Mostrando entradas con la etiqueta SealSign. Mostrar todas las entradas
Mostrando entradas con la etiqueta SealSign. Mostrar todas las entradas

viernes, junio 21, 2019

RUBIKA: Un sistema Anti-Rubber Hose basado en un cubo de Rubik (Parte 1 de 5)

La historia de Rubika es una historia que viene de hace tiempo. Es uno de esos proyectos que llevamos un par de años trabajando en el equipo, pero que tiene un pasado mucho mayor simplemente hasta llegar al punto de su concepción como "Idea Loca". Ayer fue el día en el que lo presentamos al público por primera vez dentro de la charla de OpenExpo Europe 2019, así que dejadme que os cuente en este artículo en qué consiste, cómo se concibió y cómo se ha implementado, que ha sido un trabajo de tiempo.

Figura 1: RUBIKA: Un sistema Anti-Rubber Hose basado en un cubo de Rubik (Parte 1 de 5)

En esta primera parte del artículo, dejadme que os cuento los antecedentes de cómo llegamos a pensar en hacer este proyecto. Normalmente se suele usar la expresión de "Idea Feliz" para algo nuevo, pero la realidad es que suele haber una conexión de puntos hacia atrás que explica que la conclusión natural sea la creación de este proyecto. Así que vamos a comenzar por los antecedentes históricos de este proyecto con tres puntos a unis:
  1. El Cubo de Rubik
  2. Ciberseguidad y los ataques Rubber Hose
  3. Machine Learning e Inteligencia Artificial
El Cubo de Rubik en ElevenPaths

Para comenzar la historia, hay que tener en cuenta que en ElevenPaths nos vimos infectados por el virus del cubo de Rubik por culpa de uno de nuestros compañeros. En concreto de Javier Espinosa, hoy en día Technical Lead del proyecto Movistar Home, pero hace siete años solo una joven promesa del programa Talentum que seleccioné para entrar luego en ElevenPaths dentro de Telefónica


Figura 2: Monólogo de Javier Espinosa "Cómo ligar con el cubo de Rubik"

Nuestro querido Javier - que ha sido uno de los jóvenes líderes del futuro elegido por la campaña de El Mundo - tiene una afición mortal al cubo de Rubik, y como buen hacker que es, hace cosas muy divertidas y curiosas con él. Por ejemplo, tiene un monólogo que presentó en el año 2013 sobre "Cómo ligar con el Cubo de Rubik" que usó para un concurso en la universidad. 


Pero también se dedica a hacer mosaicos en Kukinet con cubos de Rubik que hace para fiestas y eventos. Se trata de hacer un diseño que use los colores de las caras del cubo y pixelarlo en grupos de 9 bits que luego se montan juntos. El resultado es lo que veis en la foto, decoraciones espectaculares fabricadas a base de cubos de Rubik.


Por supuesto ha transmitido ese veneno dentro de no solo ElevenPaths, sino de toda la unidad CDO, así que son muchos los que hemos aprendido a resolverlo solo por la pasión con la que Javier lo hace en todo momento.

El Virtual Rubik del 2017

Como consecuencia de ver cubos de Rubik todos los días por la oficina, era natural que en uno de nuestros Equinox - el hackathon de 24 horas en el que se hacen proyectos tecnológicos - acabara apareciendo algún proyecto que lo utilizara. Y eso sucedió en la primavera del año 2017, donde dos compañeros - que podéis ver en este vídeo - construyeron un cubo de Rubik muy especial. Primero por que funcionaba con luces de colores, y segundo porque se giraba con gestos de la mano que reconocía un sistema de Visión Artificial desde una webcam.


Figura 5: Virtual Rubik Timelaps

El proyecto gustó mucho, así que los miembros del jurado - entre los que estaba yo aquel año - le concedimos el premio. Pero antes, para probar su valía, el proyecto debería tener la aprobación de nuestro compañero Javier Espinosa, así que en la presentación le hicimos que lo probara.


Figura 6: Presentación de Virtual Rubik

Como podéis ver, el Virtual Rubik funcionó y se llevó el merecido premio de nuestro Equinox porque a todos nos encantó el proyecto por muchas cosas. Por lo original, por el uso de Visión Artificial, por el trabajo con el Hardware, etcétera.

Ataques Rubber Hose

Vamos ahora a la parte de los antecedentes por el área de seguridad. Hace ya tiempo, publiqué en este blog un curioso artículo que me había enviado un alumno sobre cómo se había creado un sistema de autenticación basado en tocar la guitarra en el Guitar Hero para luchar contra los ataques Rubber Hose.
Este tipo de ataques, los Rubber Hose, se basan en que si un sistema de identificación pueden sacártelo a golpes, entonces tiene una debilidad. Mientras que si el sistema de identificación se basa en un "comportamiento o patrón aprendido" que no puede ser entregado ni aunque se quiera, entonces no es vulnerable a que te lo saquen a golpes. 


Figura 8: Cómo medir movimientos musculares para sacar patrones

Así, la forma en la que una persona camina, la forma en la que una persona corre, cómo toca la guitarra, o cómo canta, o cómo hace alguna otra cosa. Aquel artículo me encantó, sobre todo porque nosotros teníamos un sistema de identificación en ElevenPaths Anti-Rubber Hose.

SealSign Biometric ID

Como os he dicho, en ElevenPaths habíamos adquirido la empresa SmartAccess en el año 2014 - si la memoria no me falla - y con ella llegó la tecnología SealSign. Esta tecnología reconoce una firma manuscrita usando la biometría de cómo se ha hecho. La velocidad, la presión, el grafo, etcétera. 


Figura 9: Demo de Sealsign Biometric ID

Se basa en unos algoritmos que desarrollamos con la Universidad Carlos III y que pusimos en nuestros productos para poder hacer cosas tan curiosas como autenticar a una persona firmando en un tablet. 


Figura 10: El Rey Felipe VI probando SealSign Biometric ID

Esta fue la demo que yo le hice al Rey en el año 2015, y que podéis ver resumida en este pequeño vídeo que usé ayer en la presentación para enseñar su funcionamiento. A día de hoy, SealSign Biometric ID es una tecnología que seguimos comercializando en ElevenPaths con mucho éxito.

Machine Learning & Artificial Intelligence

El último punto que hay que conectar hacia atrás en los antecedentes del proyecto es el uso de Machine Learning e Inteligencia Artificial en general a temas de Ciberseguridad. Como sabéis, en el año 2016 presentamos LUCA, nuestra unidad especializada en soluciones de Big Data - y por lo tanto mucho Machine Learning -, dentro de la unidad CDO - donde está también ElevenPaths -.
Para hacer proyectos con ella, el equipo de Ideas Locas, y los laboratorios de Innovación, comenzaron a exprimir al máximo todo lo que tuviera que ver con Machine Learning y Ciberseguridad, y algunos compañeros acabaron por escribir un libro en 0xWord del que ya os he hablado de Machine Learning aplicado a ciberseguridad que merece la pena que leáis.


Figura 12: Una IA generando a Chema Alonso en tiempo real

Pero también os hemos contado cosas que tienen que ver con ataques más modernos, como los de FaceSwapping o el último ejemplo en el que una IA crea a Chema Alonso en tiempo real del que os hablamos en el post de Autoencoders y GANs.

Y así llegó Rubika

Y llegamos a Rubika, una idea que se me vino a la mente en el mes de Abril o Mayo del 2017, y que unía estos puntos. La pregunta fue:
 ¿Y si hacemos un cubo de Rubik en 3D especial que recoja todos los datos de cómo se maneja el cubo con las manos y usando Machine Learning reconocemos si es la misma persona la que lo ha resuelto?
Recordad que, a aquellas alturas, aún no había salido ningún cubo de Rubik con electrónica o BlueTooth para hacer este tipo de cosas, así que deberíamos crearlo desde cero.
En Junio de 2017 os dejé entrever en un post que llevaba tiempo pensando en esta idea en la que ha ido participando muchos compañeros. Pero así son estos procesos, a veces das con la tecla rápido, otras veces no. Además, como os podéis imaginar, este proyecto de investigación no estaba entre las prioridades más altas de la empresa, así que hemos ido trabajándolo a ratitos hasta que ayer lo presentamos. Pero será en la siguiente parte en la que os cuente cómo lo hemos ido trabajando.

Saludos Malignos!

domingo, octubre 16, 2016

Ya puedes ver el Security Innovation Day 2016 en vídeo @elevenpaths

Ya han pasado diez días desde que tuvo lugar nuestro Security Innovation Day 2016, y aunque os he ido contando algunas cosas, todavía queda por repasar un largo trecho. Os he hablado de la compra de Shadow, de la inversión en CounterCraft, del lanzamiento de SealSign BioSignature para iPad Pro, o de Latch AntiRansomware, pero aún queda mucho más de lo que os iré hablando poco a poco, como las nuevas alianzas que hemos hecho con BitSigh, Palo Alto Autofocus y Elastica de BlueCoat/Symantec o el nuevo programa de partners de ElevenPaths. Pero ya habrá tiempo.

Figura 1: Ya puedes ver el Security Innovation Day 2016 en YouTube

Mientras tanto, como ya están los vídeos, si no quieres esperar a que te lo vaya desgranando, puedes verte las sesiones y ver algunas de las cosas que os iré contando en los próximos días, como los detalles de Path 6, el funcionamiento del nuevo concepto de Cloud TOTP que hemos metido en Latch, la nueva versión de MetaShield Clean Up Online o el hack de Paper Key que bien podría ser un proyecto ganador para el nuevo Latch Plugin Contest.

Figura 2: Bienvenida al Security Innovation Day

También, como podéis ver en la bienvenida, hay un vídeo que hicimos por los tres años (ya y medio) de vida de ElevenPaths. En la siguiente parte podéis ver la demo completa de Shadow, para saber cómo funciona la herramienta para descubrir quién filtro los documentos de tu organización.

Figura 3: KeyNote por Chema Alonso y Pedro Pablo Pérez

En la siguiente sesión hablamos en detalle de las alianzas estratégicas y del nuevo programa de partners de ElevenPaths que ya está disponible en la web.

Figura 4: Alianzas estratégicas


En mi sesión, que es la que viene a continuación, hablo de Paper Key, Latch Cloud TOTP, Latch AntiRansomware, MetaShield Clean-up online y de Path 6, además de que os explicamos algunas de las soluciones que construimos con nuestras tecnologías.

Figura 6: Presentación de soluciones y nuevos productos. Path 6

En la penúltima sesión del día nos centramos en los servicios de ciberseguridad, con las integraciones de Palo Alto Autofocus, BlueCoat Elastica y BitSight dentro de nuestros servicios CyberThreats y SandaS para el gobierno de la seguridad.

Figura 7: Cuatro ojos ven más que dos

La última sesión del día fue para nuestro invitado especial, Hugh Thompson, flamante CTO de Symantec que nos vino a hablar, con mucho humor, de cómo funciona la innovación en seguridad informática.

Figura 8: Innovación en seguridad informática

Y este ha sido el evento completo. Si te ves las charlas, probablemente leas más detalles de ciertas partes en el futuro por este blog. Yo personalmente estoy muy orgulloso de lo que hacen mis compañeros en ElevenPaths, así que espero que disfrutes todas y cada una de las demos y vídeos que preparamos para este cuarto Security Innovation Day. Nosotros ya estamos trabajando para el siguiente.

Saludos Malignos!

lunes, junio 20, 2016

Sweet11Paths: Chema Alonso y la fábrica de caramelos

La verdad es que con la cantidad de cosas que salen día a día de Eleven Paths, a veces me siento casi como si fuera un Willy Wonka cualquiera. Todas las semanas hay varias novedades, que descubro vía la newsletter CyberSecurity Pulse, la nueva sección con informes de investigación CyberSecurity Avatar, los informes de incidentes de seguridad CyberSecurity Shot o los CyberSecurity Reports en los que se publican informes de actualidad del mundo de la seguridad. Pero también salen nuevas PoC vía el laboratorio, como el último WordPress in Paranoid Mode, novedades desde el área de producto - que os conté en el resumen del Security Day 2016_ o esta última, que ha salido de parte del equipo de CSAs después de estar jugando con la Seguridad Criptográfica en el mundo IoT.

