|  Iniciar sesion |  Suscribete!
Usuarios en linea: 5 visitantes, 0 miembros


Calificacion 5Calificacion 5Calificacion 5Calificacion 5Calificacion 5
Calificado 1 veces.
Autor: Molder  Fecha:09 Jul 2010

Hace unos dias se publico un fallo de seguridad tipo SQL Inyection en WebGloob, pero pese a que se ofrecio a la empresa ayuda ellos optaron por publicar reclamaciones en el presente Blog. No conforme con esto se fueron a insultos y finalmente hicieron un acto muy ardilla xD.

WebGloob envio un correo electronico a denuncia@ssp.gob.mx con el fin de reportar el supuesto "Daño" que se les hizo, No conformes me enviaron una copia de la respuesta que les dieron.

A todo esto creo que WebGloob no leyo el correo el cual toca 3 puntos:

[+] Proteccion de cuentas de email y recuperacion de contraseñas.
[+] Seguridad en cuentas de facebook y robo de identidad.
[+] Extorsion telefónica.

Como un agregado menciono para el conocimiento de la gente que en mexico el único documento que habla sobre castigos a delitos informaticos es el Código Penal Federal el cual nos dice lo siguiernte:

Titulo Noveno.- Acceso no autorizado a sistemas o servicios y destrucción de programas o datos

Artículos 211 bis 1 a 211 bis 7:

CONDUCTA:
Modificar, destruir o provocar pérdida de información contenida en sistemas o equipos informáticos protegidos sin autorización.

PENA:
• Si se trata de sistemas o equipos del Estado 6 meses a dos años prisión y de 100 a 300 días multa, 1 a 4 años y 200 a 600 días multa.

• Si se trata de sistemas o equipos de las instituciones que integran el sistema financiero 6 meses a 4 años prisión y 100 a 600 días multa.

CONDUCTA:

Conocer o copiar información contenida en sistemas o equipos informáticos protegidos sin autorización.

PENA:

• Si se trata de sistemas o equipos del Estado 3 meses a 1 año prisión y 50 a 150 días multa 6 meses a 2 años prisión y 100 a 300 días multa.
• Si se trata de sistemas o equipos de las instituciones que integran el sistema financiero 3 meses a 2 años prisión y 50 a 300 días multa

CONDUCTA:

Modificar, destruir o provocar pérdida de información contenida en sistemas o equipos informáticos cuando se tenga autorización para el acceso.

PENA:

• Si se trata de sistemas o equipos del Estado 2 a 8 años prisión y 300 a 900 días multa.
• Si se trata de sistemas o equipos de las instituciones que integran el sistema financiero 6 meses a 4 años prisión y 100 a 600 días multa.

Nota: Notar que todo habla de sistemas informáticos del Estado e Instituciones financieras.


Finalmente Adjunto el correo reenviado.

RE: RESPUESTA +POLICÍA FEDERAL+ VÍA E-MAIL
1 mensaje
legal@webgloob.com <legal@webgloob.com> 8 de julio de 2010 16:38
Para: molder@aztlan-hack.org, Molder@mexican-mafia.org, songohanda69@yahoo.com.mx



-------- Original Message --------
Subject: RESPUESTA +POLICÍA FEDERAL+ VÍA E-MAIL
From: Centro Nacional de Atencion Ciudadana <denuncia@ssp.gob.mx>
Date: Thu, July 08, 2010 2:08 pm
To: <legal@webgloob.com>



DISTINGUIDO (A) CIUDADANO (A)
PRESENTE

HACEMOS DE SU CONOCIMIENTO QUE SU CORREO ELECTRÓNICO FUE RECIBIDO EN EL CENTRO NACIONAL DE ATENCIÓN CIUDADANA (CNAC) DE LA POLICÍA FEDERAL, CON NÚMERO DE FOLIO 2852640, COMO REFERENCIA.

PERMÍTANOS COMENTARLE QUE EL CNAC TIENE COMO MISIÓN CONSOLIDARSE COMO EL MECANISMO DE ENLACE ENTRE LA SOCIEDAD Y LA POLICÍA FEDERAL, EN CUANTO A LA ATENCIÓN DE LAS PETICIONES CIUDADANAS EN MATERIA DE SEGURIDAD, PARTICULARMENTE EN LA ATENCIÓN DE AQUELLAS RELACIONADAS CON LA POSIBLE COMISIÓN DE DELITOS FEDERALES.

