Mostrando entradas con la etiqueta hack. Mostrar todas las entradas
Mostrando entradas con la etiqueta hack. Mostrar todas las entradas

jueves, 4 de enero de 2018

Por qué las cosas se hacen mal desde un inicio: ANTEL y la seguridad del usuario comprometida.

                                                         (P) Hugo Napoli, 2018                                                         

Miles de veces me he hecho la misma pregunta.
¿Por qué la enorme mayoría de nuestras grandes empresas -ya sean éstas públicas, privadas o híbridas-, no logran acabar un proyecto siguiendo rigurosas etapas de prolijidad en el trayecto?
¿No hay método de trabajo?
¿Existen demasiados mandos medios técnicamente incompetentes ocupando cargos de confianza?
¿Será un síndrome de irresponsabilidad social lo que las tiñe, o tal vez la viveza criolla mal explotada y mal entendida?
Me refiero a ANTEL, pero también a CETP-UTU (investigue, si lo desea, el juicio que la empresa está afrontando debido a la pésima administración de su página web en cuanto a la inseguridad que la empapaba: la página fue hackeada en más de una oportunidad y UTU ni siquiera protegía los datos más sensibles o importantes que allí alojaba), al Plan Ceibal y sus modos de acceso a Internet y a las cuentas de usuario de los docentes en Uruguay, las cuales se efectúan mediante... los mismos criterios de ANTEL (vea los 5 puntos que he citado más abajo en cuanto a la seguridad de las cuentas de usuario con contraseña, salvo que en lugar de "user/user", las mismas son el número de cédula de identidad para ambos casos), etc.

Hace más de 1 año, hice un reclamo telefónico en ANTEL (nuestra empresa pública de comunicaciones y telefonía), porque logré ingresar al enrutador (router) de mi vecina (que es el que le brinda conectividad al mío), tan solo ingresando en un navegador de mi trabajo la dirección IP que el mismo mostraba dentro del menú "Interfaz de red", subsección "Conexión WAN".

¿Cómo hice? Muy simple.
Antes de irme a trabajar, accedí al enrutador desde mi casa, mediante la dirección IP más tradicional (192.168.1.1), y allí me di cuenta que algo no estaba bien: en el campo "Nombre de usuario", aparecía la palabra "user", y en "contraseña", 4 puntos negros, como indicativo de que allí ya había una contraseña por defecto y que solo había que pulsar "Enter" para ingresar.



En primer lugar, en Informática, es bien sabido que tanto los nombres de usuario como mucho más las contraseñas...

  • ...no deben ser las mismas (por ejemplo "user/user"),
  • ...no deben poseer menos de 8 dígitos,
  • ...deben incluir al menos 1 número, 1 letra minúscula, 1 letra mayúscula y 1 símbolo (ejemplo: U&u4r10An73l),
  • ...tienen que ser únicas para cada dispositivo,
  • ...no deben ser "palabras de diccionario", sin importar en qué idioma estemos hablando,
  • ...no deben aparecer, jamás de los jamases, "por defecto" en una pantalla de inicio de sesión.

Entonces, pregunto... ¿por qué, si cualquier técnico en redes o máquinas, paga con su propio trabajo o esfuerzo al saltearse estas reglas que están en la tapa del libro de la seguridad en informática, ANTEL da este pavoroso ejemplo de ineptitud? ¿No sucede nada, todo es válido solo porque es ANTEL?

La respuesta ante mi reclamo, fue de lo más esperable, algo así como "sí, entiendo su reclamo... Como Ud. ya me ha dicho, se necesita primeramente acceder al router para descubrir la dirección IP que le da acceso al mismo... De modo que es casi imposible que alguien ingrese por esa vía (pero no imposible, y justamente en esto se basa el hacking), sin conocer la dirección exacta.".

Realmente, mientras escuchaba al funcionario, quedaba pasmado. No sabía si decirle "pero, ¿y si alguien empieza a rastrear 'al barrer', poniendo direcciones IP dentro del rango de ANTEL, que por lo que he visto es '167.60.X.X' y da con algún enrutador?", a lo cual, el funcionario seguía hablando y me explicaba que "como yo ya debía saber", ANTEL cambia todo el tiempo las direcciones IP, puesto que no son estáticas, es decir que en el momento en que hice la prueba, esta era 167.60.69.203, pero el momento de escribir este artículo, ya no lo es, porque cada (máximo) 12 horas, ANTEL renueva las direcciones IP de sus usuarios.

Iba a enviarle a ANTEL, por correo electrónico, algunas capturas de pantalla que yo mismo tomé para documentar el problema, pero como el funcionario seguía admitiendo que ellos ya sabían eso, y que ese método estaba basado, más que nada, en un tema de sencillez al brindar soporte técnico remoto, el método utilizado era ese "y bueno...".

Aún hay más.

Uno podría suponer que solamente se puede acceder en "modo lectura", es decir, que se pueden ver los datos (cosa que ya es algo desastroso), pero que no se pueden modificar... ¿no?
Y, que si bien tal vez se pudiera llegar a modificar algo, eso no sería de vital importancia como para dejar sin conexión a Internet a una familia entera por un capricho de una persona que solamente está jugando con las herramientas que alguien (en este caso ANTEL) le puso a disposición, ¿verdad? 

Pues bien, nada más lejos de la realidad que eso.
Hice pruebas, logrando documentar lo siguiente:


1. Se puede reiniciar el dispositivo, interrumpiendo la conexión por unos segundos, lo mínimo como para cancelar una descarga que se esté realizando, o cortar una película en línea, dejar a varias máquinas con problemas de conectividad -especialmente en Windows- hasta reiniciar cada uno de los equipos, y también...

2. recuperar sus valores por defecto, lo cual, no sabemos exactamente en qué condiciones lógicas dejaría al aparato.


3. Se puede interrumpir el funcionamiento del protocolo "IPv6", el cual, hasta que no fuese rehabilitado "a mano", dejaría de funcionar. ¿En qué afecta esto? En que las máquinas o sencillamente nodos de red que lo necesiten para comunicarse con internet, dejarían de hacerlo, ya que no "sabrían hablar el idioma" IPv4, que es el que se está dejando de utilizar, pero que aún funciona para la mayoría de los dispositivos.


4. No hice la prueba, pero... ¿se puede cambiar la contraseña? Obsérvese cómo los campos no están bloqueados contra escritura... ¿Qué sucedería si alguien accede al router remotamente, como acabo de explicar, y solamente cambia los datos de conectividad de ANTEL y luego el usuario y la contraseña del router? Esa familia no se podría conectar a Internet hasta hacer el reclamo a ANTEL y obtener ayuda de dicha empresa, ya fuere remota o presencial, lo cual, extendería más el plazo de la solución del problema.


5. Se puede reconfigurar toda la conexión, tanto inalámbrica como cableada, vulnerabilizando o inhabilitando estos métodos de conexión (la información en los campos "SSID Nombre" y "WPAContraseña" se ha ocultado a propósito).


6. Se podría borrar la información, desmontar, obtener información privada del usuario, y hacer tareas por el estilo con el dispositivo USB que estuviese conectado al router para compartir información, si fuese el caso.

Podremos no cambiar las cosas, pero lo que sí podemos hacer, es informarnos.

Un saludo, querida lectora. Un saludo, querido lector.

sábado, 24 de junio de 2017

Hackear el cerebro - La ontología humana en jaque - La vulnerabilidad a nivel biológico y su interacción con la Informática.

                     (P) Hugo Napoli, 2017                   

Mucho puede hablarse sobre seguridad informática.

Mucho puede teorizarse acerca de las capas de protección necesarias en el mundo digital: grandes expertos entre los más expertos pueden asesorarnos en general, y nosotros, ir a lo particular, ya sea por nuestra propia vía o por la de alguien altamente capacitado que nos provea de los elementos necesarios para que nuestros datos electrónicos (y nuestra integridad virtual) estén lo más a salvo posible.

a) Podemos seguir utilizando sistemas operativos infectables, otorgándoles todo tipo de protección. Un verdadero contrasentido, pero el atolondrado mundo del marketing informático del presente, es lo único que se empeña en promocionar con focos de alta intensidad, bombos y platillos, sin importar las consecuencias. Me estoy refiriendo a la utilización de Windows para propósitos importantes en lo que concierne a la privacidad y a la seguridad, tales como revisar la cuenta del Banco, leer el correo electrónico, y hasta incluso utilizar redes sociales.
Podemos proporcionarle a Windows varias herramientas de seguridad: antivirus, anti espías, anti ransomware, seguridad USB, gestión de actualización centralizada de los programas instalados, firewall, protección por navegación https e instalación de complementos varios para bloquear publicidad y sitios engañosos para los navegadores instalados, anti exploit, cuentas de usuario limitadas, contraseñas complejas, cuidado de las licencias...

b) Podemos utilizar sistemas operativos robustos y sólidos, como Linux, OSX (Apple), etc., brindándole a estos sistemas, a su vez, algo de protección adicional. De este modo, saldríamos de la órbita de la grotesca, apabullante y descomunal mayoría de virus, malware y programas espía, lo cual no es poca cosa.

c) Podemos sentirnos seguros con un conjunto de soluciones efectivas y vigorosas a nivel de hardware (proxies, firewalls físicos, configuraciones específicas a nivel de hardware), para que los circuitos de afluencia de datos del ordenador, funcionen de manera sólida y eficiente, y la tasa de fallos (tanto del sistema operativo como de los programas instalados en él) se reduzca al mínimo exponente.

Ahora bien... ¿qué sentido tiene todo esto si no se está prestando atención al correcto uso de esta amalgama tecnológica? ¿Hasta qué punto no somos nosotros mismos quienes vulneramos gravemente todo aquél rudimento en el que ya habíamos confiado, pensado detenidamente, y al cual ya habíamos aceptado desde un inicio como válido? ¿Estamos preparados para la ortodoxia cibernética? Y en caso de estarlo... El ser humano, ¿es capaz de mantener estas reglas en perfecto e inmaculado funcionamiento durante toda su vida?

Creo, sin lugar a dudas, que la respuesta a esta pregunta es negativa.

Para muestra, basta con pensar en los accidentes de tránsito, los olvidos de compromisos, las omisiones a nivel afectivo debido a sobrecarga de responsabilidades cotidianas (cuando se es padre bajo la influencia del multi empleo, o del multi turno, o de la suplantación de la ausencia del "otro padre", y cuando sí se posee la capacidad de brindar afecto de manera más que suficiente para el otro), las llegadas tarde, y podríamos seguir.
La automatización robótica de nuestra propia vida, no parece ir en consonancia con nuestra naturaleza humana.

Pero, buceemos más hondamente en este mar bio-sico-social: más allá de todo esto, el ser humano tampoco es capaz de mantener reglas sólidas aún en caso de ser esta su única y mayor responsabilidad... porque no es una irreflexiva máquina. Es un ser.
Siente.
Una misma situación le provoca reacciones diferentes, dependiendo de la experiencia que se haya acumulado en él, del contexto general y particular en el cual esté inmerso en un momento dado, e incluso de elementos fortuitos, ingobernables por el ser.
Terminará encontrando, además, tarde o temprano, para la misma rutina, una manera diferente de resolver situaciones.
La experiencia, inevitablemente, nos provee de herramientas cognoscitivas y analíticas, y la aplicación de éstas, así como la actuación de la destreza y el empirismo, simplemente "acontecen", porque el ser no posee un bifurcador o "píloro sicológico" que conmute "a piaccere" entre un modo "manual" y otro "automático", como lo hace un aparato de vía al cambiar de orientación a los trenes en funcionamiento.
El ser, es. El ser, hace. Piensa sin necesidad de pensar que está pensando. Hace sin cuestionar cuando el conocimiento le resulta vasto y sólido en torno a su propio pragmatismo.
Entonces, de nuevo... ¿Siempre actuará del mismo modo el mismo ser ante la misma situación?

Estimado lector, este sería el segundo gran "no" de este artículo.

Sigamos analizando, manteniendo nuestra coherencia. Indaguemos aún más en este grandioso mar de seres. Cavemos ese manto, ya que ya estábamos situados en la profundidad. Taladremos ese lecho.

¿Con qué frecuencia le acontecen al ser los mismos sucesos? Cuanto mayor sea el número de eventos esperables y conocidos, ¿mayor será la posibilidad de fracasar o errar al resolverlos?
Si no queremos pensar en la educación de un hijo o en los compromisos generados por el mundo laboral, podemos pensar en un atleta olímpico y en sus propias marcas tope. Es bien sabido que, salvo excepciones, ni el propio atleta, ni muchos otros que vendrán después, podrán batir esa marca con facilidad. Tal vez no lo hagan por años. Tal vez no lo logren jamás durante toda su vida de atleta.

El ser humano posee aleatoriedad. Es, a veces, errático. No es perfecto, así como tampoco lo son los productos que elabora. No es así nuestra esencia. Nos equivocamos. Pensamos sin poder priorizar, cuando nuestras elucubraciones están cargadas de sentimientos.
Estamos constantemente aprendiendo, aunque no nos lo propongamos.
Nos acontecen situaciones imprevistas. Nosotros mismos somos imprevistos, a veces intempestivos, compasivos, sujetos susceptibles de ser conmovidos por la vida, o por algún interesado. Somos también permeables a ser explotados en nuestras vulnerabilidades, tal vez más conocidas por otros que por nosotros. Y aquí es donde aparece el gran problema.
Nuestra personal y particular impredecibilidad puede ser estudiada por otros, para transformar algo absolutamente inesperado en algo potencialmente posible.
Otros pueden, incluso sin quererlo, detectar que estamos más permeables o vulnerables que de costumbre.
Eso sucede normalmente con nuestros padres, hijos, amigos, nuestra propia pareja, y algunos familiares especiales para nosotros.
¿Cuántas veces alguien nos ha preguntado por nuestro estado anímico del día, aparentemente de manera descontextualizada y sonándonos extrañamente a nosotros mismos, para terminar dándonos cuenta de que esa persona en realidad tuvo motivos basados en nuestra propia conducta para cuestionarnos del mejor modo y con su mejor intención? A veces, basta solamente con leer los gestos de las personas que tenemos alrededor, para detectar quién "no anda bien".


ARTÍCULO EN CONSTRUCCIÓN