Ya no es novedad la noticia de que si nuestra sesión de GMail no está completamente cifrada de principio a fin, se encuentra susceptible de ser comprometida, debido a que pueden capturarse las cookies de sesión que viajan en texto plano. Pero qué hay de los demás sitios web que utilizamos diariamente? Para contestar esa pregunta y darnos aún más miedo está Jay Beale y su última creación, The Middler. Demostrado su funcionamiento en la SecTor Security Education Conference llevada a cabo en Toronto en los dos días pasados, esta herramienta de hacking open source escrita en Python, y además extensible mediante plugins, esta diseñada para hacer fácil la tarea del robo de cuentas mediante la vieja técnica del ataque man-in-the-middle. Preparada desde el vamos para "trabajar" con Gmail, Facebook, LiveJournal y LinkedIn, permite que un atacante cualquiera, aún sin poseer los conocimientos y habilidades necesarias para el hacking de aplicaciones web, pueda capturar cuentas de estos cuatro servicios sin mayores molestias, aprovechando la vulnerabilidad antes mencionada. Esto es posible gracias a que Gmail por defecto no encripta toda la sesión, y peor es en el caso de los otros tres, ya que sólo cifran el inicio de sesión y luego todo el tráfico se realiza en plano. Beale planea liberar su herramienta en poco tiempo, lo cual supone un peligro aún mayor para todo usuario de aplicaciones web. Y es que lamentablemente, llegados a estas alturas la única defensa posible es hacer lo que ofrece Gmail pero por defecto; que toda la sesión completa sea totalmente cifrada, algo que nadie quiere y muchos no pueden de momento hacer debido a la gran sobrecarga de recursos que eso conllevaría en sus servidores. Pero ya no queda mucha inocencia para seguir confiando en la web, y es inaceptable usar servicios donde se esté permanentemente en riesgo de ser comprometido, por lo que en algún momento cada servicio deberá tomar una decisión.
Por el momento, la decisión que queda tomar es personal y es nuestra. Debemos decidir si vale la pena utilizar servicios web tan vulnerables por la experiencia o comunicación que proveen, y en caso de seguir utilizándolos, deberíamos maximizar precauciones, como nunca utilizarlos dentro de una red local que no sea propia o administrada por alguien de altísima confianza, y por supuesto, jamás hacerlo a través de una conexión Wi-Fi, a menos que sea la de nuestro propio router y esté debidamente protegida.
Vía DarkReading.
Si pretendemos usar esto de "la interné" sí que cada vez lo tenemos más difícil. Que virus, que troyanos, rootkits indetectables, Cross-site Scripting, la
Hace dos semanas les contaba de lo buena que va a estar la
La idea de enviar órdenes y/o comandos a un equipo o software desde el correo electrónico no es nada nueva, pero en este caso particular,
Parece en otro siglo cuando hace 7 años me había recorrido varios quioscos de revistas buscando esa edición especial de la PC Users que traía gratis y completo al Norton Antivirus 2002, una versión que no sólo se hizo popular por el hecho de poder comprarla legalmente y por poca plata en el puesto de tu canillita amigo, sino porque era completamente distinta a la porquería que Symantec vino sacando como antivirus hasta el año anterior, la cual además de inefectiva traía muchos problemas con los clientes de correo; en cambio esta nueva versión era liviana, transparente, y completamente eficaz, siendo en ese momento posiblemente uno de los software antivirus más livianos que había en el mercado, ideal para sistemas con algunos años.
El 2 y 3 de Octubre se realiza en el Centro Cultural Borges de la Ciudad Autónoma de Buenos Aires la 4ta edición de la Ekoparty, la conferencia anual de seguridad informática única en su tipo en América del Sur. Leonardo Pigñer, autor del excelente blog sobre seguridad de redes y análisis forense
Todo Chrome. En menos de 5 días todos se volvieron locos por desguazar y hablar del
Hace un tiempo nos sorprendía saber que mediante algunos pasos era posible
Otro golpe más a la seguridad de los pilares básicos de Internet; tal vez este año lo recordemos como el año que hackearon Internet, en serio.
DarkReading presenta un interesantísimo artículo donde lista los
Ayer la gente de Opera
Seguramente muchos ya
Ayer
En un interesante artículo de Kriptópolis podemos enterarnos de que se está realizando
A pesar de seguir afirmando que con la configuración por defecto tanto la versión 23 como la 24 son de por sí
La historia del
Y no, no dije desconfíe, dije "desconfie", como diría el negro Dolina. El día anterior me consultaron unos usuarios, consternados, por un email importantísimo cuyo archivo adjunto no podían abrir "con nada", y era importante porque decían que provenía del Poder Judicial de Brasil. Lo primero que hice fue pedir que m reenviaran ese mensaje taaaan importante, para verificar lo que ya me imaginaba. A continuación paso a desguazar el correo en cuestión. A la mayoría de los que me siguen no creo que les esté diciendo nada nuevo, así que bien pueden ahorrarse la lectura; esto es más bien un instructivo para el uso del sentido común que quiero dejar asentado para mostrarlo cuando haga falta.
Las
Las inquietas mentes de XDA-Developers concibieron otra interesante aplicación para Windows Mobile, aunque en este caso no es muy ética que digamos. Bautizada como
Está dando vueltas un nuevo tipo de malware que se vale de los archivos multimedia para propagarse. No sería nada nuevo, si no fuese por el hecho de que se aprovecha de una funcionalidad, no una vulnerabilidad, de formatos de archivo como ASF o WMA que permiten incluir comandos dentro de los mismos. De esta manera este malware consigue que al abrir cualquier archivo de audio o video infectado sea lanzado el navegador con una supuesta descarga de un "codec", el que engañosamente se le pide al usuario desprevenido que descargue y ejecute para poder luego reproducir correctamente el archivo multimedia. Por supuesto lo que está descargando e instalando es el malware en sí. La otra faceta maligna de este virus es que no presenta este comportamiento si la máquina ya está infectada, por lo que aquél que comparte sus archivos multimedia infectados no tiene noción de este hecho, ya que puede reproducirlos normalmente sin que le salga nada raro.
El autor de
El DNS siempre fue un gran olvidado por años en lo que respecta a la seguridad en IT, aunque últimamente muchos venían levantando voces sobre el peligro que representaba. Ahora, todos parecen haberse puesto de acuerdo en el problema gracias al especialista en seguridad Dan Kaminsky, y todos los grandes pilares de Internet y del Software, como Cisco, Microsoft, Debian, Red Hat, y un larguísimo etcétera, están liberando parches para solucionarlo.
Algo que
La gente de InfoSpyware creó un programa llamado
Si administrás equipos que corran Debian o alguna otra distro derivada del mismo, como Ubuntu y sus varios sabores, y generaste certificados entre el 2006 y el 2008, es muy posible que éstos sean vulnerables debido al reciente y famoso
La gente de LifeHacker