viernes, 5 de enero de 2018

La justificada valoración de Black Mirror y su referencia a la actualidad

Cuando la serie Black Mirror vio la luz, rápidamente se convirtió en un material perturbador y con giros que daban más estrés pero emoción a sus espectadores, sin embargo la escasa cantidad de episodios emitidos generaban ciertas dudas sobre la calidad real frente a otras series, además de que no era tan popular fuera de su país de origen.

Posteriormente los derechos fueron adquiridos por Netflix y con la reputación de originalidad (en ocasiones sobredimensionada) que le caracteriza se le otorgó un presupuesto y la posibilidad de desarrollar más capítulos para una tercera temporada.

En la actualidad, justo a unos días posteriores a estrenarse la cuarta temporada y convertida (o en una inminente carrera a hacerlo) en una serie de culto que será alabada durante décadas esta entrada se detiene a mencionar algo muy importante:


Prácticamente todos los críticos y el público en general hablan de que esta serie trata sobre un futuro pesimista -no muy lejano en algunos casos- del cual seremos parte frente al descontrolado desarrollo tecnológico.

Pero ¿qué pasa si el futuro ya llegó? Hay un capítulo cuya trama puede transcurrir tranquilamente el día de hoy y con la experiencia adquirida en años de investigación en cibercriminalidad se puede aseverar que en realidad ese caso ya ha sucedido miles de ocasiones alrededor del mundo.

Hablo del capítulo <<Shut up and dance>> (cállate y baila).



Evitando hacer spoilers a quienes no la han visto y planeen hacerlo, más allá de una extensiva sinopsis a la oficial el tema manejado e incluso la historia específica (o historias que convergen en este título) no presenta algún elemento futurista y el malware, así como el hacktivismo radical ahí presentado es una constante en la actualidad.

Es importante mencionar que existen grupos (y no hablo del multicitado anonymous) con ideologías muy extremas sobre el castigo a ciertos cibercriminales, o usuarios que aprovechan algunos servicios digitales ilegales para cometer delitos que popularmente generan un enorme rechazo social. Logrando así una división social entre el apoyo y la crítica a sus métodos.

Por esta razón, se puede considerar (al menos personalmente) a <<shut up and dance>> el capítulo más realista hecho por esta serie hasta la fecha, con un dramático giro que demuestra no solo que en el ciberespacio los buenos y malos no se encuentran tan bien definidos, siendo la mayoría de internautas un espacio gris de cuestionamientos.

El caso ExponATuMachoLocal y los esfuerzos por castigar a quienes difunden nudes

A finales del 2017 un grupo de usuarias de Twitter con cuentas de mediano alcance (o al menos esas fueron las que logré identificar) se propusieron a crear la iniciativa <<expon a tu macho local>> la cual tenía un fin claro: hacer públicas las identidades de todos los hombres que habían difundido las nudes de mujeres que estas les habían confiado para su uso personal.



Si bien la seguridad de las mujeres que confiaron imágenes intimas a otra persona DEBE SER UNA PRIORIDAD en medios digitales, la iniciativa mostraba notorias lagunas las cuales no se puede asegurar si las contemplaron o no, ya que cuando se trató de consultar sobre las mismas no se logró obtener respuesta alguna.

A pesar de que era un movimiento identificado con algunas corrientes feministas, el enfoque de esta idea parecía tener pensamientos fuertemente machistas al no mencionar que sucedía con aquellas mujeres que hacían lo mismo en contra de los hombres o en parejas de la comunidad LGBT donde tampoco se obtuvo respuesta sobre lo mencionado.

Mención aparte de esto no se debe dejar de lado casos muy graves: algunas de sus representantes públicas que apoyaban esta iniciativa sufrieron un fuerte acoso digital, siendo víctimas de violencia y amenazas constantes contra su integridad y cuestionando (algunos casos con fundamentos, e igualmente de forma infundada en otros) la legalidad de sus futuras acciones. Algo que era de esperarse (aunque jamás justificarse) considerando que son miles de hombres en Latinoamérica quienes lamentablemente han traicionado un principio muy básico del intercambio de material íntimo: el respeto a la privacidad.

Posteriormente a este acoso, prosiguió una enorme confusión donde distintas personas se asumían como representantes del proyecto. Incluso una de las cuentas que llevaban en su nombre el movimiento de @exponatumachomx emitió una supuesta cancelación del mismo:


Semanas después una de las iniciadoras aclaró que algunas de las cuentas que se habían creado no eran manejadas por alguna persona dentro del equipo original, que se desconoce quienes estuvieron detrás de la supuesta cancelación y que el proyecto seguía en pie pero que requería de una mayor base de datos.

Mientras tanto las graves omisiones cometidas por sus responsables no han sido aclaradas, además de la otra perspectiva: las identidades de quienes las han amenazado se mantienen en el anonimato.

Por el momento solo quedará observar el desenvolvimiento de este proyecto, ya sea desde la perspectiva de evaluación y objetividad por parte de quienes planean publicar la información, así como de los cibercriminales que seguramente atraerán ya que abundan los usuarios dedicados a filtrar imágenes íntimas personales e incluso han hecho de esto un modo de vida lucrativo y sus intereses se verían afectados.

La variante de los cibercrímenes en épocas del año

Durante el transcurso del año, nos encontramos con distintos ataques perpetrados por cibercriminales a grandes organizaciones económicas.

Sin embargo también es muy común que haya ataques masivos a usuarios comunes y el motivo de esta entrada es notar sus variables a lo largo de los meses que permitan identificarlas.

Como la mayoría lo habrá vivido, nos encontramos experimentando el efecto postnavideño típico de cada final de diciembre, donde la planificación suele ser más pronunciada que el resto del año, además de que es bastante común que el impacto económico sea más fuerte después de los típicos gastos invernales.

Es aquí donde surgen una oportunidad de fraude online: los préstamos a través de sitios web, cabe aclarar que estos son una realidad que cada día es más usada en México y otros países de Latinoamérica, sin embargo también existen cibercriminales obteniendo ganancias en este rubro aprovechando la mencionada y creciente popularidad de este sistema de préstamos.

Normalmente existe un sitio web ya construido, utilizando logos de instituciones financieras gubernamentales que supuestamente respaldan su accionar, sin embargo datos de mayor confianza no suelen encontrarse disponibles; ejemplo de esto es un registro legal a la vista, su dirección física y la nula cantidad de referencias por clientes con mayor antigüedad.


Sin embargo esto solo es un ejemplo puntual de esta época y no significa que el resto del año no suceda pero como se menciona, presentan una mayor frecuencia en estas fechas. Otros ejemplos muy claros los encontramos en semanas atrás, donde aprovechando fechas mediáticamente comerciales como el <<black friday>> o el tropicalizado <<buen fin>> en México generó que se crearan muchas ofertas cebo para obtener los datos de tarjetas bancarias de miles de víctimas o en un caso más simple quedarse directamente con el dinero de depósitos.

Son estos elementos los que si bien pueden parecer obvios, se ha demostrado que muchas personas suelen evitar compras sin algún respaldo de seguridad previo después de leer información como la que aquí proporcionamos. Después de todo, la confianza que genera un sitio web inteligentemente diseñado sigue siendo un fuerte gancho que favorece los fraudes online.

domingo, 3 de diciembre de 2017

El Colegio Libre de Estudios Universitarios abre la licenciatura en computo forense y ciber seguridad

En octubre pasado el CLEU informó la apertura de nuevas licenciaturas, una de ellas en su campus 2 de la Ciudad de México de mucho interés para este blog: la licenciatura en Computo Forense y Ciber Seguridad.



Si bien es una institución universitaria reconocida por su formación en áreas afines a la Criminología, la apertura de esta carrera no significa propiamente que será un grado con este enfoque. De hecho existen otras carreras como comercio electrónico y mercadotecnia digital que muestran la expansión curricular de la institución.

¿Por qué es algo notable? Inicialmente porque es una licenciatura, cuando la ciberseguridad comúnmente ha sido considerada un área de profundización en los posgrados universitarios. También puede ser la oportunidad de que muchos colegas tengan un acercamiento con la seguridad informática al tener de forma inmediata en su institución educativa esta licenciatura.

Hasta el momento poco se sabe sobre sus docentes y el perfil laboral al que enfocarán sus egresados, considerando como una probabilidad muy viable el del peritaje como analista forense digital, tampoco se puede evaluar la calidad de la misma hasta que las primeras generaciones la estén cursando. Mientras tanto se comparte el programa de estudios para ser objeto de análisis por las personas interesadas:


Quien esté buscando la información en el sitio web del CLEU, les compartimos el enlace para ahorrarles el trabajo:


viernes, 17 de noviembre de 2017

El supuesto hackeo a Santander en la nómina de la Secretaría de Cultura de la CDMX

En el pasado 14 de noviembre un caso de enorme relevancia para la ciberseguridad mexicana podría haber ocurrido.

Y es que el <<podría>> se destaca por lo dudos de la situación al encontrar declaraciones que se contradicen sobre lo sucedido, pero antes de seguir discutiendo al respecto, vayamos al caso que le da título a esta entrada:

Durante la pasada quincena, correspondiente a la del 14 de noviembre de 2017, se notificó a la institución bancaria Santander que había un faltante de alrededor de 5 millones de pesos, los cuales eran destinados a cubrir el respectivo pago de la nómina quincenal de los trabajadores.



 Posterior a este hecho, el jefe de gobierno de la Ciudad de México: Miguel Mancera declaró que el pago de la nómina se había cubierto a pesar del <<hackeo>> (dicho textualmente ante los medios) que había sufrido la institución responsable (Santander).

Lo realmente grave sucedió horas después donde el banco declaró que era falsa la afirmación de que su sistema había sido atacado ya que entraron a la cuenta con el usuario de forma legal.

Las suspicacias políticas no caben en este blog y no son parte de las discusiones a menos que sean estrictamente necesarias y si bien se puede considerar que el dinero se haya perdido a causa de la corrupción gubernamental, también existe la versión de que Santander puede negar dicha acusación ya que tendría que cubrir un considerable monto en la reposición del dinero perdido.


Si ha sucedido lo primero, sera un deber ciudadano darle seguimiento al caso y exigir el esclarecimiento del mismo para fincar responsabilidades. Sin embargo si el hackeo realmente existió, estaríamos ante uno de los principales casos de vulnerabilidades financieras en las arcas del gobierno mexicano a través de los ciberataques.

Algo que hasta la fecha no se ha convertido en un ejercicio común podría dar pie a que se tengan que realizar importantes inversiones en los procesos de ciberseguridad, como lo hacen países de Europa del Este debido a la permanente amenaza que representan los cibercriminales.

Recordemos que en materia de legislación, esta clase de delitos son los que se encuentran en un mayor avance por lo que de encontrar a culpables relacionados a un ciberdelito de tal magnitud serían considerablemente sancionados en materia penal.

¿Por qué Facebook es gratis? Una discusión de casi una década

Una de las cadenas más replicada en la historia del sitio Facebook es que en determinado momento este se volverá de paga, para poder absorver el enorme gasto de sus servidores, plantilla laboral y desarrollo/actualización de sus proyectos de software.

Sin embargo la cristalización de este escenario es de una muy baja probabilidad, esto se debe a que el sitio tiene un sistema de ganancias muy eficientes y recae precisamene en sus servicios gratuitos. Aquí se te explicará de forma detallada:


Como algunos usuarios hemos visto, muchas personas piensan que al poner una cadena donde "no le permiten a Facebook hacer uso de su información personal" automáticamente están exentos de estas prácticas, amparados en artículos de Derecho internacional (es una cadena muy popular que suele ponerse de moda aproximadamente cada año) copian y pegan el texto.

La razón por la que es una acción totalmente inútil se debe a que cada usuario al momento de crear una cuenta ACEPTA EN LOS TÉRMINOS Y CONDICIONES QUE TODO LO PUBLICADO EN LA MISMA PASE A SER PROPIEDAD DEL SITIO Y ESTE PUEDA SER USADO CON FINES COMERCIALES. 

¿Qué significa esto?

Que si bien Facebook no puede acceder a tu información personal de forma individual (al menos teóricamente) si puede diseñar una agresiva estrategia publicitaria productos por parte de las empresas que les pagan millones de dólares para anunciarlos y utilizar un sistema de algoritmos para llegar a usuarios con características específicas como: edad, religión, actividades de ocio, preferencias deportivos, afiliaciones políticas y un largo etcétera. Consideremos que si Facebook comienza a cobrar aunque sean cantidades muy baja por una suscripción, su alcance de usuarios se vería mermado considerablemente y las ganancias por publicidad impactarían considerablemente en sus arcas.

Existen otros métodos de ganancias menores donde estas se obtienen directamente de los usuarios para servicios específicos, por ejemplo algunos juegos o apps desarrolladas (o compradas) por este gigante digital requieren de créditos que son adquiridos con dinero real a través de "giftcards" (tarjetas de regalo) que pueden ser compradas en tiendas de servicios comerciales disponibles en la mayoría de los países.

Otra forma de percibir ingresos se enfoca en los administradores de fanpage (páginas que reciben "likes") y el propio sistema recomiendo "aumentar la exposición" continuamente para que esta aparezca en forma de publicidad a un sector determinado como arriba se mencionó, de esta forma no solo grandes compañías logran hacer uso de esta base de datos, también podemos obtener beneficios por precios más accesibles aunque solo una fracción de la información está disponible bajo esta modalidad.


Estas son las principales actividades a las que recurre Facebook para obtener sus enormes financiamientos, por ello el considerar cobrar por prestar servicios de lo que es su principal fuente de ingresos: los usuarios resultaría contraproducente en un mediano plazo.

Como objeto de análisis de nuestra área corresponde determinar las lineas de limitación que una persona debe proporcionar, ya que no solo el propio sitio puede beneficiarse de estos datos y pueden ser manejados por usuarios externos cuyo uso puede estar vinculado a la actividad delictiva. 

miércoles, 15 de noviembre de 2017

El escándalo mundial de la vulnerabilidad al WPA2 "el hackeo del wifi" y sus consecuencias

Fue hace justamente un mes a la redacción de esta entrada (durante la quincena de octubre 2017) que una noticia escandalizó al mundo, no solo de la seguridad informática, también a los medios tradicionales con algo complejo de entender pero resumido como:

<<La vulnerabilidad al WPA2 y el hackeo mundial de las redes WiFi>>.

Es entendible el caos mediático que esto causó, el solo hecho de suponer que cualquier individuo extraño pueda acceder a nuestra información compartida en la red wifi que utilizamos en casa es algo alarmante, sin embargo hay algunos puntos elementales que el lenguaje técnico no pudo aclarar al usuario final, ese que no entiende de tecnicismos pero igualmente está preocupado por la seguridad de sus equipos y en este blog se tratarán de mencionar de forma digerible.

  
Empecemos por mencionar que el WPA2 es un protocolo de seguridad que se había mantenido vigente durante más de una década (liberado en 2004), convirtiéndose en el principal sistema de protección de redes inalámbricas no solo de equipos domésticos, sino de millones de negocios en el mundo.

Esto no significa que en estos casi 13 años las redes wifi fueran invulnerables, si muchos recuerdan desde hace tiempo existen en las tiendas de aplicaciones móviles ciertas "apps" que lograban conectarse a redes a pesar de tener contraseña, aunque estas solo lo lograban a aquellas que mantenían su clave por defecto (es decir, la contraseña que venía de fabrica y no era modificada por el usuario). También se lograba vulnerar este protocolo a través de técnicas de "fuerza bruta" (mencionadas a aquellos ataques que utilizan todas las combinaciones posibles de un algoritmo hasta lograr acertar las contraseñas), por esta razón es que se desarrollaron las contraseñas alfanuméricas, las cuales comprendían caracteres con mayúsculas, minúsculas y números además de solicitar una extensión de tamaño mínima.



Pasando al tema directamente de la vulnerabilidad encontrada: entendamos que esta no muestra la contraseña que utilizamos para conectarnos y que es indispensable que el cibercriminal se encuentre físicamente en un radio de cobertura donde la red inalámbrica tenga señal, de esta manera la suposición general que hacían muchos medios de comunicación sobre filtraciones de información internacionales queda descartada ya que esta no puede ser remota. La mala noticia de esto, es que otra hipótesis popular que mencionaba que cambiando la contraseña por una mucho más larga podría ser eficaz para evitar esta vulnerabilidad resulta en algo prácticamente inútil ya que esta brecha se encuentra en el proceso de enlace conocido como "4 vías" el cual consiste en 4 mensajes de confirmación que sirve para identificar la conexión entre el cliente y el router (o punto de acceso).

Hasta ahora se han explicado datos (muy resumidos, ya que así son las entradas de este blog para hacerlo más entendible) sobre lo que ha sido el protocolo WPA2 y de manera breve sobre su brecha de seguridad, pero probablemente lo más importante es ¿qué puede hacer el usuario?

En primera instancia, la responsabilidad inicial queda a los fabricantes y a las principales empresas de ciberseguridad en el mundo, algunas de las cuales ya desarrollaron parches de seguridad para esta vulnerabilidad y solo requieren de su actualización para que sean instalados, mas esto no cubre a todos los casos.

Posteriormente algo que nos corresponde como métodos de prevención es que revisemos la lista de sistemas operativos vulnerables para saber si nuestros dispositivos pueden estar comprometidos los cuales son: iOS 10.3.0 y anteriores, OS X 10.9.5, macOS Sierra 10.12 y Android 6.0.1.

En el caso de los sistemas operativos: Windows 7, Windows 10 y iOS 10.3.1, estos no permiten una retrasmisión del tercer mensaje comprometido en el proceso de 4 vías (explicado arriba) por lo que hasta ahora se sabe que se encuentran a salvo.

¿Qué más podemos hacer?

Si bien es importante explicar que estas opciones de navegación NO GARANTIZAN la vulnerabilidad de nuestra red (ya que se ha encontrado que en algunas ocasiones sitios con los protocolos de seguridad recomendados han sido vulnerados) si disminuyen considerablemente la probabilidad de ser víctimas de este ciberataque:

Nos referimos a la navegación por sitios que utilicen el protocolo HTTPS ¿qué es esto? Es muy fácil identificarlo, si revisas en la barra de direcciones de nuestro navegador donde estas leyendo esta entrada (la barra de direcciones es donde escribimos el nombre del sitio que queremos visitar) podremos encontrar que antes del www. y de las barras diagonales existe un conjunto de letras que aparecen sin que nosotros las escribamos y ese es el protocolo que mayormente ha demostrado un eficiente cifrado de nuestros datos personales.

Finalmente se recomienda la conexión a través de redes VPN. En caso de que el lector de esta entrada no conozca sobre su uso, se le pide paciencia ya que se creará posteriormente una entrada específica para un tema tan importante y evitar alargar la presente publicación.

Espero esta detallada pero resumida publicación haya sido de utilidad y al menos los puntos más básicos de esta vulnerabilidad sean aclarados. La intromisión de la investigación en Cibercriminología en este tema también merece su propia entrada que será publicada posteriormente.

Hasta pronto.