El robo de Macuarium, y cómo Acceso a Llaves es tu amigo

Me acaban de contar una cosa bastante interesante: uno de los especiales de Macuarium trata con cierta despreocupación (empezando por el título) un robo de información perpetrado con la ayuda de un fallo de seguridad en el software de los foros.

El resultado neto es que un hacker (más bien, un cracker) de identidad desconocida cuenta con un listado de 35.000 direcciones que, con toda probabilidad, venderá a empresas y anunciantes sin escrúpulos. Además, sigo citando: las claves de los usuarios [de Macuarium] se guardan encriptadas; el que se haya bajado los datos no podrá verlas ni suplantarnos (salvo que tenga el tiempo y la artillería pesada suficientes para romper la encriptación). Eso sí, nunca estará de más cambiarlas.

Esta es la parte que más me alarma del artículo llamado “Robo de Verano en Macuarium” (¿no parece que sea algo que ocurre típicamente en verano, o incluso en todas las estaciones?): las contraseñas pueden ser atacadas mediante fuerza bruta si el asaltante lo considera oportuno… Y ahí reside el peligro, porque la mayoría de las personas utiliza la misma contraseña para cosas muy diferentes, porque tenemos mala memoria.

Por cierto, no se trata de hablar únicamente del caso Macuarium: pensemos también en cuántos sitios más, de vulnerabilidad no conocida, o gestionado por personas que no son de nuestra confianza —por definición, en temas de seguridad, nadie es de confianza—, puede haber contraseñas nuestras.

Caso típico: el PIN de la tarjeta de crédito es el mismo que el PIN del móvil, que es el mismo que el código de la cochera, que resulta de calcular la fecha de nacimiento de tu hijo…

Y la contraseña de tu cuenta de correo .Mac es la misma que la de tu cuenta Gmail que es la misma que la de Hotmail, que es la misma que la contraseña de tu equipo…

La buena noticia es que, si confiamos en Acceso a Llaves, podremos utilizar contraseñas muy distintas, sin tener que recordar más que una sola. Por supuesto, esa clave única no debería estar escrita en ninguna parte, y debería ser difícil de adivinar y fácil de recordar…

Conociendo Acceso a Llaves

No vamos a entrar en un tutorial de Acceso a Llaves, pero sí vamos a presentar algunos componentes principales:

  • Acceso a Llaves: la aplicación que permite el acceso a nuestros conjuntos de claves. En inglés se llama, más bien, Acceso a Llaveros, porque un llavero puede contener varias llaves. En español, tenemos que conformarnos con que cada Llave contenga varias Contraseñas.
  • Llaves: conjuntos de Contraseñas a los que se accede con la misma contraseña
  • Contraseña: un elemento de la llave, que normalmente consiste en un conjunto de nombre de usuario/contraseña, para un determinado servicio local o de Internet

Si abrimos Acceso a Llaves, y pulsamos sobre el botón Mostrar llaves, veremos que no hay una única Llave (o Llavero), sino varias: una con nuestro nombre de usuario, otra llamada Sistema, una tercera llamada X509Anchors; pueden existir Llaves adicionales (ya veremos para qué pueden servir), pero lo más importante es saber que en Sistema se guardan contraseñas o certificados para todos los usuarios, mientras que en nuestra cuenta de usuario se guardarán, normalmente, certificados de usuario propios, y contraseñas a los servicios (web, FTP, AFP, Messenger, etcétera) a los que accedamos, y que hayamos guardado con la opcíón “Guardar en llavero”.

El ama de llaves

¿Cómo funcionan estas diferentes Llaves? Cuando se crea un nuevo usuario, se crea una nueva Llave con su nombre de usuario, que se guarda en /Users/usuario/Library/Keychains, con la misma contraseña que se utiliza para entrar en ese usuario. De esta forma, en cuanto que se introduce el nombre de usuario y contraseña en la ventana de acceso —o cuando se introduce automáticamente porque así hemos configurado nuestro arranque— tenemos acceso a una Llave en la que podemos guardar y recuperar contraseñas de acceso a otras aplicaciones y/o servicios que así lo permitan.

La llave de Sistema sirve para guardar claves que queramos compartir entre todos los usuarios, y la llave X509Anchors sirve para guardar los certificados de aquellas entidades en las que confiamos.

Lo más importante es que, para recuperar la información de usuario/contraseña almacenada en cada Contraseña de la Llave, basta con proporcionar una única contraseña: la de la Llave. Así, podemos tener usuarios y contraseñas muy diferentes en cada web profesional y/o personal que visitamos (bueno, no está tan mal que se repita el usuario, aunque es mejor que haya diferencias entre los usuarios que utilizamos para el acceso profesional, y los que se utilizan para el acceso “de ocio”, por así decir).

Pero, ¿cómo inventar contraseñas seguras cada vez? Lo mejor es utilizar el Asistente de Contraseñas, accesible desde Acceso a Llaves con estos pasos:

  1. Abrir Acceso a Llaves.app
  2. Menú Archivo > Nuevo ítem de contraseña…
  3. Pulsamos sobre el icono de la llave de la derecha
  4. Se abre el Asistente de Contraseñas, y si pulsamos en cualquiera de las opciones, distinta de Manual, tendremos una nueva contraseña (junto con otras 9 sugerencias, si desplegamos la lista de propuestas). La copiaremos, pulsaremos sobre Cancelar, y la utilizaremos en la web que queremos asegurar, y marcaremos en Safari que sí queremos guardar la contraseña en las Llaves.

Algunos programas para Mac OS X llaman directamente al Asistente de Contraseñas, como Mail.app, Utilidad de Discos, y otros, cuando piden una nueva contraseña. ¡Acostumbrémonos!

Recuperar contraseñas, y copias de seguridad

Normalmente, las aplicaciones gestionarán el acceso a las contraseñas guardadas en Acceso a Llaves, pero puede que hayamos introducido alguna manualmente, o lo que suele ser más habitual si se tienen dos equipos: en uno de ellos guardamos la contraseña, y en el otro no: ¿cómo recuperamos las Contraseñas?

Lo más sencillo es abrir el ordenador que contiene la contraseña, y seguir estos pasos:

  1. Abrir Acceso a Llaves
  2. Buscar la Contraseña introduciendo parte del nombre de la web, del servicio, o del usuario utilizado para acceder
  3. Hacer doble clic sobre la Contraseña encontrada; se mostrará el URL, y también el nombre de usuario
  4. Marcarla casilla Mostrar contraseña
  5. Introducir la contraseña de la Llave que contiene la Contraseña
  6. Apuntar la contraseña

Otra solución consiste en copiar la llave de /Users/usuario/Library/Keychains al otro equipo, abrir la llave en ese otro equipo —para ello hace falta, de nuevo, la contraseña de la llave; si la llave es la de usuario, normalmente tendrá la misma contraseña que la contraseña de entrada de usuario Mac OS X. Y podremos arrastrar contraseñas de unas llaves a otras.

Queda así claro también que, para hacer copia de seguridad de las llaves, basta con guardar a buen recaudo los archivos de las carpetas Keychains de los usuarios… y recordar cuál es la contraseña que permite acceder a su contenido.

Conclusiones

  • Es un riesgo muy grande, no teórico, el usar contraseñas iguales en diferentes servicios
  • Mac OS X proporciona dos buenas herramientas para la gestión de contraseñas: Acceso a Llaves, y asociado a esta aplicación, el Asistente de Contraseñas
  • Cambiamos el riesgo de poner en peligro una contraseña que sirve directamente para acceder a los servicios, por una contraseña que permite quitarle el seguro al resto de contraseñas, así que hay que ser cuidadosos… y no asignar contraseñas comunes a los usuarios
  • Proporciona la mínima información posible cuando participes en foros

Enlaces


Comentarios

10 respuestas a «El robo de Macuarium, y cómo Acceso a Llaves es tu amigo»

  1. Avatar de Bruno SAN
    Bruno SAN

    Hay alguna forma de acceder a esas claves a través de Internet (con una cuenta .Mac por ejemplo) ?

  2. No, Bruno, lo más parecido consiste en activar la sincronización de llaves entre equipos que comparten una misma cuenta .Mac.

    De todas formas, aunque las llaves están también seguras, y necesitas la contraseña de la llave para acceder a ellas, no acabo de estar cómodo con la idea… y me preocupa la posibilidad de pérdida —aunque tengo copias de seguridad—, así que no lo he probado.

    Lo que no ha hecho Apple —y es perfectamente lógico— es habilitar un sistema del estilo de la Agenda o los Favoritos .Mac para consultar las contraseñas, porque sería demasiado apetecible…

  3. Avatar de alex

    Tienes toda la razon, Juande, hay que usar el llavero o tener un lugar donde apuntar las contraseñas, pero nunca usar la misma para dos cosas. No vale poner un post-it en el monitor con las contraseñas, pero si tener un sitio lejos del ordenador donde guardarlas. Es muy util ponerle motes a los sitios y a las cosas para evitar identificaciones rapidas. Por ejemplo, Macuarium=Pecera. Si anoto PC en un papel y una contraseña de letras y numeros, no sera facil averiguar para que sirve. Sobre todo si usas Mac y alguien cree que PC es la contraseña del Windows. 😉

  4. Hola,

    No se visualiza correctamente el articulo completo, seria posible revisarlo?

    Saludos

  5. Bueno, ¿algún otro usuario que tenga problemas? En cualquier caso, prueba a recargar la página (Manzana-R en Mac, o Ctrl-R en Windows).

  6. Avatar de Carlos
    Carlos

    Yo he sido uno de los damnificados por el robo de macuarium, afortunadamente, en un momento de lucidez, un día decidí crear 4 niveles de claves.

    Nivel 1, la madre del cordero, PINes bancarios.

    Nivel 2. Temas de curro. No es sensible pero es único.

    Nivel 3. Prescindible. En este saco se meten todas las cuentas, listas,webs,… de las que un día puedes prescindir, habitualmen te se asocian a cuentas gmail que dan buena respuesta antispam. Afortunadamente macuarium estaba aquí.

  7. Pues me parece muy buena idea, Carlos. Supongo que sabes que, además, puedes poner en práctica ese nivel adicional de seguridad utilizando diferentes Llaves, e incluso cambiando propiedades de las Llaves para que se cierren automáticamente al cabo de cierto periodo de desuso.

  8. Avatar de peluzza
    peluzza

    En mi caso tengo tambien 4 contraseñas:
    1- una para el llavero de claves. (6 digitos y letras)
    2- Contraseñas de Hardware y Cuentas de usuario Macos (6 digitos y letras)
    3- Cuentas de correo y servicios web importantes (8 digitos y letras)
    4- Demas servicios y registros en foros (4/6 numeros letras)

    Procurad cambiar la clave afectada a la minima sospecha.
    Respecto a lo ocurrido en macuarium, aunque lo han retratado como algo sin importancia, me consta que trabajaron muchísimo para volver seguro el sistema. en ningun momento subestimaron el ataque.

  9. Hay un programita para administrar claves que a mi al menos me resulta muy util.
    Se llama Steel.

    http://homepage.mac.com/gabrieledesimone/Steel/

  10. me gustaria que me digan como es para recuperar una cuenta de gmail.
    que me cambiaron la contraseña, y es muy importante.porque es una herramienta de trabajo. gracias

To respond on your own website, enter the URL of your response which should contain a link to this post’s permalink URL. Your response will then appear (possibly after moderation) on this page. Want to update or remove your response? Update or delete your post and re-enter your post’s URL again. (Find out more about Webmentions.)

Descubre más desde Memoria de Acceso Aleatorio

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo