miércoles, 27 de junio de 2012

Reino Unido propone el “pago por probar la inocencia” en aquellos sospechosos de “piratería”

Reino Unido propone el “pago por probar la inocencia” en aquellos sospechosos de “piratería”:

En una vuelta de tuerca inaudita, el gobierno ha introducido en el marco de la Digital Economy Act una propuesta en la que los sospechosos de “piratería” deberán pagar una cuota/multa de 20 libras para defenderse, sean o no culpables.



La propuesta ha sido presentada en el Parlamento y de aprobarse comenzaría a entrar en vigor en el 2014. Formaría parte de los planes del gobierno por reforzar esa polémica Ley de economía digital. Una multa por ser sospechoso de vulnerar el copyright donde la presunción de inocencia comenzaría una vez impuesta la sanción.
Aquellas personas sospechosas de “piratería” en Internet luego tendrán 20 días hábiles para apelar contra cualquier acusación, eso sí, después del pago de esta “cuota”.
Según el ministro de Cultura, Ed Vaizey:
Debemos asegurar que nuestras industrias creativas puedan proteger su inversión. Ellos tienen el derecho de cobrar a la gente para acceder a su contenido si así lo desean, ya sea en el mundo físico o en Internet.
Dentro del plan que se espera implementar en la Digital Economy Act también se incluye que los ISP envíen cartas de aviso a aquellos usuarios sospechosos de infringir los derechos de autor. Por tanto el sistema Three Strikes también se espera implementar en el país, 3 cartas enviadas con 30 días de diferencias entre cada una para luego llevar cabo una serie de multas y penas.
Además, con la nueva legislación los titulares de derechos de autor podrán solicitar información acerca de todas las acusaciones hechas sobre algún usuario bajo el régimen de las three strikes en un plazo de 12 meses, pasado este tiempo deberán pedir una orden judicial para que los proveedores continúen aportando información.
Mientras, los defensores de derechos ponen el grito en el cielo ante las propuesta que están por venir. Mike O´Connor, de la Consumer Focus, ha comunicado estos días que:
La infracción de derechos de autor no debe ser tolerada, pero las personas que son inocentes no deberían tener que pagar una cuota a las acusaciones de infracción falsas.
Y es que de implantarse, estaríamos ante una idea sin sentido. En la práctica llevaría a un sinfín de situaciones absurdas donde la propia copia privada podría derivar en el pago de esta multa para luego defendernos y demostrar que éramos inocentes.


jueves, 14 de junio de 2012

Posible método para clonar los tokens software RSA SecureID

Posible método para clonar los tokens software RSA SecureID:

Tras la filtración del algoritmo de SecurID el año pasado, aún no se conocía cómo se generaba la semilla inicial. Sin embargo el investigador Behrang Fouladi, de SensePost, ha publicado un estudio en el que se concreta cómo se calcula y dónde se almacena esta semilla en las versiones software de RSA SecurID. A partir de esta información, el número podría ser
fácilmente clonado en un equipo ajeno al sistema de autenticación.

SecurID es uno de los productos estrella
de RSA, compañía subsidiaria de EMC. Ofrece autenticación de doble factor, que
consiste en complementar un PIN conocido por el usuario ("algo que se sabe") con un número generado
por un dispositivo llamado token ("algo
que se tiene
"). Este número cambiaría tras un intervalo de tiempo
determinado. La contraseña, por tanto, sería la concatenación del PIN y el
número generado pseudo-aleatoriamente.

Una implementación diferente a
este sistema es la versión software, que permite utilizar un sistema de
escritorio, (smartphones o incluso tablets) como dispositivo generador de tokens. Para ello, utiliza
un valor llamado semilla o seed, que junto al valor del tiempo convenientemente
transformado, conforma la entrada del algoritmo que genera dicho número
pseudo-aleatorio.

