02 julio 2011

NetworkingActivo: Desayuno de Trabajo de Ciberseguridad

Networking Activo es una empresa que organiza desayunos de trabajo y reuniones privadas con profesionales de sectores del Comercio Electrónico, Contenidos Online, Gestión del Talento, Inversión, Marketing Online y Tecnología para tratar las ideas más candentes propuestas por los propios participantes incluso, con la finalidad de generar un informe de inteligencia de libre descarga y lectura posteriormente.

Para los que no conocéis a su fundador, Emilio Márquez, deciros que es un emprendedor y blogger sevillano, apasionado por el networking social, bien conocido en el mundo Internet, habiendo comenzado en redes telemáticas como usuario de BBS en 1992.

En esta ocasión, a primeros de Mayo, Emilio invitaba a varios profesionales de la seguridad informática a un desayuno de trabajo para hablar de CiberSeguridad.

Varios días antes, Emilio nos daba de alta en el foro privado de Networking Activo y nos pedía colaboración en el brainstorming sobre los temas a tratar referentes al estado del arte de los diversos riesgos de seguridad actuales.

La experiencia fue bastante enriquecedora y, particularmente, me permitió desvirtualizar a gente de Hispasec, volver a ver a conocidos del sector de empresas como Panda Security o S21Sec y conocer a grandes profesionales la seguridad procedentes de integradores, auditores y empresas de hosting.

Así pues, acaba de ser publicado el resumen con las conclusiones e ideas de todo aquello que fuimos hablando a lo largo del desayuno.

En definitiva, fue una mañana interesante compartiendo, profundizando y escuchando opiniones de gente experta sobre temas tan de moda como los riesgos del cloud computing, normativas y estándares a cumplir por parte de las empresas, riesgos en dispositivos móviles, seguridad en sistemas críticos (SCADA), Esquema Nacional de Seguridad, virtualización, DLP, redes sociales, concienciación de usuarios, etc,… y como siempre sucede en este tipo de encuentros, un rato agradable y ameno gracias a diferentes experiencias y "batallitas" de los tertulianos (y tertuliana) que daban cuerpo y reforzaban determinadas opiniones.
Leer más...

01 julio 2011

Los abuelos de LulzSec

LulzSec ha revolucionado el panorama de la seguridad con su forma tan sarcástica y burlona de publicar ataques a gran escala a sitios realmente importantes.

Mucha gente asiste atónita al 'fenómeno LulZsec'. A unos les parece bien, otros opinan que no es la manera y tal vez la gran mayoría simplemente comen palomitas mientras leen (o mejor dicho, leían) el timeline de LulzSec

Lo que probablemente no todo el mundo sepa es que, como en el Rock&Roll, en materia de gamberrismo por internet casi todo está ya inventado.

A finales de los años 90 hubo un grupo de hackers que tenían un planteamiento similar: se ocultaban bajo un nombre humorístico y causaban furor en las listas de correo de seguridad (en aquella época no había Twitter ni parecido). El nombre que empleaban: GOBBLES

LulzSec se define como: 'the world's leaders in high-quality entertainment at your expense'

Y GOBBLES: 'the largest active nonprofit security group in existence'

La diferencia con respecto a LulzSec es que ellos eran, bajo mi punto de vista, técnicamente mucho mas brillantes y tenían mas clase. En vez de atacar servidores con burdos ataques DoS o aprovechar vulnerabilidades en servidores mal gestionados, GOBBLES se dedicaba a humillar a expertos de seguridad publicando exploits contra software teóricamente 'difícil de hackear'.

Memorables fueron sus andanadas contra Theo de raadt líder del proyecto OpenBSD y OpenSSH a quien vejaron públicamente en listas de correo y cuando publicaron un aviso de seguridad de OpenSSH.

Tal vez su momento de gloria -técnicamente hablando- fue cuando encontraron una vulnerabilidad en el servidor web Apache y se aseguraron concienzudamente de que fuese compatible con ... OpenBSD (rumores dicen que Theo sufrió una ulcera por culpa de GOBBLES ...)

En total, antes de su cese de actividades dejaron una bonita colección de exploits que abarcaban diferentes tipos de software, desde servicios web como Hotmail, hasta clientes de correo electrónico.

El momento con más repercusión mediática fue a raíz de un comunicado que emitieron explicando como la RIAA (SGAE Americana ...) les había contratado para crear una suerte de virus que se transmitiera a través de ficheros mp3. De primeras suena a fábula, pero resulta que junto con el comunicado liberaron un exploit plenamente funcional para el software de reproducción mp3 'mpg123' y prometieron que liberarían otros exploits para Mplayer o Winamp. La idea era emplear estos exploits para infectar a todos los usuarios y poder monitorizar el uso que hacían de los mp3  

Claramente LulzSec ha conseguido un nivel de trascendencia en medios periodísticos inmensamente superior a GOBBLES, pero desde un punto de vista meramente técnico, GOBBLES eran buenos de verdad.
Leer más...

30 junio 2011

Seguridad informática en la industria del pr0n

No, tranquilos, de momento no hemos comprado acciones para invertir en pornografía, ni hemos hecho ningún acuerdo para cambiar Security por Sex (by default). Aunque es posible que debiéramos plantearnos hacerlo, ya que la industria del porno ocupa una gran parte de Internet, y de esa tarta llamada dinero, se lleva un buen pedazo.

Y todo ese dinero hay que protegerlo, y a los clientes tenerlos contentos. Es por ello que curiosamente las páginas web de esta querida industria tienen medidas de seguridad bastante bien montadas.

A primera vista y generalizando podríamos diferenciar entre dos tipos de contenidos, los gratuitos y los de pago. Ya que estamos hablando de webs serias, los gratuitos serían el típico tour con trailers incluidos, y los de pago el contenido completo.

Evidentemente el objetivo es que, después de ser picado por el gusanillo del contenido gratuito, el usuario pase por caja para ver contenidos de verdad. ¿Y qué es lo que se quiere evitar? Que el usuario se salte el paso de pasar por caja para ver ese contenido.

Para evitar ésto, en la industria se ha extendido bastante el uso del producto Strongbox security system. Se trata de un software que protege y gestiona el login de acceso a miembros, además de añadir protección contra, por ejemplo, ataques de fuerza bruta, uso de la misma cuenta entre varios usuarios o descarga recursiva de la web.

Todo ésto con un completo sistema de reportes (screenshots incluidas) que almacena horas, IPs, países, usuarios, tiempos de actividad, logins, logins fallidos, ...

Además, para evitar ese gran enemigo de este tipo de sitios, que son los pares de usuario / contraseña comprometidos y publicados en foros, ofrecen un servicio de búsqueda automática y baneo de estas cuentas, por el módico precio de 5$ al mes.


Lo paradójico de todo esto, es que aún con tanta protección para el sitio web, el usuario inicia sesión y sus datos viajan en claro. Vale que puede no estar en manos de esta empresa implementar su sistema en el sitio con HTTPS, ¿pero ni siquiera hacer, por ejemplo, MD5 de la contraseña mediante Javascript? Pues no, ni siquiera eso.

La otra estrella del login en el área de miembros de la industria es la autenticación HTTP básica. Es increíble la cantidad de sitios que la implementan. ¿Será por la facilidad de gestión de .htaccess y .htpasswd? El hecho es que los credenciales del usuario vuelven a viajar en claro, al menos en aquellas que usen HTTP, que son la mayoría.


En cuanto a buscar en estas webs contenidos de pago a mano en el servidor mediante urls predecibles, listing de directorios o google hacking es complicado, ya que suelen tener la separación de privilegios bien montada. Tienen perfectamente definido lo que cada usuario puede y no puede ver.

La conclusión es que de forma general, las webs de esta industria suelen tener muy bien protegidos y controlados sus contenidos. No podemos decir que se aplique el mismo nivel de seguridad a los usuarios, que no sólo se les controla con tiempos de acceso, IPs, países y más datos personales de manera excesiva, sino que sus credenciales, que su dinero les han costado, viajan en claro.

Eso sí, siempre hay algún despistado que ni una cosa ni la otra. Hasta el día que a algún usuario con las manos ocupadas se le va el dedo a la tecla de la comilla y ...

