<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>El rincón de Zerial &#187; informacion</title>
	<atom:link href="http://blog.zerial.org/tag/informacion/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.zerial.org</link>
	<description>Informática, GNU/Linux, Seguridad, Hacking, Programación, Ocio</description>
	<lastBuildDate>Wed, 08 Feb 2012 20:48:54 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0</generator>
		<item>
		<title>&#8220;Hacking automatizado&#8221; y &#8220;Ofuscación de archivos&#8221; en el Hackmeeting 2010</title>
		<link>http://blog.zerial.org/seguridad/hacking-automatizado-y-ofuscacion-de-archivos-en-el-hackmeeting-2010/</link>
		<comments>http://blog.zerial.org/seguridad/hacking-automatizado-y-ofuscacion-de-archivos-en-el-hackmeeting-2010/#comments</comments>
		<pubDate>Thu, 07 Oct 2010 14:35:13 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Interes general]]></category>
		<category><![CDATA[Mis cosas]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[charlas]]></category>
		<category><![CDATA[eventos]]></category>
		<category><![CDATA[hack]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[hackmeeting]]></category>
		<category><![CDATA[informacion]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1913</guid>
		<description><![CDATA[Haré dos presentaciones en el Hackmeeting de este año, se trata de una charla llamada &#8220;Hacking Automatizado&#8221;, donde busco demostrar y enseñar la automatización de procesos para el &#8220;rescate&#8221; de información en modo de auditorias de seguridad, obtener información desde dentro de los sistemas y servidores, de forma automatizada con script en bash, php, etc. [...]]]></description>
			<content:encoded><![CDATA[<p>Haré dos presentaciones en el <a href="http://hackmeeting.kernelhouse.org">Hackmeeting</a> de este año, se trata de una charla llamada &#8220;Hacking Automatizado&#8221;, donde busco demostrar y enseñar la automatización de procesos para el &#8220;rescate&#8221; de información en modo de auditorias de seguridad, obtener información desde dentro de los sistemas y servidores, de forma automatizada con script en bash, php, etc. La segunda charla es mas bien un mini taller donde enseñaré una tecnica para ofuscar archivos dentro de otros archivos y poder compartirlos en la web sin ser detectados.</p>
<p>Los horarios son los siguientes:<br />
<strong>Sabado 9 de Octubre</strong><br />
- 19:15 hrs: Hacking automatizado<br />
<strong>Domingo 10 de Octubre</strong><br />
- 15:00 hrs: Ofuscación de archivos</p>
<p>Les recuerdo que la entrada es <em>liberada</em>.</p>
<div id="bottomcontainerBox" style="border:1px solid #808080;">
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fhacking-automatizado-y-ofuscacion-de-archivos-en-el-hackmeeting-2010%2F&amp;layout=button_count&amp;show_faces=false&amp;width=85&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=85px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://blog.zerial.org/seguridad/hacking-automatizado-y-ofuscacion-de-archivos-en-el-hackmeeting-2010/"></g:plusone>
			</div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://blog.zerial.org/seguridad/hacking-automatizado-y-ofuscacion-de-archivos-en-el-hackmeeting-2010/"  data-text="&#8220;Hacking automatizado&#8221; y &#8220;Ofuscación de archivos&#8221; en el Hackmeeting 2010" data-count="horizontal" data-via="Zerial">Tweet</a>
			</div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/hacking-automatizado-y-ofuscacion-de-archivos-en-el-hackmeeting-2010/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>Sitios que no protegen la información (Parte I): Instituto Chacabuco</title>
		<link>http://blog.zerial.org/seguridad/sitios-que-no-protegen-la-informacion-parte-i-instituto-chacabuco/</link>
		<comments>http://blog.zerial.org/seguridad/sitios-que-no-protegen-la-informacion-parte-i-instituto-chacabuco/#comments</comments>
		<pubDate>Thu, 28 Jan 2010 02:16:43 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Sitios Vulnerables]]></category>
		<category><![CDATA[informacion]]></category>
		<category><![CDATA[privacidad]]></category>
		<category><![CDATA[seguridad de la informacion]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1451</guid>
		<description><![CDATA[La idea de este post es crear una lista de sitios que no se preocupan por la protección de datos, ya sea de la misma empresa o bien de personas (clientes o empleados). Si bien estos errores son cometidos por el desarrollador o programador de la plataforma, los que se deben preocupar de que el [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://blog.zerial.org/wp-content/uploads/2010/01/privacy.jpg"><img class="alignleft size-full wp-image-1456" style="margin: 4px;" title="privacy" src="http://blog.zerial.org/wp-content/uploads/2010/01/privacy.jpg" alt="Privacidad" width="174" height="185" /></a>La idea de este post es crear una lista de sitios que no se preocupan por la protección de datos, ya sea de la misma empresa o bien de personas (clientes o empleados). Si bien estos errores son cometidos por el desarrollador o programador de la plataforma, los que se deben preocupar de que el sitio quede bien hecho y que no tenga éste tipo de fallos, son los encargados de contratar a éste programador.</p>
<p>Los errores más <span style="text-decoration: line-through;">estúpidos</span> comunes son validaciones mal hechas para ingresar a intranets, ficheros de respaldos visibles publicamente, directorios con información confidencial no protegidos, etc. Yo, como programador, se como funcionan estas cosas, los clientes quieren muchas cosas por muy poco dinero y, por ésto mismo, el programador decide optar por el camino más rápido posible. Por otro lado, sabemos que a los clientes no les importa mucho la seguridad y que cuando le dices que cobrarás un poco más por el hecho de agregarle seguridad al sitio o al sistema, ellos no lo entienden y prefieren el camino más barato. En fín, mientras no se invierta en seguridad, seguirán sucediendo cosas como las que les mostraré a continuación.</p>
<p><span id="more-1451"></span></p>
<p>El primer caso (gracias a xwall o más conocido como <em>El Arma Secreta</em>, miembro del <a href="http://hacklab.cl" target="_blank">Hacklab</a> por la información) es el del <a href="http://www.ichmaristas.cl/" target="_blank"><strong>Instituto Chacabuco</strong></a> (del Colegio Maristas) quienes tienen una intranet donde podemos encontrar los datos de tosos los alumnos y apoderados. Estos datos son nombre, dirección, e-mail, número telefónico, etc.</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/01/instichaca11.png"><img class="alignnone size-medium wp-image-1464" title="instichaca1" src="http://blog.zerial.org/wp-content/uploads/2010/01/instichaca11-300x180.png" alt="" width="300" height="180" /></a> <a href="http://blog.zerial.org/wp-content/uploads/2010/01/instichaca21.png"><img class="alignnone size-medium wp-image-1465" title="instichaca2" src="http://blog.zerial.org/wp-content/uploads/2010/01/instichaca21-300x174.png" alt="" width="300" height="174" /></a></p>
<p>Estos pantallazos pertenecen al area de administración de estudiantes (una intranet) que en <strong>teoría</strong> requiere un login, pero se puede <strong>bypass<em>ear</em></strong> fácilmente.</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/01/instichaca3.png"><img class="aligncenter size-full wp-image-1467" title="instichaca3" src="http://blog.zerial.org/wp-content/uploads/2010/01/instichaca3.png" alt="" width="449" height="220" /></a></p>
<p>Este sitio además de poder mirar información, nos permite agregar, eliminar y modificar datos. Estoy seguro de que la misma forma que cometieron éste error, tienen otros más y que al agregar un usuario puedo adjuntar ficheros y lograr subir un archivo que me permita ejecutar código arbitrario en el servidor.<br />
<em><br />
<strong>Pronto publicaré otro sitio con información expuesta.</strong></em></p>
<div id="bottomcontainerBox" style="border:1px solid #808080;">
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fsitios-que-no-protegen-la-informacion-parte-i-instituto-chacabuco%2F&amp;layout=button_count&amp;show_faces=false&amp;width=85&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=85px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://blog.zerial.org/seguridad/sitios-que-no-protegen-la-informacion-parte-i-instituto-chacabuco/"></g:plusone>
			</div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://blog.zerial.org/seguridad/sitios-que-no-protegen-la-informacion-parte-i-instituto-chacabuco/"  data-text="Sitios que no protegen la información (Parte I): Instituto Chacabuco" data-count="horizontal" data-via="Zerial">Tweet</a>
			</div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/sitios-que-no-protegen-la-informacion-parte-i-instituto-chacabuco/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Proyecto de ley para la protección de datos &#8220;privados&#8221;</title>
		<link>http://blog.zerial.org/seguridad/proyecto-de-ley-para-la-proteccion-de-datos-privados/</link>
		<comments>http://blog.zerial.org/seguridad/proyecto-de-ley-para-la-proteccion-de-datos-privados/#comments</comments>
		<pubDate>Mon, 21 Dec 2009 18:23:33 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Interes general]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[avn]]></category>
		<category><![CDATA[chile]]></category>
		<category><![CDATA[delitos informaticosm]]></category>
		<category><![CDATA[gobierno]]></category>
		<category><![CDATA[informacion]]></category>
		<category><![CDATA[ley]]></category>
		<category><![CDATA[nic]]></category>
		<category><![CDATA[personas]]></category>
		<category><![CDATA[privacidad]]></category>
		<category><![CDATA[privado]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1279</guid>
		<description><![CDATA[En Chile lanzaron un proyecto de ley para la protección de datos personales, luego de diversos hackeos ocurridos, donde se &#8220;publicó&#8221; información de millones de chilenos desde sistemas de información del servicio electoral y junaeb, entre otros. Lo que quieren hacer con éste proyecto de ley, es &#8220;aumentar las sanciones a quienes resulten responsables&#8221; y [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://blog.zerial.org/wp-content/uploads/2009/12/delitos.png"><img class="aligncenter size-full wp-image-1281" title="delitos informaticos" src="http://blog.zerial.org/wp-content/uploads/2009/12/delitos.png" alt="delitos informaticos" width="547" height="338" /></a></p>
<p>En Chile <a href="http://www.elpinguino.com/2009/12/49313/senador-bianchi-impulsa-proyecto-para-proteger-informacion-personal/" target="_blank">lanzaron un proyecto de ley para la protección de datos personales</a>, luego de diversos <em>hackeos</em> ocurridos, donde se &#8220;publicó&#8221; información de millones de chilenos desde sistemas de información del <a href="http://terranoticias.terra.es/articulo/publicados_internet_datos_personales_chilenos_2465456.htm" target="_blank">servicio electoral</a> y <a href="http://www.terra.cl/tecnologia/index.cfm?id_cat=415&amp;accion=internet&amp;id_reg=1313906&amp;pagina=1" target="_blank">junaeb</a>, entre otros. Lo que quieren hacer con éste proyecto de ley, es &#8220;<em>aumentar las sanciones a quienes resulten responsables</em>&#8221; y &#8220;<em>entregarles las facultades a las distintas entidades afectadas para que puedan dar garantías</em>&#8220;. Irónicamente, la ley sólo protegerá a quienes <strong>hagan mal su trabajo</strong> y no a los afectados, las entidades públicas que no sepan proteger la información privada de las personas, tendrán ahora una ayuda desde el gobierno para que nadie pueda hacer públicas sus fallas y, por ende, las personas afecetadas jamás sabrán que sus datos son públicos.</p>
<p>Una de las preguntas que me hago es <strong>¿Si son privados los datos, entonces por qué son de acceso público?</strong><br />
Existen muchas entidades públicas y privadas que simplemente <strong>no</strong> protegen la información, formularios sin captchas, acceso a información mediante el <a href="http://es.wikipedia.org/wiki/RUT" target="_blank">RUT</a> o con usuarios y password basadas en el rut. Para los que no saben, el RUT cumple con un patrón y generar millones y millones de RUT es tan fácil como sumar dos números.</p>
<p><span id="more-1279"></span></p>
<p>En un principio, fue la &#8221; base de datos&#8221; del Servicio Electoral (servel) la que fue publicada, sin embargo, era posible acceder a ella sólo con el RUT. Cualquier persona puede probar distintas combinaciones de números e ir recolectando información manualmente, una persona con conocimientos más avanzados podrá crear un script que automatice ésta tarea de tal forma que recopile la información más rápido.</p>
<pre name="code" class="php">
< ?
function valida_rut($r)
{
        $r=strtoupper(ereg_replace('\.|,|-','',$r));
        $sub_rut=substr($r,0,strlen($r)-1);
        $sub_dv=substr($r,-1);
        $x=2;
        $s=0;
        for ( $i=strlen($sub_rut)-1;$i>=0;$i-- )
        {
                if ( $x >7 )
                {
                        $x=2;
                }
                $s += $sub_rut[$i]*$x;
                $x++;
        }
        $dv=11-($s%11);
        if ( $dv==10 )
                $dv='K';
        if ( $dv==11 )
                $dv='0';
        if ( $dv==$sub_dv )
                return true;
        else
                return false;
}
$rut = 10000000;
$i = 1;
$dv = 0;
for($i = $i; $i < = 11; $i++)
{
        if($i == 11) $dv = "k";
        else $dv = $i;
        for($rut = $rut; $rut <= 20000000; $rut++)
        {
                $full_rut = $rut."-".$dv;
                if(valida_rut($full_rut) )
                        print $full_rut."\n";
        }
}
?>
</pre>
<p>Con este script generamos RUTs consecutivos con su respectivo dígito verificador, es decir, números RUT válidos.</p>
<blockquote><p>
[...]<br />
10004366-1<br />
10004383-1<br />
10004397-1<br />
10004402-1<br />
10004416-1<br />
10004433-1<br />
10004447-1<br />
10004450-1<br />
10004464-1<br />
10004478-1<br />
10004481-1<br />
10004495-1<br />
10004500-1<br />
10004514-1<br />
10004528-1<br />
10004531-1<br />
10004545-1<br />
10004559-1<br />
10004562-1<br />
10004576-1<br />
10004593-1<br />
10004609-1<br />
[...]
