Mostrando entradas con la etiqueta Hackers. Mostrar todas las entradas
Mostrando entradas con la etiqueta Hackers. Mostrar todas las entradas

miércoles, 7 de agosto de 2013

Si conecta su puerta a Internet, ¿le está abriendo la puerta a los hackers?

    Por 
  • DANNY YADRON
LAS VEGAS— Daniel Crowley puede abrir una cerradura sin siquiera ver la puerta.
Desde su computadora, Crowley también puede desarmar el sistema de seguridad de una vivienda, abrir la puerta de un garaje y apagar las luces. Sólo necesita que esos aparatos estén conectados a Internet, un paso que los consumidores dan cada vez más seguido para controlar facetas de sus vidas a través de teléfonos inteligentes y tabletas.
Crowley, un joven de 27 años del estado de Texas, con un corte de pelo moderno, no tiene pinta de ladrón. Más bien, el consultor de la firma de seguridad Trustwave Holdings Inc. es uno de los miles de investigadores informáticos —algunos los llaman piratas informáticos o hackers— que llegaron a Las Vegas la semana pasada para hacer alarde de las numerosas formas en que pueden usar la tecnología para hacer cosas terribles.
Reuters
Asistentes a Black Hat USA 2013, una de las dos conferencias de hackers que se llevaron a cabo la semana pasada.
Actualmente, la piratería informática no está limitada a computadoras o teléfonos inteligentes. Cuando hace poco los hackers chinos atacaron la Cámara de Comercio de Estados Unidos en Washington, se descubrió que un termostato en un edificio de la Cámara enviaba señales a China.
A medida que más aparatos domésticos —estufas, bombillos, e incluso inodoros— pueden ser controlados en línea, ofrecen nuevos caminos para que los hackers hagan daño.
La semana pasada dos investigadores mostraron cómo pueden hacer que un nuevo televisor de Samsung Electronics Co., 005930.SE -2.55% que cuenta con una cámara, lo observe. Una de ellas mostrará que lo puede hacer incluso su usted cree que el aparato está apagado.
"Samsung toma muy en serio todas las preocupaciones sobre la privacidad del consumidor y la seguridad de la información", indicó la empresa en una declaración escrita. Sugirió, entre otras soluciones, ajustar la cámara para que quede cubierta, o desconectar la televisión de Internet cuando no se usan sus funciones en línea.
Por diversión, Crowley hace poco también tomó el control de un inodoro automático fabricado por Lixil Corp., una firma japonesa, de forma que lo podía hacer tirar la cadena o reproducir música, una de sus funciones promocionadas, controlándolo de forma remota. Lixil no respondió a un pedido de comentarios.
La parte seria es que los llamados electrodomésticos inteligentes presentan desafíos de seguridad distintos a las computadoras. Por un lado, ofrecen una posibilidad de hacer daño físico de una forma que no es posible al leer el e-mail de otra persona. Es más, esos aparatos no suelen recibir la misma encriptación y las pruebas contra hackers que los teléfonos y computadoras.
"A medida que aumentamos la inteligencia de todo, realmente significa más superficies de ataque", indicó Aaron Grattafiori, un investigador en seguridad de iSEC Partners en San Francisco que es uno de los investigadores que hackeo un televisor Samsung.
"Muchas veces los fabricantes se preocupan por el tiempo para llevar un producto al mercado y las fechas límite, y no realizan ningún control de seguridad", sostuvo David Bryan, un consultor en seguridad de Trustware, quien trabajó para la firma estadounidense en el proyecto de ataque informático a una vivienda junto a Crowley.
Bryan y Crowley tomaron control de una variedad de aparatos conectados a una red doméstica que funcionan como centros inalámbricos que pueden usar los consumidores para controlar su casa
Una red, llamada VeraLite, fabricada por la firma de Hong Kong Mi Casa Verde, se conecta con electrodomésticos que usan tecnologías nuevas conocidas como Z-Wave e Insteon para comunicarse con electrodomésticos compatibles.
Los consumidores usan sus redes domésticas de Wi-Fi para controlar los aparatos desde sus computadoras o teléfonos. El problema: esas redes, incluso si tienen contraseñas, usan tecnología que es muy fácil de descifrar.
Crowley afirma que alertó a Mi Casa Verde pero que no arreglaron la falla.
La empresa sostiene que sus aparatos son seguros, según un vocero.
Kwikset, la empresa de cerraduras, no respondió a pedidos de comentarios.
Crowley y Bryan dijeron que depende de las empresas fabricar productos más seguros para vender.
Pero el sentido común también podría tener su papel. "Quizás podrían no conectar algo tan importante como la cerradura de una puerta a la red", indicó Crowley.

martes, 23 de julio de 2013

Los vigilantes

En el vuelo de Aeroflot proveniente de Moscú venían muchos periodistas excitados y quizá más de un espía encubierto. Todos habían embarcado con la esperanza de toparse con el hombre más buscado por parte del gobierno de EE.UU., Edward Snowden, en la fila al baño y quizás lograr una entrevista. Sin embargo, antes de despegar, la tripulación hizo su cross check y el asiento 17-A figuraba vacío. Así, los perseguidores del ex empleado de la consultora Booz Allen debieron aguantar 17 horas de viaje sin bebidas alcohólicas ni acceso a internet. Snowden se había quedado en la zona de tránsito del aeropuerto de Moscú.

Semanas antes, Snowden -quien poseía un pase de acceso a varias de las operaciones de la Agencia Nacional de Seguridad estadounidense (NSA por sus siglas en inglés)- entregó al diario inglés The Guardian documentos que confirmaban una larga sospecha: la NSA espiaba y almacenaba las comunicaciones en línea no sólo de sus enemigos y adversarios, sino de los ciudadanos de casi todo el planeta, incluyendo varias embajadas de la UE, México y Japón, entre otras… y desde hace ya seis años.

Pero lo revelado por Snowden no es nuevo y tampoco se escapa de los objetivos primigenios de internet (ARPANET): una red militar. Desde la década de los 70, la NSA viene haciendo tapping de cables externos y no necesita ningún permiso. Ése es su trabajo. Sin embargo, la NSA tiene prohibido espiar a sus connacionales o personas dentro del país. Eso corresponde al FBI y con orden judicial. Más aún, cuando la guerra cibernética dejó de ser sólo una quimera apocalíptica post Guerra Fría, y se convirtió en una parte importante del contraterrorismo contemporáneo.

Prisma fisgón

El sistema denominado PRISM opera desde el año 2007 bajo el amparo del Acta de Vigilancia de Inteligencia Extranjera (FISA, por sus siglas en inglés), que les da inmunidad legal a las empresas como Yahoo!, Google y Microsoft si cooperan con el gobierno en la recolección de material de inteligencia.

La tecnología detrás de PRISM no se diferencia mayormente de las tecnologías de Big Data. Algunos analistas sindican como uno de sus principales componentes una base de datos de código abierto llamado Apache Accumulo, que la NSA comenzó a trabajar a finales de 2007. Accumulo está construida sobre una plataforma
de software llamada Apache Hadoop (que realiza procesamiento paralelo) y es similar al sistema de almacenamiento BigTable de Google. Hadoop es una plataforma de software que permite el desarrollo y ejecución de aplicaciones que procesan ingentes cantidades de datos. Las claves de PRISM son la minería de datos, el análisis estadístico y las respuestas en tiempo real.
(Foto: AFP)
486

Los documentos de Snowden muestran que la recolección de Big Data es indiscriminada y diaria. La NSA rastrea todo tipo de información que hospedan las empresas (mails, chateo, llamadas por Skype, videos marcados como favoritos, fotos de protestas, etcétera) y la alberga en sus propios servidores. Mary Ellen Callahan, ex jefa de privacidad en el Departamento de Seguridad Interior (más conocido como Homeland Security o DHS,por sus siglas en inglés), alerta que no solamente se trata de una recolección generalizada, sino además es prospectiva. Es decir, se mantiene la información para el futuro.

Julian Sánchez, investigador del Instituto Cato (conservador), compara esta actividad de las agencias de inteligencia con lo que hace la policía común, donde una orden es emitida por un juez cuando estima que existe una justificación. Hay una cierta supervisión neutral del trabajo de investigación policial, cosa que no ocurre en el caso de PRISM. Es más, Sánchez aventura que “la corte de FISA está capturada por la misma industria”.

Para Michelle Robinson, abogada de la poderosa Unión Estadounidense por las Libertades Civiles (ACLU, por sus siglas en inglés), “no hay nadie que represente a las personas ante la corte de FISA; el pedido de investigar es en general, ocurre en secreto y es clasificado”.

La pregunta de fondo es si PRISM aporta a la seguridad nacional. Sánchez señala que de los 50 casos citados por Alexander ante el Congreso, quizás apenas en uno resultó relevante: una donación en EE.UU. de menos de US$10.000 a alguien que se relaciona con una célula terrorista en Etiopía. “Perfectamente bien se podía lograr lo mismo usando las vías tradicionales”, afirma.

Más aún si se considera que los terroristas profesionales no suelen compartir sus planes operativos a través de Gmail ni por Skype. Para eso están los oscuros recovecos de la Deep Web.

Culpen al outsourcing

Paradójicamente la existencia de programas como PRISM ha sido posible por la privatización de las tareas de inteligencia tras los ataques a las torres gemelas. Hoy el 70% del presupuesto de inteligencia de EE.UU. está externalizado, según un análisis reciente de Bloomberg, mientras que el 20% de los funcionarios de inteligencia se encuentran en el sector privado, de acuerdo a la Dirección Nacional de Inteligencia. Estos contratistas ganan, muchas veces, el doble de un funcionario público que hace el mismo trabajo. Y es un buen negocio.

Según el índice de 20 compañías líderes en ciberseguridad, elaborado por la consultora Visiongain, éste es un mercado que alcanzará este año los US$68.000 millones. Esta expansión de lo privado dentro de lo público también significa que aumenta el acceso a material de inteligencia y su posible mal uso. Casi
5 millones de contratistas y funcionarios federales tienen acceso a material clasificado en EE.UU. (en el caso de Booz Allen, de sus 25.000 empleados la mitad están habilitados para acceder la información crítica). Snowden era uno de ellos. 

Las telecom y las empresas de minternet tampoco están cómodas. No pueden divulgar las órdenes de la NSA y constatan cómo se reduce la confianza pública en ellas; además deben invertir grandes recursos en equipos legales para responder a los pedidos del gobierno, mientras que una ley ambigua las empuja a negociar
qué y cuánto de la información deben entregar al gobierno, cosa que también es arbitraria.

El destino de Edward Snowden es incierto. Las peticiones de asilo político han sido negadas una a una y la insistencia de EE.UU. es cada vez más potente, al punto de detener el avión oficial del presidente boliviano, Evo Morales, hace algunas semanas, en el aeropuerto de Viena, por sospecharse la presencia de Snowden dentro del avión. Una situación al borde de la legalidad internacional.

De regresar forzadamente a su país, al ex analista le espera un duro juicio, como el de Bradley Manning, el joven militar que sirvió en Irak y que reveló
documentos secretos a WikiLeaks sobre el ‘daño colateral excesivo’ de EE.UU. en su lucha con el terrorismo. Muchos temen que termine como Aaron Swartz, un reconocido ciberactivista que se suicidó en enero pasado. Al momento de su muerte, Swartz estaba siendo juzgado en EE.UU. por haber realizado descargas de documentos académicos, reseñas y publicaciones protegidas con copyright. Arriesgaba 50 años de prisión.
Crédito foto principal: Miguel Candia /AméricaEconomía

autor

Pablo Albarracín en Chile y Montserrat Nicolás en Washington DC

martes, 2 de julio de 2013

Snowden, rostro de una generación de rebeldes con causa en la era de Internet

El joven informático responsable de la liberación de datos que resultó en el escándalo de espionaje de Estados Unidos, es sólo una de las figuras libertarias que han aparecido en los últimos años.








Edward Snowden se define como "un ciudadano cualquiera", pero pertenece a un grupo de jóvenes que han bebido de la cultura de la información y se resisten a todo atisbo de autoritarismo, una rebeldía íntimamente ligada a la era de internet que, por ahora, suscita tanta admiración como rechazo.
Si la cultura que motiva a Snowden cupiera en un cóctel, éste contendría una buena dosis de defensa de la privacidad y los derechos individuales, unas cuantas cucharadas de derecho a la libertad de información y un toque de resistencia política.
Es esa mezcla la que le convierte, junto a otros como Bradley Manning, en héroes para los activistas de internet y en peligrosos traidores para el Gobierno y el Congreso de EEUU, una dualidad que aún divide a la mayoría de los estadounidenses y que encuentra sus raíces en la cultura del pirateo.
"La base es una especie de ética del pirata, que es probablemente libertaria, y que ha chocado con un impulso político antiautoritario. Cuando juntas estas dos cosas, es como un incendio", dijo Peter Ludlow, profesor de filosofía de la Universidad Northwestern, a la revista Time.
Para el senador republicano Lindsey Graham, la definición es más simple: son "gente joven, en su mayoría libertaria, que siente que el Gobierno es el problema".
Aunque Snowden se ha convertido en todo un foco mediático, tanto él como Manning han repetido que no querían protagonismo ni laureles: no aspiraban a nada más que a abrir un debate.
"El público tiene que decidir si estos programas y políticas están bien o mal", dijo cuando se refugiaba en Hong Kong el exanalista de la CIA, que reveló a "The Guardian" la existencia de dos programas secretos de vigilancia de comunicaciones de EEUU.
Más rotundo fue Manning, que en 2010 filtró 700.000 documentos clasificados a WikiLeaks y que antes de ser detenido sostuvo que toda la información "debe ser libre", porque "pertenece al público".
Esas ideas tienen sus raíces en actos tan tempranos como la filtración por Daniel Ellsberg de los papeles del Pentágono en 1969, pero han evolucionado ligadas a internet y comparten rasgos con la filosofía de los piratas de Anonymous.
A la misma generación pertenece Aaron Swartz, que se suicidó a los 26 años el pasado enero, cuando cobraba fuerza una investigación en su contra por divulgar millones de archivos judiciales de pago.
Al igual que Snowden, Manning y Swartz crecieron en la era de internet, participaron en foros virtuales donde se hablaba de libertad para compartir información y datos, y aportaron sus habilidades informáticas a una causa que creían esencial para su generación.
"Son jóvenes a los que se les ha dicho una y otra vez que los comportamientos que para ellos son perfectamente razonables son criminales", señaló a Time el profesor de Derecho Lawrence Lessig, un mentor de Swartz.
Las encuestas que se han hecho sobre Snowden revelan una sociedad estadounidense dividida en torno a si el analista hizo lo correcto. Pero si se pregunta únicamente a los menores de 34 años, casi la mitad creen que el joven no debería ser procesado por sus actos, según dos sondeos de Time y CNN.
Para Gabriella Coleman, una profesora de la Universidad McGill de Montreal (Canadá) que escribe un libro sobre Anonymous, la persecución a Snowden y Manning aumentará la "movilización política" para destapar los abusos del Gobierno y hará que se "profundicen los compromisos" de quienes tienen mentalidad de informante.
"Creo que estamos todavía en el amanecer de este fenómeno", aseguró Coleman a Time.
Esa idea no convence a Steven Aftergood, director del Proyecto sobre Secretos del Gobierno de la Federación de Científicos Estadounidenses, para quien las filtraciones de Snowden o Manning seguirán siendo hechos aislados.
"No estoy seguro de que haya mucha gente inspirada para actuar en el nombre de una cultura global. Pero lo que sí hemos aprendido con esto es que no se necesita a mucha gente para tener un impacto enorme. A veces, basta con una sola persona", dijo a Efe.
Según Aftergood, Snowden parece haber aprendido del caos que caracterizó la filtración de Manning, cuando había miles de documentos publicados cada día en la web de WikiLeaks, y ha conseguido "hacerlo mejor a la hora de dar forma al debate público".
"Él y los reporteros que trabajan con él han estructurado la divulgación de los documentos con cuidado, para mantener y aumentar la atención del público", subrayó.
En cualquier caso, el éxito de campañas como "I am Bradley Manning", en la que famosos e intelectuales piden liberar al exsoldado, o una petición para perdonar a Snowden que ha sumado más de 124.000 firmas en la web de la Casa Blanca sugieren que no sólo las nuevas generaciones comienzan a sentir simpatía por ellos.

autor

EFE

martes, 18 de diciembre de 2012

Los hackers de 2012



Por Muy Interesante
http://www.muyinteresante.com.mx/tecnologia/537510/hackeos-hacktivismos-hackers-mas-importantes-del-ano-2012-anonymous/







Los hackers dieron mucho de qué hablar este año, con un principio espectacular y caótico, pero con un final que algunos expertos consideran desorganizado. Sin embargo, es claro el efecto convencional que estas actividades han ejercido en la economía global y en el activismo social de la era digital.

Por eso, aquí están los momentos más importantes de hackeo de 2012.

Anonymous venga a Megaupload (Enero)

Después de que Megaupload, sitio de almacenamiento de archivos, fue abruptamente dado de baja del servidor por una demanda de derechos impuesta por los gobiernos de Estados Unidos y Nueva Zelanda, el grupo de hacktivismo Anonymous se puso la batuta de héroe: los sitios de Internet del Buró Federal de Investigación (FBI, por sus siglas en inglés) de EU, el Departamento de Justicia de EU, la Asociación de Industria Discográfica de Estados Unidos (RIAA), la Asociación Cinematográfica de America (MPAA), y Universal Music, fueron dados de baja de Internet de manera masiva, en un ataque coordinado.

Según Sam Biddle, analista del sitio especializado Gizmodo, este ha sido el mejor golpe del colectivo en su historia, hasta ahora.

Anonymous "elimina" a la CBS (Enero)

Sólo algunos días después del cierre de Megaupload, Anonymous lanzó otro ataque importante, mostrando en ese momento su poderío y organización: eliminó a CBS.com, aunque lo que hicieron fue envenenar el DNS del sitio para redireccionar el tráfico a otro servidor, dando el efecto de que no estaba disponible.

CBS estuvo implicado en la demanda interpuesta a Megaupload por infringir los derechos de autor por una cantidad de casi 500 millones de dólares.

Anonymous filtra una teleconferencia secreta del FBI (Febrero)

El colectivo filtró el contenido de una conversación clasificada del FBI a todo Internet. Dicha conferencia se suscitó en Skype, software que permite comunicaciones de texto, voz y vídeo sobre Internet, y consistió en una plática entre detectives del Buró Federal de Investigación de EU y el órgano símil del Reino Unido, Scotland Yard, haciendo ver mal a los policías.

Destrucción de la firma militar de abogados (Febrero)

Anonymous fue, esta vez, contra la firma militar de abogados Puckett & Faraj, que defendía a un militar estadounidense en el tema controversial del asesinato de civiles iraquíes. El grupo hacktivista dio de baja al sitio de la firma, filtrando una serie de correos electrónicos comprometedores relacionados con el caso, provocando que toda el litigio se viniera abajo.

El bufet de abogados ya no existe, ni física ni digitalmente.

El hackeo de la CIA (Febrero)

En este punto la organización y credibilidad de Anonymous empieza a ser cuestionada: el colectivo alegó la autoría de la eliminación del sitio de la Agencia Central de Inteligencia de EU, para después negarla y disculparse con la dependencia. Sigue sin aclararse quién fue el autor del hackeo, pero el evento fue el prólogo de lo que fue una verdad incómoda: Anonymous empezó a enredarse con su organización.

La Traición (Marzo)

En uno de los momentos de traición más grandes de la historia tecnológica y digital, Sabu (nombre clave), líder de LulzSec, el ala principal de Anonymous, se volvió un informante federal y delató todo su personal, llevando al arresto de todos los implicados.

Además, Sabu no sólo era un ?soplón?, sino que estuvo trabajando con el FBI desde el principio, humillando e hiriendo a Anonymous (y poniéndole fin), pues todo su personal especializado fue sacado de las operaciones.

La fotos de Christina Hendricks y Olivia Munn (Marzo)

Este no fue ningún activismo digital, sólo el producto de unos hackers fanáticos de estas actrices: se filtraron a la Red fotografías de Christina Hendricks y Olivia Munn desnudas.

El golpe a Irán (Mayo)

La última versión del virus computacional Stuxnet se filtró al Medio Oriente, sacando de funcionamiento las computadoras del gobierno iraní. Aunque no es conclusivo, fue probablemente obra de Estados Unidos vía Israel.

Las cuentas de LinkedIn (Junio)

En verano, algunos hackers sustrajeron 6.5 millones de contraseñas de usuarios de LinkedIn, red social orientada a los negocios.

Anonymous le declara la guerra a Israel (Noviembre)

Para este punto Anonymous sigue intentando su anarquismo digital: el grupo se autoproclamó salvador de Palestina y pretendió doblegar a Israel vía Internet, logrando afectar algunos sitios de negocios y gubernamentales del país de Medio Oriente.

jueves, 15 de noviembre de 2012

El reciclaje de negocios entre hackers

Por Mark Ward / BBC Mundo

Teclado
Muchas páginas venden el acceso a redes pirateadas por pocos dólares a la hora.
Grupos de cibercriminales están vendiendo el acceso ilegal a las computadoras de algunas de las compañías más grandes del mundo.
Por tan sólo unos dólares, timadores y defraudadores pueden obtener los datos de inicio de sesión del servidor de estas empresas, y desde sus computadoras enviar correo basura o ataques pirata de mayor envergadura.
Este acceso a las redes privadas de compañías es sólo uno dentro de una amplia gama de servicios que el mundo del cibercrimen proporciona a los que transitan los bajos fondos del ciberespacio.
El investigador y experto en seguridad informática Brian Krebs, descubrió la argucia tras invertir dos semanas en el rastreo del sitio Dedicatexpress, desde donde accedió a foros donde obtuvo la lista de corporaciones afectadas.
Actualmente, la página cuenta con unos 17.000 servidores disponibles, pero se estima que unos 300.000 han figurado en ella desde que iniciara su funcionamiento en 2010.
Desde que Krebs escribió sobre el tema, la página de internet ha pasado a ser sólo accesible por miebros.

Fuente de correo basura

Krebs explicó que la página actuaba como un intermediario para piratas informáticos que ya lograron acceder a determinadas redes de empresas en ataques anteriores.
"Deben ser piratas individuales que no van a hacer uso de eso pero saben que tiene valor y lo revenden", apuntó a la BBC.
Los servidores de las redes de computadoras corporativas suelen ser más poderosas y tienen conexiones a internet mucho más veloces.
Cables
Los servidores de las grandes corporaciones suelen ser las más potentes.
Una vez los venden en la página, pueden ser de interés para otros cibercriminales que quieren usar los recursos de la empresa en cuestión.
Dedicatexpress pone algunos límites a lo que los clientes pueden hacer con los servidores pirateados, informa Krebs. Por ejemplo, fraudes de Paypal, apuestas en línea o timos a través de páginas de citas son algunas de las actividades prohibidas.
Aunque el hecho de ofrecer servidores pirateados puede sorprender a algunos, Krebs dice que es posible que estas computadoras hayan estado comprometidas por largo tiempo.
El primer cibercriminal que logró acceder al servidor probablemente lo usó para sus propios fines, lo que podría incluir el robo de secretos corporativos, usar el servidor para realizar estafas vía correo electrónico o enviar correo basura.

Fácil de evitar

Yuval Ben-Itzhak, jefe de tecnología de la firma de seguridad AVG opina que es fácil para las compañías blindar el acceso de cibercriminales si cambian las contraseñas y se aseguran de que son difíciles de adivinar.
Por su parte, Rik Ferguson, director de la firma de seguridad y comunicación Trend Micro, cree que la existencia de Dedicatexpress demuestra cuán sofisticada es hoy en día es la economía de los bajos fondos cibernéticos.
"Esa es la belleza del crímen cibernético", afirma, "no tiene que ser exclusivo, los mismos bienes robados pueden venderse y revenderse sin que se deteriore su calidad, ya sea propiedad intelectual, credenciales, cuentas robadas o acceso a redes".

Servicios de todo tipo

Spam
Cibercriminales suelen enviar correo basura desde estas computadoras pirateadas.
Dedicatexpress es solo una de tantas páginas de internet que funcionan en países del este de Europa, asegura el experto.
Un reporte de Trend Micro demostró que Rusia está en el centro de esta economía criminal vinculada a la venta de cualquier servicio del cibercrímen.
El trabajo detalló las tarifas cobradas por varios servicios, incluyendo de todo, desde piratear correos electrónicos de empresas a enviar textos SMS basura.
Uno de los servicios más costosos en oferta es la compra de un botnet entero por US$700.
Un botnet es una red de computadoras domésticas secuestradas que pueden ser controladas y usadas para enviar correo basura o ataques de otro tipo.
Si comprar un botnet es demasiado caro, se puede alquilar un computador por US$2 la hora, y enviar un millón de correos electrónicos costaría unos US$9.
El cibercrimen en Rusia ha dejado de ser una afición para piratas, asegura Ferguson, y se ha convertido en un modo de vida para muchos criminales que están haciendo un buen dinero con sus tácticas.
Brian Krebs por su parte asegura que ya no se sorprende con el grado de sofisticación de esta economía criminal de alta tecnología.
"Hace unos años sí lo habría estado", dice, "¿Ahora? No mucho. Hay muchos servicios de este tipo ahí fuera y estos servidores pirateados están disponibles por doquier".

jueves, 18 de octubre de 2012

Para mantener las contraseñas a salvo de los 'hackers' solo hay que romperlas en pedazos

Fuente: Maximilian Bode


Millones de contraseñas han sido robadas de empresas como LinkedIn y Yahoo. Una nuevo sistema tiene por objeto prevenir robos futuros.

Un nuevo modo de almacenar contraseñas para sitios web y otros servicios en línea podría prevenir violaciones como la que provocó que 6,5 ​​millones de usuarios de LinkedIn vieran sus contraseñas publicadas en línea a principios de este año.
Ese tipo de volcado de datos ocurre cuando un atacante obtiene acceso al servidor que almacena las contraseñas de usuario. Investigadores de la empresa de seguridad informática RSA han creado un sistema que divide las contraseñas en dos y almacena cada mitad en diferentes lugares. Las dos mitades nunca se unen, incluso cuando una persona inicia una sesión y su contraseña es verificada. Eso debería dificultar su robo, porque un ladrón tendría que entrar en esos dos servidores, que pueden estar protegidos de diferentes maneras.
"El almacenamiento de contraseñas es cada vez más problemático debido a la creciente frecuencia de los ataques, pero también debido a que las consecuencias derivadas de ellos han aumentado", asegura Ari Juels, director de los laboratorios de investigación de RSA en Cambridge, Massachusetts (EE.UU.). Juels señala que perder el control de una cuenta en línea puede dar a los atacantes información para ayudar a entrar en otras, y muchas personas simplemente reutilizan las contraseñas en múltiples cuentas.
Aunque LinkedIn y muchas otras empresas encriptan las contraseñas para que sus servidores no contengan la secuencia exacta que un usuario escribe, los atacantes tienen a su disposición una gama de herramientas que puede revertir dicha encriptación, afirma Juels. Ni siquiera las mejores prácticas, que LinkedIn no utilizó, son infalibles. "Creemos que es mejor que las contraseñas y otras credenciales no se almacenen en un solo lugar", afirma Juels, lo que dificulta a un atacante apoderarse de todo lo que necesita para volver a crear la contraseña de una persona.
El nuevo esquema de RSA funciona rompiendo una contraseña en muchos pedazos pequeños y almacenando la mitad de las piezas (seleccionadas al azar) en un lugar y el resto en otro. RSA lo denomina 'protección distribuida de credenciales'. "Si un lugar es atacado, las contraseñas están a salvo", asegura Juels. "La magia consiste en la capacidad del sistema para comprobar contraseñas sin ensamblarlas".
Cuando una persona se registra en un sistema con protección distribuida de credenciales, la contraseña se divide en dos cadenas cifradas de datos. Cada cadena se envía a uno de los dos servidores de contraseñas, donde se combina con la mitad de la contraseña almacenada en dicho servidor para crear una nueva cadena. Más tarde, los dos servidores comparan estas dos nuevas cadenas para determinar si la contraseña es correcta o no. El proceso matemático utilizado hace imposible determinar la contraseña a partir de cualquiera de estas secuencias, o ambas combinadas, por lo que la contraseña seguiría siendo desconocida incluso si un atacante pudiera capturar las secuencias.
Los dos servidores implicados se pueden configurar con diferentes sistemas operativos y en diferentes lugares, indica Juels, por lo que el robo de contraseñas requiere dos ataques individuales y con éxito. Estos tendrían que ocurrir en un corto plazo de tiempo, porque el sistema se actualiza periódicamente con una mitad aleatoria de los fragmentos de contraseña almacenados en cada servidor.
Este software se pondrá a la venta a finales de este año, afirma Juels.
El nuevo enfoque de RSA es una versión de una técnica conocida como criptografía con umbral que ha sido explorada desde hace tiempo por los investigadores. "El concepto no es nuevo, pero esta sería la primera vez que se implementa para el público general", afirma Dan Boneh, profesor de la Universidad de Stanford (EE.UU.) dedicado a investigar tales diseños. La criptografía con umbral es utilizada en un segundo plano por unas empresas -conocidas como entidades de certificación- que emiten los certificados digitales de seguridad con los que los ordenadores y navegadores web saben en qué servidores confiar, por ejemplo, al iniciar sesión en un sitio web bancario.
Una forma de aumentar la eficacia del enfoque sería separar las contraseñas o secretos en más de dos servidores, asegura Boneh. Juels señala que RSA planea hacer que esto sea posible en el futuro, y poner a disposición un software que permita utilizar el enfoque de división de secretos para proteger datos cifrados, por ejemplo, en archivos almacenados en un servicio en nube.
Sin embargo, Bonech afirma que hay otras formas de robar los secretos de una persona. "Con la gestión de contraseñas a menudo la principal preocupación es el usuario final. Si el ordenador del usuario está infectado con malware podemos hacer poco por asegurarlo sin tener que recurrir a un elemento físico", indica Boneh en referencia a aquellos sistemas que requieren que las personas lleven consigo un dispositivo tipo llavero, o que utilicen una aplicación de teléfono para suministrar una contraseña temporal cada vez que inician sesión.
Este enfoque, conocido como autenticación fuerte (o de dos factores), generalmente se requiere solo para cuentas corporativas o financieras, pero Google y Facebook lo ofrecen actualmente para sus cuentas en línea, debido a la rapidez con que dichas cuentas están viéndose atacadas.
Copyright Technology Review 2012.

miércoles, 17 de octubre de 2012

Redes eléctricas y plantas de agua, próximo objetivo hacker

Infraestructuras de importancia crítica se arriesgan a un ataque cibernético por no haberse actualizado para combatir las amenazas de Internet.

El Secretario de Defensa de Estados Unidos, Leon Panetta, advirtió la semana pasada sobre una serie de ataques llevados a cabo con éxito en sistemas de control por ordenador de plantas eléctricas y de agua en el país, así como en sistemas de transporte. Panetta no dio detalles sobre los incidentes, pero para él demuestran que países extranjeros o grupos extremistas podrían utilizar esas tácticas para hacer descarrilar trenes o deshabilitar redes eléctricas. Algunos expertos en seguridad informática señalan que esas afirmaciones son válidas -aunque no es probable que estos hechos sucedan- debido a lo obsoleto de la tecnología utilizada para hacer funcionar estas infraestructuras tan importantes.
"Los sistemas de energía y agua han tenido una mentalidad totalmente diferente a la de la industria de la TI (Tecnología de la Información)", afirma Chris Blask, fundador y director general de ICS Cybersecurity, una compañía que ayuda a las empresas de infraestructura a asegurar sus sistemas. "La estabilidad y fiabilidad son lo más importante: hay que mantener las luces encendidas". Mientras que los hogares y las empresas dieron la bienvenida a Internet en la década de los 90, y aprendieron a lidiar con la rapidez con que cambian las amenazas de seguridad, los operadores de las redes eléctricas y plantas de agua siguieron usando el mismo software que siempre había funcionado.
Incorporar actualizaciones de software no estaba bien visto y las vulnerabilidades se dejaron sin parchear. Y esos sistemas no actualizados no siempre están aislados de Internet, señala Blask. La razón: las empresas, los contratistas y los empleados han presionado por tener acceso remoto a sus sistemas de control por razones de comodidad y eficiencia. "Por ejemplo, podemos estar hablando de un ingeniero eléctrico que quiera gestionar una subestación sin tener que conducir por la nieve", señala Roy Campbell, dedicado a investigar la seguridad de sistemas de infraestructura crítica en la Universidad de Illinois en Urbana-Champaign (EE.UU.).
Los ataques pueden adoptar muchas formas diferentes, indica Campbell. Algunos simplemente podrían apagar los sistemas, mientras que otros podrían causar daños físicos a veces irreversibles. En 2007, el Departamento de Seguridad Nacional de EE.UU. publicó un video con una demostración apartente de la autodestrucción de una turbina generadora de energía, en un ejercicio que ilustra lo que un atacante podría hacer después de obtener acceso a un sistema de control.
En el caso de la red eléctrica, algunas vulnerabilidades surgen del modo en que se vinculan los diferentes componentes a nivel local, regional y nacional, asegura Campbell. Por ejemplo, el patrón de conexiones entre diferentes partes de la red puede crear puntos débiles que se lo pondrían relativamente fácil a un pirata informático para dejar sin conexión a un área amplia durante cierto tiempo. "Si puedes aislar una central eléctrica, por ejemplo, podría ser difícil volver a encenderla porque para ello necesitas energía", asegura Campbell.
Según Campbell, se está trabajando desde hace algunos años en la reparación de las vulnerabilidades en el software de control y las redes de ordenadores, incluso antes del descubrimiento del gusano Stuxnet diseñado para atacar los sistemas de control industrial de Irán en 2010. "Las grandes empresas se están preparando muy rápidamente", asegura el experto. Sin embargo, es difícil cerrar todos los puntos débiles en la compleja mezcla de software de control y redes informáticas que hay en las empresas de infraestructuras.
Un punto positivo es que los sistemas de control de infraestructuras son, de alguna manera, menos complejos que los de los ordenadores utilizados para los negocios o en el hogar, afirma Blask. "La ventaja que tenemos en este área de la TI es que las redes industriales son relativamente estáticas", afirma. "No surgen nuevas aplicaciones y dispositivos con mucha frecuencia, por lo que cualquier cosa que suceda debería llamar la atención".
Copyright Technology Review 2012.

viernes, 17 de agosto de 2012

El nuevo rostro de la CiberGuerra

Por Editorial TICBeat

Los ataques informáticos cada vez son más sofisticados y tienen objetivos más concretos e importantes. Como ejemplo, el troyano Stuxnet, que infectó las instalaciones nucleares de Irán, fue un software complejo creado por instituciones con grandes recursos, no por un hacker en su habitación. Esta infografía muestra de un vistazo cómo es la situación.
La siguiente infografía, elaborada por Veracode, pinta un panorama delicado en lo que se refiere a seguridad informática. No tanto por la vulnerabilidad de los equipos sino por la potencia de quienes se dedican a crear estos virus y troyanos. Se trata de organizaciones con recursos importantes y tienen objetivos definidos.

martes, 14 de agosto de 2012

El boom de los mercenarios de la red

Teclado
En los bajos fondos de la internet están aquellos expertos informáticos que se pasaron al lado oscuro.
Por Anahí Aradas / BBC Mundo

En el mundo de la informática existe un "lado oscuro" al más puro estilo de la Guerra de las Galaxias y a él pertenecen aquellos expertos que optan por usar sus habilidades para robar información a través de la red y luego venderla al mejor postor, ya sean miembros del gobierno, empresas o particulares.
¿Quieres saber qué trama tu competencia? ¿Fisgonear en los emails de tu mujer? ¿Obtener datos de tarjetas de crédito?
"Hay un mercado negro muy lucrativo de este tipo de servicios y cada vez es más descarado", explicó a BBC Mundo el informático forense y presidente de la Federación de Ingenieros Informáticos de España.
"En nuestro caso, es habitual que nos llamen clientes para cometer delitos. Sobre todo robos de identidad en internet o robo de cuentas de correo electrónico. En disputas matrimoniales por ejemplo, se instalan programas para espiar o rastrear el celular de la pareja".
En ocasiones este tipo de servicios ilegales se ofrecen abiertamente en la red. Es el caso de páginas como hiretohack.net en donde la oferta de trabajos incluye "crackear" teléfonos celulares, cuentas de correo electrónico o modificar bases de datos.
"Una vez tengamos los resultados deseados, te mandaremos un par de pruebas y las instrucciones de pago. Cuando recibamos te daremos la información deseada. De forma directa y transparente", aseguran en la página.

"No hace ni falta contratar a un cracker"

Hackear
Hay una gran cantidad de programas y aparatos disponibles en el mercado para espiar computadoras ajenas.
Pero según explica Graham Cluley, de la firma de seguridad Sophos, la realidad es que no hace falta contratar a un cibercriminal para perpetrar este tipo de robos. Muchas de estas páginas, cuenta, lo que hacen es suministrar programas y sistemas actualmente disponibles en el mercado.
Prueba de ello, señaló, es lo sucedido en el llamado caso Leveson, que investiga en Reino Unido a los periodistas de News International sospechosos de acceder ilegalmente a cuentas de correo electrónico y teléfonos celulares de celebridades, policías, militares e incluso miembros del gobierno.
"Hay aparatos muy baratos que puedes conectar entre tu teclado y la conexión USB que recolecta cada impresión que haces", cuenta Cluley, "también están los programas spyware, que no solo detecta el tecleo sino hasta puede tomar fotos de la pantalla. Pueden incluso grabarle a la víctima con su webcam sin que se den cuenta".
¿Quiénes son entonces estos delincuentes cibernéticos?
Según Dmitry Bestuzhev, director del equipo de Investigación y Análisis Global de Kapersky Labs, son precisamente aquellos que desarrollan estos programas con fines delictivos.
"Muchos proceden de países de habla rusa, países de la exUnión Soviética. También de China y en América Latina hay países muy activos como Brasil y otros más nuevos como Perú. Muchos peruanos fueron a estudiar a Rusia, donde obtuvieron un alto nivel de matemáticas", apunta Bestuzhev.

Lo que valen nuestros datos

PIrata informático
Existe un amplio mercado de reventa de datos personales sustraídos de cuentas privadas en la red.
Kapersky Labs ha cuantificado cuánto dinero puede hacer un pirata informático vendiendo en el mercado negro la información que extrae de internet.
De acuerdo a los cálculos realizados por la firma, un pirata informático puede llegar a vender los datos de una tarjeta de crédito por US$10, la imagen de un pasaporte escaneado por US$25 y un pasaporte hecho en base a ese escaneo por US$1.000.
Las cifras se multiplican a medida que los cibercriminales infectan no cientos sino miles de computadoras. "Todos ganan excepto la víctima", explica Bestuzhev.
Pero tal y como señalan los expertos, más allá del cibercrimen digamos "tradicional" están los nuevos 007, espías que en lugar de tirarse en paracaídas actúan sentados frente al computador.
Hablamos de los expertos informáticos y principales actores de las actuales guerras cibernéticas.

Científicos a sueldo

Uno de los ejemplos más notorios de la obra de estos personajes en la sombra es el gusano informático Stuxnet, un virus espía que saboteó y que se cree retrasó considerablemente el programa nuclear iraní.
Ciber ataques
Los mercenarios más sofisticados son los que están detrás de las armas cibernéticas.
En 2011 el diario The New York Times, citando a expertos militares y de inteligencia estadounidenses, identificó a Israel y Estados Unidos como responsables del agresivo virus.
De acuerdo Kapersky Labs, Stuxnet pasará a la historia por iniciar una auténtica carrera armamentística en el ciberespacio y ahí es donde entra en juego la figura del pirata informático "patrocinado".
"Algunos países tienen sus propias divisiones de ataque", explica Bestuzhev "la gente que trabaja para estos gobiernos suelen ser en general buenos científicos, gente muy brillante e inteligente que trabaja en el desarrollo de ciberarmas".
"En algunos casos", apunta Dmitry, "estos ni siquiera saben lo que están desarrollando. Los ponen en equipos y cada uno está a cargo de módulos específicos".
"Pero no todos los gobiernos tienen suficientes recursos humanos para desarrollar sus propias ciberarmas, es por ello que tratan de comprar programas maliciosos listos para usar y entrenamiento".
"Muchos países usan el internet para espiarse los unos a los otros porque es más fácil", dice Cluley por su parte, "es más barato y más seguro que métodos tradicionales de espionaje".
"Pero debido a la complejidad de internet es muy difícil dilucidar quién es responsable de un ataque", finalizó.