julio 04, 2008

Detectan oleada de ataques de spam NDR


Si bien es cierto que esta técnica ya había sido utilizada, el aumento en la cantidad de este tipo de correos ha llamado la atención, pues muchos usuarios se muestran confundidos sobre estos mensajes.

En las últimas semanas, Symantec ha observado una oleada de ataques de spam NDR. Este tipo de spam utiliza una técnica laboriosa, pues en lugar de poner la dirección de correo de la víctima en el espacio “Para", los spammers NDR colocan la dirección en el apartado “De". Una vez hecho esto, el spammer envía el correo a un servidor con una dirección aleatoria y muchas veces ficticia. De esta manera, el mensaje viaja a su destino, pero solo para ser rebotado por el servidor y devuelto al “remitente original" porque la cuenta de correo a la que se envió no existe.

Dado que el spammer colocó la dirección válida en el apartado “De", automáticamente la víctima recibe un mensaje en su bandeja de entrada diciendo que no se pudo entregar el correo. Como algunos servidores de correo están configurados para incluir el mensaje original cuando un envío se rebota, esto hace que al abrir el correo titulado “Mail delivery failed: returning message to sender", la víctima encuentre el mensaje de spam y este es precisamente el resultado que buscan los atacantes.

Al usar esta técnica, el spammer está apostando a que el receptor del mensaje tendrá mayores posibilidades de abrirlo, pues el título del correo es bastante vago o común como para sospechar que se trata de spam o correo no deseado. De hecho, muchas personas utilizan sus cuentas de correo diariamente y cuando ven un correo rebotado o devuelto, el instinto natural los lleva a abrirlo y revisar cuál de los mensajes que mandó no pudo llegar a su destino. Por supuesto que, si la persona no ha mandado un correo recientemente y recibe un mensaje de que algo no se entregó o se rebotó, muy probablemente se tratará de spam NDR y las posibilidades de abrirlo, serán menores.

FUENTE

Nvidia presenta su computadora de un solo chip


Nvidia Tegra es una computadora más pequeña que una moneda de diez centavos de dólar, diseñada para permitir la “experiencia PC visual" en una nueva generación de dispositivos de cómputo móvil.

Nvidia Corporation presentó la familia de procesadores Tegra, computadora de un solo chip capaz de ofrecer experiencias ricas de alta definición e Internet.

“Crear Tegra fue un gran desafío. Nuestra visión fue crear una plataforma que hiciera posible la segunda revolución de la computadora personal – que se centrará en lo móvil, con dispositivos que duren días con una sola carga, y que ofreciera las experiencias de Web, medios de alta definición y cómputo que tenemos en nuestra PC", aseguró Jen-Hsung Huang, presidente y CEO de Nvidia. “Compactar una arquitectura PC de 50 watts no creará la discontinuidad que esta industria necesita. Tegra es una arquitectura completamente nueva para una computadora en un chip que consume 100 veces menos energía. Los dispositivos móviles de Internet y cómputo creados con Tegra van a ser mágicos".

El procesador Nvidia Tegra 650 es el segundo producto de la línea Tegra, el primero fue el procesador Nvidia Tegra APX 2500, que está haciendo posible la siguiente generación de teléfonos inteligentes Windows Mobile. Con el lanzamiento de este nuevo procesador, los productos Nvidia Tegra llegarán a los consumidores a finales del año.

Nvidia Tegra es una arquitectura de procesadores heterogénea con múltiples procesadores, cada uno creado para una clase específica de tareas – un CPU ARM de 800 MHz, un procesador de video HD, un procesador de imágenes, un procesador de audio y una GPU GeForce de ultra bajo consumo de energía.

FUENTE

julio 03, 2008

Ratproxy: herramienta de Google para auditar la seguridad web


El equipo de seguridad de Google han liberado como opensource su herramienta Ratproxy que permite una auditación de sitios web para buscar fallos en la seguridad. La herramienta realiza varias pruebas de seguridad para detectar vulnerabilidades como XSS, scripts cross-domain, problemas en el cache y un largo etcétera.

