Expertos alertan sobre el peligro de no borrar cuentas inactivas en Internet
La revista AuctionBytes ha descubierto un nuevo y curioso riesgo de seguridad: la empresa A tiene un dominio, cierra y ¨¦ste expira. La persona B lo compra y recibe el correo basura y mensajes dirigidos a usuarios del antiguo dominio.
Recolecta sus direcciones electr¨®nicas. Va a un sitio como un servicio de subastas. Introduce las direcciones, dice que ha olvidado las contrase?as y pide que se las env¨ªen. Cuando las recibe, puede acceder a las cuentas y datos personales, incluida informaci¨®n financiera, como usuario leg¨ªtimo.
Cuenta AuctionBytes: "Recientemente, compramos un nombre de dominio que su propietario original dej¨® expirar. Despu¨¦s de reactivarlo y poner en marcha el correo, empezamos a recibir cientos de mensajes basura dirigidos a empleados del sitio anterior, unas 20 direcciones en total. Introdujimos algunas en el servicio Buscar por vendedor de eBay y as¨ª tuvimos sus nombres de identificaci¨®n en este sitio. Eran empleados que no se hab¨ªan molestado en cambiar la direcci¨®n de correo de contacto, despu¨¦s de que la compa?¨ªa cerrase".
Alerta
Aunque la revista afirma no haber intentado explotar la vulnerabilidad, reconoce que "es evidente que habr¨ªa sido f¨¢cil ganar acceso a estas cuentas, usando el servicio M¨¢ndeme una nueva contrase?a, ya que ¨¦ramos ahora los propietarios del dominio donde se enviar¨ªan los mensajes. Con la nueva contrase?a, podr¨ªamos tener acceso a todas las ¨¢reas de la cuenta secuestrada. ?Cu¨¢n simple es hacer eso? Se puede comprar un dominio expirado por menos de 10 d¨®lares y montar un servidor que coja todo el correo que se env¨ªe a este dominio. Podr¨ªamos haber accedido r¨¢pidamente a media docena de cuentas de eBay, que no ten¨ªan movimientos desde julio de 2000".
La revista ha avisado del problema a eBay, pero al cierre de esta edici¨®n la compa?¨ªa no ha respondido y siguen activos los servicios comprometidos. Seg¨²n Chris Hoofnagle, del Electronic Privacy Information Center, eBay deber¨ªa tener la pol¨ªtica de cancelar las cuentas, despu¨¦s de determinado tiempo de inactividad, lo que disminuir¨ªa sus estad¨ªsticas de usuarios activos.
El consultor de seguridad Richard Smith, entrevistado por la revista, ve el fallo descubierto como una muestra m¨¢s de que "toda la idea en torno a la recuperaci¨®n de contrase?as est¨¢ plagada de problemas". Seg¨²n el consultor, lo mismo podr¨ªa hacerse con cuentas de Hotmail o Yahoo!, que tienen un nombre de identificaci¨®n conectado con la direcci¨®n de correo. La moraleja de la cuesti¨®n para las v¨ªctimas, seg¨²n los expertos, es que los cambios o abandonos de dominios deben planearse con escrupulosidad, sin dejar cabos sueltos.
Tu suscripci¨®n se est¨¢ usando en otro dispositivo
?Quieres a?adir otro usuario a tu suscripci¨®n?
Si contin¨²as leyendo en este dispositivo, no se podr¨¢ leer en el otro.
FlechaTu suscripci¨®n se est¨¢ usando en otro dispositivo y solo puedes acceder a EL PA?S desde un dispositivo a la vez.
Si quieres compartir tu cuenta, cambia tu suscripci¨®n a la modalidad Premium, as¨ª podr¨¢s a?adir otro usuario. Cada uno acceder¨¢ con su propia cuenta de email, lo que os permitir¨¢ personalizar vuestra experiencia en EL PA?S.
En el caso de no saber qui¨¦n est¨¢ usando tu cuenta, te recomendamos cambiar tu contrase?a aqu¨ª.
Si decides continuar compartiendo tu cuenta, este mensaje se mostrar¨¢ en tu dispositivo y en el de la otra persona que est¨¢ usando tu cuenta de forma indefinida, afectando a tu experiencia de lectura. Puedes consultar aqu¨ª los t¨¦rminos y condiciones de la suscripci¨®n digital.