Liberado el 15 de Enero de 2006, alcanzó a infectar a más de 900.000 computadores en 200 países
Contiene un código maliciosos de sobrecarga (“payload”) diseñado para escribir archivos aleatorios los tercer día de cada mes (iniciando el 3 de Febrero de 2006)
Worm_Nyxem.E: Promedio de infecciones por hora Fuente: http://www.caida.org
Worm_Nyxem.E: Víctimas por países y medio de propagación Fuente: http://www.caida.org/analysis/security/blackworm/
Y de los “Hackers” que …
Hackers chilenos que integraban una de las bandas de piratas informáticos más importantes del mundo fueron detenidos por la Policía de ese país. Estos jóvenes se habían infiltrado en más de ocho mil sitios de Internet, incluida la NASA y páginas de los gobiernos de Argentina, Bolivia, Colombia, Estados Unidos, Israel, Perú, Turquía y Venezuela
El impacto financiero de código maligno a nivel mundial se estima en 13.2 billones de dólares en el año 2001, siendo los principales contribuyentes: SirCam $1.15 Billones, Code Red $2.62 Billones y NIMDA $635 Millones.
La semana pasada un consultor del FBI robó 38 mil contraseñas de la federal de investigaciones y ahora un grupo de piratas informáticos ingresó en las últimas semanas en el sistema del Departamento de Estado y todo indica que obtuvieron información delicada
Algunos hackers revelaron un método para autentificar las versiones piratas de Microsoft Windows Vista. El 30 de noviembre este sistema operativo fue puesto a la venta para aumentar el número de clientes con licencias originales, y cuenta con nuevas medidas de seguridad que intentan frenar el crecimiento de la piratería.
Modalidad de algunos ataques a la Seguridad de Redes
Flooding: Inundación (Negación de servicio)
Tampering o Data diddling: la modificación no autorizada de los datos, o al software instalado en un sistema
Ingeniería Social
Phishing: Una de las principales amenazas de seguridad informática
Los crímenes informáticos han sido estimados en US $67,2 billones, solo en organizaciones en USA, US $1 billón es por Phishing
Phishing, “Pescando víctimas”: ataques de ingeniería social son aquellos que tratan de obtener información confidencial de las víctimas mediante el engaño y la manipulación
Falsos correos o sitios Web que invitan a registrar información confidencial (en la mayoría de los casos financiera)
¿Cómo identificar rápidamente un Phishing?
Busque errores ortográficos o gramaticales en el texto del correo o sitio Web
Normalmente incluyen frases que las víctimas tomen acciones inmediatas o urgentes: “Haga clic en este link para actualizar su información o su cuenta cancelada”
Ninguna institución financiera contacta a sus clientes por teléfono o correo electrónico para actualizar la información confidencial de los mismos
Estos correos electrónicos, normalmente, contienen un hipervínculo o una dirección URL a la cual debemos ingresar
Algunas veces, estos correos tienen sugerencias para descargar información o algún programa (que en el fondo es un código malicioso)
Ejemplo de Phishing
¿El siguiente correo es o no Phishing? Estimado Cliente(a): Nuestro sistemas informátivos han sufrido problemas este fin de semana, y por esta razón, mucha de la información de nuestros customers se ha visto modificada. Por favor, ingrese a este sitio Web, y actualice su información dentro de las siguientes 24 horas, o sus cuentas se desactivarán: http://co.bank.data.com/customers/profile/ Muchas gracias por la comprensión y ayuda. Atentamente, Departamento de tecnología
Ataque Eavesdropping y Packet Sniffing
El objetivo es monitorear el tráfico de la Red en forma pasiva (Sin modificación)
Realizado mediante el uso de herramientas de software conocidas como “ sniffers ”
En redes compartidas, las tarjetas configuradas en modo promiscuo “escuchan” todo el tráfico de la red a que pertenecen
En redes conmutadas es necesario crear un puerto espejo del puerto donde está conectado el equipo al que se le quiere hacer sniffing
Ataque Flooding Tipo de ataque destinado a saturar los recursos del sistema (DoS) Send SYN (Seq=x) Receive SYN (Seq=x) Send SYN (Seq=y, ACK=x+1) Receive SYN (Seq=y, ACK=x+1) Send ACK (Ack=y+1) Receive ACK (ack=y+1)
Consiste en la manipulación de las personas para que voluntariamente realicen actos que normalmente no harían
Término usado entre crackers y samurais para referirse a las técnicas de violación que se sustentan en las debilidades de las personas mas que en el software.
El objetivo es engañar a la gente para que revele contraseñas u otra información que comprometa la seguridad del sistema objetivo
Los objetivos básicos de la Ingeniería Social son los mismos del “hacking” o “cracking” (dependiendo de quien lo haga) en general: ganar acceso no autorizado a los sistemas, redes o a la información para...
Agencias e Instituciones Gubernamentales y Militares
Instituciones Financieras
Hospitales
El “boom” de la Internet tuvo su parte de culpa en la proliferación de ataques a pequeños “start-up´s”, pero en general, los ataques se centran en grandes compañías
Técnicas y Herramientas de Ingeniería Social (Invasivas o Directas)
El Teléfono
El Sitio de Trabajo
La Basura
La Internet-Intranet
Fuera de la Oficina
Técnicas y Herramientas : El teléfono
Personificación Falsa y Persuasión
Tretas Engañosas: Amenazas, Confusiones Falsas
Falsos Reportes de Problemas
Personificación Falsa en llamadas a Help Desks y Sistemas CRM
Completación de Datos Personales
Robo de Contraseñas o Claves de Acceso Telefónico
Consulta de buzones de voz
Uso fraudulento de líneas telefónicas
Uso de Sistemas Internacionales de Voz sobre IP
Técnicas y Herramientas : Sitio de trabajo
Entrada a los sitios de trabajo
Acceso Físico no Autorizado
Tailgating
Oficina
“ Shoulder Surfing” (ver por encima del hombro), Leer al revés
Robar, fotografiar o copiar documentos sensibles
Pasearse por los pasillos buscando oficinas abiertas
Intentos de ganar acceso al cuarto de PBX y/o servidores para:
Conseguir acceso a los sistemas,
Instalar analizadores de protocolo escondidos, sniffers o,
Remover o robar pequeños equipos con o sin datos
Técnicas y Herramientas : ¿Qué hay en nuestra basura?
Listados Telefónicos
Organigramas
Memorandos Internos
Manuales de Políticas de la Compañía
Agendas en Papel de Ejecutivos con Eventos y Vacaciones
Manuales de Sistemas
Impresiones de Datos Sensibles y Confidenciales
“ Logins”, “Logons” y a veces... contraseñas
Listados de Programas (código fuente)
Disquetes y Cintas
Papel Membretado y Formatos Varios
Hardware Obsoleto
Técnicas y Herramientas : La Internet y la Intranet
Si en algo es consistente un usuario es en repetir passwords
“ Password Guessing”
Placa del Carro
Nombre del HIJO/A + 2008
Fecha de nacimiento
Encuestas, Concursos, Falsas Actualizaciones de Datos
Anexos con Troyanos, Exploits, Spyware, Software de Navegación remota y Screen Rendering
Técnicas y Herramientas : Fuera de la Oficina
Almuerzos “de Negocios” “Cenas de Viernes”, que terminan en “Happy Hours”, con potenciales consecuencias desastrosas:
Sesiones de confesión de contraseñas, extensiones, direcciones de correo electrónico. Al otro día, la víctima no se acuerda
Conexiones “de oficina a Oficina”:
¿Puedo leer mi e-mail desde aquí?
Eso está en la Intranet de la Empresa, pero (en tono jactancioso) yo puedo entrar desde aquí
Técnicas y Herramientas de Ingeniería Social (Seductivas o Inadvertidas)
Autoridad
Carisma
Reciprocidad
Consistencia
Ingeniería Social Reversa
Técnicas y Herramientas: Autoridad
Pretender estar con la gente de TI o con un alto ejecutivo en la Empresa o Institución
Puede usar un tono de voz:
Intimidante
Amenazante
Urgente
Técnicas y Herramientas: Carisma
Se usan modales amistosos, agradables
Se conversa sobre intereses comunes
Puede usar la adulación (interés por conseguir un favor) para ganar información del contexto sobre una persona, grupo o producto
Técnicas y Herramientas: Reciprocidad
Se ofrece o promete ayuda, información u objetos que no necesariamente han sido requeridos
Esto construye confianza, da la sensación de autenticidad y confiabilidad
Se usa el contacto repetido durante un cierto período de tiempo para establecer familiaridad con la “identidad” del atacante y probar su confiabilidad
Técnicas y Herramientas: Ingeniería Social Reversa
Ocurre cuando el “hacker” crea una persona que parece estar en una posición de autoridad de tal modo que le pedirán información a él, en vez de que él la requiera
Las tres fases de los ataques de ISR:
Sabotaje
Promoción
Asistencia
Técnicas y Herramientas: ¿Cómo opera la Ingeniería Social Reversa?
El Hacker sabotea una red o sistema, ocasionando un problema.
Este Hacker entonces promueve que él es el contacto apropiado par solucionar el problema, y entonces, cuando comienza a dar asistencia en el arreglo el problema, requiere pedacitos de información de los empleados y de esa manera obtiene lo que realmente quería cuando llegó.
Los empleados nunca supieron que él era un Hacker , porque su problema se desvaneció, él lo arreglo y todo el mundo está contento.
Ingeniería Social: Consejos para defenderse
Sea cauteloso y revise su actitud de colaboración. ¡OJO! No hay que volverse paranoico
Verifique con quien habla, mas si le preguntan por claves
Polybius era un escritor griego que propuso sustituir una letra por un par de ellas o por números de dos dígitos
El alfabeto es escrito dentro de una matriz de 5x5 o 5x8
El criptograma duplica la cantidad de caracteres del texto en claro por lo que no es un buen sistema de cifra
Cifrado de Polybius Para encriptar se debe sustituir cada letra con las coordenadas de la letra en la matriz Ejemplo: F=BA ó F=21
Cifrado de V igenère
Método original fue inventado por Giovan Batista Belaso
Este cifrador polialfabético soluciona la debilidad del cifrado del César en que una letra se cifra siempre igual. Se usa una clave K de longitud L y se cifra carácter a carácter sumando módulo t el texto en claro con los elementos de esta clave
C i = (M i + K i ) Mod t , de donde t es el número de caracteres del alfabeto
Los algoritmos de clave pública son cerca de 100 a 1000 veces más lentos que los algoritmos de clave secreta. Por ello son raramente usados para encriptar grandes cantidades de datos.
Son comúnmente usados para la fase inicial de comunicación, con el objetivo de autenticar ambas partes y establecer una clave secreta:
Componentes básicos: Clave pública, firma del solicitante y certificación del ente emisor
Recomienda el uso de RSA
Certificado para un e-mail
En el ambiente financiero se necesita extender el certificado para codificar la información como el número de la tarjeta de crédito y límite del crédito
Hay dos políticas básicas en la configuración de un cortafuegos y que cambian radicalmente la filosofía fundamental de la seguridad en la organización:
Política restrictiva
Negación de todo el tráfico excepto lo que está permitido
Política permisiva
Se permite todo el tráfico excepto el que está negado
Cada servicio potencialmente peligroso debe aislarse caso por caso
Un VPN está, compuesta de uno o mas túneles IP seguros y dos o mas redes
Un túnel IP seguro describe el proceso de encapsulamiento de un paquete IP, incluyen su información de header, en un nuevo paquete IP que será visto únicamente por los firewall origen y destino
El túnel definido especifica la política implementada en los datos (paquete IP):
Compara parámetros contra patrones conocidos de ataques. Usa bases de datos universales que se actualizan periódicamente
Anomaly – detection
Compara el tráfico contra estándares de tráfico
Clasificación 2
Network – based
Utiliza parámetros de red
Host – based
Utiliza parámetros del host
Deep Packet Inspection (DPI) Es un término en Redes de Computadores que se refiere a los dispositivos y tecnologías usadas para inspeccionar y tomar acción basándose en el contenido del paquete (comúnmente llamado “payload”) y no solamente en la cabecera del mismo.
NAC: Network Access Control Es un enfoque en Seguridad de Redes que intenta unificar la tecnología (tales como Antivirus, IDS, IPS, Identificación de vulnerabilidades), Sistemas de Autenticación de Usuario y la aplicación de la Política de Seguridad Informática.
Objetivos de un NAC
Mitigación de Cero Ataques en el día
Aplicación de la Política de Seguridad
Administración de Identidad y Accesos
Entendiendo los procesos de un NAC
NAC: La Administración Centralizada de la Seguridad en la Red Todo en una sola consola
Soluciones comerciales de NAC
Enterasys NAC
TippingPoint NAC
HP - ProCurve Networking - NAC 800
Nortel SNA
Bradford Networks - Campus Manager/NAC Director
Cisco NAC
Insightix Visibility and NAC
Impulse Point - Safe.Connect NAC
ForeScout - CounterACT Clientless NAC and Signatureless IPS
Un acto que viola la Ley y que fue llevado a cabo con la ayuda de las computadoras
Evidencia Digital
Es un tipo de evidencia física. Esta construida de campos magnéticos y pulsos electrónicos que pueden ser recolectados y analizados con herramientas y técnicas especiales
Computación Forense
La investigación forense en computación es la aplicación de métodos y técnicas para obtener, analizar y preservar toda evidencia digital susceptible de ser eliminada o sufrir alteraciones.
Permite reunir pruebas para adelantar una acción penal.
0 comments
Post a comment