Ingresan en la web del parlamento británico

Un rumano conocido como Unu, descubre grandes deficiencias en la seguridad de la página de la institución.

Unu ha conseguido entrar en la base de datos de la página electrónica del parlamento británico, dejando en entredicho sus medidas de seguridad, según ha informado el portal Softpedia en su apartado de noticias.

Un rumano, conocido en la web como Unu, ha logrado burlar los sistemas de protección de parliament.uk, la dirección del organismo con sede en Londres. Ha dejado al descubierto varios errores de los responsables de la seguridad, entre ellos que las claves secretas están escritas en texto plano -una imprudencia- y que muchas de estas claves son idénticas al nombre de usuario al que están asociadas.

Cabe destacar que el autor de la intromisión no ha causado ningún daño a la página. Un hacker, a diferencia de un cracker, tiene unos fines éticos y no destructivos, que sí tiene el cracker.

Al parecer, a Unu le gusta probar la resistencia de páginas supuestamente duras de pelar. Entre sus víctimas figuran las web de algunos conocidos periódicos como The International Herald Tribune y The Telegraph o las páginas de conocidas compañías de antivirus como Kaspersky, BitDefender, F-Secure y Symantec.

Fuente: El País

Read the rest here:
Ingresan en la web del parlamento británico |

No disparen al webmaster

La seguridad informática es indispensable en cualquier pagina web. No basta el pensar que a nadie le va a interesar mi contenido. Los robots primero disparan, ya que buscan sistemáticamente cualquier puerta de acceso abierta, y luego preguntan.

Hace años que vengo oyendo una máxima entre responsables y propietarios de páginas web, cuando se les menciona la posibilidad de añadir seguridad intrínseca a su sitio web. La respuesta es unánime: «No somos importantes, no somos una gran empresa para que un hacker ponga su vista en nosotros». Cabe encogerse de hombros y suspirar al cielo. Pobres de aquellos que basan su seguridad en la trascendencia de su empresa.

Recuerdo el caso, hace años, de una empresa española de hosting que fue atacada. Su propietario me llamaba desesperado, con la voz todavía temblándole. Al parecer la web de uno de sus clientes había sido craqueada. El hacker en cuestión no sólo había accedido al espacio web, sino que había conseguido ampliarse los permisos de usuario hasta convertirse en «root». Es decir, desde ese instante, era el propietario de todas las páginas web de todos los clientes albergados en esa máquina.

Como uno puede imaginar, el desastre fue total. El hacker se hizo con información privilegiada de muchos clientes, borró y destruyó bases de datos, consultó buzones de correo electrónicos, destrozó el código fuente de las páginas… Aquella escalada de privilegios, como se conoce en el argot informático, le costó un sinfín de demandas jurídicas al propietario de la empresa de hosting. Es más, algunas bases de datos nunca se pudieron recuperar, pues no existían copias de seguridad o eran demasiado antiguas.

Aquellas empresas no pudieron volver a reconstruir sus webs, tal como eran; y siempre anduvieron con el miedo de que sus datos estuvieran siendo compartidos en círculos piratas. Y todo ello fue debido a un ridículo fallo en un sencillo CMS o generador de páginas web open source. A partir de éste, el hacker obtuvo su escalada de privilegios en una sola noche.
Por ello insisto en lo mismo. ¿Seguridad informática por ofuscación? Algunos parecen no entender algo. Que los hackers no buscan una página web concreta. Realizan búsquedas en Google de blogs o CMS con versiones vulnerables, basándose en la etiqueta interna «meta generador» que identifica la versión. Cuando obtienen resultados, simplemente aplican un «exploit» concreto y una vulnerabilidad sencilla de ejecutar, y si lo logran, desfiguran la web con alguna pantalla de su grupo. Es lo que se entiende como «deface». Este juego les sirve para competir contra otros grupos de hackers, publicando sus resultados en sitios como Zone-h.org.

Si además el fallo es grave, alguno de los miembros del grupo volverá para divertirse a solas, alcanzando el estatus de «root». Da pánico pensar en las consecuencias. Por eso es altamente recomendable adoptar medidas de seguridad informática. No es que sea necesario, es que es indispensable.

Es cierto que ya no vivimos en los tiempos de los hackers experimentados, que se pasaban horas examinando un código para conquistar sus objetivos. Pero es peor que los actuales vándalos o grupos de hackers simplemente se dediquen a examinar la Red a la búsqueda de los elementos 2.0 susceptibles de ser craqueados por su sencillez. Y siempre les toca a los mismos gestores. Por algo vivimos en la Web 2.0.

Permítame el lector destacar un par de opciones muy recomendables de cara a aumentar la seguridad de su blog WordPress o su CMS Joomla, a cambio de una inversión mínima. Somos la primera red social sobre seguridad informática, y si quieres saber si tu página web actual o el servidor que la aloja son vulnerables, ponemos a disposición nuestro servicio de auditorías. Por cien euros elaboramos un informe, previo escáner del sitio, donde detallamos los puertos abiertos, los posibles agujeros de seguridad que pudieran encontrarse, y cuál es la solución o parche a aplicar.

Por Carlos Mesa

Fuente: PC Actual

Go here to see the original:
No disparen al webmaster |

Ofrecen en código abierto sistema de escucha de Skype

Ruben Unteregger, quien durante años trabajó como programador en ERA IT Solutions, ha publicado el código fuente de un programa que puede ser usado para interceptar y escuchar conversaciones vía Skype. El programa puede ser propagado como un troyano.

El troyano se cuelga de distintos procesos de Skype y realiza grabaciones ocultas de las conversaciones realizadas por telefonía IP, transmitiéndolas a un servidor externo como archivos MP3.

En una conversación con el sitio Gulli.com, trasciende que el trabajo de Unteregger en ERA IT Solutions era crear malware que pudiera invadir los PC de usuarios corrientes. La compañía habría dedicado especial atención a la creación de troyanos para escuchar secretamente conversaciones de telefonía IP.

En diversos foros sobre el tema se especula que ERA IT Solutions habría creado tales soluciones por encargo de la policía federal alemana, Bundeskriminalamt, y las autoridades suizas. El propio Unteregger declaró que no está autorizado a hablar sobre el tema.

Con todo, por largo tiempo se ha sabido que la policía alemana y el organismo Eurojust, de la UE, han estudiado posibilidades de escuchar Skype, de la misma forma que pueden hacerlo con las conversaciones telefónicas ordinarias.

Fuente: Diario TI y ZDNET

Originally posted here:
Ofrecen en código abierto sistema de escucha de Skype |

Condenan a hacker chileno por denunciar falla crítica en portal ChileCompra

El portal ChileCompra nació como una forma de transparentar las adquisiciones que realiza el estado chileno, en el que todas las empresas proveedoras pudieran participar en las licitaciones del Estado de forma transparente y sin que existiera algún tipo de corrupción en el proceso.

El sistema funciona de una manera muy simple: el Estado publica una licitación para la adquisición de un determinado producto, las empresas proveedoras envían sus ofertas (sin que puedan conocer las ofertas de los otros) para, finalmente, el Estado adjudicar aquella que le resultaba más conveniente.

Hasta ahí todo bien pero el Ingeniero Informático Gino Rojas Tilleman descubrió un importante error en el portal, bastaba con cambiar la ID de una licitación en curso (por lo tanto confidencial), por una correspondiente a una licitación cerrada. Con esto se lograba acceder a toda la información de las distintas ofertas presentadas en una licitación, por lo que cualquier proveedor que conociera de esta falla podía presentar una oferta mucho mejor a la de sus competidores.

Rojas se puso en contacto con los encargados del portal para denunciar este hecho, advirtiendo que si el problema no era corregido lo haría público.

Como suele suceder en estos casos los encargados del portal no tomaron muy en cuenta la denuncia, por lo que Rojas decidió hacerla pública por medio de un video que colgó en la red.

Fue en ese momento que el ministerio público decidió entrar en acción, claro que no investigando el problema que originó toda esta teleserie sino que enjuiciando a Rojas por el supuesto hecho de que se estaba beneficiando del error y que, además, pretendía chantajear al estado.

En Octubre de 2008 se inició el juicio respectivo y esta semana la jueza Claudia Brugueño anunció su veredicto, en el cual se liberó a Rojas de los cargos relacionados con el chantaje pero encontrándolo culpable de violar Ley de Delitos Informáticos (bajo el argumento que Rojas se apoderó o accedió a información confidencial mediante la explotación de errores de un sistema).

Con esto queda claro que si cualquier persona en Chile encuentra un error en los sistemas informáticos del Estado, debe quedarse callado y aguantarse las ganas de hacerlo público. De lo contrario podría llegar a pasar hasta cinco años tras las rejas, el mismo castigo que podría recibir Rojas una vez que se haga pública su condena.

Actualización Segu-Info 13:00 hs: en 2005 en Argentina se falló sobreseyó a los imputados.

Actualización Segu-Info 15:00 hs: desde el Foro de Segu-Info se están siguiendo las aristas de este tema. ¿Denuncias y vas preso?.

Fuente: Fayerwayer

More here:
Condenan a hacker chileno por denunciar falla crítica en portal ChileCompra |

Facebook cambia sus políticas de privacidad a pedido de Canadá

La red social Facebook aceptó realizar cambios en su plataforma para proteger mejor la información personal de sus usuarios de todo el mundo. La decisión fue resultado de sus negociaciones de la compañía estadounidense con la comisaria canadiense de privacidad Jennifer Stoddart .

Los cambios darán a los usuarios más transparencia y control sobre la información que ofrecen a los creadores de aplicaciones como juegos y cuestionarios, dijo Stoddart. Por su parte, Facebook también aclarará a los usuarios que tienen la opción de eliminar su cuenta y no sólo desactivarla. Además, la información de los no usuarios será protegida de mejor manera.

“Estos cambios implican que la privacidad de 200 millones de usuarios de Facebook en Canadá y alrededor del mundo estarán mejor protegidos”, dijo Stoddart en un comunicado .

Hace un tiempo, la comisaria había dicho que la política de Facebook de mantener la información personal de gente que había cerrado su cuenta violaba las leyes canadienses de privacidad.

Asimismo, comentó que la respuesta de la compañía era “aceptable, porque permitiría a los usuarios tomar decisiones y estar informados sobre cómo era tratada su información personal. Este es un cambio a nivel global”, afirmó.

Facebook, una página web que permite a los usuarios compartir fotos, videos, noticias, opiniones y mensajes públicos y privados, cuenta con unos 12 millones de usuarios en Canadá, el primer país en realizar una investigación a fondo sobre las prácticas de privacidad del sitio.

El resultado de la investigación canadiense podría influir en las prácticas de la compañía en otros países, al igual que en las de otras redes sociales como MySpace . “Creemos que estos cambios no sólo son buenos para nuestros usuarios y responde a todas las preocupaciones de la comisaria, sino que sienta un precedente para la industria”, aseveró Elliot Schrage, vicepresidente de comunicaciones globales y relaciones públicas de Facebook.

El regulador empezó su investigación a Facebook como respuesta a una serie de quejas de la Universidad de Ottawa.

Fuente: La Nación

Original post:
Facebook cambia sus políticas de privacidad a pedido de Canadá |