Mostrando las entradas con la etiqueta contraseña. Mostrar todas las entradas
Mostrando las entradas con la etiqueta contraseña. Mostrar todas las entradas

miércoles, 27 de enero de 2016

Las peores contraseñas del 2015

Cargando...
Redes Sociales. Imagen tomada de: El Tiempo.com

Este estudio, que SplashData publica todos los años, se basa en los más de dos millones de contraseñas filtradas a lo largo de todo 2015 en Estados Unidos y Europa Occidental, y demuestra que todavía hay usuarios que se toman muy a la ligera la seguridad a la hora de acceder a distintos servicios web.

El podio de peores contraseñas lo ocupan “123456”, “password” (o lo que es lo mismo, contraseña en inglés) y “12345678”, pero a continuación no es que mejore mucho la cosa: en los siguientes puestos nos encontramos con “qwerty” (se ve que lo de pulsar teclas que están las unas al lado de las otras gusta a los más perezosos) y “12345”.

De igual modo, utilizar nombres de deportes como contraseña es también algo más habitual de lo deseado. “Football” ocupó el séptimo puesto, mientras que “baseball” hizo lo propio en décimo lugar.

En la lista destacan otros ejemplos hilarantes como “letmein” (déjame entrar), “login” o “111111”. Este es el top 25 de las contraseñas menos seguras que más se repiten en Internet:

1. 123456
2. password
3. 12345678
4. qwerty
5. 12345
6. 123456789
7. football
8. 1234
9. 1234567
10. baseball
11. welcome
12. 1234567890
13. Abc123
14. 111111
15. 1qaz2wsx
16. dragon
17. master
18. monkey
19. letmein
20. login
21. princess
22. qwertyuiop
23. solo
24. passw0rd
25. starwars

Recomendaciones para crear contraseñas seguras

Si te ves reconocido en esta lista, harías bien en cambiar cuanto antes tu contraseña para evitar riesgos, para lo cual te proponemos algunas recomendaciones generales.

En cualquier caso, los expertos recomiendan utilizar contraseñas de al menos 12 caracteres (combinando letras, números y símbolos), así como evitar repetir passwords de un servicio a otro (ya que, por ejemplo, si un servicio es hackeado, el ciberdelincuente que obtenga nuestro password podrá usarlo en más de una web a la que solamos acceder).

Igualmente, como consejo para crear contraseñas seguras, te recomendamos evitar fechas y nombres propios. Lo ideal es que nuestro password no sea una palabra que tenga sentido, pero para facilitar el que podamos recodarlo más tarde, siempre es posible recurrir a un sencillo truco: intentar reemplazar algunas vocales por números que se le parezcan (por ejemplo, una A sería un 4, una I sería un 1, una O sería un 0…), e intercalar algunos símbolos entre medias, como asteriscos, almohadillas o guiones.

De esta forma, una contraseña como “usuario-pcactual” pasaría a ser algo parecido a esto: “usu410-pc*4ctu4l;”, mientras que para diferenciar las cuentas de distintos servicios, existe un truco tan sencillo como añadir un par de letras que lo identifiquen al principio o al final. Sin ir más lejos, añadiendo un “fb” a nuestra cuenta de Facebook o un “tw” a la de Twitter lograremos recordar la contraseña y evitar que se repitan en distintas webs.

Mantener a salvo todas nuestras cuentas de Internet requiere de un pequeño esfuerzo, pero siempre acaba valiendo la pena.

Tomado de: PC Actual

Detectan nuevos productos de Fortinet con puerta trasera SSH

Cargando...
Fortinet con puerta trasera SSH. Imagen tomada de Diario TI. 
Varios productos de la empresa estadounidense Fortinet tienen instalada de fábrica una cuenta SSH no documentada para acceso remoto, dotada de una contraseña que el propio cliente no puede modificar.

La lista de productos afectados ha aumentado como resultado de una investigación realizada por la empresa, incluido un análisis de todo su código fuente. La conclusión es que varias versiones de Fortiswitch, Fortianalyzer y Forticache también estarían afectadas, por lo que presentan el riesgo de acceso no autorizado.

En una explicación publicada en su blog oficial, la empresa reitera su versión original, en el sentido que esta cuenta indocumentada no es un intento de intrusión intencional, y en ningún caso una acción maliciosa.