Sitio web no apto para menores

... ups.
Leer más...

29 junio 2011

Ágora Ciudadana, el parlamento virtual

El proyecto Ágora Ciudadana trata de desarrollar un sistema criptográfico de votaciones que permita el voto seguro a través de Internet, soporte delegación de voto y escale masivamente. Ágora es software libre. Con esos ambiciosos requisitos cualquiera diría que este proyecto es una quimera. Y sin embargo eso es lo que perseguimos su equipo de desarrollo, del cual un servidor (Eduardo Robles, Ingeniero Informático) forma parte, y estamos razonablemente seguros de que es posible.

Los requisitos del proyecto son los mencionados anteriormente, son claros y vienen dados de la idea detrás del Partido de Internet (PDI), partido del cual nació el desarrollo de Ágora. El PDI es un partido político no partidista que no tienen ni jamás tendrá ideología política puesto que su único y radical propuesta es que sus parlamentarios electos votarán en las cámaras de representantes proporcionalmente a lo que la gente vote previamente por Internet mediante Ágora.

Esquema de Seguridad


El esquema de seguridad del sistema de votaciones de Ágora se basa en la autenticación y firmado de los votos mediante DNIe y un sistema criptográfico de votaciones basado en Mixnets, cifrando el voto mediante claves ElGamal y con la novedad del soporte de delegación del voto. En cuanto a criptografía, no se inventa nada nuevo sino que por lo contrario se utiliza estándares conocidos y aceptados por la comunidad criptográfica.

Poca gente conoce los esquemas de votaciones criptográficos, pero estos proveen varias características que un sistema de votaciones físicos no tienen, tal como que cualquiera pueda verificar matemáticamente las votaciones de forma universal. Además el secreto del voto reside en un conjunto de autoridades, de manera que mientras al menos una autoridad se mantenga honesta (o no haya sido comprometida), el voto seguirá siendo secreto.

Cómo funciona una votación

1. Generación de claves
En un sistema de votaciones basado en mixnets, lo primero que ocurre para crear una votación es que se establecen una serie de autoridades de las cuales dependerá el secreto del voto. Cada autoridad genera un par ElGamal de claves pública/privada y comparte la clave pública. Se reúnen todas las claves públicas y se combinan mediante un simple proceso matemático formando una clave pública conjunta de la votación. Con esta clave pública cifrarán los votantes los votos. Dicha clave pública aparecerá en el tablón público de la votación, lugar donde se publican todos los datos públicos que va generando dicha votación.

Además las autoridades deberán por su cuenta de forma independiente proveer su clave pública para que cualquier votante pueda cerciorarse de que la clave pública compartida es la correcta.

Cuanto más autoridades haya mejor, dará más seguridad al sistema, aunque por otra parte hará que la votación sea más costosa de procesar computacionalmente.

2. Recogida de los votos
En una votación, una vez se establece la clave pública de la votación, se establece el texto a votar y el periodo de votación. Cuando abre el periodo de votación, los votantes pueden empezar a emitir su voto mediante la web o la API pública del sistema de votaciones.

En un principio Ágora está concebido para que cualquier español mayor de 18 años pueda votar. Para evitar que personas no autorizadas voten y para evitar votos duplicados, se utiliza la autenticación del voto mediante DNIe. El votante mediante bien un programa que descarga para su ordenador o mediante un applet Java emite su voto, lo cifra, y una vez cifrado lo firma con el DNIe. Mediante la firma se puede autenticar los datos del votante (a modo de censo y como prueba de no repudio) y que el voto no es duplicado.

Los votos cifrados (y por tanto secretos) y firmados se publicarán en el tablón para cualquier pueda ver y certificar, incluido el propio votante, quien ha votado y quien no y comprobar que su voto cifrado se corresponde al que él emitió.


3. Recuento de votos
Una vez finaliza el periodo de votación, comienza el recuento de los votos. En sistema de votaciones con Mixnets, se hace en dos pasos: primero se anonimizan los votos de tal manera que no se pueda saber qué voto es de qué persona, y luego una vez anonimizados, se descifran y finalmente se recuentan los votos en claro. Todo este procesado lo llevan acabo las autoridades de la votación.

