jueves, 5 de julio de 2012

Estafas en cajeros bancarios.

América Latina sufre el paso frecuente de bandas delictivas que manejan última tecnología.

¡Alerta!: si usted encuentra, cerca del cajero automático, un rótulo con la siguiente instrucción, no la siga: "Este cajero se encuentra en período de prueba de nuevo sistema de seguridad. Si su tarjeta es retenida, digite su clave tres veces y luego cancelar. Si esta no es devuelta, diríjase a su entidad financiera en dos días hábiles para la entrega inmediata. Att. La Gerencia".

Esta información, colocada sobre un cartón con el logotipo de Banred, es uno de los últimos instrumentos que utilizan las bandas de estafadores. Los delincuentes colocan partículas de películas que retienen a la tarjeta en la ranura; el cliente sigue la supuesta instrucción de la Gerencia y digita varias veces su clave sin recuperar su tarjeta. Los estafadores, que se colocan cerca del usuario, logran retener el número de clave y una vez que el cliente se aleja, proceden a retirar dinero ajeno. El mecanismo fue descubierto a finales del mes pasado. Los sitios ideales: cajeros sin guardias de seguridad.



La sugerencia para evitar la estafa es sencilla: si el cajero retiene la tarjeta, llame a 1-800-BANRED (1-800-226733), a disposición del cliente las 24 horas.
Y es que la tecnología de los cajeros automáticos, cuya instalación se inicia en 1978 en el Ecuador, se enfrenta hoy en día a una delincuencia sofisticada y creativa. De enero a mayo se registraron diez casos de fraude; la banca no ha tardado en reaccionar: desde mayo pasado, funciona una central telefónica para resolver la traba de tarjetas y movimientos irregulares (débitos que se registran sin que el cliente haya retirado su dinero).

Las modalidades de fraude, sostiene Claudia Loaiza, representante de Banred (la conexión más grande del país), son similares en América Latina. Las bandas operan sistemáticamente desde Colombia y Venezuela, pero incursionan en Ecuador, Perú y Chile.

Para los expertos, lo recomendable es que bajo ningún concepto se revele la clave secreta o se permita que alguien observe cuando se introducen los dígitos. Las instituciones financieras aclaran que el personal del banco nunca debe solicitar al cliente su clave secreta al momento de atender un caso de tarjeta retenida, extraviada o al producirse un retiro indebido de fondos; solo el nombre del cliente o su número de cédula. La retención de la tarjeta se produce cuando la clave fue introducida de manera errónea tres veces, el cajero ha sido objeto de vandalismo o por falla del computador.


Fabricantes, tras optimizar los sistemas

La estafa y fraude en cajeros automáticos son objeto de estudio para los fabricantes de ATM. Los cajeros automáticos, o ATM -Automatic Teller Machine-, han facilitado las transacciones rutinarias a los usuarios de la banca, pero abrieron la puerta para una serie de delitos que generan dolores de cabeza.

Siemens, Nixdorf, IBM, NCR son marcas de fabricantes de ATM que estudian y buscan soluciones para la nueva generación de cajeros. Una parte de las quejas que reciben los bancos de los usuarios, están relacionadas con fallas del sistema. Fernando Villegas, gerente de uno de los bancos nacionales, admite que existe un margen de error en el mecanismo. Pero este es mínimo y se produce, en ocasiones, cuando hay poco mantenimiento de la tecnología.

"Muchas veces, el cliente se queja de un débito que no llegó a sus manos, cuando la operación fue efectuada por parientes o amigos, sin que el usuario lo conozca", dice. "En los videos se descubren estas situaciones".

Los cajeros con mayores problemas están ubicados en las zonas populosas de las ciudades. Los tiempos de respuesta a los reclamos varían de red a red.

Si la retención de una tarjeta ocurre en un cajero del mismo banco emisor de la tarjeta, la respuesta no debería tardar más de 48 a 72 horas. Si la anormalidad se generó en un cajero de la red, el procedimiento tarda entre siete y diez días hábiles, según los técnicos.

Cada banco tiene su propia política y los reclamos pueden ser atendidos con mayor prontitud. Cuando la falla ocurrió en el banco es porque se cayó la línea al momento de dispensar el efectivo o porque el computador central sufrió un cambio de corriente.


Mejorando la seguridad

Muchos bancos se encuentran implementando soluciones en el tema de la seguridad de los usuarios; para ello realizan fuertes inversiones de dinero en temas de seguridad, uno de los sistemas que mejores resultados esta dando en la actualidad, es el de lectores anti-skimming, estos lectores protegen los datos de la tarjeta de cualquier intento de copia, estos sistemas funcionan de distinta formas que van desde la desactivación inmediata del cajero, hasta la generación de datos que provocan interferencia en la banda magnetica de la tarjeta haciendo que el dispositivo skimming no pueda leer la información.

Es deber de los bancos proteger a sus usuarios, nosotros como clientes debemos exigir que nuestro banco cumplan con los mas altos estándares de seguridad y el uso de la tecnología anti-skimming es una medida con resultados comprobables.



Ilícitos

- Los reportes de redes que operan en países vecinos señalan que en EEUU se comete un ilícito por cada 3,5 millones de transacciones. Mientras que en Colombia, México y Venezuela los robos son 20 veces más numerosos.

- Los delitos cometidos a través de los cajeros automáticos son denunciados por las instituciones financieras y no los particulares afectados.

- En Ecuador cerca del 35% de las transacciones, retiros, consultas y transferencias se realizan a través de los cajeros.

- De cada cien transacciones solicitadas, 98,5% se efectúan con éxito. Este porcentaje no incluye el ingreso de montos equivocados por el usuario.

sábado, 30 de junio de 2012

Uso de curvas elípticas en la criptografia. Narayana 1



1. Introducción


Amable lector, si no es la primera vez que llega a este blog, es probable que conozca que desde hace tiempo ya he mencionado un software en desarrollo llamado "Narayana" pues es grato para mi mencionar que el software ya se encuentra en su fase final. Narayana es un software que trabaja en segundo plano y en-cripta la información que usted envía por internet, sin que esto interfiera en su navegación; la teoría de este software es la creación de un criptograma basado en curva elíptica, sobre esto es lo que escribiré a continuación.

En este artículo se presenta la criptografía con curvas elípticas y se demuestran de la forma mas clara y comprensible los beneficios de esta técnica de cifrado asociados al software Narayana. Para esto empezaremos con la definición de curva elíptica, veremos que son conjuntos de puntos en los que se puede definir una operación denominada suma, a partir de esta suma quedará definido, de forma natural, el múltiplo de un punto como suma del punto consigo mismo un número determinado de veces. A continuación veremos cómo usar esta estructura en criptografía, concretamente veremos la utilidad del cálculo de múltiplos de un punto de una curva elíptica, como función unidireccional. Se mostrará una aplicación al intercambio de claves, así como una aplicación al cifrado de mensajes. Acabamos mostrando ejemplos de uso actual de curvas elípticas en aplicaciones cotidianas y algunas de sus ventajas frente a otras alternativas.


2. Curvas elípticas

Es bien conocido que gran parte de la investigación criptográfica actual se centra en el uso de las curvas elípticas. Lo que seguramente no es tan popular es qué son las curvas elípticas y cómo se utilizan. Este artículo como mencione, trata de responder a esas preguntas y mostrar las ventajas de esta técnica.

2.1. ¿Qué son las curvas elípticas?

Una curva elíptica sobre un cuerpo K se define como el conjunto de puntos (x, y) de K × K que son solución de la siguiente ecuación:
y2 = x3 + αx + β (1)
Donde α y β son dos parámetros que definen la curva y deben cumplir la relación 4α3 + 27β2 = 0. Es necesario, así mismo, añadir un punto más que llamaremos O y que se llamará punto del infinito.

Podemos dibujar con facilidad una curva elíptica sobre R siguiendo los siguientes pasos:
  1. Dibujamos la cúbica y = x3 + αx + β
  2. Eliminamos los puntos con ordenada negativa

  1. Aplicamos la transformación (x, y) (x, √y)
  2. Reflejamos la gráfica resultante respecto el eje de abscisas



La condición 4α3 + 27β2 ≠ 0 garantiza que la curva elíptica sea regular, es decir, sin vértices ni autointersecciones. Si 4α3 + 27β2 > 0 la curva tiene una unica componente conexa mientras que si 4α3 +27β2 < 0 tendrá dos, esto puede observarse en la Figura 1.

2.2. ¿Cómo se usan las curvas elípticas?

