Si eres de los que utiliza Google Chrome como navegador por defecto a diario en casa y el trabajo, te recomiendo que sigas leyendo.
-- Google Chrome Plugins - Password Alert
Google presenta una extensión para Google Chrome que te ayudará a protegerte frente a ataques de phishing que intentan conseguir tu contraseña de acceso a las cuentas de Google.
Alerta de protección de contraseña te ayuda a protegerte contra ataques de phishing by Google.
Alerta de protección de contraseña también intenta detectar páginas de inicio de sesión de Google falsas antes de que introduzcas tu contraseña. Para ello, Alerta de protección de contraseña comprueba el código HTML de cada página que visitas para verificar si se trata de una página de inicio de sesión de Google auténtica.
¿Qué protege?
Alerta de protección de contraseña no protege las ventanas de incógnito, las aplicaciones de Chrome ni las extensiones de Chrome. Tampoco protege contraseñas de servicios que no son de Google. Alerta de protección de contraseña solo funciona en el navegador Chrome si JavaScript está activado.
Protege las contraseñas de los servicios de Google frente a ataques que pretender robar y suplantar nuestra identidad digital.
Privacidad
¿Alerta de protección de contraseña guarda mi contraseña o mis pulsaciones de teclas?
No, Alerta de protección de contraseña no almacena ni tu contraseña ni tus pulsaciones de teclas. En su lugar, guarda una miniatura segura de tu contraseña y luego la compara con la miniatura de tus pulsaciones de teclas más recientes en Chrome.
¿Adónde envía datos Alerta de protección de contraseña?
Si usas Alerta de protección de contraseña en una cuenta de Gmail, no se enviará ningún dato de tu ordenador. Si un administrador de Google for Work elige implementar Alerta de protección de contraseña en tu dominio, el administrador recibirá alertas cuando se active Alerta de protección de contraseña
Download
Descarga e instala la Extensión para Google Chrome:
En el pasado mes de Diciembre (24/Dic/2011) una vez más [1][2], una empresa era víctima del grupo ANONYMOUS (ver vídeo), Stratfor Global Intelligence había sufrido una brecha de seguridad que le costaría la publicación de una lista con 860,000 passwords hashes de sus usuarios.
Hash = Resumen de datos mediante algoritmos | Password Hash = Resumen de los password
Este ataque comprometería la información personal de los usuarios (dirección, email, contraseñas), incluyendo información de las tarjetas de crédito.
De hecho, todavía hoy se puede leer en su página web es siguiente texto:
As you may know, an unauthorized party illegally obtained and
disclosed personally identifiable information and related credit card
data of some of our subscribers.
We are currently investigating this unfortunate event and are
working diligently to prevent it from ever happening again. As a result,
we have delayed restoring our website until we can perform a thorough
security review. Stay tuned for our relaunch.
Lo interesante son las conclusiones que se han obtenido tras el análisis, llevada a cabo por The Tech Herald, de la lista de password filtrada.
... has examined the list of 860,160
passwords hashes that were leaked, and the results of our tests were
both expected and pitiful.
Lamentablemente, la utilización de password débiles sigue siendo el factor predominante en la consecución exitosa de algunos tipos de ataques, y por supuesto durante el análisis del caso Stratfor, se han encontrado, contraseñas tan "flagrantes" como: "qwerty", nombres ("Robert","Hanna"), fechas ("19871987","1996linda"), o incluso marcas ("1996ford").
Algunos datos para que tengamos una idea de lo realmente lamentable que ha sido lo detectado en la lista de password de Stratfor, sobre todo teniendo en cuenta el tipo de empresa (sector de Inteligencia), y el tipo de clientes (agencias gubernamentales (CIA / US Air Force)).
Datos / Estadísticas
La debilidad mostradas en el análisis de la lista de password es tal que las contraseñas eran "comprometidas" en cuestión de segundos, de hecho, la política de contraseñas recomendada por Stratfor en el momento de registro era de tan solo 6 caracteres, comenzando con un número y al menos 1 carácter alfabético.
La herramienta utilizada por "The Tech Harold" es hashcat, una excelente y rápida herramienta en crackear hashes de password, al alcance de cualquiera. El coste total para conseguir obtener 81,833 contraseñas de las 816.000 fue el tiempo empleado. No fue necesario emplear recursos adicionales (cloud hosting o grid cracking) y caros ( "$$$") en crackear estas contraseñas, simplemente un equipo convencional y la herramienta "gratuita" hashcat.
La técnica empleada para crackear los password fue un ataque de fuerza bruta basada en diccionario / lista de palabras típicas, es lo que se conoce como "ataque por diccionario". El análisis se planteo de forma progresiva, y escalonada con objeto de optimizar el tiempo empleado en ello, de modo que se utilizaron tres tipo de lista de palabras:
Pequeña (Small word list)
Mediana (Medium word list)
Grande (Large word list)
Con el primer grupo (1) de palabras se consiguieron 25.690 password, con el segundo grupo (2) 47.623 password, para finalizar el análisis con el (3) grupo de palabras obteniendo el total de 80.507 password. El tiempo total empleado no llevo más de 3 horas y 5 minutos.
¡Ese tipo de contraseñas nunca deberían de haber sido autorizadas, ni permitidas!
El Análisis
Una vez se habían obtenido las contraseñas, TechHarold procedió a analizar el tipo de password, sacando patrones e información sobre la "debilidad" de las password crackeadas.
Cómo dato curioso os dejo la siguiente gráfica: del total de 83.833 password, la distribución de la longitud de los caracteres utilizados fue:
Se ha creado una página web para comprobar si tu password (asociada a una cuenta de correo electrónico) aparece en las bases de datos publicadas por los distintos grupos de hackers! (Anonymous, AntiSec, LuizSec, etc).
Conclusiones
De entre todo yo "destacaría": primero la longitud utilizada en las password, y segundo la "falta" de una política de contraseñas robusta.
Esto vuelve a poner en evidencia que el eslabón más débil es el "usuario", y que se debe de seguir potenciando la educación, capacitación y formación en "Seguridad de la Información".
Para finalizar os dejo algunos consejos y buena prácticas para establecer una correcta "política de contraseñas" y evitar utilizar contraseñas débiles:
Usar una longitud mínima de caracteres, entre 8 y 12.
Cambiar con regularidad de contraseña (periodicidad 3, 2 o incluso cada mes).
Establecer el número mínimo de rotaciones (5 cambios de password sin repetición del mismo).
No usar palabras del diccionario, datos personales (nombres, fechas de nacimiento, lugares, DNI,
etc), o cualquier información que nos relacione directa o indirectamente
(número PIN del teléfono, de la tarjeta de crédito, DNI, Matricula del coche, hermanos, mascotas, etc).
No compartir la contraseña con nadie.
No guardar la contraseña en un sitio visible.
Intentar no utilizar la misma contraseña en más de un sitio.
Y por supuesto, utilizar mayúsculas, minúsculas, números y
caracteres especiales combinados. La mejor forma de crear contraseñas
robustas, es utilizar formulas memotécnicas, por ejemplo, formar frases
mediante la sustitución de vocales por números y algunas consonantes por
caracteres especiales.
Para comprobar como de fuerte (robusto) puede llegar a ser un password, basta con leer el artículo que ya publique en este Blog llamado: "Make your password more secure".
Por ultimo, si querréis generar password seguros y/o verificar cómo de robusto es vuestra contraseña, os dejo una WEB que os ayudará en el proceso.
[!] Password generator and strength checker - https://comparite.ch/password-strength
El 30 de Septiembre fue descubierto un fallo de seguridad en Facebook, mediante el cuál cualquier persona podía enviar un mensaje a cualquier usuario al que le puede adjuntar un archivo "malicioso".
Las medidas de seguridad de Facebook no permite hacer esto a un usuario, pero debido a este fallo de seguridad descubierto, una persona con la suficiente habilidad podría modificar y manipular el mensaje para saltarse la protección de Facebook y adjuntar ficheros maliciosos.
El investigador lo puso en conocimiento de Facebook, a través de su blog, el 30 de Septiembre, y hasta hace poco no ha sido confirmado por la propia empresa.
Además, el receptor no tiene por qué ser conocido del remitente, porque
Facebook permite enviar mensajes a usuarios que no están entre los
contactos. El peligro es que un hacker podría utilizar técnicas de
ingeniería social para tentar a alguien a que lanzara el adjunto, que
podría infectar el ordenador con malware malicioso.
Ante mensajes de personas desconocidas, se debe de tener precaución, y más aún si estos mensajes contienen enlaces y/o aplicaciones dentro del mismo.
El método de modificación para realizar el ataque, lo explica el investigador en su Blog.
I have found one excellent technical article, it's about XML Encryption and how you can break it. A long of article you can know What and Why is used XML Encryption.
Why XML are implemented?
The author of article, propouse us the following case of use:
The one upshot of this XML ... -- were supposed to help
application developers process data in a reliable and secure way. One of
those standards is SOAP, which is used to transport data in web services frameworks, and the other standard is the W3C XML Encryption Standard,
which was dropped like a log in 2002 and doesn't seem to have been
updated since.
XML are used in SOAP (Simple Object Access Protocol), is a protocol specification for exchanging structured information in the implementation of Web Services in computer networks. It relies on Extensible Markup Language (XML) for its message format, and usually relies on other Application Layer protocols, most notably Hypertext Transfer Protocol (HTTP) and Simple Mail Transfer Protocol (SMTP), for message negotiation and transmission.
Obviously XML encryption is the way of protected the information into the XML structure, and is used by SOAP to establish secure comunications between applications.
Finally, a very common implementation of both standards can be found in the Apache Axis2 web services framework and in the RedHat JBoss framework. These are probably the most common open-source SOAP frameworks.
What are the typical XML Ecryption used?
The protection choosed by XML is the W3C standard recommends what encrypt messages using a block cipher configured using (our old friend) CBC-mode.
There are two basic things you need to know about CBC mode, and ought to know if you ever plan to use it.
First: CBC requires that every plaintext be an even multiple of the block size. In the case of AES, this means 16 bytes.
Second: CBC ciphertexts are malleable. This means that you can modify a
CBC-encrypted ciphertext such that your modifications will carry through
decryption, and have a meaningful effect on the resulting decrypted
plaintext
But all of this are analyzed in the original article, and I recomended you read it.
How you can Attack to XML Encryption?
You need two things:
Know how XML messages are formatted.
Know how to aplied the Tibor Jager and Juraj Somorovsky's method.
All of this you can find it better explain than me in the original article and the Somorovky method, but esentially the method is base on the following steps:
Imagine that you've intercepted a legitimately-encoded, encrypted XML
message (IV, C1, ..., CN) and you want to know what it say ....
These attacks can almost always be prevented with proper authentication
of the ciphertexts. If the decryptor checks that the ciphertexts are
valid before decrypting them, the attacker can't tamper with
them. Hence, no useful information should leak out to permit these
attacks at all.
This article is aimed to Pentester / IT Security Audit with "High technical Skill", is for this reason what I wrote it in english.
XSSF is an amazing framework developed for be used into Mestasploit Framework, what allow you manage victims of a generic XSS attack and hold an already existing connection in order to allow future attacks.
The Cross-Site Scripting Framework (XSSF) is a security
tool designed to turn the XSS vulnerability exploitation task into a
much easier work. The XSSF project aims to demonstrate the real dangers
of XSS vulnerabilities, vulgarizing their exploitation. This project is
created solely for education, penetration testing and lawful research
purposes. [by XSSF at GoogleCode]
Quick Installation
After you install it into MSF (directory where you have MSF installed), you load XSSF like this:
Copying all files (XSSF.zip) into his corresponding folder: data/ lib/ modules/ plugins/
$> msfconsole
$> load XSSF
New commands are available:
Simple Script/HTML execution (XSSF auxiliary modules) on targeted victim or group of victims
MSF Exploit execution on targeted victim
XSS Tunnel with targeted victim
Once you have loaded XSSF, you are in conditions to infect a victim with XSS attack, for example, you can used a fake e-mail, or using a QR Code, o whatever you want to gain your goal.
Now, you can view amazing Videos showing how XSSF works:
1.XSSF Android file stealer
2. Launching MSF exploit through XSSF (CVE-2010-2568)
Download
Download can be done directly with the last packaged version in download section. Using the SVN repository is a better way of downloading and updating XSSF as the SVN trunk version is always up-to-date.
Last stable version: XSSF-2.1.tar
SHA1 Checksum: 6db5d579ad0a709b7671001a3e089b2a4c2b1fdb