<?xml version="1.0" encoding="UTF-8"?>
<?xml-stylesheet type="text/xsl" media="screen" href="http://feedproxy.google.com/~d/styles/rss2full.xsl"?><?xml-stylesheet type="text/css" media="screen" href="http://feedproxy.google.com/~d/styles/itemcontent.css"?><rss version="2.0">
<channel>
<title>Microsiervos | Seguridad</title>
<link>http://www.microsiervos.com/</link>
<description>Microsiervos es la colección de apuntes de un grupo de geeks: Alvy, Nacho y Wicho. Encontrarás historias divulgativas sobre temas que nos gustan: Tecnología, Ciencia, Internet, Gadgets... Algunas anotaciones son muy geeks, otras no tanto.</description>
<language>es</language>
<copyright>Copyright 2008</copyright>
<lastBuildDate>Wed, 27 Aug 2008 21:00:23 +0100</lastBuildDate>
<generator>http://www.sixapart.com/movabletype/?v=4.2-es</generator>
<docs>http://blogs.law.harvard.edu/tech/rss</docs>


<atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="self" href="http://www.microsiervos.com/rss-seguridad.xml" type="application/rss+xml" /><item>
            <title>La madre de la madre de todos los agujeros de seguridad de Internet</title>
            <description><![CDATA[¡Eramos pocos y parió la abuela! Si hace poco contábamos algo sobre <a href="http://www.microsiervos.com/archivo/seguridad/parches-agujero-internet.html">la madre de todos los agujeros de seguridad de Internet</a> ahora acaba de aparecer otro más temible todavía. El problema es profundo y complejo, y como de costumbre los usuarios de a pie nada apensa pueden hacer nada, excepto esperar (o cifrar toda la información cuando naveguen por Internet y envíen cosas). Se pueden leer los detalles en

<ul>
<li>Kriptopolis: <a href="http://www.kriptopolis.org/revelan-mayor-agujero-seguridad-internet">Revelado el mayor agujero de seguridad de Internet</a> que cita el original de Wired, <a href="http://blog.wired.com/27bstroke6/2008/08/revealed-the-in.html"><strong>Revealed: The Internet's Biggest Security Hole</strong></a>, ampliado en <a href="http://blog.wired.com/27bstroke6/2008/08/how-to-intercep.html">More on BGP Attacks</a></li>
<li>Barrapunto: <a href="http://barrapunto.com/article.pl?sid=08/08/27/1223219">Descubierto un grave fallo de seguridad en el protocolo BGP</a> o en inglés Slashdot: <a href="http://rss.slashdot.org/~r/Slashdot/slashdot/~3/375808639/article.pl">The Internet's Biggest Security Hole Revealed</a></li>
<li>ALT1040: <a href="http://alt1040.com/2008/08/el-agujero-de-seguridad-mas-importante-de-internet/">El agujero de seguridad más importante de Internet</a></li>
</ul>

Añádase a esto el <a href="http://www.microsiervos.com/archivo/seguridad/problema-seguridad-windows-vista.html">nuevo problema de seguridad en Windows Vista que parece más grave que todos los anteriores juntos</a> y ya se puede usar la frase aquella de… <em>«Se avecinan tiempos interesantes…»</em>
]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/madre-madre-agujero-seguridad-internet.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/madre-madre-agujero-seguridad-internet.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Wed, 27 Aug 2008 21:00:23 +0100</pubDate>
</item>

<item>
            <title>Imágenes ocultas en el filo de los libros</title>
            <description><![CDATA[<a href="http://www.anfrix.com/las-imagenes-ocultas-en-el-filo-de-las-hojas-de-un-libro/"><img src="http://www.microsiervos.com/images/esteganografia-libros.jpg" height="285" width="500" border="0" hspace="2" vspace="4" alt="Esteganografia-Libros" /></a><br/><cite>Para ver las imágenes ocultas en el filo de las hojas de algunos libros antiguos había que abrirlos por cierta página y presionar de manera específica.</cite>

Una especie de <a href="http://es.wikipedia.org/wiki/Esteganograf%C3%ADa">esteganografía</a> antigua, con muy curiosos resultados: <a href="http://www.anfrix.com/las-imagenes-ocultas-en-el-filo-de-las-hojas-de-un-libro/"><strong>El arte de ocultar imágenes en el filo de las hojas de un libro</strong></a> en Anfrix.

Se empezó a usar esta técnica en el siglo X y a partir del siglo XVIII había evolucinado de tal modo que un mismo libro podía contenter diversas escenas según el ángulo en que se presionara.

(¡Gracias Sensei Garfi por la pista!)]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/imagenes-ocultas-en-el-filo-de-los-libros.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/imagenes-ocultas-en-el-filo-de-los-libros.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Libros</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Sat, 16 Aug 2008 12:26:01 +0100</pubDate>
</item>

<item>
            <title>Un nuevo problema de seguridad en Windows Vista que parece más grave que todos los anteriores juntos</title>
            <description><![CDATA[Fernando Acero explica en un artículo publicado por Kriptópolis el <em>n-</em>éstimo problema de seguridad de Windows Vista, que parece ser especialmente relevante y con profundas implicaciones: <a href="http://www.kriptopolis.org/la-puntilla-para-vista"><strong>¿La puntilla para Vista?</strong></a>. Hay más detalles en inglés en la historia de SearchSecurity.com <a href="http://searchsecurity.techtarget.com/news/article/0,289142,sid14_gci1324395,00.html">Windows Vista security «rendered useless» by researchers</a>, un muy completo artículo en Electronista: <a href="http://www.electronista.com/articles/08/08/08/vista.security.gutted/">Vista security gutted by new web exploit</a> y algo más en castellano en Barrapunto: <a href="http://barrapunto.com/article.pl?sid=08/08/10/0950238">La seguridad de Windows Vista, inútil</a>. 

<blockquote>Al parecer investigadores de IBM y VMWare acaban de desvelar durante la conferencia Black Hat de Las Vegas, una técnica que permite obtener control total de Windows Vista y lo hacen, de una manera que puede que sea prácticamente imposible de solucionar por Microsoft, a menos que cambie por completo. o sustancialmente, la arquitectura de seguridad de Windows Vista(…)<br/><br/>El problema nace en la forma en la que algunos programas de Windows Vista, como el navegador Internet Explorer, cargan las DLLs (librerías dinámicas) en la memoria de la máquina. El error se basa en que Microsoft asumió para la arquitectura de seguridad de su sistema operativo Windows Vista, que cualquiera de los archivos de DLLs que se cargasen a través de su tecnología .NET, eran seguros por definición. Apuesta, que sin duda, es arriesgada para la seguridad del sistema, pero que parecía conveniente por motivos comerciales.</blockquote>

El artículol en inglés empieza explicando que el problema puede considerarse todo un «avance» en cuanto a posibles ataques a Windows Vista y que muchos en la comunidad creen que tendrá grandes implicaciones no solo para Microsoft sino también para toda la industria en cuanto a la forma en que se deberán concebir (o luchar contra) los ataques informáticos sobre este sistema operativo.

<em>Bonus:</em> en otras noticias sobre Windows… <a href="http://www.geeksaresexy.net/2008/08/11/bsod-blue-screen-of-olympic-dimension/">un pantallazo azul de la muerte de dimensiones colosalmente olímpicas</a>.]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/problema-seguridad-windows-vista.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/problema-seguridad-windows-vista.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Ordenadores</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Mon, 11 Aug 2008 23:14:27 +0100</pubDate>
</item>

<item>
            <title>Cómo detectar el sexo de los visitantes a tu web, por su historial</title>
            <description><![CDATA[Brillante hackeo con JavaScript y CSS, bien explicado en anieto2k: <a href="http://www.anieto2k.com/2008/07/30/detecta-el-sexo-de-tus-visitantes-con-su-historial/"><strong>Cómo detectar el sexo de tus visitantes con su historial de navegación.</strong></a>

El código  original se llama <a href="http://azarask.in/blog/post/socialhistoryjs/"><strong>SocialHistory.js</strong></a> y se basa en un <em>hackeo</em> tremendamente ingenioso: utilizando técnicas de programación en JavaScript y CSS se puede saber si un visitante ha visitado otros sitios anteriormente. ¿Cómo? Por que están en su historial de navegación y los enlaces visitados tienen un color distinto. En cierto modo podría ser considerado un agujero de seguridad/privacidad, pero no se antoja demasiado grave.

El truco no permite leer la lista de enlaces visitados, pero como se puede «preguntar» si se han visitado o no tantas veces como se quieras en una especie de <em>sí/no</em> al estilo del <a href="http://www.microsiervos.com/archivo/juegos-y-diversion/20-preguntas.html">juego de las 20 preguntas</a>, se pueden «averiguar cosas».

Por ejemplo, y rizando el rizo, se pueden compara una larga lista de URLs diversas –hasta 10.000– de las que se conoce aproximadamente el porcentaje de hombres y mujeres que las visitan, para «acertar» con cierto grado de precisión. Snopes o Amazon los visitan más mujeres que hombres; Boing Boing y Popular Mechanics al revés… etcétera.

Se puede ver una demo aquí (haciendo clic en el botón central):

<ul><li><a href="http://www2.mikeonads.com/2008/07/13/using-your-browser-url-history-estimate-gender/">Using your browser URL history to estimate gender</a></li></ul>

Esto mismo truco permitiría hacer otras cosas en función de las URLs que el visitante haya navegado últimamente. Como además esa función relativa a los «enlaces visitados» es muy importante para los usuarios y de las más primitivas que existen en los navegadores, sería extraño que lo corrigieran. Esto abre todo un mundo de nuevas posibilidades a los webmasters.]]></description>
            <link>http://www.microsiervos.com/archivo/hackers/como-detectar-sexo-visitantes-web.html</link>
            <guid>http://www.microsiervos.com/archivo/hackers/como-detectar-sexo-visitantes-web.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Hackers</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Ordenadores</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Thu, 31 Jul 2008 20:15:28 +0100</pubDate>
</item>

<item>
            <title>Descifrando el extraño código secreto recibido en el Fermilab</title>
            <description><![CDATA[<p align="center"><a href="http://www.symmetrymagazine.org/breaking/2008/05/15/code-crackers-wanted/"><img src="http://www.microsiervos.com/images/fermilab-carta.jpg" height="276" width="480" border="0" hspace="2" vspace="4" alt="Descifrando el extraño código secreto recibido en el Fermilab" title="Descifrando el extraño código secreto recibido en el Fermilab" /></a></p>

Esta historia comenzó hace tiempo como <a href="http://www.symmetrymagazine.org/breaking/2008/05/15/code-crackers-wanted/"><strong>un código secreto recibido por correo postal</strong></a> en el labotatorio Fermilab. La curiosidad llevó a quienes lo recibieron a publicarlo en la web, donde cientos de personas se pusieron a trabajar en descifrarlo. Con el tiempo surgieron diversos puntos de vista sobre su origen, caminos e ideas para encontrar parte de la solución, algunas realmente ingeniosas, es interesante ver cómo fueron evolucionando.

En el <em>Chicago Tribune</em> publicaron al cabo del tiempo un resumen: <a href="http://www.chicagotribune.com/news/local/chicago/chi-fermilab-code-both-11jul11,0,1755934.story">Decoders take a crack at letter sent to Fermilab</a>, donde se puede ver el texto que se llegó a descifrar y su significado.

El código del centro (arriba en la imagen) todavía sigue siendo un misterio y está por descifrar. No se sabe si es una broma o que, como bien podría ser, el mensaje contiene capas y capas de información unas ocultas dentro de otras. En definitiva: todo un reto interesante tanto para amantes de los puzzles como de la criptografía.

(¡Gracias <a href="http://www.barquisimeto.com/">Inti</a> por la pista! – nunca mejor dicho).]]></description>
            <link>http://www.microsiervos.com/archivo/puzzles-y-rubik/descifrando-codigo-fermilab.html</link>
            <guid>http://www.microsiervos.com/archivo/puzzles-y-rubik/descifrando-codigo-fermilab.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Puzzles y Rubik</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Mon, 21 Jul 2008 12:00:00 +0100</pubDate>
</item>

<item>
            <title>La solución defintiva para garantizar derechos fundamentales: cifrar toda la Internet</title>
            <description><![CDATA[Esta interesante iniciativa está explicada en el artículo original en inglés <a href="http://newteevee.com/2008/07/09/the-pirate-bay-wants-to-encrypt-the-entire-internet/"><strong>The Pirate Bay Wants to Encrypt the Entire Internet</strong></a> y en castellano <a href="http://www.enriquedans.com/2008/07/contra-los-vigilantes-encriptemos-internet.html"><strong>Contra los vigilantes, encriptemos Internet</strong></a> con el punto de vista de Enrique Dans.

Lo que técnicamente hace unos años sería complicado (cifrar de punto a punto <em>todas</em> las comunicaciones) hoy en día es cada vez más factible, tanto por la potencia de los ordenadores personales como por la velocidad de las conexiones que la gente tiene en su casa. Lo único que resta es encontrar una fórmula tan fácil como es hoy en día a Google a buscar algo. En lo que están pensando es en un programa que se quede corriendo «de fondo» sin que el usuario tenga que hacer absolutamente nada.

La propuesta proviene de <a href="http://www.thepiratebay.org/" title="The Pirate Bay" >The Pirate Bay</a>, el sitio de intercambio de contenidos mas grande del mundo, aunque históricamente ha habido ideas e iniciativas similares con mayor o –habitualmente– menor éxito. El borrador preliminar: <a href="http://www.tfr.org/wiki/index.php?title=Technical_Proposal_(IPETEE)">Technical Proposal (IPETEE)</a>, <em>Transparent end-to-end encryption for the internets.</em>]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/solucion-cifrar-toda-internet.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/solucion-cifrar-toda-internet.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Thu, 10 Jul 2008 21:51:29 +0100</pubDate>
</item>

<item>
            <title>La madre de todos los parches para la madre de todos los agujeros de seguridad de Internet</title>
            <description><![CDATA[Lo explican bien en Kriptópolis, donde el título describe el tema con claridad: <a href="http://www.kriptopolis.org/fallo-critico-dns-obliga-parchear-internet"><strong>Fallo crítico en DNS obliga a parchear toda Internet</strong></a>.

Allí dirigen a los interesados en tecnicismos y detalles a la <a href="http://www.kb.cert.org/vuls/id/800113">Vulnerability Note VU#800113</a> del CERT y también <a href="http://isc.dshield.org/diary.html?storyid=4687">Multiple Vendors DNS Spoofing Vulnerability</a> del SANS Institute.

La mayor parte de los usuarios normales y corrientes no tienen que hacer nada; van a ser nuestros siempre <a href="http://www.microsiervos.com/archivo/hackers/sysadminday-2005.html">queridos sysadmins</a> quienes tengan que hacer todo el trabajo. ¡Recuerda felicitarles el próximo viernes 25 de julio!

También en S21sec: <a href="http://blog.s21sec.com/2008/07/la-vulnerabilidad-de-los-servidores-dns.html">La Vulnerabilidad de los Servidores DNS</a>.]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/parches-agujero-internet.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/parches-agujero-internet.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Wed, 09 Jul 2008 20:51:41 +0100</pubDate>
</item>

<item>
            <title>Cómo vulnerar la seguridad de las máquinas de tabaco que comprueban la edad por reconocimiento facial</title>
            <description><![CDATA[<img src="http://www.microsiervos.com/images/fujitaka-vending-machine.jpg" height="104" width="104" border="0" hspace="10" vspace="5" alt="Fujitaka Vending Machine" align="right" title="Fujitaka Vending Machine" />Al parecer en Japón algunas máquinas expendedoras comprueban la edad de los compradores mediante una cámara digital: se examina la cara del sujeto buscando ciertos signos de «edad», mediante un sistema automático de la compañía <a href="http://www.fujitaka.com/en/">Fujitaka</a>. Se trata de discernir si la persona tiene 20 años o no, que es la edad válida en japón para fumar.

El asunt, que cuentan en <a href="http://www.hackaday.com/2008/07/02/age-verification-cameras-easily-fooled/"><strong>Age verification cameras easily fooled</strong></a> es que hasta un niño de cuatro años podría adivinar cómo <em>hackearlas.</em> El truco es tan simple como <em>sujetar una fotografía delante de la cámara,</em> por ejemplo de una revista o periódico.

Al parecer allí otros sistemas como los que hay en España del «mando a distancia» o una tarjeta-carnet especial; ciertas máquinas requieren que se inserte el carnet para comprar, de modo que el avance que aparentemente deberían suponer este sistema de reconocimiento facial no es para tanto, realmente. (<a href="http://wtf.microsiervos.com/matrix/avances-reconocimiento-facial.html">De algo me suena a mi eso</a>.)

En <em>Hack a Day</em> que es donde lo vi proponen de hecho una solución de baja tecnología para mejorar el sistema visual: que la máquina compruebe que el «fondo» de la imagen es el «correcto» (el de la tienda en que esté instalada, cuando no haya nadie delante): en la foto real de alguien el fondo debería cambiar relativamente poco respecto al patrón almacenado, y no podría burlarse con tanta facilidad.

El <em>hackeo</em> recuerda un poco a aquel de las <a href="http://www.microsiervos.com/archivo/hackers/como-falsificar-huellas-digitales.html">huellas digitales falsificadas con fotocopias</a> que fue demostrado en la práctica por esos nuestros grandes héroes, los <em>Cazadores de Mitos.</em>]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/como-vulnerar-maquinas-edad.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/como-vulnerar-maquinas-edad.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Hackers</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Wed, 02 Jul 2008 21:04:56 +0100</pubDate>
</item>

<item>
            <title>Fotos de algunos NOC (Centros de Operaciones) bastante impresionantes</title>
            <description><![CDATA[<p align="center"><a href="http://royal.pingdom.com/?p=296"><img src="http://www.microsiervos.com/images/fotos-noc-2.jpg" height="331" width="500" border="0" hspace="2" vspace="4" alt="Fotos-Noc-2" /></a><br/><cite>NOC de Reliance Communications en India © <a href="http://surajsphotos.fotopic.net/p20908733.html">Suraj</a></cite></p>

Bonitas y sugerentes fotos las de esta galería de <acronym title="Centros de Operaciones de Red">NOC</acronym>s titulada <a href="http://royal.pingdom.com/?p=296"><strong>Gallery of Network Operation Centers</strong></a>. Como bien matiza el apunte –y sabrá quien alguna vez haya visitado algunos de estos sitios– combinan un «diseño para impresionar» con el lado práctico de tener reunida en una sola sala toda la información y controles de grandes centros. El <em>factor geek</em> de estos sitios es ciertamente alto. 

<p align="center"><a href="http://www.flickr.com/photos/barleymashers/117655736/"><img src="http://www.microsiervos.com/images/att-noc.jpg" height="252" width="500" border="0" hspace="2" vspace="4" alt="Att-Noc" /></a><cite>NOC de AT&amp;T <em>circa</em> 1999 © <a href="http://www.flickr.com/photos/barleymashers/117655736/">fotoFluke</a></cite></p>

Encontré en Flickr muchas más, aunque de aquella manera y un poco mezcladas con otras cosas: <a href="http://www.flickr.com/search/?q=network%20operation%20center&amp;w=all"><tt><strong>network operation centers</strong></tt></a>.

(Vía <a href="http://seguridad-de-la-informacion.blogspot.com/2008/05/galera-de-fotos-de-algunos-noc-network.html">Apuntes de seguridad de la información</a>.)

<strong>Actualización:</strong> A nivel nacional, algunas fotos del CNSO de Telefónica: <a href="http://www.it.uc3m.es/fvalera/cnso/">Centro Nacional de Supervisión y Operaciones de Telefónica</a> y su correspondiente <a href="http://picasaweb.google.com/bloggsyc/VisitaAlCNSODeTelefNica1104081130">álbum de fotos del CNSO</a>, cuyos enlaces nos envió amablemente <a href="http://www.witer.com/">Witer</a>.
 ]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/fotos-noc-centros-operaciones.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/fotos-noc-centros-operaciones.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Tecnología</category>
            
            
            <pubDate>Wed, 02 Jul 2008 10:24:13 +0100</pubDate>
</item>

<item>
            <title>Salvar Bletchley Park</title>
            <description><![CDATA[<p align="center"><img src="http://www.microsiervos.com/images/maquina-enigma-museo-bletch.jpg" height="337" width="500" border="0" hspace="2" vspace="4" alt="Maquina Enigma en el Museo, (CC) Tim Gage" /><br/><cite>Máquina Enigma exhibida en Bletchley Park. <a href="http://www.flickr.com/photos/timg_vancouver/200625463/">Foto</a> (CC) Tim Gage</cite></p>

<a href="http://www.publico.es/ciencias/126118/salvemos/bletchley/park"><strong>Salvemos Bletchley Park</strong></a> es un artículo de <em>Público</em> que cuenta la historia completa de cómo la mansión inglesa donde los «rompecódigos» trabajaron durante la II Guerra Mundial, desde hace tiempo convertida en museo está pasando ciertos apuros económicos y podría ver peligrar su continuidad.

Trabajaron allí más de diez mil matemáticos y científicos y aunque se había mantenido hastas ahora con donativos de los visitantes, se necesitan unos 6 millones de euros para resturar los edificios y hacer ciertas reformas. La fundación que lo gestiona ha publicado una <a href="http://petitions.pm.gov.uk/BletchleyPark/">petición en línea</a> para recibir apoyos públicos.

<div class="mas">
<ul>
<li><a href="http://www.microsiervos.com/archivo/seguridad/colossus-enigma.html">Colossus «crackeará» de nuevo</a>, compitiendo contra un PC moderno.</li>
<li><a href="http://www.microsiervos.com/archivo/ordenadores/colossus-reconstruido.html">Colussus, reconstruido</a>, la historia de la reconstrucción.</li>
<li><a href="http://www.microsiervos.com/archivo/libros/codebreakers-bletchley-park.html">Codebreakers: The Inside Story of Bletchley Park</a>, la historia del descifrado.</li>
<li><a href="http://www.microsiervos.com/archivo/seguridad/bletchley-park.html">Bletchley Park</a>, el lugar donde estuvo Colussus.</li>
</ul></div>
]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/salvar-bletchley-park.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/salvar-bletchley-park.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Mon, 16 Jun 2008 12:31:55 +0100</pubDate>
</item>

<item>
            <title>Se busca: la impresora que se bajó en plan «piratilla» Iron Man e Indiana Jones</title>
            <description><![CDATA[<p align="center"><a href="http://dmca.cs.washington.edu"><img src="http://www.microsiervos.com/images/se-busca-impresora.jpg" height="419" width="300" border="0" vspace="5" alt="Se Busca: Impresora piratilla" title="Se Busca: Impresora piratilla" />
</a></p>

La imagen es bastante autodescriptiva, pero la historia de Security Focus <a href="http://www.securityfocus.com/blogs/833"><strong>Messing with the RIAA and MPAA</strong></a> tampoco está nada mal: cómo una serie de hackers de la Universidad de Washington consiguieron crear cierta confusión usando BitTorrent y las direcciones de red del campus. Lo cuentan al completo en la web de la propia universidad, incluyendo el informe completo:

<ul><li><a href="http://dmca.cs.washington.edu"><strong>Tracking the Trackers: Investigating P2P copyright enforcement</strong></a></li></ul>

Lo divertido con esa manipulación «consiguieron» recibir correos amenazantes de la RIAA y la MPAA (que son como la SGAE española, pero de música y películas, respectivamente) que tenían como IPs denunciadas las de una impresora, un router Wi-Fi y ordenadores desde los que nunca nadie se había «bajado» nada.

La conclusión viene a ser que las técnicas de rastreo que utilizan esas organizaciones distan de ser óptimas y bien podrían estar denunciando y amenazando a usuarios inocentes.

<div class="mas">
<ul><li><a href="http://www.microsiervos.com/archivo/mundoreal/industria-discografica-denuncia-desarrollador-p2p-espaniol.html">La industria discográfica denuncia a un desarrollador de software P2P español</a>, un caso de aquí.</li>
<li><a href="http://www.microsiervos.com/archivo/mundoreal/enitedivx-caso-sobreseido.html">eliteDivX, otro caso de enlaces P2P sobreseído</a>, y ya van unos cuantos.</li>
<li><a href="http://www.microsiervos.com/archivo/internet/fiscal-general-dice-p2p-no-es-ilegal.html">El Fiscal General del Estado dice que intercambiar archivos no es <strike>ilegal</strike> delito</a>, y se supone que sabe de estas cosas.</li>
<li><a href="http://www.microsiervos.com/archivo/mundoreal/enlazar-puede-llegar-a-ser-delito.html">¿Enlazar puede llegar a ser delito?</a> Otro caso legal peliagudo sobre quién es responsable de los enlaces de un sitio.</li>
<li><a href="http://www.microsiervos.com/archivo/internet/la-sgae-demanda-a-julio-alonso.html">La SGAE demanda a Julio Alonso</a>. ¿Qué pasa cuando Google te coloca muy arriba en los resultados de una búsqueda y eso no le gusta a alguien?</li>
</ul></div>]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/se-busca-impresora.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/se-busca-impresora.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Hackers</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Sat, 14 Jun 2008 22:48:38 +0100</pubDate>
</item>

<item>
            <title>«Seguridad y sentido común (o la falta de él)» en Solo ante el Peligro</title>
            <description><![CDATA[<p align="center"><object type="application/x-shockwave-flash" style="width:425px;height:350px" data="http://www.youtube.com/v/GjU8O5mjqG0"><param name="movie" value="http://www.youtube.com/v/GjU8O5mjqG0" /><a href="http://www.youtube.com/watch?v=GjU8O5mjqG0" title="«Matando Nubes» en Solo ante el Peligro">Ver vídeo: «Seguridad y sentido común (o falta de él)»</a></object></p>

He aquí otro vídeo de nuestra intervención en <a href="http://www.paramountcomedy.es/pc.es/descargas/videos.jhtml?id=115146075" title="Paramount Comedy - Descargas - Video">Solo ante el peligro</a>, el <i>late night</i> de <a href="http://www.paramountcomedy.es/pc.es/home/index.jhtml" title="Paramount Comedy">Paramount Comedy</a> presentado por Juan Solo

<ul><li><a href="http://es.youtube.com/watch?v=GjU8O5mjqG0"><strong>Seguridad y sentido común (o la falta de él)</strong></a> [8 min.]</li></ul>

Entre las diversas historias relacionadas con el tema seleccioné algunas de mis favoritas y estos son los enlaces que mencioné, para quien le interese investigar un poco más:

<ul>
<li><a href="http://www.microsiervos.com/archivo/seguridad/starbucks-baja-tecnologia.html">Las aparentemente inseguras contraseñas de los Starbucks</a>, tal y como descubrió Javier y fotografió en <a href="http://www.programavostok.com/blog/codigo-seguridad-starbucks-desgastado-delatado">El Cosmonauta</a>.</li>
<li>El famoso <a href="http://www.schneier.com/blog/archives/2005/02/the_weakest_lin.html">aparcamiento en el que es fácil burlar la seguridad</a>, que publicó hace años nuestro admirado Bruce Scheneier, y que investigando un poco resultó ser de la <a href="http://maps.google.es/maps?f=q&amp;hl=es&amp;geocode=&amp;q=Bielefeld+university,+Germany&amp;ie=UTF8&amp;ll=52.036729,8.491479&amp;spn=0.001018,0.002167&amp;t=h&amp;z=19)">Universidad de Bielefeld </a> en Alemania, véase la foto aérea de Google Maps.</li>
<li>Algunas anécdotas sobre <a href="http://www.microsiervos.com/archivo/seguridad/seguridad-aviones-piloto.html">la seguridad antiterrorista en los aviones, vista por los pilotos</a> un tema serio y poco conocido.</li>
<li>Los consejos típicos sobre las contraseñas informáticas y recomendaciones un poco <acronym title="What The Fuck, Pero Qué Coño">WTF</acronym> como la de <a href="http://wtf.microsiervos.com/matrix/protegete-contrasena-loro.html">no decirle la contraseña a tu loro</a> procecente del mismísimo Google.</li>
</ul>

A medida que vayan estando disponibles los siguientes programas que grabamos hace unas semanas los iremos publicando por aquí desde nuestro <a href="http://www.youtube.com/rss/user/microsiervos/videos.rss"><img src="http://www.microsiervos.com/i/feed.gif" alt="Feed RSS" style="margin-bottom:-1px;" border="0" width="12" height="12" /></a>  <a href="http://es.youtube.com/microsiervos">Canal de Microsiervos en YouTube</a>.

<em>Solo ante el peligro</em> se emite a las 22:30 de lunes a jueves, con dos repeticiones a lo largo del día siguiente a las 2:30 y a las 16:00 (también los fines de semana); <a href="http://www.paramountcomedy.es/">Paramount Comedy</a> está disponible en Digital Plus y en la mayoría de las operadoras de cable.

<div class="mas">
<ul>
<li><a href="http://www.microsiervos.com/archivo/general/matando-nubes-solo-ante-el-peligro-2.html">«Matando Nubes» en Solo ante el Peligro</a>, intentando domeñar el clima</li>
<li><a href="http://www.microsiervos.com/archivo/general/estreno-solo-ante-peligro.html">Estreno de Solo ante el peligro</a>, en Paramount Comedy</li>
</ul></div>]]></description>
            <link>http://www.microsiervos.com/archivo/general/seguridad-y-sentido-comun.html</link>
            <guid>http://www.microsiervos.com/archivo/general/seguridad-y-sentido-comun.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">General</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Fri, 13 Jun 2008 11:06:35 +0100</pubDate>
</item>

<item>
            <title>Cómo falsificar huellas digitales</title>
            <description><![CDATA[<a href="http://www.ccc.de/biometrie/fingerabdruck_kopieren?language=en"><img src="http://www.microsiervos.com/images/falsificar-huella.jpg" align="right" height="112" width="112" border="0" hspace="10" vspace="5" alt="Cómo falsificar una huella digital" title="Cómo falsificar una huella digital" /></a>Una de esas cosas que siempre viene bien saber, por culturilla, porque nunca sabes cuándo vas a necesitar: <a href="http://www.ccc.de/biometrie/fingerabdruck_kopieren?language=en"><strong>Cómo falsificar huellas digitales</strong></a>.

Botellas, papel fotografico, pomos de puertas o discos compactos son buenas fuentes para obtener una huella anónima. Luego se puede utilizar una especie de polvillo como el de los C.S.I o en plan más humilde, el todopoderoso Superglue. Fotografiar, digitalizar e imprimirla como una transparencia, además de un poco de cola, hacen el resto.

Los <a href="http://www.microsiervos.com/archivo/peliculas-tv/cazadores-de-mitos.html">Cazadores de Mitos</a> demostraron cómo no era demasiado difícil engañar a un sistema biométrico «industrial» de reconocimiento de huellas para abrir una puerta, utilizando una huella robada y un gel balístico; la sorpresa vino cuando también probaron a engañarlo con una especie de fotocopia en papel (así, como suena) y también funcionó, para asombro de propios y extraños.
]]></description>
            <link>http://www.microsiervos.com/archivo/hackers/como-falsificar-huellas-digitales.html</link>
            <guid>http://www.microsiervos.com/archivo/hackers/como-falsificar-huellas-digitales.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Hackers</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Tue, 10 Jun 2008 23:12:13 +0100</pubDate>
</item>

<item>
            <title>Cómo evitar las «firmas» invisibles de las cámaras digitales</title>
            <description><![CDATA[<a href="http://www.instructables.com/id/Avoiding-Camera-Noise-Signatures/"><img src="http://www.microsiervos.com/images/sensor-ccd-ruido.jpg" height="120" width="120" border="0" hspace="10" vspace="5" alt="Sensor CCD, cuyo ruido y defectos son una especie de marca invisible" title="Sensor CCD, cuyo ruido y defectos son una especie de marca invisible" align="right" /></a>Todas las cámaras digitales almacenan en las fotografías ciertos datos que la mayor parte de los usuarios no sabe ni que existe, especialmente en los datos <a href="http://es.wikipedia.org/wiki/Exif" title="Exchangeable image file format - Wikipedia, la enciclopedia libre"><acronym title="Exchangeable image file format">EXIF</acronym></a>. Pero también guardan de forma inadvertida otro tipo de información que, mediante el estudio detallado de cierto volumen de imágenes tomadas con la misma cámara (por ejemplo, tras haberlas publicado en Internet), puede ayudar a seguir la pista y detectar su procedencia. Es muy difícil conseguir que una «imagen anónima» se realmente anónima.

Estas «firmas invisibles» son casi, casi, como una huella digital desconocida para el propietario de la cámara. Están presentes especialmente en el «ruido» que añade la suciedad que al sensor CCD debido al polvo o a defectos de fabricación; también en los píxeles muertos o las manchas de la lente: es como cuando ver las fotos te das cuenta de que todas tienen la misma manchita en el mismo sitio y distorsionan la imagen de la misma forma, pero de forma más sutil.

A partir de la comparación de decenas de imagenes se pueden hallar lo que hace única a cada cámara. Suponiendo que alguien subiea luego esas fotografías a Internet, unas bajo su nombre real, otras de frrma anónima, con el paso del tiempo la combinación de los diversos detalles, datos e información, permitiría identificar la cámara original y seguramente también a su propietario.

En <a href="http://www.instructables.com/id/Avoiding-Camera-Noise-Signatures/"><strong>Avoiding Camera Noise Signatures</strong></a> han escrito un completo artículo a modo de tutorial que describe paso a paso cómo conseguir imágenes «realmente anónimas», dentro de lo posible, para subir a Internet. Estos serían los detalles a tener en cuenta:

<strong>Cómo crear imágenes fotográficas realmente «anónimas»</strong>

<ol>
<li><a href="http://www.instructables.com/id/S0LK8JJFE6F2AEJ/">Eliminar los datos de información de la cámara</a></li>
<li><a href="http://www.instructables.com/id/SLS5J52FE6F2AFM/">Limpiar la lente</a></li>
<li><a href="http://www.instructables.com/id/SWSWP7KFE7ITSHR/">Recortar y cambiar el tamaño de la imagen</a></li>
<li><a href="http://www.instructables.com/id/SJ8HKIZFE6F1BXC/">Eliminar la «firma invisible» inherente al sensor / añadir ruido</a></li>
<li><a href="http://www.instructables.com/id/SDFFQKKFE6F1C11/">Utilizar servidores anónimos para subir las imágenes</a></li>
<li><a href="http://www.instructables.com/id/SDFFQKKFE6F1C11/">Alternativamente: usar película convencional y escanear</a></li>
</ol>

Como siempre sucede con estas cosas, este tipo de preocupaciones con el anonimato depende del grado de paranoia de cada persona, las molestias que se quiera tomar, lo «malo» que sea lo que está haciendo y la probabilidad de que agencias gubernamentales con acceso a datos y tecnología como para analizar todo esto le vayan a perseguir. Probablemente si no estás haciendo algo por lo que Jack Bauer debiera perseguirte, estás a salvo.  

Parte de estas técnicas proceden de los trabajos sobre imagen digital y esteganografía de <a href="http://www.ws.binghamton.edu/fridrich/">Jessica Fridrich</a>, un nombre que a muchos lectores de la sección «Puzzles y Rubik» de Microsiervos les sonará: esta <em>diva geek</em> es también la creadora del <a href="http://www.ws.binghamton.edu/fridrich/cube.html">Método Fridrich</a> para resolver el cubo de Rubik a alta velocidad, considerado uno de los mejores que existen.

(Vía <em>shhhhhh</em> <a href="http://www.boingboing.net/2008/05/01/howto-anonymize-your-1.html">Boing Boing</a>.)

<div class="mas">
<ul><li><a href="http://www.microsiervos.com/archivo/seguridad/fotos-en-fotos.html">Fotos ocultas por error… dentro de las propias fotos</a>, un problema típico.</li>
<li><a href="http://www.microsiervos.com/archivo/conspiranoia/codigo-invisible-secreto.html">El código «invisible y secreto» de algunas impresoras</a>, cuidado al imprimir.</li>
</ul></div>]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/evitar-firmas-camaras-digitales.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/evitar-firmas-camaras-digitales.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Fotografía</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Sun, 11 May 2008 17:39:22 +0100</pubDate>
</item>

<item>
            <title>Candados múltiples: algo de seguridad en formato «tecnología improvisada»</title>
            <description><![CDATA[¿Cómo hacer si diversas personas necesitan acceder a través de una valla, pero es más conveniente que cada una de ellas tenga una llave distinta (por si se pierde y la gente no está demasiado en contacto como para reemplazarlas todas ellas)?

<p align="center"><a href="http://www.kk.org/streetuse/archives/2008/04/one_gate_multiple_locks.php"><img src="http://www.microsiervos.com/images/multi-lock.jpg" height="304" width="404" border="0" hspace="2" vspace="4" alt="Multi-Lock" /></a></p>

<strong>Encadenando unos candados con otros:</strong> cualquiera puede abrir «su» candado y liberar la cadena, para luego cerrarlo.

Kevin Kelly denomina a esto «solución de tecnología improvisada», un término precioso para esta ingeniosa solución que por aquí hubieramos calificado como «baja tecnología». Hay otro ejemplo visual en su anotación <a href="http://www.kk.org/streetuse/archives/2008/04/one_gate_multiple_locks.php"><strong>One Gate, Multiple Locks</strong></a>.]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/candados-multiples.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/candados-multiples.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Tecnología</category>
            
            
            <pubDate>Mon, 05 May 2008 19:41:57 +0100</pubDate>
</item>

<item>
            <title>Los diez mejores secretos que ya no son tan secretos</title>
            <description><![CDATA[<a href="http://ele-zeta.com.ar/2008/04/29/los-10-mejores-secretos-desclasificados/"><strong>Los 10 mejores secretos desclasificados del mundo</strong></a> es una buena traducción/resumen de <a href="http://listverse.com/miscellaneous/top-10-declassified-secrets/">Top 10 Declassified Secrets</a> que condensados en diez líneas vedrían a ser:

<ol>
<li>El Vaticano y los templarios: de absueltos a perseguidos</li>
<li>Las 4 bombas-H perdidas por un B-52 en Groenlandia</li>
<li>El USS Liberty, bombardeado por el ejército israelí a sabiendas</li>
<li>La masacre Dunblane: conspiracion policiaca</li>
<li>Operación Paperclip: científicos nazis van a trabajar a EE.UU.</li>
<li>El escándalo Plame y las armas de destrucción masivas en Irak</li>
<li>La masacre de My Lai por fuezas norteamericanas</li>
<li>Operación Gladio: conspiración anticomunista en Italia</li>
<li>Operación Northwoods: crear caos y culpar a Fidel Castro</li>
<li>Churchil quería ejecutar a Hitler en la silla eléctrica</li>
</ol>

Las descripciones completas en las anotaciones originales merecen realmente la pena. De algunos había mucha información hace tiempo; por ejemplo el caso del U.S.S. Liberty en <a href="http://www.amazon.com/gp/product/0385499086?ie=UTF8&amp;tag=microsiervos-20&amp;linkCode=as2&amp;camp=1789&amp;creative=9325&amp;creativeASIN=0385499086">Body of Secrets</a><img src="http://www.assoc-amazon.com/e/ir?t=microsiervos-20&amp;l=as2&amp;o=1&amp;a=0385499086" width="1" height="1" border="0" alt="" style="border:none !important; margin:0px !important;" /> que es una altamente recomendable libro sobre la historia reciente de la NSA (escribí una <a href="http://www.microsiervos.com/archivo/libros/body-of-secrets.html">reseña sobre él</a> hace ya unos cuantos años).

(Víasssshhhh! <a href="http://www.20minutos.es/noticia/374756/0/secretos/desclasificados/mundo/" title="Un blog estadounidense recoge los 10 mejores secretos desclasificados del mundo">20Minutos</a>.)]]></description>
            <link>http://www.microsiervos.com/archivo/conspiranoia/diez-mejores-secretos.html</link>
            <guid>http://www.microsiervos.com/archivo/conspiranoia/diez-mejores-secretos.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Conspiranoia</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">MundoReal™</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Thu, 01 May 2008 23:36:57 +0100</pubDate>
</item>

<item>
            <title>Curioso dilema</title>
            <description><![CDATA[¿Sería ético o no <em>crackear</em> las contraseñas del ordenador, el correo y los servicios de Internet que usaba un joven familiar <em>que se ha suicidado,</em> para intentar encontrar una explicación al respecto, a raíz de que no dejó ningún tipo de nota explicatoria?

