[01-28-10] Hackeo a sitio RockYou.com revela que los usuarios siguen utilizando passwords débiles Print E-mail
[01-28-10] Hackeo a sitio RockYou.com revela que los usuarios siguen utilizando passwords débiles

El análisis del listado de 32 millones de credenciales, publicada en Internet por el atacante, muestra datos reveladores sobre las malas prácticas de los usuarios de Internet.

El mes pasado (Diciembre del 2009), un atacante violó la base de datos de la empresa desarrolladora de aplicaciones para sitios de redes sociales (RockYou.com). Teniendo acceso a "username" y "password" de 32 millones de usuarios. Posteriormente, dicho listado fué publicado en Internet.

Cabe mencionar que dicha violación fue llevada a cabo mediante técnicas de SQL Injection, y que los datos (username y password) estaban almacenados en "texto plano", es decir, NO estaban encriptados.

La empresa RockYou.com ya ha hecho el anuncio en su sitio y ha informado que ha tomado nuevas medidas para proteger los datos de sus usuarios.

Sin embargo, lo más trascendente es el análisis realizado por la empresa de seguridad IMPERVA, en el cual revela lo siguiente:

  • Aproximadamente el 30% de los passwords tienen un logitud igual o menor a 6 caracteres.
  • Casi el 60% de los usuarios seleccionaron su password con una combinación de números y letras.
  • Cerca del 50% de los usuarios utilizaron nombres, palabras de diccionario o passwords muy sencillos (digitos consecutivos, teclas adyacentes, etc.).
  • Los 10 passwords más populares son:
LugarPassword

Cantidad de Usuarios con este Password

1
123456
290731
2
12345
79078
312345678976790
4Password
61958
5iloveyou
51622
6princess35231
7rockyou
22588
81243567
21726
912345678
20553
10
abc123
17542

Estos passwords, utlizando ataques de fuerza bruta, son muy sencillos de adivinar.

Por lo que nuestras prácticas de selección de passwords deben mejorar, he aquí algunos tips:

  • Usar passwords de longitud mínima de 10 caractéres.
  • No usar passwords basados en información personal, ya que ésta puede ser fácilmente adivinada u obtenida. Es decir, no usar nuestro nombre, email, nombre de la mascota, nombre de la novia (esposa), nombre del equipo favorito de fútbol, etc.
  • No usar passwords que contengan palabras que puedan ser encontradas en diccionarios de cualquier lenguaje. Es decir, no usar palabras como "perro", "gato", "edificio", etc.
  • Usar mayúsculas y minúsculas, ya que la mayoría de los sistemas de autenticación son "Case-Sensitive".
  • Si es posible, utilizar frases en lugar de palabras. Es decir, "Esta contraseña debe ser más difícil de adivinar"
  • Combinar letras, números y caractéres especiales (!@#$%^&*,;"). Combinándolo con el tip anterior y haciendo algunas sustituciones, sería algo así: "3st4 contr4s3#4 d3b3 s3r m4s d1f1c1l d3 4d1v1n4r"
  • No usar el mismo password para todos los accesos. Es decir, tener un password diferente para cada acceso.


Más información:

Important Security Notice from RockYou
http://www.rockyou.com/help/securityMessage.php

IMPERVA - WhitePaper - Consumer Password Worst Practices
http://www.imperva.com/docs/WP_Consumer_Password_Worst_Practices.pdf


Horacio Serna, CISSP
This e-mail address is being protected from spam bots, you need JavaScript enabled to view it
VITESSE Networks

 
< Prev   Next >
  Home         Nosotros     Contacto
Main Menu
Home
Linux & Open Source Solutions
Productos
Boletines
Amenazas Recientes
Noticias en Inglés
Boletines del Mes
[07-20-10] Nueva vulnerabilidad en Accesos Directos de Windows representa una seria amenaza.

El pasado viernes 16 de Julio Microsoft publicó un aviso de seguridad advirtiendo sobre una vulnerabilidad en sus sistemas operativos al procesar archivos del tipo "Acceso Directo" (Shortcut), este fallo de seguridad permite la ejecución de código arbitrario en los equipos afectados.
Read more...
 

[07-15-10] Boletines de seguridad de Microsoft en Julio

Este martes Microsoft ha publicado cuatro boletines de seguridad (del MS10-042 al MS10-045) correspondientes a su ciclo habitual de actualizaciones.

Read more...
 

[06-16-10] Vulnerabilidad en el "Centro de Ayuda y Soporte Técnico" de Windows

De acuerdo a reportes recientes se han detectado ataques activos que intentan aprovecharse de una vulnerabilidad en el protocolo de ayuda de Microsoft.

Read more...
 
[06-09-10] Boletines de seguridad de Microsoft en Junio 2010

Este martes Microsoft ha publicado diez boletines de seguridad (del MS10-032 al MS10-041) correspondientes a su ciclo habitual de actualizaciones.
Read more...
 
[05-13-10] Boletines de seguridad de Microsoft en Mayo 2010

Este martes Microsoft ha publicado dos boletines de seguridad (el MS10-030 y el MS10-31) correspondientes a su ciclo habitual de actualizaciones.
Read more...
 
[04-16-10] Empresas en México deberán informar sobre brechas de seguridad  (NETMEDIA)

La recién aprobada Ley de Protección de Datos Personales en Posesión de los Particulares por la Cámara de Diputados en México obligará a las personas físicas o morales privadas que recaban, almacenan y utilizan datos personales a informar a su titular cuando la seguridad que los protege sea vulnerada.
Read more...