lunes, 12 de mayo de 2014

¿Sabías que Facebook guarda tres variantes de tu contraseña?





Facebook entre sus ayudas para la usabilidad de su aplicación, no lo reconoce como un  fallo de seguridad


Cuáles son las variantes que acepta Facebook como tus contraseñas:


  1.   Activado BloqMayus: lo que hace es una inversión de tu contraseña, es decir si tu password es cLaVe2014, también acepta ClAvE2014. Hasta el momento llevas dos contraseñas
  2. Clave que empieza con minúsculas: si tu clave empieza con minúscula cLaVe2014, también te va aceptar CLaVe2014, esto se debe En muchos controles de tablets, cuando se pulsa sobre un campo para introducir un texto, por usabilidad se activa la tecla de Mays solo para la primera letra. Y esta sería la tercera variante de tu contraseña.

Por lo tanto al establecer una contraseña en Facebook, en realidad son tres contraseñas la que estableces, solo porque las opciones de usabilidad se sobreponen a la seguridad, que consiguen con esto, logran reducir problemas de soporte con los usuarios, teniendo en cuenta el incremento de uso de Smartphone donde fácilmente se puede confundir con la activación de mayúsculas.


Fuente

sábado, 1 de marzo de 2014

Gestionar tus contraseñas

Actualmente hay una gran cantidad de aplicaciones, y servicios que usamos tanto en el trabajo como personal, y a quien no le ha pasado que cuando desean ingresar a una de estas, se han olvidado la contraseña o no recuerdan el usuario que definieron, y es ahí cuando comienzan a tratar de especificar usuarios y contraseñas iguales para todos estos servicios y en ocasiones se deja de lado el tema de seguridad con la finalidad de que se fácil de recordar, siendo uno de los peores errores asignar la misma contraseña para todos los servicios y aplicaciones.

Para ello les voy a detallar herramientas que te ayudaran a gestionar todas las contraseñas con tus usuarios de tal forma que no tengas que arriesgar tu seguridad con la finalidad de recordarlas.

comencemos:

1. LastPass es un complemento para navegadores – plugin – que está disponible para los navegadores más utilizados, como son Internet Explorer, Firefox, Chrome o Safari, y que permite gestionar contraseñas de distintos sitios/servicios Web y aplicaciones.

2. KeePassX es un gestor de contraseñas multiplataforma que permite guardar diversa información como nombres de usuario, contraseñas, direcciones web, archivos adjuntos, comentarios, etc. en una base de datos. La base de datos está cifrada mediante AES o Twofish utilizando una clave de 256 bits o bien un archivo del sistema; de este modo, la base de datos únicamente podrá abrirse mediante dicho archivo que podrá estar almacenado en cualquier soporte (USB, CD, etc). El formato empleado por KeePassX en su base de datos es compatible con KeePass Password Safe. Además KeePassX ofrece una pequeña utilidad para la generación de contraseñas seguras de forma rápida y sencilla.
KeePassX permite gestionar la información en grupos para una mayor organización, pudiendo crear tantos grupos como necesite el usuario final y permitiendo realizar copias de seguridad de los mismos de manera independiente.
 
3. Lockcrypt es una aplicación para generar y almacenar contraseñas. La forma de trabajar es a partir de un perfil, o usuario, creamos subgrupos (por ejemplo, bancos, subastas, tiendas, correo) y en cada subgrupo añadimos cuentas, las cuales pueden tener distintos formatos, acceso web, correo electrónico etc. Esta opción se puede configurar muy fácilmente. Esta herramienta también dispone de un generador de contraseñas que podemos configurar, y como se almacenan, no importa que sean muy complejas, siempre las tenemos a mano.
Aunque la instalación está en Inglés, según se inicia la aplicación, aparece un selector de idioma, donde podemos seleccionar el nuestro.
Todas estas claves se almacenan en un fichero que podemos llevar en un pendrive, enviarlo por correo electrónico... para poder abrirlo en otro ordenador que tenga instalado el programa.
 
4. Passpack es un servicio de gestor de contraseñas online. Sirve para poder almacenar todas las contraseñas (en la versión gratuita hasta 100) que utilizamos, pudiendo acceder a ellas desde cualquier equipo que tenga acceso a Internet. La forma de trabajo es simple, una vez que creemos una cuenta (se puede acceder al servicio con las credenciales de servicios como Gmail, Hotmail, yahoo, Facebook, Twitter y alguno más) pedirá una contraseña de empaquetado (una segunda contraseña) para más seguridad.
Cuando se acceda al servicio, además de la credenciales (nombre de usuario y contraseña o credenciales de otro servicio) hay un control CAPTCHA que hay que hacer clic en el cuadrado negro y después introducir la segunda contraseña y accedemos a nuestras contraseñas.
Tiene un generador de contraseñas configurable y muy simple.
 
5. KeePass Password Safe es una herramienta que sirve para almacenar contraseñas de forma segura. Te permite recordar todas las contraseñas, claves de acceso y nombres de usuario que necesites para acceder a una cuenta o página de Internet. La información se almacena cifrada y sólo puedes acceder a ella a través de una contraseña maestra que deberás memorizar.
 
Para finalizar espero que sean de su ayuda el uso de estas herramientas.
 
Nos vemos en la próxima....
 
Fuente: Inteco 

jueves, 5 de diciembre de 2013

CICADA 3301 ¿El secreto mejor guardado?

Al parecer se trata de un complicado proceso de selección de personal, inaccesible a todo aquel que no sea un auténtico ninja en código y cifrado de información ultrasecreta. La identidad de quienes ponen las pistas permanece en el misterio. 

En una larga investigación para el Telegraph, el periodista Chris Bell se sumergió en el fascinante rompecabezas que ha tenido en vilo a los mejores criptógrafos del mundo durante dos años: Cicada 3301.

Se trata de una serie de pruebas de codificación y cultura general de un grupo o persona que tiene recursos para retar sólo a los mejores en el arte del hacking, y presuntamente para reclutarlos. Imágenes con uno de cada 100 pixeles intercambiados que al sumarse forman una url; incursiones en la deep web, la zona oscura del Internet donde pululan los traficantes de órganos y las organizaciones terroristas; además de numerosos juegos de destreza para profesionales del código que aparecieron por primera vez en un foro de Internet bajo el siguiente mensaje:

“Hola. Estamos buscando por individuos altamente inteligentes. Para encontrarlos hemos concebido una prueba. Hay un mensaje oculto en esta imagen. Encuéntralo y te llevará por el camino hacia nosotros. Esperamos con ansias conocer a los pocos que llegarán al final del camino. Buena suerte.”

El mensaje estaba firmado por “3301″.

Muchos analistas y criptógrafos profesionales se sintieron tentados –o mejor dicho sería: llamados. El código secreto en la primera imagen llevaba a un url que mostraba a un  tierno pato con la leyenda: “Woops! Sólo un señuelo. Parece que no pudiste adivinar cómo sacar el mensaje.”

A partir de entonces, los buscadores de tesoros comenzaron a compartir pistas y se vieron inmersos en referencias a poemas, sitios en la deep web, numerología maya, filosofía, música clásica, teoría de números, caracteres hexadecimales, ingeniería inversa, números primos, numerosas referencias a las cigarras (cicada), perturbadoramente relacionadas con el imaginario de El silencio de los inocentes, además de pistas físicas dejadas en coordenadas rastreables via GPS en Varsovia, París, Seattle, Seúl, Arizona, California, Nueva Orléans, Miami, Hawaii y Sydney, las cuales desembocaban inevitablemente en nuevas pistas y nuevos callejones sin salida.

Cuando los buscadores llegaron al misterioso sitio 845145127.com (el cual presentaba un contador que eventualmente llegaría a cero, en forma de cigarra) sabían que estaban cerca del final. El 9 de enero del 2012 a las 5pm GMT el contador llegó a cero. Algunos creían que se trataba de una complicadísima campaña de relaciones públicas, un juego de realidad aumentada o una convocatoria de la CIA, el MI6, alguna agencia de inteligencia del mundo, e incluso un banco buscando analistas en seguridad y hasta Anonymous. Sin embargo, poco se sabe a ciencia cierta de Cicada 3301, pues cuando el contador llegó a cero y el sitio llegó a cierto número de visitas, apareció el siguiente mensaje:

“Queremos a los mejores, no a los seguidores.”




En los días siguientes, algunos de los criptógrafos recibieron un correo con más información –contenido que ninguno divulgó después. Se sabe, sin embargo, que se trataba de más pruebas de criptografía avanzada, lo que implica que el maratón virtual por el que habían pasado comunalmente fue sólo una parte del filtro de un extraño proceso de selección de personal.

Unos días después, Cicada publicó el siguiente mensaje en Reddir: “Hola. Hemos encontrado a los individuos que buscábamos. Así que nuestra larga travesía de meses ha llegado a su fin. Por ahora.”

