14 octubre 2009

Informe de McAfee sobre el Spam

Recientemente se ha publicado el informe sobre el spam de octubre por parte de la compañía de seguridad americana McAfee.

Fundamentalmente lo que se dice en él es que un gran porcentaje (un 70%!!) de estos molestos correos simulan ser ofertas de venta de medicamentos por parte de farmacéuticas canadienses. Por compartir cifras de dicho documento: Hasta 150.000 millones de correos spam AL DÍA!!! son enviados desde ordenadores comprometidos. 19 de cada 20 correos enviados son Spam, o lo que es lo mismo 96 de cada 100. Un 4% es tráfico lícito con ese correo que sí que estamos esperando...

Lógicamente, la gripe revelación del año tenía que tener una alta repercusión en este tipo de tráfico que todos recibimos. -modo irónico ON- Si el Tamiflú se termina en las farmacias, comprarlas por Internet puede ser muy interesante comprarlo por Internet -modo irónico OFF-

Las entidades financieras o sitios dedicados al comercio electrónico o simplemente a "mover" dinero son un claro y conocido blanco de este tipo de ataque. Correos falsos de Western Union, Ebay, PayPal, etc,... ocupan otra buena porción de las conclusiones de este informe.

Sin embargo, este informe está hecho en América, por una compañía americana. Evidentemente, a mí personalmente me han llegado correos electrónicos simulando ser de eBay o de Paypal,... pero realmente, el spam depende en gran medida de la localización y el idioma del usuario final (o del ISP que proporciona la cuenta de correo). En general, al ser mi empresa francesa y mi idioma español, el correo resumen del spam diario suele acumular varios referentes a ofertas de viajes y casinos online franceses, de vez en cuando una oleada de varios bancos españoles, etc,..... En este caso, el refrán de "nadie es profeta en su tierra", no se cumple. Me quedaré sin comprar tamiflú por internet a este paso.

El informe original puede descargarse desde aquí
Leer más...

12 octubre 2009

¿Qué ocurriría si los robots se volvieran contra nosotros?

En InfoSec News hablaban de un artículo que trataba de lo peligroso que podría llegar a ser un robot, si fuera hackeado, si un atacante tomara el control; esto parecía sacado de una película de ciencia ficción.

Investigadores de la Universidad de Washington nos indican que se debe poner especial atención en la seguridad de los robots. ¿Qué ocurriría si llegaran a ser usados para espiarnos o realizar actos de vandalismo en nuestras casas?

Poco a poco los robots, se hacen un hueco en nuestras casas, robots aspiradora (iRobot's Roomba), Erector Spykee, RoboSapien y Rovio. Luchar como Sarah Conor en Terminator contra el RoboSapien suena divertido, pero no quiero imaginar los desperfectos que podría ocasionar.

Un profesor de la Universidad de Washington comenta que están alarmados por lo fácil que resulta a día de hoy comprometer la seguridad de algunos de estos robots. Su preocupación no es un futuro como en Terminator, sino un mundo en donde los hackers tomaran el control de los robots que circulan por nuestras casas.

Comenta, que algunos de estos robots son manejados vía WiFi y no sería difícil para un atacante situarse cerca y tomar el control del robot. Los robots Rovio pueden ser controlados desde Internet, por lo que un atacante que lograra obtener su usuario y contraseña podría controlar de forma remota el robot y usarlo como una máquina espía, podrían ver lo que hacemos y escuchar lo que decimos. También hablan sobre los posibles actos de vandalismo que pudieran realizar estos robots contra nosotros.

Pensemos en seguridad y privacidad desde el comienzo del diseño para que después no tengamos que estar aplicando parches cuando hayan ocurrido los desastres.
Leer más...

10 octubre 2009

Pescando cuentas de Hotmail

Las filtraciones que han sufrido las cuentas de Hotmail no han dejado de estar en boca de todos desde que el pasado lunes salió a la luz la noticia. Sbd barajó diversas hipótesis sobre las posibles causas del robo de las cuentas, pero a día de hoy parece que no está claro cómo se realizó el ataque.

Hace dos días, un amigo al conectarse al servicio de mensajería, recibió un mensaje de un contacto que le invitaba a ver una foto en un sitio web. Esta persona sospechó de este mensaje y me envió el pantallazo. Le remitimos el problema al contacto, quien admitió no usar esa cuenta de hotmail desde hacía tiempo, ya que usaba otra para el servicio de mensajería.

Miramos en Internet la dirección que aparece y nos informan:
Accedemos a la página y encontramos un panel para autenticarnos con nuestra cuenta de MSN. Como vemos un caso de phishing con un formulario para introducir nuestro usuario y contraseña:
Buscamos dónde está albergada la página:
# whois Face-The-Truth.com
Hospedada en Beijing.

Detectamos más personas a las que les han llegado este tipo de mensajes. En McAfee Site Advisor nos informan sobre el robo de IDs de Windows Live y claves mediante un falso panel de autenticación.


Una recomendación, que no cunda el pánico, pero si recibes mensajes extraños o correos que te invitan a autenticarte, mejor no confíes, no te dejes pescar.

Leer más...

09 octubre 2009

FAIL: código de seguridad

No he podido evitarlo, la foto lo merece. De manos de Xavier, un ejemplo de puerta trasera en un elemento de seguridad física.


Leer más...

Grave vulnerabilidad en Adobe Reader y Acrobat


Ayer jueves 8 de Octubre se informaba desde el Security Incident Response Team de Adobe (PSIRT) de una vulnerabilidad crítica en Adobe Reader y Acrobat para versiones 9.1.3 y anteriores. Se ofrecen pocos datos, muy pocos.

Únicamente sabemos que esta vulnerabilidad tiene asignado el código CVE CVE-2009-3459, cuya información sigue en estado reservado, hasta que Adobe saque los parches de seguridad pertinentes.

Según cuentan, la vulnerabilidad afecta a todos los sistemas operativos (Windows, Linux y Mac OS X), pero está siendo activamente (y de una forma limitada) explotada en su versión Windows.

Adobe planea sacar el parche de seguridad este próximo martes 13 de Octubre, y considera actualizar urgentemente. Mientras pasan estos 4 días de fin de semana, fiestas nacionales y demás, se recomienda no ejecutar ningún PDF que pudiese resultar sospechoso, y si eres usuario de Windows Vista, activa el DEP para estar a salvo del exploit.

Recuerda:

Windows Vista en castellano : Equipo -> Propiedades del sistema -> Tareas-> Protección del sistema -> Opciones Avanzadas
En Rendimiento, hacer click en el botón Configuración, y seguidamente en la pestaña "Prevención de ejecución de datos"




Windows Vista en inglés: Computer -> Properties -> Tasks -> Advanced System Settings
En Performance, hacer click en Settings, y seguidamente dirigirse a la pestaña "Data Execution Prevention"




[+] Adobe Reader and Acrobat issue (PSIRT)
Leer más...

08 octubre 2009

¿Quieres un sobresueldo? Alquila tus ojos a través de Internet...

Pues así es. Si quieres ganarte 1000 libras por estar en casa pegado al PC, la empresa de Reino Unido, Internet Eyes, te lo proporciona. Ahora te explicamos cómo.

Ya hablamos de esto tiempo atrás, sobre lo impactante que es la vigilancia urbana en la ciudad de Londres, en la que los servicios de seguridad se apoyan en un despliegue masivo de cámaras de seguridad a lo largo y ancho de toda la ciudad. En ese viaje, no salí de Londres, pero por lo visto, UK, es un país con un parque de 4,2 millones de cámaras (la estadística es de 1 cámara por 40 habitantes)

La verdad es que la idea es bastante inteligente. Se alquila a un cliente una cámara que apunta a una ubicación (preferentemente su casa) por el módico precio de 20 libras/semana, con fines de vigilancia. Las cámaras están conectadas a la Red y cada una se asigna de forma gratuita a personas voluntarias, que vía Internet se conectan y tienen un canal de televisión personalizado para vigilar.

El modo de funcionamiento: Los ciber-vigilantes suscritos al "concurso", cuando detectan un ataque delictivo o una sospecha (robo, atraco, asesinato, etc...) mandan una foto y un mensaje asociado que le llega al que tiene alquilada dicha cámara. Éste, tras comprobar que la amenaza era real, da feedback positivo del aviso y se le asigna un punto al vigilante. Se supone que el que más puntos gane, en un periodo de tiempo, se lleva las 1000 libras. Cuidado con reportar avisos de más, puesto que los falsos positivos hace que bajen los puntos del vigilante.

De momento, este tipo de vigilancia, es un piloto que comenzará en la ciudad de Stratford-upon-Avon y quien sabe si la experiencia logra ampliar sus miras para el resto del país.

