Hacking a PIN de Cajeros La noticia de hoy es llamativa, pero real y útil para aquellos criminales que quieren robar los PIN de tarjetas de crédito. ¿A qué ladrón no le gustaría robar PIN de cajeros automáticos a través de un dispositivo móvil, como por ejemplo el iPhone? Existe un complemento para iPhone denominado FLIR One, el cual es un accesorio de infrarrojos que se ajusta al dispositivo en sus modelos iPhone 5 y 5S. El concepto que se esconde detrás de este uso es que la cámara de infrarrojos recoge el calor térmico y lo traduce en imágenes con colores dinámicos, lo que después de haber pulsado los botones de un cajero puede ser el camino de usar tu PIN de desbloqueo de la tarjeta. El accesorio no fue ideado para realizar estas acciones, pero los ladrones han visto en este accesorio una vía sencilla de conseguir los PIN de tarjetas en los cajeros. Esta tecnología utilizada, generalmente, había sido reservada para operaciones militares, pero hoy en día puede ser adquirida por unos cientos de dólares. La cámara hace todo el trabajo capturando una imagen del calor que se dejó en el teclado del cajero al introducir el PIN. ¿Cómo podrían completar lo que necesitan, es decir la tarjeta? Pues ellos pueden utilizar un escáner para capturar los datos de la tarjeta, o utilizar otras técnicas de skimming. En el siguiente video se puede observar lo sencillo que es realizar un robo de PIN con este accesorio. El atacante pasa totalmente desapercibido, pero roba las pulsaciones térmicas del usuario en el dispositivo de compra. ¿Cómo protegerse? Esto es realmente sencillo, lo único que debemos hacer tras realizar la compra o tras sacar dinero de un cajero es reposar los dedos en otros botones. De esta forma estamos "contaminando" el escenario con el calor producido por nuestros dedos. En otras palabras, esta acción dejaría una "firma" sobre el teclado que el criminal no podrá detectar. Fuente La noticia de hoy es llamativa, pero real y útil para aquellos criminales que quieren robar los PIN de tarjetas de crédito . ¿ A qué ladrón... Leer más »
Las 10 mejores técnicas de hacking web en el 2013 Como todos los años, WhiteHat Security (la empresa fundada en 2001 por Jeremiah Grossman) lleva a cabo un concurso con las mejores técnicas de hacking web del año. Las votaciones a los nuevos y creativos métodos suelen ser en dos fases: la primera abierta a la Comunidad y la segunda en la que un (impresionante) jurado elige las mejores en base a los resultados de la primera. Ahora por fin, tenemos los ganadores de las mejores técnicas del 2013: El Top 10 Mario Heiderich – Mutation XSS Angelo Prado, Neal Harris, Yoel Gluck – BREACH Pixel Perfect Timing Attacks with HTML5 Lucky 13 Attack Weaknesses in RC4 Timur Yunusov and Alexey Osipov – XML Out of Band Data Retrieval Million Browser Botnet Video Briefing Slideshare Large Scale Detection of DOM based XSS Tor Hidden-Service Passive De-Cloaking HTML5 Hard Disk Filler™ API Lista completa de 2013 (sin un orden en particular): Tor Hidden-Service Passive De-Cloaking Top 3 Proxy Issues That No One Ever Told You Gravatar Email Enumeration in JavaScript Pixel Perfect Timing Attacks with HTML5 Million Browser Botnet Video Briefing Slideshare Auto-Complete Hack by Hiding Filled in Input Fields with CSS Site Plagiarizes Blog Posts, Then Files DMCA Takedown on Originals The Case of the Unconventional CSRF Attack in Firefox Ruby on Rails Session Termination Design Flaw HTML5 Hard Disk Filler™ API Aaron Patterson – Serialized YAML Remote Code Execution Fireeye – Arbitrary reading and writing of the JVM process Timothy Morgan – What You Didn’t Know About XML External Entity Attacks Angelo Prado, Neal Harris, Yoel Gluck – BREACH James Bennett – Django DOS Phil Purviance – Don’t Use Linksys Routers Mario Heiderich – Mutation XSS Timur Yunusov and Alexey Osipov – XML Out of Band Data Retrieval Carlos Munoz – Bypassing Internet Explorer’s Anti-XSS Filter Zach Cutlip – Remote Code Execution in Netgear routers Cody Collier – Exposing Verizon Wireless SMS History Compromising an unreachable Solr Serve Finding Weak Rails Security Tokens Ashar Javad Attack against Facebook’s password reset process. Father/Daughter Team Finds Valuable Facebook Bug Hacker scans the internet Eradicating DNS Rebinding with the Extended Same-Origin Policy Large Scale Detection of DOM based XSS Struts 2 OGNL Double Evaluation RCE Lucky 13 Attack Weaknesses in RC4 Resultados de años anteriores: 2006 (65), 2007 (83), 2008 (70), 2009 (82), 2010 (69), 2011 (51) y 2012 (56). Más información de las votaciones de 2013: http://blog.whitehatsec.com/top-10-web-hacking-techniques-2013/ Como todos los años, WhiteHat Security (la empresa fundada en 2001 por Jeremiah Grossman) lleva a cabo un concurso con las mejores técnica... Leer más »