en junio del año 2004, con una "inocente" prueba de concepto llamada "Cabir". "Cabir" era un virus tipo gusano, que se propagaba a través de conexiones bluetooth entre dispositivos móviles.

En su primera versión, Cabir.A, el gusano solo se podía propagar a un único dispositivo por cada reinicio de este último. En diciembre de 2004, las versiones Cabir.H y Cabir.I superaron esa limitación, y por cada reinicio del dispositivo, se podían propagar a un número ilimitado de dispositivos. Si bien, este virus es inofensivo, afectaba a
la duración de la batería del móvil debido al uso del bluetooth.

Otro virus "pionero" fue el denominado
"Skull". Apareció en Noviembre de 2004 y no tuvo demasiado impacto. Cambiaba todos los iconos de la pantalla del telefono por calaveras y dejaba el teléfono practicamente inutilizable (ni si quiera se podían mandar SMSs).El virus fue encontrado en sitios "shareware" para Symbian bajo el nombre "Extended Theme Manager.sys" y "Tee-222.sys".

En Marzo de 2005 se descubrió otro virus tipo gusano llamado
"CommWarrior". Este fue el primer virus que se propagaba a través de mensajes MMS (con el consiguiente gasto para el usuario del móvil). También tenía la capacidad de propagarse a través de bluetooth y guardaba una copia de si mismo en las tarjetas de memoría extraibles, de manera que si se usaba esa tarjeta en otro teléfono, este tambien quedaba infectado.

Los ejemplos hasta ahora citados son solo una muestra de los primeros pasos que se dieron en la creación de malware para dispositivos móviles. A estos les siguieron
"Doomboot" (descubierto en Marzo de 2005), que te hacía creer que te estabas instalando Doom 2, el juego, pero en realidad te instalaba Cabir y CommWarrior, y "RedBrowser" (descubierto en Febrero de 2006), aplicación Java que mandaba mensajes a un número de telefono de Rusia, entre otros.

Una característica que llama la atención de estas primeras versiones de malware es, que en vez de sacar provecho de alguna vulnerabilidad existente en el dispositivo móvil, se hacía uso de lo que se conoce como "ingeniería social", es decir, engañar al usuario para que este último acceda a la instalación de programas maliciosos.


Hoy día, el problema del malware en dispositivos móviles, si bien no ha alcanzado el mismo impacto que en los ordenadores, es algo que se debe tener en cuenta y de lo que hay que estar concienciado.
Aunque existen productos comerciales tipo antivirus específicos para dispositivos móviles, cara a mantener nuestros dispositivos a salvo es recomendable seguir unas pautas mínimas de seguridad: - Asegurarnos que todos los dispositivos a los que sincronicemos nuestro móvil estén protegidos con software antivirus actualizado.

En algunos casos, es posible que estas aplicaciones detecten el archivo infectado antes de que este sea instalado en el teléfono.
- Usar bluetooth solo cuando es necesario, y el resto del tiempo tenerlo apagado, o por lo menos, en modo oculto. Nunca dejo de sorprenderme cuando estando en un sitio público al hacer un escaneo de la zona con mi móvil, siempre aparece mas de un dispositivo. Además de proteger nuestro móvil, de esta manera ahorraremos batería. - Como siempre, usar el sentido común y no instalar aplicaciones de dudoso origen en nuestro móvil. - Mantener siempre una copia de seguridad de los datos de tu móvil.

El malware es una amenaza para los móviles, pero también lo son el hurto o la perdida de estos últimos.


Fuente:
http://blog.s21sec.com

# pistus

Ver más

domingo, 27 de julio de 2008

To exploit or not to exploit

Estos días en la lista de correo Dailydave hay un hilo abierto que me parece bastante interesante. Comenzó con el anuncio de una nueva certificación por parte de los chicos de Immunity, llamada Network Offense Professional (NOP), y que estará disponible en la DEFCON del mes que viene en Las Vegas.

