Oculta tu IP mientras navegas usando Firefox.


Mientras navegamos en la web vamos dejando información la cual es recolectada por distintas empresas y luego utilizada para los fines que ellos dispongan, uno de esos datos que dejamos es nuestra dirección IP, puedes comprobar en el siguiente sitio como tu dirección IP es visible: http://net.ipcalf.com/

Esto se hace aprovechando un leak de WebRTC que pretende dotar a la web de protocolos de comunicaciones en tiempo real para expandir el número de soluciones que se pueden ofertar por la red. Debido a este leak, con un sencillo código JavaScript es posible acceder a la información de la dirección IP local del cliente.

Por supuesto estos datos no son útiles sólo para hacer un WebBrowsing finferprinting, sino que todos los clientes de tu red que estén navegando por Internet con Google Chrome o Mozilla Firefox están exponiendo el direccionamiento de tu red, y esto puede ser especialmente sensible en escenarios de APT.

Para poder ocultar tu IP mientras navegas en Firefox debes escribir about:config en la barra donde escribes los nombres de los sitios web y dar enter, te saldrá un aviso y debes dar al botón que dice "¡Seré cuidadoso, lo prometo!".

Apareceráuna ventana y en la barra que dice "Buscar:" debes poner media.peerconnection.enabled y cuando aparece le das doble click para que valor quede en false.

Listo! ahora Firefox no revelara tu ip mientras navegas!


La NSA habría estado suplantando a Google y otros servicios para espiar tráfico de sus objetivos .


Siguen las revelaciones sobre la NSA. La última viene de Brasil, a raíz de una investigación de espionaje sobre la empresa Petrobras que ha desvelado algunos detalles interesantes. Según unos vídeos publicados en el programa Fantastico, la NSA habría estado ejecutando ataques MITM (Man-in-the-middle) contra Google y otros servicios de Internet para espiar el tráfico seguro (HTTPS) de ciertos objetivos.

El tema no es especialmente nuevo. Ya comentábamos hace unos días que la NSA podría tener un almacén enorme de claves privadas que les permitiría montar ataques MITM contra un buen número de servidores. Sin embargo, estas nuevas filtraciones revelan que los ataques se ejecutan contra servicios como Google, Yahoo o Hotmail con certificados “falsos”, obtenidos de las entidades de certificación (CA).

Según parece, la NSA ejecutaría estos ataques infiltrándose en uno de los routers entre el objetivo y el servidor que quieren suplantar, ya sea usando una vulnerabilidad existente, una puerta trasera sólo conocida por ellos o directamente porque son routers que ellos controlan.

Estos dispositivos se encargan de redirigir el tráfico para que llegue a su destino, y están en todos los niveles de Internet: desde el router de tu casa que dirige tu tráfico a tu proveedor de Internet hasta un router a nivel nacional que se encarga de redirigir los paquetes de datos al país extranjero al que tengan que llegar.

"Alguna CA ha firmado certificados falsos para la NSA que les permiten realizar los ataques"

Una vez que tienen control de ese router, lo configuran de tal forma que desvíe ciertos paquetes de datos del usuario objetivo. Por ejemplo, si el usuario manda un paquete hacia Google, el router lo desviará hacia el ordenador de la NSA, el “hombre en el medio”. Este ordenador deja pasar los datos a Google y envía las respuestas de vuelta al usuario. Mientras tanto, va guardando todo el tráfico para que después la NSA lo analize.

Hasta ahí, fácil. Sólo hay un problema: HTTPS, los servidores HTTPS envían al navegador un certificado que está firmado por una entidad emisora de certificados (CA). Esa firma nos asegura que el servidor es quien dice ser y no es un impostor. Es decir, que HTTPS protege contra los posibles ataques MITM, ¿verdad?

El problema no es que la NSA haya roto SSL o HTTPS. Qué va. Es mucho más simple: ha conseguido que algunas CA (no sabemos cuáles) les firmen certificados falsos.

Ellos crean un certificado para Google.com, se lo pasan a la CA para que lo firme y después lo ponen en el servidor que hará el ataque. En condiciones normales, ninguna entidad emisora te firmaría un certificado para un dominio que no tienes. Pero si eres un hombre de negro, es probable que lo consigas.

La NSA ha roto la base de las comunicaciones seguras por HTTP

HTTPS

La base de HTTPS consta de dos ideas. Por una parte, el algoritmo, y por otra, la confianza. Confiamos en que el servidor al que nos conectamos ha mantenido su clave privada oculta. Confiamos en que las CA sólo firman los certificados para un dominio si el que lo pide es el propietario real de ese dominio.

Esta filtración destroza (aún más) esta segunda idea. Si ya no podemos confiar en las entidades de certificación, HTTPS no sirve. Obviamente, todavía debería asegurarnos contra el ciberdelincuente común, pero para la NSA saltárselo es trivial.

¿Qué alternativas nos quedan? Parece que la esperanza es el certificate pinning. En lugar de almacenar los certificados de las CA, almacenamos directamente los certificados del servidor al que vamos a conectarnos. TACK es una iniciativa para estandarizarlo en navegadores, de tal forma que no se dependa tanto de las entidades de certificación que ya no son tan confiables.

Google, por ejemplo, incluyó una lista blanca de CAs en Chrome en mayo de 2011. La idea es parecida al certificate pinning. En este caso, Chrome rechazará una conexión a un servicio de Google cuyo certificado no esté firmado por una entidad de certificación que esté en su lista blanca. Así evitan que entidades comprometidas puedan crear certificados falsos para sus dominios.

Curiosamente, Chrome ha puesto en la lista negra un certificado en el que antes confiaba, de VeriSign, lo que podría indicar que esa es una de las empresas que estarían colaborando con la NSA.

Confirmado: Google Street View recogió datos de wifi privados.


Los abogados que demandaron a Google por permitir que sus vehículos con cámaras recolectaran correos electrónicos y contraseñas de internet mientras fotografiaban barrios para los mapas de Street View esperan reanudar su caso ahora que una corte federal de apelaciones falló a su favor.

La Corte Federal de Apelaciones en San Francisco dijo el martes que Google no se limitó a escuchar comunicaciones de radio accesibles cuando recabó información del interior de viviendas de personas.

"Ellos descargaron información transmitida en redes de Wifi no protegido que fue capturada por Google, incluidos correos electrónicos, nombres de usuarios, contraseñas, imágenes y documentos", escribió el panel. "Aun cuando es común para el público en general conectarse al Wifi no protegido de algún vecino, el público en general normalmente no intercepta por error, almacena y decodifica información transmitida por otros dispositivos en la red".

Marc Rotenberg, director ejecutivo del Electronic Privacy Information Center (Centro de Información de Privacidad Electrónica), calificó el fallo del tribunal como "una decisión histórica para la privacidad en internet".

"La corte dejó en claro que la ley federal de privacidad aplica a redes residenciales de Wifi", señaló. “Los usuarios deben ser protegidos cuando una compañía trata de capturar información que viaja entre su computadora portátil y su impresora en su casa”.

Un vocero de Google dijo el martes que los abogados del gigante de internet están "decepcionados por la decisión del Noveno Circuito y están considerando nuestros siguientes pasos".

La abogada Elizabeth Cabraser, representante en una demanda colectiva que argumenta que la privacidad de sus clientes fue invadida, dijo que éstos están satisfechos con la opinión de la corte y esperan con ansia seguir adelante con su caso.

Google se disculpó por la intromisión, prometió dejar de recabar información y dijo que la recopilación de datos de las redes públicas de Wi-Fi en más de 30 países fue algo inadvertido, pero no ilegal.

A inicios de este año, Google llegó a un arreglo de siete millones de dólares con 37 estados en una demanda después que fiscales gen erales argumentaron que mientras vehículos de Google atravesaron barrios entre 2008 y marzo de 2010 tomando fotografías para el programa de cartografías, la compañía recaudó además información que era transmitida a través de redes inalámbricas no protegidas.

La práctica fue descubierta por un comisionado alemán de protección de información en 2010. Unos meses después, el cofundador de Google Sergey Brin dijo a los asistentes a un congreso que la empresa había cometido un error.

"En pocas palabras, permítanme decir que cometimos un error", dijo en su momento.


Windows XP recibirá actualizaciones no oficiales tras su abandono.

Como ya hemos anunciado anteriormente, el día 8 de abril de 2014 finaliza completamente el soporte para Windows XP, lo que quiere decir que, a partir de ese momento, todos los errores y fallos de seguridad no serán atendidos por Microsoft, por lo que los usuarios quedarán expuestos a posibles fallos de seguridad que se encuentren a partir de esa fecha y serán objetivo de piratas informáticos que quieran aprovechar dichos fallos.

Aunque Microsoft recomienda encarecidamente actualizar su sistema a Windows 7 o Windows 8, muchos usuarios, en especial a nivel empresarial, no quieren perder el tiempo en actualizar sus sistemas o no pueden permitirse dicha actualización que conlleva consigo un desembolso económico.

Los usuarios no pueden quedar abandonados, por lo que una empresa francesa, llamada Arkoon, afirma que una vez acabe el soporte oficial de Windows XP ellos lanzarán sus propias actualizaciones de seguridad dando soporte, de forma totalmente ajena a Microsoft, al sistema operativo que tanto ha gustado a los usuarios.

Arkoon y Microsoft son 2 empresas que tienen un cierto nivel de amistad, por lo que consiguieron llegar a un acuerdo de colaboración para poder llegar a ofrecer este servicio. En un principio, la forma de colaborar va a depender de que Microsoft les informe cuando una vulnerabilidad en dicho sistema operativo se encuentre para que Arkoon pase a desarrollar el parche correspondiente y lo publique.

Como es muy difícil hacer un seguimiento de un programa “abandonado”, Arkoon, por su parte, va a hacer un seguimiento de las actualizaciones que se lanzan para Windows Vista, Windows 7 y Windows 8 para comprobar si las vulnerabilidades que corrigen también se encuentran disponibles en Windows XP para preparar el correspondiente parche, ya que, en el pasado, Windows XP y sus sucesores compartieron bastantes fallos de seguridad.

Arkoon venderá 3 paquetes de seguridad para Windows XP:
  • Soporte para Windows XP + Office + Internet Explorer.
  • Soporte para Adobe Flash, Mozilla Firefox and Google Chrome.
  • Soporte para Adobe Reader y Java

Más de 500 millones de sistemas seguirán usando Windows XP tras la finalización del soporte, por lo que es de vital importancia que se siga ofreciendo soporte técnico a este sistema.

Tarde o temprano, los usuarios tendrán que actualizar sus sistemas, pero, mientras eso ocurre, podrán seguir usando el sistema operativo de Microsoft con algo más de seguridad.

Steam Family Sharing, la nueva forma de compartir videojuegos.


Desde hace algunas semanas se rumoreaba sobre un posible servicio de Steam que permitiera compartir juegos con los demás usuarios. Esto causó revolución por la red ya que, al mismo tiempo que las distribuidoras están evitando cortar el préstamo de juegos y la venta de juegos de segunda mano, Steam, la mayor distribuidora de contenidos digitales, apoya esta medida en lo máximo posible hasta el punto de permitir compartir juegos desde su plataforma de forma rápida y sencilla.

Por el momento, esta nueva plataforma se encuentra en fase de beta privada, aunque todos aquellos usuarios que quieran probar el servicio podrán solicitar la participación en él a través del siguiente enlace.

Bastará con iniciar sesión y pulsar sobre el botón “unirse al grupo” para solicitar un pase a la beta privada. La semana que viene añadirán 1000 usuarios entre todos los apuntados al grupo para comenzar a probar la nueva función.

Pocos son aún los detalles que se conocen sobre este nuevo y revolucionario servicio de Steam. Los únicos datos que se pueden consultar están disponibles en el FAQ del grupo de Steam Family Sharing.

Alegrías y miedos hacia Steam Family Sharing

Esta nueva función ha gustado a muchos usuarios, pero puede ser utilizada de forma abusiva por algunos, por lo que es normal que Steam Family Sharing ponga ciertas restricciones a la hora de compartir los videojuegos.

La falta de información está generando, por parte de muchos usuarios una serie de temores sobre la forma en que funcionará este nuevo servicio. Según ha confirmado Steam, los usuarios podrán tener un número máximo de 10 contactos con los que podrán compartir sus juegos.

Como es lógico, cuando compartes un juego con otro usuario no podrás jugarlo hasta que no te lo devuelva, de forma similar a si prestas un juego en formato físico a un usuario.

steam-family-sharing

Algunos usuarios afirman que Steam Family Sharing va a permitir compartir la librería entera. Esto supondría que todos los juegos de los usuarios pasarían a estar a disposición de la otra persona impidiendo que nosotros podamos jugar a ellos durante el período en el que se preste. Esto sería un grave error por parte de Steam, pero es lo que parece según la imagen anterior.

Otros usuarios optan por la forma más lógica: elegir un juego y prestarlo, pudiendo seguir jugando a todos los demás títulos que tengamos comprados en la plataforma.

La forma óptima de funcionamiento que los usuarios piden es el hecho de compartir toda la librería y únicamente bloquear el juego al que nuestro contacto esté jugando, permitiendo el acceso a todos los demás títulos de la librería.

¿Qué te parece esta nueva idea propuesta por Steam para el préstamo de videojuegos?