07 octubre 2009

Congreso español de seguridad Rooted CON


El año que viene se celebrará la primera edición del congreso de seguridad informática Rooted CON. Al leer esta frase se os pueden venir muchas cosas a la cabeza, como por ejemplo "vale, otra más", "muy bien, seguro que tengo que empezar a ahorrar desde hoy mismo si tengo intención de ir, será carísima" o "bueno, una Blackhat, Defcon, Source que por lo menos me pillará más cerca que Las Vegas, Boston, ..."

Tenéis que quitaros esas ideas de la cabeza porque lo que se quiere promover con este evento no corresponde con ninguna de las anteriores sentencias.

Este congreso de seguridad, que se celebrará en Marzo del 2010 en Madrid, no quiere ser "uno más" de la cantidad de eventos que se celebran en la capital, o incluso en toda España. Tampoco pretende convertirse en la "edición celebrada en España" de los mejores congresos de seguridad que podemos visitar por todo el mundo.

Otro impedimento que nos encontramos con la mayoría de los congresos con tanto renombre es el precio de su entrada, más luego los costes de desplazamiento para poder salir fuera de España. En este caso, el precio de la entrada para asistir a la Rooted CON es lo que menos te preocupará, así que olvídate de esa excusa.



Este congreso se compondrá de charlas altamente técnicas, en las que se requerirán demostraciones, herramientas o lo que haga falta. Será raro ver 150 slides, con tantos puntos y teoría, sin tener que recurrir a un Alt-Tab para invocar una shell o ejecutar una herramienta. Además, y a diferencia de otras, no importa que lo que quieras presentar esté en castellano.

Además de las charlas y de otras iniciativas, Rooted CON también contará con un concurso con importantes premios en metálico y en forma de Capture The Flag, y del que se encargará nada más y nada menos que uno de los Sexy Pandas. Si sois asiduos a este blog, seguro que os suenan.



El 1 de Octubre se publicó el Call For Papers, el cual lo podréis visitar en este enlace, para todos aquellos que quieran presentar su propuesta y puedan disfrutar de los privilegios de ser ponente. Si no te ves capaz de estar 50 minutos presentando tu idea, tranquilo, también puedes dar una charla rápida de 20 minutos.

Os iremos informando de más datos a medida que todo se vaya concretando, pero mientras, podréis seguir todo lo que vaya aconteciendo sobre este congreso de seguridad en los siguientes recursos:

[+] Página web de Rooted CON | Linkedin | Facebook | Twitter | Mailing-List Anuncios

Correos electrónicos:
Leer más...

06 octubre 2009

Se puede leer en los medios de comunicación que un documento confidencial del Ministerio de Defensa del Reino Unido, que sirve de ayuda al personal de inteligencia en materia de seguridad para acabar con las fugas de información en Internet, ha sido filtrado en la red.

Este documento establece los protocolos para defenderse de los piratas informáticos, periodistas y espías extranjeros.

El documento se encontró en WikiLeaks, un sitio web que publica filtraciones anónimas con información sensible de las organizaciones, incluidos los gobiernos, corporaciones y órdenes religiosas. Este documento trata el tema de la monitorización de determinadas webs incluida la propia WikiLeaks.

El documento tiene especial interés en evitar la atención de los periodistas, señalándolos como "amenazas", junto con los servicios de inteligencia extranjeros, los criminales, grupos terroristas y el personal descontento.

WikiLeaks también anduvo tras las fugas memorables de la lista de miembros del Partido Nacional Británico, las operaciones en la Bahía de Guantánamo y el funcionamiento secreto de la Iglesia de la Cienciología.
Leer más...

Asegur@IT Camp y II Jornada de seguridad 2009

Parece que este mes nos vamos a dedicar al mundo de la farándula dando algunas charlas por aquí y por allí.

El primer encuentro lo tendremos en la Facultad de Informática de A Coruña, que por fin conoceré después de tanto oír hablar de ella. Programado para el día 15 y 16 de Octubre, en las II Jornada de Seguridad 2009 aburriré contando cómo se hace un test de intrusión, desde que es solicitado por el cliente, hasta que se cierra. Tanto la gestión, como la metodología técnica con alguna demostración.

Se puede consultar algo más de información en el foro QueGrande.

El cartel con la agenda completa lo tenéis en la siguiente imagen:



Después, con Informatica64 participamos en el Asegur@IT Camp, (Camp no implica necesariamente fumar canutillos). El evento se organiza en el Camping del Escorial y durará todo el fin de semana, del 23 al 25 de Octubre.


La agenda es tan sencilla como registro y cena el viernes, donde los distintos grupos ya formados o por formar en el acto (de 4 ó 5 personas) serán ubicados en las cabañas. Finalizará el día con la toma de cacharritos a la fresca.

El sábado tras el desayuno, se realizarán todas las presentaciones, incluida la mía, con la descripción de algunos de los hackeos memorables que considero más interesantes publicados y sin publicar en esta página web, con los correspondientes descansos para comer. El día se cerrará con una cenita... y un juego/concurso para encontrar puntos de acceso.

El domingo, tras desayunar, nos despedimos y cerramos sesión... ¡Hasta el año que viene!

El fin de semana tiene un "coste" de 116€, que incluyen el alojamiento y las comidas descritas (el alcohol no y espero que alguien me invite). Registro en la web: http://www.informatica64.com/aseguraITCamp/

Las plazas están volando rápidamente, con unos 20 inscritos a día de hoy, si tenéis interés en ir, no lo dejéis para última hora u os quedareis sin bungalow.

¿Cómo poodría tener mejor mes?

Leer más...

05 octubre 2009

PSP GO: explotada vulnerabilidad en 2 días

El pasado jueves salió al mercado la PSP GO de Sony, con un diseño más pequeño y bluetooth. Según Sony, esta consola incluía una nueva batería interna que evitaba el problema de la PSP-3000 con baterías Pandora que permitía modificar el firmware para copiar e instalar juegos. Con esta batería interna, que incluía nuevas protecciones, sería increíblemente difícil para los hackers modificar el firmware.

Un hacker llamado Freeplay ha tardado sólo 2 días en mostrar una prueba de concepto utilizando un exploit ya existente, que le permite cargar ficheros de partidas guardadas de un juego que aún no ha desvelado. Con esto ha conseguido ejecutar un fichero de texto en su PSP Go (un hello world básico) y también ha volcado la memoria y la flash0 de su PSP Go a su Memory Stick M2. La flash0 no se puede reescribir pero la flash1 si.


El truco en particular es que usa una partida guardada de un juego descargado de PSN (Playstation Network), no un UMD (Disco de juego de la PSP antigua)

De momento el exploit sólo funciona con este juego misterioso y Freeplay no desvela de cual se trata, ya que esto crearía problemas obvios y Sony podría retirar de PSN el juego y parchearlo una vez el exploit se haya hecho público.

Los vídeos de la prueba de concepto:



Leer más...

04 octubre 2009

Respondiendo ante el eFraude

El gran avance en el desarrollo de la Sociedad de la Información ha hecho que actualmente contemos en nuestro país con 24 millones de internautas conectados a la red.

Leyendo el último informe emitido por la Comisión del Mercado de las Telecomunicaciones (CMT) apreciamos que el comercio electrónico a través de medios de pago ha aumentado considerablemente en los últimos 3 años. Observamos un pequeño descenso en el tercer trimestre del 2008 manteniéndose estable durante el primer trimestre del presente año.

¿Cuál es la causa de este descenso? ¿Ha disminuido la confianza de los usuarios en los medios de pagos electrónicos?

Se han implantado nuevos servicios con nuevos medios de comunicación y actuación, en un medio donde no resulta difícil mantener el anonimato. Con herramientas que mejoran cada día siendo también aprovechadas para realizar ataques, mayor accesibilidad a los servicios de información, utilización de dominios con facilidades de registro, alojamiento en países con escaso bloqueo de accesos, robo de datos, suplantación de identidad, etc. Todo esto ha desencadenado un incremento en el número de casos por fraude electrónico.

Deloitte publicó a primeros de año el informe anual de seguridad en entidades financieras, donde se muestran las amenazas previstas para el próximo año, y destacan:
  • La pérdida de activos de información, bien por fugas, negligencias o de forma accidental, es la principal amenaza prevista para el próximo año.
  • El uso inapropiado de información confidencial está íntimamente ligado a las fugas de información, y es un factor crítico que puede derivar en fraudes o que información estratégica sea conocida por otras entidades interesadas.
  • Phising y Pharming son dos amenazas clásicas dentro del sector financiero, y se prevé que durante el presente año se sigan presentando ataques de este tipo.
  • El ciber-terrorismo aparece como amenaza. Las entidades conocen la existencia de organizaciones dedicadas a realizar ataques en la red de forma organizada.
  • El sector financiero es uno de los blancos potenciales de estas organizaciones.

Desde SbD hemos hablado en múltiples ocasiones sobre el fraude electrónico, detectando y analizando diversos casos de phishing, keyloggers, troyanos bancarios, y también hemos propuesto medidas preventivas.

Los Centros de Respuestas a Incidentes en Tecnologías de la Información (CERT) realizan una gran labor en su lucha contra el fraude electrónico, ¿cómo gestionan los CERTs un posible caso de fraude?
  1. Detección de casos. Los casos se reciben vía e-mail al buzón de fraude habilitado por el CERT, a través de otros CERTs u organizaciones, y también a través de la red de Sensores de INTECO.
  2. Análisis y localización de recursos asociados. Se identifica el caso como nuevo, o se asocia a un caso registrado anteriormente. Se identifica el tipo de fraude y sus características, y se localizan las características de cada componente del caso. Para la búsqueda de la información de contacto se utilizan las bases de datos de whois ARIN, RIPE, etc., el foro de abuses como el de RedIris.
  3. Generación de avisos y notificaciones. Se debe realizar un rápido tratamiento de la información por parte del receptor. Cuando se envía información sensible se utilizan canales seguros. Y si es necesario se solicita información adicional a otros CERTs, ISPs, etc.
  4. Seguimiento. Se controla el incidente. La disponibilidad de la URL, el estado del dominio, se analiza información enviada por otros colaboradores. Los CERTs disponen de repositorios de fraude que contienen información con los tipos de fraude que han ido recogiendo a partir de los casos detectados.
  5. Cierra de la incidencia. Una vez finalizado el caso se comunica el cierre a los actores implicados y se registra toda la información.
Si detectamos un caso de fraude electrónico podemos acudir:

Leer más...

03 octubre 2009

Los canales de IRC de seguridad

El tradicional chat mediante IRC está dando sus últimos coletazos, o esa es la sensación que parece tener todos los usuarios de este sistema. Con la llegada y explosión de los distintos clientes de IM como MSN o Gtalk sufrió una estocada prácticamente mortal. Las redes sociales y la inclusión de chats como en el caso de Facebook o Tuenti están rematando la faena.

Aún así, aún existen servidores poblados de gente que prefiere este vía de comunicación, mucho más abierta y anónima que los anteriores. Con el que además se permite reunir usuarios desconocidos entre sí con intereses comunes. Si bien es cierto, que al final son muy contadas las ocasiones en las que se habla de la temática que se propone y no sobre futbol/sexo/motos/misc. Por lo que se advierte que en la mayoría de los casos, son comunidades de amigos en los que tendrán más o menos ganas de charlar con gente completamente desconocida, por lo que entablar una conversación puede ser más complicado que patearse el Camino de Santiago.

Entre los servidores y canales más populares de seguridad se encuentran:
  • FreeNode: #security #webappsec #remote-exploit #oss-security #gentoo-security #fedora-security
  • EFnet: #darknet #phrack
  • OFTC: #debian-security
  • IRCNet: #ccc (en alemán)
  • 2600: #2600 #infoleak #hope
Leer más...

02 octubre 2009

Tengo una Corazonada

Como todo el mundo -supongo- sabe, hoy los miembros del comité olímpico internacional están votando la ciudad candidata a albergar los juegos olímpicos del 2016 y Madrid aspira a ser la ciudad elegida.

Para la ocasión se ha diseñado una emotiva campaña publicitaria cuyo lema es 'Tengo una corazonada' que ha estado visible en casi todos los soportes publicitarios imaginables.

Desde SbD queremos apoyar dicha campaña y ... ¿ donde mejor que la propia web del Comité Olímpico Internacional ? ;)

Tengo una Corazonada (y la web del COI un XSS)
Leer más...