Seleccione su idioma

Según un investigador la demora en revelar el robo de SSL puso en riesgo a activistas Iraníes.

La demora en divulgar un robo de certificados digitales para alguno de los sitios web más importantes, incluyendo Google, Skype, Microsoft y Yahoo, puso en riesgo la vida de activistas Iraníes, sostuvo el miércoles un investigador.

Comodo, la compañía de seguridad de Jersey City, NJ cuyo revendedor publicó certificados falsos, cuestiona la acusación, diciendo que en ningún momento nadie estuvo en riesgo.

La semana pasada, atacantes usaron un usuario y contraseña válidos para obtener nueve certificados SSL -- usados para probar que un sitio es legítimo --- de un afiliado de Comodo. Los certificados fueron para seis sitios Web, incluyendo sitios de ingreso a Hotmail de Microsoft, Gmail de Google, el servicio de teléfono y chat de Skype y el correo de Yahoo. Un certificado para el sitio de agregados de Firefox de Mozilla también fue conseguido.

Según reveló Comodo, la empresa atacada para generar certificados falsos, al menos uno de los certificados logon.yahoo.com fue usado para legitimar un sitio falso de Yahoo alojado en un ISP Iraní.

Según Melih Abdulhayoglu el CEO y fundador de Comodo hay evidencia altamente circunstancial respecto que el gobierno Iraní respaldó el ataque a su socio para obtener certificados SSL. Agrregó que el ataque fue "muy bien ejecutado por los cibercriminales. Fue bien planeado y sabía exactamente lo que querían obtener."

- Publicidad -

Comodo esperó ocho días antes de revelar el ataque, usando ese tiempo para investigar, revocar los certificados y contactar a los fabricantes de navegadores como Google, Firefox y Microsoft para que pudieran publicar actualizaciones que bloquearan los certificados falsos.

Esa demora puso a Iraníes en riesgo, dice Jacob Appelbaum, un investigador del Laboratorio de investigación de seguridad y privacidad de la Universidad de Washington. Appelbaum descubrió de forma independiente el robo de certificados la semana pasada y se comunicó con Comodo, Mozilla y Google sobre lo que descubrió.

El martes Appelbaum publicó su análisis en el blog del proyecto Tor. Tor es un sistema que permite a la gente conectarse anónimamente a la Web y es usado a menudo en países donde el gobierno vigila la actividad en linea de sus ciudadanos.

"Al mantener esto en silencio por ocho días, Comodo y otros pusieron en riesgo vidas", dice Appelbaum, refiriéndose a los activistas anti-gobierno de Iraníes que pudieron haber sido redirigidos a sitios falsos y así revelar sus identidades y planes. "Fueron completamente incapaces de protegerse durante ese lapso de tiempo. Los usuarios deberían haber tenido más temprano esta información".

Appelbaum dijo que las autoridades Iraníes confrontan a los activistas con evidencia en linea de sus alegados crímenes durante interrogatorios. "Regularmente le muestran a quienes son arrestados la información de su tráfico en Internet," dijo Appelbaum.

Abdulhayoglu dijo que no hubo prueba que nadie en Irán haya estado en riesgo debido a la demora en la divulgación.

El único certificado que Comodo vio realmente en uso fue uno de los tres asignados a Yahoo, login.yahoo.com. "Solo se vio en vivo un certificado, y fue solo una prueba," dijo Abdulhayoglu,

- Publicidad -

Según Comodo, el sitio Yahoo falso quedó fuera de linea apenas despues que la compañía revocara los certificados falsos.

Comodo no ha sido capaz de confirmar si los atacantes realmente fueron capaces de obtener algo de los otros ocho certificados antes que fueran revocados, admitió Abdulhayoglu. También declinó compartir detalles sobre el ataque, incluyendo el revendedor cuya cuenta fue usada para adquirir los certificados o como los atacantes obtuvieron el nombre de usuario y contraseña del revendedor, citando una investigación en curso por parte de la justicia.

De cualquier forma, no hubo razón para revelar el robo antes que los fabricantes de navegadores pudieran parchar su software para bloquear los certificados robados. "No tiene sentido revelarlo si no tiene un remedio," dijo Abdulhayoglu. "Ahí los parches, que hacen a todos seguros".

Varias veces Abdulhayoglu dijo que la demora fue necesaria para una "divulgación responsable", la práctica de contener la información sobre vulnerabilidades de seguridad o problemas hasta que esté listo un arreglo.

Google, Microsoft y Mozilla han publicado cada uno actualizaciones para agregar los nueve certificados falsos a la lista negra en sus navegadores.