El 4 de enero de este año una nueva imagen y un nuevo mensaje aparecieron. Se trataba de un mensaje secreto oculto en una imagen, la cual reveló un poema del libro Liber Al Vel Legis del famoso ocultista inglés Aleister Crowley. Esto motivó una nueva búsqueda a través de un archivo de 130 Mb que contenía miles de números primos y un archivo mp3 de la canción “The Instar Emergence”, de alguien llamado 3301, cuya música comienza con: adivinaron, sonidos de cigarras.

Aunque no se sabe quién está detrás de Cicada 3301 ni qué fin tienen los elegidos, lo cierto es que la comunidad de analistas de big data espera con ansias el 4 de enero de 2014, fecha en que se dará a conocer la última fase de la convocatoria en marcha. Y a menos que alguno de los convocados hable (cosa poco viable tratándose de profesionales en hacer que la información permanezca en secreto), Cicada 3301 seguirá siendo uno de los secretos mejor guardados del Internet.

Fuente: http://goo.gl/aEeuJn

lunes, 2 de diciembre de 2013

Shodan buscando equipos con RDP

Para los que no conocen de shodan es un motor de búsqueda que te permite encontrar dispositivos indexados como: servidores, routers, cámaras IP, etc, que no solo responden a un puerto o servicio determinado, sino que tambien de los metadatos que son enviados desde el dispositivo al cliente (Esto puede ser información sobre el software del servidor, lo que las opciones de los soportes de servicio, un mensaje de bienvenida o cualquier otra cosa que el cliente le gustaría saber antes de interactuar con el servidor).

Pues buscando me llamo la atención los equipos que están dando este servicio:

Prácticamente están expuestos  a ser atacados,  y solo basta con probar los resultados que muestra después de realizar la consulta, se puede confrmar que el servicio esta abierto para cualquiera, donde solicita los datos para poder autenticarse.

Porqué no darle un poco de seguridad antes de exponer este servicio directamente a internet, como VPN o que permita conectarse solo desde IP autorizadas.

Realizando la misma búsqueda en el Ecuador también es preocupante la cantidad de resultados que muestra


Para finalizar recomendar que antes de exponer un servidor directamente a internet, pensar que con herramientas como Shodan, solo toma minutos consultar sus servicios expuestos.

Saludos y hasta la próxima.

Jolucapi

viernes, 27 de septiembre de 2013

CEH en video

Motivado por la certificación CEH, he comenzado mi camino para realizarla, antes que nada empecé a investigar de donde podría sacar material, me llamo la curiosidad que en el sitio de Shon Harris www.logicalsecurity.com había publicado algunos videos con la temática para la certificación CEH, para algunos que si lo conozcan, Shon Harris es el autor del Libro CISSP All-in-One Exam Guide que curiosamente se lo dedicó a su perro.

Así que complete el formulario para poder acceder a sus videos, en vista de mi interés por obtener la certificación CEH, no he podido verlos todos, pero los pocos que he visto están bien interesantes, cabe indicar que no solo hay videos para la certificación CEH, sino también videos para la certificación CISSP y otros de seguridad.

Si estas interesado les dejo el enlace para que los puedan revisar.

viernes, 30 de agosto de 2013

Portales y la seguridad a sus usuarios



Es impresionante ver que empresas que ofrecen sus servicios en internet, no se preocupen por la seguridad de los usuarios que acceden a la misma obligándolos a usar versiones con vulnerabilidades graves de seguridad.
Una de ellas es el ECUAPASS, que para poder conectarse a su sistema solicita que cumplas con los siguientes prerrequisitos:

  • 1.       Habilitar JavaScript
  • 2.       Tener Instalado Java Runtime
  • 3.       Programación de Log in del PKI
  • 4.       Adobe Flash Player




El problema radica en que la versión de Java Runtime recomendada por el portal  y de hecho como indica solo hasta 7 update 15 funciona, obligando a que cualquier usuario que desee ingresar a su sistema  deba cumplirlos. Dejándolos a que sean vulnerables a los exploits que son conocidos y de gran impacto, por varios kits.
Cuando el verdadero problema es que empresas como ECUAPASS dependan de la versión 6 de Java o soporte hasta la versión 7 revisión 15 para funcionar, y aun no hayan realizado la migración a la última revisión de la versión 7.  Dejando que sus usuarios tengan que fortalecer sus  medidas de seguridad para evitar incidentes. 

Más información: