Cuando un dispositivo necesita un nombre de usuario y/o contraseña para iniciar sesión, generalmente se proporciona una contraseña predeterminada para acceder al dispositivo durante su configuración inicial o después de restablecer los valores predeterminados de fábrica .
Los fabricantes de este tipo de equipos suelen utilizar una contraseña sencilla, como admin o password, en todos los equipos que envían, y esperan que los usuarios cambien la contraseña durante la configuración . El nombre de usuario y la contraseña predeterminados suelen encontrarse en el manual de instrucciones (común para todos los dispositivos) o en el propio dispositivo. [ cita requerida ]
Las contraseñas predeterminadas son uno de los principales factores que contribuyen a los ataques a gran escala de los enrutadores domésticos . [1] Dejar una contraseña de este tipo en dispositivos disponibles para el público es un riesgo de seguridad importante. [2] [3] [4] [5] Hay varios gusanos de prueba de concepto (POC), así como del mundo real que se ejecutan en Internet, que están configurados para buscar sistemas configurados con un nombre de usuario y contraseña predeterminados. Voyager Alpha Force, Zotob y MySpooler son algunos ejemplos de malware de POC que escanea Internet en busca de dispositivos específicos e intenta iniciar sesión con las credenciales predeterminadas. [6]
En el mundo real, muchas formas de malware, como Mirai , han aprovechado esta vulnerabilidad. Una vez que los dispositivos han sido comprometidos explotando la vulnerabilidad de las credenciales predeterminadas, pueden ser utilizados para diversos fines dañinos, como llevar a cabo ataques de denegación de servicio distribuido (DDoS). En un incidente en particular, un hacker pudo obtener acceso y control de una gran cantidad de redes, incluidas las de University of Maryland, Baltimore County , Imagination, Capital Market Strategies L, aprovechando el hecho de que estaban usando las credenciales predeterminadas para su conmutador NetGear. [7]
Algunos dispositivos (como los enrutadores inalámbricos ) tienen nombres de usuario y contraseñas predeterminados únicos impresos en una etiqueta, lo que es más seguro que una contraseña predeterminada común. Sin embargo, algunos proveedores derivan la contraseña de la dirección MAC del dispositivo utilizando un algoritmo conocido, en cuyo caso los atacantes también pueden reproducir fácilmente la contraseña. [8]