<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Blogs Ontinet.com - Mayorista de ESET NOD32 Antivirus &#38; ESET Smart Security &#187; Hacking</title>
	<atom:link href="http://blogs.protegerse.com/laboratorio/category/hacking/feed/" rel="self" type="application/rss+xml" />
	<link>http://blogs.protegerse.com/laboratorio</link>
	<description>Una manera informal de acercarse a la seguridad informática</description>
	<lastBuildDate>Tue, 07 Sep 2010 15:40:13 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0</generator>
		<item>
		<title>El vaticano atacado mediante Google</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/07/19/el-vaticano-atacado-mediante-google/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/07/19/el-vaticano-atacado-mediante-google/#comments</comments>
		<pubDate>Mon, 19 Jul 2010 15:45:47 +0000</pubDate>
		<dc:creator>david</dc:creator>
				<category><![CDATA[Curiosidades]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[seguridad]]></category>
		<category><![CDATA[búsquedas]]></category>
		<category><![CDATA[Google]]></category>
		<category><![CDATA[Santa Sede]]></category>
		<category><![CDATA[Vaticano]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=2229</guid>
		<description><![CDATA[Tal y como informan desde techie-buzz.com, este fin de semana se ha podido observar un ataque curioso a la web del Vaticano a través de Google. Al realizar la búsqueda a través de este buscador de la palabra Vaticano, se mostraba como primer resultado un enlace a la web www.pedofilo.com. Dicha página web no existe [...]]]></description>
			<content:encoded><![CDATA[<p align="justify">Tal y como informan desde <a href="http://techie-buzz.com/tech-news/google-search-vatican-pedophile-website-4chan.html" target="_blank">techie-buzz.com</a>, este fin de semana se ha podido observar un ataque curioso a la web del Vaticano a través de Google. Al realizar la búsqueda a través de este buscador de la palabra Vaticano, se mostraba como primer resultado un enlace a la web <b>www.pedofilo.com</b>. Dicha página web no existe y el resultado al intentar entrar era una página totalmente en blanco.</p>
<p><center><img src="http://blogs.protegerse.com/laboratorio/img/vaticano/vatican.png"></center></p>
<p align="justify">Al observar este comportamiento, según el portal de noticias <a href="http://cronica.cl/noticias/site/artic/20100717/pags/20100717221036.php" target="_blank">cronica.cl</a>, el padre Federico Lomardi, director de la Oficina de Información del Vaticano informó a Google de este comportamiento. Tras las disculpas pertinentes se procedió a solucionar el problema y el domingo el acceso ya volvía a ser el correcto.</p>
<p align="justify">Desde Google todavía investigan los hechos ya que no saben a ciencia cierta si este comportamiento ha sido realizado por un ataque o no,  también se sospecha que pueda haber sido provocado por algún grupo organizado de Internet. </p>
<p align="justify">Desde el departamento técnico de ESET en Ontinet.com publicamos esta información para advertir a los usuarios de otro de los peligros que nos podemos encontrar en Internet. Por ejemplo, para comprobar si la página a la que accedemos es totalmente legítima, Google muestra el enlace en color verde de la página web a la que accederíamos, de esta forma podemos comprobar si dicho enlace nos redirige a la página deseada y así evitaremos llevarnos alguna sorpresa no deseada.</p>
<p>David Sánchez</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/07/19/el-vaticano-atacado-mediante-google/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Datos de usuarios comprometidos tras el ataque a The Pirate Bay</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/07/08/datos-de-usuarios-comprometidos-tras-el-ataque-a-the-pirate-bay/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/07/08/datos-de-usuarios-comprometidos-tras-el-ataque-a-the-pirate-bay/#comments</comments>
		<pubDate>Thu, 08 Jul 2010 17:58:06 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Vulnerabilidades]]></category>
		<category><![CDATA[datos usuarios]]></category>
		<category><![CDATA[pirate bay]]></category>
		<category><![CDATA[sql injection]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=2128</guid>
		<description><![CDATA[Si al inicio de la semana nos hacíamos eco del robo de cuentas de iTunes que fueron usadas para la compra masiva de aplicaciones, hoy toca informar del ataque sufrido por el conocido sitio de descargas The Pirate Bay, que ha expuesto la información de sus millones de usuarios, incluyendo su correo electrónico, la dirección [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Si al inicio de la semana nos hacíamos eco del <a href="http://blogs.protegerse.com/laboratorio/2010/07/05/hackean-varias-cuentas-de-itunes/">robo de cuentas de iTunes</a> que fueron usadas para la compra masiva de aplicaciones, hoy toca informar del ataque sufrido por el conocido sitio de descargas The Pirate Bay, que ha expuesto la información de sus millones de usuarios, incluyendo su correo electrónico, la dirección IP desde la que se conectan o el hash MD5 de su contraseña.</p>
<p style="text-align: justify;">Parece ser que los responsables de esta hazaña son un grupo de hackers argentinos que, usando un ataque de inyección SQL y aprovechando una vulnerabilidad presente en la parte de la web que se encarga de gestionar los usuarios, consiguieron acceder al panel de control de la misma y obtener los datos de los usuarios.</p>
<p style="text-align: center;"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/piratebay/logo.png" alt="" /></p>
<p style="text-align: justify;">Según los atacantes, esta acción pretende demostrar lo inseguros que se encuentran nuestros datos en según qué servicios y no pretende poner estos datos en manos de compañías de gestión de los derechos de autor. Cabe recordar que, en algunos países,  estas compañías han emprendido acciones legales contra aquellos usuarios que han sido detectados compartiendo archivos con derechos de autor, llegando las multas a alcanzar penas de varios miles de euros. Por suerte para los usuarios de The Pirate Bay, la intención de los atacantes no es  poner a disposición de estas empresas los datos obtenidos.</p>
<p style="text-align: justify;">Este ataque nos debe servir para recordar a quien cedemos nuestros datos en la red y si estos pueden ser utilizados en nuestra contra. Es de todos sabido que esta web albergaba archivos de dudosa procedencia o legalidad en la mayoría de países, por lo que es bastante grave que asocien una dirección de correo o IP a este tipo de descargas.</p>
<p style="text-align: justify;">Desde el laboratorio de ESET en Ontinet.com no entraremos a juzgar la ética de este tipo de descargas. Cada cual es libre de hacer lo que crea conveniente con su conexión a Internet, pero siempre asumiendo que este tipo de riesgos pueden suceder más a menudo de lo que uno cree y pueden poner en peligro nuestra reputación o enfrentarnos con la justicia.</p>
<p style="text-align: justify;">Josep Albors</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/07/08/datos-de-usuarios-comprometidos-tras-el-ataque-a-the-pirate-bay/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Hackean varias cuentas de iTunes</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/07/05/hackean-varias-cuentas-de-itunes/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/07/05/hackean-varias-cuentas-de-itunes/#comments</comments>
		<pubDate>Mon, 05 Jul 2010 09:44:37 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[app store]]></category>
		<category><![CDATA[apple]]></category>
		<category><![CDATA[iTunes]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=2056</guid>
		<description><![CDATA[Durante el pasado domingo 4 de Julio, usuarios de la App Store de Apple avisaron en varios foros y redes sociales que se les habían cobrado en iTunes por aplicaciones que no habían adquirido. Tras una investigación, todo apunta a que estos cobros indebidos se han debido a un hackeo de las cuentas afectadas que [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Durante el pasado domingo 4 de Julio, usuarios de la App Store de Apple avisaron en <a href="http://forums.macrumors.com/showthread.php?t=407990&amp;highlight=itunes+hacked&amp;page=5">varios foros</a> y redes sociales que se les habían cobrado en iTunes por aplicaciones  que no habían adquirido.  Tras una investigación, todo apunta a que estos cobros indebidos se han debido a un hackeo de las cuentas afectadas que han sido usadas para comprar aplicaciones de un desarrollador vietnamita, haciendo que 40 de las 50 aplicaciones más vendidas sean de este desarrollador. Más tarde, se ha descubierto que este desarrollador no ha sido el único en utilizar esta técnica y que existen más casos similares.</p>
<p style="text-align: center;"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/itunes/itunes2.jpg" alt="" /></p>
<p style="text-align: justify;">Los usuarios afectados han informado que el importe cargado en sus tarjetas de crédito, y que proviene de la App Store, varía con cantidades que pueden llegar a alcanzar los 1400 dólares. Al parecer estos cargos siguen unas pautas que consisten en comprar unas aplicaciones de coste reducido y, a continuación, adquirir una aplicación a un precio muy elevado. También se ha visto como se adquirían aplicaciones gratuitas pero después se enviaba dinero a las cuentas de los desarrolladores.</p>
