Boletín de diciembre 2023

Despedimos 2023 con el último boletín informativo de CSIRT-CV de este año. En este número, destacamos los hitos más significativos que hemos alcanzado a lo largo del último mes del año. Desde la campaña de concienciación sobre dispositivos conectados a las vulnerabilidades más destacadas o noticias más relevantes.  

Dispositivos conectados

Desde CSIRT-CV hemos puesto en marcha una nueva campaña dirigida a todos los ciudadanos bajo el nombre “Dispositivos Conectados sí, pero sin riesgos” con el objetivo de concienciar a la sociedad en general sobre el uso seguro y responsable de Internet y las nuevas tecnologías.

Durante quince días, hemos proporcionado algunos consejos, así como riesgos y ámbitos en los que podemos encontrar dispositivos conectados como en hogares inteligentes o casas domóticas (Smart home), juguetes interactivos (Smart toys), Internet de las Cosas (IoT) y dispositivos electrónicos inteligentes que se incorporan en alguna parte de nuestro cuerpo (Wearables).

El artículo de esta noticia está disponible en nuestro portal de CSIRT-CV.

 

Convenio de colaboración para impulsar el Centro de Innovación y Competencia en Ciberseguridad

El Consell ha autorizado el convenio de colaboración entre la Comunitat Valenciana, Cataluña y Galicia y el Instituto Nacional de Ciberseguridad de España (Incibe) para ejecutar el proyecto Centro de Innovación y Competencia en Ciberseguridad, perteneciente al programa Redes Territoriales de Especialización Tecnológica (Retech), que se desarrolla en el marco del plan de Recuperación, Transformación y Resiliencia, financiado con los fondos Next Generation EU.

Gracias a este proyecto, el CSIRT-CV impulsará la ciberseguridad industrial de las empresas valencianas y generará cultura y capacidades de ciberseguridad en el territorio valenciano.

En el siguiente enlace, puedes leer esta noticia publicada en nuestro portal de CSIRT-CV o ampliar la información en la web de la Generalitat.

 

Descifrando el Smishing: lo que debes saber para mantenerte a salvo

Para terminar el mes y el año, CSIRT-CV ha elaborado un vídeo con recomendaciones para evitar el Smishing, ya que, con el inicio del Año Nuevo, la Navidad, las Rebajas… es habitual recibir decenas de SMS en el teléfono móvil.

Ante las festividades, los ciberatacantes aumentan su actividad mediante el diseño de campañas de phishing (correo electrónico), smishing (mensajes de texto) u otros métodos de ingeniería social para engañar a las personas.

Es esencial mantenerse alerta y practicar buenas prácticas de seguridad cibernética durante todo el año, pero especialmente durante períodos de mayor actividad en Internet, como la Navidad, vacaciones, festividades, al incrementarse nuestra distracción y ser más propensos a caer en la trampa.

En el siguiente vídeo, encontrarás ocho consejos para protegerte ante el Smishing.

 

Alertas de seguridad

Por último, en nuestro portal de CSIRT-CV puedes encontrar las alertas de seguridad que publicamos periódicamente y que pueden ayudarte a mantener tus equipos actualizados y protegidos.

A continuación, destacamos las alertas de seguridad más relevantes del mes:

  • Múltiples vulnerabilidades en productos Apple. Se han reportado 2 vulnerabilidades 0day en explotación activa para versiones iOS anteriores a 16.7.1. La primera es una vulnerabilidad de lectura fuera de los límites del búfer que podría revelar información sensible durante el tratamiento de contenidos web; mientras que la segunda es una vulnerabilidad de corrupción de memoria que puede provocar la ejecución de código arbitrario durante el procesamiento de contenido web.
  • Actualizaciones de Android de Diciembre. Google lanzó a principios de mes un paquete de actualizaciones destinadas a corregir 85 vulnerabilidades identificadas en los componentes del sistema de Android. Estas vulnerabilidades permitían entre otras, escalada de privilegios y divulgación de información sin interacción del usuario. Se recomienda aplicar las actualizaciones de Google.
  • Campaña fraudulenta, suplantando a Metrovalencia, que afecta a tarjetas SUMA. Se ha detectado una campaña de mensajes fraudulentos en la red social Facebook, suplantando a Metrovalencia, en la cual se publicita una nueva tarjeta SUMA por un importe de 2,35 €. Si no has accedido al enlace de la publicación, ignóralo y avisa a tus allegados de que es una estafa.

Si tienes alguna inquietud sobre ciberseguridad o necesidad de formación en este área, no dudes en visitar nuestras webs donde encontrarás consejos, cursos, informes y mucho más contenido: https://csirtcv.gva.es/ y https://concienciat.gva.es/ así como seguir nuestras redes sociales: Facebook (CSIRT-CV) y X (antiguo Twitter) (@CSIRTCV).

Desde CSIRT-CV, os deseamos un Próspero Año Nuevo sin amenazas digitales.

Boletín de noviembre 2023

Iniciamos el penúltimo mes de este año y para dar la bienvenida al mes de diciembre os traemos un nuevo boletín informativo en el que recogemos la participación del CSIRT-CV en varios eventos de Ciberseguridad como son las Jornadas STIC del CCN y el congreso IARIA, así como unos consejos sobre compras seguras online y algunas de las vulnerabilidades más relevantes del último mes. ¡Comenzamos!

Congreso IARIA

El mes de noviembre ha sido uno de los periodos más activos en cuanto a la participación de CSIRT-CV en eventos de Ciberseguridad. El primero de ellos al que asistimos fue el Congreso IARIA 2023 bajo el título Fronteras en Ciencia, Tecnología, Servicios y Aplicaciones (Annual Congress on Frontiers in Science, Technology, Services, and Applications).

Este congreso se celebró celebrado del 13 al 17 de noviembre en la ciudad de Valencia y contó con la presencia de doctores, profesores, científicos, especialistas y tomadores de decisiones de todas las entidades económicas, educativas y gubernamentales en sistemas sociales, software, análisis de ciencia de datos, comunicaciones, tecnología y servicios en red a nivel mundial.

Durante el congreso, nuestra compañera de CSIRT-CV, Marina Galiano presentó dos de los proyectos en los que está trabajando e investigando el Centro de Seguridad de las Tecnologías de la Información y las Comunicaciones de la Comunitat Valenciana, pertenecientes al área de la Ciberseguridad Industrial. Estos trabajos consisten en el desarrollo de entornos que simulan, por un lado, el funcionamiento real de una Unidad de Imagen Médica y, por otro, el de una SmartCity, con el objetivo de entender y proteger mejor los sistemas que los componen de posibles amenazas cibernéticas.

El artículo de esta noticia está disponible en nuestro portal de CSIRT-CV.

XVII Jornadas STIC CCN-CERT y V Jornadas de Ciberdefensa

Como viene siendo habitual, CSIRT-CV ha participado en las XVII Jornadas STIC CCN-CERT y V Jornadas de Ciberdefensa: ESPDEF-CERT, organizadas por el Centro Criptológico Nacional (CCN), bajo el lema “Compartir para ganar”, entre el 28 y el 30 de noviembre en Madrid, coincidiendo la última jornada con el Día Mundial de la Seguridad de la Información, que se celebra cada 30 de noviembre, desde 1988.

Durante estas jornadas hemos tenido el placer de participar con la ponencia El Amperio contra Carga: atacando a un cargador eléctrico en una SmartCity, en la que nuestra compañera Marina Galiano ha explicado las consecuencias sociales que podría sufrir una Smartcity después de que varios dispositivos IoT como son los cargadores eléctricos de vehículos, los sensores de llenado de contenedores o las cámaras de vigilancia de tráfico fueran atacados por ciberdelincuentes.

La SmartCity es un proyecto de investigación, enmarcado dentro del ámbito de la Ciberseguridad Industrial, que lleva a cabo CSIRT-CV en colaboración con el Ajuntament de València, para la realización de pruebas con el fin de saber qué pasaría si fueran manipulados estos dispositivos IoT, que se encuentran actualmente repartidos por la ciudad de Valencia, y sobre todo para minimizar su impacto en la sociedad.

En el siguiente enlace, puedes leer esta noticia publicada en nuestro portal de concienciaT y ampliar la información acerca de estas jornadas.

Compras seguras online

Estamos inmersos en una de las épocas en las que realizamos cientos de compras tanto en tiendas físicas como en comercios electrónicos. El Black Friday, el Cyber Monday, los regalos de Navidad, las rebajas, etc. nos incitan a realizar compras compulsivas y nos llevan a uno de los escenarios que más nos preocupa en CSIRT-CV: la Ciberseguridad en las compras online y cómo evitar ser víctimas de estafas y fraudes ya que son miles los ciudadanos que son víctimas de los ciberatacantes.

Por ello, y con el fin de que podáis disfrutar de vuestras compras online de manera segura, hemos lanzado una serie de ciberconsejos en formato cartoon, tanto previos a la compra como tras esta, y qué hacer en caso de haber sido víctima de este tipo de fraude para no caer en la trampa.

¡Aprovecha esta oportunidad para asentar tus conocimientos sobre compras seguras online!

Alertas de seguridad

Por último, en nuestro portal de CSIRT-CV puedes encontrar las alertas de seguridad que publicamos periódicamente y que pueden ayudarte a mantener tus equipos actualizados y protegidos.

A continuación, destacamos las alertas de seguridad más relevantes del mes:

      • Vulnerabilidades en productos de Siemens: Siemens ha reportado varias vulnerabilidades cuya explotación podría permitir a los atacantes ejecutar código arbitrario o causar una denegación de servicio. Siemens ha lanzado actualizaciones para los productos afectados y recomienda a los usuarios que actualicen a las últimas versiones.
      • Vulnerabilidad crítica en productos Johnson Controls: Jim Reprogle reportó esta vulnerabilidad crítica a Johnson Controls que podría permitir a un usuario no autorizado acceder a funciones de depuración que fueron expuestas accidentalmente. Johnson Controls recomienda a los usuarios actualizar los productos a las últimas versiones.

Si tienes alguna inquietud sobre ciberseguridad o necesidad de formación en este área, no dudes en visitar nuestras webs donde encontrarás consejos, cursos, informes y mucho más contenido: https://csirtcv.gva.es/ y https://concienciat.gva.es/ así como seguir nuestras redes sociales: Facebook (CSIRT-CV) y X (antiguo Twitter) (@CSIRTCV).

Boletín de octubre 2023

Final de mes y con ello, un nuevo boletín, el de octubre. En esta entrega, destacamos el Mes Europeo de la Ciberseguridad, el lanzamiento de la nueva campaña de concienciación del CSIRT-CV ‘Para. Piensa. Conecta. Sé más inteligente que un hacker’, así como algunas de las vulnerabilidades más relevantes acontecidas en las últimas semanas. ¡Empezamos!

 

Mes Europeo de la Ciberseguridad

Cada año, durante el mes de octubre, se celebra el Mes Europeo de la Ciberseguridad. Una iniciativa, organizada por la Comisión Europea y la Agencia de la Unión Europea para la Ciberseguridad (ENISA), que persigue ayudar tanto a ciudadanos como a empresas a mantenerse informados y concienciados de las novedades y riesgos en el ámbito de la seguridad informática.

Este año, ENISA ha centrado su campaña de concienciación en la ingeniería social y el lema escogido ha sido ‘#BeSmarterThanAHacker’. En esta página puedes encontrar una gran variedad de contenidos, así como actividades organizadas por diferentes países, materiales de ciberseguridad e incluso una prueba para descubrir cuál es el nivel de conocimiento en materia de ciberseguridad, etc.

En la misma línea de ENISA, se han basado el resto de campañas orquestadas por los diferentes organismos dedicados a la ciberseguridad y la seguridad en la red en aras a reforzar el mismo mensaje entre la población europea.

En este sentido, en España, contamos con el Departamento de Seguridad Nacional (DSN), además, del Instituto Nacional de Ciberseguridad (INCIBE), que junto con la Oficina de Seguridad del Internauta (OSI), ha lanzado su campaña centrada en la suplantación de identidad.

