.

Compartelo:
0

Investigador de seguridad en TI invita a mantenerse al día con los parches de SAP

Jesus Bourne 8 de junio de 2012

Más del 95 por ciento de los casi 600 sistemas SAP analizados por la compañía de seguridad Onapsis resultaron vulnerables a espionaje, sabotaje y fraude, principalmente porque no se han aplicado los parches de seguridad, según un investigador.

Los atacantes que hacen blanco de las plataformas SAP no necesitan credenciales para realizarlos, dijo Juan Perez-Etchegoyen, CTO de Onapsis, una firma de consultores orientada hacia los sistemas ERP e infraestructura crítica de negocios en Buenos Aires.

El jueves Perez-Etchegoyen hizo énfasis sobre el tema en la conferencia Hack in the Box realizada en Amsterdam.

Las compañías globales, gobiernos y agencias de defensa usan SAP para administrar tareas diarias como planeamiento financiero, administración de la nómina y logística, dijo. Si las plataformas SAP son infringidas, los intrusos son capaces de acceder a información de los clientes, paralizar la compañía al apagar los sistemas o modificar información con intensiones fraudulentas, añadió.

“El problema es que las compañías no conocen el riesgo”, dijo Perez-Etchegoyen, aunado a que los sistemas SAP manejan la información sensible e importante de las compañías.

La razón principal por la cual las compañías que usan SAP son vulnerables es porque no aplican los parches y de esta forma dejan sus sistemas expuestos, indicó.

“SAP está trabajando duro en el área de seguridad y son buenos en ello, pero los clientes necesitan actualizarse”, enfatizó Perez-Etchegoyen. 

No siempre es fácil mantenerse al día con los parches, ya que muchas implementaciones de SAP están altamente personalizadas”, explicó. Esto significa que con cada parche, el departamento de TI debe realizar pruebas extensivas para asegurar que el sistema seguirá trabajando adecuadamente, dijo.

Una de las partes destacadas como vulnerables en la implementación de SAP durante su plática es el Solution Manager, fue un componente necesario para cada puesta en marcha y punto central de la administración de sistemas, recalcó durante su presentación.

El Solution Manager por sí mismo no almacena información del negocio, pero puede ser usado para influenciar sistemas conectados, dijo, además comúnmente se conecta a varios sistemas SAP que la compañía posee.

Mientras muchos sistemas investigados por las pruebas de Onapsis son vulnerables a ataques, no es sorpresa que existan pocas fallas graves de SAP conocidas públicamente, de acuerdo con Perez-Etchegoyen. “Existen fallas”, indicó, pero si las compañías saben que sus sistemas han sido infringidos, no lo manifiestan. Un mal PR es una de las razones por las que no lo harían, dijo, agregando que en ocasiones las compañías ni siquiera saben que han sido vulneradas.

Lo mejor que los usuarios pueden hacer para asegurar sus implementaciones SAP es verificar continuamente los parches y que las configuraciones de sus servicios son correctas, dijo Perez-Etchegoyen.



Fuente: TechWorld 

0

HACKEAN LINKEDIN Y ROBAN 6,4 MILLONES DE CUENTAS

Jesus Bourne

Si tienes una cuenta en Linkedin, lo primero que te recomendamos, antes de seguir leyendo, es que cambies tu contraseña de acceso. Nunca se sabe… Y es que nos enteramos por ZDNet que 6,4 millones de usuarios y passwords de miembros de Linkedin han sido robados y puestos a disposición de la comunidad cibercriminal a través de un foro ruso.

Y aunque supuestamente los datos están cifrados, en el mismo foro han confirmado que ya han descifrado 300.000 passwords débiles. Mientras tanto, otros hackers pudieran haberse descargado la información y podrían estar trabajando en el resto.


Linkedin, por su parte, ha emitido un comunicado a través de su perfil oficial en Twitter:  ”Our team is currently looking into reports of stolen passwords. Stay tuned for more.” Es decir, ni afirman ni desmienten, pero si están trabajando en ello, algo habrá.

No dudamos de que estén trabajando, y suponemos que intensamente, ya que mientras se mantenga la incertidumbre, el valor de su cotización en Bolsa seguirá cayendo, como ha sucedido hoy desde que se ha conocido en Estados Unidos la noticia.

