Mostrando entradas con la etiqueta Privacidad. Mostrar todas las entradas
Mostrando entradas con la etiqueta Privacidad. Mostrar todas las entradas

sábado, 4 de agosto de 2018

CCleaner, polémica con las funciones de monitorización

La versión 5.45 del popular programa de limpieza de archivos para sistemas Microsoft Windows, CCleaner, dificultaba a los usuarios de la versión gratuita la desactivación de las funciones de monitorización y dejaba de incluir opciones de privacidad.  

CCleaner es un programa muy conocido entre usuarios de la plataforma Windows, para el borrado de archivos innecesarios, reparación de entradas del registro, accesos directos y edición de procesos al inicio del sistema, entre otras funcionalidades.


Imagen: https://www.ghacks.net/2018/08/01/ccleaner-5-45-dont-install/

Ya en la versión 5.43 del software, adoptaron una opción de privacidad para aceptar o no la compartición de datos del usuario con terceras partes. Aunque el usuario disponía de la opción de desmarcar la casilla correspondiente, ésta estaba habilitada por defecto. Piriform aseguraba, en declaraciones al medio Ghacks.net, que dichos datos eran completamente anónimos y usados para mejorar el rendimiento y usabilidad de la aplicación.

A primeros de agosto, se publicó la versión 5.45, destacando la ausencia de un control sobre la privacidad del usuario y la activación de la opción de monitorización activa bajo la pestaña de opciones. La particularidad de esta opción, en dicha versión, es que se dificulta al usuario que haga efectiva su alternativa a no activar la monitorización. Es decir, aunque intentase desactivarla, CCleaner volvía a reactivarla en un reinicio del programa. Además, ya no es posible cerrar el proceso desde el menú contextual del icono que permanece en la bandeja del sistema, por lo que el proceso persiste sin opción a cerrarlo por el medio más intuitivo.

Piriform, ha vuelto a publicar la versión anterior, la 5.44, que posibilita a los usuarios de la edición gratuita desactivar la monitorización. Ignoramos que pasará con la versión 5.45, si se saltará hacia una versión 5.46 en la que los usuarios de la versión gratis puedan optar a deshabilitar esa opciones o un nueva 5.45 más llevadera con la privacidad de los usuarios.





David Garcia
@dgn1729


Más información:






martes, 10 de octubre de 2017

Arrestado un acosador en Internet por los registros de VPN's que "no guardan registros"

El FBI ha arrestado a un hombre de Massachusetts por acosar en Internet a su compañera de piso. El acusado usaba herramientas para ocultar su identidad.





Todos nos hemos topado alguna vez con publicidad de VPN's. Para el que no sepa lo que es, en lo que respecta al usuario final una VPN es un servicio que permite cambiar tu dirección IP. Te conectas a un servidor, y ese servidor da la cara por ti en Internet como intermediario. Entre otras cosas, muchos proveedores de VPN's prometen que no guardan registros sobre la actividad de sus usuarios (registros que suelen pedir las fuerzas de seguridad del estado en investigaciones criminales).

A pesar de que el proveedor PureVPN era uno de éstos, ha colaborado con el FBI para arrestar al acusado, que usaba sus servicios. Y para ello, PureVPN le ha proporcionado al FBI los registros que prometía no guardar. Al acusado Ryan Lin se le acusa de múltiples delitos perpetrados aprovechándose de herramientas para ser anónimo en Internet. La víctima de los múltiples delitos es una mujer de 24 años, compañera de piso del acusado. Ayudándose de herramientas para ocultar su identidad en Internet (
TorTextfreeProtonMail...), Ryan Lin habría cometido los siguientes delitos afectando a la víctima mencionada (y otros que no se mencionan):


  • Suplantar la cuenta de correo de la víctima y enviar a los amigos, compañeros de clase, profesores... de la víctima, un collage con fotos personales de ésta y contenido sexual no relacionado
  • La creación de cuentas en portales de Internet para adultos suplantando a la víctima, ofreciendo en su perfil la realización de BDSM, simulación de violaciones...
  • Suplantar la identidad de la víctima para enviar amenazas de bomba y de otros tipos a escuelas cercanas e individuos
  • Envío de comunicaciones amenazantes a la víctima y a su círculo cercano, amenazando con matarlos y violarlos
  • Abuso de la cuenta de la víctima en una página de cuidado de mascotas, con la cual dijo a los dueños de mascotas que cuidaba la víctima que había matado a sus mascotas
  • Revelar el hecho de que la víctima había sufrido un aborto, información que sólo se encontraba en el diario de ésta


Lo que es noticia desde el punto de vista de la seguridad informática es, sin embargo, la polémica de proveedores de VPN's que prometen no guardar registros y sí lo hacen. En realidad, la mayoría de los proveedores que prometen eso especifican una serie de casos en los que no se cumple lo prometido (investigaciones judiciales entre otras). Como mínimo, los proveedores tienen que registrar el momento de conexión, desde qué IP, ancho de banda consumido... Todo esto para controlar el uso del servicio, sobre todo cuando se contratan paquetes con ancho de banda limitado, núméro máximo de conexiones simultáneas desde una misma cuenta....

Lo cierto es que lo que suelen prometer estos proveedores no es que no vayan a guardar registros sobre los usuarios, sino sobre el tráfico que transcurre sobre el servicio contratado (las páginas a las que navegas, los correos que envías...). Y la información que se guarda es suficiente para identificar a un usuario que ha cometido un delito, en la mayoría de los casos. En este caso concreto, podemos imaginar que alguna de las webs a las que se habría conectado el acusado para suplantar a la víctima guardó la dirección IP desde la que se habría conectado. Como la IP registrada pertenece al proveedor de VPN y éste guardaba la IP real del acusado, cruzando la hora de conexión bastaría para saber la IP real. Lo último que quedaría es preguntar al proveedor de servicios de Internet que usa esa IP real por el dueño de la conexión a Internet.

Irónicamente, el acusado criticaba en Twitter a otro proveedor de VPN no relacionado con el caso por sus declaraciones sobre no guardar registros. "No hay tal cosa como una VPN que no guarda registros", decía. "Si pueden limitar tus conexiones o sacar estadísticas del ancho de banda, están guardando registros". Conocido entre sus allegados como un "genio de los ordenadores", y dadas sus críticas en Twitter evidenciando su conocimiento del área, uno puede pensar que estaba deseando que lo pillasen...

En resumen, hay que leerse la letra pequeña, y cuanto más conocimientos técnicos tengas para evaluar los servicios que usas, más protegido estarás... Si eres de los buenos, claro. Si eres de los malos, olvida lo que he dicho ;)


Carlos Ledesma
@Ravenons


Más información:

Cyberstalking Suspect Arrested After VPN Providers Shared Logs With the FBI
https://www.bleepingcomputer.com/news/security/cyberstalking-suspect-arrested-after-vpn-providers-shared-logs-with-the-fbi/

FBI Arrests A Cyberstalker After Shady "No-Logs" VPN Provider Shared User Logs
https://thehackernews.com/2017/10/no-logs-vpn-service-security_8.html

viernes, 1 de septiembre de 2017

711 millones de correos electronicos expuestos.

Los investigadores Troy Hunt y Benkow moʞuƎq han descubierto a través de un correo de spam un componente malicioso, localizado en una IP holandesa, que contaba con un gran numero de archivos con información personal. Un total de 711 millones de e-mails con sus correspondientes contraseñas se encuentran comprometidas. La información se ha añadido al sitio web haveibeenpwned para comprobar si tu cuenta de correo se encuentra afectada.


Password file
Formato de los correos encontrados en el volcado.

Antiguamente hacer envíos de spam en masa era mucho mas sencillo. Los atacantes buscaban servidores SMTP vulnerables con contraseñas débiles y los utilizaban para enviar spam. Sin embargo, hoy en día existen cientos de empresas y firewalls dedicados a frenar el spam en la red. Además, estos servidores comprometidos se encuentran en una blacklist por lo que no son viables para dicha tarea. 

A pesar de esto, existen dos metodos populares hoy en día:

El primer método es hacer uso de un mailer en PHP en servidores web comprometidos:
  1. El atacante escanea cientos de sitios web hasta dar con varios miles de servidores vulnerables o los compra en el mercado negro.
  2. Utiliza un script en PHP encargado de hacer el envio fraudulento
  3. Todos los servidores estan sincronizados y monitorizados por un panel oculto. 
El segundo método es a través de malware. Este metodo consiste en hacer un software malicioso haga de servidor SMTP permitiendo el envio de correos maliciosos. Cuantos más dispositivos sea capaz de comprometer el atacante, mayor cantidad de spam será capaz de enviar. 

En resumidas cuentas, los atacantes cuentan con dos opciones: Crear su servidores SMTP o comprarlos.

En la última campaña de Ursnif el atacante el atacante se dejó por error un directorio expuesto perteneciente al Command and Control del spammer. En este directorio, existían más de 40GB en e-mails. Entre ellos, se incluyen:
  • Credenciales email: contraseña en texto plano.
  • Enorme lista de correos electrónicos.
  • Configuración del spambot.

Infraestructura de un spambot


Si quieres comprobar si te encuentras afectado por este volcado, puedes hacerlo introduciendo tu dirección de correo electrónico en haveibeenpwned.com

Fernando Díaz
fdiaz@hispasec.com

Mas información:

From Onliner Spambot to millions of email's lists and credentialshttps://benkowlab.blogspot.com.es/2017/08/from-onliner-spambot-to-millions-of.html

Inside the Massive 711 Million Record Onliner Spambot Dumphttps://www.troyhunt.com/inside-the-massive-711-million-record-onliner-spambot-dump/

miércoles, 30 de agosto de 2017

Cómo se hackean las cuentas de Twitter como la de FC Barcelona y Real Madrid

Recientemente, el grupo 'Our mine' (no la empresa, como la citan algunos medios) ha vulnerado la seguridad de las cuentas oficiales de los equipos de fútbol Real Madrid y FC Barcelona.

Para ponernos en antecedentes, el pasado 23 de Septiembre podía leerse en la cuenta del FC Barcelona un tweet anunciando el fichaje de Di María. Posteriormente el grupo ‘Our Mine’, mediante otro tweet, reclamaba la autoría del hackeo y más tarde, en un tercer tweet, hacía un llamamiento a crear el hashtag #FCBHack. En el caso del Real Madrid fue bastante similar: además de su tweet promocional haciendo un llamamiento a su cartera de servicios, el grupo publicó un tweet anunciando el fichaje de Leo Messi.




Cuando leemos en los medios tradicionales sobre tipo de hackeos, están acompañados de titulares como “Hackeada la cuenta del Real Madrid para anunciar el fichaje de Messi” o “‘Hackean’ las redes del Barça y anuncian la llegada de Di María”. El usuario medio que lee este tipo de noticias tiende a pensar que un grupo de hackers habrá llevado a cabo algún ataque o bien contra la empresa Twitter o directamente contra el Real Madrid. El objetivo de este post es aclarar cómo se suelen producir la mayoría de estas intrusiones de seguridad.

No se conoce de manera oficial cuál fue el vector de entrada de los atacantes en estos dos casos, pero según nuestra experiencia y conociendo algunos casos de primera mano, podemos decir que la gran mayoría se produce en alguno de estos dos escenarios:


Ingeniería social

Es común en este tipo de ataques hacerse con el control de la cuenta mediante ataques de ingeniería social que tengan como objetivo al equipo de social media. En estos casos, los atacantes se suelen hacer con el control total de la cuenta. Como en estos casos solo ha habido publicación de tweets nos hace pensar que no haya sido la técnica utilizada.



Relación de password robadas

Esto ocurre cuando algún servicio web es vulnerado y los atacantes tienen acceso a una base de datos que relaciona email y password. Este listado es comprobado contra Twitter, dando como resultado una horda de usuarios que estarán bajo el control de un atacante y las usará para seguir a la gente que pague por comprar seguidores, publicar tweet promocionales, etc..



Acceso a alguna de aplicaciones conectadas

Hoy en día cualquier usuario de redes sociales cuenta con multitud de aplicaciones con determinados permisos sobre su cuenta, y más aún en este tipo de cuentas que son gestionadas por equipos que se encargan de la promoción de las mismas. Esta política facilita enormemente el control de la seguridad, ya que mediante la interfaz somos capaces de tener una visión de todos los permisos que hemos otorgado. Pero por otro lado, si algunas de estas aplicaciones tuviese un problema de seguridad podría afectarnos.

Según alguno de los casos que hemos gestionado desde Hispasec, aplicaciones de terceros que han sido vulneradas han servido como puerta de entrada para atacantes que han utilizado los permisos de publicación para hacer eco de sus esloganes, troleos, o promoción (como en este caso) por lo que nos hace pensar que esta hipótesis sea la que tenga más fuerza.

Para poder evitar estos desagradables escenarios, recomendamos un control sobre el listado de aplicaciones, reduciendo el listado a las imprescindibles y no dando más permisos que los estrictamente necesarios. Manteneos alerta y rehuir de las aplicaciones extrañas sobre todo cuando soliciten más permisos de los que necesitan para llevar a cabo su función.

Fernando Ramírez
framirez@hispasec.com

lunes, 21 de agosto de 2017

Cuidado dónde gastas tus Bitcoin, puede que te estén vigilando

Un estudio presentado por la Universidad de Princeton, ha puesto de manifiesto cómo empresas que utilizan criptomonedas como forma de pago podrían estar comprometiendo la privacidad de las transacciones debido al uso que llevan a cabo de scripts de seguimiento de terceros.

Un total de 130 empresas de venta online han sido incluidas en este estudio y, en algunos casos, la información compartida llegaba hasta la dirección de Bitcoin del usuario. Del total, sólo 23 de ellas no compartían ningún tipo de dato, lo que representa un 17,7% de los sitios estudiados que hacían un uso seguro de esta información.

A continuación se muestra que tipo de información era compartida:

Information type
Without tracking protection
With protection
E-mail
32
25
First name
27
20
Last name
25
19
User ID
15
12
Address
13
9
Full name
11
4
Phone
10
4
Company
5
4

La siguiente ilustración nos muestra de qué forma los tres investigadores iban obteniendo la información con la que han basado su estudio.


Los detalles sobre el estudio se puede consulta directamente en el siguiente enlace:



https://arxiv.org/pdf/1708.04748.pdf

Este tipo de noticias pone de manifiesto que Bitcoin puede ser anónimo, pero nosotros no lo somos en Internet. Es relativamente fácil que estemos compartiendo, sin saberlo, información sobre nuestras transacciones y que estas empresas la puedan estar incluso vendiendo a terceros sin nuestro conocimiento.



Fernando Ramírez
framirez@hispasec.com


Más información:

When the cookie meets the blockchain: Privacy risks of web payments via cryptocurrencies [PDF]
https://arxiv.org/pdf/1708.04748.pdf

domingo, 7 de julio de 2013

Lección 5 del curso "Privacidad y Protección de Comunicaciones Digitales" en el MOOC Crypt4you: "Protección de comunicaciones en redes sociales"

Dentro del curso gratuito de Privacidad y Protección de Comunicaciones Digitales que se encuentra en el MOOC Crypt4you, se publica la Lección 5 "Protección de comunicaciones en redes sociales. Redes sociales: teoría, conceptos, modelos y estrategias de protección de comunicaciones y datos almacenados", a cargo de Lord Epsylon, desarrollador de software libre, activista y profesional de la seguridad que trabaja desde hace años como auditor especializado en ofensivas a infraestructuras de datos.

El uso de las redes sociales se ha extendido de tal manera en nuestra sociedad, que cada vez es más necesario que los ciudadanos conozcan cómo proteger sus datos en este entorno.  Más aún si se tiene en cuenta que la penetración de estas redes se manifiesta hoy en día en muchos de los estratos de edades de la población, desde muy temprana edad hasta edades cercanas a la jubilación; incluso se ha demostrado que es una excelente herramienta de conexión con el mundo para muchas personas de la tercera edad.

En esta quinta lección, Lord Epsylon nos introduce algunos conceptos básicos de dichas redes y profundiza en ciertos aspectos de su seguridad.

Lección 5. Protección de comunicaciones en redes sociales. Redes sociales: teoría, conceptos, modelos y estrategias de protección de comunicaciones y datos almacenados

Apartado 1. Teoría de los seis grados
Apartado 2. Conceptos y redes sociales
Apartado 3. Top 15 de las redes sociales
Apartado 4. Modelos estratégicos. Técnicos y de negocio
Apartado 5. Apis, términos de servicio y otros puntos clave
Apartado 6. Minería de datos
Apartado 7. Ética, protección de datos y memoria de Internet
Apartado 8. Cifrado en redes sociales. Enmascaramiento y herramientas
Apartado 9. Conclusiones

Accesos directos:

Lección  5. Protección de comunicaciones en redes sociales

Cursos en MOOC Crypt4you: Privacidad y Protección de Comunicaciones Digitales (actual) y El Algoritmo RSA (terminado)

Se recuerda que el formato del MOOC Crypt4you es dinámico y, por tanto, el contenido de las lecciones puede experimentar cambios, siendo posible la inclusión de nuevas lecciones o bien la reordenación de las mismas dentro del índice publicado.

La siguiente entrega del MOOC se realizará en el mes de septiembre u octubre con la Lección 6 "Software seguro. Actualizaciones y recomendaciones", a cargo del experto invitado Chema Alonso.


Jorge Ramió, Alfonso Muñoz
Editores de Crypt4you

miércoles, 19 de junio de 2013

Tercera lección del curso de privacidad y protección de comunicaciones digitales en MOOC Crypt4you "Comunicaciones seguras mediante mensajería instantánea"

Dentro del curso gratuito de Privacidad y Protección de Comunicaciones Digitales que se encuentra en el MOOC Crypt4you, se publica la Lección 3 "Comunicaciones seguras mediante mensajería instantánea", a cargo del experto invitado Luis Delgado, Consultor de seguridad independiente, involucrado en proyectos del sector de defensa, entidades financieras e importantes ISPs.

Hoy día las comunicaciones instantáneas están cada vez más presentes en nuestra vida cotidiana. Aplicaciones como Skype, Whastapp o Google Talk, tienen millones de usuarios en todo el mundo. En esta lección que nos ha preparado el profesor invitado Luis Delgado, se profundiza en los protocolos y herramientas más comunes en comunicaciones instantáneas, destacando diferentes aspectos de privacidad de la información, suplantación de los interlocutores, etc. Comprobarás como existen opciones para hacer tus comunicaciones instantáneas más seguras, lejos de miradas indiscretas.

Lección 3: Comunicaciones seguras mediante mensajería instantánea
     Apartado 1. Introducción
     Apartado 2. Arquitectura general
     Apartado 3. Protocolo MSNP
     Apartado 4. Skype
     Apartado 5. Protocolo OSCAR
     Apartado 6. Protocolo YMSG
     Apartado 7. Ejemplos de protocolos seguros que han sido propuestos
     Apartado 8. Análisis de seguridad
     Apartado 9. XMPP
     Apartado 10. OTR
     Apartado 11. PIDGIN
     Apartado 12. Referencias

Accesos directos:
Lección 3:
Comunicaciones seguras mediante mensajería instantánea
MOOC Crypt4you (2 cursos: Privacidad y Protección de Comunicaciones Digitales y El Algoritmo RSA)
Se recuerda que el formato del MOOC Crypt4you es dinámico y, por tanto, el contenido de las lecciones puede experimentar cambios, siendo posible la inclusión de nuevas lecciones o bien la reordenación de las mismas dentro del índice publicado.

La siguiente entrega del curso será la Lección 4. "Protección de comunicaciones en dispositivos móviles", a cargo de expertos invitados de la empresa Taddong.


Jorge Ramió, Alfonso Muñoz
Editores de Crypt4you

miércoles, 10 de abril de 2013

Nuevo curso gratuito de Privacidad y Protección de Comunicaciones Digitales en el MOOC Crypt4you

El Aula Virtual Crypt4you de Criptored presenta un nuevo curso en el formato MOOC Massive Open Online Course. Con el título Privacidad y Protección de Comunicaciones Digitales, mediante 8 lecciones temáticas realizadas por profesores expertos invitados, se abordarán cuestiones relacionadas con la privacidad y la protección de comunicaciones que pueden ser hoy en día habituales para cualquier ciudadano o internauta.

Las lecciones y profesores de este nuevo curso son:

Lección 0. Introducción. Problemática en la privacidad de comunicaciones digitales, de Alfonso Muñoz y Jorge Ramió
Lección 1. Introducción al cifrado de la información. Herramienta GPG y OpenSSL, de Eloi Sanfelix
Lección 2. Cifrado de discos: proteger tu privacidad de forma sencilla y efectiva, de Román Ramírez
Lección 3. Comunicaciones seguras mediante mensajería instantánea, de Luis Delgado
Lección 4. Protección de comunicaciones en dispositivos móviles, de José Picó, David Pérez y Raúl Siles
Lección 5. Protección de comunicaciones en redes sociales, de Lord Epsylon
Lección 6. Software seguro. Actualizaciones y recomendaciones, de Chema Alonso
Lección 7. Borrado seguro de información. Recomendaciones, de Pedro Sánchez
Lección 8. Canales subliminales. Esteganografía, de Alfonso Muñoz

Con fecha 10 de abril de 2013 se publican simultáneamente la Lección 0 "Introducción al curso. Problemática en la privacidad de comunicaciones digitales" de Alfonso Muñoz y Jorge Ramió y la Lección 1, "Introducción al cifrado de la información. Herramienta GPG y OpenSSL" del profesor invitado Eloi Sanfelix.

Accesos directos:

Lección 0: Introducción. Problemática en la privacidad de comunicaciones digitales

Lección 1. Introducción al cifrado de la información. Herramienta GPG y OpenSSL

Se recuerda la existencia en el Aula del curso ya completo "El algoritmo RSA" con 10 lecciones, en el que próximamente se añadirá una última lección sobre ataques al algoritmo basados en la paradoja del cumpleaños.

El formato de Crypt4you es dinámico y, por tanto, el contenido de las lecciones puede experimentar cambios, siendo posible la inclusión de nuevas lecciones y reordenación de las mismas dentro del índice publicado.


Jorge Ramió, Alfonso Muñoz
Editores de Crypt4you

domingo, 15 de abril de 2012

Hispasec participa en el Security Blogger Summit 2012


La 4ª edición del Security Blogger Summit se celebra este año el jueves 19 de abril y contará con representación de Hispasec. El lugar en el se realiza el evento será en la Sala Columnas del Círculo de Bellas Artes de Madrid a partir de las 18:00. También podrá verse en streaming en http://securitybloggersummit.com/.

En esta ocasión, el título del debate planteado será: "Seguridad y privacidad, ¿estamos seguros en Internet?" y durante la mesa redonda se tratarán temas como la seguridad en las redes sociales, el ciberbullying, los límites entre la seguridad y la privacidad, así como qué soluciones se pueden llevar a cabo a través de la legislación, la Ley SINDE y la Ley SOPA.

Hasta el momento, los invitados confirmados son los siguientes:

  • Pablo Pérez San José, Gerente del Observatorio de la Seguridad de la Información, INTECO.
      
  • Lorenzo Martinez, co-fundador y editor del blog de seguridad informática Security by Default.
       
  • Pablo Fernández Burgueño, abogado especializado en nuevas tecnologías y socio co-fundador del bufete Abanlex.
       
  • Fernando Tellado, responsable nacional de estrategia en redes sociales de UPyD.
       
  • Sergio de los Santos, consultor y auditor técnico de seguridad de Hispasec.

El registro es gratuito.

Más información:

Security Blogger Summit


Laboratorio Hispasec
laboratorio@hispasec.com