Mostrando entradas con la etiqueta Estudio. Mostrar todas las entradas
Mostrando entradas con la etiqueta Estudio. Mostrar todas las entradas

martes, 3 de abril de 2018

Estado del arte del malware de minado de criptomonedas publicado por CSIRT-CV

El Centro de Respuesta ante Incidentes de la Comunitat Valenciana (CSIRT-CV) ha publicado hoy un estudio sobre el estado del arte de algunas de las variantes más extendidas de amenazas orientadas al minado de criptodivisas. 


En el informe se detallan el tipo de equipos objetivo más comunes de cada una, así como sus principales vías, técnicas de infección y últimas tendencias que este CSIRT ha detectado.

A partir de toda la información recabada en dicho informe se puede enfatizar el considerable incremento de nuevas amenazas de tipo 'miner' y el hecho de que la mayoría se basan en código reutilizado de repositorios públicos. Otro hecho interesante es que se está explotando todo tipo de dispositivos para minar criptomonedas, desde equipos de usuario, servidores, smartphones y dispositivos IoT.

Como ya adelantamos el pasado enero:


"Todo dispositivo capaz de ejecutar un conjunto de instrucciones puede servir de plataforma para minar criptomoneda"

En el informe de CSIRT-CV no solo nos hablan de los equipos de usuario o servidores como objetivos de infección sino de los dispositivos Android.

Malware como Loapi o ADB.Miner están en auge y cada vez son más las APK que intentan aprovecharse de la potencia de cómputo de los cada vez más avanzados terminales móviles o dispositivos IoT para minar criptomonedas. Un ejemplo de este hecho es el que muestran en el informe, en el que muestran cómo partiendo de nuestra plataforma Koodous y unas sencillas firmas Yara se pueden ir detectando un gran número de APK sospechosas de tener como objetivo no lícito el minado de criptomonedas.

A nivel de tendencias destacan, entre otras, en cuanto a infección de servidores, la distribución de 'miners' haciendo uso de vulnerabilidades en los procesos inseguros de deserialización de objetos Java para, tras explotarlas, descargar y ejecutar el 'miner' en el servidor comprometido, el aumento de la explotación de las vulnerabilidades CVE-2017-5638 (Apache Struts) y CVE-2017-9822 del servicio DotNetNuke para introducirse en los sistemas y dependiendo de si se trata de un servidor Windows o Linux, cuenta con diferentes Payloads en Powershell o Bash a partir de los cuales descarga el 'miner' en el equipo.

En el informe también se recogen una serie de mecanismos de detección para los distintos tipos de 'miners' mencionados tanto a nivel de red como de dispositivo y una serie de recomendaciones para protegerse ante este tipo de malware.

Si quieren descargar el informe completo pueden hacerlo desde el siguiente enlace:
https://www.csirtcv.gva.es/sites/all/files/downloads/Cryptomining_Malware.pdf



Fernando Ramírez
@fdrg21

Más información:

CRYPTOMINING MALWARE:






jueves, 5 de octubre de 2017

Try Catch Stack Overflow

Interesante estudio de varios investigadores del Virginia Tech, en el que ponen en entredicho la calidad del código que podemos encontrar en sitios como StackOverflow y similares, desde el punto de vista de la seguridad.




Todo aquel que ha tenido que tirar alguna que otra línea de código (programar), se habrá encontrado en una situación en la que necesitaba la ayuda de alguien para soslayar un problema determinado. “¿Cómo implemento una conexión SSL?”, “¿Cómo hago para comprobar la validez de un certificado x.509?”, “¿Por qué no estudié gastronomía en vez de informática?”.

A menudo, un golpe de buscador nos arroja un listado de recursos sobre los que indagar en la implementación que “encaje” en nuestro código y lo haga funcionar. Sobre esta suerte de mecanismo de consultoría exprés se ha abusado tanto que incluso algunos gestores han llegado a creer que programar se reduce a buscar un trozo de código y pegarlo en un editor de texto (naturalmente, el Notepad).

Esa creencia, tanto por parte de la dilatada imaginación de algunos gestores como de la poca pericia de algunos junta-palabras-reservadas, hace que se construya una falsa concepción de lo que significa el sacro arte del diseño y programación de computadores digitales basados en la arquitectura Von Newmann (o en la Harvard). Es tan de chiste la cosa, que incluso existen librerías que atrapan una excepción y te buscan la traza en StackOverflow para que directamente copies la mejor respuesta. Verlo para creerlo.

Imagen de: https://github.com/gautamkrishnar/tcso



¿Cuál es el problema?

Basado en el estudio sobre las preguntas y respuestas dadas en torno al lenguaje y plataforma Java, los investigadores han encontrado multitud de errores en respuestas populares que contienen vulnerabilidades de seguridad. El problema, señalan, no se encuentra en las librerías usadas –que no deja de ser reutilización legítima de código-, sino en que estas no se usan de forma segura, dando lugar a la exposición de riesgo por falta de pericia en su uso.

Hay ejemplos de todo tipo, como sugerir deshabilitar la protección contra ataques CSRF del framework Spring para resolver un problema en la autenticación o auténticas chapuzas glorificadas acerca de la implementación correcta de criptografía en la aplicación, como la generación de claves sin la entropía adecuada o uso de algoritmos ya desfasados y retirados desde hace mucho, mucho tiempo.

No nos confundamos. StackOverflow es un recurso maravilloso para un programador; incluso debería tener su propia festividad en el calendario. En él puedes encontrar librerías, consejos, experiencias y algoritmos que jamás hubieses encontrado de no ser porque un colega ya lo ha hecho antes que tú. Lo que realmente sugieren en este estudio es que todo, absolutamente todo, ha de ser pasado por el filtro del sentido común y la capacidad crítica de cada uno. Herramientas que parecen inmunes ante el virus de la prisitis urgentia.

Cuando ves una respuesta que tiene más de 10 años en la que se hace uso del hash MD5 para almacenar hashes de contraseñas, es evidente que no es la respuesta adecuada. Hemos de ser precavidos, levantar el pie del acelerador y observar con detenimiento tareas que son críticas y podrían devenir en quebraderos de cabeza en un futuro. No en vano, existe código escrito que no ha pasado a revisión en décadas, con vulnerabilidades que estaban allí y de las que nadie se percató.


¿Os acordáis del infame ‘gotofail’?



David García
dgarcia@hispasec.com
@dgn1729

Más información:

Secure Coding Practices in Java: Challenges and Vulnerabilities:






domingo, 11 de junio de 2017

Estudio sobre el estado de la ciberseguridad industrial en Argentina

El Centro de Ciberseguridad Industrial (CCI) ha presentado un estudio preliminar sobre el estado de la ciberseguridad industrial en Argentina. Entre los resultados más reseñables destaca la falta de concienciación real por parte de las organizaciones industriales.

En el marco del XVIII Encuentro "La Voz de la Industria", celebrado el pasado 1 de junio en Buenos Aires, el Centro de Ciberseguridad Industrial presentó los resultados preliminares del estudio sobre el estado de la ciberseguridad en la industria Argentina. Se evidencia que casi un 50% de las organizaciones no han realizado en ningún momento ningún tipo de evaluación del nivel de riesgo de los sistemas industriales.

El encuentro contó con la participación de importantes ponentes como Nora Alzua (coordinadora de CCI para Argentina), Claudio Caracciolo (coordinador general del CCI para Latinoamérica), Pablo Romanos (responsable de planificación del Centro de Ciberseguridad BA-CERT), el Capitán Gastón Gutiérrez del Comando de Ciberdefensa, Andrew Oteiza (System Engineer de F5 Networks), Luciano Meléndez de Logicalis Argentina, Eric Roscher de Imperva, José Valiente director del CCI y Miguel García-Menéndez, presidente de iTTi y vicepresidente de CCI.

El responsable de planificación del Centro de Ciberseguridad BA-CERT, Pablo Romanos, presentó las infraestructuras tecnológicas de la ciudad de Buenos Aires y como se realiza su gestión desde ASI (Agencia de Sistemas). Igualmente mostró como se actúa desde el Centro de Operaciones de Seguridad y la forma en que se reciben y gestionan las estadísticas de incidentes recibidos. Reveló un dato preocupante, y que debe ser tenido en cuenta por todas las organizaciones, el secuestro de información supera el 50% del total de ataques.

La intervención de José Valiente, director del CCI, fue muy impactante al mostrar, a través de un caso ficticio (aunque basado en hechos reales), tres incidentes de alto impacto que dañaron seriamente el negocio de una planta de fabricación. El presidente de iTTi y vicepresidente de CCI, Miguel García-Menéndez, presentó el documento "Beneficios de la ciberseguridad para las empresas industriales". En el que se recogen los testimonios de directivos sobre la ciberseguridad.

En general la necesidad de concienciar a los consejos de administración y otros dirigentes empresariales estuvo muy presente en las charlas, demostraciones y debates del encuentro.

Más información:

Falta de concienciación y regulación en Argentina, conclusión del XVIII Encuentro de "La Voz de la industria" celebrado en Buenos Aires el 1 junio



Antonio Ropero
Twitter: @aropero

miércoles, 3 de mayo de 2017

ONTSI presenta una nueva edición del "Estudio sobre la Ciberseguridad y Confianza en los hogares españoles"

El Observatorio Nacional de las Telecomunicaciones y de la Sociedad de la Información (ONTSI) presenta una nueva edición del "Estudio sobre la Ciberseguridad y Confianza en los hogares españoles" correspondiente al segundo semestre de 2016. 

Esta investigación analiza el estado de la ciberseguridad en los hogares digitales españoles. En él se detallan la adopción de medidas de ciberseguridad, el nivel de incidencia real de situaciones que pueden constituir riesgos de ciberseguridad y el grado de confianza que los hogares españoles depositan en la Sociedad de la Información.

Las distintas informaciones del documento se han obtenido a través de dos vías: recopilación de datos declarados –mediante encuestas en 3.516 hogares españoles–, y datos reales –a través de un software específico que analiza los sistemas y la presencia de malware en los equipos gracias a la utilización conjunta de 50 motores antivirus–. Esta dualidad de fuentes permite contrastar el nivel real de incidentes que sufren los equipos con la percepción que tienen los usuarios. Además, se incluyen los resultados del análisis de más de 800 dispositivos Android.

Desde Hispasec hemos colaborado de forma activa en realización de este estudio, mediante el desarrollo y utilización del software Pinkerton. Destinado a analizar los sistemas recogiendo datos del sistema operativo, su estado de actualización y las herramientas de seguridad instaladas. Pinkerton también detecta la presencia de malware en los equipos y dispositivos móviles gracias a la utilización conjunta de 50 motores antivirus.

Los datos reflejados en este informe abarcan el análisis de los datos recogidos entre julio y diciembre de 2016. Como es habitual los datos son interesantes y reveladores.

La mayoría (93,5%) de usuarios de smartphones y tablets Android declara realizar descargas de aplicaciones desde los repositorios oficiales. Sin embargo, el dato aportado por Pinkerton revela que casi un tercio (31,9 %) de los dispositivos Android analizados la configuración por defecto había sido modificada para permitir la instalación de aplicaciones desde fuentes desconocidas.

Curiosamente, menos del 40 % de los internautas encuestados declara utilizar software cortafuegos en sus equipos mientras que el dato real revela que realmente este tipo de programas se encuentra en el 93,1 % de los equipos analizados. Para los programas antivirus el dato real y el declarado son más semejantes, el 77 % frente al 72 % respectivamente. Una muestra del desconocimiento que muchos usuarios tienen de las medidas de protección que tienen activas en sus sistemas.

El 64 % de los usuarios de redes sociales configura su perfil para que solo sea accesible por sus amigos y contactos. Sin embargo, el 29 % expone los datos publicados en su perfil a terceras personas y/o desconocidos, e incluso un 6,9 % de los consultados declara desconocer el nivel de privacidad de su perfil.

El 64,2 % de los usuarios han declarado sufrir algún incidente de seguridad, y entre los más frecuentes está la recepción de correos electrónicos no solicitados –spam- (86,4%) y los virus informáticos u otros códigos maliciosos (24,9 %).

Resulta alarmante la cifra de ordenadores y dispositivos Android infectados, incluso con el desconocimiento del usuario. Entre los ordenadores analizados el 53,7% presentaba virus y sus usuarios no se habían percatado; mientras que en los dispositivos Android los usuarios no percibieron la presencia de malware en el 14,6% de los dispositivos en los que Pinkerton encontró infecciones.

Desde la anterior edición del informe se vienen incluyendo interesantes novedades y mejoras como la inclusión de un mayor número de gráficas de evolución con respecto a la oleada anterior, nuevas gráficas y estudios (como por ejemplo el uso de java) y la inclusión de conclusiones más prácticas relacionándolas con noticias de actualidad.

Respecto al uso de Java, el entorno Java se encuentra presente en el 51,8% de los ordenadores escaneados. Cabe destacar que la infección en estos equipos asciende hasta un nivel del 69% (10,5 puntos porcentuales por encima de los equipos que no tienen este software instalado).

En el mismo documento, se ofrecen enlaces, a través del Observatorio Nacional de las Telecomunicaciones y de la Sociedad de la Información (ONTSI) de Red.es, para que los usuarios puedan consultar consejos y ayudas para mejorar su ciberseguridad en los distintos ámbitos en los que se centra el estudio. Por lo que no solo resulta interesante por sí mismo, sino que además resulta de gran interés por los enlaces e información de ayuda al usuario que ofrece.

El estudio completo se puede descargar desde la página del ONTSI en el siguiente enlace:

El informe recoge muchos más datos de interés:
  • Medidas de seguridad
    Definición y clasificación de las medidas de seguridad, uso de medidas de seguridad en el ordenador del hogar, medidas de seguridad utilizadas en redes inalámbricas Wi-Fi, uso de medidas de seguridad dispositivos Android, motivos de no utilización de medidas de seguridad.
  • Hábitos de comportamiento en la navegación y usos de Internet
    Banca en línea y comercio electrónico, descargas en Internet, alta en servicios en Internet, redes sociales, hábitos de uso de las redes inalámbricas Wi-Fi, hábitos de uso en dispositivos Android.
  • Incidentes de seguridad
    Tipos de malware, incidencias de seguridad, incidentes por malware, tipología del malware detectado, peligrosidad del código malicioso y riesgo del equipo, malware vs. sistema operativo, malware vs. actualización del sistema, malware vs. Java en PC, incidencias de seguridad en las redes inalámbricas Wi-Fi.
  • Consecuencias de los incidentes de seguridad y reacción de los usuarios
    Intento de fraude online y manifestaciones, seguridad y fraude, cambios adoptados tras un incidente de seguridad
  • Confianza en el ámbito digital en los hogares españoles
    e-Confianza y limitaciones en la Sociedad de la Información, percepción de los usuarios sobre la evolución en seguridad, valoración de los peligros de Internet, responsabilidad en la seguridad de Internet.
  • Conclusiones y Alcance del estudio


Más información:

Ciberseguridad y confianza en los hogares españoles (abril 2017)

Estudio sobre la Ciberseguridad y Confianza en los hogares españoles (noviembre 2016)





Antonio Ropero

Twitter: @aropero

jueves, 17 de noviembre de 2016

ONTSI presenta una nueva edición del "Estudio sobre la Ciberseguridad y Confianza en los hogares españoles"

El Observatorio Nacional de las Telecomunicaciones y de la Sociedad de la Información (ONTSI) presenta una nueva edición del "Estudio sobre la Ciberseguridad y Confianza en los hogares españoles" correspondiente al periodo enero-junio 2016. 

Esta investigación analiza el estado de la ciberseguridad en los hogares digitales españoles. En él se detallan la adopción de medidas de ciberseguridad, el nivel de incidencia real de situaciones que pueden constituir riesgos de ciberseguridad y el grado de confianza que los hogares españoles depositan en la Sociedad de la Información.

Las distintas informaciones del documento se han obtenido a través de dos vías: recopilación de datos declarados –mediante encuestas en más de 3.600 hogares españoles–, y datos reales –a través de un software específico que analiza los sistemas y la presencia de malware en los equipos gracias a la utilización conjunta de 50 motores antivirus–. Esta dualidad de fuentes permite contrastar el nivel real de incidentes que sufren los equipos con la percepción que tienen los usuarios. Además, desde la anterior edición se incluyen los resultados del análisis de casi 700 dispositivos Android.

Desde Hispasec hemos colaborado de forma activa en realización de este estudio, mediante el desarrollo y utilización del software Pinkerton. Destinado a analizar los sistemas recogiendo datos del sistema operativo, su estado de actualización y las herramientas de seguridad instaladas. Pinkerton también detecta la presencia de malware en los equipos y dispositivos móviles gracias a la utilización conjunta de 50 motores antivirus.

Los datos reflejados en este informe abarcan el análisis de los datos recogidos entre enero y junio de 2016. Como es habitual los datos son interesantes y reveladores.

