Bienvenido a la Comunidad Ethical Shields

Ethical Shields les da la bienvenida a nuestra comunidad, queremos invitarlos a compartir sus experiencias, noticias en el ambito de seguridad de información. Esta comunidad se enriquece con sus comentarios, y en ella estaremos publicando todo lo relacionado con esta importante tema. Aqui podras ver las ultimas noticias de interes, compatir con otros profesionales y estudiantes del area, experiencias, casos, anecdotas y podras estar en contactos con nuestros especialistas en el area.
Para mas información sobre nosotros visita www.ethicalshields.com

miércoles, 18 de agosto de 2010

Descubren una aplicación de espionaje encubierto en Android

Los usuarios de Android han sido advertidos de la existencia de una aplicación para Android que en realidad está diseñada para el espionaje encubierto. Se trata del juego Tap Snake, muy parecido al tradicional Snake de los años 60 pero que una vez instalado empieza a ejecutar un software de vigilancia llamado GPS SPY. El software envía la posición del usuario a un servidor central cada quince minutos, y no se pueden desactivar.

Durante la instalación, el juego pide al usuario permiso para acceder a ciertas funciones del terminal, incluida la del GPS. El usuario debe dar permiso, aunque Symantec advierte de que la gente debe ser más consciente del peligro y que tengan cuidado con lo que se está instalando si pide derechos para acceder a lo que realmente no necesita.

Otra empresa de seguridad, F-Secure, también advierte a los usuarios sobre el software y asegura que la aplicación será eliminada de Android Marketplace y que Google debería considerar utilizar la opción Remote Application Removal para eliminar el software completamente.

fuente ITespresso.es

SANS publica su indice The 20 Top Cyber Security Risks

SANS a publicado su nuevo indice con los 20 TOP Riesgos de Seguridad Cirbernetica. Este informe se basa en la investigación durante todo el año, dirigido por destacados expertos y con datos de ataques del mundo real, asi como el análisis de algunas de las industrias más respetadas del mercado.

Para ver el informe completo http://www.sans.org/top-cyber-security-risks/?ref=top20

Vulnerabilidad en el reproductor VLC Media Player

Se ha descubierto una vulnerabilidad en el reproductor de archivos multimedia VLC (versiones 0.9.0 a 1.1.2) que podría ser aprovechada por un atacante remoto para ejecutar código arbitrario.

VLC Media Player es un completo reproductor multimedia que soporta un gran número de formatos, como pueden ser: MP3, MPEG, DIVX, VCD o DVD entre otros, así como varios protocolos de streaming. Además está disponible para un amplio número de plataformas distintas como Windows, Mac OS X y para varias distribuciones de Linux. VLC también puede ser utilizado como servidor en unicast o multicast, en IPv4 o IPv6, para una red de banda ancha y tiene disponible un plug-in para Firefox que permite ver algunos archivos Quicktime y Windows Media desde páginas web sin necesidad de utilizar los reproductores de Apple o Microsoft.

El problema reside en un error de corrupción de memoria en la función "ReadMetaFromId3v2()" (de modules/meta_engine/taglib.cpp) incluida en el plugin TagLib cuando se extrae meta-información de etiquetas ID3v2. Un atacante podría aprovechar este problema para lograr ejecutar código arbitrario convenciendo a un usuario para que abra un archivo multimedia específicamente creado.

fuente hispasec.com

Denegación de servicio en Cisco IOS

Cisco ha anunciado la existencia de una vulnerabilidad de denegación de servicio en dispositivos con software Cisco IOS (versión 15.1(2)T) durante la fase de establecimiento TCP.

La vulnerabilidad, que se puede explotar de forma remota, sólo afecta a los dispositivos con versión de IOS 15.1(2)T. El problema reside en un error en el tratamiento de paquetes entrantes durante la fase de establecimiento TCP. Como resultado podría dar lugar a que las conexiones TCP embrionarias permanezcan en un estado SYNRCVD o SYNSENT y lleguen a consumir los recursos del sistema e impidan que los dispositivos afectados acepten o inicien nuevas conexiones TCP

Para solucionar este problema Cisco ha publicado la versión 15.1(2)T0a de Cisco IOS.


Más Información:

Cisco IOS TCP Establishment Phase Denial of Service Vulnerability
http://www.cisco.com/warp/public/707/cisco-sa-20100812-tcp.shtml

martes, 17 de agosto de 2010

Otra comparativa antivirus: solo detectan un 19% del malware

La compañía Cyveillance ha creado un informe en el que se concluye algo que resulta tan obvio como "real". Los porcentajes de detección de los antivirus son bajos. Detectan por firmas el 19% del malware "fresco" mientras que pasado un mes, sube al 61.7%. El estudio puede servir de excusa para recordar el estado de la industria del (anti)malware.

