domingo, 20 de julio de 2008
RegistrarseIniciar sesión

¿Gmail muy fácil de hackear?

Por: Willy Klew  @  lunes, 06 de agosto de 2007  Nota vista 20153 veces
En el evento Black Hat, uno de los más importantes en el ambiente de la seguridad informática, un experto en seguridad sorprendió a todos al demostrar en vivo como hackear una cuenta de Gmail.
¿te interesa?
84 -7
91 votos

Robert Graham, CEO de la compañía Errata Security, fue el protagonista de uno de los momentos más interesantes en el evento Black Hat.

Lo que Graham logró es algo que los proveedores de mail basados en web como Gmail, Hotmail o Yahoo! niegan permanentemente pero muchos saben que es real: la posibilidad de hackear una cuenta mediante la obtención de las cookies de una sesión.

Y eso es lo que ha hecho Graham, pero para hacer la cosa más interesante lo ha hecho en vivo y con cámaras que filmaban y mostraban en pantalla gigante su proceder. Para obtener las cookies utilizó una herramienta de su propio desarrollo, que el denominó Hamster, y procedió a hackear una cuenta especialmente abierta por uno de los concurrentes al evento.

George Ou, un especialista de ZDNet, abrió la cuenta getmehacked@gmail.com y envió un email a varios concurrentes. Luego Graham, mediante su aplicación comenzó a rastrear cookies enviadas y recibidas a través de la red wireless provista por el evento.

Al obtener la correspondiente al usuario y su cuenta de Gmail recién abierta, procedió a ingresar, y a mostrar a la atónita concurrencia el email recién enviado. Dado que varios de los asistentes habían recibido el email pocos segundos antes de parte de Ou, pudieron testificar la veracidad de lo ocurrido, que igualmente era mostrado a pantalla gigante.

Y por si hackear una cuenta de correo no fuera lo suficientemente emocionante, Graham procedió a enviar un email utilizando la cuenta hackeada. El email, con título "I like sheep" (me gustan las ovejas) fue enviado a varios de los presentes, que a los pocos segundos se sorprendían al recibirlo.

Lo que más asusta de todo esto es que Graham afirma haber podido seguir ingresando a las cuentas hackeadas durante varios días. Claro que en su caso, para evitar problemas con la ley, Graham se dedicó a hackear cuentas de conocidos, con fines puramente "experimentales"

Lógicamente, las grandes compañías aseguran que no es posible ingresar a una cuenta de email mediante las cookies, algo que de confirmarse generaría terribles miedos de parte de los usuarios, que no siempre pueden eliminarlas al utilizar un ordenador de uso público. Y muchos podrán argumentar que mediante el uso de SSL (Segure Sockets Layer o capa de conexiones seguras) se eliminan los riesgos.

Pero lo cierto es que la gran mayoría de los usuarios no están al tanto de las formas de utilizar esas conexiones con sus ordenadores, e ingresan en redes wi-fi de manera desprotegida. Graham seguramente lanzará Hamster en pocos días, por lo que no deberías sorprenderte si de pronto nos enteramos de hackeos en masa de cuentas de Gmail.

 

Hamster, analizando el tráfico de la red wireless
Hamster: para ingresar en una cuenta solo hay que pinchar en la dirección IP encontrada


Artículo Siguiente
¡Cuidado! Tu impresora puede estar espiándote
Artículo Anterior
Consejos para tomar buenas fotografías en un concierto
CopyRight
Prohibida su copia total con o sin fines comerciales. Copias parciales deben citar la fuente.

 

URL Trackback para esta noticia:
Votos: 0 de 0
Christian
Christian
Christian
06/08/2007
7:23:50
#1   De miedo la verdad... o sea la mejor manera de evitar esto es no usando redes wifi publicas para revisar correos... por que segun entiendo, solamente usando este tipo de redes o una computadora publica sin borrar los cookies es la unica forma de que te hackeen o me equivoco?
     Responder 
Votos: 0 de 0
h@nz ...el Geek
h@nz ...el Geek
h@nz ...el Geek
06/08/2007
16:37:28
#2   Bueno, a mi me parece que no es nada espectacular (pero si muy interesante), quienes trabajamos en sistemas sabemos que TODOS los programas o sistemas estan expuestos a posibles ataques y que estos tarde o temprano se pueden hacer conocidos... lo que me parece gracioso de esto es que antes se decía que gmail era inhackeable, pero como vemos no es así, es un sistema como cualquier otro con sus virtudes y defectos. Creo que Google al estar en proceso de monopolizar internet esta descuidando sus principales herramientas, a toda empresa le puede pasar. En cuanto a la red inalámbrica, todo indica que la tecnología se enrumba hacia ese horizonte, en el futuro, todo será inalámbrico así que hay que preparase para ello. Saludos.
     Responder 
Votos: 0 de 0
Angel
Angel
Angel
07/08/2007
1:36:35
#3   Nada es invulnerable, ni tampoco seguro.
     Responder 
Votos: 0 de 0
javi
javi
javi
09/08/2007
8:46:13
#4   eso no es hackear, ha "snifao" el login del gmail en una red wifi cuyos paquetes no estaban encriptados... eso se puede hacer con gmail o con otros que no usen ssl
     Responder 
Votos: 0 de 0
Fede
Fede
Fede
09/08/2007
10:49:26
#5   si esto no es hackear, ¿entonces que es hackear? pero si, cualquier otrom servicio en las mismas condiciones es igual de vulnerable, no solo gmail la culpa es del wifi sin encriptar
     Responder 
Votos: 0 de 0
epere4
epere4
epere4
09/08/2007
16:30:43
#6   Y qué pasa si uno accede a gmail usando httpS? (https://mail.google.com/mail) ¿¿¿La cookie es visible en la red wireless aún en este caso??? Yo creía que no. Siempre uso mi gmail con protocolo seguro.
     Responder 
Votos: 0 de 0
willy
willy
willy
10/08/2007
1:42:54
#7   epere4, al enviar información por https o ssl, la misma viaja encriptada. Aunque igualmente puede ser capturada por sniffers o herramientas similares, ya será mucho más difícil (realmente muchísimo más difícil) ver los datos contenidos. Pero, en redes wi-fi siempre estará el elemento inseguridad presente de una manera mucho más notoria que en redes cableadas. Y no solo en conexiones wireless, es mucho más fácil interceptar teléfonos inalámbricos, móviles, obtener códigos de alarma de vehículos, etc. Es un tema que en el mediano plazo comenzará a exigir soluciones cada vez más urgentes. Saludos
     Responder 
Votos: 0 de 0
enredalia
enredalia
enredalia
14/08/2007
8:14:35
#8   Si liberan la herramienta, no tardaremos en ver como se llena la red de "jakers" con sus tipicos "consigo contraselas de gmail, soy el mejor jaker del mundo" si no al tiempo.
     Responder 
Votos: 0 de 0
aix_
aix_
aix_
17/08/2007
0:32:18
#9   Todo esto es inexacto ya que la vulnerabilidad en sí no depende de gmail sino de la tecnología wifi. De hecho se podría hacer lo mismo sin las herramientas del señor Graham en gmail o en cualquier otra cuenta webmail simplemente capturando paquetes y dependiendo del correo tomar la información, reconstruir cookies, etc.. Lo que es vulnerable es la tecnología wifi pero esto no es algo nuevo, y no debiera ser noticia pues es de todos conocido.
     Responder 
Votos: 0 de 0
HackEscor
HackEscor
HackEscor
19/08/2007
4:33:00
#10   Coincido con Aix_ para mi forma personal eso es sacar provecho de los defectos de hardware que tiene en cuanto a seguridad, y por ende deja el aujero para el sotware. asi como esa empresa se podria hacer lo mismo caso concreto , me pare con mi antena entre medio de dos comunicaciones y por no tener seguridad pude realizar lo mismo con la diferencia que no es gmail. pero le puede tocar a cualquiera. de todas maneras lo que mas me intereso el la forma como lo realizo, y tomarse el trabajo de desarrollar su propia herramienta. Eso se lo valoro.
     Responder 
Votos: 0 de 0
willy
willy
willy
19/08/2007
17:13:44
#11   Lo que Robert Graham ha hecho es crear una aplicación que obtiene los datos necesarios como para ingresar en una cuenta de Gmail. Aquí hay dos cuestiones: en primer lugar está claro que los datos han sido capturados debido a la facilidad conque eso puede suceder en los entornos wi-fi. Pero la debilidad con la que Gmail maneja esos datos ha sido la que permitió que sus cuentas sean hackeadas. Si las mismas tuvieran algún tipo de encriptación más fuerte, los datos igualmente podrían ser capturados (o mejor dicho los paquetes TCP/IP/UDP) pero de nada le servirían a quien lo haga porque estarían encriptados. Por ello considero que la falla más grave es de Gmail, porque sabiendo de esta posibilidad no ha reforzado lo suficiente la seguridad.
     Responder 
Votos: 0 de 0