AGRADECEMOS DE ANTEMANO SU CONFIANZA, EN RELACIÓN A ELLO, PARA CASOS DE ROBOS DE CUENTAS DE CORREO ELECTRÓNICO PUEDE REPORTAR SU SITUACIÓN AL CORREO ELECTRÓNICO abuse@hotmail.com o msnhst@microsoft.com. ELLOS LE PODRÁN ASESORAR CON RESPECTO AL CIERRE DE LAS CUENTAS. EN EL CASO DE SU CUENTA DE FACEBOOK, SI SU CUENTA HA SIDO PIRATEADA Y LA DIRECCIÓN DE CORREO ELECTRÓNICO DE INICIO DE SESIÓN TAMPOCO ES SEGURA O HA CAMBIADO, ENVÍE LA INFORMACIÓN SOBRE SU CUENTA PARA QUE PUEDAN INVESTIGAR Y DEVOLVERLE EL ACCESO POR MEDIO DEL SIGUIENTE LINK: http://www.facebook.com/help/contact.php?show_form=account_hacked. ASÍ MISMO LE RECOMENDAMOS CAMBIE FRECUENTEMENTE LAS CONTRASEÑAS DE SUS CORREOS, Y CREE CONTRASEÑAS MAS SEGURAS AÑADIENDO A ESTAS SIGNOS, NÚMEROS, MAYÚSCULAS Y MINÚSCULAS, PARA QUE DE ESA FORMA SEA MÁS DIFÍCIL QUE PUEDAN DESCIFRARLAS; Y RECUERDE QUE DICHAS CONTRASEÑAS NO DEBERÁ PROPORCIONARLAS A NADIE, SIGA LAS MEDIDAS DE SEGURIDAD QUE LOS DIFERENTES SERVIDORES DE CORREO ELECTRÓNICO LE OFRECEN. POR OTRO LADO NO DE CLIC A LOS LINKS DE CORREOS DE REMITENTES DESCONOCIDOS, O NINGÚN CORREO QUE TENGA UN ARCHIVO CON EXTENSIÓN *.EXE; A MENOS QUE SEA DE SU ENTERA CONFIANZA, TAMBIÉN PUEDE DESDE LA BANDEJA DE CORREO ELECTRÓNICO (HOTMAIL) BLOQUEAR A LOS CONTACTOS QUE SEAN DESCONOCIDOS PARA USTED.

AUNADO A LO ANTERIOR Y SI QUIEN ROBO SU CUENTA, SE ESTA HACIENDO PASAR POR USTED, ROBANDO ASÍ SU IDENTIDAD, QUEREMOS INFORMARLE QUE DEBE ACUDIR AL MINISTERIO PUBLICO MÁS CERCANO A SU DOMICILIO DEL FUERO COMÚN A INTERPONER SU DENUNCIA, YA QUE DE ACUERDO AL ARTÍCULO 21 DE LA CONSTITUCIÓN, LA INVESTIGACIÓN DE LOS DELITOS CORRESPONDE AL MINISTERIO PÚBLICO; PUES DICHA AUTORIDAD ES LA ENCARGADA DE EJERCER ACCIÓN PENAL EN CONTRA DE QUIEN RESULTE RESPONSABLE.

EN ESE SENTIDO, CUANDO ACUDA A LA AGENCIA DEL MINISTERIO PÚBLICO, LE SUGERIMOS QUE LLEVE CONSIGO LOS SIGUIENTES DOCUMENTOS:
1. CREDENCIAL DE ELECTOR.
2. COPIAS DE LOS CORREOS RECIBIDOS.
3. COPIAS DE LOS DOCUMENTOS RELACIONADOS CON LOS HECHOS (SI ES QUE EXISTEN)
4. ASÍ COMO TODA AQUELLA INFORMACIÓN QUE CONSIDERE RELEVANTE

LIGAS DE INTERÉS http://www.antiphishing.org/consumer_recs.html, http://www.privacyrights.org/fs/fs17a.htm.

APROVECHAMOS LA OCASIÓN PARA ADJUNTAR AL PRESENTE, PRECISAMENTE INFORMACIÓN RELATIVA A LA PREVENCIÓN DEL DELITO DE EXTORSIÓN O FRAUDE TELEFÓNICO, QUE PODRÍA SER DE SU INTERÉS Y LE PEDIMOS QUE DE NO TENER INCONVENIENTE, HAGA EXTENSIVA ESTA INFORMACIÓN A SUS FAMILIARES Y AMIGOS.

SIN OTRO PARTICULAR, PONEMOS A SU DISPOSICIÓN NUESTRO CORREO ELECTRÓNICO denuncia@ssp.gob.mx, Y NUESTRO NÚMERO TELEFÓNICO 088, CON SERVICIO LAS 24 HORAS LOS 365 DÍAS DEL AÑO.

ATENTAMENTE
SECRETARÍA DE SEGURIDAD PÚBLICA
POLICÍA FEDERAL
CENTRO NACIONAL DE ATENCIÓN CIUDADANA



Salu2


4 comentarios  [Comenta este articulo]


Comentarios

DH
Comentario: Esto no es mas que una llamada de atención a los administradores del dominio en cuestión para que pongan mas atención en las áreas de seguridad de los desarrollos. Siento que esta perfecto que la SSP le haya contestado a quienes presentaron esta denuncia haciéndoles notar los puntos que MOLDER ha resaltado. Así también agradecer a MOLDER por la información acerca de la legislación existente. Happy HACKING.

Lic. Samantha Sánchez/Webgloob.com
Comentario: Me parece que la forma en la que tú supuestamente brindas la ayuda no tendria que ser exponiendo publicamente nuestro error, ya que primeramente webgloo en ningún momento solicito tus servicios, segundo punto quien te autorizo usar el logo, marca de webgloob.
Donde queda tu etica profesional, asi es como tu trabajas primero expones los errores de las páginas publicamente y después los ayudas.
Lo más ético y si hubieras querido hacer las cosas bien, era contactarme primero, brindandome tus servicios, comentarios, posteriormente pedirme autorización para utilizar mi información confidencial y hacerla publica, hacer uso de mi marca y logo registrado. Porque si sabes que para hacer uso de marcas y logos hay que tener autorización por el propietario de la misma.
Como bien lo dijo Benito Juárez Garcia: "El respeto al derecho ajeno es la paz".



Comentario: 1.- Su logo en ningun momento esta siendo usado. Las impresiones de pantalla son de acceso libre al usuario. Todos somos libres de hacer impresiones de nuestro monitor.

2.- Respecto a lo de informarles y no hacerlo publico no es mi trabajo. Informo de sus fallos como un acto de mejorar solo por eso, creanme que las grandes empresas de software como microsoft les reportan vulnerabilidades de dia 0 infinitas veces y lo que ellos hacen no es ponerse a revisar si esta o no publicado, lo que hacen es parchar los agujeros de seguridad e informar a sus usuarios finales.

3.- Dense una vuelta por google y busquen temas parecidos a estos y se daran cuenta k son afortunados en conocer sus fallas.

PD: Por que no mejor arreglan el problema, van a tardar menos que escribiendo reclamos por un tema que en especial para Aztlan Hack es viejo.

Dr. N4sh
Comentario: Lic Samantha Sánchez/Webgloob.com

Publico en este tema, aparte de que soy colaborador de este sitio. quiero asegurar que lo que molder dijo con que ustedes son afortunados de que gente como molder llegue a ver desde la ventana y reportar sus fallos de seguridad, son ustedes realmente afortunados.

hace poco mas de 7 meses reporte un fallo en un sistema de la SEP del gobierno de chiapas. a ello me respondieron asi.

- Estimado ------ le informamos que es posible que usted tenga que afrentar a una demanda por delitos informaticos.

- Elimine usted la informacion que ha echo publica sobre el fallo y datos de nuestra empresa.


A todo esto, solo hay 3 cosas que los administradores pueden hacer.


1. Presentar una demanda y verse como personas pocos razonables.

2. Haceptar la ayuda de quien haya reportado el fallo y arreglarlo, en este caso Molder.

3. Quedarse callados, ponerse a leer y arregar el fallo por sus propias cuentas sin hacer escandalo.



Y he visto que este ultimo es el que muchos optan y el que mas les conviene.


Saludos. Molder


Agregar Comentario

Nickname:
WWW:
Comentario:
Captcha: captchas
  

08 Sep 2010 Eres el visitante número:35637

Hackers, hacking etico, Seguridad Informatica, cracking, RFI, XSS, SQL Injection, Hack Hotmail, Telefonia Celular, Textos Hack, Programacion, Herramientas hacker
Todos los derechos reservados Aztlan Hack I. S. T. http://www.aztlan-hack.org Powered by Molder

ยกCSS Valido!                    Valid XHTML 1.0 Transitional