Category Archives: Ecuador

Sitio de CONATEL atacado

Bueno, he recibido el resumen diario de www.zone-h.org y me topo conque hay varios sitios .gob.ec defaceados. Tres por lo que veo.

Encabezando la lista.. www.conatel.gob.ec, ya sabíamos que tenían problemas con la IPv6 que tiene definida, cosa que ya publiqué hace muchas semanas, ver aquí: http://www.ernestoperez.com/2012/11/que-pasa-si-tenemos-ipv6-mal-configurada/

Ahora un atacante le dejó una firmita: http://www.conatel.gob.ec/x.txt que parece simple.. pero con esto el atacante simplemente indica: “pude escribir algo en tu sitio web.. por tanto: puedo escribir más”

¿Cuánto se darán cuenta? Supongo que el 3 de Enero 2 de Enero cuando regresen de vacaciones por fin de año. Quizá hoy mismo.

Pero lo más importante: ¿Cómo procederán para arreglar el asunto? Esto sí lo tengo seguro: la técnica del avestruz. ¿Cuál es? Eliminar la firmita, y aparentar que no ha ocurrido nada.. “disimula, disimula que nadie nos está viendo”. Lógicamente no publicarán nada de lo ocurrido para que otras organizaciones puedan aprender del ataque que les han hecho, y veamos si hacen una investigación sobre el ataque que les han hecho con el fin de evitarlo de nuevo. Hablo de técnicamente enterarse qué , cómo y por qué ocurrió… de eso hablo cuando digo investigar.

De paso, por favor: arreglen el tema del IPv6, está dando timeout!

Pueden ver una imagen de la firmita que les dejaron aquí: http://www.zone-h.org/mirror/id/18824110

Ellos no son los únicos… hoy, en el mismo resumen que me envía zone-h.org están también:

www.inh.gob.ec con la misma firma (x.txt)

También www.conadis.gob.ec con la misma firma

¿Es Linux más seguro sólo por ser Linux?

¿Mejora mi seguridad con poner más hardware?

NO, el problema de seguridad, el fundamental en estos momentos, está en CAPA 8.

Actualización al 1 de Enero:

El sitio de conatel sigue con la firma del atacante. Además anoche atacaron al municipio de palora así como al sitio www.escuelalegislativa.gob.ec así se ve al día de hoy el sitio:

Sitio web www.escuelalegislativa.gob.ec defaceado
Sitio web www.escuelalegislativa.gob.ec defaceado

JT65-HF, hoy trabajé Indonesia con 5 watts!

Bueno, desde este mes, finales del otro, me decidí experimentar con un modo de transmisión digital que se llama JT65.

La idea es que se emiten los caracteres a través de tonos y se utiliza la magia de fourier para lograr decodificar la señal aún por debajo del nivel de ruido.

Este modo ha sido creado por un radioaficionado: K1JT, Joe Taylor, que además ostenta un premio Nobel en física en 1993 por el descubrimiento de un nuevo tipo de Púlsar. Oh sí, hay radioaficionados famosos, la radio no es sólo un juguetito. También el Rey de España (el que se dedica a matar animales en cacerías) y muchos más reyes, científicos, presidentes, y de todo, aquí puedes ver más.

Por sus características de emisión, en el modo JT65 es bastante fácil llegar a cualquier lugar del mundo dicen, porque aún con ruido se puede decodificar la señal. Entre otras cosas para poder utilizar el ancho de banda que usa (que es bajo por demás) necesita un mayor periodo de transmisión, un contacto en JT65 toma 1 minuto (48 segundos realmente) para cada cambio. Es decir, yo digo algo=1minuto; el otro colega me responde=+1minuto; yo le replico=+1minuto y así, típicamente te toma de 4 a 5 minutos acabar un contacto.

Ah, y además se transmite solamente la información básica. Nada de: “saluditos amigos aqui estoy con una antena de tal tipo y hoy está nevando”. No nonononono es lo básico porque viene siendo un modo de baja velocidad (para lograr transmitir algo dentro del pequeño canal y el tiempo utilizado).

El contacto es algo así, por ejemplo yo comienzo llamando CQ (buscando con quién hablar) y ya de paso envío mi localización -grid locator- en el punto 1, luego el que desee me llama y me pasa su localización (punto 2), yo le respondo con su nivel de señal en dBm , por ejemplo -13, -9, hasta con -25 se puede todavía escuchar (en el punto 3); entonces el colega me replica diciendo Ok con una R y con qué nivel me escucha que igual es un número típicamente negativo en dBm (en el punto 4). Entonces yo le digo que le copié reiterándole el Roger (RRR) como vemos en el punto 5. Al final ambos lados nos depedimos típicamente con un 73 como vemos en los pundos 6 y 7.

  1. CQ HC6EP FI08
  2. HC6EP YB8EXL OI94
  3. YB8EXL HC6EP -14
  4. HC6EP YB8EXL R-18
  5. YB8EXL HC6EP RRR
  6. HC6EP YB8EXL 73
  7. YB8EXL HC6EP 73

Este ejemplo de contacto que ven acá arriba ocurrió hace unos minutos en la banda de 20metros cuando me contactó un colega de Indonesia, de la ciudad de Makassar.

¡Indonesia es casi nuestros antípodas! Sí, los antípodas de Ecuador están por Malasia-Singapur. E Indonesia queda al ladito. De hecho hace menos de una semana hablé con un radioaficionado de Singapur sólo que no grabé las imágenes del contacto.

Este colega de Indonesia está a 22117kms de distancia de mí, si la señal atravesara el océano pacífico hasta él. O si fuera por la otra vía, atravesando brasil, el atlántico, áfrica, el índico (al ser antípodas debe ser muy similar) está a 17885kms.

El colega de singapur estaba lógicamente a unos 20mil kms de distancia por donde quiera que se fuera. Era 9V1LX

Estos contactos los hice utilizando una antena Double Bazooka (de la que hablo en un post de hace un par de meses en este mismo sitio) a unos 4 metros de altura sobre el techo de la casa. Y un transceiver Flex-1500 con 5 watts de potencia.

Sí, por más que me esfuerce, estoy emitiendo con 5 watts de potencia y con 5W logré llegar a Singapur y hace un rato con Indonesia, bueno para ser más precisos hoy mismo también hablé con 5 watts con Australia y con Rusia, específicamente una localidad llamada Volodga al norte de Moscú, como mostraré más abajo.

Mira, aquí el contacto con Rusia, el primero, este colega está a 28330kms por la ruta larga o a 11672 por la ruta corta:

QSO with RA1QCB
QSO with RA1QCB

Fíjate cómo RA1QCB me contacta y me indica (está en rojo en la caja de abajo a la izq) que me escucha con -16, luego me dice que copió el reporte que yo le envié (RRR). El reporte para él está abajo a la derecha (-18). Ya estos eran lo finales, le estaba enviando yo el adiós (73) como pueden ver por arriba donde dice Transmitting.

El programa utilizado es JT65-HF, un programa en software libre que puede descargarse del sitio de sourceforge.net : http://jt65-hf.sourceforge.net/

Aquí tenemos 3 partes del contacto con el colega de Indonesia. Esta primera imagen es cuando el colega me ha respondido a mi llamado de CQ y ya yo estoy enviándole su señal. Recuerda, cada paso toma un minuto (cada línea roja horizontal de la cascada toma 1 minuto)

YB8EXL answering to HC6EP CQ
YB8EXL answering to HC6EP CQ

En esta segunda imagen abajo es cuando él me envía su reporte:

YB8EXL sending RST report to HC6EP
YB8EXL sending RST report to HC6EP

Y por último la despedida, los finales:

YB8EXL HC6EP 73
YB8EXL HC6EP 73

 

 

Para los colegas que se justifican con no usar HF, aquí unas breves sugerencias:

  1. Sí, es lento el contacto, pero te da tiempo a irte a lavar las manos, tomar agua, e incluso puedes almorzar con calma.
  2. No se requieren de grandes antenas, lógicamente si tienes una buena antena, pues mejor. Yo con una double bazooka a 4 mts de altura he logrado esto.
  3. No hace falta hablar inglés, es un conjunto de mensajes predeterminados (son esos botones que se ven al centro-derecha de la pantalla). No se sale nadie del esquema normalmente.
  4. Es tan lento el contacto que casi nada varía en la pantalla; ideal para conexiones remotas. En mi caso puedo conectarme por VNC desde mi Linux a esta máquina para manejarla remotamente y realizar estos contaaaaaaactos (las aaaaaa es porque es con calma).

Y bueno: ¿Cómo conecto este programa a la PC?

Si has hecho modos digitales, pues así mismo, simplemente te bajas el jt65-hf y le sintonizas al transmisor en 14.076MHz USB (también hay frecuencias predefinidas para otras bandas, busca en google: jt65 frequencies).

Luego le bajas la potencia al transmisor a algo menos de 30watts, no uses más, recuerda que el transmisor estará activo por un minuto casi completo! Y te repito, como mi equipo solamente tiene 5watts, yo he hecho estos contactos con 5watts. Así que tampoco exageremos, es un modo muy eficiente en cuanto a superar el nivel de ruido, inténtalo con 5 a 10watts, es lo normal.

Eso sí, tu máquina debe estar bien sincronizadita, el reloj debe estar pero que ahi ahi, búscate un programa para sincronizar continuamente tu PC desde internet. Para Windows el Dimension4 es bueno por ejemplo.

La conexión entre la PC y el transmisor se hace tal y como en modos digitales. En mi caso como el flex-1500 es un SDR, todo corre dentro de la PC y no requiero por tanto nada adicional, conecto a través de un cable virtual que es un programa que une al programa del transmisor con el programa jt65-hf.

Ahora si tienes un equipo tradicional, búscate una interfaz para modos digitales. Yo tengo una Tigertronics SignaLink USB, que es muy buena, y te sirve de interfaz entre la salida de audio del equipo con tu PC. Y de la misma forma con la salida de audio de tu PC hacia la entrada de micrófono de tu equipo.

La Signalink USB actúa como una tarjeta de sonido, cuando la conectas (por usb claramente) tu equipo ve una tarjeta de sonido, el micrófono de esa tarjeta de sonido es la salida de audio de tu equipo (por el otro extremo le conectas a la salida de audio y el mic del equipo mediante un par de cables). Y los altavoces que tu PC “ve” es realmente la entrada para el micrófono de tu equipo de radio.

El sitio web es http://www.tigertronics.com/slusbmain.htm

Yo sé: el costo no es trivial, son como 100usd o algo así, pero da un chorro de contactos interesantes. Además te sirve para otros modos digitales como SSTV, DSSTV, PSK31, WSPR, etc. Tienes para experimentar con esos 100usd un mundo. Simplemente le tienes que informar a la gente de tigertronics qué tipo de transmisor tienes, para que ellos te envíen la interfaz correcta para tu equipo. El resto es simple. Repito: no vayas a meter full potencia, trata de no superar los 30watts o te comerás los finales de tu transmisor!

Como vemos, la radio no es puro blabla.. también hay temillas interesantes en los modos digitales.

Algunos amigos que no andan en temas de la radio se preguntan: y qué logro con esto? Acaso no se puede hablar con Indonesia o Singapur a través de internet? En internet tienes todo resuelto, pagas porque te den ese servicio y ya. Aquí hay un tema de experimentación, ver qué antenas, modos, horarios me sirven para contactar con alguien. Probar que puedo con 5watts llegar a ciertos lugares, o que con 100watts me escuchan en otros, etc.

Es lo mismo que si yo me preguntara:

  1. ¿Qué gana tal amigo con ser masón?
  2. ¿Qué gana tal amigo con tomar incansablemente todos los fines de semana?
  3. ¿Qué gana tal amigo con ir a la iglesia todos los domingos?
  4. ¿Qué gana tal amiga con comprar tantas cosas por navidad?

Son hobbies, es autorealización.. eso… y aquí además aprendo.

Discriminación en el Banco del Pacífico, Ficoa, Ambato

¿Qué es discriminar?

Es “Dar trato de inferioridad a una persona o colectividad por motivos raciales, religiosos, políticos, etc” de acuerdo a la RAE.

Discriminar es cuando recibes un trato diferente de acuerdo a muchos factores, entre ellos el lugar de origen de una persona.

La constitución del Ecuador en su artículo 11, inciso 2 dice (el resaltado es mío):

Todas las personas son iguales y gozaran de los mismos derechos,
deberes y oportunidades.
Nadie podrá ser discriminado por razones de etnia, lugar de
nacimiento, edad, sexo, identidad de género, identidad cultural,
estado civil, idioma, religión, ideología, filiación política, pasado
judicial, condición socio-económica, condición migratoria, orientación
sexual, estado de salud, portar VIH, discapacidad, diferencia física; ni
por cualquier otra distinción, personal o colectiva, temporal o
permanente, que tenga por objeto o resultado menoscabar o anular el
reconocimiento, goce o ejercicio de los derechos. La ley sancionará
toda forma de discriminación.”

Es decir, no puedo ser diferenciado por el lugar de nacimiento.

El día de hoy sobre las 11-12 de la mañana tuve la idea de abrirme una cuenta en el Banco del Pacífico, en la Agencia del Banco del Pacífico de Ficoa, en Ambato, en el Centro Comercial Caracol. Estaba pagando una tarjeta pacificard que tengo y pensé: caramba, no quiero hacer tanta cola, mejor me abro una cuenta y desde internet hago el pago. Magnífico. Pues es hasta más seguro que andar yendo a un banco sacando el dinero y pasándote al otro a depositarlo, aparte de en efecto que siempre toca una colita que hacer en uno o en otro.

Me acerqué a la ejecutiva que abre las cuentas y ella me indicó que para abrirme una cuenta de ahorro necesitaba:
– Copia a color de la cédula y de la papeleta de votación de las últimas elecciones
– Un pago de un servicio básico a nombre mío o de mi esposa

Rápidamente salí a realizar la copia de los documentos solicitados (pues justo pagábamos el teléfono) y regresé. Ella procedió a llenar los formularios sobre lo típico que piden: dirección del domicilio, empresa, teléfonos, 3 referencias telefónicas de amigos o familia, en fin todo eso que van pidiendo.

Ya presentí algo raro cuando ella me dijo: ¿De qué nacionalidad es usted? Le respondí: De la que dice la cédula, claramente dice: Ecuatoriano.

Ella acabó de hacer el trámite y me indicó: por favor espere a que me llegue el contrato.

Así que esperé y al rato me llama y me indica: Oh sí bueno mire lo que pasa es que usted es Cubano y los extranjeros tienen que presentar los siguientes documentos. Y me da un papelito, sin firma de responsabilidad alguna, en la cual indica ciertos documentos que los extranjeros parece necesitan presentar.

Sin mirar siquiera el papel le indiqué claramente: soy Ecuatoriano y debes hacerme el trámite como Ecuatoriano. La discriminación por el lugar de origen es un delito penado por la Ley y debes tratarme por mi nacionalidad que es Ecuatoriano con los requisitos para los Ecuatorianos.

A la final fuimos con ella a ver al jefe de Agencia que se llama Marco González (parece el responsable inmediato superior de la persona que me atendió). El cual oyó lo que la persona que me atendió indicó y me quiso repetir lo mismo. Quedó en consultar a sus superiores y le indiqué exactamente lo mismo: Soy igual que los demás ante la ley y no me pueden discriminar por mi lugar de origen.

Esperé y BASTANTE, BASTANTE, mucho, y ya cerca de las 2pm me llamó a su oficina el señor y me indicó lo mismo: que tenía que presentar otros papeles diferentes (3 referencias escritas con copias a color de cédula de las personas que la emiten y una carta de la empresa indicando que trabajo ahí y el sueldo que gano). Independientemente de lo que se solicite si sea fácil o no de realizar. No puedo ser discriminado por mi lugar de origen. Si los requerimientos para un Ecuatoriano son los que indiqué al inicio, debo tener los MISMOS requerimientos.

Le solicité que me diera un documento por escrito, con firma de responsabilidad, sobre lo solicitado para yo proceder a demandarles por discriminación y publicar en internet este atropello, pero se negó de plano a hacerlo. Incluso entró un guardia del banco (Daniel Loja) a oir el argumento que estábamos teniendo entre él y yo y le indiqué claramente que era una conversación privada y que se tenía que retirar que yo no le había llamado (el guardia intentó débilmente sacarme de la oficina cosa que no iba yo a permitir.. me iban a sacar como a homero simpson, por brazos y pies, pero yo no iba a salir cuando me asistía la razón).

El guardia a la final se retiró, mientras yo llamé a mi esposa y suegro a que fueran testigos de lo que ocurría ya que además de discriminarme por mi lugar de origen se me estaba negando entregarme un documento con las razones de por qué se hacía esto y los requerimientos que me estaban pidiendo de más por lo cual me siento discriminado. Le solicité hablar con su jefe y resulta que su jefe: Rubén Albán no está en esa agencia sino estaba en otro lugar y no le podía o no le iba a llamar, y en efecto ni le intentó llamar para ver su disponibilidad a asistir a la reunión.

A la final llegaron mis familiares y oyeron lo mismo que se decía y mi suegro les recomendó que se asesoraran legalmente porque no es correcto lo que se está haciendo.

En todo caso señores del banco del pacífico, aparte de sentirme verdaderamente discriminado, perdí varias horas de mi vida esperando en un asiento para oir lo mismo de personas que no la piensan. Y si tienen que dar una razón por escrito no deben temer a así hacerlo pues son una institución pública (servicio al público) y deben responder por sus acciones. Es increíble que este señor Marco González me diga que las instrucciones se la dieron verbalmente, además de que él no quiere por escrito dejar con su firma de responsabilidad lo que afirma verbalmente, es decir, nadie quiere dejar nada por escrito? eso está muy mal!

Una queja por el sitio web no es la solución, si uno va a recibir un servicio, debe recibir las razones por escrito. Luego lo que sea.

Soy Ecuatoriano por naturalización desde hace varios años y de acuerdo al art 8 de la constitución soy Ecuatoriano y ellos no son nadie para pedirme requisitos diferentes por mi lugar de nacimiento. Como tal debo ser tratado.

Hace falta una pronta rectificación, por escrito de lo sucedido. Urge, tienen mis teléfonos.

Atentamente:

Ernesto Pérez

Ecuatoriano nacido en este planeta del que todos somos ciudadanos.

ACTUALIZACION Diciembre 6, 2012:

Visité a Marco González pues nos pidió hasta hoy para consultar, al llegar me disparó lo mismo, que eran requerimientos del banco y que tocaba así. Que ya habían leído en twitter inmediatamente pero que él sólo podía decir esto. Que viera a Raul Albán al cual fui a ver. Al sentarme con Raúl Albán adivinen qué? Exacto! Recibí la misma respuesta enlatada de todos: Que por ser yo cubano.. y no le permití eso. Le puse el ejemplo: Si mañana se les ocurre que por haber nacido en Esmeraldas o en Machala hay que revisarle antes de entrar a los buses o al banco.. cómo se llamaría eso? Quiso nuevamente llevar la conversación al tema que no es, al tema de mi lugar de origen y no le permití. Claro que al inicio me indicó que no lo tenía que tomar como discriminación sino como políticas del banco. Cosa que yo no acepto.

Este es un banco para los Ecuatorianos? Pues que me deje de discriminar, que me deje de poner trabas por mi lugar de origen, cosa que no pueden hacer. Le pregunté si se estaban asesorando legalmente porque esto no estaba correcto. No dió una respuesta clara a mi pregunta sino que me sugirió que en vez de acudir a los medios o a otros lugares ,mejor intentara seguir (ir escalando) los canales internos.. le dejé hablar hasta que le dije: por eso le estoy viendo a usted, pero no me da una respuesta clara ni por escrita, sólo verbal nuevamente. Por qué no dan una respuesta escrita? Y ahora que ya le ví a usted, a quién más debo ver?

Debo aclarar que el título de la puerta decía: Gerente Sucursal (supongo sucursal ambato).. así que no puedo escalar más en la ciudad verdad?

Me dijo entonces: presente un escrito para que sea analizado y respondido. Le indiqué: Ya lo hice por internet… ahí me respondió: claro sí, por la cuenta de twitter todos les leímos enseguida (debo comentar que a la casa llamaron varios amigos alarmados y molestos por lo sucedido a apoyarme anoche, la gente sí se está enterando por twitter).

Y bueno.. yo envié el escrito por twitter, imprimámosle entonecs para que usted me lo reciba, sugerí. Nuevamente recibí la negativa a recibir algo por escrito. Todo verbal, todo continuamente verbal. Le indiqué que el escrito lo envié a la “Cuenta Oficial del Banco del Pacífico” y que no me dieron tampoco número de trámite ni nada, solo me indicaron que habían hecho llegar a las personas resposables.

Un detalle que ayer me hizo caer un amigo: Tengo una tarjeta de crédito con pacificard, del mismo grupo. Y yo me pregunto: Si para darme una tarjeta de crédito no se hicieron tanto lío.. una tarjeta a la que en verdad yo si fuera malo o de malos sentimientos podría simplemente llenar a full y no pagarla o lo que sea.. si esa tarjeta es dinero que ellos me prestan y luego yo pago (de crédito)… si para ella no hicieron lio.. por qué se hacen bolas a la hora de abrir una cuenta de ahorros a mi misma persona? ¿Cómo se entiende eso sino como una gran confusión y falta de asesoramiento?

#liberenapaulcoyote

No hablaré de la parte legal. Pues si le vemos así, siempre se encontarán razones para descargar el problema en el eslabón más débil… sólo que pienso que si se deben tomar acciones, también deben tomarse con quien realizó el sistema, quien lo aceptó así, quien no lo auditó o consultó con otras personas, quien no publicó su código fuente para que otros pudiéramos revisarle. A la final el código es un dato, un dato público.

Por otro lado, ya Paul está libre, y eso tranquiliza.

Algunos quizá se preguntan: haría yo algo así como publicar el detalle de cómo realizar un ataque? Particularmente yo no lo haría, porque sé cómo reaccionan los organismos y las personas cuando se sienten o creen afectadas por tí, con o sin razón: tienden a tratar de denigrarte, a quitarte espacios, a pensar que la culpa es tuya, no de ellos.

Cuando tengo que reportar algo, lo hago en privado con la persona que puede tratar de arreglarlo, o en público sin indicar claramente el paso a paso. Paso a paso no, no lo haría.

A propósito, no es la primera vez que algo así pasó. Una buena persona, con mucho interés por aprender y mostrar lo que sabía cometió la misma falla, de demostrar que un sistema era vulnerable en este caso en una universidad del país, accediendo y modificando un campo que no estaba en uso (es decir que se podía revertir el cambio). Luego él mismo se ocupó de indicarles: miren lo que hice! Lógicamente con el ánimo de demostrarles que sí había una falla. Y le partieron el alma, 2 años sin regresar al sistema universitario, llamé a conocidos y amigos en esa universidad, traté de demostrar que no era por hacer daño sino que había que tomar la parte positiva… pero nada, el enojo era grande (por decirlo suave) y no hubieron palabras de convencimiento que valieran.

Que si este amigo hizo algo mal al cambiar ese campo que no estaba en uso? Yo no dudo que pudo haberlo hecho de otra forma.. pero si no te escuchan cómo lo demuestras? Particularmente yo pienso que si alguien no quiere escuchar, él mismo se escachará a futuro, no me entrometo porque luego por comedido termino pateado. Pero ese soy yo.

Si a mí alguien se me acercara y me dijera: oye, en tu sistema se puede hacer tal cosa. Yo enseguida dejo lo que tenga que hacer y le pregunto: cómo a ver? Cuéntame!, para enseguida corregirle, enmendarle. Errar es de humanos, rectificar de sabios. Nosotros lo publicamos en EcuaLUG, no el detalle de exactamente cómo, pero en el mes de Marzo ya teníamos nuestras dudas y claramente si en DINARDAP hubieran tenido oficiales de seguridad informática ellos hubieran hecho lo que todo oficial de seguridad debe hacer rutinariamente que es validar frecuentemente qué se habla de tu sitio, organización, red… porque siempre salen cosas interesantes. Al parecer no le hicieron, o no le tomaron en cuenta.

Nunca dá resultados la seguridad a través de la oscuridad, o el ocultar un problema o un “temita” que sabemos que existe pero pensamos nadie se va a dar cuenta. A veces no es esto, sino que internamente pueden no tener sistemas para reportar eventos… en este caso al menos una persona reportó haberles indicado sus dudas, dudas que a mí me harían levantar sospechas sobre el sistema de registro, teniendo en cuenta que en las redes ya se estaba hablando del mismo problema, no debemos ser tan autosuficientes.. si alguien dice que hay algo medio raro, si dos lo dicen, si tres lo piensan.. entonces quizá hay algo raro! Este es un caso que ví http://twitpic.com/bi75m0/full Y la respuesta que se le da, es mi impresión, es escrita por alguien que le consultó a alguien que dijo algo y entonces el que escribió puso lo que entendió. Pues es una respuesta que no aclara lo que están reportando sino que trata de tranquilizar al usuario indicándole que no se preocupe, que en el momento de registro pondrá su usuario y clave y ahi se toman todas las medidas por advertirle de que la mantenga privada para que nadie pueda acceder.

Sobre el tema

Mantener los datos de todos es una enorme responsabilidad y deben dedicarse ingentes recursos para manejar de forma SEGURA este sistema. ¿Quiénes son los administradores? ¿Están realmente capacitados para esta labor? ¿Qué experiencia real tienen? ¿Tienen un salario adecuado para la responsabilidad que mantienen? ¿Reciben continuamente capacitación? ¿Tienen un departamento independiente de auditoría informática? ¿Tienen oficiales de seguridad? ¿Tienen códigos de seguridad que seguir? Sería importante saber esto. Hay mucha persona técnicamente conocedora y dedicada que pueden ayudar.

Hay que separar los temas políticos o de intereses personales de esto.

Además, en los asuntos de redes hay que separar bien claramente las funciones:

  1. Un tema son los administradores de la BD,
  2. otro los administradores de los sistemas,
  3. otros los responsables de seguridad,
  4. la contratación de auditorías externas continuamente,
  5. otro tema es quien atiende al usuario final.
  6. Los que programan y mantienen el sistema

Esto es un tema DELICADO y particularmente yo nunca no reclamaría porque haya personal 100% dedicado a esto, dedicándose 100% verdaderamente bien estudiados y continuamente capacitados para manejar un sistema tan importante como esto.

Por favor: el sistema de registro que valida la identidad de una persona a través de un número presente en un documento que no es privado (la cédula te la piden continuamente para miles de trámites) es algo totalmente fuera de foco y cualquier persona, incluso los que no se dedican a la seguridad se dan cuenta inmediatamente de la torpeza. Más aún cuando si yerras en este registro, puedes repetir y repetir sinque se hayan aplicado técnicas para evitar un ataque de diccionario.

Te gustaría que un banco te permita acceder a tu cuenta por internet con simplemente registrarte poniendo tu cédula y un número de dos cifras (de 00 a 99, aunque bueno, reconozcamos que podían ser algún tipo de letras también). ¿Y que no te limitara la cantidad de intentos a 3 ó 4, sino que fueran más, o incluso infinitos intentos? Esto es básico en seguridad y casi todo sistema moderno evita que tú autentiques con una clave de dos dígitos.. además que evitan que intentes infnitivamente (ataque de diccionario) la entrada a un sistema.

¿Qué pensarías de ese banco? ¿Qué pensaría la sociedad y los entes de control? No dudes que el reclamo sería generalizado e inmediatamente se tomarían medidas para que esto se evitara, por parte de todos.

Qué pensarías si ese banco entonces dice, ok, de momento para autenticarte, tendrás que hablar con una persona la cual determinará si tú eres tú. Yo comento: Esto puede ser sujeto de un trabajo de ingeniería social igualmente para lograr el acceso, definitivamente un poco más complicado, pero viendo lo que ha ocurrido en la historia de internet no es imposible.

DINARDAP lógicamente trata de calmar cualquier duda con comunicados que se refieren en palabras a la seguridad del sistema etc. A algunos que sí conocen de sistemas (que no son solamente usuarios de los sistemas sino que ven y piensan en los sistemas que están usando) simplemente esto no les convence, lógicamente no son la mayoría de los usuarios, son una minoría que igual debe ser escuchada. Qué quisieran oir muchos de la dinardap? Que en vista de lo sucedido se han auditado los sistemas de ellos, que no se encontraron intrusiones usando la misma técnica (o que sí se encontraron y están investigándose), que se están tomando medidas no solamente temporales sino más formales (definitivas?) sobre el proceso de registro, en fin, que se emita un comunicado con temas técnicos que nos dé incluso la posibilidad de poder aclararle a los que no conocen, poderles decir: En vista de lo que hemos visto de la auditoría o lo que nos han resumido de la auditoría, nos parece que ha mejorado totalmente (enormemente, completamente, etc) el proceso de registro y pueden estar seguros que algo así ya no ocurrirá, etc, etc. En fin, que indiquen cómo se trabajó este problema para que nosotros seamos también parte de la solución, ayudando a comprender a cualquier persona que no conozca, lo que se realizó por el bien de todos.

Todo lo que indico en el párrafo anterior es independiente de que efectivamente el sistema pueda ser en sentido general muy seguro o no y sólo me queda confiar en que así sea pues no es mi área el mirar las fallas de un sistema.

Por otro lado la población en general no comprende en su mayoría el impacto de un problema pues quizá andan con otras preocupaciones más terrenales, eso es normal, internet sigue siendo un terreno nuevo y las personas que son usuarios de internet no perciben todavía peligros en internet (en sentido general), y el proceso de educación tomará mucho tiempo.

