Mostrando entradas con la etiqueta divague. Mostrar todas las entradas
Mostrando entradas con la etiqueta divague. Mostrar todas las entradas

miércoles, 8 de octubre de 2008

8 años después, la futurología acierta en una

Hace casi ocho años escribí un artículo llamado “Virus: ayer, hoy y mañana”, el cual volvió a mi mente luego de ver en el blog de Segu-info un interesante artículo que no sé como se me pasó de largo.

En aquel artículo me animaba a hacer algo de futurología, así como a comentar otras tantas “profecías” de otros tantos que escribían sobre seguridad en aquellas épocas.

Releer ese artículo (además de hacerme sentir un tanto “antiguo” por no decir viejo) y conectarlo al que comentaré a continuación, realmente, me ha sorprendido en cuanto al acierto de uno de los párrafos donde hacía futurología.

En dicho párrafo hablaba sobre cómo se venía comentando que a medida que se conectaran más y más dispositivos a Internet, también se ampliaba el horizonte a los virus informáticos y demás amenazas similares.

Bueno, un artículo escrito por David Martin para Muy Computer hace referencia a una vulnerabilidad (o serie de ellas) en una cafetera inteligente con conexión a Internet que permitiría no solo atacar a dicho dispositivo sino también utilizarlo como puente para acceder a otros equipos en la misma red donde se encuentre.

Esto es posible a que dicha cafetera tiene un pequeño sistema operativo, con el objetivo de que pueda ser más inteligente, conectarse a Internet e incluirse ser reparada, lógicamente hablando, a través de la red por los técnicos del fabricante.

Al tener dicho software (o firmware, hablando en mejores terminos) incluido, la cafetera es susceptible de los mismos fallos que cualquier otro dispositivo conectado a la red, y por ende, puede tener agujeros de seguridad, tal como se comenta en el artículo de David que se descubrió en este caso.

Este hecho demuestra claramente que los ataques y amenazas informáticos van teniendo otros lugares adonde ir, tal y como se pensaba en aquella época, y que a veces, solo a veces, cuando se habla de lo que se viene, no es por alarmar infundadamente, ya que, aunque lleve tiempo, si la advertencia tiene fundamento técnico, puede llegar a hacerse realidad.

/is

lunes, 6 de octubre de 2008

¿Se puede alguna vez estar seguro?

Hace unos días, Sebastián publicaba un post titulado “¿Cómo sé que estoy seguro?” en su blog Un Mundo Binario que me llevó a reflexionar sobre el tema y si realmente en algún momento es posible estar seguro.

En su entrada, Sebastián comenta cómo el tema surgió en una de las listas de correo de Security Focus y distintas impresiones de los que participaron del tema así como de las suyas propias. Recomiendo su lectura porque realmente el post da en el clavo en muchos temas.

La conclusión a la que se llega tras analizar en detalle la pregunta y las posibles respuestas que se puedan dar la misma en que uno nunca puede saber si está realmente seguro.

Suena melodramático, alarmista y muy pesimista, pero como siempre digo, la informática e Internet, en cuanto a seguridad, no son otra cosa que un reflejo del mundo “real”. ¿Podemos saber con certeza si cuando salimos a la calle todos los días estamos 100 % seguros? No; por lo tanto, tampoco podemos responder afirmativamente a la pregunta de si nuestra computadora de casa, nuestra red hogareña o la propia infraestructura tecnológica de nuestra empresa lo están.

Existen un sinfín de medidas de seguridad y recaudos que podemos tomar para estar seguros en Internet, desde la instalación de software antivirus y firewall, la actualización de nuestro sistema operativo, navegador y demás aplicaciones que tengamos, el llevar adelante prácticas seguras al utilizar la PC, pero pese a ello, podemos igual seguir teniendo una probabilidad de enfrentarnos a problemas de seguridad.

Aunque nos diga que estamos protegidos, el antivirus puede haber dejado pasar una amenaza sin detectarla y comprometer la seguridad de nuestro equipo; nuestro sistema operativo o navegador puede ser vulnerable a algún agujero de seguridad desconocido (0-day) y nosotros no saberlo; ese sitio de Internet al que le tenemos confianza e ingresamos siempre, puede haber sido comprometido por un atacante y por ello ser un riesgo para nosotros visitarlo…. La lista de posibilidades podría seguir indefinidamente.

La búsqueda de un entorno seguro, ya sea en el hogar como en la empresa, puede tener como objetivo último alcanzar un 100 % de protección, pero dicho número “mágico” es un tanto utópico.

Dada la gran cantidad de problemas de seguridad a los que podemos enfrentarnos en la Internet de estos días, es cada vez más importante que tengamos en cuenta que tomar medidas preventivas y educarnos (y educar a otros) en materia de seguridad es primordial para maximizar la seguridad al máximo posible. Y si queremos agregar medidas, tenemos que realizar resguardos (backups), y en las empresas debemos contar con planes de contingencia y de continuidad del negocio.

Pero, más allá de lo anterior, siempre debemos tener en cuenta que no importa lo que hagamos, siempre existe la posibilidad de un incidente de seguridad, porque no es posible responder afirmativamente, con un 100 %, a la pregunta que planteo en mi post, pero si podemos responder que hemos tomado todas las medidas necesarias para intentar lograrlo.

Conocer el alcance de nuestras acciones y las debilidades que podemos tener en nuestros sistemas es uno de los primeros pasos para poder realmente alcanzar un alto nivel de seguridad.

/is

sábado, 4 de octubre de 2008

Si no evolucionamos nosotros, menos lo hará el resto

El otro día, Martín publicó un post en su blog sobre un tema que muestra una triste involución en la industria antivirus, titulado "Antivirus, y la eterna guerra por ver quién la tiene más larga".

Antes de seguir leyendo, tengan en cuenta que trabajo en una empresa antivirus que no es nombrada en el post. Daré mi opinión personal pero obviamente se pueden dar lecturas subjetivas de la misma :-)

Martín hace referencia a una "lucha" que existe desde los inicios de la industria antivirus, y está basada en la cuestionable cantidad de malware que cada compañía antivirus informa detectar. Cuando los antivirus comenzaban y estaban estrictamente basados en firmas únicas, es decir, por cada virus existente debían agregar un registro en su base de datos de detecciones, el número de códigos maliciosos reconocidos era un valor muy importante para comparar soluciones.

Pero eso fue quedando en el tiempo a medida que las detecciones genéricas comenzaron a aparecer a partir de los virus polimorficos y las familias de malware que mantenían similitudes entre ellas. A partir de entonces, un registro en la base de datos de firmas podía llegar a detectar 1 o varios códigos maliciosos distintos, por lo que el número informado por los antivirus comenzó a ser relativo. Con la aparición de distintas técnicas proactivas de detección como la heurística y los bloqueadores de comportamiento, que se enfocan no en los códigos conocidos sino en los desconocidos, el número no solo dejó de tener valor, sino que pasó a ser completamente inútil, dado que no se puede enumerar la cantidad de códigos susceptibles de ser detectados por cada tecnología proactiva.

Desterrar ese concepto de la mente de los usuarios llevó años, y ahora cuando la mayoría de los mismos entiende que es un dato inocuo, parece que la guerra se reaviva, tal y como marca Martín, lo cual es una triste involución de la industria, al menos desde el punto de vista de la comunicación.

Lamentablemente, esta es una clara muestra de que a la educación de los usuarios no está en la agenda de todos los que formamos parte de la industria, y que es dañino para que la seguridad de internet siga mejorando. Si no informamos y educamos responsablemente a los usuarios, estamos atentando contra su seguridad, y yendo en contra de la realidad. Hablar de cantidades que detecta o no un antivirus es realmente denostar los avances en los campos de detección proactiva. Si el mensaje que comunica la industria no evoluciona, menos podremos hacer que la seguridad evolucione y mejore.

Espero, sinceramente, que esto solo quede como una anecdota pasajera...

/is

martes, 9 de septiembre de 2008

Confirme el Acuerdo de Licencia (Beta) para continuar

Bastante lío se armó la semana pasada con el Acuerdo de Licencia de Usuario Final (EULA en inglés) del nuevo navegador Google Chrome. El mismo contenía una sección, más específicamente, la número 11, que se reservaba algunos derechos interesantes y un tanto “amplios”, por llamarlos de alguna manera.

Para el que no conozca lo que es el Acuerdo de Licencia de Usuario Final, les recomiendo leer al respecto en el siguiente enlace:

http://es.wikipedia.org/wiki/CLUF

La sección 11 del EULA de Chrome decía lo siguiente:

"a perpetual, irrevocable, worldwide, royalty-free, and non-exclusive license to reproduce, adapt, modify, translate, publish, publicly perform, publicly display and distribute any Content which you submit, post or display on or through, the Services"

Para el que no sabe inglés, dice algo como “una licencia perpetua, irrevocable, mundial, sin costo y no exclusiva para reproducir, adaptar, modificar, traducir, publicar, utilizar y mostrar públicamente, y distribuir cualquier contenido que Ud. envíe, publique o muestre en o a través de los Servicios” de Google.

Al día siguiente Google la cambió, y en los siguientes posts hay varias respuestas oficiales al respecto:

http://googleblog.blogspot.com/2008/09/update-to-google-chromes-terms-of.html

http://www.mattcutts.com/blog/google-chrome-license-agreement/

Según Google, todo se debió a un error, se utilizaron partes de EULA que usan en otros servicios, y “bueno, lo sentimos mucho”.

El problema con esto es que normalmente ninguno de nosotros lee los acuerdos de licencia, y ésta es una clara muestra de ello. El acuerdo de licencia es lo que dictamina los términos del servicio o software que estamos utilizando, y si los aceptamos, estamos aceptando también dichas condiciones. Y si las condiciones dicen que se puede hacer lo que el fabricante o proveedor quiera con los datos que incluyamos en el servicio o software, nosotros las habremos aprobado al aceptar el EULA.

Con tanto software beta dando vueltas, los EULA beta ya están entre nosotros, y bueno, los fabricantes los cambiarán cuando tengan ganas y nosotros no les prestaremos atención. Y un día vamos a ver las fotos de nuestras vacaciones en algún otro sitio, iremos a protestar, y será porque utilizamos algún software cuyo EULA decía que podía tomar nuestra información sin problemas (y cosas como estas ya han pasado ;-P)

A prestar un poco de atención a donde hacemos click, que no hace daño, al menos no tanto como el que podemos sufrir luego del click :-)

sábado, 2 de agosto de 2008

Cuando somos nosotros los culpables (II)

La semana pasada escribí un post titulado “Cuando somos nosotros los culpables”, respecto a cómo, tanto usuarios y administradores, somos en parte responsables de muchos de los problemas de seguridad relacionados con el malware.

En ese post destacaba los casos del cliqueo adictivo sobre enlaces a mensajes de correo electrónico que nos llegan, así como el alojamiento de malware en sitios web “normales” debido a que los administradores no toman las medidas de seguridad necesarias.

Pero que quede claro, no sólo de eso somos culpables, hay más, y esto no es más que una toma de conciencia de lo irresponsables que somos muchos al andar por Internet.

Los usuarios de Internet están siendo cada vez más culpables de que sus usuarios y contraseñas circulen por la red. ¿Por qué? Porque ellos mismos son quienes los entregan, voluntariamente, a terceros, sin siquiera pensar en quien los está viendo del otro lado.

Ya había hecho referencia al tema cuando escribí “¡Conseguí amigos y mucho spam!”, pero no solo nos quedamos ahí.

Acá tenés las llaves de mi casa, desconocido

Esta semana recibo de un amigo, por MSN, un mensaje simplemente con un enlace; ese enlace llevaba a una página donde se me solicitaban mis datos de usuario y contraseña de mi mensajero instantáneo. Leyendo para qué querían mis datos (además de para mil cosas maravillosas), reviso sus términos y condiciones, en las cuales claramente se expresaba que se usarían para distribuir más enlaces entre mis contactos de MSN.

Explicándolo simplemente: mis datos de usuario y contraseña serían usados para seguir distribuyendo esos enlaces entre mis amigos, con mi consentimiento, dado que estaba explicado en el sitio, aunque en letra pequeña, que para eso lo usarían.

Este tipo de servicios es seguido bien de cerca por Cristian de Segu-info, y justamente el que recibí lo comentamos en la semana, y encontrarán más detalles en los siguientes enlaces:

http://seguinfo.blogspot.com/2008/07/checkapic-otro-sitio-sospechoso.html
http://seguinfo.blogspot.com/2008/07/friendlypixx-roba-tus-datos.html

Lo que no terminan de comprender las personas que “caen voluntariamente” en este tipo de cosas, es que al ingresar su usuario y contraseña en este tipo de sitios que no conocen, le están entregando las llaves de su casa, y una vez hecho eso, no saben qué es lo que estos “desconocidos” harán con las mismas.

No importa cuantas veces advertimos sobre este tipo de cosas, siempre pero siempre, los usuarios de Internet siguen cayendo en estas trampas. Pese a que uno se cansa un poco de repetirlo, aquí van las recomendaciones sobre el tema:

  1. No ingresen su usuario y contraseña en sitios desconocidos.
  2. Referirse a la recomendación 1.
  3. Si no quedó claro, volver a referirse a la recomendación 1.
  4. Si hasta ahora no se entienden las recomendaciones de los 3 puntos anteriores, repito, ¡NO INGRESEN SUS CONTRASEÑAS EN SITIOS DESCONOCIDOS POR USTEDES! :-)
Si alguna vez lo hicieron, cambien su contraseña ya mismo, en este instante, ¡YA! Con las “llaves de su casa”, una persona maliciosa puede hacer básicamente lo que quiera… ¿o no?

Desprotegiendo al querer proteger

Como siempre, los administradores a veces no se quedan atrás. Leo hoy en PuntoGeek sobre un servicio llamado DirProtect, que es básicamente una página que permite crear, en línea, los archivos necesarios para que, luego de subirlos a nuestro sitio web, podamos proteger algún directorio del mismo.

Quienes administramos sitios web, siempre tenemos la necesidad de que alguna parte del mismo quede fuera del acceso de cualquier curioso, y una de las mejores medidas para hacerlo, es cerrar esa parte mediante una protección, por ejemplo.

Si lo pensamos desde el punto de vista funcional, servicios como DirProtect son muy útiles para muchos de quienes hoy tienen un sitio web, pero no tienen los conocimientos técnicos necesarios para administrarlo completamente.

Pero si lo pensamos desde el punto de vista de la seguridad, al usar un servicio de DirProtect, ¡le estamos dando las llaves de nuestra casa a un desconocido antes incluso de poner la cerradura!

Esto es así porque el servicio nos pide: ruta del directorio a proteger de nuestro sitio web (la cual normalmente incluye el dominio de nuestra página), y el usuario y contraseña que queremos usar… o sea… ¡todo lo necesario para poder luego ingresar y saltar esa protección!

No es que crea que la gente detrás de DirProtect sea maliciosa o tenga esa intención con este servicio, pero no los conozco, entonces, si no sé quienes son, no los voy a invitar a que sepan como entrar a mi casa (Al menos yo, no invito desconocidos a mi hogar). Para colmo, en todo el sitio de DirProtect no encuentro ninguna confirmación de si almacenan esos datos o no, así como ni una declaración de si hacen algo con la información allí ingresada.

Este tipo de servicios puede ser muy útil, pero usarlos, implica abrir la puerta a futuros problemas de seguridad en nuestro sitio web. En este caso se aplican las mismas recomendaciones que dí antes: ¡No ingresar usuarios y contraseñas de algún servicio de uds. en un sitio desconocido!

En el caso particular de DirProtect, si así y todo tenés la necesidad utilizar el servicio, lo menos que podés hacer es:
  1. Ingresar una ruta inexistente y cuando se genere el htaccess, cambiala por la real
  2. Utilizar un usuario cualquiera, y cuando el archivo htpasswd se genere, cambialo por el que realmente querés utilizar (vas a tener que poner el password real de todas formas, pero al poner otro usuario y otra ruta, menos inseguro va a terminar siendo el tema)
Otra vez el post quedó largo, pero dejar claros estos puntos necesita mucho espacio. Espero quede claro el tema, y sino, no tenemos ningún derecho a quejarnos luego cuando nuestro MSN ya no anda, nuestra cuenta sea “robada” o nuestro sitio sea vulnerado por alguien, porque somos nosotros mismos quienes le estamos abriendo la puerta a los ladrones, sabiendo que están ahí.

“is”

sábado, 26 de julio de 2008

Cuando somos nosotros los culpables

Como todos los días, hoy estuve revisando la carpeta de spam de mi bandeja de correo, buscando que había de nuevo. Realmente, era más de lo mismo, spam mezclado con malware con una pizca de phishing y alguna que otra cosa similar.

Pese a eso encontré algo que motiva este post en particular, que aunque no tiene nada de nuevo ni innovador, sirve para marcar un punto importante: en demasiados casos somos nosotros, los usuarios y administradores, los responsables de caer en la trampa de quienes generan y distribuyen malware. Paso a fundamentar mi opinión…

Uno de los correos en mi bandeja de entrada tenía el sugestivo título “Steve Jobs down with cancer”. Claramente, el filtro antispam de mi casilla de correo ya venía funcionando correctamente, porque el título tan llamativo, en un idioma distinto al mío y que no venía de una lista de correo o noticias de las que yo consulto, demostraba que no era un correo solicitado ni esperado por mí.

Para investigar, como siempre lo hago, abrí el mensaje y el sencillo texto decía “Lance Armstrong suffers relapse in cancer and urge Americans to do more to prevent cancer” y luego mostraba un enlace como el siguiente:

http://www.[unsitiocualquiera].com/topnews.html

Los más avispados de mis lectores ya sabrán a esta altura que de ninguna manera deberían seguir un enlace en un mensaje no solicitado. Pero sin dudas alguien lo hace (basta ver las estadísticas de este malware en particular para comprobarlo) y es a ellos a los que me refiero como culpables.

¿Por qué? Porque si abrieron el mensaje y al menos lo hubieran leído correctamente, se hubieran dado cuenta de que tiene algo raro:

  • En el asunto se hace referencia a Steve Jobs, mientras que en el texto se habla de Lance Armstrong, ¡dos personas completamente distintas!
  • El [unsitiocualquiera] apunta a una web cuyo dominio hace referencia al tuning de automóviles. ¿¡Qué tiene que ver eso con el cáncer!?
Pero no, hay demasiada gente que ve un enlace y hace clic, sin reparar en el contenido del mensaje ni en lo que dice ni en el idioma ni en nada. Son adictos a hacer clic en los enlaces, llaneros del doble clic los llama un amigo (aunque aquí solo haga falta uno solo).

Es ahí donde son culpables… de no prestar atención y correr directamente a la trampa. Y esto los creadores de malware lo saben y por eso se preocupan en aplicar la ingeniería social a los asuntos de sus mensajes para hacerlos llamativos a los usuarios.

Del otro lado del enlace, hay una página que simula tener algún video sobre el tema cuando en realidad intentará ejecutar un troyano downloader para descargar más malware en el equipo del desprevenido y culpable usuario.

Buscando en mi bandeja de entrada, encontré uno aún peor, que en el asunto del mensaje decía “Osama caught sodomizing lieutenants” y en el cuerpo del mensaje “Private investigation report on your flirting girlfriend”, con otra dirección web que también apuntaba al mismo malware que el ejemplo anterior (pero en un sitio distinto, de un diseñador gráfico).

Para los que no saben inglés, el asunto habla de Osama Bin Laden sodomizando tenientes, pero el contenido del mensaje habla de un reporte de un investigador privado sobre la supuesta novia del destinatario. Ninguna relación entre asunto y contenido del mensaje, pero eso no es problema, porque demasiados usuarios harán clic en el enlace sin prestar atención a nada más.

Pero, para no llamar culpables solamente a los desprevenidos y poco atentos usuarios, también hay que tener en cuenta a los administradores y desarrolladores de los sitios web donde muchas veces se aloja el malware. ¿Por qué? Porque si, por ejemplo, este malware en particular del que estoy hablando está alojado en sitios de un taller de tuning y de un diseñador gráfico, es debido a que los administradores de esos sitios no tomaron las precauciones necesarias para mantenerlo seguro y de alguna manera los atacantes encontraron vulnerabilidades para subir allí el malware que luego infectará a los usuarios.

Los administradores y desarrolladores de sitios web también son culpables de que este tipo de cosas sucedan, porque si al crear una página de Internet tuvieran en cuenta la seguridad de la misma, los atacantes tendrían menos formas de distribuidor sus creaciones.

El problema aquí es que, aunque no seamos nosotros (usuarios, administradores, desarrolladores) los que generemos y distribuyamos el malware, tenemos algo de culpa de todas formas, porque es gracias a nosotros y nuestra falta de interés por la seguridad o por aprender sobre ella, que cada día el malware tiene más formas distintas de distribuirse y llegar a más y más usuarios.


“is”

viernes, 18 de julio de 2008

Thunderbird y sus no-actualizaciones

Hoy leo en el blog de Hispasec algo que se me había pasado por alto: la fundación Mozilla, responsable del navegador Firefox, y de otros proyectos como el cliente de correo Thunderbird, no viene actualizando este último tan frecuentamente como el navegador del zorrito.

Como bien dice Sergio de los Santos: "La fundación Mozilla ya avisó de que concentraría todos sus esfuerzos en el navegador Firefox, dejando un poco de lado a su hermano Thunderbird... el problema es que no se han relajado sólo en el desarrollo, sino también en cuestión de seguridad. Ambos programas comparten gran parte del código necesario para procesar y mostrar páginas web, por lo que los fallos de seguridad de uno, afectan de forma directa al otro. Si es posible ejecutar código al visitar una página con Firefox, es muy probable que también se pueda ejecutar código al visualizar un correo HTML en Thunderbird."

Firefox ya está por la versión 3.01, Thunderbird se ha quedado en la 2.0.0.14, con temas de seguridad no resueltos en su código, y que al ya conocerse porque han sido resueltos en Firefox, son incluso más fáciles de explotar.

Los problemas aquí se dan en que pese a eso, Thunderbird dirá que está actualizado a la última versión, lo cual no quiere decir que sea la más segura.

Las actualizaciones de Firefox de problemas críticos, en muchos casos pueden llegar a afectar a Thunderbird, dado que comparten funciones para el procesamiento de páginas web. Pero si se arreglan en uno y no en el otro, no solo el cliente de correo termina siendo más inseguro, sino que se termina sabiendo exactamente qué se corrigió, lo cuál facilita saber cómo explotarlo.

Si un proyecto de software libre y/o de código abierto deja de actualizarse y mantenerse, uno de sus mayores problemas es éste: los agujeros de seguridad que se pueden dar y que nunca serán resueltos. Ojo, esto también pasa con los software comerciales, la diferencia es lo que termina estando a la vista de todos: el código del programa.

"is"

sábado, 5 de julio de 2008

Los últimos 10 años de la industria antivirus


Via el blog de Dancho Danchev, me entero de un chiste gráfico realizado por la gente de Ikarus, una compañía antivirus.

Es real el cambio que se viene dando entre creados de malware y empresas antivirus. Mientras que antes eran los últimos quienes corrían detrás del malware, teniendolo relativamente controlado, la situación se ha tornado más caótica.

La gran cantidad de malware hace necesario un enfoque conjunto de control, prevención y educación para mantener los códigos maliciosos a raya.

"is"

lunes, 12 de mayo de 2008

Actualizaciones automáticas, usuario promedio y seguridad



Hay muchas cosas que se le achacan a Microsoft, muchas veces con razón, pero hay una que, a mi parecer, se hace bien, y no todo el resto de los sistemas operativos y plataformas lo tienen implementado: las actualizaciones automáticas.

Tuve acceso estos días a una Asus eeePC, ese gadget tan interesante que es furor en algunos lugares. El mismo viene por defecto con Linux, basado en una distribución llamada Xandros, y con cierta personalización hecha para el dispositivo.

La eeePc viene preparada para que el usuario pueda comenzar a utilizarla ni bien se enciende, ya que trae navegador, cliente de correo, suite ofimática y otras tantas aplicaciones.

El navegador, por ejemplo, es el Mozilla Firefox. Por curiosidad, consulte la versión del navegador (Menú Ayuda, Opción Acerca de) y me encontré con que la que trae la eeePC por defecto es la 2.0.0.11 la cual es ya vieja, dado que fue reemplazada por una nueva allá por Febrero de este año. Es mas, la versión actual de Firefox es la 2.0.0.14, habiendo 3 actualizaciones importantes entre la versión que tiene la eeePC y la actual.

El problema no es ese, porque bastaría con actualizar el navegador, pero la versión de Firefox instalada en la Asus eeePC tiene desactivada la opción para buscar actualizaciones.

Mas allá de lo anterior, el sistema mismo no tiene una forma automática de actualizar software, al menos no accesible por el usuario poco experimentado, que es aquel para quien esta pensado este dispositivo. Entonces, el usuario tiene un sistema inseguro, sin importar sobre que sistema operativo esta trabajando, dado que el poder mantener la plataforma actualizada es primordial en materia de seguridad y si el sistema no cuenta con una forma de hacerlo automáticamente, el usuario promedio, directamente, no lo hará manualmente.

Obviamente, se puede reemplazar el sistema operativo que viene por defecto en la Asus eeePC por otro, entre ellos Windows XP y otras distribuciones de Linux que si tienen la posibilidad de actualizaciones automáticos, pero el usuario promedio no suele tener los conocimientos para hacer eso.

Este tipo de situaciones – sistemas operativos sin opciones de actualización automática – es algo que se da en muchos lados (Blackberry, por ejemplo, no tiene esto, al menos no en la que tengo yo sin conectar al Desktop Software), y aunque la plataforma en cuestión sea en estos días menos vulnerable a otras, eso no implica que podemos dejar de lado la necesidad de mantenerlo al día.

Me resulta llamativo que este aspecto tan básico de la seguridad sea dejado de lado en dispositivos nuevos como la Asus eeePC, sobretodo en uno que está pensado para ser sencillo de usar y orientado al propio usuario promedio.

viernes, 29 de febrero de 2008

Chau 29A...

Vuelvo de las vacaciones y me entero que el grupo de desarrolladores de virus 29A, uno de los más fama y calidad de creaciones, se ha despedido de la 'VX scene' (la 'escena' de creadores de virus).

