BLOG DE INFORMÁTICA ELOY, UN INFORMÁTICO DEDICADO A TODO LO QUE SE MUEVE EN UN RADIO DE 10 METROS ALREDEDOR DE UN ORDENADOR. HARDWARE, SOFTWARE, SEGURIDAD, REDES, INTERNET, MÓVILES, TABLETS, PERIFÉRICOS, PROGRAMACIÓN A MEDIDA, ... Y APASIONADO DE LA COMPUTACIÓN EN GENERAL CON MENOS TIEMPO PARA EL I+D+I DEL QUE ME GUSTARÍA.
Las noticias hablaban de que en el segundo semestre de 2015 todos aquellos usuarios de windows 7, 8 y 8.1 con windows original dispondrían de una actualización a windows 10, pero las noticias sobre windows no se ha hecho esperar. Hoy día 1 de junio nos ha aparecido esta opción en nuestro windows 7, opción para reservar nuestra actualización a windows 10 cuando esté disponible (seguramente el 29 de julio):
Figura 1: actualización disponible a windows 10
Ya podemos reservar nuestra versión nueva de windows para cuando esté disponible (seguramente el 29 de julio). El propio sistema nos avisará:
Figura 2: explicación de como se hace la actualización
Figura 3: texto promocional sobre windows 10
Figura 4: texto promocional sobre windows 10
Figura 5: texto promocional sobre windows 10
Figura 6: texto promocional sobre windows 10
Figura 7: texto promocional sobre windows 10
Figura 8: primeros pasos para actualizar a windows 10
Figura 9: todo listo !!!
Esta es la información que ofrece Microsoft sobre este proceso:
Haz clic en el pequeño icono de Windows situado en el extremo derecho de la barra de tareas. Si no ves la aplicación, consulta la página de preguntas y respuestas para obtener más información.
Haz clic en "Reserva tu actualización gratuita" en la ventana de la aplicación.
Escribe tu dirección de correo electrónico si deseas recibir una confirmación de la reserva.
Y eso es todo: no te comprometes a nada y puedes cancelar la reserva en cualquier momento. Windows 10 saldrá al mercado a finales de este año y recibirás automáticamente una notificación cuando esté disponible para su instalación.
Recibirás una notificación cuando la actualización esté lista, a lo largo de este año, para que puedas programar la instalación cuando mejor te convenga.
Esperaremos ansiosos la llegada del 29 de julio ;-)
Figura 10: Windows 10 se espera que llegue el 29 de julio
Hoy es noticia que el acta de patriotismo de EE.UU. ha expirado esta noche a las 00:00 horas por la falta de un voto que aunque no era necesario para renovarla hará que la ley esté sin amparo legal durante unos días o unas horas.
Tras los atentados del 11S, solo 6 semanas después de los hechos, se aprobó la ley de 343 páginas en las que el gobierno de los EEUU podía legalmente recopilar y analizar información relativa a las comunicaciones de los ciudadanos: datos como direcciones IP de las conexiones, hora y duración de las llamadas, número de origen y destino, ..., pueden ser recopilados y analizados por la NSA (National Security Agency), así como otras muchas normas no relacionadas con las TIC. Aunque aparentemente no pueden guardar el contenido de las llamadas, si que se puede obtener mucha información haciendo un análisis de los metadatos que acompañan esas comunicaciones, ampliando esa información haciendo un cruce de datos. En el año 2003, se redactó y aprobó la ley del patriota II, en la que estás normas se recrudecían todavía más para el ciudadano,
Figura 1: el acta de patriotismo ha expirado
La votación en el congreso ha estado claramente del lado de la renovación, ya que no ha sido renovada con 77 votos a favor y 17 en contra, pero no a tiempo, por lo que estará durante unas horas o días sin el amparo legal.
El pasado 25 de mayo, 47 empresas americanas del sector de la TIC, redactaron una carta solicitando al presidente Obama que esta ley dejase de estar en vigor, ya que las secciones 214 y 215 de la misma, relativas a los registros de llamadas y a la recolección de metadatos debieran de estar limitadas para proteger los derechos y la privacidad de los usuarios. Según varias fuentes de internet, se asegura que Google, Apple y Microsoft también apoyan el contenido de la carta, pero tal vez una posición más precavida sin saber el resultado de la votación de esta noche pasada les ha hecho no figurar expresamente en la firma de la misma.