La principal propiedad de las curvas elípticas que explota la criptografía es su capacidad para definir, de manera natural, un grupo abeliano sobre el conjunto de sus puntos. Efectivamente, existe una operación binaria interna que es asociativa. Su elemento neutro es el punto del infinito O y si P =(x, y) es un punto de la curva entonces su inverso será −P =(x, −y).

Es común referirse al grupo definido por la curva elíptica E como (E(K), +). Dados dos puntos P y Q de E(K), el punto P + Q se obtiene trazando la recta que pasa por P y Q para encontrar un tercer punto de intersección que llamaremos R y posteriormente reflejando este tercer punto respecto el eje de abscisas, así P + Q = −R. Dicho de otra manera, si una recta corta E(K) en 3 puntos P , Q y R, entonces P + Q + R = O (ver Figura 2).

En algunos casos concretos la recta cortará E(K) en dos puntos. Si se trata de dos puntos que se hayan sobre la misma vertical tenemos la relación P + Q = O


Figura 1: Familia y2 = x3 − 10x + t con t =0, 5, 10, 15, 20


Figura 2: Suma gráfica de dos puntos

(i.e. Q = −P ) ya que toda recta vertical corta el punto del infinito O (ver Figura 3).

Si por el contrario la recta es tangente a la curva en P y secante en Q lo que sucede es que estamos sumando dos veces el primer punto. Es decir P +P = −Q (ver Figura 4).


Figura 3: Suma gráfica de dos puntos



Figura 4: Suma gráfica de dos puntos

Sea como fuere la suma de puntos está bien definida en E(K) y podemos operar en este grupo con fines criptográficos.

3. Criptografía de clave pública
En criptografía de clave pública se hace uso de las funciones unidireccionales (o one-way functions). Se trata de funciones matemáticas que resultan sencillas de calcular pero difíciles de invertir. Así, si f(x) es una función unidireccional será rápido calcular la imagen, f(x)= y, pero computacionalmente intratable calcular su inversa, f−1(y)= x.
Una de las funciones unidireccionales más usadas y estudiadas es la exponencial discreta. Dado un grupo cíclico G de orden p y uno de sus elementos, g, podemos definir la operación exponencial fg(x)= gx para todo x =0 ...p − 1. Existen algoritmos de exponenciación rápida que pueden hacer este cálculo (dados g y x) en tiempos aceptables para grupos de orden p muy grande.
Sin embargo, si disponemos del resultado h = gx y la base g los cálculos necesarios para obtener x requieren un tiempo exponencial para ejecutarse y resultan intratables en grupos de orden suficientemente grande. Esta operación, fg−1(h)= x se llama, por motivos obvios, logaritmo discreto en base g de h. Su dificultad radica en la naturaleza cíclica de la operación definida en G y es la base de muchos algoritmos criptográficos que se usan hoy en día.

3.1. El problema del logaritmo elíptico
Ahora que ya sabemos que las curvas elípticas definen un grupo abeliano sobre sus puntos y que dado un grupo podemos obtener una función unidireccional con utilidad criptográfica es hora de que veamos un ejemplo de ambas cosas juntas.
En la siguiente imagen se pueden apreciar los 17 puntos de la curva elíptica y2 = x3 − 10x +1 en Z19 × Z19.
 


Figura 5: Puntos de y2 = x3 − 10x +1 en Z19 × Z19
De nuevo, la suma de puntos se define gráficamente. Pero en este caso existen casos en los que la naturaleza cíclica de Z19 × Z19 hace que la recta que ha de unir P y Q con R desaparezca por un lateral y aparezca por el opuesto como si nos encontrásemos en un toro.





Figura 6: Suma de puntos: P + Q = −R
Así, dados P y Q resulta sencillo y relativamente rápido (con los algoritmos adecuados) encontrar el punto R. De manera que podemos calcular x · P1 con x =0 ... 16 eficientemente. Sin embargo, dados dos puntos P y Q de la curva resulta muy difícil saber para qué valor de x se cumple x·P = Q. Esta operación se conoce como el logaritmo elíptico en base P de Q y los mejores algoritmos conocidos a tal efecto resultan tan ineficientes como probar uno a uno todos los posibles valores de x hasta dar con el que cumple la relación.

3.2. Aplicaciones del Logaritmo Elíptico
Desde el punto de vista criptográfico el logaritmo elíptico tiene muchas aplicaciones.
Podemos usarlo, por ejemplo, para intercambiar claves de forma segura, siguiendo el protocolo de Diffie y Hellman:
Ana y Belén necesitan compartir una clave común para cifrar sus comunicaciones. Sospechan que Eva ha pinchado su linea telefónica y escuchará todo lo que envíen a través de ella. Así pues deciden usar criptografía con curvas elípticas.
Para empezar eligen una curva elíptica que genere un grupo de orden muy grande y acto seguido eligen un punto P de dicha curva. Una vez hecho esto cada una, de manera secreta, elige un número que llamaremos a en el caso de Ana y b en el caso de Belén. Ana calculará a · P y se lo enviará a Belén. Belén calculará b · P y se lo enviará a Ana.
En este punto Eva, que ha estado escuchando todo el rato, conoce los puntos P , a · P y b · P pero es incapaz de calcular a o b porque el logaritmo elíptico es computacionalmente intratable. Ana y Belén tampoco pueden calcular b y a (respectivamente) pero no es necesario. Ana conoce a y b · P así que puede calcular a · (b · P ) y Belén conoce b y a · P así que puede calcular b · (a · P ). Es decir, han obtenido una clave común (a · b) · P que Eva no puede calcular con la información que tiene (P , a · P y b · P ).
Gracias al problema del logaritmo elíptico también podemos trabajar con esquemas de cifrado con clave pública como el del siguiente ejemplo, basado en el protocolo de El Gamal:
Para comenzar se supone elegida una curva elíptica en la que el problema del logaritmo sea difícil. Alberto publica en su web la siguiente información de contacto: P y x ·P . Es lo que llamamos la clave pública de Alberto. Su clave privada será x. Ahora supongamos que Benito le quiere enviar un mensaje, m, cifrado de manera que nadie más lo pueda leer. El mensaje m ha sido previamente codificado de manera que pueda suponerse que es un punto de la curva considerada. Benito elegirá un número k aleatorio y calculará: k · P y m + k · (x · P ).
Cuando Alberto reciba el mensaje cifrado (k·P , m+k·(x·P )) podrá calcular x·(k ·P ) porque conoce x y k ·P . Acto seguido encontrará −x·k ·P y sumándolo a m + k · (x · P ) obtendrá el mensaje m.
Si en vez de Alberto es Ernesto el que recibe el mensaje secreto no podrá calcular x · k · P ya que, si bien conoce P , x · P y k · P , la intractabilidad del logaritmo elíptico le impide obtener x o k. En consecuencia no le será posible leer un mensaje que no va dirigido a él.
Pero es que si por casualidad Benito pierde el mensaje original m y conserva tan sólo su versión cifrada (k · P , m + k · (x · P )) tampoco él podría recuperar el texto llano sin la ayuda de Alberto.
De una manera similar podemos generar un par de claves pública-privada que nos permita firmar digitalmente documentos importantes.
En resumen, usando criptografía con curvas elípticas podemos asegurar cuatro propiedades básicas de nuestras comunicaciones:
  • Confidencialidad: Nadie más puede leer los mensajes dirigidos a mí.
  • Integridad: El texto no ha sido modificado desde que lo firmé.
  • Autenticidad: El destinatario puede estar seguro de que soy quien digo ser.
  • No Repudio: No puedo negar que dije lo que dije.
Juntas, esas cuatro propiedades nos permiten trabajar con nuestra cuenta corriente desde casa sin miedo a que...
  • Otros sepan el estado de mis cuentas (Confidencialidad).
  • Otros modifiquen mis órdenes antes de que el banco las reciba (Integridad).
  • Otros envíen órdenes en mi nombre (Autenticidad).
Por su parte el banco también agradece que la criptografía le asegure que...
  • No me retractaré de ninguna de mis órdenes alegando que fue otro quien las envió (No Repudio).
Pero nuestro banco no es el único que puede beneficiarse de los usos criptográficos de las curvas elípticas. Existen un buen número de organizaciones y empresas que ya las usan.
Programas tan cotidianos como el Windows Media Player hacen uso de la criptografía con curvas elípticas para proteger las claves de las licencias que nos autorizan a reproducir contenidos con DRM2.
Los reproductores de Blu-Ray y la consola Play Station 3 implementan una tecnología similar para evitar la copia de contenidos mientras que la consola Wii necesita curvas elípticas para asegurar que nadie hace trampa cuando guardamos una partida on-line.
Productos con menos potencia que un ordenador medio también pueden acceder a altos niveles de seguridad criptográfica gracias a las curvas elípticas. Es el caso de los famosos smart-phones de la marca Blackberry, que cifran así la información que transmiten. Incluso los nuevos pasaportes alemanes usan las curvas elípticas para proteger los datos biomédicos3 que almacenan.
Aunque quizá el ejemplo más influyente y esclarecedor de uso criptografía con curvas elípticas es la Suite B del gobierno de los Estados Unidos. Dicha suite es un estándar federal de protección de documentos que actualmente usa algoritmos basados exclusivamente4 en curvas elípticas para cifrar documentos clasificados como críticos o confidenciales.

3.3. Las ventajas del Logaritmo elíptico
Pero todos estos algoritmos y propiedades funcionan también en otros grupos más sencillos, como por ejemplo en los enteros modulares y existen algoritmos similares con otras funciones unidireccionales, como la exponenciación modular, entonces... ¿por qué usar curvas elípticas?
Hay 3 motivos fundamentales para usar curvas elípticas en vez de otros sistemas que han sido útiles hasta ahora (como el RSA5).

Longitud de las claves: Para conseguir un mismo nivel de seguridad usando RSA en vez de curvas elípticas necesitamos claves mucho más largas. Así, una clave RSA de 1024 bits equivale a una clave de 160 bits cuando usamos curvas elípticas. Una clave RSA mucho más segura requeriría el doble de bits, 2048, mientras que una clave equivalente para curvas elípticas tiene 210 bits, que es tan sólo un 31,25 % más larga que la anterior.

Cálculos sencillos: Trabajar con números y claves de menor tamaño y la aritmética propia de las curvas elípticas es más sencillo que manejar el gran número de reducciones modulares que requiere el RSA. Esta propiedad hace de la criptografía con curvas elípticas la candidata ideal para ser implementada en dispositivos con poca capacidad de cálculo: tarjetas inteligentes, teléfonos móviles, sistemas integrados en dispositivos de pequeño tamaño o de bajo consumo...

Operaciones exclusivas: La investigación en el campo de las curvas elípticas está floreciendo más que otras ramas de la criptografía de clave pública gracias al descubrimiento de diversos pairings6 interesantes definidos sobre los puntos de dichas curvas.
Por todos estos motivos las curvas elípticas son un fecundo e interesante campo de estudio en la actualidad y cobrarán cada vez más importancia en los próximos años.

Notas:
1 Nótese que en los grupos definidos por curvas elípticas usamos la notación aditiva y no la multiplicativa. En este caso la operación exponencial es x · P y no Px.
2 Digital Rights Management; Gestor Digital de Derechos.
3 Como por ejemplo la huella dactilar del dueño del pasaporte.
4 En realidad también usa AES para cifrado simétrico y SHA como función de hash.
5 El famoso criptosistema de Rivest, Shamir y Adleman basado en la exponenciación modular.
6 Un pairing es una operación f : G × G G bilineal y no degenerada (donde G es un grupo de orden p) que, en particular, puede ser explotada con fines criptográficos.

Falla técnica de Amazon fue el inicio de las caídas de Pinterest, Instagram y Netflix



La nube, la nube… puede tener cosas muy buenas, pero también otras no tanto. Anoche, la Amazon Elastic Compute Cloud (Amazon EC2) sufrió un problema técnico en su datacenter de Virginia del Norte, que mandó a tierra los servicios de Pinterest, Instagram, Netflix, y algunos de los sitios de Betazeta.
Según el reporte, el origen de todos los fallos se debió a las inclemencias climáticas ya que tormentas eléctricas afectaron la zona y generaron problemas de suministro eléctrico. A la hora de redactar esta noticia, Pinterest ya estaba arriba, Netflix se muestra sin errores (¿será posible que los servidores de Netflix para la región estén en otro lugar físico?), pero Instagram todavía sigue caído. Mala cosa para los adictos a las fotos con móviles.
Si bien el origen del problema difícilmente se le pueda achacar a Amazon, igualmente esto va a servir como una buena propaganda para otros servicios como el nuevo Compute Engine de Google o Microsoft Azure. Y es que no es primera vez que Amazon se ve envuelto en problemas técnicos que terminen con servicios de renombre sin respuesta, y lo que es lo mismo, hordas de usuarios enojados y maldiciendo contra la nube. Cosas de la computación a distancia a las que no queda otra que acostumbrarse, precisamente cuando estos problemas de Amazon están empezando a convertirse en una ídem.

jueves, 21 de junio de 2012

Estafas en Internet: phishing y pharming

Cada vez aumenta más el número de operaciones y transacciones dinerarias realizadas en Internet y, lamentablemente, con ello también, el número de estafas que se comenten a través de este medio.

Existen diferentes tipos de estafas de Internet, pero dos de las más comunes son las estafas conocidas como phishing y pharming.

En este artículo veremos un breve resumen de estos dos tipos de estafas para que, de ese modo, estemos prevenidos y evitemos así ser víctimas de ellas. Si alguien quisiese indagar un poco mas sobre la problemática actual en la seguridad informática aquí dejo un enlace a un artículo anterior. http://ddchack.blogspot.com/2012/02/toda-su-vida-un-par-de-clicks-de-caer_12.html




Phishing 
El phishing básicamente consiste en conseguir información confidencial de forma fraudulenta aplicando métodos de ingeniería social a través de Internet.

Generalmente se da a través del envió de correos electrónicos en donde el estafador se hace pasar por una persona o empresa de confianza, solicitándonos información personal.

Por ejemplo, el estafador nos envía un email a nombre de un banco, en donde nos explica que por motivos de seguridad, mantenimiento, peligro de fraude o cualquier otro, debemos brindarle nuestra contraseña, datos de nuestra tarjeta de claves, el número de nuestra tarjeta de crédito o información de nuestra cuenta bancaria para que pueda ser actualizada.

El mensaje del email suele concluir con una advertencia, por ejemplo, nos dice que si no actualizamos nuestros datos para una determinada fecha, nuestra cuenta será cancelada.

El email suele imitar exactamente el diseño utilizado por el banco para comunicarse con sus clientes, por ejemplo, suele contar con el logotipo del banco e, incluso, suele contar con un enlace hacia una página web falsa, pero idéntica en apariencia a la del banco (página clonada).

La primera forma de identificar este tipo de estafa es saber que los bancos o cualquier otra empresa seria nunca nos solicitarán información personal a través de correos electrónicos.

Pero si aún persiste en nosotros la duda, podemos comunicarnos telefónicamente con nuestro banco y consultarle si efectivamente nos ha enviado algún email en donde nos soliciten nuestros datos.

Una vez descubierto el intento de estafa lo recomendable es denunciarlo a las autoridades y así procurar que estos delitos poco a poco dejen de cometerse.



Pharming 
Una variación del phishing, pero más difícil de detectar y, por tanto, más riesgosa es el pharming.

El pharming básicamente consiste en reemplazar una página web por una clonada, con el fin de obtener los datos que el usuario ingrese en ella.

Generalmente se da cuando el estafador infecta nuestra computadora con un troyano, el cual manipula las direcciones DNS (Domain Name Server) de las páginas web que solemos visitar, de tal modo que cuando ingresemos, por ejemplo, a la página web de nuestro banco seamos redirigidos a una página clonada de éste.

A diferencia del phishing, es pharming es más difícil de detectar, pues al haber sido manipuladas las direcciones DNS, el dominio de la página clonada (por ejemplo, www.banco.com) es similar al dominio de la página auténtica del banco.

Por lo que la forma más efectiva de evitar caer en este tipo de estafas, es evitando que nuestra computadora se infecte de troyanos u otros códigos maliciosos, contando con un buen antivirus que esté constantemente actualizado, pero también con algún anti-malware que proteja permanentemente nuestra computadora.

Biografía:
http://www.openforum.com/articles/6-scams-that-target-small-businesses

Irán acusa haber detectado “masivo ciberataque” contra sus instalaciones nucleares

Irán acusa haber detectado “masivo ciberataque” contra sus instalaciones nucleares  

Irán habría detectado un "ataque cibernético masivo" contra sus instalaciones nucleares, dijo la televisión estatal el jueves, después de que en las conversaciones de esta semana con las grandes potencias no se lograra resolver una disputa sobre las actividades nucleares de Teherán.



El ministro de Inteligencia de Irán, Heydar Moslehi, dijo que los enemigos del país hasta ahora Estados Unidos e Israel, a los cuales ahora se ha sumado Gran Bretaña, fueron quienes planificaron el ataque.

"Con base en la información obtenida, los Estados Unidos y el régimen sionista (Israel) junto con el MI6 (Inteligencia Britanica) se planeó una operación para lanzar un ataque cibernético masivo contra las instalaciones de Irán después de la reunión entre Irán y el P5 +1 en Moscú," Irán - Press TV lo citó el diario.

"Ellos todavía tratan de llevar a cabo el plan, pero hemos tomado las medidas necesarias", añadió, sin dar más detalles.

Expertos en seguridad dijeron el mes pasado que un virus informático altamente sofisticado, llamado "Flame", ha infectado computadoras en Irán y otros países de Oriente Medio. (http://ddchack.blogspot.com/2012/06/usa-e-israel-posibles-creadores-del.html)

Las autoridades iraníes se apresuraron a decir que el país había derrotado el virus, el cual es capaz de arrebatar datos y espiar a los usuarios de computadoras y espiar en el perímetro por medio de Bluetooth. Aun no esta claro si el ataque cibernético a que se refiere al Moslehi era "Flame", o un nuevo virus.



Uno de los primeros ciberataques registrados contra las instalaciones nucleares de Irán ocurrió en 2010, a través del virus Stuxnet, que provocaba el mal funcionamiento de las centrífugas utilizadas para enriquecer uranio hasta que éstas se estropeaban definitivamente.

Irán lleva casi una década tratando de desarrollar un programa nuclear, pero países de occidente temen que el plan sea hacer bombas atómicas. El país niega esas acusaciones, afirmando que sólo quiere generar tecnología nuclear pacífica.

Teherán niega las acusaciones, diciendo que sólo quiere la tecnología nuclear con fines pacíficos para generar.

A principios de este mes funcionarios estadounidenses actuales y anteriores al gobierno de Obama, dijeron que Estados Unidos (bajo el ex presidente George W. Bush) inició la construcción de Stuxnet para tratar de impedir que Teherán culmine su investigación para desarrollar armas nucleares.

Iran says detected massive cyber attack (Reuters)

Conferencias del VIII Ciclo UPM TASSI 2012 disponibles en YouTube


Conferencias del VIII Ciclo UPM TASSI 2012 disponibles en YouTube




Asunto: Conferencias del VIII Ciclo UPM TASSI 2012 disponibles en YouTube
Conferencias del VIII Ciclo UPM TASSI 2012 disponibles en YouTube

Se han subido al canal YouTube de la UPM las 7 conferencias del VIII Ciclo UPM TASSI 2012, Temas Avanzados en Seguridad y Sociedad de la Información, y las presentaciones de sus ponentes en PDF para su libre descarga.

Primera conferencia: 29 de febrero de 2012
Título: Malware multiplataforma vía extensiones de Firefox
Ponente: D. Emiliano Martínez Contreras, Hispasec Sistemas
Vídeo en YouTube: http://www.youtube.com/watch?v=yJ8k1XTdWg8
Presentación en PDF: http://www.criptored.upm.es/descarga/TASSI2012_EmilianoMartinez.pdf

Segunda conferencia: 14 de marzo de 2012
Título: Barreras de accesibilidad salvables por la tecnología: seguridad no accesible en la Sociedad de la Información
Ponente: D. Miguel Ángel Valero Duboy, Departamento DIATEL - EUITT de la Universidad Politécnica de Madrid
Vídeo en YouTube: http://www.youtube.com/watch?v=Z_yqepFC51E
Presentación en PDF: http://www.criptored.upm.es/descarga/TASSI2012_MiguelAngelValero.pdf

Tercera conferencia: 28 de marzo de 2012
Título: Cómo asegurar las redes WiFi
Ponente: D. Daniel Calzada del Fresno, Departamento ATC - EUI de la Universidad Politécnica de Madrid
Vídeo en YouTube: http://www.youtube.com/watch?v=Zvsc_OnMSS4
Presentación en PDF: http://www.criptored.upm.es/descarga/TASSI2012_DanielCalzada.pdf

Cuarta conferencia: 11 de abril de 2012
Título: Protección de autoría en obras musicales
Ponente: D. Benjamín Ramos Álvarez, Departamento de Informática de la Universidad Carlos III de Madrid
Vídeo en YouTube: http://www.youtube.com/watch?v=1KJSNfGeAUQ
Presentación en PDF: http://www.criptored.upm.es/descarga/TASSI2012_BenjaminRamos.pdf

Quinta conferencia: 25 de abril de 2012
Título: Aplicaciones de la biometría en seguridad
Ponente: Dña. Carmen Sánchez Ávila, Departamento MA - ETSIT de la Universidad Politécnica de Madrid
Vídeo en YouTube: http://www.youtube.com/watch?v=58-zOlacJ4I
Presentación en PDF: http://www.criptored.upm.es/descarga/TASSI2012_CarmenSanchez.pdf

Sexta conferencia: 9 de mayo de 2012
Título: Cómo los ordenadores cuánticos aniquilarían la criptografía actual
Ponente: Dña. Verónica Fernández Mármol, Instituto de Seguridad de la Información del Consejo Superior de Investigaciones Científicas CSIC
Vídeo en YouTube: http://www.youtube.com/watch?v=RYG2XYqJUY0
Presentación en PDF: http://www.criptored.upm.es/descarga/TASSI2012_VeronicaFernandez.pdf

Séptima conferencia: 23 de mayo de 2012
Título: La gobernanza de la seguridad como elemento común en la gestión integral del negocio
Ponente: D. Antoni Bosch Pujol, Institute of Audit & IT-Governance
Vídeo en YouTube: http://www.youtube.com/watch?v=GjzYfO_949g
Presentación en PDF: http://www.criptored.upm.es/descarga/TASSI2012_AntoniBosch.pdf

Puede acceder a todas estas conferencias y sus presentaciones, de esta y anteriores ediciones del ciclo, desde la siguiente sección de Criptored:
http://www.criptored.upm.es/paginas/docencia.htm#catedraTASSI2012

Cordiales saludos
Jorge Ramió Aguirre, Director Ciclo de Conferencias UPM TASSI
Emilia Pérez Belleboni, Grabación y edición de vídeos
Alfonso Muñoz Muñoz, Asistencia técnica

martes, 19 de junio de 2012

U.S.A. e Israel, posibles creadores del Malware Flame

Estados Unidos e Israel son probablemente los países que se encuentren detrás de la creación del virus malware Flame, uno de los virus informáticos más dañinos que se haya descubierto en el mundo de la Internet hasta la actualidad.



Flame, es una pieza altamente sofisticado de malware, que convierte a los ordenadores infectados en máquinas de escucha; según informes preliminares fue diseñado para identificar y ubicar los sistemas nucleares de Irán, así como también las redes de espionaje de los funcionarios iraníes; esto según información del diario The Washington Post. (http://www.washingtonpost.com/world/national-security/us-israel-developed-computer-virus-to-slow-iranian-nuclear-efforts-officials-say/2012/06/19/gJQA6xBPoV_story.html)

Flame seria un esfuerzo conjunto entre la Agencia Central de Inteligencia (CIA), la Agencia de Seguridad Nacional (NSA) y los elementos del ejército de Israel (MOSAD), cuyo nombre en clave es "Juegos Olímpicos"; estas organizaciones presumible-mente habrían estado detrás del virus Stuxnet.



Flame fue diseñado para disfrazarse como una actualización de software de Windows. Una vez infectadas, las computadoras se convirtieron en equipos de espionaje, dentro de las actividades ocultas que realizaban se encontraban las siguientes: el envío de datos de discos duros, activación de micrófonos, cámaras web e inspección y monitoreo de dispositivos Bluetooth tales como teléfonos móviles. (http://ddchack.blogspot.com/2012/06/virus-flame.html)



Flame se detectó por primera vez en mayo por Kaspersky Lab, una empresa de informática con sede en Rusia. Los analistas de Kaspersky dijeron que Flame podría haber sido creado y puesto en funcionamiento desde hace varios años. (http://ddchack.blogspot.com/2012/06/malware-flame-entro-en-proceso-de.html)

Algunos expertos han puesto de manifiesto que por su alta complejidad no pudo ser creado por una persona o grupo de personas, por el contrario su nivel de subrepticio pudo haber sido desarrollado solamente por un gobierno. (http://ddchack.blogspot.com/2012/06/flame-requirio-conocimientos.html)

Algunos observadores creen que los EE.UU. o Israel, han participado en la creación de Flame desde hace ya algún tiempo - la especulación va en aumento después de que un informe de junio del New York Times indicase que los dos países estaban detrás de Stuxnet, que causó daños físicos a una instalación nuclear iraní. Israel indico a principios de este mes que no esta involucrado con Flame.