<?xml version="1.0" encoding="UTF-8"?>
<?xml-stylesheet type="text/xsl" media="screen" href="/~d/styles/rss2full.xsl"?><?xml-stylesheet type="text/css" media="screen" href="http://feeds.feedburner.com/~d/styles/itemcontent.css"?><rss version="2.0">
<channel>
<title>Microsiervos | Seguridad</title>
<link>http://www.microsiervos.com/</link>
<description>Microsiervos es la colección de apuntes de un grupo de geeks: Alvy, Nacho y Wicho. Encontrarás historias divulgativas sobre temas que nos gustan: Tecnología, Ciencia, Internet, Gadgets... Algunas anotaciones son muy geeks, otras no tanto.</description>
<language>es</language>
<copyright>Copyright 2009</copyright>
<lastBuildDate>Tue, 03 Nov 2009 12:37:28 +0100</lastBuildDate>
<generator>http://www.sixapart.com/movabletype/?v=4.25</generator>
<docs>http://blogs.law.harvard.edu/tech/rss</docs>


<atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="self" href="http://www.microsiervos.com/rss-seguridad.xml" type="application/rss+xml" /><atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="hub" href="http://pubsubhubbub.appspot.com" /><item>
            <title>Romper contraseñas de PGP Zip: algo interesante que hacer con «la Nube»</title>
            <description><![CDATA[<p class="frase" style="font-size:120%;">No se ofusque con este terror tecnológico que ha construido. La posibilidad de <em>crackear</em> claves de PGP es algo insignificante comparado con el poder de la Nube.</p><p align="right">– parafraseando a Darth Vader</p>

Esto viene a raíz de una referencia que vi pasar por <a href="http://it.slashdot.org/story/09/11/03/0053230/Cracking-PGP-In-the-Cloud?from=rss">Slashdot</a> acerca de unos artículos publicados por Electric Alchemy sobre la viabilidad de usar la escalabilidad de la <a href="http://noticias.lainformacion.com/ciencia-y-tecnologia/ciencias-informaticas/que-es-la-computacion-en-nube-cloud-computing_PdvtfXud1qpsARW0mdPqa4/">computación en nube</a> para <em>romper</em> claves de PGP Zip, un programa que comprime a la vez que cifra con claves públicas los ficheros. Es bastante técnico, pero se puede ver el artículo completo en <a href="http://news.electricalchemy.net/2009/10/cracking-passwords-in-cloud.html"><strong>Cracking Passwords in the Cloud: Breaking PGP on EC2 with EDPR</strong></a> y algunos números en <a href="http://news.electricalchemy.net/2009/10/password-cracking-in-cloud-part-5.html"><strong>Cracking Passwords in the Cloud</strong></a>. La reflexión podría ser la siguiente: ¿qué sucede cuando pones programas <em>malos</em> a hacer cosas en arquitecturas masivamente escalables?

A modo de resumen: con las tarifas actuales de <a href="http://aws.amazon.com/ec2/">EC2 de Amazon</a>, según estimaron tras algunas pruebas, se pueden romper en tiempos razonables contraseñas de 11 caracteres por unos 50.000 dólares. Para 12 caracteres haría falta invertir 1,5 millones de dólares y a partir de ahí la cosa se dispara hasta lo irrazonable. Pero ese coste se reducirá drásticamente a medida que pase el tiempo. Incluso eligiendo caracteres raros y complicando la cosa –aparte obviamente de no usar palabras de diccionario– lo razonable para garantizar que las contraseñas están seguras ante un adversario no demasiado poderoso sería usar 10 u 11 caracteres como mínimo. Nada de esto garantiza la seguridad, naturalmente, ante ataques para capturar las contraseñas más prácticos y baratos, que son también los más habituales (<em>keyloggers</em>, ingeniería social y similares).]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/romper-contrasenas-pgp-zip-computacion-nube.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/romper-contrasenas-pgp-zip-computacion-nube.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Tue, 03 Nov 2009 12:37:28 +0100</pubDate>
</item>

<item>
            <title>Cuando una а no es una a y otras curiosidades de los alfabetos</title>
            <description><![CDATA[Un problema al que se está enfrentando la <a href="http://blog.s21sec.com/2009/10/icann-internacionalizacion-de-los.html"><strong>internacionalización de los nombres de dominios de Internet</strong></a> como explican en S21Sec es evitar que se produzcan confusiones malintencionadas con los nombres de dominios. En el plan que hay para permitir codificaciones de los caracteres en alfabetos como el cirílico y otros, incluso en los dominios de país, resulta que hay letras demasiado parecidas que en realidad son distintas.

Por ejemplo, <strong>а</strong> y <strong>a</strong> parecen casi iguales, pero la <strong>а</strong> (cirílica, Unicode 0430) es distinta de la <strong>a</strong> (latina, Unicode 0061). Puedes comprobarlo utilizando el buscador de texto de tu navegador sobre esta misma página: encontrará que la a es una a pero no la а porque no es una a.

Un atacante malicioso podría registrar un dominio como pаypal.com que se parece a paypal.com pero en realidad es distinto, o intentarlo con otras variantes para más adelante <em>spammear</em> un poco e intentar robar contraseñas, por ejemplo. En la <a href="http://es.wikipedia.org/wiki/Nombre_de_dominio_internacionalizado">versión ACE</a> del dominio esto es evidente, pero a simple vista, que es lo que ve la gente, apenas se distinguen.

Otro caso especial que afecta a usar estos caracteres en dominios se refeire a los dominios regionales o de país. El código en cirílico para .ru  (Rusia) sería <strong>.ру</strong> que se parece peligrosamente al <strong>.py</strong> de Paraguay. Por esta razón <a href="http://ruvr.ru/main.php?lng=eng&amp;q=53343&amp;cid=59&amp;p=22.10.2009&amp;pn=1">se eligió finalmente</a> .РФ (Federación Rusa) que evita la confusión. Curiosamente ahora los rusos tienen tres dominios: .ru para Rusia, .su que proviene de la antigua Unión Soviética y el nuevo .РФ de Federación Rusa en cirílico.

Este problema no es único de los dominios: también afecta a cualquier servicio donde se permite elegir un nombre de usuario registrado en codificaciones de alfabetos distintos de los del juego de caracteres ASCII tradicional.]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/cuando-una-a-no-es-una-a.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/cuando-una-a-no-es-una-a.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Fri, 30 Oct 2009 12:00:00 +0100</pubDate>
</item>

<item>
            <title>A este paso, a la NSA se le va a ir el presupuesto en almacenamiento</title>
            <description><![CDATA[<p align="center"><img src="http://www.microsiervos.com/images/nsa-aerialview.jpg" height="290" width="500" border="0" vspace="5" alt="Vista aerea del edificio principal de la NSA / NSA" title="Vista aerea del edificio principal de la NSA / NSA" /></p>

La Agencia de Seguridad Nacional estadounidense (NSA), donde se espía, interceptan y guardan comunicaciones y documentos de todo el planeta en todos los formatos imaginables, podría estar preparándose para almacenar información al nivel de <a href="http://es.wikipedia.org/wiki/Yottabyte">Yottabytes</a> (10<sup>24</sup> Bytes) hacia el año 2015.

En términos más abarcables: un Yottabyte es un billón de Terabytes, o un millón de Exabytes, que a su vez es un millón de Terabytes, el tamaño de un disco duro convencional en un equipo de sobremesa potente de hoy en día. Es decir, que la capacidad de almacenamiento digital de la NSA en unos años sería de un millón de millones de veces la de un ordenador convencional.

En 2005 se calculó que la información digitalizada que existía en todo el planeta hasta entonces era de solo unos <a href="http://www.microsiervos.com/archivo/curiosidades/google-indexar-5-exabytes.html">5 exabytes</a>. La vida completa de una persona se podría almacenar en alta resolución en unos <a href="http://www.microsiervos.com/archivo/curiosidades/vida-5-petabytes.html">cinco Petabytes</a> (5 millones de Gigabytes).

Antes de la llegada de la informática, la NSA tuvo grandes problemas en su ansia por interceptar información y guardarla en papel. Uno de ellos, altamente curioso, era cómo <em>destruirla</em> una vez era considerada inservible. Para ello tuvo que rodear sus instalaciones de grandes incineradoras con las que quemar las toneladas y toneladas diarias de documentos inútiles, y ni aun así daban abasto. Entre esos documentos se incluían copias de todos los telegramas y télex internacionales que entraban y salían del país, además de todos los que eran interceptados a nivel internacional. Luego el problema pasaron a ser las cintas magnéticas y otros soportes de la era moderna. Otro problema para la NSA, y no menor, es la factura de electricidad que requiere todo ese almacenamiento, que se ha cifrado en unos 70 millones de dólares anuales. Esta y otras historias interesantes están en <a href="http://www.microsiervos.com/archivo/libros/body-of-secrets.html">Body of Screts</a> y <a href="http://www.amazon.com/exec/obidos/ASIN/0140067485c">The Puzzle Palace</a>.

El problema ahora no es tanto la destrucción de esa información como su utilidad real una vez se ha almacenado: cómo buscar lo datos y encontrarlos en un tiempo razonable y cómo relacionar unas piezas de información con otras. Ese almacenamiento sin más ya se se demostró bastante inútil cuando se produjeron tanto los ataques del 11-S como otros a nivel internacional, sin que los datos previos de inteligencia permitieran prevenirlos o evitarlos.

La fuente de estos datos es un informe del <em>think tank</em> <a href="http://www.mitre.org/">MITRE Corporation</a>, que comentó el experto en la NSA James Bamford (autor de los libros mencionados), vía <a href="http://www.schneier.com/blog/archives/2009/10/james_bamford_o.html">Scheiner</a>.]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/nsa-presupuesto-almacenamiento.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/nsa-presupuesto-almacenamiento.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Thu, 22 Oct 2009 13:40:26 +0100</pubDate>
</item>

<item>
            <title>Hackeando sistemas de huellas dactilares con gominolas</title>
            <description><![CDATA[No sabía que <a href="http://www.securitybydefault.com/2009/10/hackeos-memorables-sistema-biometrico.html"><strong>se podían hackear con gominolas los sistemas de autenticación biométrica de huellas dactilares</strong></a>, pero me parece todo un avance y un «memorable hackeo», como dicen en <em>Security by Default.</em> Al parecer se publicó sobre esto en 2002 bajo el contundente título de <em>El impacto de los dedos artificiales de gominola en los sistemas de huellas dactilares.</em>]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/hackeando-huellas-digitales-gominolas.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/hackeando-huellas-digitales-gominolas.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Hackers</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Humor</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Mon, 19 Oct 2009 14:29:50 +0100</pubDate>
</item>

<item>
            <title>¡Vaya semanita!</title>
            <description><![CDATA[A veces uno diría que se vivía más seguro en la era no-digital, aunque fuera menos divertido:

<ul>
<li><a href="http://www.20minutos.es/noticia/534554/0/microsoft/hotmail/pirateria/"><strong>Publican en Internet hasta 10.000 cuentas de Hotmail con sus contraseñas</strong></a>; luego fueron 20.000 y 30.000, de varios servicios. No está claro si las robaron por <em>phising</em> o más bien fue obra de algún tipo de malware que interceptó las contraseñas, pero por ahí circularon.</li>
<li><a href="http://noticias.lainformacion.com/ciencia-y-tecnologia/ciencias-informaticas/t-mobile-y-microsoft-admiten-la-perdida-casi-segura-de-los-datos-personales-de-los-usuarios-de-telefonos-sidekick_rZFQu8dLr4ihdUiVyRJsw1/"><strong>T-Mobile y Microsoft admiten la pérdida casi segura de los datos personales de los usuarios de teléfonos Sidekick</strong></a>… y no había copias de seguridad; lo último que se sabe es que ahora dicen que igual fue un sabotaje.</li>
<li><a href="http://noticias.lainformacion.com/arte-cultura-y-espectaculos/internet/el-dia-que-suecia-al-completo-se-fue-borrado-del-mapa-de-internet-por-error_IyNsyYOdrwy56L226UskT6/"><strong>Suecia al completo (.se) fue borrada del mapa de Internet por error</strong></a>, un millón de dominios se quedaron inaccesibles durante horas porque alguien olvidó poner un punto en un script durante un mantenimiento rutinario.</li>
</ul>

y hoy

<ul>
<li><a href="http://www.tuexperto.com/2009/10/14/facebook-pierde-los-datos-de-las-cuentas-de-150-000-usuarios/"><strong>Facebook pierde los datos de las cuentas de 150.000 usuarios</strong></a>; que podrán recuperarse pero sólo en parte</li>
</ul>

En fin, tras estas señales inminentes de que el mundo digital está en peligro, ¡nunca es tarde para hacer una copia de seguridad de todo lo que tengas a mano!]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/vaya-semanita.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/vaya-semanita.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Wed, 14 Oct 2009 12:09:00 +0100</pubDate>
</item>

<item>
            <title>Esto es lo que el Departamento de Seguridad Nacional de los Estados Unidos sabe sobre los viajeros</title>
            <description><![CDATA[<p align="center"><img src="http://www.microsiervos.com/images/DHSlogo.png" height="199" width="200" border="0" hspace="2" vspace="4" alt="Departamento de Seguridad Nacional de los Estados Unidos" title="Departamento de Seguridad Nacional de los Estados Unidos" /></p>

Vía <a href="http://www.schneier.com/blog/archives/2009/10/actual_dhs_trav.html">Schneier</a> llegué a <a href="http://philosecurity.org/2009/09/07/what-does-dhs-know-about-you"><strong>What Does DHS Know About You?</strong></a> donde se describe detalladamente los datos que el <a href="http://es.wikipedia.org/wiki/Departamento_de_Seguridad_Nacional_de_los_Estados_Unidos">DHS</a> <em>(Departament of Homeland Security)</em> guarda de los viajeros que llegan al país y pasan por los servicios de aduanas/inmigración.

La información la obtuvieron haciendo una petición oficial de esas que obliga a revelar los datos de que dispone el oganismo; el informante envió entonces esos datos de forma anónima a Philosecurity.org que es quien los ha publicado. Entre los datos almacenados por el DHS estaban:

<ul>
<li>Nombre completo y número de pasaporte</li>
<li>Teléfonos de casa, de la empresa, móviles y otros</li>
<li>Itinerario completo de los vuelos, incluyendo asientos asignados</li>
<li>Información sobre hoteles</li>
<li>Números de tarjetas de fidelización de aerolíneas y hoteles</li>
<li>Números de tarjetas de crédito y fechas de caducidad</li>
<li>Direcciones IP de Internet usadas para hacer las reservas del viaje a través de la web</li>
</ul>

Este es el tipo de información que aerolíneas y hoteles suele guardar cuando se hace una reserva con ellos, datos que probablemente borran una vez completado el viaje y si no hay reclamaciones sobre las transacciones. Desde hace tiempo se sabe que esos datos se los reenvían dichas compañías al DHS y a los servicios de aduanas e inmigración.

Lo que no se sabe es durante cuánto tiempo guarda esa información el DHS o qué más hace con ella. El lema del departamento es:

<blockquote>Preservando nuestra Libertad, Protegiendo América</blockquote>
]]></description>
            <link>http://www.microsiervos.com/archivo/mundoreal/departamento-seguridad-nacional-eeuu-viajeros.html</link>
            <guid>http://www.microsiervos.com/archivo/mundoreal/departamento-seguridad-nacional-eeuu-viajeros.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">MundoReal™</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Mon, 05 Oct 2009 14:09:56 +0100</pubDate>
</item>

<item>
            <title>Viendo «a través de las paredes» gracias a las señales inalámbricas</title>
            <description><![CDATA[<p align="center"><a href="http://www.technologyreview.com/blog/arxiv/24193/"><img src="http://www.microsiervos.com/images/wifispy.jpg" height="278" width="350" border="0" hspace="2" vspace="4" alt="Wireless Network Modded to See Through Walls" title="Wireless Network Modded to See Through Walls" /></a></p>

<em>Technology Review</em> del MIT tiene un interesante artículo titulado <a href="http://www.technologyreview.com/blog/arxiv/24193/"><strong>Wireless Network Modded to See Through Walls</strong></a> donde se explica cómo unos investigadores de la Universidad de Utah han conseguido algo parecido a «ver a través de las paredes» midiendo la intensidad de las señales de una red inalámbrica de la habitación.

Utilizaron una red inalámbrica <a href="http://es.wikipedia.org/wiki/ZigBee">ZigBee</a> que usa el estándar IEEE 802.15.4, habitual en domótica y similar al Bluetooth o el Wi-Fi. La idea consiste simplemente en medir las intensidades de las señales mediante diversos sensores colocados en la pared. Cuando una persona se mueve en la habitación del otro lado, la intensidad de dichas señales varía ligeramente, y se puede reconstruir una tosca representación de lo que está sucediendo en el interior.

En las pruebas consiguieron localizar objetos más o menos con un metro de precisión al otro lado de la pared. El sistema es todavía ineficiente, impreciso y muy caro, pero en el futuro podría usarse por ejemplo por servicios de emergencia para ver qué sucede al otro lado de una habitación sin tener que entrar en ella. 

(Vía <a href="http://www.popsci.com/scitech/article/2009-10/wi-fi-signals-enable-x-ray-vision">Popular Science</a>.)]]></description>
            <link>http://www.microsiervos.com/archivo/tecnologia/viendo-a-traves-paredes.html</link>
            <guid>http://www.microsiervos.com/archivo/tecnologia/viendo-a-traves-paredes.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Tecnología</category>
            
            
            <pubDate>Mon, 05 Oct 2009 13:38:13 +0100</pubDate>
</item>

<item>
            <title>Comienza la distribución gratuita de lectores de DNI electrónico</title>
            <description><![CDATA[<img src="http://www.microsiervos.com/images/lector-dnie.jpg" width="220" height="236" alt="Lector DNIe Tractis" title="Lector DNIe Tractis" align="right" />Desde hoy el Ministerio de Industria, a través del Plan Avanza y de entidades colaboradoras como <a href="https://www.tractis.com">Tractis</a>, ha iniciado la distribución gratuita de lectores de DNI electrónico.

Se puede <a href="https://www.tractis.com/red-es/lectores"><strong>solicitar gratis en la página de Tractis</strong></a>. El único pago a realizar es la cantidad de 2 euros en concepto de gastos de envío.

Inicialmente <a href="http://noticias.lainformacion.com/ciencia-y-tecnologia/tecnologia-general/el-gobierno-distribuira-300-000-lectores-de-dni-electronico-gratis_WoqXNTIciHo6HKTQRCXIs/">se distribuirán 300.000 unidades</a>. El lector es un periférico muy simular a un lector de tarjetas de memoria y se conecta al puerto USB.

Una vez conectado al ordenador (Windows, Mac o Linux) permitirá identificarse y operar en algunas entidades y sitios web –como bancos, cajas de ahorro, o en la Agencia Tributaria– y utilizar el DNI electrónico –si se dispone de él, es aquel que lleva incorporado un pequeño <em>chip</em> en la parte izquierda– como firma digital.

La firma digital tiene igual validez que la firma utilizada en el MundoReal™.]]></description>
            <link>http://www.microsiervos.com/archivo/mundoreal/comienza-distribucion-gratuita-dni-electronico.html</link>
            <guid>http://www.microsiervos.com/archivo/mundoreal/comienza-distribucion-gratuita-dni-electronico.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">MundoReal™</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Tecnología</category>
            
            
            <pubDate>Thu, 01 Oct 2009 09:46:08 +0100</pubDate>
</item>

<item>
            <title>Extrañamente inquietante: la base de datos de los muertos</title>
            <description><![CDATA[En el siempre recomendable <em>Programmable Web</em> publicaron un artículo titulado <a href="http://blog.programmableweb.com/2009/09/16/an-api-that-can-tell-if-youre-dead-or-alive/"><strong>An API That Can Tell If You’re Dead or Alive</strong></a>. Allí cuentan que una empresa ha puesto en marcha un servicio (a través de una <acronym title="Interfaz Programable de Aplicacioens">API</acronym>) que consiste en consultas sobre personas muertas. Básicamente basta introducir un número de la seguridad social, algo así como nuestro <acronym title="Documento Nacional de Identidad">DNI</acronym>: si la persona está legalmente muerta devuelve como valores el nombre de la persona y su último código postal conocido; si está no-muerta, entonces no devuelve nada.

Entre las muchas e inquietantes cuestiones del asunto está el tema de la privacidad, pues aunque sólo ofrece datos sobre las personas legalmente muertas –de quien podría decirse que poco podría importarles ya eso– la forma de hacerlo me resultó cuando menos… <em>extraña.</em> Otra detalle que me pareció impactante es que cualquiera puede comprar o suscribirse a <a href="http://www.ntis.gov/products/ssa-quarterly.aspx">la base de datos completa de muertos</a> de todo el país por unos pocos miles de dólares; el servicio mencionado en el artículo original básicamente revende esa información, que es pública.

Todo esto se supone que se usa «para el bien» en sitios que requieran poder comprobar si el número identificativo  de la seguridad social que está usando una persona en alguna operación legal (contratos, bancos, compras, etcétera) se corresponde con alguien ya fallecido, para evitar fraudes. Dicen que también lo usan empresas de telemárketing para comprobar que no gastan el tiempo llamando a gente ya fallecida.]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/base-datos-muertos.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/base-datos-muertos.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Wed, 16 Sep 2009 10:40:22 +0100</pubDate>
</item>

<item>
            <title>Datos anónimos… o no tanto</title>
            <description><![CDATA[La «anonimización» de los datos personales que se utiliza a veces con bases de datos personales para diversas finalidades se enfrenta a algunos problemas estadísticos interesantes. Uno que me pareció especialmente impactante, y eso que data de un trabajo del 2000, es sobre lo fácil o difícil que es re-identificar a personas reales a partir de datos aparentemente neutrales y «anonimizados».

Una experta en ese campo demostró que el 87 por ciento de los ciudadanos estadounidenses pueden ser identificados de forma inequívoca mediante sólo tres datos: su código postal, su fecha de nacimiento y su sexo. Si lo piensas de otro modo, ¿cuántas personas en tu distrito postal puede haber nacido exactamente en la misma fecha que tú y ser también hombre o mujer como tú? Evidentemente esto puede variar de país en país según el tamaño de los códigos postales y la densidad de población, pero es un buen ejemplo.

El trabajo se llama <a href="http://papers.ssrn.com/sol3/papers.cfm?abstract_id=1450006"><strong>Broken Promises of Privacy</strong></a> y consistió en comprobar los datos pretendidamente anónimos de pacientes de un hospital con los registros públicos del censo electoral, a los que cualquier persona puede tener acceso por unos pocos dólares. A partir de ahí la autora del trabajo consiguió ese 87 por ciento de aciertos a la hora de identificar inequívocamente los nombres reales de las personas de la base de datos original.

(Vía <a href="http://hardware.slashdot.org/story/09/09/08/1629226/Why-Anonymized-Data-Isnt?from=rss">Slashdot</a> y más sobre el tema en <a href="http://arstechnica.com/tech-policy/news/2009/09/your-secrets-live-online-in-databases-of-ruin.ars">Ars Technica</a>.)]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/datos-anonimos-o-no-tanto.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/datos-anonimos-o-no-tanto.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Wed, 09 Sep 2009 08:00:00 +0100</pubDate>
</item>

<item>
            <title>Falsa seguridad con teclados de seguridad inseguros</title>
            <description><![CDATA[De poco sirve instalar teclados con combinaciones de seguridad para controlar el acceso a lugares o sitios si son tan malos que las teclas se van gastando de modo que con el uso de los 10.000 posibles códigos la cosa queda reducida a 24:

<p align="center"><img src="http://www.microsiervos.com/images/TecladosInseguros.jpg" height="333" width="500" border="0" hspace="0" vspace="8" alt="Teclados inseguros" title="Teclados inseguros" /></p>

Un teclado de este estilo mucho más seguro es el que describe uno de los comentaristas de la anotación Information <a href="http://www.schneier.com/blog/archives/2009/07/information_lea_1.html" title="Schneier on Security: Information Leakage from Keypads"><strong>Leakage from Keypads</strong></a> donde salen estas fotos en el que cada tecla tiene un display de siete segmentos para mostrar un número y en el que estos salen colocados al azar cada vez que se usa, con lo que el desgaste de las teclas es igual para todas.]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/falsa-seguridad-con-teclados-seguridad-inseguros.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/falsa-seguridad-con-teclados-seguridad-inseguros.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Sat, 04 Jul 2009 23:34:36 +0100</pubDate>
</item>

<item>
            <title>Fotos del Museo Criptológico Nacional de EE.UU.</title>
            <description><![CDATA[<p align="center"><a href="http://www.flickr.com/photos/brewbooks/sets/72157613877189655/"><img src="http://www.microsiervos.com/images/bombe-enigma.jpg" height="380" width="482" border="0" vspace="5" alt="Fotos del Museo Criptológico Nacional de EE.UU." title="Fotos del Museo Criptológico Nacional de EE.UU." /></a><br/><cite><a href="http://www.flickr.com/photos/brewbooks/3318600273/in/set-72157613877189655/">Bomba electromecánica, U.S. Navy</a> / Foto (CC) Bewbooks</cite></p>

Me topé medio por casualidad con esta <a href="http://www.flickr.com/photos/brewbooks/sets/72157613877189655/"><strong>galería de fotos del Museo Criptológico Nacional</strong></a> creada por <a href="http://www.flickr.com/photos/brewbooks/">Bewbooks</a>, fruto de una visita que hizo allí. Se trata de un <a href="http://www.nsa.gov/about/cryptologic_heritage/museum/index.shtml">museo de la NSA</a> que está situado junto a las instalaciones principales de la agecia supersecreta, en Maryland.
 
Lo que se ve en la foto es una <a href="http://en.wikipedia.org/wiki/Bombe">bomba electromecánica</a>, que es el nombre con que se designó a los artilugios, medio mecánicos medio eléctricos, precursores de los ordenadores modernos, que eran capaces de criptoanalizar los mensajes de la <a href="http://es.wikipedia.org/wiki/Enigma_(m%C3%A1quina)">máquina enigma</a> de cifrado de los alemanes, durante la II Guerra Mundial. Un modelo como este podía en unos 20 minutos comprobar unos 450.000 posibles combinaciones de los cuatro rotores de la máquina original para adivinar cuál era la clave.]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/fotos-museo-criptologico-nacional-eeuu.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/fotos-museo-criptologico-nacional-eeuu.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Fotografía</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">MundoReal™</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Tue, 30 Jun 2009 08:00:00 +0100</pubDate>
</item>

<item>
            <title>Ataque a un cajero automático por fuerza bruta</title>
            <description><![CDATA[<p align="center"><object width="450" height="370"><param name="movie" value="http://www.liveleak.com/e/34b_1244664422"></param><param name="wmode" value="transparent"></param><embed src="http://www.liveleak.com/e/34b_1244664422" type="application/x-shockwave-flash" wmode="transparent" width="450" height="370"></embed></object></p>

<a href="http://www.geeksaresexy.net/2009/06/11/brute-force-atm-attack/"><strong>Bruta, bruta: realmente bruta</strong></a>. Hay que verlo hasta el final.

(Vía <a href="http://www.geeksaresexy.net/2009/06/11/brute-force-atm-attack/">Geeks are Sexy</a>, <a href="http://gizmodo.com/5286944/brute-force-password-atm-attack-a-new-definition">Gizmodo</a>, etc.)]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/ataque-a-un-cajero-automatico-por-fuerza-bruta.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/ataque-a-un-cajero-automatico-por-fuerza-bruta.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Thu, 11 Jun 2009 18:17:18 +0100</pubDate>
</item>

<item>
            <title>Los investigadores que hackearon una botnet</title>
            <description><![CDATA[Una de las amenazas más actuales en la red son las <a href="http://es.wikipedia.org/wiki/Botnet">botnets</a> o redes que agrupan a <em>bots</em> («robots») autónomos que se ejecutan en miles de ordenadores sin que sus propietarios se percaten. Esto permite al creador de la botnet controlarlos y utilizarlos para sus propósitos, generalmente <em>cosas muy malas,</em> a desde algo tan simple como una pantalla de chat. Los bots normalmente se instalan a través de «gusanos», «troyanos» y otro software malicioso que infecta el ordenador.

Tal y como cita <a href="http://www.schneier.com/blog/archives/2009/05/researchers_hij.html">Bruce Schneier</a> unos investigadores pudieron <em>hackear</em> e interceptar una botnet durante varios días y aprender sobre cómo funciona mientras estaba todavía activa, algo interesante a lo que no siempre es posible tener acceso. Era una botnet llamada <em>Torpig</em> que recopilaba información personal y de transacciones financieras. Entre otras, durante los diez días que pudieron observarla, descubrieron que:

<ul>
<li>Los <em>bots</em> recopilaron 300.000 <em>logins</em> a distintos servicios, incluyendo 56.000 contraseñas generadas mediante diccionario y reglas simples de reemplazar unas letras por otras.</li>
<li>El 28 por ciento de las víctimas reutilizaban sus credenciales al ir a otros servicios web</li>
<li>Entre otros contenidos, los <em>bots</em> pudieron acceder a correos y chats que iban recopilando, con información muy personal</li>
<li>Vieron cómo unos 180.000 ordenadores eran infectados</li>
<li>La botnet recopiló unos 70 GB de datos</li>
</ul>

El trabajo completo puede leerse aquí:

<ul>
<li><a href="http://www.cs.ucsb.edu/~seclab/projects/torpig/torpig.pdf"><strong>Your Botnet is My Botnet: Analysis of a Botnet Takeover</strong></a> [PDF, 800 KB]</li>
</ul>]]></description>
            <link>http://www.microsiervos.com/archivo//investigadores-hackearon-botnet.html</link>
            <guid>http://www.microsiervos.com/archivo//investigadores-hackearon-botnet.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Wed, 20 May 2009 23:03:29 +0100</pubDate>
</item>

<item>
            <title>Cómo evitar ser timado tanto a la vieja usanza como al estilo siglo XXI</title>
            <description><![CDATA[Encontré estos dos vídeos de <a href="http://www.bbc.co.uk/realhustle/"><strong>The Real Hustle</strong></a> en <a href="http://www.geeksaresexy.net/">Geeks are Sexy</a> y me parecieron absolutamente brillantes. Se trata de un programa de la BBC que es algo así como «el <em>Cazadores de Mitos</em> de los timos callejeros». El resultado es absolutamente genial: hacer ver cómo timan a gente normal y corriente en diversas situaciones.

Merece la pena verlos tranquilamente pues duran sólo unos minutillos. El inglés de los vídeos se entiende bastante bien. Usan la expresión coloquial <em>mark</em> para referirse al «pipiolo» o víctima del timo.

<strong>A la antigua usanza:</strong> En el primer vídeo la atractiva timadora ofrece por un precio irrisorio un portátil a través de Internet. El <em>pringao</em> cree que es la oportunidad de su vida pero la timadora le pega el clásico <em>cambiazo</em> tras recibir el dinero. El tipo se marcha del lugar con una bolsa de portátil y un… pesado trozo de madera.

<p align="center"><object type="application/x-shockwave-flash" style="width:425px;height:350px" data="http://www.youtube.com/v/4IOse0EKzxU&amp;showinfo=0"><param name="movie" value="http://www.youtube.com/v/4IOse0EKzxU&amp;showinfo=0" /><a href="http://www.youtube.com/watch?v=4IOse0EKzxU" title="Ver vídeo: The Laptop Illusion Con">Ver vídeo: The Laptop Illusion Con </a></object><br/><cite><a href="http://www.youtube.com/watch?v=4IOse0EKzxU&amp;showinfo=0"><strong>The Laptop Illusion Con</strong></a> [5 min.]</cite></p>

<strong>Estilo Siglo XXI:</strong> En este otro vídeo se muestra cómo funcionan los sistemas de <a href="http://www.microsiervos.com/archivo/seguridad/fraude-con-tarjetas-de-credito.html">clonación de tarjetas de crédito en cajeros automáticos</a>. Primero se ve cómo el ladrón inserta un <em>skimmer</em> con cámara web incorporada en la ranura. La víctima llega, mete la tarjeta –que es copiada al instante– y teclea su número PIN secreto, que queda grabado en vídeo. Al final de ese programa hay otro engaño más elaborado todavía, en el que se utiliza la distracción para pegarle un cambiazo de tarjeta a otra mujer que está sacando dinero.

<p align="center"><object type="application/x-shockwave-flash" style="width:425px;height:350px" data="http://www.youtube.com/v/2hV22l6W5lQ&amp;showinfo=0"><param name="movie" value="http://www.youtube.com/v/2hV22l6W5lQ&amp;showinfo=0" /><a href="http://www.youtube.com/watch?v=2hV22l6W5lQ" title="Ver vídeo: Are ATM Machines Safe to Use?">Ver vídeo: Are ATM Machines Safe to Use? </a></object><br/><cite><a href="http://www.youtube.com/watch?v=2hV22l6W5lQ&amp;showinfo=0"><strong>Are ATM Machines Safe to Use?</strong></a> [6 min.]</cite></p>

Según la web de <em>The Real Hustle</em> en los últimos tres años han emitido unos 60 programas, algunos relacionados con timos tecnológicos en menor o mayor medida, incluyendo cómo <a href="http://www.microsiervos.com/archivo/seguridad/proteger-contrasenas-keyloggers.html">robar contraseñas mediante keyloggers</a>. No se pueden ver en su web si estás fuera de Gran Bretaña, pero rondan por YouTube también. Con solo ver algunos de ellos me pareció el típico programa tan útil y divulgativo que debería ser enseñado a los niños en las escuelas. Lección del día: sobrevivir en la jungla urbana del siglo XXI.]]></description>
            <link><p><em /></p></link>
            <guid><p><em /></p></guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">MundoReal™</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Películas / TV</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Fri, 08 May 2009 12:07:11 +0100</pubDate>
</item>

<item>
            <title>Blogs interesantes sobre seguridad</title>
            <description><![CDATA[<a href="http://www.securitybydefault.com/">Security by Default</a> publicó una lista que recopila más de una decena de <a href="http://www.securitybydefault.com/2009/05/blogs-interesantes-sobre-seguridad.html"><strong>blogs interesantes sobre seguridad</strong></a>. Además de los orientados a la pura seguridad informática hay algunos acerca del <em>hacking,</em> la ingeniería social, entrevistas o noticias relacionadas con todos estos temas.]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/blogs-interesantes-sobre-seguridad.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/blogs-interesantes-sobre-seguridad.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Sat, 02 May 2009 11:13:33 +0100</pubDate>
</item>

<item>
            <title>PIN Crackers</title>
            <description><![CDATA[Los interesados en seguridad informática encontrarán interesante <a href="http://blog.wired.com/27bstroke6/2009/04/pins.html"><strong>PIN Crackers Nab Holy Grail of Bank Card Security </strong></a> en <em>Threat Level</em>, uno de los blogs de <em>Wired.</em> En el artículo se describen algunas técnicas que se han detectado últimamente en la que atancantes que quieren hacerse con los números de tarjeta y los <a href="http://es.wikipedia.org/wiki/PIN">PINs</a> han pasado de los trucos físicos como poner cámaras de vídeo sobre el teclado y lectores falsos de tarjetas a interceptar directamente los ordenadores y redes por los que circulan los datos del banco.

En algunos casos utilizan <em>malware</em> que se instala en ordenadores de esas redes y que captura los números de los PINs encriptados para luego descifrarlos mediante criptoanálisis avanzado. Aunque esas comunicaciones están protegidas para que nadie pueda copiar los datos cifrados, en ocasiones el <em>malware</em> lo que hace es «robarlos» de las zonas de memoria temporal desprotegidas de los servidores. Armados con números de tarjetas y PINs descifrados, los malosos crean entonces duplicados de las tarjetas con las que simplemente retiran dinero de los cajeros.]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/pin-crackers.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/pin-crackers.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Sat, 25 Apr 2009 10:30:00 +0100</pubDate>
</item>

<item>
            <title>Trucos fáciles para mejorar las contraseñas de uso cotidiano</title>
            <description><![CDATA[LifeHacker publicó una recopilación de trucos de sus lectores acerca de <a href="http://lifehacker.com/5180925/password-lessons-and-tips-from-our-readers"><strong>cómo mejorar las contraseñas</strong></a> que se usan a diario. En cierto modo esto produce el paradójico efecto de que si los malos conocen también los trucos mal vamos, pero supongamos que como no todo el mundo usa estas técnicas irán primero a por las más simples.

En plan rápido, estas serían algunas de las ideas propuestas:

<ul>
<li>No usar contraseñas obvias que todo el mundo usa como <tt>1234</tt>, <tt>qwerty</tt>, <tt>admin</tt>, el mismo nombre que el usuario, el de la novia, mascota y cosas así</li>
<li>En general se recomienda no usar la misma contraseña en todos los sitios o servicios; hay quien sugiere usar la misma para los sitios poco importantes y distintas para todos los demás</li>
<li>Inventarse una contraseña memorizándola por los movimientos de los dedos en el teclado, sin mirar a las letras</li>
<li>Usar las letras y números de serie que tengan algunos aparatos que siempre tengas a mano como contraseña (el iPod, el teléfono o similar)</li>
<li><a href="http://www.microsiervos.com/archivo/seguridad/consejos-guardar-contrasenas.html">El truco de Bruce Schneier</a>: hacer las contraseñas importantes tan complicadas que no se puedan ni memorizar. Apuntarlas en un papel y guardarlas en la cartera. Si pierdes la cartera te darás cuenta enseguida y podrás cambiarlas rápidamente</li>
<li>Convertir en contraseña una frase que te guste, usando una versión abreviada con sus iniciales. Por ejemplo «Mi primer coche era un Volkswagen del 76» = <tt>MPCEUVWD76</tt></li>
<li>Quienes gestionan grupos de usuario y pretenden hacerles cambiar obligatoriamente la contraseña cada mes o algo así deberían reconsiderarlo: la gente tiende a elegirlas más «fáciles» todavía o en el formato <tt>MM/XXXX</tt></li>
</ul>

]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/trucos-mejorar-contrasenas.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/trucos-mejorar-contrasenas.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Wed, 01 Apr 2009 18:53:14 +0100</pubDate>
</item>

<item>
            <title>El «cracker» de los famosos españoles</title>
            <description><![CDATA[No le había prestado demasiada atención a la historia del <a href="http://www.lavozdegalicia.es/sociedad/2009/03/28/0003_7619234.htm" title="Detenido un «hacker» por entrar en los ordenadores de más de mil políticos, escritores y artistas">cracker detenido ayer en Jerez de la Frontera</a> más allá del detalle curioso de que por lo visto se dedicaba especialmente a fisgonear e las vidas digitales de personas famosas y a tocarles un poco las narices.

Pero según cuenta Antonio Manfredi en <a href="http://sanlucar-debate.com/am/archives/392" title="El cracker detenido, donde la realidad supera la ficción"><strong>El cracker detenido, donde la realidad supera la ficción</strong></a>, el caso es realmente de película.

Para empezar, aunque al final J.M.N. terminó siendo detenido a causa de una denuncia del Ayuntamiento de Minas de Riotinto en la que se decía que una persona podía haber vulnerado varias cuentas de correo electrónico, oficiales y particulares, pertenecientes a la corporación, en realidad hay al menos 42 diligencias judiciales abiertas contra él.

En un caso, una periodista vio como este individuo se hacía no sólo con los datos referentes a ella sino también con los de su hijo, un menor; en otro caso, por lo visto se habría hecho pasar por un alto cargo del PSOE y enviado correos electrónicos en su nombre que habrían estado a punto de provocar un incidente diplomático.

Y es que al parecer el cracker tenía unas completísimas fichas de cada una de sus víctimas y dedicaba tiempo y tiempo a jugar con sus vidas, más que a obtener ningún tipo de beneficio económico. Prefería darles de baja en los servicios que tuvieran contratados para sus domicilios o darles de alta en otros y cosas así.

No está claro, de todos modos, que tuviera una gran habilidad técnica, sino que más bien parece que se trata de un verdadero profesional de la <a href="http://es.wikipedia.org/wiki/Ingenier%C3%ADa_social_%28seguridad_inform%C3%A1tica%29" title="Ingeniería social (seguridad informática) - Wikipedia, la enciclopedia libre">ingeniería social</a>.

Pero con todo, lo más peculiar del caso es que por lo visto esta persona padece un serio trastorno de la personalidad que hizo que el segundo día de interrogatorios <em>su segunda personalidad</em> comenzara a repetir palabra por palabra las cinco horas de interrogatorio del día anterior, dejando a los agentes que lo interrogaban totalmente descolocados.

Me pregunto cuanto tardarán en llamarle desde Hollywood para comprarle los derechos de su historia.

(Vía el seguimiento de <a href="http://twitter.com/adelgado/status/1406789053" title="Twitter / Antonio Delgado: El delincuente informático ...">Antonio Delgado</a> al otro Antonio.)

<div class="mas"><ul><li><a href="http://www.microsiervos.com/archivo/internet/hacker-cracker.html">Hacker != Cracker</a>, una diferencia que no todo el mundo conoce ni aprecia.</li><li><a href="http://www.microsiervos.com/archivo/internet/los-hackers-originales.html">Los hackers originales</a>, un grupo de apasionados programadores.</li><li><a href="http://www.microsiervos.com/archivo/seguridad/ingenieria-social-vs-awacs.html">Ingeniería Social vs AWACS</a>, un ejemplo del poder de estas técnicas.</li><li><a href="http://www.microsiervos.com/archivo/hackers/ingenieria-social-memorias-usb.html">Ingeniería social vía memorias USB</a>, otro más.</li><li><a href="http://www.microsiervos.com/archivo/libros/the-art-of-deception.html">The Art of Deception</a>, un libro de Kevin Mitnick, uno de las personas que más ha explotado la ingeniería social.</li><li><a href="http://www.microsiervos.com/archivo/seguridad/entrevista-mitnick-el-pais.html">Entrevista a Kevin Mitnick en El País</a>, más opiniones de este hombre.</li></ul></div>]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/cracker-famosos.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/cracker-famosos.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Ordenadores</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Sat, 28 Mar 2009 20:06:05 +0100</pubDate>
</item>

<item>
            <title>El algoritmo Blowfish en 24</title>
            <description><![CDATA[<p align="center"><a href="http://www.fox.com/24/"><img src="http://www.microsiervos.com/images/blowfish-24.jpg" height="278" width="472" border="0" hspace="2" vspace="4" alt="Descifrando Blowfish en «24» / © Fox" title="Descifrando Blowfish en «24» / © Fox" /></a></p>

Creo no desvelo ningún <em>spoiler</em> si cuento esto, pero aviso por si acaso… me pareció <em>humor fino</em> digno de ser mencionado. Resulta que en el <a href="http://en.wikipedia.org/wiki/24_(season_7)">episodio 14</a> de la séptima temporada de <a href="http://www.fox.com/24/">24</a> uno de los personajes envía información importante utilizando un sistema de cifrado ultra-seguro. Por un momento todos se desviven intentando descifrarlo. Incluso necesitan un <em>analista de nivel 6</em> para hacerlo y –como es predecible– al final superan el problema.

El analista explica que la información está cifrada mediante <a href="http://es.wikipedia.org/wiki/Blowfish">Blowfish</a> y lo adorna con un poco de <em>tecno-talk</em> antes de ponerse manos a la obra. Ahora volvamos al MundoReal™: Blowfish es un algoritmo real, diseñado por el <a href="http://www.microsiervos.com/archivo/seguridad/consejos-guardar-contrasenas.html">mismísmo</a> <a href="http://www.schneier.com/">Bruce Schenier</a> y aunque es un poco viejuno (1993) se considera seguro aún hoy en día, aunque se prefieren otros.

La gracia del asunto es que para descifrarlo el analista explica que el diseñador del sistema de cifrado «incluyó una <a href="http://es.wikipedia.org/wiki/Backdoor">puerta trasera</a>» y que él la conoce. ¡Arreglado! A partir de ahí Jack Bauer y sus fieles pueden continuar persiguiendo malosos.

Desde luego es todo una forma de humor realmente retorcida, que sólo los más <em>geeks</em> que hayan visto la serie apreciarán: que la forma de solucionar el problema sea mediante el tipo de técnica que <a href="http://www.microsiervos.com/archivo/seguridad/puertas-traseras-nsa.html">Bruce Schneier precisamente desveló que podría estar usando la NSA en los estándares que propone</a>: dejar puertas traseras que sólo unos elegidos conozcan. Comparativamente, sería algo así como hacer aparecer en una serie a Bill Gates dejando ver que usa un iPod.

<div class="mas">
<ul><li><a href="http://www.microsiervos.com/archivo/seguridad/puertas-traseras-nsa.html">Puertas traseras de la NSA en algoritmos criptográficos del NIST</a></li>
<li><a href="http://www.microsiervos.com/archivo/seguridad/nsa-microsoft.html">La NSA accede a ordenadores y redes que usan productos de Microsoft</a></li>
</ul></div>]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/algoritmo-blowfish-24.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/algoritmo-blowfish-24.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Humor</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Películas / TV</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Fri, 20 Mar 2009 17:54:56 +0100</pubDate>
</item>

<item>
            <title>Agujero de seguridad en Twitter</title>
            <description><![CDATA[Un <a href="http://www.enriquedans.com/2009/03/0wned.html"><strong>impresionante agujero de seguridad en Twitter</strong></a> hace que se puedan publicar mensajes como si fueran de otra persona en una cuenta ajena; <a href="http://voices.washingtonpost.com/securityfix/2009/03/twitter_security_h.html">el problema ya se conoce hace días</a> pero en <a href="http://www.twitter.com">Twitter</a> todavía no lo han podido corregir: el método es similar a cuando se <a href="http://es.wikipedia.org/wiki/Spoofing">suplanta</a> la procedencia de mensajes SMS; de hecho se utiliza esa pasarela para «colar» los mensajes como textos válidos procedentes del propietario de la cuenta. Una posible solución de momento es bloquear el acceso desde dispositivos móviles (Twitter &gt; Settings &gt; Devices). Por otro lado conviene no fiarse de los mensajes de otras personas que aparezcan marcados como <em>«from txt»</em> si la persona normalmente publica <em>«from web»</em> o <em>«from twitterrific»</em> o cualquier otra aplicación.

Los hackers éticos de <a href="http://www.securitybydefault.com/"><strong>Security by Default</strong></a> hicieron una comprobación y demostración práctica del agujero en la cuenta de <a href="http://twitter.com/edans">edans</a>, una de las que más seguidores tiene en español, lo que le ha dado más visibilidad al problema. En su blog ya habían hablado hace semanas de <a href="http://www.securitybydefault.com/2009/01/enero-negro-para-twitter.html">otros agujeros de Twitter</a>.

<em>En otras noticias,</em> las cuentas de <a href="http://www.spotify.com">Spotify</a> también se vieron en problemas; en Security by Default también <a href="http://www.securitybydefault.com/2009/03/spotify-comprometido-pero-hace-unos.html">explicaron con más detalle el problema</a>. La versión corta es que euienes abrieron en Spotify una cuenta para oir música antes del 20 de diciembre de 2008 deberían cambiar su contraseña.

<strong>Actualización:</strong> Ya han publicado <a href="http://www.securitybydefault.com/2009/03/hackeos-memorables-el-twitter-de.html"><strong>una explicación completa</strong></a> del memorable hackeo. Una posible solución (porque no parece que se vaya a solucionar lo del <em>spoofing</em> de SMS en breve) es como hacen otros servicios requerir que el texto a publicar contenga una palabra a modo de contraseña que sólo conoce el propietario de la cuenta. Algunos sistemas de publicación de contenidos para blogs emplean esa técnica para permitir la publicación a partir de mensajes de correo entrantes (dado que falsificar la dirección del emisor de un envío de correo es casi trivial).
]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/agujero-de-seguridad-en-twitter.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/agujero-de-seguridad-en-twitter.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Hackers</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Sat, 07 Mar 2009 12:07:02 +0100</pubDate>
</item>

<item>
            <title>«Sistemas de identificación biométrica» en Solo ante el Peligro</title>
            <description><![CDATA[<p align="center"><object type="application/x-shockwave-flash" style="width:445px;height:358px" data="http://www.youtube.com/v/_lKI8ejUttw&amp;showinfo=0"><param name="movie" value="http://www.youtube.com/v/_lKI8ejUttw" /><a href="http://www.youtube.com/watch?v=_lKI8ejUttw" title="Ver vídeo: YYYYYY">Ver vídeo: «Sistemas de identificación biométrica»</a></object><br/><cite><a href="http://www.youtube.com/watch?v=_lKI8ejUttw"><strong>«Sistemas de identificación biométrica»</strong></a> [5 min.]</cite></p>

He aquí otro vídeo con una de nuestras intervenciones del año pasado en <em>Solo ante el peligro</em>, el <i>late night</i> de <a href="http://www.paramountcomedy.es/pc.es/home/index.jhtml" title="Paramount Comedy">Paramount Comedy</a> presentado por Juan Solo. En esta ocasión me tocó contar algo sobre los <a href="http://es.wikipedia.org/wiki/Biometr%C3%ADa">sistemas de identificación biométrica</a>, esos chismes que te miran las huellas, la retina u otras partes o características de tu cuerpo (también los hay de voz) para saber quién eres.

Una de las historias de las que hablamos durante la charleta fue la de <a href="http://www.microsiervos.com/archivo/hackers/como-falsificar-huellas-digitales.html">cómo falsificar huellas digitales</a> para engañar a las máquinas de huellas, como hicieron nuestros apreciados <em>Cazadores de Mitos</em> en uno de sus programas (en YouTube: <a href="http://www.youtube.com/watch?v=MAfAVGES-Yc">MythBusters Fingerprints Busted</a>). Tal y com leímos por ahí engañar a algunas <a href="http://www.microsiervos.com/archivo/seguridad/como-vulnerar-maquinas-edad.html">máquinas de reconocimiento facial</a> tampoco parece muy complicado y algunas de los <acronym title="What The Fuck, Pero Qué Coño">WTF</acronym>s que <a href="http://wtf.microsiervos.com/matrix/avances-reconocimiento-facial.html">producen estos sistemas</a> son bastante hilarantes.

Todavía nos queda otro programa emitido en la última temporada del programa, que publicaré cuando tenga un rato para digitalizar; como de costumbre aparecerá en el <a href="http://www.youtube.com/rss/user/microsiervos/videos.rss"><img src="http://www.microsiervos.com/i/feed.gif" alt="Feed RSS" style="margin-bottom:-1px;" border="0" width="12" height="12" /></a>  <a href="http://es.youtube.com/microsiervos">Canal Microsiervos en YouTube</a>.



<div class="mas">
<ul>
<li><a href="http://www.microsiervos.com/archivo/general/fin-del-mundo-apofis.html">«¡El fin del mundo!»</a>, todavía está más o menos lejos</li>
<li><a href="http://www.microsiervos.com/archivo/general/vida-astronautas-espacio.html">«La vida de los astronautas en el espacio»</a>, curiosidades de un duro trabajo.</li>
<li><a href="http://www.microsiervos.com/archivo/general/seguridad-y-sentido-comun.html">«Seguridad y sentido común (o la falta de él)»</a>, situaciones extrañas.</li>
<li><a href="http://www.microsiervos.com/archivo/general/matando-nubes-solo-ante-el-peligro-2.html">«Matando Nubes»</a>, intentando domeñar el clima</li>
<li><a href="http://www.microsiervos.com/archivo/general/estreno-solo-ante-peligro.html">Estreno de Solo ante el peligro</a>, en Paramount Comedy</li>
</ul></div>]]></description>
            <link>http://www.microsiervos.com/archivo/general/sistemas-identificacion-biometrica.html</link>
            <guid>http://www.microsiervos.com/archivo/general/sistemas-identificacion-biometrica.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">General</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Mon, 23 Feb 2009 12:00:00 +0100</pubDate>
</item>

<item>
            <title>Usando la bola de cristal y el MD5 para «predecir» los números de la Loto</title>
            <description><![CDATA[En S21sec hicieron un curioso experimento para <a href="http://blog.s21sec.com/2009/01/reto-7-te-haces-rico-con-nosotros.html"><strong>predecir los números ganadores de la loto Euromillones</strong></a> del viernes pasado; digamos que «vieron» los números hace un mes en una bola de cristal y publicaron el <a href="http://es.wikipedia.org/wiki/Algoritmo_MD5">checksum MD5</a> del fichero PDF en que se guardaban. Ese valor llamado <em>hash,</em> que es como un «resumen» del documento de entrada basado en una función matemática, se supone que es único para cada documento, y la probabilidad de que dos documentos distintos produzcan el mismo MD5 es muy, muy baja, aunque no nula. 

Tras el sorteo, <a href="http://blog.s21sec.com/2009/02/reto-7-resultado-de-los-euromillones.html">publicaron el PDF</a> donde aparece la combinación ganadora, y cuyo MD5 (un valor de 128 bits, representado como 32 dígitos hexadecimales) se corresponde dígito con dígito con el publicado el mes pasado como «predicción».

Es sin duda una curiosa forma de demostrar el efecto de cómo las <a href="http://es.wikipedia.org/wiki/Colisi%C3%B3n_(hash)">colisiones hash</a> y la fuerza bruta pueden poner en riesgo algunos sistemas criptográficos y de confianza.]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/bola-cristal-loto-md5.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/bola-cristal-loto-md5.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Sun, 22 Feb 2009 16:00:00 +0100</pubDate>
</item>

<item>
            <title>Cómo romper una contraseña de Windows en cinco minutos</title>
            <description><![CDATA[<a href="http://unmundobinario.com/2009/02/18/%c2%bfcrackear-un-password-en-5-minutos-%c2%a1funciona/"><strong>¿Se puede crackear un password de Windows en 5 minutos?</strong></a>. Muchas veces, sí, como cuentan a modo de experiencia en primera persona en esta buena anotación de <a href="http://unmundobinario.com/">Un Mundo Binario</a>.

La forma de hacerlo es con <a href="http://ophcrack.sourceforge.net/">Ophcrack</a>, un <em>crackeador</em> de contraseñas que utiliza grandes <a href="http://en.wikipedia.org/wiki/Rainbow_table">tablas Rainbow</a> con funciones <a href="http://es.wikipedia.org/wiki/Hash">Hash pregeneradas</a> para no tener que usar la fuerza bruta sino una alternativa un tanto más optimizada.

La historia proviene de LaptopLogic: <a href="http://laptoplogic.com/resources/how-to-crack-a-window-s-password-in-5-minutes">How to Crack a Window’s Password in 5 Minutes</a>.]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/como-romper-contrasena-windows-5-min.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/como-romper-contrasena-windows-5-min.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Wed, 18 Feb 2009 16:30:58 +0100</pubDate>
</item>

<item>
            <title>Buen hackeo para conseguir información antes de lo debido</title>
            <description><![CDATA[<a href="http://wonkapistas.blogspot.com/2009/02/pp-y-psoe-empatados-en-estimacion-de.html"><strong>WonkaPistas adelantó información de un sondeo político del CIS un día antes de que fuera público</strong></a>. No es que hubiera ninguna conspiración, filtración, «piratería» ni historias raras: fue <em>pura suerte,</em> como posteriormente reconoció. Simplemente se fijó en que las direcciones de Internet en forma de <acronym title="Localizador Uniforme de Recurso">URL</acronym>s en que se publicaban seguían un patrón.

La dirección del anterior estudio del <acronym title="Centro de Investigaciones Sociológicas">CIS</acronym>, el 2.781, era

<tt><a href="http://www.cis.es/cis/opencms/ES/Novedades/Documentacion_2781.html">http://www.cis.es/cis/opencms/ES/Novedades/<br/>Documentacion_2781.html</a></tt>

de modo que WonkaPistas dedujo que la del siguiente sería

<tt>http://www.cis.es/cis/opencms/ES/Novedades/<br/>Documentacion_2782.html</tt>

y acertó, allí estaba colgado un día antes. {Nota: ya no}

Felicidades a WonkaPistas por su habilidad, que demuestra dos cosas: (1) que hacer un poco de <em>hacking</em> pacífico está al alcance de cualquiera y que (2) que quienes se supone que deben guardar la información delicada a estas alturas del siglo XXI siguien cometiendo fallos auténticamente de principiantes.

(Vía <a href="http://www.enriquedans.com/2009/02/para-el-ignorante-todo-es-pirateria.html" title="Para el ignorante, todo es piratería">Enrique Dans</a>, gran un memorable título: <em>«Para el ignorante, todo es piratería».</em>)

<div class="mas">
<ul><li><a href="http://www.microsiervos.com/archivo/internet/hacker-cracker.html">Hacker != Cracker</a>, que quede claro</li>
</ul></div>]]></description>
            <link>http://www.microsiervos.com/archivo/hackers/buen-hackeo-informacion-cis.html</link>
            <guid>http://www.microsiervos.com/archivo/hackers/buen-hackeo-informacion-cis.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Hackers</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Fri, 13 Feb 2009 19:45:03 +0100</pubDate>
</item>

<item>
            <title>Seguridad en la oficina: seis errores</title>
            <description><![CDATA[Que levante la mano quien no haya vivido alguno de estos problemas de seguridad en su oficina… Los ha recopilado Segun Info traduciendo de <a href="http://www.csoonline.com/article/477469/_Desk_Security_Mistakes_Employees_Make_Every_Day">6 Desk Security Mistakes Employees Make Every Day</a> (yo lo vi pasar por <a href="http://www.cosassencillas.com/2009/02/04/errores-seguridad-cometen-empleados/" title="Los errores de seguridad que cometemos en las oficinas">Cosas sencillas</a>):

Resumidos, estos son los <a href="http://blog.segu-info.com.ar/2009/01/6-errores-de-seguridad-en-escritorios.html"><strong>6 Errores de seguridad en escritorios que cometen los empleados todos los días</strong></a>:

<ol>
<li><strong>Contraseñas escritas en papelitos pegados</strong>. ¡Agg! ¡Malditos Post-its!</li>
<li><strong>Información delicada escrita en pizarras.</strong> ¡Agg! ¡Malditas pizarras Velleda, si es que son una tentación!</li>
<li><strong>Dejar documentos sensibles sobre el escritorio</strong>. Ese <em>Plan para Dominar el Mundo</em> al alcance de cualquiera es <em>mala idea.</em></li>
<li><strong>Dejar un calendario o agenda diaria de tareas sobre el escritorio</strong>. Puede ser menos sensible, pero mucha gente apunta las contraseñas ahí.</li>
<li><strong>Dejar una tarjeta de acceso olvidada</strong>. <em>Peor idea.</em></li>
<li><strong>Olvidar información en la impresora.</strong> ¿Quién no se ha encontrado algún contrato ahí? (Muchas veces… el <em>original</em>)</li>
</ol>]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/seguridad-oficina-seis-errores.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/seguridad-oficina-seis-errores.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Mon, 09 Feb 2009 18:08:14 +0100</pubDate>
</item>

<item>
            <title>Contraseñas y Phising</title>
            <description><![CDATA[A través de <a href="http://www.boingboing.net/2008/11/26/passwords-suck.html" title="Passwords suck">Boing Boing</a> llegué a una curiosa reflexión de Ben Laurie (de Google) sobre la paradójica problemática de la usabilidad de las contraseñas: <a href="http://www.links.org/?p=425"><strong>Do Passwords Scale?</strong></a>

Como allí se explica, la forma en que hoy en día la gente utiliza las contraseñas de forma un tanto descuidada hace que sean un desastre en potencia porque tantos y tantos datos nuestros dependen de ellos en todas partes. (Ej. usar la misma contraseña en todas partes).

Por un lado, desde el punto de vista de la usabilidad, se ha conseguido con el tiempo algo magnífico: que todo el mundo sea consciente de cómo usarlas y sea capaz de teclear un nombre de usuario y una contraseña en cualquier sitio web o aplicación. Pero por otro, esto hace que tanta y tanta gente caiga <a href="http://es.wikipedia.org/wiki/Phising">víctima del phising</a> porque teclean su contraseña en cualquier lugar que se lo pida. A los seres humanos se nos engaña fácilmente, especialmente con una trampa visual como pueda ser una página web falsa.

Su conclusión es que mientras no se invente <a href="http://www.links.org/?p=439">una forma <em>«inphisable»</em></a> (¿infalsificable?) de utilizar las contraseñas, el problema no tiene una solución clara. Tal vez un cacharrito o <em>cripto-gadget</em> (harware o software) que no formara parte de páginas web y tuviera un protocolo seguro sobre el que fueran inútiles las técnicas de <em>phising</em> convencionales sería una solución.

Pero mientras la cajas de las contraseñas sigan en las páginas web tal y como están ahora, la solución al problema, como afirma Lauire, no parece fácil. La recomendación tradicional de usar una contraseña diferente para cada servicio parece la menos mala de las posibles.]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/contrasenas-phising.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/contrasenas-phising.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Wed, 28 Jan 2009 08:00:00 +0100</pubDate>
</item>

<item>
            <title>1st Security Blogger Summit en España, con Bruce Schneier</title>
            <description><![CDATA[<img src="http://www.microsiervos.com/images/tn-schneier.jpg" height="120" width="120" border="0" align="right" hspace="12" vspace="5" alt="Bruce Scheiner en España" title="Bruce Scheiner en España" />La gente de <a href="http://www.pandasecurity.com/spain/">Panda Security</a> nos adelantó que el experto en seguridad informática y uno de nuestros «héroes de Internet», <a href="http://www.schneier.com/">Bruce Schneier</a>, vendrá a España como invitado de excepción al <a href="http://www.securitybloggersummit.com"><strong>1st Security Blogger Summit</strong></a>, un evento que tendrá lugar el próximo <strong>martes, 3 de febrero</strong> en el Círculo de Bellas Artes de Madrid.

Otros expertos que acudirán a la mesa redonda serán Steve Ragan, que escribe la sección de seguridad de <a href="http://www.thetechherald.com/security/">The Tech Herald</a> y el apasionado de la seguridad informática <a href="http://andyitguy.blogspot.com/">Andy Willingham</a>. También estará Antonio Ortiz, conocido autor del blog de tecnología <a href="http://www.error500.net/">Error 500</a>.

El evento está dirigido a expertos en nuevas tecnologías, seguridad informática y especialmente a bloggers; la página web con todos los detalles se publicará en breve, pero nos han confirmado que la asistencia será gratuita, aunque lo lógico sea que haya que registrarse previamente porque las plazas serán limitadas.

Yo procuraré no perderme la mesa redonda y de paso llevarme mi vetusta edición del <a href="http://www.microsiervos.com/archivo/libros/applied-cryptography.html">Applied Cryptography</a> para que reciba la firma y bendición del maestro. Los lectores habituales de la <a href="http://www.microsiervos.com/archivo/seguridad/">sección de seguridad</a> de Microsiervos saben que solemos referenciar a <a href="http://www.schneier.com/blog/">Schneier y sus anotaciones en su blog</a> porque siempre trata acertadamente un montón de temas interesantes; estos han sido algunos de más recientes:

<ul>
<li><a href="http://www.microsiervos.com/archivo/seguridad/gps-satelites-falsos.html">Cómo crear señales falsas de «satélites GPS» inexistentes</a>, una técnica de película</li>
<li><a href="http://www.microsiervos.com/archivo/mundoreal/el-coste-de-la-seguridad.html">El coste de la seguridad nacional</a>, una reflexión a tener en cuenta</li>
<li><a href="http://www.microsiervos.com/archivo/mundoreal/paranoia-en-el-aire-11.html">Paranoia en el aire</a>, la seguridad en aviones y aeropuertos es un tema recurrente</li>
<li><a href="http://www.microsiervos.com/archivo/seguridad/congelando-ram-cifrado.html">Congelando la RAM para vulnerar los sistemas de cifrado informático</a>, una posibilidad inquietante</li>
<li><a href="http://www.microsiervos.com/archivo/conspiranoia/problemas-cables-submarinos.html">Problemas en los cables submarinos de Internet a nivel internacional</a>, sobre posibles ataques físicos a la Red</li>
<li><a href="http://www.microsiervos.com/archivo/curiosidades/valor-datos-personales.html">El valor de los datos personales</a>, gobiernos irresponsables que pierden datos, sucede más a menudo de lo debido</li>
<li><a href="http://www.microsiervos.com/archivo/seguridad/consejos-guardar-contrasenas.html">¿Cómo hace Bruce Schneier para recordar todas sus contraseñas?</a>, la técnica infalible</li>
<li><a href="http://www.microsiervos.com/archivo/hackers/hackeo-tor.html">Otro candidato a «hack» del año: el hackeo de los servidores Tor</a>, revisando conceptos como «navegación anónima» y «navegación con privacidad»</li>
<li><a href="http://www.microsiervos.com/archivo/seguridad/puertas-traseras-nsa.html">Puertas traseras de la NSA en algoritmos matemáticos / criptográficos del NIST</a>, al parecer incluidas por la NSA</li>
</ul>

(Usando el <a href="http://www.microsiervos.com/archivos.html">buscador de Microsiervos</a> con <a href="http://www.microsiervos.com/xsearch.php?search=Bruce+Schneier"><tt>Bruce Schneier</tt></a> aparecen el resto de referencias sobre él en todos estos años.)

<strong>Actualización (26 de enero):</strong> He añadido la web oficial de las jornadas, <a href="http://www.securitybloggersummit.com"><strong>1st Security Blogger Summit</strong></a>.]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/1st-security-blogger-bruce-schneier.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/1st-security-blogger-bruce-schneier.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Tecnología</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Weblogs</category>
            
            
            <pubDate>Thu, 22 Jan 2009 20:02:19 +0100</pubDate>
</item>

<item>
            <title>La reina que fue juzgada por traición y sus fallidos mensajes cifrados</title>
            <description><![CDATA[<a href="http://www.historiasdelaciencia.com/?p=426"><img src="http://www.microsiervos.com/images/maria-estuardo-codigos.jpg" height="200" width="120" border="0" align="right" hspace="10" vspace="5" alt="María Estuardo" title="María Estuardo" /></a>Me encantó ver que Historias de la Ciencia rescató esta apasionante historia acerca de <a href="http://www.historiasdelaciencia.com/?p=426"><strong>Reinas, conspiraciones y cifrados</strong></a>, donde se cuenta el caso de María Estuardo, reina de Escocia, que fue jugazada por traición. Había sido acusada de conspirar para asesinar a su prima, la reina Isabel I de Inglaterra.

La clave de todo el asunto fue que María cifraba las comunicaciones con sus cómplices conspiradores durante el juicio se llegó a un punto en el que sólo se la podría condenar si realmente se descifraban esos mensajes. Entonces un hábil criptoanalista de la época llamado Thomas Phelippes rompió el el <a href="http://es.wikipedia.org/wiki/Cifrado_C%C3%A9sar">cifrado César</a> que habían estado usando en sus comunicaciones y consiguió la prueba definitiva para inculparla.

Esta historia está narrada con todo detalle en <em><a href="http://www.amazon.com/gp/product/0684831309?ie=UTF8&amp;tag=microsiervos-20&amp;linkCode=as2&amp;camp=1789&amp;creative=9325&amp;creativeASIN=0684831309">The Codebreakers:</a><img src="http://www.assoc-amazon.com/e/ir?t=microsiervos-20&amp;l=as2&amp;o=1&amp;a=0684831309" width="1" height="1" border="0" alt="" style="border:none !important; margin:0px !important;" /> The Comprehensive History of Secret Communications from Ancient Times to the Internet, Revised and Updated,</em> para muchos uno de los <a href="http://www.microsiervos.com/archivo/libros/the-codebreakers.html">mejores libros sobre la historia de la criptografía</a>, donde se pone como ejemplo del primer descifrado de mensajes que tuvo consecuencias políticas relevantes. También está incluida en el estupendo <em><a href="http://www.amazon.com/gp/product/0385495323?ie=UTF8&amp;amp;tag=microsiervos-20&amp;amp;linkCode=as2&amp;amp;camp=1789&amp;amp;creative=9325&amp;amp;creativeASIN=0385495323">The Code Book</a><img src="http://www.assoc-amazon.com/e/ir?t=microsiervos-20&amp;amp;l=as2&amp;amp;o=1&amp;amp;a=0385495323" width="1" height="1" border="0" alt="" style="border:none !important; margin:0px !important;" />: The Science of Secrecy from Ancient Egypt to Quantum Cryptography</em> de Simon Singh, otra excelente obra sobre el tema, en tono más divulgativo.]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/reina-juzgada-traicion-codigos-cifrados.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/reina-juzgada-traicion-codigos-cifrados.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Tue, 20 Jan 2009 10:47:15 +0100</pubDate>
</item>

<item>
            <title>La seguridad informática en las películas</title>
            <description><![CDATA[<p align="center"><a href="http://blog.s21sec.com/2008/10/seguridad-informtica-en-los-medios.html"><img src="http://www.microsiervos.com/images/trinity-nmapscreen.jpg" height="305" width="500" border="0" vspace="5" alt="Trinity / The Matrix" title="Trinity / The Matrix" /></a><br/><cite>Trinity hackeando con nmap en algún tipo de *nix que se usaba en Matrix</cite></p>

Hace tiempo que S21Sec publicó este entrañable artículo sobre la <a href="http://blog.s21sec.com/2008/10/seguridad-informtica-en-los-medios.html"><strong>seguridad informática en los medios de entretenimiento</strong></a> como el cine y la televisión, donde se repasan diversas escenas desde <a href="http://www.microsiervos.com/archivo/peliculas-tv/juegos-de-guerra.html">Juegos de Guerra</a> a <a href="http://www.microsiervos.com/archivo/peliculas-tv/matrix.html">The Matrix</a>, algunas de las cuales resultaban más creíbles que otras. El artículo incluye muchos enlaces que seguir para descubrir algo más sobre lo que había detrás de aquellas escenas.]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/seguridad-informatica-peliculas.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/seguridad-informatica-peliculas.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Películas / TV</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Fri, 16 Jan 2009 12:00:00 +0100</pubDate>
</item>

<item>
            <title>Cómo unos hackers «rompieron» la seguridad del SSL usando 200 PS3</title>
            <description><![CDATA[Interesante historia sobre uno de los más comunes sistemas de seguridad  web: <a href="http://hackaday.com/2008/12/30/25c3-hackers-completely-break-ssl-using-200-ps3s/"><strong>Hackers completely break SSL using 200 PS3s</strong></a>. El sistema que «rompieron» es el <a href="http://es.wikipedia.org/wiki/Transport_Layer_Security">SSL</a> (<em>Secure Sockets Layer</em>, Protocolo de Capa de Conexión Segura) más comúnmente conocido como «el candado de las páginas web de Internet» (pues se usa como parte del protocolo <a href="http://es.wikipedia.org/wiki/Hypertext_Transfer_Protocol_Secure">HTTPS</a>). Lo que usaron fue una capacidad de análisis impresionante, diversas técnicas ingeniosas y la potencia de 200 PlayStation 3, equivalentes a unos 8.000 ordenadores convencionales o unos 20.000 dólares en tiempo de procesamiento.

El artículo contiene todos los detalles que son muy interesantes para los expertos informáticos en seguridad; a grandes rasgos el método requirió encontrar fallos en el algoritmo MD5, recopilar más de 30.000 autoridades de certificación de todo el mundo, generar con gran habilidad y precisión un certificado falso adecuadamente manipulado y luego crear un website en el que usarlo a modo de demostración.

Tras esta demostración «con fines educativos» de cómo el ingenio y la fuerza bruta pueden «romper» hasta los sistemas aparentementes más seguros, las autoridades de certificación han cambiado sus sistemas para evitar que alguien pueda usar las mismas técnicas para el mal y también se están revocando ciertos certificados en los navegadores (Explorer y Firefox ya lo han hecho) para evitar posibles problemas.

(Vía <a href="http://hackaday.com/2008/12/30/25c3-hackers-completely-break-ssl-using-200-ps3s/" title="25C3: Hackers completely break SSL using 200 PS3s">hack a day</a>.)]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/hackers-seguridad-ssl.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/hackers-seguridad-ssl.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Hackers</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Tue, 30 Dec 2008 19:30:53 +0100</pubDate>
</item>

<item>
            <title>Kevin Mitnick, entrevistado en El Mundo</title>
            <description><![CDATA[<a href="http://www.elmundo.es/encuentros/invitados/2008/12/3397/"><strong>Encuentro digital con Kevin Mitnick</strong></a> en <em>ElMundo.es</em>, breve pero con alguna perla interesante:

<blockquote>P: ¿Algún consejo para los adolescentes que se inician en el hacking?<br/><br/><strong>R: Que no les pillen…</strong></blockquote>]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/kevin-mitnick-entrevistado.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/kevin-mitnick-entrevistado.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Hackers</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Wed, 17 Dec 2008 12:50:12 +0100</pubDate>
</item>

<item>
            <title>Seguridad débil, un ejemplo</title>
            <description><![CDATA[Me encantó esta nota titulada <a href="http://everything2.com/index.pl?node_id=1520430"><strong>Weak security in our daily lives</strong></a> que ejemplifica lo mal que se puede diseñar un sistema de seguridad y cómo romperlo en veinte minutos. Es vieja pero interesante.

Al parecer en algunos coches se utiliza una cerradura «sin llave» en al que un panel numérico sirve para abrir la puerta con un código PIN de cinco dígitos. Se podría pensar que 100.000 combinaciones diferentes la puerta estaría segura a un «ataque por fuerza bruta» (ir probándolos todos) pero dos problemas debilitan este sistema sobremanera.

Al parecer las teclas están marcadas como 1/2, 3/4, 5/6, 7/8 y 9/0, de modo que en realidad son solo cinco dígitos diferentes (primer problema). Y según comprobaron, si la clave es, por ejemplo 11357 resulta que tecleas un número más largo como 9113579 también se abre (segundo problema) porque el sistema parece que al teclear eso se traga las tres secuencias de cinco dígitos: 91135, 11357 y 1357.

Como sólo hay 5<sup>5</sup> secuencias de cinco dígitos, eso reduce las secuencias posibles a sólo 3.125. Al parecer un matemático llamado Bruijn calculó cómo podría ser una esas secuencias de longitud mínima que garantice que al teclearla vas a teclear también todas las posibles secuencias de 5 dígitos, por tanto abriendo la puerta. Comienza así…

<blockquote>9 9 9 9 1 1 1 1 1 3 1 1 1 1 5 1 1 1 1 7 1 1 1 1 9 1 1 1 3 3 1 1 1 3 5 1 1 1 3 7 1 1 1 3 9 1 1 1 5 3 1 1 1 5 5 1 1 1 5 7 1 1 1 5 9 1 1 1 7 3 1 1 1 7 5 1 1 1 7 7 1 1 1 7 9 1 1 1 9 3 1 1 1 9 5 1 1 1 9 7 1 1 1 9 9 1 1 3 1 3 1 1 3 1 5 1 1 3 1 7 1 1 3 1 9 1 1 3 3 3 1 1 3 3 5 1 1 3 3 7 1 1 3 3 9 1 1 3 5 3 1 1 3 5 5 1 1 3 5 7 1 1 3 5 9 1 1 3 7 3 1 1 3 7 5 1 1 3 7 7 1 1 3…</blockquote>

En total tiene 3.129 dígitos. Según estimó sería razonable pensar que se puede abrir coches equipados con ese tipo de  cerradura con solo teclear este gigantesco número correctamente (y tirando del manillar tras cada dígito) en unos 20 minutos más o menos.]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/seguridad-debil-cerradura-coches.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/seguridad-debil-cerradura-coches.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Thu, 04 Dec 2008 17:45:38 +0100</pubDate>
</item>

<item>
            <title>Probando cristales antibalas en 1930</title>
            <description><![CDATA[[YouTube, 23 segundos, sin audio]

<p align="center"><object type="application/x-shockwave-flash" style="width:500px;height:344px" data="http://www.youtube.com/v/M7mr7CK7zEk"><param name="movie" value="http://www.youtube.com/v/M7mr7CK7zEk" /></object></p>

En los años 30 del siglo pasado, un hombre prueba los primeros desarrollos de cristales a prueba de balas disparando contra la mujer que lo sostiene ante su cara -la cual se alegra más que nadie de que el invento funcione.

(Vía <a href="http://www.darkroastedblend.com/2008/11/bullet-proof-wife.html">Dark Roasted Blend </a>.)]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/probando-cristales-antibalas.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/probando-cristales-antibalas.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">MundoReal™</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Mon, 01 Dec 2008 21:11:20 +0100</pubDate>
</item>

<item>
            <title>Una moneda de 50 céntimos de euro como «transporte secreto» de tarjetas de memoria microSD</title>
            <description><![CDATA[<p align="center"><a href="http://spy-coins.com/MICROEuro.html"><img src="http://www.microsiervos.com/images/euro-spy-coin.jpeg" height="210" width="150" border="0" align="right" hspace="10" vspace="5" alt=".50 Euro Spy Coin" title=".50 Euro Spy Coin" /></a></p>Es curioso que exista una empresa decidada a la <a href="http://spy-coins.com/">venta de monedas espía</a> pero más curioso todavía es ver su último producto, todo un avance para los James Bond digitales: la <a href="http://spy-coins.com/MICROEuro.html"><strong>moneda de 50 céntimos microSD</strong></a>. Aparenta ser una auténtica moneda de 50 céntimos de euro, y en cierto modo lo es, pero convenientemente «vaciada» para que en su interior se pueda camuflar una tarjeta de memoria <a href="http://es.wikipedia.org/wiki/MicroSD">microSD</a>. Estas tarjetas miden unos 11×15 milímetros, de modo que caben en el interior sin problemas. Basta cerrarla y… ¡Listo! A atravesar fronteras con gigas y gigas de todo tipo de información secreta sin despertar sospechas y sin que las memorias sean detectadas. Estas monedas también existen en «versión dólar» estadounidense y se llaman <a href="http://spy-coins.com/MicroNickel.html"><strong>micronickels</strong></a>.

Al cambio actual, el pequeño invento cuesta unos 20 euros; una cantidad un tanto alta para estar comprando medio euro, y además no incluye la memoria. Pero bueno, nunca se sabe cuándo se va a necesitar para salir de un apuro o para pasar esos planos secretos de país en país…]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/moneda-50-centimos-memoria-microsd.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/moneda-50-centimos-memoria-microsd.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Gadgets</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Wed, 19 Nov 2008 10:00:00 +0100</pubDate>
</item>

<item>
            <title>¿Alta seguridad en los automóviles? Frente al ingenio, todo es relativo</title>
            <description><![CDATA[<p align="center"><embed src="http://www.metacafe.com/fplayer/1976547/amazing_car_theft.swf" width="400" height="345" wmode="transparent" pluginspage="http://www.macromedia.com/go/getflashplayer" type="application/x-shockwave-flash"></embed><br/><cite><a href="http://www.metacafe.com/watch/1976547/amazing_car_theft/"><strong>Amazing Car Theft</strong></a> en <a href="http://www.metacafe.com/">Metacafe</a></cite></p>

<a href="http://www.metacafe.com/watch/1976547/amazing_car_theft/"><strong>Cómo robar un coche, versión de baja tecnología</strong></a> o cuando el ingenio demuestra ser capaz de superar cualquier medida de seguridad.

(Vía <a href="http://humor.desvariandoando.com/2008/11/como-robar-un-coche.html" title="Como robar un coche">Desvariando Ando</a>.)]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/seguridad-en-los-coches.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/seguridad-en-los-coches.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Sun, 09 Nov 2008 13:23:27 +0100</pubDate>
</item>

<item>
            <title>Bletchley Park, salvado finalmente</title>
            <description><![CDATA[<a href="http://www.flickr.com/photos/timg_vancouver/200627078/in/set-72157594215531752/"><img src="http://www.microsiervos.com/images/tn-mini-bombe-bletchley.jpg" height="120" width="120" border="0" align="right" hspace="10" vspace="5" alt="«Bombe» de Bletchley Park (CC) k. Foto (CC) Tim Gage" title="«Bombe» de Bletchley Park (CC) k. Foto (CC) Tim Gage" /></a>Bletchley Park, el legendario lugar en el que «se ganó la Segunda Guerra mundial» mediante el descifrado de los códigos alemanes y japoneses, definitivamente <a href="http://www.guardian.co.uk/technology/2008/nov/07/bletchley-park-codebreak-rescue"><strong>se salvará para la posteridad</strong></a> según cuenta un artículo de <em>The Guardian,</em> tras <a href="http://www.microsiervos.com/archivo/seguridad/salvar-bletchley-park.html">haber visto peligrar su continuidad</a>.

Varios cientos de miles de libras ofrecidas por diversos donantes, que faltaban para completar el presupuesto que ya había recibido significativas contribuciones de IBM y PGP Corporation, serán suficientes para mantenerlo abierto como museo los próximos años.

<div class="mas">
<ul>
<li><a href="http://www.microsiervos.com/archivo/seguridad/bletchley-park.html">Bletchley Park se salvará</a>, contribuciones de IBM y PGP Corp</li>
<li><a href="http://www.microsiervos.com/archivo/seguridad/salvar-bletchley-park.html">Salvar Bletchley Park</a>, la historia completa</li>
<li><a href="http://www.microsiervos.com/archivo/seguridad/colossus-enigma.html">Colossus «crackeará» de nuevo</a>, compitiendo contra un PC moderno</li>
<li><a href="http://www.microsiervos.com/archivo/ordenadores/colossus-reconstruido.html">Colussus, reconstruido</a>, la historia de la reconstrucción</li>
<li><a href="http://www.microsiervos.com/archivo/libros/codebreakers-bletchley-park.html">Codebreakers: The Inside Story of Bletchley Park</a>, la historia del descifrado</li>
<li><a href="http://www.microsiervos.com/archivo/seguridad/bletchley-park.html">Bletchley Park</a>, el lugar donde estuvo Colussus</li>
</ul></div>]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/bletchley-park-salvado-finalmente.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/bletchley-park-salvado-finalmente.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Fri, 07 Nov 2008 23:11:14 +0100</pubDate>
</item>

<item>
            <title>Cómo copiar llaves… a distancia (¡con una foto basta!)</title>
            <description><![CDATA[<p align="center"><a href="http://blog.wired.com/gadgets/2008/10/ucsd-software-a.html"><img src="http://www.microsiervos.com/images/tn-llaves-copiadas-foto.jpg" height="244" width="464" border="0" vspace="5" alt="Keys can be copied from afar / UCSD" title="Keys can be copied from afar / UCSD" /></a></p>

El <em>Gagdet Lab</em> de <em>Wired</em> tiene un interesantísimo artículo titulado <a href="http://blog.wired.com/gadgets/2008/10/ucsd-software-a.html"><strong>Software Enables Cameras to Duplicate Keys</strong></a> que habla de una técnica, digna de James Bond, que permite obtener un duplicado de una llave sin tocar físicamente el original: <strong>con una imagen fotográfica basta.</strong> Y es que sucede que con eso de que las cámaras digitales han avanzado una barbaridad, el récord ya está en conseguirlo a partir de una foto de unas llaves tomada a unos 60 metros de distancia, mediante un teleobjetivo, aunque hacerles más o menos de cerca una foto con el móvil también es suficiente.

Todo esto es un trabajo de Stefan Savega, un profesor de ciencias de la Universidad de San Diego en California, que publicó recientemente sus investigaciones (<a href="http://www.jacobsschool.ucsd.edu/news/news_releases/release.sfe?id=791">Keys can be copied from afar</a>) y explicó con algunos ejemplos prácticos cómo funciona un software diseñado al efecto para tal tarea. 

Desde siempre se ha sabido que las llaves convencionales no son tan difíciles de imitar como parece; según el artículo algunos cerrajeros pueden incluso hacer copias «a ojo» viendo una llave original o una foto en alta resolución.

Una llave corriente de un modelo determinado (fácilmente identificables a simple vista) encaja en una cerradura que tiene habitualmente cinco o seis <a href="http://es.wikipedia.org/wiki/Cerradura_de_tambor_de_pines">pines en un tambor</a>, separados a intervalos regulares. Cada uno de ellos se ajusta a una altura determinada, pero el número de «alturas» o «escalones» también tiene un valor finito (normalmente alrededor de diez). El punto en que coinciden las sinuosas curvas de la llave con las posiciones de los pines determina una especie de código de la llave. El total teórico de llaves «posibles» de un modelo determinado se obtiene a partir de ambos valores; por ejemplo digamos 10 posiciones y cinco pines, 10<sup>5</sup> = 100.000 llaves diferentes.

<p align="center"><img src="http://www.microsiervos.com/images/como-funciona-llave-pines.jpg" height="170" width="398" border="0" hspace="2" vspace="4" alt="Attacks Against The Mechanical Pin Tumbler Lock" title="Attacks Against The Mechanical Pin Tumbler Lock" /><br/><cite><a href="http://www.sans.org/reading_room/whitepapers/awareness/1333.php">Attacks Against The Mechanical Pin Tumbler Lock</a> [PDF]</cite></p>

El software de Stefan Savega  utiliza técnicas de reconocimiento de imagen relativas a lo ángulos de la escena, de modo que a partir de la forma de los dientes de las llaves fotografiadas y tras algunas pistas (puntos de control) que introduce el operador puede recrear una imagen normalizada (plana) de la llave. A partir de ahí se calculan las alturas de los pines y se obtienen los valores únicos que permiten reproducirla sin demasiados problemas. Los avances en reconocimiento y fotografía, con imágenes cada vez de mayor calidad y la alta potencia de los <em>zooms</em> y teleobjetivos hacen la tarea más fácil.

La versión de baja tecnología de esta técnica puede leerse en <a href="http://www.i-hacked.com/content/view/264/48/"><strong>Duplicating a key from only a picture</strong></a>, que puede servir para cerraduras de baja calidad como las típicas de los escritorios o puertas de baja seguridad. Una foto cualquiera, un poco de habilidad con Photoshop (usando por ejemplo una moneda como guía de control), recortar una lata con la forma adecuada, y <em>voilà</em>, cerradura abierta.

Una derivada interesante del asunto es que la gente que tenga un nivel especialmente alto paranoia ya puede añadir a sus agobios el pensar en retirar de los sitios de alojamiento de fotos todas las que contengan <a href="http://www.flickr.com/photos/tags/llaves/"><tt>llaves</tt></a> porque a lo mejor van por ahí <a href="http://www.flickr.com/photos/87241819@N00/2972730528/">con una sonrisa</a> enseñando complacientemente <a href="http://www.flickr.com/photos/jordi79bcn/2784348515/">las llaves de su casa nueva</a> y dentro de unas semanas cuando abran la puerta, algún listo <em>les ha desplumado.</em>

<div class="mas">
<ul><li><a href="http://www.microsiervos.com/archivo/hackers/abrir-cerraduras.html">Abrir cerraduras con piezas de ordenador</a>, otra técnica</li>
<li><a href="http://www.microsiervos.com/archivo/libros/how-to-open-locks-with-improvised-tools.html">How To Open Locks With Improvised Tools</a>, a lo McGyver</li>

</ul></div>]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/como-copiar-llaves-a-distancia-con-una-foto.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/como-copiar-llaves-a-distancia-con-una-foto.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Fri, 31 Oct 2008 22:56:57 +0100</pubDate>
</item>

<item>
            <title>Controvertida demostración: cómo «pinchar» teclados, a distancia</title>
            <description><![CDATA[<p align="center">
<object width="500" height="377" data="http://www.vimeo.com/moogaloop.swf?clip_id=2007855&amp;server=www.vimeo.com&amp;show_title=1&amp;show_byline=1&amp;show_portrait=0&amp;color=00ADEF&amp;fullscreen=1" type="application/x-shockwave-flash">
<param name="allowfullscreen" value="true" />
<param name="allowscriptaccess" value="always" />
<param name="movie" value="http://www.vimeo.com/moogaloop.swf?clip_id=2007855&amp;server=www.vimeo.com&amp;show_title=1&amp;show_byline=1&amp;show_portrait=0&amp;color=00ADEF&amp;fullscreen=1" />
</object><br /><cite><a href="http://www.vimeo.com/2007855?pg=embed&amp;sec=2007855"><strong>Compromising Electromagnetic Emanations of Keyboards </strong></a><br/>por <a href="http://www.vimeo.com/user836876?pg=embed&amp;sec=2007855">Martin Vuagnoux</a></cite></p>

<a href="http://lasecwww.epfl.ch/keyboard/"><strong>Compromising electromagnetic emanations of wired keyboards</strong></a> <em>(Cómo pueden verse comprometidas las emisiones electromagnéticas de los teclados con cable)</em> es un curioso trabajo de Martin Vuagnoux y Sylvain Pasini en el que se presenta una demostración de cómo se pueden «pinchar» a distancia las emisiones electromagnéticas de algunos teclados, lo que permite reconstruir lo que se está tecleando, una forma de espionaje remoto que a priori suena bastante «peligrosa». En la página hay un segundo vídeo. 

Según los datos mencionados en el artículo, esto sucede sólo algunos teclados, no con todos (probaron once modelos, todos conectados por cable al ordenador, no inalámbricos). En las pruebas dicen haber capturado datos a distancias entre 1 y 20 metros y que hay al menos cuatro formas distintas de hacerlo.

¿Es real o se trata de un <em>fake</em> o una simple broma? No queda del todo claro. Parece que en teoría lo que cuentan podría ser posible, y se ha oído hablar desde hace años de técnicas similares (capturar lo que se teclea por el «sonido» de las teclas, las <a href="http://hackaday.com/2005/12/25/tempest-for-eliza/">emisiones de los monitores</a> y demás) pero hay un montón de cuestiones en el aire.

En el vídeo se ve cómo se conecta el teclado a un portátil en vez de a un ordenador de sobremesa, para eliminar las intereferencias de la fuente de alimentación. También se aparta el monitor. (Eso ya no sería un montaje muy realista, pero bueno.) Aparte de eso, está la cuestión de que los cables de los teclados suelen ser apantallados, pero puede que algunos modelos por alguna razón usen un cable diferente. También está la cuestión de que el ritmo del tecleado máximo para que funcione esta técnica es de una tecla por segundo, algo poco realista en un escenario real, como lo es que el ordenador estuviera aislado y no rodeado de decenas de otros teclados en una oficina.

Tampoco se explica cómo distinguien unas teclas de otras: si es por algún tipo de característica particular que hay que «reconocer» previamente, tal vez fuera necesario tener acceso a ese teclado antes de poder interceptarlo, pero no se explica si se hace así o de otra forma.

En definitiva, es interesante examinar los vídeos e intentar imaginar cómo funciona la idea. Creo que puede clasificarse como técnica <em>posible pero poco probable,</em> tal vez algo que pudiera funcionar en condiciones de laboratorio, pero no en un escenario real. Sin más datos el vídeo no terminar de demostrar nada realmente, simplemente arroja más dudas sobre cómo funciona la técnica, así que lo más cauteloso es dejarlo marcado de momento como <em>probable fake</em> hasta que se tengan más datos.

(Vía Hack-a-Day: <a href="http://hackaday.com/2008/10/20/eavesdrop-on-keyboards-wirelessly/">Eavesdrop on keyboards wirelessly</a>.)

<strong>Actualización:</strong> Un enlace interesante que nos envió <a href="http://xaquin.blogspot.com/">Xaquín</a> sobre estas técnicas: <a href="http://blog.txipinet.com/2008/10/04/tempestades-electromagneticas-desde-tu-ordenador/">Tempestades electromagnéticas desde tu ordenador</a>, una completa presentación con referencias a <a href="http://www.nsa.gov/ia/industry/tempest.cfm">TEMPEST</a>, el (contra)espionaje electromagnético.
]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/capturar-lo-que-se-teclea.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/capturar-lo-que-se-teclea.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Leyendas Urbanas</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Tue, 21 Oct 2008 10:53:07 +0100</pubDate>
</item>

<item>
            <title>La economía del mercado negro para superar los CAPTCHAS</title>
            <description><![CDATA[Se está pagando en el mercado negro entre 0,70 y 1,20 dólares por por cada 1.000 <a href="http://es.wikipedia.org/wiki/Captcha">CAPTCHAS</a> <em>rotos</em>, «adivinados» por seres humanos desde algún lugar del planeta, con quién sabe qué oscuro propósito: crear cuentas falsas, enviar <em>spam</em> y actividades similares.

Hay quien busca contratar «equipos» que trabajen 24 horas la día, y quien pide contratar grupos que puedan romper entre 20.000 y 100.000 por día. En el otro lado hay quien ofrece equipos de cientos y cientos de personas para trabajar sin parar.

Calculando que parece razoanble que se pueda responder a una de estas «pruebas para distinguir a los seres humanos de los robots» cada dos o tres segundos, eso supondrían unos 2 dólares por hora, <strong>que es más que el salario <em>por día</em> en muchos lugares del tercer mundo.</strong>

La fuente de estos datos son algunos <a href="http://www.freelance-projects.info/data-entry/need-captcha-entry-team-by-urigarin/">anuncios para «freelances»</a> a los que llegué vía <a href="http://www.reddit.com/r/programming/comments/737tv/the_real_secret_to_cracking_captchas/">reddit</a>.]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/romper-captchas.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/romper-captchas.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Thu, 25 Sep 2008 10:00:00 +0100</pubDate>
</item>

<item>
            <title>Crackearon la cuenta de correo de la gobernadora Sarah Palin</title>
            <description><![CDATA[<img src="http://www.microsiervos.com/images/Gov-Palin-2006_web.jpg" height="144" width="100" border="0" hspace="10" vspace="5" align="right" alt="Gov Palin (2006)" title="Gov Palin (2006)" />La vida se parece cada vez más a… <acronym title="What The Fuck, Pero Qué Coño">WTF</acronym>, a cualquier película mala en la que haya ordenadores involucrados, la verdad. Resulta que unos tipos <em>crackearon</em> el correo de la gobernadora de Alaska y candidata a la vicepresidencia de EE.UU., que además del «correo oficial» resulta que usaba uno tan altamente WTF como <tt>gov.palin@yahoo.com</tt> (sí, pone <em>@yahoo</em>. y-a-h-o-o-punto-com). Hay quien ha confirmado la autenticiad de alguno de los cuatro o cinco correos que se han filtrado, <a href="http://blog.wired.com/27bstroke6/2008/09/group-posts-e-m.html">según cuenta Wired</a>. No se sabe cómo lo han hecho pero, <em>¡pssssss!</em> el Capitán Obvio me dijo que tal vez adivinaron su contraseña, dado que la seguridad no era algo que pareciera preocuparle, en vista de que <em>no parece una lince de Internet.</em>

Esto ahora supone una controversia acerca del uso de cuentas «privadas» (a.k.a. «de juguete») para fines oficiales, y luego vendrá la historia de lo que dicen los mensajes y lo que le acaba pasando al/los <em>crackers</em>. La cuenta ha sido borrada, probablemente por ella misma, lo cual dicen que podría incluso constituir un delito de destrucción de pruebas si realmente contenía documentos oficiales.

La historia completa está <a href="http://pastebin.com/f652c44fb">en este hilo</a>, hay <a href="http://gawker.com/5051193/sarah-palins-personal-email-account-hacked">pantallazos en Gawker</a> y más <a href="http://www.metafilter.com/74960/palins-yahoo-mail-hacked-oh-anonymous-what-will-you-do-next">en MetaFilter</a>. El sitio donde se hizo público creo que fue <a href="http://wikileaks.org/wiki/Sarah_Palin_Yahoo_email_hack_2008"><strong>WikiLeaks</strong></a>, un <em>wiki</em> dedicado a las denuncias públicas.

Aprovecho el momento para recomendar el hilarante y muy circulado <a href="http://www.youtube.com/watch?v=anxkrm9uEJk">vídeo de Matt Damon</a> preguntándose el porqué de la elección de Palin para un puesto tan relevante (que incluiría reemplazar al Presidente si fuera necesario). En su intervención viene a decir que:

<blockquote>(…) Creo que tiene ciertas posibilidades incluso de llegar a ser Presidenta, y me da <strong>miedo</strong> (…) Querría preguntarle a Palin si realmente cree que había dinosauros hace 4.000 años rulando por el planeta Tierra. En serio. Es importante, quiero saberlo. <strong>Porque si ganan, ella va a tener acceso a los códigos de las armas nucleares.</strong> Quiero saber si realmente cree que había dinosaurios por aquí hace 4.000 años.</blockquote>

<strong>Actualización (18 de septiembre de 2008):</strong> Se ha sabido que la contraseña de la cuenta era <tt>popcorn</tt> <em>(palomitas de maíz).</em>

<strong>Actualización (19 de septiembre de 2008):</strong> El el blog de <a href="http://michellemalkin.com/2008/09/17/the-story-behind-the-palin-e-mail-hacking/">Michelle Malkin</a> se cuenta con detalles la historia completa de cómo la persona identificada solamente como <em>Anonymous</em> accedió a la cuenta. La contraseña no era en realidad <tt>popcorn</tt>. Para acceder utilizaron la función de «recuperar contraseña» de Yahoo, acertando correctamente a todas las «preguntas secretas» (supuestamente) que dan acceso: fecha de nacimiento, código postal donde vives, «dónde conociste a tu marido» y cosas así – lo cual era bastante público en el caso de la candidata. De ese modo accedieron a la cuenta, hicieron el ganso un rato, la cambiaron la contraseña por <tt>popcorn</tt> y circuló por algunos foros, de donde salieron las capturas de pantalla y mensajes originales. Entonces un <em>caballero blanco</em> decidió que ya estaba bien de hacer el canelo y volvió a cambiar la contraseña por otra, que le envió a Sarah Palin, momento en el que la cuenta fue borrada, supuestamente por su legítima propietaria.]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/crackearon-cuenta-correo-gobernadora-palin.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/crackearon-cuenta-correo-gobernadora-palin.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Wed, 17 Sep 2008 20:53:04 +0100</pubDate>
</item>

<item>
            <title>Cómo crear señales falsas de «satélites GPS» inexistentes</title>
            <description><![CDATA[No sabía que esto se pudiera hacer, pero según cuenta en su blog <a href="http://www.schneier.com/blog/archives/2008/09/gps_spoofing.html">Bruce Scheneier</a> existe una técnica llamada <a href="http://philosecurity.org/2008/09/07/gps-spoofing"><strong>GPS Spoofing</strong></a> que permite falsear las señales que reciben los <acronym title="Sistemas de Posicionamiento por Satélite">GPS</acronym>, digna de película de «gran robo al banco».

La idea se basa en utilizar un ordenador y algo llamado «simulador de satélite» que no es muy difícil de conseguir. Esa combinación permite emitir una señal como si fuera uno de los satélites que orbitan la tierra, pero con datos falsos, que confunde a los receptores GPS que estén en la zona. El invento no es demasiado caro y por otra parte parece que los <a href="http://www.navsys.com/Products/toolbox.htm">simuladores de GPS</a> se comercializan sin mayores problemas.

Los expertos investigadores hicieron un par de demostraciones prácticas, de estilo «cómo robar un camión de seguridad»: muchos de los camiones de las empresas de seguridad llevan alarmas y GPSs que se comunican con la central y envían la señal de su posición; si se desvían de su ruta llega un aviso. En las pruebas se consiguió «secuestrar» el camión mientras se hacía creer a su GPS que estaba parado, o en otra ruta, con interferencias que funcionaron a casi un kilómetro de distancia (y podrían ser más). Los receptores GPS convencionales «confían» en la «señal más fuerte que reciben» y ésta puede ser la señal falsa del simulador de satélite, frente a la de los satélites reales.

En el mismo artículo se explica <a href="http://www.homelandsecurity.org/bulletin/Dual%20Benefit/warner_gps_spoofing.html">cómo solucionar esta vulnerabilidad</a>, que se conoce al parecer desde hace muchos años.]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/gps-satelites-falsos.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/gps-satelites-falsos.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Wed, 17 Sep 2008 18:25:41 +0100</pubDate>
</item>

</channel>
</rss>
