Ir al contenido principal

Contraseñas vulnerables y brechas de datos en las empresas: RootedCON 2019

En la última edición de RootedCon en Madrid el pasado mes de marzo tuve la suerte de poder asistir a la ponencia de dos compañeros de Telefónica: Jaime Sánchez y Pablo Caro (Pablo es parte del Red Team, grupo independiente que desafía a la propia organización a mejorar la efectividad de su seguridad), que llevaba por título “I Know your P4$$W0RD (And if i don´t, I will guess it)” que fue una de las que mayor impacto tuvo entre el público. Trataba sobre contraseñas vulnerables. Éstas son una herramienta habitual, que usamos incluso en el propio bloqueo del teléfono, y a la que no damos la importancia que tiene en relación a nuestro “yo” virtual, pero que se ha convertido en una de las principales preocupaciones para los CSO.


Contraseñas vulnerables y brechas de datos en las empresas: RootedCON 2019



Y es que ya resulta casi habitual encontrarnos con titulares que recogen la noticia de importantes multinacionales que dejan al descubierto millones de cuentas de usuarios (y todo lo que ello conlleva). Están los casos de Equifax en 2017 con 146 millones de usuarios o Marriott a finales del año pasado con la exposición de 500 millones de clientes pero, sin lugar a duda, Facebook se lleva la palma con otra brecha de datos reciente.
Pero, más allá de estas filtraciones, Jaime y Pablo contaron en su exposición cómo podrían llegar a obtener la contraseña de alguien con una mezcla de técnicas que han hecho converger en una herramienta que se apoya además en la computación cloud para romper esa clave. (Comprueba la seguridad de tupassword)
La herramienta se llama Kaonashi (como el personaje sin cara que devora sin control en El viaje de Chihiro, del gran Miyazaki) y alberga múltiples leaks o fugas de datos, que proporcionan un conjunto estadístico de información que permite reventar las contraseñas de la victima, a partir de «la regla 20/60/20», es decir:
  • El 20 por ciento de las contraseñas son fáciles y se pueden obtener con diccionarios (archivo con lista de palabras) de propósito general o contraseñas comunes
  • El 60 por ciento tiene una dificultad moderada, son ligeras variaciones de ese 20 por ciento anterior
  • Y el 20 por ciento restante presenta una dificultad alta, son contraseñas complejas y con longitudes superiores a la habitual
Las estadísticas nos muestran, por ejemplo, cómo la longitud media de las contraseñas es de 7 a 9 caracteres o que las mujeres suelen usar en sus contraseñas nombres, a diferencia de los hombres, que suelen usar hobbies para crearlas. Se trata de un importante trabajo centrado en ese 60 por ciento de usuarios que usan variables, que arroja mejoras sustanciales -de hasta un 10,44 por ciento- en el tratamiento de las contraseñas en comparación con servicios y diccionarios de referencia en el “crackeo” (agrietamiento) de contraseñas. Este estudio que nos mostró la importancia de seguir ciertas recomendaciones a la hora de usar nuestras contraseñas verá próximamente la luz. Tres de dichos consejos son:
  • Usar MFA (Multi-factor Authentication) como factor de seguridad adicional a la contraseña, con el fin de que si ésta queda expuesta no resulte comprometida la cuenta. Para ello, os recomiendo usar TOTP (contraseña de un solo uso).
  • Emplear Latch en aquellos “sitios” en que esté protegido con el mismo.
  • Y utilizar contraseñas largas y aleatorias (con el gestor de contraseñas).
Termino con el enlace en el que podéis acceder a la ponencia y conocer más sobre la herramienta Kaonashi.


Comentarios

Entradas más populares de este blog

Sustituyen a los empleados por robots en hotel Alibaba

En el hotel de Alibaba son robots de un metro de altura quienes te llevan una toalla a la habitación o la comida, mientras un brazo robótico te prepara un cóctel. En la ciudad de Hangzhou, a 170 kilómetros de Shanghai en dirección sudoeste, existe un hotel muy particular. Se encuentra situado  a poca distancia de la sede del gigante asiático Alibaba , y es en realidad un experimento futurista. El hotel de Alibaba se denomina  FlyZoo , que hace alusión a un juego de palabras en chino. ¿Su significado? "Debe hospedarse aquí". El complejo promete un confort diferente al de otros hoteles.  Sus instalaciones se basan en una automatización radical  de los servicios del hotel. Para hacer el check-in solo hace falta escanear el documento de identidad y  someterse a una cámara de reconocimiento facial . La máquina indicará al cliente cuál es su habitación, a la cual accederá también mediante reconocimiento facial. Aún no nos hemos encontrado con ninguna person...

Iniciativa de reciclaje.

Las carreteras de plástico eliminarán toneladas de desechos plásticos. El problema del plástico está concienciando cada vez a más personas y empresarios. El plástico contamina nuestras tierras y océanos, pero, afortunadamente, no dejan de surgir  nuevos métodos para mitigar las consecuencias del uso del plástico . Uno de los mayores productores de plástico mundial,  Dow Chemical , comenzó un proyecto a principios de 2017, donde utilizó  plástico  como  material para construir carreteras . Gracias a este proyecto, se ha evitado que casi  100 toneladas  de plástico contaminen la naturaleza, según  la publicación de Business Insider . Dow Chemical  construyó dos carreteras privadas utilizando el equivalente a  120,000 bolsas de plástico . Aunque las carreteras aún contienen un porcentaje de asfalto, no deja de ser un gran avance en el  reciclaje de plástico . Además de reducir la contaminación, las carreteras de plásti...

Vulnerabilidad en mac os, el exploit que extrae tus contraseñas.

Hace tan sólo una semana ya vimos que  un adolescente fue el que encontró el fallo de FaceTime  e incluso  Apple  iba a recompensarle por la acción. Pues esta semana, otro adolescente, un aleman de 18 años llamado  Linus Henze ,   ha encontrado una vulnerabilidad  que afecta a la última versión del sistema operativo  macOS  que permite que algunas  apps accedan a las contraseñas almacenadas. Y además, este adolescente no quiere compartir como lo hizo. Ahora veremos el motivo. Este problema de acceso a las contraseñas permitiría, por ejemplo, que una aplicación maliciosa tuviera acceso a las contraseñas almacenadas del banco,  Amazon ,  Netflix  o cualquier otra almacenadas en el  llavero ( keychain ). Pero incluso, si utilizas el llavero desde  iCloud , este también podría estar afectado por este problema. Al estar todo sincronizado desde la nube de  Apple , las contraseñas de otros dispositivos como el...