5 señales que sugieren que tu teléfono ha sido hackeado


welivesecurity.- Poco a poco los usuarios de tecnologías móviles comienzan a entender la verdadera importancia de proteger sus dispositivos móviles para impedir que códigos maliciosos se instalen en ellos. Mientras la información que guardan en sus teléfonos se vuelve más sensible, el riesgo de perderla parece cada vez más presente y sus consecuencias son desproporcionadamente más trascendentales.

No obstante, muchos usuarios desconocen qué reparos pueden tomar para identificar actividad maliciosa dentro de sus equipos. Para complicar el panorama, cuando el atacante logra llegar al último eslabón en la cadena de etapas de un ataque móvil y la amenaza es finalmente instalada en el equipo víctima, es posible que esta implemente algunas medidas para evitar ser percibida.

Retardar la acción maliciosa, utilizar solo redes Wi-Fi o disminuir su actividad frente a la presencia del usuario pueden ser algunas estrategias utilizadas por el malware para ocultarse. Sin embargo, eventualmente la actividad maliciosa deberá desarrollarse y es entonces cuando pueden aprovecharse algunos indicios para detectar actividad ilegítima.

Señales que permiten descubrir una infección móvil: ¿tu teléfono ha sido comprometido?

#1 Notas un comportamiento extraño del sistema o las aplicaciones

Una pista para diagnosticar malware en el equipo puede ser el repentino fallo de aplicaciones que normalmente han funcionado sin ningún problema. Si no has realizado algún proceso reciente de actualización del sistema o de la aplicación en cuestión e inesperadamente esta comienza a cerrarse de repente o mostrar variados mensajes de error, puede que algún código malicioso en tu equipo esté interfiriendo con su normal ejecución.

El malware puede intentar sacar provecho de vulnerabilidades presentes en las aplicaciones del sistema, utilizándolas para acceder a permisos que no le han sido otorgados o incluso para vulnerar la plataforma y ejecutar comandos con permisos de administrador. Este intento por explotar las debilidades de otras aplicaciones puede terminar en errores perceptibles por los usuarios.
Además, una aplicación maliciosa podría estar haciendo un sobreuso de los recursos del equipo. Dado que los teléfonos y tabletas inteligentes son dispositivos personales a los que llegamos a conocer con alto grado de detalle, podrías percibir que no funciona como usualmente lo hace: las llamadas y mensajes no llegan a destino, te quedas rápidamente sin batería, etcétera.

Conocer de antemano qué aplicaciones tienes instaladas en tu teléfono facilitará la rápida identificación de cualquier aplicativo que no hayas autorizado. Realizar un repaso de los permisos que esa aplicación utiliza te permitirá conocer si esta podría llegar a generar gastos a tu nombre a través de compras en línea.

Debes tener en cuenta que muchas aplicaciones maliciosas se disfrazan de componentes del sistema, por lo que una app puede no ser realmente lo que aparenta. Si la aplicación ha solicitado permisos de administrador, es posible que no puedas desinstalarla desde los ajustes del sistema. Por esto es importante que seas sumamente cuidadoso con los permisos que otorgas a las aplicaciones en tiempo de instalación –o ejecución–.

#2 El historial de llamadas o mensajes posee entradas no conocidas

Revisar frecuentemente el historial de llamadas en busca de números desconocidos es un muy buen hábito. Muchas familias de códigos maliciosos intentan realizar llamados o enviar mensajes a números Premium internacionales. Este tipo de códigos maliciosos termina teniendo impacto directo en el usuario, quien debe pagar por gastos ilícitos.
Nuestros productos identifican este tipo de malware con la familia Android/TrojanSMS. Si analizamos la cantidad de nuevas variantes de esta familia que se han creado en lo que va del presente año, veremos la magnitud del crecimiento de esta familia: en promedio, una cincuentena de nuevas muestras son detectadas cada mes. Por desgracia, esta tendencia no da señales de decrecer a futuro.

#3 Excesivo uso de datos

Aplicaciones maliciosas podrían estar utilizando el sistema de datos para realizar comunicaciones con los centros de comando y control gestionados por los cibercriminales, para descargar órdenes y actualizaciones, como así también filtrar información robada del terminal.

Si chequeas usualmente el uso que hacen tus aplicaciones de los datos podrás apreciar rápidamente cambios en los patrones de consumo. A continuación puedes ver una captura de pantalla en la cual se muestra la descripción del uso de datos que realiza una app en Android. De este modo, puedes corroborar el horario en que el envío y recepción de datos cobra mayor volumen y contrastar esto con el uso que haces del terminal: si existe excesivo intercambio de información cuando no utilizas tu dispositivo móvil, tienes motivos para sospechar que algo raro ocurre.

#4 Tú o tus contactos reciben extraños mensajes SMS

Un canal muy utilizado por los ciberdelincuentes para controlar a los terminales infectados consiste en enviar mensajes SMS con órdenes que el código malicioso interpretará para luego obrar en consecuencia. Muchas muestras de malware manipulan los registros de mensajes para eliminar este contenido que puede resultar sospechoso al usuario, pero otras pasan estos controles por alto permitiendo que los usuarios lean el contenido recibido y enviado.

Por ejemplo, la siguiente imagen ilustra la «conversación» que mantienen un emulador infectado con un bot y la máquina que actúa como centro de control. En este caso, el usuario podría notar la recepción de mensajes SMS con la orden «ping».

Los códigos maliciosos móviles también pueden utilizar el envío de mensajes SMS a otros números pertenecientes a la agenda de contactos del equipo para propagarse, utilizando este mecanismo para instar a otros usuarios a descargar contenido malicioso desde enlaces específicos. Si tus amigos reciben extraños mensajes provenientes de tu terminal, deberás rever qué apps tienes instaladas en él.

#5 El reporte de gastos contiene movimientos que no has realizado

El envío de mensajes SMS, la realización de llamadas o la utilización del sistema de datos se reflejará en mayores gastos que el usuario deberá afrontar. Escudriñar mensualmente los gastos móviles que se computan al número de teléfono es una buena práctica para detectar rápidamente actividad maliciosa.

Debes tener en cuenta que muchos códigos maliciosos intentan hacerse pasar por las tiendas oficiales de aplicaciones para robar datos de tu tarjeta de crédito. Es por ello que si estás acostumbrado a realizar este tipo de compras a través de tu dispositivo móvil –o cualquier otra plataforma– debes igualmente chequear los movimientos en tales servicios para constatar que no existen cargos ilícitos.

¿Qué pasos seguir si tu teléfono ha sido comprometido o infectado?

Si por alguna de las razones anteriores crees que te has visto infectado por algún código malicioso puedes instalar una solución de seguridad confiable que realice un escaneo de tu dispositivo para intentar identificar la amenaza. También puedes acudir al servicio oficial provisto por el vendedor para que ellos se encarguen de resolver el problema.

Si posees conocimientos técnicos puedes intentar remover la amenaza por tus propios medios a través de una consola de comandos.

Además, si sospechas que información sensible de tu equipo puede haber sido robada, puedes proceder a cambiar las credenciales de acceso en los servicios que hayas utilizado desde tu móvil.
Para evitar malas experiencias en el uso de tu dispositivo y poder disfrutar de la tecnología disponible sin peligro, debes tomar una actitud proactiva y preventiva para asegurar los datos en tu móvil:
  • Actualiza siempre el sistema operativo y las apps de tu dispositivo a la última versión disponible.
  • Haz una copia de seguridad de todos los datos en el equipo, o al menos de los más valiosos.
  • Usa soluciones de seguridad provistas por una organización con alta reputación y mantenlas actualizadas.
  • Procura utilizar solo tiendas oficiales para descargar aplicaciones, donde las probabilidades de infectarte con malware son más bajas –no nulas–.
  • Usa el bloqueo de pantalla y recuerda que el patrón puede ser fácilmente adivinable y menos seguro que un PIN, y que una contraseña es tu mejor elección.
  • Cifra el contenido de tu dispositivo.
  • Trata de evitar procesos de rooting o jailbreaking del dispositivo.

