<rss version="2.0"
     xmlns:atom="http://www.w3.org/2005/Atom"
     xmlns:dc="http://purl.org/dc/elements/1.1/">
        <channel>
        <title>Magazine - autentificacion</title>
        <link>https://www.genbeta.com</link>
        <description>Publicación de noticias sobre gadgets y tecnología. Últimas tecnologías en electrónica de consumo y novedades tecnológicas en móviles, tablets, informática, etc</description>
        <pubDate>Mon, 15 Jun 2026 09:50:13 +0000</pubDate>
        <generator>https://www.genbeta.com</generator>
        <atom:link href="https://www.genbeta.com/tag/autentificacion/rss2.xml" rel="self" type="application/rss+xml" />
                                        <item>
                <title><![CDATA[Esta estafa logra suplantar al propio Google sin hacer saltar las alarmas de GMail: hasta los expertos caen en la trampa]]></title>
                <link>https://www.genbeta.com/seguridad/expertos-caen-esta-nueva-estafa-que-suplanta-a-google-sus-correos-no-hacen-saltar-alarmas-gmail</link>
                <guid>https://www.genbeta.com/seguridad/expertos-caen-esta-nueva-estafa-que-suplanta-a-google-sus-correos-no-hacen-saltar-alarmas-gmail</guid>
                <pubDate>Mon, 21 Apr 2025 17:10:00 +0000</pubDate>
                                         <dc:creator>Marcos Merino</dc:creator>
                                       <description>
                    <![CDATA[
                              <p>
      <img src="https://i.blogs.es/a405f4/chatgpt-image-21-abr-2025-18_39_46/1024_2000.png" alt="Esta&#x20;estafa&#x20;logra&#x20;suplantar&#x20;al&#x20;propio&#x20;Google&#x20;sin&#x20;hacer&#x20;saltar&#x20;las&#x20;alarmas&#x20;de&#x20;GMail&#x3A;&#x20;hasta&#x20;los&#x20;expertos&#x20;caen&#x20;en&#x20;la&#x20;trampa">
    </p>
    <p>Tradicionalmente, las ciberestafas basadas en <a class="text-outboundlink" href="https://www.genbeta.com/a-fondo/phishing-que-diferentes-tipos-que-existen" data-vars-post-title="Phishing: qué es y diferentes tipos que existen" data-vars-post-url="https://www.genbeta.com/a-fondo/phishing-que-diferentes-tipos-que-existen">phishing</a> se basan más en la ingeniería social (es decir, en <a class="text-outboundlink" href="https://www.genbeta.com/seguridad/psicologia-detras-timos-asi-se-aprovechan-estafadores-nuestra-debilidad" data-vars-post-title="La psicología detrás de los timos: así se aprovechan los estafadores de nuestra debilidad" data-vars-post-url="https://www.genbeta.com/seguridad/psicologia-detras-timos-asi-se-aprovechan-estafadores-nuestra-debilidad">manipular al usuario</a>) que en aprovecharse de complejidades técnicas.</p>
<!-- BREAK 1 --><p>Pero, en ocasiones, se descubren campañas de phishing tan sofisticadas que incluso son capaces de <strong>sortear (peor aún, de aprovecharse de) los mecanismos de seguridad de un gigante tecnológico</strong> como Google.</p>
<p>Este ataque en cuestión ha sido <a rel="noopener, noreferrer" href="https://x.com/nicksdjohnson/status/1912439023982834120">desvelado y analizado en X</a> por una de sus víctimas. Te explicamos cómo funciona, qué lo hace tan peligroso y cómo puedes protegerte.</p>
<!-- BREAK 2 --><h2>¿Qué ocurrió? Una campaña de phishing disfrazada de Google</h2>
<p>Todo comenzó cuando múltiples usuarios comenzaron a recibir correos electrónicos que aparentaban provenir de <em>no-reply@accounts.google.com</em>, una dirección real y completamente legítima de Google. Los mensajes alertaban sobre una supuesta solicitud de seguridad, e incluían enlaces a páginas de soporte con apariencia oficial.</p>
<!-- BREAK 3 --><p>Lo más desconcertante es que estos correos <strong>pasaban todas los mecanismos de verificación de seguridad de Gmail</strong>, incluyendo SPF, DKIM y DMARC. Esto les permitió llegar a las bandejas de entrada de sus víctimas sin alertas ni advertencias, incluso agrupándose junto a mensajes auténticos de seguridad enviados por Google.</p>
<div class="article-asset-image article-asset-normal article-asset-center">
 <div class="asset-content">
                   <img class="centro_sinmarco" height=900 width=679 loading="lazy" decoding="async" sizes="100vw" fetchpriority="high" srcset="https://i.blogs.es/a5f1d3/gopfeguw4aafhdt/450_1000.webp 450w, https://i.blogs.es/a5f1d3/gopfeguw4aafhdt/650_1200.webp 681w,https://i.blogs.es/a5f1d3/gopfeguw4aafhdt/1024_2000.webp 1024w, https://i.blogs.es/a5f1d3/gopfeguw4aafhdt/1366_2000.webp 1366w" src="https://i.blogs.es/a5f1d3/gopfeguw4aafhdt/450_1000.webp" alt="Gopfeguw4aafhdt" onerror="this.src='https://i.blogs.es/a5f1d3/gopfeguw4aafhdt/450_1000.jpeg';this.srcset='https://i.blogs.es/a5f1d3/gopfeguw4aafhdt/450_1000.jpeg 450w, https://i.blogs.es/a5f1d3/gopfeguw4aafhdt/650_1200.jpeg 681w,https://i.blogs.es/a5f1d3/gopfeguw4aafhdt/1024_2000.jpeg 1024w, https://i.blogs.es/a5f1d3/gopfeguw4aafhdt/1366_2000.jpeg 1366w';return false;">
   <img alt="Gopfeguw4aafhdt" class="centro_sinmarco" src="https://i.blogs.es/a5f1d3/gopfeguw4aafhdt/450_1000.webp">
   
      </div>
</div>
<h2>El arma secreta: 'DKIM Replay Attack'</h2>
<p>La clave de esta campaña radica en una técnica avanzada conocida como <strong>ataque de reproducción DKIM</strong>, que aprovecha una debilidad en cómo funciona la autenticación de correos electrónicos, y que permite que los reenvíos de un mensaje legítimo sigan siendo detectados como legítimos.</p>
<!-- BREAK 4 --><h3>¿Qué es DKIM?</h3>
<p><strong>DKIM (</strong><em><strong>DomainKeys Identified Mail</strong></em><strong>)</strong> &nbsp;es un sistema de seguridad que añade una especie de "firma digital" al contenido del correo. Esta firma sirve para demostrar al servidor de destino que el mensaje fue realmente enviado desde un dominio autorizado (como google.com) y que no fue modificado en tránsito.</p>
<!-- BREAK 5 --><div class="article-asset article-asset-normal article-asset-center">
 <div class="desvio-container">
  <div class="desvio">
   <div class="desvio-figure js-desvio-figure">
    <a href="https://www.genbeta.com/seguridad/estabamos-empezando-a-ver-venir-e-mails-ciberestafas-llega-nueva-tecnica-phishing-clonacion" class="pivot-outboundlink" data-vars-post-title="Ahora que estábamos empezando a 'ver venir' los e-mails de ciberestafas, llega una nueva técnica: el phishing de clonación ">
     <img alt="Ahora&#x20;que&#x20;est&#x00E1;bamos&#x20;empezando&#x20;a&#x20;&#x27;ver&#x20;venir&#x27;&#x20;los&#x20;e-mails&#x20;de&#x20;ciberestafas,&#x20;llega&#x20;una&#x20;nueva&#x20;t&#x00E9;cnica&#x3A;&#x20;el&#x20;phishing&#x20;de&#x20;clonaci&#x00F3;n&#x20;" width="375" height="142" src="https://i.blogs.es/6420de/7cc4e091de558b7d746f404a8ba213e7/375_142.webp" onerror='this.src="https://i.blogs.es/6420de/7cc4e091de558b7d746f404a8ba213e7/375_142.jpeg"'>
    </a>
   </div>
   <div class="desvio-summary">
    <div class="desvio-taxonomy js-desvio-taxonomy">
     <a href="https://www.genbeta.com/seguridad/estabamos-empezando-a-ver-venir-e-mails-ciberestafas-llega-nueva-tecnica-phishing-clonacion" class="desvio-taxonomy-anchor pivot-outboundlink" data-vars-post-title="Ahora que estábamos empezando a 'ver venir' los e-mails de ciberestafas, llega una nueva técnica: el phishing de clonación ">En Genbeta</a>
    </div>
    <a href="https://www.genbeta.com/seguridad/estabamos-empezando-a-ver-venir-e-mails-ciberestafas-llega-nueva-tecnica-phishing-clonacion" class="desvio-title js-desvio-title pivot-outboundlink" data-vars-post-title="Ahora que estábamos empezando a 'ver venir' los e-mails de ciberestafas, llega una nueva técnica: el phishing de clonación ">Ahora que estábamos empezando a &#039;ver venir&#039; los e-mails de ciberestafas, llega una nueva técnica: el phishing de clonación </a>
   </div>
  </div>
 </div>
</div>
<h3>¿Cómo se explota DKIM en este caso?</h3>
<ol>
  <li><strong>Captura de un correo legítimo:</strong> El atacante obtiene un correo genuino enviado por Google a través de '<em>no-reply@accounts.google.com</em>'.</li>
  <li><strong>Reenvío del mensaje sin alterar la firma:</strong> Como DKIM solo verifica que el contenido del mensaje no haya sido modificado, pero <strong>no controla desde qué servidor se reenvía ni quién lo reenvía</strong>, los atacantes pueden tomar un correo legítimo (como una alerta real de Google) y reenviarlo a otras personas. La firma DKIM seguirá siendo válida, por lo que el mensaje parecerá completamente auténtico a los ojos de Gmail y otros servicios de correo.</li>
  <li><strong>Uso de plataformas intermediarias:</strong> Para ocultar el rastro, los ciberdelincuentes reenvían el mensaje usando servicios intermedios como Outlook, Jellyfish SMTP y Namecheap PrivateEmail. Este último permite modificar el campo "Desde" a gusto del atacante.</li>
  <li><strong>Resultado final:</strong> El correo llega al destinatario final pasando todas las validaciones (SPF, DKIM, DMARC), pero con un contenido falso que solicita acciones urgentes como cargar documentos o iniciar sesión.</li>
</ol>
<h2>La trampa final: Google Sites como plataforma de engaño</h2>
<p>Uno de los factores más alarmantes es el uso de<strong> Google Sites como herramienta para alojar páginas falsas</strong> que imitan a la perfección los portales de soporte de Google.</p>
<!-- BREAK 6 --><p>Los usuarios, al ver que el enlace lleva a un subdominio de 'google.com', bajan la guardia. Estas páginas pueden contener formularios para cargar documentos, botones falsos de "ver caso" y <strong>pantallas de inicio de sesión diseñadas para robar credenciales</strong>:</p>
<div class="article-asset-image article-asset-large article-asset-center">
 <div class="asset-content">
                   <img class="" height=1285 width=1881 loading="lazy" decoding="async" sizes="100vw" fetchpriority="high" srcset="https://i.blogs.es/da2929/gopg34txkaa9wnw/450_1000.webp 450w, https://i.blogs.es/da2929/gopg34txkaa9wnw/650_1200.webp 681w,https://i.blogs.es/da2929/gopg34txkaa9wnw/1024_2000.webp 1024w, https://i.blogs.es/da2929/gopg34txkaa9wnw/1366_2000.webp 1366w" src="https://i.blogs.es/da2929/gopg34txkaa9wnw/450_1000.webp" alt="Gopg34txkaa9wnw" onerror="this.src='https://i.blogs.es/da2929/gopg34txkaa9wnw/450_1000.jpeg';this.srcset='https://i.blogs.es/da2929/gopg34txkaa9wnw/450_1000.jpeg 450w, https://i.blogs.es/da2929/gopg34txkaa9wnw/650_1200.jpeg 681w,https://i.blogs.es/da2929/gopg34txkaa9wnw/1024_2000.jpeg 1024w, https://i.blogs.es/da2929/gopg34txkaa9wnw/1366_2000.jpeg 1366w';return false;">
   <img alt="Gopg34txkaa9wnw" class="" src="https://i.blogs.es/da2929/gopg34txkaa9wnw/450_1000.webp">
   
