viernes, 25 de mayo de 2018

Alarma por ataque a dispositivos de uso íntimo que usan wi-fi

Desde el pasado 2016, los ataques IOT (Internet of things) se han multiplicado y el impacto de estos se ha visto reflejado en la cobertura de los medios de comunicación pero ¿cuáles son los dispositivos favoritos de los cibercriminales?

A diferencia de los ataques con malware tradicionales donde los programas buscan la información privada más útil, en el caso del internet de las cosas resulta mucho más complejas las motivaciones de muchos cibercriminales y encontrar sus objetivos puede parecer cómico pero los resultados no lo son en absoluto.


Encontrarnos con que uno de los objetivos preferidos son los juguetes sexuales con conexión wi-fi, quienes aprovechando su conexión para un funcionamiento más interactivo por parte de sus usuarios se han colocado en un nuevo nivel de vulnerabilidad donde su privacidad más delicada se puede ver comprometida.

Pero esto solo es uno de los artículos que sirve como ejemplo para demostrar el acceso tan profundo a través de gadgets de uso diario que antes parecía imposible siquiera de considerar.


Aunque la novedad de una conexión wi-fi para artículos irrelevantes puede parecer muy atractiva porque hemos atravesado una transición tecnológica, debemos de ser lo suficientemente conscientes como para determinar cuáles dispositivos son realmente indispensables para su adecuado funcionamiento una conexión inalámbrica.

La planificación de bodas: un nuevo manjar para los cibercriminales

Como sabrán quienes estudian Criminología, más allá del clima existen fechas específicas que afectan el comportamiento de buena parte de la sociedad debido a festividades o costumbres de la misma; ¿esto también concierne a la cibercriminalidad? La respuesta es sí y en distintas entradas se tocarán las diversas formas en que atacan los cibercriminales en esas épocas del año.

¿A qué se debe esta introducción? A que en el caso de las bodas también existen ciertos meses de mayor preferencia, donde estadísticamente hablando las parejas eligen los meses de mitad del año para contraer matrimonio.


Esto se ha transformado en un nuevo nicho de interés para los cibercriminales, ya que se han desarrollado aplicaciones móviles que ayudan a planificar bodas a través de listas de invitados, de productos y de gastos ¿qué significa esto? Que esa base de datos representa información valiosa para un cibercriminal quien puede hacer mal uso de estos datos para distintos fines que van desde comprometer la seguridad de un smartphone para encontrar datos bancarios hasta llegar a extorsiones telefónicas aprovechando información que debería ser privada.

¿Por qué atacan específicamente esta clase de aplicaciones? Simplemente porque dadas las características tan distantes a temas de ciberseguridad como resulta la planificación de una boda, pues  la mayoría de desarrolladores de esta clase de apps invierten muy poco o nada en mantener la integridad de datos de sus usuarios y preferirán aspectos más enfocados a funcionalidad y diseño.



Esto no significa que deban dejar de usarse esta clase de herramientas, únicamente se debe recordar que existen medidas preventivas que deben mantenerse presentes a pesar de que parezca un software benigno, la principal: evitar a toda costa el uso de opciones bancarias, ya sea para compra o contratación de servicios y elegir otras formas de pago más seguras ya sea depósito bancario o transferencia directamente en la sucursal, también se sugiere que la lista de invitados dentro de estas apps se reduzcan únicamente a nombres, correo electrónico y una breve reseña para identificarlos, evitando así exponer a otras personas.

Con este par de recomendaciones, los cibercriminales pronto desistirían de enfocarse en este mercado al no encontrar información más valiosa que eso, en ocasiones es mucho más fácil de eliminar vulnerabilidades de lo que puede parecer.

domingo, 20 de mayo de 2018

El histórico ciberataque a Banco de México y la decisión de una nueva dirección de ciberseguridad

El millonario ciberataque que el Banco de México sufrió a su SPEI (Sistema de Pagos Electrónicos Interbancarios) marcará un hito en la historia de la cibercriminalidad en el país, aunque debe mencionarse que esto no es el único pero sí uno de los más graves considerando la enorme pérdida para los bancos dañados: en un primer corte se calcula un monto aproximado a los 400 millones de pesos.

En inicio para esta entrada se planeaba explicar de manera simplificada lo que había sucedido entorno al ciberataque contra el sistema de BANXICO sin embargo al ver que varios medios reconocidos explicaron adecuadamente el proceso de intercepción y duplicado de depósitos electrónicos, se ha decidido hablar de las consecuencias tanto inmediatas como a plazos más extensos que han tomado instituciones públicas y privadas respecto a ciberseguridad.


La mayoría de usuarios de internet conoció acerca de esta noticia, mas no se han enterado de la decisión que el Banco de México anunció al respecto y esta fue publicada en el propio Diario Oficial de la Federación:

De acuerdo a las reformas realizadas a las unidades administrativas, se ha anunciado que se creará una Dirección de Ciberseguridad encargada de revisar las transacciones y la protección de dicha información.

Esto significa que el estudio de ciberdelitos y cibercrímenes en el rubro financiero será fomentado entre distintas profesionas, esto para cubrir la demanda laboral no solo de esta entidad, ya que probablemente habrá instituciones del sector privado que de igual manera empezarán a requerir de los servicios de especialistas para evitar pérdidas por ataques similares.


Las gerencias quedarán distribuidas de la siguiente manera (de acuerda al mismo boletín publicado en el DOF):

  • DIRECCIÓN DE SISTEMAS
  • GERENCIA DE INFORMÁTICA
  • SUBGERENCIA DE DESARROLLO DE SISTEMAS PARA ANÁLISIS DE INFORMACIÓN
  • SUBGERENCIA DE DESARROLLO DE SISTEMAS DE GESTIÓN OPERATIVA
  • GERENCIA DE TELECOMUNICACIONES
  • SUBGERENCIA DE DESARROLLO DE SERVICIOS DE TELECOMUNICACIONES
  • SUBGERENCIA DE OPERACIÓN DE SERVICIOS DE TELECOMUNICACIONES
  • SUBGERENCIA DE SISTEMAS ELECTRÓNICOS
  • GERENCIA DE CÓMPUTO
  • SUBGERENCIA DE CÓMPUTO
  • SUBGERENCIA DE SERVICIOS DE INFORMÁTICA
  • SUBGERENCIA DE CENTRO DE SOPORTE INSTITUCIONAL
  • GERENCIA DE PROYECTOS INFORMÁTICOS ADMINISTRATIVOS
  • SUBGERENCIA DE DESARROLLO DE SISTEMAS CONTABLE-FINANCIEROS
  • SUBGERENCIA DE DESARROLLO DE SISTEMAS DE CAPITAL HUMANO
Puedes consultar la Reforma oficial en el siguiente enlace:

martes, 17 de abril de 2018

¿Los robots asesinos una realidad lejana? La ONU ya se ve obligada a discutir su regulación

La ciencia ficción nos ha acostumbrado a tantos escenarios apocalípticos que estos mundos se han quedado enclavados en la idea de las personas como algo alejado cuando se trata de desarrollo tecnológico en cuestión de maquinas automatizadas (probablemente porque ha existido una decepción al llegar a la década del 2010 y no usar robots rutinariamente como se había supuesto en décadas pasadas).

Por eso cuando se habla sobre la regulación de robots asesinos en asambleas de la ONU en la actualidad puede resultar impactante para la sociedad en general.


Y esto es algo totalmente real, el pasado noviembre de 2017 se realizó una cumbre donde fueron citados especialistas en sistemas armamentísticos autónomos. Aunque oficialmente estos equipos no han iniciado funciones militares, se tiene conocimiento de la existencia de proyectos e incluso algunos prototipos bastante adelantados como es el caso del impresionante robot japonés «Kuratas».


Es inminente una intensa discusión en un futuro muy próximo sobre el uso de estos equipos que no solo involucrará a los ingenieros involucrados en la construcción de estos, también estarán presentes especialistas en la construcción de normas éticas en su regulación.

Como una acotación aparte para nuestro contexto, se puede pensar que en Latinoamérica esta realidad se encuentra a décadas considerando el desarrollo tecnológico de esta zona. Sin embargo es una consideración imprecisa, ya que empresas trasnacionales en países como México han empezado a importar robots para automatizar algunos procesos en el sector empresarial, por lo que el escenario de considerarlos para seguridad es viable.

lunes, 16 de abril de 2018

La gamificación como respuesta al combate a la cibercriminalidad

Aunque es un término escuetamente introducido en Latinoamérica, la gamificación (gamification) es una técnica de aprendizaje fundamental en la instrucción de conocimientos principalmente ligados a las TIC´s.

El desarrollo de juegos digitales para que sus usuarios adquieran conocimientos y práctica en asignaturas como programación o diseño ha mostrado grandes resultados en aquellos programas con una adecuada estructura pedagógica y se plantea que esta podría ser la forma de educación dominante en la próxima década.


Ahora este modelo educativo se ha centrado en ir formando especialistas en ciberseguridad, quienes utilizan juegos diseñados para poder identificar ciberataques de distintas categorías y actuar de manera adecuada para aminorar o incluso eliminarlos.

Esto ha sido explicado en el informe: «Winning the Game» realizado por McAfee donde afirma que la enorme falta de profesionales en ciberseguridad obliga a las empresas a automatizar algunos procesos de ciberataques más comunes para que lo empleados se centren en amenazas desconocidas y que gracias a los procesos de gamificación la cantidad de especialistas podría aumentar considerablemente.


