lunes, 30 de marzo de 2009

El "summer of code" y la seguridad

Por 5º año consecutivo, Google patrocinará su summer of code (verano de código), el cual busca unir a programadores jóvenes con proyectos de software libre, recompensándolos monetariamente por su tiempo y esfuerzo. Este año existen propuestas interesantes en el ámbito de seguridad informática.

Algunos viejos y muy conocidos proyectos, como el NMap Project o el OpenSSH Project, buscan mejoras a herramientas específicas dentro de su alcance: visualizadores, paquetes específicos (e.g. el sftp de OpenSSH), etc. Un caso particular muy importante es el Proyecto Honeynet, el cual publicó un listado de proyectos que quieren ver atendidos en este evento.

La lista es larga y diversa, aunque se enfocan sobre todo en mejorar el desempeño y la efectividad de los honeypots de baja interacción (es decir, que simulan únicamente atender los servicios que anuncian, y no proveen una simulación realista para un atacante avanzado). Nepenthes, HoneyTrap y PHoneyC son algunos ejemplos. Sobre todo lo que se busca es reducir la posibilidad de que los atacantes descubran que están lidiando con un honeypot, y abandonen el ataque (lo que reduce sensiblemente la efectividad de los honeypots).

Existen muchos otros proyectos, y la fecha límite es este viernes 3 de abril, así que si alguien le interesa, pueden intentar ingresar.

Más información en este artículo de Security Focus.

sábado, 28 de marzo de 2009

jueves, 26 de marzo de 2009

La Feria de Desarollo del Talento de Learning@Cisco‏

La Feria de Desarrollo de Talento de Learning@Cisco proporciona recursos a individuos interesados en proseguir carreras en sistemas de redes, incluyendo las áreas de crecimiento rápido de redes inalámbricas, voz, y de seguridad. El entrenamiento y las certificaciones de Cisco proporcionan oportunidades del adelanto en la carrera, un potencial más alto de la ganancia, y flexibilidad del trabajo.

No se olvide de asistir a la Feria de Desarrollo de Talento de Learning@Cisco, la cual se lleva a cabo el jueves 2 de abril, 2009 desde las 6:00 a.m. PDT hasta las 10:00 p.m. PDT.

Venga y hable en vivo con representantes de Cisco y participe en los siguientes eventos:

  • Presentaciones: The Value of Certifications, Getting Started, y CCNA Certification con sessiones de preguntas y respuestas en vivo
  • Kioscos sobre opciones de entrenamiento y opciones con representantes en vivo
  • Información descargable sobre las pistas y trayectorias de certificación
  • Salón de Conexiones
  • Foros de Grupo
  • Anunciación de productos nuevos
  • Descargas de videos
  • Descubrimiento de otros recursos educacionales

Conoce usted a alguien en la industria informática que podría estar interesado en aprender más sobre Cisco Career Certificaciones (Certificaciones de Carrera de Cisco)? Invítelos a registrar al: http://events.unisfair.com/rt/learningat~cisco09/index.jsp?lc=es&cc=ES.


Barracuda Bot. Botnet activamente explotada

Los procesos delictivos llevados a cabo por delincuentes informáticos a través de la explotación de diferentes aplicaciones crimeware concebidas para estos fines, cobran cada vez mayor notoriedad debido a la cantidad de casos que se conocen en la actualidad, donde códigos maliciosos diseminados a través de redes bot se encargan de formar el camino para los ataques y de continuar reclutando zombis.

Barracuda bot es una nueva alternativa para los delincuentes que, además de caracterizarse por permitir realizar las acciones comunes de cualquier botnet, posee funcionalidades particulares que la transforman en una "herramienta delictiva" que permite "adaptarse a las necesidades del delincuente".

Barracuda bot es una botnet, de origen ruso con interfaz en inglés, completamente modular donde cada módulo se encarga de una tarea específica, ofreciendo la posibilidad de actualizar o añadir módulos dependiendo de las funcionalidades que se desean agregar para controlar las zombis.


De esta manera, el delincuente puede ir comprando los módulos en función de las acciones delictivas que desea cometer, de manera sencilla, a través de un panel de control y administración vía web.


Por otra parte, incorpora funcionalidades de "seguridad" como el cifrado de la información que transmite la bot, y la capacidad de restablecer su "negocio" a través de un sistema de gestión de emergencia que reacciona en caso de alguna caída, permitiendo seguir con la administración de la bot a través de IRC.

Entre las funcionalidades más importantes que incorpora esta botnet se encuentran: la posibilidad de descargar y ejecutar binarios .exe y .dll, no infectar nuevamente máquinas previamente infectadas, cifrado y polimorfismo, entre tantas otras más.

Pero sin lugar a dudas, lo llamativo de esto, y lo que refleja que las actividades delictivas llevadas a cabo por Internet constituyen un verdadero negocio.


El crimeware tiene un valor de U$S 1600 en su versión full; es decir, todos los módulos, pero ofreciendo también una versión menor de U$S 1000 que incorpora todos los módulos excepto el de DDoS (Denegación de Servicio Distribuido).


Los clientes de barracuda bot reciben asesoramiento y soporte gratuito; incluso, también propone un modelo de licenciamiento atípico en estas actividades. La venta se encuentra limitada a cinco (5) personas, las actualizaciones sufren un 60% de descuento y con la compra de dos (2) módulos se accede a un descuento del 10% en la compra del próximo.


Los módulos que se pueden adquirir por el momento son:
  • Módulo DDoS. Mediante el cual se puede hacer: HTTP GET/POST flood, UDP flood, ICMP flood, TCP flood, IP Spoofing. Su valor es de U$S 900.
  • Módulo Email Grabber. Permite recopilar direcciones de correo electrónico del HD, recopilar direcciones de correo electrónico de la libreta de direcciones de diferentes clientes, y capturar direcciones en tiempo real cada vez que se accede a Internet. Su valor es de U$S 600.
  • Módulo Proxy. Permite aumentar el número de conexiones simultáneas para un más "eficaz" envío de spam, entre otras acciones a nivel estadístico. Su valor es de U$S 500.
  • Módulo PWDGRAB. Netamente orientado al robo de información sensible como contraseñas de sitios web, cuentas de correo electrónico, cuentas de FTP, etc. El valor del mismo es de U$S 500.
  • Módulo SSLSOCKS. Este módulo se encuentra en su etapa beta y permite "construir una VPN" en la misma bot. Su costo es de U$S 500.
¿Queda claro que para los delincuentes es un negocio que deja importantes ganancias?

Barracuda Bot. Botnet activamente explotada

Psyb0t, infección en ¡routers!, ¡módems! y ¡Linux!

Los signos de admiración en el título no son un error de gramática, sino que refieren al ideario común respecto al malware: ¿puede infectarse un router? ¿puede infectarse un módem? ¿puede infectarse un GNU/Linux?

La respuesta a todas estas preguntas es sí, y esto ha quedado demostrado con un nuevo gusano que se ha propagado recientemente y ha estado realizando, entre otras cosas, ataques de denegación de servicio.

Este gusano del tipo botnet, ha sido descubierto por la empresa DroneBL, analizando un ataque de denegación de servicio que recibieron hace unas semanas. Finalmente, detectaron que este procedía de una botnet, que ha sido denominada psyb0t y que se estima que cuenta con más de 100.000 dispositivos infectados con una particularidad: estos no son computadoras de escritorio o servidores sino routers y modems ADSL con sistema operativo Linux. Esta es la primera vez que se observa un ataque exitoso utilizando la infección en este tipo de dispositivos.

¿Por qué es útil esta técnica a los atacantes? Son varias las razones para crear malware de este tipo. En primer término, porque el número de posibles víctimas es elevado, estando en aumento constante. Además, porque su detección y desinfección son extremadamente complicadas: pocos usuarios poseen medidas de control y seguridad en sus routers de conexión a Internet. Por último, la utilización de los equipos que forman una red botnet está limitada, obviamente, a aquellos equipos que estén encendidos. En este caso, los routers suelen estar prendidos, a diferencia de una computadora, las 24 horas del día, todos los días de la semana.

En el caso particular de psyb0t, el gusano se propaga a través de los servicios ssh, telnet y http (puertos 22,23 y 80 respectivamente), realizando ataques de explotación o de fuerza bruta ante contraseñas débiles en los usuarios administradores de los dispositivos. Una vez que se accede al equipo, se descarga el archivo malicioso y se ejecutan reglas de firewall para cerrar el acceso de administración al dispositivo. Desde ese momento, la botnet puede ser controlada remotamente a través de comandos IRC. Hasta el momento, se ha detectado su uso para ataques de denegación de servicio y robo de contraseñas (monitoreando el tráfico en el equipo), aunque la botnet puede ser utilizada, a futuro, para nuevos fines.

Tampoco deberían descartarse nuevas variantes del gusano que afecten otros sistemas Linux, incluso servidores.

Por el momento, se recomienda mantener todos los dispositivos protegidos por contraseñas fuertes para evitar la infección, y mantener abiertos solo los puertos administrativos que sean necesarios.

Aunque este es el primer caso, estamos hablando de un ataque que será tendencia, dadas las ventajas que presentan para los atacantes y creadores de malware.


Psyb0t, infección en ¡routers!, ¡módems! y ¡Linux!

martes, 24 de marzo de 2009

Un agujero de seguridad de Twitter permite a un 'cracker' suplantar la cuenta de Obama

La compañía reconoce el fallo que afectó a 33 cuentas de famosos, entre ellos Britney Spears o el periodista de la CNN Rick Sanchez


El popular sistema de microblogging ha sufrido en los últimos días dos incidentes relacionados con la seguridad. El más grave, reconocido por la propia compañía en su blog oficial el pasado lunes, supuso el secuestro de las cuentas de 33 personajes y servicios famosos por un cracker (un pirata informático cuya intención es causar daños) que durante unas horas se hizo pasar por sus propietarios y lanzó al mundo mensajes difamatorios.

Entre las cuentas secuestradas se encontraba la del presidente electo de EE UU, Barack Obama; desde ella se proponía a los internautas responder una encuesta y participar en el sorteo de 500 dólares para gasolina. Otra de las cuentas asaltadas, la del canal de televisión de noticias Fox News, desveló la homosexualidad de uno de sus presentadores estrella, Bill O'Reilly.

Según el blog de la red social, las cuentas secuestradas ascienden a 33 y ya han sido devueltas a sus legítimos dueños. La compañía reconoce que se encuentra ante una importante brecha de seguridad, aunque asegura que sus técnicos están trabajando para solucionarlo.

Ataque de Phising

Este gravísimo problema se suma al primer ataque de phising que sufre el servicio de microblogging y del cual alertan, también, en su propio blog.

En este caso, los ciberdelincuentes han construido una réplica de la página principal de Twitter, con una URL también similar, cuya finalidad es robar los datos personales (contraseña y poco más, en el caso de Twitter) de quienes lleguen a ella, normalmente a través de un enlace en un correo electrónico que, en apariencia, es enviado por el equipo de Twitter.

La policía rumana detiene a un joven por entrar en los servidores del ejército de EE UU

Un joven rumano de 23 años ha sido detenido acusado de haber entrado sin autorización en los servidores del Departamento de Defensa del Ejército de los Estados Unidos, según informa la prensa rumana.

La policía de la ciudad de Iasi, en el noreste del país, asegura que el joven cracker detenido ayer habría conseguido acceder a los servidores del Ejército después de introducir un virus troyano en uno de ellos.

Una investigación conjunta entre la policía rumana y las autoridades judiciales estadounidenses ha permitido la identificación del infractor y su posterior detención.

El cracker habría logrado entrar en los servidores durante 2006 y una vez con el control de los ordenadores infectados con el virus pudo acceder a informaciones confidenciales de la unidad de desarrollo y experimentación del Departamento de Defensa de EEUU, informó la policía de Iasi.

Los daños para el Ejército norteamericano se calculan por el momento en unos 35.000 dólares (algo menos de 26.000 euros), a falta de que se complete la investigación.

El detenido puede ser condenado a penas de cárcel que van de los tres a los doce años.