Los nuevos virus explotan la popularidad de las redes sociales para reproducirse

Ya no es necesario que el visitante acepte descargarse nada - El virus se introduce automáticamente en su ordenador con un programita escondido en la página visitada -

El último gancho son los vídeos de YouTube

La Web 2.0, con sus tecnologías dinámicas y bulliciosas comunidades, ha convertido el antaño tranquilo territorio de la web en un salvaje Oeste. A medida que llegaban los colonos, lo hacían también los criminales, instalando mil trampas para cazar los ordenadores de los incautos. Caer en ellas es tan sencillo como visitar un sitio con un navegador o sistema operativo que tengan algún fallo de seguridad.

Según la empresa Sophos, cada día se descubren 6.000 páginas infectadas. Sus propietarios, en el 83% de los casos, ni lo saben. Alguien ha aprovechado un agujero de seguridad para colarles un código malicioso que infectará a sus visitantes: una ventana emergente les pedirá si aceptan descargar un archivo para visualizar mejor la página. Este archivo contendrá el virus.

Y no será un virus cualquiera, sino un virus inteligente, perteneciente a una nueva generación llamada Malware 2.0, capaz de detectar el sistema operativo y navegador de su futura víctima para instalarle el código malicioso adecuado. En cada vez más ocasiones, ya no es necesario que el visitante acepte descargar nada: el virus se introduce automáticamente en su ordenador mediante un programita escondido en la página visitada.

Nuevos ataques diarios

Cada día se conocen nuevos ataques de este tipo, especialmente en las redes sociales. La más castigada es MySpace por una sencilla razón que explica Luis Corrons, director técnico de PandaLabs: "Los creadores de código malicioso intentan que la distribución de su código afecte al mayor número de gente y, cuanto más grande y activa sea una red social, más fácil será".

Las primeras redes sociales atacadas fueron Orkut y MySpace, en 2005. Ambas tenían errores de Cross Site Scripting (validación incorrecta del HTML), el mayor problema de seguridad de la Web 2.0 junto con los controles JavaScript y ActiveX. Los asaltantes introdujeron gusanos en perfiles de estas redes que, al ser visitados por personas con navegadores vulnerables, infectaban sus perfiles y éstos, a otros. Hubo miles de infecciones en minutos.

Desde entonces las redes sociales han visto de todo: foros e invitaciones de amistad que piden al visitante que descargue un programa para poder visualizar una foto, una película, una postal de aniversario. Actualizaciones de conocidos programas que en realidad son virus. Programas antiespías que en realidad instalan espías. Y el viejo delito del robo de datos.

En enero, una persona anónima hacía públicas medio millón de imágenes sacadas de perfiles supuestamente privados de MySpace. No era la primera vez. Por las mismas fechas, el periódico The New York Times denunciaba que Facebook no borra de sus servidores la información personal de las cuentas que se dan de baja, exponiéndola a los intrusos.

Los criminales empiezan a aprovechar también la creciente popularidad de los vídeos en la web. En MySpace ya se han visto películas en Quicktime que descargan troyanos. El año pasado, un investigador avisaba de los muchos agujeros en YouTube que permitirían inyectar código malicioso en sus páginas, o vídeos que infectarían con sólo mirarlos aunque, explica Corrons, "YouTube elimina los vídeos sospechosos".

El anzuelo de YouTube

A su vera crecen nuevas tretas, asegura el experto: "Estamos observando el uso de vídeos legítimos de Youtube para hacer pasar inadvertido un código malicioso. Imaginemos que recibimos un correo basura de una chica que quiere conocer gente y, para poder verla, tenemos que ejecutar un fichero. Cuando lo hacemos, nos redireccionará a un vídeo legítimo de Youtube, para que no sospechemos nada mientras se nos instala el código".

Además de infectar las páginas donde acude la gente, los criminales infectan de golpe miles de sitios legítimos, asaltando el servidor que los aloja. Son los llamados "hacks en masa" cuyo máximo exponente fue la herramienta MPack, que entre abril y mayo infectó 400.000 webs.

El objetivo de los criminales de la Web 2.0 es, según Corrons, "ampliar sus redes de bots y obtener claves de acceso a cuentas bancarias. Normalmente, instalan un troyano que irá descargando más código malicioso al equipo según las necesidades de su creador". El lucro está siempre presente: "A veces de forma directa, como los troyanos bancarios. Otros pueden reunir información de hábitos de uso de Internet".

La causa de este problema es "el aumento de la complejidad de las aplicaciones web y la falta de concienciación y formación en seguridad de sus programadores", asegura Chelo Malagón, de IRIS-CERT. Corrons culpa también a los internautas: "En la mayoría de casos, no tienen sus sistemas actualizados o son engañados para que ejecuten ficheros maliciosos y dan demasiada información en sus perfiles de las redes sociales".

Fuente: http://seguinfo.blogspot.com/

Comprometida red de suministro y distribución eléctrica por pentesters

En la RSA Conference que está teniendo lugar estos días en San Francisco, California unos pentesters han presentado los detalles de un trabajo de "pentesting" o "penetration testing" realizado en una empresa del sector energético.

Tras haber recolectado las direcciones de correo electrónico del grupo de usuarios de los sistemas SCADA con los que se gestionaba la red de suministro y distribución eléctrica, los pentesters han podido tomar control de la red eléctrica después de haber tenido éxito en un ataque de phishing que dirigía a los usuarios a una página web que presentaba un error, y al mismo tiempo descargaba malware en los equipos de los usuarios por medio de los que adquirieron su control.

La empresa mantenía sin segregar las redes corporativa y de control, la primera de ellas con acceso a Internet, factor principal de éxito del ataque.

Los detalles sobre el trabajo pueden verse aquí.

Cada vez más se va notando el interés de las empresas usuarias de sistemas de control de instalaciones industriales o infrastructuras críticas (PLC, DCS o SCADA) en la gestión de la seguridad de la información, después de haber caído en la cuenta de que las redes y sistemas de control son vulnerables por las diferentes razones que se presentan en este artículo de algunos de nuestros compañeros de S21sec (ver páginas 18 a 20).

Álvaro Del Hoyo
Departamento de Consultoría

Fuente: http://seguinfo.blogspot.com/

Microsoft descarta aumentar su oferta por Yahoo!

Considera que la propuesta "ya es generosa" y acusa a su rival de tener "expectativas irreales" sobre su valuación; la semana próxima podrían anunciar nuevas medidas, entre las que se analiza retirar la intención de compra

El gigante estadounidense del software Microsoft aseguró que no hay "ninguna razón para aumentar" su oferta por el grupo de Internet Yahoo! y que, de mantenerse el callejón sin salida tras el plazo fijado para el 26 de abril, anunciará en los próximos días una decisión.

"Yahoo! sigue perdiendo terreno en el mercado de búsquedas por Internet y su rentabilidad sigue en declive", consideró el director financiero de Microsoft, Chris Liddell, tras la presentación de los resultados trimestrales del grupo.

El gigante mundial de programas informáticos dio plazo hasta el 26 de abril a los dirigentes de su rival en la Red para aceptar su oferta de 44.600 millones de dólares.

"Si no hay ningún progreso en este fin de semana, la semana próxima anunciaremos alternativas nuevas para nosotros, entre las que se incluye la posibilidad de ir directamente a los accionistas, o incluso de retirarnos", añadió.

Liddell acusó a Yahoo! de tener "expectativas irreales de valor" y juzgó que la oferta de Microsoft ya es "extremadamente generosa".

"No es que no podamos permitirnos aumentar" la oferta, pero es que "no tenemos ninguna prueba de que nuestra oferta esté subvaluada. Nosotros vemos lo contrario", dijo en referencia a los resultados trimestrales de Yahoo!.

En cifras . Esta semana, el número dos mundial de la publicidad en Internet anunció haber registrado un beneficio neto casi cuadruplicado en el primer trimestre, inflado por la entrada en bolsa del sitio chino Alibaba del que detenta 40%.

Según el comunicado, el beneficio por acción -excluyendo excepcionales- alcanzó los 11 centavos, estable en relación a un año antes, pero superior a las previsiones del mercado, que lo situaba en 9 centavos.

El grupo también anunció un volumen de negocios en alza de 9% a 1810 millones de dólares y un volumen de negocios excluyendo TAC (comisiones vertidas a sitios asociados) en alza de 14,2% a 1350 millones, levemente superior a los 1320 millones esperados por el mercado.

Poco antes de las declaraciones de Liddell, Microsoft dio a conocer sus resultados de los tres primeros meses de 2008.

Microsoft verificó en el tercer trimestre de su ejercicio un beneficio mejor que lo previsto, pero reducido por una multa de 1420 millones de dólares de la Comisión Europea, aunque las previsiones para el año no son alentadoras.

La ganancia neta cayó un 10,9% a 4388 millones de dólares, pero las utilidades excluyendo elementos excepcionales quedaron en 47 centavos por acción, superiores a los 44 centavos esperados por los mercados.

En compensación, el grupo registró un volumen de negocios trimestral de 14.450 millones de dólares, levemente inferior a los 14.500 millones esperados.

Microsoft también dio a conocer previsiones inferiores a la expectativa, pronosticando utilidades por acción entre 45 y 48 centavos en el cuarto trimestre de su ejercicio (terminado a fines de junio), contra 48 centavos esperados por los analistas.

Microsoft podría seguir vendiendo el XP

Steve Ballmer dijo que la compañía debe estar preparada para afrontar la demanda de los usuarios

El director general de Microsoft, Steve Ballmer, admitió ligeramente que la compañía podría reconsiderar su decisión de dejar de distribuir el Windows XP a partir del próximo 30 de junio.
"XP va a llegar al final de su vida. Lo hemos anunciado. Si la demanda de los clientes cambia, siempre podemos estar preparados, pero ahora mismo tenemos un plan para acabar los envíos de XP", aseguró Ballmer en rueda de prensa.

El ejecutivo afirmó que la mayoría de los consumidores estaban eligiendo Vista, el sucesor del XP, aunque indicó que, en el ámbito empresarial, Microsoft todavía tiene clientes que están comprando computadoras con XP, debido a que sus departamentos de tecnología trabajan con máquinas viejas en muchos casos.

Algunos comparadores se han quejado de la imposibilidad de adquirir XP en tiendas o como consumidores. Aseguran que para obtener el sistema viejo han debido comprar sus computadoras en pequeñas tiendas.

Salven al XP . Los aficionados al XP inundaron la Red con pedidos en los que insisten la superioridad de este sistema operativo sobre Vista, cuyo lanzamiento en enero no fue recibido con reseñas muy entusiastas.

Unas 160.000 personas firmaron un petitorio en línea para solicitar a Microsoft que siga vendiendo el XP hasta que se lance la versión siguiente de Windows, prevista para el 2010.

Fuente: http://www.lanacion.com.ar/

Yahoo! quiere hacer de su sitio una plataforma social

La firma de Internet planea una reestructuración de su servicio, para ofrecer al usuario experiencias similares a Facebook o MySpace.

Yahoo! proyecta una renovación de su sitio para permitir a los usuarios adaptar el portal a sus necesidades, tomando incluso aplicaciones de otros servicios.

"Vamos a reformar toda la experiencia en Yahoo! para hacerla social en todas las dimensiones´´, aseguró Ari Balogh, principal responsable tecnológico de la compañía, en la conferencia Web 2.0 de San Francisco.

La llamada Y!OS (Yahoo! Open Strategy) toma un concepto que ya ha sido implementado por el líder de búsquedas Google, con su herramienta iGoogle, y redes sociales como Facebook y MySpace.com.

Yahoo! ofrecerá a sus aproximadamente 500 millones de usuarios una mayor flexibilidad para modificar sus páginas del sitio.

Los usuarios podrán escoger entre una serie de programas y colocarlos en cualquier página, inclusive en una versión personalizada de la página de inicio.

Además, Yahoo! facilitará las conexiones entre amigos o familiares para permitir a los usuarios rastrear las actividades en la red de sus contactos más frecuentes.

Balogh insistió en que el portal tomará todas las medidas que sean necesarias para garantizar que el usuario tenga siempre el control sobre su información personal.

El directivo no dijo cuándo se pondrán en marcha estos planes, aunque afirmó que sería antes del final de este año.

Startup Booster 2.0

-Acelerá el proceso de inicio de Windows en unos pocos clics.

Si tu máquina tarda mucho en cargar cada vez que se inicia podés encontrar en esta sencilla y efectiva herramienta una solución. Una gran cantidad de programas se cargan en la memoria de tu PC en el arranque, lo que disminuye notablemente su rendimiento.

Algunos de los programas del Sistema son los necesarios para el normal funcionamiento, y el resto de ellos pueden ser fácilmente removidos de la lista de inicio. Startup Booster clasifica todos los programas que se ejecutan en el arranque como parte del Sistema, separando las aplicaciones sospechosas que pueden ser los virus u otros programas que no son necesarios con el inicio.

Además, cuenta con un limpiador del Registro para organizar las entradas y eliminar basura acumulada de programas desinstalados.

El programa se propone configurar Windows al máximo con unos simples retoques, recomendándote que opciones activar y cuales no. Esto sucede habitualmente cuando ciertas aplicaciones se ejecutan de entrada sin necesidad inmediata de que así sea, desperdiciando los recursos del hardware. Startup Booster puede ayudarte a remover ciertos programas de inicio de la lista o añadirlos en su defecto.

Fuente: http://www.datafull.com/site/

Las páginas argentinas, con domiÑo propio

-Se podrán utilizar la ñ, los acentos y otras yerbas en los dominios argentinos.

-En España ya estaban permitidos desde el año pasado y en chile también funcionan.

Cuentan que en un principio, los dominios de Internet fueron hechos o estaban preparados únicamente para estándares ASCII, es decir sólo para que se tomaran los caracteres del alfabeto del idioma inglés. Sin embargo, mucha agua bajo el río corrió y desde hace un tiempo se viene reclamando por una “actualización” de estos registros, tal como sucedió en Chile y en España.

El F5 llegó, por fin, y desde ahora, gracias a una resolución del canciller Jorge Taiana, se podrá registrar la ñ, la dieresis, los acentos y el uso de la cedilla. Todo esto es parte de un nuevo standard, conocido como Nombre de Dominio Internacionalizado (IDN) por el que hace tiempo se viene luchando.

En los próximos días, NIC Argentina publicará en su sitio web el cronograma y normativa de implementación de caracteres multilingües del idioma español y portugués, y también del subdominio gob.ar que reemplazará al inglés .gov (de government).

Según informa la agencia Télam, la resolución firmada por el canciller Taiana otorga un plazo de hasta 120 días para la preparación del sistema de registro. Una vez que los trabajos de preparación hayan finalizado, comenzará un período de 30 días en los cuales se procederá a la promoción de esta posibilidad de incorporar caracteres multilingües.

Después del período de promoción, se abrirá el registro de dominios para aceptar solicitudes de incorporación de caracteres multilingües a los nombres de dominios ya registrados.

Cumplido el plazo para la incorporación de caracteres multilingües a nombres de dominios ya registrados, se procederá a abrir el registro de dominios sin restricción, es decir, también para aquellos que aún no tengan nombres de dominios registrados y deseen registrar uno nuevo.

Fuente: http://www.datafull.com/

Listos…preparados, a bajar la nueva versión de Ubuntu

-La Edición 8.04, conocida como Hardy Heron (Garza Resistente) ya está disponible para su descarga gratuita.

-Incluye la última versión de Firefox 3 (beta 5), Wubi y muchas mejoras más.

Ubuntu, la distribución Linux Top del momento, ya tiene su nueva versión 8.04, más conocida como Hardy Heron, que puede ser descargada gratuitamente (también se pueden encargar los CDs vía correo).

Cada vez presente en más computadoras, Ubuntu se va transformando de a poco en un serio rival de Windows y Mac, más allá de que todavía tenga mucho camino por recorrer. De hecho, según HP, este año, las computadoras con Linux superarán a las que utilizan Mac OS.

La gran ventaja de esta nueva versión de Ubuntu es que viene con el programa Wubi , que permite que los propios usuarios de Windows instalen esta distro de Linux en sus computadoras sin tener que hacer particiones en el disco rígido y sin tener que borrar el sistema operativo del amigo Bill Gates.

Si Ubuntu no te gustó, sólo basta con ir al panel de control de Windows, Agregar o Quitar Programas y desinstalarlo. Cómo si fuera cualquier otro programa de la PC.

"Las áreas claves en las que nos hemos centrado con la versión 8.04 son la estabilidad y la facilidad de instalación", ha señalado Mark Shuttleworth, el millonario presidente de Canonical, la empresa que impulsa el desarrollo de este sistema operativo.

Fuente: http://www.datafull.com/

Yahoo! abrirá oficinas en la Argentina

-Será para su flamante servicio OneSearch. Estará disponible en unos meses.

Otra buena noticia para la industria TI. Otra buena noticia para el país, también, por qué no. Porque otra empresa grosa como Yahoo! instalaría un centro de desarrollo en la Argentina, según declararon sus principales directivos en Latinoamérica al diario La Nación.

Estaría listo dentro de 18 meses y trabajarían 25 personas.

La idea, según declaró Martín Piombo, vicepresidente y gerente general de Conected Life Latinoamérica, es abrir nuevos centros de desarrollo en la Argentina, Brasil y México. Por supuesto que la idea es desarrollar OneSearch, el servicio para celulares que hace algunas semanas te presentamos en Datafull.

Según especíifica la nota, este servicio podrá ser utilizado a mitad de año por los celulares que tengan un servicio de Claro o Movistar. En la presentación del producto, habían especificado que “estaban abiertos a negociar”, cuando se le consultó el por qué de la ausencia de Personal en el convenio.

Para Piombo, “la Argentina es el lugar ideal para las nuevas instalaciones por el rápido desarrollo que tiene el mercado de publicidad, por los próximos lanzamientos que tienen pensados y las ventajas competitivas del tipo de cambio”, explica la nota.

OneSearch es un servicio publicitario que se amolda a los celulares. Las búsquedas de Yahoo! en los móviles son distintas a las de cualquier browser de PC. En los teléfonos, el Ad aparece de una manera diferente a como lo hace en otros exploradores.

Los contenidos patrocinados se adaptan según la necesidad, el país desde donde se consulte y etcétera. Por ejemplo, si un alemán quiere viajar a la Argentina y busca la palabra "Argentina", el “Ad” que aparecerá será sobre una aerolínea de nuestro país. Además, junto a eso, Yahoo! diseñó un sistema para que también brinde en una misma página imágenes de nuestro país, la temperatura y otras informaciones. La idea s hacerlo dinámico para un teléfono celular en el que el espacio es poco, el tiempo corre y la paciencia es peor que en la PC.

Fuente: http://www.datafull.com/

Cuál es el nuevo servicio de Microsoft

-Se trata de Live Mesh, un servicio online para tener todos tus archivos a mano.

Microsoft se está metiendo de lleno en una tecnología que es capaz de reunir fotos, documentos y otros datos de una persona distribuidos en un creciente número de aparatos, con el objetivo de permitir el acceso a su información desde cualquier lugar y en cualquier momento.

El programa se llama Live Mesh de Microsoft y utiliza a Internet como centro de operaciones, sincroniza archivos de distintas computadoras teléfonos y otros dispositivos, de manera que, por ejemplo, se pueda mostrar una fotografía minutos después de ser tomada por un teléfono celular.
Esto seguramente será un puntapié de Microsoft en el terreno online y desbarrancar a Google en este tipo de aplicaciones. La empresa comentó que planea extender Live Mesh en los próximos meses a los teléfonos móviles, dispositivos de Apple y otros conectados a Internet.

Inicialmente el programa estará limitado a 10.000 probadores de Estados Unidos y ordenadores que funcionen con el sistema operativo Windows. Pero la compañía prevé lanzar Live Mesh en un modo de prueba antes de finales del 2008.

Fuente: http://www.datafull.com/

Seguridad