miércoles, 2 de febrero de 2022

Nueva técnica para mapear personalidades e identidades de proveedores en diferentes mercados de dark web

Una nueva metodología de investigación ha permitido a los especialistas rastrear a los vendedores en dark web basándose únicamente en su forma de redactar sus anuncios y publicaciones. Empleando la estilometría, los expertos pudieron analizar miles de identidades de diversos proveedores en mercados negros e identificar si estos perfiles corresponden a personas en específico. 

Este estudio involucró la recopilación de nodos de información extraídos desde perfiles de proveedores en cuatro plataformas cibercriminales ahora desaparecidas, incluyendo Valhalla, Dream Market, Evolution y Silk Road 2.

El análisis comienza con la recopilación de varios conjuntos de características de los perfiles de estos vendedores; para identificar a un vendedor en específico, los investigadores analizan el contenido de la publicación y el estilo de redacción. En general, la investigación requirió el análisis de determinadas características, incluyendo:

  • Léxico: Número de caracteres y dígitos; número de palabras; longitud media de las palabras; riqueza de lenguaje 
  • Sintaxis: Uso de signos de puntuación; frecuencia de palabras funcionales; número de oraciones que comienzan con una letra mayúscula; frecuencia de n-gramas
  • Estructura: Número total de párrafos; uso de sangría y otros separadores entre párrafos; número de palabras/frases/caracteres por párrafo

El análisis permitió agrupar las publicaciones según sus características, identificando así qué perfiles podrían ser operados por la misma persona. Además del uso de lenguaje, se sometieron a análisis similares otras características, como los metadatos en las fotografías adjuntas a estas publicaciones.

Para obtener los resultados finales, los investigadores dividieron las publicaciones analizadas en parejas, concluyendo que de entre los 789 pares analizados, más del 90% podían ser atribuidos al mismo autor, mientras que el proceso se consideró como no concluyente para apenas el 2.7% de los pares analizados.

En el futuro esto podría resultar benéfico para las agencias de la ley, que en cada investigación relacionada con venta de artículos ilegales en dark web experimentan problemas tratando de encontrar todos los posibles perfiles operados por un mismo actor de amenazas. En algunos casos, como el de Canna_Bars, los agentes ya han recurrido a la estilometría para respaldar sus hipótesis, aunque esta aún no es una práctica generalizada.

Para conocer más sobre riesgos de seguridad informática, malware, vulnerabilidades y tecnologías de la información, no dude en ingresar al sitio web del Instituto Internacional de Seguridad Cibernética (IICS).

El cargo Nueva técnica para mapear personalidades e identidades de proveedores en diferentes mercados de dark web apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

¿Cómo los casinos online hacen que sus páginas web sean seguras?

Tanto para los casinos tradicionales como para los casinos online, la seguridad es siempre una consideración importante. La mayor parte de las nuevas características que los casinos están integrando en sus páginas web están motivadas por esto.

Además de la diversión y la experiencia de jugar online, la seguridad personal es primordial. Es el momento de descubrir cómo los casinos emplean la tecnología más avanzada para proteger la comodidad y la seguridad de sus clientes.

Dado que los juegos de azar online son un sector en rápido crecimiento y competitivo, los hackers los atacan con frecuencia. Por ello, los casinos que quieren mantener su buena imagen y situarse entre los mejores dan gran prioridad a la protección de la información personal y las transacciones financieras de sus clientes. Este es el caso de Casumo, que nunca ha tenido ningún problema de seguridad con sus usuarios y cumple todos los requisitos para operar en España de forma segura.

Es el momento de descubrir las distintas medidas de seguridad que aplican los operadores de juego en sus plataformas.

Encriptación de los datos

La encriptación es cuando la información se convierte en código para evitar el acceso no autorizado. El proceso consiste en que la representación original de los datos, denominada texto plano, se convierte en una forma conocida como texto cifrado. Un casino online seguro ofrecerá la mejor encriptación de datos disponible que asegura que las transacciones financieras entre el casino y el cliente no pueden ser accedidas por un tercero.

Existe la encriptación de extremo a extremo, que dispersa los datos en una serie de códigos indescifrables, y la encriptación SSL, que transmite los datos a través de Internet de forma segura, encriptándolos. La encriptación es buena porque garantiza que la información y las transacciones del jugador están seguras y también protege al casino.

Verificación de la licencia

Muchos casinos online de buena reputación están regulados, lo que significa que el casino debe tener una licencia de buena reputación. Esto ayuda a garantizar que el casino es seguro y que se puede utilizar. El casino que le interesa debe tener una licencia válida emitida por un organismo reputado.

Si un casino tiene una licencia, significa que esta licencia también puede ser revocada por la institución reguladora si se descubre que el casino no cumple con los estándares requeridos por la industria. Hay que tener en cuenta que es ilegal que un casino online esté en funcionamiento sin una licencia de juego válida.

Generador de números aleatorio

Los generadores de números aleatorios crean una sucesión de números o símbolos que es imposible de predecir. Es completamente por azar y los casinos online los utilizan, especialmente con las tragaperras. Esto es innovador y positivo porque asegura que los números son completamente aleatorios para los juegos basados en el azar y el RNG promete una experiencia justa para el jugador en todo momento. A esto también hay que sumar que se ofrezcan métodos de pago seguros. Los casinos online deben asegurarse de tener múltiples métodos de pago, lo que significa que debe haber más de una forma en la que los jugadores puedan hacer y recibir pagos, ya sea a través de PayPal o Visa.

El cargo ¿Cómo los casinos online hacen que sus páginas web sean seguras? apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

Estafadores utilizan ofertas de trabajo en línea para el robo de identidad y fraude electrónico

A través del Centro de Delitos en Internet (IC3), el Buró Federal de Investigaciones (FBI) reporta que los grupos cibercriminales están explotando algunos errores en los mecanismos de verificación en una plataforma profesional y de bolsa de trabajo para publicar anuncios maliciosos que permitirían el robo de información y otras variantes de fraude electrónico y extorsión.

El objetivo de esta variante de fraude es obtener información confidencial de las víctimas, incluyendo direcciones email, fechas de nacimiento, números de seguridad social e incluso algunos detalles financieros. La agencia menciona que, desde 2019, esta variante de hacking ha generado pérdidas millonarias gracias a que los hackers usan cuentas empresariales en un sitio web enfocado en el empleo, anunciando ofertas de trabajo fraudulentas.

Como se menciona anteriormente, el IC3 atribuye el incremento de esta tendencia a los bajos estándares de seguridad en este sitio web, permitiendo a los actores de amenazas publicar cualquier anuncio para atraer a víctimas potenciales: “Estos anuncios aparecen junto con los trabajos legítimos publicados por otras empresas, lo que dificulta que los solicitantes y otras compañías puedan distinguir entre ofertas de trabajo legítimas y fraudulentas”, señala el reporte.

Las autoridades no revelaron cuál es la plataforma de trabajo en línea comprometida, aunque especialistas de seguridad creen que podría tratarse de LinkedIn, una de las más importantes plataformas de networking profesional. Hace unos meses se reportó que una falla en LinkedIn habría permitido a cualquier usuario publicar una oferta de trabajo desde una cuenta empresarial verificada sin requerir verificación.

La semana pasada, LinkedIn publicó su último Informe de transparencia, que incluye reportes detallados sobre prácticas fraudulentas en la plataforma. El reporte señala que, durante el último año, los equipos de seguridad bloquearon un total de 11.5 millones de cuentas falsas en el sitio web, además de eliminar más de 60 millones de publicaciones consideradas spam o contendido fraudulento.

Estas publicaciones maliciosas toman mucha información de empresas legítimas, ya sea logotipos, domicilios, teléfonos y direcciones email, lo que hace la estafa aún más creíble, Por si fuera poco, el FBI señaló la detección de algunos casos en los que los estafadores incluso obtienen nombres de empleados reales en estas compañías, usando esta información para contactar a los usuarios desprevenidos. Recuerde que no es recomendable compartir estos detalles con ningún usuario a través de Internet, ni siquiera cuando se establece contacto mediante una plataforma reconocida.

Para conocer más sobre riesgos de seguridad informática, malware, vulnerabilidades y tecnologías de la información, no dude en ingresar al sitio web del Instituto Internacional de Seguridad Cibernética (IICS).

El cargo Estafadores utilizan ofertas de trabajo en línea para el robo de identidad y fraude electrónico apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

martes, 1 de febrero de 2022

Publican claves para descifrar el ransomware Deadbolt, que afecta a dispositivos NAS de QNAP

Después de que una oleada del ransomware Deadbolt afectara a miles de usuarios de almacenamiento conectado a la red (NAS) del fabricante taiwanés QNAP durante la semana pasada, este martes se publicó una clave de descifrado para recuperar el acceso a las implementaciones afectadas. Esto beneficiará a los administradores de los casi 5,000 dispositivos conectados a Internet que mostraron algún signo de infección durante la semana pasada.

Según los reportes, los actores de amenazas exigían a las víctimas un rescate de hasta $1,200 USD en Bitcoin a cambio de entregar las claves de descifrado. Además, los hackers lograron infectar algunas computadoras conectadas a las redes de QNAP, exigiendo más de $180,000 USD a cambio de información sobre las vulnerabilidades explotadas durante la intrusión.

QNAP quiso tratar este incidente con discreción, analizando sus debilidades de seguridad y emitiendo una actualización de firmware forzosa durante el fin de semana. No obstante, esta actualización afectó a miles de usuarios, que experimentaron cambios inesperados en sus configuraciones, además de que algunos usuarios negociando con los hackers no pudieron continuar con su proceso de recuperación.

Mientras la compañía trataba de lidiar con la crisis, los especialistas de la firma de seguridad Emsisoft anunciaron el lanzamiento de una herramienta que permitirá a los usuarios afectados recuperar el acceso a sus sistemas infectados.

Antes de usar la herramienta, los expertos recomiendan poner en cuarentena el malware para prevenir cualquier posible error en el proceso. Más información sobre esta herramienta está disponible en las plataformas de Emsisoft. Aunque los investigadores no lo han mencionado, es posible que esta herramienta solo sea funcional para la actual versión del ransomware Deadbolt; en las próximas semanas los creadores del malware podrían emitir actualizaciones y esta herramienta dejará de funcionar, por lo que se recomienda a las organizaciones públicas y privadas de todo el mundo mantener sus sistemas siempre alertas ante cualquier posible infección de ransomware.

Para conocer más sobre riesgos de seguridad informática, malware, vulnerabilidades y tecnologías de la información, no dude en ingresar al sitio web del Instituto Internacional de Seguridad Cibernética (IICS).

El cargo Publican claves para descifrar el ransomware Deadbolt, que afecta a dispositivos NAS de QNAP apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

Así operaba contrabandista canadiense que vendía identificaciones oficiales robadas

El Departamento de Justicia de E.U. (DOJ) reveló que el ciudadano canadiense Slava Dmitriev fue encontrado culpable de operar una importante plataforma dedicada a la venta de información personal en dark web, especializándose en el fraude de identidad. El acusado fue arrestado en Grecia, durante sus vacaciones, y fue extraditado a E.U. hace un año.

Empleando el alias de “GoldenAce”, el acusado habría comprado y vendido identidades robadas en AlphaBay, una importante plataforma cibercriminal. Entre 2016 y 2017, Dmitriev vendió 1,764 artículos en AlphaBay, obteniendo ganancias por aproximadamente $100,000 USD. La gran mayoría de estos artículos fueron identidades robadas, incluyendo nombres completos, fechas de nacimiento, números de seguridad social y otra información de identificación personal.

Phil Wislar, agente especial del Buró Federal de Investigaciones (FBI) a cargo del caso, mencionó: “Dmitriev robó las identidades de cientos de ciudadanos americanos pensando que estaría a salvo de ser procesado mientras estaba en el extranjero. Esta sentencia es un recordatorio de que el FBI siempre trabajará diligentemente para hacer justicia a las víctimas”.

Dmitriev, de 29 años, se declaró culpable de los cargos en su contra en agosto de 2021 y ha sido sentenciado a tres años de prisión, seguidos de tres años de libertad supervisada. Entre los cargos en su contra se encuentran fraude electrónico y acceso no autorizado a dispositivos electrónicos.

Este caso fue investigado por la Oficina Federal de Investigaciones, con la valiosa asistencia de la Policía Helénica en Grecia, la Fiscalía de Naxos y la Dirección de Asuntos Legales Especiales del Ministerio de Justicia.

Los fiscales federales adjuntos Michael Herskowitz, Jefe de la Sección de Delitos de Propiedad Intelectual y Cibernéticos, y Nathan Kitchens, Jefe de la Sección de Asuntos Especiales e Integridad Pública, estuvieron a cargo de la acusación en el caso. La División Penal, la Sección de Delitos Informáticos y Propiedad Intelectual y la Oficina de Asuntos Internacionales del Departamento de Justicia también brindaron apoyo a los agentes a cargo del caso.

Para conocer más sobre riesgos de seguridad informática, malware, vulnerabilidades y tecnologías de la información, no dude en ingresar al sitio web del Instituto Internacional de Seguridad Cibernética (IICS).

El cargo Así operaba contrabandista canadiense que vendía identificaciones oficiales robadas apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

Hackers explotan Universal Plug and Play (UPnP) para convertir los enrutadores en un servidor proxy utilizado para nuevos ciberataques

Especialistas en ciberseguridad de Akamai reportan la detección de una campaña maliciosa basada en el abuso de los protocolos Universal Plug and Play (UPnP) con el fin de hackear enrutadores y usarlos con fines cibercriminales. La campaña fue identificada como Eternal Silence y convierte los enrutadores afectados en un servidor proxy parte de una infraestructura cibercriminal.

Todo comenzó con un informe de la misma firma publicado en 2018, cuando Akamai reportó que más de 65,000 enrutadores domésticos habían sido agregados a la botnet UPnProxy a través de la explotación de una vulnerabilidad en UPnP. En ese momento, la firma señaló que más de 23 millones de direcciones IP eran vulnerables a la ejecución remota de código (RCE) a través de un solo paquete UDP, lo que dejaba expuestas a ataques casi 7,000 versiones de enrutadores.

La explotación del protocolo permite a los actores de amenazas controlar el tráfico de entrada y salida de las redes. Además, la botnet maliciosa estaba compuesta por dispositivos vulnerables, incluyendo inyecciones de NAT maliciosas que convierten los enrutadores en proxies, razón por la que la botnet fue identificada como UPnProxy.

Sobre Eternal Silence, los expertos mencionan que esta es una familia de inyecciones que abusan de un par de vulnerabilidades (CVE-2017-0144 y CVE-2017-7494) en sistemas Windows y Linux sin actualizar. Estas vulnerabilidades son antiguas pero siguen afectando a más de 45,000 enrutadores, y todos contienen el conocido como “silent cookie” o “galleta silenciosa” para la explotación. Este conjunto de inyecciones son usadas para la exposición de puertos TCP 139 y 445 en dispositivos detrás del enrutador.

La explotación exitosa de las vulnerabilidades permitiría a los actores de amenazas usar los dispositivos comprometidos como parte de una botnet o bien abusar de sus capacidades de procesamiento para el minado de criptomoneda e incluso desplegar ransomware por las redes afectadas.

Los expertos recomiendan a los usuarios que instalen actualizaciones de enrutadores y parches de firmware para contener el riesgo de explotación. El reporte también agrega que muchas vulnerabilidades de UPnP aún siguen siendo explotadas, por lo que este es un riesgo de seguridad activo. En caso de que sus dispositivos ya hayan sido comprometidos con Eternal Silence, se recomienda actualizar o reiniciar el dispositivo a sus configuraciones de fábrica.

Para conocer más sobre riesgos de seguridad informática, malware, vulnerabilidades y tecnologías de la información, no dude en ingresar al sitio web del Instituto Internacional de Seguridad Cibernética (IICS).  

El cargo Hackers explotan Universal Plug and Play (UPnP) para convertir los enrutadores en un servidor proxy utilizado para nuevos ciberataques apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

El uso de Google Fonts en sitios web infringe el GDPR: Nueva decisión judicial afecta a 50 millones de sitios web

Hace un par de semanas, un tribunal alemán impuso una multa de 100 Euros a un sitio web luego de determinar que sus administradores violaron una de las disposiciones del Reglamento General de Protección de Datos de la Unión Europea (GDPR). Las autoridades descubrieron que el sitio web incluía una fuente alojada en Google Fonts, por lo que era posible pasar al buscador la dirección IP de un usuario sin autorización previa, afectando la privacidad de los visitantes del sitio web.

En otras palabras, cuando un usuario entraba a este sitio web, el código de la página hacía que el navegador del usuario buscara una fuente en Google Fonts para ingresar texto, por lo que se filtraba la dirección IP de los visitantes. Si bien esta conducta es normal en Google Fonts, el sitio web no estaba solicitando el consentimiento expreso de los visitantes para obtener esta información, algo completamente evitable siguiendo los lineamientos adecuados.

La demanda establece que la divulgación no autorizada de la dirección IP dinámica del demandante a Google constituye una violación del derecho a la privacidad y a la autodeterminación informativa, término referente a la capacidad de los ciudadanos para decidir qué información compartir con las compañías tecnológicas.

Este caso refrenda el trato que GDPR da a información como las direcciones IP, considerando que estos son datos personales porque permitirían encontrar más información sobre un individuo partiendo de este simple dato: “La entidad demandada violó el derecho del demandante a la autodeterminación informativa al reenviar la dirección IP dinámica a Google”, sostiene la demanda.

Además de la multa, el tribunal ordenó a los administradores del sitio web dejar de compartir esta información con Google, amenazando con imponer una multa de 250,000 Euros por cada nueva infracción relacionada con el uso indebido de Google Fonts.

Google Fonts es usado por alrededor de 50 millones de sitios web y su API permite a las plataformas diseñar el texto con fuentes de Google almacenadas en servidores remotos que se obtienen a medida que se carga la página. Google Fonts puede ser autohospedado para evitar infringir las normas de GDPR y el fallo menciona explícitamente esta posibilidad para afirmar que confiar en Google Fonts alojado en Google no es defendible según la ley. Hasta el momento la compañía no se ha pronunciado al respecto.

Para conocer más sobre riesgos de seguridad informática, malware, vulnerabilidades y tecnologías de la información, no dude en ingresar al sitio web del Instituto Internacional de Seguridad Cibernética (IICS).

El cargo El uso de Google Fonts en sitios web infringe el GDPR: Nueva decisión judicial afecta a 50 millones de sitios web apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente