Mostrando entradas con la etiqueta news. Mostrar todas las entradas
Mostrando entradas con la etiqueta news. Mostrar todas las entradas
POODLE Attack (die SSLv3!)
Leyendo noticias de seguridad, me topé con este interesante ataque que afecta la versión SSLv3 y permite a un atacante desencriptar porciones de tráfico HTTPS, como por ejemplo cookies.

Últimamente al pobre protocolo no le ha ido muy bien, basta recordar el mortal Heartbleed descubierto hace unos meses, y otros ataques como BEAST y CRIME descubiertos hace un par de años, o Lucky-13, por citar algunos.

Una de las personas que participó en el descubrimiento de esta vulnerabilidad es Thai Duong, quien también participó (junto a Juliano Rizzo) en el descubrimiento de BEAST y CRIME. En este caso, Thai trabajó con otros empleados de Google (Bodo Möller y Krzysztof Kotowicz) para el descubrimiento.

Como mencioné al principio, el ataque afecta sólo a SSLv3, el cual está obsoleto desde hace unos años, pero que todavía es soportado por muchos servidores y browsers por compatibilidad. La versión más actual del protocolo es TLSv1.2, pero los clientes pueden negociar con el servidor una versión inferior del protocolo, en caso de no soportar esta última.

El ataque no es tan directo como Heartbleed, ya que es necesario realizar previamente un ataque Man-in-the-Middle (MiTM). Pero un ataque MiTM no es tan complejo si tenemos acceso a la red de la víctima, o si accedemos a una red WiFi pública (hoteles, bares, etc).

Los detalles del ataque los pueden leer en el paper original, pero básicamente explota la encripción CBC utilizada en SSLv3, debido a la forma en que este algoritmo utiliza los paddings para completar bloques.

Según comentan en el paper, la única forma de evitar este ataque es eliminando el uso de SSLv3. En el mismo, proponen utilizar el mecanismo TLS_FALLBACK_SCSV para la negociación, en clientes y servidores. Utilizando TLS_FALLBACK_SCSV, el servidor siempre utilizará la versión más actual del protocolo habilitada en el mismo, rechazando cualquier intento de conexión con una versión inferior. Obviamente, si el servidor no soporta una versión superior a SSLv3, entonces será vulnerable igual.

Existen varios mecanismos para averiguar qué versiones de SSL/TLS soporta un servidor. Les dejo un par para que verifiquen sus servidores.

Una forma simple, es utilizar la capacidad de ejecución de scripts de NMAP, el cual todo administrador de seguridad tiene instalado:
$ nmap --script ssl-enum-ciphers -p 443 <IP Servidor>
Algo más avanzado es utilizar una herramienta dedicada a chequear conexiones SSL, denominada SSLyze, la cual pueden descargar aquí. Esta herramienta está escrita en python y se puede ejecutar sin instalarse:
$ python sslyze.py --regular <IP Servidor>:443
Finalmente y también muy interesante, es la herramienta web provista por Qualys, la cual chequea múltiples vulnerabilidades SSL, así como lista los protocolos soportados y genera un reporte. La misma se accede aquí.
XSS por todos lados!
Ufff hace tiempo que no publico news, más que nada porque existen muchos sites de news. Pero esta vez encontré varias noticias juntas relacionadas a un mismo tema y que justamente es uno de mis fuertes en hacking web, es decir, el XSS!
Si bien estas news ya no son tan news (algunas datan de hace un mes), me pareció interesante comentarlas.

Por un lado me encuentro con dos ataques bastante "locos". El otro día leo un artículo donde un usuario utilizaba las imágenes JPEG para realizar XSS! sisisi, no se refrieguen los ojos, leyeron bien, archivos JPEG!!!
Cómo es esto posible? gracias a la magia de la Web (3.0?). En Firefox 3.6 se implementó la File API diseñada por la W3C para permitir a los desarrolladores acceder a los archivos como objetos, seleccionándolos y accediendo a sus datos.
El caso que expone Michael en su blog es un parser Exif que permite acceder a los metadatos de una imagen. Michael presupone (acertadamente) que el programador seguramente lee los metadatos y no los valida, utilizándolos directamente en la página... como siempre recalco en el blog: ERROR!, nunca se debe confiar en los datos ingresados por un usuario!
Michael simplemente agrega un iframe apuntando a otro site en los comentarios de una imagen y luego la carga en la aplicación Web. Cuando la aplicación lee los datos y los muestra: BAM! XSS!

Unos días después de leer este artículo, Emiliano me comenta sobre éste otro artículo, donde muestran justamente qué otras cosas se pueden hacer con meta-información leída y mostrada sin previa validación. El artículo habla sobre un paper donde describen el ataque llamándolo miXSS. Si bien el paper no parece hablar de nada nuevo (ya había leído otro paper que trata este tipo de ataques), resulta interesante citar el ejemplo que expone.
Básicamente cualquier herramienta que utilice el formato Web para mostrar los resultados es susceptible a XSS. El ejemplo del caso viene dado por las herramientas de consulta DNS. Existen varias páginas que permiten a un usuario realizar una consulta a un servidor de DNS. Ahora, qué pasa si un usuario malicioso coloca en su servidor de DNS un registro TXT que contenga un tag del estilo <script>alert('xss');</script>? cuando la herramienta muestre el resultado en su página BAM! XSS!

Luego de esto, hace un par de días me encuentro con una de las tantas contradicciones graciosas de Microsoft. El título de la vulnerabilidad es gracioso en si por la contradicción que supone: "Microsoft Internet Explorer 8 Cross-Site Scripting Filter Cross-Site Scripting Vulnerability". Osea, el filtro XSS diseñado para filtrar XSS tiene una vulnerabilidad de XSS!!! Esto es, una página que tal vez no es vulnerable a XSS, gracias al filtro de IE8, ahora sí lo es! una locura!
Si bien esta no es la primer vulnerabilidad que se presenta en el "filtro", siempre es gracioso (y triste) encontrar una nueva.
No encontré detalles sobre cómo realizar el ataque, pero al parecer en el último Black Hat Europe demostraron cómo hacerlo.

Ya que estoy agrego una referencia a un demo que publicó RSnake en su página hace ya un par de meses. RSnake demostró cómo es posible robar las contraseñas almacenadas en Firefox (utilidad "recordar contraseña") utilizando XSS. Pueden hecharle un vistazo aquí.

Para finalizar, una vez más quiero remarcar el peligro que representa el XSS, porque muchos aún siguen subestimándolo. Si te parece que el XSS no representa un gran peligro, preguntale a la gente de apache.org! Hace unos días la página apache.org fue hackeada (nuevamente), y esta vez utilizando XSS!

También es importante remarcar que nadie está a salvo. Esto lo demostró Nir Goldshlager quien descubrió bugs XSS en Twitter, Google Calendar y más recientemente en PayPal! Imaginense XSS en PayPal, cuánto dinero en riesgo!
news: atacan Google, Adobe y otras grandes empresas gracias a IE6!
Hace rato que no publico noticias (en gran parte porque hay muchos blogs de noticias), pero hoy tengo una muy interesante.

Durante diciembre le dieron duro a varias grandes empresas como Google o Adobe utilizando un exploit en Internet Explorer 6 que permite remote code execution. Según Google, fueron víctimas de un ataque altamente sofisticado y coordinado, mediante el cual les robaron información y accedieron a cuentas Gmail de activistas por los derechos humanos.
Otras empresas que reportaron ataques fueron Yahoo, Northrop Grumman y Dow Chemical, por nombrar algunas de las 34 que se vieron afectadas.
Al parecer los hackers utilizan el exploit para instalar el troyano Hydraq el cual les permite acceder a la red corporativa.
Los rumores dicen que el gobierno Chino está detrás del ataque, debido a que el código del exploit es tan sofisticado que sólo pudo haber sido descubierto con el respaldo de un organismo muy interesado en los resultados. Gracias a esto, Google, como contraataque, dejó de censurar los resultados de su buscador para los navegantes chinos.

Estos ataques recibieron el nombre "Operación Aurora", nombre con el cual pueden encontrar muchos posts en internet, además del código para utilizarlo >=)
En exploit database pueden descargar un ejemplo del código en python listo para ser testeado. Este aprovecha la vulnerabilidad y nos abre la calculadora de Windows. Yo lo probé y funciona perfecto, el antivirus ni se entera.
Metasploit también agregó el exploit a su base de datos, así que si actualizan el framework, lo tendrán a su disposición. En el blog de metasploit pueden encontrar información sobre cómo utilizarlo.

Y de qué va la vulnerabilidad? Bueno, al parecer es posible acceder a un puntero inválido después de que se borra un objeto. Armando un ataque especial, intentando acceder al objeto liberado, es posible causar remote code execution.

El problema resultó tan serio que el gobierno alemán salió a pedir a sus usuarios que dejen de utilizar IE hasta que los de MS parchen el agujero.
Por su parte, MS pide a sus usuarios que actualicen a IE8, aunque admiten que tanto IE7 como 8 también son vulnerables al problema.

Igualmente MS sigue con su política "parcho cuando YO quiero" y el parche para este problema está planeado para el 9 de febrero!!! Realmente es de no creer!

Mi recomendación? ya se deben imaginar... no usen IE!, ni Windows! Pero bueno, si no les queda otra que usar Windows, al menos prueben Firefox u Opera.

Algunas referencias para leer son:
- Attack code used to hack Google now public
- Hack of Google, Adobe Conducted Through Zero-Day IE Flaw
- Microsoft Says Upgrade To IE8, Even Though It's Vulnerable
news: renace milw0rm! ahora tenemos Offsec Exploit Archive

Hace unos días leí que la gente de Offensive Security estaba en tratativas con milw0rm para poner on-line la base de datos de exploits bajo su dominio y mantenerla actualizada. Ayer me entero que esta base de datos ya está on-line y su flamante nombre es Offsec Exploit Archive.
Esta nueva base de datos cuenta con los exploits de milw0rm así como también con algunos nuevos y ya están aceptando contribuciones.

Para el que no haya conocido milw0rm, ésta solía ser la primer fuente de exploits para investigadores y entusiastas, donde la gente que descubría un exploit lo compartía con el resto, probando que una vulnerabilidad podía ser explotada.
Con el tiempo, el administrador del sitio str0ke decidió que no podía seguir revisando los exploits que suministraban terceros y decidió cerrar el site. A pesar de esto, el site volvió a estar on-line un tiempo y se agregaron nuevos exploits, pero desde hace unas semanas esto se detuvo.

Por suerte, la gente de Offensive Security, encargados entre otras cosas de la genial distribución BackTrack, decidió tomar la posta y encargarse de la labor que llevaba a cabo str0ke, brindándonos un nuevo site, muy similar a milw0rm, donde la gente pueda compartir exploits.
El nuevo site lo pueden visitar ingresando en http://exploits.offensive-security.com/ o en http://explo.it
Estadisticas: malware!
Hoy les traigo no una, ni dos, sino tres estadísticas!, todas sobre malware y encontradas en Help Net Security. Como ya he comentado anteriormente en el blog, me encantan las estadísticas, así que estoy contento de haber encontrado varias interesantes para compartir.

Por un lado tenemos el caso de comparación de antivirus según su capacidad para eliminar malware realizado por AV-Comparative.org. En este caso no se tuvo en cuenta la capacidad de los antivirus para detectar el malware dado que se utilizó malware que aparece en la base de datos de los antivirus, sino que se testeó la capacidad de eliminar el malware de nuestras máquinas. Si bien este no es un ranking (no se rankean los antivirus con números), se puede ver cómo se desempeña cada software.
Como se ve en el gráfico, ninguno pudo sacar un "muy bien" en capacidad de remover malware o sobras de malware. Los únicos en sacar un "bien" tanto en capacidad de remover malware y sobras fueron eScan, Symantec y, curiosamente, Microsoft.

----------------------

Para el segundo dato estadístico, les tengo los países más infectados con bots según datos relevados en octubre por PandaLabs. En el top del ranking está España con un 44.49% de máquinas infectadas con bots... realmente una barbaridad!
A España le sigue de lejos Estados Unidos con un 14.41% de las máquinas infectadas, lo cual parece poco al lado del gran ganador. La seguidilla continúa con México (9.37%), y Brasil (4.81%).
Muchachos, tengan cuidado con lo que ejecutan!

----------------------

Por último tengo el clásico malware Top10 de BitDefender en octubre. No hubo muchos cambios con respecto al top 10 que publiqué hace unos meses, pero es igualmente interesante citar la nueva lista para ver como estamos. Una vez más, los troyanos son los que mayor presencia tienen en este mercado de malware.
El ranking es el siguiente:
1. Trojan.Clicker.CM 9.47% - usado típicamente para mostrar molestas propagandas en el browser.
2. Trojan.AutorunInf.Gen 8.54% - mecanismo genérico para distribuir malware en medios removibles.
3. Win32.Worm.Downadup 5.29% - nuestro ya viejo conocido conficker sigue presente en muchísimas máquinas del mundo...
4. Trojan.Wimad 4.90% - este troyano afecta archivos ASF, el cual usa un ASF modificado para descargar troyanos en lugar de codecs...
5. Exploit.PDF-JS.Gen 4.84% - detección genérica para archivos PDF modificados que aprovechan vulnerabilidades JavaScript en nuestro Adobe (Vulnerable) Reader, y así descargar malware.
6. Win32.Sality.OG 2.31% - infector polimórfico de archivos que agrega código infectado en ejecutables.
7. Trojan.Autorun.AET 2.20% - otro troyano que aprovecha el Autorun de windows para propagarse, así como también los archivos compartidos.
8. Worm.Autorun.VHG 1.49% - worm que aprovecha la vulnerabilidad MS08-067 para ejecutarse remotamente usando una llamada RPC.
9. Trojan.Swizzor.6 1.22% - troyano que intenta guardar y ejecutar otros malwares en la máquina afectada. Este troyano guarda una clave en el registro para que Windows lo ejecute cada vez que se inicia.
10. Gen:Adware.Heur.wq0@j4oukhei 1.21 - rutina genérica detectada en varias aplicaciones adware.


Bueno, eso es todo en este review de estadísticas de malware. Como siempre digo, tengan cuidado cuando naveguen por la red... Linux is safer! =P
news: Metasploit fue comprado por Rapid7
Leyendo el blog de Metasploit me encontré con que el excelente framework de exploits usado para penetration-tests fue adquirido por una compañía llamada Rapid7. Esta compañía (por suerte) se dedica a la seguridad, proveyendo su servicio a organizaciones para optimizar la seguridad de la red, seguridad de aplicaciones Web y seguridad en base de datos.

La pregunta que siempre surge cuando un software libre es comprado por una compañía es "qué va a pasar con la licencia?"...
Para dejarnos tranquilos (?!) el creador de Metasploit nos asegura desde el blog que la adquisición solo traerá buenas consecuencias, que Rapid7 no piensa cambiar la naturaleza open-source del proyecto, ni tampoco su licencia.

Entre las buenas noticias podemos decir que el creador (HD Moore) y uno de los desarrolladores (Egypt) ahora podrán dedicarse de tiempo completo al proyecto, estando Moore como Arquitecto en Jefe y Egypt como core developer. Además estarían contratando a un desarrollador de exploits, un diseñador de interfaces y un ingeniero QA.
Todo esto quiere decir que Metasploit se estará actualizando más seguido, agregando exploits, reparando bugs, y agregando nuevas funciones mucho más rápido que antes.

Esperemos que todo sea como dicen y que la compra no cague un excelente framework libre, estaremos viendo el progreso pronto.
news: cracking paquetes invisibles
El mismo día leo dos interesantes noticias sobre cracking de algoritmos utilizados para la transmisión wireless, ambos con implicaciones muy graves.

Por un lado me encuentro con que científicos japoneses dicen haber desarrollado una forma de romper WPA en 60 segundos! Para el que no lo sepa WPA (Wi-Fi Protected Access) es un protocolo para la transmisión segura de datos a través de una red wireless creado para suplir el fiasco de su predecesor, don me rompo todo WEP (Wired Equivalent Privacy). Si bien ya se habían evidenciado problemas con WPA en noviembre del año pasado, los muchachos japoneses se encargaron de llegar más allá y romper todo... unos maestros.
Actualmente, el protocolo más seguro es WPA2, que un algoritmo basado en AES, el cual es considerado completamente seguro (por ahora...).
Así que están avisados, si van a comprar un Access Point o algún otro hard wireless, asegúrense que soporte WPA2 y no la porquería WEP o el próximamente desechable WPA.


Por otro lado, me encuentro con algo aún más interesante. En la reciente conferencia Hacking at Random (HAR), un hacker detalló sus planes para crackear el estándar de encripción para celulares utilizado en GSM, conocido como A5/1!... qué quiere decir ésto? bueno, que alguien con el equipamiento adecuado (no demasiado caro) podrá escuchar llamadas GSM... osea, nuestras conversaciones por celular! yeah muchachos, ya nada será privado y nos podrán espiar hasta cuando hablemos a escondidas... a aquellos que anden de trampa con algún amante, les sugiero dejar de usar el cel =P
Si bien ya existían varios hacks teóricos al protocolo, este sería el primero en volverse realidad y en menos de 6 meses podríamos tener gente robando números de tarjeta, información de empresas, o cualquier cosa que hablemos/mensajiemos por celular.
news: rootkit en laptops, NULL permite SSL spoofing, torrents en PNG
Alfredo Ortega y Anival Sacco descubrieron una vulnerabilidad interesante en el software "Computrance LoJack for Laptops". Resulta que esta aplicación a nivel de BIOS está diseñada para llamar a casa (autoridad central) en caso que la laptop sea robada o perdida, pero el problema es que lo que el soft considera 'casa' puede cambiarse. Por ello, sería posible crear un malware capaz de infectar el BIOS con código persistente que soporte reinicios y reflashings.
Y cuál puede ser el daño? esta es la mejor parte... la autoridad central asignada (llamada casa) puede darle la instrucción al BIOS para que borre todo como medida de seguridad!!!, también permite rastrear la laptop.
El 60% de las laptops nuevas están integrando este servicio, incluyendo a todos los fabricantes más importantes (Dell, Toshiba, Asus, Lenovo, HP, etc). Así que estén atentos a las actualizaciones que puedan surgir, dado que el sistema es relativamente fácil de explotar...
Pueden leer la noticia completa en http://blogs.zdnet.com/security/?p=3828