Google actualizó Chrome la semana pasada, y el martes Mozilla liberó actualizaciones para Firefox . Microsodt publicó su actualización el miércoles para sus usuarios de Windows.

- Publicidad -

Pero Appelbaum discute que nadie -- a excepción del atacante que tuvo los certificados robados -- podría haber sido dañado si Comodo y los otros hubiera publicado la noticia antes.

"La única gente que que puede atacar usando los certificados son aquellos que los tienen," dijo Appelbaum. "No puedo lanzar un ataque, solo soy capaz de detectar un ataque usando los certificados."

Traducción: Raúl Batista - Segu-Info
Autor: Gregg Keizer
Fuente: Networkworld

Ver original.

No hay comentarios

• Si ya estás registrado, favor ingresar primero al sistema.

Comments are closed

The comments for this content are closed.

El desafío de la inestabilidad global: Hacia una respuesta integral en seguridad y defensa

El desafío de la inestabilidad global: Hacia una respuesta integral en seguridad y defensa

La creciente convergencia entre amenazas físicas y digitales está obligando a las organizaciones a replantear sus estrategias de seguridad. Frente a este escenario, surge la necesidad de enfoques...

IA aplicada a la seguridad médica

IA aplicada a la seguridad médica

La Dirección del Sistema de Emergencias Médicas (SEM), adscrita al Ministerio de Salud de El Salvador, fortaleció su infraestructura tecnológica con la modernización de su sistema de...

Ocho premios Red Dot destacan la innovación en diseño tecnológico

Ocho premios Red Dot destacan la innovación en diseño tecnológico

Internacional. La empresa de tecnología Ajax Systems anunció la obtención de ocho galardones en los Red Dot Design Award, uno de los reconocimientos más prestigiosos a nivel global en materia de...

Villa María del Triunfo refuerza su seguridad con videovigilancia inteligente

Villa María del Triunfo refuerza su seguridad con videovigilancia inteligente

Perú. El distrito de Villa María del Triunfo ha puesto en marcha un sistema de videovigilancia inteligente que ya muestra resultados en materia de seguridad ciudadana y que será ampliado en una...

Milestone Systems crece 10 % en 2025 y refuerza su apuesta por la inteligencia artificial y el video inteligente

Milestone Systems crece 10 % en 2025 y refuerza su apuesta por la inteligencia artificial y el video inteligente

Dinamarca. La compañía reportó ingresos netos por 340 millones de dólares en 2025, lo que representa un crecimiento del 10 % frente al año anterior. La empresa destinó cerca de un tercio de estos...

Micro Key Solutions refuerza su estrategia en América Latina con nuevos nombramientos clave

Micro Key Solutions refuerza su estrategia en América Latina con nuevos nombramientos clave

Estados Unidos. En respuesta al crecimiento de la demanda de soluciones de software para monitoreo y gestión en la industria de la seguridad, Micro Key Solutions anunció la expansión de sus...

Grupo Multisistemas fortalece su presencia en México con nueva oficina en Morelia

Grupo Multisistemas fortalece su presencia en México con nueva oficina en Morelia

México. Grupo Multisistemas de Seguridad Industrial (GMSI) avanza en su estrategia de crecimiento nacional con la inauguración de nuevas oficinas en Morelia, Michoacán, con el objetivo de ampliar su...

Caso de éxito: Modernización de sistema de seguridad con inteligencia artificial y monitoreo centralizado

Caso de éxito: Modernización de sistema de seguridad con inteligencia artificial y monitoreo centralizado

Ciudad de México. La Auditoría Superior de la Federación (ASF) implementó un ambicioso proyecto de renovación tecnológica en sus cinco sedes ubicadas en la Ciudad de México, con el objetivo de...

Gestión automatizada de llaves y equipos fortalece la seguridad en operaciones mineras

Gestión automatizada de llaves y equipos fortalece la seguridad en operaciones mineras

Internacional. La administración de accesos y equipos en la industria minera está evolucionando hacia modelos cada vez más automatizados, en respuesta a la complejidad operativa y a las exigencias...

La seguridad se convierte en una plataforma tecnológica

La seguridad se convierte en una plataforma tecnológica

México. La seguridad está dejando de ser un conjunto de sistemas independientes para convertirse en una plataforma tecnológica integrada que combina inteligencia artificial, analítica de video,...

Suscribase Gratis
Recuérdeme
SUSCRÍBASE AL INFO-BOLETIN
¿REQUIERE UNA COTIZACIÓN?
ENTREVISTAS DESTACADAS
PATROCINADORES










ULTIMO BOLETIN
Ultimo Info-Boletin