domingo, 5 de octubre de 2008

Actualicen Flash de una vez (III)

Pasaron varias veces desde que implementé la pequeña herramienta que ven a la derecha de este blog y que detecta que versión de Adobe Flash Player tienen instalada uds. en sus computadoras.

Adobe Flash Player es uno de los plugin de navegadores más utilizados dado que es el que permite visualizar muchas de las animaciones que se encuentran en millones de páginas de Internet. Por ejemplo, sin dicho plugin, no podrías ver los videos de Youtube.

Luego de crear dicha herramienta, escribí dos veces sobre qué porcentaje de uds., los visitantes de este blog, tienen actualizado dicho plugin y cuántos no. Esto debido a que tener un plugin vulnerable, hace que tu equipo sea susceptible de verse afectado por un malware que aproveche dicho agujero de seguridad, y siendo el Adobe Flash Player tan utilizado (+99 % de los visitantes del blog lo tienen instalado) es algo que da para preocuparse.

Sin embargo, habiendo pasado casi 4 meses desde entonces, las estadísticas de actualización no han mejorado demasiado...

  • Al 21 de Julio pasado, el 55 % de los visitantes del blog tenían la última versión de Adobe Flash Player
  • Hoy, solo son el 62,83 %, es decir, un 7 % más que hace 3 meses y tantos días. Hablando en cristiano, más de 1 de cada 3 visitantes son vulnerables.
El mayor problema de esto es que el Adobe Flash Player es multiplataforma, ya que existen versiones para los principales sistemas operativos, incluyendo Windows y Linux, así como los principales navegadores, sino todos ellos, y si tenés una versión vulnerable del mismo, no importa qué tan seguro creas que estás, dado que estás dejando una ventana abierta a cualquier tipo de ataque que aproveche esta vulnerabilidad.

Por ello, chequea si tenés la última versión, y si no es así, instala ya mismo la última versión del Adobe Flash Player. Después, no digas que no te avisé...

/is

sábado, 4 de octubre de 2008

Si no evolucionamos nosotros, menos lo hará el resto

El otro día, Martín publicó un post en su blog sobre un tema que muestra una triste involución en la industria antivirus, titulado "Antivirus, y la eterna guerra por ver quién la tiene más larga".

Antes de seguir leyendo, tengan en cuenta que trabajo en una empresa antivirus que no es nombrada en el post. Daré mi opinión personal pero obviamente se pueden dar lecturas subjetivas de la misma :-)

Martín hace referencia a una "lucha" que existe desde los inicios de la industria antivirus, y está basada en la cuestionable cantidad de malware que cada compañía antivirus informa detectar. Cuando los antivirus comenzaban y estaban estrictamente basados en firmas únicas, es decir, por cada virus existente debían agregar un registro en su base de datos de detecciones, el número de códigos maliciosos reconocidos era un valor muy importante para comparar soluciones.

Pero eso fue quedando en el tiempo a medida que las detecciones genéricas comenzaron a aparecer a partir de los virus polimorficos y las familias de malware que mantenían similitudes entre ellas. A partir de entonces, un registro en la base de datos de firmas podía llegar a detectar 1 o varios códigos maliciosos distintos, por lo que el número informado por los antivirus comenzó a ser relativo. Con la aparición de distintas técnicas proactivas de detección como la heurística y los bloqueadores de comportamiento, que se enfocan no en los códigos conocidos sino en los desconocidos, el número no solo dejó de tener valor, sino que pasó a ser completamente inútil, dado que no se puede enumerar la cantidad de códigos susceptibles de ser detectados por cada tecnología proactiva.

Desterrar ese concepto de la mente de los usuarios llevó años, y ahora cuando la mayoría de los mismos entiende que es un dato inocuo, parece que la guerra se reaviva, tal y como marca Martín, lo cual es una triste involución de la industria, al menos desde el punto de vista de la comunicación.

Lamentablemente, esta es una clara muestra de que a la educación de los usuarios no está en la agenda de todos los que formamos parte de la industria, y que es dañino para que la seguridad de internet siga mejorando. Si no informamos y educamos responsablemente a los usuarios, estamos atentando contra su seguridad, y yendo en contra de la realidad. Hablar de cantidades que detecta o no un antivirus es realmente denostar los avances en los campos de detección proactiva. Si el mensaje que comunica la industria no evoluciona, menos podremos hacer que la seguridad evolucione y mejore.

Espero, sinceramente, que esto solo quede como una anecdota pasajera...

/is

viernes, 3 de octubre de 2008

El MSN y el malware

 El otro día una visitante de este blog dejó un comentario preguntando sobre si una cosa que había recibido por MSN era un malware o no, y que debía hacer al respecto.

Como no estaba relacionado directamente con el post donde se comentó, preferí moderarlo y aprovechar otra entrada para contestar algo que, seguramente, muchos se preguntan o tienen dudas al respecto.

Hace un par de meses, como parte de la serie de aprendizaje, escribí sobre cómo la mensajería instantánea (por ejemplo, el MSN) es una de las formas a través de la que el malware puede ingresar a un sistema.

Lo que le sucedió a este visitante en particular (a.k.a. foxycar) fue:

  • Recibió un enlace a través de un mensaje del MSN por parte de un amigo
  • Hizo click en el enlace, descargó el ZIP al que apuntaba, lo descomprimió
  • Ejecuto el contenido del mensaje
  • Aparentemente nada pasó...
Lo que en realidad terminó sucediendo fue:
  • El amigo de foxycar estaba infectado por un malware
  • Dicho malware envió mensajes instantáneos con un enlace para seguir reproduciendose a toda la lista de contactos de ella
  • foxycar no se dió cuenta que era un malware, su antivirus tampoco lo detectó y por ende, lo ejecutó
  • El malware, al ejecutarse, no muestra ninguna ventana ni nada, sino que realiza todas sus acciones en forma oculta
  • El equipo de foxycar ahora está infectado
Lo que debería haber hecho ella es:
  • Al recibir un enlace a través del MSN que no solicitó, debería haber confirmado con el usuario que lo envió para saber qué era
  • Seguramente el usuario no le hubiera respondido porque no estaba frente a la computadora y/o le hubiera dicho "¿qué enlace?"
  • foxycar debería haber entonces dudado de la "seguridad" de dicho enlace y no haberlo descargado y asi su equipo no estaría hoy infectado
Este tipo de situaciones son muy normales día a día dado que la mensajería instantánea es un vector relevante de distribución de malware y mucha gente no está al tanto de ello. Es prioritario que todos tengamos un poco más de precaución al manejarnos por internet dado que el malware no solo llega a través de personas desconocidas, sino que si nuestros conocidos se infectan con el mismo, también por ellos podremos llegar a recibirlo.

A estar atentos, que hay mucho malware dando vuelta...

/is

jueves, 18 de septiembre de 2008

CEOs y CIOs no se ponen de acuerdo

De acuerdo a la información recolectada y analizada por IDC Cono Sur, los CEOs (Ejecutivos Generales) y CIOs (Gerentes y/o Directores de Sistemas y/o Informática) de las empresas no están de acuerdo en el grado de importancia que tiene la seguridad de la información en la compañía.

Esto se desprende de lo comunicado hoy en el 2008 Information Security & Business Continuity Conference de IDC.

Por un lado, los CEOs le dan mayor importancia a la confiabilidad, costo y performance de todo lo relacionado con la IT, mientras que los CIOs invierten más en seguridad, luego en el ERP y luego en el CRM de la empresa. Los datos se basan en encuestas a empresas de más de 100 empleados en el Cono Sur de América.

Para los CEOs, la seguridad queda en el cuarto puesto, mientras que para los CIOs en el primero, una clara muestra de la diferencia de prioridad entre los que definen la estrategia de la empresa y de los que deben dar el soporte de sistemas para que el negocio pueda desarrollarse.

Esto nos lleva a darnos cuenta de las razones del por qué aún falta mucho por hacer en materia de concientización sobre la relevancia de la seguridad informática como parte inherente al negocio en si mismo y la necesidad de trabajar arduamente para que todos los elementos de la pirámide corporativa se enteren de ellos. Claramente, hace falta más y más capacitación en el tema.

Fuente: Bloggers Report

viernes, 12 de septiembre de 2008

Un par de cursos de seguridad informática en línea

Durante esta semana me enteré que Microsoft lanzó su Value Academy, una plataforma de educación virtual, gratuita, que entre otras cosas, incluye una carrera de seguridad que por lo que estuve revisando está bastante interesante.

Esto me dio pie también para comentar la existencia de otra plataforma gratuita de educación en seguridad informática que lleva adelante la empresa ESET (*).

Les recomiendo darle una visita a ambas plataformas porque el contenido es interesante, se dan certificados (en línea) y sirven para aprender más sobre seguridad informática:

http://www.mslatam.com/latam/technet/mva/home.aspx
http://edu.eset-la.com

Que aprendan mucho :-)


(*) Disclaimer: desempeño mi carrera profesional en dicha empresa desde mediados del 2004.

martes, 9 de septiembre de 2008

Confirme el Acuerdo de Licencia (Beta) para continuar

Bastante lío se armó la semana pasada con el Acuerdo de Licencia de Usuario Final (EULA en inglés) del nuevo navegador Google Chrome. El mismo contenía una sección, más específicamente, la número 11, que se reservaba algunos derechos interesantes y un tanto “amplios”, por llamarlos de alguna manera.

Para el que no conozca lo que es el Acuerdo de Licencia de Usuario Final, les recomiendo leer al respecto en el siguiente enlace:

http://es.wikipedia.org/wiki/CLUF

La sección 11 del EULA de Chrome decía lo siguiente:

"a perpetual, irrevocable, worldwide, royalty-free, and non-exclusive license to reproduce, adapt, modify, translate, publish, publicly perform, publicly display and distribute any Content which you submit, post or display on or through, the Services"

Para el que no sabe inglés, dice algo como “una licencia perpetua, irrevocable, mundial, sin costo y no exclusiva para reproducir, adaptar, modificar, traducir, publicar, utilizar y mostrar públicamente, y distribuir cualquier contenido que Ud. envíe, publique o muestre en o a través de los Servicios” de Google.

Al día siguiente Google la cambió, y en los siguientes posts hay varias respuestas oficiales al respecto:

http://googleblog.blogspot.com/2008/09/update-to-google-chromes-terms-of.html

http://www.mattcutts.com/blog/google-chrome-license-agreement/

Según Google, todo se debió a un error, se utilizaron partes de EULA que usan en otros servicios, y “bueno, lo sentimos mucho”.

El problema con esto es que normalmente ninguno de nosotros lee los acuerdos de licencia, y ésta es una clara muestra de ello. El acuerdo de licencia es lo que dictamina los términos del servicio o software que estamos utilizando, y si los aceptamos, estamos aceptando también dichas condiciones. Y si las condiciones dicen que se puede hacer lo que el fabricante o proveedor quiera con los datos que incluyamos en el servicio o software, nosotros las habremos aprobado al aceptar el EULA.

Con tanto software beta dando vueltas, los EULA beta ya están entre nosotros, y bueno, los fabricantes los cambiarán cuando tengan ganas y nosotros no les prestaremos atención. Y un día vamos a ver las fotos de nuestras vacaciones en algún otro sitio, iremos a protestar, y será porque utilizamos algún software cuyo EULA decía que podía tomar nuestra información sin problemas (y cosas como estas ya han pasado ;-P)

A prestar un poco de atención a donde hacemos click, que no hace daño, al menos no tanto como el que podemos sufrir luego del click :-)

miércoles, 3 de septiembre de 2008

Una nueva fuente de vulnerabilidades: Google Chrome

El título puede ser un tanto "tremendista", pero hace honor a la realidad que la Internet nos depara a diario. Google ha lanzado ayer su propio navegador web, que competirá por el gusto de los usuarios contra Internet Explorer, Mozilla Firefox y Opera, y se llama Google Chrome.

No pasaron 24 horas que ya se encontró que este nuevo navegador contiene vulnerabilidades y agujeros de seguridad. Aviv Raff, un conocido especialista en seguridad, lo informó en su blog e incluso puso a disposición una prueba de concepto, tal como informa The Register, a través de John Leyden hoy:

http://www.theregister.co.uk/2008/09/03/google_chrome_vuln/

La vulnerabilidad es la misma que se anunció hace un tiempo atrás para Safari, el navegador de Apple, y esto se debe a que Google Chrome está basado en Webkit, motor de navegación web de código abierto, y que también es utilizado por el explorador web de la manzanita. El problema es que mientras Safari ya no cuenta con esa vulnerabilidad, Chrome está usando una versión no actualizada de Webkit, y por ende, vulnerable.

Teniendo en cuenta la eterna lucha de los departamentos de marketing y seguridad de las empresas ("¡Necesito sacar este producto YA!" vs. "Espera que tenemos que evaluar la seguridad del producto antes de lanzarlo, por favor"), es más que lógico que
pasen este tipo de cosas.

Es una lástima que este apuro opaque el hecho de que Chrome parece tener unos cuantos aspectos interesantes en materia de seguridad.

"is"