Temas Calientes

Matemático detecta falla de seguridad en Google y suplantó por mail a sus fundadores

(C) Brynn Anderson/Wired

(C) Brynn Anderson/Wired

Zachary Harris es un matemático de 35 años de Florida, Estados Unidos, que recibió hace un tiempo atrás un inesperado correo electrónico desde Google ofreciéndole un puesto de trabajo. “Obviamente tienes una pasión por Linux y la programación. Queríamos ver si estás abierto a explorar nuevas oportunidades con Google“, decía el correo.

Harris fue escéptico porque sabía que como matemático no era el candidato ideal que buscaba Google según el correo. Tras preguntarse si podía ser un caso de suplantación de identidad (spoofing), verificó la información de la cabecera del email y encontró que todo aparentaba ser legítimo.

Luego notó algo raro. Google estaba usando una clave de dominio DKIM bastante débil (de 512 bits de largo cuando se recomendaba como mínimo 1.024 bits) para certificar que sus correos electrónicos provenían de un legítimo dominio corporativo de Google, lo que significaba que cualquiera con la suficiente habilidad podía crackearla y enviar correos a nombre de la empresa de Mountain View.

El matemático pensó que Google no podía ser tan poco precavido, por lo que concluyó que debía ser una forma especial para reclutar personal y testear si eran capaces de detectar esta vulnerabilidad, por lo que Harris decidió romper la clave DKIM y enviar un correo a cada uno de los fundadores de Google (Sergey Brin y Larry Page) personificando al otro.

Harris procuró poner su mail en la dirección de retorno (return-path) del correo que le envió a Brin y Page, además de la dirección de su sitio web en el contenido del mensaje. Tras esperar dos días, notó que la clave DKIM de Google cambió a 2.048 bits y su sitio web comenzó a recibir muchas visitas desde direcciones IP de Google. Harris encontró una vulnerabilidad real en la empresa de Mountain View.

Tras darse cuenta, Harris verificó que el problema de una clave DKIM débil (de menos de 1.024 bits) se repetía tanto en Yahoo!, Microsoft, Dell, Apple, eBay, Amazon, PayPal, Twitter, SBCGlobal, US Bank, HP, HSBC, y Match.com; quienes en gran parte ya mejoraron actualmente sus normas de seguridad para evitar la suplantación.

Evidentemente, Zachary Harris no entró a trabajar a Google porque de partida la empresa de Mountain View no estaba buscando empleados, además, nunca le interesó, el sólo dio a conocer el caso porque era de interés general.

Link: How a Google Headhunter’s E-Mail Unraveled a Massive Net Security Hole (Wired)

45 Comentarios

Matemático detecta falla de seguridad en Google y suplantó por mail a sus fundadores

Thumb up 86 Thumb down 5 avatar_mainframe mainframe dijo hace 7 meses

y lo contrataron o contactaron? como q me faltó el final de este episodio de numb3rs :)

Responder
Thumb up 101 Thumb down 4 avatar_Temorio Temorio dijo hace 7 meses

Si fuera en México, el matemático estaría muerto!!!! Fin de la historia!!!

Thumb up 100 Thumb down 0 avatar_Cristhian Cristhian dijo hace 7 meses

Pero entonces quien el envió el Email a harris ?

Thumb up 42 Thumb down 1 avatar_clopez clopez dijo hace 7 meses

Me quede con la misma duda :P

Thumb up 60 Thumb down 6 avatar_Esteban Zamorano Esteban Zamorano dijo hace 7 meses

El correo lo envió un príncipe nigeriano....

Thumb up 21 Thumb down 8 avatar_Aguz Aguz dijo hace 7 meses

Esteban Zamorano, en serio vas a escribir actualicé con Z ??? Vamos de mal en peor con los editores de fayer.

Thumb up 11 Thumb down 11 avatar_Brad Pitt Brad Pitt dijo hace 7 meses

Hey @Aguz, no te molestes, ha demostrado el hombre que ni maestría tiene y ya es veterano.

Thumb up 22 Thumb down 4 avatar_:E :E dijo hace 7 meses

Ojala un principe nigeriano de manos grandes te de por atras zamorano

Thumb up 78 Thumb down 10 avatar_Leuyim Leuyim dijo hace 7 meses

Pues la verdad este matemático no fue el que encontró esta falla de seguridad si no aquellos que le enviaron por medio de spoofing.

Solo mas bien el verifico algo ya usado y comprobado.

Aunque también y luego que paso, que obtuvo a cambio... como se dio a conocer esto? etc...

Fayerwayer antes tenias mejores reportajes y noticias!!! (más completas)

Responder
Thumb up 3 Thumb down 3 avatar_Manuel Manuel dijo hace 7 meses

Pues así las cosas yo creo que ni las gracias jejej, pero bueno gracias por compartir la noticia, se queda corta pero me parece interesante.

Thumb up 16 Thumb down 5 avatar_Claudio Claudio dijo hace 7 meses

♫♪ mi fayerwayer ya no es lo que era ♪♫ ya no es lo que era ♪ ya no es lo que era ♪♫

http://youtu.be/gkS0hDYt0ZU

Thumb up 30 Thumb down 5 avatar_pabloskras pabloskras dijo hace 7 meses

lo que pasa que todos en fayerwayer son webodkas , con suerte saben usar sus gadgets , pero entender de informatica , hardware y tecnología en general cero , su conocimiento tecnologico mas grande es logearse a facebook

Thumb up 14 Thumb down 2 avatar_Mauro Mauro dijo hace 7 meses

se extrana las notas de Franco , Francisco , Leo y muchos otros que ya no postean o no trabajan ... :(

Thumb up 3 Thumb down 0 avatar_Porfirio Negado Porfirio Negado dijo hace 7 meses

@Mauro

Te falta gente, como por ejemplo Seba Cabeza y muchos otros.

Thumb up 16 Thumb down 10 avatar_Manuel Manuel dijo hace 7 meses

Que interesante artículo :)

Responder
Thumb up 28 Thumb down 1 avatar_Numods Numods dijo hace 7 meses

Por lo que dice el artículo, ni las gracias le dieron.

Responder
Thumb up 4 Thumb down 1 avatar_dsdfsadsfa dsdfsadsfa dijo hace 7 meses

Y no le dieron un reconocimiento ni nada?

Responder
Thumb up 35 Thumb down 2 avatar_NoT-FoR-YoU NoT-FoR-YoU dijo hace 7 meses

No se suponia que Google pagaba por eso antes?

esta rara la "historia", como que faltan partes...

Responder
Thumb up 4 Thumb down 2 avatar_Bud23.cl Bud23.cl dijo hace 7 meses

y.... falto el remate d ela historia... que poco atinado el escritor, o se cuenta bien o no se cuenta, o por lo menos termina con un "desconocemos si la empresa ha contactado a Pepito Perez" por ultimo.

Responder
Thumb up 10 Thumb down 2 avatar_Jorge Jorge dijo hace 7 meses

PUTA MADRE y nos dejan sin final

Responder
Thumb up 22 Thumb down 1 avatar_donjuantriunfante donjuantriunfante dijo hace 7 meses

"...Harris verificó que el problema de una clave DKIM débil […] se repetía tanto en Yahoo!, Microsoft, Dell, Apple, eBay, Amazon, PayPal, Twitter, SBCGlobal, US Bank, HP, HSBC, y Match.com; quienes en gran parte ya mejoraron actualmente sus normas de seguridad"

NOOOOOOOOOOOOOOO!!!!!!!

Hay personas que viven de eso ¡maldita sea!

Responder
Thumb up 10 Thumb down 0 avatar_mike mike dijo hace 7 meses

una noticia a modo de historia y nos dejan sin el final =/

Responder
Thumb up 12 Thumb down 0 avatar_Xander Xander dijo hace 7 meses

A la chucha esto está como cuando ves una buena película y PLOP !! se va la luz justamente en el final y desenlace de la historia.

¿Y entonces? El tipo seco ¿Qué pasó? ¿Se lo llevaron los extraterrestres? ¿Lo contrató la DEA? ¿FBI? o que diablos paso?

Responder
Thumb up 32 Thumb down 4 avatar_nmapper nmapper dijo hace 7 meses

Me suena a que el sí encontró la falla, y quería trabajar en google. por lo cual el mismo se envió un correo spoofeado con la supuesta oferta de trabajo.
Para luego de unos días hacer publico el descubrimiento obteniendo así más "publicidad", y de paso cubriendose ante la posible sanción de google por si acaso les respondían "Hey!, te denuncio a las autoridades por suplantación". Ante lo cual el podría decir: "Pero yo no los suplanté, yo descubrí un fallo y lo reporté".

De esta forma obtendría tres cosas:
- Un puesto en google
- Una cobertura legal por si a google no les gustaba lo que hizo.
- Publicidad a lo "Soy un hacker" y "Soy un genio matemático"

Responder
Thumb up 27 Thumb down 4 avatar_cristhian cristhian dijo hace 7 meses

convida po loko, tay fumando de la wena parece xD

Thumb up 15 Thumb down 1 avatar_alejandro alejandro dijo hace 7 meses

salfate eres tu?

Thumb up 8 Thumb down 0 avatar_last minute man and van last minute man and van dijo hace 7 meses

Y el weón no ganó niunó!! jaja
Al menos su recompensa debió haber ganado!

Responder
Thumb up 2 Thumb down 0 avatar_khalox khalox dijo hace 7 meses

entonces el solo comprobo que el sistema era debil. ¿Quien envio el correo entonces?

Saludos

Responder
Thumb up 5 Thumb down 0 avatar_khalox khalox dijo hace 7 meses

mejor dicho quien origino el correo, el que le llego a el.

Thumb up 1 Thumb down 1 avatar_Mario Mario dijo hace 7 meses

Hubiese pedido recompensa, por tal hallazgo!

Responder
Thumb up 3 Thumb down 4 avatar_Diego Diego dijo hace 7 meses

Donde dice: "Matemático detecta falla de seguridad en Google y suplantó por mail a sus fundadores"

Deberia decir: "Matemático detecta falla de seguridad en Google y suplanta por mail a sus fundadores

Responder
Thumb up 3 Thumb down 1 avatar_Andres Andres dijo hace 7 meses

A osea que fue recien?

Thumb up 4 Thumb down 0 avatar_Fonólgo Hispánico Fonólgo Hispánico dijo hace 7 meses

dice "mail"
debe "decir correo electrónico"

Thumb up 15 Thumb down 0 avatar_elisra elisra dijo hace 7 meses

De premio le dieron una regla y un borrador con forma del logo de android XD

Responder
Thumb up 0 Thumb down 2 avatar_Seba-lonji Seba-lonji dijo hace 7 meses

Cuanto vale ese wn

Responder
Thumb up 3 Thumb down 2 avatar_Francisco R. Francisco R. dijo hace 7 meses

Lo demando Apple por patentes comprometidas...

Responder
Thumb up 0 Thumb down 0 avatar_robertinho robertinho dijo hace 7 meses

ay, es re lindo!

Responder
Thumb up 0 Thumb down 0 avatar_jose jose dijo hace 7 meses

es por esto que el anexo intel sat canbio a otro sistema y dejo este libre,el nuevo tiene vanda muy requete baja en gama ray Hers,localizacion desconocida solo los escojidos ban a esta tiene los mejores jakraker del mundo,sus fines no son ilegales ni molesta a nadie ni causo danio a nadie ,solo perfeccionan su sistema y su equipo,esto es lo que conocemos de anexo intelsat pulzar,>< todo esta desaparecido y borrado,me gustaria estar etre ellos,se que es inposible solo lo digo, enfin ahora se que no hera mentira,

Responder

Deja tu Comentario

La opción de comentar está abierta a todos los usuarios, pero te pedimos por favor mantenerte dentro del tema del artículo y no publicar comentarios ofensivos o publicidad basura. Nos reservamos el derecho de eliminar cualquier comentario que no cumpla estas reglas.

Para que aparezca tu foto en vez del icono genérico en tu comentario, el email con el que comentas debe estar inscrito en Gravatar.

*