La primera piedra

Andan hoy algunos revueltos por la caída en combate de un líder blogsférico, y no falta quien esgrime ya, presta, la piedra en la mano. Por mi parte (y sin que nadie me lo pida, como debe ser) me pongo incondicionalmente de lado de Escolar, a quien en modo alguno puede considerarse "culpable" de lo ocurrido, sino -por el contrario- tan víctima como los usuarios de su web.

Hoy es Wordpress, pero mañana puede ser Drupal. Hoy es Escolar (como hace unas semanas fue Menéame), pero mañana puede ser Kriptópolis... o cualquier otro. Por desgracia la mayoría de nosotros, simples aficionados voluntariosos, ni somos omniscientes ni podemos considerar todas las variables que componen hoy en día los vectores de ataque, desde los sistemas de publicación a los servidores que los alojan, y desde los navegadores de los usuarios a los fanáticos del Google Hacking.

Hace algún tiempo vengo advirtiendo de que la Web se ha convertido en territorio minado. Si hace unos años había que saber y "currárselo" para infiltrar malware en un sitio web, hoy cualquier robaperas te amarga el día y de paso intenta hundirte la reputación.

Eso no significa que tiremos la toalla, sino que somos realistas. Y desde que nos levantamos cada mañana, también posibles víctimas. Todos.

Comentarios

Selecciona tu forma preferida de visualizar los comentarios y pulsa el botón para guardar tus preferencias entre visitas (sólo si eres usuario registrado).

Ya que no quiero insitir en escolar.net pregunto aqui...

¿Soy el unico que ve esto? O es que el que està infectado soy yo...

En una anterior entrada, en mitad del codigo fuente del texto, "1996 era de 125.909; y el 1 de enero de 2004" un codigo noscript incrustado con un enlace de spam.

Supongo que tendria que haber insistido algo más en su momento.

Escarmiento

IE no es un navegador web, es un peligro público.

Pos vale

El problema vino por un fallo de seguridad en WordPress... por no actualizarlo cuando debia. Siempre es todo culpa de Microsoft y de el IE y de la releche en verso. Que el tio no haga lo que debe y no se preocupe de actualizar su SW no tiene nada que ver claro...

Siempre igual, que aburrimiento de gente.

Actualizar, algo poco comun en muchos..

Auditar el código es algo que la comunidad de software abierto debería hacer, pero que pasa? naranja... No solo que no lo revisa sino que tampoco actualiza y encima le hechan la culpa a Microsoft por el IE. Por favor, si pasa un pájaro por arriba de ustedes y les deja un regalito en la cabeza también será por culpa de Microsoft?

Disiento con el autor, si mantienen el software actualizado, las probabilidades de que desarrollen a traves de su sitio un ataque serán mínimas, por lo que si hacen todos los días la tarea de revisar las actualizaciones o site de seguridad no tendrán mayores problemas. Eso si, no se quejen si tienen que estar un rato sin web porque las actualizaciones salen a cualquier hora o cualquier dia sin avisar.

Saludos.

En qué quedamos

« Auditar el código es algo que la comunidad de software abierto debería hacer, pero que pasa? naranja... »
« Eso si, no se quejen si tienen que estar un rato sin web porque las actualizaciones salen a cualquier hora o cualquier dia sin avisar. »

¿En qué quedamos? ¿No hay revisión de código o hay demasiadas revisiones de código?
En cuánto a la frecuencia... ¿es que prefieres que las acualizaciones de seguridad sean publicadas sólo una vez al mes (como hace cierta empresa de $oftware cuyo nombre no quiero recordar)?

Que con vosotros, los fanboys de M$, no hay por dónde...

La lógica es la primera

La lógica es la primera víctima de los fanboy, sean de Microsoft, Mac o Linux.

El primer argumento se refiere a que los administradores no auditan el código de su propio sitio. La mayoría de ellas declara ser seguidor de software libre (si es por convicción o por se políticamente correcto es otra cosa) pero, irónicamente, no cumple sus propios postulados de revisar su código frecuentemente (de su sitio se entiende).

El segundo argumento habla de una cosa distinta, de las revisiones que derivan en actualizaciones constantes del software como WordPress que parece que saliera una cada quince días. Esto puede ser una molestia para muchos administradores y por supuesto también para los visitantes de los sitios, este segundo argumento quizás explique por qué algunos prefieren no actualizar ("de momento me quedaré con la versión anterior hasta ver si es compatible con todos los plugins que vengo usando...") y correr el riesgo de ser atacados con éxito.

Por supuesto que no

El primer argumento se refiere a que los administradores no auditan el código de su propio sitio

Como intento de trolear no está mal, pero no pasa de ser un disparate que confirma tu propia afirmación, porque la lógica es también la primera víctima de tu razonamiento-provocación.

Sigo sin entender "tu lógica"

« Auditar el código es algo que la comunidad de software abierto debería hacer, pero que pasa? naranja... »
« [...] los administradores no auditan el código de su propio sitio. La mayoría de ellas declara ser seguidor de software libre [...] »

Explícame cómo llegas de « los administradores no auditan el código de su propio sitio » y « La mayoría de ellas declara ser seguidor de software libre » a la conclusión que « Auditar el código es algo que la comunidad de software abierto debería hacer, pero que pasa? naranja... ».

¿Es que en tu ingenuidad confundes « los administradores cuya mayoría se declara partidario del software libre » con « la comunidad de software abierto que debería auditar el código »?

Se nota que no entiendes de que la va lo del software libre, que es claro que tantos años de "marketting" han hecho mella en la población. Qué pena por el mundo!

Po fueno

Actualicemos todos nuestro software, pongamos parches y reajustes, modifiquemos nuestros diseños y hagamos todo lo necesario para que el Internet Explorer no se vea afectado. Que siempre salga inmune y todo quede perfecto.

Cambiemos el mundo para que todo se vea como a Microsoft le conviene.

Si, el culpable es IE

Como han dicho por ahí, el troyano solo afectaba a usuarios con IE, por lo tanto el problema si es culpa (en parte) de Micro$oft. Pero si tu quieres seguir usandolo es problema tuyo, luego no eches las culpas de tu ignorancia a la no actualización del webmaster. Tu también eres responsable de lo que usas.

"God's in his heaven. All's right with the world"

Volvemos a lo de siempre

¿¿ Y si no usas IE porque quieres, sino porque no te dejan usar otro (trabajo, etc) ??

IE7 te avisa

IE7 te avisa con una bonita barra amarilla si quieres instalar un complemento. Si el usuario es un inconsciente y le da permiso de ejecucion, tendra lo que se merece.

Si mi firma es la 1ª regla de seguridad, la 2ª seria NO ejecutar nada de lo que no estes seguro por muy de confianza que sea la pagina. El dia que entre en Kriptopolis y me salga una barrita amarilla, ni de coña le doy a ejecutar.

--
La primera regla de seguridad es NO trabajar con cuenta de Administrador

Tienes razón

Tienes razón, admin. He visto la noticia y aúnque creo, personalmente, que si bien Escolar tiene su porción de culpa no es menos cierto que ha sido victíma (una más) de los fallos del software que utilizamos cotídianamente. ¿No ha habido noticias de páginas de empresas antivirus que infectaban a sus usuarios con malware? ¿ y empresas de hardware que con sus dispositivos difundian algun que otro troyano o virus?. Buscar culpables es la solución más fácil y más comóda. Escolar lo tiene que estar pasándo mal y desde aquí le muestro mi apoyo. A veces se aprende más de los fallos que de los aciertos y también es verdad que no somos Dios sino simples humanos con ganas de aprender. Internet es como la vida misma, sujeta a peligros y a la mala leche de algún hijop... Esto nos enseña que hay que extremar las precauciones y no fiarnos y recordándo la frase de un sargento de policía en una antigua y famosa serie de TV : "Tened cuidado ahí fuera".

Saludos

Y eso de ser paranoicos

Y eso de ser paranoicos ya no es suficiente.

---
http://www.perusec.org/
http://laballena.org/

Seguridad

Hoy en día, cualquiera puede ser víctima de un "hacking" de estos. Muchos se despreocupan, y ese es el gran error. No saben la de daño que se puede hacer desde fuera de una web.

Los comentarios, es decir, el permitir que una persona que no conoces altere el contenido de tu web, es una vía de ataques segura que debería estar perfectamente blindada.

Wordpress ha ido acumulando últimamente un bug detrás de otro, y parece que hay algo de desidia en este tema de la seguridad.

Drupal, por lo que llevamos visto, se toma este tema mucho más en serio, y aunque algunos días nos despertemos con avisos de bug, se solucionan rápidamente y no ocultan los fallos más de lo estrictamente necesario.

Yo usé PHPNuke, y fui víctima también de múltiples hackeos. Uno de ellos fue especialmente grave.

Lo más chocante de todo esto, es que hoy en día parece que no se puede tener una web online sin un equipo de expertos detrás. Parece que es fácil montar una web, pero igual de fácil les es a algunos destrozarlas.

No comprendo

Hola a todos,

Disculpad mi ignorancia pero no entiendo nada: Me parece muy bien (me parece fatal) que alguien haya irrumpido en el sitio web escolar.net, pero bueno, con volver a restaurar los backup y actualizar sistema, quien le dice que es un sitio atacante? El antivirus del cliente? El antispyware? Bien, pero de ahi a cambiar su web...

Creo que no he entendido la jugada.

Gracias

Pero la infección te viene por IE

Coincido en que Escolar puede tener un mínimo de culpa por no actualizar su software a tiempo y permitir la infección de sus lectores, pero leche. Yo soy lector y me interesa navegar con seguridad, vaya por páginas conocidas o no. Si me la cuelan por IE la cuestión es que IE es vulnerable a ataques contra mi ordenador y la versión de WP que tenía Escolar era vulnerable contra el ataque que realizaron para colarle el script. Si visitaba la página infectada con, pongamos como ejemplo, Opera no me habría infectado. Vamos, que la seguridad tiene varios niveles en los que actuar y el último es nuestro propio ordenador. Sobre ese tenemos nosotros el control (normalmente)

Yo he leído el blog de Escolar alguna vez en los últimos días y no he tenido problemas de infección, ¿será que navego seguro y con un SO algo más robusto?

Como han dicho esto no quita que le pueda pasar a cualquiera.

Actualizaciones.

Hoy en día, cualquier que use un CMS debe tener claro que en el momento que se publica una vulnerabilidad del producto ya puede "hacer cuentas" para planificar la actualización. Tan sólo hay que estar subscrito al RSS de Security Focus para que cada mañana se te ponga el pelo como "escarpias" de la vulnerabilidad aparecidas. Por ejemplo, los usuarios de Mambo/joomla tienen que estar muy contentos en las últimas semanas!!! Por supuesto, Drupal tampoco está libre "de pecado" pero parece que sus desarrolladores se esfuerzan en evitar vulnerabilidades en su código.

Y todos lo sabemos. "En casa de herrero......"

Actualicese, Sr. Escolar, actualicese ;-)

No es tan sencillo

Por ejemplo, Drupal 6 ya ha sufrido algún susto al que resulta inmune Drupal 5.

Entonces... ¿actualizar es la solución?

Mantenerse informado y aplicar parches sí; actualizar "a la última" ni de coña ;)

Mi servidor estaba superprotegido.

Y se fue al garete por que se fue la luz, y al volver, el pico de tensión fastidió la fuente de alimentación. Ahora estoy sin servidor web.

Siempre hay algo en lo que no piensas.

Apoyo a Administradores

Los servicios que presta Admin por medio de Kriptópolis, no los pagamos, nadie nos obliga a visitar su web, lo hacemos porque nos beneficia en muchas formas y si bien Admin adquiere, porque así lo desea, una responsabilidad con sus visitantes, que en última instancia son la razón de ser, tampoco es el responsable absoluto de nuestra seguridad. Como usuarios, y máxime de un servicio gratuito, no podemos pretender que nuestra seguridad dependa exclusivamente de otros. La seguridad es para todos y por tanto es un asunto de todos.

Como siempre los "evangelistas" del software se agarran a palos

La verdad es que mas allá de toda discusión filosófica de Software Libre, Microsoft IE o administración de sitios, todo pasa en definitiva por una cuestión moral.

La culpa de todo esto y de que las cosas se compliquen cada día mas para los usuarios es la proliferación de estos delicuentes que se dedican a explotar defectos para beneficio propio.

Eso es lo mismo que una persona llegue todos los dias a tu casa a probar si dejaste la puerta mal cerrada, hasta que un dia vos estas confiado y distraido con quien sabe que problema del mundo real y te olvidaste trabar la puerta. ¿Es etico que venga una persona, la encuentre abierta y te robe o destruya tu propiedad? El problema de algunos hackers es que su actitud no es buena, cuando encuentran un roblema en un sitio no avisan a su propietario del problema o a la autoridad competente para solucionar o minimizar las repercusiones.

Como dice el admin, nadie es omnisciente u omnipresente pero si otras personas ayudaran la cosa sería distinta...

Como dije, es una cuestión moral, de respeto y de ética que mucho tiene que ver con la educación tan pobre que se les esta dando a muchos de nuestros congéneres.

Se buscan culpables

Se buscan culpables, y la mayoría de los tipos listos y duros que analizan el problema se olvidan de lo obvio: el culpable es el delincuente. Pues sí , señores, el menda que se preocupó de introducir código malicioso al Escolar es el culpable; sorpresa, ¿verdad?

Gracias!

No quise yo decirlo tan claro, pero ya veo que hay gente que tiene problemas para comprender algo tan sencillo como lo que tú dices.

¿De qué hablamos?

¿Hablamos de legalidad o de seguridad? Por que yo ya me he perdido, si resulta que la culpa es del ciberdelicuente no hay problema, se denuncia a la policía que han entrado en tu web y ya está, que ellos se encarguen (como pasa cuando asaltan tu casa).

¿Qué la web no estaba debidamente asegurada? No conozco ninguna ley que me obligue a hacerlo, al igual que nadie me puede obligar a cerrar la puerta de mi casa o de mi coche, como si las dejo abiertas, eso es propiedad privada y solo el dueño o personas autorizadas pueden entrar (hablando legalmente, claro).

Evidentemente lo cómodo es echarle la culpa al que pringa con todo el asunto, por que está más a mano. Si se descubriese quién fue el invadió la web veríamos si iban a ver tanto revuelo con la seguridad de la web.

Opinar

Los comentarios publicados en este sitio expresan sólo la opinión de su autor, quien será el único responsable de los mismos. La publicación de cualquier comentario no supone en absoluto la conformidad del responsable de este sitio con su contenido.

Como norma general, en este sitio no se publican comentarios que incluyan datos personales, ni direcciones de correo, ni ninguna otra forma de establecer contactos privados o comerciales, así como comentarios que no aportan nada, fuera de tema o que no se ajustan a la netiqueta, la ortografía o la educación.

Para poder enviar tus comentarios has de permitir las cookies del sitio.

Por favor, escribe arriba el resultado de la operación planteada. Gracias.
  • Etiquetas HTML permitidas: <a> <em> <strong> <ul> <ol> <li> <p> <u> <br><strike> <blockquote> <div>

Más información sobre las opciones de formato...