Hacking / Seguridad Informática
Los hacks del Playstation 3, los efectos de su liberación libre y como Sony contraatacó
Como nombré en un artículo anterior, ya existe manera de ejecutar homebrew (y juegos al parecer) en el Playstation 3, para ello era necesario una tarjeta USB con un chip AT90USB, las cuales se dispararon en todo el mundo pues todos querían comprarlas para piratear su PS3. En Australia se iban a vender una carga de estos USB ya con el exploit programado en el el dispositivo (en otras palabras, lista para hackear), sin embargo, Sony actuó legalmente y prohibieron la venta de estas tarjetas. Por ello, los hackers decidieron liberar PsGroove con el fin de que la comunidad trabajará en él.
Gracias a esto, se pudo observar una de las ventajas del software de código abierto, pues empezaron a salir alternativas para realizar el hack sin depender de esta memoria USB y como PsFreedom que permite ejecutarlo desde el teléfono Nokia N900, desde el teléfono Nexus One usando Android, e incluso estan haciendo un port para el Nintendo Wii. Es interesante ver como gracias a la disponibilidad del código, cada quien ha adaptado el mismo para funcionar en los dispositivos que posee, además la mayoría de las personas está mas interesadas en ejecutar aplicaciones en el PS3 (como clientes de Twitter, Facebok) que jugar juegos ilegalmente.
Sin embargo, Sony ya actuó rápidamente obligando a actualizar los Playstation 3 al firmware 3.42 que corrige la falla aprovechada por PsGroove para ejecutar software no firmado, por ahora, la única solución es no actualizar mientras descubren como contraatacar. No estoy seguro, pero al parecer una vez saltado este algoritmo de seguridad, es posible seguirlo saltando, ya que Sony no puede cambiar el algoritmo sino dejaría sin posibilidad de ejecución a todo los juegos existentes.
Ahora falta ver que sucede con el mundo Homebrew del Playstation 3, ojalá avance mucho como lo han hecho con el PSP: juegos personalizados, mejor navegador web, aplicaciones para redes sociales, transformar el Playstation en un servidor de renderezido o incluso, volver a ejecutar GNU/Linux.
Con esto, se demuestra que no existe un producto inviolable. Simplemente hace falta años de estudio de su seguridad.
El primer modchip USB para Playstation 3
Hace 2 días anunciaron por la página PSX-SCENE el primer modchip (una modificación del hardware, por asi decirlo, para ejecutar resplado de videojuegos), al parecer este si es el verdadero a diferencia de los videos anteriores, ya que es confirmado por una de las webs mas respetables en el mundo scene del playstation.
A continuación los videos donde se prueba el hack:
Habrá que esperar a ver como reacciona Sony ante esto, espero que en el próximo firmware no eliminen el soporte USB de la consola, ejejejeje.
Geohot explica la seguridad del Playstation 3
Geohot es un conocido hacker famoso por desbloquear el iPhone y el Playstation 3, hace uno meses logró romper la seguridad de la consola, luego modificar el firmware para arrancar GNU/Linux a pesar de estar bloqueado.
Pues hace uno días se presentó en el famoso evento de seguridad llamado Night da Hack, que se celebró en París, donde explico sobre el esquema de seguridad del Playstation 3, para que el mundo comprenda el funcionamiento y sirva de impulso a futuros hackers y/o crackers a realizar modificaciones sobre el firmware para ejecutar homebrew. A continuación les dejo la presentación divida en dos vídeos:
ZeroDayScan: Análisis gratuito de la seguridad de tu sitio web
Si quieres comprobar la seguridad de tu sitio pero no tienes el dinero para pagarle a un analista de seguridad o no tienes tiempo para hacer los estudios por ti mismo. Puedes entrar a ZeroDayScan para recibir un buen análisis de seguridad a todo tu sitio de manera gratuita.

Simplemente rellena los datos con los de tu web y luego de 2-3 días obtendrás los resultados del mismo, allí veras como se comporta tu sitio ante: ataques de inyección de comandos SQL, ataques XSS, archivos ocultos, vulnerabilidades 0-day, ofuscamiento de información delicada, entre otros. El reporte viene en un bonito documento PDF fácil de leer y solamente disponible en inglés.
Lo único malo es sorprenderte de la cantidad de vulnerabilidades que puede tener tu sitio y el posible riesgo de ser atacado por una de ellos, pero vale la pena conocer para evitar ser atacado.
Pequeños tips para mantener seguro tu blog
Siempre he sido muy cuidadoso con la seguridad de este blog, sin embargo, hace unos días sufrí un ataque a la base de datos del blog por un descuido que tuve y no me di cuenta de ese problema durante los 4 años que tengo usando WordPress como software para manejar el blog de este sitio. Pero todo ya fue solucionado, elevé mucho mas los niveles de seguridad y solo se perdieron los comentarios de 1 semana, por esta razón, me animé a comentarle sobre tips que deberían seguir todos para evitar posibles ataques a sus blogs:
- Siempre tener presente que puedes ser víctima de un ataque, la mayoría de la gente piensa que no puede ser víctima de los ataques porque su blog no contiene temas interesantes, temas que ofendan a otra gente, temas con posiblidad de venta comercial entre otros. Sin embargo, es el peor error ya que los crackers simplemente se enfocan en la parte tecnológica del blog y no les importa el tema del mismo, si el blog tiene un fallo, buscarán explotarlo y atacarlo, punto.
- La mejor manera para empezar a tener un blog seguro consiste en usar buenas contraseñas para la administración (también para la base datos y cuentas FTP), mis recomendaciones son usar: letras, numeros, mayúsculas y signos especiales. En vez de usar una palabra, usemos una frase favorita cambiando las vocales por números, la primera letra de cada palabra en mayúscula eliminando los espacios como se observa en el siguiente ejemplo: M3Gust431bl0gd3Sk4t0x (me gusta el blog de skatox). Si son mas paranoicos, simplemente escriban la frase dos veces y aumentarán exponencialmente la posibilidad de robo, además es recomendable: cambiarla cada 6 meses, evitar anotarla en algún lado, darla a conocer a otra persona, usarla en sitios o computadoras públicas y aceptar que el navegador la guarde para evitar escribirla cada vez que deseemos escribir un artículo.
- Estar atentos a los cambios de seguridad con las nuevas versiones del software del blog, este punto lo descubrí recientemente y es muy importante en sitios que llevan mucho tiempo en línea, generalmente mucho software para gestionar blogs (ejem, WordPress) agrega con el tiempo nuevas opciones de seguridad,las cuales muchas veces no se activan por defecto, es por ello, estar siempre atento a estos cambios para activarlos. Ademas, en los sitios con mucho tiempo en línea, se suele conservar los mismos archivos de configuración desde su instalación inicial, siendo obsoletos después de unos años al faltarles parámetros introducidos en nuevas versiones.
- Evitar exceso de código de terceros: plugins, código HTML/Javascript copiado de otros sitios, entre otros. Pues pueden introducir nuevas vulnerabilidades y no tener soporte de actualizaciones, es decir, no hay garantía de corrección de fallas en los mismos. Si tenemos instalados plugins o código de terceros, también se debe visitar periódicamente estas páginas en busca de actualizaciones o corrección a problemas existentes.
- Tratar de evitar acceder a la página administrativa desde sitios públicos (como un punto inalámbrico de un restaurante), desde cibercafes o computadoras de uso publico, tratar de cifrar las conexiones accediento mediante Https o SFTP/FTPS para el caso de transmición de datos. Con esto evitarás que intercepeten tus datos, sean manipulados o extraidos.
- Si tienen el blog alojado en un servidor propio, chequear la correcta permisología de los archivos, revisar los archivos .htaccess, evitar que las carpetas de configuración y de administración sean indexadas por los motores de búsqueda (usando el robot.txt), chequear que se esté usando las últimas versiones de los servicios y si es posible, escribir un buen firewall para controlar aún mas el acceso al servidor.
Con estos tips es suficiente para conseguir una excelente seguridad en tu blog, en unas próximas semanas escribiré detalles para hacerlo con WordPress. Recuerden siempre estar atentos a todo detalle para evitar ser atacados.