Cyveillance recopiló 1.708 binarios reconocidos como malware por al menos tres antivirus de los 13 contemplados en el estudio. Estos binarios eran archivos recolectados en los tres últimos días por la empresa con sus propios métodos. Analizó los archivos cada 6 horas durante 30 días con los 13 motores. La media de detección iba desde el 19% del día 1, hasta el 61.7% el día 30.

Apreciaciones sobre ciertos puntos

* Catalogan como malware confirmado el binario que es detectado por al menos tres motores de los 13 que contemplan. Nuestra experiencia con VirusTotal (subjetiva), nos dice que el malware realmente "fresco", suele ser detectado (a través de firmas) por menos de tres casas antivirus. En ocasiones, por ninguna. Además, los falsos positivos son comunes. El hecho de que tres motores detecten un binario no es definitivo para concluir que deba ser reconocido. Sólo un análisis manual lo es.

* Es injusto comparar los antivirus solo por sus firmas. Aunque el informe no especifica explícitamente que se haya realizado el estudio de esta forma, todo apunta a que así se ha hecho. Esto no es nada nuevo: desde siempre, los virus "recién creados" han sido menos detectados por firmas en un principio. Tampoco es difícil crear específicamente troyanos "no detectados" por firmas. Los atacantes lo hacen todos los días. Otra cosa es que sean detectados por comportamiento en el sistema una vez ejecutados, que es el punto fuerte de las suites antivirus en estos momentos.

No es ningún secreto que el modelo de detección por firmas es cada vez "una parte más" de los antivirus, y no se puede juzgar a un producto exclusivamente por la detección estática de muestras. Es lo mismo que ocurre con VirusTotal. Los resultados obtenidos al enviar una muestra son analizados de forma estática, por tanto pueden diferir de lo que un usuario obtiene con el antivirus instalado en su sistema. Las suites, cada vez más, se basan en el comportamiento de las muestras para detectar el malware. Hacen una buena labor en ese sentido, y no es posible hoy en día evaluar un producto completo sólo por una de sus funciones. Si se quiere evaluar la calidad y cantidad de firmas, se debe ser consciente de que eso es sólo una parte del producto. También cabe recordar que, aunque las propias casas antivirus utilizaron esta métrica errónea de las firmas en el pasado cuando los números le eran beneficiosos, cada vez abandonan más esta práctica.

* ¿Son 1.708 binarios suficientes? No sabemos la naturaleza de los binarios. Por ejemplo, sabemos que las casas antivirus tienen serios problemas para detectar los "rogueware" (falsos antivirus). Pueden pasar semanas hasta que algún motor los detecta por firmas. La producción actual es tan prolífica que a efectos prácticos es imposible luchar contra ello de forma efectiva. Solo se puede mitigar el problema.

Sabemos que un laboratorio antivirus puede recibir cada día más de mil nuevas muestras de malware para las que no disponen de firma de detección específica. 1.000 firmas que crear en 24 horas. Utilizan sistemas automatizados para catalogar, con todas sus ventajas e inconvenientes. Solo las muestras muy relevantes o nuevas pasan a ser analizadas manualmente. Que, tras 30 días, la media suba del 19 a algo más del 61% de detección por firmas, es incluso un buen trabajo.

* Es evidente en cierta forma que la industria antivirus se encuentra en "quiebra técnica". Deben mantener una lista negra actualizándose constantemente; una heurística agresiva para detectar nuevos especímenes que no estén en su lista negra; y una lista blanca más pequeña y que se actualiza menos, para evitar detectar demasiado goodware como malware y provocar algún daño en el sistema, por ejemplo. A pesar de sus esfuerzos, siguen sufriendo muchos problemas: o bien están detectando como malicioso software legítimo, o bien siguen sin detectar malware de verdad, o en el peor de los casos, ambas cosas.

* Sí es cierto que el usuario medio suele ser víctima del marketing de las casas antivirus, y creen que la suite les salvará de todo mal. Slogans como "Protección total" o "Blindaje del sistema" calan en el usuario que concluye que realmente es lo único que necesita. Este tipo de informes, puede ayudar a desterrar esa idea aunque, por otro lado, a veces también pueden llegar a polarizan la opinión: "¿Acaso, a pesar del dinero invertido en la solución antimalware, no estoy protegido por completo?" o "Las soluciones antimalware no sirven para nada". Ninguna de las dos posiciones es adecuada. Como concluye el informe, las soluciones antivirus son imprescindibles, pero es necesario combinarlas con otros métodos de prevención.