</p></blockquote>
<p>Otro <em>hackeo</em> conocido fue el que se le ha hecho a la Junaeb en distintas oportunidades, tambien tiene relación con este tema, ya que es información obtenida en base al rut de las personas. Existen muchas páginas dónde podemos encontrar información &#8220;personal&#8221; ingresando sólo éste nombre, por ejemplo el de la autopista vespucio norte, que con sólo tener el rut es posible obtener los partes, patente y cuanto vehículos tiene una persona. Pueden ver el artículo que escribió Ivan al respecto: <strong><a href="http://blog.cuack.org/2009/bug-en-sitio-de-empresa-avn-cl-avenida-vespucio-norte-tags-autopistas/">Bug en sitio de empresa avn.cl, Avenida Vespucio Norte</a></strong>.</p>
<p>Yo me sigo preguntando, <strong>¿Si mis datos &#8220;personales&#8221; son &#8220;privados&#8221;, entonces por qué <del datetime="2009-12-21T18:05:33+00:00">mierda</del> son accesibles para cualquier persona?</strong></p>
<p>El proyecto de ley que se está gestando busca aumentar las sanciones a las personas que hagan pública la información que, con mucho esfuerzo, recopilamos, pero lo que yo busco es que <strong>las sanciones sean para las personas que NO cuidan esta información</strong>, por negligencia. Deberían crear estándares para el manejo de información personal y privada de las personas y la gente que esté a cargo de éstos estándares <strong>deben</strong> ser personas <em>altamente capacitadas</em>.</p>
<p>Hace unos meses escribí sobre <a href="http://blog.zerial.org/seguridad/obtencion-automatizada-de-informacion-en-nic-chile/">cómo obtener información en NIC Chile</a>, pudiendo crear una base de datos nombre-rut. NIC Chile se descartó y dijo que correspondía a una caracteristica y no a un error, ni si quiera fueron capaces de poner captcha al sistema de registro de dominios.</p>
<div id="bottomcontainerBox" style="border:1px solid #808080;">
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fproyecto-de-ley-para-la-proteccion-de-datos-privados%2F&amp;layout=button_count&amp;show_faces=false&amp;width=85&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=85px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://blog.zerial.org/seguridad/proyecto-de-ley-para-la-proteccion-de-datos-privados/"></g:plusone>
			</div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://blog.zerial.org/seguridad/proyecto-de-ley-para-la-proteccion-de-datos-privados/"  data-text="Proyecto de ley para la protección de datos &#8220;privados&#8221;" data-count="horizontal" data-via="Zerial">Tweet</a>
			</div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/proyecto-de-ley-para-la-proteccion-de-datos-privados/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Los clientes: Unos de los principales problemas de seguridad</title>
		<link>http://blog.zerial.org/seguridad/los-clientes-unos-de-los-principales-problemas-de-seguridad/</link>
		<comments>http://blog.zerial.org/seguridad/los-clientes-unos-de-los-principales-problemas-de-seguridad/#comments</comments>
		<pubDate>Sat, 11 Jul 2009 01:07:43 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Interes general]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[informacion]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=525</guid>
		<description><![CDATA[A la hora de desarrollar a medida o implementar algún tipo de sistema para algún cliente, ya sea trabajando de forma independiente o para una empresa, el cliente (quien solicita el trabajo) se transforma en la principal amenaza de seguridad. Es muy común entre los desarrolladores recibir presiones, cambios a última hora, mejoras de &#8220;usabilidad&#8221; [...]]]></description>
			<content:encoded><![CDATA[<p>A la hora de desarrollar a medida o implementar algún tipo de sistema para algún cliente, ya sea trabajando de forma independiente o para una empresa, el cliente (quien solicita el trabajo) se transforma en la principal amenaza de seguridad. Es muy común entre los desarrolladores recibir presiones, cambios a última hora, mejoras de &#8220;usabilidad&#8221; que atentan contra la seguridad, etc. Generalmente, cuando un cliente <em>necesita</em> algo, él piensa que todo es magia y comienza a apresurarnos, acortando el plazo y exigiendo <em>features</em> nuevas lo que nos pone a nosotros, los desarrolladores, en una situación muy crítica.<br />
<img class="size-full wp-image-528 alignright" title="seginf1" src="http://blog.zerial.org/wp-content/uploads/2009/07/seginf1.jpg" alt="seginf1" width="206" height="182" /></p>
<p>En lo personal, me ha pasado que por evitar una falla de seguridad he<br />
decidido hacer validaciones de formularios con 3 niveles, validación<br />
por javascript, validación por php y validación a nivel de base de datos<br />
y me he demorado 3 o 4 veces más de lo que me hubiese demorado si<br />
hubiese dejado solo la validación por javascript, lo que permite, obvia-<br />
mente, hacer un post directo sin pasar por el formulario y saltarse esa<br />
validación.</p>
<p>Otro factor crítico es el tema del presupuesto, generalmente los clientes quieren todo por muy poco dinero y en muy poco tiempo y nosotros, al necesitar el dinero, aceptamos y, lo que empieza siendo un trabajo extra para ganar unaas monedas termina siendo un dolor de cabeza.</p>
<p>Si bien es cierto que los clientes en lo general son los que <em>provocan</em> este tipo de fallos, no hay que dejar de lado cuando se le encargan sistemas a personas que no están capacitadas, queines, para mi, representan un peligro mucho mayor que un cliente apresurado, pero creo que es menor frecuente.</p>
<p>Como conclusión, en estos temas <em>informáticos</em>, lamentablemente el cliente <strong>no siempre tiene la razón.</strong><br />
Como opinón propia, creo que cuando <em>alguien</em> logré ingresar a un sistema indevidamente se debería juzgar al desarrollador, por incompetente <img src='http://blog.zerial.org/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<div id="bottomcontainerBox" style="border:1px solid #808080;">
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Flos-clientes-unos-de-los-principales-problemas-de-seguridad%2F&amp;layout=button_count&amp;show_faces=false&amp;width=85&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=85px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://blog.zerial.org/seguridad/los-clientes-unos-de-los-principales-problemas-de-seguridad/"></g:plusone>
			</div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://blog.zerial.org/seguridad/los-clientes-unos-de-los-principales-problemas-de-seguridad/"  data-text="Los clientes: Unos de los principales problemas de seguridad" data-count="horizontal" data-via="Zerial">Tweet</a>
			</div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/los-clientes-unos-de-los-principales-problemas-de-seguridad/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Autopista Vespucio Norte no protege los datos de sus &#8220;clientes&#8221;</title>
		<link>http://blog.zerial.org/linux/autopista-vespucio-norte-no-protege-los-datos-de-sus-clientes/</link>
		<comments>http://blog.zerial.org/linux/autopista-vespucio-norte-no-protege-los-datos-de-sus-clientes/#comments</comments>
		<pubDate>Sat, 27 Jun 2009 04:00:34 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[GNU/Linux]]></category>
		<category><![CDATA[avn]]></category>
		<category><![CDATA[chile]]></category>
		<category><![CDATA[informacion]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=442</guid>
		<description><![CDATA[Así es, como el título lo dice, la empresa de autopista Sociedad Concesionaria Vespucio Norte Express S.A. (AVN) no está protegiendo la información de sus clientes y es posible mediante el sitio web obtener información tal como nombres, apellido paterno y materno, direccion de facturación, osea donde vive el cliente, patente del vehículo, información sobre [...]]]></description>
			<content:encoded><![CDATA[<p>Así es, como el título lo dice, la empresa de autopista <a href="http://www.avn.cl" target="_blank"><em>Sociedad Concesionaria Vespucio Norte Express S.A.</em> (AVN)</a> no está protegiendo la información de sus clientes y es posible mediante el sitio web obtener información tal como <em>nombres, apellido paterno y materno, direccion de facturación, osea donde vive el cliente, pate</em><em>nte del vehículo, información sobre partes, valores a pagar, valores pagados con sus fechas correspondientes, numero de telefono particular, direccion de correo electrónico, fecha de nacimiento, deudas a la empresa</em>.</p>
<p><img class="aligncenter size-full wp-image-443" title="avn" src="http://blog.zerial.org/wp-content/uploads/2009/06/avn.jpg" alt="avn" width="204" height="88" /></p>
<p>Tal como lo explica <a href="http://blog.cuack.org" target="_blank">Ivan</a> en su blog, hay que seguir una serie de pasos para lograr el objetivo. Personalmente creo que sería muy complicado escribir un bot que sea el encargado de obtener la mayor cantidad de información posible, pero no imposible. Con un poco de imaginación y destreza podemos lograrlo.</p>
<p>Luego de intentar comunicarnos con la gente encargada del sitio web de esta empresa mediante los correos electrónicos seleccion@vespucionorte.cl y contacto@vespucionorte.cl y sin tener ningun tipo de respuesta, decidimos hacer publico el documento.</p>
<p>Documento completo: <a href="http://blog.cuack.org/2009/bug-en-sitio-de-empresa-avn-cl-avenida-vespucio-norte-tags-autopistas/" target="_blank">http://blog.cuack.org/2009/bug-en-sitio-de-empresa-avn-cl-avenida-vespucio-norte-tags-autopistas/</a></p>
<div id="bottomcontainerBox" style="border:1px solid #808080;">
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fblog.zerial.org%2Flinux%2Fautopista-vespucio-norte-no-protege-los-datos-de-sus-clientes%2F&amp;layout=button_count&amp;show_faces=false&amp;width=85&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=85px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://blog.zerial.org/linux/autopista-vespucio-norte-no-protege-los-datos-de-sus-clientes/"></g:plusone>
			</div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://blog.zerial.org/linux/autopista-vespucio-norte-no-protege-los-datos-de-sus-clientes/"  data-text="Autopista Vespucio Norte no protege los datos de sus &#8220;clientes&#8221;" data-count="horizontal" data-via="Zerial">Tweet</a>
			</div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/linux/autopista-vespucio-norte-no-protege-los-datos-de-sus-clientes/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Obtención automatizada de información en NIC Chile</title>
		<link>http://blog.zerial.org/seguridad/obtencion-automatizada-de-informacion-en-nic-chile/</link>
		<comments>http://blog.zerial.org/seguridad/obtencion-automatizada-de-informacion-en-nic-chile/#comments</comments>
		<pubDate>Thu, 25 Jun 2009 02:56:44 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Interes general]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[captcha]]></category>
		<category><![CDATA[chile]]></category>
		<category><![CDATA[informacion]]></category>
		<category><![CDATA[nic]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=427</guid>
		<description><![CDATA[NIC Chile es la entidad encargada de la gestión de dominios .cl, a cargo de la Universidad de Chile. Actualmente, para realizar la compra de un dominio es necesario entregar una serie de información personal como el rut, nombre, dirección, ciudad, entre otros. Es obvio que esos datos ingresados quedan almacenados en algún lugar y [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://nic.cl" target="_blank">NIC Chile</a> es la entidad encargada de la gestión de dominios <strong>.cl</strong>, a cargo de la Universidad de Chile. Actualmente, para realizar la compra de un dominio es necesario entregar una serie de información personal como el <a href="http://es.wikipedia.org/wiki/RUT" target="_blank">rut</a>, nombre, dirección, ciudad, entre otros. Es <strong>obvio</strong> que esos datos ingresados quedan almacenados en algún lugar y lo que tambien es <strong>obvio</strong>, acceder a dicha información de una u otra forma.</p>
<p>NIC ha puesto a disposición de todos nosotros algunos datos de esas personas, de manera tal que podamos hacer la relación rut-nombre. La forma en que NIC <em>facilita</em> el registro de dominios es que, al escribir el rut del registrante, automáticamente rellena los campos del nombre de la persona, sin verificación ni ningún tipo de validación.</p>
<p><span id="more-427"></span></p>
<p>Los pasos a seguir son:</p>
<p>Entramos a <a href="http://nic.cl/" target="_blank">http://www.nic.cl</a> y llenamos el formulario &#8220;Inscriba su dominio&#8221; con un dominio <em>dummy</em> que sepamos que no existe, por ejemplo &#8220;iuhxfuzenfier&#8221; y presionamos el boton &#8220;Ir&#8221;.</p>
<p>Inscripción de dominio<br />
<img class="size-full wp-image-26" title="nic1" src="http://cmdlabs.net/wp-content/uploads/2009/06/nic1.png" alt="Inscripción de dominio" width="403" height="118" /></p>
<p>Nos enviará a la siguiente pantalla</p>
<p style="text-align: center;"><img class="size-full wp-image-29 aligncenter" title="nic2" src="http://cmdlabs.net/wp-content/uploads/2009/06/nic2.png" alt="Formulario de inscripción" width="564" height="280" /></p>
<p>Si completamos el campo rut con el número (por ejemplo) <strong>6.692.949-3</strong>, <a href="http://www.google.cl/search?q=site%3Acl+rut&amp;ie=utf-8&amp;oe=utf-8&amp;aq=t&amp;rls=org.mozilla:en-US:official&amp;client=firefox-a" target="_blank">encontrado en google</a>. Al presionar el botón <em>Siguiente</em>, nos mostrará una pantalla con el nombre de la persona a la cual corresponde ese rut.</p>
<p><img class="aligncenter size-full wp-image-432" title="nicrut" src="http://blog.zerial.org/wp-content/uploads/2009/06/nicrut.png" alt="nicrut" width="525" height="95" /></p>
<p>Si vemos el código fuente de esa pantalla, podremos ver el html y armar un <em>bot-spider</em> que se dedique a capturar los datos e ir almacenandolos.</p>
<p>Para pasar del paso 1 al 2, no existe ningún tipo de validación de que realmente es un humano quien está detrás de la máquina (<strong>captcha</strong>), por lo que perfectamente un bot bien programado puede encargarse de obtener toda la información.<br />
En el paso 1, podemos ver abajo del formulario un mensaje que dice:</p>
<blockquote><p>ADVERTENCIA: Los datos entregados para la inscripción de su dominio son información pública.<br />
NIC Chile almacena esta información en su base de datos la cual no se entrega, vende, cede o transfiere a ninguna persona o institución y a ningún título.</p></blockquote>
<p>Lo que no nos ayuda en nada al momento de la protección de datos.</p>
<p>Si vamos a la parte técnica, podemos empezar a escribir unos pequeños ejemplos de cómo explotar esta <em>debilidad.</em> Si nos damos cuenta, los datos del rut son pasados mediante POST al destino<span> <em>/cgi-bin/ingresa-solicitud</em>, pasando los parámetros del rut, digito verificador y email mediante <em>rut, dv y emailr</em> respectivamente. Usando <strong>curl</strong> y ejecutando la siguiente orden en linea de comandos:</span></p>
<p><code>curl "http://www.nic.cl/cgi-bin/ingresa-solicitud?dominio=adsasdasdsa&amp;amp;opcode=C&amp;amp;pantalla=2&amp;amp;rut=6692949&amp;amp;dv=3&amp;amp;emailr=lalalala@lalalala.cl"</code></p>
<p>Veremos que nos escupirá un html con el dato que nos interesa, el nombre. Debemos buscar una (o varias) expresiones regulares que nos permitan obtener solo la información que nos interesa e ir almacenandola.</p>
<p>Con las personas que estuve trabajando la explotación y análisis de esta vulnerabilidad, nos dimos el trabajo de comunicarselo a la gente de NIC obteniendo la siguiente respuesta, por parte de uno de los encargados:</p>
<blockquote><p>No es efectivo que exista una falla o vulnerabilidad a la que usted hace referencia en su mensaje.</p>
<p>La información que NIC Chile usa en su práctica de registro es<br />
información que está disponible en la base de datos pública del SII</p>
<p>[...]</p>
<p>La situación descrita en su mensaje consiste en un procedimiento<br />
automático que permite cotejar el nombre que el solicitante de un<br />
dominio informa en su solicitud.</p>
<p>El procedimiento anterior, establecido desde 19 de noviembre de 2002, ha<br />
permitido mejorar la calidad de la información asociada a cada registro,<br />
en función de los requerimientos de todos los procesos que NIC Chile<br />
administra.</p>
<p>Atte.,</p>
<p>Luis Arancibia Medina<br />
NIC Chile</p></blockquote>
<p>Dejando claro que lo que para nosotros es una vulnerabilidad para ellos es una caracteristica. En ningún momento se les dice a NIC que es una falla del sistema o que la aplicación de ellos está mal diseñada, simplemente se les da a conocer como es de fácil capturar la información de los Chilenos (personas y empresas) para tenerlas toda en una base de datos y en un último correo diciendoles que eso simplemente se corrige con un <strong>captcha</strong>, sin obtener respuesta.</p>
<p>Yendo más allá de si esta información es pública o privada, creo que vale la pena destacar que de todas formas hay que protegerlas.</p>
<p>Para finalizar quiero mostrar el resultado de un script <em>spider</em> que capturó 100 datos automaticamente en menos de 20 segundos:</p>
<blockquote><p>+&#8212;&#8212;&#8212;-+&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;-+<br />
| rut      | nombre                              |<br />
+&#8212;&#8212;&#8212;-+&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;-+<br />
| 17***737 | leon silva annie karina             |<br />
| 1*47*9*7 | escobar umaÑa emanuel               |<br />
| 13*92*0* | soto valenzuela julio               |<br />
| 1*84291* | pozo briones carolina               |<br />
| 10834140 | trucco saez matias                  |<br />
| 1*3**383 | pizarro rojas angela                |<br />
| 10212078 | russi delrio sebastian              |<br />
| 1420813* | veas torres pilar                   |<br />
| 17*020*2 | burgos leiva karla                  |<br />
| 1323428* | blanco casals andres                |<br />
| 1*209*24 | casar leturia maricarmen            |<br />
| 1*032432 | riveros montecino nicolas           |<br />
| 1*280*14 | hermosilla valenzuela alejandro     |<br />
| 177298*2 | jerez pardo juan jerez              |<br />
| 99*399*  | guajardo diaz eduardo               |<br />
| 1**43431 | flores videla claudia               |<br />
| 18743*42 | pilorget santander benedicte        |<br />
| 10391332 | palma jimenez patricio              |<br />
| 17**70*7 | castro chavarriga daniela francisca |<br />
| 1**42213 | cortes bastias jorge                |<br />
| 1*209482 | awad nabzo daniela                  |<br />
| 1201*949 | navarro gutierrez cristobal         |<br />
| 1*3*24*3 | jerez arrue leticia haydee          |<br />
| 1*1*2778 | carreÑo parra gustavo               |<br />
| 1012220* | huerta bau antonia                  |<br />
| 1*0148** | aqueveque muÑoz keila               |<br />
| 1*73830* | ibarra orellana marco               |<br />
| 1*0*7**8 | gajardo alarcon orlando             |<br />
| 1*211092 | quintana pacheco angelo             |<br />
| 17784*14 | neira riveros natalia andrea        |<br />
| 1*014007 | hernandez del valle maria           |<br />
| 142*9273 | fernandez salazar patricio          |<br />
| 13***20* | valdes ruiz juan                    |<br />
| 1770*11* | sotomayor saavedra luis alejandro   |<br />
| 14003**8 | sepulveda lara eva                  |<br />
| 1*322174 | saez  alvaro                        |<br />
| 1*3*8402 | carvajal gonzalez carolina          |<br />
| 1***348* | saavedra rosas rocio                |<br />
| 1*898098 | perez serrano francisca             |<br />
| 1*99*094 | dintrans silva barbara              |<br />
| 1*199*87 | alcalde olave alonso                |<br />
| 1*072810 | vallejos medina juan                |<br />
| 1*318218 | soto muÑoz veronica                 |<br />
| 1*313843 | merino cuevas karen                 |<br />
| 1*31*822 | lagos levancini matias              |<br />
| 1*38*323 | huerta bohus carlos                 |<br />
| 1**411*3 | bonta aguilera pilar                |<br />
| 1*021401 | rojo segovia jonathan               |<br />
| 1*47783* | marquez marquez daniela             |<br />
| 1*143980 | espejo gomez luisa                  |<br />
| 1*899**3 | cancino navarrete carolina          |<br />
