Mostrando entradas con la etiqueta Seguridad. Mostrar todas las entradas
Mostrando entradas con la etiqueta Seguridad. Mostrar todas las entradas

viernes, 17 de enero de 2014

Los secretos que su teléfono comparte sobre su vida

 By 
http://online.wsj.com/news/articles/SB10001424052702303465004579324740494296218?mod=WSJS_inicio_MiddleTop&mg=reno64-wsj&url=http%3A%2F%2Fonline.wsj.com%2Farticle%2FSB10001424052702303465004579324740494296218.html%3Fmod%3DWSJS_inicio_MiddleTop
Enhanced by Zemanta

lunes, 7 de octubre de 2013

El caso Snowden fomenta los paraísos de privacidad informática


Cuando hace unos meses se hicieron públicas las acusaciones de Edward Snowden sobre el espionaje del gobierno de Estados Unidos en Internet, empresas comoGoogle Inc. GOOG -0.33% y Facebook Inc. FB -0.20% quedaron a la defensiva. En otros países, algunas empresas y políticos lo vieron como una oportunidad.
Tres de los mayores proveedores de e-mail de Alemania, incluida la parcialmente estatal Deustche Telekom AG, se asociaron para ofrecer un nuevo servicio, un correo electrónico hecho en Alemania. Las empresas prometen que al codificar el e-mail a través de servidores alemanes y ajustarse a las estrictas leyes de privacidad del país, las autoridades estadounidenses no podrán espiar con facilidad. Más de 100.000 alemanes se apresuraron a contratar el servicio desde agosto.
AP
Edward Snowden
"Podemos decir que protegemos la bandeja de entrada del correo electrónico según la ley alemana", afirma Jörg Fries-Lammers, un vocero de una de las empresas alemanas, 1&1 Internet UTDI.XE -0.90% AG. "Sin dudas es una ventaja única de ventas".
Impulsados por la controversia a raíz del caso Snowden, algunos países buscan usar leyes que protegen la privacidad de los usuarios como una ventaja competitiva, una forma de darles un impulso a las empresas locales que desde hace tiempo buscan estar a la altura o superar a los gigantes tecnológicos de EE.UU.
"Los países compiten por ser las Islas Caimán de la privacidad de datos", afirma Daniel Castro, un analista de la Fundación de Tecnología de la Información e Innovación, un centro de estudio con sede en Washington que recibe financiación de la industria tecnológica.
Aunque establecer estas islas de privacidad podría ser bueno como estrategia de marketing, la iniciativa afronta obstáculos. Las leyes que exigen que la información sea almacenada dentro de cada país pueden impulsar a los proveedores locales de servicio de Internet pero también podrían ocasionar una subida en los costos para sus clientes. Y crear trabas internas para el servicio en línea contrasta con una realidad cruda.
"Básicamente ignoran Internet por completo", afirma Ronaldo Lemos, director del Instituto para la Tecnología y la Sociedad, un centro de estudio de Rio de Janeiro. "Estos datos deben circular. Serán enviados a Miami, a Europa, no se quedarán quietos".
Sin embargo, los líderes europeos están renovando los pedidos para establecer una Nube Europea, en la cual se podrían almacenar y compartir los datos de los consumidores dentro de Europa pero no fuera de la región. Brasil está apresurando una votación sobre un proyecto de ley que podría requerir que los datos sobre los brasileños sean almacenados en servidores en el país. India planea prohibir que los empleados del gobierno usen servicios de e-mail de Google Inc. y Yahoo Inc.YHOO -1.42%
Las empresas de EE.UU. observan estas novedades con inquietud.
"Todos deberíamos estar nerviosos cuando los países les imponen a las empresas costosos requisitos como condición para brindarles un servicio a sus ciudadanos", afirmó la directora general de operaciones de Facebook Inc., Sheryl Sandberg. "Significa fragmentar Internet y poner en riesgo las oportunidades económicas y sociales que crea". Google prefirió no hacer comentarios.
Es demasiado pronto para saber si se está gestando u cambio profundo. Pero la Fundación de Tecnología de la Información e Innovación estima que las consecuencias de las revelaciones sobre las actividades de la Agencia Nacional de Seguridad estadounidense (NSA, por sus siglas en inglés) podrían costarle a Silicon Valley hasta US$35.000 millones en ingresos anuales, gran parte en concepto de negocios perdidos fuera de EE.UU.
Podría ser difícil para las empresas estadounidenses reparar cualquier daño, en particular cuando la mayor parte de las actividades de la NSA es secreta y otros países se han mostrado críticos con EE.UU.

miércoles, 7 de agosto de 2013

Si conecta su puerta a Internet, ¿le está abriendo la puerta a los hackers?

    Por 
  • DANNY YADRON
LAS VEGAS— Daniel Crowley puede abrir una cerradura sin siquiera ver la puerta.
Desde su computadora, Crowley también puede desarmar el sistema de seguridad de una vivienda, abrir la puerta de un garaje y apagar las luces. Sólo necesita que esos aparatos estén conectados a Internet, un paso que los consumidores dan cada vez más seguido para controlar facetas de sus vidas a través de teléfonos inteligentes y tabletas.
Crowley, un joven de 27 años del estado de Texas, con un corte de pelo moderno, no tiene pinta de ladrón. Más bien, el consultor de la firma de seguridad Trustwave Holdings Inc. es uno de los miles de investigadores informáticos —algunos los llaman piratas informáticos o hackers— que llegaron a Las Vegas la semana pasada para hacer alarde de las numerosas formas en que pueden usar la tecnología para hacer cosas terribles.
Reuters
Asistentes a Black Hat USA 2013, una de las dos conferencias de hackers que se llevaron a cabo la semana pasada.
Actualmente, la piratería informática no está limitada a computadoras o teléfonos inteligentes. Cuando hace poco los hackers chinos atacaron la Cámara de Comercio de Estados Unidos en Washington, se descubrió que un termostato en un edificio de la Cámara enviaba señales a China.
A medida que más aparatos domésticos —estufas, bombillos, e incluso inodoros— pueden ser controlados en línea, ofrecen nuevos caminos para que los hackers hagan daño.
La semana pasada dos investigadores mostraron cómo pueden hacer que un nuevo televisor de Samsung Electronics Co., 005930.SE -2.55% que cuenta con una cámara, lo observe. Una de ellas mostrará que lo puede hacer incluso su usted cree que el aparato está apagado.
"Samsung toma muy en serio todas las preocupaciones sobre la privacidad del consumidor y la seguridad de la información", indicó la empresa en una declaración escrita. Sugirió, entre otras soluciones, ajustar la cámara para que quede cubierta, o desconectar la televisión de Internet cuando no se usan sus funciones en línea.
Por diversión, Crowley hace poco también tomó el control de un inodoro automático fabricado por Lixil Corp., una firma japonesa, de forma que lo podía hacer tirar la cadena o reproducir música, una de sus funciones promocionadas, controlándolo de forma remota. Lixil no respondió a un pedido de comentarios.
La parte seria es que los llamados electrodomésticos inteligentes presentan desafíos de seguridad distintos a las computadoras. Por un lado, ofrecen una posibilidad de hacer daño físico de una forma que no es posible al leer el e-mail de otra persona. Es más, esos aparatos no suelen recibir la misma encriptación y las pruebas contra hackers que los teléfonos y computadoras.
"A medida que aumentamos la inteligencia de todo, realmente significa más superficies de ataque", indicó Aaron Grattafiori, un investigador en seguridad de iSEC Partners en San Francisco que es uno de los investigadores que hackeo un televisor Samsung.
"Muchas veces los fabricantes se preocupan por el tiempo para llevar un producto al mercado y las fechas límite, y no realizan ningún control de seguridad", sostuvo David Bryan, un consultor en seguridad de Trustware, quien trabajó para la firma estadounidense en el proyecto de ataque informático a una vivienda junto a Crowley.
Bryan y Crowley tomaron control de una variedad de aparatos conectados a una red doméstica que funcionan como centros inalámbricos que pueden usar los consumidores para controlar su casa
Una red, llamada VeraLite, fabricada por la firma de Hong Kong Mi Casa Verde, se conecta con electrodomésticos que usan tecnologías nuevas conocidas como Z-Wave e Insteon para comunicarse con electrodomésticos compatibles.
Los consumidores usan sus redes domésticas de Wi-Fi para controlar los aparatos desde sus computadoras o teléfonos. El problema: esas redes, incluso si tienen contraseñas, usan tecnología que es muy fácil de descifrar.
Crowley afirma que alertó a Mi Casa Verde pero que no arreglaron la falla.
La empresa sostiene que sus aparatos son seguros, según un vocero.
Kwikset, la empresa de cerraduras, no respondió a pedidos de comentarios.
Crowley y Bryan dijeron que depende de las empresas fabricar productos más seguros para vender.
Pero el sentido común también podría tener su papel. "Quizás podrían no conectar algo tan importante como la cerradura de una puerta a la red", indicó Crowley.

jueves, 1 de agosto de 2013

La encrucijada de América Latina en la protección contra la ciberdelincuencia

Por Wharton Universia

A finales de 2012, los hackers latinoamericanos conocieron una nueva herramienta, PiceBOT, que traía un malware que los hackers podían usar para robar informaciones financieras de usuarios inocentes poniendo en riesgo su cuenta bancaria. PiceBOT cuesta sólo US$ 140 y los hackers pueden encontrarlo con relativa facilidad. Pero más importante que su bajo coste fue el hecho de que había sido desarrollado en América Latina, probablemente en Perú, México o Guatemala. Los analistas dicen que PiceBOT es la prueba de que los ataques al ciberespacio de la región han llegado a un nuevo nivel de sofisticación. "Con mayor frecuencia, la creación de malwares tendrá lugar en la propia América Latina y serán usados contra los gobiernos, el sector privado y los ciudadanos", señalaba un informe de 2013 de la Organización de los Estados Americanos sobre ciberseguridad en América Latina y el Caribe.

Las semanas posteriores a la introducción de PiceBOT, los especialistas en seguridad registraron ataques a clientes en Chile, Perú, Panamá, Costa Rica, México, Colombia, Uruguay, Venezuela y Argentina. Aunque el tamaño de las pérdidas financieras causadas no esté claro, los ataques de PiceBOT fueron interpretados como otra señal de crecimiento de los ciberataques en la región en años recientes, dijeron los analistas.

Para los especialistas, América Latina es terreno fértil de ataques porque coordinar fraudes por Internet en la región es mucho más barato que en Europa o en EEUU. Además, los fraudes son exitosos debido a la defensa normalmente frágil empleada por los gobiernos y empresas de la región. Una larga investigación hecha por ESET Security Report constató que la mitad de las empresas de América Latina y del Caribe habían sufrido un ciberataque en 2012, causado principalmente por malware, phishing y por la interrupción de servicios.

Los ciberataques fueron dirigidos contra gobiernos y políticos, cuyas webs cayeron o fueron inutilizadas con una frecuencia cada vez mayor. Los hacktivistas  — neologismo que combina hackers con activistas— atacaron webs del Gobierno de Argentina a México, atacaron webs dedicadas a la campaña de reelección en Nicaragua y deshabilitaron la web del Congreso de Guatemala, entre otros ataques. El informe de mayo de la Organización de los Estados Americanos informó que los gobiernos de la región tuvieron un aumento de ataques del 8% al 12% de 2011 a 2012. Por lo menos dos países tuvieron un aumento del 40% en el número de ataques, señaló el informe.

Ahora, gobiernos y empresas comienzan a hacer frente a la amenaza con mayor urgencia. "Está claro que los gobiernos latinoamericanos comenzaron a prestar mayor atención a las prácticas de los hackers y a los ciberataques de motivación política", observa Andrea M. Matwyshyn, profesora de Estudios jurídicos y de Ética en los negocios de Wharton y miembro del Center for Technology, Innovation and Competitionde la Facultad de Derecho de la Universidad de Pensilvania. El aumento del número de ataques provocó un "cambio en la conciencia pública. Los países necesitan darse cuenta de la importancia de la cuestión".

Un problema global

La ciberdelincuencia afecta desde hace años a empresas y gobiernos. Pero los ataques más comúnmente empleados hoy día tienen menos de diez años. Se cree que el primer ataque caracterizado por el no suministro de servicio (DoS), una táctica comúnmente usada que inunda las redes de computadores con datos deshabilitando las webs, tuvo lugar en 2000. Desde entonces, buena parte de la atención dada a la ciberseguridad ocurre en América del Norte y Europa, porque los países de esos continentes estuvieron entre los primeros en permitir acceso amplio a Internet y a impulsar el comercio electrónico. Pero a medida que el acceso a Internet se extiende a los países en desarrollo, entre ellos países de América Latina y del Caribe, los problemas de hacking deberían aumentar.

"La verdad es que los ciberataques están aumentando en América Central y Caribe", observa Alonso Ramírez, gerente de ciberseguridad para América Central y Caribe de Deloitte & Touche, empresa con sede en EEUU que presta servicios principalmente en el área de auditoría, asesoramiento fiscal, impuestos y consultoría. "Deloitte Cyber-Lab [que monitoriza actividades del ciberespacio] concluyó que los servicios de protección contra ciberataques aumentaron en torno a un 70% en el transcurso del año pasado. Ese aumento muestra dos cosas: en primer lugar, los hackers encontraron un espacio nuevo para hacer funcionar su código malicioso; en segundo lugar, las ciberamenazas son más sofisticadas que las practicadas hace cinco años". Los países de América del Sur informaron también de un aumento en el número de incidencias. Según informaciones, Brasil, México y Argentina están entre los países más comúnmente afectados.

Aunque los ataques de interrupción de servicios continúen siendo el arma más empleada, los hackers están usando cada vez más técnicas como pharming, un término que mezcla las prácticas de técnicas de hacking conocidas como farming y phishing. Con el pharming, los hackers consiguen redirigir el tráfico de una web verdadera a otra falsa, y así robar informaciones importantes, como nombres de usuarios y contraseñas. La técnica interesa principalmente a los bancos. Los bancos mexicanos, por ejemplo, estiman pérdidas del orden de US$ 93 millones todos los años debido a ese tipo de sistema.

Al mismo tiempo, los gobiernos han tardado en alcanzar el nivel de sofisticación de los hackers. Un informe de 2013 sobre ciberdelincuencia publicada por la Oficina de las Naciones Unidas sobre Drogas y Crímenes constató que un 90% de los países ya comenzaron a introducir "estructuras para la investigación de ciberdelincuencia y crímenes de evidencias electrónicas". Pero los países en desarrollo "no están suficientemente equipados y sufren debido a la escasez de capacidad".

En el enfrentamiento con los hackers, los gobiernos están apropiándose de una red global. "Para actuar, los hackers necesitan acceso a la conectividad global de Internet, por lo tanto concluimos que los hackers son globales", dice Ramírez.

Esa coordinación globalizada es especialmente visible en el caso de hackers que representan un desafío único, porque se sienten con frecuencia atraídos a tal práctica como forma de oponerse a leyes, decisiones de los gobiernos o políticas corporativas. Los hacktivistas se convierten en miembros de forma aleatoria de organizaciones globales —por ejemplo, Anonymous, grupo conocido por la máscara de Guy Fawkes, que se convirtió en su símbolo— dificultando su seguimiento. Las cuentas de Facebook y de Twitter permiten que un único país tenga numerosos grupos de Anonymous activos, cada cual con un número cambiante de miembros. Grupos como Anonymous "son como una hidra que cambia de una operación a otra y de un objetivo a otro", observa Matwyshyn.

Según Ramírez, para algunos es atractivo ser hacktivista. "Esas personas se ven como 'ciber Robin Hoods' [...] Esos grupos dan prioridad a las organizaciones estatales y las instituciones privadas; es decir, prácticamente todas las organizaciones que, desde la perspectiva del hacktivista, amenazan la libertad de expresión, la seguridad social y el planeta en general", añade. En América Latina, los hacktivistas derrumbaron webs del Gobierno en Argentina, Brasil, Colombia, Nicaragua, Guatemala, Chile y otros países, casi siempre amenazando a los gobiernos también con ataques. En casi todos los casos, los grupos de hackers apoyan una causa concreta en sus ataques.

En Chile, por ejemplo, el grupo Anonymous reivindicó haber deshabilitado la web del Ministerio de Educación en apoyo a las protestas estudiantiles que se extendieron por el país. En Nicaragua, Anonymous invirtió contra la polémica campaña de reelección del presidente Daniel Ortega después de que él pasara por alto una prohibición constitucional de reelección consecutiva a la presidencia de 2011.

"Los ataques de hackers con motivación política recibieron atención generalizada por parte de los medios en 2012. Según informaciones suministradas por los países, esa forma de ciberincidentes está aumentando en la región", según datos del informe divulgado por la Organización de los Estados Americanos. "Dos países informaron de campañas coordinadas de ciberataques en respuesta a las iniciativas del legislativo de fortalecer el cumplimiento de la ley de copyright y la reforma del código tributario. En ambos casos, los foros de hackers se llenaron de planes que preveían lanzar ciberataques a gran escala a la infraestructura del Gobierno, a menos que los proyectos de ley fueran vetados".

En mensajes enviados a webs de medios sociales, como YouTube, los grupos mencionan con frecuencia el hecho de que no están afiliados a partidos políticos o a la agenda de partidos. Lo que los une, sin embargo, parece ser la falta de confianza en los gobiernos, empresas y religiones organizadas, además de la creencia de que Internet debe continuar siendo libre.

Los ataques pueden salir caros. Dos hackers, por ejemplo, afiliados a Anonymous en Reino Unido, fueron sentenciados a prisión a principios de año por ataques contra PayPal y Mastercard después de que esas empresas interrumpieran los pagos hechos al grupo WikiLeaks. Los ataques costaron a esas empresas US$ 5,6 millones.

Tiempo de actuar

Ramírez dice que este año y el próximo son fundamentales para los gobiernos y empresas que pretenden defenderse mejor de los hackers. "Las empresas necesitan encargarse de su defensa [...] en la medida en que los hackers buscan nuevos artificios para manipular las informaciones".

La Organización de los Estados Americanos concluyó que los países latinoamericanos están yendo en la dirección correcta. "Aún hay mucho trabajo que hacer, sin embargo, para que se esté a la altura de las acciones perpetradas por aquellos que buscan corromper redes importantes y que abusan de las informaciones personales", dice el informe.

Gobiernos y empresas deberían pensar en nuevas leyes que protejan las informaciones de los clientes y proporcionen seguridad a las tarjetas de banco. Las universidades deberían también crear programas específicos para el estudio de la ciberseguridad, dice Ramírez. "Los próximos años, veremos leyes mundiales para combatir el cibercrimen y una inversión mayor en ciberseguridad, prevención y defensa contra ataques, además de una privacidad rigurosa y patrones más elevados de reclutamiento para el personal del área de seguridad, para evitar fugas de informaciones confidenciales", dice.

Johanna Mendelson Forman, académica residente de la School of International Service de la American University en Washington, D.C., dijo en un informe reciente que los países de América Latina necesitan una reforma inmediata en tres áreas: campañas de educación pública sobre ciberdelincuencia, inversión en educación para entrenamiento de profesionales del área de ciberseguridad e infraestructura jurídica para la ejecución de procesos criminales en casos concretos de crímenes.

Muchos países de la región introdujeron estrategias que toman en cuenta la amenaza del cibercrimen. Pero incluso países con esas estructuras han tenido dificultad con la introducción de nuevas leyes y con la capacidad institucional de ejecutarlas. La no ejecución de las leyes y la falta de capacidad jurídica para procesar a los acusados de cibercrimen "complican el trabajo de las fuerzas de seguridad, la policía y los militares no pueden perseguir cibercriminales debido a la falta de reglas y definiciones claras de los crímenes cometidos", escribió Forman en un informe de mayo.

Pero al formular nuevas leyes y estructura jurídica para procesar a los acusados de cibercrímenes, los gobiernos deben tomar en cuenta la idea de libre discurso en Internet. Las leyes enfocadas en regular el uso de Internet siempre suscitan dudas sobre la libre expresión, principalmente en webs de medios sociales como Twitter y Facebook.

En 2009, un joven manifestante guatemalteco envió por Twitter un mensaje en que exhortaba a sus compatriotas a que retiraran su dinero de un banco estatal, que estaría supuestamente involucrado en un sistema de corrupción del Gobierno. El manifestante, Jean Anleu, fue detenido por "incitar el pánico" según la ley del país. El caso, que fue sobreseído por un tribunal de apelación por falta de fundamento, muestra la fina línea que los Gobiernos deben trazar a la hora de formular tales leyes.

Las webs de medios sociales son producto de la exportación de EEUU, dice Matwyshyn, y, como tales, nacieron bajo la comprensión que tiene EEUU de la libre expresión. "La fuerte tradición del libre discurso en EEUU está representada en esas empresas", dice. Cuando esos servicios pasan a ser ampliamente utilizados en países extranjeros, pueden desafiar las normas locales. "Países diferentes tienen definiciones distintas respecto al libre discurso y a la libertad de expresión", añade Matwyshyn. Aunque las leyes sean una verdadera colcha de retales, la falta generalizada de estructura jurídica hace que los hackers y grupos que practican actos ilícitos teman muy poco una posible persecución. "Uno de los principales impedimentos a la represión de la actividad ilícita en 2012 fue la falta de legislación adecuada y de políticas sólidas de ciberseguridad", señaló el informe de la Organización de los Estados Americanos. "La falta de investigadores expertos de cibercrímenes y la escasez de fiscales especializados en crímenes relacionados con la tecnología, hace que muchos países se enfrenten a dificultades a la hora de detener y procesar hackers y otros ciberdelincuentes". Los países investigados para el estudio de la organización dijeron que faltaban profesionales con entrenamiento en ciberseguridad, inclusive para detectar amenazas y preparar redes para frustrar esos ataques.

Aunque la cuestión esté llamando la atención de los gobiernos y los ciudadanos, Forman dijo que América Latina necesita poner en práctica un esfuerzo coordinado para lidiar con la cuestión de la ciberseguridad.

"Los cibercrímenes, así como otras formas de actividad ilícitas, no van a desaparecer", dijo ella en su informe. "Es preciso acciones urgentes si los americanos quieren seguir siendo un motor económico de crecimiento en el siglo XXI".


Publicado el: 24/07/2013

martes, 18 de diciembre de 2012

Los hackers de 2012



Por Muy Interesante
http://www.muyinteresante.com.mx/tecnologia/537510/hackeos-hacktivismos-hackers-mas-importantes-del-ano-2012-anonymous/







Los hackers dieron mucho de qué hablar este año, con un principio espectacular y caótico, pero con un final que algunos expertos consideran desorganizado. Sin embargo, es claro el efecto convencional que estas actividades han ejercido en la economía global y en el activismo social de la era digital.

Por eso, aquí están los momentos más importantes de hackeo de 2012.

Anonymous venga a Megaupload (Enero)

Después de que Megaupload, sitio de almacenamiento de archivos, fue abruptamente dado de baja del servidor por una demanda de derechos impuesta por los gobiernos de Estados Unidos y Nueva Zelanda, el grupo de hacktivismo Anonymous se puso la batuta de héroe: los sitios de Internet del Buró Federal de Investigación (FBI, por sus siglas en inglés) de EU, el Departamento de Justicia de EU, la Asociación de Industria Discográfica de Estados Unidos (RIAA), la Asociación Cinematográfica de America (MPAA), y Universal Music, fueron dados de baja de Internet de manera masiva, en un ataque coordinado.

Según Sam Biddle, analista del sitio especializado Gizmodo, este ha sido el mejor golpe del colectivo en su historia, hasta ahora.

Anonymous "elimina" a la CBS (Enero)

Sólo algunos días después del cierre de Megaupload, Anonymous lanzó otro ataque importante, mostrando en ese momento su poderío y organización: eliminó a CBS.com, aunque lo que hicieron fue envenenar el DNS del sitio para redireccionar el tráfico a otro servidor, dando el efecto de que no estaba disponible.

CBS estuvo implicado en la demanda interpuesta a Megaupload por infringir los derechos de autor por una cantidad de casi 500 millones de dólares.

Anonymous filtra una teleconferencia secreta del FBI (Febrero)

El colectivo filtró el contenido de una conversación clasificada del FBI a todo Internet. Dicha conferencia se suscitó en Skype, software que permite comunicaciones de texto, voz y vídeo sobre Internet, y consistió en una plática entre detectives del Buró Federal de Investigación de EU y el órgano símil del Reino Unido, Scotland Yard, haciendo ver mal a los policías.

Destrucción de la firma militar de abogados (Febrero)

Anonymous fue, esta vez, contra la firma militar de abogados Puckett & Faraj, que defendía a un militar estadounidense en el tema controversial del asesinato de civiles iraquíes. El grupo hacktivista dio de baja al sitio de la firma, filtrando una serie de correos electrónicos comprometedores relacionados con el caso, provocando que toda el litigio se viniera abajo.

El bufet de abogados ya no existe, ni física ni digitalmente.

El hackeo de la CIA (Febrero)

En este punto la organización y credibilidad de Anonymous empieza a ser cuestionada: el colectivo alegó la autoría de la eliminación del sitio de la Agencia Central de Inteligencia de EU, para después negarla y disculparse con la dependencia. Sigue sin aclararse quién fue el autor del hackeo, pero el evento fue el prólogo de lo que fue una verdad incómoda: Anonymous empezó a enredarse con su organización.

La Traición (Marzo)

En uno de los momentos de traición más grandes de la historia tecnológica y digital, Sabu (nombre clave), líder de LulzSec, el ala principal de Anonymous, se volvió un informante federal y delató todo su personal, llevando al arresto de todos los implicados.

Además, Sabu no sólo era un ?soplón?, sino que estuvo trabajando con el FBI desde el principio, humillando e hiriendo a Anonymous (y poniéndole fin), pues todo su personal especializado fue sacado de las operaciones.

La fotos de Christina Hendricks y Olivia Munn (Marzo)

Este no fue ningún activismo digital, sólo el producto de unos hackers fanáticos de estas actrices: se filtraron a la Red fotografías de Christina Hendricks y Olivia Munn desnudas.

El golpe a Irán (Mayo)

La última versión del virus computacional Stuxnet se filtró al Medio Oriente, sacando de funcionamiento las computadoras del gobierno iraní. Aunque no es conclusivo, fue probablemente obra de Estados Unidos vía Israel.

Las cuentas de LinkedIn (Junio)

En verano, algunos hackers sustrajeron 6.5 millones de contraseñas de usuarios de LinkedIn, red social orientada a los negocios.

Anonymous le declara la guerra a Israel (Noviembre)

Para este punto Anonymous sigue intentando su anarquismo digital: el grupo se autoproclamó salvador de Palestina y pretendió doblegar a Israel vía Internet, logrando afectar algunos sitios de negocios y gubernamentales del país de Medio Oriente.

jueves, 15 de noviembre de 2012

El reciclaje de negocios entre hackers

Por Mark Ward / BBC Mundo

Teclado
Muchas páginas venden el acceso a redes pirateadas por pocos dólares a la hora.
Grupos de cibercriminales están vendiendo el acceso ilegal a las computadoras de algunas de las compañías más grandes del mundo.
Por tan sólo unos dólares, timadores y defraudadores pueden obtener los datos de inicio de sesión del servidor de estas empresas, y desde sus computadoras enviar correo basura o ataques pirata de mayor envergadura.
Este acceso a las redes privadas de compañías es sólo uno dentro de una amplia gama de servicios que el mundo del cibercrimen proporciona a los que transitan los bajos fondos del ciberespacio.
El investigador y experto en seguridad informática Brian Krebs, descubrió la argucia tras invertir dos semanas en el rastreo del sitio Dedicatexpress, desde donde accedió a foros donde obtuvo la lista de corporaciones afectadas.
Actualmente, la página cuenta con unos 17.000 servidores disponibles, pero se estima que unos 300.000 han figurado en ella desde que iniciara su funcionamiento en 2010.
Desde que Krebs escribió sobre el tema, la página de internet ha pasado a ser sólo accesible por miebros.

Fuente de correo basura

Krebs explicó que la página actuaba como un intermediario para piratas informáticos que ya lograron acceder a determinadas redes de empresas en ataques anteriores.
"Deben ser piratas individuales que no van a hacer uso de eso pero saben que tiene valor y lo revenden", apuntó a la BBC.
Los servidores de las redes de computadoras corporativas suelen ser más poderosas y tienen conexiones a internet mucho más veloces.
Cables
Los servidores de las grandes corporaciones suelen ser las más potentes.
Una vez los venden en la página, pueden ser de interés para otros cibercriminales que quieren usar los recursos de la empresa en cuestión.
Dedicatexpress pone algunos límites a lo que los clientes pueden hacer con los servidores pirateados, informa Krebs. Por ejemplo, fraudes de Paypal, apuestas en línea o timos a través de páginas de citas son algunas de las actividades prohibidas.
Aunque el hecho de ofrecer servidores pirateados puede sorprender a algunos, Krebs dice que es posible que estas computadoras hayan estado comprometidas por largo tiempo.
El primer cibercriminal que logró acceder al servidor probablemente lo usó para sus propios fines, lo que podría incluir el robo de secretos corporativos, usar el servidor para realizar estafas vía correo electrónico o enviar correo basura.

Fácil de evitar

Yuval Ben-Itzhak, jefe de tecnología de la firma de seguridad AVG opina que es fácil para las compañías blindar el acceso de cibercriminales si cambian las contraseñas y se aseguran de que son difíciles de adivinar.
Por su parte, Rik Ferguson, director de la firma de seguridad y comunicación Trend Micro, cree que la existencia de Dedicatexpress demuestra cuán sofisticada es hoy en día es la economía de los bajos fondos cibernéticos.
"Esa es la belleza del crímen cibernético", afirma, "no tiene que ser exclusivo, los mismos bienes robados pueden venderse y revenderse sin que se deteriore su calidad, ya sea propiedad intelectual, credenciales, cuentas robadas o acceso a redes".

Servicios de todo tipo

Spam
Cibercriminales suelen enviar correo basura desde estas computadoras pirateadas.
Dedicatexpress es solo una de tantas páginas de internet que funcionan en países del este de Europa, asegura el experto.
Un reporte de Trend Micro demostró que Rusia está en el centro de esta economía criminal vinculada a la venta de cualquier servicio del cibercrímen.
El trabajo detalló las tarifas cobradas por varios servicios, incluyendo de todo, desde piratear correos electrónicos de empresas a enviar textos SMS basura.
Uno de los servicios más costosos en oferta es la compra de un botnet entero por US$700.
Un botnet es una red de computadoras domésticas secuestradas que pueden ser controladas y usadas para enviar correo basura o ataques de otro tipo.
Si comprar un botnet es demasiado caro, se puede alquilar un computador por US$2 la hora, y enviar un millón de correos electrónicos costaría unos US$9.
El cibercrimen en Rusia ha dejado de ser una afición para piratas, asegura Ferguson, y se ha convertido en un modo de vida para muchos criminales que están haciendo un buen dinero con sus tácticas.
Brian Krebs por su parte asegura que ya no se sorprende con el grado de sofisticación de esta economía criminal de alta tecnología.
"Hace unos años sí lo habría estado", dice, "¿Ahora? No mucho. Hay muchos servicios de este tipo ahí fuera y estos servidores pirateados están disponibles por doquier".

Cuando el jefe de la CIA no sabe cubrir su rastro electrónico

Por Anahí Aradas / BBC Mundo

Petraeus
David Petreaus tuvo que dimitir tras conocerse su relación extramatrimonial.
Algunos se habrán preguntado cómo es que David Petraeus, director de la agencia de espionaje más poderosa del mundo, no supo esconder mejor las pruebas de su idilio con Paula Broadwell.
En realidad las últimas informaciones indican que Petraeus sí trató de tomar ciertas medidas de profilaxis cibernética.
Pero éstas resultaron un tanto inocentes y obsoletas en un país donde el gobierno puede interceptar cualquier comunicación electrónica privada sin una orden judicial, sobre todo en aras de la seguridad nacional.

'Correus interruptus'

Agentes del FBI habrían informado a la prensa estadounidense, que Petraeus y Broadwell usaron un viejo truco practicado por adolescentes y grupos insurgentes.
Un sistema que en su equivalente sexual equivaldría se parecería al coitus interruptus. Es decir, que la pareja de internautas realizó el acto de intercambio pero nunca llegó realmente a apretar el botón de envío.
Esto se hace creando mensajes que nunca se envían, sino que se guardan en la carpeta de "borradores" o en una carpeta tipo 'dropbox'. Luego para leerlos, estos inician sesión en la cuenta en cuestión y así evitan dejar un rastro electrónico.
El asunto se complicó cuando una mujer, Jill Kelley se quejó a un amigo suyo del FBI de que alguien le estaba mandando correos amenazantes. Hecho que dio lugar a la investigación que identificó que la cuenta agresora pertenecía a Broadwell.
Conocedores del truco, habrá llevado poco a los agentes el descubrir los correos electrónicos guardados, así como la frecuencia con la que Broadwell accedía a una cuenta de Gmail creada por Petraeus con un nombre falso.
"El sistema usado ha sido demasiado burdo, usando técnicas muy antiguas para guardar este tipo de evidencias", afirma a BBC Mundo Javier Pagés experto en ingeniería forense.
"La gente tiene una sensación de impunidad en internet, piensan que no les van a localizar y cada vez hay menos posibilidades de que eso ocurra".

¿Cuán fácil es que nos pase como a Petraeus?

Correo electrónico
Nuestros correos electrónicos quedan almacenados en los servidores de los proveedores de internet.
Según explica Pagés, en muchos países, investigaciones como las llevadas a cabo con el caso de Petraeus precisarían una orden judicial. Pero en Estados Unidos la historia es completamente diferente.
A raíz de los atentados del 11 de septiembre y la aprobación de la ley Patriot, se autorizó a la administración a monitorear todas las comunicaciones que considere sospechosas, lo que incluye el contenido de cualquier llamada o correo electrónico.
En Estados Unidos además, toda una serie de normativas obliga a gran parte de las medianas y grandes empresas a guardar un registro de todas sus comunicaciones electrónicas.
En Europa la legislación contempla guardar los datos y conservarlos, para que en caso de necesitarlo las autoridades puedan acceder previa orden judicial. Pero esto, señala Pagés, sólo incluye los datos "en" comunicación (una IP envía un email a otra en un determinado momento), no el contenido del mensaje.
En América Latina, la legislación al respecto seguiría más la línea europea.
"Hasta donde yo se, siempre se necesita una orden judicial", explica Maximiliano Bendinelli, especialista en seguridad informática en Argentina.
En países como Argentina, aclara, "nadie podría acceder a un correo sin la autorización de un juez que lo habilite. Si una causa se intenta invalidar con una prueba de estas no tendría fuerza probatoria incluso si es un tema de seguridad nacional".

Registro de datos

Seguridad en internet
Las grandes corporaciones suelen almacenar los mensajes electrónicos en sus servidores.
Más allá del intrincado escándalo en torno al ex jefe de la CIA, los expertos señalan que más que nunca nuestros mensajes electrónicos quedan registrados, almacenados y pueden ser potencialmente revisados por terceros.
Paralelamente a los datos almacenados en los servidores de los proveedores de internet, cualquier empleado de una gran corporación debe saber que sus correos (por más que los borren) van a quedar almacenados en el servidor de la empresa.
En los últimos tiempos, con la aparición de la nube, este servicio también está disponible para particulares, en lo que se conoce como e-discovery. Servicios como Gmail o Archivamail en España permiten por una módica cuota mensual, guardar un archivo de todas las comunicaciones que mantienen.
"Bien es verdad que los hackers de alto nivel siguen conocienda técnicas para evadir el ser rastreados", apunta Pagés, "pero todas estas medidas que se implantan van dirigidas especialmente para evitar que estos expertos se evadan tan facilmente".
Tal parece que en este escenario, si uno no es un hacker y quiere darse a romances ilícitos, es mejor optar por palomas mensajeras, porque hoy en día seguro éstas serán mucho más difíciles de atrapar que un correo electrónico.