Las 10 cosas más interesantes de la Deep Web


hacoder.- La web que se puede acceder con tu navegador promedio es de sólo alrededor del 10-15% de Internet. El resto de la banda es conocida como la "Deep Web". A continuación se muestra una recopilación de algunas de las cosas más interesantes / espeluznantes en la Deep Web. Interesante para los que tienen curiosidad ​​en este tipo de cosas mientras que pudieran resultar inquietantes para un usuario normal que nunca ha visto este tipo de cosas suceden en línea.
La Deep Web se puede acceder a través del navegador TOR entre otros navegadores selectos.

1. Drogas

Lo más popular de la deep web es que puedes conseguir cada droga hecha desde la marihuana de primera calidad a las píldoras y el ácido, que están con mucha cautela embalados y entregados. Hasta hace poco, "The Silk Road" fue la fuente más legitima de la mas alta calidad antes de que fuera cerrada.

2. Secretos de Gobierno

La deep web ofrece toda teoría de conspiración para aquellas personas que gustan de pensar que todo es una teoría de la conspiración. También hay muchos secretos de gobierno por ahí, de los cuales algunos fueron obtenidos del FBI.

3. Experimentación Humana

Aquí es donde algunas de las personas llevan a cabo experimentos de todo tipo en seres humanos de carne y hueso, que son en su mayoría personas que no tienen un hogar y son recogidos de las calles. Este es el más jodido y un lugar horrible.

4. Sicarios

Matar a alguien no puede ser barato, pero por su aspecto, esta gente realmente es peligrosa y seria en su negocio.

5. Armas

Si deseas conseguir un arma, entonces este es definitivamente el lugar donde podrían conseguir una.

6. Arreglo de Partidos

Sólo con el clic de un botón, ahora se puede hacer todo tipo de arreglos de partidos y apuestas ilegales aquí.

7. Ladrones

Éste es muy inusual, pero hay gente en estos sitios que ofrecen robar cualquier cosa que tu quieras. Incluso se envía una foto después de conseguir con éxito el producto para demostrar que en realidad lo tiene. Además, incluso se tiene una lista de artículos que han sido puestos a la venta, que ciertas personas ordenaron, pero en realidad nunca reclamaron.

8. Hacking

Hay un gran número de sitios donde hay gente dispuesta a todo. Pueden buscar y encontrar a gente para hackerales cualquier cosa por ti, ya sea la cuenta de tu ex hasta un sitio web del gobierno.

9. Porno

Allí podrás encontrar todo tipo de fantasías espeluznantes que estés buscando.

10. Tarjetas de crédito

Este es el lugar para la gente que quiere un montón de dinero para gastar. Va a encontrar personas que están listas para robar información de tarjetas de crédito.

Robo de datos a Scottrade afecta a 4.6 millones de clientes

El sitio comisionista de bolsa en línea Scottrade ha sufrido una importante violación de los datos que expuso la información personal de 4,6 millones de clientes.



La violación de los datos de Scottrade expuso la información personal de 4,6 millones de clientes, reveló la compañía el incidente en un comunicado oficial.

La compañía confirmó que los datos expuestos incluyen números de seguridad social, direcciones de correo electrónico y "otra información confidencial".


"Los autoridades federales recientemente nos informaron que han estado investigando crímenes de ciberseguridad que involucran el robo de información de Scottrade y otras compañías de servicios financieros. Sobre la base de nuestra de investigación y la información proporcionada por las autoridades federales, creemos que la actividad ilegal que involucra nuestra red se produjo entre finales de 2013 y principios de 2014, y se tomaron nombres y direcciones físicas." Afirma el aviso emitido por Scottrade. "No tenemos ninguna razón para creer que las plataformas de negociación de Scottrade o los fondos de los clientes fueron comprometidos. Las contraseñas de los clientes permanecieron totalmente encriptadas en todo momento y no hemos visto ningún indicio de actividad fraudulenta como resultado de este incidente ".
El aviso de seguridad no proporciona información relacionada con la exposición potencial de la contraseña de los usuarios de todos modos el personal interno confirmó que estaban completamente encriptadas.

"Las contraseñas de los clientes permanecieron totalmente encriptadas en todo momento y no hemos visto ningún indicio de actividad fraudulenta como resultado de este incidente."

Imagen del sitio web de Scottrade

Como suele ocurrir en estos casos es muy recomendable cambiar la contraseña en los sitios web atacados y en todos los servicios web para la que los usuarios comparten las mismas credenciales, un mal hábito que podría causar la violación de cuentas en otras plataformas.

El Scottrade está ofreciendo un año de servicios gratuitos de protección de identidad para los 4,6 millones de personas cuyos registros fueron incluidos en la base de datos hackeada.

"Como medida de precaución, sin embargo, estamos notificando directamente y ofreciendo servicios de protección de identidad a aproximadamente 4,6 millones de clientes cuya información se encontraba en la base de datos extraida. Nos tomamos la seguridad de la información confiada a nosotros muy en serio y estamos cooperando plenamente con la policía en su investigación y los esfuerzos por llevar a los responsables ante la justicia ".

Sitio de financiación colectiva Patreon hackeado y los datos filtrados en línea

La página web de 'Crowdfunding' Patreon ha sido hackeada y 15 gigabytes de datos, incluyendo nombres, direcciones y donaciones se han publicado en línea.
 
Los datos han estado disponibles en servidores en diferentes localizaciones en línea, incluyendo esta fuente.

La página web Patreon recoge las donaciones a los artistas para los proyectos, de acuerdo con la información proporcionada por el jefe ejecutivo Jack Conte, la información de tarjetas de crédito no fue robada. Según las estadísticas oficiales publicadas por Patreon la web de la empresa llegó a casi 16 millones de vistas al mes en junio de 2015.

"No guardamos los números de tarjeta de crédito completo en nuestros servidores y ninguna tarjeta de crédito se vio comprometida. Aunque fueron accesadas, todas las contraseñas, números de seguro social e información de impuestos estas permanecen codificadas de manera segura con una clave RSA de 2048 bits. No se requiere ninguna acción específica de nuestros usuarios, pero por precaución recomiendo que todos los usuarios actualicen sus contraseñas en Patreon.", Escribió en el blog Patreon.

Mensaje dejado por los hackers
Conte confirmó que las contraseñas se cifran, pero de todos modos se insta a los usuarios Patreon cambiar sus credenciales de inicio de sesión.

Según ha informado ArsTechnica, cinco días antes de que el personal Patreon reveló la violación de los datos, los investigadores de la empresa de seguridad sueca Detectify informaron a la compañía una falla seria de programación. Los investigadores especulan que la explotación de ese defecto permitió que los hackers robaran los datos.
Los desarrolladores de Patreon permitían a una herramienta de aplicación Web conocida como la biblioteca de utilidad Werkzeug funcionar en su entorno de producción, esta misma aplicación también podían utilizarla los usuarios reales de la página web.

Muestra de los datos expuestos en linea

Según los expertos los hackers explotaron el depurador Werkzeug para ejecutar código arbitrario desde el navegador, la falla era bien conocido desde el pasado mes de diciembre, cuando fue descubierta por un investigador.