Fouladi ha aplicado ingeniería
inversa sobre el almacenamiento de los valores semilla y su protección en
la versión Windows de "SecurID software
token
"
. SecurID utiliza tokenstoreplugin.dll para relacionar un sistema
operativo en una máquina concreta con el token mediante el valor DeviceSerialNumber.
Este se construye a partir de dos valores relativamente fáciles de obtener en
sistemas Windows: el nombre de host del sistema y el SID (SecurityIdentifier)
del usuario que haya instalado la aplicación. En resumen, la expresión que lo
calcula sería:

device_serial_number=Left(SHA1(host_name+user_SID+"RSA
Copyright 2008"),10)

¿Y con esto bastaría?

En realidad, no para todos los escenarios. El DeviceSerialNumber sólo representa
un sistema de protección ante la importación de tokens provenientes de otros
sistemas.

RSA normalmente realiza la
provisión del servicio a través de correo electrónico. Consiste en la descarga
de un programa que, una vez instalado,
lee el SID y el nombre de host de la máquina y muestra un DeviceSerialNumber,
que el usuario enviará a RSA. En un segundo correo, se le proporcionará el
fichero de configuración relacionado con ese DeviceSerialNumber. Un tercer
correo contendría una contraseña para activar el token.

Por tanto, el único escenario
posible para que este método por si sólo tenga éxito es aquel en el que un atacante remoto tuviera acceso a esta cadena
de correos
, ya sea física o remotamente. Una vez activado el token, este es
protegido por otros sistemas anti-copia y necesitaría acciones adicionales.

La información de los tokens una
vez activados se almacena en una base de datos SQLite llamada RSASecurIDStorage,
totalmente accesible, pero cuyos datos sensibles (por ejemplo, la semilla)
están cifrados. Se protege de la copia a través de dos valores también cifrados
contenidos en la tabla PROPERTIES: DatabaseKey y CryptoChecksum.

Utilizando ingeniería inversa
sobre estos, Fouladi también descubrió que relacionan la base de datos con el
sistema donde se instala y su usuario, ya que para descifrar dichos valores se
usa la clave maestra de ambos. Adicionalmente, la base de datos también se
protege con Windows Data Protection API (DPAPI).

Pero estos dos "problemas" son eludibles por un atacante: el descifrado de datos protegidos por
DPAPI es posible, usando http://dpapick.com, o
simplemente usando la
API CryptUnprotectData, y las claves maestras se pueden
volcar desde el servicio de gestión de autenticación Windows LSASS. Así, se
podría extraer el fichero de base de datos de un sistema e importarlo
totalmente, con la semilla incluida, a otro dispositivo.


Pero, ¿no era esto ya posible?

. Dado un número pseudo-aleatorio visto por el atacante y la hora
en que se obtuvo, era posible calcular el valor devuelto por el token en un momento
dado usando el algoritmo que se filtró el año pasado.

La diferencia es que, si este
nuevo proceso es funcional, cualquier persona con acceso físico a la máquina
que corra SecurID Software token, o que haya comprometido esta a través de un
troyano o rootkit, podría extraer las
claves maestras del sistema
y el fichero RSASecurIDStorage y crear desde cero el token, siendo sólo
necesario conocer el PIN y rompiendo la autenticación de doble factor.

Más información:

A closer look into the RSA SecureID software
token

RSA SecureID software token update

una-al-dia (18/03/2011)
Comprometen la seguridad de RSA y roban información sobre el producto SecurID


Francisco López

viernes, 8 de junio de 2012

La crisis acabará cuando el miedo cambie de bando

IU: 'La crisis acabará cuando el miedo cambie de bando'

  • Exige que 'se juzgue y acaben en la cárcel' los responsables de la crisis
  • Señala, entre otros, a Rato, Rajoy, Dívar, Botín, Urdangarin o al Rey