<p style="text-align: justify;">Desde Apple, de momento, tan solo han recomendado el cambio de la contraseña de nuestra cuenta de iTunes pero desde el laboratorio de ESET en Ontinet.com también recomendamos revisar las últimas adquisiciones realizadas en la App Store por si hubiese alguna que no la hayamos  realizado nosotros, eliminar los datos de nuestra tarjeta hasta que se solucione el problema y contactar con el <a href="http://www.apple.com/support/itunes/contact.html?form=account&amp;topic=iTunes%20Store%20Account%20and%20Billing&amp;subtopic=Account%20Security">servicio de soporte de Apple</a> en el caso de que hayamos visto nuestra cuenta iTunes comprometida.</p>
<p>Josep Albors</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/07/05/hackean-varias-cuentas-de-itunes/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Ataques a páginas web</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/06/28/ataques-a-paginas-web/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/06/28/ataques-a-paginas-web/#comments</comments>
		<pubDate>Mon, 28 Jun 2010 11:45:52 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Defacement]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Ingenieria social]]></category>
		<category><![CDATA[inyección]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[web]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=1991</guid>
		<description><![CDATA[De un tiempo a esta parte, tanto desde nuestro laboratorio como por parte de nuestros usuarios, venimos detectando una gran cantidad de páginas web legítimas que están siendo modificadas por cibercriminales para distribuir malware. Este tipo de ataque está orientado a todo tipo de webs, desde las más discretas y personales hasta webs de empresas [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">De un tiempo a esta parte, tanto desde nuestro laboratorio como por parte de nuestros usuarios, venimos detectando una gran cantidad de páginas web legítimas que están siendo modificadas por cibercriminales para distribuir malware. Este tipo de ataque está orientado a todo tipo de webs, desde las más discretas y personales hasta <a href="http://blogs.protegerse.com/laboratorio/2010/06/22/troyanos-en-el-portal-de-descarga-de-lenovo/">webs de empresas internacionales</a> visitadas por miles de usuarios de forma diaria.</p>
<p style="text-align: justify;">Pero, ¿porqué este interés creciente en infectar páginas legítimas?. Si escuchamos a la “sabiduría popular”, la mayoría de usuarios pensará que solo pueden infectarse si visitan paginas con contenido pornográfico, casinos online o sitios desde los que obtener todo tipo de cracks, warez y software de forma ilegal. Eso sigue siendo cierto solo en parte puesto que los cibercriminales hace tiempo que empezaron a inyectar código maliciosos en el código fuente de aquellas webs con problemas de seguridad.  Así se consigue que los usuarios relajen su seguridad cuando naveguen por páginas conocidas, lo que ocasiona que no duden  en descargar y ejecutar cualquier archivo que se les ofrezca desde este tipo de webs.</p>
<p style="text-align: justify;">Una vez conocemos el beneficio que supone para los ciberdelincuentes infectar a las webs legítimas, ¿cómo podemos defendernos?. A nivel de usuario la solución es sencilla. Descargar e instalar un antivirus de confianza para detectar las amenazas nada mas intentemos acceder a la web infectada y desconfiar siempre de cualquier archivo que pretenda descargarse en nuestro sistema, independientemente de la web desde la que se realiza la descarga.</p>
<p style="text-align: justify;">Pero la cosa se complica cuando se trata del administrador de la web. Si se desea evitar que se inyecte código malicioso en nuestra página web, además de contar con un antivirus, deberemos estar al corriente de las actualizaciones de nuestro servidor web y de las aplicaciones de terceros usadas para evitar que se aprovechen vulnerabilidades antiguas. Este consejo se aplica igualmente a servicios de blog como <a href="http://es.wordpress.com/">WordPress</a> o <a href="https://www.blogger.com/start?hl=es">Blogger</a>, que cada poco tiempo lanzan actualizaciones de sus plataformas.</p>
<p style="text-align: justify;">Asimismo, deberemos cambiar siempre las contraseñas por defecto y evitar dar permisos innecesarios a usuarios inadecuados. En el caso de que nuestra web este albergada en un servidor externo, se deberá avisar cuanto antes a nuestro proveedor de servicios cuando se tenga una sospecha de que nuestra web ha sido alterada sin nuestro consentimiento.</p>
