Mostrando entradas con la etiqueta Movistar. Mostrar todas las entradas
Mostrando entradas con la etiqueta Movistar. Mostrar todas las entradas
Anteniormente he hablado sobre la (in)seguridad de los router inalámbricos que instalan las operadoras de comunicaciones en nuestro país (España) y de la vulnerabilidad que existe en las redes con los nombres de red (SSID) tales como (WLAN_XX) y (JAZTEL_XX). 

Si recordaís hace un tiempo escribí un artículo sobre la facilidad de obtener las contraseñas por defecto (de fabrica) que tienen los router inalámbricos que instalan las operadores de comunicaciones e Intenet en España, y que son facilmente identificables, por su caracteristico SSID.

En esta ocasión, la herramienta se llama WiFi Auditor, desarrollada por Luis Delgado, un colaborador habitual del blog Security by Default.

¿Cómo funciona?

Uno de los puntos fuertes de esta herramienta es lo extremadamente sencilla que es, nada más ejecutar la herramienta muestra (ver imagen siguiente) todas las redes inalámbricas que se encuentran a nuestro alcance.



Una vez se tiene la lista completa de las redes inalámbricas que existen en funcionamiento a "nuestro" alrededor, se puede presionar el botón "auditar redes" y mostrará automaticamente las contraseás por defecto de aquellas redes inalámbricas que presenten la vulnerabilidad anteriormente comentada en este blog.

Así de simple, la herramienta WiFi Auditori permite ver cómo de segura es nuestra red inalámbrica, y al mismo tiempo en manos equivocadas, un "atacante" podrá utilizar esta herramienta para fines muy distintos a los deseados por su desarrollador.

¿Cómo se puede evitar?

La existencia de estas herramientas de seguridad permiten conocer el estado de seguridad de nuestra red inalmbrica, y para evitar que el "vecino de al lado" vulnere la seguridad de tu "hogar" accediendo sin autorización a tu red inalámbrica, se recomienda aplicar unos sencillos pasos para proteger tu red del "vecino".

Resumiendo:

 1. Cambiar la contraseña por defecto.
 2. Utilizar una contraseña robusta.
 3. Configurar la Seguridad de la red inalambrica de manera adecuada (WPA2+AES).

Si deseas conocer con más detalle las recomendaciones de seguridad para proteger adecuadamente tu red inalambrica, no olvides ver el vídeo del pasado #Webinar sobre Consejos de Seguridad Wireless, donde se muestran las claves para proteger la red inalámbrica de Casa.

O bien leer los siguientes artículos:




Después de conocer la vulnerabilidad que existe en los router inalámbricos (wifi) de Movistar y Jazztel, comentada aquí, he continuado investigando en relación a este hecho, y he descubierto que existen algunas aplicaciones para moviles que te ponen al alcance de la mano las contraseñas (WPA) por defecto de los router wifi que detectan.

Las aplicaciones para el móvil que he encontrado, han sido desarrolladas para el sistema operativo Android, con el objetivo de facilitar la revisión (auditoría) de la configuración por defecto, y/o ayudar al usuario en el caso de perder la contraseña.

Pero la misma herramienta puede ser utilizada con un objetivo muy diferente, es por ello que desde Seguridad Para Todos (SXato2), tratamos de ayudaros a conocer las herramientas disponibles, cómo se deben de usar, y cómo podemos protegernos.
 
Las aplicaciones móviles que hemos probado son:


El contenido de este artículo es meramente informativo, no me hago responsable del uso que de él se pueda hacer.
Wifileaks
Wikileaks es una aplicación para Android que "revela", es decir, calcula la contraseña por defecto del router wifi a partir del nombre de la red inalámbrica (ESSID), tal y como se indicaba en nuestro anterior artículo. 
¿Cómo funciona?

El funcionamiento de la aplicación es muy sencillo, una vez iniciada realiza un escaneado de la zona y lista todas las redes inalámbricas encontradas, mostrando la contraseña wifi (WPA), para las redes compatibles, obtenida a partir del nombre de la red (ESSID) que a priori no ha sido modificado y coincidirá con la contraseña que trae configurada por defecto el router wifi de Movistar y/o Jazztel.

La redes inalámbricas compatibles, son justamente las redes que traen configuradas por defecto los router wifi de Movistar y Jazztel.

Penetrate

Es una aplicación que relaciona las claves por defectos de los principales router inalambricos, incluidos los WLAN_XX de Movistar y JAZZTEL_XX de Jazztel. Por medio de esta aplicación se puede averiguar la contraseña por defecto del router wifi a partir del nombre de la red inalambrica (ESSID) para los router de Movistar y Jazztel.

Esta aplicación, además de los router de Movistar y Jazztel, incluye los siguientes fabricantes: Thomson-based routers*: Thomson, Infinitum, BBox, DMax, Orange, SpeedTouch, BigPond, O2Wireless, Otenet, Pirelli Discus, Eircom, DLink, Verizon FiOS (some routers only), Fastweb (Pirelli & Telsey).

*Los router Thomson necesitan la utilización de un diccionario de claves, que los usuarios Pro pueden descargar directamente al móvil a través del 3G.

¿Cómo funciona?

Es funcionamiento es similar a Wifileaks, la diferencia es que la aplicación soporta un mayor número de fabricantes de router inalámbricos.

¿Cómo deben de usarse?

Son aplicaciones para destinadas a la auditoría de las redes inalámbricas de los router wifi más populares, estas aplicaciones pueden ayudarnos a conocer el estado de seguridad de nuestra red inalámbrica, y detectar si los cambios que hemos realizado en la configuración, son los adecuados.

Debe de usarse siempre bajo tu propia responsabilidad, no debe usarse para acceder a redes inalámbricas sin la correspondiente autorización.

¿Cómo puedo protegerme?

Sigue nuestras recomendaciones recogidas en el artículo: "Alerta: Claves WPA del router wifi de Movistar y Jazztel al descubierto"

Descargas


Penetrate v2.10 se encuentra disponible en el Android Market, en dos versiones "gratuita con publicidad y limitación en algunas características" y Pro (sin publicidad, búsquedas vía Internet 3G de diccionarios de claves y con funcionalidades extras).

(No me hago responsable del uso que puedas hacer de él, usalas bajo tu propia responsabilidad)
Nota: La versión 2.10 de Penetrate corrige algunos bugs detectados, precisamente, en el calculo de la contraseña WPA en router Wifi de Movistar y Jazztel.

Referencias
El equipo de NoSecNofun a través de su Blog han publicado un script mediante el cuál se puede romper la seguridad de las redes inalámbricas que vienen instaladas por defecto en los router wifi que regala Movistar y Jazztel, con el alta del ADSL.

Estos router tiene una red inalámbrica configurada por defecto con el nombre (ESSID) característico de WLAN_XXXX (Movistar) y/o JAZZTEL_XXXX (Jazztel), es precisamente esta característica la que permite averiguar la clave (WPA).

El método, descubierto inicialmente SeguridadWireless no estuvo accesible libremente hasta que elvecinoo descubrió el método y lo publico en su Blog. Éste consiste en utilizar los 4 dígitos del nombre de la red inalámbrica (ESSID) que junto con los datos de la BSSID (dirección MAC de la interfaz inalámbrica del router) y un proceso de cifrado (MD5) se genera la clave que llevan configurada por defecto los router. Con estos datos, el script facilita el cálculo automático de la clave WPA que tienen esos router configurado. [Más detalles técnicos del método]

Solución

Esto se puede evitar realizando las siguientes acciones básicas:

  1. Lo primero que debemos de hacer el cambiar la contraseña de la red inalámbrica.
  2. Cambiar el nombre de la red inalámbrica (ESSID).

 Pero ya que nos encontramos dispuestos a mejorar la seguridad inalámbrica de nuestro hogar, sigue nuestro consejo y configura el router de la siguiente forma:

1.- Cambiar el nivel de Seguridad de tu red inalámbrica (Wifi) de WPA a WPA2+AES.
2.- Establece una clave con la siguiente política de contraseñas:

  • Longitud de al menos 20 caracteres.
  • La contraseña debe contener al menos 2 caracteres especiales, 3 valores numéricos, 3 mayúsculas.

3.- Cambiar el nombre de la red inalámbrica (ESSID), éste no debe de contener información personal (nombre, calle, apellidos, teléfonos, etc). La longitud puede ser corta (no importa).

4.- Por ultimo, puedes activar el filtro por direcciones MAC, para ponerlo algo más difícil a los intrusos (recuerda que si tienes esto activo cualquier invitado que tengas deberá de estar dado de alta para poder usar la red inalámbrica de casa).

Para realizar estos pasos debes de tener acceso directo a la configuración de router inalámbrico, te recomiendo que te pases por el los foros de http://www.adslzone.net y http://www.adslayuda.com para consultar los tutoriales de configuración.

Recuerda: El tutorial de configuración dependerá del modelo exacto del router que tengas en casa. Ejemplo: Movistar - modelo Zyxel_XXX

Fuente: twitter @nosecnofun