Falla de seguridad en equipos Dell desde Agosto/2015


ticbeat.- Desde el pasado mes de agosto, algunos modelos de PC del fabricante Dell incluyen un fallo de fábrica que permitiría a los hackers interceptar el tráfico encriptado que desde ellos se haga en la red. Así lo asegura Joe Nord, un investigador especializado en ciberseguridad, que fue el encargado de poner de relieve este problema el domingo.
Dell, que ha pedido disculpas y ha anunciado que trabaja en un parche de seguridad para resolver el problema que, previsiblemente, estará disponible en las próximas horas, explica que el origen del fallo está en un certificado que ha sido instalado en los ordenadores para verificar su identidad durante las sesiones de soporte técnico. Parece que un hacker o un ciberdelincuente lo suficientemente hábil podría utilizar este mismo certificado para crear una clave que le permitiera espiar los datos encriptados del ordenador.

Lee también: Computadoras Lenovo cargadas con adware man-in-the-middle que rompe HTTPS

Dell justifica esta decisión explicando que lo que pretendía era facilitar que los usuarios verificasen la identidad de sus ordenadores cuando solicitasen ayuda o servicio técnico. Sin embargo, en su blog, el experto Joe Nord asegura que, cuando descubrió la presencia de este certificado en su Dell Inspiron 5000 estuvo “un buen rato” buscando una explicación para ello. De hecho, Nord establece un paralelismo con otro error similar, en este caso el que cometió a principios de este mismo año el fabricante chino Lenovo cuando decidió instalar de serie en sus equipos el software conocido como Superfish. Al igual que el certificado ‘eDellRoot’ de Dell, el certificado de seguridad de Superfish permitía a terceros hacerse con los datos encriptados de navegación de los usuarios afectados. Nord lo calificó entonces como “un suicidio corporativo”, y Lenovo tuvo que pedir disculpas y dejar de preinstalar este programa en sus ordenadores.
Los portavoces de Dell se han esforzado en aclarar que este certificado no constituye, en ningún caso, adware o malware, ni ha sido diseñado para recoger información de sus usuarios, sino para atenderles con mayor velocidad, pero aun así la compañía ya ha publicado un post en el que explica con detalle a sus usuarios cómo pueden desinstalarlo de sus equipos. Además, existe una web que permite a quienes utilicen un equipo Dell comprobar si está afectado por este bug.

¿Acaso Mark Zuckerberg renunció a Facebook?


Internet.- El post de Zuckerberg es real, no se trata de un montaje con Photoshop.

Entonces, ¿se fue Mark Zuckerberg de Facebook? ¿Se acabó la censura en la red social?

No, la realidad es que no.

¿Qué pasó, entonces? Es un bug, ¿Un bug?, Sí, un bug.
Es un bug que permite a cualquiera manipular un evento en la vida de cualquier usuario que haya actualizado su situación laboral en Facebook.

No es una falla técnica y fue descubierto por el hacker internacional Sachin Thakuri.

Lo único que hizo fue tomar el URL del evento en la vida de Zuckerberg

https://www.facebook.com/zuck/timeline/story?ut=32&wstart=-2051193600&wend=2147483647&hash=971179541251&pagefilter=3&ustart=1&__mref=message_bubble

y borrarle donde dice ustart=1, con lo que quedaría así:

https://www.facebook.com/zuck/timeline/story?ut=32&wstart=-2051193600&wend=2147483647&hash=971179541251&pagefilter=3&&__mref=message_bubble
Al darle clic a ese URL te llevará al evento de “dejó el trabajo” en la vida de Dios Padre, es decir, de Zuckerberg.

Ahora puedes hacer eso con todos tus contactos de Facebook y ser el alma de la fiesta virtual.

Un simple mensaje en Skype cierra el programa y obliga a reinstalarlo


Es solo un mensaje de 8 caracteres, pero si lo recibes en Skype hará que el programa se cierre constantemente. La propia Skype ha reconocido el problema, primero reportado por VentureBeat, y está trabajando en solucionarlo. ¿Cómo funciona exactamente el fallo y qué puedes hacer para evitarlo? Básicamente, si recibes en Skype un mensaje que contenga los caracteres “http://:”, prepárate para ver cómo el programa se cierra automáticamente. Al almacenarse el mensaje en tu historia de chat, cada vez que intentas abrir de nuevo el programa este se volverá a cerrar. El fallo lo han reportado primero diversos usuarios en varios foros de soporte de Skype. La compañía ha reconocido a VentureBeat que efectivamente es un bug. Y es bastante molesto. Afecta a Windows y la app en iOS y Android, aunque de momento parece que no a OS X. La versión táctil de la app de Skype en Windows 8.1, parece que también se libra.

De momento es complicado evitarlo. El mensaje no se propaga solo, alguien lo tiene que enviar, lo cual reduce las posibilidades de que te llegue ya que es una combinación extraña de caracteres. Pero tampoco hay una solución sencilla. Según señala Verge y reportan varios usuarios en foros, si te has encontrado este problema, la única solución que parece funcionar de momento es que la persona que te ha enviado el mensaje lo elimine y que tú instales una versión anterior de Skype a la que tenías que, en principio, no contendrá este bug. Esperemos de todas formas que Skype no tarde en solucionarlo.

Un Bug en el API de Instagram podría permitir descargas maliciosos de archivos

Un investigador de seguridad dice que hay un error en la API de Instagram que podría permitir a un atacante escribir un mensaje con un enlace a una página controlada por el, alojando un archivo malicioso, pero cuando el usuario descarga el archivo aparecerá venir del dominio legítimo de Instagram, lo que llevaría a la víctima a confiar en la fuente.

Fuente: ThreatPost

El problema, un bug de descarga reflejada de nombre de archivo, se encuentra en la API pública del servicio de Instagram, que es propiedad de Facebook. El investigador David Sopas de WebSegura en Portugal encontró que al utilizar el token de acceso de la cuenta de cualquier usuario, pegar un código en el campo bio en la cuenta de un usuario y el uso de algunos otros pequeños trucos, podría producir un enlace de descarga de archivos que aparenta estar alojado en un dominio Instagram legítimo.

"Esta vez me encontré con un RFD en el API de Instagram. No es necesario añadir cualquier comando en la URL, porque vamos a utilizar un campo reflejado persistente para hacer eso. Como campo "Bio" de la cuenta de usuario. ¿que necesitamos? Un token. No se preocupe que sólo necesitan registrar un nuevo usuario para conseguir uno, "Sopas escribió en un post explicando la técnica del bug y la explotación.
"El siguiente paso: Inserte el comando batch que queremos usar en la cuenta de usuario de campo Bio [y tal vez otros]. Voy a tratar de abrir una nueva ventana de Chrome con una página maliciosa deshabilitando la mayoría de las protecciones de este navegador ".


Sopas descubrió que la técnica funciona en Chrome, Opera, Chrome para Android, el navegador predeterminado de Android y Firefox para Android en algunas circunstancias. Con el fin de hacer que funcione, también construyó un nombre de archivo específico, y cuando la víctima hace clic en un enlace en el mensaje Instagram del atacante, que será llevado a una página controlada por el atacante con un archivo que parece estar en un dominio de Instagram. El video de arriba muestra la técnica.

El atacante podría alojar cualquier archivo malicioso que elija en el lugar de destino, incluyendo malware. Sopas dijo que ha sido incapaz de convencer a los ingenieros de seguridad de Facebook que las cuestiones RFD son vulnerabilidades de seguridad. Él dijo que le dijeron que el tema no era una prioridad.

"Muchas empresas todavía no entienden que RFD es muy peligroso y se combina con otros ataques como phishing o spam que podría conducir a un daño masivo", dijo a Sopas través de correo electrónico.

"¿Imagínate una campaña de phishing donde el enlace del correo electrónico es realmente de Instagram?"

Reconnect: Nueva herramienta para 'hackear' cuentas relacionadas con Facebook


Un investigador ha creado una herramienta fácil de usar, que puede 'hackear' cuentas de usuarios en páginas web que utilizan el botón de iniciar la sesión a través de la cuenta de Facebook.

Un investigador ha creado una herramienta, denominada RECONNECT, que permite 'hackear' cuentas en páginas web como Booking.com, About.me y similares, que utilizan el botón del inicio de sesión a través de Facebook, informa el portal Motherboard.

Al mismo tiempo, la herramienta no da acceso a la cuenta de Facebook, sino únicamente a páginas web de terceros, lo cual se consigue cuando el usuario hace clic en un enlace malicioso.

Egor Homakov, el investigador que ha descubierto el virus, asegura haberlo encontrado el año pasado y añade que advirtió a Facebook sobre el mismo. No obstante, la compañía no escuchó sus advertencias y es por eso que ahora Homakov ha decidido publicar esta información en su blog, anunciando que "ya es hora de pasar al siguiente nivel y dar a 'hackers' de sombrero negro la sencilla herramienta".

Página web de la herramienta

Un representante de Facebook ha asegurado que los desarrolladores de sitios web pueden prevenir el ciberataque adoptando las mejores prácticas de Facebook a la hora de usar el botón del inicio de la red social.

Para quien este interesado en la herramienta, puede visitarla en el siguiente enlace

http://sakurity.com/reconnect

Nadie pensó que el blackphone era seguro - sólo más seguro


Un  "bug" explotable se encontró en el dispositivo blackphone, un telefono "seguro" que utiliza el sistema operativo Android. Esto esta totalmente mal interpretado. Blackphone no es un teléfono totalmente seguro, tal cosa es imposible. En cambio, es simplemente un teléfono más seguro que el resto que se encuentran disponibles en el mercado.

Blackphone es una versión estándar de Android con la mejor configuración y aplicaciones seguras instaladas. Realmente no es nada diferente de lo que puede hacer con su propio teléfono. Si usted tiene la habilidad / conocimientos adecuados, puede configurar su propio teléfono Android a ser como blackphone. También viene con las suscripciones a SilentCircle, un servicio de VPN, y un servicio de almacenamiento en la nube.

Blackphone moldea y personaliza su "Sistema Operativo Privado" con Android, pero un moldeado de de este tipo es de utilidad limitada. Google innova más rápido que una compañía como blackphone puede para mantenerse al día, incluyendo innovaciones de seguridad. Un verdadero moldeo se convertiría rápidamente desfasado con los mismos parches de Google que por lo tanto, lo haria ser inseguro. Blackphone todavía es nuevo, así que no sabemos cómo planean lidiar con esto. Buscar adaptarse continuamente a la última versión de Android parece ser el plan más lógico, si no convencer a Android para aceptar sus cambios.

El resultado seria este: si usted no sabe nada acerca de la seguridad de Android, y desea tener el teléfono Android más seguro, obtenga un blackphone. Es probable que sea más seguro que tratar de hacer todo usted mismo. Sus llamadas a través de SilentCircle probablemente estarán mas seguras. Usted probablemente no consiguira que le roben su señal utilizando a puntos de acceso WiFi. Pero eso no significa que usted estará perfectamente seguro, a Android le falta mucho camino por recorrer para llegar a ese punto.

Los detalles sobre la vulnerabilidad descubierta los encuentras aquí: Azimuth Security

Fuente: Errata Security
Siguenos:
¿Usas Feedly? Suscribete:
follow us in feedly
Anuncios
Lo Más Popular