jueves, 29 de septiembre de 2016

El futuro de la Ciberseguridad demandará 825.000 profesionales del sector hasta 2025


El sector de la ciberseguridad crece en España a un ritmo del 12% anual y emplea a 42.500 profesionales, constituyendo uno de los ámbitos tecnológicos de mayor proyección nacional e internacional para la industria, además de convertirse en un sector con enormes expectativas de empleo. El aumento de ciberataques, y la proliferación de nuevas amenazas con un grado de sofisticación elevado y creciente, conducen a la necesidad de incorporar profesionales expertos en ciberseguridad para cubrir puestos de trabajo especializados en distintos tipos de organizaciones.

Este diagnóstico de déficit de perfiles especialistas en ciberseguridad hace  prever que la Unión Europea tendrá una necesidad de incorporar en la próxima década en torno a los 825.000 empleos cualificados en este sector.

España es consciente de esta situación y, por ello, se hace necesario el impulso de actuaciones que contribuyan a contrarrestar la brecha entre oferta y demanda de talento y la adopción de medidas que estimulen la generación, identificación, captación, retención y gestión del mismo.

Desde el Instituto Nacional de Ciberseguridad (INCIBE), organismo dependiente del Ministerio de Industria, Energía y Turismo, se ha realizado un trabajo previo de estudio de la situación en España que ha concluido en la elaboración de un documento que se ha definido como Punto de partida al Modelo de gestión y seguimiento del talento en ciberseguridad en EspañaPara su elaboración, se ha contado con la visión de los principales actores del mercado de la ciberseguridad: industria, sector académico e investigador, Administración y el propio colectivo de talento. Fruto de este trabajo, se han identificado un total de catorce actuaciones que persiguen promover el talento en ciberseguridad.

INCIBE ha contado con la colaboración de los sectores industrial, profesional y académico - investigador. En el documento se muestra un análisis preliminar del mercado del talento en ciberseguridad en España, incluyendo una descripción del escenario actual, así como los limitadores y potenciadores del mismo. En base a dicho diagnóstico, se proponen una serie de líneas generales de actuación (algunas de ellas ya puestas en marcha por INCIBE), para conocer mejor las necesidades y demandas del mercado y como una forma de paliar la carencia de profesionales suficientemente cualificados.

En la siguiente infografía adjunta se muestra, de forma esquemática, los elementos principales recogidos en el documento elaborado por INCIBE.

 