Sinceramente me parece una aberración contra la privacidad humana y la seguridad en sí, lo que se plantea. Visto como un juego, en el que la gente compra un servicio de vigilancia, pero en el que el personal no es propiedad de la empresa en sí. Al no haber contrato vinculante de ningún tipo entre un "vigilante" y la empresa Internet Eyes,... ¿qué pasaría si hubiese un atraco cuando el vigilante está en el baño o comiendo o descansando? Al no haber niveles de servicio definidos, nadie garantiza que por las 20 libras semanales el servicio vaya a ser aceptable. ¿Y si yo como vigilante, me entero de qué localización estoy vigilando y me compincho con los atacantes para hacer la vista gorda? La polémica está servida, una vez más. Sólo espero que en España no propongan dar la solución al problema del paro, con este tipo de iniciativas de tan dudosa legalidad, ética y eficacia.

La noticia entera la podéis leer en The Times, en el que se cuenta también que ya hay varios detractores de este tipo de servicio, y que se duda de la legalidad de la actuación.
Leer más...

07 octubre 2009

¿Qué ha ocurrido realmente con Hotmail?


Si os digo la cifra de "10.000", vosotros decís Hotmail ¿verdad? Sobran las palabras. Si vas al colegio, universidad o trabajo, con sólo preguntar algo así como "¿Te has enterado de lo de las 10000?", no hace falta decir nada más para saber de que se está hablando. Salió en blogs, salió en toda la prensa online, y en unas pocas horas saltó a la prensa escrita y en televisión: Se habían publicado en internet una lista de más de 10.000 cuentas de Hotmail con su correspondiente contraseña. Y parecía que sólo era una parte (direcciones que empezasen por a y b), por lo que se recomendaba cambiar la contraseña urgentemente en caso de tener una cuenta en el servicio de correo de Microsoft.
La página Neowin daba esta noticia, y se propagó al resto del mundo como la gripe A: con caos, desconocimiento, aprovechamiento, malicia, amarillismo... Viendo titulares y posts de blogs, hagamos la reflexión de cosas que han pasado y cosas que no han pasado:

- Teoría 1: Windows Live Hotmail había sido comprometido: Dado el grandísimo número de cuentas listadas, su ordenación de "a" a "b" (evidenciando que había más listas), y sobretodo, que la mayoría (¿casi todas?) funcionaban correctamente, parecía ser que habían conseguido pinchar al gigante, y estaba sufriendo una gran hemorragia de cuentas y contraseñas. Yo personalmente, no me lo creía, no se, tenía la corazonada (no quiero risas...) de que no iban por ahí los tiros. De todas formas, Microsoft informó que ya estaba estudiando el asunto.

- Teoría 2-a: Comprometido un servicio legítimo que necesitase credenciales de hotmail: No sé si lo habrá realmente, pero también podría ser, alimentado por lo comentado antes: eran demasiadas cuentas válidas y dudaba que Hotmail se hubiese roto (salió el comunicado de Microsoft diciendo que en ningún caso se trataba de una falla de seguridad en sus sistemas, y yo les creo)

- Teoría 2-b: Descubierto el mayor phishing de Hotmail: Microsoft se pronunció, y dijo que en ningún caso se trataba de un fallo interno de su sistema de correo, así que lo más posible es que las cuentas fuesen obtenidas mediante el típico phishing de "Mira quién te ha no admitido.org", "Mete tu cuenta y te damos 1000 emoticonos.net", "Adivina dónde estás con tu cuenta de hotmail.com" o mi favorito (porque llevamos 15 años así) "Mete tu cuenta para salvar a Hotmail que lo van a quitar o lo hacen de pago.org". Podréis visitar este post de SpamLoco para conocer un poco más sobre este tipo de mecanismos.



Para mi esta teoria es la que más fuerza tiene, pero eso si...el servicio que ofrecía el phishing debía ser muy válido y no descubierto por nadie, porque tantísima cuenta obtenida es algo bastante raro (si, sigo creyendo en la gente todavía...). O espera...¿y si se trataba de una red de páginas que, con el mismo fin, han conseguido una grandísima lista de cuentas válidas de incautos que todavía no saben que en las últimas versiones del protocolo no es posible saber quién te ha eliminado del msn?

¿Y si el leak de cuentas en pastebin, primer lugar dónde se distribuyeron las 10.000 contraseñas, no era más que un preview de alguien que estaba apunto de vender LA lista con todas las cuentas válidas obtenidas a lo largo de X años de fraude por muchísimo dinero?

Si, imaginaros la situación, como cuando estás en una discoteca y un señor te mete en la boca (pastebin) una pastilla (10.000 cuentas de correo con contraseñas), y si quieres más (cuentas) porque te ha gustado la mercancia (comprobación de que has conseguido acceder correctamente a algunas cuentas) ya te pasará más.

Microsoft ya ha iniciado el proceso de "recuperación" de cuentas, para todos aquellos afectados. Ahora sale a la palestra que es posible que se han liberado cuentas válidas de gmail y yahoo también.

Cuando pastebin estos días seguía permitiendo la búsqueda de contenido en sus ficheros (ahora están con la limpieza de las listas y no es posible realizar búsquedas relacionadas con este tema), intentamos buscar dicha lista, encontrándonos una con más de 10.000 pares de cuentas con contraseña. No estaban ordenadas de a a b, por lo que parecía ser que no era el fichero en cuestión del que tanto se hablaba.

Una vez analizadas las cuentas, y realizando las pruebas mínimas de estadísticas sobre fortaleza en las contraseñas, parecía ser que en realidad se trataba de cuentas obtenidas mediante un phishing relacionado con la página Neopets, una comunidad con animales virtuales. ¿Por qué creemos esto? En primer lugar, el top de contraseñas utilizadas para esas casi 11,000 cuentas eran nombres simples de animales, y además, como contraseña también se había utilizado mucho la palabra "neopets".



Buscando e investigando, damos con posts en foros comentando la gran cantidad de phishings que hay en la red para intentar ganar puntos en esta comunidad, robando cuentas de otros.

Otro fichero con cuentas de correo que empiezan por a y b, y al lado sus contraseñas ha caído en nuestras manos. La gran mayoría de hotmail.com, pero hay otros muchos dominios implicados (ya sabemos que desde hace tiempo, no es necesario una cuenta de hotmail.com o live.com para entrar al MSN Messenger). Puede ser o no el referenciado por neowin, podría ser fake obviamente, pero creemos que tiene buena pinta. Analicemos las contraseñas de dicho fichero, imaginándonos que se trata del que ha supuesto tantos dolores de cabeza para mucha gente.



* En primer lugar, llama la atención que haya cuentas repetidas, con baile de caracteres en algunos casos, además de en sus contraseñas. Tambien, hay muchos errores a la hora de escribir el dominio asociado (hotmailcom, hotmailc.om, hotmeil.com, hotmai.fr....). Con este hecho podríamos decir que las cuentas se han obtenido por su introducción en un formulario, no sacadas de una base de datos de un servicio que funcione legítimamente (es decir, no se realiza una comprobación de la cuenta una vez introducida).

* También han quedado registrados intentos con palabras como asd, asdf, asdafasf, etc...seguramente introducidos por los que no se fiaban un pelo del tema. Minipunto para ellos.

* Como dato muy aislado, existe una cuenta en el fichero cuyo dominio corresponde con "borrame.net". Si lo buscáis por google, sabréis perfectamente a que se dedicaba hace un tiempo antes de desaparecer...curioso cuanto menos.

* Sigamos con las contraseñas como tal. Estadísticas, teniendo en cuenta fallos de introducción en los datos, repeticiones, equivocaciones y demás. A pesar de todo, podemos hacernos una idea de la política que siguen muchos usuarios a la hora de elegir sus contraseñas (curiosamente, muy hispanas...):
  1. Top de contraseñas utilizadas:
    • 123456
    • 123456789
    • alejandra
    • 111111
    • tequiero
    • alejandro
    • alberto
    • 12345678
    • 1234567
    • ESTRELLA
    • daniel
    • roberto
    • iloveyou
    • AMERICA
  2. Contraseñas únicamente compuestas por números: 20% aprox.
  3. Contraseñas únicamente compuestas por minúsculas [a-z]: 45% aprox.
  4. Contraseñas únicamente compuestas por mayúsculas [A-Z]: 3% aprox.
  5. Dominios hotmail.com: 80% aprox.
  6. Otros dominios:
    1. hotmail.[it|fr|..]
    2. gmail.com
    3. live.[es|com|se|fr|it|com.ar|mx...]
    4. yahoo.[es|com|mx|com.ar|fr...]
Desde SecurityByDefault os recordamos este post de concienciación sobre vuestras contraseñas.


¿Tenéis alguna teoría más de las aquí mostradas? Lo que está claro es que estos días, irán saliendo más datos sobre este hecho.
Leer más...