Como persona que anda en este medio, con años oyendo y viendo temas con patrones similares me pregunto de forma respetuosa: si esto es o fue un problema grave en el registro (porque lo es o fue por más que se intente puntualizar el caso) ¿Qué otros problemas habrán?

Pido que se comience a utilizar Software Libre, el software es de todos, y debemos tener derecho a verlo para que públicamente auditemos el código, es una parte de la solución.

URGE respetar el decreto 1014 ya BASTA de seguir comprando sistemas privativos que no nos permiten verificar el código. Igual para el resto de organismos.

El que un código esté disponible no hace un sistema más inseguro, al contrario, más seguro pues miles de ojos verán y reportarán problemas. Fíjate cómo usando un software privativo como el que tiene dinardap, incluso se detectaron problemas como este que es de concepto sobre cómo registrarse… cuántos más no se podrían reportar si pudiéramos acceder al código. Mil cabezas piensan más que 10. 10mil cabezas piensan más que 100. Es un código por el que pagamos todos los ciudadanos, y tenemos derecho a verlo.. es un dato público, pubíquenlo!

Sugiero además nunca aplicar la tecnica del avestruz ante un reporte de una falla de seguridad por mínima que parezca, nunca. Y mucho menos llamándose con un nombre tan importante como “seguro”… dato publico, etc. Esto a algunos les suena “provocativo” en serio!

Si hay una falla, no es que tiene que ser precisamente un ataque de la oposición, no es un problema exactamente político. No es que lo que esté bien es del partido X y si alguito no está bien entonces estás contra el partido Y o cosas así, no no no!; es simplemente una falla, y corregirla es lo más honesto que podría hacerse. Nadie es perfecto, y reconocer un problema nos hace crecer. Para mi vale un millón de veces más alguien que honestamente corrija su error a alguien que lo oculte. Ocultar que hay un problema es algo negativo… porque el problema persiste y a la final, termina descubriéndose. Y para mi es tremendo plus que alguien diga: Sí, gracias por reportarlo, hemos corregido el inconveniente.. y ya.

Para finalizar, como comentarios ya de cómo viví estos días:

Me enteré tarde ese día 30. Pues estaba de viaje. Realmente me dió una angustia tremenda. PaulCoyote es alguien que aprecio por su trayectoria en el foro de EcuaLug y uno se siente tan mal cuando ve reacción aumentada (overreaction) por parte de quienes creen tener la razón de la justicia.

Como tema quizá anecdótico twitter: tuve que volver a usarlo, fue una excelente vía de demostrar nuestra reacción contra esa acción. Pero caramba tuve que aprender a la carrera pues le uso poco. Pero seamos claros: la reacción de la twitosfera (será así) era abrumadoramente a favor de paulcoyote… abrumadora! Es más, creo que ni los “bots” no los “trolls” hablaban… la mayoría con mucho respeto. aunque no me gustó que siempre hubieron algunos oportunistas tratando de obtener rédito político de un tema que debió haberse manejado fuera de la política.

Otra curiosidad: el mismo día que salió el post, le avisé a un amigo del mundo de la prensa y recibí el silencio por respuesta. Eso pasa porque todavía no consideramos los eventos informáticos como algo importante en la vida diaria o de impacto para la población, etc. Más importante es el tema de la falsificación de firmas en el tema de los partidos, del accidente de hace un año del avión de TAME o de los muchos temas trillados y normales del día a día de la prensa.

La prensa se entera por la posición del dinardap de acusar y de los entes de la justicia de actuar “apegados a la ley” ahi sí se enteró la prensa! Varios días después lo juro!

¿La plena? No se hubieran enterado si del dinardap simplemente le hubieran llamado en privado a paulcoyote: a ver amigo, reunámonos para oir sus planteamientos. El estado es de todos, y debemos oir los comentarios y quejas de todos. Incluso si el dinardap hubiera ignorado lo publicado, la prensa no hubiera dicho nada.

A veces me parece que las noticias son las mismas en todos los medios, como que encuentran como llenar los espacios noticiosos y ya.. no hay quien hable de temas digamos propios, sino que se siguen líneas de trabajo muy similares. Y por tanto nadie habló de paulcoyote hasta que no se armó la grande con prisión y todo. A qué el fin de semana en la sección informática de los medios que toque hablarán de esto? Luego seguirán hablando de la última MAC que salió o cosas así.

Sobre este tema: muchos en estos medios se limitaron a copiar la información que de un lado se publicaba, algunos en verdad pusieron enlaces al post de paulcoyote y no se hizo un análisis de lo ocurrido. Simplemente se orientó todo al penoso tema del arresto y prisión preventiva por 45 días. Pero no conozco que se llamó a conocedores o especialistas en el tema, a amigos del apresado para que dieran también su opinión y de aquí poder obtener más conocimiento. De la suma de todas las “verdades” pueden salir cosas buenas!

Y a hablar de “hack”, fue ingeniería social, cualquier persona con 3 dedos de frente podía pensar y muchos pensamos lo mismo! Nadie analizó que en efecto era una falla, porque si no hubiera sido una falla él no se hubiera apropiado de la identidad de otro ciudadano. Nadie llamó a alguien relacionado con estos temas o con temas de redes.

Hacker es “cacharrero” en español. Aquel que inventa cosas con aparatos viejos, que reutiliza sistemas, combina conocimientos para lograr que X e Y sistema funcionen haciendo Z cosa, etc.. eso es un cacharrero. Me ofende cuando piensan que hacker es “malo”… ese no es un hacker, es un cracker.

Comentario al margen: 45 días? Acaso se escapará él? Es un delincuente tan jodido que hay que apresarlo 45 días? Si públicamente él indica lo que realizó y los motivos por los que lo hizo! Él no robó un millón de dólares, ni asesinó a nadie, publicó una falla que por demás el personal de seguridad de la misma institución debía haber encontrado! Actuó de buena fé, para ayudar. No fue a burlarse ni a publicar info privada.. fue a reportar un problema. La justicia todavía tiene que mejorar en lo que es temas de informática.. apresar por 45 días a alguien que publicamente indica lo que hizo, que no va a escapar con lo robado, que tiene una vida, que siguió trabajando y viviendo.. qué falta de sentido común. Por favor, la justicia no es sólo leyes, es también sentido común. Y un Viernes apresarle, no el lunes, el viernes.. ahora no saldrá hasta el lunes porque supongo que eso sí.. no habrá quién le libere un Domingo no?. Qué bien, ¿no?

Sobre el primer comunicado de la DINARDAP sobre el hecho, me parece que pudieron haberlo hecho mejorcito. Quizá los hechos están simplificados para que la gente entienda que ellos no han cometido errores o no tienen problemas graves. Pero PaulCoyote aplicó ingeniería social y sí entró al sistema con una identidad de un usuario y se entiende entonces que otros pueden haberlo hecho también, sin conocimiento del usuario.. ahi está lo que paulcoyote demostró.

En el comunicado me pregunto: En qué lugar se comprometen a auditar el sistema? A publicar su código? En qué lugar reconocen que deben o que estén comprometidos para el continuo mejoramiento del sistema. En qué lugar indican que han abierto una investigación interna? Que harán un llamado a colaboración del público o de especialistas en el tema para revisar el código? Para mí hubiera sido excelente haber oído que lo van a hacer.

Sobre EcuaLUG

EcuaLUG es un foro sobre Linux, donde lógicamente se trabajan muchos temas de Software Libre se trata de ayudar a la persona que quiere ser ayudada con sugerencias y demás sobre Linux y Software Liber si lo presenta.

En EcuaLUG nos caracterizamos por tratar a nuestras formas de ayudar. Nos sentimos muy preocupados por el post y posteriormente por las acciones tomadas contra quien quiso ayudar. Enseguida Richard que es la persona que ideó y durante todos estos años ha mantenido el sitio EcuaLUG le puso en primera plana para mantener la atención viva.

De mi lado realmente me entero luego de llegar a Cuenca, almorzar, irme al hotel… ahi me pongo a hacer unas pruebas en un tema que estamos trabajando y de repente noto infinidad de accesos continuos al sistema.. entro al sitio web y veo lo popular que se hizo el post.. y ahi me entero de la detención.

Supongo que Richard que es el webmaster y de él es la idea del sitio, no toleraría nunca acciones indebidas en el sitio. Y lo digo porque no puede caber la menor duda de que es un foro de muchos usuarios, y nos dedicamos a temas mayormente técnicos, relacionados con software libre y Linux. Son muchos años manteniendo un sitio, es la comunidad de SL más vieja del país y es para ayudar.

Otras acciones que ví este fin de semana: defacement a sitios del país. no me puedo sentir orgulloso de que les hayan vuelto a hackear a ciertos sitios como reportaron en twitter (otra vez la ame.gob.ec dicen!!). Me da nuevamente pena, pero de esto he hablado en los siguientes posts que he publicado. Me apena que sigan teniendo fallas triviales, pero como siempre, debo esperar a que los responsables de los sitios decidan tomar medidas adecuadas para evitar que se repitan estas acciones.

PaulCoyote está libre ya, bueno, seguro aprendió mucho de lo sucedido. Por favor tenemos que idear una vía de reportar los problemas para que los responsables les corrijan.

Actualización: Esto también es ingeniería social. Lo que no significa que el sistema sea inseguro sino que no estamos tomando medidas contra la ingeniería social, o capa 8.. la capa más compleja del modelo osi… ahí las fallas!

El susto en “américa”, o: cómo me clonaron la tarjeta en casa del trompo

Bueno, en Agosto de este año fuimos a USAmérica con mi esposa, yo siempre era de la idea de que ya yo había visitado el mounstro y por tanto le conocía las entrañas.. sin embargo el mounstro me mostró un tentáculo oculto.

Resulta que fuimos ya como quien dice por ir, por cumplir algunos compromisos, no es que yo estuviera ansioso por ir. Pero si ya pedimos la visa, cómo no darle uso no? Caramba, me costó 145 varitos cada una de las visas.

El viaje tenía una componente familiar, visitar a nuestros amigos en la Florida y Atlanta y una de shopping.. ir supuestamente a arrasar con las tiendas. Íbamos a pasarnos un par de días en Mayami, luego pasarnos unos 4 ó 5 en Atlanta donde unos amigos de muuuuuchos años de la familia y luego regresar a Mayami, arrendar un carro y visitar, despreocupadamente, sin apremio, el sur de la florida; ir a los cayos, visitar Cayo Hueso, y luego ya en la etapa final del viaje visitar lugares populares o conocidos de Mayami. Todo esto lógicamente dentro de los 32kgs por persona, es decir, que mi esposa llenara los maletines de ambos para regresar con cosas compradas aquí y allá.

Bueno, no soy de los que tiene un maletín de tarjetas de crédito como algunitos por ahí. no, yo tengo una de crédito y un parcito de débito (de las del banco), pero resulta que una de ellas se puede usar para hacer compras en el exterior.

Comencé por esa tarjeta, cada vez que mi esposa quería algo y me parecía bien, pues daba el tarjetazo.. es bacán allá sabes? Tienen unas cajitas donde TU pasas tu tarjeta, y te sale en una pantallita diversas opciones, al inicio me desorienté respecto a las opciones (pues son un poco confusas por ejemplo a veces para continuar tienes que dar “cancelar” pues es una tarjeta de débito) y cosas así…

Luego que la compra se efectiviza, tu firmas en esa cajita, es como un display táctil, donde te salen las cosas, firmas y todo. Vaya, yo de lo más bien impresionado por la tecnología… los dependientes nunca tocan tu tarjeta, todo lo haces ahí en esa PC.. y realmente me dió confianza no?

En miami pasé la tarjeta UNA (1) vez… pues estuvimos realmente un dia completo y ya al otro nos fuimos a atlanta, en atlanta sí compramos aquí, allá, acullá.. 5, 6 , 7 lugares. Y bueno, al regresar a miami lo hicimos tarde en la noche, al otro día nos levantamos tardecito, como a las 10am, y reservé el carro por internet (cortesía de un vecino que no le tenía puesto clave a su wifi)… me pidió si quería poner mi tarjeta, me daban como 1usd de descuento diario por pagar por internet.. no.. no sé, pero perfiero llegarme a la agencia y averiguar precisamente todos los peros y porqueses de lo que estoy arrendando así que como no era notable la diferencia, preferí pagar en agencia. El carro me lo entregaron al siguiente día en la mañana temprano así que ese día pintaba bueno para mi esposa, visitar tiendas aquí y allá en los alrededores de la casa de la amiga donde nos quedábamos. así que salimos a la primera compra del día, esa ropa que aquí todos se quieren poner, como se llama? aeropostale! A una tienda de esa fui de traductor, porque mi esposa es experta en lenguaje de mudos en inglés, óyela pidiendo algo de cierto tamaño:

(gesto con la mano llamando al dependiente)…. this (bien alto)… el tipo le habla en inglés, ella no entiende pero es pilísimas, sabe, en lo que yo me acerco corriendo que le preguntan la talla, dice entonces (bien alto como si los dependientes fueran sordos): ESSS (en español, la letra S)… y los dependientes le entienden…

En brasil fue igual, ella me traducía porque yo no entendía ni diablos.

Bueno, hicimos una pequeña compra en este aeropostale y no sé, son esas cosas de que te dan unas ganas de revisar tu mail.. así que con la tablet me meto en una librería barnes and noble y ahi tienen wifi gratis (yo pensaba que el wifi gratis lo iba a tener hasta el perro allá, pero no es así)… y me llega un mail de mi banco indicándome: “Hemos detectado patrones inusuales en su compra, por seguridad hemos bloqueado su tarjeta”

Caramba pensé, esto está bueno, me ven comprando ayer en atlanta, y como hoy compro en miami, ya estos ven patrones inusuales, qué seguros son! Ahora mientras tanto me bloquean la tarjeta y mi pobre esposa no podrá comprar más. Yo andaba super feliz, super!

Le comento a ella, ella no le presta atención a eso de “bloqueada” así que sigue feliz por la vida mirando de tienda en tienda, pero ya sin comprar (quizá sí se dió cuenta?). Al llegar a casa de mi amiga entro a internet (cortesía del vecino que no le tiene clave al wifi), a protestar por ese patrón de compra y me topo con una noticia en mi estado de cuenta que no esperaba…. no tenía ya cupo, me habían bloqueado porque yo compré ayer en atlanta, hoy en miami.. y anoche en australia!

Sí… alguien pilísimas compró con mi tarjeta de crédito en australia en los momentos en que yo estaba viajando o recién llegando a miami. La procesadora de tarjetas de crédito no reacciona porque tu puedes estar hoy en atlanta y en la madrugada en australia (en realidad yo no hice ninguna compra el último día en atlanta por eso ellos asumieron todo normal).. pero se alarman cuando ven que luego de “mi compra en australia” aparezco comprando en miami, y por mi seguridad me protegen bloqueando la tarjeta para que el ladrón de miami no siguiera… y resulta que no papá, la compra de miami fue la válida.

ah, cierto, fueron 1980usd).. un mil novecientos ochenta dólares robados impunemente a la mierrrrrrrda! Tú sabes lo que es que te corra sudor profusamente por toda la espalda? Porque a esa hora el aire acondicionado no existe…. qué hace el sudor cuando sale descontroladamente por su espalda? Exacto… se concentra en la raja del culo y la usa como vía de salida… y luego suda la silla.

Me sentí maltratado… robado.. bueno robado estaba.. puta madre.. nunca en ningún lugar me habían robado por una tarjeta de crédito/débito, y ahora de repente, me vacían completo…  ahora sí era grave… no el tema de nada de compras, sino de protestar al banco y demostrarles que no fui yo a australia.

Mientras tanto, medidas de ahorro extremo, la otra tarjeta no la usé, la de crédito, excepto para el carro, y eso con mucha cautela… cuando le mostré mi pasaporte Ecuatoriano la chica del counter de la agencia de taxies la ví como que tuviera gusanos en el culo, así que no se paraba de mover.. hasta que no aguantó y me tuteó: tú eres de Cuba? (coño, ni que yo fuera el único en todo mayami!). “nací allá” fue mi seca respuesta.. “y esta tarjeta la usaré solamente aquí”, por si acaso, como el cuento de la pulga.. ahora todo lo relacionaba con clonarme tarjetas.

Entré en pánico socio, si me hacían el amor con esta.. ahi sí estaba jodido…. ella (cubana creo) se sintió un poquito mal por mi seca respuesta, pero a la final arrndamos el carro.

Entonces, medidas extremas, nada de compras, lo que hubiera que comprar: en efectivo solamente, pero no llevábamos mucho efectivo.. vamos, no pasamos hambre en mayami, pero andaba como guajiro salido del monte, con el fajo de billetes pagando en efectivo y la tarjeta de crédito era solamente para calentarla en el bolsillo.. ni loco

Nunca me había pasado algo así, y el paletazo fue duro y a una tarjeta de débito, es decir, que me debitaron de mi cuenta inmisericordemente. Me dolió hasta por donde baja el sudor (hasta en la espalda)…

Guardé, como siempre, todos mis tickets de avión, y al regresar a Ecuador, les escaneé, y presenté un reclamo al banco. Esto fue como el 4 de Setiembre , el 9 o algo así. Tuve que llenar una serie de papeles y el banco me dijo que esperara que se podrían tardar hasta 90 días.

Hoy he recibido una comunicación del banco que me dice que mi reclamo ha sido resuelto a mi satisfacción, aceptado, y el dinero depositado en mi cuenta de nuevo.

Al fin hoy me siento menos jodido que antes.

Esto pasa porque allá no ví que hicieran mucho énfasis en pedirte ID para comprar, en algunas tiendas sí, en otras no.. pienso que en australia sucedió lo mismo, me indica un amigo que les ponen unos dataloggers, o keyloggers, a esas cajas donde tu procesas el pago, y le pagan al dependiente una cierta cantidad (100, 1000, 3000usd) por el riesgo de poner el datalogger.. luego que se hacen de esa info, la venden en otro país para que no se sepa de dónde vino, y es toda una mafia, allá entonces alguien clona físicamente la tarjeta y luego la vende para que alguien salga de shopping a tu nombre.

Fue un rally!! La compra fue un rally, el tipo se pasó varias horas al parecer en un centro comercial y desde el parqueadero (fueron como 30 dólares australianos de parqueadero) hasta la peluquería la pagó a mis costillas… y quién perdió? Los establecimientos que no pidieron ID.. de haber pedido ID podrían haber evitado el robo, pero no lo hicieron y ahora seguramente la procesadora de tarjeta de crédito les debitará lo que me pusieron a mi cuenta. De mi parte, si vuelvo a usar una de débito para comprar, será dejando lo necesario en la cuenta, y mantener esa cuenta vacía o cerrarla luego.

¿Por qué me demoré tanto en postear esto? Porque hoy es que me devolvieron, si no me hubieran devuelto, juégatela que no te hubieras enterado.

Por lo demás vinimos contentos del viaje, fue como planeado excepto este temita.

¿Qué pasa si tenemos IPv6 mal configurada?

Estamos preparando un documento para la maestría que cursamos y es sobre ipv6, y nos hemos percatado de un detalle: opino que es mejor que un sitio no tenga IPv6 antes que tenga IPv6 mal configurado.

¿Cómo es esto? Recuerda que al momento estaremos en transición hacia un esquema de doble pila, equipos que tendrán IPv6 y además tendrán IPv4, para de esta forma atender tanto a los clientes que tengan IPv6 como a los que no, que irán por el hasta ahora tradicional IPv4.

¿Y en qué afecta un IPv6 mal configurado?

Mira: si yo como cliente que tengo ipv6 e ipv4, me voy a conectar a un servidor que me reporta que tiene ipv6 e ipv4, yo me conectaré primero por ipv6, pues el objetivo es que todos nos vayamos a ipv6.

Si el servidor que te reporta que tiene ipv6 configurada, en realidad ipv6 no le funciona… pum!! el palo… yo como cliente me iré a conectar a una IPv6 que no funciona y esta no responderá.. entonces mi cliente esperará varios segundos (pues no sabe por qué esta IPv6 no le responde) y a la final luego de varios segundos (no 1 ó 2 sino posiblemente 5 o más) el cliente intentará irse por IPv4.

Esto causa problemas en los clientes a los que migramos a IPv6, porque el cliente entonces comienza a protestar: “Ahhh.. ipv6 es más lento, algunos sitios se ven más lentos” y es porque esos sitios están mal configurados.

Esto por ejemplo acabamos de validar que ocurre con www.conatel.gob.ec el día de hoy, mira:

telnet www.conatel.gob.ec 80
Trying 2800:370:3e:129::10...
telnet: connect to address 2800:370:3e:129::10: No route to host
Trying 186.46.239.21...
Connected to www.conatel.gob.ec.
Escape character is '^]'.

Te fijas cómo mi cliente intenta primero conectarse a la IPv6 que el conatel reporta en sus DNS? Y en la tercera línea dice: No route to host… esto no ocurrió de inmediato sino después de varios segundos. Y un usuario normalmente no gusta de un sitio que percibe como “lento”. Luego ves en la 4ta línea cómo entonces intenta irse por IPv4 y ahi sí pudo.

Lo normal es que hubiera ocurrido así:

telnet www.ecualinux.com 80
Trying 2607:f748:1200:ff00::11...
Connected to www.ecualinux.com.
Escape character is '^]'.

Mira cómo de una abrió la IPv6 de www.ecualinux.com y ya.. esto no tomó ninguna demora.

Es imperioso que los entes a cargo de manejar las redes enel país comiencen a comprender que IPv6 no es un juego de “ponerlo ahi para ver qué tal” es un tema en efecto serio, importante, interesante, no es excesivamente complejo y ya en www.ecualinux.com tenemos a disposición capacitaciones en IPv6 para que puedan comenzar a adelantar en verdad en este tema que está ya a las puertas de nuestras redes.

 

¿Cuándo se darán cuenta?

Bueno ayer ví en zone-h.org que al sitio web de la universidad de Cuenca le vulneraron.

http://www.zone-h.org/mirror/id/18268684

Ok, es público, es conocido. Pero lo mejor es que hasta ahora, 25 de Octubre, vaaaaarios días después… todavía está la forma del atacante.