Y aunque el reportero de ZDNet.com afirma que solo ha afectado al 10% de los usuarios de Linkedin, dado que la red social profesional cuenta con 150 millones de perfiles, se recomienda a la gente cambiar sus password.

Fuente : Ontinet.com


0

Nuevo proyecto para combatir malware en Android

Jesus Bourne 6 de junio de 2012

En el Simposio en Seguridad y Privacidad de la IEEE de este año, investigadores de seguridad de la Universidad del Estado de Carolina del Norte (NCSU) anunciaron el lanzamiento del Proyecto Android Malware Genome. El objetivo de la nueva iniciativa es encontrar, recolectar y analizar malware para Android y compartirlo con otros investigadores alrededor del mundo.

Xuxian Jiang, fundador del proyecto y Profesor Asistente en Ciencias de la Computación de la NCSU, comentó que el equipo ha recolectado más de 1,200 muestras de malware para Android, incluyendo GingerMaster y DroidKungFu, y los ha organizado dentro de varias familias de malware.

Jiang dijo a Dark Reading que “el propósito es involucrar a la comunidad de investigación para mejorar nuestro entendimiento de las amenazas móviles y desarrollar soluciones efectivas en contra de ellas”.

Sin embargo, no está disponible libremente en línea. Los usuarios deben primero ser examinados para obtener acceso a la información. Jiang comentó que esto es para prevenir el mal uso de la base de datos por atacantes o creadores de malware. 

Una lista de criterios e instrucciones para solicitar el acceso se proporcionan en la página de políticas del proyecto. Hasta la fecha, el conjunto de datos ha sido compartido a más de 25 universidades, laboratorios de investigación y otras organizaciones. 

Entre éstas se incluyen la Universidad Purdue, la Universidad de Michigan, la Universidad de Göttingen en Alemania, así como también Mobile Defense, SRI International y la firma israelí de seguridad Lacoon Security LTD.

Puede encontrarse mayor información en el sitio web del Proyecto Android Malware Genome y en el desplegado de 15 páginas de Jiang and Yajin Zhou titulado “Dissecting Android Malware: Characterization and Evolution (PDF)”. El proyecto está siendo patrocinado, en parte, por subvenciones de la Fundación Nacional de Ciencia de EU (NSF).



Fuente: The H Security 

0

¿Podría el dominio .secure hacer Internet más seguro?

Jesus Bourne 5 de junio de 2012

Las compañías de seguridad discuten que les sean impuestos estándares de seguridad rigurosos para que los sitios web puedan utilizar dominios válidos -no todos concuerdan.

La mayoría de las peticiones para más nombres TLD (top-level domain, o dominio de alto nivel - como .com, .net y .org) se parecen mucho a propuestas de constructoras solicitando la creación de nuevos continentes solo para poder poner más edificios. Podría decirse que la creación de los dominios .name, .pro, .xxx y aún .biz, que han existido por ma? de 10 años, fue guiada más por intereses económicos que por necesidad.

A primera vista, el esfuerzo de la compañía de tecnologías en seguridad Artemis por crear el TLD .secure podría ser similar. Si es exitosa, Artemis administrará el nuevo dominio, cobrando a cualquier compañía que quiera ser parte de la nueva red con enfoque en la seguridad.

Y aún así, a diferencia de .name o .xxx, .secure tiene un propósito real. En esencia, es un programa de sellos: una compañía con un servidor .secure ofrecerá sólidas tecnologías de seguridad para asegurar transacciones entre el usuario y sus servicios.

Artemis requerirá que las compañías con dominios .secure utilicen técnicas de verificación seguras y comprobadas para establecer las identidades de sus clientes, así como que implementen ciertas tecnologías de seguridad, y verificará regularmente que la compañía esté efectivamente en cumplimiento, dijo Alex Stamos, el Director de Tecnología de Artemis.

La mayoría de las tecnologías para mantener la seguridad en Internet no son fáciles de usar. Actualmente, no existen incentivos convincentes para que las compañías hagan el esfuerzo de implementar tecnologías como DNSSec (un conjunto de extensiones de seguridad para resolución de nombres de dominio) o CSP (Política de seguridad para contenidos - enlace en inglés).

Y en casos donde existe una tecnología de seguridad fácil de utilizar, como HTTPS, muchas compañías no ofrecen esta opción. En contraste, una compañía con dominios .secure deberá utilizar DNSSEC para firmar su zona de dominios, TLS (seguridad en capa de transporte) para todas las sesiones HTTP, llaves de dominio para validar la infraestructura de correo electrónico, y cifrado oportunístico para contenidos en correo electrónico.

"Explicarle a mi suegro, por dar un ejemplo, el porqué necesitamos HTTPS es una locura. En vez de ello, si estás en un dominio .secure, garantizas que vas a proveer ciertas tecnologías de seguridad," comentó Stamos.

Stamos cree que el momento es ideal porque, con el empuje por DNSSec y la concientización sobre ataques importantes contra compañías, éstas últimas están más dispuestas que nunca a implementar seguridad si hubiera algún beneficio.

En contraste a lo que ocurre con el controversial dominio .xxx, que esencialmente apartó a la pornografía del resto de Internet, contrario a los intereses de esta industria.

No todos están de acuerdo que el dominio .secure sea necesario. Tener más TLDs significa más trabajo para compañías que tratan de asegurar la infraestructura de DNS, dijo Andrew Fried, un consultor independiente de seguridad que regularmente trabaja en problemas de DNS.

Lo que es peor, muchos usuarios podrían sentirse más seguros, pero los atacantes inmediatamente se enfocarán en vulnerar esos sistemas.

"El problema es que 'los malos' van a encontrar una manera de abusar del sistema", comentó. "Cuando escucho algo sobre un nuevo dominio de alto nivel, lo primero que pienso es qué tan difícil será" encontrar a los actores maliciosos.

Cualquier tecnología de seguridad que promete más de lo que entrega le dará a los usuarios un falso sentido de la seguridad, argumenta, añadiendo que será peor que si no hubiera un dominio .secure.



Fuentes: Infoworld

0

UN TROYANO DEL SIGLO XX SIGUE INFECTANDO EN LA ERA 2.0

Jesus Bourne

En la era de las plataformas 2.0 y de las redes sociales, resulta hasta un poco anacrónico informar de un nuevo troyano escondido en un archivo Power Point que llega vía correo electrónico y que se aprovecha de una vulnerabilidad conocida del reproductor Flash Player (CVE-2011-0611) para instalarse en los ordenadores de los usuarios, pero es la realidad.

No solo porque seguimos utilizando Power Point como herramienta de trabajo, sino porque las cadenas de “Abre este archivo” se siguen produciendo. Y, por supuesto, sigue habiendo mucha falta de concienciación sobre la aplicación de las actualizaciones y parches de seguridad de las aplicaciones más populares, como es el caso que nos ocupa.

El usuario que recibe este correo electrónico y abre el archivo .PPT se puede encontrar con una sorpresa, ya que sin su conocimiento ni consentimiento esta acción dispara el aprovechamiento de la vulnerabilidad, y como consecuencia graba en la carpeta de archivos temporales un fichero llamado “Winword.tmp”. 

Además, y por si acaso, crea otro archivo totalmente inocuo llamado “Powerpoint.pps” con el que intenta engañar a los usuarios que pensarán que, caso de que exista algún tipo de código malicioso, este se aloja en este otro archivo.

El troyano, como viene siendo habitual, se conecta a sitios remotos para comunicarse con el autor de este ejemplar, pero además es capaz de descargar y ejecutar otro tipo de malware dejando el ordenador infectado totalmente abierto a la instalación de otro tipo de amenazas que pudieran estar destinadas al robo de datos.


Esta amenaza no es nueva, pero hace algún tiempo se utilizaba para llevar a cabo ataques dirigidos contra objetivos concretos. Ahora, limitadamente actualizada, se utiliza para engañar a cuantos más usuarios, mejor. 

Y lo que es más grave es que esta vulnerabilidad en la aplicación Flash no es nueva ni reciente, lo que significa que sigue habiendo muchos usuarios que no actualizan de la forma correcta las aplicaciones más populares.

 De esta manera, los cibercriminales siguen pudiendo tener acceso a víctimas con técnicas antiguas que se aprovechan de vulnerabilidades ya conocidas, lo cual, sin duda, es para ellos una auténtica ventaja, ya que no necesitan desarrollar nuevos códigos maliciosos, sino simplemente adaptarlos a los nuevos tiempos.

Fuentes: Ontinet.com – Yolanda Ruiz

.

Compartelo:
 
Copyright 2010 SI3H-C5IRT