ESET Latinoamérica – Laboratorio

Descubrir una contraseña de seis caracteres en 4 segundos

octubre 13, 2011 4:45 pm

La tecnología avanza sin precedentes y, con eso, debería hacerlo el usuario en tratar de mantenerse al margen de los abusos que realizan de ella en beneficio de algunos delincuentes.

A través de la explotación de la arquitectura de los procesadores gráficos se han realizado importantes mejoras a nivel de procesamiento de datos. Esos avances, lamentablemente, también son utilizados por los atacantes para maximizar la eficiencia de sus ataques. Por lo tanto, la investigación de nuevas tecnologías no siempre va tener un fin positivo. Como las empresas de hardware no pueden controlar estrictamente el uso que será dado a sus dispositivos, es responsabilidad del usuario tomar medidas para prevenir posibles ataques. A continuación, analizaremos datos que nos revelan que el paralelismo proporcionado por los procesadores gráficos a través del procesamiento multi-hilo puede superar ampliamente el procesamiento de las CPU en el descifrado de contraseñas.

Capacidad de procesamiento

Los estudios arrojan resultados devastadores de utilización de GPU sobre CPU en ataques de fuerza bruta. Una contraseña de 5 caracteres alfanuméricos puede ser vulnerada, por una CPU promedio actual, en 24 segundos a una tasa de 9.8 millones comparaciones por segundo. Ese número que realmente parece asombroso, resulta ínfimo si lo comparamos con la tasa de procesamiento que puede tener una GPU (ATI Radeon 5770), ya que puede realizar 3300 millones de comparaciones por segundo. En este caso, la velocidad en que el procesador gráfico descifraría la clave es menor a un segundo.

En caso de aumentar su longitud, y contar con una clave de 9 caracteres combinando números, letras en mayúsculas y minúsculas y símbolos, entonces a la CPU le llevaría 43 años descifrar la clave mientras que la GPU la estaría rompiendo en aproximadamente un mes y medio.

Buenas prácticas y sugerencias

Esto significa que combinar letras con números es una muy buena práctica, no obstante el usuario ahora debe hacer más que nunca mayor énfasis en la longitud de sus claves. De hecho, cuanto mayor la capacidad de procesamiento que tengan los atacantes, mayor es la longitud que debe tener la clave del usuario para no salir perdiendo en el desfasaje tecnológico.

A continuación, enumeramos algunas sugerencias importantes:

  • Un carácter más, siempre va aumentar exponencialmente la complejidad de la clave.
  • Cambiar caracteres por números similares para poder recordarlos (A=4, E=3, I=1, etc.).
  • Utilizar varias palabras juntas.
  • Mezclar los números en las palabras para que ninguna palabra pertenezca a algún idioma.

La siguiente contraseña de ejemplo: L4c4s4d3cr1st4l!; puede ayudar a ilustrar al lector un caso de una contraseña de 16 dígitos, con mayúsculas, minúsculas, números y símbolos que no es tan difícil de recordar para el usuario y que con la tecnología existente se tardarían miles de años en poder descifrarla.

Raphael Labaca Castro
Awareness & Research Specialist

1 Voto2 Votos3 Votos4 Votos5 Votos Promedio: 5


20 Comentarios en “Descubrir una contraseña de seis caracteres en 4 segundos”

  1. Phishing afecta a usuarios de importante banco de Panamá | Tecnología dijo:

    [...] se solicita el nombre de usuario. Una vez que dicha información es proveída, se pide la contraseña de acceso a la cuenta. Finalmente, se requiere que la víctima ingrese las coordenadas que aparecen [...]

  2. Raphael Labaca Castro dijo:

    Estimado:

    La contraseña: L4c4s4d3cr1st4l!, citada en el post, tiene mayúsculas, minúsculas, números y signos. Adicionalmente, una longitud de 16 caracteres. En ese formato la cantidad de posibles combinaciones asciende, por lo menos, a 62^16 (considerando la cantidad de caracteres especiales). Por lo tanto, es un número interesante de combinaciones para prevenir un ataque de fuerza bruta. Por otro lado, como bien dices, es posible que en algún momento se quede en el tiempo dados los avances tecnológicos en la capacidad de procesamiento, no obstante, por ahora, podríamos considerarla como una contraseña fuerte.

    Saludos,
    Raphael

  3. HacKan dijo:

    Ehm… “L4casadecristal..” es igualmente segura y mas fácil de recordar… en este ultimo tiempo se hablo mucho sobre contraseñas seguras, y creo que este post, en particular en el ultimo párrafo, se quedó en el tiempo…

  4. Contraseñas: el punto débil del usuario latinoamericano dijo:

    [...] comenta el blog, más allá de las buenas prácticas  para crear contraseñas seguras, “el uso de cuentas de usuarios administrador resulta muy [...]

  5. Las contraseñas siguen siendo un punto débil de los usuarios | Antifraude dijo:

    [...] privilegios de administrador (55,3% protegidos con contraseña, 22,9% sin). Más allá de las buenas prácticas que se deben aplicar para crear contraseñas seguras, el uso de cuentas de usuarios [...]

  6. Las contraseñas siguen siendo un punto débil de los usuarios | B1nary0's Web dijo:

    [...] privilegios de administrador (55,3% protegidos con contraseña, 22,9% sin). Más allá de las buenas prácticas que se deben aplicar para crear contraseñas seguras, el uso de cuentas de usuarios [...]

  7. ESET Latinoamérica – Laboratorio » Blog Archive » Microsoft vulnerado en Youtube dijo:

    [...] de contraseñas que no son fuertes, es decir, contraseñas fáciles de corromper con , por ejemplo, una placa de video. Para evitar una posibilidad de estos tipos de ataques es importante contar con una contraseña [...]

  8. GPU para obtener contraseñas en instantes « ΔΠҜ ÛяǾ฿ØЯø dijo:

    [...] en seguridad como ESET Latinoamerica advierten del peligro que representa una tecnología así en manos equivocadas… Pero tranquilos, [...]

  9. Descubrir una contraseña de seis caracteres en 4 segundos | B1nary0's Web dijo:

    [...] Raphael Labaca Castro Awareness & Research Specialist Compartir en [...]

  10. GPU para obtener contraseñas en instantes | Carvajal Computación dijo:

    [...] en seguridad como ESET Latinoamerica advierten del peligro que representa una tecnología así en manos equivocadas… Pero tranquilos, [...]

  11. GPU : obtener contraseñas en instantes | Techeek's Blog dijo:

    [...] en seguridad como ESET Latinoamerica advierten del peligro que representa una tecnología así en manos equivocadas… Pero tranquilos, [...]

  12. GPU para obtener contraseñas en instantes « geeksomostodos dijo:

    [...] en seguridad como ESET Latinoamerica advierten del peligro que representa una tecnología así en manos equivocadas… Pero tranquilos, [...]

  13. GPU para Hackers « Sistemas Imposibles dijo:

    [...] en seguridad como ESET Latinoamerica advierten del peligro que representa una tecnología así en manos equivocadas… Pero tranquilos, [...]

  14. Descubrir una contraseña de seis caracteres en 4 segundos dijo:

    [...] consultadas: GPU para obtener contraseñas en instantes | Descubrir contraseñas en segundos | Youtube | Wikipedia Temas relacionados:Campus Party: Seguridad Informática y Análisis [...]

  15. GPU para obtener contraseñas en instantes | Monky dijo:

    [...] en seguridad como ESET Latinoamerica advierten del peligro que representa una tecnología así en manos equivocadas… Pero tranquilos, [...]

  16. GPU para obtener contraseñas en instantes | R-NET dijo:

    [...] en seguridad como ESET Latinoamerica advierten del peligro que representa una tecnología así en manos equivocadas… Pero [...]

  17. DESCOBRIR UMA SENHA DE SEIS CARACTERES EM 4 SEGUNDOS « ANTENA PARANÓICA dijo:

    [...] artigo sobre a escolha de senhas para a rede de computadores me chamou a atenção no blog do Laboratorio. Nele, fala-se sobre o avanço da tecnologia que tem alcançado desempenhos sem precedentes e, com [...]

  18. GPU para obtener contraseñas en instantes - La Isla Buscada dijo:

    [...] en seguridad como ESET Latinoamerica advierten del peligro que representa una tecnología así en manos equivocadas… Pero tranquilos, [...]

  19. mario pòrtillo quispe dijo:

    es muy buena deso probarla en su periodo de prueba

Comentarios

Contáctenos | Política de Privacidad | Noticias Legales Copyright © 1992-2013 por ESET, LLC y ESET, spol. s.r.o. Todos los derechos reservados.