domingo, 25 de noviembre de 2012

App maliciosa de android convierte a los dispositivos en herramientas de vigilancia secreta

Si tienes un dispositivo Android, tu teléfono puede volverse en tu contra. Una investigación, publicada el pasado septiembre, presentaba una nueva herramienta dirigida a los dispositivos Android. Ésta toma el control de la cámara y saca fotos clandestinamente, construyendo imágenes 3D del entorno del usuario. Esta evolución del malware móvil puede utilizarse para facilitar el espionaje o el robo, sin mencionar, el abuso de la privacidad del usuario.

El trabajo, dirigido por investigadores del Naval Surface Warfare Center y la Facultad de Ciencias Informáticas de la Universidad de Indiana, presentó este nuevo tipo de malware, conocido como PlaceRaider. Durante mucho tiempo, el malware móvil se limitaba a troyanos que se dirigían contra la información confidencial guardada en los dispositivos móviles. En cambio,  PlaceRaider nació a partir de herramientas móviles de ataque, las cuales podían encender, de manera remota, el micrófono de un dispositivo; grabando y monitorizando las conversaciones del usuario.
“Los ladrones  pueden, de esta manera, descargar imágenes del espacio físico, estudiar el entorno cuidadosamente y robar objetos virtuales: documentos financieros, información de los monitores del ordenador o información personal identificable” – afirman los investigadores.
Lo que hace que PlaceRaider sea tan traicionero es que sólo necesita, para empezar a trabajar, un usuario que, involuntariamente, descargue la aplicación maliciosa. Además, a este hecho se suma que la mayoría de los usuarios hacen caso omiso a los avisos de permiso, garantizando que la aplicación tenga el acceso necesario para funcionar.  Estos permisos incluyen el acceso a la cámara, almacenamiento externo o conexión a Internet – permisos necesarios para la mayoría de las aplicaciones de cámara y a los cuales el usuario está totalmente acostumbrado.
Esta aplicación dañina también desactiva el sonido que produce el obturador cuando sacamos una foto. Además, inhabilita la función de previsualización de imagen, eliminando dos pruebas de que la cámara está funcionando sin el conocimiento del usuario.
Además, PlaceRaider también consigue el acceso a los datos del acelerómetro, giroscopio y magnetómetro del dispositivo móvil, proporcionando al atacante la orientación de los archivos.
El ataque es totalmente automático: la aplicación funciona de fondo, la cámara se programa para sacar fotos en los intervalos que se deseen y los algoritmos del ordenador deciden qué  los datos son los más importantes. Esto supone que se puedan recoger una gran  cantidad de información confidencial de forma rápida.
Aunque esto es un posible problema para los consumidores, PlaceRaider también se puede utilizar como herramienta de vigilancia; haciendo peligrar  bases militares y  compañías.
Gracias a este informe, obtenemos una posible solución: se pueden ajustar las plataformas operativas para que sólo se saquen imágenes si se presiona físicamente el botón de la cámara.

Fuente: kaspersky

Informe Flu – 99 Informes Seguridad Informática

Comenzamos con el resumen de la semana:
Lunes 19 de Noviembre

Martes 20 de Noviembre

Miércoles 21 de Noviembre

Jueves 22 de Noviembre
Viernes 23 de Noviembre
Sábado 24 de Noviembre
Fuente: flu-project

Editor básico PDFedit de código abierto

  • Fabricante: PDFedit
  • / Precio: Gratuito

Este proyecto de código abierto está basado en la librería PDFedit, y lo que hace es añadir una interfaz gráfica que permite un uso más cómodo desde Windows

PDFedit

Análisis

El verdadero potencial de PDFedit lo encontramos en la línea de comandos. Esta utilidad permite realizar diferentes tareas sobre los archivos PDF vía comandos de terminal, lo que la convierte en una utilidad muy interesante para la automatización de procesos, o como complemento a aplicaciones más grandes que necesiten realizar un tratamiento básico de documentos en PDF.
Fuera de este entorno, la interfaz gráfica del programa es bastante pobre y, sobre todo, con funciones bastante limitadas. Es cierto que nos permite modificar texto, añadir imágenes y comentarios, pero la estabilidad no es aún su fuerte (está en fase beta), y los resultados son mediocres en muchos casos. Por ello, hasta que mejore su funcionamiento, es una opción interesante fundamentalmente para uso personal o necesidades muy básicas.

Valoraciones

  • Calidad interfaz (máx. 2): 0,5
  • Nivel de funcionalidad (máx. 3): 1
  • Facilidad de uso (máx. 2): 2
  • Calidad del archivo final (máx. 3): 1

Lo mejor

  • > El hecho de ser gratuito y contar con la posibilidad de realizar tareas desde la línea de comandos para automatizar procesos

Lo peor

  • > Las opciones y su eficacia son muy limitadas.
  • > Solo recomendable para necesidades básicas

Nuestros datos en Facebook Ojito con la Seguridad

Banco de datos de Facebook


Introducción. Cada persona de la UE tiene el derecho a acceder a todos los datos que una compañía almacena sobre ella. En la página “Obtén tus datos” se puede ver la forma de acceder a tus datos de facebook. Tras recibir la primera respuesta por parte de facebook, teníamos claro que debíamos publicar esta información en la red. Haciendo esto, queremos hacer facebook más transparente y mostrar a cada usuario qué datos almacena facebook sobre nosotros.





Chrome OS, ¿por qué sigue Google empeñado con un sistema que no convence?

Chrome OS, ¿por qué sigue Google empeñado con un sistema que no convence?
Esta semana Google ha estado realizando promoción de sus ChromeBook en Times Square, un portátil del que sacó un nuevo modelopresentado hace un mes, esta vez con procesador ARM y que no necesita ventilación. Y todo esto movido con su sistema operativo para trabajar en la nube Chrome OS. Lo cierto es que hasta ahora los ChromeBook han pasado sin pena ni gloria, sin despertar el interés de los usuarios a pesar de los esfuerzos de Google por su promoción. Por eso me pregunto al respecto de Chrome OS, ¿por qué sigue Google empeñado con un sistema que no convence?
Lo cierto es que la compañía parece que ha conseguido un precio algo más competitivo que en versiones precedentes, en trono a los 200$ pero sigue adoleciendo de los mismos defectos. Para empezar sólo está disponible en Estados Unidos y Reino Unido. Además es un sistema para trabajar en la nube, con un portátil en pleno auge de popularidad de los tablets. El portátil se ve como un dispositivo adecuado para aquellos que necesitan aplicaciones instaladas para trabajar de forma productiva, pero que Google con Chrome OS limita a sus aplicaciones en la nube, y una mínima funcionalidad offline, con lo que no consigue mejorar la experiencia que podemos tener con un tablet.

Algunas de las ventajas de Chrome OS ya no son tales. El mundo ha cambiado, ¡Adaptate Google!



Si miramos cuales son las ventajas de este tipo de equipos, llama la atención que destaquen un arranque muy rápido, en 10 segundos. Algo que si tienes una tablet Android, que no se suelen apagar, no nos importará. Pero si tenemos un portátil con un disco SSD seguro que hemos reducido mucho los tiempos de arranque y no será ya tan importante ni tan novedosos estos tiempos de arranque. Después para paliar la falta o escasez de almacenamiento físico del dispositivo nos ofrece 100 GB de almacenamiento en la nube gratis durante los dos primeros años. Y después si queremos mantenerlo nos tocará pagar, 5$ al mes. Google Drive tampoco es que tenga el precio más barato en almacenamiento, donde quizás tenemos otras opciones algo más ajustadas en precio, como SkyDrive sin ir más lejos.
Pero la cuestión fundamental es, ¿nos basta sólo con las aplicaciones disponibles en la nube?. Es aquí donde Google pincha, para la mayoría de los usuarios la nube en exclusiva, sin nada más instalado hoy en día no es una opción. Además aunque Google ha ido mejorando sus herramientas pero le queda mucho si quiere que podamos hacer la mitad de lo que podemos hacer con aplicaciones instaladas. Y para todo lo demás smartphones y tablets parecen más atractivos que los ChromeBooks, donde Chrome OS hoy en día no aporta prácticamente nada de valor al usuario.
Porque desde que se presentó Chrome OS todo ha cambiado y Google no parece darse cuenta. Y tampoco es que el sistema contara con la admiración de los usuarios en su salida. Ha pasado el tiempo y ahora Android parece mucho más sólido como sistema que en 2009.

Android la apuesta más segura


Lo que no entiendo es por qué no se apuesta por subvencionar portátiles con Android directamente. Android es un sistema que ya cuenta con la aceptación de los usuarios, que es bien valorado y cuenta con el interés de los mismos. Claro que es un sistema pensado para móviles, que ha evolucionado hacia las tablets, que quizás no aprovecharía las pantallas de mayor tamaño de los portátiles, pero el caso es que estos dispositivos, de una manera u otra, ya están en el mercado. Asus Transformer
Porque tenemos una gran cantidad de dispositivos híbridos, donde el teclado que se añade al tablet lo convierte de facto en un portátil de los cuales tenemos excelentes ejemplos. Al igual que Google ha sacado la gama Nexus en tablets y teléfonos, fuertemente subvencionada, lo mismo podría hacerlo con los portátiles, de manera que salieran a un precio competitivo y resultaran atractivos para los usuarios, dispuestos a competir con los dispositivos con Windows RT por ejemplo.
¿Un Nexus 10 con teclado y sin pantalla táctil?. Esta podría ser la opción básica de la gama. Puede que contara con algunas de las objeciones que los usuarios le ponen a sistemas operativos más pensados para trabajar de forma táctil, algo que sufre Windows 8 con su Modern UI y en menor medida Ubuntu con Unity, pero el camino ya lo tienen abierto. ¿Sería cómodo de utilizar Android sin ser táctil? De todas formas creo que por poca aceptación que tuviera el dispositivo sería mucho mayor que la conseguida por los ChromeBooks.
Para Google y sus servicios el negocio sería el mismo. Android es la pieza clave en los servicios de Google, mucho más de los que es Chrome OS, y si quiere un portátil para trabajar en la nube esta sería su mejor opción. Lo cierto es que sería mejor dedicar los esfuerzos en esta dirección que seguir obcecados con Chrome OS, por lo menos tal y como está planteado hoy en día el sistema operativo.
Más información | For Everyone
En Genbeta | [Especial Sistemas Operativos para tablets] Chrome OS, excelente sólo en lo que se propone


Fuente: Genbeta

Múltiples vulnerabilidades en Moodle

Se han publicado siete boletines de seguridad para Moodle que solucionan vulnerabilidades que podrían permitir la revelación de información sensible, secuestro de sesión, eludir restricciones de seguridad, y realizar ataques XSS.
Moodle es una aplicación web del tipo LMS (Learning Management System), escrita en PHP que se utiliza para la gestión de cursos en línea. Está publicada bajo licencia GNU GPL y ha sido traducida a más de 91 idiomas. Además de la comunicación entre profesorado y alumnos, dispone de distintas herramientas, como la subida de ficheros, calendario y foros.
Los siete boletines de seguridad de Moodle que se han dado a conocer son los siguientes:
  • MSA-12-0057 (CVE-2012-5471): cuando un usuario inicia sesión en Dropbox a través del repositorio de Moodle, dicha sesión permanece abierta hasta que se cierra el navegador a pesar de que el usuario se haya desconectado. Esto podría permitir que otros usuarios pudiesen acceder y utilizar los datos del primero. Ha sido descubierta por Alexander Bias.
       
  • MSA-12-0058 (CVE-2012-5472): existe un fallo en 'formslib.php' que podría permitir a un usuario remoto autenticado eludir restricciones de acceso modificando datos de un campo de un formulario ya enviado. El fallo ha sido reportado por Rossiani Wijaya.
      
  • MSA-12-0059 (CVE-2012-5473): un error de falta de filtrado en el módulo 'Database activity' podría permitir a un usuario ver la información de entradas creadas por miembros de otros grupos a los que él no pertenece a través de una búsqueda avanzada. Richard Meyer ha descubierto esta vulnerabilidad.
        
  • MSA-12-0060 Petr Škoda Jenny Donnelly han descubierto un error de falta de comprobación en la librería YUI 2 que podría permitir llevar a cabo ataques Cross-Site Scripting y ejecutar código HTML y javascript arbitrario en el navegador de un usuario en el contexto de un sitio afectado.
         
  • MSA-12-0061 (CVE-2012-5479): el plugin 'Portfolio' podría permitir la carga local de ficheros (Local File Inclusion, LFI) y ejecución de comandos de forma remota (RCE) a través de la respuesta de una llamada a la API especialmente manipulada. Cristóbal Leiva es el descubridor de este error.
        
  • MSA-12-0062 (CVE-2012-5480): Tabitha Roder ha descubierto un fallo en el módulo 'Database activity' de Moodle que podría permitir a cualquier usuario, incluso a los invitados, leer las entradas de otros usuarios.
        
  • MSA-12-0063 (CVE-2012-5481): Existe un fallo que permite revelar información en la página 'Check Permissions', al permitir que usuarios no administradores pudiesen ver los roles de todos los usuarios de la plataforma. ha sido descubierto por Jody Steele.

La mayoría de estas vulnerabilidades afectan a las versiones 2.1.x, 2.2.x y 2.3.x de Moodle. El boletín MSA-12-0058 no afecta a la rama 2.1, mientras que el MSA-12-0063 únicamente atañe a la 2.3. La rama 1.9 también se ve involucrada en el error reportado en el boletín MSA-12-0060.
Se encuentra disponible, en la página oficial, la última versión de Moodle que corrige las vulnerabilidades anteriores.
Más información:
MSA-12-0057: Access issue through repository
MSA-12-0058: Possible form data manipulation issue
MSA-12-0059: Information leak in Database activity module
MSA-12-0060: Cross-site scripting vulnerability in YUI2
MSA-12-0061: Remote code execution through Portfolio API
MSA-12-0062: Information leak in Database activity module
MSA-12-0063: Information leak in Check Permissions page
  
Juan José Ruiz
 
Fuente: Hispasec

Ejecución de código arbitrario en Opera 12

Opera Software ha publicado dos boletines de seguridad referentes a sendas vulnerabilidades que afectan a su navegador Opera. Éstas podrían ser explotadas de forma remota para revelar información sensible y ejecutar código arbitrario.
La primera vulnerabilidad, considerada crítica, se debe a un error de falta de comprobación de tamaño cuando Opera almacena la respuesta en un buffer, tras una petición HTTP. Esto podría causar un desbordamiento de memoria que podría ser aprovechado por un atacante remoto para provocar una denegación de servicio, e incluso ejecutar código arbitrario.
La otra vulnerabilidad es considerada de severidad baja. Se debe a un fallo al manejar las páginas de error que podría permitir determinar la existencia de archivos locales, revelando información que no debería ser accesible por estas páginas.
Por el momento no se ha asignado ningún identificador CVE a estas vulnerabilidades.
Ambas afectan a las versiones de Opera inferiores a la 12.11, que ha sido lanzada para corregir estas vulnerabilidades. Se puede descargar desde la página oficial.
Más información:
Advisory: HTTP response heap buffer overflow can allow execution of arbitrary code
Advisory: Error pages can be used to guess local file paths
Juan José Ruiz
 
Fuente: Hispasec