Revelación remota de información en D-Link DWL-2100ap

Se ha encontrado una vulnerabilidad en el punto de acceso wireless D-Link DWL-2100ap por la que un atacante remoto podría obtener la información del dispositivo, lo que incluye las contraseñas empleadas.

El problema reside en que un usuario remoto puede realizar peticiones http directamente al directorio /cgi-bin/ y obtener ficheros con extensión .cfg para conseguir información del dispositivo.

La información a la que el atacante puede acceder es sumamente sensible, lo que incluye el usuario y contraseña empleados para administrar el dispositivo, contraseña empleada en WEP y WPA, SSID, IP, máscara de subred, filtros por dirección MAC, etc.

La recomendación del fabricante es actualizarse a esta versión de firmware
Via Hispasec
El fabricante ha puesto a disposición de sus clientes una nueva versión de firmware desde

El phising funciona

Publican en Hispasec un artículo que a su vez es reflejo de un estudio que han elaborado en la universidad de Harvard y Berkeley sobre los hábitos de varios internautas ante correos procedentes de bancos , y otros falsos.

La conclusión es que La gente no sabe distinguir una web real, de una falsa, por muchos avisos que les muestre el navegador, les basta que la página visitada tenga aspecto «profesional».

Uno de los usuarios pensaba que el hecho de que apareciese un candado en el navegador indicaba que la página no podía leer contraseñas o incrustar cookies. Las alertas en forma de ventanas emergentes fueron cerradas por la mitad de los usuarios sin ser leídas. El 23% usaban sólo el contenido de la página para evaluar su autenticidad, ningún elemento del navegador que no fuera la propia página mostrada les resultaba útil o comprensible.

Ante esto solo se me ocurre que hay que educar a la gente, para que de un buen uso de estas páginas. Desde hace varias semanas vengo recopilando correos que me llegan con claras intenciones de engañarme, si sirven para que alguno no pique mejor, pero hay que enseñar a distinguir. Hay mucho en juego

Virus para OpenOffice


Se había librado hasta la fecha, pero la suite libre y gratuita ya tiene una pequeña «mancha» en su expediente. A algún gracioso se le ocurrió diseñar un virus-macro para que infectase los ficheros.

Sin embargo, la gravedad es minima puesto que el susodicho virus (stardust) parece bastante inofensivo a estas alturas. Insertaba una imagen «para adultos» al abrir el fichero infectado.

Puedes usar OpenOffice tranquilamente, funciona bien y es gratis.

Via Genbeta

El engaño del domingo

Esto es un no parar. Este intento de engaño no proviene de un banco, directamente de una «compañia de consulting». Atentos que no tiene desperdicio:

Hola.

La compañía de consulting Liberty Financial Union fue fundada en 1992 por el grupo de los profesionales que trabajan en diferentes esferas de la economía. Las esferas básicos son la bancaria, el trabajo con inverciones, conceción de servicios en el mercado de la dirección eficaz de las empresas de diferentes tipos de propiedad. Como un resultado del trabajo intenso y adopción de las innovaciones únicas, la compañía en 4 años logró el nivel mundial y ,como estiman los expertos, entrar en el grupo de 20 compañías más influyentes, las cuales ofertan servicios de consulting. Nuestras deciciones ofrecidas fueron consideradas más efectivas en más de 25 países.

Hoy día la companía tiene la reputación irreprochable, el recurso corporativo considerable, la imagen atractiva, alto coeficiente de la actividad económica, con muchas perspectivas. La companía utiliza activamente las tecnologías de información, se caracteriza como una companía estable de finanzas en el mercado de servicios de business y toma parte en index de rating de las más grandes organizaciones de valoración del nivel mundial.

La compañía de consulting Liberty Financial Union está interesada en los profesionales jóvenes, quienes son capaces de encontrar las deciciones no estandartizadas y efectivas en interés de los clientes de la compañía. Buscamos a los especialistas jóvenes y ambiciosos, quienes pueden ser unos participantes del equipo unido.

Durante del trabajo en la compañía Liberty Financial Union Usted va a obtener la experiencia financiera y de consulting, y además la práctica con como las empresas perspectivas, que empiezan a trabajar en el mercado, tanto con las corporaciones, que tienen mucha experiencia. La práctica adquirida aumentará mucho su valor como los especialistas de muchos envíos de dirigir el business.

Ahora en la compañía se realiza la selección en la base de concurso para el puesto de Representante financiero:

Edad: 23-55 años
Educación:
• No tiene importancia
• Los entrenamientos de ventas, de saber de trabajar con los clientes, de hacer presentaciones y discursos públicos (es deseable).

La experiencia (es deseable, pero no obligatoria):
• Los servicios de consulting;
• La integración de sistemas;
• Business-educación.

Los conocimientos y hábitos básicos:
• Los hábitos de preparar las ofertas comerciales, business correspondencia (es deseable);
• Dominio de MS Office (Excel, Word, Power Point) y Internet;
• La experiencia de trabajo con los sistemas electrónicos de pago, bancos de Internet, giros postales;
• Conocimiento de la lengua extranjera es una ventaja.

Las cualidades personales:
• Iniciativa;
• Alto nivel de organizacion, saber de planear el día de trabajo,
• El deseo de hacer la carrera y existencia de las ambiciones adecuadas,
• Puntualidad,
• Exactitud;
• Ser listo a permanente recapacitación profesional.

Obligaciones:
Las obligaciones de este especialista son tratamiento de los giros de dinero Será necesario a recebir una suma, trasladada a su cuenta bancaria y tratarla según la esquema, mostrada por nuestros managers. Es importante que la cantidad de los giros de dinero pueda ser 3-5 al día, por eso Usted tiene que disponer del tiempo libre para que los trate eficaz.

Salario:
Primeramente el salario será 10% de la suma de los giros tratados en total. Aseguramiento médico y el paquete social están determinados.
Usted aprenderá a organizar una esfera de problemas, encontrar una decición optimal en una multitud de variantes, tomar una decición considerada de dirección, basándose en el trabajo analítico llevado.
Si Usted acepta nuestra proposición, mándenos su resumen por info_lfu@km.ru

Gracias por la atención a nuestra proposición,

La adminisración de Liberty Financial Union

Me ha gustado eso de ser puntual, exacto, y ser listo. ¿Alguien duda de la «ilegalidad» de estas cosas?

El phising del sábado

Ayer sábado recibí este correo de «Caja Madrid»:

En vista de que el numero de las operaciones fraudulentas con
las cuentas de nuestros clientes ha crecido, nuestro banco toma
unas medidas preventivas urgentes para aumentar la seguridad de
nuestros clientes. El banco ha tomado las medidas de seguridad
nuevas por la proteccion de cuentas que con la maxima probabilidad
excluiran la posibilidad de las transacciones illegitimas.

Para que los cambios entren en vigor, es necessario que Usted pase
por la referencia mensionada abajo y entre en su cuenta.

https://xxxx oi.cajamadrid.es/CajaMadrid/oi/pt_oi/Login/login

En caso si Usted por qualquir causa no pueda satisfacer las exigencias
de la proteccion financial del banco durante 48 horas, su cuenta sera
bloqueada con el fin de prevenir las giros monetarios sospechosos.

Le rogamos que nos disculpe por todas las incomodidades causadas para
Usted por esta accion y esperamos que podriamos contar con su comprension
y futura colaboracion.

Atentamente,
CAJA MADRID
Servicio de seguridad

No deja de ser una variante de las muchas que hay circulando para engañar al internauta. ¿Realmente hay gente que pica con estas cosas?. Supongo que si, de lo contrario no lo harían.
¿Conoces algún caso?

Phising con Caja Madrid como excusa

Correo entrante:
Debido a los tentativas recientes de fraude Caja Madrid ha introducido un nuevo medio de seguridad. Debes conectar en tu cuenta de Caja Madrid usando tu ordenador personal o del lugar y ordenador que has utilizado en el pasado. Tu direccisn IP sera colocada a nuestra base de datos. Cualquier tentativa de conexisn de un diverso direccisn IP necesita confirmacisn sobre el el telifono.
Puedes corregir su detalles personales y su direccisn IP principal usando el panel de control en cualquier momento.
Por favor dar un plazo de 5 minutos a partir del momento que has llenado el formulario nuestro y darnos su direccisn IP principal pulsa aqum o usando la direccisn.

https://oi.cajamadrid.es/CajaMadrid/oi/pt_oi/Login/login_IPxxxxxxx

Está claro lo que es, no?. Otro intento de phising. Pues a difundirlo para que no pique nadie.

Otro intento de engaño

Recibo este correo:
Estimado cliente,

Es muy importante a leer.
Puede ser que Usted haya notado que la semana pasada nuestro sitio www.gruposantander.es funcionaba inestable y se observaban frecuentes intermitencias.
Hemos renovado nuestras instalaciones bancarias y ahora el problema esta resuelta.
Pero para una capacidad de trabajo correcta de sus cuentas bancarias, le pedimos a Usted introducir los detalles completos de la cuenta para que pudamos renovar nuestra base de los clientes y comprobar nuestro sistema nuevo de proteccion de los datos.

Tome este enlace www.gruposantander.es para verificar sus datos bancarios.
Esta carta es automaticamente mandada a cada cliente del Banco Santander Central Hispano, no hay necesidad a responder.

Con respeto,
El servicio del mantenimiento tecnico del Banco.

En el correo que me llega, la dirección web está enmascarada hacia un sitio llamado grupasantander punto com, que no se si existe ni me importa. Imagino lo que intentan..
Lo dicho, es otro intento de fraude, tened cuidado con él. Ya sabéis lo que hay que hacer, no?

Windows Vista implementará ASLR activado de serie

Microsoft ha incluido en la Beta 2 de Windows Vista una nueva funcionalidad destinada a prevenir la ejecución de código no deseado en el sistema a través de, habitualmente, desbordamientos de memoria intermedia (buffer).

Con su Beta 2, Vista se sube al carro de otros sistemas como OpenBSD y varias distribuciones Linux e implementa ASLR (Address Space Layout
Randomization) para Windows Vista. Además, lo activa por defecto.

Para comprender qué implica esto, se debe entender en qué suelen consistir los ataques de desbordamiento de memoria intermedia y cómo son aprovechados. Cuando ocurre un desbordamiento de memoria, el espacio de direcciones de memoria del sistema operativo se corrompe de alguna forma. Si un atacante, a través de cualquier vulnerabilidad, es capaz de sobreescribir ciertos valores, puede tomar el control del sistema y hacer que se ejecute cualquier parte de la memoria (con el código que contenga).

Es habitual que los atacantes «se ayuden» de ciertas direcciones de memoria conocidas para poder «saltar» en el espacio de memoria y ejecutar su código inyectado. Estas direcciones coinciden habitualmente con las librerías básicas del sistema operativo, que son siempre cargadas en el mismo espacio de memoria. Así los exploits, programados con una dirección concreta, funcionan siempre en las mismas versiones de Windows, pues saben exactamente dónde ir para poder ser ejecutados porque los procesos principales siempre se cargan en el mismo espacio.
Este procedimiento (presentado de una forma muy básica) es el que ha permitido ataques como el de Sasser y derivados, SQL Slammer o el más reciente ocurrido por el problema de Windows Meta File (WMF).

Esta facilidad para predecir las direcciones comunes es precisamente el punto que ataca ASLR. Cada vez que se arranca el sistema el método se ocupa de cargar las áreas críticas del sistema en espacios más o menos aleatorios, de forma que no pueden ser predichas de forma sencilla. Al menos, un atacante tendría que probar un número significativo de valores (hasta 256) para poder acertar con la dirección adecuada. Incluso así, este valor no sería el mismo en cualquier otro sistema Windows Vista, por lo que un sistema automatizado de ataque (por ejemplo un gusano) tendría que adivinar en cada sistema atacado la dirección concreta. Sin duda, un freno importante para los ataques automatizados que cada cierto tiempo azotan la Red.

ASLR hubiese sido especialmente útil hace algunos años. Actualmente los gusanos que aprovechan de forma automática desbordamientos de memoria intermedia en el sistema y se replican de un sistema a otro, no están entre las preferencias de los atacantes. Hoy en día los esfuerzos están concentrados en sofisticadas técnicas de phishing, ataques segmentados de ingeniería social, troyanos indetectables y virus personalizados… lejos quedaron los días en los que los creadores de malware deseaban hacer el mayor ruido posible.

ASLR no es ninguna nueva tecnología ni la solución definitiva contra ataques automatizados. Es una defensa destinada a poner trabas a la habitual ejecución solapada de código no deseado. Prácticas de usuario como el trabajo diario bajo cuentas limitadas siguen siendo técnicas de protección incluso más eficaces. Aun así ASLR resulta una novedad bienvenida en sistemas Windows y, junto con otras funcionalidades que se están añadiendo al nuevo sistema (entre otros, forzar privilegios más bajos en el nuevo navegador), puede elevar considerablemente la seguridad del próximo lanzamiento de Microsoft.

Poco a poco se va perfilando el carácter del incipiente Microsoft Vista, volcado principalmente en funcionalidades destinadas a una mayor vistosidad y seguridad. Aunque todo esfuerzo en este último sentido es bienvenido, es necesario que el usuario final del sistema o el propio administrador conozcan realmente qué funciones de seguridad posee el sistema operativo, de qué le protegen y cómo configurarlas adecuadamente. Sin estas premisas, todo intento es vano. Por ejemplo, es importante destacar que ASLR intentará evitar la ejecución de código no deseado de forma automática pero en ningún caso, por sí solo, protegerá de la ejecución intencionada de archivos. Sólo el sentido común y la prudencia pueden ayudar en este sentido.

En cualquier caso, esta funcionalidad no exime de la necesidad de seguir actualizando y protegiendo los sistemas con el mayor de los cuidados.

Vía: Hispasec. Mas info

Las contraseñas mas habituales en el Reino Unido

Hace unos días publiqué un post sobre como poner una contraseña segura, y el tiempo que se podría tardar en detectarla, dependiendo de los medios utilizados y de la complejidad de la misma.

Hoy veo este listado de las 10 mas usadas en Reino Unido:

1. «123»
2. «password»
3. «liverpool»
4. «letmein»
5. «123456»
6. «qwerty»
7. «charlie»
8. «monkey»
9. «arsenal»
10. «thomas»

Reconozco que algunas de esas las he usado, pero siempre en entornos poco peligrosos. Aqui en España, las de Arsenal y Liverpool, se sustituirán por Madrid y Barcelona, no?. El resto, muy similares.