Share

Hoy me encontraba una noticia sorprendente en un Pastebin

Aparentemente lo ha escrito el autor del otro ramsomware llamado Locker (que conste que en la primera lectura entendi Cryptolocker), aquel famoso que en forma de de Notificacion de correos y muchas otras variantes cifraba el contenido del disco duro y pedia un rescate en Bitcoins para facilitarte la clave de descifrado. Este parece que es del mismo estilo, pero una familia distinta.

Cuanto daño y cuanto bien ha hecho este tipo de Malware en España. Mucha gente ha aprendido la importancia de unos buenos backups por la via mas incomoda debido a este bichejo. Y no estoy hablando de particulares y pequeñas Pymes que esto de la seguridad informatica les viene muy de lejos, que por supuesto que les habra alcanzado de lleno. Estoy hablando de grandes corporaciones, a ver si hay alguien que se atreve a decir que esta amenaza la tenia 100% controlada, que mas de uno tuvo que correr.

Pero volviendo al tema, lo que dice el “presunto” autor del Locker, es que se arrepiente de todo el daño causado, y que a partir del próximo día 2 de Junio todos los ficheros se van a descifrar automáticamente.

Acompaña el post con un enlace a Mega, con la supuesta base de datos de las claves y algo de explicación técnica

Crybptolocker_db

Sinceramente, no conozco el detalle de su funcionamiento como para saber si esto es legítimo o no. Mi unica reflexion es que si esto cierto, por un momento podremos pensar que vamos a disfrutar de una red un poco mas segura, pero lamentablemente no creo que tarden mucho otros en lanzarse a ese nicho de negocio si queda libre

Share

Como buen observador, soy exceptico por naturaleza. Hoy por la mañana entre todas las noticias que me he encontrado desde mi recien estrenada cuenta de twitter @ptolomeo_sec me encuentro la siguiente:

Aseguradora se niega a pagar un Ciberseguro de 4 Millones de dolares alegando que las medidas de seguridad eran demasiado laxas

Yo debo ser muy simple, pero claro, reduciendolo al absurdo, si has tenido un problema de seguridad es que las medidas de seguridad no son suficientes ¿No? Al final eso te va a llevar al tipico argumento crítico demagogo contra los seguros, lo de que el seguro te cubre todo menos lo que te pasa.

¿Para que sirve un Ciberseguro? Pues para diferir el riesgo, cuando ya no puedes cubrir una parte, la difieres a un tercero, que a modo de control compensatorio te minimiza el impacto. Pero claro, si luego, cuando pasa no te minimiza nada lo único que te otorga es una falsa sensacion de seguridad, mucho más peligrosa que la asuncion de un riesgo de manera consciente.

Como las aseguradoras no disponen de un historico probabilistico que les ayude a determinas las probabilidades, se tienen que agarrar a la necesidad de definir un marco de control. En concreto en el caso que ha llegado a las noticias, define unos “controles minimos” que es algo tan basico como contestar Si/No a una serie de preguntas como si parcheas en menos de un mes, cambias los contraseñas por defectos, tienes la diligencia adecuada con los terceros que acceden a tus datos, etc. Cono si ciberseguridad fuera algo determinista.

Y que haces.. ¿Asumes la negativa de la aseguradora o te vas a juicio y te aseguras unos cuantos titulares de prensa mas dañando tu imagen, aparte de tener que contar en el proceso todos los detalles de tus medidas de seguridad? Y si no lo tienes claro… ¿Para que quieres el seguro?

P.D.: Por cierto, que el documento del proceso y las alegaciones es público, os lo dejo por aqui, porque en cualquier caso creo que es muy interesante leerlo.

Ciberseguros Columbia-vs-Cottage

Share

Parece mentira ver como toda una estrategia de años en establecer unos mecanismos de monitorización y seguimiento pueden irse al traste únicamente porque un presidente no controla ninguna cámara de gobierno del presuntamente país más poderoso de la tierra.

NOTICIA

Lo triste no es que se haga en pos de la privacidad de datos, o por ser un abuso, o simplemente porque la situación en la que estamos ya no requiera de medidas excepcionales de protección de la ciudadanía. No, amigos. Lo triste es que estamos en carrera electoral, y que nadie se va a mojar ahora, sale más a cuenta poner palos en las ruedas, aunque estas sean las del vehículo que te transporta. No hay nada más triste…. Bueno miento, hay sitios donde al lamentable partidismo hay que añadirle un total desconocimiento de la situación y  medidas a implementar (lamentablemente nuestra propia casa). Solo hay que ver lo legislado hasta la fecha, de donde viene, o incluso el consejo de ministros del último viernes…

Lo mismo es un sitio que el otro XD

Share

Con la fuga publicada el viernes de una de las mayores empresas dedicadas a contactos sexuales, nos planteamos si hay alguna actividad que no esté en el foco de mafias y crimen por internet

NOTICIA: Adult FriendFinder HACKED: Personal details of 3.9 million ‘sex partners’ leaked including addresses and sexual orientation

Obviamente, donde hay dinero, hay posiblidad de lucro, extorsión, chantaje o cualquier otra actividad delictiva (más alla de la propia acción de revelar datos privados por el puro placer de hacerlo). Pero es que hoy no se salva nadie, ni bancos, ni empresas energéticas, ni gobiernos, ni ONG´s.

Suma y sigue….

Share

Con cierto tiempo y perspectiva, todo acaba adquiriendo una claridad cristalina, independientemente de la supuesta complejidad o especialización que pueda entenderse necesaria en un inicio. Y es que la experiencia es todo un grado, y en el mundo de la Seguridad y la Cyber, no deja de ser un sombrero que, si bien no te otorga superpoderes para vulnerar al pentágono, cuando menos te da un cierto grado de coherencia, que personalmente creo que no es baladí.

Es por este motivo que, desde el calor de la experiencia que confiere la última ciudad de los humanos, en lo más profundo de la tierra, cerca del núcleo, las muchas vivencias en este “mundillo” que tanto nos apasiona (espero) me permitan opinar desde la prudente perspectiva de un guerrero que ha visto Matrix. Y llegado el caso, estar en el sitio donde se celebraría la victoria.

Pero vayamos por partes y con calma, que ironicamente ni la expeirencia va siempre acompañada de una mínima coherencia, ni todos los gorros albergan una mínima base de conocimiento. No espero por tanto permanecer carente de toda polémica, ni tampoco ser el abanderado de la razón. Simplemente, recuerdo la premisa que se instauró ya hace demasiado entre la gente con la que colaboraba…. “Ese Trastea”… Esa curiosidad innata en nuestro día a día, y unos cuantos años a mis espaldas me han traído hasta aquí.

¿Y DONDE ES AQUÍ?

Vivimos en un mundo del que muy pocos somos conscientes. Un mundo en el que las máquinas han tomado el control, y forman parte de nuestra vida de un modo inseparable y a la vez invisible. Un mundo en el que se abren miles de nuevas posiblidades cada día, apoyadas por tecnologías emergentes en completa vorágine, y sin embargo un mundo en el que igualmente convergen miles de nuevas amenazas.

Y es que cada vez somos más dependientes de la tecnología, y sin embargo, vivimos en una falsa sensación de seguridad permanente que no se corresponde con la cruda realidad. Es cierto que sabemos los riesgos a los que nos encontramos expuestos cuando navegamos alegremente por internet, chateamos, operamos en el home banking o incluso tomamos un avión o encendemos la luz. Pero cuando se trata de poner el riesgo en contexto… eso no nos pasa a nosotros. Y es que todavía somos unos pocos los que crecimos sin “enchufes” ni “interfaces”, pero nuevas generaciones emergen ajenas a un mar de riesgos que no anticipan más allá de su propio panorama visual.

HOY ESTAMOS EN GUERRA, AUNQUE LA SOCIEDAD NO ES CONSCIENTE

No hay que dramatizar, ni caer en el pesimismo, pero esa es la cruda realidad. Los adversarios están cada vez más cerca, son más y les mueven todo tipo de motivaciones. En el mundo digital existe una abosulta sensación de impunidad de países, organizaciones, bandas criminales, individuos, movimientos sociales… sensación que lleva a no dudar en tratar de vulnerar cualquier sistema, cuando pocos de ellos, arma en mano, harían lo mismo en el mundo físico. Pero es que las barreras artificiales que rigen los estados de derecho de las naciones suponen un infranqueable impedimento en la lucha contra cualquier tipo de delito digital. Todo esto, acrecentando por el hecho de que existen legislaciones (como la que nos acompaña), donde ni siquiera se regula la figura del delito de suplantación de identidad. La consecuencia, por tanto, es innegable, el mundo digital es un caos, la guerra, y estamos solos ante este panorama.

Y sin embargo…. tenemos la opción de escoger cómo enfrentarnos a estos nuevos retos cada vez más nos rodean y nos sitian. No todo está perdido en esta guerra, aunque el primer paso es obvio, una dosis de cruda realidad. No podemos enfrentarnos a nuestros demonios de la época que nos ha tocado vivir si no asumimos que estamos en clara desventaja. No podemos dirigir de la forma más efectiva nuestros esfuerzos en protegernos, si no somos conscientes que nuestros adversarios siempre estarán en clara ventaja, invertirán más, se moverán cada vez más rápido, y en esencia buscarán la forma de poder pagar el colegio privado de sus hijos o la hipoteca que también tienen. No nos equivoquemos en esto.

Hoy podemos pensar que una herramienta tecnológica es capaz de defendernos de complejos ataques dirigidos a vulnerar nuestros activos más críticos. También podemos creer que salvaguardar todo nuestro perímetro es factible e incluso fácilmente viable. Incluso podemos permitirnos trasladar o transferir parte o todas estas tareas a terceros que pueden ser orígen o parte del propio problema. En esencia, podemos llegar a creer que disponemos de los medios tecnológicos y materiales que nos permitan parar todos y cada uno de los ataques que podamos sufrir.

Y sin embargo, la situación es otra muy distinta. Estamos condenados a ir por detras, a remolque, de nuestros adversarios. Los más lentos serán los que caigan primero (Regla Nº1: Cardio). Pero esa regla no siempre nos mantendrá indemnes, ya que no todas las motivaciones van a ser equivalentes, y un abanico de vectores de ataque puede llevarnos a cualquier modelo de amenaza específico a nuestra realidad que, independientemente de probabilidades o riesgos, debemos evitar o minimizar a toda costa. Es por tanto obvio que debemos priorizar, focalizar y concentrar todos nuestros esfuerzos en aquellas amenazas que sí nos supongan un grave problema. Para todo lo demás…

THE MATRIX HAS YOU

Y es que somos pocos pero valientes y convencidos. Y no podemos permitirnos el no poner en común nuestras experiencias y pensamientos en pos de plantar cara y proteger, responder con más fuerza o disuadir llegado el caso. Y es por ello que os propongo ver juntos hasta dónde llega la madriguera de conejos, compartiendo, discutieno y defendiendo nuestras ideas, pero poniéndolas en común para enriquecernos y seguir avanzando como colectivo.

Knock Knock…….