En definitiva, estudiar porcentajes de detección de forma objetiva hoy en día es una tarea compleja... para todos.

Recomendaciones

Ya lo sabemos: la seguridad es un proceso continuo y que se debe complementar en diferentes capas... seguridad en profundidad. El principal consejo para los usuarios de sistemas operativos en general y los de Windows en particular es no usar la cuenta de administrador. Actualizar el sistema, y no sólo Windows, sino todos los programas que tengamos instalados deben estar actualizados a la última versión de su rama. También mantenerse informado sobre tendencias de seguridad, malware y estado en general de la seguridad en la red. ¿Y el antivirus? Por supuesto. También es imprescindible tener un antivirus actualizado a diario.

Aunque el informe no especifica explícitamente que se haya realizado el estudio de esta forma, todo apunta a que así se ha hecho. Nos hemos puesto en contacto con ellos para aclarar este punto, pero no ha habido respuesta.

mas información
Cyveillance testing finds AV vendors detect on average less than 19% of
malware attacks
http://www.cyveillance.com/web/news/press_rel/2010/2010-08-04.asp

Nuevo peligro del mundo online: las "geoetiquetas"

Los especialistas en seguridad y privacidad han empezado a advertir sobre los posibles peligros de las geoetiquetas que contienen las fotos y videos tomados con cámaras digitales y teléfonos inteligentes equipados con GPS. Como los datos de localización no son visibles para el observador casual, lo que resulta preocupante es que mucha gente pueda no darse cuenta de que esa información está ahí, por lo que podría poner en peligro su privacidad –o su seguridad- cuando sube elementos geoetiquetados online.

Cuando Adam Savage, el conductor del popular programa de ciencias "MythBusters", subió una foto a Twitter en la que se veía su auto estacionado frente a su casa, permitió que sus admiradores supieran mucho más de él que el hecho de que tenía una Toyota Land Cruiser.

La imagen contenía una geoetiqueta, información que proporcionó la longitud y la latitud del punto donde se sacó la foto Así, reveló con precisión el lugar donde vivía. Como el texto que acompañaba la foto era "Ahora me voy a trabajar", posibles ladrones supieron que no iba a estar en su casa.

Los especialistas en seguridad y privacidad han empezado a advertir sobre los posibles peligros de las geoetiquetas que contienen las fotos y videos tomados con cámaras digitales y teléfonos inteligentes equipados con GPS. Como los datos de localización no son visibles para el observador casual, lo que resulta preocupante es que mucha gente pueda no darse cuenta de que esa información está ahí, por lo que podría poner en peligro su privacidad –o su seguridad- cuando sube elementos geoetiquetados online.

Savage dijo que estaba informado sobre las geoetiquetas. (Como corresponde, dado que conduce un popular programa con entusiastas de la tecnología.) Pero señalo que se había olvidado de desactivar la función de su iPhone antes de sacar la foto y subirla a Twitter.

"Supongo que no me preocupé, ya que no soy tan famoso como para que me persigan", declaró. "Si lo soy, quiero un aumento."

De todos modos, a partir de entonces Savage desactivó el geoetiquetado de su iPhone, y no piensa más en la foto archivada en Twitter porque se mudó.

Otros, sin embargo, pueden no estar tan informados ni preocuparse tan poco por su privacidad.

"Yo diría que muy poca gente está enterada del geoetiquetado", dijo Peter Eckersley, un especialista en tecnología de la Electronic Frontier Foundation de San Francisco, "y el consentimiento se convierte en una especie de terreno resbaladizo cuando la única forma en que se puede desactivar la función de un teléfono inteligente es a través de un menú invisible del que nadie sabe gran cosa."

De hecho, desactivar la función de geoetiquetado por lo general comprende pasar por varias capas de menús hasta que se encuentra la función "ubicación" (location), luego de lo cual se selecciona "desactivar" (off) o "no permitir" (don't allow). Pero hacer eso a veces puede desactivar todas las funciones de GPS, incluido el mapeo, de modo que puede ser complicado.

El sitio web ICanStalkU.com proporciona instrucciones paso a paso para desactivar la función de geoetiquetado de fotos en aparatos iPhone, BlackBerry, Android y Palm.

La ubicación de una persona también se revela al usar servicios como Foursquare y Gowalla, así como cuando se postea a Twitter desde un celular con GPS, pero los datos no están ocultos, como pasa cuando se suben fotos.

VER LA NOTICIA COMPLETA EN http://www.clarin.com/internet/Nuevo-peligro-mundo-online-geoetiquetadas_0_315568651.html