<p style="text-align: justify;">No hace falta recordar que, aparte de las molestias causadas a los usuarios que se infecten tras visitar una web modificada de forma maliciosa, también se produce una pérdida de reputación muy grave, lo que, a nivel empresarial puede ser muy costoso. Es por eso que, desde el laboratorio de ESET en Ontinet.com, recomendamos seguir todas las buenas prácticas recomendadas y, adicionalmente, aquellas que puedan aplicarse a nuestro caso en particular.</p>
<p style="text-align: justify;">Josep Albors</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/06/28/ataques-a-paginas-web/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Hackean cuentas de Twitter desde Turquía</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/06/22/hackean-cuentas-de-twitter-desde-turquia/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/06/22/hackean-cuentas-de-twitter-desde-turquia/#comments</comments>
		<pubDate>Tue, 22 Jun 2010 14:17:46 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[redes sociales]]></category>
		<category><![CDATA[israel]]></category>
		<category><![CDATA[Phishing]]></category>
		<category><![CDATA[turquia]]></category>
		<category><![CDATA[twitter]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=1937</guid>
		<description><![CDATA[Desde ayer por la tarde venimos observando cómo varios perfiles de Twitter aparecen con el mensaje “Hacked By Turkish Hackers”. Parece que el mensaje deja bien claro quien ha sido el atacante, tal y como se muestra en la siguiente imagen. Muchos de los afectados son ciudadanos israelíes por lo que, de ser cierto que [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Desde ayer por la tarde venimos observando cómo varios perfiles de Twitter aparecen con el mensaje “<em>Hacked By Turkish Hackers</em>”. Parece que el mensaje deja bien claro quien ha sido el atacante, tal y como se muestra en la siguiente imagen.</p>
<p style="text-align: center;"><img src="http://blogs.protegerse.com/laboratorio/img/turcos/busca1.jpg" alt="" /></p>
<p style="text-align: justify;">Muchos de los afectados son ciudadanos israelíes por lo que, de ser cierto que este ataque procede desde Turquía, podría ser una represalia virtual al bloqueo de Gaza y a los ataques del ejército israelí a toda embarcación que desee romper ese bloqueo.</p>
<p style="text-align: justify;">No obstante, ningún grupo se ha hecho aun responsable de esta acción ni la ha reivindicado. También hemos detectado cuentas de Twitter con el mismo mensaje creadas para la ocasión y que no contenían mensajes previos. Si bien la “venganza” contra usuarios hebreos tras el trágico incidente marítimo acontecido unas semanas tiene lógica, es bastante extraño que se generen cuentas nuevas con tan solo ese mensaje.</p>
<p style="text-align: justify;">Aun hay poca información sobre este caso por lo que se puede especular sobre cualquier posibilidad, desde que el incidente no pasé de este punto a que se usen las cuentas hackeadas para otros fines (envío de enlaces maliciosos a los seguidores de las cuentas comprometidas, por ejemplo).</p>
<p style="text-align: justify;">Lo que sí está claro es que lo usuarios afectados han visto sus cuentas de Twitter comprometidas tras haber caído en algún mensaje o enlace de phishing preparado para obtener sus credenciales de acceso. Por eso, desde el departamento técnico de ESET en Ontinet.com, recomendamos siempre introducir nuestras claves de acceso en los sitios oficiales y nunca en aquellos a los que hayamos accedido tras pulsar sobre un enlace.</p>
<p style="text-align: justify;">Josep Albors</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/06/22/hackean-cuentas-de-twitter-desde-turquia/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Con el enemigo en el vecindario</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/06/15/con-el-enemigo-en-el-vecindario/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/06/15/con-el-enemigo-en-el-vecindario/#comments</comments>
		<pubDate>Tue, 15 Jun 2010 09:55:21 +0000</pubDate>
		<dc:creator>david</dc:creator>
				<category><![CDATA[General]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Vulnerabilidades]]></category>
		<category><![CDATA[Barry Ardolf]]></category>
		<category><![CDATA[hack WiFi]]></category>
		<category><![CDATA[Joe Biden]]></category>
		<category><![CDATA[SSID]]></category>
		<category><![CDATA[vicepresidente]]></category>
		<category><![CDATA[wifi]]></category>
		<category><![CDATA[WPA2]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=1826</guid>
		<description><![CDATA[Según informa el portal de noticias inglés The Register, un ciudadano americano con conocimientos avanzados de informática, accedió a las redes WiFi de sus vecinos para enviar correos electrónicos amenazantes al vicepresidente de EE.UU. Joe Biden. Al parecer, esta persona, llamada Barry Ardolf, había tenido varias disputas con distintos vecinos y utilizó sus conocimientos para [...]]]></description>
			<content:encoded><![CDATA[<p align="justify">Según informa el portal de noticias inglés <a href="http://www.theregister.co.uk/2010/06/14/ardolf_charged/" target="_blank">The Register</a>, un ciudadano americano con conocimientos avanzados de informática, accedió a las redes WiFi de sus vecinos para enviar correos electrónicos amenazantes al vicepresidente de EE.UU. Joe Biden.</p>
<p><center><img src="http://blogs.protegerse.com/laboratorio/img/wifi/router.jpg" width="100"></center></p>
<p align="justify">Al parecer, esta persona, llamada Barry Ardolf, había tenido varias disputas con distintos vecinos y utilizó sus conocimientos para hackear sus redes inalámbricas. Una vez conectado a las redes WiFi de los vecinos, además de enviar correos electrónicos amenazando al vicepresidente de EEUU y a otros altos cargos, robó también información personal y envío correos con cuentas falsas, creadas a nombre de los vecinos, a compañeros de trabajo y a otros contactos con material pornográfico. Además, esta persona también era propietaria de una página de MySpace que contenía pornografía infantil. </p>
<p align="justify">Investigadores Federales le siguieron la pista a los correos enviados mediante dispositivos de rastreo, dando con esta persona, a la cual incautaron varios equipos, unidades de disco duro y routers que tenía en su domicilio.</p>
<p align="justify">Hace un tiempo escribimos en el blog la siguiente <a href="http://blogs.protegerse.com/laboratorio/2007/12/14/consejos-para-proteger-redes-inalambricas/" target="_blank">entrada</a> donde indicábamos los métodos más adecuados para configurar y mantener nuestra red WiFi doméstica. Desde el departamento técnico de Ontinet.com,  destacamos de lo indicado en esa entrada que el tipo de cifrado sea <a href="http://es.wikipedia.org/wiki/WPA2" target="_blank">WPA2</a>, cambiando la contraseña de forma periódica y, para mayor seguridad, ocultar el SSID, además de cambiar continuamente también la contraseña de administración de nuestro router. Con ello, podremos evitar en gran medida que nos ocurran estas situaciones indeseables. </p>
<p align="justify">Como curiosidad, simplemente indicar que si realizamos una búsqueda en Google con el texto “robar WiFi vecino” aparecen casi 300 mil resultados, y algunos de estos enlaces con manuales y tutoriales con los pasos específicos para conectarse a las redes más vulnerables.</p>
<p>David Sánchez</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/06/15/con-el-enemigo-en-el-vecindario/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>El vendedor de 1 millón y medio de cuentas de Facebook localizado</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/05/18/el-vendedor-de-1-millon-y-medio-de-cuentas-de-facebook-localizado/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/05/18/el-vendedor-de-1-millon-y-medio-de-cuentas-de-facebook-localizado/#comments</comments>
		<pubDate>Tue, 18 May 2010 15:51:17 +0000</pubDate>
		<dc:creator>david</dc:creator>
				<category><![CDATA[Anuncios]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[redes sociales]]></category>
		<category><![CDATA[Axten Simon]]></category>
		<category><![CDATA[Computerworld]]></category>
		<category><![CDATA[cuentas de facebook]]></category>
		<category><![CDATA[facebook]]></category>
		<category><![CDATA[hacker]]></category>
		<category><![CDATA[Kirllos]]></category>
		<category><![CDATA[Verising iDefense]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=1545</guid>
		<description><![CDATA[Según informa el portal Computerworld, la red social Facebook, en colaboración con el grupo de seguridad Verising iDefense, han localizado al hacker llamado Kirllos, el cual intentó recientemente vender un 1 millón y medio de cuentas de Facebook. Los detalles de la operación todavía son escasos pero sí que ha trascendido que Kirllos podría haber [...]]]></description>
			<content:encoded><![CDATA[<p align="justify">Según informa el portal <a href="http://www.computerworld.com/" target="_blank">Computerworld</a>, la red social <a href="http://blogs.protegerse.com/laboratorio/?s=facebook" target="_blank">Facebook</a>, en colaboración con el grupo de seguridad Verising iDefense, han localizado al hacker llamado Kirllos, el cual intentó recientemente vender un 1 millón y medio de cuentas de Facebook.</p>
<p align="justify">Los detalles de la operación todavía son escasos pero sí que ha trascendido que Kirllos podría haber vendido ya hasta 700.000 cuentas, y según Verising iDefense, pedía entre 25$ y 45$ por cada 1000 cuentas, dependiendo de la calidad del usuario de Facebook.</p>
<p><center><img src="http://blogs.protegerse.com/laboratorio/img/appfacebook/app.jpg" width="250"></center></p>
<p align="justify">Según Computerworld, en declaraciones realizadas por el portavoz de Facebook <a href="http://blog.facebook.com/blog.php?blog_id=company&#038;blogger=203523" target="_blank">Axten Simon</a>: “<i>Hemos determinado la identidad de Kirllos a través de las direcciones IP, cuentas en línea y otra información, y creo que es muy probable que sea un hacker de bajo nivel</i>”.</p>
<p align="justify">Además, el expediente de Kirllos fue entregado a la policía, pero también se indicaba que si esta actuación tuvo lugar en Rusia la denuncia no podrá ser procesada. Es extremadamente difícil detener a los piratas informáticos rusos, sobre todo si la intrusión se produjo en otro país.</p>
<p align="justify">Axten Simon también indico que Kirllos desapareció de los foros de hacking después de que su oferta se hiciera pública y que tampoco respondió a Facebook cuando los investigadores trataron de comprar más cuentas.</p>
<p>David Sánchez</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/05/18/el-vendedor-de-1-millon-y-medio-de-cuentas-de-facebook-localizado/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Aprovechando vulnerabilidades de Adobe</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/04/29/aprovechando-vulnerabilidades-de-adobe/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/04/29/aprovechando-vulnerabilidades-de-adobe/#comments</comments>
		<pubDate>Thu, 29 Apr 2010 11:23:54 +0000</pubDate>
		<dc:creator>david</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Vulnerabilidades]]></category>
		<category><![CDATA[exploit]]></category>
		<category><![CDATA[adjunto]]></category>
		<category><![CDATA[adobe]]></category>
		<category><![CDATA[PDF]]></category>
		<category><![CDATA[script]]></category>
		<category><![CDATA[Spam]]></category>
		<category><![CDATA[vbs]]></category>
		<category><![CDATA[Vulnerabilidad]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=1385</guid>
		<description><![CDATA[Desde el día de ayer se están recibiendo multitud de correos no deseados, los cuales adjuntan un archivo con extensión PDF aparentemente normal: Al ejecutar el archivo adjunto, Adobe nos muestra el siguiente mensaje, donde se puede comprobar que va a ejecutarse un archivo llamado script.vbs, el cual provoca la infección que aprovecha una vulnerabilidad [...]]]></description>
			<content:encoded><![CDATA[<p align="justify">Desde el día de ayer se están recibiendo multitud de correos no deseados, los cuales adjuntan un archivo con extensión PDF aparentemente normal:</p>
<p><center><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/adobehack/PDF_Spam.jpg" alt="" width="400" /></center></p>
<p align="justify">Al ejecutar el archivo adjunto, Adobe nos muestra el siguiente mensaje, donde se puede comprobar que va a ejecutarse un archivo llamado <b>script.vbs</b>, el cual provoca la infección que aprovecha una vulnerabilidad ya conocida de Adobe para colocar un script dentro de un PDF y ejecutarlo:</p>
<p><center><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/adobehack/vbs.png" alt="" width="400" /></center></p>
<p align="justify">Si analizamos este script, vemos que se ejecutan los siguientes archivos:<br />
 <strong>game.exe</strong>, <strong>batscript.vbs</strong> y <strong>script.vbs</strong>.</p>
<p><center><a href="http://blogs.protegerse.com/laboratorio/img/adobehack/codigo.png" target="_Blank"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/adobehack/codigo.png" alt="" width="400" /></a></center></p>
<p align="justify">En esta ejecución, el archivo <em>game.exe</em> se copia en <em>C:\program files\microsoft common\svchost.exe</em> y modifica el registro. De esta forma, asegura su ejecución cada vez que se inicia el proceso <em>explorer.exe</em>. Además de ello, el propio script borra las posibles huellas que halla podido dejar en el sistema para hacer más difícil su detección.</p>
<p align="justify">Para evitar infectarnos a través de esta vulnerabilidad, desde Ontinet.com, aconsejamos realizar los siguientes pasos, además de disponer de una protección antivirus actualizada:</p>
<p align="justify">Dentro de la aplicación Adobe, acceder al menú <em>Edición &#8211; Preferencias… &#8211; Administrador de confianza</em> y, una vez allí, desmarcar la opción <em>“Permitir la ejecución de archivos adjuntos no PDF con aplicaciones externas”</em>, tal y como se observa en la imagen:</p>
<p><center><a href="http://blogs.protegerse.com/laboratorio/img/adobehack/hack.jpg" target="_blank"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/adobehack/hack1.jpg" alt="" /></a></center></p>
<p align="justify">Además de ello, en el campo <em>Javascript</em> de esta misma ventana, hay que desactivar la opción <em>“Activar Javascript para Adobe”</em>.</p>
<p></br></br></p>
<p>David Sánchez</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/04/29/aprovechando-vulnerabilidades-de-adobe/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Malware orientado a Mac OS</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/04/27/malware-orientado-a-mac-os/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/04/27/malware-orientado-a-mac-os/#comments</comments>
		<pubDate>Tue, 27 Apr 2010 18:00:46 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[apple]]></category>
		<category><![CDATA[mac os]]></category>
		<category><![CDATA[rat]]></category>
		<category><![CDATA[remote access tool]]></category>
		<category><![CDATA[troyano]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=1351</guid>
		<description><![CDATA[A pesar de que Microsoft sigue dominando con autoridad el mercado de los sistemas operativos con las diferentes versiones de Windows que actualmente están instaladas en millones de ordenadores alrededor del mundo, no debemos olvidarnos de las alternativas. Sistemas como GNU/Linux en sus diferentes distribuciones o el Mac OS de Apple son los máximos exponentes [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">A pesar de que Microsoft sigue dominando con autoridad el mercado de los sistemas operativos con las diferentes versiones de Windows que actualmente están instaladas en millones de ordenadores alrededor del mundo, no debemos olvidarnos de las alternativas. Sistemas como GNU/Linux en sus diferentes distribuciones o el Mac OS de Apple son los máximos exponentes de aquellos sistemas que hacen frente al gigante que representa Windows. Sabedores de que Microsoft domina el mercado y de que la cantidad de usuarios es mucho más grande que en otros sistemas, los creadores de malware dirigen casi todos sus ataques a los usuarios de Windows. No obstante, <a href="http://blogs.protegerse.com/laboratorio/2008/03/19/%C2%BFgusanos-en-la-manzana/">tal y como hemos visto en otras ocasiones</a>, ningún sistema operativo está libre de vulnerabilidades que pueden ser aprovechadas (o de usuarios inconscientes).</p>
<p style="text-align: justify;">Nuestro compañero Jorge Mieres de ESET Latinoamérica, experto analista de seguridad, consiguió analizar una muestra de un troyano que afecta a sistemas Mac OS programado con RealBasic y que ESET detecta como OSX/HellRTS (también conocido como Pinhead, en homenaje al personaje creado por Clive Barker y llevado al cine en la saga <a href="http://es.wikipedia.org/wiki/Hellraiser">Hellraiser</a>).</p>
<p style="text-align: justify;">Este troyano tiene una estructura cliente/servidor similar a otros ejemplares habituales en plataformas Windows como, por ejemplo, Bitfrost o Poison Ivy, y se compone de cuatro partes:</p>
<ul>
<li>Servidor: el troyano en sí mismo que infecta el sistema</li>
</ul>
<ul>
<li> Cliente: aplicación usada para controlar y gestionar el ordenador infectado</li>
</ul>
<ul>
<li> Configurador: utilizado para cambiar los parámetros del servidor</li>
</ul>
<ul>
<li> SMTP Grabber: motor SMTP para poder enviar correos electrónicos con información obtenida desde el cliente</li>
</ul>
<p style="text-align: center;"><a href="http://blogs.protegerse.com/laboratorio/img/troyanomac/smtp.png"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/troyanomac/smtp1.jpg" alt="" /></a></p>
<p style="text-align: justify;">Este tipo de troyanos permiten al atacante controlar totalmente la máquina infectada, pudiendo robar cualquier tipo de información que el usuario tuviese almacenada en su sistema o introdujese estando infectado. A efectos prácticos, el atacante tiene acceso total a la máquina infectada.</p>
<p style="text-align: justify;">Como hemos comentado, este tipo de troyanos es muy frecuente en sistemas Windows, existiendo unas cuantas familias bastante conocidas de este tipo de software también conocido como RAT (Remote Administration Tool). Aunque las herramientas de control remoto no son maliciosas por sí mismas, muchos troyanos las incorporan por las posibilidades de control que ofrecen. Asimismo, existen varios niveles de complejidad a la hora de crear un troyano de este tipo, existiendo variantes con sistemas anti-análisis para evitar ser detectadas.</p>
<p style="text-align: center;"><a href="http://blogs.protegerse.com/laboratorio/img/troyanomac/cliente1.png"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/troyanomac/cliente1.jpg" alt="" /></a></p>
<p style="text-align: justify;">En resumen. Por mucho que varios expertos en marketing nos quieran vender sus sistemas como impenetrables, no hay que olvidar que estamos hablando de software escrito por personas y, como tal, tendrá errores y vulnerabilidades (más o menos difíciles de encontrar). Por eso, nunca está de más añadir una capa de protección adicional en forma de antivirus a nuestro sistema. Con esa finalidad, ESET ha puesto a disposición de sus usuarios versiones beta de sus productos orientados a sistemas <a href="http://beta.eset.com/linux">GNU/Linux</a> y <a href="http://beta.eset.com/macosx">Mac OS</a>, aunque, como medida de precaución, recomendamos no instalarlos en sistemas críticos en producción.</p>
<p style="text-align: justify;">Josep Albors</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/04/27/malware-orientado-a-mac-os/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Adobe propone solución temporal ante el hack de su lector PDF</title>
		<link>http://blogs.protegerse.com/laboratorio/2010/04/07/adobe-propone-solucion-temporal-ante-el-hack-de-su-lector-pdf/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2010/04/07/adobe-propone-solucion-temporal-ante-el-hack-de-su-lector-pdf/#comments</comments>
		<pubDate>Wed, 07 Apr 2010 14:44:38 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[exploit]]></category>
		<category><![CDATA[adobe]]></category>
		<category><![CDATA[foxit]]></category>
		<category><![CDATA[hack]]></category>
		<category><![CDATA[PDF]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=1147</guid>
		<description><![CDATA[Hace unos días se publicaba una prueba de concepto en la que el investigador Didier Stevens demostraba como podía ejecutar una aplicación desde un documento PDF sin utilizar ninguna vulnerabilidad del visor empleado. Esta prueba de concepto funcionaba tanto en Adobe Reader como en Foxit Reader, aunque el visor de Adobe mostraba un mensaje de [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Hace unos días se publicaba una <a href="http://blog.didierstevens.com/2010/03/29/escape-from-pdf/">prueba de concepto</a> en la que el investigador Didier Stevens demostraba como podía ejecutar una aplicación desde un documento PDF sin utilizar ninguna vulnerabilidad del visor empleado. Esta prueba de concepto funcionaba tanto en Adobe Reader como en Foxit Reader, aunque el visor de Adobe mostraba un mensaje de alerta.</p>
<p style="text-align: justify;">A fecha de hoy, aun no existe un parche o nueva versión que arregle este error a la hora de permitir ejecutar aplicaciones. Si bien no se trata de una vulnerabilidad y esta función suele ser bastante usada, no deja de ser una puerta abierta para que los creadores de malware la aprovechen. Los creadores de Foxit Reader han lanzado una actualización que hace que se muestre un mensaje de alerta pero nada mas. Mientras tanto Adobe aconseja desactivar la opción que permite realizar las acciones usadas por la prueba de concepto:</p>
<p style="text-align: justify;">Para desactivar esta opción deberemos acceder al menú <em>Edición &gt; Preferencias… &gt; Administrador de confianza</em> y, una vez allí, desmarcar la opción <em>Permitir la ejecución de archivos adjuntos no PDF con aplicaciones externas</em>, tal y como se observa en la imagen a continuación:</p>
<p style="text-align: center;"><a href="http://blogs.protegerse.com/laboratorio/img/adobehack/hack.jpg"><img class="aligncenter" src="http://blogs.protegerse.com/laboratorio/img/adobehack/hack1.jpg" alt="" /></a></p>
<p style="text-align: justify;">Algunos investigadores ya apuntan a la posibilidad de que se lancen ataques desde un PDF a otro como puede verse en <a href="http://www.sudosecure.net/archives/636">este vídeo</a>. Es por ello que consejamos seguir la recomendación de Adobe y desactivar esta opción (junto con la opción de ejecutar javascript) para evitar males mayores.</p>
<p style="text-align: justify;">Josep Albors</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2010/04/07/adobe-propone-solucion-temporal-ante-el-hack-de-su-lector-pdf/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>
