{"id":18736,"date":"2019-06-24T10:06:20","date_gmt":"2019-06-24T08:06:20","guid":{"rendered":"https:\/\/www.kaspersky.es\/blog\/?p=18736"},"modified":"2019-11-22T10:50:46","modified_gmt":"2019-11-22T08:50:46","slug":"school-hacking","status":"publish","type":"post","link":"https:\/\/www.kaspersky.es\/blog\/school-hacking\/18736\/","title":{"rendered":"El mercado negro de los certificados acad\u00e9micos"},"content":{"rendered":"<p>\u00bfLos ex\u00e1menes no van seg\u00fan lo planeado? Puede pasarle a cualquiera. Muchos de los afectados se levantar\u00e1n, los volver\u00e1n a hacer o cambiar\u00e1n su objetivo. Pero, en algunos casos, los estudiantes pueden barajar la opci\u00f3n de hacer trampas para alcanzar el \u00e9xito.<\/p>\n<p>A lo largo de los a\u00f1os, se ha alzado una industria clandestina que juega con ese tipo de tentaci\u00f3n y que cuenta con foros de discusi\u00f3n, as\u00ed como tutoriales en v\u00eddeo sobre c\u00f3mo <em>hackear<\/em> el sistema de un colegio para falsear los certificados y diplomas para venderlos en el mercado negro. Por ello, decidimos investigarlo y comprobar qu\u00e9 pueden hacer las escuelas y universidades para protegerse tanto a s\u00ed mismos como a sus estudiantes.<\/p>\n<h2>Accediendo a las notas<\/h2>\n<p>Muchas escuelas han introducido plataformas de informaci\u00f3n basadas en web para sus actividades, deberes, evaluaciones, comunicaciones entre padres y profesores, etc. Algunas funciones est\u00e1n abiertas a Internet y muchas de estas plataformas, incluidas algunas de las m\u00e1s usadas, suelen ser vulnerables.<\/p>\n<p>Una de las plataformas de informaci\u00f3n para escuelas m\u00e1s populares es PowerSchool, conocida por haber tenido una vulnerabilidad (<a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2007-1044\" target=\"_blank\" rel=\"noopener nofollow\">CVE-2007-1044<\/a>) que permitir\u00eda a un atacante hacer una lista del contenido de la carpeta del administrador mediante una URL manipulada. El impacto de esta vulnerabilidad depende de los ajustes del servidor web y de las carpetas que contenga.<\/p>\n<p>No obstante, las vulnerabilidades y <em>exploits<\/em> como este no permiten a un atacante saltarse la autenticaci\u00f3n ni escalar privilegios para obtener acceso al tipo de informaci\u00f3n que los <em>hackers<\/em> de notas buscar\u00edan. Para ello, existe una v\u00eda m\u00e1s f\u00e1cil: usar las credenciales de cuenta.<\/p>\n<p>La puerta de enlace de PowerSchool, como la de otras muchas plataformas, solo se protege mediante un usuario y una contrase\u00f1a.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter wp-image-18738 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/88\/2019\/06\/24100112\/school-hacking-screen-1.png\" alt=\"Las p\u00e1ginas de login del sistema online PowerSchool\" width=\"1460\" height=\"1460\"><\/p>\n<p>En <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/students-hack-school-system-to-change-grades-and-attendance\/\" target=\"_blank\" rel=\"noopener nofollow\">marzo<\/a> del 2019, unos estudiantes fueron acusados de haber <em>hackeado<\/em> PowerSchool con la finalidad de cambiar sus notas y mejorar sus registros de asistencia. Y como los usuarios utilizan los mismos accesos en diferentes webs, es muy probable que estos portales est\u00e9n siendo <em>hackeados<\/em> mediante informaci\u00f3n robada o reutilizada. Estas cuentas se pueden obtener mediante diferentes m\u00e9todos, desde simplemente copiarlos desde una nota adhesiva en el teclado del profesor a un <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/student-hacks-high-school-changes-grades-and-sends-college-applications\/\" target=\"_blank\" rel=\"noopener nofollow\"><em>hackeo<\/em> de verdad<\/a> o un <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/student-expelled-for-using-hardware-keylogger-to-hack-school-change-grades\/\" target=\"_blank\" rel=\"noopener nofollow\">recopilado de credenciales<\/a> en la red del colegio o universidad. De manera alternativa, los estudiantes pueden contratar a un <em>hacker<\/em> para que lo haga por ellos.<\/p>\n<h3>El <em>hackeo<\/em> de servicios y los diplomas falsificados en los mercados negros<\/h3>\n<p>Una b\u00fasqueda <em>online<\/em> realizada el 12 de junio nos llev\u00f3 a una oferta <em>online<\/em> para <em>hackear<\/em> servicios y obtener certificados, diplomas y notas falsificados de diferentes instituciones y que parecen aut\u00e9nticos. El proceso es claro y simple y cuenta con un formulario de pedido e informaci\u00f3n de contacto.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter wp-image-18739 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/88\/2019\/06\/24100207\/school-hacking-screen-2.png\" alt=\"Un mercado negro online que vende certificados y diplomas de diferentes instituciones\" width=\"1447\" height=\"664\"><\/p>\n<h3>Mejorando la seguridad en la educaci\u00f3n<\/h3>\n<p>Entonces, \u00bfqu\u00e9 pueden hacer las escuelas, universidades y las empresas que buscan nuevos talentos con unas notas impecables para asegurarse de que lo que est\u00e1n viendo es real?<\/p>\n<p>Cuando se trata de los certificados y diplomas, las organizaciones deber\u00edan verificar su autenticidad con la instituci\u00f3n que lo ha emitido. Si no hay registro de que el estudiante haya obtenido una calificaci\u00f3n, es probable que sea falsa.<\/p>\n<p>En el caso de sistemas de informaci\u00f3n basados en web, con una serie de medidas b\u00e1sicas bastar\u00eda para proteger a los empleados, los estudiantes y la informaci\u00f3n:<\/p>\n<ul>\n<li>Implementa alg\u00fan tipo de <a href=\"https:\/\/www.kaspersky.es\/blog\/2fa-practical-guide\/17187\/\" target=\"_blank\" rel=\"noopener\">autenticaci\u00f3n en dos pasos<\/a> cuando sea posible, en particular para acceder a los registros, notas y evaluaciones de los estudiantes. Establece unos controles de acceso fuertes y apropiados para que no sea tan f\u00e1cil que un <em>hacker <\/em>pueda moverse por el sistema.<\/li>\n<li>En el campus, ten dos redes wifi separadas y protegidas, una para el personal y otra para los estudiantes. Ser\u00eda buena idea tener una tercera red aislada para visitantes.<\/li>\n<li>Introduce y refuerza la pol\u00edtica de contrase\u00f1as del personal y anima a todos para que mantengan la confidencialidad de sus credenciales de acceso en todo momento.<\/li>\n<li>Usa una <a href=\"https:\/\/www.kaspersky.es\/small-to-medium-business-security?icid=es_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder_______\" target=\"_blank\" rel=\"noopener\">soluci\u00f3n de seguridad de confianza<\/a> para contar con una protecci\u00f3n completa contra un amplio rango de amenazas.<\/li>\n<\/ul>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kesb\">\n","protected":false},"excerpt":{"rendered":"<p>C\u00f3mo algunos estudiantes buscan la excelencia acad\u00e9mica con diplomas de la dark web y notas hackeadas.<\/p>\n","protected":false},"author":336,"featured_media":18737,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1348],"tags":[378,2722,1625,400,2920,1053,2921],"class_list":{"0":"post-18736","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"tag-amenazas","9":"tag-credenciales","10":"tag-dark-web","11":"tag-educacion","12":"tag-escuela","13":"tag-hackeo","14":"tag-mercado-negro"},"hreflang":[{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/school-hacking\/18736\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/school-hacking\/15986\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/school-hacking\/13492\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/school-hacking\/17879\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/school-hacking\/16018\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/school-hacking\/14812\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/school-hacking\/17521\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/school-hacking\/6082\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/school-hacking\/27302\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/school-hacking\/11900\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/school-hacking\/12037\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/school-hacking\/10888\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/school-hacking\/19524\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/school-hacking\/23453\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/school-hacking\/22802\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/school-hacking\/22747\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.es\/blog\/tag\/educacion\/","name":"educaci\u00f3n"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/18736","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/users\/336"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/comments?post=18736"}],"version-history":[{"count":7,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/18736\/revisions"}],"predecessor-version":[{"id":19779,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/18736\/revisions\/19779"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/media\/18737"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/media?parent=18736"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/categories?post=18736"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/tags?post=18736"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}