miércoles, 2 de mayo de 2012

Como verificar la seguridad de mis certificados SSL

Muchas veces creemos que comprando únicamente un certificado digital (SSL) de una autoridad certificadora de gran prestigio, las comunicaciones de nuestros sitios web están totalmente protegidas y cifradas, o porque compramos un certificado con una garantía inmensa, nosotros seremos remunerados a la hora de cualquier percance.

Estas son grandes nociones falsas de seguridad, para entender mas afondo el porqué, te invitamos a que leas nuestro informe sobre certificados SSL y sus grandes vulnerabilidades.


En este encontraras una herramienta perfecta para poder auditar tus propios certificados y verificar que te estén vendiendo certificados que REALMENTE te brinden seguridad.




domingo, 6 de noviembre de 2011

Phishing en Guatemala

El Phishing es uno de los ataques mas comunes en la Red, Si quieres saber un poco mas sobre como se realiza, si este a sucedido en Guatemala y un informe forense del ultimo incidente que analizamos, te invitamos a que descarges nuestro informe sobre Phishing:  



martes, 30 de agosto de 2011

Ataques del 29 de Agosto

El 29 de agosto del presente año, sucedió algo que nunca había sucedido en Guatemala, Los sitios de Guatemala sufrieron un ataque coordinado por un grupo de hackers, que pues si sabrán la historia aparentemente fue el grupo de ANONYMOUS, ahora si realmente quieres saber lo que paso, te incitamos a que descargues nuestro informe sobre todo lo ocurrido el día 29.


En este informe detallamos todo lo sucedido, todo lo que pudimos identificar mientras los ataques se ocasionaron, los intérpretes, sitios, vulnerabilidades y mas, así que, Que esperas.


Descarga el Informe

miércoles, 3 de agosto de 2011

Inicio de Black Hat USA 2011

El día de hoy nos encontramos en Black Hat, siguiendo algunas de las presentaciones interesantes dentro del itinerario.


La conferencia inicio con el keynote de Jeff Moss, presidente y creador de Black Hat y Defcon. Jeff comento un poco acerca de como a ido surgiendo la conferencia en los años y como a llegado a un increíble numero de participantes y patrocinadores que como les diré, en los pasillos es imposible caminar rápido. 

Me asombre de ver el numero de personas que eran nuevas en Black Hat, Jeff le pregunto a la audiencia cuantos eran su primera conferencia y mas de la mitad eran personas que venían por primera vez, asi que se puede ver que enserio las conferencias han tomado un BOOM a nivel internacional teniendo participantes desde Vietnam, Australia, china, rusa, Alemania, costa rica, etc. 


Luego tuvimos el privilegio de oír a un ex director de la CIA, no recuerdo su nombre, pero interesante la historia que nos comento como el gobierno de USA en los años del 2001 (pre 9/11) tomaba la seguridad informática un poco mas tranquila y luego del incidente como esta tuvo un BOOM y toman cada pequeño detalle de una forma asombrosa (aunque también asusta un poco).


 Mas tarde tendremos el resumen de las charlas del día de hoy, así como las presentaciones para que puedan descargarlas y los nombres de las herramientas que hemos tenido el privilegio de visualizar.

Saludos desde BlackHat!


 

miércoles, 6 de julio de 2011

Algo sobre Tarjetas de Credito!


El pasado mes, en nuestro stand del IT Now, nos realizaron una entrevista sobre los riesgos de las tarjetas de crédito, de antemano le damos muchísimas gracias al Periódico de Guatemala por darnos la oportunidad de compartir.


Bueno, al tema, el tema de clonación es bastante grave en Guatemala y en todo el mundo, ¿porque realmente?

La tecnología de la banda magnética es bastante "obsoleta", en qué sentido le llamamos obsoleta, inventada por IBM en los años 60, la banda magnética se ha utilizado por la mayoría de instituciones financieras en el mundo para que la información pueda ser leída por cualquier dispositivo de Hardware del mundo, la información que va dentro de la banda magnética debe de tener el mismo formato, de lo contrario imagínate cada local donde compras con más de 10 POS (dispositivos de punto de venta) diferentes cada uno por una institución financiera.

Es por ello que se inventaron los estándares de resguardo de información dentro de las bandas magnéticas y de donde surgió el ISO/IEC 7813. Este define 2 formas de resguardo de información, dependiendo del tamaño se utiliza ya sea el Track 1 o 2 de la tarjeta.

¿Qué es eso de un Track?

La banda magnética contiene 3 pistas ósea “tracks” en las cuales se puede almacenar información, desarrolladas para usos diferentes en la época de los 60, la pista 1 y 3 pueden almacenar 210 bits de información y la pista 2 únicamente 75 bits.

Ok, hasta ahorita podemos darnos cuenta,  que entonces esta información puede ser leída por cualquier dispositivo que se acople al formato universal de lectura significando que esto puede ser leído fácilmente.

¿Ahora donde está la verdadera seguridad en una tarjeta magnética?

La verdadera seguridad en una tarjeta magnética podría aplicarse en dos factores, el lógico (cifrado) y el físico (hardware).

En el lógico, la seguridad seria poder cifrar nuestros datos dentro de la tarjeta magnética, para que únicamente utilizando nuestro algoritmo de cifrado los datos puedan ser extraídos por el dispositivo y descifrados por nuestro software, el problema en este enfoque radica que TODOS los POS deben de poder conocer nuestros datos, entonces sería ilógico cifrar la data con nuestro algoritmo, grabarla en la banda magnética y que esta sea descifrada por cualquier POS en el mundo, daría lo mismo que esta no estuviera cifrada.

Este factor de seguridad únicamente sería útil si nosotros implementamos una tarjeta magnética en donde nosotros somos los dueños de todos los dispositivos de lectura, dándonos así el control de poder utilizar un cifrado a la hora que una persona lea la información, esta será ilegible si no posee el algoritmo de cifrado utilizado; Esto se puede ver en sistemas como tarjetas de metro y trenes que utilizan este sistema, pero no en sistemas bancarios ya que para utilizar nuestra tarjeta seria únicamente utilizable en dispositivos que sean propios del banco.

Por último tenemos el factor físico, aunque no lo consideramos un factor de seguridad como tal, es el único factor que existe a la hora de seguridad en la banda magnética e involucra su coercitividad.

¿Qué es la coercitividad?

La coercitividad es la intensidad del campo magnético requerido para remover la magnetización del material, ósea la resistencia del material en ser desmagnetizado, en últimas palabras, que podamos escribir en la mentada tarjetita. Existen dos tipos de coercitividad, baja y alta.

La coercitividad Baja (LoCo): es una tarjeta magnética que puede ser reescrita muy fácilmente pero tiene el problema que los datos magnéticos de la tarjeta no se quedan guardados mucho tiempo, este tipo de tarjetas son por ejemplo utilizadas en las tarjetas de las llaves de hoteles, puertas, etc.  El hardware utilizado para escribir en ellas es bastante más barato y muy fácil de adquirir.

La coercitividad Alta (HiCo): es una tarjeta que para ser sobrescrita necesita un escritor de arriba de 4000 Oe, estas son utilizadas para tarjetas que deban de guardar o almacenar la información por tiempos bastante prolongados (3-5 años) como por ejemplo nuestras tarjetas de crédito.

¿Donde quedo lo de la clonación?

Finalmente, luego de esta breve pero necesaria explicación, el problema radica en que anteriormente un dispositivo para grabar en tarjetas de crédito de alta coercitividad era bastante caro de $1,000 - $5,000 dólares, ahora desde hace ya unos años estos dispositivos se encuentran fácilmente en el mercado por alrededor de $300-$400 dólares, el que tenemos en nuestro laboratorio es el siguiente MSR206 (Algo obsoleto ya que es de interface serial, pero hay nuevos modelos con interfaces USB).



Pues como verán, la baja de precios y tecnología hizo un alza en comodidad y crimen que cualquier persona puede gastarse $500 dólares y sacar sus propias tarjetas bancarias. Pueden buscar en google y encontraran combos como estos:


Lastimosamente este tipo de amenazas siguen y seguirán existiendo por la alta proliferación de la tecnología de la banda magnética, a muchas instituciones les sería de una masiva inversión el cambio a una nueva tecnología como por ejemplo el de una smart card.  


domingo, 3 de julio de 2011

Jugando en Aeropuertos

Algunas veces nos topamos con redes que definitivamente, por la criticidad de su información deberían de ser seguras, no obstante hay de vez en cuando el típico fallo de seguridad que deja totalmente vulnerable a una red.

El día de hoy hablaremos de algo tan sencillo pero al parecer un tema bastante común como lo es la segmentación. En redes de computadoras, una subred es un rango de direcciones lógicas. Cuando una red de computadoras se vuelve muy grande, conviene dividirla en subredes, por los siguientes motivos:
  • Reducir el tamaño de los dominios de broadcast.
  • Hacer la red más manejable, administrativamente. 
  • Se puede controlar el tráfico entre diferentes subredes, mediante ACLs.
Existen diversas técnicas para conectar diferentes subredes entre sí. Se pueden conectar:
  • A nivel físico (capa 1 OSI) mediante repetidores o concentradores(Hubs)
  • A nivel de enlace (capa 2 OSI) mediante puentes o conmutadores(Switches)
  • A nivel de red (capa 3 OSI) mediante routers
Un pequeño ejemplo de esto seria la siguiente imagen, donde se a dividido una red en diferentes segmentos:



Bueno, de esto hay muchísima información en Internet y pueden referirse a wikipedia para un poco mas de información.




Ahora bien, el fallo que hablamos es que muchas veces el personal de IT, piensa o considera que realizando esto de manera correcta deja una seguridad entre cada red en donde el trafico de una no pasa a otra, esto no es correcto, ya que la red es un MISMO canal, osea ahí es donde pasa todo el trafico de la red y aunque entre maquinas por la subred configurada y la MASCARA de red no permita el ver otras maquinas, no significa que NO existan, o no pueda verse el trafico entre ellas.

Bueno, este problema nos lo hemos encontrado en varias instituciones así como en redes de aeropuertos en donde se tiene un servidor DHCP que brinda direcciones IP hacia los clientes que se conectan a la red pero dentro de esta misma red, tienen una red estática en otro segmento que es la red administrativa del propio aeropuerto. Únicamente corriendo WireShark, nos sentamos unos 5 minutos a ver el trafico de la red y pudimos identificar el rango de maquinas que estaba "oculto" para la red de clientes de acceso gratis.

Bueno, ustedes dirán, que sucedería si configuro mi tarjeta de red para que este en ese mismo segmento ? sera que podría empezar a comunicarme con ella ? 


jueves, 23 de junio de 2011

Sección de eventos en nuestra pagina Web

Hemos inaugurado nuestra sección de eventos en la pagina principal, en esta estaremos colocando todos los eventos a los cuales estaremos asistiendo así como nuestros eventos propios.

Pueden chequearla en:
http://develsecurity.com/eventos.html

Así que estén atentos.
Nuestro próximo evento tendrá lugar en Las Vegas, nada mas y nada menos que la cobertura en vivo de Blackhat 2011, con posts y twits diarios, asi que no se lo pierdan!!