Figura 1: Sweet11Paths. Chema Alonso y la fábrica de caramelos

Este juguete se llama Sweet11Paths, y no es nada más que la integración de un buen conjunto de tecnologías con el objetivo de hacer un hack muy dulce. En definitiva es una máquina de caramelos que se ha convertido en un dispositivo IoT conectado a Internet vía WiFi y usando un chip criptográfico para garantizar la robustez de la comunicación con el servidor. En la serie de artículos de Seguridad Criptográfica en el mundo IoT se explica en detalle este trabajo.

Figura 2: Conexión al mundo IoT de la máquina de caramelos

Esta máquina de caramelos solo entrega su nectar si has sido autenticado previamente en una tablet, pero para hacer la vida más sencilla al usuario, el sistema de autenticación se basa en el reconocimiento de la firma manuscrita de cada usuario. Es decir, por medio de SealSign se valida a los usuarios a través de su firma manuscrita en una tableta, tal y como podéis comprobar en este vídeo en el que yo estoy probando el juguete.


Figura 3: Probando la máquina de caramelos en Eleven Paths

La idea del proyecto es usar la firma manuscrita NO para firmar documentos, sino como forma de reconocer a los usuarios que están frente a un sistema, lo que ayuda a evitar las contraseñas y hacer la vida más sencilla a todos los empleados.


Figura 4: Eleven Paths Talks [12] SealSign y el mundo IoT

En la sesión de las Eleven Paths Talks de esta semana, el constructor de este juguete, nuestro CSA Jorge Rivera, explicó en detalle cómo funciona esta plataforma de forma completa. En la Figura 4 tenéis el vídeo de la sesión, y recordad que este jueves tenéis otra nueva charla dedicada al mundo de la identidad y las contraseñas, para extender este debate.


Figura 5: Hucha protegida por Latch y Biometría de SmartID

Al final, de igual forma que aplicamos al mundo IoT la tecnología Latch a un cerrojo, o a una hucha, en este caso se ha unido SealSign a una máquina de caramelos como sistema de autenticación. Esto, no es nada más que una funcionalidad.


Figura 6: El Rey Felipe VI intentando saltar la validación de SealSign

En la administración española usan un sistema similar para autenticar a los usuarios mediante su firma manuscrita con el objeto de firmar documentos con su certificado digital almacenado en un HSM, tal y como se cuenta en esta charla.


Figura 7: Autenticación de usuarios con firma manuscrita y firma digital con certificados

Si quieres venir a comerte unos caramelos y probar este juguete, ponte en contacto con nosotros y te damos un paseo por la fábrica de caramelos, y si quieres aprender cómo hacer esto en tus proyectos, no dudes en contactar con nosotros vía la Comunidad de Eleven Paths, donde podrás contactar con todos los CSA y los ingenieros de Eleven Paths.

Saludos Malignos!

sábado, junio 04, 2016

Security Day 2016_: Todas las presentaciones en vídeo

Ya hemos publicado los vídeos de todas las sesiones que se realizaron durante el Security Day 2016 de Eleven Paths para que puedas ver todo lo que presentamos allí. Para que te sea mucho más cómodo verlas, hemos dividido todas las sesiones vídeos cortos clasificados por temáticas concretas, así que puedes verlos seguidos o uno a uno seleccionando el que más te apetezca en cada momento.

figura 1: Security Day 2016_. Todas las presentaciones en vídeo

Ya os iré desgranando una a una las novedades en el blog de Eleven Paths, porque hemos presentado integraciones de Faast con FortiWeb, de MetaShield Protector con FortiGate, hemos presentado MetaShield Protector for Exchange Server en entornos privados, pero también como versión App para Office 365. Además, en la sesión hemos hablado de las novedades de SandaS y SandaS GRC - preparados para entornos de Ciberseguridad Industrial - y hemos hablado de nuestros servicios de Data Loss Detection además de los proyectos de Firma Digital integrando certificados digitales y firma digital manuscrita. Todo ello, en los siguientes vídeos y en este artículo tienes un resumen de lo principal.


Figura 2: Bienvenida por Chema Alonso & José Luis Gilpérez 


Figura 3: Keynote por Chema Alonso


Figura 4: Unidos somos más fuertes


Figura 5: Unidos somos más fuertes - Fortinet


Figura 6: Virtual Patching - FortinWeb & Faast


Figura 7: SandaS


Figura 8: SandaS GRC para ciberseguridad industrial


Figura 9: Hack Your Future! Entrega de premios


Figura 10: Firma Digital con SealSign


Figura 11: Data Loss Detection

Espero que este fin de semana, estos vídeos de entre 2 y 30 minutos llenen tus huecos de relax con algo de información que te pueda ser útil.

Saludos Malignos!

sábado, febrero 20, 2016

Ya puedes integrar Mobile Connect en tus servicios

Este lunes comienza el Mobile World Congress y, sin duda, una de las estrellas de esta edición será Mobile Connect, el nuevo estándar para autenticación en servicios basados en el número de teléfono. Detrás del estándar está la GSMA, que es la organización que aglutina a todas las Telcos del mundo, y nosotros en Eleven Paths hemos estado trabajando fuerte para que Telefónica sea una de las primeras en tenerlo listo y funcionando. Y ya está disponible para que empieces a integrarlo donde quieras.

Figura 1: Ya puedes integrar Mobile Connect en tus servicios

El funcionamiento de Mobile Connect es fácil de entender y se basa en autenticar a los usuarios de cualquier sistema mediante un desafió a la tarjeta SIM de su número de teléfono. Es decir, cuando un usuario se quiere autenticar en un servicio, en lugar de introducir un login_id y una password, pide autenticarse con Mobile Connect e introduce su número de teléfono. El servidor en el que se quiere autenticar comprueba que ese número de teléfono es de uno de sus empleados y entonces solicita a la operadora - a la telco - que verifique si el dueño del número de teléfono realmente se quiere conectar a su sistema. 

El servidor se conecta con un servicio de Mobile Connect que ofrece una de las telcos y será la infraestructura de red de las telcos la que busque la SIM del número solicitado para enviar, vía canal de operadora, un mensaje a la SIM del usuario. Ese mensaje hará que se ejecute un programa en la SIM del cliente que le preguntará si quiere autenticarse en ese servicio, y lo hará solicitando diferentes niveles de seguridad, según lo haya requerido el servicio en el que se está autenticando. El siguiente vídeo muestra un ejemplo sencillo de uso.


Figura 2: Ejemplo de login con Mobile Connect

En un nivel de autenticación básica se le solicitará al usuario que dé su aprobación con un clic. En un nivel de aprobación superior se le solicitará el PIN de Mobile Connect. En un nivel de autenticación superior se solicitará el PIN y que luego introduzca un OTP en el servidor web y, en un nivel de autenticación aún superior se le puede exigir que usando FIDO, ponga su huella dactilar para aprobar el acceso con biometría o incluso con el DNIe. Es decisión de lo que quiera el servicio al que se vaya a conectar. 

Figura 3: Mi Movistar España ya permite autenticarse con Mobile Connect

El servicio ya está lanzando en varios países en Telefónica desde hace un tiempo, que lo hemos tenido a prueba, y ya puedes usarlo en Mi Movistar España y en Mi Movistar Perú, donde puedes aprender también a utilizarlo fácilmente.

Figura 4: Mi Movistar Perú permite autenticarse también con Mobile Connect

La ventaja de utilizar Mobile Connect es que el usuario no necesita ni un smartphone ni una conexión de datos, es decir, no necesita que el cliente tenga un plan de Internet en el terminal para poder autenticarse usando Mobile Connect y no se necesita un smartphone porque el cliente de Mobile Connect corre directamente en la SIM del terminal. 
Desde ahora ya puedes comenzar a integrar este sistema de autenticación en tus servicios, con lo que podrías tener cualquier servicio en el que si tienes el número de teléfono de tus usuarios podrías autenticarlos con Mobile Connect, lo que además te sirve como forma de verificación de los datos. En la web de Developers de Mobile Connect ya tienes toda la información que necesitas para comenzar a trabajar con él, y en el vídeo siguiente se explica un poco su funcionamiento.


Figura 6: Integración y uso de Mobile Connect

Además, si necesitas ayuda para implementarlo en algún servicio, puedes ponerte en contacto con nuestros ingenieros de Eleven Paths a través de la Comunidad de Eleven Paths, donde hemos abierto una categoría de Mobile Connect para escuchar vuestras ideas, dudas o comentarios. El uso del servicio es gratis para los sistemas de autenticación básica en Internet, así que puedes ponerlo donde quieras en Internet.
Como ya os he contado en el pasado, nuestra visión de autenticación y autorización se basa en crear soluciones robustas adaptadas a las necesidades de los clientes, para permitir que el usuario decida cuál es la forma más cómoda para autenticarse en un sistema en cada caso. Nuestra idea es poder ofrecerle un abanico lo suficientemente grande de opciones como para que sea una experiencia satisfactoria a la vez que segura. Para ello tenemos soluciones de autenticación y de autorización que se pueden implementar todas juntas en un sistema y adaptarse a las necesidades y situaciones del usuario. 


Figura 8: Demostraciones de Mobile Connect + Latch + SMS + Biometría

Al final, a lo largo de los últimos tres años hemos construido un ecosistema de tecnologías que generan una solución de identidad digital de las que nos sentimos muy satisfechos, ya que recoge la visión que teníamos al inicio de construir algo centrado en el usuario y robusto. En este artículo que os publiqué contamos nuestra visión de autenticación y autorización, pero se resume bien en esta demostración que hicieron nuestros compañeros durante el último Security Innovation Day (vídeo superior) y durante el Security Day 2015 (vídeo siguiente).


Figura 9: Demos de autenticación con SmartID usando DNIe, Biometría, NFC y Latch.
Además autenticación vía firma digital manuscrita con SealSign

Las piezas tecnológicas que usamos para que luego se apliquen a gusto del usuario y del servicio para los procesos de autenticación y autorización son:
- Mobile Connect:  SIM, SIM+OTP, SMS+OTP, SIM+FIDO [Web Mobile Connect]
- SmartID: NFC, DNIe, RFID, SmartCard, Biometría dactilar [Web SmartID]
- Latch: Password+Latch,  Password+Latch+OTP [Web Latch]
- SealSign: Biometría de firma manuscrita, Firma Digital [Web SealSign]
- Liliac: RFID ID Card+ Liliac [Web Liliac]
Jugando con todos estas tecnologías, y aplicándolos todos a la vez, un sistema podría requerir uno u otro dependiendo del entorno en el que se encuentre el usuario, o dejar que el usuario elija en cada caso qué es lo que quiere usar para autenticarse. El mundo no debe pararse por las contraseñas y tenemos ya a día de hoy soluciones para hacer la vida más fácil y más segura a los usuarios.

Saludos Malignos!

martes, noviembre 03, 2015

El día que conocí al Rey Felipe VI y cómo me convertí en el "Quinqui Ciber-delincuente del 15M" (Parte 2 de 3)

Pasó el fin de semana y olvidadas las peripecias del viernes para conseguir capturar la firma de César Alierta, llegaba yo el lunes al recinto del Mobile World Congress 2015 a menos de una hora de la visita que haría la comitiva del Rey Felipe VI al stand. Venía aún con la ropa sin cambiar, y arrastraba por los pasillos la maleta con todo lo necesario para pasar varios días en la carretera. Ya por teléfono mis compañeros me habían confirmado que estaba todo listo en el stand. Solo faltaba que llegara yo e hiciera las últimas pruebas. Había que darse prisa, que era el día en que se iba a hacer la demo en real, y si algo podía ir mal, iba a ser en ese momento. Así funcionan las cosas, como ya sabéis, que siguen la Ley de Murphy.

Figura 2: El día que conocía al Rey Felipe VI y cómo me convertí en el... Parte 2

A lo largo del fin de semana ya me había dado cuenta yo de que no había capturado la firma biométrica de César Alierta, sino que había hecho una captura de su patrón caligráfico y eso haría que fuera un poco más fácil de falsificar que la firma original. Pero solo lo sabía yo y, total, seguro que el Rey Felipe VI con lo ocupado que debe estar lo hace rápido y falla. ¿Qué podría ir mal? Recuerda, nunca pienses eso si no quieres atraer que pase algo.

No iba en modo incógnito en el recinto, así que como entre con el gorro puesto me pararon varias veces para hacernos unas fotos. Poco importó que fuera hablando por teléfono en una llamada que, tras cortar varias veces, al final opté por continuar mientras paraba a hacerme las fotos. Tampoco es que estuviéramos hablando de cómo resolver un gran misterio, pero queríamos hablar por teléfono y fue imposible con la multitud de visitantes al evento. "Vamos, no son tantas fotos, aún llego a tiempo al stand", pensé. Por supuesto, ya estaban algo nerviosos en el stand esperando mi llegada, no fuera a ser que tuvieran que sustituirme. Pero iba con tiempo. Para hacerlo aún más justo, por el camino, me encontré con Gerard Piqué, el jugador de la Selección Española, y pensé... "Tengo tiempo y seguro que es divertido", así que le pedí a Gerard hacernos una foto. "Tío, soy superfán del F.C. Barcelona. No te lo creerías", le dije. 

Figura 2: Foto con Gerard Piqué en el Mobile World Congress 2015

Vale, si me conoces seguro que no te ha cuadrado para nada esa frase. Al final, lo cierto es que me tiré una fotografía porque entre la lista de visitas a las que tenía que atender estaba también la dirección del F.C. Barcelona, a los que tendría que hacer la misma demo que le hiciera al Rey Felipe VI, así que me tiré la foto con Gerard Piqué con el objeto de utilizarla después en alguna demo como broma interna. Ya en el lanzamiento de Windows 7 en Barcelona acabé mi presentación con la foto del gran y mítico Raúl González Blanco señalándose el dorsal número 7 en su espalda sobre una blanca camiseta del Real Madrid y con una frase que decía "Disfrutad con el 7", que casi me cuesta salir corriendo de la Ciudad Condal. Pero esa es otra historia de otro lanzamiento que tal vez os cuente en el futuro... o no.

Después de esta última parada llegué corriendo, corriendo al stand que ya estaba vallado y rodeado de guardias de seguridad. Tuve que sacar la tarjeta de identificación para que me dejaran entrar. No lucía mi mejor aspecto ese día. Tire la maleta con toda la ropa en la zona de "guardacosas" que se había habilitado, me desnudé lo más rápido que pude y me puse la camisa oficial de Eleven Paths y Telefónica. Salí corriendo, saludé a los compañeros, y probé la demo de SealSign dos o tres veces. La firma de César Alierta no parecía muy complicada con la caligrafía de molde, pero no había más tiempo. Al poco tiempo llegó la comitiva. Justo a tiempo, ¿quién dijo que no lo iba a conseguir? Vamos a ello.

Llego la comitiva formada por, por supuesto el Rey Felipe VI, acompañado del Presidente de Cataluña Artur Mas, el alcalde de Barcelona Xavier Trias, el Ministro de Industria José Manuel Soria, nuestro Presidente de Telefónica César Alierta y nuestro Consejero Delegado de Telefónica José María Álvarez Pallete. Todos con su séquito de compañía formado por guardias de seguridad, asesores, compañeros de trabajo, etcétera. Todos llegaron al lugar de la demostración y se montó un buen jaleo de personas al rededor de la tablet en la que yo había capturado el viernes - con mucho ajetreo - el patrón caligráfico que ahora se las iba a ver con todo un Rey. Era el momento. Y allí empezó mi presentación.

Figura 3: Momento de llegada de la comitiva. Hablando con Xavier Trias.

Yo les conté el funcionamiento del patrón biométrico de una firma manuscrita, les expliqué en qué consistía la prueba y cómo debía sacar más de un 4.5 para engañar a SealSign. Después les contaría que esa era la firma de César Alierta auténtica, a lo cuál el presidente contó que había a su casa a por ella, en lugar de ser una falsificación como eran las del resto de las personalidades del juego. Abrí el programa en la tablet y le di el bolígrafo al Rey Felipe VI. Ahí estaba la tablet con la firma en letra de molde que decía "César" enfrentándose a su destino. Crucé los dedos y me puse más tenso que las cuerdas de un violín. Abrí los ojos como un lince mirando todo el proceso sin parpadear y sin respirar. Sin perder un segundo de atención observé como el Rey Felipe VI iba intentando falsificar la firma.

En ese momento pude ver como el Rey Felipe VI, con toda su paciencia y educación, intentó hacer el experimento de la mejor manera posible. Ya había estado en algún otro evento de emprendedores con él, pero sin llegar a interactuar, y sabía que las preguntas técnicas que hace siempre son acertadas. En ese momento entendió perfectamente en que consistía la prueba e hizo un intento modulando la velocidad y la presión que él pensaba que eran las que había utilizado César Alierta para hacer esa firma intentado ver si de verdad funcionaba o no el experimento. Se estaba esmerando en falsificar la firma de César Alierta y yo lo estaba viendo desde un palco VIP. Tensión ++. En el vídeo se puede ver como me convierto en estatua de sal durante todo el proceso. Recordad que yo ya sabía que no era un patrón de firma biométrico sino un patrón caligráfico.

De pronto terminó y yo le quité el bolígrafo rápido para ver el resultado. No le iba a dejar una segunda oportunidad no fuera a ser que ....  Al final obtuvo una puntuación de 4.2 sobre 5. No consiguió el 4.5 necesario para engañar al sistema. La verdad es que aunque parezca que un 4.2 es alto, pasar de 4.2 a 4.5 suele ser imposible. He visto a gente intentándolo decenas de veces y no conseguir falsificar nunca ninguna firma, mientras que si es la tuya lo haces fácilmente. Es la "magia" de la técnica de la biometría del patrón de firma manuscrita. Sin embargo, al ser un patrón caligráfico, César Alierta no había impregnado al movimiento las características que largos años tiene entrenadas en sus movimientos y presión.


Figura 4: Momento de la verdad entre SealSign y el Rey Felipe VI

Cuando acabó, le dije: "Ha estado cerca, pero no has hackeado al sistema". En ese momento el Ministro José Manuel Soria dijo algo como: "No lo ha conseguido, pero tiene su peligro". Yo le contesté que sí, que tenía su peligro - refiriéndome a que el Rey Felipe VI era bueno con este juego de falsificadores de firmas -, pero Artur Mas concluyó con un: "Estaría bueno que el Rey Hackeara el sistema". En ese momento ya no sabía como seguir la conversación y sonreí. El vídeo completo de la visita del Rey lo tenéis en su canal Youtube.

Al final todo salió bien. Sufrí mucha tensión, pero esto es lo habitual todos los días en mi vida. Estoy acostumbrado a vivir siempre en el límite. Me gusta recordar esa frase del gran Ayrton Senna que dice "A 273 km/h te sales en una curva, pero a 271 km/h te pasa el segundo". Si llevas tu ritmo de vida siempre a 272 Km/h muchas veces vas a tener que contra-volantear sobre la marcha. Es lo que toca. Estoy acostumbrado a eso.

Cansado de la tensión del viaje, el madrugón y la tensión. Pensé que ya estaba hecho y ya me veía descansando y yéndome de fiesta por Barcelona. Había conseguido hacer mi trabajo, así que me merecía el premio del relax. ¿Qué podría pasar ya? ¿Que qué podría pasar? ¡Vaya pregunta!. Siempre pasa algo.

Figura: Con José María Álvarez Pallete en el MWC 2014 durante la presentación de Latch

Lejos de que pudiera disfrutar de ese merecido descanso, José María Álvarez Pallete, que es quién me llevó a Telefónica, me dijo: "Chema, esta noche cenamos con Microsoft, quiero que te vengas que tenemos mucho que hablar con ellos y necesito que estés allí que tú conoces bien su casa". Y es cierto. Microsoft ha sido como mi casa y la considero aún mi segundo hogar, así que nada. A terminar la jornada con las ruedas de prensa y las entrevistas que tenía ya planificadas y prepararme para la cena. Era lo que tocaba.

De la cena con Microsoft no puedo contaros mucho, pues de lo que allí hablamos estamos trabajando hoy en día y no podrá ser hasta más adelante. Lo cierto es que en la cena pude compartir palabras con Stephen Elop - el presidente de Nokia en su momento - y el gran César Cernuda, uno de los españoles más internacionales de nuestro tiempo y con el nuevo boss en Microsoft, Satya Nadella, con el cual pude charlar sobre muchas cosas. Se me caían los ojos de sueño, pero no iba a desaprovechar esa oportunidad de hablar sobre mil temas con ellos. Y no lo hice. Hablamos de innovación, neutralidad en la red, el programa de MVPs o lo que fue la Trustworthy Computing Initiative, cosas que conocían muy en detalle y a las que pudimos sacar partido e items de acción a futuro.

Figura : Con Satya Nadella después de la cena en Mobile World Congress 2015

Con César Cernuda ya había tenido una reunión previa de trabajo e incluso nos sacamos una foto en las instalaciones del Mobile World Congress, pero con Satya Nadella era la primera vez que tenía una reunión, y la verdad es que la disfruté, a pesar de que tuvimos algunas discrepancias. Eso sí, nos enseñaron un prototipo de las Hololens antes de que se hicieran públicas. La foto que le hice a las Hololens no la pude ni puedo publicar, pero he de decir que eran chulas.

Figura: Con César Cernuda durante el Mobile World Congress 2015

Y ya de noche me acompañaron al hotel a descansar. Ya era al día siguiente y estaba muy cansado, pero solo pensaba en que ¿quién me iba a decir que en solo un día iba a pasar tantas cosas y conocer a tanta gente? Bueno, ya estaba hecho, solo quedaba dar una conferencia en un Instituto de Educación Secundaria en Gavà al día siguiente y listo. ¿Qué podría ir mal mañana? Os lo cuento en la última parte, que no sabía yo que iba a ser portada de varios periódicos y se iba a liar parda... Aquí puedes leer el final de la historia.

Saludos Malignos!

lunes, noviembre 02, 2015

El día que conocí al Rey Felipe VI y cómo me convertí en el "Quinqui Ciber-delincuente del 15M" (Parte 1 de 3)

A lo largo de mi vida me han pasado muchas aventuras de todo índole. Son muchos años rodando por el mundo y al final, por culpa de la teoría de los grandes números, es solo cuestión de tiempo que me acabe metiendo en alguna historia digna de recordar. Son estas aventuras y desventuras las que luego aprovecho para contar en cenas, sofás o reuniones varias con el objeto de entretener a la audiencia con un poco de lo que yo he vivido, adornado con los vapores del vino, el calor del momento o la emoción de la situación. Esta es una de ellas, y tuvo lugar este año durante el Mobile World Congress 2015. Es la historia del día que conocí al Rey Felipe VI o cómo me convertí en "El quinqui ciberdelincuente del 15 M", que como veréis fue de lo más ajetreada posible.

Figura 1: El día que conocí al Rey Felipe VI y cómo me convertí en el
"Quinqui Ciber-delincuente del 15M" (Parte 1 de 3)

A lo largo de mi vida me he ido topando con muchas personalidades curiosas del mundo público. Muchas de esas historias las he ido contando en público - como cuando me encontré con Paquirrín -, otras en privado como esta que os voy a narrar hoy, y existen otras que no he contado nunca y de las que necesito dejar que pase algo más de tiempo para contarlas. Hay que dejar que pasen de moda ciertos temas antes de que pueda narrarlas sin que se líe parda. Así tendré algo que contar en el futuro.

Esta historia que os voy a contar tuvo lugar durante el mes de Febrero y principios de Marzo de este año. Yo había estado por New York pasando unos días dónde tuve la oportunidad sin haberlo planeado de ver el peor partido de los Nicks de la peor temporada de la historia de los New York Nicks. Sí, fue un partido de en los que al descanso el equipo visitante doblaba al local, pero eso lo podré contar a mis nietos. Yo estuve allí viendo ese partido tan malo y puedo constatar que fue malísimo. Al poco de llegar a Madrid recibí la invitación del ex-presidente D. José María Aznar para participar en unas jornadas de ciberseguridad... pero esa es otra historia que ya os contaré más adelante, que me desvío. (Vale, sí, he dejado esta referencia aquí con la intención de dejaros con la incógnita. Si lo he conseguido deberéis esperar hasta que decida contaros esa historia y publicar las fotos).

Figura 2: Charlotte Hornets acabaría ganando por 110-81 tras mejorar NY en el último cuarto.
En un momento iba doblado, que fue cuando tiré esta foto el 10 de Enero de 2015.

El caso es que, cuando regresé de New York, unas semanas antes del Mobile World Congress 2015 que tendría lugar en Barcelona, nos enteramos que vendría el Rey Felipe VI al stand de Telefónica dentro de la visita institucional que haría a la feria. Sabiendo esto, se nos ocurrió que habría que preparar algo diferente para la visita y ahí es donde surgió la idea de que estaría bien hacerle probar al Rey el sistema de reconocimiento biométrico de firma manuscrita con SealSign, tal y como ya os conté en su momento.

El plan era sencillo en diseño. Debíamos capturar la firma manuscrita de César Alierta, meterla en nuestro programa de falsificadores de firmas, y luego hacer al Rey Felipe VI que intentase falsificar la firma de César Alierta para demostrarle que, aunque calcase con exactitud la firma, el sistema iba a ser capaz de reconocer los patrones biométricos de presión y velocidad para determinar si era o no el auténtico César Alierta. Pedimos permiso al gabinete de presidencia y nos lo concedieron. Bien.

Figura 3: Confirmación por correo electrónico del OK del Presidente.

Para conseguir captura la firma de nuestro presidente hicimos una petición oficial, y debía ir yo el viernes antes del Mobile World Congress 2015 a las 11:00 de la mañana a su despacho para conseguirla. No teníamos mucho margen de maniobra. Capturaríamos la firma el viernes por la mañana, el fin de semana metería alguien la firma en el programa y la llevaría el domingo a Barcelona para que el lunes a las 12:00 de la mañana, durante la visita del Rey Felipe VI al stand de Telefónica, yo le hiciera la demostración.

Yo había aprovechado para quitarme todo el trabajo posible antes de eso. Me había reunido con mi compañera Beatriz de Alise Devices que había hecho un placa con su tecnología de seguridad para hacerle un regalo al Rey Felipe VI, y para después había hecho planes para estar ese fin de semana con mi developer - que ella no quiere ser hacker - y ya le había dejado mucho tiempo sin hacerle el caso que se merecía, así que iba a tener un poco de tiempo libre para disfrutar con ella, sobre todo teniendo en cuenta que después de estar una semana en el MWC 2005, la siguiente semana me iba a Argentina. Al final, todo parecía sencillo para ese día. Mi trabajo terminaba con conseguir capturar la firma y listo. Estaba todo en regla. ¿Qué podría ir mal?

Comienza la fiesta

A las 10:50 entraba por los tornos del Edificio Central de Telefónica donde está presidencia con el objeto de zanjar el asunto en unos minutos. Llevaba además en la mano una placa de Alise Devices del Rey Felipe VI que le habíamos preparado. En ese momento llegó un mensaje de correo a mi teléfono.

Figura 4: ¿Qué podría ir mal? ¿Y tú me lo preguntas?

No habíamos contado con que esto pudiera pasar, y me quedé como un conejo al que acabaran de dar las largas en la autopista. No solo tendríamos muy poco margen de maniobra para meter la firma en el programa, sino que además mi fin de semana se iba al garete. Yo que contaba con desconectar pronto y ponerme con mis planes lúdico festivos, me veía teniendo que pasar el fin de semana haciendo guardia esperando el momento de capturar la firma y luego trabajar para tener todo listo el lunes. Houston, tenemos un problema.

A ver, si hubiera tocado hacer eso, pues habría tocado, pero no me apetecía tener que cancelar todo y dar explicaciones de los cambios de planes. Pero... ¿no podría solucionarlo yo de otra forma? Al final, la vida me ha enseñado que menos la muerte todo tiene solución y que a veces es más sencillo de lo que parece. Si hubiera contestado OK en ese momento la hubiera liado, pero años de entrenamiento en resolución de problemas me han enseñado a aceptar la geometría variable de las cosas y bailar con ellas. Tenía unos hechos clave con los que lidiar.
1) El presidente no iba a firmarme ahora [Fact 1]
2) No quería fallar a mi developer [Fact 2] 
Con estas dos condiciones de contorno tenía que conseguir que en un tiempo razonable entre entre ahora y antes de que se acabara el viernes tenía que conseguir la firma del presidente para conseguir cumplir los Fact 1 y Fact 2. Si ya te has leído la historia de cómo solucioné el problema de la demo en el lanzamiento de Windows XP seguro que alguna ha pensado: "Ya está, Chema va a firmar como si fuera César Alierta y listo".

Podría haber sido, pero para hacer eso, después de haber hecho la petición oficial y de tener una fecha para el domingo en la cual el presidente nos daba su firma hubiera exigido que diéramos demasiadas explicaciones. Todavía había tiempo para poder capturar la firma y mi pase en Telefónica me permite pasar por todos los edificios y salas del complejo, así que....right to the source.

Subí raudo y veloz a ver al equipo de secretarias de nuestro presidente para contarles la situación. Me presenté lo más formalmente que pude y empecé a darles todo tipo de explicaciones. Les hice una demo de SealSign, les enseñé la placa de Alise Devices, y le conté la necesidad que tenía de capturar la firma ese viernes sí o sí. Por favor, supliqué, que si no se me rompe el fin de semana personal y no tendremos a tiempo el programa, "¿me podéis buscar un hueco en el sitio que sea y a la hora que sea durante hoy viernes para hacer la captura de la firma?" . Vale, tal vez no es lo que esperabas, solo supliqué. Tenía que agotar las opciones antes de pasar a otro orden de medidas.

Quiso el destino que me conocieran de mis charlas con el gorro y que, tras pedirme una foto porque su marido era fan mío - que me hice sin gorro ya que no iba pertrechado - quedáramos en que me iban a llamar ese viernes, a cualquier hora del día, para ir a cualquier lugar de Madrid y poder capturar en cualquier segundo la firma del presidente. El tiempo corría en contra, pero iba a conseguirlo sí o sí.

Me fui a la última reunión que tenía del día a las 13:00 horas en Principe Pío, y al poco de estar allí me llamaron por teléfono: "Chema, el presidente te recibe en su casa a las 14:00 horas, tienes 10 minutos para capturar la firma". Me levanté raudo y veloz, pues tenía un trayecto que hacer, y dejé a mi contertulio de la reunión en el Starbucks solo. "Lo siento, me tengo que ir sí o sí. Ya nos vemos dentro de tres semanas cuando regrese de Argentina. ¡Adios!"

Llegué zumbado con el Malignomóvil a la casa de nuestro presidente. Llegué a todo trapo y aparqué en la misma puerta. Debí ser un poco brusco en toda mi operación, porque al bajar, se me vinieron encima los guardias de seguridad. La verdad es que no lucía yo mis mejores días de formalidad, y entre las barbas y los pelos, debí de hacer que los guardias de seguridad se sintieran un poco perplejos por el ser que salía del Malignomóvil que se había parado justo en frente de la casa de nuestro presidente. "Soy de Telefónica. Soy de Telefónica". Dije un par de veces para evitar que se preocuparan mientras levantaba mi tarjeta de identificación en alto. Vale, sí, me había asustado.

Tras hacer los controles de seguridad necesarios, y pedir confirmación al gabinete del presidente, me dejaron entrar con la tablet a esperar a César Alierta. La verdad es que estaba preocupado por tener todo listo y hacerlo en menos de esos 10 minutos que tenía de agenda. No era la primera vez ni mucho menos que tenía una reunión con el presidente, pero era la última oportunidad que tenía de tener esto listo para la visita del Rey Felipe VI y quedar libre el fin de semana. Así que me senté en el sofá donde me dijeron, preparé la tablet, el programa de captura de firmas, y me senté a esperar a que llegara el presidente con todos mis deberes listos. Ya estaba todo. ¿Qué podría ir mal ya? Nunca pienses eso si quieres que nada vaya mal. Hazme caso.


Figura 5: Funcionamiento de SealSign para el reconocimiento de firmas

Os cuento todos los detalles del momento para que podáis entender el estado de estrés que llevaba con las prisas de ese día. Esto, que en esta parte de la historia no refleja más que una poco de nerviosismo, se traducirá días después en un momento de tensión y otro de posterior alivio que se notará en el vídeo del momento, porque aún... la iba a liar un poco más. Pero tendréis que esperar a la tercera parte para descubrir esos momentos.

Cuando llegó César Alierta rápidamente comencé a explicarle el proceso, pero entonces el presidente me pidió calma. "¿Quieres un café chaval?". "Ehh... bueno, sí." (Que estoy sin comer y esto parece que va para largo). En ese momento, en lugar de ir todo con prisas, comenzamos a charlar durante más o menos cuarenta minutos. El presidente estaba relajado y quiso conocer más de mí, de mi vida y de por qué ese fin de semana no podríamos haberlo firmado el domingo. Quería saber más de mi como persona, así que charlamos de muchas cosas. Nada que ver con la tecnología y la firma. Al final, después de un buen rato, comenzamos el proceso de captura de la firma. Parece que lo iba a conseguir.

Yo me había quedado un poco descolocado con uno más de mis días movidos y cuando fue a firmar, sacando al hombre de seguridad informática que llevo dentro, le dije: "César, no uses tu firma auténtica que este tablet va a estar en la feria y no estaría bien que todo el mundo viera tu firma real. Haz una firma diferente. No sé, pon César y listo". Craso error. De hecho, me daría cuenta durante el fin de semana estando más relajado.

A ver, la gracia de la firma biométrica es que se basa en un hábito adquirido en base a un montón de repeticiones. Es uno de esos sistemas de autenticación Anti Ruber Hose que permiten que la credencial no se pueda robar si no conoces la firma. En el Security Innovation Day 2015 usamos este reconocimiento de firma biométrica para el sistema de recuperación de contraseñas, como un ejemplo más de uso de Latch integrado con SealSign


Figura 6: Presentación en SID2015 de Latch integrado con SealSign

Al pedirle a César Alierta que NO hiciera su firma de verdad yo le estaba poniendo un reto al sistema. En mi caso, utilizo varias firmas distintas. Una para los documentos oficiales, otra para los dibujos y otra para las dedicatorias. Tengo tres patrones biométricos distintos. Yo le pedí a nuestro presidente que escribiera su nombre varias veces, y capturé la biométría de su patrón caligráfico, pero NO el de una firma manuscrita que es mucho más marcado y representativo. Simplemente puso César con letra de molde y eso es lo que capturé.... y cuando me di cuenta de eso, ya era demasiado tarde para volver atrás.

Aún se me complicaría más el día pues desde casa de nuestro presidente hasta la Estación de Atocha, punto de reunión con mis compañeros para entregar el tablet con la firma capturada, aún perdería mi DNIe 3.0 que había tenido que ir a hacerme a la Central de Policía con el objeto de poder hacer otra de las demos de SmartID que habíamos preparado para el MWC 2015


Figura 7: Demo de SmartID con mi DNIe 3.0 y Latch preparada para el MWC 2015

Afortunadamente solo fue causa del estrés del día, ya que lo tenía en su sitio en mi cartera, pero los nervios - o el hambre de llevar horas sin comer - no me dejaban verlo. Increible. Llegué pasadas las 16:00 de la tarde sin comer a Atocha. Después pude ponerme a terminar mis últimas tareas de la semana - que se me había acumulado alguna aún para más INRI - y así dar comienzo a mi fin de semana.

Cuando llegué por fin con mi developer, me tiré en el sofá destrozado de la tensión y estrés del día, algo que ella agradeció subiéndose encima y pidiendo justificaciones por el retraso. Comencé explicando que por la mañana había tenido un problema que me obligaba a cancelar todos los planes del fin de semana. "No, no te preocupes, lo solucioné. Pero mira, el correo electrónico que recibí esta mañana a las 10:50.". A lo que me contestó: "¿Tú no me dijiste que esta chupado falsificar un correo electrónico y te mandaste un correo de un presidente?". Chica lista. No se les puede enseñar nada que luego lo aprenden.

Figura 8: Mensaje IMAP manipulado en Gmail para simular que viene de Obama

Si pensaba que mi aventura iba a terminar con esto y que todo el resto del tiempo iba a ser miel sobre hojuelas, estaba muy lejos aún de la realidad. Sin saber cómo, en breve iba a terminar metido en más guerras, pero será en la segunda y tercera parte de esta historia cuando os la contaré. ¿Soportará la biometría del patrón caligráfico el test del Rey Felipe VI en el Mobile World Congress? ¿Qué opinará el resto de la gente? En la siguiente parte os cuento cómo lo viví.

Saludos Malignos!

Entrada destacada

Hacking IA: Jailbreak, Prompt Injection, Hallucinations & Unalignment. Nuestro nuevo libro en 0xWord

Pocas veces me ha hecho tanta ilusión que saliera un nuevo libro en 0xWord como con este libro de " Hacking IA: Jailbreak, Prompt Inje...

Entradas populares