Entradas populares

Mostrando entradas con la etiqueta Confidencialiadad. Mostrar todas las entradas
Mostrando entradas con la etiqueta Confidencialiadad. Mostrar todas las entradas

viernes, 8 de julio de 2011

Con un mouse logran infiltrar la red de una empresa

La compañía de seguridad informática Netragard realizó un interesante experimento para demostrar lo vulnerables que son las redes informáticas en las empresas, sobre todo por culpa de aquellos empleados que suelen recibir regalos como pendrive o ratones (mouse) que no dudan en conectar en sus computadores.
Con un mouse logran infiltrar la red de una empresaBásicamente lo que hizo la compañía fue modificar un ratón incorporándole un microcontrolador compatible con USB junto con un pendrive. En este último se instaló el programa Meterpreter para controlar el computador de forma remota, el que fue convenientemente modificado para que no fuera detectado por el antivirus.
Una vez hechas las pruebas de rigor para confirmar que todo funcionaba de acuerdo a lo planificado se procedió a enviar el mouse a uno de los empleados de la compañía que había contratado los servicios de Netragard, empacándolo de tal manera que simulara ser un regalo como aquellos que algunos suelen recibir hacia fin de año.
Tanto le gustó el regalo al empleado que no dudó en conectarlo a su computador en la oficina, dejando en evidencia lo vulnerable que pueden llegar a ser las redes informáticas de las compañías por culpa de sus propios empleados.
Para demostrar que la “prueba” había resultado exitosa se procedió a “robar” la lista de empleados de la compañía (claramente si el ataque fuese real serían otros los datos robados).

Cómo borrar todos tus datos del teléfono móvil antes de reciclarlo, venderlo o regalarlo

Los usuarios de teléfonos no solemos ser conscientes de gran cantidad de datos personales que guardamos en el móvil. Teléfonos, direcciones, contraseñas, números de cuentas bancarias, claves de tarjetas de crédito y mucho más cabe en teléfono móvil básico. Un smartphone tiene todavía más capacidad de almacenamiento, y la información es mucho más fácil de recuperar.
Al final, ya sea por gusto o por necesidad, acabamos renovando el móvil, y el viejo termina en manos ajenas, bien porque lo hemos vendido, lo hemos regalado o lo hemos reciclado. El caso es que más de la mitad de los móviles de segunda mano acaban circulando por ahí con datos personales de su antiguo propietario, según reciente estudio de la compañía CPP. Es un grave riesgo de seguridad, porque esa información sirve para cometer fraudes con tarjetas de crédito y para cometer robos de identidad.



La compañía CPP ha realizado un experimento entre más de doscientos teléfonos móviles y tarjetas SIM adquiridos a través eBay y otras tiendas en línea. El problema es que casi todos los antiguos dueños de esos móviles creían haber borrado sus móviles antes de entregarlos, y el 60 por ciento estaba absolutamente convencido de haber eliminado todos los datos sensibles. Sin embargo, el 54 por ciento de los teléfonos móviles de segunda mano analizados todavía contenían mucha información sobre sus antiguos propietarios.
Y es que eliminar los datos manualmente no basta, porque, con las herramientas adecuadas, pueden recuperarse. Los expertos en seguridad de CPP recomiendan que lo primero es restaurar la configuración de fábrica a través del menú del móvil. En segundo lugar, debes sacar la tarjeta SIM y destruirla. Después hay que borrar todas las copias de seguridad que tengas del smartphone en otros dispositivos como ordenadores.
Antes de salir de cualquier aplicación, de una red social, del servicio de correo web o de una red wi-fi, asegúrate de haberte desconectado, y luego borra la contraseña y la conexión del smartphone. Finalmente, evitar utilizar la misma contraseña para varios servicios, y nunca almacenes contraseñas en tu móvil. Si tienes mala memoria, puedes usar una fotografía como recordatorio.


lunes, 4 de julio de 2011

Un grupo de hackers ataca Apple

Un grupo de hackers ha colgado este domingo un documento asegurando que contiene los datos de usuarios y sus respectivas contraseñas de un servidor de Apple, en lo que supone el último ataque a una gran compañía después de los recibidos por el Gobierno de EEUU y de muchas otras empresas alrededor del mundo, según informa el Wall Street Journal.
'Antisec' incluye a hackers que proceden de dos organizaciones distintas: por un lado del grupo Anonymous y por otro del recientemente disuelto Lulz Security. 'Antisec' ha colgado un documento que contiene un enlace a un servidor de Apple en el que aparece una lista de 26 nombres de usuarios y sus contraseñas. 'Antisec' es la abreviatura utilizada en Internet para "anti-seguridad".
Los hackers dicen en una declaración colgada en Twitter que han accedido a los sistemas de Apple gracias a un fallo en sus sistemas de seguridad, una grieta que ellos habrían localizado, pero terminan diciendo "no se preocupen, estamos ocupados con otras cosas".
Desde la compañía de la manzana nadie ha querido hacer declaraciones hasta el momento.
La información publicada se presenta como parte de una campaña que dura ya dos meses en la que se han llevado a cabo ataques informáticos dirigidos a empresas como Sony, la compañía telefónica AT&T, así como a organismos gubernamentales de EEUU como el Senado, la Agencia Central de Inteligencia (CIA) o el Departamento de Seguridad Pública de Arizona.

Fuente: http://www.elmundo.es

lunes, 23 de mayo de 2011

Niños, usuarios naturales en internet

Los niños aprenden a usar la tecnología antes que andar en bicicleta o amarrarse las agujetas. Los especialistas recomiendan a los padres "ir de la mano" con los pequeños en el mundo digital
Los padres deben educar a sus hijos acerca de las formas en que las redes sociales pueden capturar información personal sobre los usuarios.
Atrás quedaron aquellos juegos y actividades que marcaron a diversas   generaciones, como las canicas, escondidas, el trompo, yo-yo y balero. Ahora la diversión para los niños está en las nuevas tecnologías. 
Tanto redes sociales,  celular, consolas de videojuegos, reproductores de audio, cámaras fotográficas y de video, como  tabletas, más recientemente, le dieron un giro de 360 grados al entretenimiento de los menores de edad llamados nativos digitales.
Un estudio realizado este año por el grupo AVG Internet Security, publicado por Business Wire, precisa que los niños aprenden a usar la tecnología antes que saber amarrarse las agujetas.
De acuerdo con los datos, 19 por ciento de ellos es capaz de utilizar aplicaciones sencillas del smartphone o teléfono inteligente, mientras que sólo el 9 por ciento sabe atarse las cintas de los zapatos. 
Sobresale que 25 por ciento sabe cómo abrir y utilizar un navegador web sin la ayuda de un adulto. 
 Mientras que sólo 43 por ciento conoce la manera de andar en bicicleta, 58 por ciento sabe usar la computadora para jugar. 
No hay grandes diferencias entre los pequeños en función de su sexo: las niñas y los niños han desarrollado sus capacidades tecnológicas prácticamente igual, de acuerdo con el escrutinio de la empresa de seguridad. 
Las respuestas se obtuvieron por medio de un cuestionario aplicado a 2 mil 200 madres de 10 distintos países, sobre los hábitos de consumo  y actividades cotidianas de sus hijos -con respecto a la  tecnología-,  los cuales están  entre los 2 y 5 años de edad.  
El impacto que tiene la "nueva ola de desarrollos" en los niños es importante. Y es que para los adultos  lo digital es algo "exterior", que tuvieron que aprender; mientras que para los pequeños, es parte de su mundo. 
DESTREZA TECNOLÓGICA
Fabiola Rojas, de 11 años, dice que el celular, iPod y "la compu" son parte de su vida, y así lo parece cuando manipula con habilidad  cada uno de estos objetos. 
Marisa Del Campo, psicóloga y profesora de la Universidad Nacional Autónoma de México (UNAM), dice que los gadgets no son malos o  peligrosos; lo importante es   supervisar cómo los utilizan. 
"Ellos nacieron con la tecnología y es absurdo dejarlos fuera de ella, pero deben existir reglas. No hay que darles todo sin medida sólo porque los dispositivos  están de moda o por entretenerlos", sentencia. 
La experta menciona que durante los 90, la preocupación de los padres era cuánto tiempo los niños veían televisión; en 2011, el dolor de cabeza de los adultos es el tiempo que los menores navegan por la red, el cual ha ido en aumento en los últimos años. 
Asegura que los infantes  y jóvenes de 8 a 18 años pasan un promedio de 75 minutos jugando videojuegos, 90 utilizando la computadora, 90 viendo la televisión, 150 minutos usando el reproductor de música portátil y sólo 38 leyendo un libro. 
La Comisión Europea advierte del incremento del número de niños que acceden a Facebook  sin que estén conscientes de los  "riesgos", al  no darle importancia al factor "privacidad". 
Neelie Kroes, comisaria europea de Agenda Digital, refiere que 6 de cada 10 niños y adolescentes cuentan con un perfil en alguna red social.
El riesgo de ser presa de delitos informáticos crece si no se toman medidas de seguridad, ya que 26 por ciento de esos perfiles son completamente "públicos", por lo que cualquier individuo puede ver sus datos personales y fotografías. 
Los menores no solamente  navegan en la red de redes  utilizando computadoras personales: 1  de cada 3 se conecta a través de   teléfonos celulares, y 1 de cada 4  mediante sus consolas de videojuegos.
"La solución es ayudar a los usuarios a utilizar la red debidamente, algo que es una responsabilidad de los padres, profesores y de los propios niños", apunta Kroes. 
¡CUIDADO CON LO QUE PUBLICAN!
Alejandra Laguna y Marco Antonio Moreno tienen cosas en común. Ambos cursan el sexto año de primaria, tienen 11 años y han publicado más de la cuenta en sus perfiles  de Facebook (en sus políticas, la red dice que sólo   están permitidos los  mayores de 13).
La niña publicó imágenes  de ella misma con poca ropa y su número de celular, además de que reveló  cada una de las actividades  que realizaría durante el día. Poco a poco la comunidad virtual se volvió una adicción: pasaba las  horas navegando en ésta a través de su BlackBerry y laptop.
De inmediato, comenzaron a acosarla con llamadas al celular pidiéndole dinero; fueron tres meses en los que vivió "una gran pesadilla" por escribir y postear información personal. No tuvo otra opción más que hablar con sus papás, quienes de inmediato buscaron ayuda.
Marco Antonio atravesó una situación similar, sólo que él subió fotos con su novia en diferente tipos de circunstancia, algunas de  carácter   íntimo.  El problema se produjo  cuando a un amigo del chico se le ocurrió mandarle el link de las imágenes a la mamá de la chica.
La Academia Estadounidense de Pediatría (AAP, por sus siglas en inglés) señala que los padres deben aprender a navegar en Internet, hablar con sus hijos sobre la participación en redes sociales y situaciones como el acoso cibernético (cyberbullying) y el sexual (sexting).
El organismo, con sede en Chicago, publicó el informe clínico "El Impacto del uso de los medios sociales en niños, adolescentes y familias", en la edición de abril de su revista "Pediatrics", debido a la preocupación constante de los padres por la participación de sus hijos en los sitios sociales.
"Para algunos adolescentes y preadolescentes, páginas como Facebook y Twitter son la principal forma en que interactúan socialmente, en vez del centro comercial o la casa de un amigo", dijo en la publicación Gwenn O'Keeffe, coautor del artículo.

De incógnito en la botnet IncognitoRAT

Los creadores de IncognitoRAT (una botnet que se ha puesto relativamente de moda en estos últimos días) han programado una herramienta muy completa para controlar una botnet multiplataforma. Pero parece que han dado muestras de no saber asegurar sus servidores... de forma que se pueden obtener los datos de los supuestos compradores.

Advierto que todos estos datos pueden no ser exactos o tan precisos como nos gustaría, puesto que no hemos hecho (todavía) una estricta ingeniería inversa sobre las muestras. En cualquier caso, teniendo en cuenta todo el ruido generado en torno a IncognitoRAT, intentaremos aportar algo nuevo.

IncognitoRAT ha generado muchas noticias en medios generalistas en los últimos días. Sobre todo porque se ha anunciado que es multiplataforma (creado en Java) e infecta a Mac OS X. En realidad esto no es noticia, porque existen ya varias herramientas RAT o malware en general para Mac y para cualquier otro sistema operativo (a ver si desterramos estos mitos cuanto antes). Y en realidad, tampoco es un dato exacto. Todo está programado en Java, eso es cierto, pero el agente que infecta se ha visto solamente en forma de ejecutable para Windows... Lo que a nosotros nos llama la atención no es que IncognitoRAT permita con su código Java activar la cámara de la víctima, hacer que suene un MP3... sino sobre todo, su curioso recelo comercial... que parece que no han cuidado demasiado.

Fuente: http://blog.segu-info.com.ar

lunes, 9 de mayo de 2011

Usan Twitter para burlar ley sobre el control de medios en el Reino Unido


Parte de la red social Twitter sufrió un colapso el domingo cuando un usuario abrió una cuenta en la que se divulgaron nombres de celebridades británicas que supuestamente han intentado bloquear la publicación de detalles sobre sus vidas privadas.
Recientemente, en el Reino Unido ha habido un intenso debate en torno al alto número de personalidades que han obtenido órdenes judiciales extraordinarias para controlar lo que la prensa puede publicar sobre ellas.
Menos de 24 horas después de que la cuenta se abrió, más de 30.000 personas se vincularon para seguir la información. Muchas de éstas, a su vez, republicaron los datos en sus propias cuentas y muy pronto se creó una lista de nombres de reconocidas personalidades que han utilizado medios legales para amordazar a la prensa.
En teoría, el medio que violara la orden sería sometido a multas o cárcel, pero no está muy claro cómo se sancionaría en las redes sociales.
Simpatizantes de la ley alegan que es crucial para proteger la privacidad de las personas.

viernes, 6 de mayo de 2011

Sony ofrece a sus clientes un millón de dólares en caso de robo de identidad

La multinacional japonesa Sony ofreció a sus usuarios estadounidenses un seguro de cobertura de hasta un millón de dólares por cliente en caso de que el robo de información sufrido en sus redes de juegos les suponga pérdidas económicas.
Entre el 16 y el 19 de abril la compañía sufrió intrusiones en las redes de descarga y juego "online" PlayStation Network (PSN), Qriocity y Sony Online Entertaiment (SOE) que afectaron a cien millones de cuentas a causa de ataques de piratas informáticos.
El presidente de Sony Corporation, Howard Stringer, pidió disculpas a los clientes de estos servicios "online" y anunció que la compañía habilitará un seguro de hasta un millón de dólares que cubrirá los perjuicios económicos y gastos legales de sus clientes en Estados Unidos si son víctimas de un robo de identidad.
En la web de Sony, Stringer explicó que por el momento "no hay evidencias confirmadas de que se hayan utilizado indebidamente datos de tarjetas de crédito o información personal" de las cuentas de las plataformas de Sony afectadas.
Pese a que la cobertura anunciada solo ha sido habilitada para usuarios estadounidenses, los piratas informáticos tuvieron acceso a la información personal de unos 100 millones de usuarios de Sony en todo el mundo, como las direcciones postales o de correo electrónico.
La compañía cree que en ninguno de los ataque los intrusos pudieron acceder a las contraseñas de tarjetas de crédito, aunque no descarta que se hayan podido también recopilar otros datos bancarios como números de tarjetas, fechas de caducidad o registros de débito de, al menos, 23 mil 400 clientes.
"Yo y la compañía nos disculpamos por los inconvenientes y las preocupaciones causadas por el ataque", indicó hoy Stringer en su primer comunicado desde que se dio a conocer la intrusión.
Stringer reconoció que es "justo" pensar que la compañía tardó en notificar el ataque informático a los usuarios, ya que el alcance del fallo de seguridad de Sony no se conoció hasta el 26 de abril y el 2 de mayo se informó que también el sistema de SOE había sido vulnerado.
Las tres plataformas "online" han sido desactivadas, aunque Sony espera reanudar los antes posible los servicios de PSN y Qriocity.
Stringer recordó que se están dedicando recursos en investigar el origen del ataque informático y en solucionar las brechas de seguridad y recordó que los "hackers" han cubierto sus rastros tras la intrusión para que sea difícil rastrearlos, lo que hace complicado conocer qué información ha sido tomada y cual no.


jueves, 5 de mayo de 2011

Consejos de APPA para usar las redes sociales en internet

  1. Entérate sobre las políticas y opciones de privacidad de tu red social.
  2. Piensa en la información que compartes y cómo puede ser utilizada, por ejemplo, ¿qué pensaría un futuro jefe o compañero al leerla?
  3. Recuerda que internet permite que tu información sea recopilada y compartida fácilmente. La información inofensiva que tú subes podría sumarse a otros archivos, creando un perfil completo acerca de ti. Piensa quién podría verlo.
  4. Compartir información con pocas personas no evita que ésta llegue a una audiencia más grande; considera quién podría estarla reenviando.
  5. Antes de que subas y etiquetes fotos de alguien más, pide su consentimiento y solicita a otros que hagan lo mismo contigo.
  6. Crea grupos de "amigos" para controlar el acceso que diferentes personas tengan sobre tus detalles personales.
  7. No aceptes solicitudes de amistad de personas desconocidas.
  8. Los avisos sobre el lugar donde te encuentras pueden ser peligrosos. ¿Quieres que todos se enteren que no hay nadie en casa?
  9.  
    Fuente: http://www.privacyawarenessweek.org/toptips.html

    Fuga de Información, el principal incidente del mes de Abril

    Hace apenas días, una intrusión a la red de Sony expuso los datos de 77 millones de usuarios de la popular consola de videojuegos. Además, durante Abril, se verificaron casos de phishing y rogue a través de Skype.


    Buenos Aires, Argentina – Durante abril, un acceso no autorizado al sistema de Sony expuso los datos de 77 millones de cuentas de usuarios de PlayStation. Entre la información extraída se encontraría nombre, dirección (estado, ciudad y código postal), dirección de correo electrónico, fecha de nacimiento, contraseña y usuario de PlayStation Network y, posiblemente, datos de tarjetas de crédito.

    El incidente ocurrió entre el 17 y el 19 de abril y aún se desconoce cómo logró el atacante ingresar a la base de datos. La empresa asegura estar conduciendo una investigación exhaustiva sobre la que no dará más detalles, por tratarse de un problema de seguridad.

    “Dado que todos los usuarios de PlayStation Network han sido afectados, es recomendable cambiar la contraseña y, si desean una mayor seguridad, siempre es factible cancelar la tarjeta de crédito y pedir su reemplazo, ya que es posible que esos datos hayan sido comprometidos y podrían afectar su economía. Por otra parte, la exposición de datos puede hacer que circulen correos fraudulentos, por lo tanto, recuerden siempre verificar la legitimidad de los mismos”, aseguró Federico Pacheco, Gerente de Educación e Investigación de ESET Latinoamérica.

    En relación a este incidente, vale destacar que los resultados obtenidos en el ESET Security Report 2011, muestran que una de las principales preocupaciones en materia de seguridad informática de los profesionales latinoamericanos es la pérdida de datos o fuga de información, llegando al 42.52% del total de las respuestas. Tal como lo demuestran los últimos casos de resonancia internacional, este tipo de ataques inquietan profundamente a las organizaciones no sólo por los costos asociados a los mismos sino también por los riesgos relacionados a la reputación de la empresa.

    Sin embargo, el mismo estudio reveló que sólo 4 de cada 10 personas indicaron que cuentan en su empresa con herramientas de detección de incidentes, un valor por demás bajo si tenemos en cuenta la gran preocupación por la pérdida de datos.

    Por otra parte, durante Abril, los usuarios de Skype reportaron llamadas no identificadas informando que su equipo había sido atacado por un malware y debían visitar una página web para desinfectar el sistema. Pero en realidad, se trataba de una amenaza denominada vishing, una modalidad de phishing combinada con telefonía de voz sobre IP (VoIP) que hace uso de la Ingeniería Social con el fin de obtener información sensible del usuario, como puede ser número de tarjeta de crédito, PIN, etc.

    Al atender la llamada, una voz grabada afirma que el sistema ha sido infectado y que todos los usuarios de Microsoft Windows XP, Vista y 7 se encuentran en situación de riesgo. Por último invita en reiteradas ocasiones a visitar una página web en la que se encuentra una amenaza del tipo rogue, es decir, un falso antivirus que intentará cobrar al usuario por desinfectar su equipo.

    “Si bien el usuario que realizó estos ataques ya ha sido reportado, es muy probable que aparezcan nuevos intentos, por lo que  se recomienda cambiar la configuración de Skype y habilitar únicamente las llamadas entrantes de usuarios que se encuentran en nuestra lista de contactos. Como queda evidenciado, los ciberatacantes están continuamente explorando nuevos medios para acceder a los usuarios, por lo que es importante mantenerse atentos”, concluyó Sebastián Bortnik, Coordinador de Awareness & Research de ESET Latinoamérica.

    Fuente: http://www.eset-la.com

    lunes, 2 de mayo de 2011

    Sony sobre el ataque a Playstation Network: medidas y (pésimas) compensaciones

    Una semana y media después, parece que Playstation Network y Qriocity volverán por fin esta semana, al menos de forma limitada. Así lo ha confirmado Sony en una extensa conferencia de prensa durante la que (por fin) han explicado con todo lujo de detalles el ataque sufrido: cuándo se produjo, cuál fue su naturaleza, por qué se tomaron tan erróneas decisiones a la hora de comunicarlo…
    El mismísimo Kazuo Hirai, máximo responsable de Sony Computer Entertainment Interactive comparecía ante la multitud mediática para ofrecer por enésima vez las “más sinceras disculpas” por haber comprometido los datos de sus clientes.
    Reveló el directivo que el ataque de marras fue “altamente sofisticado”, hasta el punto que el mismísimo FBI se encuentra investigando en pos de encontrar a los responsables. El servidor hackeado se encontraba en el centro de servicios que AT&T tiene en San Diego, California. Sony no fue consciente de la intrusión hasta algún momento entre el 17 y el 19 de abril (no tranquiliza esta nueva imprecisión) procediendo a desconectar el servicio el día 20, cuando contrataron a una firma experta en seguridad informática para examinar el problema.
    Los expertos tras la investigación determinaron que se trataba de un “ataque altamente sofisticado a manos de alguien altamente versado en sistemas de seguridad” que supo cubrir hábilmente su rastro. Con este primer informe sobre la mesa, Sony decidió contratar a dos empresas más, la última el día 24. Pasarían aún dos días hasta que el gigante japonés decidiese informar a sus consumidores del posible compromiso de sus datos, al constatar que no podían negarlo en modo alguno.
    Sony ha querido confirmar también que sólo 10 millones de cuentas han sido notificadas, pues los 77 millones reportados por muchos medios incluyen un gran número de éstas duplicadas, dato ante el que uno se pregunta ¿en serio 67 millones de cuentas son meras copias, están inactivas o no han realizado compra alguna? Curioso que la compañía no tuviese reparos pues en promocionar tan engordada cifra a la hora de vanagloriarse por el éxito de PSN.
    ¿Qué está haciendo Sony ahora? Como medida preventiva está trasladando su centro de datos a una ubicación altamente secreta, incrementando notoriamente su seguridad física y virtual. Además, como ya informamos, un parche pedirá a todos los usuarios que cambien su contraseña, algo que sólo podrá hacerse desde la PS3 de turno o vía mail.
    Sobre los costes que requiera la cancelación y apertura de nuevas tarjetas bancarias, Sony considerará la opción de cubrirlos si los afectados así lo quieren. Ya le avisamos nosotros de que sí: querremos, así que dejad de considerar y comenzad a planificar el proceso.
    Una compensación ya confirmada a la que tendrán acceso todos los usuarios tras la reactivación de la red será un pack de contenidos gratuitos de PSN así como un mes de suscripción a Playstation Plus, servicio de pago que permite acceder a contenidos exclusivos y otorga nimios descuentos a sus usuarios. Servicio que, dicho sea de paso, no terminó de convencer a muchos jugadores. Los mismos que ahora aseguran no encontrarle atractivo ni aún siendo gratuito a perpetuidad.
    -¿Nos va a compensar Sony con rebajas? -se preguntan muchos. La respuesta es sí, con eso y algún juego gratuito, al estilo de lo que ya hiciese Microsoft tras un fin de semana de inestabilidad en Xbox Live.
    Sony concluyó su conferencia reconociendo haber sufrido ataques por parte de Anonymous, aunque no relativos al problema y prometió colaborar activamente con las autoridades para que esta clase de infortunios no empañen la imagen de las plataformas online. ¿Crearán una fundación o similar? Al menos así se le sacaría algún partido a tan tremebunda situación, porque lo es que por parte de los usuarios nulo.

    Fuente: http://alt1040.com

    miércoles, 20 de abril de 2011

    Investigadores descubren que el iPhone registra todas nuestras ubicaciones

    Mapa traza iphone
    Dicen que los smartphones nos hacen, algunas veces, esclavos de nuestro trabajo porque, difícilmente, desconectamos del correo corporativo o las llamadas, o bueno, llevándolo al extremo, Richard Stallman comentó que los smartphones eran herramientas de rastreo que registraban los movimientos de los usuarios. La verdad es que cuando leí las declaraciones de Stallman pensé que, quizás, se había pasado un poco pero, según ha publicado el diario británico The Guardian, unos investigadores habrían descubierto evidencias que probarían las palabras del gurú del software libre, concretamente, habrían descubierto que el iPhone guardaría registro de la ubicación de los usuarios.
    Concretamente, un par de investigadores, Pete Warden y Alasdair Allan, presentaron hoy los resultados de su investigación en la Where 2.0 Conference con pruebas que demostraban que el iPhone, a partir de iOS 4, es decir, desde junio de 2010, guarda un log que almacena todos los lugares que visitamos, sin que el usuario lo sepa, y, además, este archivo con la traza de nuestros movimientos se almacenaría también en el PC, al realizar las sincronizaciones con iTunes. Este archivo contendría la latitud y la longitud de los puntos que fue registrando el teléfono, junto a una marca de tiempo, por tanto, según estos investigadores, si alguien robase el teléfono, podría descubrir todos los movimientos de su propietario.
    Apple ha hecho posible que, prácticamente, cualquiera (una esposa celosa o un detective privado), con acceso al teléfono o al PC, pueda acceder a información relativa a los lugares en los que hemos estado.




    Quizás Apple tenga en mente nuevas funcionalidades que requieran un histórico de las ubicaciones, pero esto no es más que nuestra hipótesis. El hecho es que el archivo se arrastra si cambiamos de terminal, a un nuevo iPhone o un iPad, por tanto, si podemos migrar esos datos, está claro que este registro no es accidental.
    Realmente, hoy en día, las operadoras de telefonía móvil registran todos nuestros pasos, es decir, las distintos nodos o estaciones base por los que vamos pasando, sin embargo, estos datos permanecían custodiados por los operadores y, únicamente, eran revelados por mandato judicial a las fuerzas de seguridad. Sin embargo, el hecho de que terminales como el iPhone guarden este registro, podría suponer una patada a la privacidad de los usuarios, sobre todo, porque no sabemos para qué se guarda este registro y tampoco hay opción de eliminarlo o, directamente, inhabilitar el registro. De hecho, estos investigadores realizaron pruebas a terminales Android y no fueron capaces de encontrar ningún registro similar.
    Por cierto, para todo aquel que quiera hacer una prueba, los investigadores han puesto en marcha una web en la que pueden obtener una herramienta para interpretar el registro de ubicaciones, además de resolver cualquier tipo de duda al respecto.




     http://vimeo.com/22608787

    Las primeras protestas no se han hecho esperar. Un consultor de seguridad de la compañía Sophos, Grahan Cluley, ha comentado que:
    Si los datos no se usan en ninguna aplicación, no deberían almacenarse. Además, no es necesario mantener un archivo en el PC del usuario que registre todas las localizaciones.
    ¿Para qué almacenará el iPhone las ubicaciones de los usuarios? ¿Una futura funcionalidad? ¿Un error de diseño? Lógicamente, las teorías pasan por, prácticamente, todos los ámbitos, incluidos los que rozan las teorías de la conspiración, el caso es que parece ser un hecho que este terminal registra los movimientos de los usuarios.

    Resulta que, al final, Stallman llevaba razón

    Fuente: http://bitelia.com

    viernes, 15 de abril de 2011

    Toshiba presenta discos duros con auto-cifrado de datos

    Nuevos discos duros Toshiba 
    Nuevos discos duros ToshibaToshiba presentó los primeros discos duros con auto-cifrado que invalidan los datos protegidos de forma automática cuando se conectan a un hardware desconocido. De esta manera, se podrá configurar opciones de anulación de datos con el fin de mante|ner la privacidad y seguridad de los mismos.
    Estos discos – que reciben el nombre de self-encrypting drive- utilizan la tecnología de encriptación para una acceso seguro y  para reducir el riesgo de robo de información. El sistema de seguridad funciona mediante un proceso de autentificación al encender el equipo. Si este proceso falla, el disco bloquea los datos. Los nuevos Toshiba pueden configurarse para denegar el acceso o para hacer un borrador criptográfico de los datos.
    Este modelo lleva el código de  MKxx61GSYG  y vienen de 2.5 pulgadas a 7200 rpm con capacidades de 160, 250, 320, 500 y 640GB. Toshiba anunció que las primeras muestras saldrán a finales de este mes. Además, se espera que a partir de Junio vengan incluidos en computadoras que manejen información confidencial. Para más información se puede ingresar en: http://www.toshiba.co.jp/about/press/2011_04/pr1301.htm?from=RSS_PRESS&uid=20110413-1407e

    jueves, 14 de abril de 2011

    Más de la mitad de los responsables de seguridad TI no sabe quién accede a sus archivos confidenciales

    Segun una investigación llevda a cabo por Imperva, el 65% de los responsables de seguridad TI desconocen quien tiene acceso a los archivos confidenciales de sus empresa.

    Además un 40% desconoce por completo cuántos documentos de esta clase atesoran.

    Un sondeo llevado a cabo por la compañía especializada en protección de datos Imperva revela que las fugas a manos de personal interno de información confidencial son relativamente fáciles ya que los profesionales de seguridad TI desconocen en muchos casos donde y quién tiene acceso a estos documentos, según informa Computerworld España.

    De hecho, sólo un 18% de los encuestados asegura conocer el número exacto de archivos reservados que controla, frente a un 40% que lo desconoce por completo. Del mismo informe se desprende que sólo el 39% sabe en que lugar exacto de sus servidores se localizan estos documentos y un preocupante 65% no está seguro de quién tiene acceso a estos documentos con información sensible.

    Con estas carencias en materia de seguridad, no es de extrañar que un 82% tema una violación de la información confidencial, como la que protagonizó Wikileaks con los documentos secretos de la diplomacia americana


    Fuente: http://www.csospain.es

    martes, 5 de abril de 2011

    La guerra de Anonymous contra Sony se endurece

    Nos encontramos ante el que quizá sea el mayor ataque al que se ha visto sometida una gran tecnológica. El ataque DDoS de ayer durante horas contra los servicios online de Sony podría haber causado pérdidas económicas millonarias, y a esto se ha sumado que desde hace unas horas parte del grupo de activistas ha pasado al terreno personal con la creación de un grupo paralelo llamado #SonyRecon el cual está llevando a cabo un ataque masivo dirigido a los empleados de la compañía y los abogados y juez de la causa contra Geohot.
    Como decía al principio, el ataque es considerable si tenemos en cuenta el alcance económico que puede tener. A primera hora de la mañana de ayer, la compañía veía como la web corporativa y el servicio de PSN quedaban “colapsados” ante los ataques DDoS continuados. La acción generó que millones de usuarios no pudieran acceder al servicio por el cual Sony ofrece partidas online o la venta y alquiler de películas y videojuegos.
    Tras la misma, surgió #SonyRecon, encargados de realizar ataques Dox (ataques que buscan información, robo de identidades para más tarde utilizarla maliciosamente) dirigidos a nivel personal. En este caso se trata de recopilar toda la información que puedan sobre los ejecutivos de la compañía, el juez y los abogados en el caso contra Geohot.
    El primer perjudicado por la nueva campaña ha sido Robert Wiesenthal, uno de los ejecutivos de Sony Corporation, de quien el grupo ya ha publicado todo su “historial” en la red entre el que hay desde fotos hasta su dirección o nombres de parientes. Por otro lado tras Wiesenthal el grupo se ha fijado como siguiente objetivo Kilpatrick Townsend & Stockton, la firma que está detrás de la causa contra el hacker de la PlayStation 3, y a ese le seguirán otros como Nicole Seligman o el mismísimo Howard Stringer, CEO de Sony.
    Dicho todo esto comentar para cerrar que un miembro de Anonymous ha comunicado que el ataque no irá a más. Se recopilará toda la información que se pueda para liberarla e intentar encontrar algún dato revelador que ayude en la demanda interpuesta contra Geohot, pero no se llevarán a cabo otras medidas de difamación contra las personas individuales

    lunes, 4 de abril de 2011

    Obligan a Google a mejorar su política de privacidad


    Google tendrá que mejorar su política de privacidad
                                             Google tendrá que mejorar su política de privacidad
    La Comisión Federal de Comercio, autoridad que controla la competencia en Estados Unidos (FTC en inglés), llegó a un acuerdo con Google por medio del cual el coloso online está obligado a implementar una nueva y exhaustiva política de privacidad y a someterse a auditorías independientes durante los próximos 20 años.
    Este acuerdo supone el primer caso de requerimiento a una compañía de remodelar su política de privacidad por parte de la FTC, y en base a él la gigante estadounidense deberá implementar un extenso programa destinado a mejorar la confidencialidad de los usuarios.
    “Es un reglamento muy estricto que garantiza que Google respetará sus compromisos y asegurará una fuerte protección de la privacidad“, declaró en un comunicado el director de la FTC, Jon Leibowitz.
    Según esta autoridad, Google traicionó la confianza de sus usuarios al lanzar el Buzz en febrero 2010, un servicio creado para competir con Facebook y Twitter pero que no logró imponerse.
    Cuando Google lanzó Buzz el año pasado, a los usuarios de GMail se les presentaron dos opciones: ser parte del nuevo intento de Google de crear algo parecido a una red social, o ignorarlo.
    Para los que eligieron la segunda opción, no significó que Buzz desapareciera de su vista, ya que sin saberlo también aceptaron algunas cláusulas. Y a los que se dieron de alta en Buzz, según la FTC, Google no les informó debidamente de que se mostrarían en público sus contactos más frecuentes.
    La FTC acusó a Google de realizar una actividad ilegal (según la legislación norteamericana) que violaba leyes sobre privacidad de los usuarios, ya que Buzz mostraba públicamente datos de su actividad online sin haber solicitado permiso. De hecho, Google reconoció el desliz y se disculpó públicamente.
    A partir del acuerdo, los usuarios verán junto a su perfil la información que se va a mostrar, a quién va a ir dirigida y con qué finalidad se muestra. Todo esto se debe incluir al margen de las tradicionales políticas de seguridad y términos de uso, y además, cada dos años durante los próximos 20 años, auditores independientes revisarán que todo se cumple de acuerdo a la ley.
    Se trata de la primera vez que se obliga a una empresa determinada a incluir una cláusula de “opt-in”, o consentimiento explícito, antes de relevar y utilizar datos de los usuarios. Y no es casualidad que se haya hecho con Google, siempre vigilada con lupa en todo lo relacionado con la privacidad y seguridad de los datos.
    De hecho, hay quienes sostienen que esta condición debería aplicarse a todas las grandes compañías de Internet y tener vigencia no sólo en EEUU, ¿ustedes qué opinan?