<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Zurco &#187; Seguridad</title>
	<atom:link href="http://www.zurco.org/category/seguridad/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.zurco.org</link>
	<description>Zurcando la red</description>
	<lastBuildDate>Fri, 29 Jul 2011 19:34:11 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.2.1</generator>
		<item>
		<title>¿WiFi gratis? No gracias</title>
		<link>http://www.zurco.org/wifi-gratis-no-gracias/</link>
		<comments>http://www.zurco.org/wifi-gratis-no-gracias/#comments</comments>
		<pubDate>Sun, 27 Apr 2008 14:24:58 +0000</pubDate>
		<dc:creator>Antonio</dc:creator>
				<category><![CDATA[Internet]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[seguridad wifi]]></category>

		<guid isPermaLink="false">http://www.zurco.org/?p=66</guid>
		<description><![CDATA[En general, cuando necesitas acceder a Internet encontrar un punto de acceso abierto, o lo que normalmente se entiende por un WiFi abierto sin protección se considera un "chollo". Sobre todo cuando últimamente a pesar de la proliferación de puntos acceso, muchos de ellos están protegidos, por lo que de repente encontrar uno que no [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.zurco.org/wp-content/uploads/2008/04/wifi.gif"><img class="alignleft size-medium wp-image-67" title="wifi" src="http://www.zurco.org/wp-content/uploads/2008/04/wifi.gif" alt="" width="64" height="39" /></a>En general, cuando necesitas acceder a Internet encontrar un punto de acceso abierto, o lo que normalmente se entiende por un <a href="http://es.wikipedia.org/wiki/Wifi">WiFi</a> abierto sin protección se considera un "chollo".  Sobre todo cuando últimamente a pesar de la proliferación de puntos acceso, muchos de ellos están protegidos, por lo que de repente encontrar uno que no ofrece "resistencias" (que no es lo mismo que sea un servicio gratuito) suele ser considerado una suerte.</p>
<p>Es más, la inmensa mayoría de la gente, que encuentra un WIFI doméstico abierto, lo primero que piensa que se debe tratar del punto de acceso de una persona con muy conocimientos informáticos y que ni es consciente de la configuración de sus equipos, más aun cuando a este usuario el WiFi "le funciona".</p>
<p>Si bien es cierto que existen organizaciones o empresas que ofrecen acceso a Internet inalámbrico de forma gratuita (Mc Donalds, bibliotecas, u otros), el objetivo de este artículo es advertir sobre esos WiFi domésticos, que puede que no sean tan ingenuos como muchos piensan.</p>
<p><span id="more-66"></span></p>
<p>Quiero aclarar que el objetivo de este artículo no es dar unas lecciones de como securizar una red WiFi y las distintas vías de hacerlo con sus pros y contras.</p>
<p>Conectarse a una red WiFi es lo mismo que conectarse a la misma red que el propietario de la red WiFi. Es decir, si en una red normal (cableada) es posible compartir archivos entre los equipos, lanzar impresiones, ... una vez que un equipo se conecta a la red WiFi está teniendo exactamente el mismo acceso, esto es, es un equipo más.</p>
<p>Los que entienden este concepto muchas se ríen y piensan que el pobre infeliz es el propietario de la red WiFi por lo imprudente que es, pero la realidad es que existe la posibilidad de que la trampa sea al revés.</p>
<p>Una vez que estás conectado a una red WiFi que no gestionas tu, y que no conoces, el tráfico que generas podría ser analizado por el propietario de la red con fines maliciosos y de forma transparente. Esto es, todas las páginas visitas no seguras (no HTTPS) podrían ser filtradas y leídas, incluyendo tus usuarios y contraseñas.</p>
<p>En otras ocasiones, el propietario de la red, podría reenviarte a páginas falsas que se parecieran exactamente a las que tu sueles visitar, y de esa forma poder copiar tus datos. Si clonan la web de un banco, y montan esa web sobre un servidor seguro, estarían recogiendo tus credenciales de acceso, y ese usuario no sería consciente.</p>
<p>También podrían redirigir tu navegador a una página en la que te dicen que para acceder a Internet necesitas pinchar sobre un enlace, acción ésta que instalaría un troyano o botnet de los que toman control de tu ordenador y el usuario no ser consciente. Este tipo de comportamiento de reenviar a una página de "control" o de entrada, no es extraño, por que es el sistema que se usa en muchos hoteles y aeropuertos para vender el acceso a Internet mediante tickets o bonos.</p>
<p>Por otro lado, muchos de estos troyanos y/o <a href="http://es.wikipedia.org/wiki/Botnet">botnets</a> no son detectados por los antivirus del mercado, por lo que el usuario infectado no sería consciente y no tomaría medidas de ningún tipo. De hecho, la mayoría de los <a href="http://es.wikipedia.org/wiki/Botnet">botnets</a> no dañan el ordenador en el que residen, sino que están latentes en su interior esperando ser comandados desde el exterior para atacar servidores, enviar <em>spam</em> y otras actividades ilícitas.</p>
<p>A parte de lo "inconveniente" que puede ser que otros conozcan y manipulen toda tu actividad, al entrar dentro de su red también les facilita atacar directamente a tu máquina con el objetivo de robar información o infectarla.</p>
<p>Todos estos ataques o intrusiones pueden ser realizadas sin que la victima sea consciente en ningún momento de los mismos. Es más, la víctima se desconectará cuando termine pensando que ha disfrutado de acceso gratuito a costa de otro sin ser consciente de que le han robado sus usuarios y contraseñas.</p>
<p>Por lo tanto, la próxima vez que os conectéis a una red WiFi abierta desconocida, pensad dos veces las posibles consecuencias, y si vale la pena.</p>
<p>No digo que no sea posible conectarse a redes WiFi abiertas con las suficientes medidas de seguridad, ni que no puedas ofrecer acceso a Internet inalámbrico gratuito de forma segura para ti mismo pero esas medidas están fuera del alcance de este artículo <img src='http://www.zurco.org/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p><strong>Lectura adicional:</strong></p>
<ul>
<li>Redes Botnet: <a href="http://es.wikipedia.org/wiki/Botnet">http://es.wikipedia.org/wiki/Botnet</a></li>
<li>WiFi: <a href="http://es.wikipedia.org/wiki/Wifi">http://es.wikipedia.org/wiki/Wifi</a></li>
<li>Honeypot: <a href="http://es.wikipedia.org/wiki/Honeypot">http://es.wikipedia.org/wiki/Honeypot</a></li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://www.zurco.org/wifi-gratis-no-gracias/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Un captcha acabó con mi gran idea</title>
		<link>http://www.zurco.org/un-captcha-acabo-con-mi-gran-idea/</link>
		<comments>http://www.zurco.org/un-captcha-acabo-con-mi-gran-idea/#comments</comments>
		<pubDate>Thu, 28 Feb 2008 21:43:55 +0000</pubDate>
		<dc:creator>Antonio</dc:creator>
				<category><![CDATA[Programación]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://www.zurco.org/un-captcha-acabo-con-mi-gran-idea/</guid>
		<description><![CDATA[Pues si... a alguien no le gustó los niveles de automatización logrados con mi utilidad y se me acabó el ahorro de la pasta en mi VPS. Los detalles están aquí (en inglés o sucedáneo ). Lo que si que es cierto es que dicho obstáculo me abrió los ojos al interesante mundo alternativo que [...]]]></description>
			<content:encoded><![CDATA[<p>Pues si... a alguien no le gustó los niveles de automatización logrados con mi utilidad y se me acabó el ahorro de la pasta en mi VPS.</p>
<p>Los detalles están <a href="http://dreamhostpstools.com/2008/02/14/bye-bye-vpsadjust/" target="_blank">aquí</a> (en inglés o sucedáneo <img src='http://www.zurco.org/wp-includes/images/smilies/icon_biggrin.gif' alt=':D' class='wp-smiley' />  ).</p>
<p>Lo que si que es cierto es que dicho obstáculo me abrió los ojos al interesante mundo alternativo que existe para saltarse los catpchas. De hecho, algunas de las técnicas usadas pasan desde el procesamiento previo de las imágenes mediante aplicaciones como el ImageMagick y luego aplicaciones reconocedores de texto tipo OCR.</p>
<p><span id="more-59"></span><br />
