Mostrando entradas con la etiqueta noticias. Mostrar todas las entradas
Mostrando entradas con la etiqueta noticias. Mostrar todas las entradas

viernes, 1 de agosto de 2014

BadUSB: grave fallo en conectores USB utilizado por la NSA

Los investigadores en seguridad informática Karsten Nohl y Jakob Lell, utilizando ingeniería inversa, han indagado en el firmware que controla las comunicaciones básicas de los conectores USB, encontrando este agujero de seguridad.

Para demostrar su peligrosidad, han escrito una prueba de concepto llamado BadUSB que podría tomar el control de cualquier sistema, instalándose sólo con conectar un pendrive al dispositivo y podría alterar cualquier archivo del PC atacado en incluso reconducir todo el tráfico de internet del usuario para capturar sus comunicaciones.
Lell comentó a la revista Wired que "podrías darle la memoria USB con BadUSB a un experto de IT, la escanearía, la borraría, te la devolvería diciendo que está limpia, pero el problema no puede ser solucionado. Estamos utilizando la misma esencia de como ha sido diseñado el USB".

Software similar puede ser camuflado en cualquier tipo de dispositivo que se conecte por USB a un ordenador u otro aparato, como pueden ser teclados, cargadores, ratones, etc., y además no es posible detenerlo con los antivirus habituales ya que el virus en cuestión se oculta en el firmware del USB y no en la propia memoria flash, pasando así inavertido para los sistemas de seguridad. Es mas, podría expandirse el solo ya que un USB podría infectar un ordenador, pero éste último podría infectar otras memorias USB sin que nadie lo notara.

Es por esta razón que Wired, consultando a alguna de sus fuentes, que han indicado que este fallo de seguridad ha sido aprovechado por la siempre indiscreta NSA [PDF] para llevar a cabo sus espionajes a quien crea conveniente. Y es que poco o nada se puede hacer. No hay parche o código que se pueda utilizar para solucionar el problema. La única medida de seguridad es no utilizar un dispositivo USB en un ordenador del que no estamos seguros al 100% que no ha sido infectado y, al contrario, no conectar dispositivos desconcidos a nuestros aparatos.

Es virtualmente imposible detectar si el firmware ha sido comprometido y lo más preocupante es que el malware es "bidireccional", es decir, que puede infectar el ordenador desde la memoria USB o bien puede ser el propio ordenador el que contamine la memoria USB que conectemos. Estos investigadores presentarán todos los detalles de su investigación en la conferencia Black Hat que se celebrará en Las Vegas, donde explicarán cómo el malware puede instalarse en memorias, ratones, teclados o incluso móviles Android, sólo por el hecho de contar con conector USB.

Fuente: Wired
http://blog.segu-info.com.ar/2014/07/badusb-grave-fallo-en-conectores-usb.html

martes, 22 de julio de 2014

Cancelan una charla de Black Hat sobre cómo identificar usuarios en Tor

En los últimos meses y después de las revelaciones de Snowden se empezó a investigar la posibilidad de que la NSA, y no sólo la NSA, hayan encontrado la forma de comprometer la popular red Tor. De hecho ya se ha confirmado que se usó la herramienta XKeyscore para comprometer dos servidores de Autoridad de Directorio alemanes y la posibilidad de ubicar usuarios específicos mediante una técnica de ataque de correlación de tráfico.

Además, siguiendo el hilo de estas investigaciones había previsto una presentación muy interesante para la próxima Black Hat 2014 llamada “YOU DON’T HAVE TO BE THE NSA TO BREAK TOR: DEANONYMIZING USERS ON A BUDGET“ (traducido “TU NO TIENES QUE SER DE LA NSA PARA ROMPER TOR: DESANONIMIZANDO USUARIOS SIN SALIRSE DEL PRESUPUESTO“) en la que Alexander Volynkin y Michael McCord, dos investigadores de la Universidad Carnegie Mellon, iban a demostrar cómo identificar usuarios de Tor con un presupuesto de unos 3.000 dólares.





Según sus autores, un atacante "con un puñado de servidores potentes y un par de enlaces de giga podría de-anonimizar cientos de miles de clientes de Tor y miles de servicios ocultos en un par de meses". "En esa charla, se demuestra cómo se puede abusar de la naturaleza distribuida, combinada con las deficiencias descubiertas recientemente en el diseño e implementación de la red Tor, para romper el anonimato de Tor".

Fascinante ¿verdad? Pues nos vamos a quedar con las ganas de verla porque la charla ha sido retirada de la programación de la Conferencia a petición del Software Engineering Institute (SEI) de la propia Universidad Carnegie Mellon ya que según ellos "lo materiales de los que se iba a hablar en la charla no habían sido aún aprobados aún por la CMU/SEI para hacer públicos".

Comunicado de la organización de Black Hat: https://www.blackhat.com/latestintel/07212014-a-schedule-update.html

Roger Dingledine, co-fundador de Tor, ya ha confirmado públicamente que ellos no solicitaron cancelar la charla. Entonces ¿por qué la propia universidad de sus autores ha cancelado la charla una vez que ya estaba programada? ¿Qué implicaciones y cuánto tiempo era necesario para aprobarla?

Quizás haya un tema legal por medio (Wiretapping) o quizás haya una "mano negra" detrás, pero cada vez parece más inseguro usar Tor...

Fuentes:
- Tor break talk axed from Black Hat conference
- Hackers can break Tor Network Anonimity with USD 3000
- Carnegie Mellon Kills Black Hat Talk About Identifying Tor Users -- Perhaps Because It Broke Wiretapping Laws
- The talk about de-anonymizing Tor at the BlackHat conference has been removed

http://www.hackplayers.com/2014/07/cancelan-una-charla-de-black-hat-sobre-tor.html

jueves, 29 de mayo de 2014

TrueCrypt y su misteriosa desaparición

TrueCrypt, advertencia de seguridad

Desde hace unas horas, la página oficial del proyecto TrueCrypt redirige a otra alojada en SourceForge, donde se advierte a los usuarios que el uso de TrueCrypt no es seguro, ya que puede contener problemas de seguridad no resueltos. En este mismo sitio se comunica el fin del proyecto.

Si la advertencia como tal ya es extraña, no lo es menos la recomendación para migrar a Bitlocker como alternativa. Recomendación que se refuerza con una guía detallada del proceso de migración, además de ofrecer una versión de TrueCrypt (7.2), firmada con la clave oficial del proyecto, que sólo sirve para extraer los datos que tengamos cifrados con el programa y que no permite cifrar datos nuevos. A raíz de este anuncio se han desatado todo tipo de conjeturas sobre qué está pasando con TrueCrypt.

TrueCrypt es un software de código abierto, disponible para los sistemas operativos más implantados, que se ha ganado un merecido prestigio como solución de seguridad para proteger datos confidenciales.
En fechas recientes el programa ha pasado con cierto éxito una auditoria, donde se han encontrado algunos fallos, que no se han considerado como de alto riesgo, ni comprometen la seguridad de TrueCrypt a corto plazo. Tampoco se ha constatado que el software contenga algún tipo de puerta trasera.

Como podéis imaginar, las especulaciones sobre el asunto son de todos los colores. Hay quien piensa que los fallos de seguridad encontrados son la causa de la desaparición del proyecto, y quien piensa que existe algún tipo de ataque sobre el sitio oficial de TrueCrypt, muy elaborado por lo que parece.

La nueva y descafeinada versión del programa que se ofrece, contiene la misma advertencia de seguridad. Por otro lado, según informa The Register, la función SmartScreen de Windows 8.1 bloquea la instalación del ejecutable para Windows, lo que pudiera significar que el instalador contiene algún tipo de malware.

No deja de ser extraño también, que un proyecto de código abierto recomiende como solución una alternativa propietaria, aunque sólo sea por un problema de "principios". Todo resulta bastante confuso, la verdad.

El misterio se acrecienta por el hecho de que Matthew Green, un especialista en criptografía de la Universidad Johns Hopkins, y participante en la reciente auditoria de TrueCrypt, no ha tenido noticias previas sobre el supuesto abandono del proyecto, el anuncio le parece auténtico y sus intentos por contactar con los responsables del proyecto, cuya identidad es hasta cierto punto secreta, no han tenido éxito, según informa Ars Technica.


Ante semejante marea de confusión, la única recomendación prudente es no descargar la nueva versión 7.2, dejar los datos cifrados tal y como los tengamos, y que no cunda el desconsuelo, pánico, o cualquier reacción que se pueda tener, hasta que no se arroje más luz sobre tan turbio asunto.

Fuente: http://www.genbeta.com/seguridad/truecrypt-y-su-misteriosa-desaparicion