Why CISA is Warning CISOs About a Breach at Sisense

The U.S. Cybersecurity and Infrastructure Security Agency (CISA) said today it is investigating a breach at business intelligence company Sisense, whose products are designed to allow companies to view the status of multiple third-party online services in a single dashboard. CISA urged all Sisense customers to reset any credentials and secrets that may have been shared with the company, which is the same advice Sisense gave to its customers Wednesday evening.

New York City based Sisense has more than 1,000 customers across a range of industry verticals, including financial services, telecommunications, healthcare and higher education. On April 10, Sisense Chief Information Security Officer Sangram Dash told customers the company had been made aware of reports that “certain Sisense company information may have been made available on what we have been advised is a restricted access server (not generally available on the internet.)”

“We are taking this matter seriously and promptly commenced an investigation,” Dash continued. “We engaged industry-leading experts to assist us with the investigation. This matter has not resulted in an interruption to our business operations. Out of an abundance of caution, and while we continue to investigate, we urge you to promptly rotate any credentials that you use within your Sisense application.”

In its alert, CISA said it was working with private industry partners to respond to a recent compromise discovered by independent security researchers involving Sisense.

“CISA is taking an active role in collaborating with private industry partners to respond to this incident, especially as it relates to impacted critical infrastructure sector organizations,” the sparse alert reads. “We will provide updates as more information becomes available.”

Sisense declined to comment when asked about the veracity of information shared by two trusted sources with close knowledge of the breach investigation. Those sources said the breach appears to have started when the attackers somehow gained access to the company’s code repository at Gitlab, and that in that repository was a token or credential that gave the bad guys access to Sisense’s Amazon S3 buckets in the cloud.

Both sources said the attackers used the S3 access to copy and exfiltrate several terabytes worth of Sisent customer data, which apparently included millions of access tokens, email account passwords, and even SSL certificates.

The incident raises questions about whether Sisense was doing enough to protect sensitive data entrusted to it by customers, such as whether the massive volume of stolen customer data was ever encrypted while at rest in these Amazon cloud servers.

It is clear, however, that unknown attackers now have all of the credentials that Sisense customers used in their dashboards.

The breach also makes clear that Sisense is somewhat limited in the clean-up actions that it can take on behalf of customers, because access tokens are essentially text files on your computer that allow you to stay logged in for extended periods of time — sometimes indefinitely. And depending on which service we’re talking about, it may be possible for attackers to re-use those access tokens to authenticate as the victim without ever having to present valid credentials.

Beyond that, it is largely up to Sisense customers to decide if and when they change passwords to the various third-party services that they’ve previously entrusted to Sisense.

Earlier today, a public relations firm working with Sisense reached out to learn if KrebsOnSecurity planned to publish any further updates on their breach (KrebsOnSecurity posted a screenshot of the CISO’s customer email to both LinkedIn and Mastodon on Wednesday evening). The PR rep said Sisense wanted to make sure they had an opportunity to comment before the story ran.

But when confronted with the details shared by my sources, Sisense apparently changed its mind.

“After consulting with Sisense, they have told me that they don’t wish to respond,” the PR rep said in an emailed reply.

Nicholas Weaver, a researcher at University of California, Berkeley’s International Computer Science Institute (ICSI) and lecturer at UC Davis, said a company entrusted with so many sensitive logins should absolutely be encrypting that information.

“If they are hosting customer data on a third-party system like Amazon, it better damn well be encrypted,” Weaver said. “If they are telling people to rest credentials, that means it was not encrypted. So mistake number one is leaving Amazon credentials in your Git archive. Mistake number two is using S3 without using encryption on top of it. The former is bad but forgivable, but the latter given their business is unforgivable.”

from Krebs on Security https://ift.tt/rlivaAQ
via IFTTT

Met police failed to act on Commons ‘honeytrap’ sexting reports last year

The force has said there was nothing to suggest at the time that the messages were part of a wider pattern

The Metropolitan police first had reports of unsolicited messages targeting a number of MPs, staff and journalists in Westminster last year, but officers failed to notify politicians.

After the former Conservative MP William Wragg said he was manipulated into giving the personal phone numbers of colleagues to a man he met on a dating app, Scotland Yard said it was working with other police forces, alongside its own investigation, amid concerns many other MPs could have been targeted.

Continue reading…

from Data and computer security | The Guardian https://ift.tt/KGkvTgA
via IFTTT

Ya disponible la beta de Ubuntu 24.04. Novedades más destacadas y otras curiosidades

Ubuntu 24.04 Beta

El lanzamiento de la beta de Ubuntu 24.04 estaba programado para el 4 de abril, pero se retrasó por el problema con XZ. Pasado el apuro y ya con total seguridad, ya se puede descargar Noble Numbat en un punto más maduro, aunque hubo más problemas que tratar que los fallos de seguridad. Mi máquina virtual de la Daily Build se me fue al garete, y lo que pensaba que había sido culpa mía, en realidad parecía un problema de dependencias de la versión de desarrollo.

Lo que me pasó a mí fue lo siguiente: me salió el mensaje de que había una actualización parcial la apliqué, pero seguía viendo que había cosas por actualizar. Como las máquinas virtuales están para eso, quise probar a forzar la actualización… y nunca más volvió a iniciar. Descargué la última Daily Build, la instalé y no entraba al entorno gráfico de ninguna manera. En mi caso, la solución fue descargar la imagen más antigua de las que había disponible y actualizar desde la aplicación especialmente diseñada para ello. Pero todo esto ya está solucionado.

Más recientemente, el instalador no permitía configurar el teclado en un idioma diferente al inglés y no fue hasta el pasado lunes día 8 que arreglaron el problema con las dependencias rotas. Pero bueno, para esto son los desarrollos, ¿verdad?

Novedades que ya puedes probar en la beta de Ubuntu 24.04

La novedad más destacada de Ubuntu 24.04, o por lo menos de las que comparten todos los numbats, es que sube de Linux 6.5 a Linux 6.8. Por poner algunas novedades:

  • Se han introducido cambios en el subsistema de disco, E/S y sistemas de archivos para bloquear la escritura directa en dispositivos de bloque montados, así como nuevas llamadas al sistema para obtener información detallada sobre sistemas de archivos montados.
  • En XFS, se ha continuado con el trabajo de la capacidad de utilizar la utilidad fsck para verificar y corregir problemas identificados en línea, sin desmontar el sistema de archivos, mientras que en Ext4 ahora, se utiliza la llamada dioread_nolock para bloques más pequeños que una página de memoria, lo que mejora el rendimiento al eliminar bloqueos innecesarios.
  • En cuanto a los servicios de memoria y sistema, una de las características más destacad es la mejora del subsistema Zswap, ya que ahora se puede forzar la descarga de páginas de memoria poco utilizadas, liberando así RAM cuando sea necesario. Además, se ha introducido un nuevo modo que deshabilita la reescritura en la partición de intercambio si la escritura falla, evitando la descarga de páginas que ya están en el grupo Zswap.

Paquetes actualizados en Ubuntu 24.04

Como en cada nuevo lanzamiento, se ha aprovechado para actualizar paquetes a versiones más recientes, entre los que encontramos:

  • Python 3.12.
  • Firefox 124.0.1.
  • Thunderbird 115.9.0.
  • LibreOffice 24.2.2.
  • Nuevas versiones de Mesa, GCC, glibc y otras librerías.

GNOME 46

La otra novedad más destacada está en el escritorio, o debería decir «en los». Casi todas las ediciones subirán a un escritorio más actualizado, y no digo todas porque Kubuntu y Ubuntu Studio se mantendrán en Plasma 5.27 por la estabilidad. La edición principal subirá a GNOME 46, entre cuyas novedades encontramos:

  • Muchas mejoras en Archivos, también conocido como Nautilus. Por mencionar algunos, nueva nueva búsqueda global, información más clara sobre las acciones de copiar, mover, etc o mejor vista de rejilla.
  • Nueva opción dedicada al inicio de sesión remoto. Esto permite conectarse remotamente a un sistema GNOME que no esté en uso. Conectarse de esta forma significa que la pantalla del sistema puede configurarse desde el lado remoto, resultando en una mejor experiencia para el usuario remoto.
  • La aplicación de ajustes ha recibido una actualización completa, con opciones reorganizadas para que sea más sencillo navegar por ellas. Se ha creado un nuevo apartado Sistema que contiene preferencias para la región y el idioma, fecha y hora, usuarios, escritorio remoto, Secure Shell y Acerca de.
  • Mejoras de ajustes del panel táctil, con dos nuevos ajustes. El primero es para el clic secundario, y el segundo permite desactivar el panel táctil cuando se está escribiendo.
  • Varias mejoras de accesibilidad.
  • Más información.

Nuevo instalador de Ubuntu 24.04

Ubuntu 24.04 estrena nuevo instalador, o más concretamente interfaz de usuario. Como más vale una imagen que mil palabras, os dejo las capturas.















Opción de reiniciar

Como comentarios, en la captura número 2 vemos que hay un nuevo apartado de accesibilidad para configurar algunos parámetros; en la 5, la que nos da la posibilidad de actualizar el instalador antes de seguir, podría no aparecer en la versión final; en la sexta es en donde elegimos si probar el sistema o instalarlo. Creo que es muy tarde y que debería permitirnos elegir antes, pero es lo que hay. El diseño ha cambiado mucho sin que por ello haya dejado de ser intuitivo.

Hablando de instaladores, Kubuntu empezará a usar Calamares, uniéndose así a Lubuntu. De hecho, usó el instalador de la versión de Ubuntu con escritorio LXQt durante mucho tiempo.

Icono de Ubuntu en el lanzador de apps

Logo del sistema en el cajón de apps

Es un detalle que algunos agradecerán. Es pequeño, pero matón: en el cajón de aplicaciones, ahora no muestra los nueve cuadros en rejilla; ahora vemos el logotipo de Ubuntu.

En cuanto a iconos, el del Centro de Aplicaciones también se ha actualizado.

Adiós, Cheese. Hola, Cámara.

Cámara, nueva app de Ubuntu 24.04

Ubuntu 24.04 se despide de Cheese y ahora usa la aplicación Cámara por defecto. Es la app oficial de GNOME, y ha decidido dar un paso adelante como antes hicieron otras como Editor de textos de GNOME.

Thunderbird como snap

Canonical sigue con su paso firme hacia un mundo en el que los snaps tienen más protagonismo, y su último movimiento en esta dirección ha sido añadir la versión snap de Thunderbird.

Poco podemos decir de esta novedad que no se haya dicho antes de Firefox. Sólo que es posible que Mozilla suba su propia versión a su repositorio en el futuro. Aún no han dicho nada, pero no extrañaría.

Nuevo asistente

Al iniciar el sistema operativo, Noble Numbat incluye un nuevo asistente desde el que, entre otras cosas, nos invita a activar Ubuntu Pro y a participar en los informes sobre bugs del sistema.

Asistente de Ubuntu 24.04

Ubuntu 24.04 Beta ya disponible, versión estable el día 25

Ubuntu 24.04 Beta ya está disponible desde el terminal, y en cualquier momento se podrá descargar desde este enlace o desde el cdimage de Ubuntu. Teniendo en cuenta que el número de sabores oficiales ya asciende a 11, lo mejor que puedo hacer es recomendar que se vaya al último enlace si se quiere descargar cualquier sabor oficial. Las betas están en nombre-del-sistema-operativo/releases. En ese mismo servidor encontramos sabores descontinuados, como Ubuntu GNOME o Mythbuntu.

El próximo 25 de abril llegará la versión estable y publicaremos varios artículos contando todas las novedades que llegarán junto a los sabores oficiales.

code {background-color: rgba(255, 255, 0, 0.18); color: #d63384; padding: 1px 3px; font-family: monospace; border-radius: 2px;}

from Linux Adictos https://ift.tt/YVZJ41B
via IFTTT

Cómo descargar archivos con Wget y reiniciar procesos si algo sale mal

Wget

Casi todos los navegadores web de la actualidad cuentan con una herramienta para descargar archivos. No todos, ya que, por ejemplo, hay televisores inteligentes cuyo navegador web sirve para poco más que ver páginas en su versión móvil, pero no descargar. Los más populares son los basados en Chromium, Firefox y Safari, pero descargar archivos grandes con un navegador no siempre es la mejor idea. Hay software que está diseñado para esto, pero muchas distribuciones Linux ya tienen instalado por defecto Wget.

Tal y como leemos en gnu.org, es un paquete de software libre que sirve para obtener archivos usando HTTP, HTTPS, FTP y FTPS, lo que son los protocolos de Internet más usados. Programas como JDownloader son eso y mucho más, pero si lo que queremos es sencillamente descargar archivos y no depender de un navegador, Wget puede ser la mejor opción.

Descargando con Wget desde el terminal

Los problemas con los navegadores pueden ser varios. Por poner algunos ejemplos, el consumo de recursos del programa y que no todos son capaces de recuperar descargas fallidas. Firefox sí permite pausar una descarga, cerrar el navegador, volver a abrirlo y recuperar la descarga, pero los de base Chromium no; te consultan antes de cerrar y te avisan de que se cancelará la descarga. Con Wget tenemos más control.

Lo más sencillo de Wget es cómo descarga los archivos: sólo hay que poner wget enlace-de-descarga para para que empiece a bajar un archivo. Y lo mejor, se pueden pausar las descargas y reiniciarlas, incluso aquellas que fallaron por algún motivo como puede ser que el terminal se colgó o reiniciamos el equipo sin darnos cuenta.

Aunque Wget puede hacer mucho más, yo recomendaría aprender sólo tres opciones, además de la descarga sencilla. La primera es cómo parar las descargas: con la combinación de teclas Ctrl+C (recordad que en el terminal no copia, sino que detiene los procesos activos). La segunda es a reiniciar las descargas, que tan sólo hay que poner la bandera -c antes del enlace. Esto lo que hará será comprobar si hay una descarga que coincida y la reiniciará.

La última opción es para indicarle dónde descargar el archivo, que es con la bandera -P. Por ejemplo, wget -P /home/Pablinux/Descargas https://cdimage.debian.org/debian-cd/current/amd64/iso-dvd/debian-12.5.0-amd64-DVD-1.iso.

Un ejemplo práctico

Supongamos que queremos descargar la ISO más grande de BlackArch, que tiene un tamaño de unos 22GB. Claro, podemos hacerlo con el navegador, pero si la conexión es lenta podemos tirarnos la vida. Una opción es probar con Firefox, JDownloader o cualquier otro software que permita parar las descargas y recuperarlas, pero Wget también nos sirve. Si queremos descargarlo en una ruta diferente a nuestro directorio personal, usaremos este comando, suponiendo que queremos descargarlo en una carpeta ISOs que esté dentro de Documentos:

wget -P /home/pablinux/Documentos/ISOs https://ftp.halifax.rwth-aachen.de/blackarch/iso/blackarch-linux-full-2023.04.01-x86_64.iso

Nota: si carpeta ISOs no existe, la creará. Ahora, si queremos parar la descarga por el motivo que sea, lo que tenemos que hacer es presionar Ctrl+C. Cuando queramos recuperar la descarga, lo que tenemos que hacer es volver a escribir el comando anterior, pero con la bandera -c:

wget -cP /home/pablinux/Documentos/ISOs https://ftp.halifax.rwth-aachen.de/blackarch/iso/blackarch-linux-full-2023.04.01-x86_64.iso

Este comando comprobará si hay algo que coincida (-c) en la ruta indicada (-P) y descargará ahí BlackArch, uniendo los nuevos datos a los que ya había. También se puede hacer sin usar la bandera -P, en cuyo caso descargará el archivo en nuestra carpeta personal.

Por qué no usar programas especialmente diseñados para descargas

No estoy en contra de usar software con interfaz de usuario que está diseñado especialmente para algo, pero quizá si lo estoy si no aportan mucho. Wget ya está añadido por defecto en muchas distribuciones Linux, por lo que lo único que tenemos que hacer es aprender un par de banderas y empezar a usarlas. Puede que no parezca muy útil, pero seguro que alguien se acuerda de este artículo si su software habitual le falla mientras descarga un archivo de gran tamaño y no puede recuperarlo.

.barra {display: flex;justify-content: flex-end;height: 25px; background-color: #333;border-radius: 5px 5px 0 0;}.rojo, .naranja, .verde{width: 12px;height: 12px; position: relative;border-radius: 50%;top: 7px; margin: 0 3px;}.rojo{background-color: rgb(248, 82, 82); margin-right: 7px;}.naranja{background-color: rgb(252, 186, 63);}.verde{background-color: rgb(17, 187, 17);}.terminal{background-color: black !important; border-radius: 5px !important;}pre{font-family:monospace !important; padding: 0 10px 10px; line-height: 1.5em; overflow: auto; background-color: black !important; color: #0EE80E !important} kbd {color: white; background-color: #353535; padding:3px 5px; border-radius: 7px; border: 4px double white;} code {background-color: rgba(255, 255, 0, 0.18); color: #d63384; padding: 1px 3px; font-family: monospace; border-radius: 2px;}

from Linux Adictos https://ift.tt/5WGst74
via IFTTT