domingo, 19 de febrero de 2017

RE CAPTCHA SABES QUE ERES HUMANO CON SOLO MARCAR UNA CASILLA


                      Desde que Google compró la empresa reCaptcha (para diferenciar humanos de bots en la red) en septiembre del 2009, sólo hace falta hacer click en una casilla para identificarte como humano y no escribir texto raro como antes.

   Google no ha desvelado los algoritmos que utiliza para identificarnos como humanos, pero se sabe parte de los datos que utilizan para hacerlo. En pocas palabras, Google cotillea qué has estado haciendo hasta pulsar sobre el recuadro, y eso es algo que ha preocupado a parte de la comunidad más concienciada con la privacidad.
   Para ello, el sistema de Google examina pistas no escritas de cada usuario, como la dirección IP o las cookies activas y con estos dos parámetros, el algoritmo de Google comprobará nuestro comportamiento a través de Internet. 

   Google también registra el movimiento de nuestro ratón para ver cómo nos comportamos cuando aparece el reCaptcha. Los bots suelen hacerlo de una manera automática, mientras que los humanos no solemos ir siempre derechos a la caja seleccionable.
   Google también tiene en cuenta otros parámetros que ha decidido mantener deliberadamente ocultos con la excusa de que si se supieran serían utilizados por los creadores de los bots para diseñar sus automatismos de manera que se saltasen fácilmente la seguridad. 

   Así pues, Google revisa las páginas que hemos visitado, cómo nos hemos comportado en ellas y el movimiento de nuestro propio ratón para saber si somos humanos, y aunque todo sea por un fin positivo, lo cierto es que recopilan una inmensa cantidad de datos sobre nosotros que las empresas online son capaces de registrar sin que lo sepamos, y esto hace sonar todas las alarmas de los defensores de la privacidad.
   Hace un par de años, varios investigadores aseguraron haber descifrado el código del nuevo reCaptcha de Google, y acusaron a la empresa del buscador de estar almacenando mucha más información sobre el comportamiento de los usuarios de la que decían. Dijeron también que aunque el sistema de seguridad no estaba anunciado como un producto de Google, hacía uso de sus cookies para registrar nuestros movimientos y también "estaba registrando la resolución y el tamaño de pantalla de los cibernautas, así como la hora, su idioma, los plug-ins que tienen instalados en el navegador navegador y todos los objetos de Javascript. También información CSS de la página en la que se está y varios movimientos táctiles o de ratón que realicemos".

   Entonces Google lo que realmente está haciendo es saber qué humano concreto somos mediante el entramado de cookies de la empresa del buscador. Algo que le permite tener unos perfiles más completos de nuestro comportamiento online gracias a una herramienta de seguridad.

Fuente: Genbeta 

viernes, 10 de febrero de 2017

SMART TV DE VIZIO ESPIABAN A SUS USUARIOS Y VENDÍAN LA INFORMACIÖN


                      Al fabricante norteamericano de televisores Vizio le saldrá muy caro espiar a sus usuarios. La agencia Federal de Comunicaciones de EE.UU. ha llegado a un acuerdo para que Vizio pague 2,2 millones de dólares por espiar a sus clientes de una forma tan invasiva, que cuesta creerlo.

   Sus Smart TV tenían activada una característica que era capaz de capturar lo que se muestra en el televisor segundo a segundo, ya fuese por su proveedor de televisión por cable, internet o mediante cualquier tipo de reproductor. Es decir, realizaba una captura de pantalla con lo que había en la pantalla directamente.

   Si veías una película esa información se enviaba a un servidor junto a tu dirección IP, también si veías un programa asiduamente o jugabas a un videojuego.

   Llevamos muchos años escuchando las supuestas bondades de las Smart TV por parte de los fabricantes. Estos televisores conectados a internet tienen aplicaciones y servicios extras que, según ellos, hacen ver canales y shows más interesante. Pero una de esas funciones es recopilar datos sobre lo que haces para después crear perfiles y venderlos a redes de publicidad. Vizio vendía estos datos a empresas de publicidad, incluyendo direcciones IP que permite identificar al usuario directamente.
   Si bien no se mostraba publicidad en el televisor como en otros fabricantes, con la IP y la información de lo que ves, estas redes de publicidad pueden crear mejores perfiles para mostrarte anuncios más relacionados con lo que consumes.

   Vizio falló en informar claramente a sus clientes o incluso conseguir el permiso directo de los mismos. Actualizó televisores antiguos con esta característica para llegar a más clientes.

   Este caso está sirviendo como aviso a otros fabricantes, muchos disponen de servicios similares. ¿Tiene tu televisor una función de seguimiento? Depende de qué marca, pero deberías revisar bien en los ajustes del televisor, bajo alguna opción similar a “Configuración de privacidad” si tu televisor está enviando información personal sobre tus hábitos. También suelen esconderse bajo una opción de “estadísticas anónimas” para mejorar sus servicios.

 Fuente: 20minutos

miércoles, 11 de enero de 2017

ADOBE ACROBAT TE ESPIA A TRAVÉS DE CHROME


                     La última versión del software de autoactualización que se instala con Adobe Acrobat Reader DC instala una extensión de Chrome, así como la solución de seguridad de Intel True Key y McAfee Security Scan Plus si no las desmarcamos cuando descargamos el programa desde la página oficial. Por desgracia, la extensión de Chrome no se puede deseleccionar en el proceso de instalación, y ésta se instala automáticamente.

   Google Chrome tiene un mecanismo de protección para estos casos, donde el navegador evita que una extensión instalada se active de manera predeterminada si nosotros no lo hemos hecho manualmente. El navegador muestra un aviso de que se ha añadido la extensión llamada Adobe Acrobat, así como un listado de todos los permisos que solicita la extensión, que no son pocos:
  • Leer y modificar todos los datos de los sitios web que visites.
  • Administrar tus descargar.
  • Comunicarse con aplicaciones nativas cooperativas.

   Al instalarse la extensión, se abre una web de Adobe donde se muestra lo que la extensión puede hacer en el navegador, como:
  • Transformar páginas web en archivos PDF, guardando la misma apariencia de la web que estamos viendo con el mismo estilo, forma y diseño.
  • Cambiar de ver PDF en Chrome a verlos en el programa de escritorio de Adobe
  • Convertir y combinar archivos PDF desde el propio navegador.

   Además de esto, Adobe Acrobat se convierte en el lector de PDF predeterminado del navegador, sustituyendo al de Google, que es más sencillo y directo que el Acrobat.

 

Telemetría espía de Adobe Acrobat en Chrome


   Pero lo peor de todo es que en el mensaje de alerta cuando se instala la extensión dice explícitamente que: ‘Con la instalación de esta extensión, das permiso para compartir la información de cómo usas la aplicación con Adobe’. Los datos se recopilan de manera anónima, y afirman que sólo son referidos a la versión del navegador y de la versión de Acrobat instalada.

   La opción viene activada por defecto, y se puede desactivar. Si queremos tener instalada aun así la extensión, pero queremos desactivar la telemetría, simplemente hacemos click derecho en el icono de la extensión y vamos a opciones (podemos hacerlo también desde el gestor de extensiones). Ahí nos sale el mensaje de permitir a Adobe Acrobat enviar datos anónimos sobre el uso del programa con el objetivo de mejorar el producto, y tan sólo desactivamos el icono de verificación y le damos a guardar para asegurarnos de que se guarden los ajustes.

Fuente: ADSLZONE

 

viernes, 23 de diciembre de 2016

LAS COSAS QUE WHATSAPP SABE DE TI QUE TU IGNORAS


            Ya lo avisa en los términos y condiciones que aceptamos al instalar Whatsapp. Podríamos llevarnos alguna sorpresa al descubrir qué tipo de información estamos dejando al descubierto.

   No sólo accede a tu listado de contactos y agenda telefónica, como podías imaginar. De hecho esto lo hace de forma periódica para actualizarse. Con ello, recopila nombres, direcciones de domicilios o correos electrónicos. Pero además, Whatsapp puede saber qué páginas visitas con tu navegador. Para ello se basta con las 'cookies' registradas en tu dispositivo.

   Cada vez que navegas por internet a través de tu navegador, Whatsapp recopila información como tu IP, qué navegador usas, páginas que visitas, cuándo y en qué orden lo hiciste.

   Sobre tu actividad en la propia app, recopila tus fotos de perfil, los archivos que compartes y, en general, toda la información sobre tu estado, algo a lo que al instalar la app supone que tiene derecho a usar, reproducir, distribuir y preparar trabajos. Esto quiere decir, por ejemplo, que Whatsapp podría usar tu foto de perfil.
   Whatsapp guarda de forma temporal en sus servidores fotos, vídeos, contactos y ubicaciones que hayas enviado a través de la aplicación, así que da igual si el tráfico va cifrado o no.

   En fin, un rastreador de nuestra privacidad en potencia.


Fuente: 20 minutos


 

lunes, 19 de diciembre de 2016

700 MILLONES DE TERMINALES ANDROIDS AFECTADOS POR UNA PUERTA TRASERA


                     Y ya es el tercer ataque similar a estos dispositivos. Expertos en seguridad han detectado que 700 millones de terminales Android están equipados con un puerta trasera preinstalada que recopila información y la envía a un servidor ubicado en China.

   Para encontrar el origen de este problema hay que remontarse hasta mediados del pasado mes, cuando varias compañías de seguridad alertaron sobre el software ADUPS, algo que en un primer momento paso desapercibido.
   Concretamente cada 72 horas la amenaza establece contacto con el servidor remoto ubicado en China para enviar la información recopilada. IMEI, redes Wi-Fi, aplicaciones instaladas, llamadas realizadas, contactos, localización y más información.
 
   Hay 43 fabricantes afectados por este problema entre los que se encuentra Lenovo, ZTE o Huawei. Se trata de una de las mayores infecciones realizadas, dejando en evidencia que las cadenas de ensamblado de los terminales móviles y tabletas no son del todo seguras, sirviendo para que ciberdelincuentes introduzcan virus.
   El módulo software para completar la funcionalidad del firmware es el culpable, por lo que compañías como BLU han comenzado la actualización de este módulo a uno propiedad de Google que, aunque no sea tan eficiente, al menos ofrece la seguridad que no es una puerta trasera.

   Pese al secretismo por parte de las marcas, se ha filtrado la lista de dispositivos:


Aaron Electronics, Aeon Mobile, All Win Tech, Amoi Technology, Archos, AUX, Bird, BLU, Cellon, Coship Mobile, DEWAV Communication Group, DEXP Digital Experience, Eastaeon Technology, Electronic Technology Co., Gionee, GOSO, Hisense, Hongyu, Huaqin, Huawei, Huiye, Inventec Corporation, Konka Group Co, Lenovo, Logicom, Longcheer, Malata Mobile, Mediatek, Helio, Prestigio, Ragentek, RDA Micro, Reallytek, RUIO, Sanmu, Sprocomm, Tinno, Uniscope, VSUN, Water World Technology Co., Wind Communication, WingTech, Yifang Digital, Zhuhai Quanzhi y ZTE

viernes, 4 de noviembre de 2016

RASTREAR MOVILES A TRAVES DEL WIFI EN CUALQUIER LUGAR


                 Los dispositivos que llevamos con nosotros en todo momento están equipados con una serie de tecnologías que permiten conectarnos a Internet o posicionarnos en un mapa para navegar al destino que queramos sin perdernos. No obstante, esas mismas tecnologías se pueden volver en nuestra contra cuando son aprovechadas para localizarnos o rastrearnos sin nuestro conocimiento.

   Desde hace mucho tiempo, tanto las agencias de espionaje como los ciberdelincuentes, han podido rastrear a los usuarios y su localización con el uso de antenas falsas de telefonía móvil. Sin embargo, los investigadores han descubierto que existe un método mucho más sencillo y económico para hacer esto y pasa por el uso de un simple punto de acceso WiFi. Los investigadores Piers O’Hanlon y Ravishankar Borgaonkar del departamento de informática de la Universidad de Oxford han sido los encargados de localizar este nuevo problema de seguridad.

IMSI catchers, WiFi y rastreo de móviles

   Antes de entrar en materia, es necesario explicar qué es eso del IMSI. Se trata del acrónimo de International Mobile Subscriber Identity y es un código de identificación único para dispositivo integrado en la tarjeta SIM. Este permite la identificación del mismo en las redes GSM y UMTS. Está formado por un código de 3 dígitos correspondientes al país, uno de 2 o 3 dígitos de la red móvil y un número de 9 o 10 como identificación de la estación móvil. El máximo son 15 dígitos y tiene una forma tal que así: 7160652952503786.
   Las falsas antenas de las que hablábamos antes no son otra cosa que IMSI catchers o dispositivos para interceptar estos códigos. El robo de esta información sirve, entre otras cosas, para interceptar llamadas. Algunas agencias gubernamentales, como el FBI, los han utilizado durante muchos años, aunque este descubrimiento supone acercarlo a todo el mundo de forma más o menos sencilla.

   Todo está relacionado con el uso de funciones como las conexiones WiFi o las llamadas WiFi, que muchos operadores están potenciando para descongestionar sus redes móviles. La forma en que los dispositivos se conectan a las redes y se autentifican de forma automática (usando el código IMSI) permite replicar estos falsos puntos de acceso con el mismo SSID. Los protocolos implicados son Extensible Authentication Protocol (EAP) y Authentication and Key Agreement (AKA).

   Los operadores y los fabricantes de sistemas operativos móviles han reconocido el problema, pero también han reconocido que no es sencillo de resolver. Desplegar una infraestructura basada en certificados seguro requiere mucho dinero y, además, es muy cara de mantener. Por el momento, la solución no parece fácil.