El atacante puso un archivo llamado robots.txt en el sitio y dentro de este archivo puso su firma, y este archivo permanece aún hoy, mira:

wget www.ucuenca.edu.ec/robots.txt
–2012-10-25 07:35:13–  http://www.ucuenca.edu.ec/robots.txt
Resolving www.ucuenca.edu.ec… 2800:68:c:8002::60, 192.188.48.17
Connecting to www.ucuenca.edu.ec|2800:68:c:8002::60|:80… connected.
HTTP request sent, awaiting response… 200 OK
Length: 12 [text/plain]
Saving to: `robots.txt’

100%[======================================>] 12          –.-K/s   in 0s

2012-10-25 07:35:14 (212 KB/s) – `robots.txt’ saved [12/12]

cat robots.txt
by sanfour25

Ideal fuera que no atacaran, pero eso es imposible, los ataques son un hecho. Ideal fuera que se dieran cuenta del ataque, pero no se han dado cuenta todavía.

Otros al menos sí se dan cuenta. Por ejemplo al mintel le atacaron (nuevamente) el otro día, pero al menos ya se dieron cuenta y eliminaron el archivo con la firma del ataque. http://www.zone-h.org/mirror/id/18480655

Por qué ocurrió este ataque? No lo sabemos, todavía no hay la educación o la cultura como para decir “sí, me atacaron y parece fue por estas vías y tomé estas medidas” con el fin de que los unos aprendan de los problemas o errores de los otros.

¿Cuándo habrá esto? Hay que lograrlo. Con ocultar o pretender que nada ocurrió lo que se genera es un clima, para mi gusto, de poca colaboración.. e incluso podría ser con una componente de desconocimiento: como no sé lo que pasó, mejor ni lo digo. Y los ataques persistirán y se repetirán de una forma u otra, por las mismas vías.

¿Colapsarían los cielos? Ya veremos

Vamos a ser claros: Ecuador dice que todos pueden entrar de turistas por 90 días. Y los cubanos han venido haciéndolo desde el 2008 que surgió esa idea.

¿Cuál era la limitante? Que Cuba requería carta de invitación, y para esto comenzó a poner duro el picao: sólo podían invitar 3 personas al año, luego subieron más la parada, sólo podían invitar quien tuviera una cuenta bancaria con 4 cifras medias (más de 5mil de promedio).

Y luego no sé qué más, pero ese era el límite. Ok, la policía de migración de Ecuador por su lado de forma que yo opino que es contraria al espíritu de la libre circulación que indica la constitución y contra el deseo o decreto del presidente de que se pudiera entrar de turista, basándose en un reglamento (que es de inferior categoría a una ley y a la constitucion), comenzó a pedir específicamente a los cubanos (y a ningún extranjero de otra nacionalidad) ciertos papeles para hacerles más dura la entrada, e incluso les retornaban con una discrecionalidad enorme: Si no iba a recogerles el que les puso la carta de invitación… regresado; si no decía el lugar donde iba a quedarse.. regresado… bueno, tantos “si”, que era realmente una labor de adivinanza el poder o no entrar, pero se basaban mucho en la carta de invitación. Ahora incluso están deportando a los que han pasado su tiempo (a pesar de que se dice que no hay ilegales sino personas en situación irregular.. y yo digo que por tanto podrían regularizarse sin tenerles que deportar).

¿Ahora qué harán? Se comerán con papa a los cubanos que lleguen? O con mote? Porque alguna medida tendrán que tomar, sino, la cola de camello en horario pico que se arma en ese aeropuerto de La Habana va a ser grande… enorme.

Hay quien estima que va a ser Cuba, a través del nuevo mecanismo de otorgar o no los pasaportes que de alguna forma diga: vas para Ecuador? Pues no pasaporte. Yo no creo, porque los pasaportes ya no se emiten (ni dice así el reglamento) para un país específico (saben, antes en algunos países sí se hacía así).

Creo que luego del sorpresón inicial, cuando se le envasen aquí en Quito unos 1000 ó 2000 más en espera de seguir camino al ansiado norte.. bueno, en ese momento Ecuador va a tener que tomar alguna medida, lo peor sería que volvieran a poner visas.

Aunque pueden haber medidas intermedias como por ejemplo sólo aceptar a los que vengan en paquetes turísticos vendidos por determinadas compañías. Esto no es una suposición sin mucha base, entiendo que así hacen hace tiempo con los ciudadanos chinos, sólo entran acá cuando es vendido a través de X ó Y empresas autorizadas en China.

Lógico, ahí surgirán algunos nuevos ricos (o viejos) con suficientes habilidades para ser la X ó la Y de esas empresas.. porque la otra variante sería volver a las visas, y tener que incrementar el personal consular en La Habana para procesar solicitudes de visado que naturalmente se van a ver incrementadas en los primeros meses, hasta que los cubanos se den cuenta quién es el que ahora negará la salida a través de la negación de las visas..

O quién sabe y los países se avispen y no nieguen ninguna visa y dejen viajar a los cubanos. ¿Te imaginas si todos los países hicieran eso? ¿Quieres visa? Coge visa… ahí sí sería darle en el hocico al gobierno de Cuba que naturalmente espera que ahora la barrera para contener a los toretes se corra solamente un poquito, antes ellos limitaban, ahora serán los consulados. Si todos por 12 meses dieran visa así al que la pida… no sé.. el último que salga que apague la luz!

11millones de Cubanos/365 días=30136 por día.

30000 por día/200 por avión = 150 aviones por día.

150 por día/24 horas=6.25 por hora. Sí resultan los cálculos. Pero es un pedote mental que me he lanzado.. mejor me voy a dormir, antes me centro en las realidades y no en especulaciones:

¿Habrá suficiente plata para que viajen todos los que desean? ¿Cuando vean que por acá los viajecitos salen medio caritos… repetirán los viajes? ¿Regresarán cuando salgan de visita? ¿Colapsarán los cielos?

Comenzó la navidad!!

Por medio de la presente, declaro inaugurada la navidad…

¿Por qué digo esto? Ah bueno, es que la declaro inaugurada la primera vez que oigo por radio o TV la primera referencia a ella. Y hoy lo escuché, en dos radios en Quito… compra ahora y paga a partir de enero a X meses plazo.. eso es el signo certero de que comenzó la navidad.

Lógicamente se verá brevemente interrumpida por un par de temas: Halloween y el feriado de día de difuntos… y en el caso de Quito por unos días se verá relegada la navidad por las fiestas de Quito durante los cuales hablarán a favor y en contra de los toros, y se hablará de este feriado, pero el 7 de Diciembre la propaganda por navidad regresa con enorme fuerza, los gingle bell y los HO HO HO no pararán hasta el mismísimo 31 de Diciembre (no sé por qué) y todos se alegrarán y te felicitarán y mediante esas felicitaciones te promocionarán tus productos, la gente no se podrá aguantar y terminará comprando a plazos endeudándose con el banco (que posiblemente en esa época también te felicite) al que pagarán durante el resto del año.

Realmente la navidad es jodida eh?

visita a USA

ah sí, estuvimos en USA unos 10 días, visitamos muchos amigos y lugares.. al fin de regreso a casa! Aquí pueden ver la típica foto (la que se toman al llegar allá manejando un carro).

De la visita a atlanta

De la visita a Mayami

 

Y nos llegamos a Cayo Hueso, al punto más al sur, a sólo 90 millas de Cuba, vamos: