Mostrando entradas con la etiqueta Hacker. Mostrar todas las entradas
Mostrando entradas con la etiqueta Hacker. Mostrar todas las entradas

lunes, 19 de agosto de 2013

Hacker vulnera perfil de Mark Zuckerberg para reportar error



Todos ustedes deben saber que las probabilidades para que sus cuentas en Facebook sean ‘hackeadas’, no son pocas. Y eso rige tanto para la cuenta de cualquiera de nosotros, como para la del propio Mark Zuckerberg. Y así ha quedado demostrado recientemente, luego de que un hacker vulnerara la cuenta del CEO de Facebook, para hacer notar la magnitud del error que encontró.

Khalil Shreateh, el investigador de TI palestino que descubrió el bug en Facebook, menciona que, anteriormente, había enviado un reporte en el que informaba su hallazgo a la red social. Sin embargo, Facebook, aparentemente, lo había ignorado, por lo que se vio obligado a tomar una medida más radical, a fin de que su reporte sea tomado en cuenta.

Entonces, no se le ocurrió mejor idea que vulnerar la cuenta personal de Mark Zuckerberg, para escribir en su propio muroun mensaje en el que exponía la situación.

Y como bien deben suponer ustedes, no pasó mucho tiempo para que uno de los ingenieros de Facebook se contactara con Khalil para que le dé un informe más detallado del problema. Pero eso no fue todo, sino que, además, la cuenta del hacker fue suspendida temporalmente, y se le hizo saber que no recibirá ninguna recompensa económica por reportar el bug, ya que utilizó un método que viola los términos y condiciones de Facebook.

‘Desafortunadamente, no podemos pagarte por esta vulnerabilidad, porque tus acciones violaron nuestros Términos de Servicio. De todos modos, esperamos que continúes colaborando con nosotros para encontrar vulnerabilidades en la página’, le escribió Facebook a Khalil Shreateh.

Por supuesto, esa parece una actitud abusiva de Facebook hacia Khalil, ya que este último sí habría mandado reportes explicando la vulnerabilidad, previamente. Sin embargo, la razón por la que Facebook lo había ignorado en las ocasiones anteriores, habría sido el idioma.

Recibimos cientos de reportes al día. Muchos de nuestros mejores reportes provienen de gente, cuyo inglés no es bueno, y aunque esto puede ser como un reto, es algo con lo que trabajamos bien, y ya hemos pagado un millón de dólares a cientos de reporteros. Sin embargo, muchos de los reportes que recibimos no tienen sentido o están equivocados, e incluso esos proporcionan un mínimo de instrucciones de reproducción. 
En este caso, debimos haber respondido pidiendo más detalles’, señala un empleado de Facebook.

¿Qué les parece? ¿Ustedes le pagarían al hacker?

Fuente: VentureBeat

jueves, 25 de julio de 2013

Apple lanza una página con el estado de sus sistemas mientras continua recuperándose del ataque hacker

estado servidores apple

Tras reconocer que su plataforma de desarrolladores ha sufrido un ataque que con casi total seguridad ha retrasado el lanzamiento de la cuarta beta de iOS 7, Apple trabaja contrarreloj para poder recuperar su actividad normal. Para conseguirlo, la compañía ha lanzado una nueva web informando del estado de los sistemas de su canal de desarrolladores.

En ella podemos ver el estado de cada sección de forma individual: servidores de certificados, descargas de software, canales de vídeos, foros… en el momento en el que escribo estas líneas todo está apagado excepto los servidores de iTunes Connect y los sistemas para reportar fallos, y es de esperar que poco a poco todos los sistemas vayan reactivándose gradualmente.

Además de esto, Apple también ha enviado un correo a toda la comunidad de desarrolladores disculpándose de nuevo por las caídas y prometiendo una recuperación para lo antes posible. Todas las suscripciones de estos desarrolladores se ampliarán a modo de compensación, y las aplicaciones que se han subido a la Apple Store permanecerán disponibles mientras duren las reparaciones.

Vía | Cult of Mac
Más información | Web del estado de los servidores de desarrollo de Apple

martes, 23 de julio de 2013

Un hacker causó la caída del Developer Center de Apple al avisar de una vulnerabilidad



A finales de la semana pasada, Apple cerró su centro de desarrolladores tras ser víctima de un supuesto ataque. Ibrahim Balic, presunto atacante, no está de acuerdo y cree que hizo lo correcto para advertir a la compañía de un fallo.

A finales de la semana pasada tuvo lugar una extraña caída del Developer Center de Apple. Extraña, porque nadie tenía muy claro a qué se debía hasta que la compañía publicó un mensaje (que también fue enviado por correo a los desarrolladores) en el que informaba de que un intruso había tratado de obtener información personal. Pero este intrusorespondió a la empresa, pues asegura que lo único que quería era avisar de las vulnerabilidades que había descubierto.

Según Apple, el ataque únicamente había puesto en peligro información encriptada, pero no podían descartar que se hubiese accedido a los nombres, correos y direcciones postales. 

Por ello, el jueves decidieron tirar el sitio, informar del ataque a los desarrolladores e investigar lo ocurrido para evitar que esta amenaza se repitiese en el futuro.

Lo curioso es que en este caso tuvieron respuesta del supuesto atacante,Ibrahim Balic, que contestó en un vídeo publicado en YouTube y en un mensaje en TechCrunch. En ellos, Balic explica que se dedica a la seguridad y que únicamente recogió información privada para ver hasta dónde le permitía llegar la vulnerabilidad (13 bugs en total). Así pues, la caída del Developer Center de Apple sería culpa suya, pero no consecuencia de un ataque.

De todos modos, Apple no ha confirmado la versión del atacante, aunque el vídeo que publicó no parece un montaje y, desde luego, los eventos concuerdan. Si su versión es cierta, la compañía fue informada de todas las vulnerabilidades y únicamente recogió información de73 usuarios, todos ellos empleados de la firma, para demostrar su descubrimiento y únicamente tras informas a la compañía del mismo,cuatro horas después, Apple cerró las puertas de su centro de desarrolladores.

No estoy muy contento con lo que leo y estoy un poco molesto, ya que no hice esta investigación para herir o dañar.

Lo que más parece preocupar a Balic es pasar a formar parte de una lista negra como consecuencia de su investigación (que, a su vez, tuvo como consecuencia la caída del Developer Center de Apple). 
Además, varios usuarios de YouTube critican que en su vídeo se pueda ver la información personal que supuestamente no pretendía hacer pública. Lo cierto es que el momento elegido por Balic, en plena beta de iOS 7, no parece el mejor. Pero también es cierto que informó de un problema y dio la cara tras provocar la caída del Developer Center de Apple.

lunes, 22 de julio de 2013

¿Sabías? cómo hackear las tarjetas SIM. Millones en peligro

Un criptógrafo alemán ha descubierto un sistema para tomar el control de las tarjetas SIM que usan un viejo estándar de codificación 

Estar tarjetas guardan el número de teléfono y los datos críticos de los móviles
Se calcula que en el mundo hay más de 7000 millones de tarjetas SIM instaladas




En los últimos años, hemos visto cómo los hackers han tumbado las protecciones de los ordenadores, las consolas, los bancos, los servicios de Internet, correo electrónico,redes sociales, videojuegos, y prácticamente cualquier cosa que se les ha puesto a tiro. 


Menos las tarjetas SIM. Es el último reducto y, al mismo tiempo, el pilar sobre el que se asienta el floreciente negocio de la telefonía móvil. Si las tarjetas SIM se hackean, y personas no autorizadas pueden usar números de teléfonos hackeados o acceder a su saldo y sus cuentas de cobro de facturas telefónicas, el mundo se paralizaría. Literalmente. 

