Seguridad Informática y Hacking en Rosario, Argentina

Tengo el gran placer de anunciar este gran evento que se realiza en la ciudad donde vivo (Rosario, Argentina) y del cual soy miembro del staff organizador.

RiseCON (Rosario Information Security Conference) es el primer y mayor evento de seguridad informática y hacking realizado en la ciudad de Rosario, con nivel y trascendencia internacional. El mismo tendrá lugar los días 6 y 7 de noviembre del presente año.

front-index

Los asistentes podrán concurrir a presentaciones de gran nivel, impartidas por reconocidos hackers y profesionales de la seguridad informática de Argentina. Además, tendrán la posibilidad de participar en trainings y workshops de diversas tópicos.

Durante la conferencia se abordarán temas tales como

  • WebApp Security
  • Ethical Hacking
  • Cibercrimen
  • Mobile Security
  • Bitcoin
  • Hacking WiFi
  • Cloud, Privacy
  • Malware Analysis
  • Forensics
  • Exploiting
  • Y muchos otros temas mas!

El evento se realizará en Plataforma Lavardén, un espacio tradicional de la ciudad de Rosario, cuna de grandes eventos culturales.

La entrada es LIBRE Y GRATUITA, solo se requiere registración previa en el sitio oficial del evento http://www.risecon.org

Te esperamos!

 

Inteligencia informática, Seguridad de la Información y Ciber-Guerra

Sin lugar a dudas, cada vez somos más dependientes de la tecnología y las redes computacionales, no solo a nivel hogareño, sino que también en niveles mucho más altos como lo son los empresariales y gubernamentales donde la necesidad de obtener y preservar la información se tornan acciones relevantes.

6a00d8341e442c53ef015432e9e026970c-500wi
Bajo este escenario, se generan nuevos desafíos y nuevas estrategias para abordar esos desafíos que, al mismo tiempo, marcan las reglas de un juego donde los recursos tecnológicos, la información y los procesos deinteligencia son las piezas fundamentales para asegurar la continuidad de los negocios (en materia comercial) y la operatividad de proyectos gubernamentales/militares en cualquiera de sus niveles.

Por un lado, porque los ambientes empresariales invierten dinero en nuevas y mejores tecnologías que permitan garantizar la persistencia de sus negocios y evitar que su información llegue a manos de la competencia, cuidándola celosamente a través de esquemas de seguridad que buscan frenar el accionar de sicarios informáticos que a menudo se contratan para realizar espionaje.

Por el otro, los Estados también invierten en tecnologías a través de sus servicios de inteligencia (estatales y militares) dando origen a nuevas formas de obtener información de manera oportuna bajo el empleo de recursos técnicos y diferentes fuentes de información; canalizando así una gran competencia que intenta constantemente avanzar sobre sus enemigos para apoderarse de la información que delate los planes (geopolíticos, militares y económicos) de otras naciones.

Esto hace que inevitablemente, desde un punto de vista particular, quienes nos dedicamos a seguridad de la información debamos canalizar parte de los esfuerzos en agregar al estado del arte ciertas actividades y metodologías que antiguamente sólo se adjudicaban a los servicios de inteligencia.

En este sentido, las iniciativas gubernamentales por proteger sus perímetros tecnológicos reciben especial atención por parte de diferentes Estados que se encuentran involucrados en una guerra que se gesta en un escenario que muchos pueden considerar nuevo, pero que sin embargo no lo es: el virtual, y cuyas estrategias de “combate” se llevan a cabo a puertas cerradas empleando algo tan común en la actualidad como lo es Internet.

Estos combates, no se basan en asesinatos en masa como en una guerra convencional, sino que se basan en aspectos informáticos y tecnológicos. En consecuencia, quienes mejor tecnologías desarrollen y mejor la apliquen, gozaran de la capacidad para obtener mayor y mejor nivel de información. Esta forma de lucha no convencional y a gran escala recibe el nombre de Cyber-Warfare, o según su traducción al español, Ciber-Guerra.

¿De qué estamos hablando? Se trata de la utilización de medios informáticos para llevar a cabo una guerra a través de Internet. Bajo esta perspectiva, se torna necesario recurrir a Inteligencia Informática (CYBINT – Cyber Intelligence).

norse_map_contentfullwidth

Desde una perspectiva amplia, la Cyber-Warfare no es diferente a lo que realizan los especialistas en Seguridad de la Información al tratar de diseñar estrategias defensivas, y ofensivas, destinadas a la salvaguarda y protección de la información, ya sea a nivel gubernamental o privado.

¿Podemos decir entonces que quienes nos dedicamos a esto somos soldados de una guerra virtual que se desarrolla a nivel mundial? Yo diría que indirectamente sí. Que formamos parte de una gran guerra virtual que se alimenta de otras más chicas y particulares.

Desde la existencia misma de los servicios de inteligencia, la información pasó a ser el botín de guerra y, al mismo tiempo, el alimento con el que día a día se nutren independientemente de los métodos y mecanismos que se utilicen para su obtención. Entonces es evidentemente la razón por la cual se diseñan mecanismos que permitan obtenerla en tiempo y forma.

Se gestan estrategias y tácticas de combate virtual y hasta hipótesis de conflictos planeadas minuciosamente por analistas de inteligencia y otros personajes del ambiente secreto que se entretienen desde un escritorio diseñando los planes de acción que permitan implantar rumores, acciones de desvío y campañas de propaganda para encubrir cuestiones “beneficiosas” (en el sentido amplio de la palabra) sin llamar la atención de los demás; incluso, a través de malware.

Es entonces que una de las piezas mas importantes de la Cyber-Warfare es la Guerra de información(Information Warfare), o simplemente GI; pero a través de medios informáticos y donde los soldados son personas con amplios conocimientos informáticos que no arriesgan sus vidas en el campo de batalla, sus armas son las computadoras y sus municiones son los bits.

Los servicios de inteligencia lo saben muy bien y siempre estuvieron involucrados en maniobras computacionales destinadas a “saber más de los otros” (personas, gobiernos, empresas…), recurriendo al espionaje informático por medio de acciones que involucran recursos tecnológicos como COMINT (Communications Intelligence) y otras no tanto como HUMINT (Human Intelligence) pero que guardan relación directa con Seguridad de la Información, entre otras actividades propias de la inteligencia militar.

Todas estas cuestiones las vimos directamente aplicadas en conflictos relevantes que se gestaron en los últimos años con casos como los de USA e Israel, Rusia y Estonia, entre otros donde el hacktivismo, el vandalismo informático, las campañas propagandistas y las estrategias de acción psicológicas inundan Internet con el solo hecho de debilitar al oponente.

La primera pregunta que quizás se crea en la mente es ¿por qué utilizar la tecnología de esta forma? Bueno… Sun Tzu lo aclaro de manera excelente cuando todavía no se hablaba de todo esto: “El enemigo que actúa aisladamente, que carece de estrategia y que toma a la ligera a sus adversarios, inevitablemente acabará siendo derrotado”.

art-ciberwar

Articulo escrito por Jorge Mieres (@jorgemieres)
Malware Intelligence

Observatorio de Delitos Informaticos de LATAM – ODILA

En este post quería hablar de un nuevo y muy interesante proyecto que nace en Argentina pero que seguramente se extenderá su uso a través de toda Latinoamérica.

Me refiero a ODILA (Observatorio de Delitos Informáticos de Latinoamérica), cuyo objetivo, según se describe en su sitio (www.odila.org) es:

«construir un espacio de investigación, encuentro y trabajo sobre la realidad latinoamericana en materia de delitos informáticos y cibercrimen, especialmente dedicado a relevar información sobre incidentes o delitos informáticos ocurridos en los países de Latinoamérica.»

odila-banner-234x80-negro

La realidad muestra que en Argentina, como en muchos países de la región, no es trivial obtener un marco de referencia o donde dirigirse ante un evento informático de características delictivas (hackeo, robo de información/identidad, perjuicio económico, etc), una persona sin conocimientos o peor aún, una entidad de ayuda al ciudadano carece de herramientas para denunciar estos hechos o simplemente no sabe donde hacerlo.

Por otra parte, este proyecto será un puntapié inicial para la elaboración de estadísticas en materia de cibercrimen en LATAM, algo tan ausente como necesario.

ODILA1

 

La iniciativa es llevada adelante por Cristian Borghello, Maximiliano Macedo y Marcelo Temperini, gente que desde hace años está muy comprometida con la seguridad informática y de la información.

Muchos éxitos en este nuevo proyecto!

IV CONGRESO INTERNACIONAL DE INFORMATICA FORENSE Y HACKING ETICO

Interesante evento realizan los hermanos Bolivianos. Aquí la información necesaria:
Donde: Sucre – Bolivia
Cuando: Sabado 13 de Septiembre
Hora: De 09:00 a 21:00 horasHackingBolivia presenta por primera vez un congreso de informatica forense y hacking etico en la Ciudad de Sucre en Bolivia. Este año se realizará la cuarta versión y cuenta con expositores internacionales que compartirán en el evento el “actual estado del Arte” con sus conocimientos y experiencia, en una jornadas Full day (sabado 13 de septiembre del 2014).El evento se realiza en Sucre (Bolivia) y tiene un valor de 200Bs para estudiantes y 300Bs x 3 inscritos (lo cual da especial ocasión a ir en grupo).  Estas tarifas son vigentes al 31 de Agosto.

bolivia hacking

Dentro de la lista de expositores se encuentran distintos profesionales y expertos de la materia.
Los titulos de las ponencias/charlas aceptadas son:

Expositores:

Sigue leyendo

Nace el capitulo Argentino de Honeynet Project

Es un gusto anunciar la reciente creación del capítulo Argentino de «The Honeynet Project» (http://honeynet.org), del cual tengo el gusto de participar junto a un gran equipo profesional y humano.

Concretamente, es llamado HoneynetAR  cuyo sitio es http://honeynetar.org, sitio donde iremos volcando mucha información conforme vayamos realizando las investigaciones.

Que es HoneynetAR?

HoneynetAR es la «versión» Argentina del proyecto Honeynet, el cual es un proyecto internacional sin fines de lucro orientado a la investigación en temáticas relacionadas con la seguridad informatica. El foco principal es el desarrollo de conocimientos sobre las últimas tendencias en ataques informáticos a través de diversas técnicas. Complementariamente, se desarrollan herramientas que permiten mejorar la seguridad y proveen soluciones para minimizar los ataques.

 

Screenshot from 2014-08-25 01:23:41

Que se hace en HoneynetAR?

Nuestras investigaciones se focalizan en el estudio de los vectores de ataques utilizados y destinados a explotar recursos en América Latina. Como así también las metodologías utilizadas por los ciberdelincuentes y desarrolladores de malware para irrumpir los sistemas de información de diversa naturaleza. Entre otros, éstos son los puntos fundamentales que conforman el centro de estudio de nuestros investigadores.

A medida que las investigaciones recorran su camino natural, se proveerá información sobre todas aquellas maniobras, ataques y tendencias detectadas en la propagación y uso de estrategias maliciosas en la región

 

Sin duda todo un desafío por delante, pero vale la pena y espero poder compartir los conocimientos y resultados de investigaciones que llevemos a cabo, para el beneficio de toda una comunidad y por una red mas segura ;).

 

Herramientas de Vulnerability Assessment y Gestión de Incidencias

Por: Ramiro Caire (@rcaire)
Consultor en Seguridad informática

Que entendemos por Vulnerability Assessment?

Mucho se ha escrito ya sobre las diferencias y preferencias en cuanto a un Penetration Test o Vulnerability Assessment (VA), básicamente, un VA identifica, cuantifica y clasifica vulnerabilidades comunes y conocidas de una red, aplicación o infraestructura, por lo general de manera automática y no invasiva, es decir, no se explotan las potenciales vulnerabilidades que puedan encontrarse. Este último punto es una de los principales diferencias entre VA y Penetration Test, y es por eso que muchas compañías prefieren el VA ya que estan evaluando sistemas que están en ambientes productivos y no desean disrupción alguna debido a la utilización de exploits, código maliciosos, etc.

Podemos resumir a VA en estos pasos:

  • Definir y clasificar entorno (red, aplicaciones, etc)

  • Identificar mediante herramientas y técnicas de análisis todas las vulnerabilidades conocidas posibles

  • Elaborar informe priorizando los riesgos potenciales y sugerir métodos y formas de eliminar o mitigar las vulnerabilidades.

 

Fig 1: Ciclo de vida de Vulnerability Assessment

 

Está claro que estamos hablando de un tipo de test que es limitado, ya que como bien dijimos antes, solo se centra en vulnerabilidades conocidas, sistemas sin parches o errores de configuración por parte del sysadmin, pero dada su simplicidad, también es útil como un programa de testeo regular que toda organización debería tener.

Tests periódicos

Como mencionábamos en el punto anterior, se considera óptimo ejecutar un VA cada X período de tiempo y dedicar el tiempo entre test y test a solucionar los inconvenientes reportados. Por ejemplo, algunas organizaciones suelen hacer tres VA al año cada cuatro meses como política general, logrando así una elevación en la seguridad del entorno y adelantarse a posibles brechas en la seguridad.

No se debe tomar a VA como un test a pasar y olvidarse del tema, este es solo un punto de partida de, como dijimos antes, un plan integral de seguridad de la información que toda organización que tenga conciencia preventiva debe considerar.

Automatización vs Test Manuales

Sigue leyendo

Ataques por diccionario a Routers Mikrotik – MKBRUTUS

MKBRUTUS

Password bruteforcer for MikroTik devices or boxes running RouterOS
Site: https://github.com/mkbrutusproject/MKBRUTUS

Me place anunciar la publicación de la primera release de MKBRUTUS, una herramienta que hemos desarrollado en conjunto con Federico Massa (@fgmassa) la cual marca el comienzo de lo que puede ser una herramienta de gran utilidad para todo pentester.

Aqui se la presento:

ACTUALIZACION 29/04/2014: Ya fué subida la versión 1.0.2 con algunas mejoras (http://mkbrutusproject.github.io/MKBRUTUS/)

MOTIVACION Y ESCENARIO

Los dispositivos de marca Mikrotik (mikrotik.com), los cuales corren el sistema operativo RouterOS, son muy populares mundialmente y de gran penetración en el mercado de networking. Muchas empresas lo prefieren como alternativa por ser una combinación excelente de costo y prestaciones. También es posible correr RouterOS en otros dispositivos o PC.

Este sistema es administrable por cinco vías:

– Telnet
– SSH
– Winbox (cliente gráfico propietario de Mikrotik)
– HTTP
– API

Muchos administradores de red optan por cerrar los puertos de Telnet, SSH y HTTP y prefieren la administración gráfica mediante Winbox u otro cliente (desarrollado a medida) que utilice la API de RouterOS, como por ejemplo, aplicaciones para Android (gestión de routers y Hotspots) o front ends webs.

Y aqui es donde entra en juego MKBRUTUS !!!

Tanto el puerto de Winbox como el de API utilizan un protocolo propietario de RouterOS para “dialogar” con los clientes.

Es posible que en medio de un proyecto de pentesting, puedas encontrarte con los puertos 8291/TCP (Winbox) y 8728/TCP (API) y es aquí donde tenemos un nuevo vector de ataque.

Debido a que en el puerto 8291/TCP solo es posible autenticarse mediante la herramienta Winbox (al menos por ahora), surgió la idea de hacer una herramienta para hacer ataques por diccionario al puerto 8728/TCP, esto le permite al pentester tener una opción mas para intentar ganar acceso.

ATAQUE BASADO EN DICCIONARIO

MKBRUTUS es una herramienta desarrollada en Python 3 que efectúa ataques de fuerza bruta (basado en diccionarios) contra sistemas RouterOS que tengan el port 8728/TCP abierto.
De momento cuenta con las funcionalidades básicas de toda tool que haga ataques por diccionario, pero en el futuro planeamos incorporarle otras opciones. Hay muchos sitios desde donde bajarse diccionarios de claves, aquí les paso estos que tienen bastantes:

http://wiki.skullsecurity.org/Passwords

http://wordlist.sourceforge.net/

Algunos screenshots de MKBRUTUS:

MKBRUTUS_Help

MKBRUTUS_v_1-0-1

INSTALACION

El proyecto esta disponible en GitHub y es tan simple de instalar como ejecutar:

# git clone https://github.com/mkbrutusproject/MKBRUTUS.git

Es necesario contar con Python 3.x instalado. En Kali Linux fué probado exitosamente, previa instalación de Py3 (apt-get install python3).

COLABORACION:

Si estas interesado en colaborar con el proyecto, solo escríbeme, hay un largo TODO.txt por afrontar!!!

AUTORES:

Ramiro Caire (@rcaire)
Federico Massa (@fgmassa)

PANOPTICON – Nuestra Privacidad esta Desapareciendo

Día a día nos seguimos sorprendiendo (sorprendiendo?) con las nuevas revelaciones acerca del espionaje de la NSA, las declaraciones de Edward Snowden, las bombas de Bruce Schneier, etc….pero, ¿nos pusimos a pensar que tanto control tenemos sobre nuestra privacidad en nuestra vida cotidiana? ¿en el día a día? ¿que ocurre en caso que no aceptemos las reglas de juego que se nos imponen?.

Es evidente que los gobiernos y organismos van en un camino único, una tendencia cada vez mas en crecimiento, una realidad practicamente inevitable: NOS OBSERVAN, GUARDAN E INDEXAN NUESTROS DATOS, NOS TRACKEAN…NOS ESPÍAN! y es claramente notorio como la sociedad parece no reaccionar (lamentablemente)  ante esta realidad, no se inmuta, lo acepta, agacha la cabeza y asiente.

El común de las personas, el ciudadano que carece de ciertas paranoias que tenemos los informáticos parece no molestarle que se lo espíe a cambio de tener la percepción de que es para algo mejor, un beneficio incomprobable. Utilizando la muletiilla mas común de escuchar: «No tengo nada que esconder», parece ser el habilitante para permitirlo todo, y en algunos casos hasta justificarlo contra viento y marea.

Navegando por ahi, me topé con este excelente documental que sirve como «ilustración» a todo lo que menciono arriba el cual recomiendo ver. Está con subtítulos en inglés, pero es perfectamente entendible.

Filmado en Holanda, este documental se llama Panopticon, y su autor es Peter Vlemmix.
Tómense un tiempo para verlo, realmente vale la pena.

Enjoy it!

¿SEGURIDAD INFORMÁTICA O SEGURIDAD DE LA INFORMACIÓN?

A primera vista «Seguridad Informática» y «Seguridad de la Información» pueden parecer exactamente lo mismo, sobre todo si se tiene en cuenta que el desarrollo y la evolución de la tecnología tiende hacia el modelo de «digitalizar» y «manejar» cualquier tipo de información mediante un sistema informático. No obstante, aunque están destinados a vivir en armonía y trabajar conjuntamente, cada uno de las áreas de Seguridad tiene objetivos y actividades diferentes.

seg_info_2 Sigue leyendo

Día de la Libertad del Software Rosario 2013

Les comparto la gacetilla de prensa de este gran evento para la ciudad de Rosario en el cual fui invitado a participar.

software_freedom_day_seg_etica

El sábado 21 de septiembre se celebrará en Rosario el

Día de la Libertad del Software.

La cita será en Complejo Astronómico Municipal (Al lado del Planetario), de 14 a 19 hs. Desde 2004, el evento se realiza anualmente y es el más grande a nivel global en la difusión de las ideas éticas, sociales y culturales que hacen posible el Software Libre. Con cientos de ciudades participando simultáneamente en todo el mundo, el propósito del Día de la Libertad de Software es no sólo comunicar las virtudes de las tecnologías libres, sino también promover su uso para beneficio de la comunidad.

Llevate software libre!

El evento contará con demostraciones y festival de instalación. Los asistentes podrán traer su computadora o dispositivos de almacenamiento para llevarse una amplia variedad de programas y sistemas operativos libres.
También se realizarán disertaciones orientadas a un público más específico así como charlas abiertas en los que se podrá tener más participación del público.

Grilla de charlas:

14:15: Javier García Alfaro – Periodismo gráfico con software libre
15:05: Fabian Gallina – Conociendo Python
16:00: Emiliano Gavilan – Cifrado mediante GnuPG (GNU Privacy Guard)
16:50: Ramiro Caire – Anonimato y Privacidad en Internet
17:40: Enrique Chaparro – Voto Electrónico (Key Note)

Entrada libre y gratuita.

Organiza:
Grupo de Usuarios de Software Libre de Rosario (LUGRo) http://www.lugro.org.ar/sfd2013