Como ya se mencionó en la misma entrada, esta modalidad de aprendizaje aún no es común en Latinoamérica, pero los sitios educativos de libre acceso ha facilitado que muchos usuarios de la región que tienen conocimientos de idiomas como inglés, ruso o mandarín puedan adquirir conocimientos muy valiosos de esta forma.

Tenemos ante nosotros una oportunidad curricular muy valiosa que podrá ser altamente redituable para quienes sepan aprovecharla adecuadamente.

La inteligencia artificial y sus riesgos es advertida en un mega informe internacional

La inteligencia artificial es uno de los temas donde la ciencia ficción y los medios de comunicación han generado una confusión significativa en la conciencia colectiva no especializada.

Sin embargo afirmar que este programa no tiene algún riesgo o que estos son menores, es asumir una posición cercana al fanatismo tecnológico. Por ello analizar desde una postura tan neutral como sea posible arrojará conclusiones más precisas.


En la actualidad grandes empresas como Google o Facebook la han llegado a aplicar en distintos algoritmos con propósitos de seguridad e identificación con resultados dispares. 

Estos avances han alertado a muchos investigadores y han iniciado una extensa discusión que va desde aspectos filosóficos hasta elementos de ingeniería y mecánica cuántica donde advierten que una verdadera catástrofe puede ocurrir.

El ejemplo más claro en fechas recientes se muestra en el informe elaborado entre reconocidas autoridades educativas y de investigación como lo son las universidades de Cambridge, Oxford, Yale, Stanford y Organismos No Gubernamentales como OpenAI, Center for a New American Security y la Electronic Frontier Foundation.


Este informe advierte que la inteligencia artificial puede ser capaz de crear algoritmos que sean capaces de controlar drones militares y atacar de forma autónoma distintos puntos, entre ellos incluidos los civiles dando paso a algo altamente preocupante: UN CIBERTERRORISMO DE ALCANCE MUNDIAL.

La cibercriminalidad potenciada por estos nuevos desarrollos aún no es una realidad pero si una probabilidad cada vez más cercana considerando que los propios gobiernos han sido víctimas de ataques de nuevas modalides de malware como el ransomware, el cual también es responsable de pérdidas multimillonarias a empresas trasnacionales.

Los cibercriminólogos debemos recibir una preparación muy específica si buscamos analizar e incluso desarrollar recursos preventivos en esta área (aunque no la misma preparación que los segurólogos informáticos tradicionales) para abonar positivamente a este tema que será un punto de atención central en la naciente década de los 2020.

domingo, 25 de marzo de 2018

El escándalo de Cambridge Analytica para la seguridad de la información de usuarios en redes digitales

 Durante marzo de 2017 explotó a nivel internacional un escándalo que en este mismo blog ya se había advertido constantemente y pueden encontrar en las entradas pasadas: la información personal de los usuarios en redes digitales que suele ser utilizada como una poderosa herramienta publicitaria.

¿A qué viene ese comentario introductorio? A que las menciones pasadas acerca de que Facebook es una base de datos mucho más valiosa que las propias agencias de inteligencia, ya que el sitio requiere de un gasto mucho menor en comparación a los recursos de espionaje que las segundas necesitan. Ahí es donde aparece en escena una empresa externa: Cambridge Analytica.


¿Qué es esta compañía? Si tantas notas solo te han confundido lo explicaré, como suele ser costumbre de la forma más digerible posible: se trata de una compañía privada que ofrece a sus clientes que los anuncios generados por ellos lleguen a un segmento de la audiencia muy específico con el objetivo de lograr campañas publicitarías muy exitosas.

Hasta esa descripción todo parece normal e incluso bastante común en esta clase de empresas. El escándalo se suscitó cuando se descubrió que a través del uso de aplicaciones externas esta compañía accedió a los datos personales de usuarios de Facebook para publicidad política, como se ha probado que sucedió en la campaña presidencial de Donald Trump.


El revuelo aumentó cuando se descubrió que en la lista de clientes se encontraban gobiernos de Latinoamérica, Europa y Asia haciendo pensar que probablemente muchas de las campañas proselitistas fueron promovidas hacía usuarios específicos basados en las preferencias de material que ellos decidieron seguir a través de las fanpages.

Rápidamente a esta filtración el dueño de Facebook Mark Elliot Zuckerberg se disculpó y anunció la implementación de nuevas medidas de protección para evitar que otras empresas vuelvan a usar con fines maliciosos la enorme base de datos que nosotros mismos le hemos proporcionado voluntariamente al sitio.

La reflexión ante esta noticia es necesaria, antes de la legislación internacional o de los gobiernos locales se requiere urgentemente una racionalización en la difusión de información personal por parte de los usuarios.