01/11/2007
23:08:59
#12   Sí, todo muy obvio realmente, lo suoe desde que vi una extension de firefox para tener algo así como un profile de cookies por usuario, pudiendo mantener varias ventanas de hotmail abiertas, da miedo, pero es real...
     Responder 
Votos: 0 de 0
cksk8
cksk8
cksk8
08/11/2007
13:41:03
#13   asi devera yo lo prove de otra formas con megaupload a una amista mia que tenia cuenta premio es con los cookies de internet explorer del nick y el pass solo lo intales del firefox estraer todo las historia de internet explorer y a pasalor a firefox y luego busca los cookies de firefox y te lo lleva en tu hhd portatil y listo asi de sensillo asi de sensillo verda solo es ingenieria inversa jajaj no lo es provado en msn yahho pero a luego !!! bueno un saludos a todos las amista de del contiemnte asia europeo y americano desde guangzhuo huadu bueno chaito nos vemos en la red by cksk8
     Responder 
Votos: 0 de 0
JosepRat
JosepRat
JosepRat
29/02/2008
3:35:26
#14   Me gustaria saber si pueden hackear este sitio Web: http://elevarelmundohaciadios.blogspot.com Es de una loca que se cree la salvadora del mundo
     Responder 
Votos: 0 de 0
hacker?
hacker?
hacker?
12/03/2008
18:44:43
#15   si pueden le cambian de contraseña a este correo lip04@hotmail.com aunque no creo que puedan
     Responder 
Votos: 0 de 0
Carita
Carita
Carita
29/05/2008
19:36:46
#16   Necesito entrar a este correo por una investigación hacia este personaje antes q siga engañando a toda su familia....se los doy FPORTOLES@MAIL.COM porfavor es muy urgente....me pueden avisar a este mail carita.tierna@hotmail.com...

Graciass
     Responder 
Votos: 2 de 2
iih
iih
iih
06/06/2008
9:00:31
#17   /**********oh que gente enferma ALGUNAS q comenta. "da miedo pero es real" por diossss cansa con ese "da miedo". y los otros que se quieren hacer ver y no son nadie. si saben tanto de hackers y son tan hackers como se creen entonces para que se meten a este tipo de conversaciones?? "el sabio calla." y no puede faltar el que da retos.."a que no hackean esto" " no creo que puedan" mierda que se la pasan al vicio no? .(( comentaristas #13 #14 y #16 y varios algunos de arriba esta todo bn con ustedes)) son solo algunos que se quieeren hacer ver. si saben tanto hagan sus vidas y no critiquen ni se hagan los q ya saben,se hacen los capos diciendo "oh no es gran cosa" puede que no sea gran cosa pero no hay necesidad de aclararlo,a que ni 1 de todos ellos puede hacerlo.jaja.hay miles de hackers q lo hacen y hacen miles de cosas mas pero no se salen a hacerse ver por todos lados ya q si son verdaderos hackers,esos payasos q se ponen de nombre "hacker"o"cracker" jaja pobres. pero bueno..ellos sabran..
bueno ya me descargue..je. pobres guasos los giles esos que se hacen los q saben.si saben hagan y en silencio sin necesidad de demostrar..y si no saben lean lo q es un hacker..o la etica de ellos. y veran. saludos a todos..los que valen la pena.. ahhh y saludos a los demas que son la mayoria unos lammers!!!!NO VALEN LA PENA*************/esta respuesta no es para todos los comentaristas.cada uno sabe(o algunos no,q se informen)si es un lammer o no. adios.
     Responder 
Votos: 0 de 0
shadOw
shadOw
shadOw
30/06/2008
20:52:19
#19   ps admiroO a este cuatee sabe dmaciadO peroO ps otros personas q veoO k escriben q son los mejores hacker les recomiendo algo... ustedes no son los mejores cual qier hacker esta prendiendo todo hacker aprende d ti i d mi
     Responder 
Votos: 0 de 0
aycox
aycox
aycox
12/07/2008
2:00:44
#20   m gustaria hacken esta cuenta aber si tan chidos carol138@hotmail.com spero resultados
     Responder 
 
 
Datos  Login Registrarse
Usuario
   
Email
Website
 
Nuevo comentario:


Tags HTML permitidos: br
 
 
NeoTeo

 

 

Revista NeoTeo