“Como hemos dicho anteriormente, esta vulnerabilidad es una consecuencia involuntaria de una función diseñada con la intención de proveer a un Fortimanager autorizado acceso expedito a los dispositivos Fortigate. Es importante tener presente que no se trata de una puerta trasera implementada con el fin de obtener acceso no autorizado”, escribe Fortinet en su blog oficial.

La empresa recomienda a los usuarios actualizar el firmware de los equipos afectados, que afectaría a las siguientes unidades y versiones:

• Fortianalyser versiones 5.0.5 hasta 5.0.11 og 5.2.0 hasta 5.2.4 (la serie 4.3 no está afectada)
• Fortiswitch versiones desde 3.0.0 hasta 3.3.2
• Forticache versiones 3.0.0 hasta 3.0.7 (la serie 3.1 no está afectada)
• FortiOS versiones desde 4.1.0 hasta 4.1.10
• FortiOS versiones desde 4.2.0 hasta 4.2.15
• FortiOS versiones desde 5.0.0 hasta 5.0.7

Escaneo desde China

Expertos en seguridad informática del Instituto SANS han documentado un incremento en los intentos de escaneo de puertos, donde intrusos intentan identificar, y eventualmente acceder a aparatos Fortinet vulnerables.

Este procedimiento en sí es sobremanera sencillo, debido a que el nombre de usuario de la cuenta afectada, como asimismo la contraseña para la cuenta SSH circulan libremente por Internet.

Según SANS, la mayor parte del escaneo ha sido realizado desde dos direcciones IP chinas. “Si usted aún no instala las actualizaciones de seguridad, protegiendo sus dispositivos con un cortafuegos, hay grandes posibilidades de que los aparatos ya han sido escaneados, y posiblemente intervenidos”.

En uno de los foros dedicados al tema, un usuario ironiza: “el acceso SSH abierto, con un nombre de usuario y contraseña conocidos, difícilmente puede ser llamado puerta trasera, sino más bien una entrada principal abierta de par en par”.

Tomado de: Diario TI

viernes, 13 de noviembre de 2015

La aplicación que puede robar sus contraseñas de Instagram

Cargando...
Ciberdelincuentes. Imagen tomada de: Diario TI.
Esta semana, David Layer-Reiss, programador de Peppersoft, una empresa de desarrollo de software con sede en Alemania, dijo que InstaAgent estaba copiando los nombres y contraseñas de los usuarios de Instagram y los estaba enviando a un servidor desconocido.

Al parecer, los datos fueron utilizados luego para enviar spam a cuentas de Instagram y para publicar fotos en esas cuentas sin autorización.

InstaAgent, un programa para iOS y Android, sirve para saber quién visita tu perfil de Instagram y ha encabezado las listas de aplicaciones gratuitas en varios países, incluyendo el Reino Unido, Canadá y España.

Tras la noticia, Google primero y después Apple eliminaron la aplicación de sus tiendas online.

¿Qué hacer?

Si usted también instaló esta aplicación y le dio acceso a su cuenta de Instagram, los pasos a seguir para eliminarla son sencillos:
  • Acceda a la web de Instagram y desde ahí a la gestión de aplicaciones.
  • Revoque el acceso de InstaAgent y, de paso, de todas las aplicaciones que ya no use o no le sean familiares.
  • Cambie su contraseña de Instagram.
  • Y si puede, haga que todas sus contraseñas sean diferentes usando un gestor como 1Password o Lastpass.
David Layer-Reiss reveló sus hallazgos en una serie de tweets. Se cree que cientos de miles de sus cuentas fueron comprometidas.

Instagram dijo: "Este tipo de aplicaciones de terceros viola nuestras directrices de plataforma y probablemente es un intento de obtener acceso a las cuentas de los usuarios de manera inapropiada. No se aconseja la instalación de aplicaciones de terceros como estos. Cualquiera que haya descargado esta aplicación debería borrarla y cambiar su contraseña".

Confusión

Hay otra aplicación diferente disponible para iOS desarrollada por Craig Pearlman, un programdor con sede en Filadelfia, que también se llama InstaAgent.

Aunque está disponible para su descarga, las personas la confunden con el producto retirado.

"No era consciente de otra aplicación con un nombre similar hasta que empecé a recibir solicitudes de ayuda para solucionar problemas que es imposible que tenga mi aplicación", dijo Craig Pearlman a la BBC.

"Es especialmente preocupante dado el escrutinio al que son sometidas las aplicaciones para iOS antes de ser aprobadas para la App Store. Puede que ahora tenga que cambiar el nombre de la mía".

Tomado de: Semana

¿Qué hacen los ciberdelincuentes con los datos robados?

Cargando...
Crimen Cibernético. Imagen tomada de: Grafvision © Shutterstock.com
Muchas veces nos preguntamos, ¿y para qué va a querer alguien acceder a mi equipo si lo único que guardo en él son cosas aburridas?, informes de trabajo, facturas, reportes…

Lo que no nos damos cuenta es que existe un mercado negro donde se compran y venden todo tipo de mercancías y hay mucha gente que vive (y no vive mal) de la venta de información que obtiene de acceder a nuestros equipos y sistemas.

Pero, ¿qué pueden sacar de nuestros equipos que sea de interés para su venta? En este post os contaremos, mediante una infografía, todo lo que un ciberdeliencuente puede obtener de nuestros sistemas para posteriormente venderlo en el mercado negro.

Credenciales o contraseñas

Sean del tipo que sean, se venden en el mercado negro. Las contraseñas de redes sociales pueden servirle a un delincuente para hacerse pasar por otra persona (por nosotros) a la hora de cometer algún delito. Además, en nuestras redes sociales hay más información de utilidad para ellos que también puede venderse: desde números de teléfono, nuestros o de otros, otras contraseñas, y fotos, por ejemplo de niños. Como veis: todo se vende.

El ciberdelincuente también puede encontrar contraseñas de servicios de pago (de cualquier tipo) que podrá vender o números de tarjeta de débito/crédito con su correspondiente código PIN. Seguro que conoces algún caso de tarjetas de crédito duplicadas.

Por otra parte, es posible que almacenemos en nuestro equipo credenciales para acceso a servicios internos de la empresa. La posesión de este tipo de credenciales, aunque probablemente no pudieran venderse en el mercado negro, podría permitir al atacante el salto hacia dichos servidores con información muy valiosa.

Direcciones de correo electrónico

Las direcciones de correo electrónico se venden en el mercado negro como parte de enormes bases de datos de correos electrónicos (previamente verificados) para el envío de correos no deseados, el spam.

El spam es un negocio porque aunque sólo el 0,001% de los receptores de dicho spam puedan hacer compras del producto, la relación coste/beneficio es muy baja. Estas bases de datos son relativamente muy baratas en comparación con lo que se puede ganar con ellas.

Además, hay todo un proceso de sectorización detrás, ya que estas bases de datos de direcciones de correo electrónico se encuentran incluso filtradas por tipo de sector en el que pudiera estar interesado el destinatario.

Existe también mucho spam que descarga malware, que, de nuevo, si sólo un porcetaje muy bajo de los receptores llegan realmente a infectarse, proporcionarán pingües beneficios al ciberdelincuente con la venta de equipos infectados/controlados en el mercado negro para con ellos obtener otro tipo de información o realizar actividades delictivas.

Perfiles de usuario

Con perfiles de usuario no nos referimos sólo a los perfiles de las diferentes redes sociales. Lo que puede ser de interés a un ciberdelincuente son los gustos, las preferencias de compra, las características de un usuario.

Este tipo de preferencias y características permitirá por ejemplo establecer un perfil de usuario vinculándolo a una dirección de correo electrónico en una base de datos de spam (de las que hablábamos antes).

Además, si un ciberdelincuente tiene como objetivo el ataque a una empresa en particular, el ciberdelincuente necesitará todo tipo de información sobre la empresa. Entre ella las características de cada empleado.

Información confidencial

Tal vez sea el caso más claro. Si guardamos en nuestro ordenador o nuestros servidores planos o informes de importancia estratégica para la empresa, información que sólo conocen unos pocos y que podría ser de interés para empresas rivales, y nuestro equipo se ve comprometido, es probable que el ciberdelincuente sea capaz de sacar dinero de esta información.

Generalmente cuando se produce un ataque a una empresa por este motivo, se trata de lo que se ha venido a llamar APT (amenaza persistente y avanzada). Son ataques en los que se busca algún tipo de información en concreto. No se trata por tanto de ataques oportunistas en los que se vende todo lo que se encuentra.

Recursos del sistema

Por «recursos del sistema» nos referimos a cosas tales como espacio de almacenamiento en el disco duro del equipo o servidor comprometido, tiempo de procesamiento, etc. En definitiva, acceso al equipo para que el ciberdelincuente haga lo que quiera.

¿Y para que se pueden querer estos recursos? Pues para múltiples finalidades. Por ejemplo, los mercados negros son ilegales (al igual que el alojamiento de otro tipo de contenidos), sin embargo existen y son un negocio. ¿Y cómo es posible que no sean desarticulados por la policía? La razón es que muchos de estos mercados están alojados en servidores de empresas legítimas sin el conocimiento de sus propietarios. Así podría pasar, si nos han comprometido un equipo o un servidor, que estuviéramos alojando la web de un «mercado negro online» sin ni siquiera saberlo. De ahí la importancia de una auditoría de seguridad después de un incidente de seguridad.

El acceso a estos mercados ilegítimos también puede ser ilegal, sobre todo si eres el administrador. No es extraño encontrar sistemas comprometidos que son utilizados por los ciberdelincuentes como «saltos intermedios» hacia sitios ilegítimos. De esta forma resulta imposible rastrearles y detenerles.

Los bitcoins son una moneda virtual que se puede crear mediante la resolución de fórmulas matemáticas muy complejas. Los ciberdelincuentes «compran» (en el mercado negro) acceso a equipos comprometidos para el cálculo de estas fórmulas y la generación de bitcoins.

Lo que hacen con estos equipos que han comprado es acceder a ellos, instalarles un software de obtención de bitcoins y ponerles a resolver formulas muy complejas para la obtención de los bitcoins. Probablemente tarden un mes en que nuestro equipo comprometido consiga resolver la formula y obtenga un bitcoin, pero al final les sale rentable. De esta manera, están usando nuestra CPU, el procesador de nuestro equipo, para generar bitcoins, y obtener dinero «legal» de una manera sencilla. Para evitar ser detectados sólo utilizan nuestros sistemas por la noche o cuando no estamos trabajando en ellos.

Otra modalidad de negocio para un ciberdelincuente consiste en crear una página web con banners y anuncios (que normalmente nadie visitaría) y «comprar» acceso a gran número de equipos comprometidos para crear una red zombi, una botnet, que haga que los equipos afectados visiten de forma periódica los anuncios y banners de la web antes mencionada. De esta manera el ciberdelincuente recibe dinero de sus anunciantes por tráfico generado fraudulentamente.

Una variante de esta idea en teléfonos móviles es la contratación de un numero premium y hacer que los teléfonos infectados manden SMS a dicho número premium.

Otros motivos

Existen por supuesto otros motivos «no económicos» que pueden provocar que nuestra empresa o nuestros equipos sean comprometidos. Por ejemplo, ha habido muchos casos de organizaciones y entidades que han sufrido ataques como parte del hacktivismo, la lucha social, la libertad de expresión, etc.

También es muy común el caso de intrusiones con el único motivo de «demostrar la propia capacidad de conseguirlo».

Cierre

Como vemos hay un sinfín de formas de «monetizar» un equipo comprometido. Un ordenador es un tesoro y siempre tendrá algo que pueda aprovecharse. No creáis que porque lo que guardáis es aburrido, deja de ser interesante. Y sobre todo, no por esta razón dejéis de proteger vuestros sistemas que se encuentran en permanente peligro.

jueves, 18 de junio de 2015

Una falla en tu Mac permite conocer tus contraseñas

Cargando...
Logo de Apple.

Apple asegura que su software"Keychain" permite a sus usuarios guardar de forma segura sus contraseñas en sus Macs. Sin embargo, los cibercriminales han probado lo contrario.

Una falla fundamental encontrada en las Macs permite que una aplicación maliciosa tome las contraseñas que tienes guardadas en el Keychain, o incluso desde otras 'apps'. 

Con esto tus contraseñas de iCloud, notas, fotos, correo electrónico, banca en línea y redes sociales (es decir, todas) están expuestas a esta vulnerabilidad. El profesor en ciencia computacional de la Universidad de Indiana XiaoFeng Wang y su equipo de investigadores encontraron varias maneras en las que esta aplicación podría entrar a otras 'apps'. 

Los investigadores encontraron que un software malicioso puede introducirse al Keychain, borrar contraseñas antiguas y esperar a que las tengas que volver a escribir. Cuando lo haces, entonces las toma. 

También encontraron un problema con la forma en la que Apple categoriza los programa de Mac a través de una ID única conocida como BID. Por ejemplo, los cibercriminales pueden asignar el BID de la aplicación de correo electrónico a una pieza de malware y así entrar a muchos de los programas en los que confías.

El equipo de la Universidad de Indiana analizó las 1,612 principales 'apps' de Mac y encontró que 89% de ellas son susceptibles a este tipo de ataque. 

Para comprobarlo, los investigadores introdujeron una 'app' maliciosa a la App Store de Apple para robar contraseñas. El malware estaba disfrazado como una aplicación de chistes llamada "Joke Everyday". 

Apple en silencio

Apple no realizó comentarios sobre esta falla el martes. 

Sin embargo, una persona con conocimiento sobre la forma de operar de Apple dijeron que la firma está trabajando en una reestructura de cómo su sistema operativo Mac OS X separa las aplicaciones. También comentaron que se trata de un trabajo pesado, por lo que se necesitará que todos los desarrolladores independiendes de la firma establezcan nuevas medidas de seguridad y actualicen todas las 'apps'. 

Arreglar el Keychain será todavía más difícil, dijo esa persona. Apple también está mejorando el cómo revisa los nuevos programas que llegan a su App Store. 

El equipo de investigadores dijo que compartió la información el martes luego de que Apple tardara demasiado en arreglar el problema. Ellos notificaron por primera vez a la firma en octubre. Apple hizo cambios a su sistema operativo en enero, pero estos no arreglaron la falla. 

"Esto es muy serio", dijo Wang. "Si continúabamos en silencio, hubiera sido injusto para los usuarios de Apple. Es muy probable que alguien ya conozca este tipo de vulnerabilidad". 

La política de Apple al encontrar virus dañinos consiste en arreglarlos de manera silenciosa. A principios de este mes, CNNMoney dijo que la forma en que la firma realiza actualizaciones de seguridad necesita un cambio. 

Wang dijo que esto podría haberse evitado si Apple se hubiera comunicado mejor con los ingenieros que desarrollan de manera independiente los programas de software para las Macs. 

"Apple necesita informar a los desarrolladores de las 'apps' sobre qué deben hacer. En algunos casos, Apple falla en proveer una prueba de seguridad a estas personas", dijo Wang. 

El investigador y estudiante líder de la investigación, Luyi Xing, dijo que Apple les contestó en un inicio, pero no comenzó a trabajar con los analistas en seguridad –ni compartió su progreso– hasta después de que hicieran público este reporte. 

"Ahora nos mandan un par de correos electrónicos al día", dijo Xing. 

Una persona con conocimiento sobre las políticas de seguridad de Apple dijo que ellos fueron tomados por sorpresa por la repentina publicación de este reporte, luego de que la compañía se estuviera comunicando con los investigadores. 

"El problema se habría solucionado si nos hubieran tomado más en serio, Ahora tienen que hablar activamente con nosotros. Esto es más evidencia de que debemos salir a la luz en algunos casos", dijo Wang. 

Los investigadores podrían pagar por su atrevimiento. Apple normalmente retira los permisos de desarrolladores a quienes hablan sobre problemas de malware de la empresa –aún cuando se trata de una investigación de seguridad. El investigador Charlie Miller obtuvo una suspensión de un año de la App Store en 2011 por esta misma razón. 

Wang espera que Apple no haga lo mismo con su equipo de seis personas. 

"No creo que sería justo. Nuestra intención es ayudar a Apple, de hecho encontramos más de lo que compartimos. Existe otra vulnerabilidad que es bastante seria y no la hemos comentado", dijo.

Tomado de: CNNExpansión

jueves, 30 de abril de 2015

Este código puede ‘hackear’ casi todas las tiendas de EU

Cargando...
Datáfonos. Imagen tomada de: CNN Expansión. 
Prepárate para una revelación vergonzosa: 90% de los lectores de tarjetas de crédito actualmente utilizan la misma contraseña.

El código de acceso, establecido por defecto en las máquinas de tarjetas de crédito desde 1990, es fácil de encontrar con una rápida búsqueda en Google y ha estado expuesto durante tanto tiempo que no tiene sentido tratar de ocultarlo. Es 166816 o Z66816, dependiendo de la máquina.

Con eso, un atacante puede obtener el control completo de los lectores de tarjetas de crédito de una tienda, lo cual potencialmente le permite hackear las máquinas y robar los datos de pago de los clientes (piensa en los repetidos hackeos contra Target y Home Depot). No es extraño que los grandes minoristas sigan perdiendo los datos de tu tarjeta de crédito ante los piratas informáticos. La seguridad es de chiste.

Este último descubrimiento proviene de los investigadores de Trustwave, una firma de seguridad cibernética.

El acceso administrativo puede ser utilizado para infectar computadoras con malware, que roba datos de las tarjetas de crédito, explicó el ejecutivo de Trustwave Charles Henderson. Detalló sus hallazgos en la conferencia de ciberseguridad de la RSA la semana pasada en San Francisco, en una presentación llamada That Point of Sale is a PoS.

El problema se deriva de un juego de papa caliente. Los fabricantes de dispositivos venden máquinas a distribuidores especiales. Estos proveedores los venden a los minoristas. Pero nadie piensa que es su responsabilidad actualizar el código maestro, dijo Henderson a CNNMoney.

“Nadie cambia la contraseña cuando configuran esto por primera vez, todos piensan que la seguridad de su punto de venta es la responsabilidad de alguien más”, dijo Henderson. “Se lo estamos facilitando mucho a los delincuentes”.

Trustwave examinó las terminales de tarjetas de crédito en más de 120 tiendas en todo el país. Eso incluye las principales prendas de ropa y electrónica, así como las cadenas minoristas locales. Ningún minorista específico fue nombrado.

La gran mayoría de las máquinas fueron hechas por Verifone. Pero el mismo problema está presente en todos los principales fabricantes de terminales, dijo Trustwave.

Un portavoz de Verifone dijo que una contraseña no es suficiente para infectar máquinas con malware. La compañía dijo que, hasta ahora, “no ha sido testigo de ningún ataque a la seguridad de sus terminales basado en contraseñas por defecto”.

Sin embargo, por si acaso, Verifone dijo que está “recomendando encarecidamente cambiar la contraseña por defecto” a los minoristas Y hoy en día, los nuevos dispositivos de Verifone vienen con una contraseña que expira.

En cualquier caso, la culpa es de los minoristas y de sus proveedores especiales. Es como el Wi-Fi casero. Si compras un router Wi-Fi para el hogar, te corresponde a ti cambiar la contraseña por defecto. Los minoristas deben asegurar sus propias máquinas. Y los distribuidores de máquinas deberían ayudarles a que lo hagan.

Trustwave, que ayuda a proteger a los minoristas de los hackers, dijo que mantener seguras las máquinas de tarjetas de crédito está muy abajo en la lista de prioridades de una tienda.

"Las empresas gastan más dinero eligiendo el color de la máquina de punto de venta que en hacerla segura”, dijo Henderson.

Este problema refuerza la conclusión hecha en un reciente informe de ciberseguridad de Verizon: que los minoristas son hackeados porque son perezosos.

Lo contraseña predeterminada es un problema grave. Las redes informáticas de los minoristas son expuestas a virus informáticos todo el tiempo. Considera un caso que Henderson investigó recientemente. Un desagradable software espía del registro de las pulsaciones del teclado terminó en el la computadora que una tienda utiliza para procesar las transacciones de tarjetas de crédito. Resulta que los empleados lo habían manipulado para jugar una versión pirata de 'Guitar Hero', y habían descargado accidentalmente el malware.

“Eso demuestra el nivel de acceso que mucha gente tiene al entorno del punto de venta”, dijo. “Francamente, no está tan cerrado como debería”.

Tomado de: CNN Expansión

martes, 14 de abril de 2015

Edward Snowden y sus seis consejos para tener contraseñas seguras en Internet

Cargando...
El exanalista de la CIA Edward Snowden, en una entrevista en la HBO. (YOUTUBE). Imagen tomada de: 20minutos.es

El exanalista de la CIA Edward Snowden es, por su profesión, todo un experto en cifrado en Internet. El polémico técnico estadounidense concedió una entrevista al showman John Oliver para la HBO en la que desgranó algunas de las claves para elegir la contrseña perfecta. 

  • Debe tener más de ocho caracteres: si son de menos letras, son pan comido para los crackers. En menos de un segundo se puede descifrar. 
  • Nada de modificar las palabras: John Oliver le pone el ejempo de 'passwerd' (en lugar de 'password'). Es un error, ya que los programas automáticos de descifrado suelen funcionar con variaciones así. 
  • Buena ortografía: en relación a la anterior, hay que cuidar la ortografía. 
  • No a la generación automática: tan fáciles son de generar como de descifrar. 
  • Mejor una frase que una palabra: Snowden cree que hay que recurrir a una frase que sea familiar y fácil de recordar para el usuario pero difícil para el atacante. Su ejempo es 'margaretthatcheris110%SEXY' (Margaret Thatcher es 110% sexy). 
  • Números y signos: el ejemplo anterior sirve para ilustrar otro de los consejos. Es conveniente incluir mayúsculas, signos no textuales y números.


Tomado de: 20minutos

martes, 1 de abril de 2014

Cómo crear una contraseña realmente segura

Cargando...
Contraseñas. Imagen tomada de: http://www.cordobatimes.com/

La seguridad en Internet es algo que nunca está asegurado, nunca mejor dicho. La contraseña con la que nos registramos en los distintos sitios web o la que utilizamos para diversos servicios online, es lo único que depende de nosotros en lo que respecta a esa seguridad. Así que, ya que ésta depende únicamente de nosotros, vamos a crear una contraseña lo más segura posible.

No tiene significado


Una contraseña segura es una contraseña que no significa nada. Hay sistemas que pueden ser capaces de saber cuál es nuestra contraseña a base de ataques por fuerza bruta, que se llaman. Estos ataques consisten en realizar todas las pruebas posibles hasta dar con la contraseña. Obviamente, esto lleva mucho tiempo. Lo más triste sería que alguien fuera capaz de adivinar nuestra contraseña sin tener que pensarlo mucho. Por ello, ni la contraseña, ni ninguna palabra de estas, ni nada dentro de la contraseña, debe tener significado alguno para los demás. Por ello, no debemos utilizar palabras como “Hola”, incluso aunque esta esté acompañada de símbolos o números. Por supuesto, tampoco debemos utilizar nuestro nombre, ni un apodo, ni ninguna otra palabra completa.

Más de ocho caracteres


Los sistemas que atacan la contraseña a base de pruebas, pueden adivinar nuestra contraseña en mucho menos tiempo si es muy corta. Por ello, lo ideal es que la contraseña siempre sea larga, de al menos ocho caracteres. Pero lo cierto es que podemos conseguir que sea mucho más larga con facilidad, así que lo mejor será crear una contraseña de unos 16 caracteres, o al menos, de lo máximo que nos permita el sistema.

No repetir contraseñas


Otra cosa a tener en cuenta es que deberíamos evitar el repetir contraseñas. Hay sistemas más seguros que otros. Supongamos que tenemos la misma contraseña para el banco que para una tienda de barrio que tiene portal online. Esta última es mucho menos seguro, y es posible que ni siquiera almacena la contraseña por medio de un sistema seguro. Aunque sea una contraseña muy compleja, cualquier hacker podrá conseguir con facilidad nuestra contraseña del banco, atacando la base de contraseñas de la tienda online. Por ello, lo mejor es evitar tener varias contraseñas. Ideal sería tener una por cada sitio. Como es improbable que hagamos eso, una buena costumbre es utilizar una contraseña para los sitios que parecen menos seguros, y variar todas aquellas contraseñas de sitios en los que queramos maximizar la seguridad.

Combina símbolos, mayúsculas, minúsculas y números


A su vez, es imprescindible que las contraseñas combinen elementos de cada uno de los tipos de caracteres que tenemos disponibles, números, letras mayúsculas, letras minúsculas y símbolos. Quizás lo ideal sea comenzar siempre por la letra minúscula, pues algunos sitios web no permiten crear contraseñas que comiencen por un número.

¿Cómo crear contraseñas?


Una pequeña sugerencia que puede ser muy útil para crear una contraseña es buscar una frase que tenga sentido para nosotros y sea fácil de recordar, como podría ser “Siempre bajo del metro a las 12:30 cuando estamos en marzo”. Obviamente, no podremos utilizar la frase como contraseña, pero sí podemos utilizar las siglas de la misma, por ejemplo: “Sbdm12:30ceem”, sin las comillas. Otra alternativa sería “Mi padre nació el 23 de octubre del 1962”, cuya contraseña podría ser “Mpne23,10/62”, sin las comillas.

Tomado de: PCActual

lunes, 3 de marzo de 2014

Almacenes de contraseñas… caramelos para ciberdelincuentes

Cargando
Imagen tomada de: http://www.cordobatimes.com/

Seguro que más de una vez has utilizado la misma contraseña para registrarte en páginas webs diferentes. Pues imagina que alguna de esas páginas webs almacena tus claves en sus servidores, desgraciadamente no tienes que exprimir tu imaginación porque es demasiado habitual, e imagina también que esos servidores son atacados y consiguen tus contraseñas. Ahora estos ciberdelincuentes solo tienen que probar tus credenciales para acceder a tu cuenta de correo electrónico o a otras webs en las que estés registrado y, en la mayoría de los casos, lo conseguirán. 

Pues esto es lo que le pasó a Yahoo hace poco. En este caso Yahoo no fue atacada, ni le robaron datos directamente. La empresa californiana detectó que unos ciberdelincuentes habían conseguido información de sus usuarios para acceder a sus cuentas de correo. Al parecer la información de los usuarios habría llegado a manos de los ciberdelincuentes tras hackear una base de datos de una tercera empresa sin relación con Yahoo. 

Como medida preventiva, Yahoo cambió la contraseña de todos los usuarios afectados y utilizó el factor de doble autenticación para que los legítimos dueños de las cuentas de correo pudieran habilitar una nueva contraseña. 

En este caso no hablamos de fallos de seguridad cometidos por las empresas a la hora de custodiar sus datos, sino de todo lo contrario, y tendríamos que felicitar a Yahoo por haber sido capaz de detectar el ataque y de actuar rápidamente para proteger a sus usuarios. 

A diferencia de este caso de Yahoo, el ataque recientemente sufrido por Orange sí que sucedió en una de sus páginas web. Esta web de la multinacional francesa tenía una vulnerabilidad que permitió a los atacantes hacerse con datos de cientos de miles de clientes, entre los que figuraban nombres, apellidos, direcciones y números de teléfono. 

Afortunadamente parece que Orange, a pesar del fallo que permitió el ataque, tenía sus sistemas lo suficientemente bien configurados como para que las contraseñas no hayan sido comprometidas, lo que limita el daño a los más de 800.000 usuarios afectados en este caso. Parece ser que las contraseñas estaban almacenadas en otro servidor más seguro, según la información publicada. 

Por tanto, de cara a proteger las contraseñas ante la eventualidad de un robo, la mejor política a seguir es no almacenarlas. Si no almacenas contraseñas no te las pueden robar, algo bastante obvio que lamentablemente no se suele aplicar. 

Pero, ¿cómo puede entonces un sitio web validar a los usuarios? Es sencillo, bastaría con “saltear” la contraseña original que elige un usuario cuando se da de alta en un servicio web, y aplicar un hash a esa contraseña “salteada”. Al “saltear” la contraseña original lo que hacemos es generar una nueva y diferente contraseña a partir de un patrón definido previamente (convertir letras en números, alterar su orden,…). Es a esta contraseña alternativa a la que se le aplicaría ahora un hash para, mediante un algoritmo de codificación, convertirla en una compleja cadena de símbolos. Y sería este hash el que se almacenaría como prueba de validación del usuario. A partir de este momento, cada vez que el usuario vuelva a validarse, se le aplicaría el mismo patrón a la contraseña que introduzca, se calcularía su hash y se compararía con el almacenado. Si coinciden, significará que se ha utilizado la contraseña correcta y se podrá dar acceso al usuario sin necesidad de almacenar datos críticos, como es el caso de las contraseñas. 

Otra medida que debería empezar a aplicarse de forma masiva es el doble factor de autenticación. Aunque puede ser una molestia para el usuario, si se tiene la opción de utilizarlo es mucho más complicado que la cuenta de tus usuarios pueda verse comprometida. Esto es algo que las entidades financieras aprendieron hace tiempo pero que debería extenderse al resto de servicios web. 

Por Luis Corrrons, Director Técnico de PandaLabs en Panda Security 

Tomado de: Diario TI