      </div>
</div>
<p>La vulnerabilidad se agrava porque Google Sites permite incrustar elementos interactivos como formularios y scripts, sin ofrecer una vía clara para denunciar contenido malicioso.</p>
<!-- BREAK 7 --><h2>El truco del "<em>me@dominio.com</em>": cómo se engaña a Gmail</h2>
<p>Uno de los aspectos más ingeniosos del ataque fue el uso de cuentas de Google con nombres como "<em>me@dominio.com</em>". Al reenviar el correo generado automáticamente por Google como alerta de seguridad OAuth, este aparece en la bandeja del usuario como si fuera <strong>una alerta personalizada para "</strong><em><strong>me</strong></em><strong>"</strong> ('yo', en inglés), una pequeña manipulación del lenguaje visual que genera una falsa sensación de autenticidad.</p>
<!-- BREAK 8 --><div class="article-asset-image article-asset-normal article-asset-center">
 <div class="asset-content">
                   <img class="" height=613 width=789 loading="lazy" decoding="async" sizes="100vw" fetchpriority="high" srcset="https://i.blogs.es/1453fb/gopfiyaxuaabwcc/450_1000.webp 450w, https://i.blogs.es/1453fb/gopfiyaxuaabwcc/650_1200.webp 681w,https://i.blogs.es/1453fb/gopfiyaxuaabwcc/1024_2000.webp 1024w, https://i.blogs.es/1453fb/gopfiyaxuaabwcc/1366_2000.webp 1366w" src="https://i.blogs.es/1453fb/gopfiyaxuaabwcc/450_1000.webp" alt="Gopfiyaxuaabwcc" onerror="this.src='https://i.blogs.es/1453fb/gopfiyaxuaabwcc/450_1000.png';this.srcset='https://i.blogs.es/1453fb/gopfiyaxuaabwcc/450_1000.png 450w, https://i.blogs.es/1453fb/gopfiyaxuaabwcc/650_1200.png 681w,https://i.blogs.es/1453fb/gopfiyaxuaabwcc/1024_2000.png 1024w, https://i.blogs.es/1453fb/gopfiyaxuaabwcc/1366_2000.png 1366w';return false;">
   <img alt="Gopfiyaxuaabwcc" class="" src="https://i.blogs.es/1453fb/gopfiyaxuaabwcc/450_1000.webp">
   
      </div>
</div>
<p>Además, los atacantes abusaron de la función de nombre de aplicación en el proceso de autenticación OAuth, llenándolo con todo el texto del mensaje falso. Esto les permitió generar alertas <strong>con contenido personalizado</strong> que parecen redactadas por Google, cuando en realidad son completamente ficticias.</p>
<!-- BREAK 9 --><h2>¿Cómo detectar este tipo de fraudes?</h2>
<p>Los fraudes de phishing han evolucionado. Ya no dependen de errores ortográficos ni direcciones sospechosas. Ahora se camuflan perfectamente entre comunicaciones legítimas.</p>
<!-- BREAK 10 --><div class="article-asset article-asset-normal article-asset-center">
 <div class="desvio-container">
  <div class="desvio">
   <div class="desvio-figure js-desvio-figure">
    <a href="https://www.genbeta.com/seguridad/estafa-sofisticada-que-este-programador-habia-visto-casi-le-roba-su-cuenta-gmail-cuidado-esta-clase-llamadas" class="pivot-outboundlink" data-vars-post-title="La estafa &quot;más sofisticada&quot; que este programador había visto casi le roba su cuenta de Gmail: cuidado con esta clase de llamadas ">
     <img alt="La&#x20;estafa&#x20;&quot;m&#x00E1;s&#x20;sofisticada&quot;&#x20;que&#x20;este&#x20;programador&#x20;hab&#x00ED;a&#x20;visto&#x20;casi&#x20;le&#x20;roba&#x20;su&#x20;cuenta&#x20;de&#x20;Gmail&#x3A;&#x20;cuidado&#x20;con&#x20;esta&#x20;clase&#x20;de&#x20;llamadas&#x20;" width="375" height="142" src="https://i.blogs.es/d526ce/estafagmail/375_142.webp" onerror='this.src="https://i.blogs.es/d526ce/estafagmail/375_142.jpeg"'>
    </a>
   </div>
   <div class="desvio-summary">
    <div class="desvio-taxonomy js-desvio-taxonomy">
     <a href="https://www.genbeta.com/seguridad/estafa-sofisticada-que-este-programador-habia-visto-casi-le-roba-su-cuenta-gmail-cuidado-esta-clase-llamadas" class="desvio-taxonomy-anchor pivot-outboundlink" data-vars-post-title="La estafa &quot;más sofisticada&quot; que este programador había visto casi le roba su cuenta de Gmail: cuidado con esta clase de llamadas ">En Genbeta</a>
    </div>
    <a href="https://www.genbeta.com/seguridad/estafa-sofisticada-que-este-programador-habia-visto-casi-le-roba-su-cuenta-gmail-cuidado-esta-clase-llamadas" class="desvio-title js-desvio-title pivot-outboundlink" data-vars-post-title="La estafa &quot;más sofisticada&quot; que este programador había visto casi le roba su cuenta de Gmail: cuidado con esta clase de llamadas ">La estafa &quot;más sofisticada&quot; que este programador había visto casi le roba su cuenta de Gmail: cuidado con esta clase de llamadas </a>
   </div>
  </div>
 </div>
</div>
<p>Aquí algunas señales de alerta:</p>
<ul>
  <li><strong>Enlaces sospechosos a subdominios</strong> como 'sites.google.com' en lugar de 'accounts.google.com'.</li>
  <li>Correos electrónicos inesperados que <strong>nos exigen acciones inmediatas.</strong></li>
  <li>Mensajes que, aunque parecen legítimos, <strong>provienen de cadenas de reenvío inusuales.</strong></li>
  <li><strong>Solicitudes para subir documentos o iniciar sesión</strong> fuera del contexto habitual.</li>
</ul>
<h2>Recomendaciones de seguridad</h2>
<ol>
  <li><strong>No hagas clic en enlaces de correos sospechosos</strong>, incluso si parecen legítimos.</li>
  <li><strong>Verifica siempre la URL</strong> de las páginas a las que accedes.</li>
  <li><strong>Habilita la verificación en dos pasos</strong> en tu cuenta de Google.</li>
  <li><strong>Si eres profesional, usa un 'sandbox'.</strong></li>
</ol>
<h2>¿Qué dice Google?</h2>
<p>Inicialmente, Google <strong>no consideró esta vulnerabilidad como un problema de seguridad</strong>, indicando que "funcionaba como se esperaba". Sin embargo, tras la presión pública y reportes detallados, ha reconsiderado su postura y prometido corregir la explotación del sistema OAuth.</p>
<!-- BREAK 11 --><p>Imagen | Marcos Merino mediante IA</p>
<p>En Genbeta | <a class="text-outboundlink" href="https://www.genbeta.com/seguridad/todo-este-e-mail-google-parecia-legitimo-todo-este-detalle-que-revelaba-que-estabamos-estafa-trabajada" data-vars-post-title="Mucho cuidado si recibes una alerta de seguridad de Google cómo esta: éste es el pequeño detalle que revela que es una estafa" data-vars-post-url="https://www.genbeta.com/seguridad/todo-este-e-mail-google-parecia-legitimo-todo-este-detalle-que-revelaba-que-estabamos-estafa-trabajada">Mucho cuidado si recibes una alerta de seguridad de Google cómo esta: éste es el pequeño detalle que revela que es una estafa&nbsp;</a></p>
<script>
 (function() {
  window._JS_MODULES = window._JS_MODULES || {};
  var headElement = document.getElementsByTagName('head')[0];
  if (_JS_MODULES.instagram) {
   var instagramScript = document.createElement('script');
   instagramScript.src = 'https://platform.instagram.com/en_US/embeds.js';
   instagramScript.async = true;
   instagramScript.defer = true;
   headElement.appendChild(instagramScript);
  }
 })();
</script>

                    ]]>
                </description>
            </item>
                                <item>
                <title><![CDATA[Google se ha dado cuenta de lo peligroso que es usar este método para verificarnos. Así que usará QR ]]></title>
                <link>https://www.genbeta.com/seguridad/google-se-ha-dado-cuenta-peligroso-que-usar-este-metodo-para-verificarnos-asi-que-usara-qr</link>
                <guid>https://www.genbeta.com/seguridad/google-se-ha-dado-cuenta-peligroso-que-usar-este-metodo-para-verificarnos-asi-que-usara-qr</guid>
                <pubDate>Tue, 25 Feb 2025 14:57:54 +0000</pubDate>
                                         <dc:creator>Marcos Merino</dc:creator>
                                       <description>
                    <![CDATA[
                              <p>
      <img src="https://i.blogs.es/277baa/gmailqr/1024_2000.jpeg" alt="Google&#x20;se&#x20;ha&#x20;dado&#x20;cuenta&#x20;de&#x20;lo&#x20;peligroso&#x20;que&#x20;es&#x20;usar&#x20;este&#x20;m&#x00E9;todo&#x20;para&#x20;verificarnos.&#x20;As&#x00ED;&#x20;que&#x20;usar&#x00E1;&#x20;QR&#x20;">
    </p>
    <p>Los procedimientos de seguridad digital están en constante evolución (como lo están las técnicas de los cibercriminales). Por ello, Gmail, el servicio de e-mail más usado en todo el mundo, ha decidido cambiar los suyos para proteger mejor a sus usuarios... y ha anunciado que reemplazará la autenticación mediante SMS <strong>por un nuevo sistema basado en códigos QR</strong>.</p>
<!-- BREAK 1 --><h2>Un cambio necesario: el adiós a los SMS</h2>
<p>Durante años, la verificación en dos pasos a través de SMS ha sido un pilar fundamental en la protección de cuentas online. Sin embargo, este método <strong>ha demostrado ser vulnerable a diversas amenazas</strong>, como el <a class="text-outboundlink" href="https://www.genbeta.com/a-fondo/phishing-que-diferentes-tipos-que-existen" data-vars-post-title="Phishing: qué es y diferentes tipos que existen" data-vars-post-url="https://www.genbeta.com/a-fondo/phishing-que-diferentes-tipos-que-existen">phishing</a>, el <a class="text-outboundlink" href="https://www.genbeta.com/seguridad/pierdes-conexion-comienzan-a-llegar-cargos-a-tu-cuenta-bancaria-esta-amenaza-que-advierte-guardia-civil" data-vars-post-title="&quot;Pierdes la conexión y comienzan a llegar cargos a tu cuenta bancaria&quot;. Esta es la amenaza de la que advierte la Guardia Civil " data-vars-post-url="https://www.genbeta.com/seguridad/pierdes-conexion-comienzan-a-llegar-cargos-a-tu-cuenta-bancaria-esta-amenaza-que-advierte-guardia-civil">SIM swapping</a> y diversos ataques basados en la ingeniería social.</p>
<!-- BREAK 2 --><p>Ross Richendrfer, portavoz de Gmail, explicó que la autenticación por SMS, si bien <strong>es mejor que no contar con ningún método de verificación</strong>, presenta demasiados riesgos de seguridad que pueden ser explotados por actores malintencionados.</p>
<p>Es por eso que Google ha decidido abordar estos problemas eliminando progresivamente el uso de mensajes SMS para la autenticación en Gmail: según información revelada <a rel="noopener, noreferrer" href="https://www.forbes.com/sites/daveywinder/2025/02/23/google-confirms-gmail-to-ditch-sms-code-authentication/">por <em>Forbes</em></a>, la compañía ha confirmado que <strong>este cambio se implementará en los próximos meses</strong>.</p>
<!-- BREAK 3 --><h2>¿Cómo funcionará la autenticación con códigos QR?</h2>
<p>El nuevo método de verificación reemplazará el tradicional código de seis dígitos enviado por SMS con un código QR generado en la pantalla de inicio de sesión. Para acceder a su cuenta, <strong>el usuario deberá escanear este código con la cámara de su smartphone</strong>.</p>
<!-- BREAK 4 --><div class="article-asset article-asset-normal article-asset-center">
 <div class="desvio-container">
  <div class="desvio">
   <div class="desvio-figure js-desvio-figure">
    <a href="https://www.genbeta.com/seguridad/que-quishing-cuando-te-estafan-usando-codigo-qr-fraudulento" class="pivot-outboundlink" data-vars-post-title="Qué es el quishing: cuando te estafan usando un código QR fraudulento ">
     <img alt="Qu&#x00E9;&#x20;es&#x20;el&#x20;quishing&#x3A;&#x20;cuando&#x20;te&#x20;estafan&#x20;usando&#x20;un&#x20;c&#x00F3;digo&#x20;QR&#x20;fraudulento&#x20;" width="375" height="142" src="https://i.blogs.es/6d6bdc/qr/375_142.webp" onerror='this.src="https://i.blogs.es/6d6bdc/qr/375_142.jpeg"'>
    </a>
   </div>
   <div class="desvio-summary">
    <div class="desvio-taxonomy js-desvio-taxonomy">
     <a href="https://www.genbeta.com/seguridad/que-quishing-cuando-te-estafan-usando-codigo-qr-fraudulento" class="desvio-taxonomy-anchor pivot-outboundlink" data-vars-post-title="Qué es el quishing: cuando te estafan usando un código QR fraudulento ">En Genbeta</a>
    </div>
    <a href="https://www.genbeta.com/seguridad/que-quishing-cuando-te-estafan-usando-codigo-qr-fraudulento" class="desvio-title js-desvio-title pivot-outboundlink" data-vars-post-title="Qué es el quishing: cuando te estafan usando un código QR fraudulento ">Qué es el quishing: cuando te estafan usando un código QR fraudulento </a>
   </div>
  </div>
 </div>
</div>
<p>Este sistema elimina por completo el riesgo de que los usuarios sean engañados para compartir códigos de acceso, dado que ya no existirán en formato de texto.</p>
<!-- BREAK 5 --><p>Además, esta innovación evita la dependencia de las operadoras de telefonía móvil, cuyas medidas de seguridad pueden ser vulneradas con tácticas de fraude como el <a class="text-outboundlink" href="https://www.genbeta.com/a-fondo/spoofing-ciberestafa-que-permite-suplantar-e-mails-como-sms-llamadas-voz" data-vars-post-title="Spoofing: la ciberestafa que permite suplantar tanto e-mails como SMS y llamadas de voz " data-vars-post-url="https://www.genbeta.com/a-fondo/spoofing-ciberestafa-que-permite-suplantar-e-mails-como-sms-llamadas-voz">SMS spoofing</a>.</p>
<p>También <strong>protege a la propia Google de una práctica fraudulenta creciente conocida como "traffic pumping"</strong> o "toll fraud", en la que delincuentes generan un alto volumen de mensajes SMS de verificación (por los que la compañía ha de pagar a la operadora de turno)... porque ellos mismos controlan los números a los que van dirigidos, por lo que se lucran con cada mensaje de verificación que solicitan para lucrarse con cada mensaje enviado.</p>
<!-- BREAK 6 --><h2>¿Mayor seguridad o sólo un nuevo desafío?</h2>
<p>Si bien la autenticación mediante códigos QR representa una mejora significativa en seguridad respecto a los SMS, <strong>no está exenta de riesgos</strong>. Los códigos QR ya han sido usados en el pasado en ataques de phishing, para redirigir a los usuarios a sitios maliciosos que pueden comprometer sus credenciales.</p>
<!-- BREAK 7 --><p>Dado que Google es consciente de estas amenazas, probablemente implementará capas adicionales de seguridad.</p>
<p>En cualquier caso, es importante destacar que este nuevo método de autenticación no será el único disponible para los usuarios de Gmail: Google ya ofrece diversas <strong>alternativas de seguridad, como claves de acceso basadas en hardware y aplicaciones de autenticación</strong>, que seguirán estando disponibles para aquellos que deseen una protección aún más robusta.</p>
<!-- BREAK 8 --><p>Imagen | Marcos Merino mediante IA</p>
<p>En Genbeta | <a class="text-outboundlink" href="https://www.genbeta.com/seguridad/guardia-civil-advierte-que-este-mensaje-no-equipo-soporte-whatsapp-timo-que-puede-robarte-cuenta" data-vars-post-title="La Guardia Civil advierte de que este mensaje no es del 'equipo de soporte de WhatsApp': es un timo que puede robarte la cuenta " data-vars-post-url="https://www.genbeta.com/seguridad/guardia-civil-advierte-que-este-mensaje-no-equipo-soporte-whatsapp-timo-que-puede-robarte-cuenta">La Guardia Civil advierte de que este mensaje no es del 'equipo de soporte de WhatsApp': es un timo que puede robarte la cuenta</a></p>
<script>
 (function() {
  window._JS_MODULES = window._JS_MODULES || {};
  var headElement = document.getElementsByTagName('head')[0];
  if (_JS_MODULES.instagram) {
   var instagramScript = document.createElement('script');
   instagramScript.src = 'https://platform.instagram.com/en_US/embeds.js';
   instagramScript.async = true;
   instagramScript.defer = true;
   headElement.appendChild(instagramScript);
  }
 })();
</script>

                    ]]>
                </description>
            </item>
                                <item>
                <title><![CDATA[WhatsApp es un nido de estafas, pero acaba de estrenar una función que hará tu cuenta mucho más segura ]]></title>
                <link>https://www.genbeta.com/seguridad/whatsapp-nido-estafas-acaba-estrenar-funcion-que-hara-tu-cuenta-mucho-segura</link>
                <guid>https://www.genbeta.com/seguridad/whatsapp-nido-estafas-acaba-estrenar-funcion-que-hara-tu-cuenta-mucho-segura</guid>
                <pubDate>Thu, 25 Apr 2024 12:07:51 +0000</pubDate>
                                         <dc:creator>Marcos Merino</dc:creator>
                                       <description>
                    <![CDATA[
                              <p>
      <img src="https://i.blogs.es/c47eee/dall.e-2024-04-25-13.36.28---a-minimalistic-digital-illustration-for-a-technology-news-article-showing-a-simplified-and-clean-design-of-a-hand-holding-an-iphone-with-the-screen-d/1024_2000.jpeg" alt="WhatsApp&#x20;es&#x20;un&#x20;nido&#x20;de&#x20;estafas,&#x20;pero&#x20;acaba&#x20;de&#x20;estrenar&#x20;una&#x20;funci&#x00F3;n&#x20;que&#x20;har&#x00E1;&#x20;tu&#x20;cuenta&#x20;mucho&#x20;m&#x00E1;s&#x20;segura&#x20;">
    </p>
    <p>Hoy en día, <strong>para iniciar sesión en Whatsapp</strong>, basta con abrir la app, introducir tu número de teléfono, esperar hasta que te llegue un SMS con un código e introducirlo en la app. Un proceso que todos conocemos, pero que <strong>no es muy seguro</strong>: ¿has oído hablar del <a class="text-outboundlink" href="https://www.genbeta.com/seguridad/ojo-ultima-estafa-whatsapp-que-esta-avisando-guardia-civil-asi-puedes-evitar-caer" data-vars-post-title="Ojo con la última estafa de WhatsApp de la que está avisando la Guardia Civil. Así puedes evitar caer " data-vars-post-url="https://www.genbeta.com/seguridad/ojo-ultima-estafa-whatsapp-que-esta-avisando-guardia-civil-asi-puedes-evitar-caer">timo de los seis dígitos</a>?</p>
<!-- BREAK 1 --><p>Pero ahora, WhatsApp acaba de anunciar la <a class="text-outboundlink" href="https://www.xataka.com/seguridad/se-llaman-passkeys-prometen-ser-solucion-al-infierno-contrasenas-puedes-usarlas-chrome-android" data-vars-post-title="Se llaman &quot;passkeys&quot; y prometen ser la solución al infierno de las contraseñas: ya puedes usarlas en Chrome y Android" data-vars-post-url="https://www.xataka.com/seguridad/se-llaman-passkeys-prometen-ser-solucion-al-infierno-contrasenas-puedes-usarlas-chrome-android">implementación de las 'passkeys' </a>(o claves de acceso) en su aplicación para iOS, mejorando así la seguridad y facilidad de uso del proceso usado por los usuarios para acceder a sus cuentas.</p>
<div class="article-asset-image article-asset-small article-asset-center">
 <div class="asset-content">
                    <a rel="noopener, noreferrer" href="https://twitter.com/WhatsApp/status/1783169135221846430">
         <img class="centro_sinmarco" height=254 width=393 loading="lazy" decoding="async" sizes="100vw" fetchpriority="high" srcset="https://i.blogs.es/233fdf/whtuit/450_1000.webp 450w, https://i.blogs.es/233fdf/whtuit/650_1200.webp 681w,https://i.blogs.es/233fdf/whtuit/1024_2000.webp 1024w, https://i.blogs.es/233fdf/whtuit/1366_2000.webp 1366w" src="https://i.blogs.es/233fdf/whtuit/450_1000.webp" alt="Whtuit" onerror="this.src='https://i.blogs.es/233fdf/whtuit/450_1000.jpeg';this.srcset='https://i.blogs.es/233fdf/whtuit/450_1000.jpeg 450w, https://i.blogs.es/233fdf/whtuit/650_1200.jpeg 681w,https://i.blogs.es/233fdf/whtuit/1024_2000.jpeg 1024w, https://i.blogs.es/233fdf/whtuit/1366_2000.jpeg 1366w';return false;">
    <img alt="Whtuit" class="centro_sinmarco" src="https://i.blogs.es/233fdf/whtuit/450_1000.webp">
     </a>
 
      </div>
</div>
<p>A diferencia de las contraseñas tradicionales, las 'passkeys' utilizan <strong>métodos de autenticación más seguros como la biometría</strong> (reconocimiento facial, la huella dactilar) <strong>o un PIN personal</strong>, protegidos contra accesos no autorizados.</p>
<!-- BREAK 2 --><p>Este sistema se basa en la criptografía asimétrica, donde <strong>cada passkey consta de un par de claves: una pública y una privada</strong>, la última de las cuales permanece segura en el dispositivo del usuario.</p>
<p><strong>Inicialmente introducidas en Android</strong>, las passkeys llegan ahora a los usuarios de iPhone. Meta, la empresa matriz de WhatsApp, ha colaborado con la FIDO Alliance para asegurar que cumplen con los estándares de seguridad más exigentes, y constituye <strong>una de las mejores protecciones ante ataques de phishing y suplantaciones de identidad</strong>.</p>
<!-- BREAK 3 --><div class="article-asset article-asset-normal article-asset-center">
 <div class="desvio-container">
  <div class="desvio">
   <div class="desvio-figure js-desvio-figure">
    <a href="https://www.genbeta.com/seguridad/asi-puedes-evitar-robo-tu-whatsapp-lecciones-que-aprender-ataque-mediante-phishing-a-albert-rivera" class="pivot-outboundlink" data-vars-post-title="Así puedes evitar el robo de tu WhatsApp: lecciones que aprender del ataque mediante 'phishing' a Albert Rivera">
     <img alt="As&#x00ED;&#x20;puedes&#x20;evitar&#x20;el&#x20;robo&#x20;de&#x20;tu&#x20;WhatsApp&#x3A;&#x20;lecciones&#x20;que&#x20;aprender&#x20;del&#x20;ataque&#x20;mediante&#x20;&#x27;phishing&#x27;&#x20;a&#x20;Albert&#x20;Rivera" width="375" height="142" src="https://i.blogs.es/997b88/whatsapp-892926_1280/375_142.webp" onerror='this.src="https://i.blogs.es/997b88/whatsapp-892926_1280/375_142.jpg"'>
    </a>
   </div>
   <div class="desvio-summary">
    <div class="desvio-taxonomy js-desvio-taxonomy">
     <a href="https://www.genbeta.com/seguridad/asi-puedes-evitar-robo-tu-whatsapp-lecciones-que-aprender-ataque-mediante-phishing-a-albert-rivera" class="desvio-taxonomy-anchor pivot-outboundlink" data-vars-post-title="Así puedes evitar el robo de tu WhatsApp: lecciones que aprender del ataque mediante 'phishing' a Albert Rivera">En Genbeta</a>
    </div>
    <a href="https://www.genbeta.com/seguridad/asi-puedes-evitar-robo-tu-whatsapp-lecciones-que-aprender-ataque-mediante-phishing-a-albert-rivera" class="desvio-title js-desvio-title pivot-outboundlink" data-vars-post-title="Así puedes evitar el robo de tu WhatsApp: lecciones que aprender del ataque mediante 'phishing' a Albert Rivera">Así puedes evitar el robo de tu WhatsApp: lecciones que aprender del ataque mediante &#039;phishing&#039; a Albert Rivera</a>
   </div>
  </div>
 </div>
</div>
<p>Porque ya no habrá códigos de confirmación que <strong>un ciberestafador manipulador que se hace pasar por un contacto pueda convencerte de que compartas con él</strong>, y así robarte más fácilmente la cuenta: con las 'passkeys', tu propio dispositivo es parte del sistema de autenticación.</p>
<!-- BREAK 4 --><h2><strong>Cómo y cuándo se pueden activar</strong></h2>
<p>El soporte para passkeys en WhatsApp para iOS ya está disponible a nivel global, aunque <strong>no todos los usuarios de la app podrán aprovecharlo de inmediato</strong>: su despliegue será gradual, asegurando que todos los usuarios puedan adoptar esta nueva función en las próximas semanas.</p>
<!-- BREAK 5 --><div class="article-asset-image article-asset-normal article-asset-center">
 <div class="asset-content">
                   <img class="centro_sinmarco" height=1700 width=2560 loading="lazy" decoding="async" sizes="100vw" fetchpriority="high" srcset="https://i.blogs.es/3aeea5/passkeys/450_1000.webp 450w, https://i.blogs.es/3aeea5/passkeys/650_1200.webp 681w,https://i.blogs.es/3aeea5/passkeys/1024_2000.webp 1024w, https://i.blogs.es/3aeea5/passkeys/1366_2000.webp 1366w" src="https://i.blogs.es/3aeea5/passkeys/450_1000.webp" alt="Passkeys" onerror="this.src='https://i.blogs.es/3aeea5/passkeys/450_1000.jpeg';this.srcset='https://i.blogs.es/3aeea5/passkeys/450_1000.jpeg 450w, https://i.blogs.es/3aeea5/passkeys/650_1200.jpeg 681w,https://i.blogs.es/3aeea5/passkeys/1024_2000.jpeg 1024w, https://i.blogs.es/3aeea5/passkeys/1366_2000.jpeg 1366w';return false;">
   <img alt="Passkeys" class="centro_sinmarco" src="https://i.blogs.es/3aeea5/passkeys/450_1000.webp">
   
      </div>
</div>
<p>Para activar las 'passkeys', los usuarios de WhatsApp en iOS deben seguir los siguientes pasos:</p>
<ol>
  <li>Ir a la <strong>Configuración</strong> de WhatsApp en el iPhone.</li>
  <li>Seleccionar "Cuenta &gt; Claves de acceso".</li>
  <li><strong>Crear una clave de acceso</strong> siguiendo los pasos de la aplicación.</li>
</ol>
<h2>Ventajas de las 'passkeys'</h2>
<ul>
  <li>Elimina la necesidad de <strong>aprender contraseñas</strong> y de <strong>esperar códigos de confirmación</strong>.</li>
  <li>Reduce el riesgo de suplantación de identidad y de sufrir ataques de phishing.</li>
  <li><strong>No depende de los SMS</strong> (que pueden ser interceptados).</li>
  <li><strong>Experiencia de usuario más fluida</strong>: el usuario accede a WhatsApp de la misma manera que desbloquea su teléfono.</li>
</ul>
<p>Imagen | Marcos Merino mediante IA</p>
<p>En Genbeta | <a class="text-outboundlink" href="https://www.genbeta.com/actualidad/whatsapp-detalla-como-sera-mayor-cambio-su-historia-para-ser-compatible-telegram-signal-otras-apps" data-vars-post-title="WhatsApp está listo para el mayor cambio de su historia que busca quitarle poder: así recibirá mensajes desde Telegram y otras apps" data-vars-post-url="https://www.genbeta.com/actualidad/whatsapp-detalla-como-sera-mayor-cambio-su-historia-para-ser-compatible-telegram-signal-otras-apps">WhatsApp está listo para el mayor cambio de su historia que busca quitarle poder: así recibirá mensajes desde Telegram y otras apps</a></p>
<script>
 (function() {
  window._JS_MODULES = window._JS_MODULES || {};
  var headElement = document.getElementsByTagName('head')[0];
  if (_JS_MODULES.instagram) {
   var instagramScript = document.createElement('script');
   instagramScript.src = 'https://platform.instagram.com/en_US/embeds.js';
   instagramScript.async = true;
   instagramScript.defer = true;
   headElement.appendChild(instagramScript);
  }
 })();
</script>

                    ]]>
                </description>
            </item>
                                <item>
                <title><![CDATA[Uno de los mayores expertos en la infraestructura de Internet nos da el mejor consejo para proteger tu información]]></title>
                <link>https://www.genbeta.com/seguridad/uno-mayores-expertos-infraestructura-internet-nos-da-mejor-consejo-para-proteger-tu-informacion</link>
                <guid>https://www.genbeta.com/seguridad/uno-mayores-expertos-infraestructura-internet-nos-da-mejor-consejo-para-proteger-tu-informacion</guid>
                <pubDate>Fri, 22 Apr 2022 18:35:10 +0000</pubDate>
                                         <dc:creator>Marcos Merino</dc:creator>
                                       <description>
                    <![CDATA[
                              <p>
      <img src="https://i.blogs.es/b0ea27/dog-5288540_1280/1024_2000.jpg" alt="Uno&#x20;de&#x20;los&#x20;mayores&#x20;expertos&#x20;en&#x20;la&#x20;infraestructura&#x20;de&#x20;Internet&#x20;nos&#x20;da&#x20;el&#x20;mejor&#x20;consejo&#x20;para&#x20;proteger&#x20;tu&#x20;informaci&#x00F3;n">
    </p>
    <p>Robert Blumofe es vicepresidente ejecutivo y CTO de Akamai, compañía en la que lleva trabajando desde hace 23 años y que es proveedora de <strong>una de las mayores CDN (red de distribución de contenidos) del mundo</strong>, que cuenta con Microsoft, Adobe Systems, Yahoo!, American Express, la Casa Blanca, Apple o TikTok entre sus clientes.</p>
<!-- BREAK 1 -->
<p>Con ese bagaje, no ha sido de extrañar que <a rel="noopener, noreferrer" href="https://www.reddit.com/r/cybersecurity/comments/u8pgcc/i_am_the_chief_technology_officer_at_akamai_and/">su sesión</a> de Pregúntame Cualquier Cosa (o 'AMA' por sus siglas en inglés) en el foro <em>r/cybersecurity</em> de la plataforma Reddit haya suscitado un gran interés y un enorme número de preguntas.</p>
<!-- BREAK 2 --><!--more--><p>‎"Pregúntame sobre Zero Trust", decía en la publicación inicial, "sobre por qué odio ese apodo, por qué creo que todo acceso debería ser un acceso remoto y <strong>por qué creo que no existe tal cosa como una red segura</strong>". Pero un usuario le hizo una pregunta a la vez más amplia y más concreta:</p>
<!-- BREAK 3 -->
<blockquote>
  <p>"<strong>¿Cuál es la mejor manera de proteger la información de un usuario?</strong>".</p>
</blockquote>

<p>Y su respuesta fue igualmente amplia y concreta al mismo tiempo:</p>

<blockquote>
  <p>"‎Yo diría que controlar el acceso a esa información: requerir MFA compatible con FIDO2 y usar un mecanismo de acceso de confianza cero".</p>
</blockquote>

<h2>Pero… ¿qué es eso de Zero Trust?</h2>

<p>Muchos castillos medievales tenían altos muros y un foso a su alrededor, estableciendo así un perímetro de seguridad ante los peligros externos, con la idea de mantener a salvo a los de dentro. Pero ya en la Edad Antigua, los troyanos habían descubierto que <strong>cualquier pequeño error de juicio podía difuminar esa separación tajante entre 'dentro' y fuera'</strong>.</p>
<!-- BREAK 4 -->
<p>Y de eso se dio cuenta también el analista de ciberseguridad John Kindervag unos siglos más tarde, en 2019, cuando apostó por <strong>cambiar la estrategia de "confiar, pero verificar" por la de "nunca confiar, siempre verificar"</strong> y la bautizó como 'Zero Trust'. Y es que no tenía mucho sentido confiar en murallas y fosos cuando gran parte de la plantilla trabaja en remoto fuera de la red física de la compañía.</p>
<!-- BREAK 5 -->
<p>De modo que, resumiendo, 'Zero Trust' es un modelo de seguridad de red que se fundamenta sobre un principio básico: que no podemos pensar en términos de 'red interna confiable' y 'red externa no confiable'. Y que, <strong>por ello, ningún usuario o dispositivo, a un lado u otro de la red, debe tener acceso a ningún dato o sistema sin haber sido previamente autenticado</strong> y sin estar sometido a comprobación.</p>
<!-- BREAK 6 --><div class="article-asset article-asset-normal article-asset-center">
 <div class="desvio-container">
  <div class="desvio">
   <div class="desvio-figure js-desvio-figure">
    <a href="https://www.xataka.com/basics/protege-cifra-toda-tu-vida-digital-30-minutos" class="pivot-outboundlink" target="_blank" data-vars-post-title="Protege y cifra toda tu vida digital en menos de 30 minutos">
     <img alt="Protege&#x20;y&#x20;cifra&#x20;toda&#x20;tu&#x20;vida&#x20;digital&#x20;en&#x20;menos&#x20;de&#x20;30&#x20;minutos" width="375" height="142" src="https://i.blogs.es/818f3a/cifradoo/375_142.webp" onerror='this.src="https://i.blogs.es/818f3a/cifradoo/375_142.jpg"'>
    </a>
   </div>
   <div class="desvio-summary">
    <div class="desvio-taxonomy js-desvio-taxonomy">
     <a href="https://www.xataka.com/basics/protege-cifra-toda-tu-vida-digital-30-minutos" class="desvio-taxonomy-anchor pivot-outboundlink m-crosspost" target="_blank" data-vars-post-title="Protege y cifra toda tu vida digital en menos de 30 minutos">En Xataka</a>
    </div>
    <a href="https://www.xataka.com/basics/protege-cifra-toda-tu-vida-digital-30-minutos" class="desvio-title js-desvio-title pivot-outboundlink" target="_blank" data-vars-post-title="Protege y cifra toda tu vida digital en menos de 30 minutos">Protege y cifra toda tu vida digital en menos de 30 minutos</a>
   </div>
  </div>
 </div>
</div>
<p>Blumofe explica porqué odia el término —que no, obviamente, el concepto—:</p>

<blockquote>
  <p>"Como empleado de Akamai, donde utilizamos Zero Trust, no lo interpreto como una señal de que nuestro equipo de TI no confía en mí. Por el contrario, me consuela saber que nuestros sistemas Zero Trust siempre están atentos, asegurándome de que un error inocente de mi parte (por ejemplo, hacer clic en un enlace que no debería) no termine causando un daño a la empresa".</p>
</blockquote>

<p>El propio sitio web corporativo de Akamai <a rel="noopener, noreferrer" href="https://www.akamai.com/es/our-thinking/zero-trust/zero-trust-security-model">expone un ejemplo</a> de cómo funciona esta 'Confianza Cero' (por cierto, a pesar de la crítica de su CTO, <strong>el artículo usa el mismo término</strong>):</p>
<!-- BREAK 7 -->
<blockquote>
  <p>"Si un usuario o dispositivo muestra indicios de que está actuando de manera diferente a lo habitual, se tiene en cuenta y se supervisa como una posible amenaza. Por ejemplo, Marcus de Acme Co. suele iniciar sesión en Columbus, Ohio, en los Estados Unidos, pero hoy está intentando acceder a la intranet de Acme desde Berlín, Alemania. Aunque el nombre de usuario y la contraseña de Marcus se ingresaran correctamente, un enfoque Zero Trust reconocería la anomalía en el comportamiento de Marcus y tomaría medidas, como someter a Marcus a otra prueba de autenticación para verificar su identidad".</p>
</blockquote>
<div class="article-asset-image article-asset-normal article-asset-center">
 <div class="asset-content">
     <div class="caption-img ">
                   <img class="centro_sinmarco" height=360 width=666 loading="lazy" decoding="async" sizes="100vw" fetchpriority="high" srcset="https://i.blogs.es/0ef2e3/constantvigilance/450_1000.webp 450w, https://i.blogs.es/0ef2e3/constantvigilance/650_1200.webp 681w,https://i.blogs.es/0ef2e3/constantvigilance/1024_2000.webp 1024w, https://i.blogs.es/0ef2e3/constantvigilance/1366_2000.webp 1366w" src="https://i.blogs.es/0ef2e3/constantvigilance/450_1000.webp" alt="Constantvigilance" onerror="this.src='https://i.blogs.es/0ef2e3/constantvigilance/450_1000.jpg';this.srcset='https://i.blogs.es/0ef2e3/constantvigilance/450_1000.jpg 450w, https://i.blogs.es/0ef2e3/constantvigilance/650_1200.jpg 681w,https://i.blogs.es/0ef2e3/constantvigilance/1024_2000.jpg 1024w, https://i.blogs.es/0ef2e3/constantvigilance/1366_2000.jpg 1366w';return false;">
   <img alt="Constantvigilance" class="centro_sinmarco" src="https://i.blogs.es/0ef2e3/constantvigilance/450_1000.webp">
   
        <span>Olvidaos de Blumofe y Kindervag, el inventor de 'Zero Trust' es él.</span>
   </div>
   </div>
</div>
<h2>Ok, ¿y lo de MFA y FIDO2?</h2>

<p>Al margen de Zero Trust, hay otros dos conceptos de ciberseguridad que Blumofe menciona en su respuesta al usuario de Reddit:</p>

<ul>
<li><p><strong>MFA:</strong> Autenticación multifactor (<a class="text-outboundlink" href="https://www.xataka.com/basics/verificacion-dos-pasos-2fa-que-sirve-que-metodos-existen" data-vars-post-title="Verificación en dos pasos o 2FA: qué es, para qué sirve y qué métodos existen" data-vars-post-url="https://www.xataka.com/basics/verificacion-dos-pasos-2fa-que-sirve-que-metodos-existen">la de 2 pasos</a>… o más); es decir, el típico (a estas alturas, al menos) inicio de sesión en el que, además de usuario y contraseña, tenemos que demostrar que somos quienes decimos ser, y no meros ladrones de información, completando al menos un paso más de autenticación (introducir un código recibido mediante SMS, realizar alguna acción en una aplicación desde un dispositivo ajeno al que eso iniciando sesión, etc).</p>
</li>
<li><p><strong>FIDO2:</strong> Es un estándar presentado en 2019 con el que las grandes empresas tecnológicas buscan que podamos olvidarnos de las contraseñas gracias al móvil. Las aplicaciones bancarias que nos permiten iniciar sesión usando el lector de huellas del terminal, por ejemplo, hacen uso de este estándar. Puedes encontrar <a class="text-outboundlink" href="https://www.xatakamovil.com/desarrollo/fido2-asi-estandar-que-quiere-que-te-olvides-contrasenas-movil" data-vars-post-title="FIDO2, así es el estándar que quiere que te olvides de las contraseñas en el móvil " data-vars-post-url="https://www.xatakamovil.com/desarrollo/fido2-asi-estandar-que-quiere-que-te-olvides-contrasenas-movil">una explicación mucho más detallada sobre FIDO2 en XatakaMóvil</a>.</p>
</li>
</ul>
<script>
 (function() {
  window._JS_MODULES = window._JS_MODULES || {};
  var headElement = document.getElementsByTagName('head')[0];
  if (_JS_MODULES.instagram) {
   var instagramScript = document.createElement('script');
   instagramScript.src = 'https://platform.instagram.com/en_US/embeds.js';
   instagramScript.async = true;
   instagramScript.defer = true;
   headElement.appendChild(instagramScript);
  }
 })();
</script>

                    ]]>
                </description>
            </item>
                                <item>
                <title><![CDATA[Microsoft pide a los usuarios que dejen de confiar en los mensajes SMS y llamadas de voz como herramienta de autenticación multifactor]]></title>
                <link>https://www.genbeta.com/seguridad/microsoft-pide-a-usuarios-que-dejen-confiar-su-smartphone-como-herramienta-autenticacion-multifactor</link>
                <guid>https://www.genbeta.com/seguridad/microsoft-pide-a-usuarios-que-dejen-confiar-su-smartphone-como-herramienta-autenticacion-multifactor</guid>
                <pubDate>Thu, 12 Nov 2020 19:41:59 +0000</pubDate>
                                         <dc:creator>Marcos Merino</dc:creator>
                                       <description>
                    <![CDATA[
                              <p>
      <img src="https://i.blogs.es/119564/smartphone_mfa/1024_2000.jpg" alt="Microsoft&#x20;pide&#x20;a&#x20;los&#x20;usuarios&#x20;que&#x20;dejen&#x20;de&#x20;confiar&#x20;en&#x20;los&#x20;mensajes&#x20;SMS&#x20;y&#x20;llamadas&#x20;de&#x20;voz&#x20;como&#x20;herramienta&#x20;de&#x20;autenticaci&#x00F3;n&#x20;multifactor">
    </p>
    <p>Alex Weinert, director asociado de seguridad de la identidad en Microsoft, lleva un año <strong>promoviendo que los usuarios acepten y habiliten soluciones de autenticación multifactor</strong> (MFA, por sus siglas en inglés) como modo de proteger sus cuentas online.</p>
<!-- BREAK 1 -->
<p>No es mero convencimiento personal, sino también una política promovida por su compañía: <a class="text-outboundlink" href="https://www.genbeta.com/seguridad/microsoft-contrasenas-su-complejidad-no-importan-autenticacion-multifactor-puede-evitar-99-9-hackeos" data-vars-post-title="Microsoft: &quot;Las contraseñas y su complejidad ya no importan, la autenticación multifactor puede evitar el 99.9% de los hackeos&quot;" data-vars-post-url="https://www.genbeta.com/seguridad/microsoft-contrasenas-su-complejidad-no-importan-autenticacion-multifactor-puede-evitar-99-9-hackeos">según las estadísticas internas</a> que manejan, <strong>los usuarios de cuentas Microsoft lograron bloquear el 99,9% de los ataques automatizados</strong> que recibieron, todo gracias a la autenticación multifactor.</p>
<!-- BREAK 2 --><!--more--><p><strong>Pese a eso, no todos los sistemas MFA son útiles, ni meramente recomendables</strong>. Y por eso Weinert ha empezado a desaconsejar el uso la autenticación basada en SMS y llamadas al teléfono móvil, un tipo de MFA bastante popular hoy en día.</p>
<!-- BREAK 3 -->
<p>Según el directivo de Microsoft, su posición se fundamenta en la amenaza que representa este método por sus agujeros de seguridad... <strong>unos agujeros no atribuibles a la propia tecnología multifactor</strong>, sino a las redes telefónicas móviles.</p>
<!-- BREAK 4 --><div class="article-asset article-asset-normal article-asset-center">
 <div class="desvio-container">
  <div class="desvio">
   <div class="desvio-figure js-desvio-figure">
    <a href="https://www.xataka.com/seguridad/tu-numero-de-telefono-eso-es-todo-lo-que-se-necesita-para-hackear-tu-smartphone" class="pivot-outboundlink" target="_blank" data-vars-post-title="Tu número de teléfono: eso es todo lo que se necesita para hackear tu smartphone">
     <img alt="Tu&#x20;n&#x00FA;mero&#x20;de&#x20;tel&#x00E9;fono&#x3A;&#x20;eso&#x20;es&#x20;todo&#x20;lo&#x20;que&#x20;se&#x20;necesita&#x20;para&#x20;hackear&#x20;tu&#x20;smartphone" width="375" height="142" src="https://i.blogs.es/5a8bf9/nohl1/375_142.webp" onerror='this.src="https://i.blogs.es/5a8bf9/nohl1/375_142.jpg"'>
    </a>
   </div>
   <div class="desvio-summary">
    <div class="desvio-taxonomy js-desvio-taxonomy">
     <a href="https://www.xataka.com/seguridad/tu-numero-de-telefono-eso-es-todo-lo-que-se-necesita-para-hackear-tu-smartphone" class="desvio-taxonomy-anchor pivot-outboundlink m-crosspost" target="_blank" data-vars-post-title="Tu número de teléfono: eso es todo lo que se necesita para hackear tu smartphone">En Xataka</a>
    </div>
    <a href="https://www.xataka.com/seguridad/tu-numero-de-telefono-eso-es-todo-lo-que-se-necesita-para-hackear-tu-smartphone" class="desvio-title js-desvio-title pivot-outboundlink" target="_blank" data-vars-post-title="Tu número de teléfono: eso es todo lo que se necesita para hackear tu smartphone">Tu número de teléfono: eso es todo lo que se necesita para hackear tu smartphone</a>
   </div>
  </div>
 </div>
</div>
<h2>Agujeros de seguridad... y dos alternativas</h2>