miércoles, 28 de septiembre de 2016

IDC: Siete de cada diez empresas operan en la nube

Un estudio elaborado por IDC en colaboración con Cisco pone de manifiesto que la adopción de la nube ha aumentado un 61% con respecto al año pasado (cuando IDC presentó la primera edición del informe) y, aunque la mayoría de organizaciones sigue intentando mejorar sus estrategias cloud, todavía existe un margen de mejora. Aunque casi siete de cada diez organizaciones (el 68%) ya utilizan algún tipo de nube, sólo el 31% han alcanzado un cierto nivel de madurez (con estrategias cloud repetibles, optimizadas o gestionadas) para maximizar su valor, y únicamente 3 de cada 100 cuentan con una estrategia optimizada para obtener los mayores beneficios empresariales. Así se desprende del estudio global Cloud Going Mainstream: All Are Trying, Some Are Benefiting; Few Are Maximing Value, realizado por International Data Corporation (IDC) y patrocinado por Cisco, que desvela también la preponderancia de los entornos de nube híbridos, la relación entre madurez y resultados de negocio y el uso de aplicaciones IoT y de ciber-seguridad Cloud. Las principales claves de dicho informe, inciden en el hecho de que la adopción de la nube continúa creciendo, pero pocas organizaciones han implementado estrategias maduras/avanzadas. En este sentido, IDC identifica cinco niveles de madurez de cloud: ad hoc, oportunistas, repetibles, gestionadas y optimizadas. El 68% de las compañías consultadas utilizan algún tipo de aplicación en la nube (incremento del 61% frente a 2015), pero sólo el 31% tienen estrategias de adopción maduras o avanzadas (repetibles, gestionadas u optimizadas) frente a estrategias ad hoc y oportunistas, mientras el 22% carecen de estrategia. Además de ello, IDC señala que la nube híbrida es ampliamente utilizada, y el gasto en entornos cloud privados continúa aumentando. Aunque la adopción se divide de forma relativamente uniforme entre la nube pública y la privada (52% y 54%, respectivamente), el 73% de las organizaciones apuestan por una estrategia híbrida, lo que incluye una suscripción a varios proveedores de nube externos y el uso de una combinación de recursos en la nube y de TI dedicados. Las organizaciones también esperan aumentar el gasto en la nube privada on-premise un 40% durante los próximos dos años. Según señala IDC, la adopción de la nube conlleva ventajas considerables. Cuanto mayor es el nivel de madurez de la nube, mejores son los resultados empresariales, incluyendo un mayor crecimiento de los ingresos y una asignación más estratégica de los presupuestos de TI, así como ventajas tácticas entre las que se incluyen costes de TI más reducidos, tiempo de aprovisionamiento para los servicios de TI y una mayor capacidad para cumplir con los Acuerdos de Nivel de Servicio (SLAs). La nube facilita, según señala el informe, la adopción del IoT y de la ciber-seguridad. Tres de cada diez organizaciones (el 29%) que han adoptado la nube utilizan aplicaciones de IoT basadas en el Cloud, cifra que aumenta al 62% en el caso de las organizaciones con una estrategia más avanzada. Las organizaciones con estrategias optimizadas también son mucho más propensas a utilizar la nube privada o híbrida para IoT. La ciber-seguridad es otro de los usos más extendidos, especialmente entre las organizaciones con una estrategia de nube consolidada. Las organizaciones con estrategias de nube más maduras se definen por el uso de una cultura de integración de desarrollo y operaciones o DevOps (80% de las organizaciones optimizadas frente al 7% de las organizaciones ad hoc), además de apostar en mayor medida por entornos Cloud de varios proveedores en función de la ubicación, las políticas y los principios de gobernanza (84% frente al 40%, respectivamente), arquitecturas de micro-servicios para desarrollar aplicaciones cloud (79% frente al 9%, respectivamente) y contenedores o Docker (66% frente al 20%, respectivamente).

EMC mantiene liderazgo en el mercado del backup

La compañía ha ocupado la primera posición en el ranking de ingresos de este mercado, con un 61,8% del total, en el segundo trimestre de 2016. Los ingresos del mercado global de dispositivos que han sido construidos específicamente para tareas de backup (PBBA, por sus siglas en inglés) han crecido un 11,5% en el segundo trimestre de 2016 con respecto al mismo período del año anterior, sumando un total de 871,1 millones de dólares. De acuerdo con la firma de análisis IDC, los ingresos de fábrica de los sistemas abiertos de PBBA aumentaron un 12% en el segundo trimestre de 2016, sumando 787,6 millones de dólares. Después de tres trimestres consecutivos de caídas, los ingresos en el mercado de mainframe crecieron un 6,2% con respecto al año anterior. Asimismo, la capacidad vendida a escala global de PBBA en el segundo trimestre de 2016 alcanzó un exabyte, consolidándose así un incremento del 35,3% con respecto al segundo trimestre de 2015. “El mercado de PBBA presentó un buen comportamiento en la primera mitad de 2016”, afirma Liz Conner, directora de Investigación para Sistemas de Almacenamiento de IDC. “En respuesta a los puntos críticos del usuario final, los proveedores continúan mejorando su cartera de productos, poniendo mayor énfasis en automatización, en herramientas de gestión simplificadas y en la mejora de RPO y RTO”, explica Conner. Desde el punto de vista del proveedor, EMC ha mantenido el liderazgo en el mercado general de PBBA, con un 61,8% de la proporción de ingresos en el segundo trimestre de este año, seguido por Veritas, con el 13,3%. IBM y HPE ocuparon la tercera y cuarta posición con un 5,6% y un 3,7%, respectivamente. Finalmente, Dell se ha mantenido en la quinta posición de este ranking con un 2,9% del total de ingresos globales.

