Buscar en Catblow:

Mostrando entradas con la etiqueta seguridad. Mostrar todas las entradas
Mostrando entradas con la etiqueta seguridad. Mostrar todas las entradas

2/27/2009

Rompe la seguridad del iPhone y llévate 10.000 dólares

Fuente: Publico.

No se trata de un reunión underground, ni minoritaria. Por tercer año consecutivo, el concurso de hacking PWN2OWN se celebrará en el marco de CanSecWest una de las principales conferencias de seguridad que se desarrolla en Canadá.

La conferencia, que tendrá lugar entre el 16 y el 20 de marzo, desarrollará presentaciones y sesiones de formación de los principales expertos mundiales en seguridad informática y de telecomunicaciones. Los patrocinadores de la conferencia son Microsoft, Intel y Adobe, entre otras compañías.

Este año, los competidores serán retados a establecer sus objetivos en la seguridad comparativa de los buscadores web y teléfonos inteligentes, teniendo la oportunidad de conseguir premios de 10.000 y 5.000 dólares estadonidenses, además de portátiles Sony VAIO P y los nuevos Apple Macbook.

A por la seguridad en los teléfonos móviles

Para destacar el aumento de la importancia de la seguridad en los teléfonos inteligentes, en los que cada vez se pone una mayor confianza, los objetivos este año incluyen el iPhone o la BlackBerry y los principales dispositivos con los sistemas operativos Android, Symbian y Windows Mobile.

El otra área que destaca por el riesgo emergente dentro de Internet son las nuevas versiones de los navegadores. Los que sufrirán los ataques de los participantes este año serán Internet Explorer 8, FireFox 3, Safari y Chrome.

2/11/2009

Obama examinará la seguridad informática de EE UU

Fuente: El Pais.

Durante la campaña electoral que aupó a Barack H. Obama a la presidencia de Estados Unidos los diferentes candidatos sufrieron una serie de ataques informáticos que llevó la ciberseguridad a un primer plano del debate. Ahora, el presidente de la primera potencia del mundo ha ordenado revisar a fondo todos los sistemas informáticos federales ante el riesgo creciente de un ciberataque.

El análisis lo dirigirá una alta autoridad de inteligencia, Melissa Hathaway, y durará exactamente 60 días. Hathaway, que fue consejera de seguridad informática del ex director de la seguridad nacional Mitch McConnell, centrará sus esfuerzos en dos de las oficinas de la Casa Blanca: White House National Security Council y Homeland Security Council, ambos dependientes directamente del propio Obama.

La magnitud del estudio, que examinará qué está haciendo en estos momentos el gobierno federal para proteger la integridad de las principales redes informáticas de EE UU, pone de relieve la creciente preocupación ante posibles ataques informáticos y cómo un potencial nuevo mercado se abre para los contratistas.

De hecho, Northrop Grumman Corp., Lockheed Martin Corp. and Boeing Co., los principales contratistas del Pentágono, trabajan actualmente en un abanico de proyectos sobre seguridad informática para el gobierno del país, muchos de los cuales constituyen material clasificado. Desde el propio sector se anuncia que en los próximos años será uno de los de mayor crecimiento y los analistas pronostican que pueda generar más de 10.000 millones de dólares en contratos en 2013.

Durante la campaña electoral que le aupó a la presidencia, Obama puso el foco en la importancia de salvaguardar las principales redes informáticas del país y prometió nombrar a un ciberasesor nacional que coordinara los esfuerzos de las distintas agencias federales y desarrollara una suerte de ciberpolicía con competencias a nivel nacional.

8/13/2008

Muy pronto se podrán utilizar canciones como contraseñas

Fuente: the INQUIRER.

Dos informáticos de la Universidad de Carleton creen que muy pronto se podrán utilizar “contenidos digitales como fotos, mp3s y vídeos” para proteger nuestros dispositivos o información confidencial.

La pareja de investigadores cuenta ya con un prototipo que puede probarse aquí. Con este software se puede convertir cualquier “objeto” en una línea compleja única que actúe como contraseña. Los beneficios son múltiples, según sus autores. Para empezar, la memorización es más fácil, los atacantes no podrán utilizar un diccionario de palabras para adivinar la contraseña y será más fácil prestar una contraseña a alguien sin que tengamos que decirlo explícitamente.

Desde luego, no es el sistema perfecto. De hecho, podría ser menos seguro si una persona elige algo obvio como su foto del perfil de Facebook, como muy bien admiten los autores. Aún así, la idea es divertida, ya que siempre será mejor buscar una canción o una foto que nos guste en lugar de tener que andar probando con complicadas combinaciones de cifras y letras.

El prototipo se presentó en la conferencia sobre seguridad HotSec.

11/26/2007

Crean en Japón robot de seguridad

Fuente: Prensa Latina.

Un nuevo robot con la finalidad de aplicarlo en los servicios de seguridad apareció hoy de manos de la sociedad de esta especialidad japonesa nombrada Alsok.

Un comunicado significó que la nueva versión de la máquina de vigilancia es capaz de reconocer a unas personas buscadas por la justicia y alertar a los seres humanos debido a un dispositivo de autentificación del rostro.

Este robot también puede identificar en medio de una multitud a un individuo cuya fisonomía fue previamente registrada en una base de datos.

Alsok detalló que si durante una patrulla el robot se cruza con una persona buscada de seguro identificará su rostro, tomará una fotografía y la remitirá de inmediato a los servicios de seguridad.

prl rfc

8/18/2007

Servidor de Gentoo desconectado por un problema de seguridad

Fuente: Kriptopolis.


Un servidor de Gentoo Linux ha sido desconectado de la Red y está siendo sometido a un análisis forense para determinar si ha sido o no objeto de una intrusión.

El incidente tiene su origen en un bug reportado el pasado día 7, que permitía la ejecución de comandos en el servidor packages.gentoo.org. La resolución se ha visto retrasada una semana completa por la ausencia de miembros del equipo de Gentoo, que al parecer estaban asistiendo a una conferencia.

Por fin hoy se ha anunciado la desconexión del servidor (que albergaba los sitios archives.gentoo.org, packagestest.gentoo.org, scripts.gentoo.org, archivestest.gentoo.org, kiss.gentoo.org, packages.gentoo.org, stats.gentoo.org, survey.gentoo.org), que ya está siendo sometido a revisión para descartar la existencia de una intrusión...

Según Heise, no se sabe aún si el servidor ha sido manipulado, aunque Alex Howells, de Gentoo, ha dicho que los paquetes no han podido ser alterados, porque el servidor sólo compila información de la rama Portage y la presenta al usuario de forma legible, por lo que no ha sido posible una manipulación de los paquetes y las fuentes.

El incidente coincide en el tiempo con otro sufrido recientemente por algunos servidores comunitarios de Ubuntu.

8/16/2007

Explorer revela datos de acceso a servidores FTP

Fuente: Kriptopolis.

El problema afecta sobre todo a los usuarios que disponen de sitios web y acceden a ellos para modificar algún documento utilizando Explorer como cliente de FTP.

Sorprendentemente, tras editar un fichero HTML y guardarlo de nuevo, Explorer incluye, como comentario en el código fuente de la página, el nombre de usuario y contraseña de acceso al servidor FTP. En resumen: cualquiera que se descargue esa página en lo sucesivo dispone de las credenciales necesarias para modificar el sitio web o hacerlo desaparecer...

¿Conoce Microsoft la existencia del problema? Sí, y al menos desde 2004. Para Microsoft, la capacidad de cliente ftp se incluye en Explorer sólo "por comodidad", pero no se trata de un auténtico cliente de ftp. Por otro lado modificar este comportamiento requeriría -decía Microsoft en 2004- una "rearquitectura" de la característica.

Ante estas declaraciones, cualquiera podría pensar que Explorer 7 hubiera podido ser la ocasión más indicada para reparar el bug. Pues no: Explorer 7 se comporta exactamente igual.

Por tanto los webmasters que utilicen Explorer para manejar sus páginas web son los principales afectados. En caso de duda, sería recomendable que realizaran una búsqueda en el código fuente de sus páginas de expresiones del tipo de la siguiente:

Se trata de la línea de comentario añadida por Explorer que puede resultar nefasta para la seguridad del sitio, puesto que incluye la contraseña y nombre del usuario que accede al sitio por ftp. Un cambio inmediato de esos datos de acceso también podría estar indicado, antes de que una búsqueda en Google proporcione a un eventual atacante la llave de su sitio.

6/05/2007

Experto en seguridad encuentra agujeros en IE y Firefox

Un científico militar experto en seguridad ha descubierto cuatro agujeros más en los navegadores de Microsoft y de Mozilla.

Michael Zalewski cree que los más serios son los fallos en IE6 y en IE7, a los que ha calificado de agujeros “críticos”. Los del Internet Explorer facilitan a los hackers la posibilidad de hacer funcionar el código maligno Javascript y asaltar el PC. Vuestro PC, además.

Las versiones que existen hasta la fecha de IE6 e IE7 están en peligro, mientras que las de Firefox no.

Sin embargo, Firebadger tiene una vulnerabilidad IFrame en Firefox 2.0 que puede hacer que los atacantes apliquen keyloggers o arrojen contenido pernicioso en una página web legítima. Es parecido al error descubierto el año pasado y que ya fue parcheado. Zalewski asegura que Mozilla no ha resuelto todos los agujeros.

Por el momento, ninguno de los agujeros ha explotado todavía.

Fuente: the INQUIRER.

5/16/2007

Un sistema más seguro de banca electrónica

Los bancos ingleses imponen el uso de chips y pins en casa para combatir el fraude de cuentas en Internet

Según un artículo publicado este mes en The Guardian, todos los grandes bancos en el Reino Unido, excepto el HSBC, que también dirige First Direct, están pidiendo que los clientes de Internet utilicen dispositivos de "chip y pin en casa" para identificarse antes de sacar dinero de sus cuentas. Se trata del mayor cambio en la banca personal desde que el sistema de chip y pin reemplazó las firmas.

En un intento de combatir el fraude en línea, los bancos enviarán a sus clientes de forma gratuita millones de dispositivos manuales de lectura de tarjetas en los próximos seis meses. Los usuarios habituales de Internet serán los primeros en recibir los dispositivos, en los que deberán introducir sus tarjetas antes de poder realizar cualquier transacción bancaria en línea. Sin estos dispositivos sólo se podrán realizar consultas de saldo y pagos a grandes empresas "conocidas y de confianza", como las telefónicas y las eléctricas.

Los usuarios de Barclays, NatWest y Nationwide recibirán un aparato similar a una calculadora el cual, una vez insertada su tarjeta de débito, generará de forma aleatoria un número, que deberán insertar, junto con su número de identificación y clave habitual. Los de Lloyds TSB tendrán un dispositivo similar a un llavero con un chip incorporado que también generará un número aleatorio. Una gran campaña de publicidad está prevista para este verano.

Los bancos esperan que estos dispositivos eviten el fraude, ya que son independientes del ordenador del usuario y evitan, por tanto, fallos de seguridad como el "key logging", en el que un troyano registra cada tecla pulsada en un ordenador, incluidos los códigos de acceso.

La introducción de este nuevo sistema coincidirá con la eliminación, a partir del 4 de noviembre, de los habituales tiempos de comprobación (de tres a cinco días), incluso en el caso de transferencias entre cuentas en línea. Los bancos, ante la preocupación de que estas transferencias instantáneas de dinero permitieran un incremento del fraude, decidieron introducir estos dispositivos para reducir los riesgos.

Barclays y NatWest han sido los primeros en dar el paso, eligiendo la "autenticación multicapa", mientras que otros bancos todavía están decidiendo la tecnología y el tipo de dispositivos que utilizarán.

Fuente: Hosting Solingest.