{"id":2811,"date":"2014-04-10T19:22:29","date_gmt":"2014-04-10T19:22:29","guid":{"rendered":"http:\/\/kasperskydaily.com\/mexico\/?p=2811"},"modified":"2020-02-26T09:13:12","modified_gmt":"2020-02-26T15:13:12","slug":"la-vulnerabilidad-heartbleed-puede-poner-en-peligro-tu-seguridad-en-miles-de-sitios-web","status":"publish","type":"post","link":"https:\/\/latam.kaspersky.com\/blog\/la-vulnerabilidad-heartbleed-puede-poner-en-peligro-tu-seguridad-en-miles-de-sitios-web\/2811\/","title":{"rendered":"La Vulnerabilidad &#8220;Heartbleed&#8221; Puede Poner En Peligro Tu Seguridad En Miles De Sitios Web"},"content":{"rendered":"<p>ACTUALIZACI\u00d3N:\u00a0<em>En una versi\u00f3n anterior de este art\u00edculo, citando un listado de Github, dijimos que los usuarios de la p\u00e1gina web HideMyAss fueron afectados por la vulnerabilidad Heartbleed. Un representante de esta p\u00e1gina web ha desmentido esta noticia; en consecuencia, hemos quitado la p\u00e1gina web del listado de los sitios afectados<\/em>.<\/p>\n<p>Sabes que una vulnerabilidad de seguridad es realmente grave cuando un programa como Morning Edition de la estaci\u00f3n de radio estadounidense NPR comienza su secci\u00f3n de las 8 de la ma\u00f1ana hablando de ella. Esto sucedi\u00f3 esta ma\u00f1ana, cuando Morning Edition anunci\u00f3 que un grave defecto de cifrado \u2013 apodado Heartbleed \u2013 fue encontrado en OpenSSL, probablemente la biblioteca de cifrado m\u00e1s utilizada de Internet. Si est\u00e1s un poco confundido acerca qu\u00e9 significa todo esto, no te preocupes, voy a tratar de explicarte toda la historia en las pr\u00f3ximas 500 palabras.<\/p>\n<p>Cuando se establece una\u00a0<a href=\"https:\/\/www.kaspersky.es\/blog\/certificados-digitales-y-https\/\" target=\"_blank\" rel=\"noopener\">conexi\u00f3n cifrada<\/a>\u00a0a un sitio web, ya sea Google, Facebook o la sucursal online de tu banco, los datos se encriptan mediante el protocolo SSL\/TLS. Muchos servidores web utilizan la biblioteca OpenSSL para esto. A principios de esta semana,\u00a0<a href=\"https:\/\/threatpost.com\/openssl-fixes-tls-vulnerability\/105300\" target=\"_blank\" rel=\"noopener nofollow\">los operadores de OpenSSL publicaron un parche para un bug grave<\/a>\u00a0detectado en la implementaci\u00f3n de la funci\u00f3n TLS, llamado \u201cHeartbleed\u201d, que podr\u00eda revelar hasta 64 kB de memoria del servidor a un cibercriminal.<\/p>\n<p>En otras palabras, el error podr\u00eda permitir que cualquier persona de Internet lea la memoria de una m\u00e1quina que est\u00e9 protegida por una versi\u00f3n vulnerable de la biblioteca. En el peor de los casos, este peque\u00f1o trozo de memoria podr\u00eda contener informaci\u00f3n vital: nombres de usuarios, contrase\u00f1as o incluso la llave privada usada por el servidor para mantener tu conexi\u00f3n cifrada. Adem\u00e1s, la explotaci\u00f3n de Heartbleed no deja rastros, as\u00ed que no hay manera de saber si un servidor ha sido hackeado o qu\u00e9 tipo de datos han sido robados.<\/p>\n<p>Las buenas noticias: OpenSSL arregl\u00f3 el bug. Las malas: no hay manera de garantizar que las p\u00e1ginas y los servicios afectados por Heartbleed est\u00e1n implementando el parche que lo soluciona. Adem\u00e1s, parece ser que el bug es bastante f\u00e1cil de explotar y es posible que haya existido hasta por 2 a\u00f1os. Esto significa que los certificados de seguridad de muchas p\u00e1ginas web pudieron ya haber sido robados en el pasado, as\u00ed como tambi\u00e9n muchos datos vitales, incluyendo las contrase\u00f1as.<\/p>\n<p><b>El plan de acci\u00f3n para los usuarios<\/b><\/p>\n<ul>\n<li><b>Comprueba si tu p\u00e1gina favorita\u00a0<span style=\"text-decoration: underline\">era\u00a0<\/span>vulnerable en el pasado.\u00a0<\/b>Hay herramientas online para <a href=\"http:\/\/filippo.io\/Heartbleed\/\" target=\"_blank\" rel=\"noopener nofollow\">comprobar la presencia de la vulnerabilidad<\/a>, pero tambi\u00e9n es importante que compruebes si esta vulnerabilidad estuvo presente en el pasado. Por suerte, hay una\u00a0<a href=\"https:\/\/github.com\/musalbas\/heartbleed-masstest\/blob\/94cd9b6426311f0d20539e696496ed3d7bdd2a94\/top1000.txt\" target=\"_blank\" rel=\"noopener nofollow\">lista larga de p\u00e1ginas web populares<\/a>\u00a0que poseen la vulnerabilidad.\u00a0La buena noticia: Facebook y Google no est\u00e1n afectados. La mala: Yahoo, Flickr, Duckduckgo, LastPass, Redtube, OkCupid, 500px y muchas m\u00e1s s\u00ed se vieron afectadas por esta vulnerabilidad. Prep\u00e1rate para actuar si tienes una cuenta en una de esas p\u00e1ginas vulnerables.<\/li>\n<li><b>Comprueba si tu p\u00e1gina favorita es vulnerable\u00a0<span style=\"text-decoration: underline\">en este momento<\/span>.\u00a0<\/b>Existe una\u00a0<a href=\"http:\/\/filippo.io\/Heartbleed\/\" target=\"_blank\" rel=\"noopener nofollow\">herramienta simple<\/a>\u00a0para hacer esto;<a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/87\/2014\/04\/05212153\/heartbleed1.png\"><img decoding=\"async\" class=\"aligncenter size-full wp-image-2815\" alt=\"heartbleed1\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/87\/2014\/04\/05212153\/heartbleed1.png\" width=\"400\" height=\"203\"><\/a><\/li>\n<li>Cuando los propietarios de las p\u00e1ginas arreglen el bug, tienen que volver a publicar los certificados de las p\u00e1ginas. As\u00ed que prep\u00e1rate para\u00a0<b>controlar los certificados<\/b>\u00a0de los servidores y\u00a0<b>asegurar que est\u00e1s usando los nuevos<\/b>\u00a0(publicados el 8 de abril o despu\u00e9s). Para hacer esto, habilita la comprobaci\u00f3n de revocaci\u00f3n de certificados en tu navegador. Aqu\u00ed hay un ejemplo de las configuraciones de Google Chrome:<a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/87\/2014\/04\/05212154\/heartbleed2.png\"><img decoding=\"async\" class=\"aligncenter size-full wp-image-2814\" alt=\"heartbleed2\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/87\/2014\/04\/05212154\/heartbleed2.png\" width=\"427\" height=\"173\"><\/a><\/li>\n<li>Esto prevendr\u00e1 que tu navegador use certificados viejos. Para comprobar la fecha de publicaci\u00f3n del certificado manualmente, haz click sobre el candado verde en la barra de direcciones y, luego, haz clic en \u201cinformaci\u00f3n\u201d de la pesta\u00f1a de \u201cConexi\u00f3n\u201d:<a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/87\/2014\/04\/05212156\/heartbleed3.png\"><img decoding=\"async\" class=\"aligncenter size-full wp-image-2813\" alt=\"heartbleed3\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/87\/2014\/04\/05212156\/heartbleed3.png\" width=\"346\" height=\"353\"><\/a><\/li>\n<li><strong>El paso m\u00e1s importante:<\/strong>\u00a0cuando el servidor est\u00e9 arreglado y el certificado est\u00e9 actualizado, debes <b>cambiar tu contrase\u00f1a inmediatamente<\/b>. Usa esta oportunidad para revisar tu pol\u00edtica de contrase\u00f1as y empieza a usar\u00a0<a href=\"https:\/\/www.kaspersky.es\/blog\/contrasenas-del-s-xxi\/\" target=\"_blank\" rel=\"noopener\">contrase\u00f1as fuertes, pero f\u00e1ciles de recordar<\/a>. Adem\u00e1s puedes comprobar si tu nueva contrase\u00f1a es buena usando nuestro <a href=\"https:\/\/www.kaspersky.com\/blog\/password-check\/\" target=\"_blank\" rel=\"noopener nofollow\">Password Checker<\/a>.<\/li>\n<\/ul>\n<p>\u00a0<\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: right\">Traducido por: Guillermo Vidal Quinteiro<\/p>\n","protected":false},"excerpt":{"rendered":"<p>ACTUALIZACI\u00d3N:\u00a0En una versi\u00f3n anterior de este art\u00edculo, citando un listado de Github, dijimos que los usuarios de la p\u00e1gina web HideMyAss fueron afectados por la vulnerabilidad Heartbleed. Un representante de<\/p>\n","protected":false},"author":42,"featured_media":2812,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[5,6,2737],"tags":[70,1032,68,61,1031,1033,38,288,1034,410,1036],"class_list":{"0":"post-2811","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-tips","8":"category-news","9":"category-privacy","10":"tag-cifrado","11":"tag-encriptacion","12":"tag-facebook","13":"tag-google","14":"tag-heartbleed","15":"tag-openssl","16":"tag-seguridad","17":"tag-ssl","18":"tag-tls","19":"tag-vulnerabilidad","20":"tag-yahoo"},"hreflang":[{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/la-vulnerabilidad-heartbleed-puede-poner-en-peligro-tu-seguridad-en-miles-de-sitios-web\/2811\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/latam.kaspersky.com\/blog\/tag\/cifrado\/","name":"cifrado"},"_links":{"self":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/2811","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/users\/42"}],"replies":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/comments?post=2811"}],"version-history":[{"count":3,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/2811\/revisions"}],"predecessor-version":[{"id":17435,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/2811\/revisions\/17435"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media\/2812"}],"wp:attachment":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media?parent=2811"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/categories?post=2811"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/tags?post=2811"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}