miercuri, 29 februarie 2012

Google promite hackerilor recompense in valoare de 1 milion de dolari

Google ofera recompense in valoare totala de 1 milion de dolari pentru hackerii ce reusesc sa descopere un exploit complet functional al lui Chrome.

Compania este sigura pe ea si se asteapta sa nu ofere nicio recompensa deoarece in ultimii 6 ani, concurentii Pwn2Own de la conferinta CanSecWest au spart atat Internet Explorer cat si Safari in timp ce Chrome a ramas intact. Cu toate acesta, in acest an Google se ofera sa acorde chiar el marele premiu pentru hacking, luand decizia sa anuleze concursul Pwn2Own.

"Nu era tocmai in regula faptul ca participantilor le era permis sa intre in concurs fara a dezvalui exploituri complete sau toate bugurile folosite. Scopul sponsorizarii noastre este simplu: avem o oportunitate mare de a invata atunci cand vom primi rapoarte complete ale unor exploituri. Nu numai ca vom putem remedia bugurile, dar prin studierea vulnerabilitatilor si a tehnicilor de exploit ne putem imbunatati solutiile de atenuare, de testare automata si sandboxing. Acest lucru ne permite sa ne protejam mai bine utilizatorii", au scris pe un blog al companiei Chris Evans si Justin Schuh, membrii ai echipei de securitate Chrome.

Premiul de 1 milion de dolari va fi defalcat in sume diferite, in functie de gradul de risc al unui exploit. Astfel, premiul cel mare este de 60.000 de dolari pentru un exploit Chrome complet, folosind doar buguri existente in browser.

marți, 28 februarie 2012

Creatorii de malware gasesc noi modalitati de a evita detectarea

Creatorii de malware adopta din ce in ce mai mult algoritmi flexibili de generare de domenii (DGAS) in scopul de a evita detectarea si de a preveni combaterea unui botnet de catre cercetatorii de securitate sau de catre agentiile de aplicare a legii.

DGAS sunt folosite in general ca un mecanism de rezerva pentru a trimite instructiuni catre calculatoarele infectate atunci cand serverele de comanda si control (C&C) devin indisponibile.

Algoritmii genereaza o lista de nume unice de domenii aleatoare in fiecare zi. Calculatoarele dintr-un botnet se conecteaza si primesc comenzi prin intermediul acestora atunci cand serverele primare nu pot fi accesate.

Cunoasterea algoritmului permite creatorilor de malware sa prezica ce nume de domeniu vor incerca sa acceseze calculatoarele infectate la o anumita data, astfel incat sa poata inregistra unul dintre acestea in prealabil.

Infamul vierme Conficker a folosit un algoritm de generare de domenii pentru a primi instructiuni din partea creatorilor sai. Acest lucru a adus tehnica in atentia publicului pentru o perioada scurta de timp în 2009.

Cu toate acestea, DGAS au avansat considerabil de atunci. In prezent exista o tendinta in dezvoltarea malware-ului sa puna in aplicare DGAS in scopul de a evita sistemele de securitate care se bazeaza pe reputatia numelui de domeniu, liste negre sau semnaturi.

luni, 27 februarie 2012

Robotii cibernetici pot rezolva puzzle-uri CAPTCHA

A devenit din ce in ce mai greu in ultimii ani sa demonstram online ca suntem oameni. Literele ondulate, cunoscute sub denumirea de CAPTCHAs, care protejeaza site-urile impotriva spamului au devenit si mai distorsionate, deoarece robotii cibernetici si-au imbunatatit aptitudinea de a le citi.

Din aceasta cauza, NuCaptcha a lansat video CAPTCHAs, care sunt mai usor de citit de catre oameni, dar inca sigure, si au fost adoptate deja de catre unele site-uri, printre care si Groupon. Acum, cercetatorii de la Stanford sugereaza ca si acestea vor trebui sa devina mult mai criptice.

Elie Bursztein, cel ce a condus aceasta cercetare, explica pe blogul sau cum a proiectat un software care compara mai multe cadre din clipurile video de la NuCaptcha pentru a intui si a decoda literele distorsionate necesare pentru a intra pe un site protejat de un puzzle NuCaptcha. Video CAPTCHAs necesita utilizarea unor tehnici care nu erau folosite la puzzle-urile de dinainte, pentru a izola un puzzle de orice altceva din inregistrarea video, spune Bursztein. El raporteaza ca software-ul care identifica cadre video CAPTCHA le poate folosi si la inregistrarea video pentru a urmari miscarea literelor si pentru a le izola cu o precizie de aproape 100 %.

In raspuns, NuCaptcha a subliniat faptul ca software-ul lor urmareste computerele care rezolva puzzle-urile lor si le serveste versiuni mai complexe decat cele rezolvate de Bursztein. Cu toate acestea, Bursztein spune ca aceste versiuni nu reprezinta o piedica majora in fata metodelor sale de rezolvare a puzzle-urilor CAPTCHA.

vineri, 24 februarie 2012

Tipuri de hosting administrat

Asa cum sugereaza si numele, hosting-ul administrat (managed) se refera la planurile de gazduire care sunt administrate de catre furnizorul de hosting. Pe piata web hosting-ului, preturile pentru pachetele de hosting administrat variaza intre 30 si cateva sute de dolari pe luna. Un plan low end de hosting administrat implica VPS hosting, in timp ce un plan high end implica hosting pe un server dedicat. Deoarece variatia de preturi este foarte mare, este foarte important sa intelegem ce servicii si functii trebuie sa asteptam de la aceste planuri administrate de hosting.

Atunci cand companiile de hosting isi promoveaza planurile de hosting administrat, acestea folosesc adesea expresia "complet administrat" (fully managed). Acest termen este relativ, deoarece unii ar putea crede ca planul este complet administrat in timp ce altii ar putea crede ca suportul tehnic pe care il primesc de la furnizorul de hosting nu este suficient. Deci, regula de baza este: cu cat pretul este mai mare, cu atat veti beneficia de mai mult suport tehnic.

In cazul planului de hosting complet administrat, site-ul dvs. va fi monitorizat in mod regulat de webmasteri experientati. Asadar, nu trebuie sa va faceti griji cu privire la timpii de downtime ai serverului si alte probleme tehnice. Tot ce trebuie sa faceti este sa platiti, iar furnizorul de hosting administrat va face restul.

Exista de asemenea si planuri de hosting "partial administrate". In acest caz, site-ul dvs. este in continuare monitorizat de personalul tehnic al furnizorului de web hosting. Cu toate acestea, utilizatorii finali trebuie sa indeplineasca anumite functii administrative pentru a-si mentine site-urile. In aceasta situatie, utilizatorii finali vor avea mai mult control asupra propriilor servere. Asadar, este recomandat sa va consultati cu furnizorul dvs. de hosting pentru a afla cat de mult suport tehnic va este oferit inainte de a lua decizia finala.

joi, 23 februarie 2012

Noul troian ZeuS nu mai are nevoie de servere de comanda si control

Infractorii cibernetici folosesc in prezent o versiune modificata a troianului ZeuS care nu se mai bazeaza pe servere dedicate de comanda si control (C&C) pentru a primi instructiuni, potrivit cercetatorilor de securitate Symantec.

Zeus este foarte popular in lumea infractorilor cibernetici deoarece este capabil de a fura o mare varietate de informatii, printre care documente si date de logare de la sistemele infectate. Timp de multi ani a fost arma preferata a celor mai multi escroci care vizau sistemele de online banking.

Codul sursa al troianului a fost publicat anul trecut pe forumurile neoficiale de pe internet, deschizand astfel calea tertelor parti de a aduce modificari si imbunatatiri la structura si functionalitatea acestuia.

In noiembrie 2011, cercetatorii de securitate au identificat o varianta puternic modificata a lui ZeuS, capabila de a transmite comenzi de la un computer compromis la altul, intr-o maniera peer-to-peer (P2P). Acea versiune a troianului inca era conectata la un server dedicat de C&C pentru a preda informatiile furate si pentru a primi instructiuni noi, dar folosea sistemul P2P ca un mecanism de backup in cazul in care serverul devenea indisponibil.

Cu toate acestea, o noua varianta detectata recent de Symantec a eliminat complet nevoia de conectare la servere C&C. "Fiecare peer din botnet poate actiona ca un server C&C, in timp ce niciunul dintre ele nu sunt cu adevarat" a declarat miercuri cercetatorul Symantec Andrea Lelli intr-un post pe blog.

Pentru a pune in aplicare aceasta functionalitate, creatorii noii variante ZeuS au inclus serverul web Nginx in troian, care permite oricarui calculator infectat sa primeasca si sa trimita date prin protocolul HTTP. Acest lucru face ca botnetul sa fie mai rezistent la tentative de anihilare, deoarece nu mai exista o singura piesa de rezistenta, ci mai multe, si impiedica de asemenea sistemele de urmarire a botneturilor, cum ar fi ZeusTracker.

Cercetatorii Symantec au aflat desprea aceasta noua varianta ZeuS ca distribuie programe antivirus false. Cu toate acestea, nimeni nu si-a dat inca seama cum trimite informatiile furate inapoi la atacatori, in lipsa unor servere dedicate de C&C.

miercuri, 22 februarie 2012

Google vrea sa implementeze un manager de parole in Chrome

Google lucreaza la un nou manager de parole pentru browserul Chrome care va crea in mod automat parole puternice pentru utilizatori. Noul manager este in prezent în faza de proiectare, dar Google a descris procedeul prin care ar functiona.

Atunci cand un utilizator acceseaza o pagina despre care Chrome crede ca va cere crearea unui cont, acesta va afisa o pictograma in forma de cheie langa campul in care trebuie introdusa parola in formularul de inregistrare. In cazul in care utilizatorul da click pe acea cheie, Chrome il va intreba daca doreste sa creeze o parola. Daca utilizatorul spune da, Chrome va genera in mod automat o parola formata din litere, numere si caractere, care o fac foarte dificil de ghicit de catre un hacker si imposibil de retinut de catre utilizator si apoi ii va cere utilizatorului sa o aprobe.

Chrome va cere aprobarea parolei deoarece acesta nu poate incalca normele stabilite de un site. Asta inseamna ca utilizatorul s-ar putea sa modifice manual parola inainte de a fi acceptata de site.

Odata ce parola este acceptata, Chrome o va sincroniza cu celelalte dispozitive ale utilizatorului care ruleaza browserul, cu conditia ca functia de sincronizare sa fie activata pentru contul Chrome respectiv.

Google crede ca ideea sa este una buna, deoarece in cazul in care o persoana nu este nevoita sa tina minte o parola, atunci nu are cum sa o dea din greseala pe mana phisherilor sau a altor escroci cibernetici.

marți, 21 februarie 2012

Securizarea transferurilor SSH pe un server cPanel

In timp ce SSH (Secure Shell) este un mod foarte util si sigur de a comunica la distanta cu un server dedicat, acesta poate fi, de asemenea, o vulnerabilitate a securitatii daca este configurat incorect. In cea mai mare parte a timpului, hackerii folosesc scanere de porturi si atacuri brute force pentru a patrunde intr-un server.

Iata 4 moduri de a asigura serviciul SSH pe un server cPanel:

1) Dezactivati root login

Cand dezactivati SSH root login, utilizatorii vor fi nevoiti sa se logheze in prima faza cu un cont de utilizator obisnuit. Abia apoi vor avea posibilitatea de a utiliza "su" sau "sudo" pentru a executa comenzi ca root.

2) Activati cPHulk Brute Force Protection

Activarea cPHulk va bloca accesul conturilor de utilizator si adreselor IP la serverul dvs. dupa prea multe incercari de login esuate.

3) Modificati portul implicit SSH

Prin schimbarea portului implicit SSH, exista mai putine sanse de a fi detectat de catre scanerele de porturi.

4) Folositi SSH Key Authentication

Cel mai bun mod de a preveni un atac brute force este de a utiliza SSH key authentication in locul clasicei combinatii nume de utilizator/parola.