Incidentes
SSL
En el año
2011 fue un mal año para la imagen de los Prestadores de Servicios de
Certificación.
Se dieron varios incidentes de seguridad con mucho
impacto mediático, los más destacables de los cuales fueron el caso Comodo (EN), el caso DigiNotar (EN)
y el caso Globalsign (EN) (este
último, mucho menos severo.)
A modo de resumen, algunas de las carencias y
vulnerabilidades aprovechadas fueron:
1. Los servidores más críticos contenían
software malicioso que normalmente puede ser detectado por un antivirus.
2. Todos los servidores de CA pertenecían a un
mismo dominio de Windows, lo que hizo posible acceder a todos ellos obteniendo
un único usuario / contraseña.
3. La contraseña de administración no era
robusta y fácil de obtener mediante fuerza bruta.
4. El software instalado en los servidores web
públicos estaba des-actualizado y no se habían aplicado los parches oportunos.
5. No había protección mediante antivirus en los
servidores investigados.
6. El sistema de emisión de certificados está
totalmente automatizado, sin intervención humana alguna.
Cabe reseñar que los ataques se centran en la
emisión de certificados SSL, y no en la de certificados reconocidos que
permitan al hacker realizar firmas
electrónicas reconocidas.
Comodo SSL Afiliado
El reciente compromiso RA
El 15 de marzo de 2011, una filial de la AR Comodo
se vio comprometida como resultado la expedición fraudulenta de 9 SSL certificados a los sitios en 7
dominios. Aunque el compromiso fue detectado dentro de las horas y los
certificados revocados de inmediato, el ataque y la sospecha de motivación requieren
atención urgente de todo el campo de la seguridad.
En ningún momento había ningún claves raíz Comodo,
CAS intermedio o hardware de seguridad comprometida. El compromiso se produjo en un
afiliado autorizado para realizar la validación de primaria de solicitudes de
certificados. El compromiso se informó de inmediato a los
propietarios de los dominios afectados y los principales proveedores de
navegadores y de las autoridades gubernamentales pertinentes.
¿Cómo ocurrió?
Un atacante obtiene el nombre de usuario y
contraseña de un socio de confianza Comodo en el sur de Europa. Aún no estamos claros sobre la
naturaleza o los detalles de la violación sufrida por ese socio aparte de saber
que otras cuentas en línea (no con Comodo) en poder de esa pareja también
fueron comprometidas más o menos al mismo tiempo.
El atacante utiliza el nombre de usuario y
contraseña para iniciar sesión en la cuenta de Comodo RA particular y efectuar
la expedición fraudulenta de los certificados.
El atacante sigue utilizando la cuenta en que se
detectó la infracción y la cuenta suspendida. El atacante puede tener la
intención de apuntar dominios adicionales si hubieran tenido la oportunidad.
Los esfuerzos de reparación comenzaron de
inmediato la infracción fue descubierta. Los certificados han sido
revocados y no hay ningún navegador Web deben ahora aceptar los certificados
emitidos de forma fraudulenta si la comprobación de revocación está habilitada. Auditorias y controles adicionales se han desplegado como se
describe en el informe detallado del incidente.
La dirección IP del ataque inicial fue grabada y se
ha determinado que se asignará a un proveedor de Internet en Irán. Una encuesta en la web reveló
uno de los certificados desplegados en otra dirección IP asignada a un
proveedor de Internet iraní. El servidor en cuestión ha
dejado de responder a las solicitudes poco después fue revocado el certificado.
Si bien la participación de dos direcciones IP
asignadas a los ISP iraníes es sugerente de un origen, esto puede ser el
resultado de un atacante intentar poner una pista falsa.
No pasó desapercibido que los dominios específicos
serían de mayor utilidad a una vigilancia de intentar gobierno del uso de
Internet por parte de grupos disidentes. El ataque se produce en un
momento en que muchos países del norte de África y la región del Golfo se
enfrentan a protestas populares y muchos comentaristas han identificado la
Internet y en particular los sitios de redes sociales como una herramienta de
organización importante para las protestas.
Los ataques del gobierno contra los sitios de redes
sociales no son un fenómeno nuevo. A raíz de las protestas de
2009, Twitter ha sido desactivada por una hora por un grupo autodenominado
Ejército Cibernético Iraní . En los últimos meses hemos visto un cierre total de Internet en
Egipto y en Libia. Las autoridades del gobierno
tunecino también intentaron un ataque contra las credenciales de inicio de sesión en los
sitios de redes sociales, pero a través de un ataque de JavaScript .
DigiNotar(EN)
En septiembre de 2011 salió a la luz el hack a
un certificado digital de Google y la posibilidad de
un ataque a los usuarios de Gmail u otros servicios de la compañía. El robo al
proveedor de certificados digitales holandés DigiNotar sería la causa de este
grave incidente. DigiNotar hablaba de una docena de certificados y todos los
navegadores anunciaron una rápida actualización para rechazar los certificados
que provenían del proveedor. Pues bien, finalmente esa docena se eleva a más de 200 certificados y los investigadores aseguran que han podido suplantar los
dominios de mozilla.org, yahoo.com, torproyect.org y
wordpress.org.