Pero que no cuando el pánico... por ahora. El descubrimiento de una vulnerabilidad en al menos una octava parte de lastarjetas SIM lo ha llevado a cabo "uno de los buenos", no un ciberdelincuente. Y aunque estima que los hackers también descubrirán el secreto en seis meses, ya está trabajando con los fabricantes de tarjetas SIM para arreglarlo.

Según cuenta Forbes.com, el criptógrafo alemán Karsten Nohl y su equipo, tras tres años de investigación intentando hackear más de mil tarjetas SIM, han encontrado una vulnerabilidad en aquellas que usan un viejo código de encriptación y además disponen de un código mal configurado. Según este matemático el fallo afecta aproximadamente a una octava parte de los más de 7000 millones de tarjetas SIM que existen en el mercado, así que cerca de 1000 millones de ellas son vulnerables al hackeo.

Karsten Nohl, que presentará su descubrimiento en la conferencia de seguridad Black Hatque tendrá lugar en Las Vegas el 31 de julio, asegura que con su método puede hackear dichas tarjetas SIM para enviar SMS de forma indefinida (vaciando la cuenta), así como redirigir y grabar llamadas. También, con una combinación adicional de bugs, realizar pagos con ellas.

Las tarjetas SIM utilizan un estándar criptográfico llamado DES (Digital Encryptation Standard), desarrrollado por IBM en los años 70 del pasado siglo, que después perfeccionó la NSA. Los principales fabricantes de tarjetas SIM ya utilizan una nueva versión de este estándar, pero otros no. La vulnerabilidad detectada por Nohl sólo se da en tarjetas SIM que usan el viejo estándar, y no tiene un patrón. Es decir, no se puede saber qué fabricante y en qué porcentajen usan o no ese antiguo sistema de codificación.

Igualmente, otro fallo detectado en el lenguaje Java utilizado para programar las tarjetas, facilita aún más el acceso al control total de la SIM.

Karsten Nohl ha dicho que ya está trabajando con los fabricantes para tapar ambos agujeros, antes de que los hackers los descubran. Esta vez, los buenos han sido más rápidos. ¿Qué ocurrirá cuando sea al revés?

sábado, 6 de julio de 2013

'Hackers' acceden 23.00 cuentas de usuarios del Club Nintendo


Los atacantes han accedido a nombres, e-mails, direcciones postales y números de teléfono de miles de usuarios, pero no a tarjetas de crédito
Nintendo ha asegurado que su plataforma Club Nintendo ha sido 'hackeada' en Japón el ataque se ha producido desde el 9 de junio hasta el 4 de julio. La compañía detectó un incremento importante en el número de errores de acceso a la web por parte de los usuarios, lo que le llevó a investigar la situación, y así descubrir el ataque.

Según los resultados de la investigación llevada a cabo por Nintendo, recogidos en un comunicado de la compañía, se produjeron alrededor de 23.000 accesos no autorizados a cuentas de Club Nintendo, por lo que la firma japonesa ha pedido a todos los miembros de Club Nintendo en Japón que cambien su contraseña, para evitar cualquier problema.

Las consecuencias de esta invasión suponen que los nombres, e-mails, direcciones postales y números de teléfono de miles de usuarios se han podido ver comprometidos. Sin embargo, los números de tarjeta de crédito de los usuarios no se han visto comprometidos.

Por el momento, no hay constancia de que el ataque haya afectado a otros países, aunque en cualquier caso es conveniente que los usuarios que sean miembros de Club Nintendo en cualquier país cambien sus contraseñas por precaución

viernes, 5 de julio de 2013

La página web japonesa del Club Nintendo ha sido hackeada Se recomienda cambiar de contraseña en el servicio.


Actualización: Nintendo asegura que la página afectada es sólo la japonesa.

Noticia original: Nintendo ha confirmado una brecha de seguridad en la página web del Club Nintendo, con más de 23.000 intrusiones en el pasado mes. Los hackers habrían accedido a nombres reales de los usuarios, sus direcciones, teléfonos y correos de e-mail.

Como primera medida de seguridad, Nintendo ha reiniciado todas las contraseñas del Club Nintendo y ha enviado correos a los usuarios para informar de la creación de nuevas claves.

Según Nintendo, el hackeo comenzó el 9 de junio y fue detectado casi un mes más tarde, el 2 de julio. Nintendo ha investigado que hubo 23.000 conexiones sin autorización entre 15 millones de intentos. Actualmente la compañía está buscando nuevas mejoras de seguridad.

Este hackeo ha sido un nuevo ataque cibernético a Nintendo, que ya ha sufrido otros en el pasado, aunque sin tantas consecuencias. Precisamente esta semana Ubisoft también anunció que datos de uPlay habían sido pirateados, y Blizzard vio recientemente cómo se hackeo la casa de subastas de World of Warcraft.

viernes, 14 de junio de 2013

Un hacker crea un programa para rastrear webs ocultas en Tor

La red esconde tramas ilegales como la pedofilia, venta de armas o tráfico de drogas difícilmente localizables por la Policía


El hacker le ha costado la detención tras sus implicaciones en la búsqueda de redes de pederastia

«Yo odio a los pedófilos y lo único que quería era ayudar a desmantelar este tipo de páginas. Ahora ya no se me vuelve a ocurrir hacer nada por nadie». Este es el relato del experto en seguridad que ha creado una herramienta por la que por primera vez se puede rastrear la red Tor en el «Eldiario.es». 
Sus implicaciones en la búsqueda de redes de pederastia le ha costado la detención.

«Fue en noviembre del 2012 cuando desarrollé un programa que rastreaba e indexaba esas webs ocultas y lo tuve ejecutándose un par de meses, en los que obtuve más de 100.000 webs catalogadas por diferentes etiquetas para identificar el tipo de páginas que eran», explica el implicado.

«Aparecieron multitud de páginas y foros de pederastas, incluso te encontrabas con mensajes de los administradores regocijándose porque llevaban x años "online" y que nunca les había ocurrido nada... como si fuera una ciudad sin ley donde pueden campar a sus anchas»., añade.

Es en Deep Web donde confluyen todo tipo de actividades ilegales como venta de armas, tráfico de drogas, pedofilia, asesinos a sueldo, y cuyo sistema imperante es la red TOR (The Onion Router) prácticamente imposible de rastrear y de identificar la identidad del usuario impidiendo así cualquier intervención externa.

De ahí la importancia de la creación de un programa capaz de rastrear este submundo cibernético. Sin embargo, En España, la reforma del Código Penal de 2010 añadía el artículo 197/3 en relación con el acceso a sistemas, que establece que: «El que por cualquier medio o procedimiento y vulnerando las medidas de seguridad establecidas para impedirlo, acceda sin autorización a datos o programas informáticos contenidos en un sistema informático o en parte del mismo o se mantenga dentro del mismo en contra de la voluntad de quien tenga el legítimo derecho a excluirlo, será castigado con pena de prisión de seis meses a dos años». Es decir, no distingue entre si son intrusiones para comprobar medidas de seguridad o si son intrusiones con finalidad ilícita.

«Sabía de las implicaciones legales, pero continué y en varias webs conseguí encontrar fallos que permitían extraer toda la base de datos, incluido el listado de usuarios (en uno de ellos había más de 30.000 pedófilos registrados). Realicé varias aplicaciones para extraer la base de datos de forma semi-automática de estas páginas con fallos y envié los programas al Grupo de Delitos Telemáticos de la Guardia Civil(GDT) por si les era de utilidad», afirma el implicado.

Dos meses más tarde, siete agentes de la Policía judicial le esperaban con una orden de registro en la mano prestos a realizar la detención.

«La investigación procedía del FBI y la Europol y por mucho que dijeran que habían rastreado mi IP desde el foro concreto del que se me acusaba una supuesta pertenencia, esta red va cifrada» asegura el hacker, «la única forma que hay de obtener datos es monitorizando nodos origen, donde las comunicaciones van sin cifrar, algo que hace el FBI de forma habitual». Por lo que parece toda la operación surgiría de un servidor del FBI por el que controlan y monitorizan las conexiones que pasan por ahí para tener controlado a quien se descargue imágenes y eso, en principio, según fuentes jurídicas de la Fiscalía, podría ser un agente provocador, una figura que no está contemplada en nuestro derecho, y que haría impune los delitos investigados.

«En cuanto al trato, aparte de que uno a uno me iban presionando, a su forma, para que 'cantara', en general puedo decir que no se portaron mal, salvo el típico borde que te humilla psicológicamente con preguntas o sugerencias como que soy gay, neonazi, que necesito ayuda psicológica, que es mucha casualidad que me pasara dos veces, etc. A pesar de todo, quiero que conste que la GDT hizo todo lo posible por ayudarme y sacarles del error», añade el hacker en la citada web.

En el registro realizado en el domicilio, aún en el supuesto de haber encontrado imágenes, éstas se habrían almacenado de forma temporal en el ordenador por lo que no es delito. «En su día hubo una propuesta para que en la última modificación del Código Penal en 2010 se incluyera como delito, pero no se llegó a hacer», informan desde la Fiscalía.

Intenta desenmascarar a los pedofilos

«En España luchar contra esta gente es complicado porque la ley siempre les ampara» afirma el hacker, «pero sería muy sencillo realizar una aplicación que descargara todas esas fotografías de niños y anotara los hashes o huellas de los ficheros, de manera que luego se puedan buscar en las redes P2P o en los ordenadores incautados de pedófilos», se lamenta el implicado.

El hecho de que él colabore con el cuerpo de Policía no le ha dado ningún estatus especial. «La coordinación entre las diferentes fuerzas del estado es deplorable, no tienen información cruzada. Si se hubieran informado antes habrían visto quién soy realmente», afirma.

«Fue en agosto de 2010 cuando llegué a una web donde se hablaba de un foro pedófilo, y donde todo el mundo estaba alarmado por la libertad con la que la gente escribía de temas de menores en él. Como analogía, imagina que un hombre le está pegando a una mujer en mitad de la calle y hay un corro de gente mirando y diciendo cosas...pero nadie ayuda. Decidí hacer una auditoría de seguridad de la web y hallé una serie de cosas», explica el hacker sus inicios en estas investigaciones.

«Además, como la web era una versión antigua de Joomla, intenté buscar fallos de seguridad para extraer los datos de los pedófilos, pero tenía bastantes protecciones y finalmente desistí. Después de denunciarlo a través de internet a los diferentes cuerpos policiales del Estado, alertó a algunas asociaciones antipedofilia, y así quedó la cosa», añade el hacker.

Cuatro meses más tarde, a las ocho de mañana, siete agentes de la Guardia Civil y un agente judicial con una orden de registro, aparecieron en la puerta de su casa y, tras entregarle una denuncia, procedieron a inspeccionar el domicilio. Dicha denuncia indicaba la web a la que supuestamente había accedido y que el motivo del registro era una posible vinculación a un grupo de pederastas.

«Al principio estaba desorientado, pero tras leerlo y reconocer la web en cuestión, les conté todo y les mostré los mails con las denuncias. Acto seguido llamaron a sus superiores en Madrid y en unos minutos cancelaron la orden de registro y únicamente se llevaron mis dos discos duros del PC, por rutina». Finalmente este hecho quedó con el hacker llamado a declarar al cuartel, sin detencción y un mes más tarde ratificó la declaración en el juzgado con su abogado.