Mostrando entradas con la etiqueta CiberSeguridad. Mostrar todas las entradas
Mostrando entradas con la etiqueta CiberSeguridad. Mostrar todas las entradas

jueves, 27 de junio de 2013

Aparatos móviles y ciberdelincuencia: ¿Es su teléfono el eslabón más débil?

UniversiaKnowledge@Wharton. Están por todas partes: las personas se inclinan sobre los teclados de sus smartphones y tabletas en los cafés, aeropuertos, supermercados y hasta en las paradas de autobuses, aparentemente ajenas a cualquier cosa o a cualquiera alrededor suyo. La gente los utiliza para jugar, leer correos electrónicos, hacer compras o verificar el saldo bancario mientras se desplazan. Tal vez acceden incluso a la red de la empresa y bajan un documento o dos en su aparato móvil.
Pero a medida que los aparatos inalámbricos forman cada vez más parte de nuestro día a día, tanto en el trabajo como en casa, aumentan los riesgos para la seguridad. Esos aparatos no sólo sirven como punto de acceso para los ciberdelincuentes, también se pueden vulnerar con mayor facilidad que los computadores personales, ya que muchos consumidores no instalan antivirus en sus smartphones o tabletas y tampoco toman medidas simples de precaución, como activar la protección de la contraseña.
Según una investigación de Harris Interactive encargada por el CTIA [The Wireless Association], menos de la mitad de todos los propietarios de aparatos móviles usan contraseñas o números de identificación personal (PINs) en sus aparatos, un porcentaje mucho menor que los usuarios de computador. Entre los que hacen operaciones bancarias en aparatos móviles, solamente la mitad encripta los datos o usa algún tipo de software de seguridad. Además,menos de un tercio de los usuarios usa antivirus en sus aparatos móviles en comparación con un 91% en el portátil. Tal vez la siguiente información explique la razón de eso: un 45% de las personas no consideran la ciberseguridad en sus aparatos móviles como una amenaza similar a la de sus computadores, informa la investigación divulgada en mayo.
Los peligros, es evidente, son muchos. Según el CTIA, aplicaciones móviles maliciosas pueden grabar informaciones que los usuarios teclean en el aparato como, por ejemplo, el número de la cuenta bancaria y del PIN. Ellos pueden leer datos almacenados en un aparato móvil, como por ejemplo, correos electrónicos, mensajes de texto, adjuntos, número de la tarjeta de crédito, logins de usuarios y contraseñas de redes corporativas. El móvil puede inclusive grabar de forma secreta conversaciones a cortas distancias. Los datos que salen de un aparato móvil inalámbrico y se conectan a una red wi-fi pueden ser secuestrados en el aire en ataques man in the middle [cuando los datos son interceptados en medio del camino]. Los llamados malwares pueden transmitir esas informaciones a hackers incluso de otros países. "Pero, ¿quién se queda esas informaciones?", se pregunta Gerald Faulhaber, profesor emérito de Economía empresarial y Políticas públicas. "¿Cree que no tienen destino concreto?"
El consumidor tal vez no se preocupe por la seguridad de su aparato móvil porque, posiblemente, no lo vea como un pequeño computador. "Él piensa: 'Esto es sólo un teléfono, no es el computador donde hago mis impuestos'", dice Andrea Matwyshyn, profesora de Estudios jurídicos y de Ética en los negocios de Wharton. Sin embargo, si alguna vez esa persona visitó a través del móvil la página de impuestos para saber si llegó su devolución, ya creó con eso una grabación del nombre de usuario y de la contraseña. "El historial de la actividad del usuario en aquel teléfono es compartido con el servicio, y el propio aparato puede estar guardando un registro", dice ella.
Los riesgos se trasladan al lugar de trabajo a medida que más personas llevan sus aparatos a la oficina tanto para uso personal como profesional, un fenómeno conocido como BYOD, o "Bring Your Own Device" [traiga su propio aparato]. El trabajador podrá, sin querer, contaminar la red corporativa si uno o más de sus aparatos personales contienen un software malicioso. "La tendencia es que la mayor parte de las industrias adopten el BYOD", observa Matwyshyn. Pero, "todo eso añade una capa más de riesgo sobre la cual las empresas tendrán que pensar y paliar".
La portabilidad de los aparatos móviles hace más difícil el control por parte de las empresas. "Los aparatos móviles están [...] vinculados a las personas de una manera diferente al computador personal, porque se desplazan con las personas", observa Kevin Werbach, profesor de Estudios jurídicos y de Ética en los negocios de Wharton. "Es más difícil para el sector de TI de la empresa gestionar y controlar algo que sale del edificio todas las noches. La realidad, sin embargo, es que los trabajadores quieren usar su aparato móvil personal con las aplicaciones que descargaron, por lo tanto no tiene sentido bloquearlos completamente".
El problema deberá aumentar a medida que las personas empiecen a usar más sus aparatos móviles. Por primera vez, el número de smartphones producidos en el primer trimestre de este año fue mayor que los teléfonos con funciones limitadas y restringidas o sin conexión a Internet, informó la empresa de investigaciones IDC.
En 2015, un número mayor de americanos visitará internet a través de un aparato móvil y no del PC, según datos de la CTIA. En EEUU, un tercio de la población usa actualmente un smartphone. Ese número deberá aumentar hasta un 80% en 2017, según el CTIA de acuerdo a una investigación de Frost & Sullivan. La amenaza a la seguridad se extenderá, por ejemplo, a los coches conectados a Internet y aparatos médicos que envían datos personales a través de aparatos inalámbricos. "Todo aparato móvil es un riesgo en potencia para la seguridad", dice Werbach.

El riesgo en la billetera
La nueva tendencia de carteras móviles inaugura una nueva área de riesgo para el consumidor wireless. Con Google Wallet, el consumidor podrá usar smartphones equipados con chips de comunicación con campos próximos [NFC, near field communication] para comunicarse y pagar por las compras hechas por el sistema tap and pay [en que el usuario sólo tiene que pasar el móvil cerca del lector sin la necesidad de teclear dato alguno]. Las tarjetas de crédito están almacenadas en el aparato. ISIS, fundada por AT&T, Verizon Wireless y T-Mobile, ofrece una cartera móvil que trae también la funcionalidad del tap and go. Otras empresas que ofrecen carteras móviles: Square Wallet, LevelUp y Paydiant.
Los ataques a las carteras móviles ocurren principalmente a través de smartphones. Las tabletas son usadas sobre todo para el consumo de medios como videos, juegos y e-books y para visitar Internet. Los smartphones son usados con más frecuencia para hacer transacciones financieras móviles, para verificar el correo electrónico, enviar SMS y hacer llamadas de voz. De esa manera, la amenaza a esos aparatos se debe a la manera en que son utilizados por el consumidor o por el empleado. Pero las tabletas tal vez sean un blanco más fácil para los criminales, ya que un 73% de ellos se conectan a Internet exclusivamente a través de redes Wi-fi, frente a un 12% de los smartphones, según datos de la investigación de la CTIA.

Un ambiente complejo
Antes de que los smartphones y las tabletas despegaran entre los consumidores, las operadoras de telecomunicaciones móviles controlaban todos los aspectos del teclado original de diez números de los móviles, según explica un informe de la CTIA. Ellos utilizaban sistemas operativos cerrados; no había ninguna aplicación, ni tienda de aplicaciones; los aparatos tenían una capacidad de procesamiento limitada; la red y el contenido existían en un "jardín amurallado", y la velocidad de los datos era lenta.
Hoy, smartphones, tabletas y otros aparatos inalámbricos utilizan sistemas abiertos y cerrados, las tiendas de aplicaciones ofrecen más de un millón de aplicaciones móviles y los aparatos tienen una capacidad de procesamiento espectacular, la resolución es mejor, las pantallas son mayores y el acceso a Internet es total. Al mismo tiempo, las operadoras están invirtiendo miles de millones de dólares para acelerar las redes inalámbricas para que soporten un tráfico mayor de datos.
El resultado es que consumidores y empleados pueden desempeñar tareas mucho más complicadas en sus aparatos, y a un ritmo más veloz que antes. En un ambiente BYOD, los equipos de TI de las empresas tienen que lidiar con varios aparatos por empleado, en lugar de un computador de sobremesa, un portátil y un teléfono. Las empresas están habituadas a ofrecer seguridad para ordenadores que utilizan los sistemas operativos Windows o Mac, pero hoy tienen que lidiar también con iOS, Android, Windows Phone, BlackBerry, Symbian y otros. Los gestores de los sistemas pueden verificar si un software ha sido bajado en un computador de la empresa, pero es difícil hacer lo mismo con las aplicaciones móviles.
"Los aparatos móviles añaden un nuevo nivel de complejidad a la seguridad del ciberespacio", destaca Werbach. "Los usuarios de smartphones hacen descargas de numerosas aplicaciones de fuentes más variadas que las utilizadas para descargar en el PC, donde la mayor parte de las actividades pasa por el navegador de Internet".
Incluso los portátiles corporativos pueden protegerse más fácilmente que los smartphones y tabletas. El equipo de TI de la empresa no sólo instala el antivirus en los aparatos, configura las contraseñas y añade otras precauciones, esos portátiles también están la mayor parte del tiempo desconectados cuando las personas están desplazándose, observa Matwyshyn. Los usuarios los conectan nuevamente cuando llegan a su destino. Pero "en el caso de un aparato móvil, la idea es que el usuario esté disponible y accesible a todos los que quieran contactarlo", dice ella. "Eso expone al usuario del aparato móvil a riesgos adicionales de seguridad".
Ni incluso los militares escaparon de la trampa de la seguridad móvil. En un informe de marzo, el inspector general del Departamento de Defensa de EEUU constató que el ejército americano no disponía de un programa eficaz de seguridad del ciberespacio para sus aparatos comerciales. El director de informaciones del ejército no sólo falló al no "monitorizar debidamente" esos aparatos, sino también "desconocía" que había 14.000 aparatos en uso, según el informe. Además, la oficina del Inspector General descubrió que los datos no podían ser borrados de forma remota si el aparato se perdía, era robado o sufría daños.
Además, los aparatos del ejército no fueron configurados para requerir contraseña, dejando esa tarea al usuario. El resultado fue que algunos aparatos no fueron protegidos con contraseña, entre otros problemas señalados. La oficina del Inspector General informó que el director de informaciones del ejército no puso en práctica una "política clara y amplia" de protección de esos aparatos móviles después de concluir "equivocadamente" que ellos no estaban conectándose a las redes del ejército y no estaban almacenando informaciones confidenciales. En consecuencia, "esas redes quedaron más vulnerables a los ataques a la seguridad del ciberespacio y a la fuga de datos confidenciales", decía el informe.

Paso a paso
Estados Unidos está tomando algunas medidas para proteger su infraestructura crítica. En febrero, el presidente Obama suscribió un decreto que enseñaba a las agencias a crear patrones de ciberseguridad para las empresas que trabajan con los activos más importantes del país, como la red de energía eléctrica, para repeler posibles ataques. El Gobierno compartirá más informaciones sobre ciberataques de manera oportuna para que las empresas afectadas puedan protegerse mejor. Pero el decreto excluye de forma específica los "productos comerciales de tecnología de la información o servicios de consumo de la tecnología de la información", dejando a Google, Microsoft, Facebook, Twitter y otros libres de un escrutinio más cuidadoso. "No me gustó mucho la idea", dice Faulhaber. "Son esas las empresas que hacen funcionar los sistemas operativos". Android de Google, por ejemplo, estaba presente en un 75% de los smartphones del mundo en el primer trimestre de este año, según investigación de IDC de mayo.
Las empresas pueden lidiar con las amenazas para la ciberseguridad a través de políticas de gestión para aparatos móviles, dice John Marinho, vicepresidente de ciberseguridad y tecnología de la CTIA. Esas políticas incluirían la utilización de redes privadas virtuales, o VPNs, los datos en tráfico serían encriptados y todos los aparatos exigirían el uso de contraseñas. Pero los departamentos de TI no están plenamente al corriente de lo que hacen los empleados. Una investigación de la CTIA hecha en mayo mostró que un 57% de los empleados usan su aparato personal para visitar datos de la empresa, pero la mayor parte de los profesionales de TI cree que menos del 25% lo hacen. La protección de los aparatos móviles es un "desafío al que todas las empresas se enfrentan", dice Matwyshyn.
Otras formas de atenuar los riesgos consisten en introducir una "política de permiso de uso" e informar a los empleados sobre las consecuencias de usar sus aparatos sin prestar atención a la seguridad, añade Matwyshyn. Las empresas deberían monitorizar a los empleados, de manera que su acceso a la red sea autorizado y los datos obtenidos estén en conformidad con el estatus de alguien de su posición. "El sistema debe estructurarse de manera que permita que cada empleado tenga acceso al volumen de información que necesita, y no más", dice ella. "Se trata de un principio conocido como 'privilegio mínimo'". La lección aquí es la siguiente: no dé a los empleados credenciales de acceso que sean muy amplias.
Si el empleado recibiera de la empresa un teléfono o una tableta, el aparato sería más seguro, porque el departamento de TI monitorizaría su utilización. Él podría utilizar, por ejemplo, un comando remoto para borrar cualquier dato y retirar el aparato si fuera necesario, añade Matwyshyn. En realidad, sin embargo, "el empleado prefiere tener un aparato propio, porque le gusta la flexibilidad de poder visitar su perfil en Facebook" sin ser monitorizado.
Según Marinho, la buena noticia es que, actualmente, EE.UU. tiene uno de los menores índices de infección por malware del mundo, menos del 2%. Aunque ese índice deba subir, aún está muy lejos de lo que ocurre en China y en Rusia, donde las brechas de seguridad afectan a más del 40% de los smartphones. Mientras, la industria wireless de EEUU invierte fuertemente en la protección de las redes y crea con eso una trayectoria de ciberseguridad, dice.
Pero no hay sistema que sea inviolable. Basta un link frágil para que los cibercriminales violen el sistema, observa Matwyshyn. Las mismas informaciones personales sobre un determinado consumidor podrían estar almacenadas en el banco de datos de un minorista y en los servidores de una agencia del Gobierno, así como en el propio aparato. Eso es todo cuanto un hacker necesita para traspasar el lugar menos protegido, como es el caso del smartphone. Proteger el aparato móvil de las personas es el equivalente, "en el siglo XX, a cerrar la puerta por la noche".

autor

UniversiaKnowledge@Wharton

martes, 18 de diciembre de 2012

Los hackers de 2012



Por Muy Interesante
http://www.muyinteresante.com.mx/tecnologia/537510/hackeos-hacktivismos-hackers-mas-importantes-del-ano-2012-anonymous/







Los hackers dieron mucho de qué hablar este año, con un principio espectacular y caótico, pero con un final que algunos expertos consideran desorganizado. Sin embargo, es claro el efecto convencional que estas actividades han ejercido en la economía global y en el activismo social de la era digital.

Por eso, aquí están los momentos más importantes de hackeo de 2012.

Anonymous venga a Megaupload (Enero)

Después de que Megaupload, sitio de almacenamiento de archivos, fue abruptamente dado de baja del servidor por una demanda de derechos impuesta por los gobiernos de Estados Unidos y Nueva Zelanda, el grupo de hacktivismo Anonymous se puso la batuta de héroe: los sitios de Internet del Buró Federal de Investigación (FBI, por sus siglas en inglés) de EU, el Departamento de Justicia de EU, la Asociación de Industria Discográfica de Estados Unidos (RIAA), la Asociación Cinematográfica de America (MPAA), y Universal Music, fueron dados de baja de Internet de manera masiva, en un ataque coordinado.

Según Sam Biddle, analista del sitio especializado Gizmodo, este ha sido el mejor golpe del colectivo en su historia, hasta ahora.

Anonymous "elimina" a la CBS (Enero)

Sólo algunos días después del cierre de Megaupload, Anonymous lanzó otro ataque importante, mostrando en ese momento su poderío y organización: eliminó a CBS.com, aunque lo que hicieron fue envenenar el DNS del sitio para redireccionar el tráfico a otro servidor, dando el efecto de que no estaba disponible.

CBS estuvo implicado en la demanda interpuesta a Megaupload por infringir los derechos de autor por una cantidad de casi 500 millones de dólares.

Anonymous filtra una teleconferencia secreta del FBI (Febrero)

El colectivo filtró el contenido de una conversación clasificada del FBI a todo Internet. Dicha conferencia se suscitó en Skype, software que permite comunicaciones de texto, voz y vídeo sobre Internet, y consistió en una plática entre detectives del Buró Federal de Investigación de EU y el órgano símil del Reino Unido, Scotland Yard, haciendo ver mal a los policías.

Destrucción de la firma militar de abogados (Febrero)

Anonymous fue, esta vez, contra la firma militar de abogados Puckett & Faraj, que defendía a un militar estadounidense en el tema controversial del asesinato de civiles iraquíes. El grupo hacktivista dio de baja al sitio de la firma, filtrando una serie de correos electrónicos comprometedores relacionados con el caso, provocando que toda el litigio se viniera abajo.

El bufet de abogados ya no existe, ni física ni digitalmente.

El hackeo de la CIA (Febrero)

En este punto la organización y credibilidad de Anonymous empieza a ser cuestionada: el colectivo alegó la autoría de la eliminación del sitio de la Agencia Central de Inteligencia de EU, para después negarla y disculparse con la dependencia. Sigue sin aclararse quién fue el autor del hackeo, pero el evento fue el prólogo de lo que fue una verdad incómoda: Anonymous empezó a enredarse con su organización.

La Traición (Marzo)

En uno de los momentos de traición más grandes de la historia tecnológica y digital, Sabu (nombre clave), líder de LulzSec, el ala principal de Anonymous, se volvió un informante federal y delató todo su personal, llevando al arresto de todos los implicados.

Además, Sabu no sólo era un ?soplón?, sino que estuvo trabajando con el FBI desde el principio, humillando e hiriendo a Anonymous (y poniéndole fin), pues todo su personal especializado fue sacado de las operaciones.

La fotos de Christina Hendricks y Olivia Munn (Marzo)

Este no fue ningún activismo digital, sólo el producto de unos hackers fanáticos de estas actrices: se filtraron a la Red fotografías de Christina Hendricks y Olivia Munn desnudas.

El golpe a Irán (Mayo)

La última versión del virus computacional Stuxnet se filtró al Medio Oriente, sacando de funcionamiento las computadoras del gobierno iraní. Aunque no es conclusivo, fue probablemente obra de Estados Unidos vía Israel.

Las cuentas de LinkedIn (Junio)

En verano, algunos hackers sustrajeron 6.5 millones de contraseñas de usuarios de LinkedIn, red social orientada a los negocios.

Anonymous le declara la guerra a Israel (Noviembre)

Para este punto Anonymous sigue intentando su anarquismo digital: el grupo se autoproclamó salvador de Palestina y pretendió doblegar a Israel vía Internet, logrando afectar algunos sitios de negocios y gubernamentales del país de Medio Oriente.

jueves, 15 de noviembre de 2012

El reciclaje de negocios entre hackers

Por Mark Ward / BBC Mundo

Teclado
Muchas páginas venden el acceso a redes pirateadas por pocos dólares a la hora.
Grupos de cibercriminales están vendiendo el acceso ilegal a las computadoras de algunas de las compañías más grandes del mundo.
Por tan sólo unos dólares, timadores y defraudadores pueden obtener los datos de inicio de sesión del servidor de estas empresas, y desde sus computadoras enviar correo basura o ataques pirata de mayor envergadura.
Este acceso a las redes privadas de compañías es sólo uno dentro de una amplia gama de servicios que el mundo del cibercrimen proporciona a los que transitan los bajos fondos del ciberespacio.
El investigador y experto en seguridad informática Brian Krebs, descubrió la argucia tras invertir dos semanas en el rastreo del sitio Dedicatexpress, desde donde accedió a foros donde obtuvo la lista de corporaciones afectadas.
Actualmente, la página cuenta con unos 17.000 servidores disponibles, pero se estima que unos 300.000 han figurado en ella desde que iniciara su funcionamiento en 2010.
Desde que Krebs escribió sobre el tema, la página de internet ha pasado a ser sólo accesible por miebros.

Fuente de correo basura

Krebs explicó que la página actuaba como un intermediario para piratas informáticos que ya lograron acceder a determinadas redes de empresas en ataques anteriores.
"Deben ser piratas individuales que no van a hacer uso de eso pero saben que tiene valor y lo revenden", apuntó a la BBC.
Los servidores de las redes de computadoras corporativas suelen ser más poderosas y tienen conexiones a internet mucho más veloces.
Cables
Los servidores de las grandes corporaciones suelen ser las más potentes.
Una vez los venden en la página, pueden ser de interés para otros cibercriminales que quieren usar los recursos de la empresa en cuestión.
Dedicatexpress pone algunos límites a lo que los clientes pueden hacer con los servidores pirateados, informa Krebs. Por ejemplo, fraudes de Paypal, apuestas en línea o timos a través de páginas de citas son algunas de las actividades prohibidas.
Aunque el hecho de ofrecer servidores pirateados puede sorprender a algunos, Krebs dice que es posible que estas computadoras hayan estado comprometidas por largo tiempo.
El primer cibercriminal que logró acceder al servidor probablemente lo usó para sus propios fines, lo que podría incluir el robo de secretos corporativos, usar el servidor para realizar estafas vía correo electrónico o enviar correo basura.

Fácil de evitar

Yuval Ben-Itzhak, jefe de tecnología de la firma de seguridad AVG opina que es fácil para las compañías blindar el acceso de cibercriminales si cambian las contraseñas y se aseguran de que son difíciles de adivinar.
Por su parte, Rik Ferguson, director de la firma de seguridad y comunicación Trend Micro, cree que la existencia de Dedicatexpress demuestra cuán sofisticada es hoy en día es la economía de los bajos fondos cibernéticos.
"Esa es la belleza del crímen cibernético", afirma, "no tiene que ser exclusivo, los mismos bienes robados pueden venderse y revenderse sin que se deteriore su calidad, ya sea propiedad intelectual, credenciales, cuentas robadas o acceso a redes".

Servicios de todo tipo

Spam
Cibercriminales suelen enviar correo basura desde estas computadoras pirateadas.
Dedicatexpress es solo una de tantas páginas de internet que funcionan en países del este de Europa, asegura el experto.
Un reporte de Trend Micro demostró que Rusia está en el centro de esta economía criminal vinculada a la venta de cualquier servicio del cibercrímen.
El trabajo detalló las tarifas cobradas por varios servicios, incluyendo de todo, desde piratear correos electrónicos de empresas a enviar textos SMS basura.
Uno de los servicios más costosos en oferta es la compra de un botnet entero por US$700.
Un botnet es una red de computadoras domésticas secuestradas que pueden ser controladas y usadas para enviar correo basura o ataques de otro tipo.
Si comprar un botnet es demasiado caro, se puede alquilar un computador por US$2 la hora, y enviar un millón de correos electrónicos costaría unos US$9.
El cibercrimen en Rusia ha dejado de ser una afición para piratas, asegura Ferguson, y se ha convertido en un modo de vida para muchos criminales que están haciendo un buen dinero con sus tácticas.
Brian Krebs por su parte asegura que ya no se sorprende con el grado de sofisticación de esta economía criminal de alta tecnología.
"Hace unos años sí lo habría estado", dice, "¿Ahora? No mucho. Hay muchos servicios de este tipo ahí fuera y estos servidores pirateados están disponibles por doquier".

viernes, 19 de octubre de 2012

Virus y software malicioso invaden los equipos médicos de los hospitales

Por David Talbot

Según los participantes en una comisión gubernamental, los equipos computerizados de los hospitales son cada vez más vulnerables a las infecciones con software malintencionado. Este tipo de infecciones pueden atascar los equipos de exploración de los pacientes e interferir con otros sistemas de software, llegando a hacer que los equipos queden temporalmente fuera de servicio.
Susto sanitario: Gran parte de los equipos médicos hospitalarios usa software vulnerable a los virus. 
Fuente: PR Newswire


Aunque no hay constancia de que se hayan producido lesiones, el problema del software malicioso en los hospitales aumenta claramente en todo el país, afirma Kevin Fu, uno de los principales expertos en seguridad de equipos médicos e investigador de la Universidad de Michigan (en Estados Unidos) y la Universidad de Massachusetts, Amherst (EE.UU.) y uno de los participantes en la comisión.
En los últimos años, los equipos médicos controlados por software están cada vez más interconectados, y muchos sistemas funcionan con variantes de Windows, un objetivo común de los piratas. Los aparatos suelen estar conectados con una red interna que a su vez está conectada a Internet, y también son vulnerables a infecciones provenientes de portátiles u otros aparatos que se introducen en los hospitales. El problema se ve exacerbado por el hecho de que muchas veces los fabricantes no permiten que se modifiquen los equipos, ni siquiera para añadir funciones de seguridad.
Un ejemplo típico podría ser el Centro Médico Beth Israel Deaconess de Boston (EE.UU.), donde 664 aparatos médicos funcionan con sistemas operativos Windows antiguos que los fabricantes no modifican, ni permiten que lo haga el hospital –ni siquiera para añadir software antivirus- porque no existe un acuerdo sobre si las modificaciones supondrían violar las regulaciones de la Agencia Estadounidense del Medicamento (FDA, por sus siglas en inglés), explica Fu. 
En consecuencia, estos ordenadores se ven infectados por software malicioso habitualmente, y uno o dos tienen que ser desconectados de la red cada semana para limpiarlos, afirma Mark Olson, director de seguridad de datos en el Beth Israel. 
“A mí me deja anonadado”, afirma Fu. “El software malicioso convencional corre libre por los hospitales porque los aparatos médicos usan sistemas operativos sin reforzar. Los hospitales tienen muy pocas opciones cuando un fabricante se niega a permitir actualizaciones del sistema operativo, o a colocar parches de seguridad”, añade.
Las preocupaciones por las posibles consecuencias para los pacientes se describieron el jueves de la semana pasada en una reunión de una comisión de expertos en aparatos médicos del Consejo de Seguridad de Datos y Privacidad  del Instituto Nacional de Estándares y Tecnología del cual Fu es miembro, en Washington D.C. (EE.UU.). En la reunión Olson describió cómo el software malicioso había llegado a ralentizar los monitores de seguimiento fetal usados para hacer reconocimiento de las mujeres con embarazos de alto riesgo que estaban en tratamiento en unidades de cuidados intensivos.
“Es común que esos aparatos, por razones que no comprendemos del todo, estén comprometidos hasta el punto de que no son capaces de registrar y seguir los datos”, explicó Olson en la reunión, refiriéndose a los monitores de embarazos de alto riesgo. “Afortunadamente existe un refuerzo, porque son pacientes de alto riesgo. Están en una unidad de cuidados intensivos y siempre hay alguien vigilando. Pero si en ese momento están atendiendo a otro paciente, hay un lapso de tiempo en el que las cosas pueden salir mal”, añade Olson.
Los sistemas informáticos que fallaban fueron repuestos hace varios meses por el fabricante, Philips. Los nuevos sistemas, basados en Windows XP, tienen mejores protecciones y el problema se ha resuelto, explicó Olson en una entrevista posterior.
En la reunión, Olson también detalló problemas parecidos que amenazan a toda una serie de aparatos, desde los que preparan las fórmulas magistrales y la alimentación intravenosa, hasta los sistemas de archivo de imágenes asociados con equipos de diagnóstico, incluyendo enormes aparatos de resonancia magnética valorados en 500.000 dólares (unos 380.000 euros).
Olson informó a la comisión de que muchas clases distintas de equipos se ven afectados por las infecciones, lo que hace temer que algún día algún paciente llegue a resultar herido. “También nos preocupan las situaciones en las que los analizadores de gases en la sangre, los preparadores de compuestos, el equipo de radiografías, los sistemas de entrega de medicina nuclear, puedan verse comprometidos hasta el punto en que no se puedan utilizar, o hasta el punto de que sus valores se ajusten sin que el software lo sepa”, explicó. Afirmó que cuando una máquina se atasca por culpa del software malicioso, en teoría podría “saltarse un par de lecturas de un sensor e informar de un valor erróneo, lo que podría ser dañino”.
Olson afirmó que, a menudo, el software malicioso está asociado con botnets, redes de robots que están siendo controlados, y cuando se instalan dentro de un ordenador intentan contactar con servidores de mando y control para recibir instrucciones. Los botnets suelen usarse para enviar correo basura, pero también pueden llevar a cabo ataques sobre otros sistemas de ordenadores o llevar a cabo otras tareas asignadas por las organizaciones que los controlan.
En septiembre de este año, la Oficina de Responsabilidad Gubernamental (GAO, por sus siglas en inglés) emitió un informe avisando de que los aparatos médicos computerizados podían ser vulnerables a ataques de piratas, lo que supone una amenaza de seguridad, y pidió a la FDA que se dedicara a resolver el tema. El informe de la GAO se centra sobre todo en la amenaza existente para dos tipos de aparatos inalámbricos: los desfibriladores y las bombas de insulina. La vulnerabilidad es estos aparatos ha recibido muchísima atención por parte de la prensa (ver “Seguridad personal” y “Manteniendo la seguridad de los marcapasos ante los hackers”) pero no se sabe que se haya llevado a cabo ningún ataque sobre ellos.
Fu, que es uno de los principales investigadores de los riesgos que describe el informe de la GAO, afirma que esos dos tipos de aparatos son “una gota en un vaso de agua”: miles de aparatos conectados con la red y usados para el tratamiento de pacientes también son vulnerables a las infecciones. “Estos son aparatos que salvan vidas. Los pacientes están muchísimo más seguros con ellos que sin ellos, pero empieza a haber grietas”, afirmó. (Fu fue el Innovador del año de Technology Review en 2009).
Rara vez se informa de los problemas con el software malicioso en los aparatos hospitalarios a las autoridades estatales o nacionales, explicaron tanto Olson como Fu. Esto se debe en parte a que los hospitales creen que tienen pocas opciones. A pesar de unas recomendaciones enviadas en 2009 a hospitales y fabricantes por parte de la FDA, animándolos a trabajar juntos y haciendo hincapié en que para eliminar los riesgos de seguridad no siempre es necesario una revisión regulatoria, muchos fabricantes interpretan la letra pequeña de otra forma y no ofrecen actualizaciones, sostiene Fu. E informar de estos fallos no es necesario a menos que algún paciente haya sufrido lesiones. “Quizá ese sea un fallo por nuestra parte: no intentamos aumentar la visibilidad de la amenaza”, afirmó Olson. “Pero creo que a todos nos parece que ésta es cada vez mayor”.
En la reunión, Brian Fitzgerald, director adjunto de la FDA afirmó que en sus visitas a hospitales de todo el país ha comprobado que los problemas del Beth Israel son comunes a muchos de ellos. “Es un perfil muy habitual”, afirmó. Ahora la FDA está revisando su postura respecto a la regulación del software, explicó Fitzgerald a la comisión. “Tendrá que ser un proceso gradual, porque implica cambiar la cultura y la tecnología, incorporar a nuevo personal y hacer un enfoque sistemático del asunto”, afirmó.
En una entrevista hecha este lunes a Tam Woodrun, ejecutivo de software del fabricante de aparatos médicos GE Healthcare, afirmó que los fabricantes están en una situación complicada y los problemas se amplifican ahora que los hospitales aspiran a una mayor interconexión. Añadió que, a pesar de las recomendaciones de 2009 de la FDA, las regulaciones hacen que los cambios de sistema sean difíciles de lograr: “Volver y actualizar el sistema operativo, con software que funcione en la siguiente versión, es un costoso proceso regulador”, indicó.
Olson dijo que, en su experiencia, GE Healthcare sí que ofrece parches de software y recomendaciones para mantener los equipos seguros, pero que no todos los fabricantes comparten la misma postura. Añadió que los aparatos menos protegidos están colocados detrás de cortafuegos. Pero hacer eso con todos los equipos controlados por software de un hospital requeriría más de 200 cortafuegos, una perspectiva inadmisible, afirmó.
John Halamka, director de comunicación en el Beth Israel y profesor de la facultad de medicina de la Universidad de Harvard (EE.UU.), explicó que empezó a pedir ayuda a los fabricantes para aislar sus aparatos de las redes después de unos problemas surgidos en 2009: el gusano Conficker causó problemas en una estación ginecológica de Philips, una estación radiológica de GE y en aplicaciones de medicina nuclear que “no se podían parchear debido a restricciones regulatorias”. Y afirmó que “no hubo lesionados, pero tuvimos que cerrar los sistemas, limpiarlos y después aislarlos de Internet y de la red local”.
Y añadió: “Muchos directores de tecnología no saben cómo proteger sus propios productos con cortafuegos restrictivos. Todos han dicho que están trabajando para mejorar la seguridad, pero aún no han producido las mejoras necesarias”.
Fu sostiene que los equipos médicos tienen que dejar de usar sistemas operativos inseguros y sin soporte. “Más hospitales y fabricantes tienen que alzar la voz respecto a la importancia de la seguridad en los aparatos médicos”, afirmó después de la reunión. “Los ejecutivos de algunos de los fabricantes principales están empezando a dedicar recursos de ingeniería para que la seguridad sea la adecuada, pero existen miles de aparatos médicos basados en software”, concluye el experto.

jueves, 18 de octubre de 2012

Para mantener las contraseñas a salvo de los 'hackers' solo hay que romperlas en pedazos

Fuente: Maximilian Bode


Millones de contraseñas han sido robadas de empresas como LinkedIn y Yahoo. Una nuevo sistema tiene por objeto prevenir robos futuros.

Un nuevo modo de almacenar contraseñas para sitios web y otros servicios en línea podría prevenir violaciones como la que provocó que 6,5 ​​millones de usuarios de LinkedIn vieran sus contraseñas publicadas en línea a principios de este año.
Ese tipo de volcado de datos ocurre cuando un atacante obtiene acceso al servidor que almacena las contraseñas de usuario. Investigadores de la empresa de seguridad informática RSA han creado un sistema que divide las contraseñas en dos y almacena cada mitad en diferentes lugares. Las dos mitades nunca se unen, incluso cuando una persona inicia una sesión y su contraseña es verificada. Eso debería dificultar su robo, porque un ladrón tendría que entrar en esos dos servidores, que pueden estar protegidos de diferentes maneras.
"El almacenamiento de contraseñas es cada vez más problemático debido a la creciente frecuencia de los ataques, pero también debido a que las consecuencias derivadas de ellos han aumentado", asegura Ari Juels, director de los laboratorios de investigación de RSA en Cambridge, Massachusetts (EE.UU.). Juels señala que perder el control de una cuenta en línea puede dar a los atacantes información para ayudar a entrar en otras, y muchas personas simplemente reutilizan las contraseñas en múltiples cuentas.
Aunque LinkedIn y muchas otras empresas encriptan las contraseñas para que sus servidores no contengan la secuencia exacta que un usuario escribe, los atacantes tienen a su disposición una gama de herramientas que puede revertir dicha encriptación, afirma Juels. Ni siquiera las mejores prácticas, que LinkedIn no utilizó, son infalibles. "Creemos que es mejor que las contraseñas y otras credenciales no se almacenen en un solo lugar", afirma Juels, lo que dificulta a un atacante apoderarse de todo lo que necesita para volver a crear la contraseña de una persona.
El nuevo esquema de RSA funciona rompiendo una contraseña en muchos pedazos pequeños y almacenando la mitad de las piezas (seleccionadas al azar) en un lugar y el resto en otro. RSA lo denomina 'protección distribuida de credenciales'. "Si un lugar es atacado, las contraseñas están a salvo", asegura Juels. "La magia consiste en la capacidad del sistema para comprobar contraseñas sin ensamblarlas".
Cuando una persona se registra en un sistema con protección distribuida de credenciales, la contraseña se divide en dos cadenas cifradas de datos. Cada cadena se envía a uno de los dos servidores de contraseñas, donde se combina con la mitad de la contraseña almacenada en dicho servidor para crear una nueva cadena. Más tarde, los dos servidores comparan estas dos nuevas cadenas para determinar si la contraseña es correcta o no. El proceso matemático utilizado hace imposible determinar la contraseña a partir de cualquiera de estas secuencias, o ambas combinadas, por lo que la contraseña seguiría siendo desconocida incluso si un atacante pudiera capturar las secuencias.
Los dos servidores implicados se pueden configurar con diferentes sistemas operativos y en diferentes lugares, indica Juels, por lo que el robo de contraseñas requiere dos ataques individuales y con éxito. Estos tendrían que ocurrir en un corto plazo de tiempo, porque el sistema se actualiza periódicamente con una mitad aleatoria de los fragmentos de contraseña almacenados en cada servidor.
Este software se pondrá a la venta a finales de este año, afirma Juels.
El nuevo enfoque de RSA es una versión de una técnica conocida como criptografía con umbral que ha sido explorada desde hace tiempo por los investigadores. "El concepto no es nuevo, pero esta sería la primera vez que se implementa para el público general", afirma Dan Boneh, profesor de la Universidad de Stanford (EE.UU.) dedicado a investigar tales diseños. La criptografía con umbral es utilizada en un segundo plano por unas empresas -conocidas como entidades de certificación- que emiten los certificados digitales de seguridad con los que los ordenadores y navegadores web saben en qué servidores confiar, por ejemplo, al iniciar sesión en un sitio web bancario.
Una forma de aumentar la eficacia del enfoque sería separar las contraseñas o secretos en más de dos servidores, asegura Boneh. Juels señala que RSA planea hacer que esto sea posible en el futuro, y poner a disposición un software que permita utilizar el enfoque de división de secretos para proteger datos cifrados, por ejemplo, en archivos almacenados en un servicio en nube.
Sin embargo, Bonech afirma que hay otras formas de robar los secretos de una persona. "Con la gestión de contraseñas a menudo la principal preocupación es el usuario final. Si el ordenador del usuario está infectado con malware podemos hacer poco por asegurarlo sin tener que recurrir a un elemento físico", indica Boneh en referencia a aquellos sistemas que requieren que las personas lleven consigo un dispositivo tipo llavero, o que utilicen una aplicación de teléfono para suministrar una contraseña temporal cada vez que inician sesión.
Este enfoque, conocido como autenticación fuerte (o de dos factores), generalmente se requiere solo para cuentas corporativas o financieras, pero Google y Facebook lo ofrecen actualmente para sus cuentas en línea, debido a la rapidez con que dichas cuentas están viéndose atacadas.
Copyright Technology Review 2012.

miércoles, 17 de octubre de 2012

Redes eléctricas y plantas de agua, próximo objetivo hacker

Infraestructuras de importancia crítica se arriesgan a un ataque cibernético por no haberse actualizado para combatir las amenazas de Internet.

El Secretario de Defensa de Estados Unidos, Leon Panetta, advirtió la semana pasada sobre una serie de ataques llevados a cabo con éxito en sistemas de control por ordenador de plantas eléctricas y de agua en el país, así como en sistemas de transporte. Panetta no dio detalles sobre los incidentes, pero para él demuestran que países extranjeros o grupos extremistas podrían utilizar esas tácticas para hacer descarrilar trenes o deshabilitar redes eléctricas. Algunos expertos en seguridad informática señalan que esas afirmaciones son válidas -aunque no es probable que estos hechos sucedan- debido a lo obsoleto de la tecnología utilizada para hacer funcionar estas infraestructuras tan importantes.
"Los sistemas de energía y agua han tenido una mentalidad totalmente diferente a la de la industria de la TI (Tecnología de la Información)", afirma Chris Blask, fundador y director general de ICS Cybersecurity, una compañía que ayuda a las empresas de infraestructura a asegurar sus sistemas. "La estabilidad y fiabilidad son lo más importante: hay que mantener las luces encendidas". Mientras que los hogares y las empresas dieron la bienvenida a Internet en la década de los 90, y aprendieron a lidiar con la rapidez con que cambian las amenazas de seguridad, los operadores de las redes eléctricas y plantas de agua siguieron usando el mismo software que siempre había funcionado.
Incorporar actualizaciones de software no estaba bien visto y las vulnerabilidades se dejaron sin parchear. Y esos sistemas no actualizados no siempre están aislados de Internet, señala Blask. La razón: las empresas, los contratistas y los empleados han presionado por tener acceso remoto a sus sistemas de control por razones de comodidad y eficiencia. "Por ejemplo, podemos estar hablando de un ingeniero eléctrico que quiera gestionar una subestación sin tener que conducir por la nieve", señala Roy Campbell, dedicado a investigar la seguridad de sistemas de infraestructura crítica en la Universidad de Illinois en Urbana-Champaign (EE.UU.).
Los ataques pueden adoptar muchas formas diferentes, indica Campbell. Algunos simplemente podrían apagar los sistemas, mientras que otros podrían causar daños físicos a veces irreversibles. En 2007, el Departamento de Seguridad Nacional de EE.UU. publicó un video con una demostración apartente de la autodestrucción de una turbina generadora de energía, en un ejercicio que ilustra lo que un atacante podría hacer después de obtener acceso a un sistema de control.
En el caso de la red eléctrica, algunas vulnerabilidades surgen del modo en que se vinculan los diferentes componentes a nivel local, regional y nacional, asegura Campbell. Por ejemplo, el patrón de conexiones entre diferentes partes de la red puede crear puntos débiles que se lo pondrían relativamente fácil a un pirata informático para dejar sin conexión a un área amplia durante cierto tiempo. "Si puedes aislar una central eléctrica, por ejemplo, podría ser difícil volver a encenderla porque para ello necesitas energía", asegura Campbell.
Según Campbell, se está trabajando desde hace algunos años en la reparación de las vulnerabilidades en el software de control y las redes de ordenadores, incluso antes del descubrimiento del gusano Stuxnet diseñado para atacar los sistemas de control industrial de Irán en 2010. "Las grandes empresas se están preparando muy rápidamente", asegura el experto. Sin embargo, es difícil cerrar todos los puntos débiles en la compleja mezcla de software de control y redes informáticas que hay en las empresas de infraestructuras.
Un punto positivo es que los sistemas de control de infraestructuras son, de alguna manera, menos complejos que los de los ordenadores utilizados para los negocios o en el hogar, afirma Blask. "La ventaja que tenemos en este área de la TI es que las redes industriales son relativamente estáticas", afirma. "No surgen nuevas aplicaciones y dispositivos con mucha frecuencia, por lo que cualquier cosa que suceda debería llamar la atención".
Copyright Technology Review 2012.

lunes, 1 de octubre de 2012

Los delincuentes informáticos copian los trucos de Stuxnet

Código deshonesto: Una porción de código del virus Flamer. 
Fuente: AP | Sebastian Widmann


Técnicas utilizadas por programas maliciosos respaldados por el Gobierno están surgiendo en el código utilizado por los delincuentes cibernéticos ordinarios.
El código malicioso que los Gobiernos aparentemente utilizan para espiarse, acosarse y sabotearse entre ellos ha acaparado los titulares en los últimos años, aunque la naturaleza tan específica de este tipo de ataques ha hecho que los usuarios normales de Internet hayan tenido poco que temer hasta ahora. Eso podría estar cambiando, ya que algunos expertos señalan que las técnicas utilizadas en el malware de alta sofisticación y respaldado a nivel estatal están llegando a manos de programadores menos hábiles que se dirigen a los usuarios habituales de Internet (y a sus cuentas en línea o a los datos de sus tarjetas de crédito).
"Los cibercriminales también leen las noticias", señala Roel Schouwenberg, investigador de seguridad de la empresa rusa de seguridad informática Kaspersky. Schouwenberg añade que "las ciberarmas sofisticadas (y patrocinadas a nivel gubernamental) y los ataques dirigidos nos dan una idea de lo que podemos esperar que entre en la corriente principal".
El malware patrocinado por el Gobierno llegó a ser ampliamente conocido en 2010 con el descubrimiento de Stuxnet, un programa dirigido a los sistemas de control industrial iraníes y que se cree que fue patrocinado por Israel y Estados Unidos. Desde entonces, se han descubierto varios paquetes de malware de gran sofisticación, que también se cree que han sido elaborados por Gobiernos o contratistas del Gobierno. Estos paquetes incluyen Duqu, que salió a la luz a finales de 2011, y Flame, encontrado en mayo de 2012.
Una de las razones por las que los programas maliciosos son tan eficaces es porque tienden a explotar vulnerabilidades de software desconocidas, conocidas como 'zero-days', en programas ampliamente utilizados como Microsoft Windows, para obtener el control de un ordenador. Schouwenberg señala que esas vulnerabilidades pueden ser rápidamente "copiadas y pegadas" por otros programadores, como ocurrió tras el descubrimiento de Stuxnet, pero también suelen ser parcheadas con relativa rapidez por las empresas de software. Lo más preocupante es la forma en que las características de diseño de alto nivel están siendo copiadas, asegura.
"Están copiando la filosofía de diseño", señala Schouwenberg, que agrega que una de las técnicas más populares encontradas en 'malware criminal' convencional está inspirada en el descubrimiento de Stuxnet. Por ejemplo, Stuxnet instalaba controladores de dispositivos falsos usando certificados digitales de seguridad robados a dos empresas taiwanesas de componentes informáticos, con lo que podía pasar a través de cualquier software de seguridad. El malware actual utiliza certificados falsos de forma similar, para esconder software malicioso frente a los programas antivirus.
"Stuxnet fue el primer malware serio con un certificado robado y desde entonces se ha convertido en algo cada vez más común", indica Schouwenberg. "Hoy día el uso de certificados falsos en malware es muy común".
Aviv Raff, director de tecnología y cofundador de la empresa israelí de seguridad informática Seculert, está de acuerdo. "Las características de diseño de Stuxnet, Duqu y Flame están apareciendo en el malware criminal oportunista", asegura.
Schouwenberg señala que en este momento está en busca de trucos usados ​​en el recientemente descubierto Flame, descrito por algunos investigadores como "el más complejo jamás encontrado".
Flame tenía un diseño modular, lo que permitía a sus operadores enviar partes actualizadas según fuera necesario, por ejemplo, para llevar a cabo determinadas acciones o ataques. "Creo que definitivamente este tipo de enfoque se hará más común", asegura Schouwenberg, que cree que podría ser atractivo para los creadores de malwarecomo forma de vender su trabajo a otros. "Proporciona una oportunidad para ampliar las ventas, si es que pueden vender algo, y luego ofrecer kits de actualización y mejora más adelante".
Schouwenberg señala que un diseño modular también dificulta que las empresas de seguridad puedan dar seguimiento a una determinada pieza de solftware malicioso. "Cuando solo cargan los módulos para objetivos específicos es mucho más difícil captar todos los componentes y ver y saberlo todo sobre ellos".
Sean Sullivan, investigador de la empresa de seguridad finlandesa F-Secure, está de acuerdo en que esta es una buena forma de entender la forma en que los delincuentes cibernéticos comunes crean tecnología. "Los delincuentes operan en un ecosistema donde el 'malware como servicio' tiene un consumo masivo. Compran componentes y los incluyen en sus operaciones. Como si se tratara de un negocio, los optimizan con fines de lucro", señala.
Sin embargo, Sullivan también afirma que muchos criminales cibernéticos han invertido en su propio código y no pueden dedicar recursos a la misma escala de un contratista o una agencia del Gobierno.
"La seguridad operacional requerida por los responsables de Stuxnet, Flame, etc. hace que simplemente no puedan subcontratar nada, tienen que hacer de todo, de principio a fin", indica Sullivan, "Esto supone una gran inversión y, ciertamente, no es en absoluto rentable".
No obstante, Schouwenberg asegura que es probable que la afluencia de nuevas ideas costosamente desarrolladas hacia el malware criminal aumente en los próximos años. Las agencias y contratistas gubernamentales de todo el mundo buscan abiertamente a programadores con las habilidades necesarias para crear malware sofisticado, afirma, lo que sugiere que tendremos más Stuxnets, Duqus y Flames en el futuro. "Ese es un gran cambio comparado con la situación unos años atrás", señala.
Copyright Technology Review 2012.