Este es el contenido traducido de dicha carta:
Los abajo firmantes representamos a una amplia gama de la privacidad y los derechos humanos, los defensores de las empresas de tecnología, y las asociaciones comerciales que mantienen una igualmente amplia gama de posiciones sobre el tema de la reforma de vigilancia. Muchos de nosotros tenemos diferentes puntos de vista sobre exactamente lo que las reformas deben ser incluidas en cualquier proyecto de ley reautorización de la Ley Patriota de los EE.UU. Sección 215, que actualmente sirve como la base jurídica para la recolección a granel de la Agencia de Seguridad Nacional de los metadatos de teléfono y se vence el 01 de junio 2015 . Dicho esto, nuestra coalición amplio, diverso y bipartidista cree que el statu quo es insostenible y que es urgente que el Congreso avanzar con la reforma.
Juntos, estamos de acuerdo en que los siguientes elementos son esenciales para cualquier esfuerzo legislativo o de la Administración para reformar las leyes de vigilancia de nuestra nación:
• Debe haber un final claro, fuerte y eficaz de las prácticas de recolección a granel bajo la Ley Patriota de los EE.UU., incluyendo bajo la Sección 215 registros de autoridad y la autoridad en relación con la Sección 214 registros de la pluma y dispositivos de trampa y traza. Cualquier colección que no se producen en esas autoridades deben tener las garantías adecuadas para proteger los derechos de privacidad y los usuarios.
• El proyecto de ley debe contener mecanismos de transparencia y rendición de cuentas para el gobierno y la presentación de informes de la empresa, así como un régimen de desclasificación apropiado para las decisiones del Tribunal de Vigilancia de Inteligencia Extranjera.
Creemos abordar lo anterior debe ser parte de cualquier paquete de reformas, aunque hay otras reformas que nuestros grupos y compañías daría la bienvenida, y en algunos casos, creen que son esenciales para cualquier legislación. También instamos al Congreso a evitar la adición de nuevos mandatos que son controversiales y podrían descarrilar los esfuerzos de reforma.
Han pasado casi dos años desde que las primeras noticias revelaron el alcance de las actividades de vigilancia y recolección a granel de los Estados Unidos. Ahora es el momento de asumir las reformas legislativas significativas a los programas de vigilancia de la nación que mantienen la seguridad nacional, preservando la privacidad, la transparencia y la rendición de cuentas. Alentamos firmemente tanto la Casa Blanca y miembros del Congreso para apoyar las reformas anteriores y oponerse a cualquier esfuerzos para promulgar una legislación que no se ocupa de ellos.
Veremos lo que sucede con el paso de los días.
Para ampliar información de como se ejecuta la recogida de datos masivos, os pongo unos enlaces al blog de Chema elladodelmal.com donde hace varios análisis sobre ello:
Siguiendo con la saga de los ¿quién es quien?, hoy quiero centrarme en un gran desconocido para mi, pero que es sin duda unos de los hacker más importantes de estos tiempos. Su nombre es Sergio de los Santos.
Figura 1: ¿Quién es quien? Sergio de los Santos
Mi desconocimiento es debido simplemente al hecho de no haber coincido con él en los vídeos que veo en youtube o la literatura que tengo. Pero el mes pasado me interesé en comprar un libro de 0xWord que me pareció muy interesante: Máxima Seguridad en Windows: Secretos Técnicos. 3ª Edición revisada y ampliada, pero me comentaron que me esperase unos días por que la nueva edición estaba en marcha. Así lo hice y por fin lo tengo aquí:
Figura 2: Máxima Seguridad en Windows: Secretos Técnicos. 3ª Edición revisada y ampliada
Cuando me llegó, vi que el autor era Sergio de los Santos. Había oído hablar de él a Chema en algún vídeo, así que empecé a buscar y encontré un pilar muy importante en la seguridad informática mundial.
Sergio es malagueño. Tiene publicados 4 libros de seguridad informática, ha sido responsable del blog más antiguo de seguridad informática informática en español, http://unaaldia.hispasec.com/ desde 2006 a 2013, ha escrito para periódicos, revistas y publicaciones relacionadas con la informática, ha sido responsable de seguridad en varios periódicos, ha trabajado en Hispasec, ha sido dos veces MVP de Microsoft,..., ufff, menudo historial. Y actualmente lidera el laboratorio técnico de ElevenPaths!!!. Si forma parte del gran equipo de Chema Alonso y Chema ha estado muy interesado en trabajar con él, el resto lo podéis imaginar.
Figura 3: 1ª entrada de Sergio en "una al día" (creo que es la primera, 11 de enero de 2006)
No quiero que esta entrada se convierta en un copy-paste de otras webs ni hacer una biografía de Sergio, si no que mi único interés es crear una llamada de atención para que si no conoces el trabajo realizado por él, te salte una alarma interior y que empieces a interesarte por lo que ha hecho. La verdad es que es muy interesante, tanto por el contenido como por la forma de exponerlo. Hay varias entrevista ya realizadas que puedes encontrar en estas direcciones:
Hoy 23 de mayo se ha celebrado el festival de Eurovisión. Quería hacer una reflexión sobre los datos que se movían ayer por internet.
Según un estudio de Microsoft desde su página https://www.bing.com/explore/predicts en la que hace uso del Big Data para predecir los resultados de competiciones y concursos, daban estos resultados:
Figura 1: predicciones de Bing para Eurovisión
Figura 2: resultados oficiales de Eurovisión 2015
La información que ofrece Bing sobre su herramienta es esta:
Bing predice el futuro
Bing utiliza datos procedentes de búsquedas, información en redes sociales y otros datos relevantes para hacer predicciones inteligentes sobre próximos eventos, como competiciones deportivas, reality shows, y más.
Más predicciones próximamente
Permanece atento porque pronto llegarán más predicciones de Bing sobre eventos deportivos, los destinos vacacionales más populares, si los precios de entradas de conciertos van a subir, y muchos otros temas.
Detrás de Bing Predicts:
Las miles de millones de búsquedas realizadas en Bing nos dan la oportunidad de capturar la voz de la gente de una manera única. Predecir 2015 es solo otro ejemplo de cómo Bing pone su inteligencia a trabajar, con nueva información de valor en momentos que importan. Similar a la manera como determinamos las predicciones para reality shows, juegos de la NFL, y las elecciones de Mid–term, el equipo de Bing Predicts utiliza modelos estadísticos para búsqueda, información social, y otros indicadores relevantes para identificar las predicciones del próximo año. Con el poder la plataforma de Bing, los resultados consideran elementos como intento de búsqueda y entendimiento contextual para distinguir la diferencia entre lo que es en verdad una tendencia contra algo que sólo genera ruido.
La verdad es que el ganador del festival lo ha acertado, ya que ha ganado Suecia, así como el segundo y tercer clasificado, aunque cambiados de orden. Con Australia tampoco se ha ido mucho, pero con España no se acierta ni con el Big Data ni con el periódico de mañana en la mano. También ofrece próximas predicciones como la final de la Liga de Campeones:
Figura 3: pronósticos de Bing para la Liga de Campeones
Simplemente dejo estas dudas en el aire:
¿estaremos dando demasiada información a las empresas?
¿estaremos dándoles demasiado poder de influencia sobre nosotros?
¿es bueno poder calcular este tipo de datos?
¿será el final de las apuestas?
¿qué pasará con las típicas porras de amigos en el bar?
Siguiendo con el tema de ayer, en el que os comentaba que nuestro teléfono móvil puede ser troyanizado para convertirse en un bot, tal vez podáis pensar que solo es posible que hagan eso grupos de ciberdelincuentes o mafias organizadas que explotan las nuevas tecnologías para llevar a cabo su delitos y lucrarse con ello.
Con un poco de imaginación y paranoia podíamos buscar un culpable, tal vez las mafias chinas o de Europa del este que están tan de moda, o la NSA americana para tener datos nuestros. Igual es Google, Amazon o Apple para conocer nuestros gustos comerciales y darnos esa publicidad no solicitada.