Ésta consistirá en la búsqueda y explotación de una vulnerabilidad en un software dado ejecutado en un Windows 2000, desde cero y con limite de tiempo. Se anunció de forma que parecía que todo pentester que se precie debería poder superarla y tener conocimientos del tema para dar garantías a sus clientes, y es aquí donde algunos no estaban del todo de acuerdo.
La discusión, que todavía está viva, se puede resumir en si es realmente necesario saber explotar una vulnerabilidad y ejecutar código en la máquina remota para realizar una buena auditoría.

Personalmente creo que, aunque no sea del todo necesario llegar a la ejecución de código, los conocimientos que se adquieren con la explotación de vulnerabilidades deja una base de experiencia que a la postre garantizará la confianza en el auditor. Os animo a que leáis el hilo completo y nos dejéis vuestras impresiones al respecto.


Fuente:
http://blog.s21sec.com

# pistus

Ver más

domingo, 20 de julio de 2008

(In)seguridad en la programación de sitios web

Seguridad de la información se refiere a un aglomerado de prácticas y procedimientos tendientes al resguardo de la información para protegerla en todo momento de diferentes amenazas, y esto se aplica desde la implementación de cualquier aplicación, ya sea en un Server o en una Workstation, hasta cuando se escribe código de programación.

En este sentido, es importante que los programadores no se preocupen tanto por la estética de lo que están desarrollando y tengan más en cuenta las consecuencias de seguridad en las que pueden caer los desarrollos cuando son creados sin pensar en los pilares de la seguridad de la información: confidencialidad, integridad y disponibilidad.

¿Pero que sucede cuando nuestra información en publicada de manera deliberada?

Un ejemplo de las malas prácticas de seguridad en cuanto a programación es el nuevo sitio web de un conocido periódico de Argentina, que a través de una campaña publicitaria por el día del amigo ha creado una verdadera fuente de inspiración para usuarios maliciosos.

El tema es así. Desde el siguiente formulario, donde debemos colocar nuestra dirección de correo electrónico, le enviamos un mensaje a algún amigo:

Pero si además queremos que reciba el mensaje por MSN, hacemos clic sobre e botón siguiente y en el próximo formulario ingresamos, además de nuestra dirección de correo, nuestra contraseña de acceso al correo y el tipo de cliente de mensajería que utilizamos :)


Una verdadera joya de cómo no se debe proteger la confidencialidad de la información que nos hace recordar a esas páginas que dejan saber quien te admite o no en los clientes de mensajería instantánea.

Si pensaron que todo termina aquí, se equivocan. Como si fuera poca la lección de malas prácticas, también podemos ver las direcciones de correo de quienes se atrevieron a “enviar mensajes”:


¡Sin palabras!

# pistus

Ver más

viernes, 18 de julio de 2008

Analizando el punto más débil

Esta vez voy a analizar el punto más débil en la cadena de la seguridad. Todos sabemos de que se trata y la cantidad de formas que hay para saltarse sus protecciones que hemos puesto y con arduo sudor configurado.

De las múltiples formas de atacar a este punto débil la más sencilla es usar este raro ejemplar de
troyano escrito en javascript que permite tener control más o menos completo sobre la máquina que lo ejecuta.

Lo curioso es que se aprovecha de una vulnerabilidad muy conocida que no puede ser eliminada, ya que en realidad forma parte de su filosofía de funcionamiento. Es una "feature" intrínseca que no puede ser eliminada de éste punto débil.

Es como intentar quitar los huevos a la hora de hacer un tortilla.
Muchas veces nos quedamos buscando información sobre algo en la red y vamos leyendo y leyendo y pinchando enlaces y más enlaces ... hasta el infinito y más allá. Y que conste, que no creo que sea una vulnerabilidad, si no un fantástica "feature" que hace de este punto débil a la vez el más fuerte de todos.

Fuente:
http://blog.s21sec.com

# pistus

Ver más