Mostrando entradas con la etiqueta Password. Mostrar todas las entradas
Mostrando entradas con la etiqueta Password. Mostrar todas las entradas

Si eres de los que utiliza Google Chrome como navegador por defecto a diario en casa y el trabajo, te recomiendo que sigas leyendo.

-- Google Chrome Plugins - Password Alert

Google presenta una extensión para Google Chrome que te ayudará a protegerte frente a ataques de phishing que intentan conseguir tu contraseña de acceso a las cuentas de Google.
Alerta de protección de contraseña te ayuda a protegerte contra ataques de phishing
by Google.
Alerta de protección de contraseña también intenta detectar páginas de inicio de sesión de Google falsas antes de que introduzcas tu contraseña. Para ello, Alerta de protección de contraseña comprueba el código HTML de cada página que visitas para verificar si se trata de una página de inicio de sesión de Google auténtica.


¿Qué protege?

Alerta de protección de contraseña no protege las ventanas de incógnito, las aplicaciones de Chrome ni las extensiones de Chrome. Tampoco protege contraseñas de servicios que no son de Google. Alerta de protección de contraseña solo funciona en el navegador Chrome si JavaScript está activado.
Protege las contraseñas de los servicios de Google frente a ataques que pretender robar y suplantar nuestra identidad digital.

Privacidad

¿Alerta de protección de contraseña guarda mi contraseña o mis pulsaciones de teclas?

No, Alerta de protección de contraseña no almacena ni tu contraseña ni tus pulsaciones de teclas. En su lugar, guarda una miniatura segura de tu contraseña y luego la compara con la miniatura de tus pulsaciones de teclas más recientes en Chrome.

¿Adónde envía datos Alerta de protección de contraseña?

Si usas Alerta de protección de contraseña en una cuenta de Gmail, no se enviará ningún dato de tu ordenador. Si un administrador de Google for Work elige implementar Alerta de protección de contraseña en tu dominio, el administrador recibirá alertas cuando se active Alerta de protección de contraseña

Download

Descarga e instala la Extensión para Google Chrome:

https://chrome.google.com/webstore/detail/password-alert/noondiphcddnnabmjcihcjfbhfklnnep

#ST2Labs
@rhodius | @seguridadparatodos | @st2labs
Hace unos días un hacker de Arabia Saudi miembro de dev-point.com detecto una vulnerabilidad 0-day en el portal de correo electrónico de Hotmail.com que permitia a un atacante saltarse las protecciones durante el servicio de recuperación de contraseñas y acceder a las cuentas sin la necesaria autorización.

Rápidamente, el hacker desarrollo un exploit remoto que automaticamente decodificada el sistema de protección antispam (CAPTCHA), realizar el bypass de autorización y permitia obtener el acceso a las cuenta hotmail. Se propago por la red underground y diversos foros especializados la existencia de una web que por el módico precio de 20$ (pago paypal) accedía a cualquier cuenta solicitada por el cliente.



DESCRIPCIÓN DE LA VULNERABILIDAD

Un atacante podía realizar un "bypass" (evadir) los mecanismos de protección en la WEB de recuperación de contraseñas que Microsoft tenia implementados en su servicio de correo electrónico Hotmail.com. Esta protección se basaba en la comprobación simple de un token de sesión que proporciona el acceso a la cuenta una vez el usuario había cambiado la contraseña.

La vulnerabilidad se basa en la función de comprobación del token, puesto que el sistema solamente hacia una comprobación del tipo "verdadero" o "falso" sobre la autorización del usuario que visitaba el servicio de recuperación de contraseñas. La manipulación adecuada de este token de sesión permitió al acatante saltarse el mecanismo de control y acceder a la cuenta Hotmail sin necesidad de conocer la contraseña.

FUNCIONAMIENTO (EXPLOIT)

Hay múltiples páginas web en Internet que ofrecen una explicación sobre el método de ataque (exploit) sobre el servicio de correo electrónico Hotmail.com. Como ya he explicado antes, se trata de manipular un token en dicha página. Este token se puede manipular facilmente con un add-ons de Firefox denominado "Tamper Data" que permite interceptar y manipular en tiempo real el tráfico HTTP "saliente" desde el navegador a la página web.

Una vez instalada esta aplicación todos los hackers coinciden en el método, seleccionaban "Olvide mi password" y "Enviarme el link por email" antes justo de activar el "Tamper Data", interceptar el tráfico HTTP y manipular los datos.

Microsoft Zaro-Day Flaw by "iAuthZToken" attribute.

El campo concreto que se ha de manipular se denomina "iAuthZToken" donde se añade "+++" y se envia la información. A continuación se tendría acceso a la cuenta hotmail correspondiente.

SOLUCIÓN

Microsoft rápidamente lanzo un parche que soluciona el problema.

REFERENCIAS

Anteniormente he hablado sobre la (in)seguridad de los router inalámbricos que instalan las operadoras de comunicaciones en nuestro país (España) y de la vulnerabilidad que existe en las redes con los nombres de red (SSID) tales como (WLAN_XX) y (JAZTEL_XX). 

Si recordaís hace un tiempo escribí un artículo sobre la facilidad de obtener las contraseñas por defecto (de fabrica) que tienen los router inalámbricos que instalan las operadores de comunicaciones e Intenet en España, y que son facilmente identificables, por su caracteristico SSID.

En esta ocasión, la herramienta se llama WiFi Auditor, desarrollada por Luis Delgado, un colaborador habitual del blog Security by Default.

¿Cómo funciona?

Uno de los puntos fuertes de esta herramienta es lo extremadamente sencilla que es, nada más ejecutar la herramienta muestra (ver imagen siguiente) todas las redes inalámbricas que se encuentran a nuestro alcance.



Una vez se tiene la lista completa de las redes inalámbricas que existen en funcionamiento a "nuestro" alrededor, se puede presionar el botón "auditar redes" y mostrará automaticamente las contraseás por defecto de aquellas redes inalámbricas que presenten la vulnerabilidad anteriormente comentada en este blog.

Así de simple, la herramienta WiFi Auditori permite ver cómo de segura es nuestra red inalámbrica, y al mismo tiempo en manos equivocadas, un "atacante" podrá utilizar esta herramienta para fines muy distintos a los deseados por su desarrollador.

¿Cómo se puede evitar?

La existencia de estas herramientas de seguridad permiten conocer el estado de seguridad de nuestra red inalmbrica, y para evitar que el "vecino de al lado" vulnere la seguridad de tu "hogar" accediendo sin autorización a tu red inalámbrica, se recomienda aplicar unos sencillos pasos para proteger tu red del "vecino".

Resumiendo:

 1. Cambiar la contraseña por defecto.
 2. Utilizar una contraseña robusta.
 3. Configurar la Seguridad de la red inalambrica de manera adecuada (WPA2+AES).

Si deseas conocer con más detalle las recomendaciones de seguridad para proteger adecuadamente tu red inalambrica, no olvides ver el vídeo del pasado #Webinar sobre Consejos de Seguridad Wireless, donde se muestran las claves para proteger la red inalámbrica de Casa.

O bien leer los siguientes artículos:




Una de las claves principales para proteger adecuadamente una red inalámbrica, aplicable a muchas otras áreas, es la utilización de una contraseña lo suficientemente robusta. Sin embargo, en ocasiones la tarea de generar este tipo de contraseñas puede resultar "pesada" o incluso complicada.

Existen servicios online (ver este artículo al respecto), que facilitan el trabajo, no obstante no se puede confiar plenamente en la privacidad y confidencialidad que ofrecen esos servicios online. 

Con objeto de evitar utilizar estos servicios os presento la herramienta de escritorio "Awesome Password Generator".

Descripción

Es una herramienta Open Source destinada a la generación automática y rápida de contraseñas, incluidos "contraseñas" especificas para la redes inalámbricas WPA.

WPA Automatic Password Generator

Las principales características son:
  • Rápida generación de contraseñas de propósito general (email, cuentas online, etc)
  • Generación de contraseñas especificas para WPA (PSK).
  • Verificación de la "fuerza" que tiene la contraseña generada.
  • Opciones de personalización.
  • Función de "escritura" amigable (sencilla).
Requisitos del Sistema
Descarga


Enlace a la página web de descargas (aquí).

Conclusión

Es un herramienta útil para generar automáticamente contraseñas robustas, no obstante con las recomendaciones de mi articulo "Make your Password Secure", se podría combinar las contraseñas que muestra la herramienta automáticamente con el factor creativo y recordable necesario para poder utilizar esas contraseñas habitualmente.

Por ejemplo: Construir una contraseña por tramos (partes) utilizando las recomendaciones del articulo (Make your Password Secure) y los resultados mostrados por la herramienta.

Recordar, que si "habilitáis" la opción - Easy type password - la contraseña es más ligeramente menos robusta. Y que se puede utilizar un conjunto de caracteres o palabras personalizadas y/o definidas.


Hace relativamente poco, ha sido anunciado un nuevo servicio en la "nube" dirigido a auditores y "pentester" que necesiten comprobar y evaluar la seguridad de las "password" que protegen el acceso a redes inalámbricas WPA/WPA2.

Low Cost - Tarifa de Cloudcracker
Este servicio, promete el acceso a una extensa base de datos (diccionario "wordlist") de hasta 300.000.000 palabras. Es decir, una lista con los password más utilizados (probables) en las redes inalámbricas. Al ser un servicio "anglosajón" se sobreentiende que la mayoría de las palabras serán en ingles lo que limitaría mucho la efectividad del servicio con las contraseñas en español.

¿Cómo funciona?

Cloudcracker es un servicio en la "nube" que ofrece una gran capacidad de computo para realizar ataques de fuerza bruta basado en diccionario de palabras y/o tablas hash preformateadas (rainbow tables). Este ataque ,a grandes rasgos ,consiste en comparar los "hash" capturados procedentes de la redes inalámbricas con los generados por las palabras que contiene el diccionario en su base de datos. 

Interfaz para subir los datos.

El servicio también esta disponible para comprobar y evaluar la seguridad de las contraseñas que se transmiten por red en entornos windows y/o utilizan el protocolo LM/NTLM. En la ayuda, se muestra exactamente el tipo de "archivo" y la forma que debe tener para que el sistema funcione correctamente.

Formato del "Hash" LM/NTLM - WPA/WPA2


¿Quiere eso decir que mi configuración WPA2+PSK es vulnerable?

No exactamente. Si la pregunta es ¿Se puede realizar un ataque de fuerza bruta por diccionario sobre una red configurada con WPA2+PSK (AES)? La respuesta es SI. No obstante, hay que recordar que la fuerza de un "cifrado" recae en la complejidad de la contraseña que lo protege. 

En definitiva, habitualmente si se dispone de una contraseña robusta (compleja) con una longitud de al menos 12-14 carácteres, se podría concluir que "de momento" reventar la contraseña de acceso de tu red inalámbrica podría llevar años.

Si queréis saber cómo crear contraseñas robustas os recomiendo leer mi artículo: "More your password more secure" o bien utilizar los generadores de contraseñas desarrollados por redeszone.net (1) y (2).

Cloudcracker es una opción interesante, cuando para la evaluación de las seguridad de las contraseñas que requieran de gran capacidad de computo, siempre y cuando la política de privacidad y confidencialidad te lo permitan.


Seguro que en alguna ocasión has tenido que compartir el ordenador con más personas, y estoy seguro que más de una vez se ha utilizado el mismo navegador web para acceder a Internet. La utilización del mismo perfil del navegador web para acceder a Internet puede suponer un "problema", en varios sentidos, organización de tus favoritos y/o acceso a tu historial de consulta, cookies, etc.

En la mayoría de las ocasiones el acceso a este tipo de información personal no es del agrado de todo el mundo, y la "privacidad" cada vez más expuesta comienza y se acentúa cuando se comparte un equipo.

Vamos a analizar la Seguridad que ofrecen algunas de los complementos de Google Chrome para introducir la protección mediante contraseña de la información personal (historial, favoritos, cookies, etc).

En particular se van a analizar las siguientes:

Simple Startup Password, una extensión que puede ser muy interesante en cuanto hablamos de seguridad y privacidad de nuestros datos en el navegador. Lo que nos permite esta extensión es la simplicidad de bloquear nuestro navegador Google Chrome con una contraseña.
2. Perfil Seguro:
Perfil Seguro, es exactamente igual que "Simple Startup Password".


• This extension locks your browser when you press your combination. 
• It CAN also lock the extension list with your password. Just check the box in the setting page. 
• It also lets you to set the opacity (transparency) for the background when locked. 
• Masked password input box. 
• Encrypted password storage. 
• Works on all complex pages. (including Gmail) 
• Automatically lock browser when open 
• Support locking all special pages including chrome:// , and Chrome Settings page. 
• Lock and hide your bookmarks (*currently experimental) 
• and more.
Análisis de Seguridad
 
[1] y [2]

La primera impresión es que proporciona un Nivel de Seguridad: muy bajo. Esto se debe a que se puede evitar el control de una forma sencilla y rápida, simplemente iniciando el navegador desde la línea de comandos con el parámetro de desactivar la extensiones/complementos. El siguiente punto débil, es la falta de aislamiento de la extensión, y no cifrado de la contraseña, almacenándose en la misma carpeta donde se ubica el complemento.
 
Se puede evitar el control, abriendo varias "instancias" del navegador al mismo tiempo, etc.. !Quizás te sirva de protección con tu madre¡ Afirman algunos de los comentarios. xD
 
[3] Browser Lock
 
Funcionamiento y configuración

Una vez instalada la "extensión" se abre la página de configuración de la extensión, ve activan todas las características deseadas (excepto el bloqueo de los favoritos), si deseas activar esa opción te recomiendo que hagas una copia de seguridad antes de empezar.

El cifrado (no entraré en polémicas sobre si es o no realmente un cifrado) es BASE64, una medida de protección que ha estas alturas, lo considero muy insuficiente.


 
Resuelve parcialmente algunos de los inconvenientes mencionados en el párrafo anterior. Las limitaciones e inconveniente, es que al ser una extensión, se puede desinstalar y dejar accesible el perfil. Todavía esta por ver, que si el usuario tiene la capacidad de iniciar y ejecutar el navegador por línea de comando, entonces es posible que pueda iniciar el navegador con la opción de "deshabilitar" las extensiones. 
 
De modo, que a pesar, de ser una extensión que proporciona un nivel mayor de seguridad al Navegador, no cumple totalmente las expectativas, y se queda con una valoración media-baja.


Mi recomendación:
La mejor opción será utilizar la opción de "usuarios limitados" en Windows, e instalar el Google Chrome utilizando la gestión de perfiles con cuenta de Google!.
Gestión de Perfiles con Google Chrome

A raíz de este análisis he considera interesante, añadir / recordar que se pueden gestionar diferentes perfiles de usuarios en Google Chrome, incluso se pueden sincronizar estos en la "nube" para añadir mayor protección. No obstante, el propio Google nos recuerda que gestionar diferentes perfiles no lo protege del acceso de otros usuarios a dicho contenido, delegando esta responsabilidad en la configuración de terceros, como por ejemplo: extensiones/complementos, o configuración del Sistema Operativo.

¿Compartes un ordenador con tu familia o con tus amigos regularmente? ¿Quieres que tus marcadores, tus temas y tu configuración se almacenen independientemente de los de los demás usuarios? Puedes añadir nuevos usuarios a Chrome para permitir que todo el mundo tenga su propias copias personalizadas de Chrome en el mismo ordenador.

Cómo añadir un nuevo usuario

Haz clic en el icono con forma de llave inglesa  situado en la barra de herramientas del navegador.
Selecciona Configuración (Opciones Windows) (Preferencias en Mac y Linux) y Haz clic en Personal. En la sección "Usuarios", haz clic en Añadir usuario.
 
Aparecerá una nueva ventana para el usuario, con un icono especial para el usuario en la esquina superior. En este panel, puedes iniciar sesión en Chrome con una cuenta de Google para asociar la cuenta al usuario. (Si se realiza esto, toda la información del usuario se guardará en la "nube" y con ello se podrá añadir un control por contraseña (usuario google) al perfil).


Una vez que hayas iniciado sesión, todos los marcadores, las aplicaciones, las extensiones, los temas y la configuración del navegador del usuario se sincronizarán con la cuenta. Si prefieres, puedes omitir este paso y no iniciar sesión. En tal caso, la configuración del usuario solo se guardará en el ordenador.

La capacidad para añadir varios usuarios a Chrome está destinada a ofrecer una manera rápida y sencilla de configurar las copias personalizadas de Chrome para los usuarios que ya estén compartiendo Chrome en el mismo ordenador actualmente. No está destinada a proteger tus datos frente a otros usuarios que usen tu ordenador. Para proteger realmente tus datos de que otros usuarios puedan verlos, usa las cuentas de usuario integradas en el sistema operativo que elijas.

Un Saludo.
¿Qué es Bidikey?

Según sus desarrolladores se define como:
"BidiKey es un sistema de acreditación personal seguro, fácil de usar e implementar ...."
Lo primero que me llama la atención es la palabra "Acreditación", si buscamos su significado en el diccionario de la Real Academia:
1. Acción y efecto de acreditar.
2. f. Documento que acredita la condición de una persona y su facultad para desempeñar determinada actividad o cargo.
y la acción de acreditar significa:
3. tr. Dar seguridad de que alguien o algo es lo que representa o parece.
Según sus creadores, Bidikey es un sistema que permite y/o garantiza que la persona que utiliza la herramienta es quién dice ser, además permite que esta acción sea de forma segura y fácil. Es por tanto un sistema que unifica dos conceptos: Autenticidad y Autenticación, es decir, por un lado "4. f. Certificación con que se testifica la identidad y verdad de algo." y por el otro "Autoriza el acceso al servicio que protege".
 
 En definitiva:
<<BidiKey emplea códigos bidimensionales cifrados que son capturados y descifrados por el usuario mediante su teléfono móvil, una vez que ha activado la aplicación bidiapp correspondiente al servicio que vaya a emplear>>.
¿Cómo funciona?
El usuario se identifica en el servicio con su nombre de usuario. En la pantalla aparece un código bidimensional firmado y cifrado (similar a un código QR). El código bidimensional solamente lo puede descifrar el teléfono móvil que disponga de la clave del usuario.
La página web proporciona un vídeo al respecto:


Análisis


Visto así, parece un sistema orientado a facilitar el acceso a los servicios "On-line", de forma segura mediante una gestión de "claves" dinámica e innovadora. Se podría decir que el sistema podría indicar un cambio en el paradigma del "control de acceso" unificando y proporcionando un sistema ágil, seguro y fácil de utilizar para "Todos los Públicos".




Uno de los principales problemas, que se encuentra en la utilización de servicios web es la complicada gestión de las credenciales de uso, es decir, la cantidad de usuarios y password que debemos de manejar para acceder a los diferentes servicios contratados. Una de las quejas generalizadas, es la gran cantidad de password que debemos de gestionar para garantizar la seguridad de los servicios. Esto provoca en muchos casos, que personas "mayores" (y no tan mayores) tiendan a utilizar la misma contraseña para todos los servicios, ya sea el banco o su cuenta de facebook, con el consiguiente riesgo en seguridad que eso supone.

En relación a este tema, "bidikey" parece haber dado con la clave, y según sus creadores permitirá olvidarte de las password tradicionales, será el sistema quien la proporcione en cada momento. Es decir, serán password de un solo uso y con una duración determinada. 
La generación dinámica de contraseñas OTP (one time password), es decir, de contraseña de un solo uso y por lo general con un período de validez muy limitado en el tiempo (de unos segundos a unos pocos minutos, según el tipo de servicio del que se trate).
Para generar esas password utilizan los códigos QR, cuyo contenido a sido cifrado utilizando un sistema de (PKI) de clave pública / privada. Para descrifrar el código han creado una herramienta especifica para leer códigos QR en el móvil, que utiliza unos certificados personales para descifrar el contenido.

Hasta aquí la teoría, pero, existe la posibilidad realizar ciertos ataques con los códigos QR, cómo ya comente en otra ocasión, por lo que se podría pensar, ¿Qué ocurre si un atacante consigue acceso al terminal móvil que contiene las claves (PKI) aprovechando como vector de ataque un código QR manipulado?

En principio, tendría la capacidad de suplantar al usuario? y tener acceso a las contraseñas de un solo uso que se generan para dicho usuario ¿no? ¿En este caso sería igualmente util y/o seguro utilizar este sistema para todos los servicios?

En relación a esto, la empresa asegura que el sistema puede ser utilizado en un entorno "troyanizado" incluso en el terminal móvil donde se guardar los certificados de seguridad para "descifrar" los códigos QR. 

Quizás sea mi desconocimiento del suficiente detalle técnico del sistema lo que me hace desconfiar "en parte" de tales afirmaciones. Pues, si tienes el sistema troyanizado en el móvil, tienes altas probabilidades y/o es cuestión de tiempo que el troyano se actualice para ser capaz de acceder a la información de las claves de cifrado!.

Es probable, que los creadores del sistema, piensen en un sistema troyanizado básico donde el malware solamente es capaz de capturar la pantalla, modificar ciertos campos en la navegación web (troyanos bancarios), o capturar las teclas pulsadas. En ese "exclusivo" caso, esta en lo cierto, que capturar el código QR no le proporciona información de ningún tipo, y en el peor de los casos, capturar el OTP (Password de una sola vez) tampoco.

Conclusiones

Bidikey es un sistema innovador, flexible y fácil de utilizar, que proporciona y dota a los sistema de una protección adicional, y que es muy seguro que tenga una gran aceptación. No obstante, en mi humilde opinión, la seguridad "completa" del sistema pasa por la protección exhaustiva del contenedor de los certificados de la PKI que son utilizados para descifrar los códigos QR.

Y trataría de "matizar" y especificar los casos en los que el sistema es capaz de mantener la seguridad en un entorno cuya seguridad esta comprometida.

Un Saludo.

En el pasado mes de Diciembre (24/Dic/2011) una vez más [1][2], una empresa era víctima del grupo ANONYMOUS (ver vídeo), Stratfor Global Intelligence había sufrido una brecha de seguridad que le costaría la publicación de una lista con 860,000 passwords hashes de sus usuarios.

Hash = Resumen de datos mediante algoritmos | Password Hash =  Resumen de los password


Este ataque comprometería la información personal de los usuarios (dirección, email, contraseñas), incluyendo información de las tarjetas de crédito.

De hecho, todavía hoy se puede leer en su página web es siguiente texto:
As you may know, an unauthorized party illegally obtained and disclosed personally identifiable information and related credit card data of some of our subscribers.
We are currently investigating this unfortunate event and are working diligently to prevent it from ever happening again. As a result, we have delayed restoring our website until we can perform a thorough security review. Stay tuned for our relaunch.
Lo interesante son las conclusiones que se han obtenido tras el análisis, llevada a cabo por The Tech Herald, de la lista de password filtrada.
... has examined the list of 860,160 passwords hashes that were leaked, and the results of our tests were both expected and pitiful.
Lamentablemente, la utilización de password débiles sigue siendo el factor predominante en la consecución exitosa de algunos tipos de ataques, y por supuesto durante el análisis del caso Stratfor, se han encontrado, contraseñas tan "flagrantes" como: "qwerty", nombres ("Robert","Hanna"), fechas ("19871987","1996linda"), o incluso marcas ("1996ford").

Algunos datos para que tengamos una idea de lo realmente lamentable que ha sido lo detectado en la lista de password de Stratfor, sobre todo teniendo en cuenta el tipo de empresa (sector de Inteligencia), y el tipo de clientes (agencias gubernamentales (CIA / US Air Force)).

Datos / Estadísticas

La debilidad mostradas en el análisis de la lista de password es tal que las contraseñas eran "comprometidas" en cuestión de segundos, de hecho, la política de contraseñas recomendada por Stratfor en el momento de registro era de tan solo 6 caracteres, comenzando con un número y al menos 1 carácter alfabético.

La herramienta utilizada por "The Tech Harold" es hashcat, una excelente y rápida herramienta  en crackear hashes de password, al alcance de cualquiera. El coste total para conseguir obtener 81,833 contraseñas de las 816.000 fue el tiempo empleado. No fue necesario emplear recursos adicionales (cloud hosting o grid cracking) y caros ( "$$$") en crackear estas contraseñas, simplemente un equipo convencional y la herramienta "gratuita" hashcat.


La técnica empleada para crackear los password fue un ataque de fuerza bruta basada en diccionario / lista de palabras típicas, es lo que se conoce como "ataque por diccionario". El análisis se planteo de forma progresiva, y escalonada con objeto de optimizar el tiempo empleado en ello, de modo que se utilizaron tres tipo de lista de palabras:
  1. Pequeña (Small word list)
  2. Mediana (Medium word list)
  3. Grande (Large word list)
Con el primer grupo (1) de palabras se consiguieron 25.690 password, con el segundo grupo (2) 47.623 password, para finalizar el análisis con el (3) grupo de palabras obteniendo el total de 80.507 password. El tiempo total empleado no llevo más de 3 horas y 5 minutos.


¡Ese tipo de contraseñas nunca deberían de haber sido autorizadas, ni permitidas!

El Análisis

Una vez se habían obtenido las contraseñas, TechHarold procedió a analizar el tipo de password, sacando patrones e información sobre la "debilidad" de las password crackeadas.

Cómo dato curioso os dejo la siguiente gráfica: del total de 83.833 password, la distribución de la longitud de los caracteres utilizados fue:


Comprobar si tu Password ha sido comprometido

https://haveibeenpwned.com/

Se ha creado una página web para comprobar si tu password (asociada a una cuenta de correo electrónico) aparece en las bases de datos publicadas por los distintos grupos de hackers! (Anonymous, AntiSec, LuizSec, etc).


Conclusiones

De entre todo yo "destacaría": primero la longitud utilizada en las password, y segundo la "falta" de una política de contraseñas robusta.

Esto vuelve a poner en evidencia que el eslabón más débil es el "usuario", y que se debe de seguir potenciando la educación, capacitación y formación en "Seguridad de la Información".

Para finalizar os dejo algunos consejos y buena prácticas para establecer una correcta "política de contraseñas" y evitar utilizar contraseñas débiles:
  • Usar una longitud mínima de caracteres, entre 8 y 12.
  • Cambiar con regularidad de contraseña (periodicidad 3, 2 o incluso cada mes).
  • Establecer el número mínimo de rotaciones (5 cambios de password sin repetición del mismo).
  • No usar palabras del diccionario, datos personales (nombres, fechas de nacimiento, lugares, DNI, etc), o cualquier información que nos relacione directa o indirectamente (número PIN del teléfono, de la tarjeta de crédito, DNI, Matricula del coche, hermanos, mascotas, etc).
  • No compartir la contraseña con nadie.
  • No guardar la contraseña en un sitio visible.
  • Intentar no utilizar la misma contraseña en más de un sitio.
  • Y por supuesto, utilizar mayúsculas, minúsculas, números y caracteres especiales combinados. La mejor forma de crear contraseñas robustas, es utilizar formulas memotécnicas, por ejemplo, formar frases mediante la sustitución de vocales por números y algunas consonantes por caracteres especiales.
Para comprobar como de fuerte (robusto) puede llegar a ser un password, basta con leer el artículo que ya publique en este Blog llamado: "Make your password more secure".

Por ultimo, si querréis generar password seguros y/o verificar cómo de robusto es vuestra contraseña, os dejo una WEB que os ayudará en el proceso.

[!] Password generator and strength checker - https://comparite.ch/password-strength 


Muchas veces, habéis escuchado hasta la "saciedad" tu password es débil, o que tu password tiene pocos caracteres, pero no en todas las ocasiones es "culpa" de uno, el sistema no soporta "caracteres especiales". Precisamente, el sistema hace que tu password sea menos seguro al no permitirlo, pero mi intención no es empezar un "debate" sobre quién tiene realmente el problema de la creación de password (contraseñas) seguras.

Una contraseña o clave (en inglés password) es una forma de autentificación que utiliza información secreta para controlar el acceso hacia algún recurso.

Pero una contraseña no es más que un "secreto" no compartido para acceder a cierta información que precisa de un control de acceso, como pueden ser datos personales, cuentas bancarias, etc.


Mi artículo, esta orientado a ayudarnos en la creación de una contraseña segura, existe una página web en Internet (on-line) que ayuda en la orientación sobre la elección de una constraseña segura. Para ello, de forma gráfica nos va indicando como de robusta se comporta la clave respecto al espacio de ataque que utilizan las herramientas de ataque mediante fuerza bruta.

¿Cómo crear una contraseña segura y que sea facilmente recordable? 

El propio autor, indica en su página web, que no se trata de un medidor de la "fuerza" de la contraseña, sino de un análisis del aumento de la complejidad de cálculo para una herramienta de fuerza bruta, lo que podrá "tomarse" como una referencia sobre "lo buena" o "mala" que es la contraseña.

Lo más interesante, a mi parecer, es que sin necesidad de recordar constantemente la política de creación de contraseñas (longitud, caracteres especiales, etc...) la herramienta, ayuda graficamente a recordar a menos los puntos claves en la elección de una contraseña segura, que son:
  • No usar password comunes (nombre, ciudades, países, cumpleaños, fechas, etc.) [Lista con más de 500 password comunes]
  • No usar información personal y privada (Aniversarios, Vacaciones, Mascotas, etc).
  • Crear password, siempre que sea posible, con caracteres especiales.
  • Longitud adecuada, uso de mayúsculas minúsculas, números, distribución adecuada de las letras y números, etc.
 NO OLVIDAR QUE LA HERRAMIENTA ES PARA PROBAR ! NUNCA DEBE INTRODUCIRSE UNA CONTRASEÑA REAL -BAJO NINGUNA CIRCUNSTANCIA -.

Es divertido jugar a crear conjuntos de caracteres que forman una contraseña "de pruebas" segura, lo que la herramienta proporciona es una forma de conocer que tipo de combinaciones que harán de nuestra contraseña una más segura.

Os dejo con un ejemplo: "SXato2 Rul3z!!"


Qué como se puede observar, presentaría una alta complejidad de calculo para las herramientas de fuerza bruta, pero sin embargo, sería facilmente recordable para nosotros. La mejor recomendación es usar frases cortas, con reglas memotecnicas, y/o usar la herramienta para saber el "espacio" de caracteres que aumentan la complejidad del calculo.