Figura 1: Android nos confiesa que en ocasiones se siente vigilado
Pero, ¿y si te digo que este tipo de malware está a la mano de todo el mundo? ¿que cualquier persona puede comprarlo e instalarlo en su propio teléfono o en el de empleado o jefe, pareja o hijos?
Buscando en internet la oferta de empresas que venden este tipo de aplicaciones no es pequeña. Existen multitud de ellas en distintos idiomas y con tablas de compatibilidad de modelos de teléfonos. Te venden un ficherito que ejecutas en el teléfono (o lo mandas por mail, whatsapp, enlace, ... para que la "víctima" lo haga), y tiene un frontend, un panel de control que desde tu ordenador, tablet o smartphone te muestra todos los posibles ataques que podemos hacer. La lista de opciones no es pequeña, puedes hacer de todo con el teléfono infectado:
Espiar Llamadas
Escuchar llamadas en vivo
Grabar llamadas
Registrar llamadas
Registro de Llamadas VOIP4
Escuchar sonido ambiente
Grabar el ambiente
SpyCam para FaceTime
Espiar Mensajes
Leer mensajes SMS
Enviar SMS falsos
Leer E-mails
Espiar Passwords
Espiar claves de acceso
Espiar contraseñas de aplicaciones
Espiar contraseñas de email
Espiar en GPS
Ver & Rastrear Ubicaciones GPS
Espiar Chats
WhatsApp
Facebook / FB Messenger
Viber
LINE
Skype
WeChat
iMessage
BBM
Blackberry PIN
Yahoo Messenger
Snapchat
Hangouts
Espiar Remotamente
Tomar una foto usando la cámara
Reiniciar Dispositivo
Comprobar estado de batería del dispositivo
Control Remoto por SMS
Y mil funciones mas que no pongo por no alargar el post. Como veis, se convierte en un auténtico bot, lo puedes tener sometido a tu voluntad.
Figura 2: rastreo GPS de lugares desde los que se han mandado twits
Si como tecnología ves que está muy bien, muy completo, pero piensas que es complejo, todo lo contrario es muy sencillo de usar. ¿Y el precio? desde $15 tienes la posibilidad de comprarlo. Yo alguna web que he visitado también los he visto por $49,95 con licencia para un mes, $168 con licencia de por vida, ... precios muy asequibles para casi cualquier bolsillo.
Y ahora la parte comercial. Estos son algunos de los argumentos de venta que he leído:
Programa XXXX se está convirtiendo rápidamente en el programa de rastreo de teléfonos móviles más popular. Si realmente teme que su pareja lo está engañando o si se preocupa porque su hijo se ha vuelto callado o está deprimido, definitivamente éste es su programa
El mejor programa para espiar móviles por internet desde el ordenador, para saber si su pareja le engaña o es infiel. Ya no es necesario un investigador privado
¿Eres una pareja celosa, un padre cuidadoso, o un jefe preocupado? ¿Necesitas confirmar que tu pareja es sexualmente fiel, que tu hijo está seguro o que tus empleados mantienen un buen comportamiento? Espía en sus smartphones o iPad y deja de dudar. O protégete si no es así.
1. «El que, para descubrir los secretos o vulnerar la intimidad de otro, sin su consentimiento, se apodere de sus papeles, cartas, mensajes de correo electrónico o cualesquiera otros documentos o efectos personales o intercepte sus telecomunicaciones o utilice artificios técnicos de escucha, transmisión, grabación o reproducción del sonido o de la imagen, o de cualquier otra señal de comunicación, será castigado con las penas de prisión de uno a cuatro años y multa de doce a veinticuatro meses. 2. Las mismas penas se impondrán al que, sin estar autorizado, se apodere, utilice o modifique, en perjuicio de tercero, datos reservados de carácter personal o familiar de otro que se hallen registrados en ficheros o soportes informáticos, electrónicos o telemáticos, o en cualquier otro tipo de archivo o registro público o privado. Iguales penas se impondrán a quien, sin estar autorizado, acceda por cualquier medio a los mismos y a quien los altere o utilice en perjuicio del titular de los datos o de un tercero.
Figura 3: artículo 197 del código penal
¿Qué nos dicen en las web de venta de este programa sobre la legalidad?
Programa YYYY es perfectamente legal para instalar en su propio teléfono como principal solución de copia de seguridad . Pero por favor, asegúrese de que tiene permiso explícito de la persona cuyo teléfono se le supervisando y cuyo teléfono va a requerir físicamente con el fin de instalar físicamente Programa YYYY a ella antes de seguir adelante . Por otra parte, en caso de duda , revisar sus leyes locales del país y lea nuestro aviso legal aquí .
Visto lo visto, ahora la parte productiva:
Recomendaciones si tenéis un iPhone:
tened controlado el terminal en todo momento
con passcode complejo
sin Siri
actualizado a la última versión
sin jailbreak
Si tienes un Android:
tened controlado el terminal en todo momento
con passcode complejo
actualizado a la última versión
evita bajarte apps con permisos raros
pon un antimalware
evita rootear el teléfono
presta atención a la versión WhtasApp que te bajas (que sea del canal oficial)
Ante la reciente oleada de móviles (smartphones) y táblets que nos han llegado a nuestro taller para reparaciones de tipo software (dispositivos que se bloquean, que no inician, que no apagan, que no dejan trabajar por avalanchas de mensajes de error y publicidad, ...), hemos investigado acerca del manejo que nuestros clientes hacen de estos dispositivos.
Por regla general se entiende que si un dispositivo trae Android, podemos ir a la Play Store y descargar juegos, programas y demás contenido por que son gratuitos. Bueno, no es que podamos, sino que "debemos" descargar todo contenido que pase por nuestra pantalla y nuestra memoria ROM nos permita. Para eso están.
Pero, ¿podemos confiar en los orígenes de esas aplicaciones? ¿podemos fiarnos de que la finalidad de esas aplicaciones son las que el fabricante dice ser?
La respuesta es un rotundo NO.
¿Hay algo realmente gratis? yo nunca lo he visto. Si que es cierto que hay aplicaciones que tienen dos versiones, la PRO y la FREE, y el desarrollador nos ofrece esa versión FREE con la finalidad de que probemos las características del producto, con ciertas opciones "capadas", limitadas o deshabilitadas, y si nos gusta podemos comprar la versión PRO.
Fuera de esta política de uso, el fabricante casi siempre va a ganar algo con nuestra descarga e instalación. Puede que simplemente se lucre al incluirnos Ads publicitarios. Pero la realidad es que hay otras veces que se lucran con la instalación por que convierten nuestro smartphone en un bot.
¿Qué es un BOT? Según wikipedia: Un bot (aféresis de robot) es un programa informático, imitando el comportamiento de un humano. O sea, un programa que instalado en nuestro dispositivo lo controla según las necesidades que un humano le haya dicho que haga. Comúnmente se denomina "zombie", por que ya no es un dispositivo normal como tal, si no que ejerce órdenes. En un teléfono las funciones interesantes para los malos son poder controlarlos remotamente:
hacernos fotos con nuestra cámara y enviarlas al ciberdelincuente
capturar nuestras contraseñas cuando accedemos al correo, facebook o twitter
grabar nuestras llamadas
saber donde estamos por el geoposicionamiento del GPS
...
Este tipo de malware, que podría ser un troyano en un PC, se denomina RAT (Remote Administration Tool).
Os pongo un ejemplo de instalación de aplicación que podría resultar dañina para nuestro dispositivo:
Accedemos al Play Store y buscamos una aplicación para hacer bromas simulando que nos radiografía el teléfono la mano:
Figura 1: aplicación de broma con rayos x
Al darle a INSTALAR, nos pide que aceptemos los permisos que queremos que esta aplicación tenga sobre nuestro teléfono (es recomendable leerlos, y alguna sorpresa os llevaréis):
Figura 2: permisos que hemos de aceptar para esta aplicación
Pero, si es de broma, ¿para que quiere hacer compras, saber quien somos, saber dónde estamos, acceder a todas nuestra fotos almacenadas, ...?
Figura 3: descripción de los permisos (primera pantalla)
Y sigue, y sigue, ..., acceder a la cámara y poder usarla, acceder a la información de las conexiones wifi y los nombres de los dispositivos, acceder a la identificación del dispositivo y al registro de llamadas!!!
Figura 4: descripción de los permisos (segunda pantalla)
Si antes de instalarla leemos los comentarios, vemos que un buen porcentaje de los votos es negativo, ya que a la gente no le da el resultado esperado, más que nada, porque la aplicación está más ocupada en mandar sus datos al dueño de la botnet que de hacer bromas:
Figura 5: comentarios de la aplicación
Ya para terminar, la parte productiva:
Un vídeo de Chema explicando el funcionamiento de los botnets (redes de zombies):
Vídeo 1: Chema Alonso: Hackeando a los malos con sus propias armas
Figura 6: Troyano para espiar un Android o para espiar a través de él (Blog elladodelmal)
Resumiendo:
leed los permisos que concedéis a las aplicaciones que instaláis
no descarguéis por descargar
leed los comentarios antes de instalar
tal vez no sea buena idea que los niños pequeños usen nuestro teléfono de trabajo para su ocio. Hay táblets muy baratitas que aunque se llenen de publicidad, rats, troyanos y se convierta en un bot, no compromete nuestros datos personales (precaución con la cam y el micrófono) y podemos destinarlas al uso de los más pequeños.
Pretende dar a conocer las posibilidades que ofrecen las nuevas tecnologías para mejorar el nivel de vida de los pueblos y de sus ciudadanos. Dándoles un poco mas de entendimiento sobre la tecnología y sus funciones
La idea:
La iniciativa del Día de Internet surgió por iniciativa de la Asociación de Usuarios de Internet, a la que se sumaron diferentes asociaciones españolas que veían con interés el compartir en una fecha lo que cada uno hace para acercar la Sociedad de la Información (SI) a todos los ciudadanos.
La celebración del día de Internet en su primera edición tuvo lugar el 25 de octubre de 2005. En esa fecha, se llevaron a cabo más de 400 eventos en más de 8.000 emplazamientos de 31 provincias de las 17 Comunidades Autónomas. Más de 200 entidades públicas y privadas suscribieron la Declaración de Principios para construir la Sociedad de la Información, en representación de más de un millón de ciudadanos.
En noviembre de 2005, la II Cumbre Mundial sobre la Sociedad de la Información celebrada en Túnez, aprobó proponer a la Asamblea General de Naciones Unidas la designación del 17 de mayo como Día Mundial de las Telecomunicaciones y de la Sociedad de la Información.
En el artículo 121 del documento de conclusiones de la Cumbre Mundial de la Sociedad de la Información, celebrada en Túnez en noviembre de 2005, se afirma que:
Es necesario contribuir a que se conozca mejor Internet para que se convierta en un recurso mundial verdaderamente accesible al público. Hacemos un llamamiento para que la AGNU declare el 17 de mayo Día Mundial de la Sociedad de la Información, que se celebrará anualmente y servirá para dar a conocer mejor la importancia que tiene este recurso mundial en las cuestiones que se tratan en la Cumbre, en especial, las posibilidades que puede ofrecer el uso de las TIC a las sociedades y economías, y las diferentes formas de colmar la brecha digital.
El Día de Internet aporta una oportunidad para impulsar y favorecer el acceso a la Sociedad de la Información de los no conectados y de los discapacitados. Además, aprovechando la experiencia adquirida en España, se va a fomentar la celebración del Día de Internet en otros países, poniendo a disposición de aquellos que estén interesados todo el trabajo, información y metodología desarrollado por los que han participado en ediciones anteriores.
Hoy me ha quedado una entrada en el blog muy de copy-paste, pero simplemente quería activar en la conciencia social algo que a mi en otros años no se me había pasado por la cabeza: vale, hoy es el día de internet, ¿para que sirve? ¿que hay de diferente con ayer o con mañana?
Pues eso, la unión hace la fuerza, así que se concreta que el día 17 de mayo se celebra el día de internet. Todos los eventos, conferencias, charlas y acciones de concienciación, se promueven este día. Así el impacto social es mayor, los medios se vuelcan e invierten más tiempo y espacio en hablar sobre el tema. Si hay que hablar de la brecha digital, los derechos digitales o el derecho al acceso universal a la información de internet, qué mejor día que hoy, para reivindicar estos grandes olvidados.