Este blog ya no está activo, sigue informándote aquí:

Mostrando entradas con la etiqueta ¿Para Que Me Van A Atacar A Mi?. Mostrar todas las entradas
Mostrando entradas con la etiqueta ¿Para Que Me Van A Atacar A Mi?. Mostrar todas las entradas

jueves, 12 de enero de 2017

Inforgrafia.- ¿Cuanto vales para un Cibercriminal?

Una imagen vale mas que mil palabras y mas si te la da Kaspersky, pero lo que vale mas de mil euros eres tu para un cibercriminal.  ¿Por qué? Bueno, la información a día de hoy es dinero y tus cuentas pueden aportar a un cibercriminal el sueldo de un mes. A parte de todos los dolores de cabeza que vas a tener y reza por no tener información de tu empresa en tu pc. Os dejo con la infografia:


 

Siento que la entrada sea corta, pero hoy es el primer jueves después de vacaciones y no doy para mas.

Sed Buenos ;)

lunes, 12 de diciembre de 2016

Vídeo.- Taller: Cambiando el CuenTOR

TOR mola un montón y es un recurso muy útil y por eso me duelen mucho en el corazón todas esas insinuanciones de la prensa en las que se relaciona a la red TOR como el foco de todo el cibrecrimen. Por eso me ha encantado el taller que se marcaron Francisco Rodríguez y Manu Guerra poniéndonos al día de que es esta red, como funciona y como podemos utilizarla.



Pero para los que tengáis menos de 5 minutos y queráis entender que es TOR aquí tenéis una slides que hice yo al principio de este blog y como estos días he estado liado pues eso de mas que os lleváis con esta entrada.



Por cierto  el domingo que viene subiéremos dos retos en vez de uno para compensar la entrada de esta semana.

Sed Buenos ;) 

viernes, 14 de octubre de 2016

[Infografía].- ¿Cómo pueden tomar el control de nuestros equipos?

Hache mucho tiempo que hicimos la sección ¿Para que me van a atacar a mi? en este blog que intentaba borrar esta pregunta del lenguaje común entre mis allegados y como veo que funciona, hoy toca una infografía de como los malos pueden hacerse con el control de nuestros equipos de manera facil y sencilla.


Una imagen vale mas que mil palabras :)

Fuente y mucha mas información:
Sed Buenos ;)


jueves, 30 de junio de 2016

MacroRaptor.- Python vs Macros VBA

Hay que ver como nos gusta Python a los que nos movemos en el mundo de la seguridad informática. Al menos yo no paro de descubrir scripts y/o módulos nuevos que nos pueden ayudar a detectar vulnerabilidades o diferentes ataque.

A mi, como ya sabéis, me encanta Python y hoy quiero recomendaros MacroRaptor un script que nos permite detectar macros VBA (Visual Basic for Aplications) las cuales permitirían a un atacante evitar nuestro antivirus de una manera muy fácil y ejecutar lo que se quiera. 

Ejemplo:



Usage del script:

Usage: mraptor.py [options] <filename> [filename2 ...]

Options:
  -h, --help            show this help message and exit
  -r                    find files recursively in subdirectories.
  -z ZIP_PASSWORD, --zip=ZIP_PASSWORD
                        if the file is a zip archive, open all files from it,
                        using the provided password (requires Python 2.6+)
  -f ZIP_FNAME, --zipfname=ZIP_FNAME
                        if the file is a zip archive, file(s) to be opened
                        within the zip. Wildcards * and ? are supported.
                        (default:*)
  -l LOGLEVEL, --loglevel=LOGLEVEL
                        logging level debug/info/warning/error/critical
                        (default=warning)
  -m, --matches         Show matched strings.

An exit code is returned based on the analysis result:
 - 0: No Macro
 - 1: Not MS Office
 - 2: Macro OK
 - 10: ERROR
 - 20: SUSPICIOUS

También podemos usar este script como módulo pero para eso os recomiendo que os descarguéis el script y juguéis un poco con el:


Sed Buenos ;)

lunes, 20 de abril de 2015

Tener Led Al Lado De La Cam No Es Sinonimo De Seguridad.

Hablando de seguridad y siempre que sacamos el tema de que si no tapas la cam pueden espiarte fácilmente, sale el típico listo a comentar que el tiene un led que brilla mucho en su portátil que le avisa cuando está encendida. Esto es en parte verdad, porque para eso esta ese led allí pero el truco esta en que no todas las marcas de portátiles alimentan la cam y el led por la misma fuente. Haciendo así que pueda bypassearse esta protección.



Matthew Brocker y Stephen Checkoway de la universidad Johns Hopkins University publicaron un paper muy curioso donde se dedicaros a desmontar un MacBook y en el proceso se encontraron que la cámara y el led de estos portátiles van alimentadas por conductores distintos. 

Os dejo el extracto del paper: 
"Abstract—The ubiquitous webcam indicator LED is an important privacy feature which provides a visual cue that the camera is turned on. We describe how to disable the LED on a class of Apple internal iSight webcams used in some versions of MacBook laptops and iMac desktops. This enables video to be captured without any visual indication to the user and can be accomplished entirely in user space by an unprivileged (nonroot) application. The same technique that allows us to disable the LED, namely reprogramming the firmware that runs on the iSight, enables a virtual machine escape whereby malware running inside a virtual machine reprograms the camera to act as a USB Human Interface Device (HID) keyboard which executes code in the host operating system. We build two proofs-of-concept: (1) an OS X application, iSeeYou, which demonstrates capturing video with the LED disabled; and (2) a virtual machine escape that launches Terminal.app and runs shell commands. To defend against these and related threats, we build an OS X kernel extension, iSightDefender, which prohibits the modification of the iSight’s firmware from user space."
Así que, antes de que me entre la paranoia y empiece a desmontar todos los portatiles de mi casa a ver como están alimentados, prefiero tapar mi cámara por lo que pueda pasar.

Os dejo también el enlace al paper por si tenéis mucha mas curiosidad:

Sed Buenos ;) 

sábado, 18 de abril de 2015

¿Seria Necesario Un Antivirus Para Tu Casa?

La tecnología cada vez esta entrado mas en las casas, antes solo había un ordenador en la casa, el cual utilizaba toda la familia y los mas jóvenes teníamos consensuar tranquilamente y por la fuerza turnos para utilizarlo. Ahora, casi cada miembro de la familia dispone de un smartphone y el piso cuenta con un par de ordenadores (portátiles o torres, he visto de todo), una SmartTV, etc.


Claro, como sabréis, todos estos dispositivos son ordenadores con mayor o menor potencia y como cuales tienen vulnerabilidades amenazas y en resumen, pueden poner en riesgo la privacidad de nuestros hogares. Así que, al menos de gestionar un antivirus para cada uno de estos dispositivos Bitdefender Box no da la oportunidad de proteger nuestros hogares de una manera menos pesada. 


Mas información: 
¿Vosotros que opináis creeis que es necesario?

Sed Buenos ;) 

viernes, 23 de enero de 2015

El Scam de $214 Milliones en 14 Meses Según el FBI

Últimamente estamos acostumbrados a escuchar que una super-vulnerabilidad ha afectado a un montón de equipos informáticos y eso ha permitido que X ciberdelincuentes hayan substraído Y de Z empresas, pero la verdad es que no necesitan un malware o una vulnerabilidad para ganar millones. Algunos con un simple SCAM les vale. 

Para los que no sepáis que es un SCAM:

"Scam («estafa» en inglés) es un término anglosajón que se emplea familiarmente para referirse a una red de corrupción. Hoy también se usa para definir los intentos de estafa a través de un correo electrónico fraudulento (o páginas web fraudulentas)."


Según el dijo el FBI el jueves 22 de enero, una estafa de correo electrónico que se dirige a empresas con facturas falsas que ha acaparado más de $ 214 millones de las víctimas en 45 países en poco más de un año.
"Los pagos de transferencia fraudulentas enviados a los bancos extranjeros pueden transferir varias veces, pero son dispersados rápidamente", dijo el grupo de trabajo en un comunicado. 
"Los bancos asiáticos, situados en China y Hong Kong, son el destino final más comúnmente utilizados para estas transferencias fraudulentas."
El Centro de Quejas de Delitos en Internet, un esfuerzo conjunto del FBI y de la organización no lucrativa National White Collar Crime Center, dijo que las pérdidas se calcularon a partir de 1 octubre 2013 hasta 1 diciembre 2014.

Así que, estad muy atentos a todos los email que recibís y [comprobad siempre que el destinatario] es quien dice ser, NUNCA penséis en la típica frase de "[¿Para que me van a atacar a mi?]" por que la respuesta es clara y no estaría mal que [repasemos la seguridad] de nuestros servicios de correo electrónico.  

Fuente: 
Sed Buenos ;) 

sábado, 20 de septiembre de 2014

Slide.- ¿Para Que Me Van A Atacar a mi?

Creo que esta es la primera entrada que hago a estas horas, pero ya dije que mantenía el una al día. Por lo tanto, aqui os dejo las slides que he creado para la formación de esta tarde. No dejan de ser un refrito de la antigua serie de entradas [¿Para Que Me Van A Atacar a mi?] pero me han ayudado a que ahora los alumnos puedan dar respuesta a esa pregunta tan irritante.

Os dejo las Slides aqui:


Espero que os gusten. 

Sed Buenos ;) 

miércoles, 10 de septiembre de 2014

¡OJO!.- Cinco Millones de Cuentas de Google Filtradas. (Mira el TXT y Comprueba)

He llegado esta noche a mi casa después de entrenar cuando, de repente, mirando la lista de correos de la rooted he entrado en pánico. Cinco millones de cuentas de Google filtradas con contraseñas y todo. Mañana supongo que saldrá la historia por algún lado pero ahora toca correr. 

¡Ya puede cundir el pánico!

¿Que puedo hacer para saber si mi cuenta ha sido Hackeada o no?
  1. Descarga el dump de la lista desde este enlace de Mega. Es un .zip, descomprimidlo, abridlo e id a Edición > Buscar si habéis abierto con el Bloc de notas de Widnows. 
  2. Si esta tu correo teme y ve corriendo al Dashboard de Google para cambiar tu contraseña.
  3. Por ultimo, para quedarnos seguros de que no ha habido ninguna intrusión, os recomiendo mirar la Actividad Reciente de vuestra cuenta.
  4. Ya puedes respirar xD

Lamento esta entrada tan expres pero creo que ahora es útil. 

Sed Buenos. 

sábado, 9 de agosto de 2014

Mil Anuncios y Ciberdelincuentes A Sueldo.

Esta mañana, mirando el twitter, me ha sorprendido el siguiente tweet que ha hecho BTShell sobre ciertos anuncios en MilAnuncios.com.


 La verdad es que aparte de ser un nido para ciberdelincuentes. Es que, hay 9 anuncios publicados a la misma hora y 8 con el mismo precio. Excepción es que en Barcelona el Hackeo es mas caro y llega a los 100€ (a lo mejor como es "otro país" no quieren jugarsela xDD)


¿Pensáis seriamente que al contactar con cualquiera de estos Ciberdelincuentes acabareis viendo la contraseña que queríais? Yo no lo creo.

Os dejo que reflexionéis sobre el "uso" que le podría dar un atacante a estos anuncios y en lo facil que seria perder un 50% por adelantado, que al final lo pagaras todo por adelantado dado que, yo no te daría la contraseña sin que me pagues antes y montar un esquema para quedarme tu dinero. 

Sed Buenos y desconfiados ;) 

lunes, 16 de junio de 2014

FakeOFF.- Manten Tu FaceBook Limpio De Cuentas Raras

Esta semana se me ha quemado el único ventilador que tiene mi laptop y por eso siento si no he podido seguir con muchas de las series que estaban pendientes. Ahora ya está medio solucionado, pero aun no tengo todo el software que necesito para volver 100% a la normalidad. 

Bueno, dicho esto, hoy quería hablaros de Facebook y la cantidad de amigos que agregamos sin darnos cuenta. Pensad en la petición de amistad del colega del otro colega que tenemos y que al final solo hablamos con el 1 o 2 veces. Esto, si tienes un buen control de tus amigos, no debería de ser un problema. Pero poniéndonos en la piel de miles de adolescentes con ganas de ser populares, donde una solicitud de amistad mas en Facebook siempre es bien recibida, ¿Cuanto tardaría un ciber-acosador a colarse en su red de amigos?

Esto se puede combatir con FakeOff una pagina que analiza a los contactos que nos parezcan sospechosos y nos da un "informe" según su veracidad. 

"Simplemente hay que ir a la web de FakeOFF, y entrar con nuestra cuenta de Facebook. Una vez hecho esto la página web nos muestra todos nuestros amigos para que elijamos cuáles de ellos no conocemos y pensamos que pueden ser perfiles falsos. FakeOFF se encarga de analizar uno por uno estos perfiles en base a un algoritmo matemático que analiza los amigos de ese perfil, las fotos que tiene, las acciones, etc, y nos da una puntuación de 1 a 10, donde las puntuaciones más cercanas al 1 indican que muy posiblemente sea un perfil falso o abandonado."
 Yo lo he estado probando un poco en su versión gratuita para desenmascarar al Capità Enciam un superheroe catalán que luchaba para preservar el medio ambiente (El cual nos ha dado horas de risa xD por ... bueno ya veréis el vídeo) y como el nombre de la cuenta estaba un poco cambiado a sido un objetivo claro.

La versión gratuita solo nos servirá para "analizar" hasta 10 dias de actividad, que en muchos casos sigue siendo bastante. Pero ya se ve, que ha podido cazar a esta cuenta falsa. Lo cual es una victoria para todos aquellos que quieren usurpar la identidad del Capità Encima. (o el capitán lechuga xDDD) os dejo el video ...  xD


Pagina para hacer uso de este servicio: 

martes, 10 de junio de 2014

Infografía.- ¿Tienes Ya Tu Cyberbotiquín?

Hace mas o menos un año acabe la serie [¿Para que me van a atacar a mi?] dedicada a que no me volvieran ha hacer esa pregunta. Pero, aun son muchas son las personas que la siguen haciendo. Así que, que mejor que os lo cuente una empresa de antivirus. Ojo con el Cyberbotiquín.

Sed Buenos ;)

miércoles, 21 de mayo de 2014

Pon Fin Al Acoso.- Facebook

Si ayer os hablaba de la genial aplicación de [PROTÉGELES] para combatir el ciberacoso, ahora Facebook lanza su propia sección de herramientas, consejos y programas para que el ciberacoso no quede impone. 


Este sitio cuenta con información muy útil para adolescentes, padres/tutores y profesores para afrontar esta situación. Ademas, cuenta con una buena guía de como Facebook puede ayudarte a denunciar a tu acosador.


Para mas información os dejo la Fuente: 
Me encanta que cada vez mas empresas estén apostando por combatir esta asquerosa practica. Sed Buenos ;) 


martes, 20 de mayo de 2014

Protegete.- Una App Para Protegerlos a Todos.

Si ya es difícil gestionar nuestras diferentes cuentas en las redes sociales, correos electrónicos y aplicaciones en la que estamos registrados siendo mayores de edad y aun así a veces hay problemas de acoso, de falta de respeto o incluso extorsión. Imaginaros lo que puede llegar a sufrir una adolescente que no tiene nociones de lo cruel que puede llegar a ser Internet y no ha ideo con la suficiente prudencia. Todos conocemos algun caso de bulling trasladado a las redes sociales. 

Esto es lo que el Centro de Seguridad en Internet para los Menores en España: [PROTEGELES] está intentando combatir con su nueva aplicación PROTEGETE. 


El objetivo de la aplicación PROTEGETE es poner a disposición de los menores de edad una LÍNEA DE AYUDA y LÍNEA DE DENUNCIA, que les permita pedir y obtener ayuda ante situaciones como: 
  • El cibergrooming o acoso de adultos hacia menores.
  • Las usurpaciones de identidad.
  • Los insultos, calumnias y amenazas.
  • La presencia de contenidos ilegales o dañinos.
  • Cualquier otra situación en la que algo les haga sentir mal durante su navegación por internet.
La aplicación PROTEGETE está también a disposición de los padres/madres y centros escolares que necesiten ayuda y orientación sobre problemas que pueden afectar a sus hijos/as y/o alumnos/as, siempre en relación con internet.

Una idea genial a un problema real. Esto es lo que ahora demanda la gente. Una app sencilla, útil y que a los padres les dejará mas tranquilos. Todo un acierto.

Mas información y el enlace para la descarga de la App en Android e IOs en el siguiente enlace:

Sed Buenos ;) 

jueves, 13 de febrero de 2014

Ojo Con Los Certificados SSL Falsos

Muchas veces he hablado con mis amigos sobre los peligros que hay al comprar un articulo en una pagina que no sea de confianza o sin el pertinente certificado SSL. Seria una locura no hacerlo, pero nunca caigo a explicarles que un certificado SSL puede ser falsificado y que deberían examinar ese certificado cada vez que quieran corroborar su seguridad. (Tampoco es tan seguro como quisiéramos todos, pero menos da una piedra.)



Este sistema de certificaciones es muy utilizado y no solo esta relacionado con las webs sino que cualquier software que haga una conexión a Internet puede elegir que esta conexión sea segura. De esta manera no tenemos que controlar solo el Https típico sino,  todos los certificados que recibe nuestro equipo cuando realiza peticiones a la red. 

Si extrapolamos esto a equipos mas pequeños como los smartphones y sus aplicaciones el resultado es el siguiente: 
"Las aplicaciones de banca en línea para dispositivos móviles son tentadores objetivos para ataques man-in-the-middle, como la validación de certificados SSL está lejos de ser trivial, y aplicaciones móviles a menudo no alcanzan el nivel de la validación realizada por los navegadores web. 40% de iOS- aplicaciones bancarias basadas probados por IO activa son vulnerables a este tipo de ataques porque no pueden validar la autenticidad de los certificados SSL presentadas por el servidor. 41% de las apps Android seleccionados resultaron ser vulnerables en las pruebas manuales de la Universidad Leibniz de Hannover y de la Universidad Philipps de Marburg en Alemania. Ambas aplicaciones y navegadores también pueden ser vulnerables si un usuario puede ser engañado para instalar certificados raíz sin escrúpulos a través de ingeniería social o de los ataques de malware, aunque este tipo de ataque está lejos de ser trivial en un iPhone. " Netcraft dijeron los investigadores."
Así que, solo mirar el certificado de una web nos dejaría medio expuesto a todos los demas factores de risgo.  (Seria como utilizar TOR cuando otro esta mirando tu pantalla sentado en la mesa de atrás)

No me lo tengáis en cuenta pero es que venia muy al hilo xD

Fuente: 
Sed Buenos ;) y que no os vea yo sin comprobar estos certificados. xD


jueves, 6 de febrero de 2014

No Seas Como Julia, Tapa tu WebCam

Hace casi un año empece con una serie de entradas intentando acabar con la típica frase de [¿Para que me van a atacar a mi?] la cual, me irritaba tanto y me sigue irritando ya que me lo suelen decir las personas que menos entienden de seguridad informática. 

Hay muchas herramientas para espiar a otra persona por su webcam la mayoría son llamadas creepyware pero muchas de ellas hacen posible que se os grave sin que se encienda el leed. Si, el leed no es garantía de nada y por eso (y si le sumamos nuestra constante paranoia) cada vez mas gente tiene la webcam de sus portátiles tapada ya que no llevarla puede conllevar a tener mas problemas de los que seguramente queréis. La verdad es que me ha hecho mucha ilusión encontrarme con un cortometraje que os dará que pensar. 


Espero que os haga reflexionar un poco si os merece la pena taparla o no. 


Sed Buenos ;) 

domingo, 1 de septiembre de 2013

¿Para Que Me Van A Atacar A Mi?.- Account Credentials - Web Site FTP Credentials & Skype/VoIP Credentials.

Úlltimamente tenia esta sección algo parada y es que me parecían que los temas que venían por tratar parecerían triviales y quedarían unas entradas algo ridículas. Así que me he animado ha hacer las dos que mas me preocupaban en una.

Web Site FTP Credentials


El protocolo FTP esta destinado al envió de archivos entre dos maquinas indemendientemente de que sistema operativo se esté usando. Este protocolo normalmente utiliza los puertos 20 y 21. Es muy normal encontrarse con sitios web lo tienen habilitado para poder gestionar recursos de la pagina. Es tan fácil como en cualquier pagina web random cambiar el https:// por ftp:// y veras como la pagina predirá nombre de usuario y contraseña.  

Como podéis suponer si cualquier administrador se le pierde o le es sustraída sus credenciales van ha hacer hasta vudú con la pagina. 

Skype/VoIP Credentials. 


En este punto no me quiero centrar en como y que es Skype o VoIP (Voice over IP) creo que es fácilmente entendible. Me voy a ocupar de los paneles de control de "centralitas" online que muchas veces no se les presta la seguridad que se le debe. 

Se han dado caso en muchos "Cyber"/"Locutorios" el los cuales ofrecían llamadas internacionales a bajo coste gracias a vulnerar este tipo de paneles. Así que mucho ojo que tipo de contraseñas ponéis, donde las dejáis y en que servidores contratáis vuestro VoIP 

Sed Buenos ;) 

martes, 23 de julio de 2013

¿Para Que Me Van A Atacar A Mi?.- Account Credentials - Online Gaming Credentials

Supongo que no todos los que leéis este blog habréis jugado a videojuegos online y no estaréis al tanto de que en mucho de este juegos algunos de los objetos se pueden vender hasta por dinero real y a veces [por otras cosas].


Así que ya existen desde hace mucho tiempo muchos jugadores o bots de supuesto origen chino donde no dejan de spamear el intercambió ilegal de monedas del mundo real por monedas de X tipo del mundo de la red. Ademas de las tipicas estratagemas de dejame tu cuenta que te subo a nivel X en 3 días  si me pagas Y y después de haber pagado, la verdad es que están bastante bien organizados, puedes encontrarte sin nada. 

La verdad es que no se suele hablar mucho de todo el tema del oscuro que atraen estos juego y del que, estoy casi seguro, deben haber autenticas mafias detras de las cuentas y credenciales de muchos de vosotros. Tomad precauciones. 

Sed Buenos ;) 

domingo, 7 de julio de 2013

¿Para Que Me Van A Atacar A Mi?.- Account Credentials - eBay/Paypal Fake Auctions.

Hoy damos paso a un nuevo punto de la sección [¿Para Que Me  Van A Atacar A Mi?] . En este periplo  por 5 puntos os haré un resumen de lo que podrían hacer los ciberdelincuentes con aquellas credenciales que nosotros no creemos importantes y por eso les prestamos menos atención cuando en realidad también tendríamos que ir con mil ojos.  Como por ejemplo Ebay. 


Como no, me voy a poner en el papel del malo maloso de turno (yo nunca haría eso 0:) y si no lo hago será por algo). Una vez obtenida tu credencial de Ebay o de alguna herramienta para subastas de Paypal podría dedicarme no solo ha estafar a gente con subastas falsas proponiendo el oro y el moro, como bien es el titulo de este articulo, si no que también la podría (ahora mismo se me ocurre) hinchar un precio de una subasta propia y de esta manera poder conseguir mas dinero vendiendo mi producto. 

Centrándonos en el primer punto (que se me va un poco la cabeza a estas horas xD) pensad lo fácil que seria hacer una subasta falsa con vuestros datos y que encima yo me llevara la pasta y vosotros el marrón. Pensad en ellos.

Sed Buenos ^^ 

martes, 25 de junio de 2013

Pack.- ¿Para Que Me Van A Atacar A Mi? - E-mail Attacks

Como ya viene siendo tradición en este blog, cada vez que acabo un vector en sección ¿Para Que Me Van A Atacar A Mi? acabo haciendo un Pack con todos los artículos para que los tengáis recogidos y (ya que me los curro) para que no estén desperdigados por los rincones de este blog.


Por ultimo solo remarcaros de la importancia que tiene vuestra dirección de correo electrónico y recordaros que no tengáis todas las cuentas de facebook, Twitter, etc registradas con vuestra cuenta de correo electronico que usáis normalmente.  Siempre es bueno tener un mail como piedra de clave.


1.- Introducción:


[¿Para Que Me Van A Atacar A Mi?]


1.1.- E-mail Attacks: 

######################################################
######################################################

Sed Buenos ^^