4 Commits

2 changed files with 144 additions and 0 deletions
+65
View File
@@ -0,0 +1,65 @@
# De contraseñas y más (dados)
Por Enrique.
Seguramente conoces las reglas básicas que toda contraseña debe cumplir:
- Longitud mínima de 8 caracteres alfanuméricos y no alfanuméricos.
- No incluir palabras, nombres o fechas.
- No usar patrones numéricos, alfabéticos o una combinación de ambos
(como 123456siete o 12345qwerty).
Sin mencionar que es recomendado no usar la misma contraseña
más de dos veces, y (por si fuera poco), cambiar la contraseña
frecuentemente.
Suena complicado cumplir tal esquema hoy en día, claro, hace diez años esto
era razonable, pues no existían tantos servicios en Internet. Hoy
estamos lejos de regresar a ese tiempo, prácticamente nuestra vida se encuentra
en la red y una de las principales barreras de potección son las contraseñas.
Así que, la primera pregunta es...
¡¿Cómo cumplir con las reglas para que una contraseña se considere segura sin
reciclar ésta misma?!
Una de las mejores respuestas es: Diceware.
Diceware es un método para crear contraseñas aleatorias, seguras y sencillas
de recordar mediante el uso de dados. Los pasos a seguir son
muy sencillos, antes de seguir te recomendamos tener a la mano al menos cinco
dados no cargados (un dado puede ser suficiente), lápiz, una hoja
y una lista de palabras Diceware
[(enlace de descarga)](http://world.std.com/~reinhold/diceware_espanol/listas_diceware_en_espanol.htm).
## Pasos
- Tira los cinco dados, observa qué números han salido.
- Los resultados deberán de verse similares a ésto: 3,4,5,3,1. Escribe tus
resultados en la hoja.
- En la lista, busca el número que obtuviste y su valor correspondiente.
- En nuestro caso 34531 equivale a _feo_, esta será la primera palabra de
nuestra contraseña, asegúrate de escribirla.
- Repite los pasos anteriores para obtener seis palabras.
Al finalizar tendrás una contraseña un poco similar a ésta:
_feo amolo c44 blusa titar 235_
- Ahora inventa un método, para ayudarte a recordar la contraseña,
puede ser una canción, historia, u oración.
Listo, la contraseña que acabamos de crear fue __1__ de
__221073919720733357899776__ posibles contraseñas que pudieron ser elegidas
con éste método, será muy difícil intentar adivinarla mediante ataques de
[fuerza bruta](http://blogs.acatlan.unam.mx/lasc/2015/12/15/tipos-de-ataques-a-un-sistema/).
> ¿Por qué un dado?. Un dado es el ejemplo más simple de un generados de
números aleatorios, que a diferencia de las computadoras genera números
mediante un evento físico, no mediante algoritmos (los cuales tienden
a ser predecibles, puesto que el resultado de dicho algoritmo es determinado
por una _semilla_. Leé más acerca de los Hardware Random Number Generator
[acá](https://en.wikipedia.org/wiki/Hardware_random_number_generator).
+79
View File
@@ -0,0 +1,79 @@
# ¿Ataque o phishing?.
Por Diego.
Diario nos vemos amenazados por el phishing, una práctica fraudulenta que
busca aprovecharse de la gente
[(da clic aquí para más información)](http://blogs.acatlan.unam.mx/lasc/2016/04/14/phishing/);
ejemplo de ello es la que últimamente ha circulado por correo, misma
que hoy nos encargaremos de analizar. Empezaré por colocar el correo que es
enviado para después explicar el porqué podemos identificarlo como phishing.
_Hola, querido usuario.
Hemos instalado un software RAT en su dispositivo.
En este momento su cuenta de correo electrónico está hackeada
(ver en, ahora tengo acceso a tus cuentas).
He descargado toda la información confidencial de su sistema y obtuve
más evidencia.
el momento más interesante que he descubierto son los registros de
vídeos de tu masturbación.
Publiqué mi virus en un sitio pornográfico y luego lo instalé
en su sistema operativo.
Cuando hizo clic en el botón reproducir en vídeo porno, en ese momento
mi troyano se descargó en su dispositivo._
_Después de la instalación, la cámara frontal toma vídeos cada vez
que te masturbas, además, el software se sincroniza con el vídeo que elijas.
Por el momento, el software ha recopilado toda su información de
contacto en redes sociales y direcciones de correo electrónico.
Si necesita borrar todos sus datos recopilados envíeme $150 en BTC
(moneda cifrada).
Esta es mi billetera de Bitcoin: 1DxiWwJRrMiwzddx9Gfkjdk2MP5AcjA.
Tienes 48 horas después de leer esta carta.
Después de su transacción, borraré todos sus datos.
De lo contrario, enviaré vídeos con tus trastada a todos sus colegas y amigos.
! Y de ahora en adelante ten más cuidado ¡
Por favor visite solo sitios seguros !
¡Adiós!_
Ese fue el correo y lo primero que podemos notar es lo poco específico
que es la información, el remitente nos pretende intimidar sin embargo,
no nos presenta nada concreto sobre nosotros. Ésta puede ser la primera señal
para identificar el mensaje como una estafa. Segundo, hay un fragmento que
llama mi atención "_El momento más interesante que he descubierto son los
registros de vídeos_". Cabe señalar que un registro es una cadena de texto
que se relaciona con algún material pero esto no implica que tenga el
material, en este caso el vídeo, sino únicamente el registro, es decir:
la cadena de texto que identifica el vídeo.
Algo que nos debe quedar claro es que realizar todas esas actividades
resulta complicado de programar y no hay una herramienta que ayude a realizar
algo tan especifico (me refiero a "_la cámara frontal toma vídeos cada vez
que te masturbas_"). Se necesita de un algoritmo complejo de identificación
de objetos y movimientos que ejecute algún programa de grabación previamente
instalado en el equipo y más aún, sincronizarlo con el vídeo que uno haya
reproducido; aunado a ello debe de ser almacenado en un dispositivo para
cuando se tenga alguna conexión a internet disponible sea posible enviarlo a
"algún lugar" en este caso, enviar el registro, como dice el supuesto
atacante. Algo adicional es recolectar todos tus contactos de todas tus redes
sociales, puesto que esa información no se guarda en el dispositivo,
se guarda en tus cuentas. Lo anterior quiere decir que el atacante debería
de tener acceso a todas nuestras redes sociales, situación que de manera
explicita nunca nos mencionan el que tengan el control de nuestras cuentas.
Por último, la petición es un tanto extraña. No nos especifica si existe
un cambio de moneda hacía bitcoins, o si se trata de 150 bitcoins, en
cualquier caso la cifra es ridícula. Consideremos que si la cifra del precio
de rescate fuera $150 MXN o USD, es muy poco para todo el trabajo
que cuesta hacer un malware con semejantes especificaciones. Por otra parte,
si el precio del rescate, son 150 bitcoins, es algo exagerado puesto que
un solo bitcoin equivale a $ 126,136.14 MXN (a Septiembre de 2018).
Si contásemos con el dinero para poder pagar dicha cantidad, bien podrías
contratar a alguien para limpiar todo o bien, el atacado debería
ser una persona a la que un vídeo comprometedor, a ojos de sus contactos
cercanos no sería lo más importante sino que en su lugar afectaría
su imagen pública.
Lo que podemos aprender de esto es que cualquiera puede ser víctima
de algún intento de phishing en el que en realidad el atacante no tiene
nada acerca de nosotros y únicamente quieren obtener dinero de una
manera sencilla mediante ésta técnica.