De entre sus actividades programadas, resalta el webinar ‘Suplantación de identidad y robo de cuentas’, que se celebrará el próximo lunes, 30 de octubre, vía online. Si estás interesado en la materia, no pierdas la oportunidad y pincha aquí para inscribirte a este taller de una hora de duración e impartido por Ruth García, técnico de Conocimiento y Concienciación para Ciudadanos y Menores, de INCIBE.

 

‘Para. Piensa. Conecta. Sé más inteligente que un hacker’

Desde CSIRT-CV, como organismo dedicado a garantizar la seguridad en la red en la Comunitat Valenciana, también hemos querido sumarnos a esta causa y hemos lanzado nuestra propia campaña de concienciación, dirigida a todos los ciudadanos, a través de nuestras redes sociales (Facebook y X) y de nuestro portal de concienciaT bajo el título ‘Para. Piensa. Conecta. Sé más inteligente que un hacker’.

Para esta campaña, nos hemos centrado en cuatro escenarios como son las redes sociales, el correo electrónico, la identidad digital y las ciberestafas, susceptibles de sufrir ataques enmarcados dentro de la ingeniería social. En todos estos casos, hemos identificado los principales problemas a los que nos podemos enfrentar y hemos descrito una serie de recomendaciones para mantenerse ciberseguro. Accede a nuestra campaña para ampliar esta información y descubrir las infografías elaboradas. Y recuerda, ante cualquier situación, aunque desconozcas si estás ante una ciberamenaza, sigue estos tres sencillos pasos: para, piensa y conecta. Seguro que así le libras de caer en las redes de los atacantes.

 

Día Internacional del Docente y Día Internacional del Correo

El mes de octubre arrancó con el Día Internacional del Docente (5 de octubre). En nuestra infografía, ‘Menores y Ciberseguridad crecen juntos’ puedes encontrar algunos tips dirigidos a los profesionales de la Educación sobre el buen uso de Internet o el bulling, además de otros recursos recogidos en nuestra campaña ‘Ciberseguridad, una asignatura pendiente’.

Asimismo, coincidiendo con el Día de la Comunitat Valenciana, también celebramos el Día Internacional del Correo. Para esta ocasión recordamos una serie de consejos sobre ciberseguridad para no bajar la guardia ni en fiestas a través de esta infografía. Recuerda que los ciberatacantes están siempre al acecho y no se puede bajar la guardia.

 

Alertas de seguridad

Por último, en nuestro portal de CSIRT-CV puedes encontrar las alertas de seguridad que nuestro equipo técnico publica periódicamente y que pueden ayudarte a mantener tus equipos actualizados y protegidos. A continuación, destacamos las tres alertas de seguridad más relevantes del mes:

      • Actualizaciones críticas en Oracle. Oracle ha publicado una actualización crítica en la que se resuelven 387 vulnerabilidades, algunas de ellas críticas.
      • Vulnerabilidad en VMware vCenter Server. VMware ha emitido actualizaciones de seguridad para corregir una vulnerabilidad crítica relacionada con un actor malintencionado con acceso a la red a VCenter Server, que puede desencadenar una escritura fuera de los límites que podría conducir a la ejecución remota de código. Las versiones afectadas son la 8.0 y 7.0.
      • Desbordamiento de búfer en librería glibc de distribuciones Linux. Una vulnerabilidad de severidad alta, que afecta a la librería glibc, nombre común utilizado para GNU C Library. La explotación de esta vulnerabilidad podría permitir un escalado local de privilegios que otorgase privilegios completos de root.

 

Te animamos a compartir este boletín con tus colegas, familiares y amigos para promover entre todos una Cultura de la Ciberseguridad y buenas prácticas en el uso de las nuevas tecnologías.

Si tienes alguna inquietud sobre ciberseguridad o necesidad de formación en este área, no dudes en visitar nuestras webs donde encontrarás consejos, cursos, informes y mucho más contenido: https://csirtcv.gva.es/ y https://concienciat.gva.es/ así como seguir nuestras redes sociales: Facebook (CSIRT-CV) y X (antiguo Twitter) (@CSIRTCV).

Boletín de septiembre 2023

Volvemos de las vacaciones de verano con un nuevo boletín en el que recogemos los principales acontecimientos del mes de septiembre y un resumen de las vulnerabilidades detectadas. En esta ocasión, tenemos una vulnerabilidad de especial importancia, ya que su detección ha sido por parte de nuestro equipo de Red Team.

Durante el mes de septiembre, desde el CSIRT-CV hemos lanzado diversas comunicaciones relacionadas con los acontecimientos que podéis conocer a continuación. 

Día Internacional del Teletrabajo 

El pasado 16 de septiembre, se celebró el Día Internacional del Teletrabajo, una efeméride que hubiera pasado desapercibida de no haber sido por la pandemia COVID-19, que extendió su implementación a lo largo y ancho del planeta. 

Implementar el teletrabajo, supone grandes beneficios para la plantilla como la conciliación familiar o contar con personal en diferentes lugares geográficos, pero también puede entrañar riesgos para la privacidad y la seguridad de la información de la propia empresa. 

Por ello, desde CSIRT-CV, hemos elaborado una guía de seguridad para que puedas trabajar de forma segura siempre que te encuentres fuera de la oficina. 

Accede a nuestro portal de concienciaT y conoce nuestro comunicado completo. 

Red Team del CSIRT-CV ocupa la primera posición del ranking de CCN 

Gracias a reportar vulnerabilidades, dos compañeros del Red Team del CSIRT-CV, Pablo Arias Rodríguez y Jorge Alberto Palma Reyes han alcanzado el primer puesto del ranking de investigadores con 16 vulnerabilidades reportadas, hasta la fecha. 

El Red Team (Equipo de Ataque) del CSIRT-CV participa, desde 2020, en el programa CVE coordinado por el CNA de INCIBE como investigadores de problemas de seguridad. 

Cabe resaltar que las vulnerabilidades reportadas están solucionadas en la última versión del producto afectado. 

Conoce más detalle acerca de este acontecimiento a través del siguiente enlace.

Alertas de seguridad 

Por último, recogemos las tres alertas de seguridad más destacables en este mes: 

      • Vulnerabilidades en ARCONTE Áurea: Arconte Áurea es un software para la grabación, almacenamiento y gestión de toda la información generada en los tribunales judiciales, desarrollada por Fujitsu. El equipo del CSIRT-CV ha detectado 5 vulnerabilidades, que ya fueron reportadas y sobre las que se supo que afectaban a las versiones del producto inferiores a la 1.5.0.0. Actualmente, todas ellas se encuentran solucionadas, incluida la versión 1.6.2.3. 
      • Software Pegasus en iPhones: Este malware es conocido por ser un software espía capaz de leer mensajes, rastrear llamadas y recopilar contraseñas, entre otros. Apple lanzó el jueves actualizaciones de seguridad de emergencia para iOS, iPadOS, macOS y watchOS para abordar dos fallas de día cero que han sido explotadas. La compañía recomienda a sus usuarios aplicar las actualizaciones disponibles para todos los dispositivos y sistemas operativos. 
      • Omisión de autenticación en Cisco BroadWorks y servicios Xtended: Cisco ha publicado una vulnerabilidad de severidad crítica que podría permitir que un atacante remoto, no autenticado, falsifique las credenciales necesarias para acceder a un sistema afectado. La vulnerabilidad afecta a Cisco BroadWorks Application Delivery Platform y Cisco BroadWorks Xtended Services Platform si se ejecuta una versión vulnerable de Cisco BroadWorks. Por ello, Cisco ha lanzado actualizaciones de software gratuitas que solucionan la vulnerabilidad.

Te animamos a compartir este boletín con tus colegas, familiares y amigos para promover entre todos una Cultura de la Ciberseguridad y buenas prácticas en el uso de las nuevas tecnologías. 

Si tienes alguna inquietud sobre ciberseguridad o necesidad de formación en este área, no dudes en visitar nuestras webs donde encontrarás consejos, cursos, informes y mucho más contenido: https://csirtcv.gva.es/ y https://concienciat.gva.es/ así como seguir nuestras redes sociales: Facebook (CSIRT-CV) y X (antiguo Twitter) (@CSIRTCV).