<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>ESET NOD32 España - Blog de laboratorio</title>
	<atom:link href="http://blogs.protegerse.com/laboratorio/feed/" rel="self" type="application/rss+xml" />
	<link>http://blogs.protegerse.com/laboratorio</link>
	<description>Una manera informal de acercarse a la seguridad informática</description>
	<lastBuildDate>Tue, 21 May 2013 14:13:02 +0000</lastBuildDate>
	<language>es-ES</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.5.1</generator>
		<item>
		<title>Ataques dirigidos en Asia utilizan ejecutables firmados para conseguir su objetivo</title>
		<link>http://blogs.protegerse.com/laboratorio/2013/05/21/ataques-dirigidos-en-asia-utilizan-ejecutables-firmados-para-conseguir-su-objetivo/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2013/05/21/ataques-dirigidos-en-asia-utilizan-ejecutables-firmados-para-conseguir-su-objetivo/#comments</comments>
		<pubDate>Tue, 21 May 2013 14:13:02 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[certificados]]></category>
		<category><![CDATA[Cyberwar]]></category>
		<category><![CDATA[Espionaje]]></category>
		<category><![CDATA[exploit]]></category>
		<category><![CDATA[PDF]]></category>
		<category><![CDATA[certificado]]></category>
		<category><![CDATA[cyberwar]]></category>
		<category><![CDATA[espionaje]]></category>
		<category><![CDATA[hangover]]></category>
		<category><![CDATA[india]]></category>
		<category><![CDATA[Josep Albors]]></category>
		<category><![CDATA[pakistan]]></category>
		<category><![CDATA[payload]]></category>
		<category><![CDATA[shell]]></category>
		<category><![CDATA[signed binaries]]></category>
		<category><![CDATA[sinkhole]]></category>
		<category><![CDATA[Yolanda Ruiz Hervás]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=9802</guid>
		<description><![CDATA[Nuestro compañero Jean-Ian Boutin, investigador en los laboratorios de ESET, ha publicado un interesante artículo sobre una nueva amenaza dirigida a infectar ordenadores en Pakistán, aunque también se incluyen otros países, entre ellos España. A continuación ofrecemos una traducción y adaptación del texto original. En los últimos meses hemos analizado una campaña de ataques dirigidos [...]]]></description>
				<content:encoded><![CDATA[<p style="text-align: justify;">Nuestro compañero Jean-Ian Boutin, investigador en los laboratorios de ESET, ha publicado un <a href="http://www.welivesecurity.com/2013/05/16/targeted-threat-pakistan-india/">interesante artículo</a> sobre una nueva amenaza dirigida a infectar ordenadores en Pakistán, aunque también se incluyen otros países, entre ellos España. A continuación ofrecemos una traducción y adaptación del texto original.</p>
<p style="text-align: justify;">En los últimos meses hemos analizado una campaña de ataques dirigidos que intentó robar información confidencial de diferentes organizaciones de todo el mundo, pero especialmente en Pakistán. Durante el transcurso de nuestras investigaciones descubrimos varias pistas que indicaban que esta amenaza tenía su origen en India y ha estado activa durante dos años por lo menos. Nuestra investigación empezó con un certificado de firma de código y un exploit, ampliándose el alcance de la investigación desde entonces.</p>
<p style="text-align: justify;"><b>Certificado de firma de código</b></p>
<p style="text-align: justify;">Para realizar parte de esta campaña de ataques se utilizó un certificado de firma de código para poder firmar archivos ejecutables y mejorar su potencial para propagarse. Este certificado fue otorgado a finales de 2011 a una empresa India llamada Technical and Comercial Consulting Pvt. Ltd., con sede en Nueva Delhi.</p>
<p><a href="http://blogs.protegerse.com/laboratorio/wp-content/cert1.png"><img class="aligncenter size-full wp-image-9803" alt="cert1" src="http://blogs.protegerse.com/laboratorio/wp-content/cert1.png" width="412" height="484" /></a></p>
<p style="text-align: justify;">Cuando empezamos nuestra investigación comprobamos que el certificado había sido retirado para aquellos archivos firmados después del 31 de marzo de 2012. Contactamos con VeriSign con pruebas de que este certificado había sido usado de forma maliciosa desde que fue generado y este se retiró de forma rápida e incondicional. En total, encontramos más de 70 ejecutables maliciosos que habían sido firmados usando este certificado. Debido a que cada muestra firmada viene con una marca de tiempo autorizada, nos es posible dibujar una línea temporal que representa cuándo fueron producidos estos archivos.</p>
<p style="text-align: center;"><a href="http://blogs.protegerse.com/laboratorio/wp-content/timeline.png"><img class="aligncenter  wp-image-9804" alt="timeline" src="http://blogs.protegerse.com/laboratorio/wp-content/timeline.png" width="450" height="54" /></a></p>
<p align="center">Imagen 1: línea temporal de las fechas de firmado. Las líneas negras representan la fecha de firma de una muestra.</p>
<p style="text-align: justify;">A partir de la información recopilada descubrimos que los atacantes se encontraban firmando códigos maliciosos de forma activa desde marzo hasta junio de 2012. Así pues, hay un hueco en la línea temporal desde principios de julio hasta principios de agosto de 2012. Posteriormente vimos un pico en el uso de certificados (aunque este ya había sido retirado) en agosto y septiembre de 2012. Hay varias posibles explicaciones acerca de por qué hay un hueco durante el verano de 2012, pero es probable que sea debido a que tanto los atacantes como sus objetivos estuviesen de vacaciones.</p>
<p style="text-align: justify;">A pesar de que la investigación comenzó con este certificado de firma de código, luego descubrimos varias muestras similares sin firmar que fueron usados en esta campaña. Algunos de ellos fueron recopilados en fechas tan lejanas como comienzos de 2011.<b></b></p>
<p style="text-align: justify;"><b>Documentos señuelo y descargadores de malware</b></p>
<p style="text-align: justify;">El primer vector de infección que vimos usaba la famosa vulnerabilidad <a href="http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2012-0158">CVE-2012-0158</a>. Esta vulnerabilidad puede ser explotada aprovechando un documento de Microsoft Office especialmente modificado y permite la ejecución de código arbitrario. En el caso que analizamos se ejecutaba un shellcode en dos fases cuando el usuario abría un documento RTF. Primero el shellcode envía información sobre el sistema al dominio <i>feds.comule.com</i> y luego descarga un binario malicioso desde <i>digitalapp.org</i>.</p>
<p style="text-align: justify;">El otro vector de infección que encontramos usaba ficheros PE camuflados como documentos de Microsoft Word o PDF, siendo distribuidos mayoritariamente por email. Cuando el usuario ejecuta el archivo el programa malicioso descarga y ejecuta archivos maliciosos adicionales (hablaremos de esos ejecutables más adelante). Para evitar cualquier sospecha por parte de la víctima se muestra al usuario un señuelo en forma de documento Word. Hemos identificado varios documentos diferentes con diferentes temáticas.</p>
<p style="text-align: justify;">Una de esas temáticas eran las fuerzas armadas de la India. No contamos con información interna que nos pueda decir que organizaciones o individuos eran los objetivos de estos ficheros. No obstante, basándonos en nuestras métricas de detección, asumimos que tanto algunas personas como instituciones de Pakistán fueron considerados como objetivos.</p>
<p style="text-align: justify;" align="center">El texto en el primer documento parece ser un la unión de información de varias fuentes. El falso documento PDF fue entregado mediante un archivo autoextraíble llamado <i>“pakistandefencetoindiantopmiltrysecreat.exe”</i>:</p>
<p style="text-align: center;" align="center"><a href="http://blogs.protegerse.com/laboratorio/wp-content/pakter1.png"><img class="aligncenter  wp-image-9805" alt="pakter1" src="http://blogs.protegerse.com/laboratorio/wp-content/pakter1.png" width="450" height="213" /></a></p>
<p style="text-align: center;" align="center"><a href="http://blogs.protegerse.com/laboratorio/wp-content/pakter2.png"><img class="aligncenter  wp-image-9806" alt="pakter2" src="http://blogs.protegerse.com/laboratorio/wp-content/pakter2.png" width="450" height="410" /></a></p>
<p style="text-align: justify;">Este otro documento PDF fue entregado mediante un ejecutable llamado <i>“pakterrisiomforindian.exe”</i>:</p>
<p style="text-align: center;"><a href="http://blogs.protegerse.com/laboratorio/wp-content/pakterrisiomforindian.png"><img class="aligncenter  wp-image-9807" alt="pakterrisiomforindian" src="http://blogs.protegerse.com/laboratorio/wp-content/pakterrisiomforindian.png" width="450" height="329" /></a></p>
<p style="text-align: justify;">En este caso, el texto proviene del blog de Defensa Asiática, un blog que agrega noticias sobre ejércitos de Asia. Nuestros datos telemétricos muestran que este fichero fue observado por primera vez en agosto de 2011 en un sistema de Pakistán.<b></b></p>
<p style="text-align: justify;"><b>Payloads</b></p>
<p style="text-align: justify;">Encontramos varios tipos diferentes de payloads instalados por los descargadores de malware, todos ellos orientados a robar datos desde un ordenador infectado y enviarlos a los servidores de los atacantes. La siguiente tabla agrupa los ejecutables en diferentes familias y detalla sus características generales.</p>
