
Vulnerable, el podcast de seguridad digital
157 episodes — Page 4 of 4

S1 Ep 6Ciberataque a la Secretaría de Economía de México y la Cobertura en Prensa Especializada
** IMPORTANTE** Las opiniones emitidas en Vulnerable son 100% a título personal y no reflejan de ninguna manera la opinión o sentimiento de la empresa en la que laboro. Contacto: podcast.vulnerable[arroba]gmail[.]com Intro Bienvenida y presentar al Host. Sexto episodio de Vulnerable. Introducir el Tema de hoy. La mala prensa es uno de los motivos por los que comencé Vulnerable. Desarrollo ¿Cómo ha reportado la prensa el ataque? Todos los portales tienen la misma información (Expansión y Milenio) Parece tomada del comunicado de prensa. Comparado con otros ciberataques en el mundo. ¿Cómo se reporta? Lo que si se habla del este ciberataque: Se afectaron servidores de correo electrónico y archivos. Qué posibles impactos se pueden lograr con esos servicios comprometidos Conclusión Necesitamos mejor información para mejorar la cultura de la seguridad en México ¿Qué preguntas te gustaría que se contestaran sobre este ataque? ¿Hubo solicitud de pago de rescate para revertir el ataque cibernético? En caso afirmativo ¿cuánto era el monto solicitado a la Secretaría? ¿La Secretaría cuenta con algún tipo de seguro o penalización económica a proveedores de servicios digitales que ayuden a cubrir los costos de recuperación al ataque? ¿Existe algún indicio de motivos políticos (más que económicos) para el ataque? ¿Existen indicios para pensar que el atacante tiene nexos con gobiernos extranjeros? La afectación reportada en el servidor de correo electrónico ¿comprometió el contenido de las comunicaciones de la Secretaría (en especial de funcionarios de alto rango)? ¿La Secretaría cuenta con encriptación punto a punto en sus sistemas de correo para garantizar la confidencialidad de sus comunicaciones? ¿La Secretaría cuenta con controles para identificar y contener la fuga de información sensible? ¿La Secretaría cuenta con un plan de recuperación ante desastres? Secretaría de economía: Referencias: De la Rosa, Eduardo, Secretaría de Economía suspende trámites por ataque cibernético,https://www.milenio.com/negocios/secretaria-economia-sufre-ataque-cibernetico-suspende-tramites

Ep 5Episodio #5: ¿Cómo publican sus actualizaciones Apple y Microsoft? Además: ¡Defendamos la neutralidad de internet!
Uno de los dos últimos ciclos de parches de Microsoft estuvo acompañado cercanamente por una actualización del sistema iOS de Apple. La cercanía me hizo darme cuenta que ambos fabricantes tienen enfoques evidentemente opuestos en cuanto a cuando es mejor publicar sus actualizaciones de seguridad. ¿Cuál es mejor? Escucha Vulnerable y conoce ambos.

Ep 4Episodio #4: 5 lecciones en "El Arte de la Guerra" de Sun Tzu para ciberseguridad
Bienvenidos a Vulnerable. Soy Bernardo y este es el cuarto episodio del podcast. A los que me han acompañado las últimas 4 semanas, gracias. Aa los que apenas descubren este proyecto los invito a suscribirse y compartir. Ustedes son el principal vehículo para que un podcast crezca. A lo largo de esta serie me he referido a los atacantes o hackers como adversarios así que me es muy fácil que para el episodio de hoy voy a comentar 5 lecciones que plasmó Sun Tzu en su milenario libro “El Arte de la Guerra” y cómo aplicarlos en esta batalla que se libra día a día en el mundo digital del siglo XXI. Antes de comenzar debo hacer un reconocimiento que tal vez debería de avergonzarme un poco: ¡nunca he leído el libro completo “El Arte de la Guerra”! Pero me atrevo a hacer esta comparación sin sentir que soy el hipócrita más grande del mundo porque además de ver la serie completa que lo describe en youtube, link en la descripción, al menos he leído el resumen con las enseñanzas principales. Vamos de lleno con la primera lección. Sun Tzu escribío: Evita asediar ciudades amuralladas, porque esto generalmente lleva meses de preparativos, y muchos generales impacientes malgastan a sus hombres en ataques sin sentido. Recuerdo a mediados de la primera década de este siglo, por ahí del año 2005 para no ser tan dramático, la industria vivía un furor por NAC. Sin lugar a dudas “Network Access Control” iba a revolucionar la industria de la seguridad creando redes impenetrables. Por fin ¡victoria para los buenos! Y bueno, no fue tanto así pero más que analizar porqué NAC no cumplió nunca con sus expectativas (tal vez ese pueda ser un buen tema para otro episodio, voten en los comentarios) me gustaría contarles una experiencia que tuve. Debí haber sido el año 2007 cuando estuve por primera vez con un cliente para trabajar un proyecto de seguridad de contenido. Durante la implementación comenzamos a platicar y después de un par de días se sintió con la confianza de contarme que eran todas esas cajas amontonadas en el rincón de la oficina y que varias veces habíamos pasado junto a ellas. Eran los dispositivos NAC que habían adquirido hace dos años. La gran mayoría de ellos aún sin desempacar siquiera. Se subieron a la primera oportunidad a ese tren sin tener en cuenta la complejidad de implementación y mantenimiento. Los primeros despliegues fallaron y al poco tiempo la necesidad de continuar con los servicios del día a día, esos que ya habían madurado por años los obligó a dejarlos ahí, abandonados. No creo que hayan sido la única empresa que encontrara en la promesa del NAC una ciudad amurallada prácticamente imposible de conquistar. Pasemos a la segunda lección: Ganará quien sepa manejar tanto rivales superiores e inferiores. Para este ejemplo es muy fácil equipara a los rivales superiores con los hackers, los adversarios que llenan la prensa de titulares y que han puesto a más de una multinacional de rodillas. ¿Y quién es el rival inferior? Han notado múltiples memes y chistes que se comparten en grupos online de profesionales de la industria ¿cómo se refieren a los usuarios finales? Si, a ellos que usan su computadora para capturar los pedidos de venta, a los que usan el correo electrónico para fijar citas con proveedores, a los que su único interés sobre una red es que le permita conectarse a su ERP y así poder consultar los inventarios disponibles. ¿Los sobajamos mucho, no creen? Uno de los que más odio y que, tristemente, también veo muy a menudo es el ring de boxeo donde el anunciador pregona que en una esquina están todas las tecnologías básicas de seguridad que se puedan imaginar. Un listado como: firewall, IPS, IDS, Antivirus, etc. Mientras que en la otra esquina está el usuario final, ilustrado como un tipo francamente inútil. Con ese modelo mental simplemente no podemos ganar, si no entendemos que el usuario final de los servicios digitales en una organización no es el enemigo y que debemos incluirlo en los controles de seguridad con programas de concientización, capacitación etc estaremos luchando una batalla perdida. Momento de la tercera lección. Sun Tzu nos enseñó lo siguiente: Ganará aquel que se haya preparado y sea paciente para atacar a un enemigo no preparado. Esta lección me parece es mejor entendida por los adversarios quienes indudablemente tienen a su favor el factor del tiempo. Pero de este lado del campo de batalla es importante ser conscientes que en ningún momento podemos bajar la guardia, suspender las tareas de monitoreo, desaprovechar las auditorías, apegarnos a estándares y frameworks, evaluar e implementar nuevos controles. Lo que sea necesario para nunca ser el enemigo no preparado indefensos ante un nuevo ataque. Casi llegamos a la última lección, número 4: Si conoces a tu enemigo y te conoces a ti mismo, no debes temer el resultado de 100 batallas. Si te conoces a ti mismo pero no al enemigo, por cada victoria que obtengas sufrirás una derrota también. Si no te conoces a ti mismo ni a tu enem

Ep 3Episodio #3: Vulnerabilidad en Windows CryptoAPI - Vulnerable Podcast
Bienvenidos nuevamente a vulnerable. Soy Bernardo López y en el episodio número 3 de Vulnerable es prácticamente mandatorio hablar de windows gracias a que en el más reciente “Patch Tuesday” de Microsoft se publicó un parche que corrige una vulnerabilidad en sus sistemas windows y el tema va a estar en boca de todos los próximos días. Suguiere temas para futuros episodios: [email protected] NIST ha asignado un score general de 8.1 para el riesgo de esta vulnerabilidad, y siendo la escala de NIST va del 1 al 10, algunas organizaciones están gritando “apocalipsis digital”. ¿Lo digo tan tranquilo porque en realidad el peligro es poco y no debemos actualizar con rapidez? No, en absoluto. Pero antes de entrar en un análisis técnico de la vulnerabilidad voy a comenzar con un contexto que me parece muy importante y que pocas veces en estos escenarios se presenta al público. El manejo de vulnerabilidades. Existen múltiples escenarios de como un adversario puede aprovecharse de una vulnerabilidad. El peor de ellos es cuando los adversarios son los primeros en conocer dicha falla y desarrollan un código para explotarla ya que este escenario significa que todos los sistemas afectados están a merced del atacante. Afortunadamente este no es el escenario que estamos enfrentando hoy en día. El hecho que el propio Microsoft esté publicando un parche para la vulnerabilidad quiere decir que fueron los “buenos” quienes descubrieron la falla y trabajaron con Microsoft para corregirla hasta desarrollar un parche que corrige el error. Eso quiere decir que todos los sistemas son vulnerables pero nadie sabe cómo atacarlos. “Ahhh, ¿entonces estoy seguro, puedo seguir presionando el botón de actualizar después?” No. Es importante no entrar en estados de alarma y simplemente darse el tiempo para actualizar sus sistemas lo más pronto posible. Cuando el parche de Microsoft se publica también se hace disponible para los adversarios, quienes en este momento les puedo asegurar están trabajando con ingeniería inversa sobre el mismo para lograr entender con ese trabajo en que consiste la vulnerabilidad y así desarrollar un código que la explote. El escenario se puede comparar con los sockets eléctricos. A lo mejor algún día llegaron a un país lejano y al instalarse en su hotel descubrieron que no podían cargar siquiera su celular pues los sockets eléctricos tenían una forma distinta a los que usamos en México. Pero el simple hecho de verlos les dio la información de que tipo de adaptador necesitaban comprar para poder llevar a cabo su objetivo. Buenos pues los malos están justo en ese proceso y si no actualizan sus equipos y se conoce que activamente hay un grupo criminal explotando la tan mencionada vulnerabilidad de Microsoft entonces estarán en el escenario más desfavorable que existe. Así que tomen una pausa, no necesitan dejar de escuchar Vulnerable. Solo vayan a su panel de control y busquen las actualizaciones disponibles. Ahora sí es momento en el que podemos hablar de la vulnerabilidad en sí. Esta falla en el sistema de Microsoft está presente en una librería llamada Windows CryptoAPI (Crypt32.dll). Esta librería se usa en el proceso de verificación de certificados y se utiliza mayormente en dos ocasiones: Cuando visitan un sitio HTTPs esta librería verifica que el certificado del sitio visitado sea vigente y válido. Osea que la misma es muy importante para que puedan usar de manera segura servicios como banca en línea. La librería también actúa de manera local al verificar los certificados de las aplicaciones que se instalan en el mismo, corroborando que hayan sido desarrolladas adecuadamente. Es decir que no estén instalando aplicaciones chafas que tengan una alto riesgo de traer malware como pilón a la instalación. Un adversario que logre explotar exitosamente esta vulnerabilidad sería capaz de instalar software malicioso en el equipo y engañar en el proceso a Windows para que piense que el software es de confiar. Para lograr un ataque exitoso, el adversario tendría que llevar a cabo otras tareas además de crear un certificado apócrifo pero que aproveche de esta vulnerabilidad. También tendría que diseñar etapas posteriores para hacer llegar la aplicación apócrifa al sistema que pretende comprometer. Tal vez incluyendo técnicas de ingeniería social para engañar primero al usuario y que descargue el software malicioso o que visite un sitio controlado por el propio atacante. Como cualquier ataque el objetivo para contenerlo es poder romper cualquier eslabón de la cadena de ataque. Para este en particular es muy importante que se descargue y se aplique el parche y para mejorar la postura de seguridad en cualquier organización ante cualquier riesgo es importante también que los usuarios estén capacitados y empoderados para poder sospechar y descartar cualquier mensaje o USB “extraviada” que los invite a instalar un nuevo plugin o un antivirus falso o que los lleve a visitar un sitio falso. Y tomen estas medidas sin pánico

Ep 2Episodio #2: Los riesgos de privacidad en TikTok
El inicio del 2020 nos trajo una de las noticias más intrigantes a mi gusto. ¡Y casi nadie lo notó! Supongo que porque el nuevo año sólo tenía 4 días de existir cuando se dio a conocer que el ejército de los Estados Unidos había prohibido a todos sus soldados el uso de la aplicación - de origen Chino - Tiktok debido a riesgos percibidos para la ciberseguridad. ¿Qué es Tiktok? Nadie necesita ser usuario, ni creador de contenido en Tiktok para entender al 80% de qué se trata la aplicación. Videos de entre 60 y 90 segundos a los que muchos llaman “la nueva Vine”. ¿Qué puede haber de temible en una aplicación donde el 80% del contenido es algo como esto? Suscríbete en Youtube: https://www.youtube.com/channel/UC7rfq5zIipD5Hd3teWjbVng Para quienes escuchan Vulnerable como solo audio, acabamos de ver un video de 3 segundos en los que un muchacho de unos 15-16 años aprovecha un loop para simular que se pica a él mismo la cola 4 veces. Increíblemente ocioso pero también creíblemente… inofensivo, ¿cierto? Y no es solo el hecho de que el ejército haya pedido a sus miembros borrar la APP de los dispositivos propiedad de la armada sino que también pidió a sus cadetes no usar la aplicación mientras representan a la milicia, incluso desde dispositivos personales. ¿Qué tiene de malo una aplicación de videos cortos que parecen repetirse hasta la eternidad? El problema La principal alerta de Tiktok la levantan sus dueños. Más específicamente los lazos que podrían sostener o la cooperación a la que estarían obligados a realizar con el Gobierno Chino. Vamos por pasos: Tiktok es propiedad de la empresa ByteDance y aunque la empresa argumenta que no procesa ni almacena la información de los usuarios de Estados Unidos en servidores Chinos varios Senadores americanos han destacado que Tiktok “requiere apegarse a las leyes Chinas”. Una de estas leyes, la Ley de Inteligencia Nacional, requiere a todas las personas u organizaciones chinas “apoyar, asistir y cooperar con los esfuerzos nacionales de inteligencia nacional”. ¿Qué tipo de información podría Tiktok compartir con el Gobierno Chino? Veamos al aviso de privacidad de la aplicación para darnos una idea: Los datos personales que la aplicación recolecta son de incio los que uno voluntariamente entrega a la aplicación al suscribirse: Nombre de usuario, fecha de nacimiento, dirección de correo electrónico y/o número de teléfono, información que el usuario divulga en su perfil. Pero no es todo. La aplicación también recolecta información sobre el comportamiento de sus usuarios incluyendo los comentarios que realiza, uso de la plataforma, por ejemplo cómo se relaciona con Tiktok incluyendo como interactúas con el contenido, los anuncios que ves los videos que ves, el contenido que le gusta, los usuarios que sigue. Esta información es utilizada para, cito el aviso de privacidad, “deducimos sus preferencias, incluido sus intereses, sexo, edad con el fin de personalizar el contenido. Procesamos información sobre nuestros utilizadores, los gustos que reciba y las respuestas al contenido que suba, con el propósito de promocionar su contenido a otros utilizadores y explorar si su perfil se presta para futuras oportunidades de colaboración… “Utilizamos la información recopilada sobre usted, y su interacción con la Plataforma y otros sitios de terceros, para inferir sus posibles intereses, para proporcionarle una publicidad más adecuada. Esta información nos permite conocer los sitios web que ha visitado, las aplicaciones que ha descargado y las compras que ha realizado, para poder predecir qué más podría interesarle en el futuro, y para evaluar la eficacia de la publicidad en nuestra Plataforma…” La aplicación no se detiene ahí, también hay información técnica recopilada por la aplicación como “su dirección IP, el historial de navegación (es decir, el contenido que ha visto en la Plataforma), su proveedor de servicios móviles, la configuración de la zona horaria, el identificador para fines publicitarios y la versión de la aplicación que está utilizando. También recopilaremos información sobre el dispositivo que está utilizando para acceder a la Plataforma, como el modelo de su dispositivo, el sistema del dispositivo, el tipo de red, el ID del dispositivo, la resolución de su pantalla. Cuando inicie sesión desde varios dispositivos, podremos utilizar la información de su perfil para identificar su actividad en todos los dispositivos” ¡incluso cuando utiliza la aplicación ¡sin una cuenta! Respecto a la localización, Tiktok se adjudica el derecho a lo siguiente: Localización. Utilizamos la “Región” que selecciona en Configuración para personalizar su experiencia con TikTok. Cuando utiliza la Plataforma en un dispositivo móvil, recopilaremos información sobre su ubicación. En ciertas jurisdicciones, con su permiso, recopilaremos datos de GPS e información de ubicación del dispositivo móvil. Creo que con esta descripción es más que suficiente para entender porque la prohibición a elementos acti

Ep 1Episodio #1: 5 Predicciones de Cyberseguridad para 2020 - Vulnerable Podcast
Las 5 principales prediciones en cyberseguridad - Episodio 1 5 El uso de Inteligencia Artificial, por ambos bandos Los adversarios también pueden usar AI y de hecho lo han usado. Especialmente grupos asociados a estados para adaptar el ataque a las respuestas y medidas de mitigación que su objetivo tenga. 4 Aumentan los ataques específicos con ransomware ¿Cómo olvidar el caso de Pemex en 2019 en el que la página donde se daban instrucciónes para el pago del rescate estaba personalizada para la petrolera. 3 Fuera del perímetro Ataques en la cadena de suministro, los alcances y controles del área de seguridad para cualquier empresa deberán estar donde sea cuando sea. 2 Se incrementa la escasez de talento en la industria. Buenas noticias si quieres hacer carrera en esta industria. Menciones honoríficas MFA en todos lados Filtraciones de datos y credenciales siguen siendo un gran problema para las organizaciones. Los sistemas ICS SCADA seguirán siendo vulnerables. Se robustecerá cybercrime-as-a-service Más actividad de M&A en la industria 1 Ataques IoT Los avances en redes 5G implementadas incrementará la cantidad de dispositivos conectados y con ello también la superficie de ataque. Referencias Infosec Institute. https://resources.infosecinstitute.com/top-cybersecurity-predictions-for-2020/#gref Targeted ransomware attacks on the rise Most nation-state attacks remain unattributed IoT devices under attack AI-based attacks, a nightmare for security experts Compromised credentials and data breaches will continue to be a problem for organizations ICS/SCADA systems are still too vulnerable Supply chain attacks will grow slightly in frequency Cybercrime-as-a-service — stronger than ever Sdcentral. https://www.sdxcentral.com/articles/news/top-5-cybersecurity-predictions-for-2020/2019/12/ More Security M&A Activity in 2020 Open Source Security Takes Hold Push to the Edge AI Will Speed Security Response — and Attacks 5G Security Gets Real Watchguard. https://www.watchguard.com/es/wgrd-resource-center/predictions-2020 Ransomware targets the cloud GDPR comes to the US 2020 elections Cybersecurity skills GAP widens Outside the perimeter New vulnerabilities in 5G/Wi-Fi MFA becomes the standard SC Magazine. https://www.scmagazine.com/home/security-news/2020-cybersecurity-predictions/ Voice Deepfakes will become the new phishing bait We’ll start to hear more about the convergence of physical infiltration with cyberattacks Get ready for SMS attacks to go mainstream Office 365-specific security issues will finally get the attention they deserve Company microtargeting with industry-specific tools will rise Disaster Recovery-as-a-Service (DRaaS) is now mainstream State and state-sponsored cyber groups are the new proxy for international relations The accepted definition of a vulnerability will broaden In 2020, we expect to see federal agencies to increasingly differentiate their IT consumption models The digital advertising ecosystem will be the next top target as a new class of attacks emerges The use of and evolution of biometrics Cisco. https://newsroom.cisco.com/feature-content?type=webcontent&articleId=2038484 Balance humans and machines Find talent in unexpected places Get the board up to speed Prepare for the inevitable Know your network — but look beyond it Consider compliance an advantage (not just a headache) Expand your perspective, and enable the future

Vulnerable, el podcast de seguridad digital - INTRO
Bienvenidos y gracias por escuchar la introducción de Vulnerable. Un Podcast donde entrevistaré a viejos amigos y veteranos en la industria de seguridad para comentar las noticias, curiosidades y eventos realmente nefastos que suceden en el mundo online.