Blogueando anónimamente

Una de las formas más sencillas de publicar información de forma que sea accesible por cualquiera, es el tener un blog.

Muchos paises controlan y/o prohiben la publicación de artículos, posts de blog, o cualquier otra cosa que vaya contra sus (usualmente restrictivas) leyes o contra la “moral religiosa” de la secta teocrática de cada estado.

La página web de la Electronic Frontier Foundation (EFF) nos da algunos consejos para bloguear de forma anónima. Algunos de esos consejos, y algunos más de mi cosecha, a continuación:

  • Usa pseudónimo y no des detalles identificadores - Esto es de sentido común. No menciones tu nombre, ni donde vives, ni donde trabajas. No hables de tus amigos o familia. O de la estación en la que coges el metro todos los días.
  • Cuidado con las fotos – En las fotos pueden salir cosas que identifiquen donde estás, o que se te vea en un reflejo. Si las fotos están hechas con un móvil, posiblemente tengan metadatos incluyendo las coordenadas de GPS donde fue tomada. Siempre que incluyas una foto en un post, elimina los metadatos antes.
  • Utiliza conexiones segurasUtiliza SSL para cifrar la conexión desde tu PC hasta el editor del blog. Utiliza Tor para que el origen o destino de esta conexión cifrada no sea rastreable.
  • No estés mucho tiempo online – Intenta que la conexión al blog para publicar el artículo sea lo más corta posible. Escribe offline en un editor de texto (Notepad, o lo que uses). Copia el texto, conéctate, pégalo, y desconectate.
  • Evita análisis de tráfico – Si tu sistema de publicación de blogs permite programar la publicación a una hora o día determinado, prográmalo siempre para que se publique el artículo varias horas después (y cambia el número de horas cada vez). Esto evitará que se pueda correlar el momento de publicación de los artículos con tu conexión cifrada.
  • Si tienes dominio propio, regístralo de forma anónima - Esto puede ser dificil ya que la compra de un dominio suele requerir el uso de una tarjeta de crédito, por lo que siempre quedará constancia en algún sitio. Siempre que sea posible utiliza recursos gratuitos que no requieran pago. Si vas a registrar el dominio, no uses datos reales para los registros de WHOIS. Si compras un certificado SSL, lo mismo.
  • Usa modo “privado” en el navegador - En Firefox se llama “Private Browsing”. Asegurate de borrar historia de navegación, ficheros temporales y cookies.
  • No te compliques la vida – Es mejor usar un blog de wordpress.com con un sistema que te permita publicar en 5 minutos, que comprar hosting, dominio, certificado SSL, instalar y configurar software de blogging, etc. Si aún así quieres hacer todo esto, busca en google “anonymous hosting“.
    • NOTA: WordPress.com te puede borrar el blog sin previo aviso si piensan que no cumples sus normas de uso. Hace poco cree un blog con el título “Information Security for Activists”, y antes de publicar ni un sólo artículo me lo borraron.

Algunas guías útiles:

Fuente: Alfredo Reino


Go here to see the original:
Blogueando anónimamente |

Proyecto MilestoneRSA

MilestoneRSA es un proyecto dirigido a tratar de averiguar la clave RSA 1024 que protege las particiones de arranque y recuperación del teléfono móvil Milestone de Motorola. El hallazgo de la clave permitiría a los usuarios de ese terminal instalar kernels e imágenes personalizados.
El proyecto utiliza la fuerza bruta coordinada a través de BOINC . El código fuente de la aplicación está disponible bajo licencia GPL v2.

Leer Más…

Here is the original post:
Proyecto MilestoneRSA |

Phishing a PagSeguro (UOL Brasil) y troyano

Nos han reportado un ataque de numerosos correos recibidos (que en este momento continúan) con los cuales, mediante un engaño tipo phishing, se intenta infectar la PC de los destinatarios. El correo dice provenir de PagSeguro, un sistema de pagos en línea de Brasil, y pide confirmar los datos de un deposito descargando un comprobante de depósito (el engaño). El mensaje dice:

Sua compra protegida!
PagSeguro é a solução completa para pagamentos online.
Segue em anexo o comprovante de depósito feito em sua Conta Corrente. Pedimos que os dados e valores sejam confirmados através do comprovante anexado para que em caso de divergência, o problema seja corrigido.
Baixar comprovante
Atenciosamente,
Carla Villar
Assessora Financeira, PagSeguro.
© 1996 – 2010 UOL – O melhor conteúdo. Todos os direitos reservados.

Y se ve de esta manera, perfectamente decorado con el logo de la empresa:

  Correo falso con enlace engañoso,
al hacer clic en el enlace…
se dirije al sitio abusado #1 y de allí se redirige 
al sitio abusado #2 para la descarga de malware

Descarga del malware, un troyano

El malware descargado en el archivo comprov_29122010.exe fue reportado a VT y es detectado por 16/43 motores AV.

Desde Segu-Info informamos a los responsables de los sitios abusados que son el #1 una empresa gráfica de EEUU y el #2 que constatamos en nuestro análisis, que aloja esta pieza de malware, es un servidor del Union County de Nueva Jersey. El sitio fue también fue reportado a Phishtank

Los consejos de seguridad:

  • Verifique el remitente, si no lo conoce no sea curioso, no haga clic en el enlace, no abra el adjunto. 
  • Si conoce el remitente verifique lo planteado en el correo y los enlaces, ante la menor sospecha de algo inusual evite acceder a los solicitado. Verifique con las personas que trata habitualmente, no responda ese correo.

Raúl de la Redacción de Segu.Info


Read the rest here:
Phishing a PagSeguro (UOL Brasil) y troyano |

Más phishing a VISA

Esta semana hemos sido testigo de gran cantidad de casos de correos con el falso premio de VISA y con engaños sobre el uso de la tarjeta de crédito. Ambos correos tienen la finalidad de que el usuario ingrese a un sitio falso y entregue información confidencial sobre sí mismo y su tarjeta.

Por ejemplo en el día de ayer se propagó el siguiente correo (errores incluidos):

Estimado Cliente

Atencion
Recientemente, hemos determinado que una persona puede usar su tarjeta sin su autorizacion, y no los pagos de varios intentos. Ahora tenemos que confirmar la informacion de tu tarjeta de credito. Para proteger la tarjeta contra el uso fraudulento, y el sistema de actualizacion de seguridad Verified by Visa, por favor, siga este enlace:

Click Aqui (enlace a http://v1sargentina.110mb.com/)

Nota: Nota: Si usted no completa este procedimiento antes de 29 de diciembre 2010, nos veremos obligados a suspender su tarjeta de forma permanente, ya que puede ser utilizado de manera fraudulenta.

Gracias por considerar esta informacion y nos ayudan a mantener la confidencialidad y seguridad de su tarjeta de credito.

Cordialemente .

Verified by Visa departamento de servicio de la seguridad.

El sitio mencionado ya a sido dado de baja pero en el día de hoy han vuelto a llegar a miles de usuarios, con un enlace distinto al anterior, como se ve a continuación:

Cuando el usuario presiona sobre el enlace es redirigido a otro subdominio del servidor gratuito T35.com que ya se vió anteriormente y que desde Segu-Info ya hemos procedido a denunciar. El sitio falso luce así:

En ambos casos, una vez que todos los datos son robados, se redirige al usuario al sitio de VISA Argentina.

Cristian de la Redacción de Segu-Info


Read the rest here:
Más phishing a VISA |

Tendencias de seguridad en cifrado

El Instituto Ponemon publicado recientemente su informe anual sobre las tendencias de cifrado. Los resultados mostraron que las regulaciones de protección de datos y la privacidad son cada vez más importante en el impulso de la adopción del cifrado de la información, más ahora por el temor a grandes fuga de datos, y seguirá siendo un motivador para la venta de tecnologías de encriptación.

Ponemon, a través de la división PGP de Symantec, encuestó cerca de 1.000 ejecutivos de TI de 15 sectores empresariables diferentes de EE.UU. y ha publicado una infografía, una presentación y el informe completo.

Cristian de la Redacción de Segu-Info


Go here to see the original:
Tendencias de seguridad en cifrado |