----------------------

Pasando a la siguiente noticia, ayer leo un sobre un hack al que debemos estar MUY atentos, porque podría resultar en la pérdida de nuestro dinero.
En slashdot publicaron sobre cómo es posible engañar a los browsers haciéndoles creer que visitamos un sitio conocido con certificado válido y todo, cuando en realidad estamos visitando un sitio falso. Para que se den una idea de la gravedad, un usuario podría visitar una página de un atacante que personifica la página de un banco, paypal, ebay, etc, y el browser le dirá al usuario que el certificado está OK, mostrando que el certificado corresponde a paypal.com o ebay.com, etc. Para el que no recuerde cómo funcionan los certificados, puede leer la introducción de mi artículo Certificados Digitales.
El problema surge en cómo los browsers implementan las comunicaciones SSL, y el caracter NULL en las URLS.
Supongamos que un atacante que es el dueño del dominio chicomalo.com desea obtener un certificado para el dominio PayPal.com\0.chicomalo.com. Para esto consulta alguna CA conocida y hace el requerimiento. Dado que el atacante es dueño de chicomalo.com, entonces la CA firmará el certificado sin objetar. Hasta acá todo bien, todo legal, pero el problema surge en los browsers, dado que al leer el certificado con un caracter NULL en el medio de la URL, interpretarán que el certificado corresponde a PayPal.com!!!.
La vulnerabilidad se debe a que los browsers dejan de leer cuando encuentran un caracter NULL en el nombre, dado que se interpretan como terminador de string.
Algo peor es que el atacante puede requerir un certificado con un wildcar como *\0.chicomalo.com y ahora puede impersonar cualquier página que desee, con certificado y todo que demuestran la validez!
Simplemente es excelente este hack =D

----------------------

Para terminar la tripleta clásica de noticias, les traigo una de hace un par de semanas. Resulta que en TorrentFreak nos hablan sobre un nuevo servicio que permitiría evadir los constantes problemas legales que suelen enfrentar los sitios que hospedan archivos .torrent. La solución es tan simple como perfecta, esconder los torrents en imágenes!!! El uso de imágenes para esconder secretos no es para nada nuevo, y se conoce como esteganografía. Incluso no es nueva la idea de esconder torrents dentro de imágenes, ya existe hace tiempo el programa Stegtorrent. Lo nuevo es que, a diferencia de Stegtorrent, este nuevo servicio llamado Hid.im, es web, con lo que no necesitamos instalar nada para usarlo.
Básicamente la forma de uso es darle a hid.im un torrent y este nos devuelve una imagen que lo contiene. Para la vuelta, es decir obtener el torrent a partir de la imagen, debemos contar con una extensión de firefox o un bookmarklet.
Usando hid.im podemos hospedar archivos torrent en cualquier servicio gratuito de hosting de imágenes como imageshack.com, en redes sociales, en avatars de foros, cualquier lugar donde se pueda poner una imagen. La única limitación del servicio es que el torrent no debe exceder los 250KB.
Dejando de lado lo legal de compartir cierto contenido a través de torrents, sin dudas, esto es un nuevo aire para evitar las censuras de sitios y la pérdida consecuente de los torrents.
news: HTC smartphones Bluetooth vulnerables, Hacking cerebros, SPAM sigue rompiendo records
Justo unos días después de que publicara el artículo Hacking Bluetooth: ni tan fácil, ni tan imposible, hoy acabo de leer sobre una vulnerabilidad en los smartphones HTC que corren Windows Mobile 6 o Windows Mobile 6.1 que puede permitir que un atacante acceda a cualquier archivo en el teléfono o subir código malicioso usando Bluetooth. Dichos teléfonos son susceptibles a la vulnerabilidad directory transversal en el servicio Bluetooth OBEX FTP.
Para que el ataque funcione, el blanco debe tener Bluetooth habilitado (obvio) y la compartición de archivos sobre Bluetooth activado. Además la víctima tendrá que aceptar la conexión bluetooth del atacante, así que si no acepten conexiones de desconocidos!
Es interesante tener en mente que muchos dispositivos Bluetooth almacenan la lista de MACs de los dispositivos con los cuales ya ha compartido conexión, y aceptan cualquier conexión proveniente de una de estas MACs, así que son suceptibles a ataques Bluetooth MAC Spoofing. Por ello, borren las listas de MACs con las cuales el dispositivo se ha aparejado alguna vez.

----------------------------
Si se piensan que el hacking de cerebros es de ciencia ficción, piensen de nuevo, porque en wired.com publicaron un artículo sobre la preocupación de algunos científicos y expertos en seguridad sobre la evolución de dispositivos neuronales y las implicaciones en riesgos de seguridad que estos van a tener.
Entre los ejemplos planteados, uno puede imaginarse el problema de extremidades robóticas ajustables por los médicos a través de conexiones wireless. Al parecer ya se están haciendo muchas simulaciones cerebrales a través de wireless.
Si bien todavía no existen riesgos en los dispositivos utilizados actualmente, qué sucederá con los desarrollados dentro de los próximos 5 a 10 años? Justin Williams dice "nunca es demasiado temprano para empezar a preocuparnos en problemas de seguridad".
Recuerdo una película donde un chico tenía una mano embrujada que mataba a todos los que se cruzaba (bastante bizarra por cierto), en unos años podría hacerse realidad! =D
Más allá de todos los chistes que se les puedan ocurrir en este momento, es importante tomar en cuenta las palabras de estos científicos y prestar atención a la seguridad antes de que aparezcan los problemas.

----------------------------
Cambiando completamente de tema, luego de ofrecerles algunos números de spamming en nuevos números de spam y sex + viagra + porn + drugs = SPAM, hoy les traigo algunos más, de la mano de net-security.org donde presentan una nota sobre el reporte bi-anual de TRACElabs. En dicho reporte se observa un incremento del 60% en los valores de spam entre enero y junio de este año, con lo que ahora el spam representa el 90% de los e-mails recibidos!... simplemente una locura spamica.
En conjunto con el alza del volumen de spam, también se observa un gran aumento en la cantidad de sitios web legítimos que han sido comprometidos y utilizados para spamear a los visitantes. Aproximadamente el 70% de los sites web con contenido malicioso son sitios web legítimos que han sido hackeados... media pila! contraten administradores de seguridad! =D
news: HTML 5 no hay acuerdo, agujero en ActiveX, iPhone hackeado
Y si bien la semana pasada nos alegrábamos por la incorporación de HTML 5 en Firefox 3.5, hace varios días vengo leyendo que los desarrolladores de los distintos browsers todavía no se han puesto de acuerdo sobre cuáles deben ser los codecs a utilizar para la reproducción multimedia. Si bien Mozilla y Opera han optado por Ogg Theora, Apple y Google favorecen a H.264/MPEG-4 AVC. Dado que Google soportará ambos codecs, sólo Apple sería el que no soporte Ogg Theora. Por su parte Microsoft no ha anunciado ninguna intención de soportar HTML 5...
Como siempre, la estandarización en cuanto a la web sigue siendo complicada y los fabricantes no se ponen de acuerdo. Espero que esto cambie porque los que terminan sufriendo el problema son los desarrolladores de aplicaciones web...

-----------------------------
Cambiando de tema, hoy encontré un advisory que publicó MS ayer sobre una vulnerabilidad en un control ActiveX de Microsoft Video que ya está siendo explotada, pero para la cual aún no existe parche. Si todavía sos tan kamikaze como para seguir utilizando Internet Explorer en lugar de un browser de verdad, te aconsejo que leas y apliques lo dicho en la página de MS. Como no hay parche disponible, lo único que se puede hacer es desactivar dicho control (el cual al parecer no sirve para nada más que ser atacable).

-----------------------------
La última de las noticias de este post se refiere a algo que leí hace unos días. Según distintas páginas, Apple está trabajando para arreglar una vulnerabilidad, reportada de forma privada, que podría permitir a un atacante instalar y ejecutar remótamente software no firmado con permisos de root.
El ataque en cuestión utiliza una debilidad en el manejo de mensajes de texto recibidos por SMS... siiii te hackean por SMS!!! re groso!!!
Si vivis en un país en el que el iPhone es comprable, o si tenes el suficiente dinero para mostrarles a los demás que tenes un teléfono mejor que la porquería del usuario promedio, seguro te interesará leer más en infoworld, f-secure, o slashdot.
news: malware top ten
BitDefender liberó su top ten de malware para el mes de junio. Cinco de las 10 peores amenazas son troyanos, haciendolo el malware más recurrente.
El ranking, posteado en net-security.org, es el siguiente:
Pos. Name                            %

1. Trojan.Clicker.CM 10.13

2. Trojan.AutorunINF.Gen 10.04

3. Trojan.Wimad.Gen.1 5.6

4. Exploit.SWF.Gen 4.34

5. Win32.Worm.Downadup.Gen 3.33

6. Win32.Sality.OG 2.5

7. Trojan.Skintrim.HTML.A 2.37

8. Trojan.Autorun.AET 2.08

9. Adware.Downloader.NaviPromo.B 1.84

10. Packer.Malware.NSAnti.1 1.59

Other malware 56.18

En 10ma posición encontramos una detección genérica empaquetada con NSAnti, un programa muy popular usado por los escritores de virus para ofuscar el contenido de los archivos infectados así como también para comprimirlos en tránsito.
En 9na posición se encuentra NaviPromo, un viejo adaware downloader.
En 8va tenemos a Trojan.Autorun.AET usando la "vulnerabilidad del año" en Windows, el Autorun.
En 7ma está Trojan.Skintrim.HTML.A, el cual proclama ser un add-in para Outlook llamado MailSkinner, pero en realidad es una combinación rootkit/backdoor que intenta descargar e instalar malware adicional en la máquina infectada.
El 6to lo posee Win32.Sality.OG, un rootkit-installing file infector (el cual salta desde su 10ma posición en mayo).
Como 5to tenemos Downadup.Gen, también conocido como Conficker o Kido, el cual está descendiendo de a poco.
En 4to aparece SWF exploit, el cual se ha utilizado en cantidad. Si bien es viejo, probablemente gana su posición debido a la cantidad de virus que lo incluyen.
Trojan.Wimad aparece en 3er lugar.
En 2do está Trojan.AutorunINF, el cual aparece gracias a la diseminación de malware que usa Autorun en archivos compartidos y dispositivos removibles.
El gran ganador del mes fue Clicker, y debe su éxito a su habilidad para saltear bloqueadores de popups.
news: Firefox 3.5, MJ Worm, criptoanálisis AES
Al tener q trabajar horas de más no me deja tiempo para escribir artículos, así que seguimos por ahora con news! =D

Por un lado tenemos el lanzamiento de la versión final de Firefox 3.5 el pasado martes 30 de junio. Lo más esperado en este lanzamiento es el soporte de los tags <video> y <audio> de HTML 5 que soportan de forma nativa el codec de video Ogg Theora y el codec de audio Vorbis.
Por otro lado también se incluyen mejoras en las herramientas para controlar datos privados, mejora en la performance de las aplicaciones web usando el nuevo motor de JavaScript TraceMonkey, la habilidad de compartir tu localización con sitios web usando Location Aware Browsing, soporte nativo para JSON y web worked threads, mejoras en el motor Gecko, y soporte para nuevas tecnologías web como downloadable fonts, CSS media queries, nuevas transformaciones y propiedades, selectores de consulta JavaScript, almacenamiento local HTML5 y almacenamiento offline de aplicación, <canvas> text, Perfiles ICC, y transformaciones SVG.
Mozilla puso a disposición de los curiosos un mapa de descargas, donde se muestra, en tiempo real, la cantidad de descargas por país por segundo.
Encontré interesante el benchmark del blog http://crave.cnet.co.uk/software/0,39029471,49302846,00.htm donde se muestra que el motor de renderizado JavaScript de 3.5 es 2 veces más veloz que el de la versión 3, y se acerca bastante a la velocidad del Chrome, el cual es el mejor en este campo.


Por otro lado, hoy leo que Sophos descubrió que se está desplegando un ataque de mail masivo conteniendo un worm. El mail que reza "Remembering Michael Jackson" y dice venir de "sarah@michaeljackson.com", dice que el archivo .zip adjunto "Michael songs and pictures.zip" contiene canciones y fotos secretas del rey del pop.
Sin embargo (como era de esperarse) al abrir el adjunto nos exponemos a la infección del malware. Una vez que la máquina es infectada, intenta propagar el worm a otras máquinas conectadas a internet. Además de propagarse por red, se descubrió que también se propaga como Autorun en las memorias USB.


Por último, también hoy leo sobre la salida de un interesante paper (interesante para el que le guste la criptografía) donde los autores presentan dos ataques de llaves relacionadas (related-key attacks) sobre el algoritmo de encripción AES. Según lo descripto logran reducir la complejidad del algoritmo a 2e119 operaciones necesarias para romperlo, con la expectativa de poder resucirlo incluso a 2e110.5. Si bien como dice Bruce Shneider en su blog esto todavía está muy lejos de nuestro poder computacional actual, los ataques van mejorando no empeorando, así que en un futuro tal vez no tan lejano se logre romper este algoritmo.
news: nuevos números de spamming
Continuando con mi post anterior sobre spamming, hoy les traigo algunos números que encontré en la página http://www.net-security.org/secworld.php?id=7704. Los datos del mes de Junio, divididos por geografía, son los siguientes:

- El nivel de spam en Francia aumento un 8.6% en junio, convirtiéndolo en el país más spammeado.
- El nivel de spam en USA bajó a 78.4% y en Canada a 72.2%, pero subió en UK a 90.3%.
- En Alemania la taza de spam alanzó el 96% y el 93.9% en Holanda. En Australia disminuyó a 88.8% y a 67.1% en Japon.
- La actividad virulenta subió en Australia un 1.29%, con 1 de cada 68.8 e-mails conteniendo virus, ésto lo coloca en el top de la tabla de Junio.
- El nivel de virus para USA fue de 1 en 371.7, y 1 en 423.7 para Canada. Por su parte en Alemania el nivel de virus fue de 1 en 444.0 y 1 en 644.5 para Holanda. En Hong Kong la actividad de virus fue de 1 en 354.7 y en Japon de 1 en 235.7.

De los datos, observo que Japon es el que más safa. Será que las industrias no necesitan spammear para vender o que no les interesa spammear?
news: Técnica anti-análisis para scripts con malware
Hoy leo en este blog, un interesante artículo sobre una nueva técnica de ofuscación para evitar los detectores de malware.
La técnica, que utiliza JavaScript, funciona de la siguiente forma:
1. Consultar la URL donde se almacena el script malicioso.
2. Recuperar su propia función y agregar el string de la URL.
3. Computar el CRC de la función con la URL agregada.
4. Desencriptar el código encriptado en el cuerpo del script usando el CRC computado como clave.
5. Ejecutar el código desencriptado usando la función eval().

De esta forma, el malware no podrá desencriptarse si la función está alterada o la URL es incorrecta. Por esto, si el analizador de malware sólo tiene un ejemplo del script, sin saber desde dónde fué descargado, éste no podrá reconocer las rutinas del malware, dado que necesita de la URL para poder desencriptarlo. Incluso, si el script se coloca en otro lugar distinto al "correcto", éste no podrá ser desencriptado.
news: SORBS se cierra
SORBS, uno de los DNSBL más importantes en internet, anunció que deberá dejar de prestar el servicio debido a que University of Queensland decidió terminar el contrato de hosting sin cumplir con lo acordado.
Dado que ahora SORBS no tiene hosting que lo hospede, no puede continuar a menos que consiga otro lugar desde donde funcionar, por lo que Michelle Sullivan ahora pone a la venta el servicio para que otro pueda seguir brindándolo.
SORBS actualmente recibe 30 billones de consultas DNS por día, por lo que el que lo compre deberá contar con una buena infraestructura. Esto muestra lo utilizado que es el servicio.

Para el que no tenga idea de qué es un DNSBL puede leer mi anterior post: SPAM
Unix cumplió 40!
El domingo pasado (07/06) fue la fecha en que Unix cumplió ni más ni menos que 40 años.
El sistema inicialmente desarrollado por Ken Thompson, Dennis Ritchie y un grupo de colaboradores, fue escrito en lenguaje assembler para la PDP-7 y llamado Unics, nombre inventado por Brian Kernighan para contrastar con el anteriormente desarrollado Multics. Luego el sistema fue renombrado a Unix.
En 1973 fue reescrito en C, lenguaje ideado para la programación de sistemas operativos y creado por el mismo Dennis Ritchie. Esto le sirvió a Unix para ser portado a otras arquitecturas.
La historia de Unix es bastante más larga y parte de ella puede seguirse en varios sites, incluídos:
http://www.computerworld.com/action/article.do?command=viewArticleBasic&articleId=9133628, http://www.unix.org/what_is_unix/history_timeline.html y http://en.wikipedia.org/wiki/Unix

Me encantó la cita que encontré en el artículo de unix.org con las palabras de Dennis Ritchie y Ken Thompson en 1972 :
...the number of UNIX installations has grown to 10, with more expected...
El usuario menos conocedor seguro conozca más de un sistema tipo Unix, entre los cuales se pueden citar Linux, Solaris, *BSD, e incluso MacOS (aunque no lo parezca).

Una interesante línea de tiempo que encontré googleando es
Feliz Cumple Unix!
News: Microsoft pre-lanza "Bing" y Google prepara "Wave"
Mientras busco tiempo para terminar un mini informe sobre Cloud Computing, inauguro la sección news con las noticias más relevantes que he leído en los últimos días.

Para comenzar y como lo más relevante del día, es que ya está entre nosotros la nueva lavada de cara de Microsoft al mundo de los buscadores. Después de fracasar rotundamente con su Live Search (el cual era pésimo, vale remarcar) ahora se lanzan al mercado con un renovado buscador al que nombraron Bing (también conocido como Kumo). Como todo lo lanzado por Microsoft, ellos propagandean Bing como el buscador más rápido y el que toma mejores decisiones. Como siempre, no confío para nada en las soluciones M$, pero al menos demosle el beneficio de la duda y probemoslo un poco: http://bing.com Esperemos que no se queden sólo en el "bla, bla" y hagan un verdadero esfuerzo por innovar.
Noticias relacionadas al respecto son http://tech.slashdot.org/story/09/05/28/1650226/Microsoft-Rebrands-Live-Search-As-Bing y http://tech.slashdot.org/story/09/06/01/1718241/Microsoft-Bing-Search-Launches-Early-Preview

Por otro lado, encontré interesante la noticia sobre un nuevo desarrollo googlesco: Wave. Wave es un sistema basado en p2p orientado a conversación (al mejor estilo IMs) y colaboración. La idea es que cada usuario cree su wave y agregue personas, entre las cuales se puedan comunicar utilizando texto enriquecido, fotos, gadgets y hasta feeds. La idea es combinar Gmail y Google Docs. Pueden leer más información, así como un video explicativo en http://googlesystem.blogspot.com/2009/05/google-wave.html
Veremos que sale de esta nueva apuesta, yo lo veo como un sistema que quiere abarcar todo lo visto para redes sociales.