jueves, 17 de noviembre de 2016

¡12 años de ekoparty! Hold The Backdoor, en primera persona

Pasó otra ekoparty y, tras 12 años de conferencias, ya podemos decir que además del alto voltaje técnico de todas las ponencias, también logramos conseguir un alto estándar de calidad en la organización del evento.

No fue fácil cumplir con las expectativas de más de 2500 hackers ansiosos por entrar al Konex sin demora, o terminar en estricto horario y antes de las 18 hs. las más de 25 charlas que fueron presentadas este año, ni tampoco administrar el caos que representa la logística de más de 40 ponentes, trainings y workshops; sin mencionar toda la infraestructura técnica de video, audio, traducción simultánea y diseño que podemos encontrar en la ekoparty, que vale decir, supera a varias de las mejores obras teatrales de la Avenida Corrientes.

Sin dudas, ¡esta fue una de las ekoparty que mejor salió! Y si no me creen, miren el siguiente video:


A diferencia de las ediciones anteriores, este año cambiamos el formato de un día de workshops más 2 días de conferencias, por tres días completos de conferencias con workshops en paralelo durante las tardes. Como siempre, debemos agradecer al Comité de Selección de la ekoparty, que tuvo la difícil tarea de seleccionar 25 charlas de entre más de 200 propuestas recibidas. Este año, el Comité estuvo integrado por Nicolás Waisman, Juliano Rizzo, Alfredo Ortega, César Cerrudo y Hernán Ochoa.

Otra de las novedades, aparte de los Food Trucks estacionados en el patio, fueron los ekoLabs, en donde los desarrolladores de herramientas de seguridad tuvieron la oportunidad de presentarlas a la comunidad. Tampoco podían faltar clásicos como el Wardriving de la ekoparty, con el barquito de la alegría repleto de hackers buscando redes Wi-Fi por Buenos Aires, este año organizado por BASE4; o los desafíos de lockpicking, que en cada edición suman cada vez más adeptos al arte de romper la seguridad física, como siempre, organizados por Infobyte.

Este año, desde la organización, continuamos los esfuerzos por concientizar sobre los riesgos que presenta el voto electrónico para la sociedad y lanzamos una “invitación” a las autoridades electorales y la empresa que fabrica las máquinas de voto, para que nos permitan auditar la seguridad del sistema. Lamentablemente, este pedido fue ignorado totalmente, pero sí tuvo una importante repercusión en los medios, que comienzan a interesarse cada vez más sobre las vulnerabilidades del voto electrónico.

Por su parte, Javier Smaldone e Iván Ariel Barrera Oro presentaron “Una mala elección (actualizada)”, una secuela de su charla del año pasado con varias actualizaciones y una gran sorpresa para el final: la demostración de que, con una radio de onda corta, de las que se puede comprar en cualquier casa de electrodomésticos, es posible escuchar a una distancia de alrededor de un metro la señal generada al leer la boleta de voto desde un dispositivo móvil con una aplicación de RFID.

Si bien hasta ahora solo se capta la señal y aún no se pudo descifrar su contenido, quedó demostrado que, optimizando algunos factores, esa distancia de escucha podría ser de varios metros más.


Otro de los temas candentes a los que le pusimos foco fue la seguridad de los automóviles, con la charla “Don’t Be a Dummy: A Crash Course in Automotive Security” de los estadounidenses Andrew Suarez y Daniel Mayer; y la charla “Backdooring CAN Bus for Remote Car Hacking” de los argentinos Claudio Caracciolo y Sheila Berta, quienes hicieron una impresionante demostración en vivo comandando desde el escenario una camioneta estacionada en el patio del Konex.

También estuvo presente Alan Mond, un prestigioso ingeniero mecánico argentino que reside en los Estados Unidos, y que creó una plaqueta Open Source que permite acceder a toda la información del vehículo. Alan dictó un entrenamiento de dos días en el Hackerspace de la ekoparty y un workshop durante la conferencia.

Los Workshops también se destacaron este año, entre ellos, “The Kali Linux Dojo”, sobre dicha distribución tan masivamente usada en la comunidad de seguridad. Fue dictado por Mati Aharoni (“muts“), el fundador y desarrollador principal de Kali, y Joe Steinbach, el CEO de Offensive Security. También contamos con el workshop “Faraday 2.0: Collaborative Pentest & Vulnerability Management” sobre la herramienta FARADAY de pentest colaborativo, que fue realizado por la empresa argentina Infobyte.

Los ekoAwards tampoco podían faltar. Es el clásico que nació con el aniversario de los 10 años de la ekoparty que festejamos en Punta Carrasco y todos esperan en cada edición.

Estos fueron los premios entregados:
  • Trayectoria: este ekoAward es la manera de homenajear a personas excepcionales que han realizado importantes aportes a nuestra comunidad. Quien fue galardonado este año es Ivan Arce. ¡Felicitaciones, Ivan!
  • Mejor Charla 2016: quienes recibieron este ekoAward fueron los amigos Nicolás Economou y Diego Juarez, por su charla “Abusing GDI for ring0 exploit primitives: Reloaded”. Cabe destacar que Nicolás Economou también fue honrado por haber presentado, en los últimos nueve años, diez charlas, siendo el ponente más prolífico de la ekoparty. ¡Felicitaciones, Nico, y por 10 charlas más! ;-)
  • Golden Badge: es el premio que permite a su poseedor el acceso irrestricto de por vida a la ekoparty, y el ganador de este año fue el CyberGaucho, Alfredo Ortega. Entre muchas otras cosas, Alfredo descubrió el año pasado una importante vulnerabilidad en el sistema de voto electrónico, y este año realizó una inolvidable presentación en el Congreso de la Nación ante Diputados que querían conocer de primera mano los riesgos del voto electrónico. ¡Felicitaciones, Alfredo!

Por último, me gustaría agradecer a todos los sponsors de la ekoparty que nos permiten concretar este sueño compartido entre tantos, y muy especialmente a ESET y WeLiveSecurity por el continuo apoyo y acompañamiento de cada edición. ¡Gracias y hasta la próxima!

Leonardo Pigñer (@KFS)
Organizador de ekoparty y Director en BASE4 Security

martes, 10 de noviembre de 2015

¡11 años de ekoparty! Back To Roots, en primera persona

(Escrito para WeLiveSecurity.com¡11 años de ekoparty! Back To Roots, en primera persona)

Es increíble, pero ¡pasaron 11 años de ekoparty! Y no tengan dudas de que los más sorprendidos somos los organizadores. Todavía nos preguntamos cómo fue posible que aquellas reuniones de un grupo de amigos hayan logrado convertirse en un evento de seguridad tan relevante para la región.

Recuerdo que en aquella época nos reuníamos durante los fines de semana en la casa de alguno que tenía acceso a Internet, y éramos hasta cuatro o cinco conectados por cable coaxil atrás de un modem telefónico de 2400 bps. Obviamente el primero que corría un Nmap dejaba sin Internet al resto y se comenzaban a escuchar gritos como “¡¿Quién está escaneando?!”. Como también era muy poca la información a la que se podía acceder, era una necesidad casi imperiosa reunirse con otras personas para intercambiar “trucos” y con suerte algún código.

A raíz de esto, organizamos la primer ekoparty, que básicamente era una LAN Party de seguridad con charlas cortas sobre diferentes temas. Ya para la tercera edición, en el mítico Hotel Bauen, el evento contó con unos 150 asistentes y comenzó a tomar la forma que todos conocemos hoy en día. Algo que nos gusta destacar, es que el espíritu de las primeras ekoparty siempre fue el de compartir entre amigos, y con gran satisfacción vemos que ese es un valor que se mantiene hasta el día de hoy.

Es difícil describir todo lo que pasa en un evento que tiene vida propia, pero a continuación intentaré hacer un resumen para ustedes, los lectores de WLS, con algunos de los momentos sobresalientes que los organizadores destacamos de la edición 2015 de ekoparty.

En primer lugar, este año volvimos al Konex, la vieja fábrica de aceite reformada a centro cultural que nos hace sentir como en nuestra propia casa. Con más de 2.000 asistentes que se reunieron en Buenos Aires del 21 al 23 de Octubre, otra vez la conferencia técnica de seguridad más importante de Latinoamérica fue una verdadera fiesta, con un récord de visitantes extranjeros de todas partes del mundo, y marcando el rumbo hacia un evento cada vez más internacional.

El slogan votado por la gente para este año fue “Back to Roots”, que misteriosamente también tenía relación con la fecha en la que se realizó el evento, y dio lugar a que toda la temática de este año fuera en relación a la saga “Back To The Future”. Fue impactante ingresar al auditorio principal y encontrar en el escenario al DeLorean, que cada tanto arrojaba humo asustando a algún orador incauto, como también el condensador de flujo, o el famoso chaleco rojo de Marty junto a su hoverboard. Los detalles podían ser descubiertos en todas partes: en el merchandising, en los badges, los cronogramas, y hasta en los baños.

Pero la ekoparty no solo es esa loca semana de octubre, ya que hay cosas que pasan mucho antes. Este año el Capture The Flag (CTF), una competencia entre equipos para solucionar desafíos técnicos de diferente complejidad y puntaje, fue organizado por NULL Life Team, el equipo que ganó el CTF de la ekoparty en 2014 y aceptó el desafío de organizar las competencias de este año. Algunas semanas previas a la conferencia también se lanzó el Pre-CTF, con una versión reducida de los juegos para ir entusiasmando a los jugadores.

En esta edición se permitió que el CTF fuera jugado desde cualquier parte del mundo, pero diferenciando a los ganadores externos de los ganadores que jugaron localmente durante el evento. Con más de 356 equipos registrados desde todas las latitudes, el equipo ganador externo fue “More Smoked Leet Chicken” de Rusia, mientras que el equipo ganador local, y que obtuvo el premio de10.000 pesos en efectivo, fue “SecuritySignal” de Argentina. ¡Felicitaciones para ambos equipos y a NULL Life Team por la impecable organización!

Antes de la conferencia, la semana comienza con los ekoparty Security Trainings, capacitaciones técnicas exclusivas de ekoparty que se dictan durante el lunes y martes en Fundación Proydesa, un centro de capacitación tecnológica de avanzada. Esta edición de los Trainings contó con más de 140 alumnosque se distribuyeron entre 9 cursos diferentes, como “Introducción Práctica al Hardware Hacking”, “Hacking Mobile Apps” o “Introduction to Software Vulnerability Exploitation”, entre otros. Estos cursos son dictados por reconocidos instructores y empresas de la industria, y en muchos casos solo es posible encontrarlos una vez al año durante ekoparty. Entre los alumnos, sorprendió la gran cantidad de asistentes provenientes de Chile, Colombia, México y especialmente Perú.

Desde 2011, cuando la conferencia se extendió a tres días, el miércoles comienza oficialmente el evento con varias actividades especiales. Arrancamos a primera hora de la mañana con el Executive Breafing, un desayuno ejecutivo en donde buscamos acercar la ekoparty a los responsables de seguridad de las principales empresas de la región. Para esta ocasión contamos con un panel de discusión sobre incidentes de seguridad integrado por el Cnel. Juan Benitez, Jefe del Centro de Ciberdefensa del Ejército Argentino, Aaron Portnoy, Fundador & VP de Exodus Intelligence, Ondřej Vlček, COO de Avast, Lucas Coronel, CSIRT Chief de Prisma Medios de Pago y Leonardo Huertas Casas, CSA de Eleven Paths.