Puedes encontrar una lista detallada del funcionamiento de este proxy en la documentación del proyecto. La herramienta se enfoca en dar informes concisos sobre potenciales problemas de seguridad en aplicaciones web 2.0 y es resultado del trabajo diario de Google en el área de seguridad de sus aplicaciones; por lo que es capaz de diferenciar entre código javascript y css, decompilar contenido Flash on-the-fly, trabajar sobre SSL, etc.

Caracteristicas:

  • Herramienta semi-automatizada.
  • Detecta y prioriza amplias categorías de problemas de seguridad (dynamic cross-site trust model considerations, script inclusion issues, content serving problems, insufficient XSRF and XSS defenses, and much more.)
  • Ratproxy is currently believed to support Linux, FreeBSD, MacOS X, and Windows (Cygwin) environments.
  • Written and maintained by Michal Zalewski.
  • Copyright 2007, 2008 Google Inc, rights reserved.
  • License: Apache License 2.0
Mas información sobre RatProxy (sitio oficial del proyecto)
Descargar RatProxy

julio 02, 2008

637 millones de usuarios de Google navegan de forma insegura

Según un nuevo estudio realizado por investigadores de Google, IBM y ETH Zurich, hay alrededor de 637 millones de usuario de Google que navegan por Internet con un navegador vulnerable. Usando datos de las búsquedas y peticiones en Google y Secunia, el estudio ha concluido con una conclusión sorprendente. El 45% de los usuarios de Google no usaron la versión más segura (última versión) de su navegador en ningún día de enero de 2007 a junio de 2008.

Los investigadores usaron las veriones más recientes de navegadores: Internet Explorer 7 (IE7), Firefox 2 (FF2), Safari 3 (SF3) y Opera 9 (OP9) como versiones a comparar y sugieren que el mecanismo de autoactualización de Mozilla Firefox funciona bien para mantener a los usuarios al día.

Hemos descubierto que como mucho el 83.3% de usuarios de Firefox, 65.3% de Safari, 56.1% de Opera y 47.6% de Internet Explorer estaban usando la version más segura de su navegador durante el estudio. Aunque para el análisis de Safari sólo consideramos el rango de diciembre de 2007 a junio de 2008 cuando safari 3 fue lanzado.

Sin embargo, a pesar de la funcionalidad de autoactualización de Firefox es sorprendente que el 17% de los usuarios no usaran la última versión. Para acceder al estudio al completo os dejamos aquí debajo los enlaces.

FUENTE

Phishing apela a Google Calendar para atrapar incautos

El servicio Google Calendar, parece estar siendo utilizado para ataques de phishing que pretenden apoderarse de la identidad de la víctima, según reporta un investigador. El proceso se inicia con un correo electrónico con referencia a un evento legítimo del calendario.

Google Calendar es un servicio que proporciona "un lugar donde anotar los eventos más importantes de tu vida. Podrás añadir eventos y enviar invitaciones fácilmente, compartir tu agenda con tu familia y amigos y realizar búsquedas de eventos que podrían interesarte," afirma el propio sitio.

Estas características ya son utilizadas por delincuentes informáticos en su favor. Un caso típico es un mensaje que dice provenir del departamento de "atención al cliente", donde se le pregunta al usuario que verifique su cuenta, para lo que tendrá que ingresar su nombre de usuario y contraseña.

El mensaje informa que "estamos teniendo congestión (sic), debido al anonimato en la registración de cuentas de Gmail, por lo que se deberán cerrar algunas de ellas," y por supuesto, remata con un preocupante comentario, "su cuenta será una de las que serán cerradas."

El correo, hasta ahora solo en inglés y con graves errores gramaticales y ortográficos, continúa con la advertencia que sirve de anzuelo para la trampa. "Estamos enviando este mensaje para que usted pueda verificar su cuenta y hacernos saber si todavía desea seguir utilizándola."

Obviamente, el enlace lleva a un falso sitio que pretende robar las credenciales de acceso del usuario que caiga en este engaño.

El propio Google alerta a los usuarios que reciban cualquier clase de intento de phishing, a que lo reporten en el sitio.

Pero fundamentalmente, recuerdan a todos aquellos que se dejan llevar por la curiosidad que fácilmente los convertirá en víctimas, que jamás deben hacer clic en enlaces o abrir archivos adjuntos en mensajes que no han solicitado, sin importar quien se los envía.

FUENTE

I Torneo de Seguridad Informática BlindSec

Tras tres meses preparando las pruebas, la comunidad hacker tiene hoy una cita ineludible. A las ocho de la tarde (hora peninsular) tendrá lugar el inicio del I Torneo de Seguridad Informática BlindSec, un reto que tiene como propósito no sólo demostrar la destreza y los conocimientos informáticos de los participantes sino también acabar con los estereotipos equivocados que asocian la figura del hacker con la de un delincuente. Este tipo de torneos entre hackers son también conocidos como Wargames (Juegos de Guerra), como la película homónima de 1983 que contribuyó a la popularización de su figura. A medio camino entre el juego y el aprendizaje, la simulación tiene como objetivo la consecución de unas metas planteadas en inicio.

En este I Torneo de Seguridad Informática BlindSec la competición lúdica está asegurada, pero también la aplicación distintas formas de trabajo y el descubrimiento de nuevas promesas en la comunidad hacker. “Es una manera divertida de practicar técnicas, obtener metodologías y observar el nivel de la comunidad”, apunta Lord Epsylon, miembro del grupo Hckrs-Hacklabs e involucrado en la preparación del wargame. La página web del torneo se hará pública a partir de las 20 horas en un hilo del foro Yoire.com, momento en el que se abrirá el servidor y los participantes iniciarán las distintas pruebas.

En qué consisten los retos

Con unas condiciones que promueven el hackeo ético, es decir, la búsqueda de vulnerabilidades en los sistemas sin el objetivo de causar daños, el torneo está compuesto por 10 niveles que tienen que ser superados de forma secuencial en el menor tiempo posible. Al contrario que en otro tipo de reuniones, ésta se celebra a través de HTTP, y mediante un escueto “te agradeceríamos que no alterases nada del sistema ya que… el objetivo es aprender y divertirse” se hace referencia a la filosofía reflejada en estos encuentros.

Los participantes, entre los que se espera que estén algunos de los expertos más conocidos del país, se enfrentarán a problemas de programación, análisis del código de ciertas aplicaciones en busca de fallos de seguridad, problemas lógicos,… Los organizadores han intentado que las pruebas cubran la mayor parte de las habilidades que un experto en seguridad debería tener.
El sistema a través del que jugarán los participantes cuenta con foro, chat y un sistema de notas para que los jugadores interactúen entre sí. 56Y es que, además del triunfo, uno de los aspectos más potenciados en este tipo de eventos es la creación de vínculos entre los participantes, que pueden aprender de las técnicas empleadas por el resto. Además, estos wargames sirven para reagrupar a la gente más experta, según destaca Lord Epsylon, que también destaca la repercusión de estas convocatorias entre hacktivistas y hackers.

El torneo no tiene una duración determinada y, aunque la parte más competitiva terminará con la superación de las pruebas, en realidad éstas no finalizan nunca. El wargame quedará disponible en Internet para que otros expertos o aficionados puedan reprogramar, modificar y compartir los retos conseguidos, generando una mejora continua.

Más información desde la fuente original
Ingresar al torneo

FUENTE

julio 01, 2008

ESET-NOD32 + Licencia 50 años

NOD32 UFO [ Abduccion ] Libre Actualizacion 2050
Nota de Instalacion:
———————–
1.- Instalar cualquiera de las cuatros versiones del Antivisrus NOD32
Reiniciar la PC y listo activado y Full Actualizacion.

[INSTALAR - REINICIAR] Eso es todo a disfrutar.

Home & Home Office

- ESET Smart Security
- ESET NOD32 3.0 Antivirus

Business Edition

- ESET® Smart Security Business Edition
- ESET NOD32® Antivirus 3.0 Business Edition

2.- Licencia 50 años

3.- No Crack , Patch, Serial etc

Puedes descargarlo desde: aki

FUENTE

Ya está listo para descarga DivX Play 6.8.3.18


Ya está listo para descarga DivX Play 6.8.3.18, en la que tenemos todo lo necesario para reproducir vídeos DivX, además de venir con su propio reproductor… este paquete nos incluye:

  • DivX Player
  • DivX Community Codec
  • DivX Web Player

DivX Play 6.8.2.9 funciona en Windows 2000/XP/2003/Vista/XP64/Vista64.

FUENTE

Los japoneses inventan el DVD de 42 gigas

Un DVD en blanco es mucho más barato que un Blu-ray, pero su capacidad es infinitamente mayor. Sin embargo, ingenieros nipones especializados en almacenamiento dicen haber inventado una forma de almacenar hasta 42 gigas en un único DVD.

El proyecto se está llevando a cabo en el Instituto de Investigación Multidisciplinar para Materiales Avanzados de la Universidad de Tokio. En esencia, este equipo dice que cambiando la forma de los pits (muescas hechas en CD y DVDs que posteriormente lee el láser) de una base plana a una en forma de V, cada pit podrá contener muchos más datos. Si se cambia la orientación del valle de la muesca, se alterará la forma en la que la luz del láser es reflejada. Como resultado, los pits ya no representarán una sucesión binaria de unos y ceros, sino que admitirán una gama de valores, con lo que cada uno podrá grabar un Byte en vez de un bit.

Lo triste del caso es que esta tecnología es del todo inútil. Actualmente, los reproductores de DVD no están diseñados para escribir o leer discos de esta manera, por lo que habría primero que desarrollar un nuevo hardware. Y si hay que comprar un nuevo equipo, ¿por qué no comprar ya de una vez un Blu-ray?

Los discos Blu-ray de doble capa, aunque son caros, pueden almacenar hasta 50 gigas de información. Además, ya hay vendedores que aseguran que un disco Blu-ray puede conservar los 25 gigas de información que contiene durante 200 años.

Lo sentimos por los japoneses. Por cierto, unos científicos británicos llegaron a una conclusión parecida hace ya cuatro años (¡y en aquel entonces no había Blu-ray como ahora!)

FUENTE

La llegada del iPhone 3G, explotada por troyanos


El engaño consiste en una publicidad creíble, correctamente realizada, enviada a través de correos electrónicos en forma de spam, y en español.

El texto menciona a "iPhone 3G. El iPhone que estabas esperando. Disponible el 11 de julio.". Los enlaces que muestra, invitando a ver una presentación o a obtener más información, llevan a la descarga de un ejecutable llamado "presentacion.mov.exe", que en realidad es un troyano que intenta aprovechar una vulnerabilidad conocida para ejecutar un código de forma remota. Se trata de una variante de los IRCBot.

En las últimas horas, otros ejecutables han sido reportados, aunque no han sido comprobados. De todos modos, es importante que se tenga en cuenta que este tipo de acontecimientos, suelen ser motivo para que delincuentes informáticos saquen provecho de usuarios desprevenidos.

Recordemos una de las reglas más importantes para mantener nuestros equipos seguros, jamás hacer clic en enlaces de mensajes que no hemos solicitado, sin importar su procedencia, ni lo que nos ofrecen, por más atractivo que parezca.

FUENTE