"Se trata básicamente de ejecución remota de código por diseño," el investigador de Detectify Frans Rosén escribió en un articulo publicado el viernes por la mañana. "Un RCE (remote code execution) es básicamente el fin. Puedes inyectar código directamente a la aplicación, exponiendo todos los datos en el servidor al que la aplicación tiene acceso."

Hackers roban información de tarjeta de pago de Web.com

La empresa de registro de dominios y alojamiento web Web.com dijo el martes que hackers accedieron a información de tarjeta de crédito e información personal de más o menos 93.000 de sus clientes después de comprometer un servidor operado por la empresa.



Web.com dijo que descubrió el incumplimiento de uno de sus sistemas informáticos el 13 de agosto 2015, a través de su monitoreo de seguridad en curso.

Afortunadamente, los 93.000 clientes afectados por la violación representan solo un pequeño porcentaje de los más de 3,3 millones de clientes de la compañía.

Los datos accedidos por los atacantes incluían el nombre y la dirección adjunta a las tarjetas de pago, pero los códigos de validación de la tarjeta no se vieron comprometidos, ni se accedió a ninguna otra información de los clientes, dijo la compañía.
La compañía dijo que el incidente se ha informado a los procesadores de tarjetas de crédito y las "autoridades federales y estatales adecuadas".

Web.com dijo que los clientes afectados recibieron un correo electrónico notificándoles que su información de tarjeta de crédito fue comprometida, y una carta también sería enviada a través del Servicio Postal de Estados Unidos el 20 de agosto

La compañía está ofreciendo un año de protección de monitoreo de crédito a los clientes afectados y esta trabajando con una empresa de seguridad de TI para llevar a cabo una investigación a fondo.

Web.com no respondió de inmediato a una solicitud de información adicional.

Hombre de Florida enviado a Prisión por Acceder y Eliminar Información de Computadoras Militares

Un hombre de 34 años de edad, del sur de Florida fue enviado a prisión durante 120 meses, que sera seguido de tres años de libertad supervisada por el juez federal de distrito Kenneth A. Marra del Distrito Sur de Florida por el acceso y eliminación de información clasificada de computadoras militares.

Imagen: Google
El tribunal consideró a Christopher R. Glenn culpable el 31 de julio de retención deliberada de información de defensa nacional clasificada bajo la Ley de Espionaje, intrusión informática bajo la Ley de Fraude y Abuso y conspiración para cometer fraude de naturalización.

El anuncio fue hecho el 31 de julio por el Fiscal Auxiliar de Seguridad Nacional John P. Carlin, el fiscal federal Wifredo A. Ferrer del Distrito Sur de la Florida y el Agente Especial a Cargo George L. Piro de la Oficina Local de Miami del FBI.

Glenn accedió  a una red clasificada del Departamento de Defensa sin autorización y elimino información clasificada de defensa nacional del Departamento de Defensa y del Comando Sur Fuerza de Tarea Conjunta Bravo (de SOUTHCOM), incluidos informes de inteligencia y planes militares mientras él estaba trabajando como administrador de sistemas informáticos en la Base Aérea de Soto Cano en Honduras.
Glenn procedió a cifrar los archivos y colocarlos en un dispositivo de almacenamiento en red accesible por Internet ubicado en su residencia en Honduras.

"Christopher Glenn explotó su posición como contratista militar y administrador de sistemas para robar secretos militares clasificados", dijo el Secretario de Justicia Auxiliar Carlin en el anuncio.

"Al hacerlo, violó la confianza depositada en él por el Departamento de Defensa. Las amenazas internas por parte de empleados de confianza que explotan acceso a computadoras son un peligro significativo para la seguridad nacional y esta sentencia demuestra que no será tolerado ", añadió Carlin.

De acuerdo con los informes judiciales, Carlin y Ferrer elogiaron los esfuerzos de investigación del FBI, 470a Brigada de Inteligencia Militar del Ejército de EE.UU., División de Investigaciones Criminales del Ejército de Estados Unidos, el Comando Sur, el USCIS, el IRS-CI, el Departamento de Seguridad Nacional y el Conjunto Terrorismo Sur de la Florida Fuerza.

"El caso está siendo procesado por el fiscal federal adjunto Ricardo Del Toro del Distrito Sur de la Florida y el Abogado Litigante Christian Ford de la Sección de Control de Contrainteligencia y Exportación de la División de Seguridad Nacional", agregó el informe.

Keyloggers en Latinoamérica: Operación Liberpy


Como parte de las constantes investigaciones que realiza el Laboratorio ESET Latinoamérica, han logrado desmantelar una botnet dedicada al robo de información que afectaba en el 98% de los casos a usuarios latinoamericanos. Operación Liberpy es una amenaza capaz de capturar eventos del usuario infectado, propagarse de manera efectiva y transparentemente mediante dispositivos extraíbles y convertir un equipo en “zombi”.

Analizamos a Operación Liberpy en profundidad: sus acciones, campañas de propagación y técnicas de persistencia, así como estadísticas de los países afectados. ESET detecta este código malicioso como parte de la familia Python/Liberpy, y nuestros reportes indican que este malware afecta a varios países de América Latina pero principalmente a usuarios de Venezuela. Hace un tiempo recibimos un correo electrónico que parece provenir de la empresa de Courier “Liberty Express”, lo cual nos llamó la atención. ¿Por qué? La respuesta es simple.

El correo contenía un mensaje que nos invitaba a descargar un software. De antemano, resulta curioso que una empresa de logística sugiera descargar, instalar y utilizar aplicaciones de escritorio para que sus clientes interactúen de alguna forma con la entidad. A continuación les mostraremos el correo por el cual se propagaba el código malicioso:
Al momento de hacer clic en la URL para descargar la aplicación “…/app/Liberty2-0.exe”, observamos que el enlace no tenía ningún indicio de formar parte del sitio oficial de la compañía; de hecho, ahora, ya no se encuentra disponible.

Análisis de Python/Liberpy

Procedimos a descargar el archivo en cuestión y realizarle un análisis dinámico. Utilizamos herramientas como Autoruns, Process Explorer y Process Monitor, entre otras, que nos permiten ver en tiempo real si el código malicioso crea, modifica, elimina archivos o cuál es su comportamiento en el equipo. Con Autoruns revisamos las claves de registro que se modificaron o agregaron; en la imagen a continuación, se puede apreciar que la amenaza agregó/creó una clave al inicio del sistema:


Process monitor nos brindó información muy valiosa con respecto a todos los eventos en que se vio involucrado el malware, por lo tanto observamos que se creó una carpeta oculta etiquetada “MSDcache” en la unidad principal del equipo. Su contenido se ocultó al cambiar los atributos de la misma, para así evitar que la víctima la localice.


Dentro de la carpeta “MSDcache”, se encuentran una copia del malware y otra carpeta con el nombre “system”, creada por la amenaza. Allí se aloja un archivo DLL, (Dynamic-link library) o eso es lo que el malware intentaba hacer creer al usuario. Al momento de analizarlo, corroboramos que no era una DLL, ya que no poseía las características de un archivo de ese tipo.


Al abrirlo con un editor de texto, encontramos que la amenaza estaba capturando todo lo que el usuario ingresaba con su mouse y  teclado. A esta característica se la conoce como keylogger.

En resumen, la propagación de Liberpy comienza a través de un correo electrónico con una invitación a descargar un software que simula ser legítimo. Cuando el usuario intenta ejecutarlo, infecta al equipo, y comienza su proceso de captura de eventos (teclado y mouse), que envía la información recolectada al atacante. El equipo comprometido se convierte en un zombi formando parte de una botnet y queda a la espera de nuevas instrucciones o comandos.