La mañana del miércoles continuó con la inauguración oficial del evento, y la reveladora keynote“Winter is coming” de Iván Arce, actual Director del Programa de Seguridad en TIC (STIC) de la Fundación Sadosky. A esta le siguieron varias charlas técnicas en formato Turbo (25 minutos) y por la tarde llegaron los tan esperados Workshops. Con 12 Workshops que podían ser tomados en diferentes salas del Konex, la idea era brindar capacitaciones prácticas de 120 minutos sobre las más variadas temáticas como “RFID/NFC for the Masses”, “PowerShell para Pentesters” o “Arma tu SkyNet con PARLADUINO” entre otros.

El jueves y el viernes ya nos encontramos con un jugoso cronograma de charlas para todos los gustos. Este año fueron seleccionadas 25 ponencias de entre los más de 300 trabajos que fueron enviados al Call for Papers. Analizar esta catarata de información técnica no solo requiere de muchas horas de trabajo, sino también de poder contar con humanos capaces de entender, procesar y opinar sobre esta información.

Afortunadamente para ekoparty, el Comité de Selección está compuesto por los mejores en cada especialidad, y ellos son los responsables de mantener el alto estándar de calidad que disfrutamos en cada edición. El Comité que nos acompañó en los últimos años está integrado por: Nicolas Waisman, Juliano Rizzo, Alfredo Ortega, Cesar Cerrudo, Hernan Ochoa y Sebastian Muñiz. ¡Gracias Totales!

Algunas de las charlas de este año que podríamos destacar son “Direct X – direct way to Microsoft Windows kernel” por Nikita Tarakanov (Rusia), que presentó vulnerabilidades en drivers de video que permitirían ganar acceso a Windows con privilegios de kernel;“Hackeando Carros en Latinoamérica”por Jaime Restrepo (Colombia), que demostró cómo se puede tomar control remoto de uno de los automóviles más vendidos de la región; “Warranty Void If Label Removed – Attacking MPLS Networks” por Georgi Geshev (Hungría), quien encontró múltiples vulnerabilidades en este popular protocolo de red; o “2015’s remote root, what does it look like?” por Juliano Rizzo (Argentina), quien sorprendió a todos con una demo en vivo en donde a través de la web de un dispositivo de Cisco logró obtener una shell de root.

Un párrafo aparte merece el panel “Voto Electrónico: Pensando el futuro de la democracia desde una perspectiva tecnológica”, con un debate sobre la inquietante experiencia del voto electrónico en las pasadas elecciones del 5 de julio en la Ciudad de Buenos Aires, en donde se dieron increíbles sucesos: una empresa privada que no permitía auditar el código de las máquinas de votación y las llamaba “impresoras”, vulnerabilidades que permitían hacer fraude en la elección con boletas multi-voto, o investigadores que reportaron fallas de seguridad y sufrieron allanamientos en sus hogares, entre otras cosas.

Este panel fue moderado por Nicolas Waisman y entre los panelistas invitados se encontraban Norma Morandini, periodista y actual Senadora de la Nación por el Frente Cívico, Javier Smaldone, desarrollador de software, Alfredo Ortega, investigador de seguridad, Federico Landera, abogado especialista en derecho electoral, y Guido Vilariño, miembro del Partido de la Red.

Lo que generó este panel de debate, junto a la charla técnica del día siguiente sobre las vulnerabilidades encontradas, fue un llamado a despertarse para todos los que somos parte de la comunidad de seguridad. Como varias veces plantearon los panelistas, si hay un problema con un medicamento, uno espera que los médicos alerten a la sociedad, y si hay un problema con el voto electrónico, es responsabilidad nuestra que todos tomemos conciencia sobre los riesgos a la democracia que esto representa.

En paralelo a las charlas, paneles y workshops, podemos encontrar muchas actvidades de organizaciones que nos acompañan todos los años, como Buenos Aires Libre, dedicada a fomentar las redes de telecomunicaciones abiertas, o Sysarmy, una agrupación que nuclea a los Administradores de Sistemas.

Tampoco falto el ya famoso “Wardriving de la alegría”, con un colectivo repleto de nerds reconociendo las redes wireless de la ciudad; o la Lockpicking Village organizada por l0ckpickar enseñando el oficio de la seguridad física; o el desafío de Infobyte en donde se debía escapar de una habitación protegida por lectores biométricos, cámaras IP y otras medidas de seguridad físicas por un premio de 10.000 pesos; también nos acompañó nuevamente el desafío de ESET, que entregó dos drones Parrot AR.Drone y libros técnicos de seguridad a quienes lograron resolver desafíos sobre malware, criptografía y pentesting; o la lucha con trajes de Sumo en el tatami de BASE4 en donde los ganadores se repartían 20 barriles de cerveza importada; entre muchas otras cosas que pasaron.

Desde el año pasado, cuando la ekoparty cumplió sus 10 años de vida, comenzamos a honrar a quienes con su trabajo y aportes a la comunidad impactaron en el desarrollo y crecimiento de todos nosotros. El ekoparty Award a la “Trayectoria”, es un reconocimiento a estas personas que han marcado la diferencia, y nadie lo tiene más merecido que Ricardo Narvaja, una increíble persona de la que todos hemos aprendido. ¡Felicitaciones Ricardo!

Por segundo año consecutivo, también destacamos aquella charla que por su investigación, su contenido técnico, y por qué no, su calidad de presentación, merece recibir el ekoparty Award a la“Mejor Charla 2015″, y en esta edición fue para el colombiano Jaime Restrepo con su charla “Hackeando Carros en Latinoamérica”. ¡Felicitaciones Jaime!

Por último, este año también entregamos el segundo Golden Badge en la historia de la ekoparty, que fue otorgado a Joaquín Sorianello. Este reconocimiento provee de un acceso sin restricciones a la conferencia de por vida, pero en esta edición, también nos permitió transmitir el fuerte apoyo de toda una comunidad a Joaquín.

En este resumen seguramente hay muchas cosas que faltaron, pero es difícil describir todo lo que pasa en un evento de estas características. Para nosotros, los organizadores, la ekoparty es un proyecto en el que trabajamos durante todo el año, por lo que realmente nos llena de orgullo que se haya convertido en el punto de encuentro para toda la comunidad de seguridad de la región.

En lo personal, creo que la ekoparty no se podría hacer si en Latinoamérica no contáramos con personas tan valiosas como las que tenemos, y que en estos años también han ido marcando un camino para quienes están dando sus primeros pasos. Es increíble cruzarse durante el evento a contingentes de escuelas secundarias o hasta a los pequeños hijos de muchos asistentes. Me parece que vamos a tener ekoparty para mucho tiempo más ;-)

Nos vemos nuevamente el año próximo y ¡gracias!


Leonardo Pigñer (@KFS)
Organizador de ekoparty y Director en BASE4 Security.

jueves, 17 de julio de 2014

Ya llegan los 10 AÑOS de la EKOPARTY!

Este año festejamos los 10 años de la ekoparty en Mandarine Tent en Punta Carrasco, del 29 al 31 de Octubre.

Este nuevo espacio del complejo Punta Carrasco cuenta con una carpa de 2800 mts cuadrados, con una inigualable vista al Río de la Plata y actividades integradas al aire libre, se transforma en un ambiente mucho más espacioso e ideal para nuestro 10° aniversario.


La nueva locación nos permite incorporar una de las novedades más importantes de este año: el ekoCAMP! Durante dos noches los asistentes podrán quedarse en el complejo y disfrutar de actividades nocturnas durante la conferencia. El ekoCAMP contará con carpas por lo que solo tenes que traer tu bolsa de dormir!


No te pierdas los descuentos en las entradas por compra anticipada! Y en este aniversario, un descuento único para estudiantes, enviando tu constancia de alumno regular a estudiantes@ekoparty.org vas a poder adquirir la entrada a la mitad del valor de la Super Anticipada! Más info aquí


Nos vemos en la eko!

viernes, 17 de agosto de 2012

EKOPARTY: Primera Ronda de Selección PUBLICADA!

La siguiente es la lista de charlas de la primera ronda de selección con la descripción resumida para prensa, próximamente se publicará en ekoparty.org la descripción técnica completa de cada una de ellas. Enjoy!

*Charla Sorpresa*

Thai Duong (Vietnam) y Juliano Rizzo (Argentina), el famoso dueto que presentara anteriormente en la ekoparty: Padding Oracles, un exploit para ASP.NET y la temible BEAST, ahora presentarán… todavía no lo publicaremos, pero no lo podrán creer! ;-)


Cryptographic flaws in Oracle Database authentication protocol

Esteban Martinez Fayo (Argentina) presentará una vulnerabilidad crítica en el protocolo de autenticación de Oracle para sus versiones 10 y 11, que permite a cualquier atacante remoto no-autenticado obtener libremente los hashes de las contraseñas de todos los usuarios, por lo que mediante un ataque de fuerza bruta fuera-de-línea sobre estos hashes, el compromiso de una base de datos se convierte en una tarea trivial.


Satellite baseband mods: Taking control of the InmarSat GMR-2 phone terminal

Alfredo Ortega y Sebastian Muñiz (Argentina) presentarán cómo modificar un teléfono satelital (Inmarsat IsatPhonePro) utilizando solo un cable USB. Adicionalmente al total compromiso del dispositivo, las modificaciones permiten al atacante inyectar y capturar frames en cualquier capa del GMR-2 (GEO Mobile Radio, GEO stands for Geostationary Earth Orbit) orbitando a 36.000KM de la tierra. Demo en vivo!


VGA Persistent Rootkit

Nicolas Economou y Diego Juarez (Argentina) presentarán cómo modificar el firmware de la placa de video de una PC para instalar un rootkit persistente en la víctima, esto sumado a la técnica de Deep Boot presentada por los mismos investigadores el año pasado, permite la creación de lo que podría ser llamado "el crimen perfecto".


One firmware to monitor 'em all

Matias Eissler y Andrés Blanco (Argentina) presentarán cómo mediante la modificación del firmware utilizado por los fabricantes de chipsets de tarjetas wireless, se podría afectar la seguridad de gran parte del mercado de dispositivos móviles mundial.


4140 Ways Your Alarm System Can Fail

Babak Javadi (USA) presentará 4140 formas para vulnerar los sistemas de alarmas de tu casa o de la empresa. Los asisten tendrán luego el conocimiento necesario para poder evaluar las vulnerabilidades más conocidas de su sistema de alarmas.


Literacy for Integrated Circuit Reverse Engineering

Alex Radocea (USA) presentará cómo realizar la Ingeniería Reversa de un microchip. La investigación demuestra cómo el funcionamiento de un circuito integrado puede ser deducido a través de imágenes de su estructura, convirtiendo criptográficas imágenes de transistores en todo un nuevo alfabeto.


OPSEC for hackers

The Grugq (Tailandia), uno de los hackers más reconocidos del mundo, presentará las técnicas y estrategias que todo hacker debe conocer para evadir a la Policía.


SinFP3: More Than A Complete Framework for Operating System Fingerprinting

Patrice Auffret (Francia) presentará a SinFP, una poderosa herramienta que puede realizar reconocimiento de sistemas operativos tanto pasivo como activo sobre IPv4 e IPv6 y que ahora también puede realizar descubrimiento de red.


PIN para todos (y todas)

Pablo Solé (Argentina) presentará la implementación de una herramienta para Pin (http://www.pintool.org/) que permite la búsqueda de vulnerabilidades y la ingeniería reversa. Totalmente realizada en javascript, algo muy novedoso en el área.


Publicado por @KFS en www.KUNGFOOSION.com

miércoles, 8 de agosto de 2012

EHCon 2012 - Ethical Hacking Conference en Bolivia

La reconocida EHCon 2012 tendrá lugar en Santa Cruz de la Sierra - Bolivia del 27 al 31 de Agosto.

 
De la mano de Alvaro Andrade, la organización de EHCon se prepara para una nueva edición de la conferencia, pero esta vez en la hermosa Santa Cruz de la Sierra durante la semana del 27 al 31 de Agosto.

A continuación pueden encontrar las charlas de la conferencia, en las cuales estaré participando con "La Amenaza de los Drones" y "Mitos y Verdades de la Ciberguerra":




También se realizarán talleres los días 30 y 31 de Agosto! en donde dictaré una edición especial de "Metasploit Para Penetration Testers". Para más información visitar: www.ehconference.com

Nos vemos en Santa Cruz!


Publicado por @KFS en www.KUNGFOOSION.com

lunes, 30 de julio de 2012

El Comando Sur enviaría Drones a Latinoamérica

Según Wired, Drones saliendo de servicio de Afganistán serían asignados al Comando Sur de los EEUU (USSOUTHCOM) desplegado en América Latina. ¿Por qué debería preocuparnos?


Un reciente artículo de Wired titulado "US Military Wants Drones in South America, But Why?" da cuentas de que Drones saliendo de servicio de Afganistán serían asignados al Comando Sur de los EEUU (USSOUTHCOM) desplegado en América Central, el Caribe y América del Sur.

¿Por qué debería preocuparnos?

Los Drones que se sumarían al Comando Sur serían los Predator, Reaper y Global Hawk, actualmente utilizados en Medio Oriente para inteligencia y asesinatos selectivos de terroristas. La misión que tendrían en Latinoamérica sería la lucha contra el narcotráfico, generando muchas dudas sobre la capacidad y el tiempo de adaptación a este nuevo objetivo, considerando el importante "daño colateral" que estos generan en cada uno de sus ataques. Ver también:

- Drones en Pakistán: Estadísticas Visuales de los Ataques
- Drones, Kill List y el Premio Nobel de la Paz

Actualmente los EEUU ha comenzado a avanzar fuertemente en la utilización de Drones de origen militar para tareas de seguridad interior, creando una fuerte oposición de organizaciones locales defensoras de los derechos civiles. Estas argumentan la importante capacidad de espionaje sobre la población civil que tienen los Drones militares, como capturar llamadas telefónicas, hacer seguimiento de personas, visualizar la actividad de las personas dentro de sus casas con diferentes sensores, y todo esto sin contar con una orden judicial.

También siguen siendo cuestionados los resultados de la lucha contra el narcotráfico en la frontera entre México y los EEUU, en donde el "U.S. Customs and Border Protection" ha comenzado a utilizar Drones militares desde hace ya un tiempo. Según un artículo de Los Angeles Times, la cantidad de droga secuestrada con información de inteligencia de Drones "no es impresionante", y mas aún teniendo en cuenta el millonario costo que estos poseen.

Teniendo en cuenta los pobres resultados actuales en la lucha contra el narcotráfico, algunos analistas opinan que el objetivo de traer Drones a Latinoamérica es hacer conocer la tecnología para luego poder venderla en la región, y por otro lado, que no se quede encasillada como un arma que solamente se utiliza en Medio Oriente.

¿Qué es el Comando Sur?

De la Wikipedia: El "Comando Sur de Estados Unidos o USSOUTHCOM (United States Southern Command en inglés) Es uno de los diez comandos perteneciente a los Estados Unidos desplegados en el mundo que abarca el area relativa al Sur del continente Americano, América Central y el Caribe. Dicho comando se halla ubicado en la ciudad de Miami, Florida."

En el siguiente video de Visión Siete Internacional de la TV Pública de Argentina hay un excelente informe sobre el Comando Sur y sus objetivos para Latinoamérica:



FUENTES:
- Wired: US Military Wants Drones in South America, But Why?
- Air Force Chief: Some Drones Won’t Be Coming Home After Afghanistan
- Wikipedia: Comando Sur de Estados Unidos
- Predator drones have yet to prove their worth on border
- V7Inter: Mirando al sur
- U.S. Border Patrol Increases Use Of Unmanned Drones For Surveillance
- U.S. Military Wants More Drones In Latin America

Publicado por @KFS en www.KUNGFOOSION.com

miércoles, 25 de julio de 2012

HUAWEI: Acusan a China de tener acceso al 80% de las Telcos del mundo


Según WND.com, el gobierno chino tendría acceso al 80% de las Telcos del mundo a través de puertas traseras en los equipos de HUAWEI. ¿Qué hay de verdad en todo esto?


Recientemente WND publicó "China: Pervasive Access To 80% Of Telecoms", una nota que tuvo una importante repercusión global en medios especializados, al afirmar que el gobierno chino tendría acceso al 80% de las Telcos del mundo a través de puertas traseras en los equipos de HUAWEI.

