Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Por qué a unos factores se les engaña y a otros no

5 tareas · 40 min · Principiante

El equipo de seguridad de Calasanz hizo una simulación de phishing con autorización de la gerencia: una página de entrenamiento que pide contraseña y segundo factor, sin guardar nada real. El informe muestra quién habría entrado y quién no, y el patrón no depende de quién fue más o menos atento. Aquí lees ese informe y entiendes qué tiene un factor para que engañar a la persona no baste.

0 de 5 · 0%

Objetivo de la sala

El equipo de seguridad de Calasanz hizo una simulación de phishing con autorización de la gerencia: una página de entrenamiento que pide contraseña y segundo factor, sin guardar nada real. El informe muestra quién habría entrado y quién no, y el patrón no depende de quién fue más o menos atento. Aquí lees ese informe y entiendes qué tiene un factor para que engañar a la persona no baste.

Un código de seis dígitos, ya llegue por SMS o salga de una aplicación, es un secreto que la persona escribe donde se lo piden. Si la página que se lo pide es una imitación, el código llega a quien la montó, y este lo puede usar en el sitio verdadero mientras sigue vigente. La persona hizo bien lo que se le enseñó (poner el código) pero en el lugar equivocado, y nada en el código le avisa de que el lugar es falso.

NIST define la resistencia al phishing justo así: que el protocolo impida que el secreto llegue a un verificador impostor sin depender de que la persona se dé cuenta. Un código que se teclea a mano no la tiene.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Por qué un código de un solo uso no resiste a una página falsa bien hecha?

Primero lee autorizacion.txt: toda simulación necesita un permiso escrito, un alcance y una promesa de qué no se hace con los datos. Esta no captura nada real y no busca sancionar. Después abre informe.txt. La última columna dice, por cada cuenta, si con ese método la simulación habría llegado a una sesión.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Cuántas cuentas habrían iniciado sesión con el segundo factor que tenían?

La notificación de un solo toque es la más cómoda y también la más fácil de aprobar sin pensar. En el informe hay una cuenta cuyo método es justo ese: una notificación que solo pide «aprobar», sin número. No es la misma situación que otra cuenta que aprobó tras ver un número en la página simulada, así que lee bien la columna del segundo factor.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Qué usuario aprobó una notificación sin número en la simulación? Escribe su nombre de usuario.

Mira las cuentas con llave de seguridad o passkey. Varias abrieron el enlace y entregaron la contraseña, y aun así el informe dice que no habrían iniciado sesión. La contraseña es un secreto que se teclea, y como tal se puede entregar a una página falsa; lo que falló en esas cuentas fue el segundo paso. La nota del equipo explica por qué.

Cuenta las cuentas que entregaron la contraseña pero cuyo resultado fue que no habrían iniciado sesión.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Cuántas cuentas entregaron la contraseña y aun así no habrían iniciado sesión?

La llave de seguridad y la passkey no entregan un secreto reutilizable: firman un desafío. Y la clave con la que firman se creó para un dominio concreto. Cuando el navegador se encuentra con otro dominio, no ofrece esa credencial. No hay nada que la persona deba reconocer, y por eso la vigilancia humana deja de ser la defensa. En la simulación, el navegador «no ofreció ninguna credencial» porque el dominio de entrenamiento no es el del proveedor de identidad. La FIDO Alliance lo resume como que la clave está atada al origen.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Qué hace que una passkey no se pueda usar en una página que imita al sitio?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build 733482

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad