Ciencias

Lo que nos hace vulnerables en internet

Hacker Security Crime 2300772
Imagen: DP.

Jot Down para ExpressVPN

A punto estuvieron en 2016 los habitantes de Colonia, Alemania, de encontrarse en sus baños a un visitante inesperado. Las aguas residuales de su alcantarillado estaban regresando camino de sus hogares, dispuestas a rebosar por sus váteres. Un hacker conocido como «Spiderman» había tomado el control de la red de aguas fecales, empleando un programa informático especializado en el ataque al internet de las cosas, al que nos referiremos por su término técnico en inglés, IoT.

Trackers con los que salir a correr, cámaras de vigilancia, alarmas instaladas en casa, asistentes de voz, smartwatches. Ya empleamos de forma habitual dispositivos IoT, capaces de conectarse a internet para proporcionarnos un servicio. Se calcula que en 2021 habrán superado los veinte mil millones de unidades en funcionamiento, con una media de trece unidades por habitante en los Estados Unidos, entre nueve y cuatro en Europa, tres en Latinoamérica y al menos uno en África y Oriente Medio. Este uso masivo supone la mayor amenaza a nuestra seguridad y la de nuestros datos. Porque los dispositivos IoT no solo son mucho más vulnerables a los ataques de hackers que nuestros ordenadores, móviles o tabletas. Además cuando se conectan a ellos ponen en peligro la información privada que contienen.

Hasta los usuarios que no tienen ningún smart_loquesea están expuestos a través del dispositivo IoT más común: el router. Precisamente fue lo que empleó el hacker David Kyle, alias «Spiderman», para controlar el flujo de caca en Colonia, y para un ataque mucho más espectacular, que ya es un hito en la historia de internet: tumbar el acceso a la red de todo un país durante dos días enteros. Se imaginan. No solo que no puedan sentarse a ver su serie favorita en una plataforma de pago, ni que dejen de sacarles de quicio en el grupo de WhatsApp de padres con algún drama de primaria. También que, si no llevan suelto en la cartera, no podrán comprar comida con su tarjeta de crédito durante cuarenta y ocho horas. Ni ir al cajero.

Para poner freno a esta amenaza se ha popularizado el uso de las VPN, las redes privadas virtuales. Son capaces de crear una conexión segura a través de un medio no seguro como es internet. Lo que hacen es cifrar nuestras comunicaciones de extremo a extremo, de un modo similar a como lo hace el banco cuando pagamos con tarjeta de crédito o accedemos para operar con nuestras cuentas. Nuestros datos, al quedar cifrados, resultan un galimatías incomprensible para el hacker que intenta acceder a ellos. Es como ponerse una careta y una capucha para navegar por la red, volviéndose tan anónimo como el protagonista de V de Vendetta con su máscara de Guy Fawkes.

Este artículo de nuestro archivo está completo para lectores registrados. Registrarse es gratis y solo lleva un minuto.

Regístrate gratis

SUSCRIPCIÓN MENSUAL

5mes
Ayudas a mantener Jot Down independiente
Acceso gratuito a libros y revistas en PDF
Descarga los artículos en PDF
Guarda tus artículos favoritos
Navegación rápida y sin publicidad
 
 

SUSCRIPCIÓN ANUAL

35año
Ayudas a mantener Jot Down independiente
Acceso gratuito a libros y revistas en PDF
Descarga los artículos en PDF
Guarda tus artículos favoritos
Navegación rápida y sin publicidad
 
 

SUSCRIPCIÓN ANUAL + FILMIN

105año
Ayudas a mantener Jot Down independiente
1 AÑO DE FILMIN
Acceso gratuito a libros y revistas en PDF
Descarga los artículos en PDF
Guarda tus artículos favoritos
Navegación rápida y sin publicidad
 

11 comentarios

  1. Muy interesante, pero el hecho de que los usuarios finales usaran VPN no habría servido de nada en un ataque de este tipo (denegación de servicio).

    Por otro lado es importante saber que tipo de registros guarda el proveedor de la VPN.

    El póntelo, pónselo de la vida moderna, casi.

    • Hola, Jaume. Gracias por el comentario. En cuanto si el VPN hubiera evitado el DDoS en Liberia, sí y no. Hoy muchos proveedores de VPN (no todos) incorporan en su servidor protección contra ataques DDoS. ¿Lo tenían en 2016, y antes en 2014, cuando Mirai comenzó a tener éxito en sus ataques? Creo que no.

  2. Yo, hace poco que he empezado a interesarme en el asunto de las VPN y más después de ver lo que está sucediendo en España con esa productora alemana que se ha dedicado a extorsionar a internautas que se habían bajado capítulos de su serie estrella (Ash vs. Evil Dead). Es un caso que me tiene intrigado, porque al comienzo solo afectó a los clientes de la empresa Euskalnet y ya presumen de haber logrado que Telefónica, y próximamente Orange y Vodafone, les cedan los datos de sus clientes para cotejar IP’s y dar con los «delincuentes». No entiendo cómo lo están logrando, las empresas están vulnerando de ese modo la protección de datos, cosa que les podría acarrear serias consecuencias y, sin embargo, se han bajado los pantalones ante esa productora. Se deben estar aprovechando de algún vacío legal, si no, no me lo explico (si alguien sabe cómo lo están logrando, agradecería que me lo explicasen). El caso es que aunque haberlas haylas, las VPN gratuítas (al menos hasta donde he podido ver e informarme, de nuevo, que alguien me corrija si me equivoco), no sirven para nada ya que todo son limitaciones de conectividad, caídas constantes y otras lindezas. Y las de pago, no todas prometen poder proteger tu privacidad 100% a causa de las normativas de cada país sino que suelen ser caras y de renovación anual de por vida si deseas seguir usándola. Yo creo que las mismas compañías telefónicas deberían proteger a sus usuarios sin más ofreciendo gratis estos servicios o a precios simbólicos para clientes. Por ahora, me conformaré con lo que tengo y rezaré para que mi router no termine en manos de un ciberchorizo.

    • Hola, Blackfoot. Gracias por el comentario. El caso del que hablas está basado en la nueva regulación de copyrigth de la UE. Alemania ha sido muy agresiva a la hora de aprovecharla, las productoras alemanas te avisan por carta, y puede caerte una multa de hasta 1.000€ por descargas ilegales. Pueden extender su acción a España, y lo han hecho. La directiva UE prevalece sobre la Ley de Protección de Datos, así que las operadores deben dar el IP del cliente que descargó. En cuanto a las VPN, sí reducen la velocidad de conexión, y si lo que quieres es proteger tu privacidad debes usarlas en combinación con el navegador Tor, que también reduce la velocidad. Los routers: toda persona que tenga uno de más de dos años debería comprobar online si el fabricante permite actualizar su firmware. Es decir, si ha detectado que el aparato es susceptible a ataques como el que cuento en el artículo, y ha modificado el programa para evitarlo.

      • Gracias por todas tus aclaraciones, ahora entiendo finalmente el porqué de todo esto, es increíble. Respecto a lo del firmware, es curioso que lo comentes ya que llevo con Orange desde junio de 2017 y el router, uno de esos famoso Livebox, no ha actualizado el firmware desde entonces. En la configuración desde navegador, tiene la opción «comprobar actualizaciones de firmware», y tras unos segundos buscando, siempre finaliza con la frasecita clásica: «Su firmware está actualizado a la versión más reciente», si por reciente entendemos dos años desde que yo lo tengo que seguro que son más los que tiene ese modelo. El tema de las VPN la verdad es que es un terreno farragoso y hasta cierto punto complicado; más o menos deduzco por tu comentario que aún usándolas ni tan siquiera con un navegador standard tipo Chrome (el que yo uso, Firefox siempre me ha parecido muy lento y pesado) sirven de mucho, y entrar en el terreno de Tor me produce un poco de desconfianza: No es por el tema de las «deep web» y todas esas cosas chungas que siempre cuentan en los medios, sino porque no sé… no me inspira confianza más allá del tema de la privacidad, quizás sean simplemente prejucios, tengo que informarme sobre el tema de todos modos. Un fuerte abrazo.

    • Hola Blackfoot, las operadoras no se han bajado los pantalones ante la productora ni se han aprovechado de ningún vacío legal. La productora fue a un juez con unas supuestas pruebas de descargas y el juez fue quien envió la orden a las operadoras de dar esa información. Ante el requerimiento de un juez, una operadora no puede hacer otra cosa, está obligada por ley. Realmente habría que preguntarse por qué los jueces han aprobado eso y bajo qué argumentos, realmente el que se bajó los pantalones sería el juez, pero el proceso es totalmente legal visto a grandes rasgos.

  3. Guy Fawkes, not Guy Fakes

  4. Sandro Lenart

    «se descubrió que sus dos CEO, un par de veinteañeros de éxito, eran los creadores del malware Mirai, versión 1.0. Cómo no iban a proteger de ataques de denegación de servicio, si habían escrito el código del programa que los provocaba» Eso me recuerda al conocido episodio «Kaspersky Labs vs Desarrolladores de virus con sus respectivos anti» :)

  5. Pregunta de uno que sabe poco y nada de tecnologías: visto la impunidad con la cual trabajan los hacker, supongo que ese famoso IP, que sería el lugar físico de donde disparan esos ataques, de consecuencia UBICABLES, no sirve para nada? también hay maneras de disfrazarlo? Gracias. Y muy buen artículo.

    • Hola, Eduardo, y gracias. El IP es como la matrícula de tu coche, lo llevas encima cuando usas internet, y sirve para localizar desde dónde navegas (la ciudad, y a través del router, cruzado con los datos de tu compañía de suministro de señal, la calle, portal y número de piso). Por supuesto se puede ocultar, todos los hackers lo ocultan, sobre todo cambiando el país y ciudad de origen desde el que navegan. Tú mismo lo puedes disfrazar sin saber nada de programación: si instalas un VPN y el navegador Tor tu IP será anónimo. Pero la clave para prevenir ataques no es tanto localizar la IP de origen como conocer el programa malware que ha usado el hacker. En casos como el de Spiderman, que había modificado Mirai, era imposible detectar su primer ataque. Hoy existen protecciones contra el software que usó, pero si otro hacker lo modifica en el futuro, pues volveremos a empezar.

  6. Con todo tan automatizado por internet es para asustarse. El otro día se cayó Google y paró el mundo, no funcionaba ni el GPS de muchos coches a través de Maps…
    Miedo me da que alguien como ese «Spiderman» de Colonia pueda introducirse en la domótica de una casa y dejarte sin calefacción a no ser que pagues una cantidad de dinero.
    Parece todo muy Black Mirror!

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

*