A comienzos de octubre os hablamos de un ataque a Adobe, que en teoría había comprometido los datos de 2,9 millones de clientes. Sin embargo, poco después la compañía se vio obligada a reconocer que los datos de más de 38 millones de usuarios activos se habían filtrado en un archivo que contenía más de 150 millones de datos de login (usuarios y contraseñas) de Adobe.
A partir de este documento, Jeremi Gosney (consultor de la empresa de seguridad Stricture Consulting Group) ha analizado la información y ha podido realizar una lista con las contraseñas más utilizadas. La gran ganadora es, con diferencia, 123456, que utilizaron casi 2 millones de usuarios (y que coincide, por ejemplo, con la más popular también en Yahoo). En un segundo puesto, con casi 500.000 usos, se encuentra 123456789 mientras que el bronce se lo lleva password a secas. Os dejamos los primeros puestos de este particular ranking a continuación.
-
123456
-
123456789
-
password
-
adobe123
-
12345678
-
qwerty
-
1234567
-
111111
-
photoshop
-
123123
-
1234567890
-
000000
-
abc123
-
1234
-
adobe1
-
macromedia
-
azerty
-
iloveyou
-
aaaaaa
-
654321
Podéis ver el top 100, junto al número de usuarios que las han utilizado, en este txt con la lista completa.
¿Y cómo se han conseguido las contraseñas?
Vale, tenemos la lista, pero ¿cómo han conseguido estas contraseñas? Adobe las almacenada cifradas tal y como ellos mismos confirmaron, sí, pero no de la mejor manera. Utilizaron para ello el algoritmo 3DES con el modo ECB (electronic codebook). A efectos prácticos, esto significa que cuando una cadena de texto se cifra se utiliza siempre la misma clave, es decir, si ciframos dos cadenas de texto iguales el mensaje resultante es siempre el mismo. Con esto en cuenta, un primer análisis del documento con los datos robados puede darnos fácilmente el equivalente cifrado de las contraseñas más utilizadas.

En Naked Security lo explican más en detalle con esta imagen, donde se ve cómo se dispone la información. Además del usuario, el correo y la contraseña aparece otro campo: "Password hint". En teoría ahí cada usuario debe escribir una pista que le ayude a descubrir su contraseña en caso de no acordarse, pero en la realidad muchos lo utilizaron para escribir directamente su password.
Si todos los que compartían la misma contraseña tenían su mismo equivalente cifrado y alguno de ellos decidía utilizar el campo "Password hint" para explicar cuál era su password, la contraseña de todos ellos queda al descubierto. Graham Cluley pone un ejemplo. Si tienes un texto cifrado común y unas password hints como las que os dejamos a continuación, ¿cuál crees que sería la contraseña que ocultan?
- 1to6
- numbers
- 123
- 654321
- numeros
- 1-6
- number
- 1
- 12
- num
Según explica el propio Gosney, en apenas tres horas y gracias a las password hints (que, recordamos, se guardaban en texto plano) pudo descubrir manualmente cuáles eran las 100 contraseñas más utilizadas. Y eso sin necesidad de tener la clave única de cifrado. Desde Adobe aseguran que esto no volverá a ocurrir porque desde hace un año utilizan SHA-256, donde cada contraseña produce un texto cifrado distinto independientemente de que el contenido sea el mismo.
Lo más llamativo de todo es que nos encontramos, probablemente, ante uno de los hackeos más importantes y peligrosos de los últimos tiempos y Adobe tiene gran parte de culpa por la forma tremendamente insegura en la que almacenaba la información de sus usuarios. Sin embargo, y sorprendentemente, el asunto apenas ha tenido repercusión. Desde Adobe, desde el primer día, han intentado minimizar el número de afectados y las posibles consecuencias, y parece que lo han conseguido.
En Genbeta | "Atacan la red de Adobe y obtienen datos de usuarios y el código fuente de varios programas":https://www.genbeta.com/actualidad/adobe-es-atacada-los-atacantes-han-obtenido-datos-de-usuarios-y-el-codigo-fuente-de-varios-programas
Ver 14 comentarios
14 comentarios
sergio.mendez
La gente no es consciente de los passwords que pone...y es algo que se lleva hablando desde hace muuuuuuuuuuuuucho tiempo.
atoi
En realidad si el contenido es el mismo, SHA-256 va a producir el mismo texto cifrado; de lo contrario el usuario no se podría autenticar. Lo que imagino ocurre es que están salando los passwords con texto creado a partir de otros datos del usuario.
julitokun
Alguien que usa una contraseña así merece que le roben la cuenta.
darkyevon
Pues eso no quiere decir nada, hay servicios que no te importa que entren, como es el caso que te piden que te registres para bajarte versiones de prueba, en el que todos los datos son falsos y solo quieres el link. Aun así, ni con esas he utilizado esas contraseñas jaja
260397
LOL y utilizan 3DES cuando (según wikipedia) el AES que es más moderno y seguro es 6 veces más rápido...
lmxcraft
macromedia :D
Ric
En redes corporativas la gente usa las mismas claves, sencillamente el cerebro humano no puede recordar una contraseña compleja.
Y tristemente no existe alternativas al método de contraseñas, por medio de un usb o algo así para identificarse.
ing_alejandro2
jajaja 123456 es la contraseña de red wifi