Entradas

Destapada una campaña contra investigadores de seguridad

Imagen
  Google ha destapado una campaña que buscaba comprometer los dispositivos de investigadores de seguridad reconocidos dentro de la comunidad. El pasado lunes 25 de Enero,  el grupo de análisis de amenazas de Google hizo pública su investigación acerca de una campaña contra investigadores de seguridad de diferentes compañías . Al parecer, la campaña se habría llevado a cabo en los últimos meses de 2020 y las primeras semanas de este mes de enero. Según el informe publicado por Google,  el origen de esta campaña podría encontrase en Corea del Norte , y probablemente haya sido respaldada por el propio gobierno. Para llevar a cabo este ataque,  los atacantes han estado creando falsas cuentas en redes sociales y publicando artículos técnicos sobre búsqueda y explotación de vulnerabilidades . De esta forma, trataban de acercarse a otros investigadores reconocidos, ganando credibilidad. Falsas cuentas de Twitter controladas por los atacantes Una vez ganada cierta credibilid...

Teletrabajo y seguridad de la información: cómo prepararse para este 2021

Imagen
Analizamos el impacto del teletrabajo durante el 2020 desde la ciberseguridad y los desafíos que tienen empresas y usuarios para evitar ser víctima de los ataques dirigidos a los teletrabajadores en este 2021. ¿El teletrabajo llegó para quedarse? Si bien el teletrabajo no es algo nuevo, como todos saben la pandemia provocó un aumento sin precedente a nivel mundial de personas trabajando en esta modalidad. Varios   informes   en distintos países muestran que muchas empresas y organizaciones que no tenían personal trabajando a distancia previo a la pandemia   planean continuar con alguna forma de teletrabajo una vez que se termine la situación sanitaria , mientras que algunas de las que ya lo implementaban consideran aumentar la cantidad de días que se podrá trabajar remotamente. Según datos de una encuesta reciente realizada por ESET, el 86% consideró que el trabajo remoto pasará a ser algo fijo luego de la pandemia, pero bajo una modalidad mixta en la que se trabajará alg...

Habilidades requeridas para brillar en la auditoría interna en 2021

Imagen
  Dado que muchos auditores centran su atención en el valor que aportan a sus empresas y clientes en estos tiempos de incertidumbre económica, sería útil definir qué habilidades de auditoría interna aportarán más valor a la profesión, mientras la economía mundial avanza hacia lo que pesamos será una lenta recuperación.   Las habilidades son muy importantes   Lo positivo para los auditores es que, a pesar del uso cada vez extendido de la inteligencia artificial (IA) en la auditoría   para realizar tareas basadas en decisiones ,  que anteriormente se dejaban en manos humanas, y a pesar de la automatización de las tareas repetitivas y la entrada de datos, tendrán más tiempo para aplicar sus conocimientos especializados y habilidades creativas a la resolución de problemas, destrezas que no pueden reproducir los algoritmos.   En la crisis global que estamos atravesando actualmente, organizaciones de todos los tamaños prestan todavía más atención a sus gastos. De...

Microsoft corrige un Zero-Day y 24 errores de RCE (Actualiza!) 10 nov. 2020, 20:02:00 Comenta primero!

Imagen
Microsoft acaba de lanzar hoy su paquete acumulativo mensual de parches de seguridad conocido como Patch Tuesday. Este mes, la compañía con sede en Redmond solucionó 112 errores de seguridad en una amplia gama de productos, desde Microsoft Edge hasta Windows WalletService. Los parches de este mes también incluyen una solución para una vulnerabilidad Zerio-Daty de Windows que está siendo explotada In-the-Wild . Identificado como CVE-2020-17087 , este Zero-Day fue revelado el 30 de octubre por los equipos de seguridad de Google Project Zero y TAG. Google dijo que la vulnerabilidad estaba siendo explotada junto con otro Zero-Day en Chrome y apunta a los usuarios de Windows 7 y Windows 10. Los atacantes usarían este Zero-Day de Chrome para ejecutar código malicioso dentro de Chrome y luego usarían el Zero-Day de Windows para escapar de la zona de pruebas de seguridad (Sandbox) de Chrome y elevar los privilegios del código para atacar el sistema operativo s...

PENTESTING CON KALI LINUX 2020 NICIACIÓN Y-O NIVELACIÓN

Imagen
Descripción: En este taller altamente practico del tipo WorkShop, aprenderás a desplegar el poderoso sistema operativo especializado en pruebas de intrusión “Kali Linux” . Entre los temas de este taller se encuentran: Descripción de de Kali Linux 2020, descarga instalación, despliegue y puesta en marcha, comandos más usados en la Shell, despliegue de Kali Linux en AWS Amazon, arquitectura de redes para el despliegue de Kali Linux en una prueba de intrusión, instalación desde una ISO, entre otros temas más de interés. El curso se divide en dos partes. Parte 1 “Fundamentos del uso de Kali Linux como sistema operativo Parte 2: Usar todas las herramientas de Kali para hacer de forma practica y técnica pruebas de intrusión (PenTesting) Los ...

El informe de Microsoft muestra una creciente sofisticación de las amenazas cibernéticas

Imagen
  Hoy, Microsoft publica un nuevo informe anual, llamado  Informe de defensa digital  , que cubre las tendencias de ciberseguridad del año pasado.  Este informe  deja en claro que los actores de amenazas han aumentado rápidamente en sofisticación durante el año pasado, utilizando técnicas que los hacen más difíciles de detectar y que amenazan incluso a los objetivos más inteligentes.  Por ejemplo, los actores del estado-nación están participando en nuevas técnicas de reconocimiento que aumentan sus posibilidades de comprometer objetivos de alto valor, los grupos criminales que atacan a las empresas han trasladado su infraestructura a la nube para esconderse entre los servicios legítimos y los atacantes han desarrollado nuevas formas de rastrear Internet para sistemas vulnerables al ransomware. Además de que los ataques se vuelven más sofisticados, los actores de amenazas muestran preferencias claras por ciertas técnicas, con cambios notables hacia la recole...

Múltiples vulnerabilidades en Moodle

  Fecha de publicación:  22/09/2020 Importancia:  4 - Alta Recursos afectados:  Desde la versión 3.9, hasta la versión 3.9.1; desde la versión 3.8, hasta la versión 3.8.4; desde la versión 3.7, hasta la versión 3.7.7; desde la versión 3.5, hasta la versión 3.5.13; versiones anteriores no compatibles. Descripción:  Varios investigadores han reportado 5 vulnerabilidades, 3 con severidad alta y 2 bajas, de tipo XSS almacenado, XSS reflejado, escalada de privilegios, denegación de servicio (DoS) y falta de sanitización de código JavaScript. Solución:  Moodle ha publicado diversas actualizaciones, en función de la versión afectada: 3.9.2; 3.8.5; 3.7.8; 3.5.14. Detalle:  El campo de perfil del usuario  moodlenetprofile  no valida suficientemente los datos introducidos para evitar el riesgo de sufrir un ataque XSS almacenado. Se ha asignado el identificador CVE-2020-25627 para esta vulnerabilidad. El filtro en el registro de tareas de administración...