Izquierda Unida ha lanzado a través de Internet un vídeo en el que acusa a "las elites económicas y políticas de ser los responsables impunes de una crisis", que, según expone, sólo "acabará cuando el miedo cambie de bando".
El vídeo se centra en el argumento de que "crisis significa miedo" y a lo largo de los poco más de dos minutos que dura traduce esa línea argumental en varios ejemplos. Acompañado de diversas imágenes de parados, desahuciados y cargas policiales se exponen varias manifestaciones del ese miedo que, según denuncia IU, se ha instalado en la sociedad.
"A que te echen del trabajo"; "a que tus hijos no puedan estudiar"; "a que el banco te quite la casa", son algunas de las situaciones que se muestran en el vídeo. En definitva, "miedo a vivir con miedo", sentencia una voz en off para cerrar la primera parte de la película.
A continuación, el vídeo se centra en denunciar la responsabilidad de políticos y banqueros en esta crisis y en advertir que ellos están libres del miedo que se expande sin freno entre el resto de ciudadanos. Así, IU denuncia cómo muchos poderosos viven "sin miedo" y señala directamente, entre otros, a Rodrigo Rato, Mariano Rajoy, Carlos Dívar, Emilio Botín, Florentino Pérez, Iñaki Urdangarin y el Rey Juan Carlos.
"Ya está bien", sentencia la voz en off que acompaña las imágenes. "Queremos que se les juzgue y acaben en la cárcel": es la sentencia previa al final del vídeo que concluye con otra frase: "La crisis acabará cuando el miedo cambie de bando".
Este último montaje audiovisual se enmarca dentro de la campaña iniciada esta semana por IU bajo el título "queremos saber la verdad sobre la crisis de la Banca" y con la intención de que se cree una "Comisión de la verdad" que investigue las causas y los responsables de la situación financiera actual de España.

miércoles, 6 de junio de 2012

Vertical Video Syndrome PSA

Vertical Video Syndrome PSA: Mario and Fafa the Groundhog aka Glove and Boots address a serious issue that Youtube and the Internet video community is confronting right now: videos recorded while holding the phone vertically.




GloveandBoots

viernes, 1 de junio de 2012

Los 8 ordenadores más baratos del mercado

Los 8 ordenadores más baratos del mercado:


El que no tiene un ordenador es porque no quiere. Y no vale la excusa de “es caro” ni mucho menos la de “es un cacharro muy grande y armatoste“. Os hemos hablado en alguna ocasión aquí en Gizmodo de miniordenadores, unos comerciales, otros prototipos, de tamaño más que reducido, pero hoy vamos a darle un repaso a los ocho dispositivos de este tipo que además de permitir que te los lleves a cualquier parte en el bolsillo de la camisa (algunos son poco más que un pendrive) tienen un precio más que reducido. De hecho, volviendo a la comparación con el pendrive, hay algunas de estas unidades portátiles de memoria en estado sólido que en sus configuraciones de mayor capacidad de almacenamiento pueden llegar a salir incluso más caras que algunos ordenadores de los que te vamos a hablar a continuación.

Estamos hablando de precios que oscilan entre poco más de 20€ y menos de 100€.
Y por supuesto se trata de equipos nuevos y actuales, no de un Pentium 5 de segunda mano. Es cierto que nos referiremos a equipos que no incluyen pantalla ni teclado, ratón u otros periféricos, son las CPU más diminutas del planeta que se pueden adquirir comercialmente (o que están a punto de lanzarse al mercado) y precisamente una de sus bazas es que no necesitas acarrear un dispositivo de un tamaño mayor que un libro electrónico, algunos son realmente diminutos. Te puede caber en el bolsillo y a cambio, eso sí, allá donde vayas necesitarás un monitor, teclado y ratón.
Si cuando en los años 80 comenzó a popularizarse lo de tener un ordenador y los precios de los equipos eran aún astronómicos (1.000/2.000€) hoy día ya puedes comprar un netbook por unos 200€ y un sobremesa incluso por un poco menos, pero vamos a descender a tamaños cercanos a un llavero USB en el que se contiene todo un ordenador.
El primero debe ser el Raspberry Pi, por derecho propio uno de los más célebres de estos miniordenadores, y además bien económico, pues sus creadores le han puesto un precio de $25. Permite jugar al Quake III y reproducir vídeo Full HD a través de HDMI

Ubislate7, de DataWind, es un proyecto procedente de la India que pretende crear el tablet más barato del mundo con un imbatible precio de 49€. orientado a los estudiantes y escolares y a la venta desde el pasado octubre tiene un procesador Connexant de 66 Mhz, 256 Mb de RAM y 2Gb de almacenamiento que puedes expandir con una tarjeta de memoria microSD. Su pantalla de 7″ LCD es resistiva y funciona sobre Android 2.2.

Aakash cuesta unos 30€ y es una versión algo superior del que te acabamos de presentar. Su pantalla es también de 7″ pero ya es capacitiva, emplea un procesador ARM Cortex-A8700, tiene una batería de 3200 mAh y funciona con Android 4.0 Ice Cream Sandwich. Puede conectarse por WiFi y GPRS.

Abandonamos el terreno de los tablet y nos aproximamos a algo que muchos creerán que es el hermano moderno de la Nintendo64. Se llama Mele A1000, cuesta unos 50€, funciona mediante Android 2.3 aunque puedes llegar a instalarle Linux sin muchas complicaciones. Necesitarás conectarlo a un monitor, eso sí, si quieres sacarle todo el partido a su procesador ARM Allwinner A10 con núcleo 1.2 GHz Cortex A8 ARM. De los gráficos se ocupa una tarjeta dedicada MALI400MP OpenGL ES 2.0 y puedes expandir su conectividad mediante tarjetas SD, puertos USB y para discos SATA así como puerto Ethernet,

Este de abajo se llama MK802, su precio está también en el entorno de los 50€ y su aspecto es básicamente el de un pendrive USB. La diferencia es que en su interior hay un miniPC con procesador Allwinner A10 a 1,5 Ghz, 512 Mb de RAM, 4 Gb de almacenamiento y funciona con Android 4.0 y tiene un puerto HDMI para conectarlo al monitor externo, que bien puede ser el televisor de tu salón.

NUC es el acrónimo que Intel emplea para referirse a la “Próxima Unidad de Computación“. Básicamente quieren decir que así serán mañana los ordenadores. Una caja de 10×10 cms. con procesador a elegir Core i3 o Core i5 Sandy Bridge, con conexiones Thunderbolt, HDMI y USB y los gráficos encargados a una tarjeta Intel HD 3000 integrada en la placa. Aquí ya nos subimos un poco de precio, unos 70€.

El tablet Ainol Novo 7″, con un precio rozando los 100€, podría parecerte que no es más que otro tablet, pero ojo a sus especificaciones. Pantalla con resolución 1024×600, 8Gb de memoria que puedes aumentar a 16Gb con tarjetas microSD, WiFi 802.11 b/g/n, procesador ARM Cortex a 1.2 GHz  yAndroid 4.0 Ice Cream Sandwich, con una autonomía de batería de unas 8 horas.

El plátano de la foto es para que compares el tamaño, lo que importa es la placa de al lado, un serio competidor del Raspberry que responde por VIA APC y cuesta unos 35€. Mide 17 x 8,5 cms y puedes conectarlo directamente a la tele o alojarlo en una mini CPU. Funciona con Android 2.3, su procesador corre a 800MHz con 512Mb de RAM y 2Gb de memoria. Tiene conexiones VGA y HDMI, es capaz de reproducir HDTV, tiene cuatro puertos USB 2.0 y una ranura para tarjetas.

No dirás que no te faltan opciones. Incluso puedes juntarlos todos que seguirán ocupando menos que tu ordenador actual.