viernes, 17 de noviembre de 2017

El supuesto hackeo a Santander en la nómina de la Secretaría de Cultura de la CDMX

En el pasado 14 de noviembre un caso de enorme relevancia para la ciberseguridad mexicana podría haber ocurrido.

Y es que el <<podría>> se destaca por lo dudos de la situación al encontrar declaraciones que se contradicen sobre lo sucedido, pero antes de seguir discutiendo al respecto, vayamos al caso que le da título a esta entrada:

Durante la pasada quincena, correspondiente a la del 14 de noviembre de 2017, se notificó a la institución bancaria Santander que había un faltante de alrededor de 5 millones de pesos, los cuales eran destinados a cubrir el respectivo pago de la nómina quincenal de los trabajadores.



 Posterior a este hecho, el jefe de gobierno de la Ciudad de México: Miguel Mancera declaró que el pago de la nómina se había cubierto a pesar del <<hackeo>> (dicho textualmente ante los medios) que había sufrido la institución responsable (Santander).

Lo realmente grave sucedió horas después donde el banco declaró que era falsa la afirmación de que su sistema había sido atacado ya que entraron a la cuenta con el usuario de forma legal.

Las suspicacias políticas no caben en este blog y no son parte de las discusiones a menos que sean estrictamente necesarias y si bien se puede considerar que el dinero se haya perdido a causa de la corrupción gubernamental, también existe la versión de que Santander puede negar dicha acusación ya que tendría que cubrir un considerable monto en la reposición del dinero perdido.


Si ha sucedido lo primero, sera un deber ciudadano darle seguimiento al caso y exigir el esclarecimiento del mismo para fincar responsabilidades. Sin embargo si el hackeo realmente existió, estaríamos ante uno de los principales casos de vulnerabilidades financieras en las arcas del gobierno mexicano a través de los ciberataques.

Algo que hasta la fecha no se ha convertido en un ejercicio común podría dar pie a que se tengan que realizar importantes inversiones en los procesos de ciberseguridad, como lo hacen países de Europa del Este debido a la permanente amenaza que representan los cibercriminales.

Recordemos que en materia de legislación, esta clase de delitos son los que se encuentran en un mayor avance por lo que de encontrar a culpables relacionados a un ciberdelito de tal magnitud serían considerablemente sancionados en materia penal.

¿Por qué Facebook es gratis? Una discusión de casi una década

Una de las cadenas más replicada en la historia del sitio Facebook es que en determinado momento este se volverá de paga, para poder absorver el enorme gasto de sus servidores, plantilla laboral y desarrollo/actualización de sus proyectos de software.

Sin embargo la cristalización de este escenario es de una muy baja probabilidad, esto se debe a que el sitio tiene un sistema de ganancias muy eficientes y recae precisamene en sus servicios gratuitos. Aquí se te explicará de forma detallada:


Como algunos usuarios hemos visto, muchas personas piensan que al poner una cadena donde "no le permiten a Facebook hacer uso de su información personal" automáticamente están exentos de estas prácticas, amparados en artículos de Derecho internacional (es una cadena muy popular que suele ponerse de moda aproximadamente cada año) copian y pegan el texto.

La razón por la que es una acción totalmente inútil se debe a que cada usuario al momento de crear una cuenta ACEPTA EN LOS TÉRMINOS Y CONDICIONES QUE TODO LO PUBLICADO EN LA MISMA PASE A SER PROPIEDAD DEL SITIO Y ESTE PUEDA SER USADO CON FINES COMERCIALES. 

¿Qué significa esto?

Que si bien Facebook no puede acceder a tu información personal de forma individual (al menos teóricamente) si puede diseñar una agresiva estrategia publicitaria productos por parte de las empresas que les pagan millones de dólares para anunciarlos y utilizar un sistema de algoritmos para llegar a usuarios con características específicas como: edad, religión, actividades de ocio, preferencias deportivos, afiliaciones políticas y un largo etcétera. Consideremos que si Facebook comienza a cobrar aunque sean cantidades muy baja por una suscripción, su alcance de usuarios se vería mermado considerablemente y las ganancias por publicidad impactarían considerablemente en sus arcas.

Existen otros métodos de ganancias menores donde estas se obtienen directamente de los usuarios para servicios específicos, por ejemplo algunos juegos o apps desarrolladas (o compradas) por este gigante digital requieren de créditos que son adquiridos con dinero real a través de "giftcards" (tarjetas de regalo) que pueden ser compradas en tiendas de servicios comerciales disponibles en la mayoría de los países.

Otra forma de percibir ingresos se enfoca en los administradores de fanpage (páginas que reciben "likes") y el propio sistema recomiendo "aumentar la exposición" continuamente para que esta aparezca en forma de publicidad a un sector determinado como arriba se mencionó, de esta forma no solo grandes compañías logran hacer uso de esta base de datos, también podemos obtener beneficios por precios más accesibles aunque solo una fracción de la información está disponible bajo esta modalidad.


Estas son las principales actividades a las que recurre Facebook para obtener sus enormes financiamientos, por ello el considerar cobrar por prestar servicios de lo que es su principal fuente de ingresos: los usuarios resultaría contraproducente en un mediano plazo.

Como objeto de análisis de nuestra área corresponde determinar las lineas de limitación que una persona debe proporcionar, ya que no solo el propio sitio puede beneficiarse de estos datos y pueden ser manejados por usuarios externos cuyo uso puede estar vinculado a la actividad delictiva. 

miércoles, 15 de noviembre de 2017

El escándalo mundial de la vulnerabilidad al WPA2 "el hackeo del wifi" y sus consecuencias

Fue hace justamente un mes a la redacción de esta entrada (durante la quincena de octubre 2017) que una noticia escandalizó al mundo, no solo de la seguridad informática, también a los medios tradicionales con algo complejo de entender pero resumido como:

<<La vulnerabilidad al WPA2 y el hackeo mundial de las redes WiFi>>.

Es entendible el caos mediático que esto causó, el solo hecho de suponer que cualquier individuo extraño pueda acceder a nuestra información compartida en la red wifi que utilizamos en casa es algo alarmante, sin embargo hay algunos puntos elementales que el lenguaje técnico no pudo aclarar al usuario final, ese que no entiende de tecnicismos pero igualmente está preocupado por la seguridad de sus equipos y en este blog se tratarán de mencionar de forma digerible.

  
Empecemos por mencionar que el WPA2 es un protocolo de seguridad que se había mantenido vigente durante más de una década (liberado en 2004), convirtiéndose en el principal sistema de protección de redes inalámbricas no solo de equipos domésticos, sino de millones de negocios en el mundo.

Esto no significa que en estos casi 13 años las redes wifi fueran invulnerables, si muchos recuerdan desde hace tiempo existen en las tiendas de aplicaciones móviles ciertas "apps" que lograban conectarse a redes a pesar de tener contraseña, aunque estas solo lo lograban a aquellas que mantenían su clave por defecto (es decir, la contraseña que venía de fabrica y no era modificada por el usuario). También se lograba vulnerar este protocolo a través de técnicas de "fuerza bruta" (mencionadas a aquellos ataques que utilizan todas las combinaciones posibles de un algoritmo hasta lograr acertar las contraseñas), por esta razón es que se desarrollaron las contraseñas alfanuméricas, las cuales comprendían caracteres con mayúsculas, minúsculas y números además de solicitar una extensión de tamaño mínima.



Pasando al tema directamente de la vulnerabilidad encontrada: entendamos que esta no muestra la contraseña que utilizamos para conectarnos y que es indispensable que el cibercriminal se encuentre físicamente en un radio de cobertura donde la red inalámbrica tenga señal, de esta manera la suposición general que hacían muchos medios de comunicación sobre filtraciones de información internacionales queda descartada ya que esta no puede ser remota. La mala noticia de esto, es que otra hipótesis popular que mencionaba que cambiando la contraseña por una mucho más larga podría ser eficaz para evitar esta vulnerabilidad resulta en algo prácticamente inútil ya que esta brecha se encuentra en el proceso de enlace conocido como "4 vías" el cual consiste en 4 mensajes de confirmación que sirve para identificar la conexión entre el cliente y el router (o punto de acceso).

Hasta ahora se han explicado datos (muy resumidos, ya que así son las entradas de este blog para hacerlo más entendible) sobre lo que ha sido el protocolo WPA2 y de manera breve sobre su brecha de seguridad, pero probablemente lo más importante es ¿qué puede hacer el usuario?

En primera instancia, la responsabilidad inicial queda a los fabricantes y a las principales empresas de ciberseguridad en el mundo, algunas de las cuales ya desarrollaron parches de seguridad para esta vulnerabilidad y solo requieren de su actualización para que sean instalados, mas esto no cubre a todos los casos.

Posteriormente algo que nos corresponde como métodos de prevención es que revisemos la lista de sistemas operativos vulnerables para saber si nuestros dispositivos pueden estar comprometidos los cuales son: iOS 10.3.0 y anteriores, OS X 10.9.5, macOS Sierra 10.12 y Android 6.0.1.

En el caso de los sistemas operativos: Windows 7, Windows 10 y iOS 10.3.1, estos no permiten una retrasmisión del tercer mensaje comprometido en el proceso de 4 vías (explicado arriba) por lo que hasta ahora se sabe que se encuentran a salvo.

¿Qué más podemos hacer?

Si bien es importante explicar que estas opciones de navegación NO GARANTIZAN la vulnerabilidad de nuestra red (ya que se ha encontrado que en algunas ocasiones sitios con los protocolos de seguridad recomendados han sido vulnerados) si disminuyen considerablemente la probabilidad de ser víctimas de este ciberataque:

Nos referimos a la navegación por sitios que utilicen el protocolo HTTPS ¿qué es esto? Es muy fácil identificarlo, si revisas en la barra de direcciones de nuestro navegador donde estas leyendo esta entrada (la barra de direcciones es donde escribimos el nombre del sitio que queremos visitar) podremos encontrar que antes del www. y de las barras diagonales existe un conjunto de letras que aparecen sin que nosotros las escribamos y ese es el protocolo que mayormente ha demostrado un eficiente cifrado de nuestros datos personales.

Finalmente se recomienda la conexión a través de redes VPN. En caso de que el lector de esta entrada no conozca sobre su uso, se le pide paciencia ya que se creará posteriormente una entrada específica para un tema tan importante y evitar alargar la presente publicación.

Espero esta detallada pero resumida publicación haya sido de utilidad y al menos los puntos más básicos de esta vulnerabilidad sean aclarados. La intromisión de la investigación en Cibercriminología en este tema también merece su propia entrada que será publicada posteriormente.

Hasta pronto.

miércoles, 13 de septiembre de 2017

La responsabilidad digital del usuario en desastres naturales

¿Por qué la mención sobre un sismo tiene implicaciones en la Cibercriminología? ¿Un usuario de internet común puede contribuir o afectar considerablemente a la seguridad de más personas a través de medios digitales?

Fue el pasado 7 de septiembre de 2017 (6 días después al momento de escribir esta entrada) que un terremoto con una clasificación superior a los 8 grados en la escala de Richter se presentó en la zona sureste y centro del país, ocasionando considerables pérdidas materiales y principalmente humanas.

Oaxaca, Tabasco y Chiapas fueron los estados más afectados en cuanto a daños y la intensidad de este movimiento fue muy similar en la capital: la Ciudad de México, alterando el sistema de comunicación severamente, tanto que algunas empresas de telecomunicaciones restablecieron la totalidad de sus servicios hasta 10 horas después.

La explicación a la presente entrada se debe a que minutos posteriores a que terminará el sismo de mayor intensidad, rápidamente los usuarios comenzaron a manifestarlo en sus respectivas cuentas de sitios telemáticos.

¿De qué forma? Por un lado estaban quienes compartían información de relevancia que pudiera dar una perspectiva más clara de los daños y afectaciones ocurridas en México y otros países, así como de posibles efectos posteriores como réplicas e incluso alertas de tsunami.

¿Qué hacía el resto? La mayoría se limitaba a tomarlo con humor, esto supondría algo predecible e incluso tolerable sino es porque rápidamente se convirtió en el material predominante, siendo completa basura digital para los usuarios que entraban con la intención de querer saber más al respecto, ya sea por su propia integridad o por la de familiares ubicados en otras partes de la república.


Para explicarlo más claramente imaginemos lo siguiente: ¿qué sucede cuando hay llamadas de broma telefónicas? Pues los bromistas suelen crear movilizaciones de cuerpos de seguridad y rescate hacía eventos ficticios, poniendo en peligro a las personas que en ese momento pueden sufrir un accidente. Para este caso sucede algo similar: al generar tanto contenido basura, muchas personas se conectaron (en muchas ocasiones con un limitado sistema de acceso a internet por lo mencionado arriba) con la esperanza de tener algún tipo de información. al generar tanto contenido inútil esto bloqueó a sitios de información o publicaciones que podrían resultar en la diferencia entre una nueva tragedia o no.

En ocasiones los usuarios no llegan a comprender la fuerza e impacto de sus publicaciones, creyendo que estas solo se remiten a si mismos, algo totalmente fuera de dicha creencia ya que impactan en un entorno digital donde conviven con sus contactos y al menos en esta tragedia México resultó reprobado.

Finalmente se les recuerda e invita a colaborar ya sea económicamente o en especie a través de las numerosas oportunidades de ayudar a las miles de víctimas que normalmente ya vivían en condiciones muy complicadas.

En momentos como estos es cuando el país ha mostrado su mayor solidaridad y justo ahora se requiere de la mejor versión nacional en este rubro.

martes, 12 de septiembre de 2017

Noticia falsa: No agregues a Jayden K. Smith porque se va a apropiar de tu perfil. Es un hoax.

El sentido común debería ser una herramienta primordial entre los usuarios de sitios telemáticos, sin embargo la frecuencia con la que muchas noticias falsas se popularizan demuestra que sin importar el grado de estudios o inteligencia que muchas personas dicen tener no logra ser plasmado por estos medios.

Tal es el caso de las personas que han compartido la cadena sobre el supuesto hackeo de millones de cuentas de Facebook a cargo de Jayden K. Smith aludiendo que es un pirata cuya capacidad le permite controlar tu perfil para hacer con el mismo lo que le plazca.


La extraña explicación que ofrece esta cadena se debe a que su cuenta se encuentra <<conectada al sistema de Facebook y aceptar su solicitud de amistad la permitirá controlar tu cuenta y hacer lo que le plazca con ella>>.

A pesar de una descripción con errores elementales de lógica, muchas personas han caído y han alimentado este hoax para hacerlo una cadena que ha tenido presencia en España y Latinoamérica.

Considerar elementos como el hecho de que todas las cuentas de Facebook están enlazadas a su sistema por obviedad y que si un pirata tuviera tal nivel de control sobre cualquier cuenta representaría un enorme peligro para los administradores del sitio, por lo que intervendrían su cuenta inmediatamente; son consideraciones que quienes compartieron la advertencia no tuvieron en cuenta.

Parecería exagerado crear una entrada para cada noticia falsa en este blog, lo que supondría un abuso de espacio. Sin embargo esto se hace con la intención de que las palabras usadas en cada entrada se posicionen en los motores de búsqueda y cuando una persona utilice cualquier buscador web para aclarar si una de estas noticias es o no falsa se encuentre con este blog y tenga certeza sobre esta clase de cibercrímenes.

viernes, 8 de septiembre de 2017

Noticia falsa: No agregues a Bryan B.WestBay u otras cuentas de Facebook. Es una creepypasta.

El sentido común debería ser una herramienta primordial entre los usuarios de sitios telemáticos, sin embargo la frecuencia con la que muchas noticias falsas o relatos de terror tomados como ciertos se popularizan demuestra que sin importar el grado de estudios o inteligencia que muchas personas dicen tener no logra ser plasmado por estos medios.

Tal es el caso que decenas de usuarios han comenzado a compartir la supuesta advertencia de que exista una cuenta con el nombre Bryan B. WestBay la cual jamás debes aceptar su solicitud de amistad.


¿Qué sucede si lo agregas? Se supone que posterior a este error comenzarás a vivir una serie de experiencias perturbadoras cercanas a lo sobrenatural, cuyas consecuencias finales consistirán en un desenlace trágico por haber hecho tan pequeña acción.

Por más incoherente y surrealista que suene, muchas personas en su desconocimiento del mundo digital relacionan esta situación con el control total de las computadoras y prefieren compartir la nota para hacerla aún más viral.

En este caso no habrá explicación alguna, más que la aplicación del sentido común.

miércoles, 2 de agosto de 2017

Noticia falsa: la muerte de la sobrecargo que denunció presuntos intentos de violación. Es un hoax

El sentido común debería ser una herramienta primordial entre los usuarios de sitios telemáticos, sin embargo la frecuencia con la que muchas noticias falsas se popularizan demuestra que sin importar el grado de estudios o inteligencia que muchas personas dicen tener no logra ser plasmado por estos medios.

Tal es el caso de los usuarios que compartieron la supuesta noticia de que la persona que subió a su cuenta de Facebook un vídeo donde denunciaba el presunto intento de violación de un operador de Interjet había sido encontrado muerta.

Las pruebas de que esta nota es falsa no requieren de un riguroso ejercicio cerebral más que el hecho de googlear palabras clave, revisar el nombre de los sitios que comparten esta noticia u observar las fotografías para darse cuenta que se tratan de material respectivo a otros hechos.



Al mismo tiempo es importante mencionar que se ha creado una fanpage con el nombre de la sobrecargo, cuya legitimidad es igualmente muy dudosa, a pesar de que mayoritariamente publica contenido a favor de la presunta víctima, algunas fotografías o material contrastan con la delicadeza de esta situación.

Se les recuerda a los usuarios que a pesar de vivir en un país con niveles deficientes de seguridad y que cualquier noticia de homicidios o delitos pueda ser creíble esto no significa que los habitantes deban ser crédulos, por el contrario se pensaría que tendrían un mayor criterio para discernir previamente a compartir algún contenido. Ya que se vuelven herramientas del propio cibercrimen.

Recordemos que un hoax (llamado bulo en España) es una noticia falsa, que tiene el fin de popularizarse, generalmente hace uso de noticias o encabezados alarmantes para facilitar la propagación usando la credulidad de los usuarios que son incapaces de hacer  una verificación previa tan simple como usar Google. De lograrlo, pueden obtener distintos beneficios como modificar las tendencias políticas, infundir miedo, afectar económicamente a una empresa o también beneficiarse económicamente si el sitio donde las noticias son publicadas vende publicidad y aumenta la cantidad de visitas o crea una base de datos de correo electrónicos para enviar boletines sin el consentimiento de las víctimas.