Compare commits
4 Commits
| Author | SHA1 | Date | |
|---|---|---|---|
| 205c4f5660 | |||
| 4f37e9b9b9 | |||
| 578bbfb330 | |||
| 75e96c44cf |
@@ -0,0 +1,65 @@
|
||||
# De contraseñas y más (dados)
|
||||
|
||||
Por Enrique.
|
||||
|
||||
Seguramente conoces las reglas básicas que toda contraseña debe cumplir:
|
||||
|
||||
- Longitud mínima de 8 caracteres alfanuméricos y no alfanuméricos.
|
||||
|
||||
- No incluir palabras, nombres o fechas.
|
||||
|
||||
- No usar patrones numéricos, alfabéticos o una combinación de ambos
|
||||
(como 123456siete o 12345qwerty).
|
||||
|
||||
Sin mencionar que es recomendado no usar la misma contraseña
|
||||
más de dos veces, y (por si fuera poco), cambiar la contraseña
|
||||
frecuentemente.
|
||||
|
||||
Suena complicado cumplir tal esquema hoy en día, claro, hace diez años esto
|
||||
era razonable, pues no existían tantos servicios en Internet. Hoy
|
||||
estamos lejos de regresar a ese tiempo, prácticamente nuestra vida se encuentra
|
||||
en la red y una de las principales barreras de potección son las contraseñas.
|
||||
Así que, la primera pregunta es...
|
||||
|
||||
¡¿Cómo cumplir con las reglas para que una contraseña se considere segura sin
|
||||
reciclar ésta misma?!
|
||||
|
||||
Una de las mejores respuestas es: Diceware.
|
||||
|
||||
Diceware es un método para crear contraseñas aleatorias, seguras y sencillas
|
||||
de recordar mediante el uso de dados. Los pasos a seguir son
|
||||
muy sencillos, antes de seguir te recomendamos tener a la mano al menos cinco
|
||||
dados no cargados (un dado puede ser suficiente), lápiz, una hoja
|
||||
y una lista de palabras Diceware
|
||||
[(enlace de descarga)](http://world.std.com/~reinhold/diceware_espanol/listas_diceware_en_espanol.htm).
|
||||
|
||||
## Pasos
|
||||
|
||||
- Tira los cinco dados, observa qué números han salido.
|
||||
|
||||
- Los resultados deberán de verse similares a ésto: 3,4,5,3,1. Escribe tus
|
||||
resultados en la hoja.
|
||||
|
||||
- En la lista, busca el número que obtuviste y su valor correspondiente.
|
||||
|
||||
- En nuestro caso 34531 equivale a _feo_, esta será la primera palabra de
|
||||
nuestra contraseña, asegúrate de escribirla.
|
||||
|
||||
- Repite los pasos anteriores para obtener seis palabras.
|
||||
Al finalizar tendrás una contraseña un poco similar a ésta:
|
||||
_feo amolo c44 blusa titar 235_
|
||||
|
||||
- Ahora inventa un método, para ayudarte a recordar la contraseña,
|
||||
puede ser una canción, historia, u oración.
|
||||
|
||||
Listo, la contraseña que acabamos de crear fue __1__ de
|
||||
__221073919720733357899776__ posibles contraseñas que pudieron ser elegidas
|
||||
con éste método, será muy difícil intentar adivinarla mediante ataques de
|
||||
[fuerza bruta](http://blogs.acatlan.unam.mx/lasc/2015/12/15/tipos-de-ataques-a-un-sistema/).
|
||||
|
||||
> ¿Por qué un dado?. Un dado es el ejemplo más simple de un generados de
|
||||
números aleatorios, que a diferencia de las computadoras genera números
|
||||
mediante un evento físico, no mediante algoritmos (los cuales tienden
|
||||
a ser predecibles, puesto que el resultado de dicho algoritmo es determinado
|
||||
por una _semilla_. Leé más acerca de los Hardware Random Number Generator
|
||||
[acá](https://en.wikipedia.org/wiki/Hardware_random_number_generator).
|
||||
@@ -0,0 +1,79 @@
|
||||
# ¿Ataque o phishing?.
|
||||
|
||||
Por Diego.
|
||||
|
||||
Diario nos vemos amenazados por el phishing, una práctica fraudulenta que
|
||||
busca aprovecharse de la gente
|
||||
[(da clic aquí para más información)](http://blogs.acatlan.unam.mx/lasc/2016/04/14/phishing/);
|
||||
ejemplo de ello es la que últimamente ha circulado por correo, misma
|
||||
que hoy nos encargaremos de analizar. Empezaré por colocar el correo que es
|
||||
enviado para después explicar el porqué podemos identificarlo como phishing.
|
||||
|
||||
_Hola, querido usuario.
|
||||
Hemos instalado un software RAT en su dispositivo.
|
||||
En este momento su cuenta de correo electrónico está hackeada
|
||||
(ver en, ahora tengo acceso a tus cuentas).
|
||||
He descargado toda la información confidencial de su sistema y obtuve
|
||||
más evidencia.
|
||||
el momento más interesante que he descubierto son los registros de
|
||||
vídeos de tu masturbación.
|
||||
Publiqué mi virus en un sitio pornográfico y luego lo instalé
|
||||
en su sistema operativo.
|
||||
Cuando hizo clic en el botón reproducir en vídeo porno, en ese momento
|
||||
mi troyano se descargó en su dispositivo._
|
||||
_Después de la instalación, la cámara frontal toma vídeos cada vez
|
||||
que te masturbas, además, el software se sincroniza con el vídeo que elijas.
|
||||
Por el momento, el software ha recopilado toda su información de
|
||||
contacto en redes sociales y direcciones de correo electrónico.
|
||||
Si necesita borrar todos sus datos recopilados envíeme $150 en BTC
|
||||
(moneda cifrada).
|
||||
Esta es mi billetera de Bitcoin: 1DxiWwJRrMiwzddx9Gfkjdk2MP5AcjA.
|
||||
Tienes 48 horas después de leer esta carta.
|
||||
Después de su transacción, borraré todos sus datos.
|
||||
De lo contrario, enviaré vídeos con tus trastada a todos sus colegas y amigos.
|
||||
! Y de ahora en adelante ten más cuidado ¡
|
||||
Por favor visite solo sitios seguros !
|
||||
¡Adiós!_
|
||||
|
||||
Ese fue el correo y lo primero que podemos notar es lo poco específico
|
||||
que es la información, el remitente nos pretende intimidar sin embargo,
|
||||
no nos presenta nada concreto sobre nosotros. Ésta puede ser la primera señal
|
||||
para identificar el mensaje como una estafa. Segundo, hay un fragmento que
|
||||
llama mi atención "_El momento más interesante que he descubierto son los
|
||||
registros de vídeos_". Cabe señalar que un registro es una cadena de texto
|
||||
que se relaciona con algún material pero esto no implica que tenga el
|
||||
material, en este caso el vídeo, sino únicamente el registro, es decir:
|
||||
la cadena de texto que identifica el vídeo.
|
||||
|
||||
Algo que nos debe quedar claro es que realizar todas esas actividades
|
||||
resulta complicado de programar y no hay una herramienta que ayude a realizar
|
||||
algo tan especifico (me refiero a "_la cámara frontal toma vídeos cada vez
|
||||
que te masturbas_"). Se necesita de un algoritmo complejo de identificación
|
||||
de objetos y movimientos que ejecute algún programa de grabación previamente
|
||||
instalado en el equipo y más aún, sincronizarlo con el vídeo que uno haya
|
||||
reproducido; aunado a ello debe de ser almacenado en un dispositivo para
|
||||
cuando se tenga alguna conexión a internet disponible sea posible enviarlo a
|
||||
"algún lugar" en este caso, enviar el registro, como dice el supuesto
|
||||
atacante. Algo adicional es recolectar todos tus contactos de todas tus redes
|
||||
sociales, puesto que esa información no se guarda en el dispositivo,
|
||||
se guarda en tus cuentas. Lo anterior quiere decir que el atacante debería
|
||||
de tener acceso a todas nuestras redes sociales, situación que de manera
|
||||
explicita nunca nos mencionan el que tengan el control de nuestras cuentas.
|
||||
|
||||
Por último, la petición es un tanto extraña. No nos especifica si existe
|
||||
un cambio de moneda hacía bitcoins, o si se trata de 150 bitcoins, en
|
||||
cualquier caso la cifra es ridícula. Consideremos que si la cifra del precio
|
||||
de rescate fuera $150 MXN o USD, es muy poco para todo el trabajo
|
||||
que cuesta hacer un malware con semejantes especificaciones. Por otra parte,
|
||||
si el precio del rescate, son 150 bitcoins, es algo exagerado puesto que
|
||||
un solo bitcoin equivale a $ 126,136.14 MXN (a Septiembre de 2018).
|
||||
Si contásemos con el dinero para poder pagar dicha cantidad, bien podrías
|
||||
contratar a alguien para limpiar todo o bien, el atacado debería
|
||||
ser una persona a la que un vídeo comprometedor, a ojos de sus contactos
|
||||
cercanos no sería lo más importante sino que en su lugar afectaría
|
||||
su imagen pública.
|
||||
|
||||
Lo que podemos aprender de esto es que cualquiera puede ser víctima
|
||||
de algún intento de phishing en el que en realidad el atacante no tiene
|
||||
nada acerca de nosotros y únicamente quieren obtener dinero de una
|
||||
manera sencilla mediante ésta técnica.
|
||||
Reference in New Issue
Block a user