Interesante debate en Slashdot: <a href="http://yro.slashdot.org/article.pl?sid=08/04/30/024216"><strong>Post-Suicide Account Cracking?</strong></a>]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/curioso-dilema.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/curioso-dilema.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Wed, 30 Apr 2008 19:38:39 +0100</pubDate>
</item>

<item>
            <title>Averiguando la contraseña de los Starbucks mediante baja tecnología</title>
            <description><![CDATA[¿Se puede averiguar la contraseña del sistema de acceso electrónico a los aseos de Starbucks a simple vista? Como cuenta El Cosmonauta, <a href="http://www.programavostok.com/blog/codigo-seguridad-starbucks-desgastado-delatado"><strong>las teclas están desgastadas de forma bastante desigual</strong></a> por el uso diario y repetitivo que le da la gente, de modo que de un solo vistazo es casi trivial adivinar cuál es el número secreto.]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/starbucks-baja-tecnologia.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/starbucks-baja-tecnologia.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Sat, 05 Apr 2008 22:03:22 +0100</pubDate>
</item>

<item>
            <title>Consejo WTF: seguridad en contraseñas</title>
            <description><![CDATA[<a href="http://wtf.microsiervos.com/matrix/protegete-contrasena-loro.html"><strong>El más impactante consejo sobre contraseñas que he oído en mi vida es un <acronym title="What The Fuck, Pero Qué Coño">WTF</acronym></strong></a> y procede ni más ni menos que de Google.

(¡Gracias Pipe!)]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/impactante-consejo-seguridad-contrasenas.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/impactante-consejo-seguridad-contrasenas.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Fri, 28 Mar 2008 14:22:57 +0100</pubDate>
</item>

<item>
            <title>La extraña historia del dueño del dominio al que llegan los emails @donotreply.com</title>
            <description><![CDATA[Curioso este artículo de uno de lob blogs del Washington Post titulado <a href="http://blog.washingtonpost.com/securityfix/2008/03/they_told_you_not_to_reply.html"><strong>They Told You Not To Reply</strong></a> acerca del propietario del dominio <tt>donotreply.com</tt> y qué sucede con los mensajes que llegan así.

Innumerables empresas y proyectos envían sus correos con un <em>From:</em> como <tt>nombre@donotreply.com</tt> para que los usuarios que lo reciban <em>no contesten</em> a esa dirección. Suelen ser avisos y envíos automáticos informativos, que no admiten respuesta porque podrían saturar al emisor o por otras cuestiones razonables (normalmente se incluye otra dirección, formulario o teléfono de contacto, según proceda). <em>DoNotReply</em> también se utiliza como dirección «obviamente» falsa en páginas web y feeds, para evitar que los <em>spammers</em> lo utilicen para enviar correo basura.

Entre las cosas que recibe el propietario de <a href="http://www.donotreply.com/">donotreply.com</a>, aparte de toneladas de correo basura, están mensajes reales de gente que contesta donde no debería, algunos con <a href="http://www.donotreply.com/index.php/2008/02/14/merrill-lynch-bullish-on-privacy-and-security/">datos personales</a>, información bancaria y demás. También se ha dado el caso de <a href="http://www.donotreply.com/index.php/2008/02/10/capital-one-whats-in-your-return-address-field/">recibir documentos completos con información de alta seguridad</a>, que la gente envía inadvertidamente.

Hace tiempo que Chet Faliszek, que compró el dominio en 2000, dejó de intentar advertir a las empresas afectadas porque siembre acaba recibiendo amenazas legales. Lo que hace es publicar los más interesantes en un blog, y las empresas avergonzadas le dan dinero a cambio de que retire las anotaciones, dinero que dona a una sociedad protectora de animales.

Un caso similar sobre el que leí el otro día es el del dominio <tt>example.com</tt> que mucha gente utiliza en sus pruebas para todo tipo de cosas. Curiosamente, hay un <a href="http://www.rfc-editor.org/rfc/rfc2606.txt"><strong>documento oficial RFC2606</strong></a> que hizo que este dominio y example.net y example.org quedaran reservados para que nadie pueda usarlos nunca y pudiera producir confusión entre los usuarios de Internet. También están reservados los dominios de primer nivel <tt>.test .example .invalid</tt> y <tt>.localhost</tt> por las mismas razones.

Por cierto que una alternativa para no sufrir estos problemas tan tontos es usar algo como (<em>do-not-reply@xyz.com</em> siendo xyz. un dominio sobre el que se tenga control.)

(Vía donotreply@<a href="http://it.slashdot.org/article.pl?sid=08/03/21/1737248">Slashdot.org</a>.)]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/historia-donotreply-com.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/historia-donotreply-com.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Sat, 22 Mar 2008 13:48:22 +0100</pubDate>
</item>

<item>
            <title>Apuntes de seguridad de la información</title>
            <description><![CDATA[<a href="http://seguridad-de-la-informacion.blogspot.com/feeds/posts/default"><img src="http://www.microsiervos.com/i/feed.gif" alt="Feed RSS" style="margin-bottom:-1px;" border="0" width="12" height="12" /></a> <a href="http://seguridad-de-la-informacion.blogspot.com/"><strong>Apuntes de seguridad de la información</strong></a> es un interesante blog dedicado a la seguridad informática y temas relacionados, especialmente legislación y normativa al respecto, que descubrí recientemente. Estas son algunas de las anotaciones que me llamaron la atención:

<ul>
<li><a href="http://seguridad-de-la-informacion.blogspot.com/2008/03/digitalizacin-certificada-y-compulsa.html">Digitalización Certificada y Compulsa electrónica</a></li>
<li><a href="http://seguridad-de-la-informacion.blogspot.com/2008/02/cifrados-vulnerables-de-discos-duros.html">Cifrados «vulnerables» de discos duros</a></li>
<li><a href="http://seguridad-de-la-informacion.blogspot.com/2007/12/prxima-publicacin-del-nuevo-reglamento.html">Próxima publicación del nuevo reglamento de Protección de Datos</a></li>
</ul>

El único «pero»: esa musiquilla de fondo con reproducción automática que se dispara cuando entras…]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/apuntes-seguridad-informacion.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/apuntes-seguridad-informacion.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Weblogs</category>
            
            
            <pubDate>Fri, 07 Mar 2008 11:54:04 +0100</pubDate>
</item>

<item>
            <title>Congelando la RAM para vulnerar los sistemas de cifrado informático</title>
            <description><![CDATA[<a href="http://www.freedom-to-tinker.com/?p=1257"><strong>Cold Boot Attacks on Disk Encryption</strong></a> es una nota sobre la <a href="http://citp.princeton.edu/memory">investigación de ocho autores</a> acerca de un nuevo potencial problema de los sistemas de cifrado informático. El texto completo es muy interesante y lleno de detalles.

El problema es una debilidad intrínseca de las memorias <a href="http://es.wikipedia.org/wiki/DRAM">DRAM</a> que utilizan todos los ordenadores personales. El contenido de estas memorias supuestamente se borra cuando se apaga el ordenador. Lo que han comprobado estos expertos es que dependiendo del tipo de memoria, los contenidos en realidad permanecen entre unos segundos y unos pocos minutos sin borrarse.

Esto potencialmente supone un problema, dado que los sistemas de cifrado de cualquier tipo almacenan las <a href="http://es.wikipedia.org/wiki/Clave_%28criptograf%C3%ADa%29">claves criptográficas</a> en la memoria DRAM. Mientras el ordenador funciona, los programas o sistemas operativos impiden que esas posiciones de memoria puedan leerse (así que se consideraban seguros), pero si se apaga de repente, por ejemplo cortando la electricidad, se podrían recuperar sabiendo dónde buscarlas.

El problema es peor de lo que parece porque aunque unos pocos segundos o minutos no parezcan mucho tiempo para que nadie pueda hacer algo malo, una de las pruebas que hicieron es enfriar súbitamente las memorias mediante aire comprimido. Tras un rociado con spray, a unos 50 grados centígrados bajo cero, los chips se pueden incluso desmontar y dejar sobre la mesa: los contenidos duran hasta diez minutos o más. Metiéndolos en nitrógeno líquido (unos 200 grados bajo cero) resisten horas sin borrarse.

Como dicen los autores, este problema es potencialmente grave, porque los programas de cifrado de discos no tendría ya ningún lugar seguro en el que guardar las claves criptográficas de forma protegida, y lo mismo sucedería con algunos sistemas de cifrado por hardware.

El problema afectaría naturalmente a sistemas como <a href="http://www.pgp.com/">PGP</a> y sus variantes o <a href="http://docs.info.apple.com/article.html?path=Mac/10.4/es/mh1877.html">FileVault</a> de Apple, que son considerados entre los más seguros que existen. En un artículo de Wired, <a href="http://blog.wired.com/27bstroke6/2008/02/encryption-stil.html">Encryption Still Good; Sleeping Mode Not So Much, PGP Says</a> la gente de PGP reconoce el problema diciendo que

<blockquote>Siempre pensamos que sería teóricamente posible, y ahora lo han hecho realidad.</blockquote>

¿Qué dicen los expertos sobre el tema? <a href="http://www.schneier.com/blog/archives/2008/02/cold_boot_attac.html#comments">Bruce Schenier califica esta idea de «preciosa»</a>, apuntando con su habitual humildad que desde hace tiempo se sabe que es <a href="http://www.schneier.com/essay-142.html">un problema difícil</a> proteger datos cuando el atacante tiene acceso físico a la máquina. Ese «difícil» podría entenderse más bien por «imposible».

Por otro lado, en los hilos de comentarios de esas anotaciones se apunta que el problema de la DRAM es un viejo conocido (incluso en los viejos Apple, Commodore, Amiga y otros ordenadores era fácil ver que parte de la RAM permanecía unos segundos tras un apagado + encendido). Se han planteado algunas alternativas para evitarlo, tales como la <a href="http://en.wikipedia.org/wiki/Zeroisation">zeroificación</a>; almacenar las claves en el sitio que la BIOS del sistema machaca nada más arrancar; guardar las claves en los registros de la CPU de una forma especial; o utilizar algo como BIOS tipo <a href="http://www.coreboot.org/Welcome_to_coreboot">Coreboot</a>, pero ninguna parece tampoco definitiva.]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/congelando-ram-cifrado.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/congelando-ram-cifrado.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Sat, 23 Feb 2008 22:24:41 +0100</pubDate>
</item>

<item>
            <title>Tres formas de entender la seguridad en el mundo de las llaves USB</title>
            <description><![CDATA[¿Cómo proteger un <em>pincho</em> de memoria USB?

<p align="center"><a href="http://www.myconfinedspace.com/2008/02/12/better-than-password/"><img src="http://www.microsiervos.com/images/usb-candado.jpg" height="234" width="304" border="0" hspace="0" vspace="5" alt="Usb-Candado" /></a></p>

Una <a href="http://www.myconfinedspace.com/2008/02/12/better-than-password/"><strong>primera forma ingeniosa</strong></a>, pero por desgracia <em>fake,</em> que probablemente además no funcionaría porque no se podría llegar a insertar la llave aun con el candado abierto. Buen intento, aunque fallido. Como concepto es genial.

<p align="center"><img src="http://www.microsiervos.com/images/dataguard-lock.jpg" height="204" width="354" border="0" hspace="0" vspace="5" alt="Dataguard-Lock" /></p>

El <a href="http://www.digitalinnovations.com/"><strong>Data Guard</strong></a>, de Digital Innovations, también ingenioso, es un candado numérico que se instala sobre el conector USB (se inserta por la izquierda, donde el botón rojo). Si no se conoce la combinación sólo se puede abrir forzándola. Una idea parecida a la anterior, pero este sistema sí que funciona.

<p align="center"><a href="https://www.ironkey.com/"><img src="http://www.microsiervos.com/images/ironkey.jpg" height="199" width="354" border="0" hspace="0" vspace="5" alt="Ironkey" /></a></p>

<a href="https://www.ironkey.com/"><strong>IronKey</strong></a>, la bestia parda de la seguridad; profesional, muy profesional: un chip interior cifra la información por hardware mediante un estándar de alta seguridad y si la llave detecta que está siendo manipulada <em>se autodestruye</em> (mediante un borrado seguro). Además de eso, lleva un software de copia de seguridad, un Firefox «torificado» para la navegación anónima y un gestor de contraseñas. También es segura «a prueba de agua», aunque no lleva ningún tipo de candado físico. (Véase la <a href="http://www.kriptopolis.org/ironkey">reseña de Ironkey en Kriptópolis</a>.)]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/seguridad-llaves-usb.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/seguridad-llaves-usb.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Fri, 22 Feb 2008 13:19:48 +0100</pubDate>
</item>

<item>
            <title>Revelados todos los PIN de tarjetas de crédito de todo el mundo</title>
            <description><![CDATA[Un ingenioso <em>hacker</em> ha revelado <a href="http://www.positiveatheism.org/crt/pin.htm"><strong>todos los <acronym title="Número de Identificación Personal">PIN</acronym> de 4 dígitos que se usan en las tarjetas de crédito</strong></a>. <em>Aviso:</em> Esta información ahí publicada no debe usarse para hacer el mal.

Da cierto escalofrío mirar la lista y ver ahí los números de <em>todas</em> tus tarjetas de crédito.

