{"id":5374,"date":"2015-04-28T18:29:55","date_gmt":"2015-04-28T18:29:55","guid":{"rendered":"http:\/\/kasperskydaily.com\/mexico\/?p=5374"},"modified":"2020-02-26T09:19:13","modified_gmt":"2020-02-26T15:19:13","slug":"internet-de-las-cosas-peligrosas-parte-ii-conferencia-rsa","status":"publish","type":"post","link":"https:\/\/latam.kaspersky.com\/blog\/internet-de-las-cosas-peligrosas-parte-ii-conferencia-rsa\/5374\/","title":{"rendered":"Internet de las Cosas Peligrosas, Parte II: Conferencia RSA"},"content":{"rendered":"<p>SAN FRANCISCO \u2013 Algunos afirman que la industria de seguridad de la informaci\u00f3n no est\u00e1 cumpliendo con su misi\u00f3n de proteger las computadoras, las redes y toda la informaci\u00f3n que transita a trav\u00e9s de Internet.<\/p>\n<p>No hay duda que defender todos los dispositivos inform\u00e1ticos supone un gran reto, sobre todo en lo relativo a la protecci\u00f3n de los <a href=\"https:\/\/www.kaspersky.es\/blog\/date\/2015\/03\/05\/\" target=\"_blank\" rel=\"noopener\">dispositivos m\u00f3viles, que en la \u00faltima d\u00e9cada ha experimentado un desarrollo muy importante<\/a>. Probablemente no es una exageraci\u00f3n decir que la lucha para salvaguardar a los equipos tradicionales y a los m\u00f3viles modernos la encabezan los cibercriminales.<\/p>\n<p>Cuando se camina por el hall central de la conferencia RSA en el Centro Moscone de San Francisco, uno se da cuenta de una absurda e ir\u00f3nica realidad. Millones de d\u00f3lares son invertidos en los stands de las empresas. El prop\u00f3sito de esto es saturar el lugar con una multitud de productos y servicios de seguridad acompa\u00f1ados por decenas de profesionales del sector.<\/p>\n<p>Mientras tanto, a pesar de las grandes inversiones realizadas para desarrollar estos productos, personas como Billy Rios -autor de una famosa presentaci\u00f3n sobre <a href=\"https:\/\/latam.kaspersky.com\/blog\/hackeando-el-escaner-de-seguridad-de-los-aeropuertos\/2537\/\" target=\"_blank\" rel=\"noopener\">hacking a la seguridad de los aeropuertos el a\u00f1o pasado<\/a>\u2013 y David Jacoby realizaron demostraciones de ciberataques en las que destruyeron completamente sistemas de automatizaci\u00f3n de hogares, redes y dispositivos.<\/p>\n<p><\/p><blockquote class=\"twitter-pullquote\"><p>La Internet de las Cosas Peligrosas: documentando la inseguridad #IoT en la conferencia #RSA<\/p><a href=\"https:\/\/twitter.com\/share?url=https%3A%2F%2Fkas.pr%2F7MWE&amp;text=La+Internet+de+las+Cosas+Peligrosas%3A+documentando+la+inseguridad+%23IoT+en+la+conferencia+%23RSA\" class=\"btn btn-twhite\" data-lang=\"en\" data-count=\"0\" target=\"_blank\" rel=\"noopener nofollow\">Tweet<\/a><\/blockquote><strong><br>\n<\/strong>\n<p>Para ser justos, muchas de las presentaciones realizadas en RSA apuntaban a forjar relaciones B2B (business to business). Sin embargo, los estudios m\u00e1s recientes demuestran que las computadoras actuales son inseguras, tanto en los hogares como en las oficinas. A pesar de esta realidad preocupante, la industria de la tecnolog\u00eda contin\u00faa persiguiendo de manera agresiva el objetivo de conectar cada vez m\u00e1s aparatos a Internet. De eso se trata la Internet de las Cosas, que ha demostrado ser un espacio inseguro.<\/p>\n<p>En este sentido, no resulta sorpresivo que <a href=\"https:\/\/twitter.com\/XSSniper\" target=\"_blank\" rel=\"noopener nofollow\">Billy Rios<\/a>, fundador de la firma de seguridad Laconicly, haya explotado una vulnerabilidad que tiene dos a\u00f1os de antig\u00fcedad en el dispositivo de automatizaci\u00f3n de Vera para casas inteligentes. Esta falla de seguridad le permiti\u00f3 a Rios acceder a la red del dispositivo y a todas las computadoras conectadas a esta red.<\/p>\n<blockquote class=\"twitter-tweet\" data-width=\"500\" data-dnt=\"true\">\n<p lang=\"en\" dir=\"ltr\">So <a href=\"https:\/\/twitter.com\/XSSniper?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">@XSSniper<\/a> is going to demo a home automation hack at <a href=\"https:\/\/twitter.com\/RSAConference?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">@RSAConference<\/a>, using Pac-Man to illustrate it: <a href=\"http:\/\/t.co\/LJW27SsAWJ\" target=\"_blank\" rel=\"noopener nofollow\">http:\/\/t.co\/LJW27SsAWJ<\/a><\/p>\n<p>\u2014 Kelly Jackson Higgins (@kjhiggins) <a href=\"https:\/\/twitter.com\/kjhiggins\/status\/588849908259631104?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">April 16, 2015<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>R\u00edos explot\u00f3 una vulnerabilidad cross-site en el sistema de automatizaci\u00f3n de Vera y oblig\u00f3 al sistema a aceptar una actualizaci\u00f3n\u00a0modificada del firmware. M\u00e1s espec\u00edficamente, R\u00edos us\u00f3 una t\u00e9cnica de phishing en la que induc\u00eda a su v\u00edctima a visitar un sitio web malicioso con un malvertising integrado.<\/p>\n<p>Una vez desactivado el mecanismo de actualizaci\u00f3n del firmware original de Vera, Rios carga su firmware que, en este caso, era una copia del Pac Man. Esto prob\u00f3 que Rios pod\u00eda subir lo que quer\u00eda a un dispositivo que controla cientos de otros aparatos IoT tales como cerraduras, termostatos, luces, sistemas de alarmas y puertas.<\/p>\n<p><a href=\"http:\/\/www.darkreading.com\/vulnerabilities---threats\/popular-home-automation-system-backdoored-via-unpatched-flaw\/d\/d-id\/1320004?_mc=sm_dr_editor_kellyjacksonhiggins\" target=\"_blank\" rel=\"noopener nofollow\">Kelly Jackson Higgins de Dark Reading report\u00f3<\/a> que Vera solucionar\u00eda este error con una actualizaci\u00f3n de firmware, cuya fecha no est\u00e1 determinada a\u00fan.<\/p>\n<blockquote class=\"twitter-tweet\" data-width=\"500\" data-dnt=\"true\">\n<p lang=\"en\" dir=\"ltr\">Nice wrap up of <a href=\"https:\/\/twitter.com\/hashtag\/IoT?src=hash&amp;ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">#IoT<\/a>-related talks at <a href=\"https:\/\/twitter.com\/hashtag\/TheSAS2015?src=hash&amp;ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">#TheSAS2015<\/a>: \"Internet of Crappy Things: <a href=\"https:\/\/t.co\/ORygHSJs9W\" target=\"_blank\" rel=\"noopener nofollow\">https:\/\/t.co\/ORygHSJs9W<\/a><\/p>\n<p>\u2014 Eugene Kaspersky (@e_kaspersky) <a href=\"https:\/\/twitter.com\/e_kaspersky\/status\/568726530391543809?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">February 20, 2015<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>Un d\u00eda despu\u00e9s, el investigador de seguridad de Kaspersky Lab <a href=\"https:\/\/twitter.com\/JacobyDavid\" target=\"_blank\" rel=\"noopener nofollow\">David Jacoby<\/a> despleg\u00f3 una combinaci\u00f3n de c\u00f3digos maliciosos, exploits y t\u00e9cnicas de phishing para comprometer una red de almacenamiento adherida a su propia red hogare\u00f1a en Suecia. Su presentaci\u00f3n forma parte de un <a href=\"https:\/\/latam.kaspersky.com\/blog\/el-dia-que-hackee-mi-propia-casa\/3729\/\" target=\"_blank\" rel=\"noopener\">proyecto de Hackeo del hogar<\/a>, que Kaspersky Daily ha documentado con gran detalle.<\/p>\n<blockquote class=\"twitter-tweet\" data-width=\"500\" data-dnt=\"true\">\n<p lang=\"en\" dir=\"ltr\">Researcher <a href=\"https:\/\/twitter.com\/JacobyDavid?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">@JacobyDavid<\/a> on home hacking at <a href=\"https:\/\/twitter.com\/hashtag\/RSAC?src=hash&amp;ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">#RSAC<\/a>: <a href=\"http:\/\/t.co\/InHS8GcBhj\" target=\"_blank\" rel=\"noopener nofollow\">pic.twitter.com\/InHS8GcBhj<\/a><\/p>\n<p>\u2014 Securelist (@Securelist) <a href=\"https:\/\/twitter.com\/Securelist\/status\/590931391568814080?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">April 22, 2015<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>Jacoby denunci\u00f3 que la mayor\u00eda de los fabricantes de los productos que consigui\u00f3 atacar no mostraban ning\u00fan inter\u00e9s real en solucionar las vulnerabilidades de seguridad que \u00e9l mismo hab\u00eda reportado. \u201cLa segmentaci\u00f3n de Red, explic\u00f3 Jacoby, es la mejor forma de mitigar estas fallas. Desafortunadamente, es una soluci\u00f3n muy compleja para implementar con la mayor\u00eda de los usuarios promedio.\u201d<\/p>\n<p>Aproximadamente 20 minutos despu\u00e9s de que Jacoby hizo su presentaci\u00f3n, <a href=\"https:\/\/twitter.com\/jinyier\" target=\"_blank\" rel=\"noopener nofollow\">Yier Jin<\/a>, un hacker de hardware y profesor asistente de la Universidad de Florida Central, demostr\u00f3 la existencia de una puerta trasera en los dispositivos de termostato de Nest.<\/p>\n<blockquote class=\"twitter-tweet\" data-width=\"500\" data-dnt=\"true\">\n<p lang=\"en\" dir=\"ltr\">A few demos generated by a customized toolchain on the Nest Thermostat is released. <a href=\"https:\/\/t.co\/KCg3Wdy8gV\" target=\"_blank\" rel=\"noopener nofollow\">https:\/\/t.co\/KCg3Wdy8gV<\/a><\/p>\n<p>\u2014 Yier Jin (@jinyier) <a href=\"https:\/\/twitter.com\/jinyier\/status\/499275862286811136?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">August 12, 2014<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>Jin encontr\u00f3 una puerta trasera en los dispositivos de Nest que le permit\u00eda instalar un firmware malicioso en todos esos aparatos. Adem\u00e1s de eso, descubri\u00f3 una forma de monitorear los datos que los dispositivos de Nest sub\u00edan a los servidores cloud de esta compa\u00f1\u00eda. Estos datos, seg\u00fan explic\u00f3 Jin, inclu\u00edan informaciones sensibles en la mayor\u00eda de los casos. Bajo estas circunstancias, un atacante podr\u00eda por ejemplo determinar cuando un usuario no se encuentra en su casa.<\/p>\n<p>Adem\u00e1s, desde un punto de vista \u00e9tico, Nest no le permite al usuario tomar la decisi\u00f3n de que sus datos no sean recopilados. Y, si esto no fuera poco, el acceso a la ra\u00edz le permiti\u00f3 a Jin ingresar a otros dispositivos conectados a la misma red y ver las credenciales en texto plano.<\/p>\n<p>TL; DR \u2013 A pesar de los cientos de miles de millones de d\u00f3lares invertidos en seguridad, las computadoras tradicionales y la <a href=\"https:\/\/latam.kaspersky.com\/blog\/la-internet-de-las-cosas-peligrosas\/5042\/\" target=\"_blank\" rel=\"noopener\">Internet de las Cosas<\/a> permanecen expuestos a los ataques cibern\u00e9ticos.<\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: right\">Traducido por: Guillermo Vidal Quinteiro<\/p>\n","protected":false},"excerpt":{"rendered":"<p>SAN FRANCISCO \u2013 Algunos afirman que la industria de seguridad de la informaci\u00f3n no est\u00e1 cumpliendo con su misi\u00f3n de proteger las computadoras, las redes y toda la informaci\u00f3n que<\/p>\n","protected":false},"author":42,"featured_media":5375,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[6,2737],"tags":[508,174,1147,1841,1844,1843,1842,1396,177,1840,38,192],"class_list":{"0":"post-5374","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-news","8":"category-privacy","9":"tag-conferencia","10":"tag-internet","11":"tag-internet-de-las-cosas","12":"tag-internet-de-las-cosas-peligrosas","13":"tag-internet-of-everything","14":"tag-internet-of-things","15":"tag-ioe","16":"tag-iot","17":"tag-proteccion","18":"tag-rsa","19":"tag-seguridad","20":"tag-tecnologia"},"hreflang":[{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/internet-de-las-cosas-peligrosas-parte-ii-conferencia-rsa\/5374\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/latam.kaspersky.com\/blog\/tag\/conferencia\/","name":"conferencia"},"_links":{"self":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/5374","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/users\/42"}],"replies":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/comments?post=5374"}],"version-history":[{"count":3,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/5374\/revisions"}],"predecessor-version":[{"id":17689,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/5374\/revisions\/17689"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media\/5375"}],"wp:attachment":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media?parent=5374"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/categories?post=5374"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/tags?post=5374"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}