01. AWS presenta DSSE-KMS, ¡un cifrado de doble capa para una mayor seguridad de los datos!
AWS ha introducido el cifrado de doble capa del lado del servidor de Amazon S3 con claves almacenadas en AWS Key Management Service (DSSE-KMS). Esta nueva opción de cifrado proporciona dos capas de cifrado a los objetos cargados en un bucket de Amazon S3, lo que garantiza el cumplimiento de los requisitos normativos. DSSE-KMS cumple con los estándares de cifrado FIPS y CNSA y ofrece cuatro opciones de cifrado del lado del servidor, incluyendo DSSE-KMS.
Los usuarios pueden habilitar DSSE-KMS mediante diversos métodos, como la CLI de AWS, la Consola de administración de AWS o la API REST de Amazon S3. Gracias a sus funciones de seguridad mejoradas, DSSE-KMS está disponible en todas las regiones de AWS. Los precios se encuentran en las páginas de precios de Amazon S3 y AWS KMS.

02. Seguridad de pago optimizada: ¡AWS presenta criptografía de pago para transacciones sin esfuerzo!
En la conferencia re:Inforce, AWS presentó Payment Cryptography, un nuevo servicio que optimiza las operaciones de criptografía de pagos. Diseñada para cumplir con los requisitos de seguridad PCI, esta solución flexible reemplaza los módulos de seguridad de hardware (HSM) de pago locales al proporcionar funciones de cifrado y descifrado para los datos relacionados con los pagos.
Con compatibilidad con claves simétricas y asimétricas como TDES, AES y RSA, la Criptografía de Pagos garantiza la separación de claves, la identificación y el control de acceso. Al aprovechar los HSM compatibles con AWS, este servicio permite a los facilitadores de pagos, procesadores y bancos minimizar la dependencia de centros de datos externos. El modelo de precios incluye cargos por llamada a la API y el número de claves activas, lo que lo hace atractivo para las Fintech en sus primeras etapas. Actualmente disponible en las regiones Este y Oeste de EE. UU.
03. Sitio iOttie hackeado: ¡Tarjetas de crédito de clientes robadas en una importante filtración de datos!
El popular fabricante de accesorios móviles, iOttie, ha revelado una importante filtración de datos que duró casi dos meses y que resultó en el robo de datos de tarjetas de crédito e información personal de compradores en línea. La filtración fue causada por scripts maliciosos inyectados en el sitio web de iOttie entre el 12 de abril y el 2 de junio. Si bien la compañía ha eliminado el código malicioso, los clientes que compraron durante ese período deben estar atentos a posibles actividades fraudulentas. El ataque, MageCart, destaca la importancia de monitorear los extractos de tarjetas de crédito y cuentas bancarias para detectar transacciones no autorizadas.

04. La filtración de datos de UPS expone a los clientes a ataques de phishing por SMS
UPS ha revelado una filtración de datos que afecta a clientes canadienses. La filtración reveló que la información personal obtenida a través de sus herramientas de búsqueda de paquetes en línea se utilizó en ataques de phishing por SMS. La filtración ocurrió entre febrero de 2022 y abril de 2023, y los atacantes accedieron a los datos de contacto de los destinatarios. UPS ha tomado medidas para restringir el acceso y está notificando a las personas afectadas.
Se han reportado intentos de phishing suplantando la identidad de empresas como LEGO y Apple. Se recomienda a los clientes que tengan precaución, eviten hacer clic en enlaces sospechosos y se abstengan de compartir información confidencial en respuesta a dichos mensajes. UPS está trabajando activamente con las autoridades y expertos para detener esta estafa.
05. Microsoft soluciona una vulnerabilidad de autenticación de Azure AD
Microsoft ha corregido una falla de seguridad en Azure Active Directory (Azure AD) que podría haber permitido a los atacantes obtener el control de cuentas específicas. La falla, denominada nOAuth, permitía a los atacantes aprovechar configuraciones incorrectas en las aplicaciones OAuth de Azure AD mediante la notificación de correo electrónico de los tokens de acceso.
Los atacantes podrían controlar completamente la cuenta del objetivo cambiando el correo electrónico de su cuenta de administrador de Azure AD por el de la víctima y usando la función "Iniciar sesión con Microsoft". Microsoft ha implementado medidas de mitigación para solucionar el problema y recomienda a los desarrolladores que revisen la lógica de autorización de sus aplicaciones para protegerse contra el acceso no autorizado.