Hace muchos años ya (5 exactamente) tuve la oportunidad de entrevistar a Mental Driller, uno de sus miembros, y experto en virus polimorficos y metamorficos. El enlace a continuación para que conozcan más sobre este grupo de gente:

http://virusattack.virusattack.com.ar/entrevistas/VerEntrevista.php3?identrevista=3

También tuve la suerte de intercambiar algunos pocos mensajes con otros de sus miembros, que en las viejas épocas no eran muy abiertos a la prensa, sino que se enfocaban en investigar y crear virus informáticos inocuos de todo tipo. Cuando me refiero a inocuos es porque sus creaciones no tenían la intención de hacer daños y no contenían acciones dañinas para el ordenador (más allá de propagarse o no, nunca fueron distribuidos por sus autores).

La viruscene ya venía decayendo desde hace varios años, con el cambio en los desarrolladores de virus hacia la búsqueda económica, haciendo que muchos de los que lo hacian por diversión, desaparecieran del mapa para no tener problemas legales.

La desaparición del grupo 29A, aunque no suene del todo bien, es una lástima, porque hasta cierto punto ayudaron a que los antivirus mejoraran elevando la calidad de sus creaciones pero nunca buscando que las mismas causaran daño a terceros.

Esto es una pauta más de como los creadores de virus de hoy, nada tienen que ver con los de ayer, y quienes desarrollan malware hoy en día solamente lo hacen por dinero (sacando algunos pocos desparramados que quedan por ahi).

Hispasec y otros sitios se hacen eco de la noticia...

"is"

domingo, 27 de enero de 2008

Tarjetas de Crédito Virtuales

Leyendo una de mis fuentes de confianza vengo a ver el avance que ha tenido el concepto de las tarjetas de crédito virtuales.

Sergio Hernando nos comenta varios detalles sobre su uso en un post reciente sobre mecanismos de compra segura en Internet.

Hay bastantes puntos interesantes de las tarjetas de crédito virtuales:

  • Se usan exclusivamente para compras por Internet
  • No permiten gastar más del saldo que tienen cargado
  • Uno puede modificar su saldo fácilmente desde su homebanking
  • Uno puede simplemente eliminarla y volver a crear una nueva

Todo lo anterior la hace un medio de pago seguro para compras a través de Internet, de manera que si los datos de la misma son robados, simplemente ponemos su saldo en cero y/o la elimínanos y no nos afectará en lo más mínimo, o al menos, en una forma mucho más controlada que con una tarjeta de crédito física.

Este tipo de medios de pago virtuales todavía no existen y/o no están muy difundidos en Latinoamérica.



Más allá de lo útiles, interesantes y seguras que son, es hacia aquí adonde apuntarán los creadores de malware y los delincuentes detrás del phishing y una de las razones por las que España es un país mucha más redituable para ellos que, por ejemplo, Argentina.

Si el usuario y contraseña de acceso a mi homebanking cayera en manos de algún atacante, yo podría ser víctima de un robo de identidad (por los datos allí almacenados), alguien podría hacer transferencias desde mi cuenta únicamente a cuentas en Argentina, e incluso realizar pagos de sus servicios por Internet. Pero no podría hacer “mucho más” que eso… (aunque ya es suficiente, no?).

El robo de identidad no lo trataremos aquí (para eso visiten http://www.identidadrobada.com/), pero los otros problemas podrían ser seguidos por las autoridades de alguna manera, y comprobados (hasta cierto punto).

En cambio, con las tarjetas de crédito virtuales, si mis datos de acceso al homebanking llegan a caer en manos de extraños, estos podrían cargar cualquier saldo en la tarjeta virtual y usarla para cualquier operación a través de Internet, que en muchos casos, podría acabar con mi dinero en vaya uno a saber qué país…

Me parecen una idea muy interesante e útil, pero como siempre, será segura de acuerdo a que tanto nos preocupemos porque lo sea. Cuanto menos atención prestemos a la seguridad de nuestras contraseñas, más insegura será cualquier método “seguro” de pago.

“is”

viernes, 18 de enero de 2008

C2B 2.0

Esto no tiene nada que ver con el motivo por el que comencé este blog el año pasado, pero como todo, este blog también iba a evolucionar de alguna manera, y este podría ser un paso en el desarrollo darwiniano de Virus Attack! hacia alguna otra iniciativa o proyecto.

Leo mucho de lo que anda dando vuelta por Internet, y gracias al blog de Enrique Dans, llegué a 1ppy (Un Proyecto Para Yoigo). Blogger real o campaña de marketing, dicho sitio/idea al que los invito a visitar, podría ser el comienzo de lo que en un comentario en el blog dí en llamar C2B 2.0.

En esta época en lo que a todo hay que ponerle un 2.0 porque sino no es marketinero (algo que no me termina de gustar pero así funciona el mundo), el hecho de que una empresa preste atención a la blogósfera (termino que acabo de darme cuenta el Word no tiene en su diccionario), especialmente a algo tan direccionado a una compañía en particular, podría ser realmente el inicio de una nueva forma de relación clientes-a-empresas (C2B o Customer To Business).

La burbuja revolucionó Internet, y lo que muchos dan en llamar Web 2.0, la volvió a revolucionar en otro sentido más participativo, y con un alcance que pocos llegan a comprender aún.

Sea lo que sea, y sin importar su final, 1ppy es un proyecto interesante, que nos muestra el alcance que la nueva web en la que estamos puede llegar a tener.

Seguiré el avance de esto y haré mis comentarios al respecto, porque es algo que aunque no me parece completamente revolucionario, si tiene cierto grado de interés, y aunque no es el foco de este blog, ¿qué tiene un enfoque único en estos días? :)

Ignacio

PD: Encima ya hay repercusiones del C2B 2.0… voy a tener que patentar el termino. :)

domingo, 13 de enero de 2008

¿Qué buscan los autores de malware?

Después de unos días de descanso (del blog) y viendo que estamos al inicio de un nuevo año, me puse a pensar cuál podía ser el primer post del 2008.

Muchos temas interesantes andan dando vueltas, pero había un factor común a todos ellos: el objetivo. Entonces, vamos a divagar un poco sobre qué es lo que buscan los autores del malware en estos días.

El malware no baja, se diversifica y aumenta, se focaliza y reproduce, pero ya no como antes. Ha habido muchos cambios en la especialización y formas de propagación del malware actual, pero los objetivos han tendido a unificarse.

Hoy por hoy, nos encontramos básicamente con que el malware, como su totalidad, tiene dos objetivos últimos: nuestros datos y/o "generar" dinero.

Por un lado, tenemos el malware que se integra con nuestro equipo (p.e. adware) e interactua con nosotros a través de publicidades no deseadas, herramientas de monitoreo de actividades, etc., con el objetivo de obtener dinero, directa o indirectamente, del uso de nuestra computadora.

Otros tipos de malware (p.e. keyloggers y/o password-stealers) están completamente dedicados a obtener datos nuestros (usuarios, contraseñas, nros. de tarjeta de crédito, etc), con un fin último claro que es obtener dinero con ello.

Los creadores del malware, o los que los contratan, usan lo anterior para, por ejemplo, vender los datos de acceso a ciertos sitios (p.e. juegos en línea, sitios de subastas, paypal) al mejor postor y obtener dinero con ello.

En otros casos, si la información es usuarios y contraseñas de banca en línea, los utilizan para realizar robos de identidad, obtener dinero y/o lavar dinero. Lo mismo con datos de tarjetas de crédito.

Al analizar el malware desde el punta de visto técnico nos encontramos con que no todos buscan lo anterior, pero que al hacerlos trabajar en conjunto, tal como hacen los creadores de malware, siempre el objetivo es el mismo: datos y/o dinero.

Por esto, sobre todas las cosas, es que es primordial que entendamos las amenazas que existen en internet, y tomemos acciones para protegernos de ellas, porque el problema que las mismas pueden generarnos traspasa las barreras de lo virtual y puede llegar incluso hasta nuestra cuenta bancaria.

"is"

martes, 25 de diciembre de 2007

Caso Squirrelmail: Un problema del open-source

Soy partidario del open-source, sinceramente, me encanta. Me gustan las soluciones en si mismas, y el software libre y el open-source son un concepto interesante que nos ha facilitado la vida a los usuarios de Internet en muchos aspectos (¿Dónde estaríamos hoy sin Apache?)

Sin embargo, un problema de seguridad en el software Squirrelmail, uno de los webmail más utilizados a nivel mundial, muestra uno de aspectos del open-source que pueden causar vulnerabilidades por el mero hecho de cómo se crea este software en si mismo.

El software open-source es creado, programado y mantenido por decenas, cientos y/o miles de programadores repartidos por todo el mundo. Para poder trabajar en el mismo, quienes están detrás del software, brindan accesos seguros al código fuente del software a fin de poder trabajar en el mismo.

Recientemente el código fuente de Squirrelmail se vio afectado por una serie de vulnerabilidades incluidas expresamente por uno de los programadores encargados de mantener el software. No se sabe si realmente fue esa persona o alguien qué robó sus credenciales de acceso al código fuente pero eso no quita la inseguridad que esto causó.

Dicha persona modificó el código fuente del software a fin de incluir ciertos cambios que abrían agujeros de seguridad que podían causar accesos irrestrictos a partes del sistema que no deberían existir. Esto es un problema de seguridad inherente al modelo del open-source, basado en la confianza de quien tiene credenciales para acceder y modificar el mismo. Normalmente, esto no sucede dado que existen medidas para auditar el código, pero en este caso, el paquete final que fue descargado por muchos usuarios de Squirrelmail, si salió con agujeros de seguridad incluidos.

El open-source está aquí para quedarse y es parte importante de la Internet y la informática de hoy, pero tampoco es la panacea de la seguridad. Como todo lo relacionado al software, tiene vulnerabilidades, y en algunos casos, no están en el programa en si mismo, sino en quienes lo mantienen. A tenerlo en cuenta...



"is"

miércoles, 19 de diciembre de 2007

Tarjetas virtuales navideñas – Hagámoslas bien

Desde cierto punto de vista, somos nosotros mismos quienes le damos la oportunidad a los creadores de malware de usar las tarjetas navideñas como una forma de engaño. ¿Por qué digo esto? Las tarjetas navideñas que he recibido dan muestra de ello y ahora les paso a detallar…

Tarjeta con archivo adjunto

La responsable de comunicación de un asociado de negocios mío me hizo llegar, seguramente a través de algún envio masivo, una “muy linda” tarjeta virtual en forma de archivo adjunto a un mensaje de correo electrónico.

Puse comillas en “muy linda” debido a que nunca sabré cómo es, ya que no hay forma alguna de convencerme de que habrá el archivo adjunto en cuestión. Tranquilamente puede ser malicioso, dañino, un malware, etc, enviado en forma selectiva (si, paranoico, pero es así…)

Si ejecuto el archivo adjunto (una animación flash compilada con extensión .swf), el navegador la ejecutará, pero con los privilegios del usuario local, por lo que es altamente inseguro. Es igual que ejecutar un archivo .exe en muchos aspectos.

Tarjeta en formato HTML

Otros varios contactos de negocios y amigos me han enviado tarjetas en formato HTML, algunos simplemente con una imagen, otros con una imagen y un enlace para ver una tarjeta virtual en un sitio web.

La tarjeta con la imagen embebida no me genera ningún problema. Si tuviera mi sistema desactualizado, un email en formato HTML podría aprovechar algún agujero de seguridad para ejecutar código en forma arbitraria, pero como mantengo mi sistema al día, no hay tanto problema, además de que, en realidad, tengo desactivada la recepción de mensajes en formato HTML.

En cambio, la tarjeta en formato HTML que además contiene un enlace a un sitio externo, no me brinda tanta seguridad, dado que en realidad, utilizando esto es como funcionan muchos de los ataques de phishing, dado que el enlace que muestran no es conocido por quien recibe la tarjeta, y por lo tanto, puede llevar a un sitio peligroso.

Por lo anterior, si recibo una tarjeta en formato HTML, con un enlace a un sitio externo que no conozco, y que no puedo comprobar el destino del mismo, dudo que vea la tarjeta completa 

¿Qué me gustaría recibir?

Esto no es un pedido a uds., mis fieles amigos, para que me envíen tarjetas navideñas. Soy un acérrimo enemigo de las cadenas y demás, por lo que el solo hecho de que sigan leyendo este blog es suficiente.

Como profesional de seguridad informática que soy, la paranoia forma parte de mi día a día. Esto genera, por ejemplo, que mis emails siempre, pero siempre salgan en texto plano, y así me gusta recibirlos además.

La única forma en que realmente vería una tarjeta virtual es:

  • Recibir un mensaje en texto plano
  • Que el remitente sea conocido por mí
  • Que haya un enlace a una página HTML en un sitio que me dé confianza y que esté relacionado con el remitente (p.e., si el remitente trabaja en la empresa Ficticia, que el sitio web sea www.ficticia.com)
  • Que cuando habrá la página HTML no me invite a instalar absolutamente nada; si la tarjeta virtual no se ve a la primera, mala suerte, no la veré
Y lo anterior solamente lo haría desde un navegador al que le tenga confianza, completamente actualizado y sin ningún parche de seguridad faltante en cuanto al navegador, sus plug-ins y el sistema operativo.

Incluso teniendo en cuenta lo anterior, puedo llegar a caer en algún riesgo, y ahí tendré que confiar en mi antivirus, y para asegurarme que el antivirus detecte lo que me encuentre, no abriría la tarjeta virtual ni bien la reciba, sino al día siguiente, tras alguna que otra actualización de mi antivirus.

Conclusión

Todo esto lo he comentado no solamente en base a mis gustos personales, sino en realidad como una guía que creo llevaría a que todo lo que no caiga en nuestras bandejas de entrada en un formato confiable, no sea abierto, de manera que no caigamos en la trampa del “malware navideño”.

“is”

martes, 27 de noviembre de 2007

La inseguridad en el software de seguridad y un estudio amarillista

Si, señores, el software de seguridad no es invulnerable. Cerremos todo, guardemos la computadora en la caja y vamos a vivir al campo que es más tranquilo. :)

Hay algo que todos tenemos que entender es que no existe un software invulnerable, en ningún sentido. Siempre existe la posibilidad de que cualquier software tenga algún tipo de error de programación que devenga en un agujero potencial de seguridad.

Lo anterior también se aplica a antivirus, antispam, firewall, IDS, IPS, filtros de contenidos, protección de datos, programas de encriptación, etc, etc, etc.

Este hecho no es discutido por nadie (y quien lo discuta, mejor que se dedique a otra cosa), y hay que tenerlo en cuenta cuando diseñamos la seguridad de nuestro entorno informático, sea hogareño y/o empresarial.

Los agujeros de seguridad en las aplicaciones que están destinadas a protegernos suelen ser de importancia y ponen de manifiesto la necesidad de una clara comunicación entre los desarrolladores y los usuarios, tanto en materia de información del problema como en soluciones lo más automáticas posibles.

Un reciente estudio, un tanto amarillista en la forma de expresarlo, informa sobre vulnerabilidades pasadas y posibles en los antivirus en particular.

El nombre del estudio, realizado por una empresa alemana, es “La muerte de la defensa antivirus”. Cuando uno lee eso, dan ganas de dejar de usar una computadora, ¿no?

Más allá del nombre, el estudio muestra algunos puntos interesantes en factores como el procesamiento de distintos tipos de archivos por los antivirus, los cuales pueden llevar a potenciales vulnerabilidades relacionadas con desbordamiento de buffers y demás.

Negar que los antivirus tienen o pueden tener vulnerabilidades es imposible, dado que es cierto, como con cualquier software. Lo interesante de este estudio es la forma en que lo presenta, pero no por la veracidad del mismo en muchos aspectos, sino por lo que hace la empresa que lo realizó.

N.runs, la empresa tras este estudio, es de origen alemán y está desarrollando un software que… sirve para parsear archivos y su objetivo es prevenir que se puedan realizar ataques contra los antivirus. Es más, dicen que los antivirus son aliados tecnológicos muy importantes para ellos (ver última página del estudio). ¿En qué quedamos? ¿¡No era que estaban muertos los antivirus!?

Básicamente, el estudio marca algunos factores reales, pero dudo del interes detrás de su realización. El título es amarillista, con la intención clara de llamar la atención, tanto de potenciales clientes como de las propias casas antivirus, y lo que se desprende a leer entre líneas es que están presentando el problema de una forma enteramente comercial para luego poder vender su solución… :)

Más allá de esa práctica tan poco “convencional” (esa no sería la palabra), quiero remarcar que la existencia de vulnerabilidades en software antivirus existe, y basta con navegar por Internet para encontrar información sobre las conocidas y ya solucionadas. Es otro factor más que tenemos que tener en cuenta al planear nuestra seguridad.

“is”

Un ejemplo sobre la publicidad tercerizada y el malware

Hace 4 meses escribí un post sobre la publicidad tercerizada en sitios web y lo que eso implica en materia de riesgos para los visitantes.

Para quien no lo haya leído, pueden verlo en "Publicidad tercerizada en Internet: las llaves de la seguridad de sus visitantes".

Ahora veo que reportan un caso en uno de los sitios más visitados de España, el del diario El País:

http://nv1962.net/2007/11/24/el-pais-no-evita-anuncios-enganosos-de-malware/
http://seguinfo.blogspot.com/2007/11/el-pas-no-evita-anuncios-engaosos-de.html

Justamente a esto es lo que me refería en mi post sobre el tema. Le hubiera venido bien leerlo a los de El País, ¿no? :)

sábado, 17 de noviembre de 2007

Seguridad vs. Usabilidad

Si hay dos conceptos que se enfrentan, en muchos casos en una lucha que ninguno parece tener las de ganas, son la seguridad y la usabilidad.

Según la UPA (Usability Professionals Association), la usabilidad es el grado en que algo – software, hardware o cualquier otra cosa – es fácil de usar y adecuado para la gente que lo usa.

En muchos casos, sucede que algunas de las cosas que mayor nível de usabilidad tienen, no son tan seguras, y viceversa. Tal como se puede ver en una reciente edición de la tira cómica de Dilbert, muchos llegan a pensar que en un mundo completamente seguro, “nadie tendría que ser capaz de usar nada”:


Esto sucede debido a que, por ejemplo en el software, aquello que es muy fácil de usar, pasa de largo en su diseño ciertos aspectos básicos de seguridad informática, para que el usuario pueda hacer las cosas de una forma más sencilla.

A su vez, en sistemas extremadamente seguros, el usuario casi no es capaz de hacer nada sin tener que realizar montones de acciones previas de autenticación y configuración, que se basan en distintos principios de seguridad.

Vayamos por ejemplo a un ejemplo claro: las contraseñas. Normalmente se recomienda que las contraseñas que se utilicen deben ser fáciles de recordar y difíciles de descifrar, al mismo tiempo.

Para el común de los usuarios, que hoy en día tienen usuarios y contraseñas para acceder a múltiples servicios (homebanking, email, sitios varios, webmail, mensajero instantáneo, etc), lograr cumplir esa máxima es muy difícil. Para que sus servicios sean más usables, fáciles, suelen utilizar una o dos contraseñas sencillas (cumpleaños, nombres de mascotas, etc) en todos los servicios, lo cual es altamente inseguro… Sino, terminamos en el otro extremo, como yo, que tengo varias decenas de contraseñas distintas, con diversas formas de crearlas y recordarlas, pero que en algún momento llevan a que no recuerde alguna de ellas.

En el caso anterior, vemos claramente el enfrentamiento entre usabilidad y seguridad; cuanto más usable una contraseña es (más fácil de recordar), más fácil suele ser de descifrar… Esta es una de las razones de muchos de los problemas de seguridad de la actualidad.

Luego nos encontramos con otros casos, donde muchos de los estándares de seguridad más importantes, son diseñados sin tener la usabilidad en mente, llevando a que sean difícil de aplicar y comprender, y hasta molestos para utilizar, tales como los controles de acceso de usuario de Windows Vista (UAC). (Esa ventanita me vuelve loco! ;-P, así que la terminé desactivando...)

El problema es claro y requiere de un factor importante que aún nos llevará mucho tiempo lograr: la educación de los usuarios. Nos encontramos hoy con unas tres generaciones de individuos utilizando computadoras: los que nacieron mucho antes de que estas existan, los que nacimos casi al mismo tiempo y tuvimos que aprenderlo durante el camino, y los que están naciendo junto a las nuevas tecnologías. Cada una de estas generaciones le dan un uso distinto a las tecnologías, y las encuentran más o menos fáciles de usar… y cuando se diseña software, se debe hacer que todos lo puedan usar, lo cual lleva a que bajemos los estándares de seguridad a fin de que incluso el usuario con menos conocimientos pueda usar los nuevos productos tecnológicos.

La única forma de lograr que los productos tengan un grado adecuado de seguridad al mismo tiempo que un alto nivel de usabilidad es a través de la educación de los usuarios en general, desde la base, enseñándoles lo que se debe hacer y lo que no, al mismo tiempo que aprenden a cómo usar las tecnologías. Solo así, lograremos que la tecnología sea segura y usable al mismo tiempo.

“is”

sábado, 22 de septiembre de 2007

Algunos números (y conclusiones) del “cibercrimen”

Para empezar, no me convence mucho el termino cibercrimen, pero parece que es el más aceptado, así que no queda otra que utilizarlo. Me gusta más hablar de estafas en línea, principalmente porque en muchos países, una gran parte de lo que se considera cibercrimen, no está realmente tipificado, legalmente hablando, como un crimen real.

Más allá de eso, leyendo en algunos sitios de Internet, me encuentro alarmantes afirmaciones, como las que detallo a continuación:

  • El llamado “negocio del malware” supera los 105.000 millones de dólares anuales.
  • Lo anterior sobrepasa al negocio del tráfico de drogas y estupefacientes
  • Lo anterior sobrepasa varias veces a los ingresos de las compañías que desarrollan soluciones Anti-Malware (entre 5.000 y 10.000 millones de dólares estimados para este año, según Frost & Sullivan e IDC)
  • Se puede contratar un ataque de denegación de servicios contra un sitio de Internet por solo 10 a 20 dólares la hora
  • Se puede alquilar un servidor para enviar spam por 500 dólares al día
  • Se puede comprar una lista de direcciones de correo electrónico de 32 millones de personas por 1500 dólares

Los números son convincentes y claros: el malware es un negocio que está dando muchos beneficios, a costa nuestra, para quienes están creando y distribuyéndolo a diario. Hay un mercado en línea de malware, donde se venden servicios de todo tipo para incrementar aún más los ingresos de esta gente. Preocupante, ¿no?

Incluso, lo redituable de este “negocio” hace que cada vez más criminales dedicados a otro tipo de ilegalidades se sumen al mismo y creen más opciones y modelos de negocios. Siempre a costa de nuestras PCs, servidores, y de nuestro dinero, obviamente (¿De dónde creen que salen esos 105.000 millones de dólares).

Y aún más “interesante” (irónicamente hablando) es ver que los “malos” ganan más que los “buenos”. Clarificando, los creadores de malware, en su totalidad, generan más dinero que las compañías que ofrecen soluciones contra el malware (como antivirus, antispyware y demás).

Esto último es preocupante y mucho… Si quienes les toca en suerte luchar contra el malware ganan menos que quienes lo crean, estamos en problemas, porque así, los “malos” tienen más recursos que los buenos. Y esto se debe a que quienes también deberían tener responsabilidades en el tema, no las asumen. ¿A quienes me refiero? A los gobiernos del mundo, que ven pasar el tema del malware, y como este afecta a sus ciudadanos, y hacen poco o nada para detenerlo.

¿Es responsabilidad de las compañías antivirus hacer de policía contra el malware? No, no lo es, la seguridad tiene que venir de los gobiernos, pero estos no hacen nada o no saben cómo hacerlo. En nuestro mundo latino, no hay leyes que castiguen la distribución del malware, salvo en pocos lugares. Y esto se debe a la inoperancia de los gobiernos de turno.

Mientras los gobiernos no persigan a quienes no puedo llamar criminales porque no hay leyes para llamarlos así, la responsabilidad solamente cae en las compañías antivirus, y viendo quién tiene más recursos económicos, realmente, podemos entender porque las batallas son cada vez más complicadas para ganar.

“is”

lunes, 3 de septiembre de 2007

Cambios de Roles

No se preocupen. El blog sigue siendo sobre seguridad informática pese a lo sugestivo del título.

Anda circulando por la red una noticia que comenta el interés de la policía alemana en crear un programa que sea capaz de instalarse en los equipos informáticos de aquellas personas sospechadas de actividades delictivas, analizar el uso que el usuario le da a su equipo, y remitir información a las autoridades.

Ahora bien, reemplacemos algunas palabras en el párrafo anterior, específicamente, las que están marcadas en cursivas, y tendremos el siguiente texto:

Anda circulando por la red una noticia que comenta el interés de algunos criminales en crear un programa que sea capaz de instalarse en los equipos informáticos de los usuarios de Internet, analizar el uso que el usuario le da a su equipo y remitir la información a los criminales.

¿Que tenemos ahora? ¡Un troyano como cualquier otra, que podría caer en la categoría de spyware, dependiendo exactamente como funcione! (1)

No es la primera vez que un rumor como este aparece por ahí, pero lo que remarcan algunos medios es que no se trataría de un rumor.

Algunas implicancias de esto:
  • Habría que ver cómo se define quién es sospechoso, y no sea que si esto se aprueba, la oposición política, medios y otros tantos sean quienes se vean afectados por este programa
  • Si las autoridades ahora crean malware, ¿los creadores de malware empezarán a crear sus propios antivirus? Eso si que sería interesante
  • ¿Qué pasa si el sospechoso está en un país donde distribuidor malware es ilegal? ¿Habría que iniciar un juicio a las autoridades alemanas?
Más allá de tono jocoso de alguna de las cosas que digo más arriba, la noticia es grave, muy grave. Que las autoridades empiecen a usar las mismas estrategias que los criminales lleva a puntos donde realmente, los que se terminarán perjudicando, seremos los usuarios de Internet.

En lugar de gastar tiempo y dinero en esas acciones, sería mejor que analicen la aprobación de leyes y medidas que realmente brinden una mejor protección a sus ciudadanos, y se involucren en la educación de los usuarios, a fin de aminorar los efectos que causa el malware.

Realmente, hay gente para todo… Como algunos dicen en mi país, “así estamos”…

“is”

(1) Las autoridades alemanas dicen que lo harían con permiso judicial, ¡por supuesto!