Pages

Ads 468x60px

Mostrando entradas con la etiqueta in-seguridad. Mostrar todas las entradas
Mostrando entradas con la etiqueta in-seguridad. Mostrar todas las entradas

lunes, 24 de noviembre de 2014

Charla en la URJC de Mostoles



El Miércoles 19 de Noviembre tuve el placer de impartir una pequeña charla en la Universidad Rey Juan Carlos de Mostoles junto a mi compañero de viajes (entre otros) Jaime Álvarez
En ella, volví a hablar sobre la importancia de la seguridad en las contraseñas.

Creo que la charla gustó, nos echamos unas risas y además creo que la gente se dio cuenta de la importancia de las contraseñas. A todos les quedó claro que no puedes ir por la vida usando contraseñas como 123456, iloveyou o $$$$$$. Pero lo que es aún más importante, quedó claro que hay que usar el doble factor de autenticación, que es lo que realmente te va a ayudar.

Os dejo el Power Point aunque sé que lo que en él cuento ya está trillado y lo sabéis todos, ¿o no?

Quiero dar las gracias una vez más a Pablo González de Fluproject por acordarse de mi para la charla.






Roberto García (@1GbDeInfo)

sábado, 4 de enero de 2014

Cómo queda la seguridad post Snowden



Desde que el caso Snowden saltó a la palestra, la gente anda como loca con el tema de la seguridad. Ya nadie sabe si fiarse de hablar por Whatsapp, Skype, Gtalk, etc.


Sus revelaciones han dado la vuelta al mundo, han avivado las sospechas que todos teníamos sobre el espionaje a nuestras conversaciones.


Están afectados particulares, empresas como Microsoft, Yahoo, Apple o Facebook e incluso los altos cargos políticos de países como Francia, Alemania o España entre muchos otros.
Según informa el Washington Post, la NSA recoge millones de registros cada día de Yahoo y Google. Solo en los últimos 30 días se han enviado 181.280.466 de nuevos registros, con contenido como audio, texto y vídeo además de metadatos, al parecer sin cifrar.
Según comentan, desde PRISM tienen acceso a las cuentas de usuario de Google y Yahoo.

sábado, 23 de noviembre de 2013

Vulnerabilidad en Facebook permite ver la lista de amigos ocultos


Irene Abezgauz investigadora de seguridad del "Quotium Seeker Research Center" identificó un fallo de seguridad en los controles de seguridad de Facebook. La vulnerabilidad permite a los atacantes ver la lista de amigos de cualquier usuario. Esto sucede por el conocido mecanismo de Facebook "personas que tal vez conozcas".

Para llevar a cabo el ataque es necesario crear un nuevo perfil y enviar una solicitud de amistad a la victima, aunque si la rechaza es irrelevante, ya que desde ese momento Facebook empieza a recomendar a otros usuarios. Con la opción de de hacer clic en "ver todos", puede ver la lista de las personas sugeridas (que son los amigos de la victima), a los que el atacante envía también la solicitud de amistad, incluso si la lista de amigos es privada y el resto de estos amigos sugeridos también es privado.

El ataque se desglosa en tres pasos que os dejo a continuación.

Paso 1. El atacante crea un usuario en Facebook. Este perfil no tiene amigos ni sugerencia de amigos nuevos.




Paso 2. Se realiza el envío de solicitud de amistad. En el ejemplo del perfil de la imagen, tiene la lista de amigos ocultos.




Llegados a este punto, Facebook sugiere "para ver lo que ella comparte con amigos, envíale una solicitud de amistad"




Paso 3. Ver la lista de amigos de la victima como sugerencia de personas que podrías conocer.
La victima no acepta la solicitud de amistad. Puede que ni siquiera haya visto aún la solicitud de amistad, sin embargo Facebook comienza a sugerir amistades de la persona atacada e incluso de las que esa persona recientemente haya enviado peticiones de amistad.



Mediante el botón "ver todos" el atacante puede ampliar la lista para ver cientos de sugerencias de los usuarios que son amigos de la victima.

Como parte de la investigación, Irene quiso comprobar las condiciones exactas por lo que esto era posible. Los amigos de la victima fueron usuarios que también tenían su listado de amistades como privadas, ademas, no hubo ningún tipo de contacto con dichos usuarios, salvo la solicitud de amistad.
Se trata de datos que no están disponibles al publico a no ser que seas amigo de la victima. 

Facebook por su parte contesto a Irene diciendo "Si usted no tiene amigos en Facebook y envía una solicitud de amistad a alguien que ha elegido tener su lista de amistades oculta, es posible que vea algunas sugerencias de amigos que también son amigos de ambos. Pero no hay manera de saber si las sugerencias que aparecen representan la lista de amigos completa de alguien.    
Sin embargo, la investigación sobre este tema, ha demostrado que la mayor parte de los amigos -a menudo cientos de ellos- está a disposición del atacante. En cualquier caso, poder acceder solo a la mitad (o menos) de una lista de amigos viola los controles de privacidad que el usuario ha elegido.

Como de costumbre, Facebook se lava las manos en esto, queriendo hacernos creer que la privacidad del usuario es correcta.

Ya lo decían Objetivo Birmania hace muchos años. Los amigos de mis amigos, son mis amigos.




Roberto García (@1gbDeInfo)


Noticia completa: quotium.com
*Todas las imagenes son de la misma web.

miércoles, 20 de noviembre de 2013

Cupid Media: 42 millones de cuentas expuestas





42 millones de personas han sido expuestas por ciberdelincuentes que han atacado la web de citas Cupid Media. 
Según cuenta hoy The Guardian, las cuentas, correos y contraseñas estaban sin cifrar y fueron robadas a principios de año junto con las de las web del mismo grupo UkraineDate.commilitarycupid.com y IranianSinglesConnection.com, pero la compañía no admitió el robo, hasta que ha sido expuesta por el investigador de seguridad Brian Krebs.

El robo se extiende a 35 sitios de citas en total, y fue descubierto por Krebs en el mismo servidor que la información de usuarios que se robó de Adobe que sufrió la compañía a principios de Noviembre, pero a diferencia de Adobe que si tenia algún tipo de cifrado, las de la compañía Cupid Media iban en texto claro, siendo contraseñas, nombres completos, direcciones de correo y fecha de nacimiento de los usuarios lo robado en este caso.

El director general de Cupid Media Andrew Bolton, reconoció que en Enero habían sufrido dicho robo pero que "en ese momento tomamos las medidas adecuadas para notificar a los clientes afectados y restablecer las contraseñas de usuario. Actualmente estamos en proceso de añadir la doble verificación a las cuentas afectadas y ya han recibido una notificación por correo electrónico".
Sin embargo la empresa Cupid Media solo ha notificado a los usuarios que ya estaban afectados por la violación de los datos.


Una captura de pantalla editada mostrando varias de las cuentas de usuario robadas.  Las contraseñas se almacenan en texto sin formato.
Una captura de pantalla editada mostrando varias de las cuentas de usuario robadas.Las contraseñas se almacenan en texto sin formato.


Andrew continuaba diciendo "El numero de usuarios afectados es considerablemente menor de los 42 millones citados". 
También confirmó que dada la intrusión, la compañía ha comenzado a cifrar las contraseñas usando técnicas de "salting and hashing", una medida de seguridad que hacen que las fugas sigan ocurriendo.

El análisis de los datos filtrados proporciona una información "suculenta". Mas de las tres cuartas partes se registraron con cuentas de Yahoo, Hotmail o Gmail, pero lo que es aún mas inquietante es que mas de 11.000 cuentas habían utilizado direcciones de correo militares de EE.UU y más de 10.000 se habían registrado con cuentas gubernamentales del mismo país.


34 million Cupid users registered with a Yahoo, Hotmail or Gmail address. 56 Homeland Security Dept. employees were looking for love here as well.


De las contraseñas filtradas, una vez más, casi 2 millones de ellas respondían al "Top Ten" "12346", mas de 1,2 millones eran "111111", "iloveyou" y "lovely". 40.000 eligieron como contraseña "QWERTY", 20.000 se decantaron por la parte inferior de su teclado, lo que se corresponde con "zxcvbn".
Una vez más os recuerdo la importancia de una "contraseña segura".


cupidnonn
Top Ten de contraseñas mas usadas en webs de citas.

Desde mi punto de vista, creo que cualquier empresa podría considerar la protección de los datos de sus usuarios una prioridad. Estoy seguro que empresas grandes pueden pagar ( o tienen) especialistas en seguridad que saben que las contraseñas y demás datos de un usuario no pueden ir en texto claro. 
Y por nuestra parte, deberíamos educar mejor a los usuarios en el arte de crear contraseñas mas robustas.

Roberto García (@1GbDeInfo)


Fuente: The Guardian.

lunes, 2 de septiembre de 2013

No acortes tu seguridad






Hola, hoy quería hablaros de los acortadores de URL que tan de moda llevan ya un tiempo. Ya se que de esto se ha hablado en muchos blogs, y que seguramente todos sabéis de lo que va el tema, pero por si acaso, y para los que no lo conocen, aquí van unas pautas de seguridad.

Los acortadores de URL han tomado mucha notoriedad porque son de gran utilidad en las redes sociales, sobre todo en Twitter en la que solo tienes 140 caracteres para escribir y normalmente se nos hace corto. 

Pero, ¿que pasa cuando la URL no nos lleva a un sitio "esperado" y en cambio nos lleva a una web maliciosa?
En este caso, un ciberdelincuente podría llevarnos a una web falsa en la que podríamos quedar infectados, o podriamos ser redirigidos a una web de phising y robarnos los datos.

Por ello, para que no nos engañen, os muestro 2 herramientas que hacen lo contrario, es decir, nos alargan (nos dejan las URL como estaban).


LinkPeelr El uso es muy sencillo, solo debemos ir a su web y en el cuadro central copiamos la URL acortada que tengamos. Acto seguido, le damos al botón de Peel.




 

Y en seguida nos mostrará el enlace real que se esconde detrás de esa URL acortada.






Lo bueno de este programa es que podemos instalarlo como una extensión de Chrome. Os recomiendo que lo probéis.

Otro de los alargadores de URL que mas se usa es LongURL. Igual que en el caso anterior, solo debemos poner la URL acortada en el cuadro central, de manera que al darle al botón de Expand nos mostrará la URL original.




  
Como veis, en este caso ademas de alargarnos la URL, también nos da información extra.


Y esto es todo. Como veis, nos cuesta una media de 30 segundos entrar en la web, pegar la URL acortada y dar al botón para ver lo que esconde (o no) esa URL. Con ello nos aseguramos que nos lleva al lugar que nos dicen. 

Así que no acortes tu seguridad por 30 o 40 segundos. Si dudáis del enlace, probad a alargarlo.

Espero que os sirva de ayuda.

Esto también es #X1RedMasSegura.

akil3s.


jueves, 17 de mayo de 2012

Esto merece una entrada!!



Revisando unos equipos para migralos a Win7 en una de las empresas a las que doy soporte, me encuentro con perlas como:

User: maria
Pass: maria

User: administrador
Pass. 12345678 / esto en un servidor 2003 SBS...

Por favor, no cerráis sesión en el pc (y os coméis un ataque David Hasselhof) no cuidáis la seguridad del pass lo mas mínimo. ¿Que es lo siguiente? ¿sesión de usuario sin contraseña? ¿dejar la sesión del servidor abierta y un PostIt diciendo: información confidencial en D:\ Datos\Confidencial?
Y luego se quejan de que les pasan cosas raras en el pc, jajaja lo raro es que no les pase!!

Como diría Chema: Es que el windows va mallllll, el windows hace cosas rarasssss.....

De verdad, no cuesta nada, poner una contraseña "segura" o al menos que no sea la misma que el nombre del usuario. Pongamoselo mas difícil a los malos.

Siempre podeis usar herramientas online para crear pass mas complicadas, como:
http://www.passplex.com/





Esta entrada se autodestruirá en 10 segundos
9
8
7
6
.... xD

domingo, 13 de mayo de 2012

Como crear un phishing de Caja Madrid

Estaba viendo vídeos de seguridad informática, cuando he topado con uno de Chema Alonso (que raro) hablando sobre los correos phishing de supuestas entidades bancarias en Gmail.

Voy a tratar de explicar lo mismo que Chema en su ponencia sobre Inseguridad de las vías telemáticas. Quiero que quede bien claro que lo único que voy a hacer es reproducir aquí lo que Chema cuenta en el vídeo, en ningún momento pretendo decir que es un artículo mio o que esto lo he sacado yo. Es una copia vil y trapera a su persona xD, usando "mis medios" para explicar lo mismo que nos cuenta el.

Lo primero es tener claro que no debemos abrir jamas un correo del que desconozcamos su procedencia y por descontado, mucho menos hacer "click" en los enlaces del cuerpo del correo. 

Para el ejemplo voy a usar una cuenta mía de Gmail -para poner a prueba la seguridad de su filtro de Spam- y una web cualquiera de esas que nos dejan "enviar la noticia a un amigo". Esto ultimo es bastante sencillo, basta con poner en google "enviaras la noticia a un amigo" y nos devuelve unos cuantos resultados.





Dicho esto, debemos saber la IP del servidor de Caja Madrid para que cuando nos entre un correo de este tipo, enviarlo a la papelera sin pasar por la casilla de salida ni cobrar las 20.000pts.
Esto lo hacemos abriendo una terminal en windows y haciendo una consulta al DNS con nslookup, nos devolverá esto:


 Continuamos diciéndole que nos devuelva los registros en TXT de los servidores de Caja Madrid:


Como se puede observar en la imagen, tecleando set type=txt  y  cajamadrid.es nos devuelve el valor
 "v=spf1 ip4:213.164.164.0/24 -all" en el que podemos ver la IP del servidor de Caja Madrid, así que, si el correo viene desde otra IP, ya sabemos que debemos hacer con el.

Bien, ahora vamos a la parte en la que "creamos" el phising y vemos que sucede en la cuenta de Gmail.
Vamos a usar un servicio, como ya he comentado, de "enviar una noticia a un amigo". 
Como se ve en la imagen nos pide rellenar unos campos, lo que haremos con los datos que pongo:


Como dice Chema en el vídeo, ponemos cosas que no llamen la atención, como "estimado cliento", "sua aconta" y en el link usamos la palabra hacked y para mas inri, le añadimos una postdata que no llame la atención al filtro anti Spam de Gmail, como VIAGRA  : D


Bueno, queda claro que por razones obvias este correo JAMAS debería llegar a la bandeja de entrada de Gmail no?, pues mirad las siguientes imagenes y llorad:


 




No hay mucho mas que añadir, lo que si quiero, es dejar el vídeo de Chema, porque además de este ejemplo hay otro sobre BlindSqli.











sábado, 12 de mayo de 2012

Configurar GMail de forma segura



En esta ocasión os dejo un enlace a otra web amiga, en este caso la de dragonjar.org de Jaime Andrés, en la que nos explican bastante bien y en detalle como configurar Gmail de forma segura.
Yo pondria bastante atencion porque nunca se sabe ;)
http://www.dragonjar.org/configurar-gmail-de-forma-segura.xhtml

Captura fácilmente conversaciones de WhatsApp

Desde la web de hackplayers.com os traigo algo bastante interesante: Como conseguir conversaciones en WhatsApp.
Visto que siguen ignorando las veces que se les ha dicho que la seguridad de su app esta comprometida, ahora nos explican como podríamos "sniffar" las conversaciones del famoso programa.

Como comentan desde la web de hackplayers.com podemos acceder a las conversaciones desde un terminal con android usando el programa WhatsappSnifer de DecibelioApps. El terminal ha de estar rooteado con Busybox. Esto nos permitiría acceder a todo el contenido, tanto fotos, como videos e incluso la localizacion desde una red wifi.

Parece que la gente de WhatsApp sigue empeñada en no cifrar las conversaciones, muy mal por su parte.

Os dejo el enlace a la web de  hackplayers.com: http://www.hackplayers.com/2012/05/whatsappsniffer-captura-facilmente.html


Creative Commons Licence
1Gb De informacion by Roberto García Amoriz is licensed under a Creative Commons Attribution-NonCommercial 3.0 Unported License.
Based on a work at http://www.1gbdeinformacion.com/.
Permissions beyond the scope of this license may be available at http://www.1gbdeinformacion.com/.

Perfil profesional en Linkedin

 
Blogger Templates