Tecnología

Adivinar tu contraseña nunca fue más fácil

·

Mi trabajo como Director Técnico en TPNet hace que tenga que ocupar buena parte de mi tiempo en intentar que todo funcione como debe en nuestros servidores, y que todos nuestros sitios web sean estables, rápidos, y, atención, seguros. Leo mucho, investigo, pruebo exploits y monitorizo nuestros servidores tanto para comprobar su carga como para saber si hay algo sospechoso, y lo hago con frecuencia, sobre todo teniendo en cuenta que la actualización tanto de WordPress -CMS que usamos masivamente- como sus plugins (y de los componentes que monto en los servidores, todos con Linux) es crucial para estar lo más tranquilos posible.

Pero no estoy tranquilo casi nunca, y ya hemos vivido unas cuantas situaciones bastante agobiantes con ataques que afortunadamente logramos atajar para seguir camino. Nadie está exento de que le toquen las narices esos usuarios que por un motivo o por otro (normalmente dinero, pero en ocasiones simple diversión) atacan todo tipo de sitios web y servidores. Los backups que se hacen a diario permiten salir del paso en caso de un incidente grave, pero aún así ese peligro está presente, y molesta e inquieta. Y a quien como yo esté en el pellejo de un sysadmin, más.

Uno de los problemas esenciales no solo de un sysadmin sino de cualquier usuario es la gestión de contraseñas, en la que hay que ser especialmente cuidadoso. Confieso que yo cometo el error de usar la misma contraseña para algunos servicios, pero solo aquellos que son irrelevantes y que uso de forma ocasional o que pruebo temporalmente. Para servicios importantes tengo varias y por ejemplo en mi cuenta de Google activé hace tiempo la verificación en dos pasos, que hasta no hace mucho me daba mucha tranquilidad. Cosas como esta preocupan porque ponen en tela de juicio un sistema de seguridad de este tipo (si te hackean así ya es porque te tienen muchas ganas) , pero lo malo es que el sistema de verificación en dos pasos de Google solo lo tiene Google. Nadie más lo implementa, aunque hay formas de que uno mismo lo implemente en sus servicios (hay empresas como DuoSecurity que mandan SMS con verificación, aunque cada mensaje cuesta pasta). Así pues, hay que tener mucho cuidado con las contraseñas.

Hay todo tipo de documentos en Internet que recomiendan diversas formas de guardar las contraseñas. Que si usar frases largas (20 o más caracteres), que si usar todos los símbolos posibles que se te ocurran, etc. Chicos, me temo que todo eso es muy bonito, pero da igual, porque en muchos casos la seguridad no sólo depende de la elección de la contraseña que hayáis hecho: también depende del sistema que tenga la empresa donde os registráis para guardar esa contraseña. Por poneros un ejemplo, la reciente ruptura de 6,4 millones de contraseñas en LinkedIn fue escandalosa, pero lo fue más el descubrimiento de que ellos protegían sus contraseñas (convirtiéndolas en hashes) con la función criptográfica SHA-1. Error, porque esa función no estaba diseñada para ser segura, sino rápida. Eso permitió que un experto en seguridad obtuviera el 90% de las claves de esas cuentas en, atención, 6 días, y con un equipo potente (con cuatro tarjetas AMD Radeon HD6990) pero que cualquiera podría montarse por poco dinero.

Lo cuentan todo en un brillante pero inquietante artículo en Ars Technica que me he leído de cabo a rabo con mucho interés porque es de lo mejorcito que he encontrado en los últimos tiempos. Un reportaje ejemplar: profundo, con bastantes detalles técnicos y con muchos enlaces más que interesantes, como el del servicio CloudCracker, que en 20 minutos (y por la módica cantidad de 17 dólares) te mandará la contraseña de una red WiFi WPA/WPA2 una vez les mandes el ficherito del handshake que puedes obtener en dos patadas. Terrible.

La conclusión de Ars Technica es la que os adelantaba yo: podéis elegir la contraseña más chunga del mundo, pero si al otro lado alguien genera el hash con una función criptográfica débil y alguien logra el fichero de hashes, estáis apañaos.  ¿La solución? Bueno, en Ars recomiendan el uso de herramientas cada vez más populares como 1Password o PasswordSafe que autogeneran contraseñas aleatorias, largas y complejas para cada servicio que usamos, y las guardan en un fichero cifrado de forma muy segura (no con el SHA-1 de marras) que únicamente se desbloquea con una contraseña maestra (que sí debéis recordar, y que conviene que sea lo más larga y segura que podáis). A lo cual yo añado eso en lo que insistí hace poco.

Haced putos backups. Y hacedlos ya.


Incognichollos

Esta es una selección con las mejores ofertas tecnológicas actualizadas casi diariamente, como expliqué aquí. Aunque estés en un post «antiguo» las ofertas son de última hora, los Incognichollos los actualizo aparte. También puedes seguir los Incognichollos en Twitter o en el nuevo canal de Telegram 🙂 . Aprovecha, que no suelen durar mucho tiempo.

  • OnePlus 7: la evolución del 6T con 6,41?, Snapdragon 855, 8 GB de RAM, mininotch, 256 GB de capacidad (uauh), cámara dual 48+5, 3700 mAh de batería, huella en pantalla. Está a 437,49 euros en AliExpress.
  • Lenovo Yoga 920: un convertible de 13,9 pulgadas con un Core i5-8250U, 8 GB de RAM, 256 GB SSD y Windows 10. Estupendo a este precio, 749,98 euros en Amazon.
  • Auriculares Sennheiser Momentum 2.0: diadema ajustable, micrófono incorporado, diseño chulísimo y una calidad de sonido top según dicen las críticas. Nunca los había visto tan baratos, 108 euros en Amazon Alemania, envío incluido.
  • Altavoz Bluetooth Xiaomi Square Box II: un altavoz portátil con tecnología Bluetooth 4.2, micrófono, manos libres, cancelación de ruido, 1200 mAh, autonomía 10 horas, incluye entrada de minijack de 3,5 mm. Está a 21 euros en Banggood con el código e2db5f
  • Huawei Honor Band 4: con pantalla AMOLED de 0,95?, monitor de sueño, soporte de natación (reconoce distintas brazadas), hasta 50 m de profundidad, lector de frecuencia cardíaca. Muy chula por 24,90 euros en Banggood con el código BGHWBand4es.
  • Xiaomi Mi Band 4: la nueva pulsera cuantificadora con pantalla AMOLED 0,95?, hasta 50 m profundidad y 5 ATM, sensor cardíaco, comandos de voz, notificaciones, brutal por 30,9 euros en AliExpress.
  • OnePlus 7 Pro: el súper teléfono a tope: 6,67 pulgadas a 90 Hz (dicen que son la pera), 8 GB de RAM, 256 GB de capacidad, cámara triple (48+16+8), cámara frontal retráctil 16 MP, lector de huella en apntalla, 4.000 mAh. Está a 657 euros en GearBest.
  • Medion Ultrafino S6445: un ultrabook de 15,6? FullHD con un Core i3-8145U, 8 GB de RAM y 256 GB de capacidad, teclado QWERTY español, Windows 10 Home. Todo por 399,99 euros en Amazon, estupendo.
  • Monitor gaming ASUS MG248QR: con 24 pulgadas y resolución 1080p, pero sobre todo con soporte de tasa de 144 Hz. Fantástico por 239,99 euros en Amazon (299 en PCComponentes).
  • SSD Samsung 2 TB: una unidad SSD con esta capacidad y a este precio es tela. Velocidades de 550 MB/s, está a 195 euros en Amazon Francia, envío incluido.
  • Portátil ASUS VivoBook S14: un 14? Ful HD con un Core i5-8265U, 8 GB de RAM, 256 GB de SSD, teclado español y Windows. El touchpad es además teclado numérico. Está a 499,99 euros en Amazon.
  • Mando Sony DualShock 4 para PS4: el mando en versión 2, inalámbrico, color negro, está a 37,99 euros en Amazon.
  • Windows 10 Pro: una licencia para el sistema operativo de Microsoft. Te la mandan por correo junto a algunas instrucciones. Está a 3 euros en Amazon.
  • Xiaomi Mi 9: si queréis el telefonazo de Xiaomi, atentos. Pantalla de 6,39 euros sin marcos, Snapdargon 855, 6 GB de RAM, 64 GB de capacidad, cámara triple de 48+16+12 MP, está a 384,74 euros en Banggood con el código BG6M9128.
  • iPhone X 256 GB: el telefonazo de Apple del año pasado sigue siendo un gran terminal. 5,8?, Apple A11 Bionic, 3 GB de RAM, 256 GB de capacidad, cámara dual de 12 MP, está a 899 euros en Amazon (1.089 precio normal).
  • OPPO Realme X: el rival a batir en gama media rompedora. Tremendo, 6,53? sin marcos, Snapdragon 710, 4 GB de RAM, 64 GB de capacidad, cámara dual 48+5, cámara frontal periscópica, 3765 mAh, lector de huellas en pantalla. Brutal por 236,45 euros en Banggood.
  • Xiaomi Redmi Note 7: 6,3» Snapdragon 660, 4 GB de RAM, 128 GB de capacidad (ampliables vía MicroSD), 4.000 mAh, minijack y cámara dual de 48+5 MP realmente estupendo por 180,95 euros en Banggood con el código BG5RN74. La versión de 3/32 está a 141 euros en AliExpress, y la de 4/64 está a 163 euros en Banggood con el código BG5RN7.
  • iPad Air (2019): atentos a la nueva versión de la tableta con pantalla de 10,5? y el potente procesador A12 Bionic, además de cámara de 8 MP y 256 GB de capacidad. A tope por 591,06 euros en Amazon (719 en Apple).
  • Xiaomi Mi 9 SE: y la versión compacta: 5,97 pulgadas, Snapdragon 712, 6 GB de RAM, 64 GB de capacidad, triple cámara (48+12+16), lector de huella en pantalla, está a 266,61 euros en Banggood con el cupón 5BGM96SE. Brutal.
  • Portátil HP Pavilion 15-bc450ns: un equipo de 15,6? Full HD con un Core i5-8300H, 8 GB de RAM, 1 TB de HDD, 128 GB SSD (uauh) y GeForce GTX 1050 (uauh!), sin Windows (hay incognichollo ahí de 1,5 euros para resolver). Está a 629,99 euros en Amazon.
  • Unidad SSD Lexar 120 GB: modelo SATA 6 GB/s, hasta 550 MB/s de velocidad de lectura, fantástico como complemento para tu PC o portátil sobre todo a este precio mísero: 21,29 euros en Amazon. La versión de 240 GB, a 36,19 euros.
  • Asus ZenFone 6: el nuevo telefonazo de Asus con pantalla sin marcos de 6,4 pulgadas, 6 GB de RAM, 64 GB de capacidad y esa cámara desplegable dual que funciona tanto como frontal como trasera. Está a 477 euros en GearBest
  • Xbox One S Digital + 3 juegos: la consola de Microsoft sin unidad de Blu-ray incluye un mando y Minecraft, Sea of Thieves y Forza Horizon 3. Está a 175 euros en AliexpressPlaza con el código «plazaoff«. Envío desde España, 2 años garantía.
  • HP Noteboook 15: portátil de 15,6 pulgadas HD (1366×768, el único fallito), CPU AMD A9-9425 (tipo Celeron), 12 GB de RAM, 256 GB de SSD, Windows 10, teclado español. Modesto en CPU y pantalla pero muy bien lo demás, el precio mola: 449,99 euros en Amazon.
  • Tablet Amazon Fire 7: la renovada tableta de Amazon con mejor procesador y sobre todo con el doble de capacidad que el modelo de 2017. La versión de 16 GB (ampliable vía microSD) está a tan solo 69,99 euros en Amazon.
  • Bolígrafo Xiaomi Mijia Pen + 3 recambios: el boli de 0,5 mm con tecnología suiza (o eso dicen) que enamora. Yo ya he comprado varios, y la verdad es que molan, y por este precio, más. El boli + tres recambios sale por 3,41 en AliExpress.

¿Quieres recibir un correo de aviso cuando publique nuevas entradas?

Standard

7 comentarios en “Adivinar tu contraseña nunca fue más fácil

  1. Steam también usa un sistema de seguridad, la primera vez que se inicia sesión con nuestra cuenta en algún servicio (con nuestra usuario y contraseña) se nos envía al correo electrónico un código que nos pedirá para seguir usando la aplicación, si no lo tenemos no podemos hacer nada. Igualmente con unos cuantos clicks podemos deshacer todos los permisos para que se tengan que volver a identificar los ordenadores que están conectados, a mi me parece muy práctico.

  2. Nacho dice:

    La UNICA forma de proteccion es el CAMBIO de las contraseñas cada poco tiempo. Si alguien consigue la hash, no importara q la utilicen y averiguen la contraseña siempre q nosotros la hayamos cambiado cuando quieran utilizarla. Asi de sencillo, y a la vez asi de incomodo. 🙂

  3. Pingback: ¿La solución a las contraseñas? Nada de contraseñas | Incognitosis

Comentarios cerrados