<p>La clave del problema reside en que, aunque los métodos criticados por Weinert recurren a códigos de un sólo uso, <strong>tanto los SMS como las llamadas de voz nos hacen llegar dichos códigos a través de canales no cifrados</strong>.</p>
<!-- BREAK 5 -->
<p>Esto que provoca que los mensajes puedan ser fácilmente interceptados mediante malware (como <a rel="noopener, noreferrer" href="https://www.welivesecurity.com/la-es/2019/01/11/divulgan-herramienta-programar-campanas-phishing-logra-evadir-doble-factor-autenticacion/">Modlishka</a>) o mediante sistemas de espionaje (<a class="text-outboundlink" href="https://www.xatakamovil.com/seguridad/una-vulnerabilidad-en-la-red-ss7-permite-que-cualquiera-escuche-tus-llamadas-desde-el-movil" data-vars-post-title="Una vulnerabilidad en la red SS7 permite que cualquiera escuche tus llamadas desde el móvil" data-vars-post-url="https://www.xatakamovil.com/seguridad/una-vulnerabilidad-en-la-red-ss7-permite-que-cualquiera-escuche-tus-llamadas-desde-el-movil">como SS7</a>), por no mencionar los ataques de <a class="js-branded-hubs-link" rel="noopener, noreferrer" data-vars-brand-customer="magnet" href="https://magnet.xataka.com/en-diez-minutos/breve-introduccion-al-hacking-social-con-ejemplos-que-hasta-ana-rosa-entenderia">ingeniería social</a> contra empleados de las operadoras.</p>
<!-- BREAK 6 -->
<p><strong>Sumemos a eso los problemas de cobertura</strong> que pueden impedirnos autenticarnos en momentos de urgencia, y tenemos completo el cuadro. Además, Weinert nos recuerda que, a medida que más usuarios recurran a estos métodos, habrá <strong>más cibercriminales intentando romper su seguridad</strong>.</p>
<!-- BREAK 7 -->
<p>Por eso, su recomendación para con los usuarios es apostar por <strong>un mecanismo MFA que él considera bastante más sólido: el basado en apps de autenticación</strong> como <a class="text-outboundlink" href="https://www.xatakawindows.com/aplicaciones-windows/microsoft-authenticator-la-verificacion-en-dos-pasos-llega-a-todas-las-cuentas-de-microsoft" data-vars-post-title="Microsoft Authenticator: la verificación en dos pasos llega a todas las cuentas de Microsoft " data-vars-post-url="https://www.xatakawindows.com/aplicaciones-windows/microsoft-authenticator-la-verificacion-en-dos-pasos-llega-a-todas-las-cuentas-de-microsoft">Microsoft Authenticator</a> y <a class="text-outboundlink" href="https://www.xataka.com/basics/google-authenticator-que-como-funciona-como-configurarlo" data-vars-post-title="Google Authenticator: qué es, cómo funciona y cómo configurarlo" data-vars-post-url="https://www.xataka.com/basics/google-authenticator-que-como-funciona-como-configurarlo">Google Authenticator</a>.</p>
<!-- BREAK 8 -->
<p>Aunque la verdadera preferencia de Weinert, el sistema que ha calificado más de una vez como <strong>la mejor solución MFA, son las llaves de seguridad</strong> <a class="text-outboundlink" href="https://www.xataka.com/analisis/google-titan-security-key-analisis-anadir-capa-extra-seguridad-a-nuestras-cuentas-sencillo-como-parece" data-vars-post-title="Google Titan Security Key, análisis: añadir una capa extra de seguridad a nuestras cuentas es tan sencillo como parece" data-vars-post-url="https://www.xataka.com/analisis/google-titan-security-key-analisis-anadir-capa-extra-seguridad-a-nuestras-cuentas-sencillo-como-parece">basadas en hardware</a>.</p>
<!-- BREAK 9 -->
<p>Vía | <a rel="noopener, noreferrer" href="https://techcommunity.microsoft.com/t5/azure-active-directory-identity/it-s-time-to-hang-up-on-phone-transports-for-authentication/ba-p/1751752">Microsoft</a></p>
<script>
 (function() {
  window._JS_MODULES = window._JS_MODULES || {};
  var headElement = document.getElementsByTagName('head')[0];
  if (_JS_MODULES.instagram) {
   var instagramScript = document.createElement('script');
   instagramScript.src = 'https://platform.instagram.com/en_US/embeds.js';
   instagramScript.async = true;
   instagramScript.defer = true;
   headElement.appendChild(instagramScript);
  }
 })();
</script>

                    ]]>
                </description>
            </item>
                                <item>
                <title><![CDATA[No te asustes si tu página de inicio de sesión de Google se ve diferente, es solo un cambio de diseño]]></title>
                <link>https://www.genbeta.com/actualidad/no-te-asustes-si-tu-pagina-de-inicio-de-sesion-de-google-se-ve-diferente-es-solo-un-cambio-de-diseno</link>
                <guid>https://www.genbeta.com/actualidad/no-te-asustes-si-tu-pagina-de-inicio-de-sesion-de-google-se-ve-diferente-es-solo-un-cambio-de-diseno</guid>
                <pubDate>Fri, 31 Mar 2017 15:01:58 +0000</pubDate>
                                         <dc:creator>Gabriela González</dc:creator>
                                       <description>
                    <![CDATA[
                              <p>
      <img src="https://i.blogs.es/686a73/google-new-sign-in-screenshot/1024_2000.png" alt="No&#x20;te&#x20;asustes&#x20;si&#x20;tu&#x20;p&#x00E1;gina&#x20;de&#x20;inicio&#x20;de&#x20;sesi&#x00F3;n&#x20;de&#x20;Google&#x20;se&#x20;ve&#x20;diferente,&#x20;es&#x20;solo&#x20;un&#x20;cambio&#x20;de&#x20;dise&#x00F1;o">
    </p>
    <p><strong>La página de inicio de sesión de Google pronto cambiará de diseño</strong>, y aunque el cambio no es demasiado dramático, es importante que los usuarios sepan que se trata de un rediseño que la empresa ha puesto en marcha, al fin y al cabo se trata de algo que usan miles de millones de personas a diario para acceder a sus cuentas, un mínimo cambio puede generar sospecha y preocupación.</p>
<!-- BREAK 1 -->
<p>En las próximas semanas <a rel="noopener, noreferrer" href="https://support.google.com/accounts/answer/7338427?visit_id=1-636265040261476592-1851929765&p=signin_newlook&rd=1">la página de inicio de sesión tendrá una apariencia ligeramente distinta</a>, los pasos para iniciar sesión seguirán siendo los mismos: ingresar correo, ingresar contraseña, fin. <strong>El cambio se mostrará en ordenadores, teléfonos y tablets</strong> cuando inicies sesión en una aplicación de Google o en alguno de sus servicios desde cualquier navegador. </p>
<!-- BREAK 2 --><!--more--><p>El nuevo diseño es responsive, lo que quiere decir que su apariencia cambiará dependiendo del tamaño de la ventana o pantalla y de su orientación. Los servicios de Google tienen miles de millones de usuarios en todo el mundo, y <strong>páginas de inicio de sesión falsas han sido usadas antes para engañar a los usuarios</strong> con ataques de phishing.  Hasta <a class="text-outboundlink" href="https://www.genbeta.com/actualidad/cuidado-con-el-imitador-google-com-y-google-com-parecen-iguales-pero-no-lo-son" data-vars-post-title="Cuidado con el imitador: ɢoogle.com y Google.com parecen iguales pero no lo son" data-vars-post-url="https://www.genbeta.com/actualidad/cuidado-con-el-imitador-google-com-y-google-com-parecen-iguales-pero-no-lo-son">dominios falsos que se escriben casi igual a Google.com han sido creados</a>. </p>
<!-- BREAK 3 -->
<p>Las razones de Google para el cambio son simplemente agilizar el proceso de inicio de sesión y presentar un diseño más claro y sencillo. Si usas una versión antigua de tu navegador o has desactivado JavaScript <strong>es posible que sigas viendo la antigua página de inicio de sesión</strong>. </p>
<!-- BREAK 4 -->
<p>A aquellos usuarios que ya han empezado a ver el nuevo diseño, se les muestra una alerta informando del nuevo diseño para que no te tome por sorpresa. Google te recomienda que si tienes dudas y <strong>quieres comprobar la configuración de seguridad y la actividad de tu cuenta</strong>, hagas una <a rel="noopener, noreferrer" href="https://myaccount.google.com/secureaccount">revisión de seguridad desde este enlace</a>.</p>
<!-- BREAK 5 -->
<p>Vía | <a rel="noopener, noreferrer" href="https://9to5google.com/2017/03/31/google-new-web-sign-in-page/">9to5Google</a><br />
En Genbeta | <a class="text-outboundlink" href="https://www.genbeta.com/seguridad/que-significa-que-google-acuse-a-symantec-de-crear-miles-de-certificados-de-seguridad-invalidos-en-la-web" data-vars-post-title="Qué significa que Google acuse a Symantec de crear miles de certificados de seguridad inválidos en la web" data-vars-post-url="https://www.genbeta.com/seguridad/que-significa-que-google-acuse-a-symantec-de-crear-miles-de-certificados-de-seguridad-invalidos-en-la-web">Qué significa que Google acuse a Symantec de crear miles de certificados de seguridad inválidos en la web</a></p>
<script>
 (function() {
  window._JS_MODULES = window._JS_MODULES || {};
  var headElement = document.getElementsByTagName('head')[0];
  if (_JS_MODULES.instagram) {
   var instagramScript = document.createElement('script');
   instagramScript.src = 'https://platform.instagram.com/en_US/embeds.js';
   instagramScript.async = true;
   instagramScript.defer = true;
   headElement.appendChild(instagramScript);
  }
 })();
</script>

                    ]]>
                </description>
            </item>
                                <item>
                <title><![CDATA[Así es como el sonido de fondo de tu cuarto podría actuar como identificación en dos pasos ]]></title>
                <link>https://www.genbeta.com/seguridad/asi-es-como-el-sonido-de-fondo-de-tu-cuarto-podria-actuar-como-identificacion-en-dos-pasos</link>
                <guid>https://www.genbeta.com/seguridad/asi-es-como-el-sonido-de-fondo-de-tu-cuarto-podria-actuar-como-identificacion-en-dos-pasos</guid>
                <pubDate>Mon, 17 Aug 2015 10:21:35 +0000</pubDate>
                                         <dc:creator>Yúbal FM</dc:creator>
                                       <description>
                    <![CDATA[
                              <p>
      <img src="https://i.blogs.es/7dc13c/9454414945_120b5dec1a_k/1024_2000.jpg" alt="As&#x00ED;&#x20;es&#x20;como&#x20;el&#x20;sonido&#x20;de&#x20;fondo&#x20;de&#x20;tu&#x20;cuarto&#x20;podr&#x00ED;a&#x20;actuar&#x20;como&#x20;identificaci&#x00F3;n&#x20;en&#x20;dos&#x20;pasos&#x20;">
    </p>
    <p>Los sistemas de autentificación de dos pasos son un método eficaz para hacer aun más seguras nuestras cuentas online. Mediante ellos, además de introducir nuestra clave también tendremos que dar un segundo paso <strong>identificándonos mediante un segundo código</strong> que nos llegará vía móvil para confirmar que somos nosotros los que estamos intentando acceder a nuestra cuenta.</p>
<!-- BREAK 1 -->
<p>Pero este proceso puede resultar incómodo o tedioso para muchos usuarios que no quieren complicarse la vida buscando el móvil y una segunda contraseña para algo tan sencillo como acceder a su correo electrónico. Por eso, un grupo de investigadores del Instituto Federal Suizo de Tecnología ha desarrollado <a rel="noopener, noreferrer" href="http://www.wired.com/2015/08/noise-around-strengthen-passwords">una solución</a> para <strong>agilizar el proceso de autentificación complementaria</strong> utilizando el sonido ambiente con la tecnología <a rel="noopener, noreferrer" href="http://sound-proof.ch/">Sound-Proof</a>.</p>
<!-- BREAK 2 --><!--more--><h2>¿Qué es Sound-Proof y qué puede hacer por mi?</h2>
<div class="article-asset-image article-asset-normal article-asset-center">
 <div class="asset-content">
                   <img class="centro_sinmarco" height=366 width=650 loading="lazy" decoding="async" sizes="100vw" fetchpriority="high" srcset="https://i.blogs.es/37dfd0/captura-de-pantalla-27-/450_1000.webp 450w, https://i.blogs.es/37dfd0/captura-de-pantalla-27-/650_1200.webp 681w,https://i.blogs.es/37dfd0/captura-de-pantalla-27-/1024_2000.webp 1024w, https://i.blogs.es/37dfd0/captura-de-pantalla-27-/1366_2000.webp 1366w" src="https://i.blogs.es/37dfd0/captura-de-pantalla-27-/450_1000.webp" alt="Captura De Pantalla 27" onerror="this.src='https://i.blogs.es/37dfd0/captura-de-pantalla-27-/450_1000.jpg';this.srcset='https://i.blogs.es/37dfd0/captura-de-pantalla-27-/450_1000.jpg 450w, https://i.blogs.es/37dfd0/captura-de-pantalla-27-/650_1200.jpg 681w,https://i.blogs.es/37dfd0/captura-de-pantalla-27-/1024_2000.jpg 1024w, https://i.blogs.es/37dfd0/captura-de-pantalla-27-/1366_2000.jpg 1366w';return false;">
   <img alt="Captura De Pantalla 27" class="centro_sinmarco" src="https://i.blogs.es/37dfd0/captura-de-pantalla-27-/450_1000.webp">
   
      </div>
</div>
<p>Sound-Proof pretende poner a disposición de nuestra comodidad una tecnología de reconocimiento de sonido que nos puede recordar a la de aplicaciones como Shazaam, aunque es muy diferente en cuanto a los algoritmos que utiliza. Todo mediante un sistema que quiere <strong>confirmar sin necesidad de nuestra interacción</strong> con el smartphone que estamos en la habitación desde la que solemos acceder siempre a nuestras cuentas online.</p>
<!-- BREAK 3 -->
<p>Para conseguirlo, cuanto accedamos a una página protegida con Sound-Proof, el servidor ejecutará una aplicación en nuestro móvil que grabará unos segundos de sonido ambiente y los subirá para compararlos con el almacenado en el sistema. <strong>No hará falta que hablemos</strong>, con el sonido del aire acondicionado o el murmullo del tráfico lejano será suficiente.</p>
<!-- BREAK 4 -->
<p>Para proteger nuestra privacidad, la aplicación <strong>no almacenará ningún tipo de archivo de audio</strong>, sino que se limitará a recopilar una firma digital basada en estos sonidos. Aun así, de momento Sound-Proof es sólo un proyecto en fase de investigación, y sus responsables no intentarán dar el salto a nuestros dispositivos hasta que consideren que su sistema tiene una velocidad aceptable.</p>
<!-- BREAK 5 -->
<h2>Aun quedan dudas por resolver</h2>

<p>Sin duda este es un interesante paso para intentar ayudar a mejorar la privacidad de nuestras cuentas online sin necesidad de someternos a tediosos pasos de identificación, pero el identificarnos mediante el sonido de nuestras habitaciones <strong>también presenta unas cuantas lagunas</strong> que sus responsables tendrán que intentar aclarar o solucionar si quieren conseguir que la gente se fie de este método.</p>
<!-- BREAK 6 -->
<p>Las más evidentes son que el sistema podría ser vulnerable si un familiar o amigo intenta <strong>acceder desde nuestra propia habitación</strong> a nuestros datos personales, aunque también se me ocurre que quizá haya varios sitios alejados en miles de kilometros que podrían tener un sonido ambiente parecido, por lo que habría que ver cuan efectivo se muestra Sound-Proof en esos supuestos.</p>
<!-- BREAK 7 -->
<p>En cualquier caso, es evidente que el tedioso proceso de tener que solicitar la identificación, buscar nuestro móvil, <strong>leer la segunda clave única y escribirla</strong> parece los días contados, y muy seguramente en los próximos meses salgan nuevas propuestas para agilizarlo. ¿A vosotros qué os parece Sound-Proof? ¿Estaríais dispuestos a darle una oportunidad?</p>
<!-- BREAK 8 -->
<p>Vía | <a rel="noopener, noreferrer" href="http://www.wired.com/2015/08/noise-around-strengthen-passwords">Wired</a><br />
Enlace | <a rel="noopener, noreferrer" href="http://sound-proof.ch/">Sound-Proof</a><br />
Imagen | <a rel="noopener, noreferrer" href="https://www.flickr.com/photos/schill/9454414945/">Scott Schiller</a><br />
En Genbeta | <a class="text-outboundlink" href="https://www.genbeta.com/seguridad/de-poco-o-nada-sirve-la-autentificacion-en-dos-pasos-si-tu-operadora-no-te-ofrece-seguridad" data-vars-post-title="De poco (o nada) sirve la autentificación en dos pasos si tu operadora no te ofrece seguridad" data-vars-post-url="https://www.genbeta.com/seguridad/de-poco-o-nada-sirve-la-autentificacion-en-dos-pasos-si-tu-operadora-no-te-ofrece-seguridad">De poco (o nada) sirve la autentificación en dos pasos si tu operadora no te ofrece seguridad</a></p>
<!-- BREAK 9 --><script>
 (function() {
  window._JS_MODULES = window._JS_MODULES || {};
  var headElement = document.getElementsByTagName('head')[0];
  if (_JS_MODULES.instagram) {
   var instagramScript = document.createElement('script');
   instagramScript.src = 'https://platform.instagram.com/en_US/embeds.js';
   instagramScript.async = true;
   instagramScript.defer = true;
   headElement.appendChild(instagramScript);
  }
 })();
</script>

                    ]]>
                </description>
            </item>
                                <item>
                <title><![CDATA[LastPass, hackeado: éste es el gran peligro de los gestores de contraseñas]]></title>
                <link>https://www.genbeta.com/seguridad/lastpass-hackeado-este-es-el-gran-peligro-de-los-gestores-de-contrasenas</link>
                <guid>https://www.genbeta.com/seguridad/lastpass-hackeado-este-es-el-gran-peligro-de-los-gestores-de-contrasenas</guid>
                <pubDate>Mon, 15 Jun 2015 20:26:36 +0000</pubDate>
                                         <dc:creator>María González</dc:creator>
                                       <description>
                    <![CDATA[
                              <p>
      <img src="https://i.blogs.es/80e825/lastpass/1024_2000.jpg" alt="LastPass,&#x20;hackeado&#x3A;&#x20;&#x00E9;ste&#x20;es&#x20;el&#x20;gran&#x20;peligro&#x20;de&#x20;los&#x20;gestores&#x20;de&#x20;contrase&#x00F1;as">
    </p>
    <p><a rel="noopener, noreferrer" href="https://lastpass.com/es/">LastPass</a>, el popular gestor de contraseñas, acaba de haber público <a rel="noopener, noreferrer" href="https://blog.lastpass.com/2015/06/lastpass-security-notice.html/">un comunicado</a> en el que <strong>reconocen haber sido "hackeados"</strong>. En concreto, han detectado "actividad sospechosa" en su red y han comprobado que los atacantes han tenido acceso a información personal de sus usuarios, como la dirección de correo, los elementos que estos utilizan para "recordar" contraseñas y <em>hashes</em> de autentificación de la propia cuenta de LastPass.</p>
<!-- BREAK 1 -->
<p>Según la compañía, no han encontrado pruebas de que los datos cifrados del usuario (entre los que se incluyen las propias contraseñas que se almacenan en su aplicación) se hayan filtrado. En cualquier caso, si eres usuario de LastPass te obligarán a<strong> cambiar tu contraseña maestra</strong> por precaución y, en el caso de que te identifiques por primera vez desde un nuevo dispositivo o IP, tendrás que confirmar que eres tú a través de un correo electrónico.</p>
<!-- BREAK 2 --><!--more-->
<p class="sumario">Si eres usuario de LastPass, cambia tu contraseña maestra cuanto antes.</p><p>Si bien las contraseñas almacenadas dentro de tu cuenta no han sido comprometidas, sí que han podido obtener el <strong><em>hash</em> de autentificación</strong> para el acceso a la misma. ¿Qué quiere decir esto? ¿Está tu cuenta en peligro? No, según la empresa: </p>
<!-- BREAK 3 -->
<blockquote>"LastPass refuerza el <em>hash</em> de autentificación con un <em>salt</em> aleatorio y con 100.000 rondas de PBKDF2-SHA256 en el lado del servidor, además de las rondas que tienen lugar en el lado del cliente. Este refuerzo adicional hace que sea muy difícil atacar los <em>hashes</em> robados con una velocidad significativa"</blockquote> 

<p>Por eso, y a modo de precaución, <strong>tienes que cambiar tu contraseña maestra</strong> cuanto antes.</p>

<h2>El peligro de guardar todo en un único lugar</h2>

<p>No soy usuaria habitual de este tipo de servicios. Tan sólo lo intenté una vez y reconozco que no es para mí: tan sólo me atreví a almacenar algunas contraseñas secundarias. Con las principales de mi día a día, no. El tener todas tus claves en un único lugar es muy útil, pero también un peligro: <strong>si alguien adivina la contraseña maestra, estás vendido</strong>. Y, como se demuestra en estos casos, por mucho que te protejas en tu lado, siempre puede haber otra vulnerabilidad donde tú ya no alcanzas a controlar.</p>
<!-- BREAK 4 -->
<p>Si tú eres de los que lo utilizan, y además de tener siempre una contraseña maestra única y difícil, no te olvides de activar la <a rel="noopener, noreferrer" href="https://helpdesk.lastpass.com/multifactor-authentication-options/">verificación en dos pasos</a> para <strong>ahorrarte disgustos</strong> de este tipo. LastPass soporta varias opciones básicas (como Google Authenticator o Microsoft Authenticator App), pero si además eres usuario premium podrás incluso utilizar tu huella dactilar u otros métodos más avanzados.</p>
<!-- BREAK 5 -->
<p>Más información | <a rel="noopener, noreferrer" href="https://blog.lastpass.com/2015/06/lastpass-security-notice.html/">LastPass</a></p>
<script>
 (function() {
  window._JS_MODULES = window._JS_MODULES || {};
  var headElement = document.getElementsByTagName('head')[0];
  if (_JS_MODULES.instagram) {
   var instagramScript = document.createElement('script');
   instagramScript.src = 'https://platform.instagram.com/en_US/embeds.js';
   instagramScript.async = true;
   instagramScript.defer = true;
   headElement.appendChild(instagramScript);
  }
 })();
</script>

                    ]]>
                </description>
            </item>
                                <item>
                <title><![CDATA[Google quiere acabar con las contraseñas tal y como las conocemos ]]></title>
                <link>https://www.genbeta.com/seguridad/google-quiere-acabar-con-las-contrasenas-tal-y-como-las-conocemos</link>
                <guid>https://www.genbeta.com/seguridad/google-quiere-acabar-con-las-contrasenas-tal-y-como-las-conocemos</guid>
                <pubDate>Fri, 18 Jan 2013 18:21:13 +0000</pubDate>
                                         <dc:creator>Miguel López</dc:creator>
                                       <description>
                    <![CDATA[
                              <p>
      <img src="https://i.blogs.es/17f643/yubikey-1/1024_2000.jpg" alt="Google&#x20;quiere&#x20;acabar&#x20;con&#x20;las&#x20;contrase&#x00F1;as&#x20;tal&#x20;y&#x20;como&#x20;las&#x20;conocemos&#x20;">
    </p>
    <p>Correos y teléfonos alternativos de recuperación, recordatorios regulares, <a class="text-outboundlink" href="https://www.genbeta.com/web/google-la-autencacion-en-dos-pasos-para-el-correo-electronico-ya-disponible-en-espanol" data-vars-post-title="Google, la autenticación en dos pasos para el correo electrónico ya disponible en español" data-vars-post-url="https://www.genbeta.com/web/google-la-autencacion-en-dos-pasos-para-el-correo-electronico-ya-disponible-en-espanol">autenticación de dos pasos</a>... <strong>Google</strong> ha sido una de las compañías que más ha insistido en la seguridad de nuestras contraseñas, y esto va a ser sólo el principio. La compañía de Mountain View <strong>quiere dejar atrás la contraseña adicional y avanzar hacia modelos mucho más avanzados</strong>, con los que ganaríamos comodidad por nuestro lado y seguridad por el lado de los servidores.</p>
<!-- BREAK 1 --><!--more--><p>Modelos como el de la llamada <strong>YubiKey</strong>, un pequeño dispositivo dispositivo USB que llevaríamos siempre encima y que iniciaría sesión a todos los servicios de Google con nuestra cuenta tras conectarlo al puerto de cualquier ordenador. Podríamos tener la YubiKey atada, por ejemplo, a nuestro llavero. Otra solución más avanzada sería utilizar <strong>un anillo que, tras colocárnoslo en nuestro dedo, pudiera autenticarnos</strong> en cualquier terminal incluso sin necesidad de tener conexión a internet.</p>
<!-- BREAK 2 -->
<p>Pero claro, <strong>¿Y si pierdes cualquiera de estas cosas?</strong> Entonces podríamos tener un problema muy grave, y esto es una barrera que en Google necesitan seguir mejorando. No sólo se trata de garantizar la seguridad de las cuentas de usuario, sino de hacer que al mismo tiempo el usuario lo tenga lo más cómodo posible para autentificarse en el servicio. Todo un reto, pero parece que la contraseña clásica tiene los días contados. O mirad si no el modo con el que se pueden desbloquear los teléfonos Android, dibujando una línea que sólo sabemos nosotros.</p>
<!-- BREAK 3 -->
<p>Vía | <a rel="noopener, noreferrer" href="http://www.wired.com/wiredenterprise/2013/01/google-password/all/">Wired</a></p>
<script>
 (function() {
  window._JS_MODULES = window._JS_MODULES || {};
  var headElement = document.getElementsByTagName('head')[0];
  if (_JS_MODULES.instagram) {
   var instagramScript = document.createElement('script');
   instagramScript.src = 'https://platform.instagram.com/en_US/embeds.js';
   instagramScript.async = true;
   instagramScript.defer = true;
   headElement.appendChild(instagramScript);
  }
 })();
</script>

                    ]]>
                </description>
            </item>
                                <item>
                <title><![CDATA[Facebook replantea su solución Facebook Connect]]></title>
                <link>https://www.genbeta.com/redes-sociales-y-comunidades/facebook-replantea-su-solucion-facebook-connect</link>
                <guid>https://www.genbeta.com/redes-sociales-y-comunidades/facebook-replantea-su-solucion-facebook-connect</guid>
                <pubDate>Wed, 21 Apr 2010 23:14:51 +0000</pubDate>
                                         <dc:creator>Salva Castro</dc:creator>
                                       <description>
                    <![CDATA[
                              <p>
      <img src="https://i.blogs.es/8f539d/zz59fa0862/1024_2000.jpg" alt="Facebook&#x20;replantea&#x20;su&#x20;soluci&#x00F3;n&#x20;Facebook&#x20;Connect">
    </p>
    <p></p>
<p>Una de las tecnologías que más se han prodigado últimamente es <strong>Facebook Connect</strong>, la manera en cómo Facebook permite conectar su plataforma social con webs de terceras partes. De hecho hace poco en todos los blogs de la casa os ofrecimos esa posibilidad, la de <a class="text-outboundlink" href="https://www.genbeta.com/genbeta/identificate-en-genbeta-con-tu-cuenta-de-facebook" data-vars-post-title="Identifícate en Genbeta con tu cuenta de Facebook" data-vars-post-url="https://www.genbeta.com/genbeta/identificate-en-genbeta-con-tu-cuenta-de-facebook">vincular vuestras cuentas con el login de Facebook</a>. Pues parece que esta tecnología tal como la conocemos dejará de existir.</p>
<!-- BREAK 1 -->
<p>Durante la conferencia que Facebook ha ofrecido hoy (el <strong>F8</strong>), <strong>Mark Zuckerberg</strong> <span class="caps">CEO</span> de la compañía ha anunciado que Facebook Connect será sustituida por el lanzamiento de una nueva forma de conectarse llamado <strong>Open Graph</strong>. Así la compañía apuesta por la estandarización y por la interacción de Facebook usando el protocolo <strong>OAuth 2.0</strong> y su integración en <strong>Open Graph</strong>.</p>
<!-- BREAK 2 -->
<p>De esta forma Facebook contraataca a alternativas recientes como <a class="text-outboundlink" href="https://www.genbeta.com/redes-sociales/xauth-nuevo-intento-del-resto-de-redes-sociales-de-luchar-con-facebook" data-vars-post-title="XAuth: nuevo intento del resto de redes sociales de luchar con Facebook" data-vars-post-url="https://www.genbeta.com/redes-sociales/xauth-nuevo-intento-del-resto-de-redes-sociales-de-luchar-con-facebook">XAuth</a>, puesto que <strong>Open Graph</strong> tendrá una <strong>API</strong> que permitirá a los desarrolladores un mayor acceso y más facilidades para integrar los servicios de Facebook en sus sitios web. Además cuentan con apoyos de <strong>Yelp, Pandora o el mismo Microsoft</strong>, o sea que juegan sobre seguro.</p>
<!-- BREAK 3 -->
<p>Lo que todavía no queda claro es cómo se va a hacer la transición, o incluso no quedó claro si se iban a pensar cambiar el nombre al servicio <strong>Facebook Connect</strong> por otro distinto. Así pues ya véis como queda el panorama, los demás aprietan y Facebook se renueva, lo que es seguro es que a los usuarios siempre nos va comportar mejoras ya que la evolución de las conexiones y la mayor simplicidad en las tareas de autentificación siempre es bienvenida.</p>
<!-- BREAK 4 -->
<p>Vía | <a rel="noopener, noreferrer" href="http://blog.facebook.com/blog.php?post=383404517130">FaceBook blog</a><br />
Más información | <a rel="noopener, noreferrer" href="http://mashable.com/2010/04/21/facebook-kills-facebook-connect/">Mashable</a></p>
<script>
 (function() {
  window._JS_MODULES = window._JS_MODULES || {};
  var headElement = document.getElementsByTagName('head')[0];
  if (_JS_MODULES.instagram) {
   var instagramScript = document.createElement('script');
   instagramScript.src = 'https://platform.instagram.com/en_US/embeds.js';
   instagramScript.async = true;
   instagramScript.defer = true;
   headElement.appendChild(instagramScript);
  }
 })();
</script>

                    ]]>
                </description>
            </item>
            </channel>
</rss>
