Firefox 2.0.0.10 corrige tres vulnerabilidades

Se ha publicado una nueva versión de Firefox, que corrige al
menos tres vulnerabilidades, todas ellas clasificadas con un
nivel de impacto “Alto”. Mozilla utiliza esta clasificación
(intermedia entre “Crítico” y “Moderado”), para aquellas
vulnerabilidades que pueden ser explotadas para interactuar
con el usuario, obtener información sensible a partir de
sitios diferentes a los que el usuario está visitando, o
inyectar datos o código en esos lugares.

La primera de esas vulnerabilidades está relacionada con el
manejo de los datos obtenidos utilizando el protocolo JAR, lo
que puede permitir a un atacante ataques del tipo Cross-Site-
Scripting (XSS), esto es, la posibilidad de eludir las
restricciones para ejecutar scripts (archivos de comandos),
en ventanas pertenecientes a diferentes dominios.

Tal como publicábamos hace un par de semanas (ver en
“Relacionados”), existe una prueba de concepto que demuestra
que los usuarios de Gmail, pueden ser víctimas fáciles de
este tipo de ataque, si utilizan por ejemplo Firefox para
ingresar a su cuenta Web.

La segunda vulnerabilidad cubre tres errores de corrupción de
memoria en el programa, lo que puede ocasionar que el mismo
deje de responder. Aunque podría ser posible la ejecución de
código, ello no ha sido demostrado.

Finalmente, la tercera vulnerabilidad corregida, permite la
falsificación de la información entregada por la cabecera
HTTP-REFERER, o sea la página o servidor desde donde viene la
petición del navegador (por ejemplo, el enlace usado para
llegar allí). Esto podría ser utilizado en ataques de
falsificación o phishing.

Se recomienda la actualización inmediata a la última versión.

* Última versión NO vulnerable:
- Firefox 2.0.0.10

* Descarga de Firefox 2.0.0.10 en español:

http://www.mozilla-europe.org/es/products/firefox/

* Referencias:
jar: URI scheme XSS hazard

http://www.mozilla.org/security/announce/2007/mfsa2007-37.html

Memory corruption vulnerabilities (rv:1.8.1.10)

http://www.mozilla.org/security/announce/2007/mfsa2007-38.html

Referer-spoofing via window.location race condition

http://www.mozilla.org/security/announce/2007/mfsa2007-39.html

* Referencias CVE:

http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-5947

http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-5959

http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-5960

* Relacionados:
Vulnerabilidad en JAR: en navegadores de Mozilla

http://www.vsantivirus.com/vul-mozilla-jar-071107.htm

Denegación de servicio en Firefox 2.0.0.9

http://www.vsantivirus.com/vul-firefox-dos-021107.htm

* Más información:
Known Vulnerabilities in Mozilla Products
www.mozilla.org/projects/security/known-vulnerabilities.html

Fuente: http://www.vsantivirus.com/firefox-261107.htm

Las páginas para descubrir quien te tiene no admitido en el Messenger ¿de qué van realmente?

Salvo que uses Jabber o Google Talk en exclusiva, estoy seguro que has recibido más de un correo en el que se te invita a averiguar qué contactos del MSN Messenger te tienen en no admisión.

Durante esta semana, varias son las personas que me han preguntado sobre estos servicios para descubrir quien te tiene no admitido en el MSN Messenger, y aunque confieso que a título particular no me importa mucho el tema, pues viendo lo que hay me gustaría hacer algunos comentarios.

Yo no voy a hablar de casos concretos, sino de cosas generales. Si queréis leer un caso real, podéis echar un ojo a esta página donde se habla de Queblock.com o en esta otra que hablan de quienteadmite o en esta otra servicio presente en muchos buzones desde hace un mes o par de meses aproximadamente.

¿Es posible saber quien me ha bloqueado en su Messenger?

Salvo que algún entendido en la materia me corrija, tengo entendido que el protocolo de comunicación de MSN Messenger está pensado para NO PERMITIR que un usuario sepa directamente, empleando el software oficial, si alguien lo tiene bloqueado o no. Es decir, el MSN Messenger no tiene un botoncito de “Ver si Antonio me ha bloqueado”. Pensemos con la cabeza, si el programa lo permitiera, ¿la opción sería visible en el programa, verdad?. Y si fuera posible ¿para qué se crearían páginas para saber quien te ha puesto en no admisión?