En el artículo de la Wikipedia versión inglesa, comentan algunas de las técnicas usadas y proyectos universitarios de reconocimiento de este tipo de patrones.</p>
<p>De lectura muy recomendable para los interesados en los procesos de automatización.</p>
<p><a href="http://en.wikipedia.org/wiki/Captcha" target="_blank">http://en.wikipedia.org/wiki/Captcha</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.zurco.org/un-captcha-acabo-con-mi-gran-idea/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Agujero de seguridad en el iPhone</title>
		<link>http://www.zurco.org/agujero-de-seguridad-en-el-iphone/</link>
		<comments>http://www.zurco.org/agujero-de-seguridad-en-el-iphone/#comments</comments>
		<pubDate>Tue, 16 Oct 2007 10:59:59 +0000</pubDate>
		<dc:creator>Antonio</dc:creator>
				<category><![CDATA[iPhone]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://www.zurco.org/agujero-de-seguridad-en-el-iphone/</guid>
		<description><![CDATA[En el proceso de conseguir sincronizar las notas del iPhone y realizar copias de seguridad de sus bases de datos, he descubierto un posible agujero de seguridad que me ha dejado muy preocupado y es que un número importante de combinaciones de usuario y contraseñas se almacenan en texto plano, es decir, no encriptadas. Esto [...]]]></description>
			<content:encoded><![CDATA[<p class="MsoNormal"><img src="http://www.zurco.org/wp-content/uploads/2007/10/warning.gif" alt="Warning!" align="left" hspace="10" vspace="10" /><span lang="ES">En el proceso de conseguir sincronizar las notas del iPhone y realizar copias de seguridad de sus bases de datos, he descubierto un posible agujero de seguridad que me ha dejado muy preocupado y es que un número importante de combinaciones de usuario y contraseñas se almacenan en texto plano, es decir, no encriptadas.</span></p>
<p>Esto significa que cualquier aplicación maliciosa o de terceros podría acceder a nuestros datos y usarlos con fines no autorizados, incluso sería posible que se enviaran al exterior sin nosotros tener conocimiento.</p>
<p>Entrando en detalle, he encontrado que además del diccionario que incorpora el iPhone para la escritura predictiva, usa un diccionario adicional con los términos y palabras que usamos, es decir, un diccionario dinámico. El problema radica en que cada vez que introduzcamos nuestros datos personales en un formulario o aplicación también los está memorizando. Este diccionario dinámico se almacena (dentro del iPhone) en la ruta <strong><em>/private/var/root/Library/Keyboard</em></strong> con el nombre de <em><strong>dynamic-text.dat</strong></em>.</p>
<p class="MsoNormal" align="center"><img src="http://www.zurco.org/wp-content/uploads/2007/10/dynamic-text.png" alt="dynamic-text.dat" /></p>
<p class="MsoNormal"><span id="more-46"></span><br />
<span lang="ES"> Otros ficheros de datos de aplicaciones también padecen del mismo problema, como por ejemplo la aplicación <font color="#0000ff">Navizon </font>que almacena el usuario y la contraseña en un fichero <a href="http://es.wikipedia.org/wiki/XML" target="_blank">XML</a> en <a href="http://es.wikipedia.org/wiki/Texto_plano" target="_blank">texto plano</a> y sin <a href="http://es.wikipedia.org/wiki/Encriptaci%C3%B3n" target="_blank">encriptar</a>. Y es muy posible que otras aplicaciones  se comporten igual.</span></p>
<p>El problema no acaba aquí, porque cada vez que sincronizamos nuestro iPhone, todos estos datos se transfieren a nuestro PC y/o Mac y por lo tanto la exposición de nuestros datos sensibles es aun mayor, porque nuestras contraseñas y datos sensibles estarán accesibles por otro tipo de aplicaciones.</p>
<p><strong>¿Cómo se arreglaría esto?</strong></p>
<p>Para las aplicaciones de terceros (las que no vienen incluidas con iPhone) deberían usar funciones de encriptación para almacenar datos sensibles, como mínimo un básico <a href="http://es.wikipedia.org/wiki/MD5" target="_blank">MD5</a>.</p>
<p>Para el diccionario dinámico del iPhone (aparte de <a href="http://www.apple.com/feedback/iphone.html" target="_blank">quejarse </a>a Apple Inc.) no se me ocurre ahora ninguna solución.
</p>
<p class="MsoNormal"><strong><span lang="ES">¿Es real el riesgo? ¿Qué podría pasar?</span></strong></p>
<p>El riesgo siempre existe y es algo con lo que hay que contar, pero a día de hoy no todas las aplicaciones de terceros que nos instalamos en nuestro iPhone aportan el código fuente (por ejemplo Navizon), por lo que no podemos estudiar su comportamiento, y tampoco creo que todo el mundo tenga las ganas ni la capacidad de revisar el código fuente de una aplicación antes de instalarla.</p>
<p>Por lo tanto, en cualquier momento alguien podría coger el código fuente público de una aplicación como <a href="http://code.google.com/p/iflickr/" target="_blank">iFlickr</a> que contiene toda la lógica para sacar algo de nuestro iPhone, modificar la aplicación para que se vaya a las carpetas que contienen los ficheros vulnerables y enviar esos datos a Rusia, Ucrania, o al vecino de al lado. Sobre todo, sabiendo esos ficheros siempre están en la misma ubicación y tienen el mismo nombre. Si a eso además, tenemos en cuenta que gran parte del tiempo el iPhone se conecta a Internet y ni nos solicita autorización ni sabemos lo que está entrando ni saliendo, nos encontramos con un panorama inquietante cuando menos.</p>
<p><strong>¿Es entonces preocupante?</strong></p>
<p>No es mi intención meterle miedo a nadie, pero yo diría que si, que una cuestión por lo que habría que preocuparse.</p>
<p><strong>¿Se puede hacer algo?</strong><o></o></p>
<p class="MsoNormal"><span lang="ES"><o> </o></span></p>
<p class="MsoNormal"><span lang="ES">En principio los consejos básicos análogos a cualquier sistema operativo:<o></o></span></p>
<p class="MsoNormal" style="margin-bottom: 12pt"><span lang="ES"><o> </o></span></p>
<ul>
<li><span lang="ES">    No instalar aplicaciones de dudosa procedencia.<o></o></span></li>
<li><span lang="ES">No seas el primero en probar la aplicación, espera que otros lo hagan y den su <em>feedback</em>.<o></o></span></li>
<li><span lang="ES">    No introduzcas tus datos (usuarios y contraseñas) sobre productos o aplicaciones que no tengan un contrastado nivel de seguridad y garantías.<o></o></span></li>
</ul>
<p class="MsoNormal"><span lang="ES"><o> </o></span></p>
<p class="MsoNormal" style="margin-bottom: 12pt"><span lang="ES">Por mi parte, como ya estoy trabajando en precisamente el acceso a los datos del iPhone y su sincronización, voy a trabajar en algunas utilidades para Windows y Mac OS X que permitan mitigar (o por lo menos detectar) estos escenarios. Tan pronto como tenga algo lo iré publicando en esta web. </span></p>
<p class="MsoNormal" style="margin-bottom: 12pt"><span lang="ES">Visto el “panorama” también enfocaré mis esfuerzos en investigar otras posibles vulnerabilidades de esta índole y sus vías de evitarlas/subsanarlas.</span></p>
<p class="MsoNormal" style="margin-bottom: 12pt"><span lang="ES"></span></p>
<p><!--[if !supportLineBreakNewLine]--><br />
<!--[endif]--><o></o></p>
<p class="MsoNormal"><span lang="ES"><o> </o></span></p>
]]></content:encoded>
			<wfw:commentRss>http://www.zurco.org/agujero-de-seguridad-en-el-iphone/feed/</wfw:commentRss>
		<slash:comments>6</slash:comments>
		</item>
		<item>
		<title>Los piratas informáticos se vuelven &#8220;piadosos&#8221; realizando donaciones a la caridad</title>
		<link>http://www.zurco.org/los-piratas-informaticos-se-vuelven-piadosos-realizando-donaciones-a-la-caridad/</link>
		<comments>http://www.zurco.org/los-piratas-informaticos-se-vuelven-piadosos-realizando-donaciones-a-la-caridad/#comments</comments>
		<pubDate>Fri, 27 Jul 2007 09:59:56 +0000</pubDate>
		<dc:creator>Antonio</dc:creator>
				<category><![CDATA[Así es este mundo]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://www.zurco.org/los-piratas-informaticos-se-vuelven-piadosos-realizando-donaciones-a-la-caridad/</guid>
		<description><![CDATA[Así es este mundo y la picaresca, según la noticia publicada en el centro de seguridad de Symantec, los piratas informáticos que se dedican a robar números de tarjetas de crédito, ante la problemática de verificar que tarjetas de crédito están activas o no para poder realizar operaciones, se dedican ahora a ejecutar pequeñas transacciones [...]]]></description>
			<content:encoded><![CDATA[<p>Así es este mundo y la picaresca, según la noticia publicada en el centro de seguridad de Symantec, los piratas informáticos que se dedican a robar números de tarjetas de crédito, ante la problemática de verificar que tarjetas de crédito están activas o no para poder realizar operaciones, se dedican ahora a ejecutar pequeñas transacciones a ONGs para no llamar la atención y de esta forma tener una forma fácil de validar las tarjetas de crédito.<br />
<span id="more-17"></span><br />
Si bien es "loable" porque no hayan optado por otras entidades con ánimo de lucro y llamativo por la forma en que han agudizado el ingenio, lo que es triste es que conseguido una vez más poner trabas a la justicia y a los distintos medios que luchan contra EL crimen.</p>
<p>Fuentes (en inglés):</p>
<p><a href="http://www.symantec.com/enterprise/security_response/weblog/2007/07/scammers_make_friends_with_cha.html" title="Symantec Security Response Weblog"><strong>Symantec Security Response Weblog</strong></a></p>
<p><a href="http://blog.washingtonpost.com/securityfix/2007/07/odd_charity_donations_could_pr.html?nav=rss_blog"><strong>Washingtonpost</strong></a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.zurco.org/los-piratas-informaticos-se-vuelven-piadosos-realizando-donaciones-a-la-caridad/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Los datos de 120.000 usuarios españoles, en manos de &#8216;ciberpiratas&#8217;</title>
		<link>http://www.zurco.org/los-datos-de-120000-usuarios-espanoles-en-manos-de-ciberpiratas/</link>
		<comments>http://www.zurco.org/los-datos-de-120000-usuarios-espanoles-en-manos-de-ciberpiratas/#comments</comments>
		<pubDate>Tue, 26 Jun 2007 22:59:09 +0000</pubDate>
		<dc:creator>Antonio</dc:creator>
				<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://www.zurco.org/los-datos-de-120000-usuarios-espanoles-en-manos-de-ciberpiratas/</guid>
		<description><![CDATA[120.000 usuarios, se dice rápido! Ese es el título de la noticia publicada en el ElPais.com. Rebuscando por Google me he encontrado con la misma noticia comentada en Barrapunto.st y además con todo lujo de detalles, donde parece que todas las pistas apuntan a Arsys. Obviamente, lo niega, pero la verdad es que los datos [...]]]></description>
			<content:encoded><![CDATA[<p>120.000 usuarios, se dice rápido!</p>
<p>Ese es el título de la <a href="http://www.elpais.com/articulo/espana/datos/120000/usuarios/espanoles/manos/ciberpiratas/elpepunac/20070611elpepinac_11/Tes">noticia</a> publicada en el ElPais.com. Rebuscando por Google me he encontrado con la misma noticia comentada en <a href="http://www.bandaancha.st/weblogart.php?artid=4777">Barrapunto.st</a> y además con todo lujo de detalles, donde parece que todas las pistas apuntan a Arsys. Obviamente, <a href="http://www.arsys.es"></a> lo niega, pero la verdad es que los datos que han aportado y las "pistas" son de lo más sospechosas.</p>
<p>Y es que por lo visto los "hackers" no se han llevado las fotos del carnet identidad porque no las tenían en los servidores <img src='http://www.zurco.org/wp-includes/images/smilies/icon_biggrin.gif' alt=':D' class='wp-smiley' /> </p>
<p>Con el tiempo sabremos la verdad, al estilo de JFK...</p>
]]></content:encoded>
			<wfw:commentRss>http://www.zurco.org/los-datos-de-120000-usuarios-espanoles-en-manos-de-ciberpiratas/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

