domingo, 27 de abril de 2008

Hacker niega haber participado en un sabotaje a la empresa DISH Network

El famoso hacker Christopher Tarnovsky ha admitido que News Corporation (News Corp.), una de las más grandes empresas de la industria de los medios de comunicación, lo había contratado para piratear las smart cards de la empresa DISH Network, pero negó haberlas utilizado para sabotear a DISH.

DISH Network acusa a su rival, News Corp., de haber contratado a Tarnovsky hace casi cinco años para que irrumpiera en sus redes de televión vía satélite y robara códigos de seguridad para piratear las smart cards que permiten a los usuarios tener acceso a los canales premium.

DISH Network asegura que News Corp. distribuyó las tarjetas pirateadas en el mercado, lo que causó pérdidas millonarias a su empresa.

Por esta razón, DISH ha levantado cargos judiciales contra NDS group, parte de News Corp., y espera recibir una indemnización de 900 millones de dólares para reponer a las pérdidas que las tarjetas piratas causaron a su empresa.

La empresa U.S. EchoStar Communications, que luego se dividió en DISH y EchoStar Corp., inició el juicio que se está llevando a cabo en la Corte de Distrito de los Estados Unidos en Santa Ana, Califormia.

NDS, una empresa que provee seguridad a un sinnúmero de redes de televisión vía satélite, incluyendo las de DirecTV, aseguró que sólo había estudiado las redes de DirecTV para asegurarse de que funcionaran bien.

Aunque Tarnovsky dijo que había trabajado para News Corp., negó haber recibido dinero para reprogramar tarjetas de EchoStar. Al contrario, dijo que era víctima de una conspiración.

Agregó que uno de sus primeros trabajos en la compañía había sido desarrollar un programa pirata para mejorar la seguridad de DirecTV.

Sin embargo, admitió que News Corp. le había enviado su primer pago desde Canadá, en un paquete que escondía 20.000 dólares en efectivo dentro de aparatos eléctricos.

Asimismo, dijo que había desarrollado un aparato que bautizó como “the stinger” que podía comunicarse con cualquier smart card del mundo.

Otro hacker, Tony Dionisi, testificó que conocía a alguien que trabajaba para NDS que había utilizado el “stinger” para reprogramar 50 smart cards de EchoStar.

Se espera que el juicio termine dentro de dos semanas.

Fuente: http://www.viruslist.com/sp/news?id=208274143

Es hora de regular el phishing en Argentina

Por Daniel Monastersky
CEO Identidad Robada

Esta modalidad delictiva sigue en aumento y hasta el Presidente de la Corte Suprema de Justicia de la Nación fue víctima. Poco interés de empresas y gobierno.

Hace más de un año, la Comisión de Comunicaciones e Informática de la Cámara de Diputados, aprobaba una propuesta de resolución para regular el phishing.
La propuesta había sido realizada por la diputada Amanda Genem del PJ y acompañaron con la firma los diputados Arturo Miguel Heredia Osvaldo Nemirovsci.

En el texto aprobado se solicitaba al Poder Ejecutivo que disponga las medidas conducentes a fin de prevenir el “Phishing Informático”.

Si bien para el público en general el phishing es algo totalmente desconocido, en el mundo, esta modalidad delictiva ha hecho estragos.

El episodio sufrido por el ministro Lorenzetti podría haberse evitado si las empresas tuvieran una política clara respecto a la difusión y educación de este tipo de delitos.

Según datos recientemente publicados en vnunet.es, la mayoría de los casos de fraude tienen origen en Estados Unidos, seguidos de Rusia y Hong Kong. Si se diferencia según el tipo de ataques Estados Unidos se mantiene como el mayor emisor de casos de phishing mientras que Rusia se mantiene a la cabeza de los ataques de troyanos.

Desde Identidad Robada, creemos que mas allá de las sanciones penales que puedan tener las personas que cometan estos ilícitos, se debe hacer hincapié en:

Educar y prevenir a la ciudadanía sobre las nuevas modalidades delictivas relacionadas con el robo de identidad.

Contar con un programa nacional para la prevención del robo de identidad que cuente con información para sensibilizar a los usuarios de Internet sobre el peligro del phishing y otras nuevas modalidades delictivas.

Proveer a las víctimas de robo de identidad un control mejor de su información de identificación personal, entre estas: al permitir que se puedan ‘congelar por razones de seguridad’ los informes de crédito y al proveer protecciones con aumentos significativos en caso de que una compañía privada de a conocer los números de documentos de sus clientes.

Requerir a las compañías que notifiquen a los consumidores individuales que se vean envueltos en situaciones donde la falla de seguridad haya expuesto la información personal de 500 ciudadanos o más.

Proyecto de Resolución

La Cámara de Diputados de la Nación

RESUELVE:

Instar a los organismos competentes, que promuevan masivamente la difusión de las medidas para prevenir el phishing informático y publiquen los casos que sucedan con este tipo de modalidad.

FUNDAMENTOS

Señor presidente:

El phishing es una forma de engaño mediante la cual los atacantes envían un mensaje (anzuelo) a una o varias personas, intentando convencerlo para que revele sus datos personales. Esta información puede ser utilizada luego para realizar acciones fraudulentas, como transferencias de fondos de su cuenta bancaria, compras con sus tarjetas de crédito, entre otras.

El modo de difusión más utilizado para los ataques de "phishing" es el correo electrónico. Estos correos suelen ser muy convincentes y simulan haber sido enviados por una entidad conocida y confiable. En el mensaje se alegan problemas técnicos o actualización de datos de una cuenta y le solicitan al destinatario que ingrese a un sitio Web, para modificar o verificar sus datos personales.

Dicha página Web es en realidad un sitio falsificado que simula ser el de la organización en cuestión. Incluso el texto de enlace a la dirección de correo electrónico suele ser la dirección real; sin embargo, cuando el usuario hace clic en el enlace, se lo redirige a una página Web falsa, controlada por el atacante.

Por eso, es necesaria la difusión bancaria en cuanto a las medidas preventivas que el cliente debe tomar a la hora de ingresar los datos personales para realizar las operaciones.

Según los especialistas en Derecho Informático, cada vez son más las denuncias por fraude bancario y están generando muchos problemas. Esta forma de robo de identidad puede tener dos tipos de fines: uno es el económico, (como fue el caso de dos entidades bancarias en nombre de las cuales llegaron e-mails relacionados con problemas de acceso y solicitando los datos al clientes, y lo más grave es que remitían a páginas duplicadas de los bancos).Y por otro lado, la identificación y validación de cuentas de correo electrónicos para venderlas (como fue el caso de Fibertel, por el cual según la misma empresa, "el correo electrónico habría sido enviado con la aparente intención de obtener cuentas activas para futuros envíos de mensajes no solicitados").

Difundir los casos generará conciencia sobre este tipo de modalidad. Deben saberse para que crezca notoriamente el conocimiento con el fin de prevenir este tipo de estafa.

Por los motivos expuestos, solicito a mis pares y al Señor Presidente la aprobación de este Proyecto de Declaración.

Más información: http://www.identidadrobada.com

Juega con Banesto y sé estafado ("nuevo" método de Phishing)




En el día de hoy he recibido un Phishing de Banesto en el cual se me invita a jugar en una tombola y ganar imortantes premios.
El correo luce como sigue:

Como puede verse, el enlace no apunta al sitio de Banesto sino a un sitio que ha sido vulnerado y en el cual se ha subido el sitio falso.
Lo interesante de este caso es que el sitio al que se ingresa no es un Phishing como el que estamos acostumbrados sino una serie de preguntas que ayudan a que el usuario siga cayendo en la trampa.

Luego de contestar las 3 preguntas realizadas sí se solicitan los datos bancarios del usuario para "procesar la encuesta" y permitirnos participar del juego:

Las ganancias obtenidas por phishing son elevadas y esto hace que los creadores de este tipo de estafa perfeccionen continuamente sus métodos como en este caso.
Esté atento y no ingrese su información confidencial en cualquier sitio.

Cristian

viernes, 25 de abril de 2008

Spammers toman por asalto los blogs de Google Blogger

Por Angela Ruiz
angela@videosoft.net.uy

Los spammers están utilizando sus redes de máquinas zombis
(botnets), para crear falsos blogs en Blogger, el servicio
gratuito de Google. Las entradas apuntan a sitios de spam.

De acuerdo a una investigación de la empresa de seguridad
Websense, una gran botnet es utilizada para superar la
protección de los captchas (imágenes deformadas que muestran
caracteres que deben ser ingresados manualmente), los que son
utilizados por Google para impedir el registro automático en
sus blogs.

Cómo se ha visto en casos similares de ataques a servicios de
correo gratuito, como Hotmail, Gmail y Yahoo! entre otros, la
tasa de éxito para eludir esta protección es relativamente
baja (en este caso, se cree que existe de un 8 a un 13 por
ciento de éxitos). Aunque la cifra parece pequeña, la misma
es lo suficientemente alta como para que una extensa red de
máquinas zombis puedan crear un número significativo de
blogs.

Dado que muchos filtros bloquean mensajes que contienen
enlaces a sitios que se sabe envían spam, o desde donde se
descarga malware, los spammers están utilizando nuevos trucos
para ocultar las verdaderas direcciones. Uno de esos trucos
es el uso del botón "Voy a tener suerte" de Google junto a
una búsqueda creada de forma inteligente. También han sido
utilizados redireccionamientos a la publicidad AdSense de
Google, para engañar a los filtros de spam.

Al hacer uso de las facilidades de Blogger para tener un blog
redirigido a un sitio web totalmente diferente, los spammers
han logrado obtener un gran número de direcciones URL con el
dominio blogspot.com que redireccionan a sus sitios.

Estas URL son enviadas en muchos correos electrónicos y no
hay manera práctica de que un filtro de spam pueda decidir si
esa URL enlaza a un verdadero blog. Esto solo puede hacerse
siguiendo cada vínculo y estudiando las páginas web visitadas
desde cada enlace.


* Referencias:

Google's 'Blogger' under attack by streamlined Anti-CAPTCHA
operations for spam
http://securitylabs.websense.com/content/Blogs/3073.aspx

Blogs de Yahoo utilizados para spam
http://www.eset.com.uy/eset/?subaction=showfull&id=1208991932&n=2

El captcha de Hotmail, vulnerado en 6 segundos
http://www.vsantivirus.com/16-04-08.htm

Los "spammers" asaltan el correo gratuito
http://www.vsantivirus.com/mm-captchasbroken.htm

¿Ha sido roto el captcha de Gmail?
http://www.vsantivirus.com/11-03-08.htm

Google detiene el uso de "Goolag Scanner"
http://www.vsantivirus.com/25-02-08.htm

Google, páginas de error 404 y malwares
http://www.vsantivirus.com/22-02-08.htm

Spammers rusos vulneran protección de Gmail
http://www.vsantivirus.com/vul-captcha-gmail.htm

Fuente: http://www.vsantivirus.com/26-04-08.htm

5 claves para mantenerse a salvo del spam

1) Solo decí no a las alertas no deseadas

Muchos sitios dan la opción de recibir online newsletters u otras actualizaciones para los usuarios registrados. A veces las opciones que uno selecciona están marcadas por defecto. Asegúrese de desmarcar esas opciones a menos que usted realmente desee recibir los mensajes de correo electrónico adicionales.

2) Observe con cuidado los sitios engañosos

Muchos sitios se caracterizan por interfases engañosas interfaces que hacen como que necesita registrarse para tener acceso a descargas de contenidos o servicios, aunque el registro no es necesario.
Por ejemplo apple.com tiene una dirección de correo electrónico que aparece destacado sobre el terreno por encima del botón de enviar en la misma página de descarga de Quicktime. Sin embargo el instalador quicktime puede descargar incluso si usted no introduce una dirección de correo
Si usted ve un botón de descarga en la parte inferior de un formulario de inscripción, haga click en él antes de intentar completar ningún formulario de información personal.

3) Mantener el anonimato en blogs y demás sitios

Muchos foros online, en especial blogs, ofrecen la oportunidad de postear mensajes
sin crear una cuenta. Tome esta oportunidad para ocultar la identidad y su dirección de correo electrónico si desea ver el foro sin publicar simplemente puede iniciar sesión como invitado.

4) Crear una dirección mailinator.com

Mailinator es un servicio gratuito que permite crear direcciones de correo electrónico temporal sobre la marcha cuando usted llena formularios en línea. Lo mejor de mailinator es que usted no necesita registrarse para utilizar el nombre, puede hacerlo en cualquier momento y con el nombre que se le ocurra seguido de Mailinator.com. Luego vaya a www.mailinator.com y podrá ver que mensajes han llegado. El inconveniente es que al no haberse registrado, los mensajes pueden ser vistos por cualquier persona que visita el sitio mailinator y pasa a utilizar el mismo nombre de usuario que había elegido usted, ya que para ver los correos no se piden contraseñas.

5) Utilice un servicio de correo electrónico desechable

Servicios como Emailias le permitirán crear una nueva dirección diferente para cada sitio con el que usted se registra. Cada una de estas direcciones generadas al azar se comunicará con su dirección primaria, pero con un campo que le permite identificar el mensaje que viene. Es una especie de mediador que le permitirá mantener su cuenta de correo a salvo del spam. Si ve que un determinado alias ha llegado a las manos de los spammers puede apagarlo sin cambiar su dirección de correo electrónico principal

Fuente: http://nexmedia.com.ar//index.php?option=com_content&task=view&id=657&Itemid=85

Estado global de la seguridad dpila información

ISC2 y Frost & Sullivan han publicado un informe sobre el estado global de la seguridad en 2008 realizado a través de entrevistas y el sector público y en empresas.

jueves, 24 de abril de 2008

El sitio de la ONU es víctima de un ataque masivo de malware

Un nuevo ataque ha convertido a cientos de miles de sitios legítimos en una amenaza para sus visitantes. Entre los afectados se encuentran el sitio de las Naciones Unidas y los de varias organizaciones gubernamentales del Reino Unido.

Los delincuentes han inyectado un JavaScript malicioso a los sitios afectados con el propósito de robar los datos de sus visitantes.

El JavaScript descarga un archivo desde un servidor chino que dirige a los usuarios a otro sitio.

A continuación, aprovecha ocho vulnerabilidades diferentes. Una de ellas es una vulnerabilidad que Internet Explorer había parchado en enero del año pasado.

Así, los delincuentes tratan de instalar programas nocivos para robar los datos de sus víctimas y ganar acceso a sus ordenadores.

El experto en seguridad Giorgio Maone, que también trabaja para Firefox, asegura que los sitios del Reino Unido ya están limpios, pero que el de la ONU sigue infectado.

Este ataque parece ser parte de un ataque masivo que los delincuentes vienen llevando a cabo desde marzo.

El infectar grandes cantidades de sitios web de forma simultánea garantiza a los delincuentes que podrán infectar una gran cantidad de víctimas en poco tiempo.

Aunque la magnitud del ataque es sorprendente, los ordenadores que tienen instalados los últimos parches de Microsoft corren poco riesgo.

Fuente: http://www.viruslist.com/sp/news?id=208274142