(Vía <a href="http://alt1040.com/archivo/2008/01/18/todos-los-pin-de-todas-las-tarjetas-del-mundo-revelados/">ALT1040</a> cuyo <tt>1040</tt> también está incluido en la lista.)]]></description>
            <link>http://www.microsiervos.com/archivo/humor/revelados-pin.html</link>
            <guid>http://www.microsiervos.com/archivo/humor/revelados-pin.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Humor</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Fri, 18 Jan 2008 23:59:00 +0100</pubDate>
</item>

<item>
            <title>El 787 de Boeing podría ser controlable por pasajeros «hackers» debido a un fallo</title>
            <description><![CDATA[<p align="center"><a href="http://www.wired.com/politics/security/news/2008/01/dreamliner_security"><img src="http://www.microsiervos.com/images/787-dreamliner-hackers.jpg" height="271" width="490" border="0" vspace="5" alt="787-Dreamliner-Hackers" /></a><br/><cite>El 787 Dreamliner, en pruebas. Foto (FDL): <a href="http://es.wikipedia.org/wiki/Imagen:Boeing_787_Roll-out.jpg">Yasuhiko O. Yasobara</a></cite></p>

Este titular digno de un Gran <acronym title="What The Fuck, Pero Qué Cojoes!!">WTF</acronym>! resume lo que cuenta <em>Wired</em> en <a href="http://www.wired.com/politics/security/news/2008/01/dreamliner_security"><strong>FAA: Boeing’s New 787 May Be Vulnerable to Hacker Attack</strong></a>. Básicamente explica una revelación relativa a la red informática de la cabina de pasajeros, la que proporciona el acceso a Internet a quienes vuelan en el <a href="http://es.wikipedia.org/wiki/Boeing_787">787 Dreamliner</a>. Al estar conectada a la red principal del avión que incluye los sistemas de control, navegación y comunicaciones podría ser vulnerable a un ataque malicioso por parte de algún pasajeroo, tal y como ha afirmado la <acronym title="Federal Aviation Administration">FAA</acronym>, el organismo oficial estadounidense que regula la aviación. No está claro qué tipo de cosas podría llegar a hacer alguien con eso, pero así a simple vista que alguien pudiera llegar de algún modo a manipular ciertos controles no parece la mejor de las ideas, aunque fuera improbable. 

Nada que no se solucione con unos buenos cortafuegos y sistemas de seguridad informática (el 787 todavía está en fase de producción, no operativo) pero seguro que al ingeniero que tuvo la idea de poner la Internet de pago abordo de una forma tan rudimentaria no van a darle precisamente un premio.

Boeing por su parte asegura que en realidad no hay problema y que ambas redes (la de los pasajeroos y la de control del avión) «no están completamente conectadas» aunque no explicó cómo funciona esa seguridad.

Todo esto salió a la luz porque cada vez que un avión incorpora novedades tecnológicas hasta el momento desconocidas la FAA emite un informe público de seguridad bastante detallado.

Los <em>hackers</em> amantes de los retos extremos ya se frotan las manos pensando en que quedan pocos meses para que puedan tener a su alcande un nuevo reto a superar, con el mejor simulador de vuelo tamaño real que pueda encontrarse en todo el planeta.

(<tt>sudo change route 270 tango bravo land</tt> <a href="http://it.slashdot.org/article.pl?sid=08/01/05/2057247">Slashdot</a>.)

<strong>Actualización (9 de enero de 2008):</strong> <a href="http://feeds.feedburner.com/~r/wired27b/~3/213979357/faa-responds-to.html">FAA Responds to Boeing Security Story</a> es una segunda parte de la historia en la que las autoridades aclaran que el problema igual no es para tanto. Dicen que el hecho de haber emitido un informe no quiere decir que haya un problema de diseño sino que <em>podría</em> haberlo <em>si se implementa de forma inadecuada.</em> De modo que lo que hacen en esos casos es pedir a la compañía fabricante que demuestre que el sistema no es vulnerable antes de dar su autorización para que el avión vuele.]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/787-boeing-hackers.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/787-boeing-hackers.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Hackers</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Sat, 05 Jan 2008 23:07:18 +0100</pubDate>
</item>

<item>
            <title>Legalmente no se podría obligar a nadie a revelar sus contraseñas (en EE.UU.)</title>
            <description><![CDATA[Se produjo un hecho legal entre curioso e interesante que se narra con detalle en <em>News.com: </em><a href="http://www.news.com/8301-13578_3-9834495-38.html"><strong>Un juez dice que los fiscales no pueden obligar a un acusado a divulgar sus contraseñas</strong></a>.

Salvando las diferencias en los sistemas legales, que hacen que allí esto siente precedente más rápidamente que aquí (España), que parece que todavía cabe posibilidad de recurso, y los matices sobre el famoso «derecho a no declarar contra uno mismo», el caso se resume en que un juez considera que revelar unas contraseñas puede suponer dar acceso a información en cierto modo autoincriminatoria, lo cual sería equivalente a autoinculparse o declarar contra uno mismo, algo que violaría los derechos de los acusados (al menos en Estados Unidos, está incluido en la <a href="http://es.wikipedia.org/wiki/Quinta_Enmienda_a_la_Constituci%C3%B3n_de_los_Estados_Unidos">quinta enmienda</a> a su Constitución).

El fiscal había pedido en un juicio que el acusado revelara sus «frases de contraseña» (<em>passphrases;</em> contraseñas largas compuestas por una frase, más seguras que las palabras únicas convencioanles) para PGP, el programa de cifrado con el que encontraron información en su portátil. Es un tanto asombroso que hasta ahora no hubiera habido casos relevantes donde se hubiera dado esta situación de una forma tan clara como para sentar precedentes, pero al parecer sólo había literatura al respecto, posturas a favor y en contra, pero no se había cuestionado de forma firme en un caso práctico.

Metafóricamente, es comparable a pedirle a alguien que entregue la llave de una caja fuerte donde hay documentos incriminatorios contra él. Por lo general, la ley obliga a entregar la llave, igual que los acusados están obligados a entregar muestras de sangre o sus huellas digitales, que también podrían resultar incriminatorias.

Una interesante fórmula alternativa que se manejó en la lista de los <em>cypherpunks</em> hace más de una década, ante ese «vacío legal» sobre si las autoridades podrían obligar a alguien a revelar su contraseña o no era la siguiente: utilizar como contraseña una frase… realmente autoincriminatoria. Como por ejemplo:

<blockquote><tt>El 4 de agosto de 1992 conduje a 200 km por hora por la autopista @@@</tt></blockquote>

<blockquote><tt>ZZZ Tengo un cadáver enterrado debajo del tercer árbol de mi jardín, según se sale a la derecha</tt></blockquote>

<blockquote><tt>Copié en el examen de acceso a la universidad, oh, sssssi, lo hice</tt></blockquote>

La frase puede ser real o inventada. Pero entonces cuando las autoridades la requieren, bastaría alegar que no se puede revelar porque <em>la propia frase</em> supondría inculparse… realmente.

<strong>Actualización:</strong> También explicado en Kriptópolis, bajo el título <a href="http://www.kriptopolis.org/juez-considera-inadmisible-forzar-revelacion-contrase%C3%B1a">Juez considera inadmisible obligar a un sospechoso a revelar su contraseña de cifrado</a>.

(Vía <em>sssssh</em> <a href="http://reddit.com/info/633dy/comments/">reddit</a>.)]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/revelar-contrasenas.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/revelar-contrasenas.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Sat, 15 Dec 2007 22:30:06 +0100</pubDate>
</item>

<item>
            <title>El valor de los datos personales</title>
            <description><![CDATA[<p class="curio">La <a href="http://wtf.microsiervos.com/mundoreal/25-millones-fichas-uk.html">pérdida de 25 millones de fichas personales</a> en Gran Bretaña, también conocido como <em>«el <acronym title="What The Fuck, Pero Qué Coño">WTF</acronym> definitivo»</em> que dejó la privacidad de medio país <a href="http://www.timesonline.co.uk/tol/news/uk/article2910635.ece">completamente vulnerable</a> sigue asombrando a propios y extraños. Ahora se ha calculado que esos datos, perdidos en dos CD-ROM que se «extraviaron» <a href="http://news.bbc.co.uk/2/hi/uk_news/politics/7117291.stm"><strong>podrían valer en el mercado negro unos dos mil millones de euros</strong></a>: diversos tipos de criminales podrían usarlos para suplantar identidades y realizar transacciones falsas. Con razón ya empiezan a llamarlo  <a href="http://www.schneier.com/essay-199.html">el Chernobil de Gran Bretaña</a>.</p>]]></description>
            <link>http://www.microsiervos.com/archivo/curiosidades/valor-datos-personales.html</link>
            <guid>http://www.microsiervos.com/archivo/curiosidades/valor-datos-personales.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Curiosidades</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Wed, 05 Dec 2007 22:16:07 +0100</pubDate>
</item>

<item>
            <title>¿Cómo hace Bruce Schneier para recordar todas sus contraseñas?</title>
            <description><![CDATA[Bruce Schneier responde a Stephen J. Dubner de <em>Freakonomics</em> en una interesante entrevista: <a href="http://freakonomics.blogs.nytimes.com/2007/12/04/bruce-schneier-blazes-through-your-questions/"><strong>Bruce Schneier Blazes Through Your Questions</strong></a>. La pregunta obvia para este héroe de la seguridad informática, que hasta <a href="http://geekz.co.uk/schneierfacts/facts/top">compite con Chuck Norris</a> es… <strong>¿Cómo hace Bruce Schneier para recordar todas sus contraseñas?</strong> La respuesta es interesante:

<blockquote>No puedo. Nadie puede, sencillamente: todos tenemos demasiadas. Tengo varias estrategias.<strong> Una, elegir la misma contraseña para todas las aplicaciones de baja seguridad.</strong> Hay varios sitios a los que pago por acceder, de modo que tengo la misma contraseña para todos ellos. <strong>Dos: las escribo en un papel.</strong> Circula la leyenda de que no se deben escribir en papel nunca las contraseñas, pero mi consejo es preecisamente lo opuesto. Ya sabemos cómo guardar de forma segura trozos de papel, de modo que basta escribirlas y guardarlas en el mismo sitio que otras cosas que requieren cierta seguridad: en la cartera. Y, <strong>tres, guardo todas mis contraseñas en un programita llamado <a href="http://www.schneier.com/passsafe.html">Password Safe</a> que diseñé yo mismo</strong> (sólo para Windows, lo siento), que cifra de forma segura todas las contraseñas.</blockquote >]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/consejos-guardar-contrasenas.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/consejos-guardar-contrasenas.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Wed, 05 Dec 2007 21:59:17 +0100</pubDate>
</item>

<item>
            <title>Las 16 agencias espía estadounidenses</title>
            <description><![CDATA[<a href="http://www.intelligence.gov/1-members.shtml"><strong>Intelligence.gov</strong></a> parece algo así como la página de inicio o el <a href="http://www.microsiervos.com/archivo/frases-citas/portal-2007.html">portal</a> de las agencia relacionadas con las labores de inteligencia/espionaje estadounidenses. En el menú de la izquierda se ofrece una cómoda lista a las dieciséis agencias reconocidas como tales. El público en general conoce poco más allá del FBI la CIA, la NSA o la DEA, pero al parecer las ramas del espionaje son frondosas.

<ul><li><a href="http://www.af.mil/">Air Force Intelligence</a></li>
<li><a href="http://www.army.mil/">Army Intelligence</a></li>
<li><a href="https://www.cia.gov">Central Intelligence Agency</a></li>
<li><a href="http://www.uscg.mil">Coast Guard Intelligence</a></li>
<li><a href="http://www.dia.mil">Defense Intelligence Agency</a></li>
<li><a href="http://www.doe.gov/nationalsecurity">Department of  Energy</a></li>
<li><a href="http://www.dhs.gov">Department of Homeland Security</a></li>
<li><a href="http://www.state.gov/s/inr">Department of  State</a></li>
<li><a href="http://www.treasury.gov">Department of the Treasury</a></li>
<li><a href="http://www.usdoj.gov/dea/index.htm">Drug Enforcement Administration</a></li>
<li><a href="http://www.fbi.gov">Federal Bureau of Investigation</a></li>
<li><a href="http://www.quantico.usmc.mil/activities/?Section=MCIA">Marine Corps Intelligence</a></li>
<li><a href="http://www.nga.mil">National Geospatial-Intelligence Agency</a></li>
<li><a href="http://www.nro.gov">National Reconnaissance Office</a></li>
<li><a href="http://www.nsa.gov">National Security Agency</a></li>
<li><a href="http://www.nmic.navy.mil/">Navy Intelligence</a></li>
</ul>

(Espiando desde <a href="http://valleywag.com/tech/mysteries/can-you-name-the-16-american-spy-agencies-329280.php">Valleywag</a>.)]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/16-agencias-espia.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/16-agencias-espia.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">MundoReal™</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Mon, 03 Dec 2007 22:16:59 +0100</pubDate>
</item>

<item>
            <title>El código «invisible y secreto» de algunas impresoras</title>
            <description><![CDATA[<p align="center"><a href="http://www.spiekermann.com/mten/2007/11/yellow_peril.html"><img src="http://www.microsiervos.com/images/printer-code-pages.png" height="179" width="486" border="0" hspace="0" vspace="5" alt="Printer Code Pages" title="Printer Code Pages" /></a><br/><cite>1. Impresión aparente. 2. Aumentado el contraste, aparecen los puntitos amarillos codificados. 3. El código, descifrado.</cite></p>

<a href="http://www.spiekermann.com/mten/2007/11/yellow_peril.html"><strong>Yellow Peril</strong></a> muestra cómo funciona el código «invisible» que el gobierno norteamericano sugirió «persuasivamente» hace años que incluyeran de serie los fabricantes de impresoras, algo que por suerte <a href="http://www.eff.org/issues/printers">detectó y descifró la EFF</a>.

En la prueba se imprime una hoja A4, que aparentemente (1) está en blanco. Pero escaneándola a muy alta resolución y aumentando el contraste al máximo para saturar los colores aparecen (2) una serie de puntitos amarillos casi invisibles. Esa matriz de puntos forma un código (3). El código puede descifrarse y contiene la fecha y hora exacta de impresión, con precisión de segundos, y el número de serie de la impresora, que en este caso era una Xerox DC-12.

Hay otro ejemplo paso a paso también en la web de la EFF: <a href="http://w2.eff.org/Privacy/printers/docucolor/index.php#program">DocuColor Tracking Dot Decoding Guide</a>.

Esto es una forma en apariencia inequívoca de marcar cada página que se imprime, de modo que se conozca la fecha de impresión y la autoría, o al menos con qué impresora se creó el documento, lo cual permite hacerle un seguimiento más o menos fácil.

(¡Sshhhh! Vía <a href="http://www.kottke.org/remainder/07/11/14556.html" title="In 2005, the EFF informed the American public that the...">kottke.org</a>.)]]></description>
            <link>http://www.microsiervos.com/archivo/conspiranoia/codigo-invisible-secreto.html</link>
            <guid>http://www.microsiervos.com/archivo/conspiranoia/codigo-invisible-secreto.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Conspiranoia</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Ordenadores</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Thu, 29 Nov 2007 12:30:54 +0100</pubDate>
</item>

<item>
            <title>El criptograma del FBI</title>
            <description><![CDATA[Si resolvieras este criptograma, tal vez pudieras trabajar en el FBI:

<p align="center"><a href="http://www.fbi.gov/page2/nov07/code112107.html"><img src="http://www.microsiervos.com//images/criptograma-fbi.png" height="197" width="218" border="0" vspace="5" alt="Criptograma-Fbi" /></a></p>

Lo han publicado <a href="http://www.fbi.gov/page2/nov07/code112107.html">en la web del FBI</a> como entretenimiento para los visitantes, enlazando a algunos sitios interesantes sobre la historia de la criptografía, los códigos y el FBI.

(Ivn <a href="http://www.geeksaresexy.net/2007/11/24/can-you-break-codes/" title="Can You Break Codes?">Trrxf Ner Frkl</a>.)

<strong>Actualización (25 de noviembre de 2007):</strong> Gracias a todos los que mandaron la solución, realmente el criptograma no es demasiado complicado, pero entretiene un rato.]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/criptograma-fbi.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/criptograma-fbi.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Juegos y Diversión</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Sat, 24 Nov 2007 22:23:48 +0100</pubDate>
</item>

<item>
            <title>Bugs matemáticos en los chips podrían suponer problemas de seguridad global</title>
            <description><![CDATA[Markoff recoge en <a href="http://www.nytimes.com/2007/11/17/technology/17code.html?_r=2&amp;oref=login&amp;pagewanted=print&amp;oref=slogin"><strong>Adding Math to List of Security Threats</strong></a> las explicaciones de Adi Shamir (más conocido por ser la «S» de RSA) relativas a ciertos potenciales problemas de seguridad global.

Al parecer errores en los chips que realizan cálculos numéricos, parecidos a los del <a href="http://www.microsiervos.com/archivo/ordenadores/bug-excel-2007.html">bug de multiplicación de Excel 2007</a> o más en concreto como el famoso <a href="http://en.wikipedia.org/wiki/Pentium_FDIV_bug">bug de hardware del Pentium de 1994 </a> podrían suponer un importante agujero de seguridad.

Según su análisis, en los ordenadores personales que tuvieran este tipo de chips defectuosos, procesos criptográficos aparentemente seguros como los <a href="http://es.wikipedia.org/wiki/RSA">algoritmos RSA</a> y similares serían hipotéticamente vulnerables. Un atacante podría examinar los datos cifrados y aprovecharse de los «patrones» que esos <em>bugs</em> dejarían en los cálculos como rastro, para adivinar las claves o descifrar los mensajes. Millones de ordenadores podrían potencialmente ser atacados de forma simultánea empleando esta técnica.

Por suerte no ha sido muy frecuente este tipo de errores en los chips, pero también sucede que aunque existieran podrían pasar desapercibidos para el público en general.

La segunda derivada de esto es el toque <em>conspiranoico</em> del asunto, que a nadie escapa: los fabricantes podrían distribuir versiones con este tipo de pequeños fallos, bien por iniciativa propia, bien aconsejados por las organizaciones dedicadas al espionaje, para conseguir una pequeña puerta trasera que apenas sería detectable incluso aunque las matemáticas de esos chips fuera sólo ligeramente defectuosa, debilitando así sistemas por software que se consideran seguros, pero que dependen de la precisión matemática subyacente del hardware en que corren.

(Secreto desvelado por <a href="http://blog.wired.com/27bstroke6/2007/11/cryptographer-w.html" title="Cryptographer Warns that Math Errors in Computer Chips Could Be a Global Security Risk">27B Stroke 6</a> en <em>Wired.)</em>]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/errores-chips-seguridad.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/errores-chips-seguridad.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Conspiranoia</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Ordenadores</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Wed, 21 Nov 2007 15:03:03 +0100</pubDate>
</item>

<item>
            <title>Grabar 25 millones de fichas personales en un CD-ROM y que se extravíen…</title>
            <description><![CDATA[= <a href="http://wtf.microsiervos.com/mundoreal/25-millones-fichas-uk.html"><strong>WTF catastrófico y definitivo</strong></a>.

(Más que nada, porque incluían también datos bancarios.)

Le ha sucedido a un organismo oficial del Reino Unido, <em>¡uff!</em>

<strong>Actualización:</strong> Ya salió el chiste genial: una <a href="http://cgi.ebay.co.uk/ws/eBayISAPI.dll?ViewItem&amp;rd=1&amp;item=290184203092">subasta en eBay</a> de <em>«Dos CD-R, como con una especie de base de datos de gente dentro, marcados Her Majesties Audit Office - Child Benefits Section».</em> Precio de salida: 0,99 libras.]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/25-millones-fichas-uk.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/25-millones-fichas-uk.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">MundoReal™</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Tue, 20 Nov 2007 23:36:18 +0100</pubDate>
</item>

<item>
            <title>Otro candidato a «hack» del año: el hackeo de los servidores Tor</title>
            <description><![CDATA[<a href="http://www.smh.com.au/news/security/the-hack-of-the-year/2007/11/12/1194766589522.html?page=fullpage#contentSwap1"><strong>The hack of the year</strong></a> publica la curiosa aventura de Dan Egerstad, un hacker sueco de 22 años que trabaja como consultor de seguridad. Consiguó hacerse con cientos de contraseñas de empresas, ONGs, embajadas y otras organizaciones, que luego notificó a los afectados y publicó en Internet.

¿En qué consistió su <em>hackeo</em>? Instaló varios servidores de <a href="https://www.torproject.org/">Tor</a> y los publicitó en la red. Irónicamente, Tor es un conjunto de herramientas para garantizar la navegación anónima por Internet: lo utilizan los <em>trolls</em> para <em>porculizar</em> cobardemente, gente de todas las edades para ver pornografía sin que «les pillen» y en algunos países se utiliza para rodear la censura (entre otros usos aceptables, además de todos los inaceptables).

Muchos usuarios de Tor creen que su navegación está protegida totalmente de inicio a fin y que tienen «privacidad», pero en realidad sólo tienen «anominato». El anonimato sólo se consigue si los servidores de la red son confiables y no se envían datos privados en abierto. Los servidores al parecer surgen y se cierran de tiempo en tiempo y los gestionan diversas personas y entidades. Como se ve no se puede confiar en todos ellos.

Aprovechándose de un problema de configuración de Tor en los ordenadores de ciertos usuarios, este hacker pudo interceptar los <em>logins</em> y <em>contraseñas</em> de correo que pasaban por sus servidores, durante varios meses. Entonces avisó del problema a las organizaciones afectadas. No todos le contestaron.

La cuestión de fondo es, obviamente, que igual que este hacker pudo interceptar las comunicaciones de la gente, lo mismo puede hacer cualquier otro experto, además de todas las organizaciones de inteligencia de los gobiernos para los que este tipo de espionaje es práctica habitual.

<strong>Actualización:</strong> Santiago nos remite a  <a href="http://www.schneier.com/blog/archives/2007/09/anonymity_and_t_1.html">Anonymity and the Tor Network</a>, donde Bruce Schneier explica cómo funciona Tor y aclara los conceptos de que «navegar anónimamente» y «navegar con privacidad» son diferentes (he actualizado el texto anterior un poco debido a esto, para que quede más claro). El 90 por ciento de la gente que navega por Tor no cifra sus comunicaciones, así que… tienen un potencial problema.

<div class="mas">
<ul><li><a href="http://www.microsiervos.com/archivo/hackers/hackeo-mediadefender.html">El hackeo del año: MediaDefender</a>, realmente épico.</li>
</ul></div>]]></description>
            <link>http://www.microsiervos.com/archivo/hackers/hackeo-tor.html</link>
            <guid>http://www.microsiervos.com/archivo/hackers/hackeo-tor.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Hackers</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Mon, 19 Nov 2007 12:05:55 +0100</pubDate>
</item>

<item>
            <title>Google como «crackeador» de contraseñas (un nuevo superpoder)</title>
            <description><![CDATA[<a href="http://www.lightbluetouchpaper.org/2007/11/16/google-as-a-password-cracker/"><strong>Google as a password cracker</strong></a> explica una forma de romper contraseñas en versión niños-de-cuatro-años-podrían-hacerlo. Se aplica cuando se tiene el <a href="http://es.wikipedia.org/wiki/Hash">hash de la contraseña</a> pero no es fácil probar un diccionario completo contra ella, por ejemplo en muchos sistemas de <em>login</em> o identificación.

Un <em>hash</em> es una función que convierte o «resume» una contraseña o un documento en un número más corto: es una función fácil de usar en un sentido pero no en el otro (es imposible recuperar el original a partir del número <em>hash</em> con certeza, aunque sirve para verificar que una contraseña es correcta, entre otras cosas). Esas funciones se diseñan de modo que sea muy difícil que contraseñas distintas tengan <em>hash</em> iguales, aunque a veces sucede.

¿El truco para romper esos <em>hashes</em>? Preguntar a Google.

Por ejemplo para <tt>20f1aeb7819d7858684c898d1e98c1bb</tt> resulta que la <a href="http://www.google.com/search?q=20f1aeb7819d7858684c898d1e98c1bb"> búsqueda en Google</a> devuelve algunas páginas, incluyendo una de <a href="http://freepages.genealogy.rootsweb.com/~camat/harvey/srn/2/0/20f1aeb7819d7858684c898d1e98c1bb.html">genealogía</a> sobre el nombre «Anthony». Resulta que ese es el <em>hash</em> de una función concreta para la palabra <strong>Anthony.</strong> Resultó ser la contraseña de un usuario de <a href="http://www.lightbluetouchpaper.org/2007/10/27/upgrade-and-new-theme/">un blog de Wordpress</a> que <em>hackearon</em> hace unos días.

Por alguna razón el <em>webmaster</em> de la web sobre genealogía añadió a las palabras de su web el <em>hash</em> de éstas en la ruta en que se guardan (hay quien lo hace también con otros textos o imágenes). Algo aparentemente inocuo, excepto porque la función es la misma que en WordPress según parece, y si se busca desde Google y se tiene la suerte de que coincidan porque la contraseña era fácil… ¡Premio!

Moraleja: conviene usar contraseñas un poco más complicadas, con palabras que no estén en ningún diccionario.

(Cazado al vuelo en <a href="http://reddit.com">Reddit</a>.)]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/google-contrasenas.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/google-contrasenas.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Hackers</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Sun, 18 Nov 2007 08:00:00 +0100</pubDate>
</item>

<item>
            <title>La leyenda internetera de la existencia de sólo 13 Root Servers</title>
            <description><![CDATA[<p align="center"><a href="http://blog.icann.org/?p=235"><img src="http://www.microsiervos.com/images/root-servers.png" height="241" width="450" border="0" hspace="0" vspace="5" alt="Root Servers en el Mundo" title="Root Servers en el Mundo" /></a><br/><cite>La realidad: cientos de <em>Root Servers</em> en más de 130 ubicaciones en todo el mundo. Imagen de <a href="http://stupid.domain.name/node/407">Patrik Fältström</a></cite></p>

Interesante este apunte: <a href="http://blog.icann.org/?p=235"><strong>There are not 13 root servers</strong></a> que desmitifica la leyenda de que en Internet sólo hay 13 <em>Root Servers</em> o <a href="http://es.wikipedia.org/wiki/Servidor_Ra%C3%ADz">Servidores Raíz</a>, la mayoría de ellos situados físicamente en Estados Unidos. Yo la había oído varias veces e incluso dado por buena tras leer sólo por encima lo que dicen de ellos en la Wikipedia.

Esos servidores raíz son los sistemas de más alto nivel en lo que respecta a la conversión de nombres de dominios (<a href="http://es.wikipedia.org/wiki/DNS">DNS</a>) a <a href="http://es.wikipedia.org/wiki/Direcci%C3%B3n_IP">direcciones IP</a> ser refiere. Básicamente hacen que al teclear <tt>xyz.com</tt> en el navegador eso se convierta a un número tipo <tt>201.123.45.57</tt> que es como el «número de teléfono» del servidor en la red (que entiende más de números que de nombres). Siguen una jerarquía que transmite esa información a los DNS de empresas y proveedores de acceso a Internet, hasta llegar a los ordenadores personales. 

Se suponía que si sólo había 13 servidores de estos y eran «atacados», nadie podría convertir nombres en sus direcciones numéricas y eso sería <em>malo</em> porque inutilizaría de forma importante la Red. La leyenda consideraba esto un punto débil de la Internet actual, junto con el toque conspiranoico de que la mayoría estuvieran situados físicamente en EE.UU pudiera ser manejado/manipulado por los americanos.