Siempre hay que ser cuidadosos con este tipo de contenidos, mensajes y correos, ya que utilizan Ingeniería Social para engañar a los usuarios haciéndolos creer que están adquiriendo aplicaciones legítimas de determinadas entidades. Por eso, el laboratorio de ESET Latinoamérica recomienda tener soluciones de seguridad siempre actualizadas, para evitar que este tipo de aplicaciones ingresen en los sistemas.

Hackers Chinos atacan Universidad Estatal de Pennsylvania, 18,000 personas afectadas

Universidad Estatal de Pennsylvania
La universidad sufrió un ataque cibernético altamente sofisticado que parece haberse originado en China y expuso datos pertenecientes a 18,000 personas.

La Facultad de Ingeniería de la Universidad Estatal de Pennsylvania confirmó que ha sido blanco de dos ataques cibernéticos "muy sofisticados" en los últimos dos años.
"Hoy (15 de mayo), el liderazgo de la Universidad anunció que nuestra Facultad de Ingeniería ha sido el blanco de dos ataques cibernéticos altamente sofisticados. En una respuesta coordinada y deliberada de Penn State, la red informática de la universidad se ha desconectado de Internet y se emprendió una operación a gran escala para recuperar de forma segura todos los sistemas está en marcha. "
Explicó el presidente de la Universidad Eric Barron en un comunicado oficial.
El Presidente se disculpó porque los nombres de usuario y contraseñas de más de 18.000 personas pueden haber sido obtenidas por los hackers, a pesar de que no hay evidencia de que la información financiera y números de seguridad social fueran robados también.

La Universidad ya ha contratado a una empresa de seguridad para investigar los ataques cibernéticos que parecen estar originados en China. Cuando el FBI primero alertó a la Universidad de Penn State de un ataque cibernético en noviembre de 2014, la institución contrató a la empresa de seguridad FireEye/Mandiant para investigar la violación de los datos y organizar la respuesta a incidentes.
"Todos vamos a tener que tomar medidas adicionales para protegernos, nuestra identidad y nuestra información de una nueva ola mundial de ciberdelincuencia y ciberespionaje", dijo Barron en su declaración. "Muy bien financiados y delincuentes cibernéticos altamente cualificados se han convertido descarada en sus ataques contra una amplia gama de empresas y agencias de gobierno, probablemente en busca de información confidencial y propiedad intelectual.", Informa otro comunicado publicado por la organización.

Las universidades de todo el mundo son blancos privilegiados de los ciberdelincuentes y hackers patrocinados por el Estado, los atacantes están interesados ​​en robar información personal de personas involucradas en el proyecto de su interés, la información se utiliza por lo general después de los ataques dirigidos que intentan robar la propiedad intelectual y otros secretos de avanzada proyectos.


La lista de las víctimas de los ataques cibernéticos Universidades incluye la Universidad de California, la Universidad de Maryland, y la Universidad del Sur de California.

El Presidente Barron explicó que los ataques fueron particularmente sofisticados y anularon sistemas de defensa con los que contaba la Universidad Estatal de Pennsylvania que en promedio "repele" más de 22 millones de ataques cibernéticos cada día.

"En este caso particular, se trata de más alto nivel de sofisticación", dijo Barron. "Por desgracia, ahora vivimos en un ambiente donde no existe red informática que pueda ser completamente, 100 por ciento segura."

La Universidad de Penn State ha notificado a cerca de 18.000 personas que podrían haber sido afectados por la violación de los datos, la organización les ofrece un año de monitoreo de crédito gratuito. Los expertos de la Universidad también notifico a cerca de 500 socios de investigación públicos y privados sobre el ataque cibernético.
"Ciberataques avanzadas como este - sofisticados y difíciles de detectar y, a menudo vinculados a los agentes internacionales de amenazas - son" la nueva normalidad '", dijo Nick Bennett, gerente senior de Mandiant de servicios profesionales. "Ninguna empresa u organización es inmune - los principales bancos del mundo, las empresas de energía, los minoristas y las instituciones educativas de todo han sido y serán objetivos."
En este momento la red informática de la Universidad de Penn State ha sido desconectada de Internet, de acuerdo con el presidente Barron la red se restaurara en los próximos días.

Policía arresta hackers que robaron más de $15 millones de dólares de bancos


Autoridades rumanas han anunciado los arrestos de 25 personas en relación con una operación bien organizada mediante tarjetas bancarias clonadas para retirar dinero de los cajeros automáticos.

La pandilla se cree que han acarreado más de $ 15 millones en sincronizadas carreras de cobro en todo el mundo.

La policía registró 42 propiedades en 6 ciudades de Rumania el domingo y arrestaron a 25 sospechosos, aunque toda la fuerza de la pandilla se cree que al menos 52 personas. El grupo es sospechoso de estar detrás de una serie de acciones de cobro en 24 países de todo el mundo en 2013, por lo que hasta 34.000 retiros separados.

En una operación, $ 9,000,000 fue retirado de los cajeros automáticos en Japón en un solo día el uso de tarjetas clonadas.

En otro, $ 5 millones se agarró de los cajeros automáticos en 15 ciudades a través de Rumania en 4200 los retiros en un día.

Con las operaciones de cambio de cheques limitadas por las cantidades que se pueden tomar en una sola vez , y con los bancos alertados rápidamente por los patrones inusuales de retiros, suena como que encontraron algunas máquinas con bastante altos límites - los números indican cada retiro habría sido 5000 Leu rumano, o alrededor de $ 1200 por hora.

Los bancos afectados son citados como se basa en Puerto Rico y Muscat, Omán, dando a entender que la tripulación puede estar relacionado con el "número dos" hacker Ercan Findikoğlu, última oído hablar de finales del año pasado la extradición a la espera de los EE.UU. de Alemania .

El calendario de las carreras y Cobro de las cantidades que se tienen también coincidir con los asociados con presuntas actividades de Findikoğlu, se ha extendido a las tarjetas de débito prepagadas con límites de retiro retirados después de las empresas de procesamiento de pagos de la India fueron hackeados.

Durante las redadas en Rumania, la policía confiscó los ordenadores portátiles y los teléfonos que se cree que han sido utilizados en la operación criminal, junto con las barras de oro que pesa 2kg, obras de arte y 150.000 euros en efectivo. También están bloqueando abajo de bienes raíces y otros objetos de valor que se cree que han sido comprados con el producto de la ola de crímenes.

La escala y la organización de esta pandilla hacen poco probable que todos los participantes han sido detenidos, incluso después de varios años y varios conjuntos separados de redadas y arrestos que parecen conectarse de nuevo a la misma operación.

Así que podemos esperar ver aún más redadas por venir, por no mencionar el proceso inevitablemente sacado de extradiciones y ensayos.

Con operaciones pan-continentales como este, con los sospechosos y víctimas de muchas naciones, la logística de encontrar y recoger a los que están detrás de los crímenes puede ser bastante complicado, pero las etapas legales aún por venir son inevitablemente aún más complicado.

Buena suerte a los de todo el mundo que trabajan en el enjuiciamiento de las personas detrás de esta cadena épica de fraudes y robos - que va sin duda lo necesitan.

Investigadores afirman que el ataque a Sony se debió a un spear phishing (Correo Engañoso)

Muchos investigadores, medios, organizaciones y estados, e incluso el FBI, apuntaron a Corea del Norte cuando a fines del año pasado hubo una intrusión a los sistemas de Sony Pictures que tuvo como consecuencia la fuga de información sensible, amenazas a los empleados y películas filtradas en la web. Pero ahora, dos analistas anunciaron durante la conferencia RSA 2015 que detrás del ataque hubo algo quizás no tan controversial, o que al menos no remite a un conflicto político: un ataque de spear phishing.


Spear-Phishing

En una presentación titulada “Hacking Exposed Live”, Brian Wallace (Senior Security Researcher) y Stuart McClure (CEO de Cylance) aseguraron que una campaña de phishing que impostaba el proceso de login de Apple ID fue la responsable del incidente de Sony. En una entrevista con eWEEK, McClure dijo que ha investigado mucho el ataque y, si bien no tiene conocimiento de primera mano de que esto sea lo que realmente sucedió, halló evidencia suficiente para respaldar sus conclusiones.
Afirma que el primer paso fue un ataque dirigido de spear phishing que llegó a varios administradores de sistemas de Sony. “Era un set de ataques de spear phishing bien elaborados, centrados en la verificación de Apple ID”, le dijo a eWEEK. Se trata de una técnica similar a la del phishing, con la diferencia de que no tiene una llegada ni un alcance tan masivo, sino que el correo falso está dirigido a un grupo u organización específica.

Esto tiene sentido si pensamos que quienquiera que estaba tratando de acceder a los sistemas de Sony y robar su información sensible, se focalizó en diseñar una campaña que hiciera caer a sus empleados. “La verificación de Apple ID se veía muy convincente y era justo lo que los usuarios normalmente esperarían ver, excepto, claro, que es completamente falsa”, comentó McClure.
Y ya con que exista la sospecha de que todo se debió a un phishing, nos hace pensar una vez más en lo importante que resulta la educación en seguridad informática de los empleados de toda organización, de manera que sepan ser cautelosos al utilizar los sistemas y aplicaciones dentro del ámbito corporativo.

Cuando las víctimas ingresaban sus credenciales de Apple ID, la página falsa mostraba un error indicando que la contraseña era incorrecta. Al mismo tiempo, explica eWEEK, los atacantes estaban capturando la información, de manera que pudieron analizar los IDs capturados y conectarlos a perfiles sociales de LinkedIn. Además, pudieron determinar usuarios y contraseñas corporativos, es decir, propios de los perfiles en sistemas Sony. Una vez adentro de los mismos, distribuyeron malware en la red.


Linux Australia es HACKeada, ROOTeada, RATeada y BOTeada

Linux Australia vivió una pesadilla el Fin de semana de Pascua.

Mientras que el resto de nosotros estábamos holgazaneando en la playa, ellos recibian una ciberintrusion masiva.


El equipo ha publicado un documento decente donde establecen lo que pasó, y fue algo como esto:
  • Los delincuentes irrumpieron en el servidor de Gestión de Conferencias de la organización.
  • Los ladrones consiguieron root en el servidor.
  • Los delincuentes instalado un troyano de acceso remoto (RAT) para más tarde.
  • Los delincuentes reiniciaron el servidor y activaron el RAT.
  • Ladrones "ingresaron" de nuevo e instalaron malware zombie, también conocido como un bot.
  • Mientras que los ladrones tenían acceso, una copia de seguridad de base de datos de la conferencia entro automáticamente.
Irónicamente, la copia de seguridad que tenía la intención de realizar una pieza de la "trinidad de seguridad" (disponibilidad) terminó perjudicando una de las otras piezas (confidencialidad).
Esto se debe a la base de datos que tomo lugar cayo como regalo de información de identificación personal (PII) a las piernas de los ladrones:
El volcado de la base de datos que se produjo durante el ataque incluia información proporcionada durante el registro de conferencia - Nombres y Apellidos, dirección física y de correo electrónico, y cualquier información de contacto de teléfono proporcionado, así como una versión de hash de la contraseña de usuario.
Afortunadamente, los datos de la tarjeta de pago se pasa a un sitio de terceros para su procesamiento, y nunca se almacena con Linux Australia, así que no había números de tarjetas de crédito u otros datos de ese tipo en la información expuesta a los ladrones.

Lo que no incluye el reporte de Linux Australia y es importante saber es:


  • La información sobre cómo se almacenan las contraseñas con algoritmo hash. (Esto es útil conocer, aunque no es vital, ya que da una pista sobre qué tan exitoso es probable que sea un ataque de diccionario sobre ellas.)
  • Información sobre el agujero de seguridad o agujeros que dejó entrar a los hackers. (El documento en lugar convenientemente lo llama "una vulnerabilidad aun desconocida", aunque está claro que era conocida por los atacantes.)
  • Información sobre el RAT y zombi malware que se instaló posteriormente. (Esto es muy útil saberlo, pero de nuevo no es vital, porque los RAT y los zombies están diseñadas para permitir que los ataques se desarrollen como los ladrones consideren conveniente, en lugar de seguir un patrón predecible.)

De manera útil, el equipo de  Linux Australia publico una lista titulada "¿Qué medidas se han adoptado para prevenir la amenaza de una ruptura similar en el futuro?"

Te sugerimos que heches un vistazo a esta lista.

A pesar de que algunos de los pasos suenan bastante obvios, la mayoría de las medidas de seguridad parecen de esa manera en retrospectiva.

La cosa es que, a pesar de que los pasos propuestos por Linux Australia no son difíciles de hacer, que son muy fáciles de no hacer.

No utilices la excusa de "la vida es demasiado corta": estos tipos son los gurús de Linux, y aun así los hicieron suyos.

En particular, toma nota de esta precaución:
El nuevo equipo tendrá un horario de la actualización del sistema operativo mucho más riguroso aplicado.
Incluso si el exploit utilizado por los delincuentes en este caso realmente fue un día cero (un ataque conocido sólo por los ladrones, y para el cual no hay parche disponible aun), eso no es excusa para llegar tarde con parches.

En primer lugar, la mayoría de los ataques no utilizan días cero para entrar.

En segundo lugar, aun cuando los delincuentes usan un día cero para entrar, a menudo dependen de agujeros de seguridad adicionales ya conocidos, para completar su ataque.

Moraleja: Parches a tiempo y parches a menudo!

TrendMicro descubrió una variante de 64 bits del malware NewPosThings para puntos de venta (TPV)

Los investigadores de Trend Micro descubrieron una variante de 64 bits del malware NewPosThings PoS diseñado para robar las tarjetas de pago y otros datos sensibles.

Los investigadores de Trend Micro han identificado una nueva familia del malware NewPosThings para punto de venta. La nueva variante del malware  NewPosThings es una versión de 64 bits, un malware de punto de venta (POS) descubierto por expertos de Arbor Networks en septiembre de 2014. Los expertos confirmaron que el malware ha estado en desarrollo desde octubre de 2013, ya que a continuación, se detectaron muchas variantes activas públicamente, incluyendo la última variante que fue diseñada para arquitecturas de 64 bits.

La variante más reciente, NewPosThings 3.0, implementa nuevos mecanismos anti-depuración y un compresor personalizado.

El malware NewPosThings ha sido diseñado para robar datos de tarjetas de pago y otra información sensible de la máquina objetivo a través del barrido de la memoria, pero también tiene la capacidad de recoger lo que el usuario teclea.
La variante NewPosThings, identificada con el nombre TSPY_POSNEWT. SM, se instala en la máquina de la víctima utilizando diferentes nombres que parecen familiares para los usuarios, incluyendo javaj.exe, vchost.exe, dwm.exe, ism.exe y isasss.exe.

Como se explica en el análisis publicado por TrendMicro, la elección del nombre no es casual, sino que es el resultado de un algoritmo que calcula en base a la información relacionada con la máquina infectada como su nombre y el número de serie de volumen.

Para obtener la persistencia en el objetivo, es decir reconectarse después de ser apagado o reiniciado, NewPosThings utiliza una entrada de registro con el nombre "Java Update Manager".


Una vez infectado el objetivo, el NewPosThings comienza la recolección de datos sensibles, como las contraseñas para programas de acceso remoto como VNC, como UltraVNC, RealVNC, WinVNC, y TightVNC. Entonces, el malware deshabilita los mensajes de advertencia utilizados por el sistema operativo para ciertas extensiones de archivo, incluyendo .exe, .bat, .reg y .vbs. .exe, .bat, .reg y .vbs.
Desactivando la advertencia de seguridad Abrir archivo de Microsoft Windows reduce la postura de seguridad global del sistema operativo Microsoft Windows. Esto se debe a que el sistema ya no pide al usuario validar al abrir archivos que podrían haber sido descargados desde fuentes maliciosos ", afirma la entrada del blog publicada por Trend Micro.
 El NewPosThings comprueba la presencia del software financiero en el equipo de destino, cuando reconoce el proceso asociado que buscar patrones que podrían estar asociados con números de tarjetas de crédito/débito y al igual que otros tipos de malware utiliza el algoritmo Luhn para validar los datos.

El mismo algoritmo se utilizó para la validación de número de la tarjeta de códigos maliciosos descubiertos recientemente PoSeidon y Soraya.

Las transferencias de datos del NewPosThings al servidor de comando y control (C&C) se dan cada 10 minutos. Los datos recogidos se envía al servidor a través de HTTP.

Entre los servidores C&C utilizados por los autores de malware también hay direcciones IP asociadas con dos aeropuertos de Estados Unidos.

"Analizando los servidores C&C utilizados por el malware de punto de venta, los expertos identificaron direcciones IP asociadas con dos aeropuertos de los Estados Unidos. Trend Micro advierte que los viajeros serán objetivo cada vez más y que los aeropuertos son un ambiente rico en blancos".

Sin duda, PoS malware es cada vez más popular en el submundo del crimen y los expertos esperan un aumento en su uso en los próximos meses.

Twitch hackeado, restablece todas las contraseñas

Si tienes una cuenta de Twitch, puede haber sido comprometida. Estos son algunos consejos para escoger una nueva contraseña segura.


El 23 de marzo, el servicio de streaming de video-juegos Twitch, emitió un aviso de que las cuentas de los usuarios pueden haber sido hackeadas.

Como resultado del ataque, Twitch reestablecio de todos cuenta de contraseñas y llaves de streamers.

En un correo electrónico a los usuarios, Twitch explicó lo que ha sucedido y qué información fue potencialmente visitada por los atacantes. Esto incluye:
  • Nombres de usuario
  • Direcciones de correo electrónico
  • Contraseñas
  • Nombre y apellido
  • Número de teléfono
  • Dirección
  • Fecha de nacimiento
Aqui una imagen:



Esta no es la primera vez que los piratas informáticos se han dirigido a Twitch y sus usuarios. Algunos de los canales más conocidos fueron atacados ya en 2013.

La elección de una nueva contraseña segura

Para los millones de usuarios de Twitch, persiste el reto de elegir una nueva contraseña segura y fuerte para su cuenta Twitch. Es importante crear una nueva contraseña para cualquier cuenta que comparte la misma combinación de nombre de usuario/contraseña como su cuenta Twitch.

En tres pasos simples:
  1. Elije 3 palabras al azar. Por ejemplo: planeta, sirena, europa.
  2. Mezcla estas palabras con Mayusculas, caracteres especiales y numeros. Por ejemplo: sirena&Eur0pa!Planeta
  3. Por ultimo, personaliza contraseña para cada servicio. Por ejemplo:
    • Facebook: sirena&Eur0pa!PlanetaFB
    • Twitter: sirena&Eur0pa!PlanetaTt
    • Twitch: sirena&Eur0pa!PlanetaTw
    • etc..
Esperamos que estos consejos te ayuden para mantener tanto tus contraseñas seguras, como faciles de recordar y recuerda que nunca se es suficiente precavido con la seguridad.

Engaño a clientes de Bank of America pide descargar archivo


Si eres cliente de Bank of America querrás evitar este URL malicioso, ubicado en:

74(punto)208(punto)43(punto)206/html/E-Alert(punto)html

El sitio dice
Necesitamos verificar la información de su cuenta de banca en línea para ser re-activada
y pide a los visitantes "haga clic en el botón de descarga para recibir su archivo de verificación", a continuación, ábralo en su navegador. Pues resulta que, "la descarga del archivo" significa "visitar otra página web":

Alertfb(punto)pw/site/IrregularActivityFile(punto)html


El sitio anterior lleva a aquellos deseosos de entregar información personal a los sitios web - hay una gran variedad de datos solicitados incluyendo credenciales de acceso y contraseña, nombre, fecha de nacimiento, número de seguro social, número de licencia de conducir, dirección de correo electrónico y contraseña. Eso no es todo - también hay 3 preguntas de seguridad e información de pago/dirección para completar los pasos cuidadosamente establecidos.
Eso es demasiada información entregada a los estafadores y cualquiera que sospeche que pudo haber sido engañado por este o algún truco similar al anterior debe ponerse en contacto con su banco inmediatamente. Algunas de las imágenes en el sitio web están aparentemente estan rotas y ninguna de las direcciones URL se asemejan ni remotamente a las legítimas de Bank of America por lo que esperamos que eso prevenga a los usuarios menos experimentados de desastres bancarios.

Por el momento se ha identificado que Chrome ya bloquea el sitio como sospechoso, esperemos que los demás navegadores actúen rápido.

Manténgase alerta.

Un error en el mecanismo de actualización GoPro revela contraseñas Wi-Fi de los clientes


Una vulnerabilidad en el componente de actualización para el operado por inalámbrico de camaras GoPro ha permitido a un investigador de seguridad recolectar eficazmente más de 1.000 credenciales de acceso (incluida la suya).

La conocida camara portátil se puede controlar por medio de una aplicación, pero para dicha actividad, el cliente tiene que unirse con el sistema Wi-Fi de la camara.

El maestro de seguridad de información con sede en Israel Ilya Chernyakov encontró el defecto cuando tenía que llegar al sistema de cámara de un amigo, sin embargo, el amigo se olvidó de las credenciales de inicio de sesión.

"Para restablecer la configuración de Wi-Fi tienes que seguir las instrucciones en el sitio GoPro. Es realmente sencillo sistema, con Siguiente -> Siguiente -> Finalizar que termina con una conexión, a un archivo zip. Al descargar este registro, se obtiene un archivo zip que se copia a una tarjeta SD, la coloca en su GoPro y reinicias la cámara", ha aclarado en una entrada de blog.

A raíz de experimentar esta metodología, recibio el archivo comprimido, y en el descubrió un disco que contenía los ajustes definidos para la cámara, incluyendo las credenciales del inicio de sesión del sistema en texto plano.

Sin embargo, el enlace de descarga para el documento zip descubrió más de lo que debería:

http://cbcdn2.gp-static.com/uploads/firmware-bundles/firmware_bundle/8605145/UPDATE.zip

El número que figura en él, que reconoce a esta cámara específica, se puede cambiar sin esfuerzo, y la nueva URL le otorgará otro archivo zip, que contiene las credenciales de inicio de sesión de Wi-Fi de diferentes cámaras utilizadas alrededor del mundo.

Chernyakov intentó el ataque con la ayuda de un script en Python, descargó miles de estos documento documentos, y acumuló un resumen de los nombres de Wi-Fi y contraseñas.

Él no lo hizo para hackear clientes. "Se requiere una cierta inversión perseguir a snowboarders y puentes, en busca de un sistema Wi-Fi de las cámaras GoPro", señaló, aclarando con éxito los puntos de ruptura de un ataque de ese tipo.

En cualquier caso, un resumen como el que reunió - o uno más amplio - podría ser utilizado por los agresores para abrirse camino a diferentes sistemas o recursos en línea. A fin de cuentas, es una realidad sorprendente que numerosos clientes sean reutilizadas sus credenciales de inicio de sesión y otra vez.

Chernyakov informó US-CERT de esta falla, y aconsejó GoPro, por lo que una corrección es probable efectivamente en marcha.

"Como una rápida remediaron yo consideraría suplantar el número en la URL con un GUID o algún otro tipo de calidad arbitraria para hacer más difícil el averiguar las conexiones", dice Chernyakov, entre ellas que sería una idea inteligente borrar este tipo de información desde el servidor después de que el cliente la descarga.

Al momento de escribir la nota, GoPro aun no soluciona la falla.

Via THH

¡Cuidado! Nueva campaña fraudulenta de Netflix


La famosa compañía anti-malware, MalwareBytes advirtió sobre una nueva campaña iniciada a finales de Febrero, dirigida a los clientes o clientes potenciales del servicio de Programación bajo demanda: Netflix.

En el informe se describe como una pagina idéntica a la legitima Netflix es servida desde el dominio nefixx[punto]co[punto]uk e intenta persuadir de suscribirse a nuevos usuarios o actualizar su información financiera.

Imagen del sitio falso

En la siguiente imagen se puede observar que el dominio fue registrado recientemente:


Esto es como recordatorio de que el internet no es un lugar seguro y pasar desapercibido no es una opcion en estos dias. Abstengase de abrir correos no deseados o no solicitado y no haga click en enlaces de internet sospeecho.

TalkTalk advierte a sus clientes sobre un robo de datos no masivo


La compañía de telefonía e Internet basada en el Reino Unido TalkTalk está advirtiendo a sus clientes que sus datos pueden haber sido comprometidas en una violación de la seguridad de los sistemas informáticos de la empresa.

Según la empresa, los estafadores lograron adquirir ilícitamente números de cuenta y los nombres de los clientes por medios engaños.

En concreto, TalkTalk describió cómo los estafadores utilizaban la información para tratar de engañar a los clientes para que ingresaran sus datos bancarios.

Mientras que el incumplimiento ha afectado en realidad sólo unos pocos miles de cuentas de clientes, TalkTalk ha advertido a toda su base de usuarios.

La compañía también ha establecido una línea telefónica exclusiva para que los clientes llamen si creen que sus datos han sido comprometidos.

TalkTalk descubrió el robo de datos después de investigar un fuerte aumento de quejas de los clientes sobre las llamadas de estafa durante el período comprendido entre octubre y diciembre del año pasado.


Un portavoz TalkTalk (a través de la BBC), dijo: "Hemos concluido una investigación a fondo de trabajo con una empresa de seguridad externa, y nos hemos dado cuenta que alguna información no sensible limitada puede haber sido visitada ilegalmente en violación de nuestro procedimiento de seguridad."

Los hackers supuestamente obtuvieron acceso a los sistemas de TalkTalk a través de un tercero que también tiene acceso a la red.

TalkTalk ahora está tomando acciones legales contra este tercero, aunque todavía no está claro quién o de cual tercero se trata.

La información conseguida consta de nombres, direcciones, números de teléfono y números de cuentas TalkTalk, aunque no hay pruebas de que se hayan robado datos de pago.

"Somos conscientes de un pequeño, pero significativo, número de clientes que han sido atacados directamente por estos criminales y hemos estado apoyando", agregó el portavoz.

Con información de TrustedReviews

¿Cuánto cuestan los datos robados y servicios de ataque en el mercado clandestino?

Te dejamos una infografia por parte de Symantec acerca de los precios de los datos robados o ataques de denegación de servicio (DDoS), entre otros, algunos de estos mercados ilegales son visibles desde internet publico, mientras que la mayoria se encuentran dentro de la red Tor.


Fuente: Symantec

Los 10 robos de datos mas grandes de la historia


Probablemente escuchaste acerca de la filtración de datos de Target (compañía) que puso números de tarjetas de crédito e información personal de millones de clientes del gigante minorista en manos de los ciberdelincuentes a finales de 2013. Pero esta no ha sido la peor filtración de datos de la historia.

Aquí te presentamos las 10 peores filtraciones de datos de la historia... hasta ahora.

Heartland Payment Systems (Sistemas de Pago) , 2008-2009: 130 millones de registros comprometidos.

A principios de 2009, este procesador de pagos basados en Princeton, Nueva Jersey anunció la más grande violación de los datos de la historia en afectar a una empresa norteamericana. La filtración de Heartland expuso información de aproximadamente 130 millones de tarjetas de crédito y de débito para a cibercriminales.

El Malware plantado en la red de Heartland registraba los datos de la tarjeta, a su llegada desde las tiendas. Debido a que la empresa procesaba pagos por más de 250.000 empresas en todo el país, el impacto fue enorme.

En 2010, Albert González, la mente maestra detrás de la violación Heartland (así como otra gran violación de datos), fue condenado a 20 años de prisión - la sentencia más larga jamás dictada por el delito informático en un tribunal estadounidense.

[next]

Target Stores (Tienda), 2013: 110 millones de registros comprometidos

En diciembre de 2013, el gigante minorista Target confirmó que hackers habían infectado los lectores de tarjetas de pago de la compañía, sumando alrededor de 40 millones de números de tarjetas de crédito y débito que se habían utilizado en las tiendas Target en Estados Unidos en las compras después de acción de gracias en 2013.

En enero de 2014, Target anunció que la información de contacto - nombres completos, direcciones, direcciones de correo electrónico y números de teléfono - de 70 millones de clientes también se había comprometido. Algunos de esos clientes probablemente también tenían datos de tarjetas de crédito comprometidas en la filtración anterior, pero es posible que unos 110 millones de personas se vieron afectadas por los ataques a Target.

[next]

Sony Online Entertainment Services, 2011: 102 millones de registros comprometidos

En abril de 2011, los atacantes, cuyas identidades aún se desconocen atacaron la PlayStation Network que conecta a las consolas de juegos en casa de Sony, así como Sony Online Entertainment, donde se hospedan los juegos multijugador masivos en línea de PC, y el servicio de vídeos y música en streaming Qriocity.

Inicialmente, Sony dijo que sólo la información personal de 78 millones de usuarios de PlayStation Network - credenciales de inicio de sesión, los nombres, direcciones, números de teléfono y direcciones de correo electrónico - había sido expuesto. Sin embargo, el recuento de las cuentas comprometidas aumentó en 24,6 millones cuando los investigadores descubrieron que los atacantes también habían penetrado SOE y Qriocity. Los datos de tarjetas de crédito de aproximadamente 23.400 usuarios de SOE en Europa también fue robados.

Tras la comunicación inicial del ataque, la PlayStation Network salio de linea en todo el mundo durante más de tres semanas. En mayo de 2011, Sony calculo sus costos de limpieza - que incluían la lucha contra 65 demandas colectivas presentadas contra la empresa - en $ 171 millones USD.

Archivo Nacional y Administración de Registros, 2008: 76 millones de registros comprometidos

No todas las violaciones de datos son el resultado de la actividad criminal. A finales de 2008, un disco duro en el Archivo y Administración de Documentos Nacional (NARA) dejó de funcionar. Contenía los nombres, información de contacto y números de Seguro Social de 76 millones de veteranos militares de EE.UU..

En lugar de ser destruido en el lugar, la unidad fue enviada para su reparación a un contratista del gobierno, quien determinó que la unidad no podría ser arreglado - por lo que fue enviado descartado para eliminarlo. No está claro si la unidad fue destruida en realidad.

A raíz de las denuncias presentadas por un administrador de TI en NARA, se inició una investigación, y NARA cambió sus políticas de destruir todos los medios de almacenamiento de mal funcionamiento que contuvieran información personal.

"NARA no cree que se ha producido una violación de la PII [información de identificación personal], y por lo tanto no cree que [de los veteranos afectados] sea necesario o apropiado notificar en este momento", dijo a la agencia de Wired News en 2009.

[next]

Epsilon, 2011: 60 millones hasta 250 millones registros comprometida

En marzo de 2011, la empresa de marketing con sede en Texas Epsilon, que se encargaba de comunicaciones por correo electrónico por más de 2.500 clientes en todo el mundo - incluyendo siete empresas de Fortune 10 - anunció que las bases de datos pertenecientes a cerca de 50 clientes de Epsilon habían sido robados.

Direcciones de correo electrónico de al menos 60 millones de clientes terminaron en manos de los ciberdelincuentes, y más de una docena de grandes minoristas, bancos, hoteles y otras empresas se vieron afectadas, incluyendo Best Buy, JPMorgan Chase, Capital One Bank y Verizon.

Epsilon no pudo confirmar exactamente cómo se vieron afectadas muchas personas. Estimaciones conservadoras indican que el número de direcciones de correo electrónico robadas en 60 millones, pero según el Centro de Información de Derechos de Privacidad, un grupo de defensa sin fines de lucro con sede en San Diego, el número puede haber sido tan alta como 250 millones.

[next]

Home Depot, 2014: 56 millones de tarjetas de pago comprometidas

En septiembre de 2014, el minorista de herramientas para construcción Home Depot admitió lo que había sospechado desde hace semanas. A partir de abril o mayo del mismo año, "tarjeteros" habían infectado los sistemas de punto de venta en las tiendas en los EE.UU. y Canadá con malware que pretendían ser software antivirus, pero en realidad robaban crédito del cliente y tarjetas de débito.

El robo pudo haber sido la mayor incautación de las tarjetas de pago resultantes de un ataque directo a un minorista, si la estimación más baja de la violación TJX (ver más abajo) es aceptada. Pero a diferencia del robo Target menos de un año antes, el robo de Home Depot no ahuyento a los clientes, ni tampoco generó el mismo impacto en los medios.

[next]

Evernote, 2013: Más de 50 millones de discos en peligro

En marzo de 2013, los usuarios de Evernote, servicio de notas y archivos se enteró de que sus direcciones de correo electrónico, nombres de usuario y contraseñas encriptadas habían sido expuestos por un fallo de seguridad. No se robaron datos financieros, y la empresa confirmó que ninguno de los contenidos generados por sus usuarios en sus servidores había sido comprometida.

Sin embargo, como había sido el caso de los afectados por el incumplimiento de Epsilon 2011, los usuarios de Evernote que tenían sus nombres de usuario y direcciones de correo electrónico robados eran vulnerables a los correos electrónicos de spam y campañas de phishing - algunos de los cuales pretendían ser mensajes de correo electrónico de restablecimiento de contraseña procedentes de sí Evernote.

[next]

Living Social, 2013: Más de 50 millones de discos en peligro

En abril de 2013, Living Social, un sitio de ofertas diarias en parte propiedad de Amazon, anunció que los nombres, direcciones de correo electrónico, fechas de nacimiento y las contraseñas cifradas de más de 50 millones de clientes en todo el mundo habían sido robados por los piratas informáticos. Veinte millones de clientes de Living Social cuya información se almacenó en servidores en Asia no se vieron afectados.

[next]

TJX Companies Inc., 2006-2007: Al menos 46 millones de registros comprometidos

Cuando se descubrió en 2007, la violación de datos de TJX fue el mayor robo de datos de consumidores en los Estados Unidos, afectando a la empresa matriz de varias marcas minoristas importantes, como Marshalls, TJ Maxx y HomeGoods. Al menos 45,6 millones de números de tarjetas de crédito y débito fueron robados durante un período de 18 meses, pero algunas estimaciones sitúan la cifra en cerca de 90 millones.

Acerca de 450.000 clientes TJX también les fue robada su información de identificación personal, incluidos los números de licencia de conducir. El incumplimiento en última instancia le costó a la compañía con sede en Massachusetts Framingham, $ 256.000.000.

Los hackers de TJX incluyen Albert González, que estaba cooperando con las investigaciones policiales en los robos de datos anteriores cuando participó tanto en los ataques de TJX y los Heartland Payment Systems aún mayor dos años más tarde.

[next]

Adobe Systems, 2013: Al menos 41 millones de discos en peligro

En octubre de 2013, el gigante estadounidense de software de gráficos Adobe Systems reveló que las direcciones de correo electrónico de usuarios, contraseñas cifradas, recordatorios de contraseñas y, en algunos casos, los nombres de usuario, pertenecientes a 150 millones de cuentas habían sido robados de sus servidores.

Una portavoz de Adobe dijo al bloguero de seguridad Brian Krebs que sólo 38 millones de esas cuentas estaban activas. Las restantes, dijo, no eran válidas, duplicadas o cuentas de prueba. Anuncios posteriores de Adobe revelaron que algunos 3.000.000 registros de tarjetas de crédito cifrados también habían sido robados.

[next]

Mención honorífica: Sony Pictures Entertainment, 2014: el funcionamiento interno de la compañía completamente expuesto.

El 24 de noviembre de 2014, miembros del personal de Sony Pictures Entertainment, la división de producción de películas y televisión de Sony, les fue reemplazado el fondo de sus computadoras por una calavera sonriente. Un grupo autodenominado Guardianes de la Paz (guardians of peace) dijo que se había apoderado de la red corporativa y liberarína información detallada compañía en línea si no se cumplían las exigencias especificadas.

En cuestión de días, gigabytes de datos internos Sony Pictures aparecieron en sitios para compartir archivos, incluidos los números de Seguro Social y pasaportes escaneados pertenecientes a actores y ejecutivos, contraseñas internas, guiones inéditos, planes de marketing, información financiera y legal y hasta cuatro películas aun no estrenadas de Sony.

6.800 empleados de la compañía, además de un estimado de 40.000 a otros individuos que la compañía había pagado durante los años anteriores, se colocaron en riesgo grave de robo de identidad, y los estudios de Hollywood rivales consiguieron un plan detallado de las cuentas de Sony Pictures, planes futuros y funcionamiento interno.

Algunos rumores culpaban a Corea del Norte, otros a ex empleados descontentos. Cualquiera sea la causa, el incidente amenaza la propia supervivencia de Sony Pictures Entertainment como empresa y puede ser la violación de los datos corporativos más perjudicial hasta la fecha.

Fuente: Toms Guide

Continúa la filtración de documentos internos de Liverpool


A una semana de que se diera a conocer el robo de datos contra Liverpool de México, el grupo SicKillers continúa filtrando documentos internos de la empresa, sin que exista una respuesta formal ni de la compañía ni del Instituto Federal de Acceso a la Información (IFAI). Es más: se ha dado a conocer que algunos de los clientes afectados se enteraron mediante redes sociales, sin haber recibido una notificación por parte de Liverpool.

El grupo SicKillers ha publicado manuales, facturas, reportes e identificaciones oficiales de miembros de la empresa, sin que aún exista una respuesta formal sobre el incidente.
"No me ha llegado ninguna noticia del robo, me enteré por redes sociales. Pero sí me llegó información de nuevos pagos con calidad de ‘obligatorios’ por un aumento en el crédito. Este gasto es por un seguro de vida que cuesta 99 pesos mensuales", indicó Elsa García, consumidora afectada por el robo de datos, en entrevista con SinEmbargo.mx
Fuente: FayerWayer
Siguenos:
¿Usas Feedly? Suscribete:
follow us in feedly
Anuncios
Lo Más Popular