Un estudiante descubre una red escolar del Reino Unido expuesta por una contraseña de administrador en texto plano
Un estudiante británico de bachillerato habría descubierto graves vulnerabilidades en la red de su escuela, incluidas credenciales administrativas almacenadas en un lugar visible para los usuarios com...
Un estudiante británico de bachillerato habría descubierto graves vulnerabilidades en la red de su escuela, incluidas credenciales administrativas almacenadas en un lugar visible para los usuarios comunes. El caso, descrito en una reciente columna de seguridad, pone de manifiesto cómo unos errores básicos de configuración pueden dejar expuestos sistemas sensibles.
Según el relato, el estudiante conectó su portátil al dominio de Active Directory de la escuela y pudo inspeccionar herramientas de administración e información sobre políticas sin necesitar una autorización elevada. Mientras exploraba el directorio, encontró la contraseña del administrador del dominio incluida en un campo de descripción. Al parecer, otras cuentas de respaldo también utilizaban contraseñas sencillas.
Con ese nivel de acceso, el estudiante afirmó que podía consultar registros del personal y del alumnado, conectarse de forma remota a servidores y controladores de dominio, y acceder al software de gestión de aulas utilizado por los profesores. El entorno también estaba vinculado a Google Workspace, lo que supuestamente le permitió acceder a buzones de correo de usuarios y a datos administrativos adicionales, como configuraciones del cortafuegos, políticas de seguridad y registros de pulsaciones de teclas.
No hizo uso de ese acceso. El estudiante afirmó que evitó modificar registros o informar del problema mientras aún estaba en la escuela, lo que significa que las vulnerabilidades podrían haber seguido existiendo después de su marcha.
Lecciones de seguridad del incidente
El caso refuerza varias prácticas recomendadas conocidas que las organizaciones todavía pasan por alto en ocasiones:
- No almacene contraseñas en campos de descripción de Active Directory ni en ningún otro lugar de lectura abierta.
- Utilice cuentas independientes y estrictamente controladas para los distintos sistemas administrativos.
- Limite qué usuarios pueden acceder a las herramientas de los controladores de dominio y a las consolas de administración.
- Revise los servicios sincronizados, como las plataformas de productividad en la nube, para garantizar que el acceso a una sola cuenta no exponga todo el entorno.
Los especialistas en seguridad advierten periódicamente de que los atajos basados en la comodidad, especialmente en lo relativo a las credenciales compartidas, pueden crear un amplio radio de impacto si una cuenta queda expuesta. En este caso, un usuario estudiante pudo observar una parte suficiente del entorno como para potencialmente alterar calificaciones, cuentas, servidores y comunicaciones, todo porque las protecciones básicas no estaban implementadas correctamente.
El episodio recuerda que unos controles de acceso sólidos y una gestión cuidadosa de las credenciales son esenciales, incluso en organizaciones pequeñas como las escuelas.
