Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Alumno hackea a profesor para entrar en EducaMadrid


Un estudiante logró entrar en la cuenta de EducaMadrid de su profesor de una manera inesperada, manteniendo el acceso durante varios meses sin haber empleado técnicas de hackeo complejas.




En ciberseguridad, siempre se suele hablar de ataques muy bien elaborados, con herramientas que son capaces ya de automatizar la búsqueda de vulnerabilidad y, en definitiva, con técnicas complejas.

No obstante, también se suele decir que el eslabón más frágil de la cadena es el ser humano, ya que este puede caer en una campaña de phishing y dejar expuestos los datos de una organización.

Pero en este caso, ni ha habido un gran ataque ni se han vendido datos de ningún tipo, algo que recuerda que la seguridad básica y la concienciación –más aún en la Administración Pública– es un objetivo básica de cualquier plan de acción en ciberseguridad.




En esta surrealista historia, simplemente un ordenador abierto en mitad de una clase –sin las medidas de seguridad preventiva adecuadas– permitió que un alumno tuviera acceso durante meses al perfil de EducaMadrid del profesor en cuestión.

Así lo ha contado Jorge Castellanos Vega, técnico de apoyo de la Delegación de Protección de Datos en la Consejería de Educación, Ciencia y Universidades de la Comunidad de Madrid, en su perfil de LinkedIn.

"Hace unos días, un docente nos comunicó que había descubierto que un alumno llevaba meses accediendo a distintos servicios de EducaMadrid utilizando su cuenta personal", explica. "El estudiante había obtenido sus credenciales sin necesidad de técnicas avanzadas".

Concretamente, todo ocurrió cuando el profesor permitió al alumno utilizar su ordenador para preparar una presentación que iba a exponer ante toda la clase, aunque con un truco.

Mientras el alumno hacía uso del ordenador del docente, otro estudiante le pidió ayuda, lo que obligó al profesor a abandonar su dispositivo, dejando total libertad sin vigilancia para el alumno que estaba usando su equipo en el momento.

"No es la primera vez que nos ocurre –ya hemos visto casos con keyloggers u otras herramientas más sofisticadas–, pero esta vez el método utilizado fue tan simple que merece la pena contarlo para que estéis prevenidos", advierte el técnico.

Fueron apenas unos segundos, pero el alumno logró hacerse con su cuenta de EducaMadrid, simplemente accediendo a la URL de la web y aprovechando la función de autocompletado del navegador web.

Desafortunadamente, el docente había guardado sus credenciales de inicio de sesión directamente en el navegador, algo que no recomendaría nadie que supiera lo básico en ciberseguridad.

Gracias a ello, el alumno pudo seleccionar esta función de autocompletado y pinchó en el botón el ojo que muestra la contraseña en texto plano, algo que permiten algunas plataformas con esta función, y que apareció así:

A partir de aquí, el alumno simplemente apuntó la contraseña visible y logró el acceso durante varios meses, hasta que el docente se dio cuenta; todo ello, cabe destacar, sin autenticación en varios factores y otras medidas de seguridad básicas, más aún para una plataforma dependiente del presupuesto público para educación.

Según la propia página oficial de EducaMadrid, en la que se enumera cómo garantizar la confidencialidad, integridad y disponibilidad de los datos, esta plataforma no genera ni huella digital ni perfiles.

Una característica que, lógicamente, dificulta aún más la detección de inicios de sesión fraudulentos, ya que el origen de la sesión no queda registrado.

"Este caso demuestra que, aunque reforcemos contraseñas y hablemos de ciberataques complejos, a menudo las brechas vienen por descuidos en el uso cotidiano del equipo", concluye el técnico.



Fuentes:
https://computerhoy.20minutos.es/ciberseguridad/un-alumno-hackea-su-profesor-forma-mas-sorprendente-para-acceder-educamadrid_6953170_0.html


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.