HUAWEI se convirtió en el 2010 en el segundo mayor fabricante de equipos de telecomunicaciones del mundo después de Ericsson, con ventas anuales de 28.000M USD y empleando a 110.000 personas. Actualmente poseen equipos instalados en 140 países y tienen presencia global en 45 de los 50 mayores operadores de telecomunicaciones. Cabe destacar que HUAWEI es propiedad de sus empleados, y según la empresa, su CEO y fundador Ren Zhengfei solo posee el 1,42% de sus acciones.

The Economist, escribió que la visión que tienen los políticos en Washington sobre HUAWEI, es la de una empresa siniestra, dirigida como una operación militar, que no respeta la propiedad intelectual, que obtiene importantes subsidios a sus productos del Banco de Desarrollo Chino, y lo peor de todo según estos, es que su conductor Ren Zhengfei sirvió previamente en el "People’s Liberation Army", las fuerzas armadas chinas. 

Partiendo de esta visión, no sorprende que F. Michael Maloof, el autor del  artículo de WMD, haya sido tan audaz en sus acusaciones, ya que previamente se desempeño como Analista de Políticas de Seguridad para la Oficina de la Secretaría de Defensa. Tampoco esta de más mencionar, que el artículo fue enteramente basado sobre declaraciones provenientes de "fuentes anónimas".

Maloof, según el mismo comentara en un reciente podcast, no posee un background técnico en seguridad de la información, lo que permite comprender cierta "confusión" del mismo sobre la implementación de DPI "Deep Packet Inspection" en los productos de HUAWEI, al que denomina como una potencial amenaza a la seguridad de los EEUU por su capacidad de analizar tráfico de red. Esta de más decir que DPI viene utilizándose en firewalls, IDS/IPS, etc. desde hace por lo menos 10 años.

Es llamativo que nunca se haya publicado una investigación técnica que pueda confirmar la existencia de una posible puerta trasera en los equipos en cuestión. En relación a este tipo de desconfianza, después de ganar un importante contrato con British Telecom, HUAWEI abrió un “Cyber Security Evaluation Centre” en Londrés donde se pueden testear sus productos.

Si bien HUAWEI todavía esta en camino de convertirse en un gigante, varios países occidentales están tomando medidas agresivas para que la empresa china no se instale en su territorio. Es interesante cómo las telecomunicaciones se están convirtiendo en un factor importante en la estrategia de seguridad nacional de un país.

Que los productos de HUAWEI tengan una puerta trasera, es tan posible como que Cisco, Checkpoint, Siemens o cualquier otro, también la tengan. Un ejemplo cercano en nuestra región de la difícil ecuación entre la seguridad nacional y la industria extranjera, la encontramos en el Ejército de Brasil desarrollando su propio Antivirus.

FUENTES:
- CHINA: 'PERVASIVE ACCESS' TO 80% OF TELECOMS
- Wikipedia: Huawei - Ren_Zhengfei
- PLA Concerns Lead to Huawei Being Blocked in Australia and Questioned in New Zealand
- The long march of the invisible Mr Ren
- TheCyberJungle podcast - episode 264
New cyber attack fears over the Chinese ‘Red Army lab’ being used for BT broadband tests
Por qué Brasil quiere un AntiVirus nacional

Publicado por @KFS en www.KUNGFOOSION.com

viernes, 20 de julio de 2012

Barack Obama sobre Ciberataques a Infraestructura Crítica

En el día de ayer, Barack Obama escribió en el Wall Street Journal sobre ciberataques a los EEUU provenientes de países extranjeros, un simulacro de ciberataque realizado en el país, y pidió al senado aprobar el "Cybersecurity Act of 2012".


El artículo de opinión escrito por Barack Obama en el WSJ "Taking the Cyberattack Threat Seriously", comenzó describiendo un simulacro de ciberataque realizado en los EEUU, en donde se evaluó la respuesta del gobierno ante incidentes como trenes descarrilados, plantas de tratamiento de agua sin servicio y población enferma por agua contaminada, entre otros ataques a infraestructuras críticas.

Luego continuó mencionando cómo sus sistemas públicos, financieros y de energía, son diariamente atacados por otros estados, grupos de criminales y hackers. También se refirió a un ataque a una planta de agua de Texas en el 2011, en donde el atacante publicó imágenes de algunos controles internos, y confirmó un reciente ataque a las redes de empresas que manejan las tuberías de gas.

"foreign governments, criminal syndicates and lone individuals are probing our financial, energy and public safety systems every day."

Para finalizar, instó al Senado de los EEUU a aprobar el "Cybersecurity Act of 2012", una versión revisada de la que fue presentada en Febrero de este año y que no tuvo mucho apoyo, especialmente entre los republicanos.

Esta versión revisada del "Cybersecurity Act of 2012", que no debe ser confundida con SOPA, CISPA y otras, pone el foco en la colaboración entre el estado y las empresas privadas para proteger las infraestructuras críticas del país. Algunos de los temas incluídos son:

- Determine the Greatest Cyber Vulnerabilities
- Create a Public‐Private Partnership to Combat Cyber Threats
- Incentivize the Adoption of Voluntary Cybersecurity Practices
- Improve Information Sharing While Protecting Privacy and Civil Liberties
- Improve the Security of the Federal Government’s Networks
- Strengthen the Cybersecurity Workforce
- Coordinate Cybersecurity Research and Development

A pesar de que Obama hizo especial incapié en la protección de la privacidad, varios grupos defensores de los derechos civiles han realizado algunas objeciones sobre la propuesta.


MAS INFO:
- Taking the Cyberattack Threat Seriously
- Estadísticas de Ataques SCADA en EEUU por el ISC-CERT



Publicado por @KFS en www.KUNGFOOSION.com

lunes, 16 de julio de 2012

Los Ciberataques en la Primera Estrategia de Seguridad y Defensa de Chile 2012-2014


El pasado 28 de Junio, Sebastián Piñera presentó la "Estrategia Nacional de Seguridad y Defensa" para el período 2012-2014, el cual incluye a los "Ciberataques" dentro de los riesgos y amenazas a la seguridad de Chile.


El proyecto enviado al parlamento para su discusión, ya generó un importante debate entre quienes destacan la importancia de tener una estrategia actualizada para el período 2012-2014, pero se oponen a que las fuerzas armadas se ocupen de temas de seguridad interior, entre otros importantes cambios.

Dentro de los "Riesgos y amenazas a la seguridad de Chile", que incluyen ataque al territorio nacional, terrorismo, narcotráfico, tráfico de armas y catástrofes, también se incluyen los Cibertaques.

Respecto a los Ciberataques, el documento dice lo siguiente:


f. Ciberataque


El ciberespacio está siendo cada vez más usado por actores estatales y no estatales para acciones hostiles y/o criminales. Los métodos intrusivos que emplean -tales como ataques informáticos, bloqueos de sistemas de información, robo de información sensible, espionaje o fraude informático- se han incrementado notoriamente en el mundo y también en Chile.


El ciberataque se considera una amenaza a la seguridad de Chile porque en la medida en que avanzamos al desarrollo, las actividades comerciales, financieras, económicas, estatales y estratégicas contemplarán un uso cada vez más intensivo del ciberespacio, con el consiguiente incremento del riesgo de sufrir ataques a entidades privadas, públicas o estratégicas que afecten con diverso nivel de impacto la seguridad, en particular para los sistemas de defensa.


El ciberataque es un fenómeno difícil de abordar porque no existen normas claras para enfrentarlo y es poco predecible, dada la facilidad de acceso a medios y conocimientos para usar el ciberespacio con fines hostiles, y la capacidad transnacional de su ejecución y la dificultad para determinar su origen.


Publicado por @KFS en www.KUNGFOOSION.com

domingo, 8 de julio de 2012

Drones en Pakistán: Estadísticas Visuales de los Ataques


The Bureau Of Investigative Journalism, una ONG inglesa cuyo objetivo es educar al público y a los medios sobre las realidades del mundo actual y el valor del periodismo honesto, publicó unas interesantes estadísticas visuales de los ataques de Drones realizados en Pakistán.



Este gráfico ilustra el mínimo de víctimas totales reportadas, el mínimo de víctimas civiles reportadas y el mínimo de víctimas menores de 18 años.



Este gráfico ilustra el mínimo de víctimas civiles reportadas anualmente.



Este gráfico muestra el total de muertes por ataques de Drones de la CIA en Pakistán.


Más Información:
- WEB: The Bureau Of Investigative Journalism
- TWITTER: @TBIJ

Relacionado:
- KFS: Drones, Kill List y el Premio Nobel de la Paz




Publicado por @KFS en www.KUNGFOOSION.com

jueves, 5 de julio de 2012

Estadísticas de Ataques SCADA en EEUU por el ISC-CERT


El ISC-CERT de los EEUU publicó un sumario de todos los incidentes sobre infraestructuras SCADA en los que intervinieron entre el 2009 y el 2011. 

En la siguiente figura pueden comparar en tres años el crecimiento de los incidentes reportados (color azul) y aquellos incidentes que por su gravedad fueron atendidos en-sitio (color rojo):



2009

Incidentes reportados en el 2009 divididos por industria:



2010

Incidentes reportados en el 2010 divididos por industria:



2011

Incidentes reportados en el 2011 divididos por industria:



Aparte de estos datos estadísticos el informe provee una síntesis anónima muy interesante de los casos atendidos en-sitio.

REPORTE: http://www.us-cert.gov/control_systems/pdf/ICS-CERT_Incident_Response_Summary_Report_09_11.pdf




Publicado por @KFS en www.KUNGFOOSION.com

miércoles, 27 de junio de 2012

Webinar: Nuevos Paradigmas de la Ciberguerra


Registrate para el webinar "Nuevos Paradigmas de la Ciberguerra" que dictaré el 13 de Julio, organizado por Hacker Halted LATAM.


Hacker Halted LATAM, es la versión para Latinoamérica de la ya conocida conferencia Hacker Halted que organiza todos los años Ec-Council, los creadores de la popular certificación CEH.

De la mano de CONCEPTI, se celebrará por primera vez en Latinoamérica Hacker Halted LATAM, que tendrá lugar en la Ciudad de México los días 27, 28 y 29 de Septiembre. Desde ya agradezco a los organizadores por haberme invitado a participar como conferencista.

El 13 de Julio estaré dictando un webinar llamado "Nuevos Paradigmas de la Ciberguerra" sobre algunos sucesos recientes que de alguna forma han modificado esta forma de conflicto. ¡Espero verlos on-line!


MAS INFORMACION:
Web: http://www.hackerhalted-la.com/
Twitter: https://twitter.com/#!/@HackerHaltedLA
Webinar: https://www2.gotomeeting.com/register/586488442




Publicado por @KFS en www.KUNGFOOSION.com

martes, 12 de junio de 2012

Por qué Brasil quiere un AntiVirus nacional


El ejército de Brasil contrató a una empresa local para el desarrollo de su AntiVirus nacional, ¿por qué tomó esta decisión cuando existen sofisticados productos en el mercado?


En un post anterior comentábamos sobre el CDCiber "Centro de Defesa Cibernética" del ejército brasileño, que es el primer "cibercomando" creado en Latinoamérica, y los desafíos a los que se enfrentará en los próximos eventos de RIO+20, el Mundial de Fútbol del 2014 y las Olimpíadas del 2016. También comentamos una licitación del ejército para contratar el desarrollo de un AntiVirus nacional que proteja las 60.000 computadoras de su red corporativa (EBNet).

BluePex, la empresa que ganó la licitación del ejército para desarrollar un AntiVirus nacional, es una pequeña empresa de soluciones de seguridad con sede en la ciudad de Campinas, en el interior de San Pablo. El AntiVirus fue bautizado AvWare Defesa BR y la empresa desarrolladora ya piensa en lograr posicionar a su producto dentro de los 5 más vendidos del país, apostando para ello a una estrecha relación con el ejército brasileño.

Pero no solamente BluePex esta realizando una apuesta arriesgada, ¿por qué el ejército brasileño se embarca en el desarrollo de un AntiVirus nacional cuando hay tantas opciones en el mercado?

Un directivo de BluePex explicó los motivos en una reciente entrevista:

"El Ejército brasileño quería una empresa brasileña por dos razones. La primera es la de fomentar la tecnología nacional. Las fuerzas armadas de cualquier país utilizan estas vías para desarrollar las diferentes ramas de su industria. Y con el Brasil no es diferente. La segunda, y quizás la más importante de ellas, es que el ejército ya no quiere trabajar con empresas extranjeras. Estas, en una posible guerra cibernética, podrían demorarse para satisfacer las demandas de Brasil. Y también, favorecer a sus propios gobiernos - en una guerra, cualquier cosa puede suceder."

Actualmente el ejército brasileño utiliza el antivirus de la empresa española Panda Security para proteger los 60.000 puestos de trabajo de su red corporativa.

Brasil no solo es una potencia regional sino que se proyecta como potencia mundial, por esta razón sus vecinos de Latinoamérica debemos prestar atención a las buenas políticas que va siguiendo, ya que en muchas áreas se encuentra varios años por delante.


REFERENCIAS:
- Entrevista de Domingo: "Brasil precisa produzir seu próprio antivírus"
El CDCyber de BRASIL se prepara para RIO+20

RELACIONADO:
- Ciberguerra: Más Preguntas Que Respuestas
- Flame, ¿Una SUPER-Ciberarma?
- Ciberguerra: Lo Que Dejó Stuxnet


Publicado por @KFS en www.KUNGFOOSION.com

jueves, 7 de junio de 2012

El Final de la Ciberguerra "Encubierta"


El NYTimes confirmó que EEUU e Israel se encontraban detrás de Stuxnet. ¿Qué cambia esta declaración? 


El 1 de Junio el NYTimes confirmó a través de fuentes anónimas de alto rango que Stuxnet fue desarrollado por EEUU e Israel. El artículo confirmó lo que ya todos suponían, pero el solo hecho de haberlo confirmado cambió  algunos factores importantes de la ciberguerra que conocíamos hasta ahora.

En la actualidad los ciberataques son frecuentemente utilizados por estados que no poseen el mismo poderío militar que sus adversarios como parte de una guerra asimétrica, con todas las ventajas de anonimato que estos ataques poseen. Por otro lado, los países con un importante poderío militar también han disfrutado del anonimato de los ciberataques, cuando por alguna razón geopolítica no se pueden volcar a un ataque convencional.

Según el NYTimes desde fines del gobierno de Bush se vienen impulsando un ambicioso proyecto de ciberataques bajo el nombre clave de "Olympic Games", pero es recién ahora con la administración de Obama que por primera vez un estado confirma haber realizado un ciberataque a otro estado.

Obama según personas que estuvieron presentes en el "Situation Room", reconoce estar incursionando en un nuevo concepto de guerra, así como lo fue la bomba atómica en los 1940's, los misiles intercontinentales en los 1950's y los Drones en la década pasada. Por otro lado, también expresó su preocupación sobre admitir que utilizó ciberarmas porque esto podría ser utilizado por otros países, terroristas o hackers para justificar sus propios ataques.

Como hasta ahora nunca un estado confirmó haber realizado un ciberataque a otro, por más que se presumiera quien podría estar detrás de un ataque, no existía una razón válida para que otros estados lo ataquen o utilicen ciberarmas en contra de este. Ahora no solo se "legalizó", por llamarlo de alguna forma, la utilización de ciberarmas, sino que también hay una justificación válida para utilizarlas en contra de estos.

¿Esto significa que ahora otros países podrían abiertamente realizar ciberataques a la infraestructura crítica de los EEUU?

No, a menos que estén preparados para escalar el conflicto a la guerra convencional, ya que no existe un parámetro para medir los daños ocasionados y de que forma se debería responder a estos. Aunque es posible que ante un ciberataque entre países con una capacidad militar similar se decida mantener el conflicto dentro del "ciberespacio".

El artículo del NYTimes no tiene desperdicios, posee muchos detalles sobre cómo fue construido Stuxnet, cuál fue el papel de Israel, por qué Stuxnet infectó redes fuera de Irán, y hasta nos detalla por qué Stuxnet es el mejor ejemplo de lo que llamamos "ataque esponsoreado por un estado". Excelente!


FUENTE:
- NYTimes: Obama Order Sped Up Wave of Cyberattacks Against Iran


RELACIONADO:
- Ciberguerra: Más Preguntas Que Respuestas
- Flame, ¿Una SUPER-Ciberarma?
- Ciberguerra: Lo Que Dejó Stuxnet

Publicado por @KFS en www.KUNGFOOSION.com

LinkWithin