Se llama a este sistema "basado en mixnets" precisamente porque se utiliza una mixnet para anonimizar los votos: cada autoridad recifra y rebaraja los votos. Cada autoridad recifra los votos de tal manera que si por ejemplo un votante eligió "opción 1" y lo cifró como cifrado("opción 1", claveVotación) = A (siendo A un texto cifrado), el recifrado parcial que realiza la autoridad 1 sería cifradoParcial(A, claveAutoridad1) = A' = cifradoParcial(cifrado("opción 1", claveVotación), claveAutoridad1), de manera que A y A' son dos textos cifrados que no parecen en nada asociados pero contienen el mismo texto en claro. Este proceso lo hacen todas las autoridades, de tal manera que al final tenemos algo equivalente a cifrado(cifrado("opción 1", claveVotación), claveVotación) = A''.

Aunque parezca mentira, este proceso anonimiza el voto, puesto que una propiedad de ElGamal es que por muchas veces que cifres y recifres, el descifrado se hace en un sólo paso, es decir que descifrado(cifrado("opción 1")) = descifrado(cifrado(cifrado("opción 1")), y por tanto no se puede obtener mediante el descifrado que A = A' = A'', puesto que al descifrar no se obtienen los recifrados parciales sino el texto en claro inicial. Por supuesto para que no se pueda averiguar la equivalencia entre votos cifrados y recifrados y así conseguir la anonimización de los votos, también hay que rebarajar los votos recifrados.


Esquema de una mixnet (Wikipedia)Esquema de una mixnet (Wikipedia)


Una vez se han anonimizado los votos cifrados, las autoridades se ponen de acuerdo para descifrarlos, y una vez descifrados el recuento es trivial, y se publican los resultados en el tablón público de la votación. Como véis, los votos que emitieron los votantes realmente nunca son descifrados, por lo que son realmente secretos, ni siquiera las autoridades saben qué voto quién. Sólo si todas las autoridades se compinchasen podrían descifrar un voto de un votante concreto (o varios), de ahí que cuanto más autoridades y más heterogéneas mejor.

Como dije antes, las votaciones son universalmente verificables. Esto significa que incluso si todas las autoridades fuesen corruptas, se podría verificar si han amañado la votación. Esto es así porque para cada uno de los pasos que he mencionado del recuento (recifrado, barajado y descifrado), las autoridades deben aportar y subir al tablón público de la votación una prueba matemáticamente incontestable de que lo hicieron correctamente. Esto se hace mediante pruebas de cero conocimiento, que básicamente permiten verificar que algo es cierto sin revelar ninguna información adicional. Para saber más sobre cómo funcionan las pruebas de cero conocimiento recomiendo encarecidamente que leáis el ejemplo abstracto que se proporciona en la wikipedia, que a su vez sacaron del Paper "Cómo explicar las pruebas de cero conocimiento a tus hijos", pues es muy instructivo.

Esquema de voto delegado

Según los calculos que estuve haciendo, hay unas 6600 votaciones al año tan sólo en el congreso de los diputados, lo cual se acerca a una votación por hora de media. My poca gente podrá ejercer su derecho a voto en Ágora de forma informada votando con un torrente tan inmenso de votaciones, y ni que decir tiene que la mayoría de la votaciones son sobre temas de menor relevancia. De ahí que soportar el voto delegado sea un requisito indispensable para Ágora, de manera que los votantes puedan delegar su voto en alguien en quien confíen y que le pueda dedicar maś tiempo a esto, sin perjuicio de que pueda cambiar su delegación de voto en cualquier momento o pueda emitir un voto directo en votaciones concretas.

Cualquiera puede crear un delegado en Ágora, sólo tiene que registrarse como tal. Ejemplos de posibles delegados: "David Bravo", "Greenpeace", "Izquierda Unida", "Plataforma de pensionistas". El voto de los delegados es público, y siempre antes de que comience una votación se cierra el periodo que tienen los delegados para emitir su intención de voto para esa votación concreta: de esa manera se asegura que los delegados no puedan engañar a aquellos que vayan a delegar en ellos.