<p>&nbsp;</p>
<table border="0" cellspacing="0" cellpadding="0">
<tbody>
<tr>
<td valign="top" width="283">
<p align="center">Categoría</p>
</td>
<td valign="top" width="285">
<p align="center">Descripción</p>
</td>
</tr>
<tr>
<td valign="top" width="283">Descargador</td>
<td valign="top" width="285">Descarga los ejecutables desde centros de mando y control y los ejecuta.</td>
</tr>
<tr>
<td valign="top" width="283">Extractor de documentos</p>
<p>&nbsp;</td>
<td valign="top" width="285">Busca y roba documentos (csv, pdf, doc, docx, xlsx, etc) encontrados en la papelera de reciclaje y en la carpeta “Mis Documentos”.</td>
</tr>
<tr>
<td valign="top" width="283">Recopilador de información del sistema</p>
<p>&nbsp;</td>
<td valign="top" width="285">Envía información sobre el sistema infectado al centro de mando y control usando peticiones GET. Utiliza WMI para reunir información sobre el sistema infectado como: antivirus instalado en la máquina, versión del SO, presencia de archivos a robar, etc.</td>
</tr>
<tr>
<td valign="top" width="283">Keylogger</td>
<td valign="top" width="285">Registra las pulsaciones del teclado y envía el registro al servidor del atacante utilizando peticiones POST.</td>
</tr>
<tr>
<td valign="top" width="283">Captura de pantalla</td>
<td valign="top" width="285">Realiza una captura de pantalla del escritorio y lo envía al centro de mando y control.</td>
</tr>
<tr>
<td valign="top" width="283">Terminal de conexión remota</p>
<p>&nbsp;</td>
<td valign="top" width="285">Intenta conectarse de forma continua a una dirección IP establecida y permite que el atacante abra una consola de comandos de forma remota.</td>
</tr>
<tr>
<td valign="top" width="283">Herramientas públicas</p>
<p>&nbsp;</td>
<td valign="top" width="285">Encontramos dos herramientas públicas (WebPassView y MailPassView) de <a href="http://www.nirsoft.net/"> NirSoft</a> firmadas con el certificado malicioso. Estas herramientas legítimas pueden ser usadas para recuperar contraseñas usadas en clientes de correo o almacenadas en los navegadores.</td>
</tr>
<tr>
<td valign="top" width="283">Autoreplicación usando medios extraíbles</p>
<p>&nbsp;</td>
<td valign="top" width="285">Monitoriza cúando se introduce un medio extraíble en el sistema y copia en ellos diferentes ficheros con malware. Intenta engañar al usuario para que ejecute uno de los ficheros copiados renombrándolo con el nombre de una carpeta existente y ocultando esta última.</td>
</tr>
</tbody>
</table>
<p style="text-align: justify;">La información robada de un ordenador infectado se sube a un servidor del atacante sin cifrar. La decisión de no utilizar cifrado es desconcertante, considerando que añadir un cifrado básico es algo realmente sencillo y proporciona una ofuscación adicional a la operación. La imagen a continuación muestra un registro típico del keylogger:</p>
<p style="text-align: center;"><a href="http://blogs.protegerse.com/laboratorio/wp-content/keylogger_log.png"><img class="aligncenter  wp-image-9809" alt="keylogger_log" src="http://blogs.protegerse.com/laboratorio/wp-content/keylogger_log.png" width="450" height="485" /></a></p>
<p style="text-align: justify;">Los logs son muy detallados y muestran la ventana activa, los caracteres que se han pulsado y las teclas especiales entre corchetes. Dado que estos registros se envían sin cifrado alguno es fácil detectar la presencia de un ordenador infectado en la red examinando el tráfico de red HTTP.</p>
<p style="text-align: justify;">En términos de persistencia, muchos de los ejecutables que hemos analizado añaden una entrada en el menú de Inicio de Windows con un nombre engañoso. La captura que mostramos a continuación muestra un ejemplo de esto:</p>
<p style="text-align: left;"><a href="http://blogs.protegerse.com/laboratorio/wp-content/startup_menu.png"><img class="aligncenter size-full wp-image-9810" alt="startup_menu" src="http://blogs.protegerse.com/laboratorio/wp-content/startup_menu.png" width="394" height="408" /></a></p>
<p style="text-align: justify;">A pesar de que esta técnica permite a los diferentes componentes de esta amenaza ser iniciados tras cada reinicio del sistema, no puede ser considerada como de ofuscación. Debido a que los ataques dirigidos suelen permanecer ocultos durante tanto tiempo como sea posible, nos sorprendimos al ver la técnica utilizada en este caso.<b></b></p>
<p style="text-align: justify;"><b>Infraestructura del centro de mando y control</b></p>
<p style="text-align: justify;">Muchos de los ejecutables analizados contienen una URL desde la cual se descargan componentes adicionales o a la que se envían los archivos robados desde un sistema infectado. En ocasiones, la URL el centro de mando y control aparece sin cifrar en el ejecutable. Otras veces, se encuentra codificado de forma trivial utilizando una sencilla rotación de un carácter (ROT-1), tal y como se observa a continuación:</p>
<p style="text-align: justify;">“gjmftbttpdjbuf/ofu” encrypted to “filesassociate.net”</p>
<p style="text-align: justify;">Hemos descubierto más de 20 dominios relacionados con esta campaña. A pesar de que algunos aún mostraban un registro de DNS activos, la mayoría de ellos no resolvían una dirección IP. Usando datos históricos de estos dominios fuimos capaces de descubrir dónde se alojaban estos sitios. Resulta que casi un tercio de estos dominios se encontraban alojados por OVH. Este servicio de hosting web tiene fama de alojar algunos sitios con malware y spam. En un reciente informe de <a href="http://hostexploit.com/downloads/viewdownload/7/46.html">HOSTExploit</a> fue colocado en la posición número 5 de 50 por la concentración de actividad maliciosa servida desde un Sistema Autónomo.</p>
<p style="text-align: justify;">La mayoría de los nombres de dominio son muy parecidos a los de sitios web reales o a nombres de empresas. Esta es una táctica común que intenta ocultar la verdadera finalidad del centro de mando y control. Dos ejemplos serían  “wearwellgarments.eu” y “secuina.com”. Los ejemplos anteriores son muy parecidos a la web real conocida como  “wearwellgarments.com” y a la conocida empresa de seguridad Secunia.<b></b></p>
<p style="text-align: justify;"><b> </b></p>
<p style="text-align: justify;"><b>Orígenes de los ficheros maliciosos</b></p>
<p style="text-align: justify;">Analizar esta campaña nos permitió identificar unos cuantos indicadores clave que apuntaban al origen geográfico de estos archivos maliciosos. Creemos que todos ellos provienen de India. Para empezar, el certificado de firma de código fue generado por una empresa India. Adicionalmente, todas las fechas de las firmas de los ejecutables son entre las 5:36 y las 13:45 UTC, lo que concuerda con los turnos de trabajo de 8 horas que se encuentran entre las 10:06 y las 19:15 en la hora estándar local de la India. Esto puede parecer algo tarde pero, considerando que la firma del ejecutables es el último paso en su desarrollo, es muy probable que los autores de este malware estuviesen viviendo en esta zona horaria.</p>
<p style="text-align: justify;">También encontramos varias cadenas en los binarios que están relacionadas con la cultura hindú. En varios scripts se utiliza una variable llamada ramukaka:</p>
<p style="text-align: center;"><a href="http://blogs.protegerse.com/laboratorio/wp-content/ramukaka1.png"><img class="aligncenter  wp-image-9811" alt="ramukaka1" src="http://blogs.protegerse.com/laboratorio/wp-content/ramukaka1.png" width="450" height="172" /></a></p>
<p style="text-align: justify;">Ramu Kaka es el típico sirviente doméstico al estilo de Bollywood. Considerando que esta variable es responsable de conseguir la permanencia en el sistema, esta definición está bastante acorde.</p>
<p style="text-align: justify;">El argumento más revelador lo encontramos en nuestros datos telemétricos. Encontramos que muchas de las variantes de malware ligadas a esta campaña aparecieron en la misma ubicación a lo largo de un periodo de tiempo muy corto. Cada variante solo contaba con diferencias mínimas de otras anteriores, sugiriendo fuertemente un intento por parte del creador de malware para evadir la detección por parte de nuestros productos. Estos ficheros aparecieron en la misma región de India.<b></b></p>
<p style="text-align: justify;"><b>Estadísticas de la infección</b></p>
<p style="text-align: justify;">Nuestros datos telemétricos muestran que Pakistán se encuentra fuertemente afectado por esta campaña. El siguiente gráfico muestra la distribución de las detecciones que hemos observado para todos los archivos maliciosos que hemos relacionado con esta campaña en los últimos dos años.</p>
<p style="text-align: center;"><a href="http://blogs.protegerse.com/laboratorio/wp-content/detection_distribution.png"><img class="aligncenter  wp-image-9812" alt="detection_distribution" src="http://blogs.protegerse.com/laboratorio/wp-content/detection_distribution.png" width="450" height="269" /></a></p>
<p style="text-align: justify;">Gracias a la captura de información realizada desde tres nombres de dominio utilizados por esta campaña también fuimos capaces de recopilar estadísticas de la localización geográfica de los hosts infectados.</p>
<p style="text-align: center;"><a href="http://blogs.protegerse.com/laboratorio/wp-content/sinkhole_distribution.png"><img class="aligncenter  wp-image-9813" alt="sinkhole_distribution" src="http://blogs.protegerse.com/laboratorio/wp-content/sinkhole_distribution.png" width="450" height="266" /></a></p>
<p style="text-align: justify;">Tal y como se puede observar, la distribución regional presentada en los anteriores gráficos es muy diferente. Ucrania y Kazajistán reúnen tres cuartas partes de las direcciones IP observadas durante la operación de captura de información. Esta diferencia puede explicarse por la posibilidad de que los dominios únicos son solo para suboperaciones específicas de esta campaña. Si este fuera el caso, la información recopilada que estamos viendo sería solo una visión muy parcial de toda la campaña.<b></b></p>
<p style="text-align: justify;"><b>Conclusión</b></p>
<p style="text-align: justify;">Este artículo ha examinado la evidencia de una campaña de ataques dirigidos de largo alcance y con diferentes objetivos en todo el mundo. Nuestro análisis indica que toda la campaña se originó en India. A pesar de que hemos visto infecciones en todo el mundo, parece que el objetivo principal es Pakistán. Los ataques dirigidos son demasiado comunes estos días pero este es ciertamente destacable por su fallo a la hora de utilizar herramientas avanzadas para realizar sus ataques. La ofuscación de las cadenas de texto usando una rotación de caracteres simple (un simple cifrado de cambio de letra), la no utilización de cifrado en la comunicación de red, la permanencia en el sistema conseguida mediante el menú de Inicio y el uso de herramientas existentes de acceso público para recopilar información de los sistemas infectados demuestran que los atacantes no realizaron muchos esfuerzos para ocultar su rastro. Por otro lado, probablemente no necesitaron utilizar técnicas de ofuscación porque los métodos sencillos siguen funcionando.<b></b></p>
<p style="text-align: justify;"><a href="http://twitter.com/josepalbors">Josep Albors</a></p>
<p><b>Hashes SHA1</b></p>
<p>CVE-2012-0158 RTF Document:                  3b1d9d65159bea24ab1060e5603f9e3c2d38d08d</p>
<p>pakterrisiomforindian.exe:                   d859f1cf99049f89258c1faa59dcd97f587e45ac</p>
<p>pakistandefencetoindiantopmiltrysecreat.exe: 1db89237ef786c7f22a8d4cd7eccda8f6286a6de</p>
<p>Downloader:                                  08ce405f0a0277de355454862b164ffd94a7ea36</p>
<p>Document uploader:                           DB22E7DEA0C1CAF203072693485DE4E4FD2CB56A</p>
<p>System information gathering:                0D610F3F51750EADCF426E10E6DE5313605400FA</p>
<p>Keylogger:                                   AE7B9CFB10CD65B98C59DC012D6726B66BE92897</p>
<p>Screenshot:                                  A0DD0B8FD0C98E917BFDC96182088CAB5505CCD2</p>
<p>Connect-back shell:                          09D4ECA67B1D071E57C5951D97FE9DD9C62F1580</p>
<p>Self-replication through removable drives:   20A29D1F89C07BAFBB4C61CE208531D68125C8E<b></b></p>
<p><b>Nombres de las amenazas</b></p>
<p>A continuación mostramos los nombres según ESET de las amenazas relacionadas con este caso:</p>
<p>Win32/Agent.NLD worm</p>
<p>Win32/Spy.Agent.NZD trojan</p>
<p>Win32/Spy.Agent.OBF trojan</p>
<p>Win32/Spy.Agent.OBV trojan</p>
<p>Win32/Spy.KeyLogger.NZL trojan</p>
<p>Win32/Spy.KeyLogger.NZN trojan</p>
<p>Win32/Spy.VB.NOF trojan</p>
<p>Win32/Spy.VB.NRP trojan</p>
<p>Win32/TrojanDownloader.Agent.RNT trojan</p>
<p>Win32/TrojanDownloader.Agent.RNV trojan</p>
<p>Win32/TrojanDownloader.Agent.RNW trojan</p>
<p>Win32/VB.NTC trojan</p>
<p>Win32/VB.NVM trojan</p>
<p>Win32/VB.NWB trojan</p>
<p>Win32/VB.QPK trojan</p>
<p>Win32/VB.QTV trojan</p>
<p>Win32/VB.QTY trojan</p>
<p>Win32/Spy.Agent.NVL trojan</p>
<p>Win32/Spy.Agent.OAZ trojan</p>
<p style="text-align: left;">
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2013/05/21/ataques-dirigidos-en-asia-utilizan-ejecutables-firmados-para-conseguir-su-objetivo/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Descubierto nuevo malware para Mac que captura la pantalla de la víctima</title>
		<link>http://blogs.protegerse.com/laboratorio/2013/05/20/descubierto-nuevo-malware-para-mac-que-captura-la-pantalla-de-la-victima/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2013/05/20/descubierto-nuevo-malware-para-mac-que-captura-la-pantalla-de-la-victima/#comments</comments>
		<pubDate>Mon, 20 May 2013 09:11:48 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Apple]]></category>
		<category><![CDATA[backdoor]]></category>
		<category><![CDATA[Espionaje]]></category>
		<category><![CDATA[Mac]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[spyware]]></category>
		<category><![CDATA[amenaza]]></category>
		<category><![CDATA[apple]]></category>
		<category><![CDATA[espionaje]]></category>
		<category><![CDATA[Jacob Appelbaum]]></category>
		<category><![CDATA[Josep Albors]]></category>
		<category><![CDATA[mac]]></category>
		<category><![CDATA[oslo freedom forum]]></category>
		<category><![CDATA[virus]]></category>
		<category><![CDATA[Yolanda Ruiz Hervás]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=9794</guid>
		<description><![CDATA[El malware para Mac sigue aumentando y, cada cierto tiempo, se descubren nuevas amenazas para los ordenadores de Apple. Una de las amenazas detectadas recientemente fue descubierta durante la celebración del Oslo Freedom Forum, un evento organizado precisamente para ayudar a protegerse a los activistas de varias organizaciones de espionaje gubernamental. Fue en ese foro [...]]]></description>
				<content:encoded><![CDATA[<p style="text-align: justify;">El malware para Mac sigue aumentando y, cada cierto tiempo, se descubren nuevas amenazas para los ordenadores de Apple. Una de las amenazas detectadas recientemente fue descubierta durante la celebración del <a href="http://www.oslofreedomforum.com/">Oslo Freedom Forum</a>, un evento organizado precisamente para ayudar a protegerse a los activistas de varias organizaciones de espionaje gubernamental.</p>
<p style="text-align: justify;">Fue en ese foro donde el investigador <a href="https://twitter.com/ioerror">Jacob Appelbaum</a> detectó algo sospechoso en el ordenador Mac de uno de los activistas, y que resultó ser una nueva amenaza para este sistema. Este malware tiene funciones de puerta trasera y está diseñado para <strong>robar información del ordenador infectado</strong>. Se instala en el sistema como una aplicación de nombre “macs.app” que se ejecuta automáticamente después de que el usuario se haya registrado en el sistema.</p>
<p style="text-align: center;"><a href="http://blogs.protegerse.com/laboratorio/wp-content/IDDeveloper_Apple.png"><img class="aligncenter  wp-image-9795" alt="IDDeveloper_Apple" src="http://blogs.protegerse.com/laboratorio/wp-content/IDDeveloper_Apple.png" width="450" height="217" /></a></p>
<p style="text-align: justify;">Un dato importante es que este malware se encuentra <strong>firmado con un identificador de desarrollador de Apple</strong>, algo que permitiría a esta amenaza sobrepasar algunas medidas de protección de Mac como la prevención de ejecución de ficheros conocida como Gatekeeper.</p>
<p style="text-align: justify;">Nuestros compañeros de <a href="http://www.f-secure.com/weblog/archives/00002554.html">F-Secure</a> han estado echando un ojo a esta amenaza y han descubierto algunos datos curiosos, como que el malware <strong>realiza capturas de pantalla</strong> periódicamente y las guarda en una carpeta del sistema de nombre MacApp.</p>
<p style="text-align: center;"><a href="http://blogs.protegerse.com/laboratorio/wp-content/captura_pantalla.png"><img class="aligncenter  wp-image-9796" alt="captura_pantalla" src="http://blogs.protegerse.com/laboratorio/wp-content/captura_pantalla.png" width="450" height="221" /></a></p>
<p style="text-align: justify;">A pesar de que este malware no se encuentra, ni mucho menos, extendido y su eliminación es relativamente fácil, demuestra el interés creciente de algunos ciberdelincuentes (o incluso gobiernos) por infectar a usuarios de Mac. Es importante aplicar las medidas de seguridad básicas independientemente del sistema operativo que estemos usando, medidas que incluyen utilizar el sistema con privilegios limitados, actualizar periódicamente el sistema y las aplicaciones instaladas, no descargar aplicaciones de sitios que no inspiren confianza, contar con una <a href="http://eset.es/particulares/productos/cyber-security-pro/">solución antimalware con cortafuegos</a> y, sobre todo, aplicar el sentido común.</p>
<p style="text-align: justify;"><a href="http://twitter.com/JosepAlbors">Josep Albors</a></p>
<p>&nbsp;</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2013/05/20/descubierto-nuevo-malware-para-mac-que-captura-la-pantalla-de-la-victima/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Perfiles personales y páginas falsas en Facebook: herramienta cada vez más frecuente de scammers, timadores y ladrones</title>
		<link>http://blogs.protegerse.com/laboratorio/2013/05/16/perfiles-personales-y-paginas-falsas-en-facebook-herramienta-cada-vez-mas-frecuente-de-scammers-timadores-y-ladrones/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2013/05/16/perfiles-personales-y-paginas-falsas-en-facebook-herramienta-cada-vez-mas-frecuente-de-scammers-timadores-y-ladrones/#comments</comments>
		<pubDate>Thu, 16 May 2013 14:25:06 +0000</pubDate>
		<dc:creator>yolanda</dc:creator>
				<category><![CDATA[Facebook]]></category>
		<category><![CDATA[ESET]]></category>
		<category><![CDATA[Eset NOD32 Antivirus]]></category>
		<category><![CDATA[falsos perfiles en facebook]]></category>
		<category><![CDATA[Josep Albors]]></category>
		<category><![CDATA[perfiles fake]]></category>
		<category><![CDATA[perfiles fantasma]]></category>
		<category><![CDATA[privacidad]]></category>
		<category><![CDATA[redes sociales]]></category>
		<category><![CDATA[robo de identidad]]></category>
		<category><![CDATA[seguridad]]></category>
		<category><![CDATA[Yolanda Ruiz Hervás]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=9783</guid>
		<description><![CDATA[Lamentablemente, y cada vez más, recibimos consultas de usuarios o de administradores de páginas cuyos perfiles han sido copiados por timadores, spammers o intimidadores. El escenario  más común y que se repite con más frecuencia es que alguien copia el nombre, la foto de perfil y otras fotos disponibles de la víctima. Después, bloquea a [...]]]></description>
				<content:encoded><![CDATA[<p style="text-align: justify;">Lamentablemente, y cada vez más, recibimos consultas de usuarios o de administradores de páginas cuyos perfiles han sido copiados por timadores, spammers o intimidadores. El escenario  más común y que se repite con más frecuencia es que alguien copia el nombre, la foto de perfil y otras fotos disponibles de la víctima.</p>
<p style="text-align: justify;">Después, bloquea a la persona a la que está robando la identidad, o bien a la empresa en cuestión, y envía invitaciones a los amigos de las víctimas utilizando cualquier tipo de excusa: bien que le han bloqueado el perfil, o que tiene un nuevo perfil profesional o cualquier otra razón que resulta hasta creíble. Una vez que ha llevado a cabo esta misión, el timador tiene un montón de posibilidades a su alcance, ya que puede…</p>
<ol style="text-align: justify;">
<li>Hacerse con una mina de datos provenientes de las cuentas de las que ha conseguido hacerse amigo gracias al perfil falso. Incluso aunque tu configuración de seguridad y de privacidad esté definida para que solo tus amigos vean tus contenidos, al aceptar al perfil falso como amigo, estarás realmente en riesgo, ya que al fin y al cabo es un amigo más.</li>
<li>También puede recopilar información de forma que pueda llevar algún tipo de acción enfocada a engañar a familiares o amigos con lo que se conoce como “Grandma Scam”, o el timo de la abuela. El timador contacta con personas cercanas a la víctima y les dice que está en algún tipo de problema mientras está de vacaciones, o que le han arrestado o cualquier otra excusa. Para resolver el problema, necesita dinero urgente, que necesitará recibir cuanto antes vía cualquier método de pago.</li>
<li>Igualmente, esta técnica está siendo ampliamente utilizada para enviar links a amigos y familiares que llevan a spam, a otro timo, o a contenido que puede descargar más de una sorpresa. El objetivo es que el contenido, al provenir de una fuente conocida, consigue mayor viralidad e impacto de la forma más rápida. Por esta vía estamos viendo, típicamente, mensajes promocionando milagrosas píldoras dietéticas, tarjetas de felicitación gratuitas o links que redirigen a los usuarios a ver fotos o vídeos. Son las más comunes, pero no las únicas, ya que la ingeniería social siempre está en continua evolución.</li>
</ol>
<p style="text-align: justify;">Desgraciadamente, los estafadores desconocidos no son los únicos que crean perfiles duplicados y páginas. También hay muchos matones o “ex” cabreados que a menudo crean perfiles falsos con la intención de humillar o acosar a su víctima.</p>
<p style="text-align: justify;"><a href="http://blogs.protegerse.com/laboratorio/wp-content/eset_nod32_antivirus_scammers_facebook.png"><img class="aligncenter size-full wp-image-9784" alt="eset_nod32_antivirus_scammers_facebook" src="http://blogs.protegerse.com/laboratorio/wp-content/eset_nod32_antivirus_scammers_facebook.png" width="150" height="150" /></a></p>
<h4>¿Qué tipo de precauciones puedes tomar?</h4>
<ol>
<li style="text-align: justify;">Si recibes una petición de amistad de un amigo al que ya tienes en tu red, no la confirmes hasta que puedas verificar de alguna manera si realmente la invitación la ha enviado la persona que dice ser. Contacta con esa persona de alguna manera, bien por teléfono, por email, etc. Evidentemente, si aceptas la solicitud y posteriormente intentas hacer alguna comprobación, el timador va a engañarte.</li>
<li style="text-align: justify;">Las fotos de perfil y las de portada de tu timeline de Facebook son públicas por defecto, y no se pueden cambiar. Así que la única recomendación que te podemos dar es que no publiques una foto tuya (justamente lo contrario a lo que hacemos todo), sino de algo que te identifique pero que no contenga tu imagen personal. De esta forma, aunque te la roben, no podrán hacerse pasar por ti. Como todo en esta vida, lo que es bueno para una cosa es malo para otras, porque es evidente que es muy cómodo tener nuestra cara de foto de perfil.</li>
<li style="text-align: justify;">Asegúrate de que las opciones de privacidad y de seguridad de tu perfil están configuradas de la forma adecuada, de forma que solo tus amigos directos, y no los amigos de tus amigos, tengan acceso a ver tus fotos, vídeos, etc.</li>
<li style="text-align: justify;">Edita tu lista de amigos, de forma que nadie más que tú pueda ver quiénes son tus amigos. Hacerlo es muy sencillo: entra a tu perfil y haz clic en el link del recuadro de tus amigos. A continuación, haz clic en “Editar” (esquina derecha) y verás un menú que te permite configurar quién puede ver tu lista de amigos.</li>
</ol>
<p><a href="http://blogs.protegerse.com/laboratorio/wp-content/eset_nod32_antivirus_scam_fb.png"><img class="aligncenter size-medium wp-image-9786" alt="eset_nod32_antivirus_scam_fb" src="http://blogs.protegerse.com/laboratorio/wp-content/eset_nod32_antivirus_scam_fb-300x64.png" width="300" height="64" /></a></p>
<p><a href="http://blogs.protegerse.com/laboratorio/wp-content/eset_nod32_antivirus_scam_fb2.png"><img class="aligncenter size-medium wp-image-9787" alt="eset_nod32_antivirus_scam_fb2" src="http://blogs.protegerse.com/laboratorio/wp-content/eset_nod32_antivirus_scam_fb2-300x191.png" width="300" height="191" /></a></p>
<p>&nbsp;</p>
<h4><span style="font-size: 1em;">¿Qué tienes que hacer si te das cuenta de que un perfil falso te está suplantando tu identidad?</span></h4>
<ul>
<li>Informa del perfil o página falsa a Facebook a través de cualquiera de los siguientes links:
<ul>
<li><a href="https://www.facebook.com/help/174210519303259/">¿Cómo denuncio una cuenta falsa que se hace pasar por mí o por un personaje público?</a></li>
<li><a href="https://www.facebook.com/help/207209825981040/">¿Cómo puedo denunciar una cuenta falsa que se hace pasar por uno de mis amigos? </a></li>
<li><a href="https://www.facebook.com/help/200526129992122/">¿Qué hago si alguien me ataca o acosa en Facebook?</a></li>
<li><a href="https://www.facebook.com/help/202993146405258/">¿Qué tengo que hacer para solicitar información sobre la biografía de un impostor?</a></li>
<li><a href="https://www.facebook.com/help/208017472571983/">Deseo crear un nombre de usuario para un personaje público, una marca o una empresa al que represento, pero ya lo ha solicitado otro usuario. ¿Qué puedo hacer?</a></li>
</ul>
</li>
<li>Comunica a tus amigos actuales la existencia del perfil falso. De esta manera, puedes prevenirles y evitar que sean víctimas del timador.</li>
<li>Contacta a las autoridades locales. Ya existen leyes que regulan el robo de identidad online, el acoso y el ciberbulling.</li>
</ul>
<p>Esperamos que no os haya pasado y que nunca os pase, pero por si acaso…</p>
<p><a title="eset, nod32, antivirus, yolanda ruiz hervás, twitter" href="http://twitter.com/yolandaruiz">Yolanda Ruiz</a></p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2013/05/16/perfiles-personales-y-paginas-falsas-en-facebook-herramienta-cada-vez-mas-frecuente-de-scammers-timadores-y-ladrones/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Correo con falso MMS de Vodafone propaga troyano</title>
		<link>http://blogs.protegerse.com/laboratorio/2013/05/16/correo-con-falso-mms-de-vodafone-propaga-troyano/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2013/05/16/correo-con-falso-mms-de-vodafone-propaga-troyano/#comments</comments>
		<pubDate>Thu, 16 May 2013 09:47:44 +0000</pubDate>
		<dc:creator>yolanda</dc:creator>
				<category><![CDATA[Troyanos]]></category>
		<category><![CDATA[ESET]]></category>
		<category><![CDATA[Eset NOD32 Antivirus]]></category>
		<category><![CDATA[Josep Albors]]></category>
		<category><![CDATA[Phishing]]></category>
		<category><![CDATA[seguridad]]></category>
		<category><![CDATA[troyano]]></category>
		<category><![CDATA[troyano vodafone]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=9775</guid>
		<description><![CDATA[El uso de marcas reconocidas por parte de los ciberdelincuentes es algo que viene usándose desde hace tiempo. No obstante, no por estar más habituados a este tipo de engaño debemos bajar la guardia, ya que basta un simple despiste para pulsar donde no debemos e infectar nuestro sistema. Durante el día de hoy hemos [...]]]></description>
				<content:encoded><![CDATA[<p style="text-align: justify;">El uso de marcas reconocidas por parte de los ciberdelincuentes es algo que viene usándose desde hace tiempo. No obstante, no por estar más habituados a este tipo de engaño debemos bajar la guardia, ya que basta un simple despiste para pulsar donde no debemos e infectar nuestro sistema.</p>
<p style="text-align: justify;">Durante el día de hoy hemos recibido en nuestro laboratorio varias muestras de un correo sospechoso cuyo remitente decía ser la empresa de telecomunicaciones Vodafone. En ese correo se hace alusión a un número de teléfono móvil perteneciente a un usuario de España (nótese el código regional +34 antes del número en sí) y nos informa de la posibilidad de visualizar mensajes MMS en nuestro móvil o en un fichero adjunto como el que nos mandan en ese mismo correo.</p>
<p style="text-align: justify;"><a href="http://blogs.protegerse.com/laboratorio/wp-content/eset_nod32_antivirus_troyano_vodafone.png"><img class="aligncenter size-medium wp-image-9776" alt="eset_nod32_antivirus_troyano_vodafone" src="http://blogs.protegerse.com/laboratorio/wp-content/eset_nod32_antivirus_troyano_vodafone-300x183.png" width="300" height="183" /></a></p>
<p style="text-align: justify;">Obviamente, por mucho que el mensaje diga que procede de Vodafone, nosotros somos desconfiados por naturaleza, así que lo primero que hemos hecho ha sido analizar la cabecera completa del mensaje, donde hemos comprobado que, a pesar de camuflarse el remitente con un dominio vodafone.es y que en el identificador del mensaje también se haga mención al dominio principal vodafone.com, la dirección de retorno del mensaje apunta a una dirección de Facebook.</p>
<p style="text-align: justify;"><a href="http://blogs.protegerse.com/laboratorio/wp-content/eset_nod32_antivirus_troyano_vodafone2.png"><img class="aligncenter size-medium wp-image-9777" alt="eset_nod32_antivirus_troyano_vodafone2" src="http://blogs.protegerse.com/laboratorio/wp-content/eset_nod32_antivirus_troyano_vodafone2-300x60.png" width="300" height="60" /></a></p>
<p style="text-align: justify;">Esto es un indicio claro de que se está intentando utilizar el buen nombre de una marca conocida para ganarse la confianza de los usuarios, sabedores de que la mayoría de ellos no llegará a revisar la cabecera completa del mensaje.</p>
<p style="text-align: justify;">Si caemos en el engaño y descargamos el fichero adjunto que se nos proporciona observaremos al descomprimirlo que este cuenta con una doble extensión. Esta técnica, a pesar de ser muy rudimentaria, sigue engañando a muchos usuarios, y si se complementa con un icono que represente a una imagen, más aún (aunque no es el caso en esta ocasión).</p>
<p style="text-align: justify;"><a href="http://blogs.protegerse.com/laboratorio/wp-content/eset_nod32_antivirus_troyano_vodafone3.png"><img class="aligncenter size-medium wp-image-9778" alt="eset_nod32_antivirus_troyano_vodafone3" src="http://blogs.protegerse.com/laboratorio/wp-content/eset_nod32_antivirus_troyano_vodafone3-300x40.png" width="300" height="40" /></a></p>
<p style="text-align: justify;">Si ejecutamos el fichero proporcionado por el falso correo de Vodafone infectaremos nuestro sistema con un troyano que las soluciones de seguridad de ESET identifican como el troyano Win32/TrojanDownloader.Wauchos.I.</p>
<p style="text-align: justify;">En nuestro laboratorio ya habíamos analizado casos de correos similares a este en inglés a finales del año pasado y principios de este. Esta campaña debe de haber resultado provechosa para los ciberdelincuentes, puesto que ahora la han adaptado a los usuarios españoles traduciendo el texto, incorporando números de teléfono españoles y haciendo mención a la filial española de Vodafone.</p>
<p style="text-align: justify;">Ante este tipo de amenazas, lo mejor es desconfiar de aquellos mensajes que adjunten ficheros sospechosos no solicitados, más aun si estos provienen de una operadora de telefonía que no tenemos contratada. Esta simple medida de seguridad nos puede ayudar a evitar más de una  infección, con las molestias que eso acarrea.</p>
<p style="text-align: justify;"><a title="eset, nod32, antivirus, josep albors, twitter" href="http://twitter.com/josepalbors" target="_blank">Josep Albors</a></p>
<p>&nbsp;</p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2013/05/16/correo-con-falso-mms-de-vodafone-propaga-troyano/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Roban 45 millones de dólares aprovechando vulnerabilidades en tarjetas de débito</title>
		<link>http://blogs.protegerse.com/laboratorio/2013/05/14/roban-45-millones-de-dolares-aprovechando-vulnerabilidades-en-tarjetas-de-debito/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2013/05/14/roban-45-millones-de-dolares-aprovechando-vulnerabilidades-en-tarjetas-de-debito/#comments</comments>
		<pubDate>Tue, 14 May 2013 10:54:01 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[seguridad]]></category>
		<category><![CDATA[Vulnerabilidades]]></category>
		<category><![CDATA[ciberdelincuentes]]></category>
		<category><![CDATA[ciberdelitos]]></category>
		<category><![CDATA[Josep Albors]]></category>
		<category><![CDATA[robo]]></category>
		<category><![CDATA[tarjetas credito]]></category>
		<category><![CDATA[tarjetas debito]]></category>
		<category><![CDATA[Yolanda Ruiz Hervás]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=9765</guid>
		<description><![CDATA[Los ladrones de bancos modernos han dejado atrás las pistolas, máscaras y otros métodos más tradicionales y directos y los han cambiado por técnicas más ingeniosas y con menos riesgo aparente. Como muestra del uso de la tecnología a la hora de cometer este tipo de delitos, tenemos la reciente detención en Estados Unidos de [...]]]></description>
				<content:encoded><![CDATA[<p style="text-align: justify;">Los ladrones de bancos modernos han dejado atrás las pistolas, máscaras y otros métodos más tradicionales y directos y los han cambiado por técnicas más ingeniosas y con menos riesgo aparente. Como muestra del uso de la tecnología a la hora de cometer este tipo de delitos, tenemos la reciente <a href="http://www.justice.gov/usao/nye/pr/2013/2013may09.html">detención en Estados Unidos de varios sospechosos</a> de lo que podría tratarse del <a href="http://uk.reuters.com/article/2013/05/09/uk-usa-crime-cybercrime-idUKBRE9480UR20130509">mayor ciberatraco</a> conocido hasta la fecha.</p>
<p style="text-align: justify;">El robo, que se produjo en varios cajeros automáticos repartidos en 27 países, demostró la <strong>existencia de varias vulnerabilidades en el actual sistema de seguridad financiera</strong>. En una operación que duró apenas diez horas todos los miembros de la banda repartidos por varios países lograron retirar de varios cajeros alrededor de 40 millones de dólares, cantidad que se sumó a otros cinco millones obtenidos en una operación similar realizada en diciembre.</p>
<p style="text-align: center;"><a href="http://blogs.protegerse.com/laboratorio/wp-content/atmthief-623x432.jpg"><img class="aligncenter  wp-image-9766" alt="atmthief-623x432" src="http://blogs.protegerse.com/laboratorio/wp-content/atmthief-623x432.jpg" width="450" height="312" /></a></p>
<p style="text-align: justify;">Todo esto fue posible gracias a una intrusión que los ciberdelincuentes realizaron en diciembre y febrero en dos empresas en la India y Estados Unidos, encargadas de procesar tarjetas de crédito y débito. Tras acceder a los ordenadores de estas empresas, los cabecillas de esta banda consiguieron modificar tanto la cantidad disponible como el límite de extracción de dinero de varias tarjetas de débito Mastercard asociadas con dos bancos de Emiratos Árabes Unidos.</p>
<p style="text-align: justify;">Una vez obtenidas las tarjetas modificadas, estas fueron repartidas a todos los miembros de la banda repartidos por varios países para, seguidamente y con una metodología bien estudiada, conseguir <strong>retirar de multitud de cajeros automáticos la nada despreciable cantidad de 40 millones de dólares en apenas 10 horas</strong>. En total, se produjeron más de 40.000 peticiones de retirada de efectivo en 27 países en las dos operaciones realizadas por esta banda.</p>
<p style="text-align: justify;">Este robo ha demostrado los agujeros de seguridad presentes en los sistemas de seguridad financiera, más aun si tenemos en cuenta que muchos países siguen utilizando tarjetas de crédito y débito que tan solo incorporan una banda magnética y no cuentan con un chip (más seguro pero no infranqueable).</p>
<p style="text-align: justify;">Las operaciones delictivas como esta y otras similares, a pesar de parecer algo más propio de las películas que de un caso real, son algo a lo que, por desgracia, deberemos habituarnos, a no ser que se tomen las medidas necesarias tanto por las entidades bancarias como por parte de los usuarios de banca online.</p>
<p style="text-align: justify;"><a href="http://twitter.com/JosepAlbors">Josep Albors</a></p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2013/05/14/roban-45-millones-de-dolares-aprovechando-vulnerabilidades-en-tarjetas-de-debito/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Lanzamos el nuevo ESET Secure Authentication</title>
		<link>http://blogs.protegerse.com/laboratorio/2013/05/10/lanzamos-el-nuevo-eset-secure-authentication/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2013/05/10/lanzamos-el-nuevo-eset-secure-authentication/#comments</comments>
		<pubDate>Fri, 10 May 2013 09:19:13 +0000</pubDate>
		<dc:creator>yolanda</dc:creator>
				<category><![CDATA[General]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=9751</guid>
		<description><![CDATA[Ayer compartimos con nuestros colegas periodistas el lanzamiento de un nuevo producto que viene a complementar nuestra gama de soluciones corporativas: ESET Secure Authentication, un nuevo sistema de autenticación con doble factor y contraseña de un solo uso para redes corporativas. La solución es muy sencilla de utilizar y proporciona una capa adicional de seguridad [...]]]></description>
				<content:encoded><![CDATA[<p style="text-align: justify;">Ayer compartimos con nuestros colegas periodistas el lanzamiento de un nuevo producto que viene a complementar nuestra gama de soluciones corporativas: <a href="http://www.eset.es/empresas/eset-secure-authentication" target="_blank">ESET Secure Authentication</a>, un nuevo sistema de autenticación con doble factor y contraseña de un solo uso para redes corporativas. La solución es muy sencilla de utilizar y proporciona una capa adicional de seguridad en el proceso de autenticación de los usuarios desde sus dispositivos móviles, además de la validación habitual con usuario y contraseña.</p>
<p style="text-align: justify;"><a href="http://www.eset.es/empresas/eset-secure-authentication"><b>ESET Secure Authentication</b></a> es compatible con iPhone, Android, Blackberry, Windows Phone 7 y 8, Windows Mobile y sistemas basados en J2EE. La solución soporta autenticación basada en mensajes de texto, por lo que se puede utilizar incluso en teléfonos antiguos que no puedan instalar la aplicación.</p>
<p style="text-align: justify;"><a href="http://blogs.protegerse.com/laboratorio/wp-content/eset_nod32_antivirus_authentification_secure.png"><img class="aligncenter size-full wp-image-9752" alt="eset_nod32_antivirus_authentification_secure" src="http://blogs.protegerse.com/laboratorio/wp-content/eset_nod32_antivirus_authentification_secure.png" width="270" height="240" /></a></p>
<p style="text-align: justify;">Cada vez son más las incidencias que tenemos relacionadas con la seguridad y privacidad de nuestros dispositivos móviles, ya que hay una alta probabilidad de perderlos o de que sean robados. Si no protegemos los dispositivos, corremos el riesgo de que cualquiera pueda acceder a toda nuestra información como si fuéramos nosotros mismos. Este problema puede ser mayor si el dispositivo lo usamos para trabajar e incluye los accesos a los diferentes servicios de la red corporativa.</p>
<p style="text-align: justify;"><a href="http://www.eset.es/empresas/eset-secure-authentication"><b>ESET Secure Authentication</b></a> permite el acceso seguro a las redes corporativas desde estos dispositivos. Su funcionamiento es muy sencillo: cuando el usuario necesita validarse, genera una contraseña que sirve para un solo uso y que garantiza el acceso al usuario a la red corporativa con mayor protección de la habitual.</p>
<p><iframe src="http://www.youtube.com/embed/l6R83babjhQ" height="215" width="360" allowfullscreen="" frameborder="0"></iframe></p>
<p style="text-align: justify;"><b>Ventajas y beneficios</b></p>
<p style="text-align: justify;"><b>ESET Secure Authentication</b> es fácil de instalar y configurar. La solución se integra por defecto con la mayoría de servicios y protocolos más utilizados. Ofrece protección para Outlook Web Access/App y RADIUS. El nuevo producto ha sido especialmente revisado y probado con Windows Server (2003, 2003 R2, 2008, 2008 R2 y 2012).<b></b></p>
<p style="text-align: justify;"><b>Soporte para las plataformas móviles más populares:</b> los usuarios utilizan mayormente dispositivos modernos que cuentan con sistemas como iPhone, Android, BlackBerry, Windows Phone 7 y 8, Windows Mobile y teléfonos basados en J2ME. La autenticación se realiza mediante una aplicación que el usuario descarga en su terminal de manera sencilla. Una vez instalada, permite al usuario generar contraseñas seguras de un solo uso. También se puede obtener las claves enviando un mensaje SMS en el caso de que el dispositivo del usuario no soporte la instalación de aplicaciones. <b></b></p>
<p style="text-align: justify;"><b>Entorno de gestión y mantenimiento conocido (MMC y ADUC plugin):</b> los administradores pueden gestionar ESET Secure Authentication desde entornos tan familiares como Active Directory y Microsoft Management Console (MMC). <b></b></p>
<p style="text-align: justify;"><b>Soluciona el problema de:</b></p>
<ul style="text-align: justify;">
<li>Contraseñas débiles que pueden ser interceptadas.</li>
<li>Contraseñas creadas por el usuario que no son una combinación aleatoria de varios caracteres y símbolos, pudiendo ser adivinadas fácilmente.</li>
<li>Reutilización de contraseñas destinadas para acceder a la información de la empresa en cuentas privadas.</li>
<li>Contraseñas que contienen información personal del usuario, por ejemplo, nombre, fecha de nacimiento, etc.</li>
<li>Modelos simples para crear nuevas contraseñas tales como &#8220;peter1&#8243;, &#8220;peter2&#8243;, etc.</li>
<li>Acceso a la información de la empresa en caso de pérdida o robo de dispositivos móviles e itinerantes.<b></b></li>
</ul>
<p style="text-align: justify;"><b>Configuración automática: </b>la instalación de la aplicación en el dispositivo móvil es simple y sencilla, ya que el usuario solo necesita hacer clic en un enlace de un mensaje de texto.</p>
<p><strong>El doble factor de autenticación</strong></p>
<p style="text-align: justify;">Esto que suena tan complicado, es en realidad muy sencillo. Y ayer, en la rueda de prensa que hicimos, se lo demostramos empíricamente a los periodistas para que entendieran muy bien a qué nos referíamos: junto con la confirmación del sitio donde se celebraba, les enviamos vía SMS un código, sin decirles nada más. Dicho código era la contraseña de una caja fuerte pequeñita que les regalamos y que albergaba un dispositivo USB con toda la información del producto y unas nubes de azúcar <img src='http://blogs.protegerse.com/laboratorio/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> .</p>
<p style="text-align: justify;">Así que para obtener la documentación, tuvieron que utilizar la llave que les proporcionamos de la caja fuerte, pero también la clave que les habíamos enviado al teléfono por SMS.</p>
<p style="text-align: justify;"><a href="http://blogs.protegerse.com/laboratorio/wp-content/eset_nod32_antivirus_ruedapq.jpg"><img class="aligncenter size-medium wp-image-9754" alt="eset_nod32_antivirus_ruedapq" src="http://blogs.protegerse.com/laboratorio/wp-content/eset_nod32_antivirus_ruedapq-224x300.jpg" width="224" height="300" /></a></p>
<p style="text-align: justify;"><a href="http://blogs.protegerse.com/laboratorio/wp-content/eset_nod32_antivirus_secure_authentication.jpg"><img class="aligncenter size-medium wp-image-9753" alt="eset_nod32_antivirus_secure_authentication" src="http://blogs.protegerse.com/laboratorio/wp-content/eset_nod32_antivirus_secure_authentication-300x225.jpg" width="300" height="225" /></a></p>
<p style="text-align: justify;">Fue una comida de lo más agradable en un céntrico sitio de Madrid, que disfrutamos con amigos con los que llevamos compartiendo noticias muchísimos años.</p>
<p style="text-align: justify;">Y por cierto, y hablando del sitio, era un restaurante de la conocida Casa de América de Madrid, el Palacio de Linares que se hizo muy famoso hace muchos años por supuestamente tener entre sus paredes a un fantasma (bueno, mejor dicho, a una fantasma) llamada Raimunda. Pues bien, no creemos en la superchería, pero mi teléfono móvil se volvió loco y esto es lo que aparecía cuando intentaba acceder al correo&#8230;</p>
<p style="text-align: justify;"><a href="http://blogs.protegerse.com/laboratorio/wp-content/486787_497302303658601_1347007111_n.png"><img class="aligncenter size-medium wp-image-9757" alt="486787_497302303658601_1347007111_n" src="http://blogs.protegerse.com/laboratorio/wp-content/486787_497302303658601_1347007111_n-200x300.png" width="200" height="300" /></a></p>
<p style="text-align: justify;">Igual tenemos que inventar algún producto contra fantasmas digitales <img src='http://blogs.protegerse.com/laboratorio/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> .</p>
<p style="text-align: justify;">¡Feliz viernes a todos!</p>
<p style="text-align: justify;"><a href="http://twitter.com/yolandaruiz" target="_blank">Yolanda Ruiz</a></p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2013/05/10/lanzamos-el-nuevo-eset-secure-authentication/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Nueva funcionalidad de seguridad en Facebook: “Contactos de confianza”</title>
		<link>http://blogs.protegerse.com/laboratorio/2013/05/08/nueva-funcionalidad-de-seguridad-en-facebook-contactos-de-confianza/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2013/05/08/nueva-funcionalidad-de-seguridad-en-facebook-contactos-de-confianza/#comments</comments>
		<pubDate>Wed, 08 May 2013 09:42:44 +0000</pubDate>
		<dc:creator>yolanda</dc:creator>
				<category><![CDATA[Facebook]]></category>
		<category><![CDATA[contactos confianza]]></category>
		<category><![CDATA[ESET]]></category>
		<category><![CDATA[Eset NOD32 Antivirus]]></category>
		<category><![CDATA[medidas de seguridad facebook]]></category>
		<category><![CDATA[Ontinet.com]]></category>
		<category><![CDATA[privacidad]]></category>
		<category><![CDATA[redes sociales]]></category>
		<category><![CDATA[seguridad]]></category>
		<category><![CDATA[seguridad facebook]]></category>
		<category><![CDATA[Yolanda Ruiz Hervás]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=9744</guid>
		<description><![CDATA[Facebook ha añadido una nueva funcionalidad de seguridad que, según dicen, ayudará a los usuarios que han perdido su cuenta de email o que no pueden recuperar su password: los “Contactos de confianza”. Como su propio nombre indica, consiste en que el usuario designe entre tres y cinco amigos, contactos de su total confianza, que [...]]]></description>
				<content:encoded><![CDATA[<p style="text-align: justify;">Facebook ha añadido una nueva funcionalidad de seguridad que, según dicen, ayudará a los usuarios que han perdido su cuenta de email o que no pueden recuperar su password: los “Contactos de confianza”. Como su propio nombre indica, consiste en que el usuario designe entre tres y cinco amigos, contactos de su total confianza, que serán los que puedan acceder a la cuenta en el caso de que su propietario no pueda hacerlo.</p>
<p style="text-align: justify;"><a href="http://blogs.protegerse.com/laboratorio/wp-content/eset_nod32_antivirus_facebook_contactos_confianza_1.jpg"><img class="aligncenter size-medium wp-image-9745" alt="eset_nod32_antivirus_facebook_contactos_confianza_1" src="http://blogs.protegerse.com/laboratorio/wp-content/eset_nod32_antivirus_facebook_contactos_confianza_1-300x208.jpg" width="300" height="208" /></a></p>
<p style="text-align: justify;">Esta funcionalidad ya comenzaron a probarla en 2011, y recientemente la han rediseñado, mejorado y le han puesto nombre: “Contactos de Confianza”. Esta nueva funcionalidad, sin embargo, todavía no está implementada en todas las cuentas (al menos, en la mía todavía no).</p>
<p style="text-align: justify;"><a href="http://blogs.protegerse.com/laboratorio/wp-content/eset_nod32_antivirus_facebook_contactos_confianza_2.jpg.png"><img class="aligncenter size-medium wp-image-9746" alt="eset_nod32_antivirus_facebook_contactos_confianza_2.jpg" src="http://blogs.protegerse.com/laboratorio/wp-content/eset_nod32_antivirus_facebook_contactos_confianza_2.jpg-300x172.png" width="300" height="172" /></a></p>
<p style="text-align: justify;">“Con los contactos de confianza, no necesitas recordar la respuesta a tu pregunta de seguridad o rellenar largos formularios para probar que eres tú. Siempre vas a poder recuperar tu cuenta con la ayuda de tus amigos”, dicen en el propio Facebook. “Elige a la gente que quieras, como a amigos a los que les dejarías las llaves de tu casa, y notifícarselo mejor en persona que por email”.</p>
<p style="text-align: justify;">En el caso de que tengas un problema con el acceso a tu cuenta, cada uno de tus contactos de confianza recibirá un código con instrucciones para ayudarte a recuperarla. Necesitarás al menos tres códigos que se habrán enviado a tus contactos de confianza para poder volver a entrar a Facebook.</p>
<p style="text-align: justify;">La medida está bien, y una vez más, la vida real se traspasa a la virtual. La verdad es que actualmente dudo mucho que todos nosotros tengamos a ese amigo de confianza a quien darle las llaves de casa, pero a la familia seguro que sí. Cuando vi la noticia, por un segundo pensé que solo hacía falta un código para entrar, por lo que automáticamente pensé que sería muy sencillo que alguien no tan amigo pudiera entrar sin nuestro permiso. Pero si se necesitan tres códigos, la cosa cambia.</p>
<p style="text-align: justify;">Aunque se podría dar el caso de que los tres contactos se conozcan entre sí y se pongan de acuerdo para bloquear una cuenta, acceder a ella y cambiar el password o mil y una tropelías. Sí, ya sé que es una posibilidad remota, pero es una posibilidad al fin y al cabo. No quiero recordarte la cantidad de problemas derivados del acoso a través de redes sociales, sobre todo cuando se trata de “ex” cabread@s, divorcios o malas jugadas orquestadas entre varios.</p>
<p style="text-align: justify;">Porque de la tecnología, no te puedes fiar. Pero muchas veces, de los amigos, tampoco. <img src='http://blogs.protegerse.com/laboratorio/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> </p>
<p style="text-align: justify;"><a title="eset, nod32, antivirus, yolanda ruiz" href="http://twitter.com/yolandaruiz" target="_blank">Yolanda Ruiz Hervás </a></p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2013/05/08/nueva-funcionalidad-de-seguridad-en-facebook-contactos-de-confianza/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Nueva vulnerabilidad grave en Internet Explorer 8</title>
		<link>http://blogs.protegerse.com/laboratorio/2013/05/07/nueva-vulnerabilidad-grave-en-internet-explorer-8/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2013/05/07/nueva-vulnerabilidad-grave-en-internet-explorer-8/#comments</comments>
		<pubDate>Tue, 07 May 2013 10:16:16 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Espionaje]]></category>
		<category><![CDATA[exploit]]></category>
		<category><![CDATA[Vulnerabilidades]]></category>
		<category><![CDATA[0day]]></category>
		<category><![CDATA[department of labour]]></category>
		<category><![CDATA[Estados Unidos]]></category>
		<category><![CDATA[internet explorer]]></category>
		<category><![CDATA[Josep Albors]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Vulnerabilidad]]></category>
		<category><![CDATA[Yolanda Ruiz Hervás]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=9735</guid>
		<description><![CDATA[En un caso similar al que ya vimos a finales del año pasado y principios de este, Microsoft ha confirmado la existencia de un nuevo agujero de seguridad en su navegador Internet Explorer 8. Esta vulnerabilidad ha estado utilizándose en los últimos días para propagar malware desde webs legítimas, pertenecientes a grandes empresas con intereses [...]]]></description>
				<content:encoded><![CDATA[<p style="text-align: justify;">En un caso similar al que ya vimos a finales del año pasado y principios de este, Microsoft ha confirmado <a href="http://technet.microsoft.com/en-us/security/advisory/2847140">la existencia de un nuevo agujero de seguridad</a> en su navegador Internet Explorer 8. Esta vulnerabilidad ha estado utilizándose en los últimos días para <strong>propagar malware desde webs legítimas</strong>, pertenecientes a grandes empresas con intereses en la industria aeroespacial, defensa y seguridad, pasando por organizaciones no gubernamentales e incluso llegando a organismos oficiales del Gobierno de los Estados Unidos.</p>
<p style="text-align: justify;">Las sospechas de la existencia de esta vulnerabilidad aparecieron cuando se descubrió, el pasado 1 de mayo, que la web del Departamento de Trabajo de los Estados Unidos estaba <a href="http://labs.alienvault.com/labs/index.php/2013/u-s-department-of-labor-website-hacked-and-redirecting-to-malicious-code/">distribuyendo malware</a> a todos los visitantes de uno de sus subdominios. Si hacemos un poco de memoria recordaremos que ocurrió un <a href="http://blogs.protegerse.com/laboratorio/2012/12/31/atacantes-usan-vulnerabilidad-0-day-en-internet-explorer-8-para-propagar-malware-desde-webs-legitimas/">caso muy similar</a> a principios de año y que afectó a la web del Council of Foreign Relations.</p>
<p style="text-align: center;"><a href="http://blogs.protegerse.com/laboratorio/wp-content/eset_nod32_ie8_vuln.png"><img class="aligncenter  wp-image-9736" title="eset_nod32_ie8_vuln" alt="eset_nod32_ie8_vuln" src="http://blogs.protegerse.com/laboratorio/wp-content/eset_nod32_ie8_vuln.png" width="360" height="339" /></a></p>
<p style="text-align: justify;">En un principio se llegó a pensar que se trataba de la misma vulnerabilidad vista en meses anteriores, pero, tras varios análisis, se descubrió que se trataba de un nuevo <strong>agujero de seguridad en Internet Explorer 8 instalado en Windows XP, Vista, 7 y 8</strong>. Las muestras analizadas en este ataque se encontrarían distribuyendo la herramienta maliciosa Poison Ivy, malware usado por ciberdelincuentes para, entre otras funcionalidades, robar información confidencial de redes corporativas y gubernamentales.</p>
<p style="text-align: justify;">El problema ahora no es tanto el ataque inicial en el que se vieron comprometidas algunas webs importantes, sino la publicación de la vulnerabilidad usada y su consecuente exploit. Una vez desvelada la técnica usada para realizar este ataque, se ha tardado poco tiempo en incorporar esta nuevo agujero de seguridad a herramientas como <a href="https://community.rapid7.com/community/metasploit/blog/2013/05/05/department-of-labor-ie-0day-now-available-at-metasploit">Metasploit</a>, de forma que queda automáticamente a disposición del público en general.</p>
<p><iframe src="http://www.youtube.com/embed/3owJO9b76i0" height="253" width="450" allowfullscreen="" frameborder="0"></iframe></p>
<p style="text-align: justify;">De momento, Microsoft no se ha pronunciado acerca de si lanzará un parche de seguridad que solucione esta vulnerabilidad, ya sea el próximo martes (dentro de su ciclo de actualizaciones mensuales) o como actualización fuera de ciclo. Mientras tanto, los usuarios que aún se encuentren utilizando Internet Explorer 8 pueden optar por actualizar a una versión más reciente (IE9 e IE10 no se ven afectados) o descargar la herramienta <a href="http://www.microsoft.com/en-us/download/details.aspx?id=29851">Enhaced Mitigation Experience Toolkit</a> de Microsoft para minimizar los daños.</p>
<p style="text-align: justify;">Son ya dos los casos similares en lo que llevamos de año que tienen como protagonistas a webs legítimas de cierta importancia y al navegador Internet Explorer. Esto nos debería bastar para concienciarnos de la importancia de <strong>mantener nuestro sistema y aplicaciones actualizadas y dejar de confiar ciegamente en páginas con una elevada reputación</strong>, puesto que podemos encontrar malware en cualquiera de ellas.</p>
<p style="text-align: justify;"><a href="http://twitter.com/JosepAlbors">Josep Albors</a></p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2013/05/07/nueva-vulnerabilidad-grave-en-internet-explorer-8/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Vulnerabilidad en Instagram permite acceder a cualquier cuenta</title>
		<link>http://blogs.protegerse.com/laboratorio/2013/05/06/vulnerabilidad-en-instagram-permite-acceder-a-cualquier-cuenta/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2013/05/06/vulnerabilidad-en-instagram-permite-acceder-a-cualquier-cuenta/#comments</comments>
		<pubDate>Mon, 06 May 2013 09:15:55 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Facebook]]></category>
		<category><![CDATA[Privacidad]]></category>
		<category><![CDATA[redes sociales]]></category>
		<category><![CDATA[Vulnerabilidades]]></category>
		<category><![CDATA[facebook]]></category>
		<category><![CDATA[instagram]]></category>
		<category><![CDATA[Josep Albors]]></category>
		<category><![CDATA[OAuth]]></category>
		<category><![CDATA[privacidad]]></category>
		<category><![CDATA[Vulnerabilidad]]></category>
		<category><![CDATA[Yolanda Ruiz Hervás]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=9726</guid>
		<description><![CDATA[Se ha descubierto una vulnerabilidad Oauth sobre Instagram que permitiría a un atacante acceder a cualquier cuenta sin permiso de su propietario. Esta vulnerabilidad fue reportada por Nir Goldshlager, quien ya ha descubierto e informado de otras vulnerabilidades en Facebook. Nuestros compañeros de ESET Latinoamérica han comentado esta noticia en un interesante artículo que nos [...]]]></description>
				<content:encoded><![CDATA[<p style="text-align: justify;">Se ha descubierto una <a href="http://www.breaksec.com/?p=6164">vulnerabilidad Oauth sobre Instagram</a> que <strong>permitiría a un atacante acceder a cualquier cuenta sin permiso de su propietario</strong>. Esta vulnerabilidad fue reportada por Nir Goldshlager, quien ya ha descubierto e informado de otras <a href="http://blogs.protegerse.com/laboratorio/2013/02/26/facebook-soluciona-una-vulnerabilidad-que-permitia-tomar-el-control-de-cualquier-cuenta/">vulnerabilidades en Facebook</a>. Nuestros compañeros de ESET Latinoamérica han comentado esta noticia en un <a href="http://blogs.eset-la.com/laboratorio/2013/05/03/grave-vulnerabilidad-oauth-intagram/">interesante artículo</a> que nos gustaría compartir.</p>
<p style="text-align: center;"><a href="http://blogs.protegerse.com/laboratorio/wp-content/instagram.jpg"><img class="aligncenter  wp-image-9727" alt="instagram" src="http://blogs.protegerse.com/laboratorio/wp-content/instagram.jpg" width="450" height="338" /></a></p>
<p style="text-align: justify;">Instagram es una red social que permite a los usuarios compartir fotografías a través de diferentes plataformas, como por ejemplo, Facebook. Usando la vulnerabilidad descubierta recientemente, un atacante que logre explotarla tendría <strong>acceso a fotos privadas e incluso podría borrar dicha información</strong>. Además, el ciberdelincuente podría <strong>subir nuevas imágenes y también editar o borrar comentarios existentes</strong>.</p>
<p style="text-align: justify;">La vulnerabilidad puede ser aprovechada de dos formas diferentes. La primera opción es el robo de la cuenta a través de la propia vulnerabilidad Oauth de Instagram, mientras que la segunda opción utiliza el robo de sesión a través de Facebook.</p>
<p style="text-align: justify;">En el primer método, el atacante utiliza el parámetro <em>redirection_uri </em>que valida el sitio web indicado, donde, en primera instancia, parecía que no era vulnerable. Sin embargo, el investigador descubrió que este parámetro <strong>podía ser explotado si se modificaba el sufijo del sitio especificado</strong>. En otras palabras, si el sitio finalizaba en<em> “.com”</em> podía pasarse como parámetro <em>“.com.es”</em>. Si el ciberdelincuente deseaba llevar a cabo el ataque, debía comprar previamente el dominio con el sufijo modificado. De esta forma, podría robar el <em>token</em> de la propia cuenta.</p>
<p style="text-align: justify;">Mediante el segundo método, el investigador demostró que es posible utilizar cualquier dominio en el parámetro <em>redirection_uri. </em>De esta manera, un atacante podría <strong>robar el <em>token</em> de sesión de cualquier usuario de Instagram</strong>. Esta vulnerabilidad ya ha sido solucionada por el equipo de seguridad de Facebook tras ser informados de ella.</p>
<p style="text-align: justify;">No es la primera vez que informamos de vulnerabilidades relacionadas con Facebook. Es algo ya conocido la existencia de <a href="http://blogs.protegerse.com/laboratorio/2013/04/30/cambiar-el-color-de-facebook-otro-scam-que-se-distribuye-de-nuevo-por-la-red-social/">aplicaciones maliciosas en Facebook</a>, siendo este caso en particular una vulnerabilidad que ya se encuentra solucionada. Sin embargo, más allá de las vulnerabilidades que afecten a las redes sociales, es importante que los usuarios consideren adoptar buenas prácticas de seguridad, prácticas que pueden ser complementadas con herramientas gratuitas como <a href="http://eset.es/index.php/particulares/social-media-scanner">ESET Social Media Scanner</a> para detectar enlaces potencialmente maliciosos en Facebook.</p>
<p style="text-align: justify;"><a href="http://twitter.com/JosepAlbors">Josep Albors</a></p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2013/05/06/vulnerabilidad-en-instagram-permite-acceder-a-cualquier-cuenta/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>Talleres gratuitos en las jornadas X1RedMasSegura</title>
		<link>http://blogs.protegerse.com/laboratorio/2013/05/04/talleres-gratuitos-en-las-jornadas-x1redmassegura/</link>
		<comments>http://blogs.protegerse.com/laboratorio/2013/05/04/talleres-gratuitos-en-las-jornadas-x1redmassegura/#comments</comments>
		<pubDate>Sat, 04 May 2013 08:00:45 +0000</pubDate>
		<dc:creator>josep</dc:creator>
				<category><![CDATA[Educación]]></category>
		<category><![CDATA[Eventos]]></category>
		<category><![CDATA[seguridad]]></category>
		<category><![CDATA[charlas]]></category>
		<category><![CDATA[conferencias]]></category>
		<category><![CDATA[dia internet]]></category>
		<category><![CDATA[formacion]]></category>
		<category><![CDATA[internautas]]></category>
		<category><![CDATA[Josep Albors]]></category>
		<category><![CDATA[talleres]]></category>
		<category><![CDATA[x1redmassegura]]></category>
		<category><![CDATA[Yolanda Ruiz Hervás]]></category>

		<guid isPermaLink="false">http://blogs.protegerse.com/laboratorio/?p=9719</guid>
		<description><![CDATA[La semana pasada os hablamos de una iniciativa muy interesante que se realizará el próximo día 17 de mayo en Madrid, aprovechando la celebración del día de Internet. Este evento, del que nos sentimos orgullosos de colaborar y que ha sido bautizado con el nombre “X1RedMasSegura”, cuenta con un buen puñado de expertos que colaboran [...]]]></description>
				<content:encoded><![CDATA[<p style="text-align: justify;">La semana pasada os hablamos de una iniciativa muy interesante que se realizará el próximo día 17 de mayo en Madrid, aprovechando la celebración del día de Internet. Este evento, del que nos sentimos orgullosos de colaborar y que ha sido bautizado con el nombre “X1RedMasSegura”, cuenta con un buen puñado de expertos que colaboran de forma altruista y que enseñarán a aquellos usuarios menos técnicos como protegerse en la red.</p>
<p style="text-align: center;"><a href="http://blogs.protegerse.com/laboratorio/wp-content/logo4.png"><img class="aligncenter  wp-image-9720" alt="logo" src="http://blogs.protegerse.com/laboratorio/wp-content/logo4.png" width="143" height="150" /></a></p>
<p style="text-align: justify;">El evento no solo contará con las <a href="http://www.x1redmassegura.com/jornadas.php">charlas del viernes por la tarde y sábado por la mañana,</a> si no que durante toda la semana se realizarán talleres orientados a usuarios específicos como padres, internautas base y ciberabuelos. Estos talleres gratuitos están pensados para formar a aquellos usuarios que no cuentan con un perfil técnico y quieren aprender cómo protegerse de las amenazas de Internet o a cuidar su privacidad online.</p>
<p style="text-align: justify;">Las plazas para asistir a estos talleres son limitadas por lo que animamos a todos los interesados en acudir que se registren con el <a href="http://www.x1redmassegura.com/talleres.php">formulario que se ha preparado</a> para tal efecto. Pensamos que este tipo de iniciativas son muy útiles y realmente beneficiosas para todos aquellos internautas que acudan tanto a las jornadas como a los talleres y animamos encarecidamente a los lectores de nuestro blog a acudir a este evento si se encuentran por Madrid durante esos días.</p>
<p style="text-align: justify;"><a href="http://twitter.com/JosepAlbors">Josep Albors</a></p>
]]></content:encoded>
			<wfw:commentRss>http://blogs.protegerse.com/laboratorio/2013/05/04/talleres-gratuitos-en-las-jornadas-x1redmassegura/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