Madison Gunka, consultores de seguridad informática holandesa, han sido
los que han dado la voz de alarma señalando que los hackers
habrían generado alrededor de 200 certificados que permiten suplantar los
dominios de Tor, Yahoo, WordPress y Mozilla.
La única de estas cuatro compañías que se ha pronunciado hasta ahora fue
Mozilla al asegurar que la página web donde alojan los add-ons fue atacada en la misma forma que Google.
Al parecer DigiNotar les informó de que se habían emitido varios certificados
para addons.mozilla.org en julio, momento en el que Mozilla eliminó cualquier
programa con el proveedor.
Según la firma Kapersky, el ataque a estos dominios "reforzaría las sospechas a que un gobierno específico esté detrás
de este ataque". Más tarde, un posterior análisis realizado a través del navegador
Chrome también sugirió que podría haber cientos de afectados que no sean del
dominio Google.com.
A falta de que se pronuncien el resto de compañías, el ataque se cree
que llegó desde las altas instancias de Irán como reportó en un principio un usuario iraní. La rápida
respuesta de los principales navegadores bloqueando todos los sitios con
certificados firmados por DigiNotar paliaron seguramente las gravísimas
consecuencias. No así este nuevo grupo de damnificados, a la espera de que
ofrezcan algún nuevo dato tranquilizador.
Globalsign(EN)
GlobalSign empresa belga de seguridad ha dejado temporalmente
la emisión de certificados de autenticación de sitios web seguros. Se produce después de
que un hacker anónimo dijo haber obtenido acceso a los servidores de la
compañía. Si se confirma, sería el
segundo fallo de seguridad en una autoridad de certificación europea en dos
meses.
Cientos de autentificaciones falsas fueron
emitidas después de una intrusión en sus sistemas.
Autoridades
de certificación (CA) son empresas u organismos públicos cuya función es
confirmar que los sitios web seguros son genuinos. Cuando las
computadoras se conectan a un sitio con la autenticación TLS o SSL, se emite un
certificado que verifica la identidad del sitio en el navegador web.
Certificados falsos podrían permitir a alguien
espiar la actividad de un usuario.
GlobalSign
adoptó las medidas tras el resultado de una publicación que apareció en el
tablón de anuncios en línea Pastebin. El autor, que se identificó sólo como "ComodoHacker", afirmó haber
tenido acceso a cuatro entidades de certificación, además de DigiNotar.
La web
sugiere que los iraníes pueden haber sido objeto el uso de certificados falsos
DigiNotar. ComodoHacker también
afirma un ataque a la autoridad de certificados de EE.UU. que fue blanco en
marzo.
Como
medida de precaución, GlobalSign dijo que era dejar temporalmente la emisión de
los certificados, mientras se investigan las denuncias. El hacker también restó importancia a las sugerencias
de que los ataques fueron obra de las autoridades iraníes.
"Esta
sola persona dijo: no vuelvan a tratar de hacer un ejército de mí en Irán. Si
alguien en Irán utiliza certificadoss que he generado, no soy yo quien lo debe
explicar".
Se
había sugerido que, debido a que muchos de los certificados falsos de DigiNotar
se envían a los usuarios en Irán, que las autoridades no hayan iniciado el hack
CA como una herramienta para espiar a los disidentes.
Un
informe sobre el ataque de DigiNotar dijo que hasta 300.000 iraníes podian
haber tenido sus cuentas de Gmail sin control como consecuencia de un falso
certificado que Google estába creando.
Mientras
que la publicación anónima no contiene ninguna información sobre la identidad
del hacker CA, que ofrece detalles de una agenda política.
El
mensaje: "El gobierno holandés está pagando lo que hicieron hace 16 años
acerca de Srebrenica, que no tienen más e-Gobierno ¿no?"
Parece
hacer referencia a la aparente falta de intervención de las fuerzas de
mantenimiento de la paz holandeses durante la tristemente célebre masacre de
Srebrenica 1995, donde las fuerzas serbias mataron a más de 8.000 musulmanes
bosnios.
Los
certificados de seguridad web de DigiNotar se utilizan para autentificar muchos
servicios en línea ofrecidos por el gobierno holandés, aunque la compañía ha
dicho que estos utilizan un sistema distinto que no se vio comprometido durante
el ataque.
http://blog.isigma.es/2012/06/13/mala-imagen-para-los-certificados-digitales-ssl-y-las-contramedidas-oportunas/
http://alt1040.com/2011/09/tor-wordpress-mozilla-y-yahoo-tambien-estan-afectados-por-el-hack-a-diginotar
No hay comentarios.:
Publicar un comentario