martes, 27 de noviembre de 2007

La inseguridad en el software de seguridad y un estudio amarillista

Si, señores, el software de seguridad no es invulnerable. Cerremos todo, guardemos la computadora en la caja y vamos a vivir al campo que es más tranquilo. :)

Hay algo que todos tenemos que entender es que no existe un software invulnerable, en ningún sentido. Siempre existe la posibilidad de que cualquier software tenga algún tipo de error de programación que devenga en un agujero potencial de seguridad.

Lo anterior también se aplica a antivirus, antispam, firewall, IDS, IPS, filtros de contenidos, protección de datos, programas de encriptación, etc, etc, etc.

Este hecho no es discutido por nadie (y quien lo discuta, mejor que se dedique a otra cosa), y hay que tenerlo en cuenta cuando diseñamos la seguridad de nuestro entorno informático, sea hogareño y/o empresarial.

Los agujeros de seguridad en las aplicaciones que están destinadas a protegernos suelen ser de importancia y ponen de manifiesto la necesidad de una clara comunicación entre los desarrolladores y los usuarios, tanto en materia de información del problema como en soluciones lo más automáticas posibles.

Un reciente estudio, un tanto amarillista en la forma de expresarlo, informa sobre vulnerabilidades pasadas y posibles en los antivirus en particular.

El nombre del estudio, realizado por una empresa alemana, es “La muerte de la defensa antivirus”. Cuando uno lee eso, dan ganas de dejar de usar una computadora, ¿no?

Más allá del nombre, el estudio muestra algunos puntos interesantes en factores como el procesamiento de distintos tipos de archivos por los antivirus, los cuales pueden llevar a potenciales vulnerabilidades relacionadas con desbordamiento de buffers y demás.

Negar que los antivirus tienen o pueden tener vulnerabilidades es imposible, dado que es cierto, como con cualquier software. Lo interesante de este estudio es la forma en que lo presenta, pero no por la veracidad del mismo en muchos aspectos, sino por lo que hace la empresa que lo realizó.

N.runs, la empresa tras este estudio, es de origen alemán y está desarrollando un software que… sirve para parsear archivos y su objetivo es prevenir que se puedan realizar ataques contra los antivirus. Es más, dicen que los antivirus son aliados tecnológicos muy importantes para ellos (ver última página del estudio). ¿En qué quedamos? ¿¡No era que estaban muertos los antivirus!?

Básicamente, el estudio marca algunos factores reales, pero dudo del interes detrás de su realización. El título es amarillista, con la intención clara de llamar la atención, tanto de potenciales clientes como de las propias casas antivirus, y lo que se desprende a leer entre líneas es que están presentando el problema de una forma enteramente comercial para luego poder vender su solución… :)

Más allá de esa práctica tan poco “convencional” (esa no sería la palabra), quiero remarcar que la existencia de vulnerabilidades en software antivirus existe, y basta con navegar por Internet para encontrar información sobre las conocidas y ya solucionadas. Es otro factor más que tenemos que tener en cuenta al planear nuestra seguridad.

“is”

Un ejemplo sobre la publicidad tercerizada y el malware

Hace 4 meses escribí un post sobre la publicidad tercerizada en sitios web y lo que eso implica en materia de riesgos para los visitantes.

Para quien no lo haya leído, pueden verlo en "Publicidad tercerizada en Internet: las llaves de la seguridad de sus visitantes".

Ahora veo que reportan un caso en uno de los sitios más visitados de España, el del diario El País:

http://nv1962.net/2007/11/24/el-pais-no-evita-anuncios-enganosos-de-malware/
http://seguinfo.blogspot.com/2007/11/el-pas-no-evita-anuncios-engaosos-de.html

Justamente a esto es lo que me refería en mi post sobre el tema. Le hubiera venido bien leerlo a los de El País, ¿no? :)

sábado, 24 de noviembre de 2007

¿Qué es un bot? (Lección 11)

Seguimos con la serie de aprendizaje sobre el mundo del malware, y esta vez vamos a referirnos a los bots.

Los bots son un tipo de troyano que tienen una función específica: que el equipo infectado forme parte de una botnet.

Las botnets, o redes de PC zombies, son un conjunto de equipos infectados por un troyano del tipo bot, que permite al creador del malware poder realizar acciones a través de ella.

Entre las acciones que el creador del malware puede realizar, se encuentran, entre otras, las siguientes:

• Enviar grandes volúmenes de spam
• Enviar más malware
• Recolectar información de los equipos infectados
• Realizar ataques distribuidos de denegación de servicios
• Ejecutar cualquier tipo de acción en todos los equipos infectados

Una de las más grandes botnet de la actualidad es la que se ha creado, y se sigue ampliando, a partir del conocido Storm Worm.

Un troyano bot puede ser distribuido de múltiples formas, como por correo electrónico, mensajería instantánea, sitios web, etc., pero en si mismo, no es capaz de reproducirse. Normalmente, existen gusanos de Internet que se encargan de distribuidor a los troyanos bots, como una especie de transportador.

En la actualidad, este tipo de troyanos son muy comunes, dado que son una de las bases fundamentales para las estafas a través de Internet, dado que les brindan la posibilidad a los atacantes de maximizar el efecto de su accionar.

Técnicamente, son un programa que al instalarse en un equipo, abren un puerto TCP y/o UDP (puerta trasera), y se quedan en espera de instrucciones de su creador, las cuales se les envían a través de otro programa que tiene el atacante, como una especie de controlador remoto.

Los troyanos bots, así como las botnets, son los grandes responsables de la gran cantidad de spam que existe en la actualidad. Combatirlos, al tener un antivirus que nos proteja adecuadamente así como practicando computación segura, ayuda a reducir el correo electrónico basura que recibimos.

“is”

viernes, 23 de noviembre de 2007

Superamos los 100 posts!

Increíble... Cuando comencé esta aventura del blog, no sabía como iba a seguir. Con algunos altibajos, llegué hoy a superar los 100 posts, una interesante medida.

Este que están leyendo ahora sería el post 102 y reivindica la aventura comenzada allá por finales de Febrero de este año.

Les agradezco a todos los que se suman y leen este blog, y espero les resulte interesante y útil. La idea es seguir creciendo, agregando más material, compartiendo y ayudando a que Internet sea un lugar más seguro.

¡Gracias a todos!

Análisis de los robots de spammers

Un reciente post en el blog de Sergio Hernando explica claramente, a través de un caso práctico, algunos conceptos sobre los robots que usan los spammers para encontrar y guardar direcciones de correo electrónico, conocidos normalmente como spiders.

El artículo es muy interesante y recomiendo su lectura:

http://www.sahw.com/wp/archivos/2007/11/13/analisis-de-aranas-de-spam-en-servidores-web/

El análisis paso a paso es muy bueno, y sirve de aprendizaje.

"is"

miércoles, 21 de noviembre de 2007

Bancos de SecondLife bajo ataque

El mundo virtual de SecondLife tiene de todo, bancos incluidos, y como en la vida real, estos son atacados en línea.

Informa Reuters hoy que por un bug en el software que utilizan estos bancos de SecondLife, se sustrajeron un par de millones de Linden dollars (la moneda local, equivalente a unos U$S 11.500) de al menos 5 entidades financieras de Second Life.

Fuente original:

http://secondlife.reuters.com/stories/2007/11/20/second-life-banks-hacked-in-virtual-crime-wave/


iPhone: un lindo chiche, con una base inestable

Soy el feliz poseedor de un iPhone, desde hace unas pocas semanas, y desde entonces ya me he encontrado con cosas que me fascinan, así como con otras que no me gustan, me resultan incompletas, o sencillamente, inseguras.



El iPhone es un dispositivo precioso por donde se lo miré, un hermoso avance de la compañía Apple en otros mercados, cuyo destinto, desconozco, pero si es interesante. Algunas de sus funcionalidades son muy interesantes, pero yo no lo considero un gran teléfono, sino que es básicamente un nuevo iPod con teléfono, wifi, bluetooth y cámara.

Está basado sobre un sistema BSD, lo que le da la posibilidad de ejecutar software para esta plataforma (normalmente, previa modificación y/o adaptación). Por ejemplo, es posible instalarle hasta un servidor web Apache, entre muchas otras cosas.

Así como lo anterior lo hace un juguete muy interesante para los informáticos, también lo hace muy inseguro para los no-técnicos. Todo lo que se ejecuta en el iPhone, lo hace como root (el super-usuario administrador de cualquier sistema operativo basado en Unix, como BSD).

Esto hace que cualquier brecha de seguridad pueda permitir a terceros realizar acciones bastante complejas en nuestro teléfono (llamados, envios de SMS, transferencia de archivos, bloqueo completo, etc).

Justamente, una de las formas en que se está pudiendo desbloquear el iPhone para poder utilizarlo con otros proveedores de telefonía móvil (incluso en países donde aún no se comercializa el producto), es a través de exploits de vulnerabilidades conocidas en el dispositivo, y al poder ejecutar programas como super-usuario, el dispositivo puede ser desbloqueado.

No sólo esto: Apple planea liberar un SDK (Kit de Desarrollo de Software) para que cualquier programador pueda crear aplicaciones para el iPhone, el cual, obviamente, también podrá ser utilizado por programadores maliciosos para conocer más sobre la arquitectura del dispositivo.

Uno de los mayores problemas que se le ha encontrado a Windows durante este tiempo es la posibilidad de los usuarios de realizar cualquier acción, dado que la hacían como administradores. Esto se comenzó a cambiar levemente desde Windows XP SP 2 y Windows Vista, pero a costa de funcionalidades más sencillas (leer Seguridad vs. Usabilidad).

Ahora Apple se lanza al mercado de los dispositivos de telefonía móvil, y comienza con el pie izquierdo en materia de seguridad. ¿Cuándo iremos a aprender? ;-P

“is”

(*) Un chiche es, básicamente, un juguete :)

Más sobre esto (en inglés):