Fuente: ADSLzone


miércoles, 5 de octubre de 2016

APPLE COMPARTE METADATOS DE IMESSAGE CON LAS AUTORIDADES


           Apple saca pecho en numerosas ocasiones con el cifrado extremo a extremo que ofrece, algo muy preciado hoy en día. Sin embargo se ha podido saber que cierta información que se envía en las conversaciones de iMessage se envía de forma paralela a servidores de Apple.

   Algunos de los datos que se recogen son los inicios de nuevas conversaciones, la introducción de número de teléfono en las conversaciones, determinando si este pertenece al servicio de mensajería o no,… En definitiva, es información que en caso de requerimiento judicial se ofrece a las autoridades, permitiendo determinar cuándo y con quién he mantenido una conversación en el servicio, los números de teléfono que he intercambiado en estas o incluso la dirección IP desde donde lo he hecho.
   Sobre todo este último punto permite a las autoridades trazar una ruta geográfica que ha seguido el usuario gracias a las dirección de red asignada en cada momento.

   Hay que decir que este tipo de peticiones en la mayoría de las ocasiones no prosperan por lo que resulta complicado acceder a esta información de forma sencilla, pero ahí está la opción.

Apple se cura en salud con iMessage 

    Aunque obviamente están recopilando información, la recopilación es selectiva, pensando en ofrecer algo a las autoridades para evitar que dispongan de acceso a otra mucho más sencilla que la que se puede ofrecer, cubriendo las espaldas frente a futuras peticiones judiciales.
   De lo que no hay duda es que han mentido en el aspecto de que no se realizaba ningún tipo de recopilado de información de las conversaciones.


Más info: RedesZone 

YAHOO DIO ACCESO A LA NSA Y AL FBI PARA QUE PUDIERAN ESPIAR CIENTOS DE MILLONES DE CORREOS


             La compañía que ha abierto sus puertas de par en par para que los servicios de inteligencia de los Estados Unidos tengan acceso a toda la información y comunicaciones de sus usuarios, pero no sólo eso, sino que además Yahoo les desarrolló un programa para que pudieran espiar cada uno de los correos de Yahoo Mail.

   Según la información que recoge Reuters, Yahoo recibió una petición en 2015 por parte de la NSA y el FBI para tener acceso a las cuentas de correo de Yahoo Mail para buscar información especifica, información que hasta el momento se desconoce. Esto le permitió a las agencias escanear cientos de millones de correos bajo una "directiva clasificada" que se ampara en la 'Ley de Vigilancia de Inteligencia Exterior' que entró en vigor en 2008, la cual autoriza a que el gobierno pueda solicitar datos e información de usuarios a compañías telefónicas y de internet.

   Lo más preocupante de todo es que Yahoo no desafió la orden, algo que suelen hacer la mayoría de las compañías cuando reciben una orden de este tipo, si no que dio acceso completo a su servicio de correo, e incluso fue más allá al desarrollar un programa para que las agencias pudieran buscar cualquier tipo de información, en texto y archivos adjuntos, de todos sus usuarios.

   Desde que esta ley entró en vigor y después de las filtraciones de Snowden, se ha comentado que empresas como Microsoft, Apple y Google han otorgado el mismo tipo de acceso al gobierno, pero hasta el momento esto no se puede comprobar como en el caso de Yahoo.

   Yahoo ha respondido a estas acusaciones que la involucran con espionaje gubernamental, donde sus declaraciones dejan claro todo: "Yahoo es una empresa que opera en el marco legal y cumple con las leyes de Estados Unidos".

Más info: Xataka



domingo, 18 de septiembre de 2016

POR QUÉ ES UN ERROR COMPARTIR FOTOS DE TUS HIJOS EN FACEBOOK


              Todos tenemos amigos que no dejan de compartir las fotos de sus hijos en Facebook, de manera un poco inconsciente, exponen en las redes sociales su intimidad incluso antes de que sean conscientes de que la tiene.

   No sólo pasarán la vergüenza cuando su madre saque el álbum del cajón, todo el mundo podrá ver como han crecido y lo que han hecho, lo que puede ser un condicionante en el futuro.
 