Crackear contraseñas de backup de iOS 10 es mucho más rápido que antes

El sistema operativo iOS 10 utiliza un nuevo mecanismo de verificación de las contraseñas para las copias de seguridad realizadas coniTunes. Lo curioso es que este nuevo mecanismo es más fácil de romper, de acuerdo con las pruebas llevadas a cabo por la empresaElcomsoft. Esta empresa está especializada en software diseñado para acceder a los datos deliPhone. Las copias de seguridad de iTunesestán cifradas por una contraseña que, potencialmente, puede ser obtenida por fuerza bruta. El método de copia de seguridad deiTunes en iOS 10 salta ciertos controles de seguridad, lo cual permite al software deElcomsoft tratar las contraseñas de copias de seguridad, aproximadamente, 2500 veces más rápido que en iOS 9

La obtención de la contraseña de una copia de seguridad de iTunes proporciona acceso a todos los datos del backup, incluyendo la almacenada en el llavero, el cual posee todas las contraseñas de un usuario y otra información sensible. En las pruebas realizadas por Elcomsoft se ve que las contraseñas son2.500 veces más débil en comparación con iOS 9. En iOS 10 se puede obtener 6 millones de contraseñas por segundo, mientras que en iOS 9, en las mismas condiciones se obtenían 2400contraseñas. 

Figura 1: Comparación entre iOS 10 e iOS 9

En términos específicos, Apple ha cambiado el uso de un algoritmo de hashing denominadoPBKDF2 con 10.000 iteraciones por el uso deSHA256 con una sola iteración, lo cual permite un aumento muy significativo de la velocidad cuando, mediante el uso de la fuerza bruta, se generan hashes. Muchos ven una teoría "conspiranoica" detrás de este cambio. En un comunicado de Apple se confirmó que la empresa es consciente del problema y está trabajando en una solución.

Apple indicó que están abordando el problema y que son conscientes de este hecho. Además, se recomienda utilizar FileVault para cifrar el disco de forma completa, por lo que el backupde iTunes estaría protegido de ataques offlineal disco. Por último, cabe destacar que hay que proteger el backup con una clave compleja y fuerte.

lunes, 29 de agosto de 2016

KeySniffer

Keysniffer, digamos que es similar a un keyloger, pues el atacante captura todo lo que la victima escribe en su teclado.



Lo más alucinante que está al alcance de todos bolsillo, cualquiera que tenga una antenita que intercepte el tráfico inalámbrico comoCrazyradio PA (que por cierto sólo cuesta 30-40$ en Amazon) puede ver todo lo que estás tecleando la victima ingenua desde una distancia de varios metros. 

Además, lo mejor de este ataque es que se trata de un ataque pasivoel atacante no transmite absolutamente nada, lo cual no deja rastro alguno.



La lista de dispositivos afectados incluye teclados inalámbricos de Anker, EagleTec, General Electric, Hewlett-Packard, Insignia, Kensington, Radio Shack y Toshiba.

Los teclados vulnerables a KeySniffer anteriormente mencionados utilizan USB dongles que continuamente transmite paquetes de radio a intervalos regulares, permitiendo al atacante capturar los datos que se envían incluso cuando la víctima no está en el tecleando.

No sólo esnifa, también inyecta. Los investigadores explicaron que un atacantepodría aprovecharse también para inyectar pulsaciones de teclado y a modo de Rubber Ducky escribir en el PC víctima y realizar actividades maliciosa.

Los investigadores demostraron que se trata de una vulnerabilidad muy extendida. Desgraciadamente los teclados afectados no pueden ser parcheados por lo que la única solución es dejar de usarlos. 

¿Aparece tu teclado en la lista de dispositivos afectados? Compruébalo ya, o quién sabe, a lo mejor mientras lees estas líneas alguien cercano a tí puede estar escuchando todo lo que tecleas.

jueves, 4 de agosto de 2016

Si usas phpMyAdmin quita el Setup de la parte pública #phpMyAdmin #PHP #MySQL #Pentesting

Hoy os vengo a dejar una referencia a uno de esos archivos que si eres dueño de la web debes quitar cuanto antes, y que si eres un pentester debes meter en tudiccionario de fuzzing web (que puedes hacer desde FOCA) por si un día toca la flauta y te lo encuentras y que, por supuesto, nosotros ya hemos añadido a Faast.

Figura 1: Si usas phpMyAdmin quita el Setup de la parte pública
Se trata del software de configuración de phpMyAdmin, es decir, la herramienta de configuración phpMyAdmin Setup. Esta aplicación se puede encontrar, como bien me contó mi amigo rootkit, haciendo un poco de Hacking con Buscadores con un simple dork en Google para localizar el nombre del fichero y el title de la aplicación.

Figura 2: Dork para localizar phpMyAdmin en modo Setup

Una vez en ella se pueden encontrar absolutamente todas las opciones para configurar un phpMyAdmin completamente, y si eres capaz de tenerlo "up & running" administrar los motores de bases de datos MySQL. Sin embargo, no es ni necesario poder administrar las bases de datos del servidor o red donde encuentres esta herramienta.

Figura 3: Consola para añadir servidores a administrar desde phpMyAdmin

Se podría configurar y consultar cualquier MySQL, lo que un atacante podría utilizar para dar un salto más en el acceso a una base de datos hackeada. O podría servir para llegar a motores de bases de datos de la DMZ. O podría servir para hacer unataque de XSPA (Cross-Site Port Attack) para escanear servidores con las cadenas de conexión a las bases de datos que configuras.

Figura 4: Opciones de exportación de datos

Además, si la herramienta phpMyAdmin está bien configurada, sería posible ver, editar y guardar la configuración del archivo config.inc.php que utiliza phpMyAdminen la carpeta config para añadir cualquier detalle de ajuste del sistema a tus necesidades.

Figura 5: Gestión de la configuración de config.inc.php

Con esta herramienta de configuración expuesta de forma pública, un atacante podría acceder a datos de tus servidores de la DMZ o de Internet, utilizar tus servidores en su provecho para administrar bases de datos desde tus equipos remotamente o simplemente recoger datos de tu infraestructura que aprovechar en un ethical hacking o APT.

Figura 6: Edición manual del fichero de configuración con extensión .PHP

Sea como fuere, si usas phpMyAdmin en algún servidor de tu sistema, revisa que no tengas esto publicado. Si eres un pentester, añádelo a la lista de cosas a buscar en cualquier web.

Saludos Malignos!

viernes, 22 de julio de 2016

Cómo hackear Pokemon Go en un iPhone con Jailbreak #Apple #PokemonGO #jailbreak

Cómo hackear Pokemon Go en un iPhone con Jailbreak #Apple #PokemonGO #jailbreak

Pokemon Go es el tema del momento, y seguramente lo siga siendo todo el verano. Este juego que hace que millones de personas en el mundo se pasen la tarde andando por las calles en busca de los Pokemon ha proporcionado ideas que se han convertido en tweaks que se pueden encontrar en Cydia. Estos tweaks son implementaciones de distintos hacks, y vamos a hablar de alguno de ellos que nos han resultado interesantes.

Quizá uno de los más interesantes es el denominado PokePatchEste tweak nos permitirá ejecutar la aplicación sin problema en dispositivos con jailbreak, ya que Nintendo ha intentado evitar las trampas que se pueden llevar a cabo cuando disponemos de un dispositivo jailbreakeado. Lo que hace estetweak es eludir la detección de jailbreak que tiene el juego. En su defecto también disponemos de otro tweak con la misma función denominado masterball

El segundo de los tweaks esPokemonGoAnywhere. Con este tweak nos podremos mover por todo el mapa del juego sin necesidad de levantarnos de nuestro sofá, solo tendremos que ir pulsando por el mapa para que nuestro personaje se desplace al punto que queramos, gracias a esta herramienta podremos visitar “pokeparadas” y capturar a los ansiados Pokemon de otras zonas del mapa sin tener que movernos.

Figura 1: Pokemon Go Anywhere
Otro tweak similar al anteriormente mencionado es Poke++. Con Poke++ podremos falsear la ubicación de nuestro GPS para atrapas a los Pokemon que solo spawnean en algunas zonas muy concretas y cambiar los pasos para acelerar la apertura de nuestros “pokehuevos”. Además incorpora un chat para que puedas comunicarte con entrenadores cercanos.

Por ultimo hablaremos de Pokemon Lock. con este tweak podremos ejecutar la aplicación desde nuestra pantalla de bloqueo (para poder usar este tweak tendremos que desactivar la protección con contraseña), el principal problema que nos encontramos al usar estetweak es el alto consumo de batería que se produce, pero si estás dispuesto a sacrificar tu batería por capturar unos cuantos pokemons esta es tu herramienta. 

Todos estos tweaks podéis obtenerlos por medio de cydia en las repos de Hackyouriphoneziph0n. Por el momento no se han dado casos de baneo, pero la descarga y uso de estos tweaks corre bajo vuestra propia responsabilidad. Ahora que ya conoces estas herramientas para mejorar tu experiencia en el juego ¿Te harás con todos?

miércoles, 25 de mayo de 2016

CASO INVEST BANK

Investigación "Fuga de información de Invest Bank" 

El 6 de mayo de 2016, se hizo pública una filtración a través de la red social Twitter, acerca de una nueva información perteneciente al banco Invest Bank de los Emiratos Árabes Unidos.

El volumen de la información filtrada es de 9,4 GB y superaba los 12&nbsp927 archivos. Entre la información difundida se pueden encontrar carpetas que contienen datos sensibles acerca del modelo de negocio, la arquitectura interna de la compañía, el histórico de las transacciones bancarias, además de datos personales o bancarios de los clientes y empleados de Invest Bank.

Descubre todas las hipótesis barajadas por nuestros analistas de inteligencia para determinar si se trata de una nueva fuga de información por parte de la compañía o se corresponde con la ya filtrada anteriormente. 

lunes, 9 de mayo de 2016

EL SOFTWARE PREINSTALADO VUELVE A CAUSAR PROBLEMAS EN EQUIPOS LENOVO

Lenovo ha publicado una nueva versión de su herramienta de soporte "Lenovo Solution Center", preinstalada y activa en millones de portátiles, equipos de escritorio y tabletas Lenovo. Una vulnerabilidad en este software podría permitir a un atacante local elevar sus privilegios en el sistema.

No es la primera vez que ocurre, bien por descuido o de forma intencionada, un fabricante incluye algún tipo de malware, adware o spyware en sus productos, software o controladores. La misma Lenovo ya se vio afectada por lo que se conoció como "caso Superfish". La inclusión de un adware que no solo se conformaba con insertar publicidad sino que además dejaba los portátiles expuestos a ataques "hombre en el medio" al incluir un certificado raíz autofirmado. Posteriormente Dell también sufrió un problema similar.

En esta ocasión, el problema reside en el software "Lenovo Solution Center" (LSC), una aplicación creada por Lenovo que permite a los usuarios realizar funciones de diagnóstico e identificar rápidamente el estado del hardware y software del PC, las conexiones de red y la presencia de elementos de seguridad como firewalls o antivirus.
Este software se compone de una interfaz gráfica de usuario y el proceso "LSCTaskService" que corre como servicio en el sistema del usuario, incluso si la interfaz de usuario está cerrada.

Se ha identificado una nueva vulnerabilidad de elevación de privilegios (con CVE-2016-1876) en este software. Esto es un usuario local sin privilegios podría ejecutar código arbitrario con privilegios del sistema.

Una vez más, se confirma el peligro del software preinstalado, mucho más cuando a veces hasta el propio usuario desconoce lo que el fabricante ha incluido en el equipo.


Lenovo ha publicado la versión 3.3.002 de Lenovo Solution Center para corregir esta vulnerabilidad. Basta con abrir la aplicación y se presentará la opción de actualización automática.

lunes, 4 de abril de 2016

AVG REDISEÑA SU PROGRAMA DE CANAL PARA SUS PARTNERS

La empresa de seguridad AVG está renovando su programa de canal para premiar a los socios que más demuestren sus capacidades en la comercialización de tecnologías.
Los cambios realizados en el programa de canal del fabricante holandés implicarán que los partners tendrán que invertir en la formación y certificación de ingenieros y profesionales de ventas para cualificar los niveles más altos.
El programa está dividido en tres niveles: Select, Premium y Elite. Los partners Elite necesitarán disponer de tres ingenieros y tres profesionales de ventas certificados en AVG; los partners Premium deberán contar con dos ingenieros y dos de ventas certificados; y Select con una persona de ventas y un ingeniero certificados. Asimismo, para entrar a formar parte de este programa no hay requisitos de ventas ni de ingresos.
Tal y como ha explicado Fred Gerritse, director general de AVG Business, “la formación es el aspecto más importante si los partners quieren alcanzar los niveles más altos de certificación. Todos los beneficios están relacionados con el número de personas que forman. Cuántos ingresos pueden generar y el volumen no es tan importante para nosotros. Necesitamos partners que tengan experiencia, que conozcan nuestro producto saber de lo que están hablando”.
Según Gerritse, mientras que los márgenes del partner dependen del valor que puedan añadir, pueden hacer un promedio de un 20-25% de margen a través de la venta de producto. Además, el responsable apunta que trayendo nuevos negocios otorgará de 5 a 10 puntos porcentuales adicionales en sus márgenes. En palabras de Gerritse, “tenemos algunos mayoristas en Europa, la idea es tener un VAD en cada región de ventas. No es nuestra intención tener muchos, necesitamos un foco especial en seguridad por lo que necesitamos que estén bien informados sobre nuestro producto”.

AVG seguirá centrando sus miras en el mercado de la pequeña y mediana empresa manteniéndose alejado del segmento de la gran empresa para diferenciarse de otras firmas como Cisco. Además, la compañía priorizará la formación y el fortalecimiento de los partners actuales.
Fred Gerritse, director general de AVG Business

viernes, 1 de abril de 2016

EJECUCION REMOTA DE COMANDOS EN PRODUCTOS TREND MICRO .


Una vez más sale a la luz una vulnerabilidad reportada por Project Zero
de Google. En esta ocasión diversos productos Trend Micro se ven
afectador por un sencillo problema que podría permitir la ejecución
remota de comandos arbitrarios.

Tavis Ormandy, el conocido investigador de Google, ha descubierto un
stub remoto de depuración de Node.js en los productos Trend Micro
Maximum Security, Premium Security y Password Manager. El propio Tavis
ha calificado el fallo como ridículo.

Un stub es una clase que implementa la interfaz remota de forma que
cualquiera puede utilizarla como si se tratara de una local. Básicamente
se trata de un servidor que implementa ciertos métodos sobre los cuales
se puede ejecutar código Javascript. Este tipo de sistema es usado en
labores de depuración pero, tal y como suele ser habitual en este tipo
de funcionalidad, su explotación suele ser trivial mientras que su
impacto puede llegar a ser crítico si este servicio llega a publicarse
en producción.

El problema es realmente sencillo de explotar. Con la configuración por
defecto al arrancar los productos afectados el stub de depuración
Node.js se inicia y escucha en localhost, el único problema reside en
que el puerto de escucha puede cambiar.

De forma que para explotar el fallo basta con realizar algo similar:
http://localhost:Puerto/json/new/?javascript:require('child_process').spawnSync('calc.exe')
Basta un sencillo bucle para encontrar el puerto en el que el stub se
encuentra a la escucha.

https://twitter.com/taviso/status/715209576526667776

El problema se reportó a Trend Micro el 22 de marzo, que reaccionó
rápidamente y publicó un parche temporal el día 30. Según el
investigador, en determinadas circunstancias, aun con el parche
provisional instalado, podría seguir siendo vulnerable. De todas formas,
dada la gravedad del problema, Trend Micro ha publicado ya versiones
actualizadas y trabaja en una versión definitiva.

No es la primera vez que Tavis Ormandy centra sus descubrimientos en
productos de seguridad, incluyendo Kaspersky, FireEye, ESET o Sophos.

El pasado septiembre, el investigador también avisó de fuertes
evidencias de la existencia de un mercado negro muy activo en
vulnerabilidades en productos de seguridad. Por esta razón consideraba
que los fabricantes de productos de seguridad tienen la responsabilidad
de mantener los más altos estándares de desarrollo seguro para minimizar
el posible daño potencial causado por su software.

Microsoft lanza su app Copilot para Android

  Microsoft lanza su app Copilot para Android Microsoft lanza su app Copilot para Android Microsoft está probando las actualizaciones Window...