Temas Calientes

Así se gestó el hackeo a iCloud que terminó con los datos de un periodista

icloud1

El periodista de Wired, Mat Honan, fue atacado por hackers el fin de semana, que accedieron a su cuenta de iCloud y eliminaron todos sus datos de forma remota de todos sus dispositivos Apple. El reportero investigó lo que ocurrió y escribió un exhaustivo artículo en Wired, describiendo cómo se gestó el hackeo y cómo se armó el caos en su vida digital.

Honan hace un mea culpa por no haber respaldado la información que tenía en sus equipos – incluyendo fotos de su hija y documentos. Pero lo más interesante y preocupante de la historia es la manera en que los atacantes consiguieron sus datos, aprovechándose de laxas políticas de seguridad de Amazon y Apple.

“El soporte técnico de Apple le dio a los hackers acceso a mi cuenta de iCloud. El soporte técnico de Amazon les dio la habilidad de ver una información – una tarjeta de crédito parcial – que Apple usó para entregar acceso a la cuenta. En pocas palabras, los cuatro dígitos que Amazon considera que no son lo suficientemente importantes y los despliega claramente en la web son precisamente los mismos que Apple considera suficientemente seguros para realizar una verificación de identidad. Esta desconexión expone fallas en el manejo de políticas endémicas a toda la industria de la tecnología, y apunta a una pesadilla a medida que entramos a la era de la computación en la nube y los dispositivos conectados”, escribió Honan.

Para conseguir esos cuatro números, los  hackers acudieron a Amazon. El servicio de compras online tiene un sistema para llamar por teléfono para asociar nuevas tarjetas de crédito a una cuenta. Para hacer esto, requieren el nombre de la cuenta, una dirección de e-mail asociada y una dirección de facturación.

La dirección la obtuvieron con una búsqueda whois por su dominio personal. Sin embargo, esta información sería bastante simple de encontrar en otros servicios.

Los hackers asociaron una tarjeta de crédito falsa a la cuenta de Honan a través de la llamada telefónica. Un rato más tarde, llamaron de nuevo afirmando que habían perdido el acceso a la cuenta. Le entregaron a Amazon el nombre, dirección y el nuevo número de tarjeta de crédito falso asociado a la cuenta en la llamada anterior, y obtuvieron el acceso a la cuenta de Amazon. Con ese acceso, pueden ver todas las tarjetas de crédito asociadas a la cuenta – no los números completos, sino sólo los cuatro últimos. Esos mismos números son los que Apple pide para verificar la identidad de una persona.

Aparentemente el reportero no es el único afectado, y afirma que otros usuarios han sido atacados de la misma manera. Una vez teniendo acceso a iCloud, pudieron obtener acceso a las cuentas de Twitter y Google, además de eliminar todo el contenido de forma remota del iPhone, iPad y su MacBook Pro.

Cuando Honan se dio cuenta de que algo andaba mal, desconectó su router y el módem, apagó su Mac Mini, y llamó al soporte técnico de Apple desde el teléfono de su señora. Apple no le reveló que alguien había llamado respecto a su cuenta una hora y media antes. Honan se enteró de eso debido a que los mismos hackers se lo comunicaron después.

Junto con otros reporteros de Wired, intentaron replicar el método usado por los hackers y tuvieron éxito, indicando que hasta ayer lunes este sistema seguía siendo válido en EE.UU.

El asunto se vuelve relevante si consideramos que todo va en camino hacia la nube. Eso de “no nos conectemos más a internet” es cada vez menos probable de que pueda funcionar. Apple quiere que todos sus clientes usen iCloud. Google basa todo su sistema operativo – Chrome OS – en la nube, y Windows 8 también está totalmente integrado con internet y llegará a millones después de su lanzamiento en octubre.

Link:
How Apple and Amazon security flaws led to my epic hacking (Wired)
- 5 consejos para proteger nuestros datos en la nube (FayerWayer)

21 Comentarios

Así se gestó el hackeo a iCloud que terminó con los datos de un periodista

Thumb up 17 Thumb down 2 avatar_javier javier dijo hace 11 meses

aun no publican el hackeo que sufrio chilevision el dia de ayer por un grupo de hacker peruanos

Responder
Thumb up 18 Thumb down 0 avatar_geografo_chile geografo_chile dijo hace 11 meses

No fue un hackeo, fue un defaced. algo mas facil de hacer

Thumb up 2 Thumb down 0 avatar_SecoL SecoL dijo hace 11 meses

ahi esta el cache de google con el hackeo http://webcache.googleusercontent.com/search?q=cache:qpEdMCqle_kJ:www.chilevision.cl/+&cd=1&hl=es&ct=clnk&gl=cl y aun no se puede acceder a la pagina xD

Thumb up 1 Thumb down 0 avatar_javier javier dijo hace 11 meses

si fue un deface, pero como quiera aun el sitio esta fuera y se filtraron los datos de los usuarios...

aqui otro deface ---> http://www.teletrabajochile.com/

algun chileno respondera?

Thumb up 20 Thumb down 6 avatar_Zero Zero dijo hace 11 meses

Obvio que si... sobretodo si es por sistema de archivos en la nube.... Tonto weon

Thumb up 2 Thumb down 1 avatar_Droid Droid dijo hace 11 meses

JAJAJAJAJAJAJAJA, puta que eres pavo.

Thumb up 0 Thumb down 2 avatar_Huasone Huasone dijo hace 11 meses

AJajajajaj

Thumb up 4 Thumb down 5 avatar_donjuantriunfante donjuantriunfante dijo hace 11 meses

IDIOTAS!!!, el hacker borro los datos remotamente de su ordenador, (portatil) lo que no se, es que profundidad de borrado se efectua en el HD cuando se hace remotamente, porque un borrado de m'as de 7 pasos lleva mucho tiempo.

Thumb up 1 Thumb down 0 avatar_La ignorancia se quita leyendo (y pensando) La ignorancia se quita leyendo (y pensando) dijo hace 11 meses

@Zero

Muchos servicios en la nube lo que hacen es mantener una copia de la información sincronizada con tu computador, a modo de respaldo.

Este tipo de servicio también se puede usar para mantener información sincronizada entre varios dispositivos, como computadores de escritorio, computadores portátiles, teléfonos inteligentes, reproductores multimedia y otros, como parece que fue el caso del periodista mencionado en el artículo.

El tener información en la nube no excluye que la puedas tener también en tus dispositivos. Algunos ejemplos son programas como Dropbox para archivos, o Evernote principalmente para almacenar notas de texto.

Por lo tanto, si alguien accede a una cuenta en un servicio "híbrido" de este tipo, perfectamente puede escribir o borrar información en tus dispositivos.

Infórmate antes de insultar, ignorante.

Thumb up 3 Thumb down 0 avatar_MrGame MrGame dijo hace 11 meses

Quizas esto cree una paranoia a los usuario del iCloud, mas ahora que postearon la forma de hacerlo. Esperemos que apple se de cuenta

Responder
Thumb up 24 Thumb down 0 avatar_Borisram Borisram dijo hace 11 meses

El mas puro ejemplo de Ingenieria Social!

Responder
Thumb up 3 Thumb down 1 avatar_qwerty qwerty dijo hace 11 meses

Y por eso, no es lo mas sensato tener todo en la nube. Cosa por la que apuestan las grandes empresas como Google y Apple, entre otras.

Responder
Thumb up 6 Thumb down 1 avatar_Huasone Huasone dijo hace 11 meses

No se trata de sensatez, sino de inteligencia.

Thumb up 8 Thumb down 6 avatar_javier javier dijo hace 11 meses

já esos mac'eros besa bolas, pero sigan mamandole el gusano a la manzana y veran que esta podrida.

Responder
Thumb up 17 Thumb down 1 avatar_Mesosoma Mesosoma dijo hace 11 meses

Y luego dicen que la nube es el futuro

Responder
Thumb up 8 Thumb down 0 avatar_vlorenzo vlorenzo dijo hace 11 meses

A mi en lo personal, el servicio Icloud aun es muy vulnerable, nuca me ha gustado, asi que solo quedan 2 cosas. Seguir teniendo tu información en discos duros locales o portables, tener tus respaldos y esperar a que la nube sea mas segura, no hay de otra.

Responder
Thumb up 0 Thumb down 0 avatar_Juan Juan dijo hace 11 meses

Casi todas las cuentas de compras piden esos 4 numeros para recuperar la cuenta, que debil y fragil es que alguien "vivo" se quede con nuestras cosas D:

Responder
Thumb up 0 Thumb down 0 avatar_Von MyAss Von MyAss dijo hace 10 meses

Eliminando la tarjeta de Amazon 3 ,2, 1

Responder
Thumb up 1 Thumb down 0 avatar_Hugo Hugo dijo hace 10 meses

En realidad mas que Hackeo fue un ataque usando ingeniería social... mucho mas entretenido que andar revisando lineas de codigo como un hacker cibernético.

Responder

Deja tu Comentario

La opción de comentar está abierta a todos los usuarios, pero te pedimos por favor mantenerte dentro del tema del artículo y no publicar comentarios ofensivos o publicidad basura. Nos reservamos el derecho de eliminar cualquier comentario que no cumpla estas reglas.

Para que aparezca tu foto en vez del icono genérico en tu comentario, el email con el que comentas debe estar inscrito en Gravatar.

*