   Las condiciones legales de uso de Facebook, que no las leemos pero que las firmamos y aceptamos al darnos de alta en la red social de Zuckerber, pese a que dicen que somos los propietarios de todo lo que se publica, indican que les otorgamos esta potestad: 

"En el caso de contenido protegido por derechos de propiedad intelectual, como fotos y videos ("contenido de PI"), nos concedes específicamente el siguiente permiso, de acuerdo con la configuración de la privacidad y de las aplicaciones: nos concedes una licencia no exclusiva, transferible, con derechos de sublicencia, libre de regalías y aplicable en todo el mundo para utilizar cualquier contenido de PI que publiques en Facebook o en conexión con Facebook ("licencia de PI"). Esta licencia de PI finaliza cuando eliminas tu contenido de PI o tu cuenta, salvo si el contenido se compartió con terceros y estos no lo eliminaron."


   Facebook puede usar cualquier foto que subimos a la red social sin tener que pedirnos permiso (un ejemplo lo tenéis en el mural de las oficinas que está hecho con fotos de usuarios de Facebook y es totalmente legal). La única posibilidad para que deje de pasar esto es eliminar la imagen que hemos subido... pero si alguien la comparte en su perfil, ahí está la trampa, ya no podremos hacer nada porque todo el mundo que la compartió debería eliminarla también.

Es más, incluso si lo borramos, nos advierten de esto:

"Cuando eliminas contenido de PI, este se borra de forma similar a cuando vacías la papelera de reciclaje de tu computadora. No obstante, entiendes que es posible que el contenido eliminado permanezca en copias de seguridad durante un plazo de tiempo razonable (si bien no estará disponible para terceros)."


   Finalmente, hay que añadir que todos los usuarios nos convertimos, inmediatamente, en producto de Facebook para los anunciantes y aceptamos que usen nuestra foto de perfil, nuestro nombre y, aquí de nuevo está el problema, el contenido publicado (donde están las fotos de nuestros hijos) para sus campañas de publicidad o algoritmos de segmentación.

   La forma que tiene Facebook de darnos algo de seguridad es limitar la gente que puede ver nuestros contenidos (Amigos, Amigos de Amigos, etc.). Pero volvemos a lo mismo, los tentáculos de Facebook están ahí, de una forma u otra.

   La única solución 100% fiable es... no usar Facebook.


Fuente: As



sábado, 3 de septiembre de 2016

UN TWEET TIENE MAS DE 140 CARACTERES


              Como una garrapata, un tuit es capaz de contener muchas veces su propio peso en metadatos que cuentan cosas sobre ti, sin que tu lo sepas.

   Los datos son el contenido de una comunicación y los metadatos son la información extra que se genera en el proceso. Lo hace de manera automática y oculta, sin avisar. Cada foto que hacemos, cada texto que cortipegamos, cada correo que enviamos está lleno de información oculta. Esa información no solo es reveladora, también es sustanciosa. En ningún otro contexto se manifiesta esta extraña realidad inversa como en un tuit.

    Aunque Twitter sólo permite publicar 140 caracteres cada vez, cada actualización incluye un contingente de datos que revelan aspectos de nuestra identidad, localización, tecnología y contexto. Como muestra, este documento que se le escapó a Raffi Krikorian, responsable de toda la infraestructura interna de Twitter hasta Agosto de 2014. 




    Cada vez que publicamos un actualización sobre nuestra serie favorita o nos alimentamos el odio ninguneando públicamente a un político, estamos informando de quiénes somos, cuánta gente nos sigue, con qué sistema operativo trabajamos o desde qué barrio. Y no sólo informamos a Twitter. 

   Cualquier compañía haciendo análisis de datos del tráfico de Twitter es capaz de aprovechar esa información de muchas maneras distinta. Casi siempre con fines comerciales, pero no necesariamente. 

    Como apuntaba la empresa de minería de datos Elasticsearch -hoy Elastic.co- a Elizabeth Dwoskin en el Wall Street Journal, podemos determinar a cuánta gente en una determinada área le ha gustado un producto y cómo evoluciona en el tiempo, o qué impacto ha tenido un tuit en un sector de la población. MapBox usa los metadatos de millones de usuarios para, por ejemplo,  identificar turistas qué idioma hablan y qué teléfono usan. Un mapa que no existe pero que es fácil de imaginar es el que se deriva de la combinación de esas tres búsquedas: si no eres ciudadano, hablas otro idioma y llevas un teléfono barato, no eres un turista, eres un inmigrante. 

 Como siempre, lo más importante recordar que esta información es acumulativa y que llega en peligrosa combinación con otros datos, generados por nuestras tarjetas de crédito, nuestros dispositivos móviles, nuestros logins para ver el correo o comprar billetes de avión aquí o allí. Una compañía como Elastic.co analiza muchas fuentes distintas de metadatos desde muchos ángulos diferentes, dependiendo del cliente en cuestión. Twitter es sólo un gramo más en la barra libre de datos que ofrecemos al mundo. Ni siquiera la peor.

Fuente: ElDiario