La mayoría (93,2%) de usuarios de smartphones y tablets Android declara realizar descargas de aplicaciones desde los repositorios oficiales. Sin embargo, el dato aportado por Pinkerton revela que en un tercio (32,8 %) de los dispositivos Android analizados la configuración por defecto había sido modificada para permitir la instalación de aplicaciones desde fuentes desconocidas.

El 63,7% de los usuarios de redes sociales configura su perfil para que solo sea accesible por sus amigos y contactos. Sin embargo el 31,8% expone los datos publicados en su perfil a terceras personas y/o desconocidos, e incluso un 4,6 % de los consultados declara desconocer el nivel de privacidad de su perfil.

El porcentaje de los intentos de fraude que acaban suponiendo un perjuicio económico para la víctima disminuye en 3 puntos porcentuales durante el actual período. La cuantía continúa siendo inferior a 100 euros en el 79,3 % de las ocasiones.

Casi el 71% de los internautas encuestados opinan que su equipo informático o dispositivo móvil se encuentra razonablemente protegido frente a las potenciales amenazas de Internet. Además, más del 45% de los usuarios encuestados confía bastante o mucho en Internet.

En esta edición del informe se recogen interesantes novedades y mejoras como la inclusión de un mayor número de gráficas de evolución con respecto a la oleada anterior, nuevas gráficas y estudios (como por ejemplo el uso de java) y la inclusión de conclusiones más prácticas relacionándolas con noticias de actualidad.

Respecto al uso de Java, que se presenta como novedad en este informe, el entorno Java se encuentra presente en el 60% de los ordenadores escaneados. Cabe destacar que la infección en estos equipos asciende hasta un nivel del 68.9% (seis puntos porcentuales por encima de los equipos que no tienen este software instalado).

En el mismo documento, se ofrecen enlaces, a través del Observatorio Nacional de las Telecomunicaciones y de la Sociedad de la Información (ONTSI) de Red.es, para que los usuarios puedan consultar consejos y ayudas para mejorar su ciberseguridad en los distintos ámbitos en los que se centra el estudio. Por lo que no solo resulta interesante por sí mismo, sino que además resulta de gran interés por los enlaces e información de ayuda al usuario que ofrece.

El estudio completo se puede descargar desde la página del ONTSI en el siguiente enlace:

El informe recoge muchos más datos de interés:
  • Medidas de seguridad
    Medidas de seguridad utilizadas en redes inalámbricas Wi-Fi, Uso de medidas de seguridad dispositivos Android
         
  • Hábitos de comportamiento en la navegación y usos de Internet
    Banca en línea y comercio electrónico, Descargas en Internet, Redes sociales, Hábitos de uso de las redes inalámbricas Wi-Fi, Hábitos de uso en dispositivos Android
         
  • Incidentes de seguridad 
    Tipos de malware, Incidencias de seguridad, Incidentes por malware, Tipología del malware detectado, Peligrosidad del código malicioso y riesgo del equipo, Malware vs. sistema operativo, Malware vs. actualización del sistema, Malware vs. Java en PC, Incidencias de seguridad en las redes inalámbricas Wi-Fi
        
  • Consecuencias de los incidentes de seguridad y reacción de los usuarios 
    Intento de fraude online y manifestaciones, Seguridad y fraude, Cambios adoptados tras un incidente de seguridad
         
  • Confianza en el ámbito digital en los hogares españoles 
    e-Confianza y limitaciones en la Sociedad de la Información, Percepción de los usuarios sobre la evolución en seguridad, Valoración de los peligros de Internet, Responsabilidad en la seguridad de Internet
        
  • Conclusiones y Alcance del estudio

Más información:

Ciberseguridad y confianza en los hogares españoles (noviembre 2016)

Estudio sobre la Ciberseguridad y Confianza en los hogares españoles (noviembre 2016)



Antonio Ropero
Twitter: @aropero


miércoles, 15 de junio de 2016

ONTSI presenta una nueva edición del "Estudio sobre la Ciberseguridad y Confianza en los hogares españoles"

El Observatorio Nacional de las Telecomunicaciones y de la Sociedad de la Información (ONTSI) presenta una nueva edición del "Estudio sobre la Ciberseguridad y Confianza en los hogares españoles".

Esta investigación analiza el estado de la ciberseguridad en los hogares digitales españoles. En él se detallan la adopción de medidas de ciberseguridad, el nivel de incidencia real de situaciones que pueden constituir riesgos de ciberseguridad y el grado de confianza que los hogares españoles depositan en la Sociedad de la Información.

Las distintas informaciones del documento se han obtenido a través de dos vías: recopilación de datos declarados –mediante encuestas en más de 3.500 hogares españoles–, y datos reales –a través de un software específico que analiza los sistemas y la presencia de malware en los equipos gracias a la utilización conjunta de 50 motores antivirus–. Esta dualidad de fuentes permite contrastar el nivel real de incidentes que sufren los equipos con la percepción que tienen los usuarios. Como novedad desde esta oleada, también se incluyen los resultados del análisis de más de 700 dispositivos Android.

Desde Hispasec hemos colaborado de forma activa en realización de este estudio, mediante el desarrollo y utilización del software Pinkerton. Destinado a analizar los sistemas recogiendo datos del sistema operativo, su estado de actualización y las herramientas de seguridad instaladas. Pinkerton también detecta la presencia de malware en los equipos y dispositivos móviles gracias a la utilización conjunta de 50 motores antivirus.

Los datos reflejados en este informe abarcan el análisis desde julio hasta diciembre de 2015. Como es habitual en estos estudios, los datos son interesantes y reveladores:

Casi el 71% de los internautas encuestados opinan que su equipo informático o dispositivo móvil se encuentra razonablemente protegido frente a las potenciales amenazas de Internet.

Las principales medidas de seguridad declaradas por los usuarios de dispositivos móviles Android son el uso de sistemas de desbloqueo seguro mediante PIN o patrón (74,6 %), software antivirus (69,8 %) y bloqueo automático del dispositivo tras periodo de inactividad (64,9 %).

Casi un 70% de los internautas encuestados afirma utilizar un programa antivirus en su dispositivo móvil, mientras que el dato aportado por Pinkerton sitúa la utilización real en 23,3 puntos porcentuales por debajo. El 24,9 % de los dispositivos Android analizados contiene malware, situándose la percepción de los usuarios sobre este hecho en el 22,9 %.

Más de la mitad de los usuarios declaran utilizar contraseñas para proteger su equipo y/o documentos, y el 46,5% elimina los archivos temporales y cookies generados al navegar por Internet.

En relación al uso de redes WiFi un 13,9% de los usuarios deja su red inalámbrica Wi-Fi desprotegida y/o desconoce su estado, mientras que un 51,3% reconoce usar WPA y WPA2. Por otra parte, prácticamente el 46% de usuarios que se conecta a una red inalámbrica Wi-Fi pública lo hace siempre que lo necesita y en cualquier lugar, exponiendo la confidencialidad e integridad de sus datos.

En el mismo documento, se ofrecen enlaces, a través del Observatorio Nacional de las Telecomunicaciones y de la Sociedad de la Información (ONTSI) de Red.es, para que los usuarios puedan consultar consejos y ayudas para mejorar su ciberseguridad en los distintos ámbitos en que se centra el estudio. Por lo que el estudio no solo resulta interesante por sí mismo, sino que además resulta de gran interés por los enlaces e información de ayuda al usuario que ofrece.

El estudio completo se puede descargar desde la página del ONTSI en el siguiente enlace:

El informe recoge muchos más datos de interés:
Medidas de seguridad
Definición y clasificación de las medidas de seguridad, uso de medidas de seguridad en el ordenador del hogar, frecuencia de actualización y utilización, medidas de seguridad utilizadas en redes inalámbricas Wi-Fi, uso de medidas de seguridad dispositivos Android
Hábitos de comportamiento en la navegación y usos de Internet
Banca en línea y comercio electrónico, descargas en Internet, redes sociales, hábitos de uso de las redes inalámbricas Wi-Fi, hábitos de uso en dispositivos Android
Incidentes de seguridad
Tipos de malware, incidencias de seguridad, evolución de los incidentes por malware, tipología del malware detectado, diversificación del malware detectado, peligrosidad del código malicioso y riesgo del equipo, malware vs. sistema operativo, malware vs. actualización del sistema, incidencias de seguridad en las redes inalámbricas Wi-Fi
Consecuencias de los incidentes de seguridad y reacción de los usuarios
Intento de fraude online y manifestaciones, seguridad y fraude, cambios adoptados tras un incidente de seguridad
Confianza en el ámbito digital en los hogares españoles
e-Confianza y limitaciones en la Sociedad de la Información, percepción de los usuarios sobre la evolución en seguridad, valoración de los peligros de Internet, responsabilidad en la seguridad de Internet
Conclusiones y Alcance del estudio

Más información:

El ONTSI presenta una nueva edición del Estudio sobre la Ciberseguridad y Confianza en los hogares españoles.

Estudio sobre la Ciberseguridad y Confianza en los hogares españoles

ONTSI e INCIBE publican el "Estudio sobre la Ciberseguridad y Confianza en los hogares españoles"


Antonio Ropero
Twitter: @aropero



domingo, 26 de julio de 2015

Estudio de HP revela que todos los smartwatches son vulnerables

HP ha publicado un estudio sobre la seguridad en los smartwatches o relojes inteligentes según la cual todos los dispositivos analizados se ven afectados por algún problema de seguridad.

Fuente: HP. Internet of Things Security Study: Smartwatches
HP ha dado a conocer los resultados de una evaluación que confirma que los smartwatches con funcionalidades de red y comunicaciones representan una nueva puerta de ataques. El estudio realizado por HP Fortify encontró que el cien por cien de los relojes evaluados contienen importantes vulnerabilidades, incluyendo autenticación insuficiente, falta de cifrado y problemas de privacidad.

HP ha realizado su estudio sobre 10 relojes inteligentes y sus aplicaciones móviles para iOS y Android, si bien en ningún momento del estudio se mencionan los relojes analizados, un dato que sin duda daría más valor al informe. Se puede pensar que para el estudio al menos se han incluido los relojes más populares, pero dada la diversidad de smartwatches existentes en el mercado, versiones, etc. sería importante conocer los relojes y los problemas que afectan a cada uno. HP considera que la similitud en los resultados de los 10 smartwatches analizados constituye un buen indicador del estado actual en materia de seguridad de los relojes inteligentes.

Lo que sí se especifica claramente es que para las pruebas se ha empleado el "OWASP Internet of Things Top 10" y las vulnerabilidades especificadas asociadas para cada categoría.

Los problemas más sencillos y comunes descritos en el informe incluyen: 
  • Insuficiente autorización o autenticación de usuario. Todos los relojes fueron emparejados con una interfaz móvil que carecía de autenticación de dos factores y la capacidad de bloquear las cuentas después de varios intentos fallidos de contraseña. Tres de cada diez, el 30 por ciento, eran vulnerables a la obtención de la cuenta. Esto es, un atacante podría obtener acceso al dispositivo y los datos a través de una combinación de políticas débiles de contraseñas, falta de bloqueo de cuentas y enumeración de usuario.
         
  • Carencia de comunicaciones cifradas. El cifrado de las comunicaciones se considera crítico dado que se está transmitiendo información personal. Todos los relojes evaluados implementaban comunicaciones cifradas mediante SSL/TLS, sin embargo cuatro de ellos eran vulnerables a un ataque POODLE.
          
  • Interfaces inseguras: tres de los smartwaches evaluados (30%) utilizaban interfaces web basados en la nube, que además se veían expuestos a problemas de enumeración de cuentas. El mismo porcentaje en lo que se refería a las aplicaciones móviles.
         
  • Firmware/software inseguro. Un 70% de los relojes inteligentes probados presentaban problemas en la protección de las actualizaciones del firmware, incluyendo transmisión de actualizaciones de firmware y archivos de actualización sin cifrar. Sin embargo, para evitar la instalación de firmware malicioso muchas actualizaciones estaban firmadas.
         
  • Problemas de privacidad. Todos smartwatches recogen algún tipo de información personal, como nombre, dirección, fecha de nacimiento, peso, sexo, frecuencia cardíaca y otros datos sobre la salud del usuario. Dada la posibilidad de enumeración de cuentas y la utilización de contraseñas débiles en algunos productos, la exposición de esta información personal es un motivo de preocupación.
      
Más información:

HP Study Reveals Smartwatches Vulnerable to Attack

Internet of Things Security Study: Smartwatches

OWASP Internet of Things Top 10

una-al-dia (15/10/2014) SSL tocado y hundido



Antonio Ropero