Resulta que nada de eso es exactamente así.

En realidad hay cientos de <em>root servers</em> y están repartidos en más de 130 ubicaciones diferentes de todo el mundo, como se ve en el mapa. Alguno de ellos está en España y por supuesto países como Rusia o China tienen los suyos. Hasta hay uno en Islandia, otro en Fiji y varios en Australia, lugar privilegiado para presenciar <a href="http://wtf.microsiervos.com/eltubo/fin-del-mundo.html">el fin del mundo</a> cuando acontezca.

El número «13» es en realidad una limitación del diseño que se refiere a los servidores designados A a M que hay en cada zona. En realidad cada una de estas letras/servidores se refiere a decenas de servidores iguales, copias los unos de los otros, que entre sí se reparten las consultas. Suelen estar en sitios y países diferentes dentro de la misma zona, como se ve en el mapa y las listas completas de la ICANN. Hay más sobre esto en el muy completo <a href="http://www.isoc.org/briefings/020/">FAQ sobre los DNS Root Servers</a> de la Internet Society.]]></description>
            <link>http://www.microsiervos.com/archivo/internet/leyenda-root-servers.html</link>
            <guid>http://www.microsiervos.com/archivo/internet/leyenda-root-servers.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Conspiranoia</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Internet</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Fri, 16 Nov 2007 13:27:27 +0100</pubDate>
</item>

<item>
            <title>Colossus «crackeará» de nuevo, compitiendo contra un PC moderno</title>
            <description><![CDATA[<p align="center"><img src="http://www.microsiervos.com/images/450-colussus-reconstruido.jpg" height="313" width="450" border="0" hspace="0" vspace="5" alt="Reconstruyendo a Colussus" title="Reconstruyendo a Colussus" /><br/><cite>Tony Sale y su equipo, en 1994, reconstruyendo Colossus.<br/>Foto (GFDL): MaltaGC para <a href="http://en.wikipedia.org/wiki/Image:ColossusRebuild_11.jpg">Wikimedia Commons</a></cite></p>

Un grupo de aficionados a la criptografía, los ordenadores y las máquinas antiguas terminó de reconstruir <a href="http://en.wikipedia.org/wiki/Colossus_computer">Colussus</a>, que a veces ha sido considerado <a href="http://www.microsiervos.com/archivo/ordenadores/el-primer-ordenador-del-mundo.html">el primer ordenador del mundo</a>. Este artilugio se utilizó en la Segunda Guerra Mundial para descifrar los códigos secretos de la inteligencia alemana. En un alarde de prepotencia, los nazis creyeron que sus sistemas eran imposibles de descifrar, pero los aliados los <em>crackearon</em> con ayuda de estos primitivos ordenadores. En buena parte ganaron la guerra gracias a esto.

En la reconstrucción de Colussus se utilizaron algunas piezas que sobrevivieron al desmontaje de los diez ordenadores originales (tras la guerra, por razones de seguridad, se despiezaron). Han participado varios ingenieros que trabajaron con Colussus en aquella época.

En el simpático reto los participantes alemanes enviarán tres mensajes cifrados con una Lorenz SZ42, por radio: uno fácil, otro difícil y otro super-difícil. Colossus y un ordenador convencional (Pentium 2) competirán a ver quién los descifra antes.

Más sobre esta historia en:

<ul>
<li><a href="http://www.boingboing.net/2007/11/15/bletchley-parks-colu.html">Bletchley Park's Colossus codebreaker to race modern PC in cracking Nazi codes</a> <em>(Boing Boing)</em></li>
<li><a href="http://news.bbc.co.uk/1/hi/technology/7094881.stm">Colossus cracks codes once more</a> <em>(BBC News)</em></li>
<li><a href="http://news.bbc.co.uk/1/hi/technology/6895759.stm">The past is the future at Bletchley Park</a> <em>(BBC News)</em></li>
</ul>

<strong>Actualización (16 de noviembre de 2007):</strong> <a href="http://news.bbc.co.uk/2/hi/technology/7098005.stm">Colossus perdió</a> pero estuvo divertido. Irónicamente, el ganador resultó ser un alemán, que había diseñado un software especial para el reto.

(Ivn <a href="http://www.boingboing.net/2007/11/15/bletchley-parks-colu.html">Obvat Obvat</a>.)

<div class="mas">
<ul><li><a href="http://www.microsiervos.com/archivo/ordenadores/colossus-reconstruido.html">Colussus, reconstruido</a>, la historia de la reconstrucción.</li>
<li><a href="http://www.microsiervos.com/archivo/libros/codebreakers-bletchley-park.html">Codebreakers: The Inside Story of Bletchley Park</a>, la historia del descifrado.</li>
<li><a href="http://www.microsiervos.com/archivo/seguridad/bletchley-park.html">Bletchley Park</a>, el lugar donde estuvo Colussus.</li>
</ul></div>]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/colossus-enigma.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/colossus-enigma.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Ordenadores</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Thu, 15 Nov 2007 19:13:55 +0100</pubDate>
</item>

<item>
            <title>Puertas traseras de la NSA en algoritmos matemáticos / criptográficos del NIST</title>
            <description><![CDATA[<a href="http://www.wired.com/politics/security/commentary/securitymatters/2007/11/securitymatters_1115"><strong>Did NSA Put a Secret Backdoor in New Encryption Standard?</strong></a> es un muy interesante artículo del experto en seguridad <a href="http://www.schneier.com/blog/archives/2007/10/cheating_in_onl.html">Bruce Schneier</a> que habla sobre puertas traseras que la <a href="http://en.wikipedia.org/wiki/NSA"><acronym title="National Security Agency">NSA</acronym></a> parece haber incluido en ciertos nuevos estándares. Conviene leer la historia completa [Matías <a href="http://enespanol.com.ar/2007/11/15/%c2%bfla-nsa-puso-una-puerta-trasera-en-el-nuevo-estandar-de-encriptacion/"> la ha traducido al castellano</a>] pero puede resumirse en esto:

Los diversos estándares critográficos que existen hacen uso de lo que se conocen como funciones de generación de números aleatorios (en realidad son <a href="http://en.wikipedia.org/wiki/Pseudorandom_number_generator">pseudo-aleatorios</a>). Esas funciones suelen ir incluidas en los diversos lenguajes de programación; más o menos se conoce cuales son buenas y cuales fallan a veces aunque en la práctica se usen; se emplean unas u otras por cuestiones de velocidad o practicidad.

El <a href="http://www.nist.gov/"><acronym title="National Institute of Standards and Technology">NIST</acronym></a> es el organismo que publica los estándares «oficiales» para Estados Unidos, que por extensión empresas de todo el mundo utilizan. En los conjunto de nuevos estándares publicados bajo el título de <a href="http://csrc.nist.gov/publications/nistpubs/800-90/SP800-90revised_March2007.pdf">NIST Special Publication 800-90</a>  [PDF; 550KB] se incluyeron cuatro nuevas funciones generadoras de números pseudo-aleatorios. De las cuatro, una de ellas llamada Dual_EC_DRBG fue propuesta por la NSA. Examinándola a fondo, algunos matemáticos han encontrado que tiene ciertas debilidades. La función emplea unos «números semilla» que no se sabe de dónde provienen ni por qué, pero que «curiosamente» la debilitan; hacen que recogiendo unos pocos datos sea posible predecir cuáles son los siguientes números aleatorios que generará la función. (Al parecer, con otros números semilla esto no sucede, de ahí que suene bastante extraño que recomendaran los que peor funcionan.)

Los expertos consideran que no hay razones para que esa función falle y esté aparentemente «debilitada» a propósito: antoja ser una auténtica puerta trasera introducida por la NSA para poder espiar a quienes las usen para desarrollar software o hardware en productos criptográficos. De modo que se recomienda usar otras alternativas.

<div class="mas">
<ul>
<li><a href="http://www.microsiervos.com/archivo/seguridad/nsa-microsoft.html">La NSA accede a ordenadores y redes que usan productos  Microsoft</a>.</li>
<li><a href="http://www.microsiervos.com/archivo/ordenadores/generador-cuantico-bits.html">Un generador cuántico de bits aleatorios</a>, por si necesitas uno.</li>
<li><a href="http://www.microsiervos.com/archivo/azar/numeros-aleatorios.html">Números aleatorios (y Pi)</a>, algunas curiosidades.</li>
<li><a href="http://www.microsiervos.com/archivo/azar/existe-la-aleatoriedad.html">¿Existe realmente la aleatoriedad?</a>, una cuestión más filosófica.</li>
</ul></div>]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/puertas-traseras-nsa.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/puertas-traseras-nsa.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Thu, 15 Nov 2007 11:54:42 +0100</pubDate>
</item>

<item>
            <title>El «truco del agujero» de las aplicaciones P2P frente a los firewalls</title>
            <description><![CDATA[<a href="http://www.heise-security.co.uk/articles/82481"><strong>The Hole Trick</strong></a> explica en términos llanos cómo en un mundo informático lleno de <a href="http://es.wikipedia.org/wiki/Cortafuegos_%28inform%C3%A1tica%29">cortafuegos</a>  <em>(firewalls)</em> en el sistema operativo, en la oficina, en los proveedores de Internet, las aplicaciones <a href="http://es.wikipedia.org/wiki/P2P">P2P</a> <em>(peer-to-peer)</em> de telefonía por Internet <em>pueden funcionar.</em>

Si lo piensas, cuando alguien te «llama» por <a href="http://www.skype.com">Skype</a>, por ejemplo, enviando datos desde direcciones y puertos desconocidos, el cortafuegos podría considerar eso un «ataque externo» y descartar los <a href="http://es.wikipedia.org/wiki/Paquete_de_datos">paquetes</a> de <a href="http://es.wikipedia.org/wiki/Protocolo_de_Internet">datos IP</a>. Y, sin embargo, funciona.

<p align="center"><a href="http://www.heise-security.co.uk/articles/82481"><img src="http://www.microsiervos.com/images/skype-hole-trick.png" height="155" width="245" border="0" hspace="0" vspace="5" alt="Skype: El Truco del Agujero" title="Skype: El Truco del Agujero" /></a></p>

(Lo vi citado hace tiempo en el blog de <a href="http://www.enriquedans.com/2006/12/agujeros-en-el-firewall.html">Enrique Dans</a>.)]]></description>
            <link>http://www.microsiervos.com/archivo/internet/truco-agujero-skype.html</link>
            <guid>http://www.microsiervos.com/archivo/internet/truco-agujero-skype.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Internet</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Wed, 07 Nov 2007 16:12:11 +0100</pubDate>
</item>

<item>
            <title>La NSA accede a ordenadores y redes que usan productos de Microsoft</title>
            <description><![CDATA[Otra conspiración sobre lo malos que son la <a href="http://en.wikipedia.org/wiki/NSA"><acronym title="National Security Agency">NSA</acronym></a> y Microsoft, con <em>afirmaciones arriesgadas,</em> que producen sensaciones entre lo acongojante y lo «ya-imaginábamos-que-había-puertas-traseras». <a href="http://cryptome.org/nsa-ip-update11.htm">Proceden de Cryptome.org</a> y las explica <a href="http://www.kriptopolis.org/cryptome-sube-la-apuesta">Kriptopolis</a>:

<blockquote><a href="http://www.kriptopolis.org/cryptome-sube-la-apuesta"><strong>Cryptome sube la apuesta: «La NSA accede a los ordenadores y redes que usan productos de Microsoft»</strong></a> – Cryptome desde hace algún tiempo sigue la pista a las direcciones IP utilizadas por la NSA y sus socios (…) amplios rangos de IP publicados por Cryptome son utilizados por la NSA, por contratistas del sector privado que trabajan con la NSA y por agencias gubernamentales no estadounidenses amigas de la NSA para acceder tanto a sistemas independientes como a redes ejecutando productos de Microsoft. Esto incluye el espionaje de «smart phones» ejecutando Microsoft Mobile. <strong>Los privilegios de administración remota permiten utilizar puertas traseras en los sistemas operativos de Microsoft</strong> mediante los puertos TCP/IP 1024 a 1030. <strong>Esto sucede con más frecuencia cuando los ordenadores visitan los servidores de actualizaciones de Microsoft.</strong></blockquote>

(Vía <a href="http://www.kriptopolis.org/cryptome-sube-la-apuesta" title="Cryptome sube la apuesta: «La NSA accede a los ordenadores y redes que usan productos de Microsoft»">Kriptopolis</a>.)]]></description>
            <link>http://www.microsiervos.com/archivo/seguridad/nsa-microsoft.html</link>
            <guid>http://www.microsiervos.com/archivo/seguridad/nsa-microsoft.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Conspiranoia</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Fri, 02 Nov 2007 00:09:23 +0100</pubDate>
</item>

<item>
            <title>Generador de imágenes en histogramas</title>
            <description><![CDATA[<a href="http://fisher.spadgos.com/histo/"><strong>Hidden Histogram Picture Maker</strong></a> es un generador de aquellas imágenes tan curiosas que empleando una técnica <a href="http://es.wikipedia.org/wiki/Esteganograf%C3%ADa">esteganográfica</a> parecen indiferentes aunque en realidad <a href="http://www.microsiervos.com/archivo/diseno/histogramas-autorreferentes.html">sus histogramas ocultan la verdadera imagen</a>. Como por ejemplo…

<p align="center"><a href="http://fisher.spadgos.com/histo/"><img src="http://www.microsiervos.com//images/titanic-hidden.png" height="100" width="256" border="0" vspace="5" alt="Titanic-Hidden" /></a></p>

<p align="center"><em>El Titanic</em></p>

<p align="center"><a href="http://fisher.spadgos.com/histo/"><img src="http://www.microsiervos.com//images/titanic-histo.png" height="239" width="332" border="0" vspace="5" alt="Titanic-Histo" /></a></p>

En los programas de tratamiento de imágenes se pueden «descifrar» los histogramas con la herramienta de niveles de grises (en Photoshop, Comando + L).

(Iín <a href="http://nedbatchelder.com/blog/200710.html#e20071001T075651" title="Histogram as image">Arq Ongpuryqre'f Oybt</a>.)]]></description>
            <link>http://www.microsiervos.com/archivo/ordenadores/generador-histogramas.html</link>
            <guid>http://www.microsiervos.com/archivo/ordenadores/generador-histogramas.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Ordenadores</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Sun, 28 Oct 2007 21:58:44 +0100</pubDate>
</item>

<item>
            <title>Trampas en el poker online</title>
            <description><![CDATA[<a href="http://freakonomics.blogs.nytimes.com/2007/10/17/the-absolute-poker-cheating-scandal-blown-wide-open/"><strong>The Absolute Poker Cheating Scandal Blown Wide Open</strong></a> es una anotación de <em>Freakonomics</em> en la que se expone el resumen de <a href="http://freakonomics.blogs.nytimes.com/2007/09/20/how-not-to-cheat/">varios artículos</a> de Steven D. Levitt y algunos <a href="http://forumserver.twoplustwo.com/showflat.php?Cat=0&amp;Number=12523924&amp;page=0&amp;fpart=1&amp;vc=1">hilos en un foro</a> acerca de las trampas en el <a href="http://es.wikipedia.org/wiki/P%C3%B3quer_online">póquer online</a>. Para ser precisos, habría que decir <em>en Absolute Poker</em>, uno de los muchos sitios donde juega la gente. Parte del interés es que las trampas fueron descubiertas por un grupo de jugadores. El artículo narra con todo detalle el más reciente y –probablemente– monumental escándalo del sector del juego de apuestas en Internet.

Es una historia larga y realmente fascinante, cuyo resumen voy a intentar traducir y resumir doblemente: 

<blockquote>En un torneo de poker online algunos participantes comenzaron a sospechar de cómo estaba jugando cierta persona, por lo que empezaron a explicar sus jugadas anteriores. La situación era tan increíble que todos los jugadores serios que andaban por allí quedaron convencidos de que algo raro sucedía.<br/><br/>Al terminar el torneo, el segundo clasificado pidió que Absolute Poker proporcionara el historial de las manos repartidas en el torneo (práctica habitual). El sitio «accidentalmente» le envía no sólo el historial de las cartas jugadas en su mesa, sino un historial completo de <em>todas</em> las mesas del torneo, con todo tipo de información «extraña» que normalmente no debería ni querría proporcionar el casino: las cartas ocultas de los jugadores; nombres de usuario de los que estaban observando las partidas e incluso las direcciones IPs de los participantes. Este curioso error probablemente se debió a que alguien en Absolute Poker sabía que había trampas y actuó como chivato desde dentro de la empresa (…)<br/><br/>Tras analizar los datos se vio que el jugador que ganó el torneo se retiraba de las rondas («no iba») cuando aparecía cierto «observador» en la mesa; en cambio siempre apostaba cuando ese observador estaba presente. Los observadores sólo miran y no juegan; tampoco pueden ver las cartas ocultas de ningún jugador. Pero todos los jugadores pueden leer los nombres de usuario de quienes están observando. Ya solo eso podría ser una señal convenida de antemano.<br/><br/><strong>Los propios jugadores, convertidos en detectives particulares, llegan a descubrir que la IP del observador y su cuenta estaban en el mismo sitio que los servidores donde se hospeda Absolute Poker. No sólo eso sino que están a nombre de alguien que resulta ser… uno de los co-propietarios de la sala de poker.</strong> De ser todo esto correcto, y parece que hay bastantes pruebas, quedaría explicada la trampa: alguien que trabajaba en la propia empresa tenía acceso a todas las cartas ocultas del juego (algo fácil de imaginar) e iba pasando esa información a la mesa (haciendo entrar o salir al «observador» en la sala virtual, para indicar simplemente «ahora apuesta» o «ahora retírate»). Un cómplice del exterior era quien jugaba. Con la información privilegiada ganó a los demás participantes en el torneo, haciéndose con el dinero.</blockquote>

En una de las situaciones que probablemente más cola traerán sobre el caso además resulta que la <a href="http://forumserver.twoplustwo.com/showthreaded.php?Cat=0&amp;Number=12520697">cuenta del tramposo</a> está vinculada a una dirección de correo de los servidores de la <a href="http://en.wikipedia.org/wiki/Kahnawake_Gaming_Commission">Kahnawake Gaming Commission</a>. Que es una comisión encarga de… otorgar licencias a casinos y supervisar sus buenas prácticas.

Momento adecuado para exclamar un definitivo <acronym title="What The Fuck, Pero Qué Coño">WTF</acronym>!!?

Para quien le interesen todos estos temas…

<ul>
<li><a href="http://es.wikipedia.org/wiki/P%C3%B3quer_online#Timos_y_enga.C3.B1os">Timos en el póker los casinos online</a> (Wikipedia)</li>
<li><a href="http://www.slate.com/id/2112213/">Trucos, timos y trampas en el poquer online</a> <em>(Slate, 2005)</em></li>
<li><a href="http://www.developer.com/java/other/print.php/10936_616221">Cómo aprendimos a hacer trampas en el poker online</a> <em>(1999)</em></li>
<li><a href="http://www.msnbc.msn.com/id/6002298/">¿Hay robots jugando al poker?</a> <em>(MSNBC, 2004)</em></li>
<li><a href="http://www.freedom-to-tinker.com/index.php?p=685">Reglas imposibles de cumplir en el poker online</a> <em>(2004)</em></li>
<li><a href="http://www.microsiervos.com/archivo/azar/en-internet-nadie-sabe-que-eres-un-bot.html">En internet nadie sabe que eres un bot</a> <em>(2005)</em></li>
<li><a href="http://en.wikipedia.org/wiki/Cheating_in_poker#Collusion">Cómo hacer trampa con compinches en el póker online</a> <em>(Wikipedia)</em> (para tener abierto el Messenger y chivarse las cartas con los amigos no hace falta ser científico nuclear).</li>
</ul>

Y un recordatorio clásico: <strong>Internet <em>no es</em> Disneylandia.</strong>

<strong>Actualización:</strong> El caso continúa con un giro curioso: el titular es <a href="http://www.msnbc.msn.com/id/21381022/"><strong>Un geek hackea un sitio de poker online y gana 700.000 dólares</strong></a> <em>(MSNBC)</em>. Según <em>Absolute Poker,</em> al parecer el <em>hacker</em> consiguió realizar la proeza técnica de adivinar las cartas ocultas en la mesa de Texas Hold’em. Sí, ese tipo de cosas que es <em>imposible</em> de hacer sobre el software certificado y auditado y bla bla bla… de los casinos online. Afirman que el <em>geek</em> no era otro que un empleado de AbsolutPoker.com (supuestamente agraviado por sus jefes). Dicen que lo hizo <em>«para demostrar que podía hacerse».</em> Hay hasta <a href="http://www.youtube.com/watch?v=FczbS7FiWSM">un vídeos en YouTube con la recreación de las jugadas</a>. Habrá que ver en qué queda la cosa; el juicio es la semana que viene. De momento los dueños del casino (indios <em>mohawks</em> cuya sede está en Costa Rica) han dicho que devolverán el dinero a los jugadores del torneo. (Vía <a href="http://digg.com/security/Geek_Hacks_online_poker_site_gets_off_with_700k_in_earnings" title="Geek Hacks online poker site, gets off with $700k in earnings">Digg</a>.) 

<strong>Actualización (20 de octubre de 2007):</strong> En <em>PowerNews.com: </em><a href="http://www.pokernews.com/news/2007/10/absolute-acknowledges-security-breach.htm"><strong>Absolute Poker: «We Had a Security Breach»</strong></a> contiene el texto completo de la breve nota explicativa publicada por AbsolutePoker.com echando la culpa a <em>un fallo de seguridad interno</em>, que es de donde proviene el <a href="http://www.msnbc.msn.com/id/21381022/">titular anterior</a> sobre el <em>geek/hacker</em> de <em>MSNBC</em>. Dicen que pronto habrá una nota más completa. Por otro lado, <a href="http://www.gambling911.com/Absolute-Poker-102007.html"><strong>What the Absolute Poker Official Statement Doesn’t Say</strong></a> <em>(Gambling 911)</em> cuenta algunos detalles más: el empleado que envió los datos del torneo fue un poco vago y en vez de seleccionar la información que le pidieron envió todo (lo cual le ha costado el despido fulminante) y además de eso en <em>AbsolutPoker.com</em> niegan la participación en el «problema» de uno de los fundadores de la empresa, vinculación que consideran «malintencionada» por parte de quienes lo han publicado.

<strong>Más:</strong> Gustavo de <a href="http://poquer-red.com/">Póquer Red</a> nos envió algunas matizaciones y explicaciones más detalladas sobre el tema, que reproduzco tal cual:

<blockquote>Según la evidencia, las trampas se realizarían con la participación de dos cacos: un "superusuario" con acceso a una cuenta (la de ID #363) creada para testear el software de Absolute Poker en sus inicios, que puede ver las cartas de todos los jugadores en todas las mesas, pero no así participar en el juego; y un cómplice (PotRipper) que era informado de esas cartas, y que era el que jugaba.<br/><br/>Ambos tenían la misma IP (por lo que con ordenadores vecinos el «chivateo» de cartas estaba consumado). Esta IP sería de Costa Rica, de una casa residencial a nombre de Scott Tom, un ex socio y CEO de Absolute Poker (lo de "ex" lo dice la sala). Luego se descubrió que PotRipper sería otro ex empleado de Absolute Poker, muy amigo de Tom y que ahora estaría en Nine.com, otra sala de póquer (y que se rumorea sería propiedad de Absolute Poker).<br/><br/>La Kahnawake Gaming Commission no está involucrada en la situación, sino que en su territorio se alojan los servidores de Absolute Poker (junto a muchos más de otros casinos y salas de póquer online), por cuestiones legales. Eso hizo que durante la ingeniería inversa del historial de manos apareciera la relación con ella. Pero los tramposos se conectaban desde Costa Rica, lugar donde tiene su sede (sólo la sede, no los servidores) Absolute Poker. Ante la profusion de evidencia, la Kahnawake Gaming Commission impuso una auditoría interna en Absolute Poker (aunque esta última <a href="http://poquer-red.com/articulos/seguridad-informatica/absolute-poker-accede-auditoria-independiente">la anunció como si fuera idea propia</a>).<br/><br/><a href="http://poquer-red.com/seguridad-informatica">En póquer-red hay varios artículos donde hemos dado seguimiento al tema</a>, muchas veces abrumados por la cantidad de material (son miles y miles los posts en foros). Incluso existe un sitio creado expresamente, <a href="http://absolutepokercheats.com/">AbsolutePokerCheats.com</a>. Lo último es que <a href="http://poquer-red.com/articulos/seguridad-informatica/absolute-poker-hemos-identificado-falla-seguridad">Absolute Poker reconoció la falla de seguridad</a> y promete devolver el dinero a las víctimas, con intereses. Se especula que la cifra ronda un millón de dólares, pero podría ser más puesto que se están investigando otras situaciones extrañas similares (y un extra de paranoia, claro).</blockquote>

También se ha creado un blog para seguir el caso:

<ul><li><a href="http://blog.absolutepokercheats.com/feeds/posts/default"><img src="http://www.microsiervos.com/i/feed.gif" alt="Feed RSS" style="margin-bottom:-1px;" border="0" width="12" height="12" /></a> <a href="http://blog.absolutepokercheats.com/"><strong>Absolute Poker Cheats Blog</strong></a></li></ul>

(Vía <a href="http://www.schneier.com/blog/archives/2007/10/cheating_in_onl.html" title="Cheating in Online Poker">Schneier on Security</a>, que ganaría hasta con J9.)

<div class="mas">
<ul><li><a href="http://www.microsiervos.com/archivo/internet/online-poker.html">Online Poker Googlebomb</a>, para desalentar a los tramposos.</li>
<li><a href="http://www.microsiervos.com/archivo/azar/humanos-maquina-poquer.html">Los humanos ganan a la máquina en póquer de competición</a> (por ahora).</li>
<li><a href="http://www.microsiervos.com/archivo/curiosidades/escalera-real.html">Escalera real</a>, una probabilidad entre 649.740.</li>
<li><a href="http://www.microsiervos.com/archivo/internet/trucos-para-ganar-en-los-casinos.html">«Trucos para ganar en los casinos»</a>, otro engaño habitual.</li>
<li><a href="http://www.microsiervos.com/archivo/azar/martingala-ir-doblando-ruleta.html">La Martingala</a>: por qué «ir doblando y doblando» a la ruleta NO sirve para hacerse rico en los casinos.</li>
</ul></div>]]></description>
            <link>http://www.microsiervos.com/archivo/azar/trampas-poker-online.html</link>
            <guid>http://www.microsiervos.com/archivo/azar/trampas-poker-online.html</guid>
            
                <category domain="http://www.sixapart.com/ns/types#category">Azar</category>
            
                <category domain="http://www.sixapart.com/ns/types#category">Seguridad</category>
            
            
            <pubDate>Fri, 19 Oct 2007 22:37:33 +0100</pubDate>
</item>

</channel>
</rss>
