Buenas Prácticas: Cómo protegerse de un ataque en la fase de Reconocimiento
Por Luciano Laporta Podazza el 23/02/2010, en Seguridad
A la hora de lanzar un ataque, los atacantes más eficaces hacen sus deberes para descubrir tanto acerca de su objetivo como sea posible. Mientras que un script kiddie se lanzaría en la búsqueda de sistemas débiles sin tener en cuenta quién es su propietario, los atacantes con más experiencia se toman su tiempo en llevar a cabo misiones de reconocimiento antes de lanzar cualquier paquete contra la red destino.
Existen varias técnicas de reconocimiento, entre las que podemos destacar:
- La ingeniería social
- Spoofing de números de teléfono
- Saltarse los controles físicos
- Rebuscar en la basura
- Búsquedas en la web
- Análisis de bases de datos whois
- Consulta de los DNS
- El método de defensa más eficaz contra la ingeniería social y el spoofing de números de teléfono es la concienciación del usuario. Se debe informar a todo el personal (desde la alta dirección hasta el becario que acaba de incorporarse) sobre estos tipos de ataques y formarles para que no revelen información sensible. Deben conocer cuáles son los procedimientos para un reseteo de contraseña, ya que en muchas organizaciones no hay razón por la que un administrador de sistemas, secretaria o director solicite una contraseña. Además el equipo de help desk debe tener unos procedimientos específicos sobre cómo han de verificar la identidad de quienes solicitan un reseteo de contraseña, tampoco se debe confiar en personal desconocido que nos llame solicitando información sobre la configuración de los sistemas, datos sensibles, aunque nos aseguren que es de vital importancia. Se debe tener en cuenta que estos procedimientos dependen del nivel de seguridad requerido por cada organización.
- Las tarjetas de identificación personal son una de las medidas más extendidas para evitar que personas ajenas a la entidad se salten los controles físicos. Un vigilante de seguridad o un lector de tarjetas deberá verificar la identidad de los empleados que accedan a las instalaciones. Muchas organizaciones gastan mucho dinero en estas medidas que luego no son utilizadas como deben. La tarjeta de identificación ha de llevarse en un lugar visible, y el personal de seguridad física debe revisar que todos los empleados están correctamente identificados. Si nos cruzamos en el dispositivo de entrada al edificio con una persona que dice haber olvidado su tarjeta y nos pide usar la nuestra para entrar a las instalaciones, debemos indicarle que puede dirigirse al mostrador central donde le proporcionaran una temporal. Cuando las instalaciones se vacíen de personal, las puertas de las salas de ordenadores han de estar debidamente cerradas con llave. Se debe establecer una política que indique a los usuarios el deber de bloquear su sesión cuando abandonen su puesto de trabajo. Para prevenir que los atacantes salgan del edificio con material informático, portátiles, etc., se debe tener una estricta política de traceo, además estos han de estar debidamente candados y seguridad física debe revisar a diario su cumplimiento. Además los portátiles y los dispositivos de almacenamiento externos que entran y salen del edificio y que contienen información sensible deben estar cifrados (por ejemplo con TrueCrypt), al igual que los correos que contengan información confidencial (por ejemplo con PGP o GPG), se debe educar al personal de lo importante que es esta función.
- Todo material en papel, CDs y DVDs deberán ser destruidos cuando vayan a ser desechados. Las cintas y discos duros deberán ser debidamente desmagnetizados ya que la sobrescritura con unos y ceros no elimina la información completamente. Cuando los empleados se trasladan entre distintas oficinas se debe tener controlado todo el material para que este no se extravíe, la mejor opción es depositarlo en un contenedor (caja o similar) debidamente identificado que será trasladado por el personal.
- Se deben establecer unas políticas para determinar qué información va a estar disponible en los servidores web. No debe subirse información sensible de clientes ya que los bots de Google acabarán por encontrarla. Tampoco debe subirse información sobre los productos que utilizan, su configuración o su entorno. Es mejor que un atacante no conozca que medidas de seguridad tenemos para no ponerle las cosas más fáciles. Tampoco debe aparecer la lista de correo de empleados, planes de negocio, PDFs aunque no contengan información sensible, ya que pueden incluir metadatos de donde extraer información. Si no queremos que Google los indexe, además de modificar el fichero robots.txt (este archivo es un arma de doble filo, ya que indicando dónde no queremos que busque podemos dar pistas a los atacantes de dónde buscar), debemos solicitar a Google que nos elimine de su cache, aunque puede que esta información permanezca en otra cache como Wayback Machine.
- Podríamos pensar que registrar información errónea en las bases de datos whois nos puede mantener a salvo, pero en determinadas ocasiones es necesario contactar con los administradores de la entidad para gestionar un incidente, y desde una perspectiva de seguridad es necesario mantener actualizadas estas bases de datos whois. Se debe mantener la mínima información y no información adicional que puedan ser útil a un atacante. Podríamos pensar en usar los servicios de registro anónimos, pero para gestionar un incidente es necesario contactar de forma rápida cuando ocurre un ataque a una máquina. Por ello es más recomendable mantener la mínima información pero válida y educar al personal de nuestra organización para evitar los timos por ingeniería social. Desde SbD ya os hablamos en otra ocasión sobre cómo defender un dominio securizando el whois.
- Para que los atacantes no extraigan demasiada información de los servidores DNS, se deben emplear una serie de técnicas. Primero, debemos estar seguros que no se está filtrando información adicional. El DNS es necesario para mapear nombres hacia y desde direcciones IP, e indicar servidores de nombres y correo, no se requiere otra información adicional, como información de los sistemas internos. Los nombres de dominio no deben indicar el tipo del sistema operativo. Segundo, se deben restringir las zonas de transferencia, se deben adoptar directrices que especifiquen las direcciones IP y redes, que vamos a permitir para iniciar las transferencias de zona. Muchas organizaciones tienen sus DNS secundarios en ISPs, y muchos de estos no limitan las transferencias de zonas, en estos casos es aconsejable ponerse en contacto con el administrador e indicarle que política ha de seguir. Por último es recomendable aplicar la técnica de split DNS para limitar la cantidad de información DNS que está disponible al público. Se podría usar un servidor DNS externo y otro interno. El externo contendría la información que puede hacerse pública y el interno contendría información para nuestros sistemas internos. Con la técnica de split DNS los atacantes sólo tendrán acceso a los DNS externos, mientras que los usuarios de la red interna podrán resolver tanto nombres internos como externos. Desde SbD se recomendó pasar el protocolo DNS a TCP.
Jugando a espías internacionales
Por Luciano Laporta Podazza el 22/02/2010, en Seguridad
La información que consideró que podía a llegar a generar una guerra si saliera a la luz era material con información sobre misiles Libios, defensas aéreas de Irak, operaciones de espionaje americano en China e Irán. Así pues, enterró en lugares estratégicos cuidadosamente para que no pareciera que había tierra removida, paquetes hechos con bolsas de basura con los diferentes documentos. Usando un GPS apuntó las coordenadas donde iría enterrado cada paquete.
Tiempo después, habiendo hecho creer a su jefe que se iba de vacaciones a Disneland, se fue en coche al aeropuerto de Dulles (Washington) para coger un vuelo destino Zurich (Suiza). En realidad, Regan iba a reunirse con oficiales de la embajada China e Iraquí para vender la jugosa información de la que disponía por 13 millones de dólares. Momentos antes de coger ese avión, fue arrestado por agentes del FBI.
Le requisaron varias cosas: una hoja que llevaba en la plantilla del zapato con direcciones de Embajadas de Irak y China en Europa, así como una libreta en la que se leían 13 palabras sin conexión entre ellas como tricycle, rocket y glove; además de otras 26 palabras en una tarjeta; una carpeta con 4 hojas con números de 3 dígitos, así como un papel en la cartera con una frase de varias letras y números.
Brian Regan, había sido entrenado en criptoanálisis por la Fuerza Aérea. Llevaba bajo vigilancia durante meses porque una fuente extranjera de contraespionaje había recibido una carta en la que se ofrecía vender información. La carta en sí tenía muchos fallos tipográficos, por lo que, al ser Regan disléxico, fue uno de los primeros en levantar sospechas para ser sometido a vigilancia.
¿Cómo resolvieron el puzzle en el FBI?
Gracias a fotos obtenidas de cámaras escondidas en su oficina, pudieron ver que navegaba por Intelink y, mientras visionaba la foto de un misil chino en la pantalla, tomaba notas en la libreta, relacionadas con las 13 palabras. Pensando en que podrían ser las coordenadas de la localización de ese misil, los investigadores del FBI llegaron a la conclusión que tricycle era el número 3; motorcycle (dos ruedas) y switch (interruptor ON/OFF) sería el número 2, etc,… Para codificar las coordenadas Regan hizo algo muy común en gente con dislexia, usar imágenes para acordarse de textos. Así aplicaron lo mismo contra la tarjeta de 26 palabras y sacaron otros dos sets de coordenadas que indicaban dónde estaban otros misiles iraquíes.
El papel que llevaba en la cartera, finalmente fue descubierto que contenía las direcciones de varios bancos suizos y que había sido cifrado con el conocido Cifrado de César, con una único desplazamiento de posición en el alfabeto.
Respecto a las hojas con los números de tres dígitos, uno de los expertos del FBI sospechó que apuntaban a palabras de un libro. Sólo faltaba identificar cuál. Regan confesó que se trataba del anuario de su colegio. El criptógrafo del FBI se dio cuenta que entre los dígitos aparecía 7 veces (como 7 eran los secretos que había enterrado Regan) el código “13A”. Contando 13 posiciones desde la foto en la que Regan aparecía en el anuario se veía la imagen de un tipo que aparecía con el nombre “El Hombre Misterioso”, lo cuál daba a entender que era el separador de cada uno de los “tesoros” escondidos. Finalmente los expertos del FBI no llegaron a decodificar el criptograma completo, y el propio Regan no recordaba cómo interpretarlo del todo, por lo que al final confesó dónde había escondido una lista con las coordenadas de los 7 secretos en texto plano en un recipiente portacepillo de dientes enterrado también, por si perdía las coordenadas cifradas. Así el FBI pudo desenterrar los 7 secretos y a Brian Regan lo condenaron a cadena perpetua
Tiempo después Regan (ya en la cárcel) recordó el mecanismo con la que había cifrado las coordenadas y las comunicó al oficial del FBI.
La historia entera explicada con fechas, pelos y señales, la podéis leer aquí.
La verdad es que pese a que Brian se tomó un montón de molestias en el cifrado de las coordenadas donde estaban los “tesoros enterrados”, el FBI resolvió bastante rápido los otros dos retos: El de los números mediante imágenes (aunque fueran palabras), y el del Cifrado de César (este es el Hola Mundo! de los tipos de cifrado que se enseñan en los libros de criptografía). El del reconocimiento de las coordenadas mediante palabras de un libro también es conocido, aunque muy laborioso de identificar, sobre todo porque hay que conocer el libro.
Sin embargo, si Regan hubiera querido llevarse a la tumba la localización exacta de donde escondió sus secretos, tendría que haber destruido el texto en claro con las coordenadas, haciendo morir en el olvido dicho material.
“Depredadores”
Por Luciano Laporta Podazza el 22/02/2010, en Seguridad
Una chica de 16 años contactada por Tuenti sufre una agresión sexual en cadiz.
El ‘grooming’ o acoso a los menores suele ser protagonizado por los adultos que, tras ganarse la amistad o confianza de aquellos a través de Internet, obtienen satisfación sexual mediante imágenes eróticas que el propio menor facilita insconscientemente o bajo amenaza.
En octubre pasado, la BIT detuvo en Cádiz a un depredador que llegó a ocasionar el suicidio de un niño Estonio de 11 años. El hijoputa de agresor se hizo pasar por una adolescente. El chantajista gaditano distribuyo las fotos de este niño ante los amigos de este. Ante la verguenza se pego un tiro con la pistola de su abuelo.
En Agosto un estudiante de 23 años tenía sometido a un bestial asedio a más de 200 adolescentes. Este personaje se pegaba más de 12 horas de caceria por Internet. Una chica de Madrid acosada por este individuo escribio una carta en la que decia “Mamá, no aguanto más. La única salida que veo es el suicidio”
El procedimiento que utilizan es muy simple, buscan un niño o niña que les encaje con sus fantasias sexuales. Les envía un mensaje haciéndose pasar por un adolescente, este solicita su dirección de correo y Messenger (en casi el 95% de los casos) para poder ‘intimar’ más en su confianza.
Los depredadores son expertos en informática comparados con sus victimas y visitán sitios ‘underground’ con el objeto de aprender a crear, utilizar y distribuir troyanos a sus victimas para tener el control absoluto. De esta forma tienen acceso a su correo, lista de amigos y demas ficheros.
Como ejemplo voy a poner unas pantallas de un caso que todavía sigue abierto, pero que por motivos etico-morales voy a exponer.
ENTRANDO AL CHAT
Parece ser que este individuo depredador ‘habita’ por un conjunto de chats de acceso publico y no moderado. La victima de nuestro caso es una adolescente de 16 años y de nombre Eva.
Una vez que nos han pasado sus datos y bajo tutela notarial y judicial nos hacemos pasar por la victima, estos son algunos resultados.
1.- Entramos al Chat (uno muy famoso) a la hora más o menos prevista. El sujeto en cuestión abre una sesión personal de chat conmigo y esta es la conversación. Simplemente le seguimos el juego.
2.- Me invita a una sesión personal en el Messenger. Entro antes que el y el sujeto aparecía como desconectado y con el nombre de ‘Carla’. Nada más entrar lo cambia y se llama ‘yo’
Comprobamos su perfil publico en Live Messenger, apenas tiene nada, tan solo confirmamos que se hace llamar ‘Carla’
- La videoconferencia, audio, video y llamadas de PC a teléfono utilizan los puertos UDP 5004-65535 (desde el puerto UDP 5004 hasta el puerto UDP 65535).
- Compartir aplicaciones y pizarra utiliza el puerto TCP 1503
- La transferencia de archivos requiere los puertos TCP 5000-6900. Estos puertos permiten hasta 10 transferencias simultáneas por usuario.
Para ver la IP publica durante la transferencia del fichero hacemos un NETSTAT. He borrado las IP’s por confidencialidad, dado que el caso está abierto. En este caso ya lo tenemos.
Y como se suele decir hasta aquí puedo hablar….
CONCLUSIONES
Hay que incrementar los esfuerzos para proteger a nuestros más jóvenes. Entiendo que con programas de formación o algo parecido. ¿Recordais cuando nuestros padres nos decían?
.- Si un señor te da un caramelo no lo cojas
.- Si te dice que te vayas con el no lo hagas
¿Tan difícil es extrapolar a internet esa concienciación?, ¿Que les pasa a los padres?, ¿saben que hacen sus hijos cuando están horas y horas conectados a internet?.
Creo que es hora de que la concienciación fluya dado que la tecnología nunca podrá solucionar este problema, mas cuando los depredadores aprenden a manejar troyanos como verdaderas pistolas de fuego y es que esta claro, las reglas han cambiado y nuestra forma de actuar también.
Google encuentra a autor de parte del código usado en hackeo en su contra
Por Luciano Laporta Podazza el 22/02/2010, en Seguridad
Investigadores estadounidenses asociados con Google en la investigación de un masivo hackeo encontraron al autor de parte del código que se utilizó en el ataque, que afectó también a otras 33 empresas.
Se trata de un consultor de seguridad chino, que escribió el exploit para aprovechar una falla en Internet Explorer, informa el Financial Times.
Sin embargo, el sujeto no es quien está detrás de los ataques, y hasta habría afirmado que preferiría que el código “no fuera usado en estos esfuerzos ofensivos”. Pese a ello, al menos una parte del exploit habría sido publicado en foros de hackers como información respecto a un proyecto en desarrollo.
La información llega después de que se conociera que Google había rastreado el ataque a dos centros de estudio en China. Más allá de todo esto, el ataque, que logró robar información confidencial de varias empresas, saca a la luz el potencial que tienen los hackers chinos y las mentes que se están desarrollando allá, ya sea si el ataque provino del gobierno de ese país o no.
Link: US pinpoints authos of Google attack code, says report(The Register)
Fuente: FayerWayer
Configuración de la privacidad y seguridad de las redes sociales
Por Luciano Laporta Podazza el 22/02/2010, en Seguridad
El Observatorio de la Seguridad de la Información de INTECO, como parte de un proyecto conjunto con la Universidad Politécnica de Madrid (UPM), publica una serie de 12 guías con el objetivo de servir de ayuda a los usuarios a la hora de configurar la privacidad y mantener la seguridad de sus perfiles en las principales redes sociales.
El análisis se estructura conforme a los tres momentos clave en los que es posible identificar riesgos para la seguridad y privacidad en este tipo de plataformas abiertas:
1. Alta como usuario.
2. Participación en la red social.
3. Baja del servicio.
La información utilizada para la elaboración de estas guías ha sido directamente obtenida en los sitios web de cada una de las redes sociales analizadas. Tienen como finalidad ser una ayuda para los usuarios de estos servicios, sin pretender, en ningún caso, sustituir la información y soporte ofrecidos por parte de las propias plataformas.
- Guía inteco: FACEBOOK (626 KB)
- Guía inteco: FLICKR (692 KB)
- Guía inteco: HI5 (541 KB)
- Guía inteco: LAST.FM (289 KB)
- Guía inteco: LINKEDIN (637 KB)
- Guía inteco: MYSPACE (705 KB)
- Guía inteco: ORKUT (526 KB)
- Guía inteco: TUENTI (420 KB)
- Guía inteco: TWITTER (538 KB)
- Guía inteco: WINDOWS LIVE SPACES (441 KB)
- Guía inteco: XING (507 KB)
- Guía inteco: YOUTUBE (752 KB)
Fuente: INTECO