Otro tema es que haya métodos alternativos para saber si alguien te tiene no admitido, que haberlos haylos. Se me ocurren principalmente dos: meterse con otra cuenta y agregar al contacto (si lo vemos en una cuenta activo y en otra no, pues obviamente nos ha puesto en no admitir) y otra un poco más complicada, y que puede ser ilegal según el país: si conocemos la IP del contacto, y escaneamos su máquina, puede que descubramos un puerto de MSN Messenger a la escucha …

En resumen, si quien “fabrica” el programa MSN Messenger NO TE PERMITE que sepas quién te ha bloqueado, ¿por qué alguien que no conoce el programa te lo iba a poner en bandeja? La respuesta es simple: existen otros intereses por medio. Una veces serán empresas legales con intereses comerciales, y otras veces tendrás mala suerte, y serán empresas fantasma al servicio del crimen organizado. Si te gusta jugar a la ruleta rusa, adelante :)

¿En qué se basan estas páginas para detectar contactos que nos bloquean?

Por lo que he podido ver, se basan en comparar listas. Sí, es tan absurdo como eso. Es decir, yo me meto en un servicio de estos, conecto, recupero una lista de contactos, y esta lista se va actualizando. Si la “foto” de hace un mes es distinta a la de hoy, estos servicios “deducen” que ese contacto te ha bloqueado o eliminado.

Para que nos entendamos. Si tengo agregado a Pepito y a María, y los veo hoy, los veo en un mes y no los veo en dos meses, resulta que la conclusión es que nos han bloqueado o eliminado. Como podréis imaginar, una absoluta patraña que no hay por donde cogerla, y que ni de lejos representa la posible realidad.

No existe ninguna página o servicio que te diga con una fiabilidad del 100% si alguien te ha bloqueado en el Messenger. Grábatelo con fuego. Todos estos servicios se basan en suposiciones.

¿Y por qué existen este tipo de servicios?

La mayoría que he podido consultar manifiestan en sus páginas que no pretenden robarte la identidad (estaría bueno que lo hicieran). Para prevenir problemas legales, informan al usuario que en las cuentas creadas en estas páginas se almacenarán datos personales, como email, país, nombre, sexo y edad. ¿Adivináis para qué? Para enviar publicidad, claro. Estas páginas y empresas no viven del aire, y aunque en su mayoría se trata de servicios legítimos, sí que es cierto que ir dejando los datos personales en Internet no es la práctica más aconsejable, por muy legal que pueda llegar a ser.

Esta actividad, si efectivamente es como se narra, insisto en que no suele ilegal. De todos modos, discernir entre una empresa o servicio legal del que no lo es en Internet cuesta mucho trabajo, y para un usuario sin nociones resulta imposible. El consejo natural es no hacer uso de este tipo de servicios, ya que aunque operen en la legalidad, en caso de un problema de seguridad tus datos personales pueden quedar expuestos a terceras personas que ni tienen por qué saber tu correo, ni tu dirección, ni tu nombre ni nada. Si encima estos servicios te piden que entregues tu clave de Messenger, apaga y vámonos.

¿Qué es recomendable hacer cuando se nos invita a usar estos servicios?

Lo normal es no hacer caso, ya que los métodos que emplean no aseguran ni de lejos que vayas a saber quién te ha bloqueado. Si no hay garantías, ¿para qué usarlos?

Si aún así te empeñas en usarlos, que te vas a acabar empeñando, procura al menos consultar los términos de uso y la información sobre legalidad y privacidad que sea aplicable en el país donde el servicio esté constituído. Entérate bien de donde te metes, y si tienes dudas, recuerda que más vale prevenir que curar.

¿Existe riesgo de que me roben la cuenta y la usen para cometer delitos tecnológicos y fraude?

Sí. No digo que todos los servicios para averiguar quien te ha bloqueado pretendan el robo de credenciales, pero ¿te has planteado qué puede suceder si le das tu correo y tu clave a un desconocido? ¿Estás seguro de que todo el mundo ahí fuera es tan bueno como tú?

Muchas campañas para la captación de correo cualificado para ataques de robo de identidad se basan precisamente en montar sitios como estos, y en usar las cuentas robadas para no sólo someterlas a mailings de phishing o de intentos de troyanización enviando suculento material pornográfico, sino que se han visto y se verán cosas mucho peores. Se me ocurre una modalidad segmentada de carta nigeriana, en la que si yo robo la cuenta de Pepe, y veo que Pepe tiene a María y a Paco en su libreta de direcciones, yo puedo simular ser Pepe para pedirle a María y a Paco que me ingresen dinero en una cuenta para una emergencia. En este escenario, María y Paco confiarán en lo que les dice Pepe porque es su contacto, y le mandarán el dinero a un estafador.

Esto es especialmente peligroso en cualquier tipo de red social, no sólo Hotmail/Windows Mail, ya que las libretas de direcciones permiten clasificar, y si Pepe tiene una clasificación de “Amigos de trabajo” o “Familia”, pues malo malo, ya que el atacante se va a ir a las personas de más confianza de Pepe para intentar engañarlos. Y tú se lo has puesto en bandeja.

He visto casos donde se emplean los correos obtenidos para lavado de dinero, bien sea para contratar mulas de phishing y otras estafas de venta ilegal por Internet, bien sea para incluso gestionar grupos que intercambian fuertes cantidades de dinero en metálico para el lavado. Hasta se han dado casos en los que la información robada se ha empleado para extorsión. Si te creías que todo el mundo que queda en el Messenger lo hace para tomar café e ir al cine, te has equivocado.

Ante todos estos riesgos, yo particularmente creo que es necesario recomendar que no dejemos nuestros datos personales en ningún sitio de Internet que no sea de nuestra extrema confianza y siempre y cuando sea algo justificado. Especialmente peligroso dejar tu clave de cuenta de correo junto al correo. Es tan peligroso como dejar el coche aparcado con la llave puesta, o como dejar tu tarjeta de crédito en un cajero y con el PIN apuntado en un papelito al lado.

¿Qué metodos recomiendas para saber si alguien me ha bloqueado?

El único método que a priori es lícito y no repercute en la privacidad de los demás es preguntar. Mándale un correo al contacto que sospechas te ha bloqueado, o llámale por teléfono. Y pregúntale ¿oye, me has bloqueado?

También existe un método y es el de piensa mal y acertarás. Si alguien a quien acabas de agregar desaparece en 5 segundos y no aparece más, lo lógico no es que se lo haya tragado la tierra, ni que haya sido abducido por alienígenas, sino que te haya borrado porque pase olímpicamente de tí.

Sergio, perdona tío, es que verás, yo acabo de recibir el rute ADSL que me ha enviado por correo la compañía, no me acojones macho, que yo quiero mi ordenador pa navegar por el interné, hablar por el MSN y bajarme alguna peliculilla subida de tono para cuando mi mujer está en casa de la suegra, y he leído todo esto y aparte de no enterame de nada, que parece que eres un abogado hablando so jodío, yo es que sigo sin ver cuál es el problema …

Recibes una carta en casa. La compañía XXXX te dice que le remitas tu nombre, tu dirección, tu color favorito, tu número de tarjeta de crédito, tu clave, la llave de tu casa, el móvil de tu mujer, cuatro fotos de tus vacaciones en Portugalete, la partida de nacimiento, todos tus números de cuenta y las últimas tres nóminas.

La empresa XXXX no la conoces de nada, ni tienes la más remota idea de cómo ha sabido cuál es tu dirección postal para mandarte esa carta. Y te pide que le des todo eso para que, a través del servicio que te ofrecen, el cual ni conoces ni entiendes, puedas saber quien te tiene en su lista de amigos, y a quién le caes mal y no te tiene porque pasa de tí.

¿Qué harías?

Andaos con ojo. Si alguien tiene dudas, por favor, que use los comentarios. Absténganse juankercillos con aspiraciones de robar claves de Hotmail para darle por saco a sus “amig@s”. Y a los que vengáis con el rollo de he perdido mi clave, recordar que cuando os dáis de alta y os piden una pregunta secreta, es precisamente para que si perdéis la clave o la cuenta la podáis recuperar. Así que si has respondido a la pregunta secreta “Cómo se llamaba mi primer perro” con la respuesta secreta “rfeuiwft4tgfijerg” (por no tomarte tiempo en leer y contestar bien) pues mala suerte, amigo.

Fuente:

http://www.sahw.com/wp/archivos/2007/11/23/las-paginas-para-descubrir-quien-te-tiene-no-admitido-en-el-messenger-de-que-van-realmente/

http://oclcyc.wordpress.com/2007/10/20/bloqueados-en-messenger-cuidado-con-queblockcom-y-similares/

http://seguinfo.blogspot.com/2007/09/aumentan-sitios-web-con-servicios.html

http://seguinfo.blogspot.com/2007/09/quienteadmite-no-funciona.html

Baja la confianza y la seguridad en Internet

El Estudio sobre “Confianza y Seguridad en Internet” revela que la percepción de seguridad que tienen los usuarios de la Red durante los últimos años ha caído en países como Francia, Alemania o Reino Unido, mientras crece en Estados Unidos y Japón.

Trend Micro ha presentado los resultados de su tercer estudio semestral sobre “Confianza y Seguridad en Internet”, en el que proporciona una visión global del nivel de confianza que los usuarios tienen en Internet, así como del grado de confianza que perciben de la Red.

La principal conclusión que se extrae del estudio es que el grado de confianza y de seguridad ha experimentado un incremento general, pasando de los 39,9 puntos a los 40,7 debido al aumento registrado entre los usuarios de Japón y Estados Unidos.

Según el estudio, en EE.UU. el porcentaje de participantes en la investigación que perciben que Internet es ahora más seguro ha pasado del 45% durante el mes de febrero de 2007 al 53% en agosto. De forma similar, el porcentaje de personas que creen que Internet será mucho más seguro en los próximos seis meses aumentó del 26% al 32% en el mismo período de tiempo. La encuesta también ha puesto de manifiesto que los usuarios estadounidenses tienen más confianza en Internet, aspecto que se constata en la forma de actuar de los mismos con comportamientos más arriesgados. En cuanto al ratio de los encuestados que afirmaron utilizar la banca online creció un 9%; mientras que el 16% confirmó conectarse a través de hotspots públicos inalámbricos, comparado con el 12% del anterior estudio publicado el pasado mes de febrero.

Por su parte, en Japón se experimentó un crecimiento del 18% en el nivel de confianza y seguridad percibida de Internet, pues se pasó del 9% al 27% entre febrero y agosto de 2007. El porcentaje de encuestados en Japón con equipos informáticos infectados durante los últimos seis meses descendió del 17% al 13%. Por ende, los encuestados que más confían en que su software de seguridad para Internet está protegiendo sus ordenadores se incrementó en un 15%, desde el 26% registrado el pasado mes de febrero al 41% en agosto.

Estos datos destacan porque mientras la confianza en Internet aumentó en Japón y Estados Unidos, descendió en Reino Unido, Francia y Alemania. Así, en Reino Unido el porcentaje de encuestados que confirmó haber sido infectado por malware entre febrero y agosto del presente año pasó del 31% al 42%, lo que significa un 11% más. Al mismo tiempo, el estudio de Trend Micro pone de manifiesto que más británicos afirmaron haber tenido comportamientos más arriesgados online, tales como utilizar la tarjeta de crédito para hacer compras en la Red y acceder a través de hotspot Wifi públicos.

Fuente: http://www.diarioti.com/gate/n.php?id=15907

Facebook, en la mira de las autoridades británicas

El uso que le dan a los datos personales de los usuarios es una de las causas de la investigación. Advierten a los internautas sobre la posibilidad de perder vacantes en empleos y universidades por exponer su vida en la web

Un reporte de los servicios de seguridad británicos alertó sobre la vulnerabilidad en la que se encuentran los millones de jóvenes que vuelcan sus datos personales en internet. No sólo pueden caer en las manos de “ladrones de identidad”, sino que también ponen en riesgo su futuro académico y profesional, informó el periódico The Independent.

Los resultados de este reporte se suman al temor por el crecimiento descontrolado de la difusión de información personal de los británicos, y la forma en que ésta es protegida, luego de que el Ministerio de Hacienda de ese país admitiera haber perdido información confidencial de 25 millones de sus ciudadanos.

Ahora, un estudio sobre el comportamiento de los jóvenes en internet realizado por la Information Commissioner’s Office (ICO) de Gran Bretaña reveló que 4,5 millones de internautas cuyos datos de educación y empleo se encuentran en la web pueden, por este hecho, ver comprometidas sus chances de ganar lugares en la universidad o puestos de trabajo en importantes compañías. Y dos tercios de ellos no saben que se podrá tener acceso a esa información muchos años en el futuro.

“El costo futuro para la persona puede ser muy alto si algo indeseable es encontrado por los empleadores e instituciones educativas que cada vez con más frecuencia usan internet como una herramienta para vetar estudiantes y trabajadores potenciales”, afirmó David Smith, diputado del equipo de ICO.

El estudio también demostró que un tercio de los jóvenes internautas nunca leyó las políticas de privacidad de este tipo de sitios, y no entienden cómo pueden manejar su propia información personal.

Además, cerca del 95% de los encuestados se mostró preocupado por el uso que los sitios pueden dar a sus datos, que consistiría tanto en enviarles publicidad como en venderlos a otras compañías.

Esta dependencia británica ya comenzó una investigación contra Facebook, después de que una usuaria la denunciara porque no podía borrar su cuenta. También Google está siendo estudiada.

Por otra parte, se confirmó que dos tercios de los dos mil jóvenes británicos que participaron en el relevamiento aceptan diariamente a desconocidos como “amigos”, mientras que más de la mitad expone directamente sus datos para atraer a otros internautas, convirtiéndose así en presa fácil para los estafadores.

Con sólo algunos datos como el nombre, el día de nacimiento y la dirección, muchos hackers pueden hacerse de la contraseña personal, y comprar productos y servicios en nombre de estos jóvenes o incluso acceder a sus cuentas bancarias online.

“Tenemos que ayudar a los adolescentes para que conozcan todos los aspectos de esta era de Internet en la que están viviendo- puede ser divertida pero desafortunada, ya que no es el espacio seguro que muchos creen”, finalizó Smith.

Fuente: http://www.infobae.com/contenidos/350596-100884-0-Facebook-la-mira-las-autoridades-brit%E1nicas

Ataque phishing a gran escala contra entidades bancarias españolas que además intenta troyanizar el sistema

En los últimos días se están produciendo varios ataques phishing específicos contra entidades españolas especialmente agresivos a través de un kit que comprende a muchos bancos españoles. No sólo simulan ser la página del banco, sino que además intentan infectar al sistema que lo visita de una manera nada trivial.

La pasada semana detectamos en Hispasec un kit de phishing que afectaba a 35 entidades españolas, todos en un mismo servidor. Hasta ahí, el hecho es relativamente normal. Hace sólo algunas horas, hemos detectado el mismo kit alojado en varios servidores distintos, lo que ya indica cierta insistencia de los atacantes. Lo importante en este caso es que además se está intentando infectar a quien lo visita, de forma que no sólo es víctima quien introduce los datos en la página falsa. A través de un JavaScript y según el navegador, la página intenta ejecutar código y hacerse con el sistema. En algunos casos, lo único que intentan es desestabilizar el navegador realizando ataques de JavaScritp, con el único propósito de que sea necesario reiniciar la máquina.

Los phishing suelen estar alojados en páginas legítimas comprometidas, normalmente en algún directorio interno de la web. La estructura suele ser:

http://www.XXXXX.ZZ/XXXX/s/(banco)

Habiendo encontrado dominios de Rusia, Brasil y .ORG. Donde “banco” representa el código de la entidad afectada. Hasta 35 por dirección. Todas españolas.

Las entidades a las que pretende simular son:

Bancaja, Banca March, Bankinter, Bankoanet, BBK, BBVANet, Banco Guipuzcoano, Caixa Catalunya, Caixanova, Caja España, CajaMadrid, CajaMurcia, CajaSur, Caja Mediterraneo, Caja Canarias, Caja Castilla La Mancha, Caja Navarra, Deutsche Bank, Caixa Geral, Banco Herrero, IberCaja, ING Direct, Kutxa, Caixa d’Estalvis Laietana, Caixa Ontinyent, OpenBank, Caja Rural, Banco Sabadell, Solbank, Caixa Tarragona, Unicaja, Banco Urquijo, VitalNet.

En estos momentos al menos un servidor sigue activo y casi toda su infraestructura (donde se aloja el malware) también. Se recomienda no seguir ningún enlace, ni aunque se conozca que se trata de un phishing y se pretenda simplemente reportar el incidente, además de actualizar el sistema y el antivirus.

El ataque está fuertemente ofuscado, con JavaScripts cifrados que intentan descargar y ejecutar diferentes binarios en una especie de laberinto de redirecciones. Hemos encontrado hasta 6 ejecutables distintos, todo malware bancario destinado a Windows, y con muy diferentes niveles de detección en VirusTotal según el archivo. De una forma bastante agresiva, el ataque parece intentar aprovechar vulnerabilidades del navegador para la ejecución de código.

Informaremos en profundidad sobre el ataque cuando tengamos más detalles al respecto.

Fuente: http://www.hispasec.com/unaaldia/3317