<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Psychedelic &#187; Seguridad Informatica</title>
	<atom:link href="http://www.psychedelic.com.ar/category/seguridad-informatica/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.psychedelic.com.ar</link>
	<description>Del griego: expresion de la mente</description>
	<lastBuildDate>Mon, 18 Oct 2010 19:24:01 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=</generator>
		<item>
		<title>Amazon entró a mi cuenta de gmail! (actualizado II)</title>
		<link>http://www.psychedelic.com.ar/2010/06/amazon-entro-a-mi-cuenta-de-gmai/</link>
		<comments>http://www.psychedelic.com.ar/2010/06/amazon-entro-a-mi-cuenta-de-gmai/#comments</comments>
		<pubDate>Sat, 19 Jun 2010 20:04:47 +0000</pubDate>
		<dc:creator>Facu</dc:creator>
				<category><![CDATA[General]]></category>
		<category><![CDATA[Internet]]></category>
		<category><![CDATA[Seguridad Informatica]]></category>
		<category><![CDATA[Acceso no autorizado]]></category>
		<category><![CDATA[Amazon]]></category>
		<category><![CDATA[Privacidad]]></category>
		<category><![CDATA[Seguriadad]]></category>

		<guid isPermaLink="false">http://www.psychedelic.com.ar/?p=432</guid>
		<description><![CDATA[Hoy pasó algo muy raro: entro a mi cuenta de gmail y me encuentro con una alerta de gmail diciendome que posiblemente mi cuenta había sido vulnerada. Gmail tiene un sistema de alerta que avisa a sus usuarios si alguien entró a tu cuenta y no fuiste vos. En que se basan para saber si [...]]]></description>
			<content:encoded><![CDATA[<p>Hoy pasó algo muy raro: entro a mi cuenta de <a title="Gmail" href="http://www.gmail.com" target="_blank">gmail</a> y me encuentro con una alerta de gmail diciendome que posiblemente <strong>mi cuenta había sido vulnerada</strong>. Gmail tiene un <a title="Ultima actividad en cuenta" href="http://mail.google.com/support/bin/answer.py?ctx=gmail&amp;answer=45938&amp;hl=es" target="_blank">sistema de alerta</a> que avisa a sus usuarios si alguien entró a tu cuenta y no fuiste vos. En que se basan para saber si sos vos o no? en la direccion IP de la coneccion a internet usada. Si la IP de acceso es de un país distinto del que entras todos los días, pues seguramente no seas vos y salta la alerta para avisarte.</p>
<p>Ademas de notificarte, también te muestra la <strong>IP intrusa (en este caso 174.129.80.57)</strong>. Hice la geolocalización de la IP y me sale que se encuentra en Seattle, Washington, USA. Y un <a title="Whois" href="http://es.wikipedia.org/wiki/Whois" target="_blank">whois</a> me dice que pertenece a <a title="www.amazon.com" href="http://www.amazon.com" target="_blank">Amazon.com</a>.</p>
<p><strong>Da la casualidad que en amazon.com tengo la misma contraseña que en mi gmail.</strong> (regla número uno de la seguridad en internet: no hacer esta estupidez jaja)</p>
<div id="attachment_436" class="wp-caption aligncenter" style="width: 449px"><a href="http://www.psychedelic.com.ar/wp-content/uploads/2010/06/me_chorearon21.png"><img class="size-large wp-image-436 " title="Amazon entro a mi cuenta de mail" src="http://www.psychedelic.com.ar/wp-content/uploads/2010/06/me_chorearon21-1024x603.png" alt="Amazon entro a mi cuenta de mail" width="439" height="257" /></a><p class="wp-caption-text">Amazon entró a mi cuenta de mail (click para ampliar)</p></div>
<p>[Whois]</p>
<p><em>IP address :       174.129.80.57   [Reverse IP]<br />
IP country code:     US<br />
IP address country:     ip address flag United States<br />
IP address state:     Washington<br />
IP address city:     Seattle<br />
IP postcode:     98144<br />
IP address latitude:     47.5839<br />
IP address longitude:     -122.2995<br />
ISP of this IP [?]:     AMAZON.COM<br />
Organization:     AMAZON.COM<br />
Host of this IP: [?]:     ec2-174-129-80-57.compute-1.amazonaws.com<br />
Local time in United States:     2010-06-19 11:56</em></p>
<p>Nótese también que uno de los dos <em>tipos de acceso</em> es &#8220;Desconocido&#8221;. ¿Están usando algun tipo de script raro para acceder? Algo raro pasa. O no son ellos y es alguien desde su servicio AWS/S3 ?</p>
<p>Puede alguien haber vulnerado la seguridad de amazon desde sus servicios AWS/S3 y obtener los datos de mi contraseña? porque es mucha casualidad que justo en amazon.com tengo la misma contraseña que en gmail&#8230;</p>
<p>¿Esto significa que Amazon o alguien en Amazon (que és lo mismo) entró a mi cuenta de email? ¿Qué la IP pertenezca a un bloque registrado en Amazon, significa que la usan ellos si o si?</p>
<p>Pueden ser TAN hijos de puta de hacer ésto para recolectar <em>mas</em> información personal de sus usuarios? para después mandarles la publicidad que <em>les interesa</em>?</p>
<p>La verdad que no se que hacer, estoy desconcertado. No sé qué pasa. Y asusta. A alguien le pasó lo mismo?</p>
<h2>Actualizacion 20.06.2010:</h2>
<p>Bueno, parece ser que no fui el unico al que le pasó esto y lo sorprendió. Al menos a tres personas más (ver comentarios) les paso ésto ésta semana y a <a href="http://www.google.pl/support/forum/p/gmail/thread?tid=0d62d1f9cac45115&amp;hl=en" target="_blank">muchos</a> más otras veces.</p>
<p>Mandé un mail al servicio EC2 de Amazon para pedir explicaciones y me respondieron que no lo consideraban un ataque, porque en esa IP se alojaba un servicio al que yo probablemente le cedí mi contraseña de gmail:</p>
<blockquote><p><em>Hello,</em></p>
<p><em>We have received your report of unwanted access to your Gmail account  from an Amazon IP address.</em> <em> </em></p>
<p><em>We have completed an initial investigation of the issue and learned that  the IP address you reported did indeed belong an Amazon EC2 instance.  Amazon’s EC2 service allows customers to run their applications using  Amazon’s infrastructure, including IP addresses. T<strong>he accesses that you  reported may have come from an Amazon EC2 customer’s application.</strong> You  may learn more about EC2 at </em> <em><a href="http://aws.amazon.com/ec2" target="_blank">http://aws.amazon.com/ec2</a> .</em></p>
<p><em><strong>The customer we have identified runs a social media/networking site,  mobile device push or inbox organizing service. </strong>You may have signed up  for this service and granted permission and provided username/password  to their application to access your Gmail account. We have passed this  message on to the customer that uses the IP address mentioned in your  abuse report. <strong>However, we have no reason to believe that this is an  actual intrusion attempt.</strong></em> <em> </em></p>
<p><em>If you continue to see unwanted activity, please <strong>contact Google and ask  that they initiate an investigation</strong> with Amazon.</em> <em> </em></p>
<p><em>Best regards,</em> <em> </em></p>
<p><em>-EC2 Abuse Team</em></p></blockquote>
<p>Les respondi preguntandoles cúal era el servicio o web que estaba alojado ahi, y me respondieron que no podian decirmelo:</p>
<blockquote><p><em>Hello,</em></p>
<p><em><strong>We are not able to provide any additional information on this matter. </strong> Please direct your questions either to the applications on your mobile  phone which access your gmail account or to your mobile provider.</em> <em> </em></p>
<p><em>Or, as indicated in our previous correspondence you may ask Google to  initiate an investigation into this matter.</em> <em> </em></p>
<p><em>Best regards,</em> <em></em></p>
<p><em>-EC2 Abuse Team</em></p></blockquote>
<p>Por otro lado al entrar por http a la IP del &#8220;ataque&#8221; ( http://174.129.80.57/ ) me encuntro con la empresa <a title="Scalr" href="https://scalr.net" target="_blank">Scalr</a> que parece dar un servicio de Cloud Computing a usuarios de Amazon EC2. Al parecer algo grande está hosteado ahí. Mandé un email a Scalr preguntando que servicio tenian hosteado en esa IP y me respondieron lo siguiente:</p>
<div>
<blockquote><p><em>Hi Facundo,</em></p>
<p><em>A message has been sent to the infrastructure owner, <strong>saying his servers might be compromised</strong>.</em></p>
<p><em>Thanks for the report and sorry for the inconvenience.</em></p>
<p><em>Cheers,<br />
Sebastian</em></p></blockquote>
<p>Y dieron por cerrado el ticket<em>&#8230;</em>nadie del &#8220;servicio web social&#8221; se contactó conmigo aún.</p>
<p>Las primeras conclusiones fueron que el servicio en cuestion es <a title="gPush" href="http://www.tiveriasapps.com/ourapps.php" target="_blank">gPush</a>, una aplicacion para Iphone que trae los emails por push al iphone. Yo la instale hace un año, <em>formatie </em>el telefono y ahora <strong>hace meses que no la tengo más instalada</strong>. Pero mis datos seguro quedaron en sus servers.  Yo estoy completamente seguro de que no puse mis datos en ningun otro lado. Luc, en los comentarios, dice que tambien la tubo instalada, por eso sospechamos de ésta aplicacion (otra aplicacion en comun instalada hace poco es Vuvuzela para iphone, pero no creo que a Apple se le pase ésto en sus proceso de aprobacion de aplicaciones). <strong>Alguien comprometio los servers de <a title="gPush" href="http://www.tiveriasapps.com/ourapps.php" target="_blank">gPush</a>?</strong></p>
<p>Pero apareció Alejandro, en los comentarios, con el <strong>mismo problema</strong> y él no tiene un iphone por lo tanto <strong>no tiene gPush</strong>. Esto me desconcertó. <strong>La hipotesis de gPush queda descartada.</strong></p>
<p>Acabo de mandar un mail a gPush, preguntandoles si hostean su servicio en esa IP o si su servicio fue comprometido. En cuanto me respondan actualizare.</p>
<p><strong>No puedo dar con el servicio hosteado en esa IP!</strong> me carcome la intriga!</p>
<p>Gracias a José María Aguilar de <a title="Variable not found" href="http://www.variablenotfound.com/" target="_blank">Variable not found</a> y Eduardo Arcos de <a href="http://alt1040.com/" target="_self">ALT1040</a> por aportar a la investigacion.</p>
<h2>Actualizacion 21.06.2010:</h2>
<p>Bueno, Amazon me respondió y amplio un poco mas la informacion sobre lo hosteado en esa IP: <strong>mobile device push service.</strong></p>
<blockquote><p>Hello,</p>
<p><em>We have received your report of unwanted access to your Gmail account  from an Amazon IP address.</em></p>
<p><em>We have completed an initial investigation of the issue and learned that  the IP address you reported did indeed belong an Amazon EC2 instance.  Amazon’s EC2 service allows customers to run their applications using  Amazon’s infrastructure, including IP addresses. The accesses that you  reported may have come from an Amazon EC2 customer’s application. You  may learn more about EC2 at </em> <em><a href="http://aws.amazon.com/ec2" target="_blank">http://aws.amazon.com/ec2</a> .</em></p>
<p><em>The customer we have identified runs a mobile device push service. You  may have signed up for this service and granted permission and provided  username/password to their application to access your Gmail account. We  have passed this message on to the customer that uses the IP address  mentioned in your abuse report. However, we have no reason to believe  that this is an actual intrusion attempt.</em> <em></em></p>
<p><em>If you continue to see unwanted activity, please contact Google and ask  that they initiate an investigation with Amazon.</em> <em></em></p>
<p><em>Regards,</em> <em></em></p>
<p><em>The EC2 Team</em></p></blockquote>
<p>Todo indica que se trata de gPush, pero eso no explica cómo le paso ésto a otras personas que ni siquiera tienen un iphone. O incluso a mi, que lo tengo desisntalado hace meses.</p>
<p>Por otro lado, les escribi a los de gPush, preguntandoles si ésa era la IP de sus servicios y me respondieron otra cosa:</p>
<blockquote><p><em>Dear GPush User,</em></p>
<p><em>We are in the process of upgrading our infrastructure, and improving security.</em> <em><br />
Please be advised service will be spotty at best in the next 24 hours.</em></p>
<p><em>Sorry for the delays,</em> <em><br />
The GPush Team</em></p></blockquote>
<p>Lo cual me hace pensar que posiblemente en el proceso de &#8220;upgrading&#8221; de su infraestructura, hayan hecho un chequeo de las cuentas que siguen &#8220;activas&#8221; ( que todabia tienen acceso, y el password les funciona) y por eso accedieron a mi cuenta. <strong>Esto sigue sin explicar como a personas sin iphone, tambien les entraron.</strong></p>
<p>En las proximas 24hs voy a seguir mandando mails a gPush hasta que me confirmen si fueron ellos o no.</p>
<p>Tambien mande mails a Google, pidiendo que inicien una investigacion, y su respuesta fue aun peor:</p>
<blockquote><p><em>Hello,</em></p>
<p><em>We understand the urgent nature of your message and recommend that you<br />
visit the Gmail Privacy &amp; Security Help Center at<br />
<a href="https://mail.google.com/support/bin/topic.py?topic=12784" target="_blank">https://mail.google.com/support/bin/topic.py?topic=12784</a> for immediate<br />
assistance.</em></p>
<p><em>If you&#8217;d like to report a Gmail user who has sent messages that violate<br />
the Gmail Program Policies and/or Terms of Use, please fill out a report<br />
form at<br />
<a href="http://mail.google.com/support/bin/request.py?contact_type=abuse_phishing" target="_blank">http://mail.google.com/support/bin/request.py?contact_type=abuse_phishing</a> .<br />
We&#8217;ll investigate your report and may send a warning or discontinue  Gmail<br />
service for users who violate our policies.</em></p>
<p><em>If your issue is not related to abuse, please visit our Help Center at<br />
<a href="http://mail.google.com/support/" target="_blank">http://mail.google.com/support/</a> or click &#8216;Help&#8217; at the top of any Gmail<br />
page for troubleshooting tips.</em></p>
<p><em>Sincerely,</em></p>
<p><em>The Google Team</em></p>
<p><em>*********</em></p>
<p><em>This message was sent from a notification-only email address that does  not<br />
accept incoming email. Please do not reply to this message.</em></p></blockquote>
<p>El segundo link, apunta a cualquier lado menos a un formulario&#8230;</p>
<p>Tambien descubrí que en la IP en cuestion, tienen un SSH abierto, si ésta semana no logro descifrar de qué se trata, voy a hacer un ataque bruteforce usando el usuario &#8220;contactense con mi@mail.com&#8221;, para que lo vean en sus Logs del systema y reaccionen!</p>
<p>Ante cualquier novedad actualizo de nuevo.</p>
</div>
Similar Posts:<ul><li><a href="http://www.psychedelic.com.ar/2008/09/google-chrome-el-tercer-ojo-de-google/" rel="bookmark" title="4 septiembre 2008">Google Chrome: el tercer ojo de google!</a></li>

<li><a href="http://www.psychedelic.com.ar/2008/09/google-y-el-departamento-de-defensa-de-los-estados-unidos-lanzan-un-satelite-para-mejorar-google-earth/" rel="bookmark" title="8 septiembre 2008">Google y el Departamento de Defensa de los Estados Unidos, lanzan un satelite para mejorar Google Earth</a></li>

<li><a href="http://www.psychedelic.com.ar/2009/08/%c2%bfque-te-pasa-clarin/" rel="bookmark" title="17 agosto 2009">¿Que te pasa Clarin?</a></li>

<li><a href="http://www.psychedelic.com.ar/2010/03/weblog-uberbin-net-censura-los-comentarios/" rel="bookmark" title="19 marzo 2010">Weblog uberbin.net censura los comentarios</a></li>

<li><a href="http://www.psychedelic.com.ar/2009/08/macri-ladron/" rel="bookmark" title="20 agosto 2009">Macri ladron</a></li>
</ul><!-- Similar Posts took 5.166 ms -->]]></content:encoded>
			<wfw:commentRss>http://www.psychedelic.com.ar/2010/06/amazon-entro-a-mi-cuenta-de-gmai/feed/</wfw:commentRss>
		<slash:comments>20</slash:comments>
		</item>
		<item>
		<title>Muy buen sitio de exploits</title>
		<link>http://www.psychedelic.com.ar/2008/09/el-mejor-sitio-de-exploits/</link>
		<comments>http://www.psychedelic.com.ar/2008/09/el-mejor-sitio-de-exploits/#comments</comments>
		<pubDate>Tue, 02 Sep 2008 20:34:19 +0000</pubDate>
		<dc:creator>Facu</dc:creator>
				<category><![CDATA[Seguridad Informatica]]></category>
		<category><![CDATA[b0f]]></category>
		<category><![CDATA[Exploits]]></category>

		<guid isPermaLink="false">http://www.psychedelic.com.ar/?p=60</guid>
		<description><![CDATA[Una mente inquieta siempre anda tratando de entrar en lugares por metodos alternativos, ya sea por necesidad real o por simple curiosidad. Tambien hay gente que trabaja de esto, de testear un sistema y reportar sus problemas de seguridad (Penetration Testers). La mayoria de las web vinculadas a exploits (o shell codes para nuestros propios [...]]]></description>
			<content:encoded><![CDATA[<p>Una mente inquieta siempre anda tratando de entrar en lugares por metodos alternativos, ya sea por necesidad real o por simple curiosidad. Tambien hay gente que trabaja de esto, de testear un sistema y reportar sus problemas de seguridad (Penetration Testers). La mayoria de las web vinculadas a exploits (o shell codes para nuestros propios exploits), siempre estan vinculadas al spam (mil pop-up se te abren al intentar bajar un exploit) o a la infeccion por parte de virus. Pero <a title="exploits shelcodes y seguridad informatica" href="http://www.milw0rm.com/">milw0rm</a> es la excepcion, exploits para todo tipo de sistemas, locales, remotos, aplicaciones web, etc. a un solo click.</p>
<div id="attachment_61" class="wp-caption alignnone" style="width: 401px"><a href="http://www.psychedelic.com.ar/wp-content/uploads/2008/09/milworm.jpg"><img class="size-medium wp-image-61" title="milworm" src="http://www.psychedelic.com.ar/wp-content/uploads/2008/09/milworm-300x143.jpg" alt="milworm" width="391" height="186" /></a><p class="wp-caption-text">milworm</p></div>
<p>El otro dia necesitaba uno para un router wireless Linksys y ahi estaba, 3 clicks y adentro del router.</p>
<p>Tambien tiene <a href="http://www.milw0rm.com/video/">videos</a> y <a href="http://www.milw0rm.com/papers/">articulos</a> sobre como explotar vulnerabilidades varias.No hay exploits 0day, pero algo es algo.</p>
<p>Usar con responsabilidad, nunca entrar en sistemas sin la autorizacion del dueño!</p>
Similar Posts:<ul><li><a href="http://www.psychedelic.com.ar/2009/05/atlantissts-125-varados-en-el-espacio/" rel="bookmark" title="15 mayo 2009">Atlantis/STS-125: Varados en el Espacio?</a></li>

<li><a href="http://www.psychedelic.com.ar/2010/06/amazon-entro-a-mi-cuenta-de-gmai/" rel="bookmark" title="19 junio 2010">Amazon entró a mi cuenta de gmail! (actualizado II)</a></li>

<li><a href="http://www.psychedelic.com.ar/2008/11/la-posta-sobre-el-extasis-o-mdma-parte-ii/" rel="bookmark" title="18 noviembre 2008">La posta sobre el Extasis o MDMA (parte II)</a></li>

<li><a href="http://www.psychedelic.com.ar/2008/10/del-fosil-del-organismo-multicelular-mas-primitivo-al-erizo-de-mar/" rel="bookmark" title="12 octubre 2008">Del fosil del organismo multicelular mas primitivo al erizo de mar</a></li>

<li><a href="http://www.psychedelic.com.ar/2010/02/wee-planet-del-lago-natacion-el-bolson-argentina/" rel="bookmark" title="20 febrero 2010">Wee planet del Lago Natacion, El Bolson, Argentina</a></li>
</ul><!-- Similar Posts took 4.533 ms -->]]></content:encoded>
			<wfw:commentRss>http://www.psychedelic.com.ar/2008/09/el-mejor-sitio-de-exploits/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