| 1*34*127 | castro muÑoz luis                   |<br />
| 1**37740 | eberle polanco ricardo              |<br />
| 1*77*9*1 | castro yevenes miguel               |<br />
| 14*09004 | eisele hernandez rodolfo            |<br />
| 1*780809 | covarrubias aliaga daniela          |<br />
| 1*019080 | valdivieso lolic catalina           |<br />
| 1**40414 | steil vega nicolas                  |<br />
| 1*939124 | peralta abarca falon                |<br />
| 1*93399* | torres navarro felipe               |<br />
| 1*42*1*3 | vargas paredes natalia              |<br />
| 1*84*494 | alegre yanten carolina              |<br />
| 1*1999*1 | gonzalez rojas andres               |<br />
| 1*933099 | arrieta sanhueza enrique            |<br />
| 1*4784*9 | zamudio salazar cesar               |<br />
| 1*78418* | maturana alcaino loretto            |<br />
| 1*782**4 | pinto anwandter loreto              |<br />
| 1**37300 | cruz peigneguy maria                |<br />
| 1*0149*2 | lohaus reyes maria                  |<br />
| 1*3*0349 | winter donoso francisco             |<br />
| 1*34*4** | robles ansaldo mariel               |<br />
| 134920*9 | ramirez quezada enzo                |<br />
| 1*3140*0 | gonzalez carvajal jonathan          |<br />
| 1*213*1* | canto muÑoz ana                     |<br />
| 1*382482 | rojas ugarte daniela                |<br />
| 14131*81 | miranda soto david                  |<br />
| 13*89014 | matus espinoza juan                 |<br />
| 1*77*043 | arriagada torrealba pablo           |<br />
| 147*4*87 | lemon colubriale luciana            |<br />
| 1**41282 | mazu fuenzalida denisse             |<br />
| 13*84823 | roa roables juan                    |<br />
| 1**78*48 | cofre olmos raul                    |<br />
| 1**70400 | vicencio gonzalez jose              |<br />
| 1*338948 | pozo montero pablo                  |<br />
| 1*83811* | muÑoz lizana gisselle               |<br />
| 1**087*8 | araya arriagada samuel              |<br />
| 17707294 | ramirez ramirez danisa              |<br />
| 1*3*8**7 | ramirez navarro angela              |<br />
| 14**7779 | smerkin bustos enrique              |<br />
| 17*80*8* | perez moreno leonardo francisco     |<br />
| 14*4942* | quintana rivera elizabeth           |<br />
| 1*29*79* | vargas gomez july                   |<br />
| 1**3*210 | pizarro  javiera                    |<br />
| 1*381**7 | osben  carolina                     |<br />
| 17429044 | arancibia espinoza felipe jaime     |<br />
| 147*1*30 | rasoarimalala  marcelline           |<br />
| 13904420 | camus landa albert                  |<br />
| 1****937 | garber sepulveda javiera            |<br />
| 1*4090*8 | navarro tapia gabriel               |<br />
| 1*07*7** | navarrete peralta drago             |<br />
+&#8212;&#8212;&#8212;-+&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;-+</p>
<p><em>los * son para &#8220;proteger&#8221; la información.</em></p></blockquote>
<div id="bottomcontainerBox" style="border:1px solid #808080;">
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fobtencion-automatizada-de-informacion-en-nic-chile%2F&amp;layout=button_count&amp;show_faces=false&amp;width=85&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=85px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://blog.zerial.org/seguridad/obtencion-automatizada-de-informacion-en-nic-chile/"></g:plusone>
			</div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://blog.zerial.org/seguridad/obtencion-automatizada-de-informacion-en-nic-chile/"  data-text="Obtención automatizada de información en NIC Chile" data-count="horizontal" data-via="Zerial">Tweet</a>
			</div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/obtencion-automatizada-de-informacion-en-nic-chile/feed/</wfw:commentRss>
		<slash:comments>8</slash:comments>
		</item>
		<item>
		<title>TryWho y el susto de los Chilenos</title>
		<link>http://blog.zerial.org/seguridad/trywho-y-el-susto-de-los-chilenos/</link>
		<comments>http://blog.zerial.org/seguridad/trywho-y-el-susto-de-los-chilenos/#comments</comments>
		<pubDate>Tue, 02 Jun 2009 02:36:08 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Interes general]]></category>
		<category><![CDATA[Noticias]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[informacion]]></category>
		<category><![CDATA[privacidad]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=328</guid>
		<description><![CDATA[Hace días que vengo leyendo tweets, informaciones en blogs y sitios de noticias sobre el nuevo sistema de lucro mediante la información pública y privada de las personas. Lo que más me llama la atención es la poca información (por no decir ignorancia) de la gente que se asombró con esto, siendo que son ellos [...]]]></description>
			<content:encoded><![CDATA[<p>Hace días que vengo leyendo tweets, informaciones en blogs y sitios de noticias sobre el nuevo sistema de lucro mediante la información pública y privada de las personas. Lo que más me llama la atención es la poca información (por no decir ignorancia) de la gente que se asombró con esto, siendo que son ellos mismos quienes <strong>no</strong> se encargan de proteger <strong>su</strong> información, como lo expliqué en un <a href="http://blog.zerial.org/seguridad/la-importancia-de-la-seguridad-en-la-informacion/">post anterior</a>.</p>
<p>Estoy trabajando en un artículo dónde demostraré muchas falencias en los sitemas de información en Chile, no queria quedarme sin dar mi opinion respecto a lo que se habla, mucho menos ahora que tambien se esta hablando de una posible modificacion en alguna <em>ley</em> de protección de datos.</p>
<p>Links relacionados:</p>
<ul>
<li><a href="http://teletrece.canal13.cl/t13/html/Secciones/Entrevistas/379886.html" target="a">http://teletrece.canal13.cl/t13/html/Secciones/Entrevistas/379886.html</a></li>
<li><a href="http://www.elnortero.cl/admin/render/noticia/19727" target="a">http://www.elnortero.cl/admin/render/noticia/19727</a></li>
<li><a href="http://http://www.diariopyme.com/node/2644" target="a">http://www.diariopyme.com/node/2644</a></li>
</ul>
<div id="bottomcontainerBox" style="border:1px solid #808080;">
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Ftrywho-y-el-susto-de-los-chilenos%2F&amp;layout=button_count&amp;show_faces=false&amp;width=85&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=85px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://blog.zerial.org/seguridad/trywho-y-el-susto-de-los-chilenos/"></g:plusone>
			</div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://blog.zerial.org/seguridad/trywho-y-el-susto-de-los-chilenos/"  data-text="TryWho y el susto de los Chilenos" data-count="horizontal" data-via="Zerial">Tweet</a>
			</div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/trywho-y-el-susto-de-los-chilenos/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>La importancia de la seguridad de la información</title>
		<link>http://blog.zerial.org/seguridad/la-importancia-de-la-seguridad-en-la-informacion/</link>
		<comments>http://blog.zerial.org/seguridad/la-importancia-de-la-seguridad-en-la-informacion/#comments</comments>
		<pubDate>Sun, 10 May 2009 06:12:15 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Interes general]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[informacion]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=273</guid>
		<description><![CDATA[La importancia que tiene la seguridad de la información y el poder que implica manejar información es un tema muy delicado que no está en el conocimiento de muchos. En el contexto de internet, muchos usuarios no le dan mayor importancia a su información que publican en la red y de qué forma lo hacen [...]]]></description>
			<content:encoded><![CDATA[<p>La importancia que tiene la seguridad de la información y el poder que implica manejar información es un tema muy delicado que no está en el conocimiento de muchos. En el contexto de internet, muchos usuarios no le dan mayor importancia a su información que publican en la red y de qué forma lo hacen y más aún, muchos no diferencian lo privado de lo público, no por que no quieran o por que no saben como diferenciar una cosa de la otra, simplemente es por ignorancia. Para mucha gente es normal pertenecer en redes sociales y publicar su vida, mientras más conocidos sean y más amigos tengan en esa red social más importante se creen y es esta “vulnerabilidad” la que se está explotando: La ingenuidad y/o ignorancia del usuario. Por otro lado están las empresas, quienes son las encargadas de manejar la información privada y/o pública que los usuarios les confían, por ejemplo en el caso de un concurso, típicamente los datos que piden son nombre, apellido, ciudad, rut/dni, etc. Personalmente me pregunto ¿Para qué quieren mi rut/dni en un concurso, si con mi teléfono es suficiente para que me puedan ubicar? La respuesta es simple, todos esos datos van a una base de datos que puede ser vendida o usada para enviar publicidad no deseada, más conocido como spam. Estoy seguro que a nadie nos gustaria que esto fuese realidad, pero lo es. Por más que la empresa nos intente explicar por medio de “letra chica” o “términos y condiciones” que el uso de nuestra información está fuera de peligro y que serán usados sólo para tal y tal fin. Pues eso es mentira. He tenido experiencias y tengo las pruebas necesarias que eso no ocurre, ni si quiera las entidades del gobierno son capaces de cumplir con algo tan básico como es la protección de la información privada y, de hecho, ni si quiera los mismos usuarios son capaces de proteger su información.</p>
<p style="margin-bottom: 0in;">
<p style="margin-bottom: 0in;">En Chile, la falta a la protección de datos es algo que se da demasiado seguido, ya sea por empresas privadas o publicas (estatales  o gubernamentales).</p>
<p style="margin-bottom: 0in;">Hace un tiempo se <a href="http://www.elpais.com/articulo/internet/datos/personales/millones/chilenos/expuestos/Internet/elpeputec/20080512elpepunet_6/Tes" target="_blank">publicó una base de datos con la información de más de 5 millones de chilenos</a> y posteriormente, se <a href="http://blogrok.wordpress.com/2009/01/30/stasi-buscador-de-personas-base-de-datos-de-millones-de-chilenos-en-un-buscador-web/" target="_blank">publicó un buscador que nos permitia encontrar los datos de cualquier persona</a>. Existen entidades encargadas de proteger esa información, en este caso es el sitio web de el <a href="http://www.servel.cl" target="_blank">Servicio Electoral (Servel)</a>, de donde fue obtenida la información. Poco tiempo despues de ésta publicación, realizamos una prueba de concepto programando un algoritmo capáz de obtener los datos desde ese sitio nuevamente, lo que tuvo un resultado positivo para nosotros. Pudimos obtener más de 4 millones de datos sobre los chilenos. En este intento, el sitio web del servel se cayó dos veces, estando el sitio abajo mas de 12 horas, cada véz que se cayó. Al entrar al sitio se podia ver un mensaje de que el espacio en disco estába lleno debido a los logs, esto quiere decir que cuando reactivaron el sitio, los encargados del sitio debieron haber vaciado ese directorio de logs y obviamente no se dieron el trabajo de analizarlo sino hasta el tercer intento que fue cuando decidieron colocar un captcha y, aunque el captcha es “basico”, no gastariamos tiempo en programar un algoritmo que lo rompa si nustra misión ya cumplió su objetivo. Una véz realizado este experimento procedimos a eliminar toda la información que descargamos.</p>
<p style="margin-bottom: 0in;">
<p style="margin-bottom: 0in;"><span id="more-273"></span></p>
<p style="margin-bottom: 0in;">
<p style="margin-bottom: 0in;">A mucha gente quizás no les importa que su nombre y rut/dni estén dando vueltas por internet, accesibles por cualquier persona y más aún, ni si quiera se procupan de proteger sus cuentas de correo o de algún servicio en particular. Obteniendo información desde distintos sitios y bases de datos, realicé un estudio interno, donde me dediqué a analizar la información que tenia desde distintos lugares. Es increible como la gente a estas alturas aún usa contraseñas tan dummies como 123456 o la más típica qwerty. Hay distintos tipos de claves que no puedo clasificar por el tipo de usuario, ya que me he encontrado con la sorpresa de que usuarios con conocimientos en informática e internet usan una contraseña tan insegura y dummie como lo hace el que sabe menos sobre estos temas.</p>
<p style="margin-bottom: 0in;">Creo que un punto interesante a analizar es lo que muchos dicen: “No importa, si en ese correo no tengo nada”. Para mi, eso no es una excusa ya que por más que el usuario no tenga nada en esa cuenta de correo, le pertenece a el y el hecho de que alguien tenga tu clave y acceda a algo que es tuyo, tengas información importante o no, debería perocuparte.</p>
<p style="margin-bottom: 0in;">Otro caso es el de las personas que usan las mismas contraseñas para la mayoría o todas sus cuentas de distintos servicios, creo que es algo totalmente inaceptable y hace que la información de la persona en cuestión sea totalmente vulnerable, en cualquier momento.</p>
<p style="margin-bottom: 0in;">
<p style="margin-bottom: 0in;">Me gustaría hacer un análisis de los tipos de passwords que son inseguros, los he clasificado de la siguiente manera:</p>
<p style="margin-bottom: 0in;">
<ul>
<li><strong>Numéricos</strong>: Generalmente del 1 al 10000000, por ejemplo 18528287, 20398476, 00000000, todas las combinaciones posibles. Muchas personas utilizan este tipo de contraseña ya que puede pertenecer a su número de identificacion (rut/dni), numero de teléfono de casa o celular o simplemente porque es su número de la suerte. Lo que no saben es lo FACIL que es romper este tipo de password. Si pensamos en 10 millones de posibilidades (como mínimo), seguramente obtendremos el password en 6 o 7 días.</li>
</ul>
<p style="margin-bottom: 0in;">
<ul>
<li><strong>Nombre + número</strong>: Con este tipo, me refiero al tipo de password como &#8216;fernando2008&#8242;, es decir, nomhre, apellido, nick + fecha de nacimiento, edad o algún número que lo identifique. La mayoría de los nombres y apellidos están en diccionarios de datos y los números son fácil de generar y no complicarian mucho el querer romper la contraseña. Yo diria que este tipo de password es una de las más fáciles e incluyen claves como: 123nombre456, qwertynombre, nombre123, nombre2009, nombre1975, etc etc.</li>
</ul>
<p style="margin-bottom: 0in;">
<ul>
<li><strong>Nombre</strong>: Aunque parezca absurdo e increible, es la realidad. Si, existe gente que utiliza su nombre como contraseña de una o más de sus cuentas. Y si, lo hace con minúscula.</li>
</ul>
<p style="margin-bottom: 0in;">
<ul>
<li><strong>Palabra</strong>: Al igual que el anterior, aunque parezca increible, existe gente que usa una palabra comun y corriente como clave, como pajaro, bicharraco, computador, celular, system, etc. Palabras que estan en cualquier diccionario de palabras y que son facilmente crackeables.</li>
</ul>
<p style="margin-bottom: 0in;">
<p style="margin-bottom: 0in;">Estos 4 tipos de password son, basicamente, los más fáciles de identificar y de romper. Estos tipos de claves son fáciles de romper vía fuerza bruta ya sea con repetidos intentos de login en un sistema inseguro (por ej. Un sistema sin captcha) y son sencillos de encontrar su hash correspondientes ya sea de sha, md5 u otro.</p>
<p style="margin-bottom: 0in;"><a href="http://blog.zerial.org/seguridad/web-login-por-fuerza-bruta/" target="_blank">En una de mis publicaciones</a>, demostré como romper un login sin captcha con un sencillo script en bash que, basicamente, lo que hace es mediante una url y nombre de usuario pasado como argumento, consultar una lista de palabras en un diccionario e ir utilizando las palabras como password e intentar un login, hasta lograrlo.<br />
Tambien demostré <a href="http://blog.zerial.org/seguridad/descifrando-password-encriptadas-con-shadow-md5-salt/" target="_blank">como romper un hash cualquiera</a>, con o sin salt, donde romper hashes de claves como las recien mensionadas era algo muy sencillo. Creo que despues de haber leido esto vale la pena plantearse el usar claves más seguras.
</p>
<p style="margin-bottom: 0in;">
<p style="margin-bottom: 0in;">No quiero centrar toda la resposabilidad al usuario, tambien quiero hacer una critica a las empresas o entidades encargadas de la creación de password por defecto para sus usuarios, ya sea de una intranet, un sistema bancario, etc. He tenido experiencias donde el password por defecto que me entregan es mi nombre mas el año actual o bien algo más sencillo como 123456, mi rut o mi fecha de nacimiento. Las password por defecto DEBEN ser aleatorias y no arriesgar a que algún intruso ingrese donde no deba. <a href="http://blog.zerial.org/seguridad/quebrando-la-seguridad/" target="_blank">En uno de los primeros post de mi blog</a>, escribí una historia bien interesante. La empresa a la que hago referencia en ese post era una empresa de hosting, que por cada cliente creaba un usuario fisico (real) en el sistema, dandole shell y dejandole acceso ftp.</p>
<p style="margin-bottom: 0in;">El problema es que a todos los usuarios que creaban les asignaban la clave 123456 y esto, acompañado de fallas de programación en sus sitios web, lo que me permitió hacer algún tipo de inclusion de archivos no permitida, que me entregaba la lista de todos los usuarios, fue muy facil ingresar a ese servidor y fue una sorpresa cuando me enteré que podía ingresar a todas las cuentas con el mismo password. Les envié un par de correos a esa empresa pero no me dieron ni bola.<br />
En fin, lo que quiero dejar en claro con esto, es que las empresas deben ser más responsables con este tema de la asignación de password por defecto a sus empleados, usuarios, clientes, etc. ya que pueden poner en peligro toda la informacion que los usuarios o empleados depositan en ellas. Por ejemplo, yo necesito hosting y al registrarme me piden todos mis datos, incluyendo tarjeta de credito, yo leo los términos y condiciones, me informo sobre la privacidad de mis datos, etc y termino confiando en la empresa, relleno el formulario y finalmente contrato el servicio. ¿Pero, que va a pasar si esa empresa no cuida mis datos? Finalmente no soy yo quien fallé cuidando mi información, fue la empresa, quien luego de prometerme por cielo mar y tierra que no revelarian mis datos, lo hace, inconcientemente. El problema es que uno no se da cuenta hasta que empiezan a llenarlo de spam o hasta que algo peor que eso pasa, como la perdida de alguna cuenta de correo, robo de informació personal, etc.
</p>
<p style="margin-bottom: 0in;">
<p style="margin-bottom: 0in;">Todo esto puede empeorar, cuando pensamos que no asegurar nuestra información puede poner en peligro la información de las demás personas o mejor aún, imagina que tu te proteges, usas un password seguro y distinto para cada servicio, por ejemplo facebook, y quieres que la información que tu publicas en facebook sea solo para gente que tu aceptas, justo tu mejor amigo, quien tiene acceso a todas tus fotos, etc es irresponsable con sus datos y permite el acceso fácil a una tercera persona a mirar toda la información que tu compartes con él, lo peor es que tu no te enteras. Por esto mismo, quiero dejar en claro que proteger la información y distingues lo publico de lo privado, es muy importante, más aun cuando no es solo tu información la que está en juego.</p>
<div id="bottomcontainerBox" style="border:1px solid #808080;">
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fla-importancia-de-la-seguridad-en-la-informacion%2F&amp;layout=button_count&amp;show_faces=false&amp;width=85&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=85px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://blog.zerial.org/seguridad/la-importancia-de-la-seguridad-en-la-informacion/"></g:plusone>
			</div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://blog.zerial.org/seguridad/la-importancia-de-la-seguridad-en-la-informacion/"  data-text="La importancia de la seguridad de la información" data-count="horizontal" data-via="Zerial">Tweet</a>
			</div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/la-importancia-de-la-seguridad-en-la-informacion/feed/</wfw:commentRss>
		<slash:comments>7</slash:comments>
		</item>
	</channel>
</rss>