No obstante que el voto de los delegados sea público no impide que el voto de los votantes siga siendo secreto: si delegas tu voto en un delegado, nadie sabrá en quien hiciste tal delegación. De hecho si por ejemplo "David Bravo" el votante crea un delegado llamado "David Bravo" con el cual emite intenciones de voto, él como votante puede delegar su voto en su propio delegado, o delegar en otra persona, o incluso emitir un voto directo. Si delega su voto, nadie sabrá realmente si delegó o no en su propio delegado, puesto que el voto delegado es secreto.

Y ya me estoy adelantando un poco al hablar del voto delegado; El sistema para delegar el voto que hemos ideado (el mérito aquí sin duda es de David Ruescas, un Físico que ha estado desde el principio estudiando toda la morralla matemática y desarrollando el esquema de seguridad de Ágora) es utilizar una votación paralela y contínua para los votos delegados.

Como en cualquier otra votación hace falta tener una serie de autoridades, que crearán la clave pública de la votación y también procesarán los votos cuando sea necesario. Normalmente en las votaciones del congreso las opciones a responder son "SÍ", "NO", "ABSTENCIÓN". No obstante la votación de los delegados hay una opción por delegado.

En esta peculiar votación, denominada votación de delegados, se hacen múltiples recuentos, no se cierra nunca la votación y además las opciones de la votación (que equivalen a los delegados) cambian a lo largo del tiempo.

Por ejemplo pongamos que a día de hoy yo, Eduardo Robles delego mi voto en David Bravo. Lo que hago realmente es cifrar mi voto que pone como opción elegida "delego en David Bravo" con la clave de la votación de delegados, firmarlo con mi DNIe y enviarlo a Ágora que autenticará y recogerá mi voto.

En la siguiente votación que haya en el congreso, por ejemplo una reforma de la Ley de Propiedad Intelectual (LPI), el delegado David Bravo emitiría una intención de voto, por ejemplo "SÍ". Esto sería público, y cuando comience la votación en Ágora de los votos directos, David Bravo ya habrá tenido que fijar su intención de voto, de manera que si no estoy de acuerdo yo podría cambiar de delegado o votar directamente.

Una vez termina el periodo de votación, se hace un recuento de ambas votaciones: de la votación concreta sobre la reforma de la LPI, y de la votación de delegados. A lo mejor en la primera salen 100.000 SÍs, 30.000 NOs y 1.000 ABSTENCIÓN. Por otra parte, en la votación de delegados, podría resultar que la opción "David Bravo" obtiene 1.000.000 de votos delegados. Pues como David Bravo publicó que su intención de voto era "SÍ", ese millón de votos se sumaría a la opción "Sí", resultado en 1.100.000 votos a favor. si hubiese más delegados el proceso a seguir sería el mismo que con David Bravo: se contarían cuantos votos delegados tiene cada delegado y en el recuento final se sumarían dichos votos a la opción correspondiente a la intención de voto de dicho delegado.

Nótese que Ágora es el primer sistema criptográfico de votación que permite la delegación de voto, ahí sí que hemos innovado, y tenemos un paper pendiente de publicación donde describiremos en detalle sobre esta novedad.

Tecnología

El proyecto Ágora consta de dos partes a nivel de código: el backend y el frontend. El backend es Verificatum, una librería cuyo principal autor es el criptógrafo sueco Douglas Wikström y en la que estamos trabajando para que sea más rápida y escale masivamente, como hablaremos más adelante. Para la parte gráfica utilizaremos Ágora On Rails, desarrollado por miembros del PDI y que necesita ser reprogramado para introducirle todo el esquema de seguridad.

Voto Masivo

Como ya hemos dicho antes, , hay unas 6600 votaciones al año tan sólo en el congreso de los diputados, lo cual se acerca a una votación por hora de media. En las últimas elecciones generales había 35 millones de electores, por lo cual se sigue que de media debemos de poder llegar a procesar una tasa de hasta 35 millones de votos por hora para poder dar cabida a todos los posibles electores en Ágora; de lo contrario podríamos morir de éxito.

Un sistema criptográfico de votaciones donde hay que presentar pruebas de que el recuento de las votaciones se realizaron como es debido, donde hay que comprobar esas pruebas, y donde hay que comprobar que los votos son válidos tiene un coste computacional por voto relativamente alto. Por eso usamos verificatum que es una librería para administrar votaciones basadas en mixnets más rápida que tenemos conocimiento, y aun así estamos trabajando en adaptar verificatum para que pueda repartir la carga del procesado de los votos en múltiples máquinas mediante hadoop.

Las pruebas que hemos realizado con verificatum muestran que con 3 autoridades, claves de 2048 bits y cada autoridad utilizando una máquina potente pueden procesarse unos 300.000 votos por hora. No obstante estamos trabajando con los desarrolladores de verificatum en una versión más optimizada que permitirá un mayor rendimiento, además de la distribución del trabajo en varias máquinas, y tampoco descartamos en un futuro próximo procesar los votos con tarjetas gráficas OpenCL.

¿Votar por internet? ¡estás loco!

El voto por internet tiene peligros, eso no hay duda. Si el ordenador del votante está infectado, podría votar a la opción incorrecta sin saberlo, o no votar, o revelar el sentido de su voto. Si tiene un keylogger o un troyano, el secreto de su voto será más difícil de preservar. Con el fin de salvar en lo posible este problema, crearemos una distribución Linux LiveCD/LiveUSB para que los votantes pueda generar el voto en un entorno seguro y sin Internet, y luego emitir el voto una vez haya sido cifrado y firmado, desde dicho entorno seguro. Además se intentará hacer una campaña de información acerca del sistema, donde se explique como funciona el sistema, los posibles peligros, cómo funciona el DNIe y cómo ir a las oficinas de la policía para obtener el PIN, etc.

También por supuesto está el problema de la coacción: nada impide que tengas detrás a tu jefe mientras votas coaccionándote para que votes lo que él quiere. Aunque eso mismo ya ocurre con el voto por correo y no parece preocupar a la población.

A mí personalmente el voto por Internet no me entusiasma por los problemas de seguridad que pueden surgir, me gustaría poder tener una cabina de voto custodiada por un par de agentes con una máquina de voto certificada y revisada periódicamente por terceros en cada pueblo y cada ciudad, y no depender del policía como única autoridad certificadora de la validez de la firma y certificados del DNIe. No obstante creo que pese a las desventajas que pueda tener este sistema, el hecho de poder brindar a la ciudadanía la posibilidad de tener una democracia líquida mediante el Partido de Internet superan con creces las desventajas que pudieran surgir, y por tanto como mínimo vale la pena intentarlo.

Si realmente conseguimos tener tirón, podremos dedicarle muchos más recursos para fortalecer el sistema de votaciones con las medidas que he propuesto anteriormente, pero es algo costoso que no podemos permitirnos incialmente.

Ágora para todos y todos para Ágora

El proyecto nació como una necesidad del PDI, pero nos dimos cuenta que era una herramienta que podría ser útil a mucha más gente y por eso recientemente desligamos el proyecto del PDI, de manera que si bien es un proyecto que cumple nuestros objetivos, otros con intereses comunes son totalmente bienvenidos a colaborar en el desarrollo, que desde el principio ha sido software libre.

Actualmente estamos trabajando sin ánimo de lucro en nuestro tiempo libre unos pocos entusiastas. Tras las elecciones municipales y el 15M ha venido sangre nueva al proyecto y hay mucho más movimiento. Tenemos como colabores a gente del 15M, gente del Referéndum del 15 de Octubre que quieren AgoraOnRails+Verificatum para dicho referéndum, desarrolladores de PIRATA.CAT, puesto que es un partido que también busca la democracia líquida para los temas que queden fuera de su ideario y ya han conseguido dos regidores en Cataluña.

Ágora es un proyecto de software desarrollado con un fin eminentemente social, bastante ambicioso en lo que a seguridad se refiere y que no está terminado, así que todos los entusiastas de la seguridad estáis invitados a colaborar en el desarrollo de un software que a poco que dé sus frutos será muy gratificante verlo ser usado por miles de personas para hacer más democrático el sistema político en el que vivimos.


Artículo escrito por Eduardo Robles

Leer más...

28 junio 2011

Quedan menos de dos semanas para que se celebre Campus Party Valencia en su edición número 15.

La agenda de este año se presenta realmente prometedora. En el área de seguridad y redes desde SbD participaremos una vez más, por un lado en la conferencia sobre "Hackeos Memorables", y por el otro en el reto de seguridad y hacking de Campus Party.

Es importante tener en cuenta que este año el wargame también será accesible desde fuera de Campus Party.

Esta vez hemos decidido llegar a mucha más gente, por lo que el wargame contará con bastantes pruebas de todas las categorías y con un nivel accesible, incluso para participantes que hayan tenido poco contacto con el mundo de la seguridad informática.

Para poder acceder y optar a premios, los participantes deberán estar registrados en la base de datos de Campuseros, y enviar un email a nuestra dirección de correo contacto@securitybydefault.com con su nombre, apellidos y DNI, o, si ya está registrado en la base de datos de Campuseros, con su nick y dirección de email del registro.

Se podrá participar en grupo, aunque para ello deberán registrarse todos los participantes de forma individual.

Y por supuesto, habrá premios para los que consigan ganar más puntos superando pruebas:

-1er premio: 1.000 euros + hardware valorado en 2.000 euros.
-2o premio: 600 euros.
-3er premio: 400 euros.

El concurso se realizará dentro de las fechas de Campus Party Valencia 2011, es decir, entre el 11 y 17 de Julio.

Agradecer una vez más a Campus Party por confiar en nosotros para esta tarea, y, por supuesto, a ESET que  patrocina el área de seguridad.

Durante el concurso podréis dirigiros directamente a nosotros a través de nuestra dirección de correo contacto@securitybydefault.com o de twitter @secbydefault. El hashtag oficial en twitter será #wgsbd2.

- Página del wargame en Campus Party.
- Bases del concurso.
Leer más...

26 junio 2011

Enlaces de la SECmana - 77

Leer más...

25 junio 2011

Vuestros "ETHERNET EXPOSED" - II

Volvemos a la carga, estamos recibiendo multitud de contribuciones por vuestra parte, con exactamente lo que queríamos ver: puntos de red ethernet en lugares más que curiosos, y que seguramente en la mayoría de los casos nos deparan una maraña de sistemas y servidores al otro lado.

Vamos a ir publicando asiduamente vuestros ETHERNET EXPOSED, por lo que no dejéis de contactar con nosotros con vuestras instantáneas y una pequeña descripción del lugar.

Al igual que en nuestra primera publicación, en esta ocasión volvemos al médico. Antonio López nos manda una imagen que según él, fue tomada en la sala de espera de un hospital de Madrid.


Como bonus informativo, Antonio nos confirma que este punto daba dirección IP por DHCP...En esta situación, esperar siempre resulta más cómodo ¿verdad? 

Después del hospital, nos vamos de compras. Borja Berastegui nos envía la siguiente foto de un centro comercial de Bilbao:



A continuación citamos directamente lo que él mismo nos comenta acerca de la situación de este ETHERNET EXPOSED, ya que no tiene desperdicio:

"Por el dia suele haber alguien con un portátil atendiendo (es un puesto de información) y por la tarde/noche cuando esta el centro abierto para los cines y así, te dejan el cable puesto, por si necesitas algo..."

No hace falta decir nada más; siempre es un placer que te dejen el cable a mano, ¡por si se nos olvida!

Queremos dar las gracias a Antonio y Borja por enviarnos estas fotos, y al resto de personas que nos han enviado sus imágenes y que tenemos en nuestro buzón de correo listas para ser publicadas tan pronto nos sea posible. Os aseguramos que irán saliendo.
---------------
[+] ETHERNET EXPOSED: Encuentra tomas de red al descubierto
[+] Vuestros "ETHERNET EXPOSED" - I
[+] Vuestros "ETHERNET EXPOSED" - II
[+] Vuestros "ETHERNET EXPOSED" - III
[+] Vuestros "ETHERNET EXPOSED" - IV
[+] Vuestros "ETHERNET EXPOSED" - V
Leer más...