Entradas populares

viernes, 8 de julio de 2011

Google mejora la capacidad anti-phishing de Gmail


Con esta iniciativa pretende ayudar a los usuarios a detectar mensajes sospechosos que intentan engañar a la gente para hacerse con sus credenciales de acceso a Gmail o cualquier otra información personal.

Gmail empezó a mostrar la dirección de correo de los remitentes el martes en todos los mensajes de gente que no les había enviado aún ningún correo o que no estaban en su lista de contactos. Además, los mensajes enviados por firmas de terceros, ahora también mostrarán automáticamente las direcciones de envío.

“Si alguien falsifica un mensaje de un remitente en el que confías, como tu banco, podrás ver más fácilmente que el mensaje no es realmente de quien dice ser”, ha explicado el ingeniero de software de Google, Ela Iwaszkiewicz.

Previamente, los usuarios de Gmail podrían exponer la dirección del remitente manualmente, haciendo clic en “Mostrar detalles” en la interfaz del servicio de correo electrónico.

Google publicó más detalles sobre la nueva característica anti-phishing en su página de soporte. Según esa información, Gmail dejará de mostrar la dirección completa de un remitente una vez que el receptor se comunique con él, bien contestando a los mensajes de correo electrónico o añadiendo la dirección a la lista de contactos de Gmail. google anti-phishing gmail

Google utiliza el encabezado del mensaje para mostrar la dirección de correo electrónico del remitente y si el mensaje ha sido transmitido por un dominio de terceros.

Otros servicios de correo electrónico web carecen de una característica similar. Hotmail, de Microsoft, por ejemplo, muestra la dirección del remitente si el usuario la solicita, pero no lo hace automáticamente. En el caso de Hotmail, pasando el ratón por encima del nombre del remitente, se muestra la dirección completa.

Google ha reconocido bastantes ataques de phishing agresivos contra los usuarios de Gmail, el más reciente, uno a principios de mes cuando acusó a unos hackers chinos de poner en marcha una campaña que ha durado meses para hacerse con las cuentas de representantes de los gobiernos de Estados Unidos y Corea del Sur, así como de militares, activistas chinos y periodistas.

Los hackers han enviado mensajes falsos de correo electrónico supuestamente de amigos o colegas que incluían un enlace a una página de acceso a Gmail falsa, que los criminales utilizaban para conseguir nombres de usuarios y contraseñas. Desde China han negado que su gobierno fuera responsable de los ataques.

Fuente: http://www.idg.es

Facebook, rompe esquemas: Va por descargas de música

La constante en la exitosa carrera de Mark Zuckerberg, el multimillonario más joven del mundo y su compañía, no se detiene.

 Mark Zuckerberg es el multimillonario más joven del mundo desde el pasado 27 de mayo. Su visión en el mundo de internet, y sobre todo de su negocio, las redes sociales, lo hacen casi un genio.
En el evento al que Facebook convocó el pasado miércoles, la red social presentó tres novedades: la mensajería en grupo, un nuevo diseño del sitio y videollamadas entre dos contactos. Si bien todas las mejoras son buenas, fue la última la que puso a temblar a sus competidores y a otras compañías del sector de las telecomunicaciones.
Ahora que ya está aquí, la herramienta de videoconferencias de Facebook, utilizando el soporte de Skype, es lo que prometía: fácil de descargar y de usar, con una buena calidad de video.
A pesar de que la ausencia de videoconferencias en grupo posiblemente no parezca una omisión importante, Google no lo ve así.
La función “Hangout” de videollamadas múltiples de Google+, es de lo que presume la firma que encabeza Larry Page.
El gigante de las búsquedas online ha intentado durante años incursionar en los medios sociales con servicios como Google Wave o Google Buzz, ninguno de los cuales llegó a popularizarse. Con el tiempo, la gente comenzó a dudar si la compañía tenía el gen “social”.
“He escuchado que la publicidad no está en nuestro ADN. Eso es falso. Han dicho que el display advertising tampoco está en nuestro ADN, y eso tampoco es verdad. Este es un mercado que se mueve tan rápido que cada compañía tiene que ser capaz de moverse a la misma velocidad y adaptarse, y así lo haremos,” dijo Susan Wojcicki, vicepresidenta de publicidad de Google.
Google descubrió, a base de descalabros, que no puede crear aplicaciones sociales comparables a las de su rival, pero asegura que con Hangout, supera a Facebook.
Sin embargo, para los analistas, los 750 millones de usuarios que tiene la red social de Mark Zuckerberg, supera la calidad de video que pueda tener el servicio del motor de búsquedas.
Según el fundador de Facebook, tener siempre en cuenta las necesidades de los usuarios en su red social, es lo que lo ha llevado al éxito, además de su visión para los negocios.
Se espera que a cortísimo plazo se sume a los servicios de Facebook la música en la nube, y al parecer será Spotify, que el pasado miércoles anunció su llegada a Estados Unidos, quien le de el soporte.
A pesar de múltiples demandas, acusaciones de falta de privacidad en las cuentas de la red social, y una película desfavorable, Zuckerberg se ha mantenido sin descanso y se ha centrado en la gestión y mejora de Facebook, como lo demuestra el éxito continuo y creciente de la compañía. Su perseverancia muestra lo importante que es mantener la cabeza en el juego.
“Cada vez que Zuckerberg se concentra en un producto nuevo, ve como lo puede exponenciar. Él no tiene que tratar de imitar, pero es flexible en sumarlo a su negocio”, asegura el ingeniero de Facebook, Andrew Bosworth, en un manual para los nuevos empleados que la red social dio a conocer más tarde al público en general.
Para Bosworth, esta disposición a la flexibilidad es probablemente lo que lo haya catapultado, cuando Facebook se vio obligado a hacer cambios después de encontrarse con la controversia sobre sus políticas de privacidad.
Compañías como MySpace se enfrentan a su segunda ronda de difíciles despidos en menos de un año, luego de que Rupert Murdoch decidiera vender esta red social. Su problema, coinciden expertos, su facilidad en el uso.
“MySpace, como la red social número del mundo, no era muy fácil de usar”, dice Brandon Wade, fundador de los sitios web SeekingArrangement.com y WhatsYourPrice.com.
“Facebook es más simple, lo que hace que sea más fácil de usar y más rápido para cargar. Tiene un diseño más simple, mejor. Esto lo ha demostrado hoy con su alianza con Skype, y a pesar de que Google se considere mejor en este aspecto, creo que no llegará a los niveles de la firma de Zuckerberg”, agr

Cómo borrar todos tus datos del teléfono móvil antes de reciclarlo, venderlo o regalarlo

Los usuarios de teléfonos no solemos ser conscientes de gran cantidad de datos personales que guardamos en el móvil. Teléfonos, direcciones, contraseñas, números de cuentas bancarias, claves de tarjetas de crédito y mucho más cabe en teléfono móvil básico. Un smartphone tiene todavía más capacidad de almacenamiento, y la información es mucho más fácil de recuperar.
Al final, ya sea por gusto o por necesidad, acabamos renovando el móvil, y el viejo termina en manos ajenas, bien porque lo hemos vendido, lo hemos regalado o lo hemos reciclado. El caso es que más de la mitad de los móviles de segunda mano acaban circulando por ahí con datos personales de su antiguo propietario, según reciente estudio de la compañía CPP. Es un grave riesgo de seguridad, porque esa información sirve para cometer fraudes con tarjetas de crédito y para cometer robos de identidad.



La compañía CPP ha realizado un experimento entre más de doscientos teléfonos móviles y tarjetas SIM adquiridos a través eBay y otras tiendas en línea. El problema es que casi todos los antiguos dueños de esos móviles creían haber borrado sus móviles antes de entregarlos, y el 60 por ciento estaba absolutamente convencido de haber eliminado todos los datos sensibles. Sin embargo, el 54 por ciento de los teléfonos móviles de segunda mano analizados todavía contenían mucha información sobre sus antiguos propietarios.
Y es que eliminar los datos manualmente no basta, porque, con las herramientas adecuadas, pueden recuperarse. Los expertos en seguridad de CPP recomiendan que lo primero es restaurar la configuración de fábrica a través del menú del móvil. En segundo lugar, debes sacar la tarjeta SIM y destruirla. Después hay que borrar todas las copias de seguridad que tengas del smartphone en otros dispositivos como ordenadores.
Antes de salir de cualquier aplicación, de una red social, del servicio de correo web o de una red wi-fi, asegúrate de haberte desconectado, y luego borra la contraseña y la conexión del smartphone. Finalmente, evitar utilizar la misma contraseña para varios servicios, y nunca almacenes contraseñas en tu móvil. Si tienes mala memoria, puedes usar una fotografía como recordatorio.


jueves, 7 de julio de 2011

Phishing de PayPal difícil de detectar

Si en nuestra anterior noticia nos encontrábamos con un ejemplo típico de lo que vendría a ser una mezcla de phishing con spam, nuestro compañeros de MuyInternet nos enseñan un caso mucho más serio, un ejemplo de phishing de PayPal complicado de detectar.

phishing Phishing de PayPal difícil de detectar 

Como siempre en estos casos, un correo electrónico es el detonante del intento de estafa: perfectamente presentado, como si se tratase de un mensaje oficial de PayPal que tiene como objeto el advertir al cliente que debido a un incumplimiento de facturación se necesitan los datos para desbloquear la cuenta.
No se piden datos directamente, sino que se insta a identificarse en el portal de PayPal para recirbir otro correo que procederá a la reactivación de la cuenta. Por supuesto, el primer mensaje es falso, el portal también y el segundo mensaje nunca llegará, porque los ciberdelincuentes ya tendrán los datos de la cuenta, que es a por lo que iban.
Lo siniestro de este caso es que la presentación tanto de los correos como de las pagina web trampa es casi perfecta, imitando en todo detalle las que podrían ser comunicaciones oficiales. Sólo hay dos diferencias que delatan la trampa: la dirección de correo y la de la página web, los dos detalles cruciales en los que por otra parte mucha gente ni se fija. Una imagen de muestra:


La importancia de reportar un falso positivo

Hemos hablado reiteradas veces en este mismo espacio sobre la heurística antivirus y los falsos positivos. Estos, son archivos benignos que son detectados por una solución antivirus. En la vorágine de malware existente en la actualidad (nuestros laboratorios reciben más de 200 mil reportes de malware diariamente); es posible que una detección sea errónea, y que el antivirus deba eliminar dicha detección. Ahora, ¿qué debe hacer un usuario si detecta un falso positivo? En lineas generales, reportar el incidente. Hay otras alternativas, pero hay una que nunca es válida: deshabilitar el antivirus. Veamos…
Hace unos días nos reportaban un sitio web gubernamental argentino, que en la página web de descarga de una aplicación, tenía un instructivo especial para los usuarios de nuestros productos:

Falso Positivo
Si el usuario accedía al instructivo en formato PDF, podía observar un consejo un tanto particular: desactivar la protección antivirus.
Falso Positivo

¿Es esto lo correcto? Desde luego que no. El tiempo que demoró el administrador en crear el instructivo y subirlo a Internet, es el que hubiera tardado en reportar el falso positivo a ESET y que el mismo sea eliminado, y es por ello que nos pareció una excelente oportunidad para recordarle a los usuarios, que este es el procedimiento correcto. Desactivar la protección antivirus puede exponer la seguridad del sistema del usuario, nunca debe ser una opción. En términos de usabilidad y seguridad, esta muchas veces suele estar relegada, y no debe ser este el caso ante un falso positivo.
¿Ocurren los falsos positivos? Sí, ocurren, y le pueden ocurrir a cualquiera. ¿Ocurren con frecuencia? No deberían. los usuarios de ESET NOD32 saben que certificaciones como Av-Comparatives o VirusBulletin han certificado nuestros excelentes niveles en cuanto a baja tasa de falsos positivos. De todas formas, ante la ocurrencia de estos, ya sabemos que nunca el consejo es deshabilitar el antivirus, sino que siempre es recomendable reportar el falso positivo al laboratorio y, como medida temporal, excluir el archivo de la detección en tiempo real.
Una de las preguntas que suelo enfrentar en los seminarios y congresos, es por qué hacer educación si está la tecnología para protegernos. La realidad, como siempre contesto, es que la educación es para complementar a las tecnologías, no para reemplazarla e, incluso, “un usuario educado siempre usará mejor las tecnologías“. Este es un ejemplo de ello: conocer las posibilidades de contacto con los laboratorios antivirus, minimizará la posibilidad de tomar malas decisiones, que pueden exponer la seguridad de la información de los usuarios.

Encuestadores lanzan estafa viral en Facebook que promete tarjetas regalo de Apple

En el blog de NakedSecurity descubren una nueva estafa en Facebook que tiene como gancho de nuevo a Apple para hacer ganar dinero a unos encuestadores. La estafa ha sido destapada hace pocos días, dónde los usuarios de Facebook están siendo engañados creyendo que recibirán una tarjeta regalo de Apple para iTunes por valor de 25 dólares. Se ha podido observar en los últimos días como los usuarios de Facebook enviaban mensajes como el que se muestra en el siguiente muro:

Figura 1: Mensaje del supuesto regalo
El mensaje siempre lleva el mismo patrón y al hacer clic sobre él, el usuario es conducido a una página web que en primer le insta a 'compartir' el mensaje con todos sus amigos, para que la estafa se propague de forma vírica en Internet.

Figura 2: Primero la parte viral de la estafa

Es muy recomendable tratar estas proposiciones gratuitas con sospecha y más, cuando además de obligar al usuario a compartir dicho recurso con todos sus amigos de Facebook en cualquier campaña de marketing profesional que cuida a sus clientes debería ser opcional, y no obligatorio.

Figura 3: Una vez compartido en tu wall, se pasa a la encuesta

Hasta este punto todavía no te ha tocado la tarjeta de regalo de 25 dólares, ni le ha tocado a nadie, pero los estafadores quieren hacerte una encuesta, que es el verdadero objetivo que tienen. No obstante, por si te cansas con la encuesta, ya han conseguido difundir un poco más el link al haberlo compartido.

Figura 4: A contestar la encuesta

En este esquema de ataque los estafadores no han dudado en utilizar imágenes originales de Apple para dar a entender que la campaña está respaldada de alguna manera por la propia Apple. Este tipo de estafa es muy habitual en el mundo de la seguridad, los estafadores ganan una comisión por cada encuesta que realizan, y la posibilidad de que el usuario reciba la tarjeta regalo por valor de 25 dólares es cero. Si el usuario se da cuenta después de realizar la encuesta, ¡ya es demasiado tarde! ha compartido la campaña con todos sus contactos, por lo que la campaña se propaga por toda la red social con enorme rápidez y sencillez. Si has caído en la trampa avisa a todos sus contactos y elimina los enlaces rápidamente.
 

¿Sabes cómo actuar ante una suplantación de identidad en Hotmail?

Si sospechas que alguien ha robado tu contraseña y puede estar utilizando tu cuenta para acceder a tu información personal o enviar correos no deseados indiscriminadamente sigue los siguientes pasos: