martes, noviembre 02, 2010

Porque los grupos bancarios no deberían compartir algoritmos + semillas y/o plataformas

Llevo mucho tiempo pensando en publicar este post, puesto que solo puedo hablar por experiencia propia y/o cercana de un par de grupos bancarios internacionales. El tema es que soy usuario de banca tanto tradicional como de internet, pero la de internet es la que más utilizo, por aquello de la profesión y que es más fácil y se pierde menos tiempo.

Vamos a plantear una situación hipotética, pero creo que real en la mayoría de los casos, puesto que ¿cuantos de vosotros sólo tiene una cuenta bancaria?.Así que tenemos:

  • Un grupo bancario que tiene en propiedad varios bancos con diferentes nombres, se dedican tanto a la banca tradicional como a la online, cada uno con su marca comercial por separado.
  • Un usuario que posee una cuenta en un banco determinado.
  • El usuario posee varias tarjetas de esa cuenta de ese banco

Ahora bien, por diferentes motivos el usuario decide que va a abrir otra cuenta en otro banco del mismo grupo del que ya tiene la cuenta y que además va a solicitar una tarjeta de crédito para fundirse su dinero bien a gusto.

La pregunta es: ¿es este usuario capaz de adivinar cual va a ser el número secreto o PIN de la nueva tarjeta de su nueva cuenta en el nuevo banco del mismo grupo antes de abrir la carta y/o de que le llegue la tarjeta físicamente? y o lo que es peor… ¿es capaz un malo malísimo de averiguarlo?

Pues aunque parezca mentira… si lo va a poder saber... ¿por que?… puesto que para ahorrar costes, este grupo bancario, seguro que comparte infraestructuras, algoritmos e incluso personal técnico.. y si un algoritmo es bueno para un banco del grupo, ¿porque no lo va a ser para otro banco del mismo grupo? Esto provocará que el PIN que se genera por defecto y que mande este banco, va a ser el mismo que otro de su mismo grupo, por lo que podemos jugar a ser adivinos de PIN.

Pongo un ejemplo, a mi hermana le duplicaron la tarjeta del banco y le hicieron un cargo por algo menos de 600€, ella se dio cuenta y anuló la tarjeta, puso la correspondiente denuncia y pidió al banco que le emitiesen una nueva tarjeta nueva con una numeración diferente, y lo que pasó es que ANTES de recibir la nueva tarjeta física, activarla y cambiarle el PIN…. ¡¡ya tenía un nuevo cargo en su cuenta hecha con esta nueva tarjeta!!!!.. evidentemente, mi hermana ha dejado de trabajar no solo con ese banco sino con todo el grupo de bancos.

Pongo otro ejemplo, tienes una tarjeta de la que no te acuerdas del PIN y le pides al banco que te envíe un nuevo PIN… y mágicamente te enviará el mismo número que te facilito la primera vez que te emitió la tarjeta… si tenéis alguna tarjeta que no utilicéis, probadlo y veréis que sorpresa os lleváis (no ocurre en todos los bancos)

Es por ello, el título del post…

Creo que un grupo bancario si que debería compartir plataformas y algoritmos, pero NO DEBERÍA COMPARTIR las SEMILLAS que generan los PIN y/o las claves de FIRMA, o cambiar el método para que se introduzcan variables en las semillas y cada vez que te envían el PIN este no sea el mismo una y otra vez.

Otro día hablaré de los numeritos de confirmación que te envían al móvil para que realices una transferencia…

Visto en AURIATIC: Han entrado en mi Cuenta. ¿Cómo? Han usado XSS o JFK o PMI o algo así...

Fusilo esta entrada del Blog de Auriatic… que allí se lee regular…

 

Se publican multitud de noticias (y las que no se publican) sobre: encontrada vulnerabilidad XSS que permite robar la cuenta de Tuenti, el sonado caso de "Samy is my hero" en MySpace, donde logró 1 millón de amigos en unas horas, o twitter sufre un masivo ataque denominado Rainbow, etc. etc. etc.

Pero uno trata de transmitir lo que es XSS (no es una marca de leche, ni nada parecido) y resulta complicado. Así que ni corto ni perezoso yo también me lanzo a la aventura de explicarlo y cómo protegernos (siempre, con mucho cuidado).

XSS significa Cross Site Scripting (con este palabro, en el país de los ciegos seréis los reyes) y en esencia consiste en ejecutar código "malicioso" en tu navegador cuando visitas una página "fiable" que se encuentre infectada con, normalmente, el objeto de obtener tus credenciales. Sí, en los navegadores se ejecuta código, no es todo HTML lo que reluce. El hecho de que las páginas sean dinámicas: se cargue sólo una parte mediante peticiones AJAX, salga una ventana de pop-up diciendo que tu edad y talla de calcetines son datos obligatorios para continuar o que se puedan arrastrar y pegar cosas en la Web es gracias a código (el famoso JavaScript, entre otros, que nada tiene que ver con el lenguaje de programación Java, cuidado con los curriculums). Y como es lógico, este código no es visible para el usuario :-)

Código JavaScript

Librería de Google Analytics minimizada.

Con JavaScript además de lo anterior, también se pueden obtener/manipular los datos necesarios para conseguir la sesión (cookies de sesión) de la persona que está visualizando la página Web en ese momento, de modo que si yo introdujera esos datos (cookies de sesión) en mi navegador, podría suplantar a la otra persona (parece magia cuando lo ves e impacta. Una charla de concienciación no vendría mal al respecto: colegios, AMPAs, empresas, etc.)

Bien, al lío, normalmente, perdón, en ocasiones, los sitios Web, cuando uno interactúa, por ejemplo: escribiendo en el estado de alguien, mandando un mensaje, etc. etc. validan los datos que se introducen de modo que se eviten posibles ataques de JavaScript. Por ejemplo, si fuéramos malpensados y con unos mínimos conocimientos sobre JavaScript, podría tratar de incluir cierto código JavaScript en ese mensaje que vamos a introducir (este es sólo una de las formas de realizar este ataque) para así robar la sesión del usuario que visualice dicho comentario y ya que estamos, infectar al resto de sus contactos.

Pues bien, cuando la Web es vulnerable, estamos perdidos, ¿qué medidas podemos tomar?

  1. Navegar por sitios reconocidos, diréis, pero si Facebook, Tuenti, etc. están infectados ¿qué hacemos? seguir leyendo.

  2. No fiarse de notificaciones en otros idiomas (por suerte, en nuestro caso, el inglés es el idioma más utilizado con lo que ya hay un punto para distinguir), aunque provengan de contactos conocidos y no abrirlas. ¿De cuándo nuestro amigo Manolo habla inglés? ¿Y si tengo un amigo extranjero? seguir leyendo

  3. Utilizar Firefox o navegadores Mozilla (SeaMonkey, etc.), donde podemos instalar la extensión NoScript, esta extensión bloquea la ejecución de JavaScript. Funciona a las mil maravillas, pero (en mi opinión) es para usuarios avanzados (no valdría para mi madre internauta). Dado que hay que configurarla y no es sencillo. Es similar a los firewalls personales, digamos se hace a modo de "aprendizaje", donde vas indicando qué URLs tienen permitido la ejecución de JavaScript y qué URLs no. ¿Y si utilizo otros navegadores?

  4. Si utilizas Google Chrome, puedes instalar la extensión NotScripts que trata de hacer algo similar a la extensión NoScript de Firefox.

  5. Internet Explorer 8 (pensábais que nunca llegaría) introdujo una nueva característica: filtro XSS que hace mucho más difícil explotar los ataques XSS de tipo 1 (no persistentes o reflejados), esto es, cuando se reutilizan datos de la petición en la respuesta del servidor. Por ejemplo, cuando realizamos una búsqueda (Google, Yahoo, etc.) de una cadena, esa misma cadena se suele mostrar en la página de resultados obtenidos y si esa cadena es maliciosa y no protegida, pues ya está el pastel montado. Este filtro revisa las peticiones/respuestas a través del navegador. Cuando determina que ha existe un posible ataque de XSS en la respuesta del servidor (recordad que vuelve a mostrar datos), lo neutraliza y modifica la visualización en el navegador de usuario notificándoselo. Posteriormente, Giorgio Maone, el desarrollador de NoScript demostró que esta funcionalidad presentaba problemas de seguridad. Esta característica puede ser deshabilitada por mediante la cabecera HTTP X-XSS-Proteccion: 0 (esto ya suena a chino, ¿verdad? Lo podéis obviar). Google deshabilita esta característica, lo que cede el control total para protegernos sobre estos ataques a, en este caso, Google.

  6. Safari (no soy usuario), pero existe una extensión para Safari 5 llamada Javascript Blacklist, que bloquea la ejecución de Javascript según los dominios seleccionados.

  7. Después de toda esta lista, sólo me queda decir: "que Dios te pille confesado" :-)

Espero que os sirva de utilidad y que tengáis cuidado por dónde naveguéis.

viernes, octubre 29, 2010

Driver Sweeper.. Desinstala tus drivers completamente

Driver Sweeper es un programa que nos permite desinstalar con seguridad los drivers y sus restos antes de instalar los nuevos que hemos descargado para actualizarlos.

Ojo, no te instala los nuevos drivers, esos los tienes que haber descargado tu antes, te elimina los antiguos.

Metainformación: Información para estar informado

Este es un contenido de un “correo elestrónico” que me ha mandado Ñariposa… me ha parecido interesante “asín” que lo publico.

 

1.- Para tener todo a mano http://www.alaup.com/

 

2.- Por si quieres saber de qué va un libro antes de comprarlo. Algunos están enteros. En varios idiomas http://books.google.es/

 

3.- Más que un kiosco en casa: libros, revistas, cómics, prensa, radio. Nacional e internacional. Se ve íntegramente tras  la publicidad. http://youkioske.com/

 

4.- Actividades que se pueden hacer en Madrid GRATIS. http://madridfree.com/

 

5.- MULTAS: Lo  último en multas es que la Administración no tiene obligación de  notificarte las multas que te pongan, ni la policía pararte para darte la  mala noticia; así pues sólo deben notificártelo a través del BOE y, como no te enteras (¿quién lee el BOE?) no puedes recurrir ni  favorecerte del descuento por pronto pago; así la Administración te  "embarga" la cuenta (con el follón que esto supone) o te lo resta de  la Declaración de la Renta y tú te quedas pasmao... Devuelta ha sacado esta  página en Internet donde con tu DNI y tu número matricula puedes ver las  multas que tienes pendientes notificadas en el BOE y te pueden avisar si  sales publicado en un futuro. Imprimes la página y con ello te vas a  tráfico a retirar o te pones en contacto con Devuelta y la recurres.. y  todo ello gratuito!. Prueba a ver. www.buscamultas.com

 

6.-  Para ver y descargarse documentales de múltiples temas on line. www.documentalesatonline.blogspot.com

 

7.- OBSERVA TU CASA  y la de tus vecinos
Pincha la web de abajo y pon  tu dirección  completa y verás tu calle desde todas las  perspectivas posibles, además te podrás mover por ella y dirigirte a  puntos concretos. http://www.vpike.com/

 

8.- Para los cocinillas. Te puedes descargar libros: Cocina  gallega, bizcochos?
http://www.recetasderechupete.com/todas/recetas/recetarios/

http://www.recetasderechupete.com/recetario-de-cocina-gallega/1048/

 

9.-  Un magnífico enlace. BIBLIOTECA  DE LA UNESCO. Muy, muy interesante. Reúne mapas, textos, fotos, grabaciones y películas  de todos los tiempos y explica en siete idiomas las joyas y reliquias  culturales de todas las bibliotecas del planeta. Está disponible en  Internet, a través del sitio http://www.wdl.org/

 

10.-  Para ver películas online de buena  calidad

http://www.divxonline.info/peliculas-estreno/1.html

www.tomapeliculas.com

www.cinegratis.net/index.php

www.dospuntocerovision.com

www.veocine.es

 

11.-  Todas las series de televisión para ver y descargar http://www.soloseries.tv/

 

12.- Libros para leer y descargarse gratis http://formarse.com.ar/

 

13.-  AHORRAR EN EL TELEFONO
Habrás visto anuncios en televisión  y otros medios, de Telefónica  y de otras compañías. En concreto, el número de  Telefónica es el 11888  y llamar al mismo tiene un coste de 1 EURO  por llamada. Pues bien, la opinión pública  debe saber que, por ley, Telefónica está obligada a dar ese  mismo servicio  a través del 11818 por sólo 0,35  euros, como lo daban antes en el 1003. Naturalmente, se cuidan muy  mucho de no publicitarlo Pero, sobre todo, divulga que llamar al 11818 es gratuito si utilizas una  cabina  telefónica. Haced la prueba.

Noticias interesantes sobre los números 901 y los  902:

Las llamadas a teléfonos que  empiezan por 901 y 902, que cada vez son más usuales, tu operador te  factura aparte aunque tengas contratada una tarifa plana

Cualquier entidad que haya contratado una línea  901 ó 902 ha tenido que abonarse previamente a un número de  teléfono normal, que habitualmente empieza por el código de la provincia, hasta completar 9 dígitos y al cual se vincula el servicio 901 ó 902 Pues bien, tú puedes llamar al 901 XXXXXX ó 902 XXXXXX , que se te facturará aparte cada vez que llames, o bien marcas el teléfono vinculado, que te va a atender EXACTAMENTE igual que el  otro; pero si tienes contratadas las llamadas locales, provinciales y nacionales gratis (tarifa plana), esta llamada NO se te facturará aparte.

LO  HAS ENTENDIDO, ¿VERDAD? Toma nota de esta dirección: www.nomasnumeros900.com

Una vez dentro, en la parte de abajo, hay unos campos de  enlaces. Pincha en: ADSL o LLAMAR GRATIS. Vete a la izquierda de la pantalla y pincha en el grupo al que esté vinculada la entidad a la que quieres llamar. Verás que  aparece el número 901 xxxxxx ó 902 xxxxxx al que quieres llamar y justo al lado te aparece el número  vinculado... ¡que es el que tienes que marcar! Está  más que probado y funciona perfectamente.

Ahí van los teléfonos de algunas entidades:

  • ADSL TELEFONICA (902 357 000)  es el 91 707 74 60
  • MERCADONA: (902.350.200) es el 96 388 33 28
  • EL CORTE INGLÉS: (901.122.122)es el  91 724 36 99
  • RENAULT: (902.350.200)es el  93 488 37 27
  • ING: (901.105.115)  es el 91 634 92 22
  • LA CAIXA : (902.334.334)es el  93 495 39 98
  • UNICAJA: (902.246.246) es el 95 207 62 63
  • BANCO SANTANDER: (902.242.424) es el  91 709 85 20
  • CAJA MADRID: (902.102.010) es el 91 334 93 00
  • LÍNEA DIRECTA  902.321.321) es el 91 807 20 00
  • MAPFRE: (902.136.524) es el 91 581 63 00
  • ZURICH: (902.330.533) es el 93 267 10 20
  • TELE 2: (902.998.877) es el 80 076 07 70
  • MOTOROLA: (902.202.302) es el 91 413 89 93

miércoles, octubre 27, 2010

Feedly: Google Reader + Twitter + RSS todo en uno

Hoy he probado Feedly… que junto con un complemento para Firefox, te presenta una pagina de inicio en el que concentra todos tus feeds rss y tu twitters en un página, sin tener que saltar de un programa a otro.

Mi impresión… no me ha gustado… para empezar necesitas un complemento para Firefox, y el propio Firefox, así que te “obligan a utilizarlo”… y en mi opinión el Google Reader bajo Chrome es de lo más cómodo para leer feeds rss, y no encuentro otro “pograma” lector de feeds rss más cómodo, ni siquiera el que tiene el Outlook o el Internet Explorer.

La forma de manejar el Twitter, es parecido a TweetDeck, 4 columnas…, pero realmente solo utilizo Twitter desde el iPhone… por lo que por esto tampoco me ha convencido.

Así que oye, es un proyecto más de personalizacion de página de inicio… pero solo para Firefox :-(

martes, octubre 26, 2010

iPhone: Haciendo llamadas con un teléfono bloqueado por código

Haced lo siguiente:

  1. En la pantalla de introducción de código de seguridad, pulsamos sobre “Llamada de emergencia”.
  2. Introducimos 3 asteriscos.
  3. Pulsamos la tecla de llamada.
  4. Pulsamos el botón de bloqueo (el de arriba del teléfono).
  5. Automáticamente accederemos a la pantalla de llamadas, teniendo acceso al teclado, favoritos, agenda y buzón de voz.

Stuxnet

Hola buenos días a todos, acabado de leer 3 artículos en Hispasec en los que se explica perfectamente la vida y milagros de este malware hasta el días de hoy, amén de hacer una reflexión muy acertada desde mi punto de vista, en la que los creadores no se sabe muy bien porqué, lo lanzan de forma masiva. En mi opinión para comprobar cada una de la partes y/o vulnerabilidades de las que hace uso para su propagación y acción, además de ocultar el verdadero destino del ataque que en el caso de este malware, va dirigido para atacar las infraestructuras críticas y sistemas SCADA.

  1. Éxitos y fracasos de Stuxnet (I) http://www.hispasec.com/unaaldia/4382
  2. Éxitos y fracasos de Stuxnet (II) http://www.hispasec.com/unaaldia/4383
  3. Éxitos y fracasos de Stuxnet (III) http://www.hispasec.com/unaaldia/4384

join.me: Como compartir tu pantalla con 250 amigotes

JoinMe_labs_logo

LogMeIn anuncia el lanzamiento de join.me, una herramienta rápida y sencilla que permite compartir pantalla a un grupo de entre dos y 250 personas.

Tan solo hace falta entrar en el sitio y darle a compartir. entonces aparece una ventana para ejecutar:

image

al final nos proporciona un código de 9 dígitos para que tu pantalla pase poder ser vista por el resto de tus amigotes, los cuales entran al sitio y meten los 9 dígitos y pulsan en Join… y pueden ver las fotos o lo que quieras que vean.

miércoles, octubre 20, 2010

martes, octubre 05, 2010

Humor: Pajilleitor Plus

 

 

jajajajajajajaaaaaaaaaaaaaaaaaaaaaaaa