viernes, 24 de octubre de 2014

Incidentes SSL

Incidentes SSL
En el año 2011 fue un mal año para la imagen de los Prestadores de Servicios de Certificación.
Se dieron varios incidentes de seguridad con mucho impacto mediático, los más destacables de los cuales fueron el caso Comodo (EN), el caso DigiNotar (EN) y el caso Globalsign (EN) (este último, mucho menos severo.)

A modo de resumen, algunas de las carencias y vulnerabilidades aprovechadas fueron:
1.      Los servidores más críticos contenían software malicioso que normalmente puede ser detectado por un antivirus.
2.      Todos los servidores de CA pertenecían a un mismo dominio de Windows, lo que hizo posible acceder a todos ellos obteniendo un único usuario / contraseña.
3.      La contraseña de administración no era robusta y fácil de obtener mediante fuerza bruta.
4.      El software instalado en los servidores web públicos estaba des-actualizado y no se habían aplicado los parches oportunos.
5.      No había protección mediante antivirus en los servidores investigados.
6.      El sistema de emisión de certificados está totalmente automatizado, sin intervención humana alguna.
Cabe reseñar que los ataques se centran en la emisión de certificados SSL, y no en la de certificados reconocidos que permitan al hacker realizar firmas electrónicas reconocidas.


Comodo SSL Afiliado El reciente compromiso RA

El 15 de marzo de 2011, una filial de la AR Comodo se vio comprometida como resultado la expedición fraudulenta de 9 SSL certificados a los sitios en 7 dominios. Aunque el compromiso fue detectado dentro de las horas y los certificados revocados de inmediato, el ataque y la sospecha de motivación requieren atención urgente de todo el campo de la seguridad.

En ningún momento había ningún claves raíz Comodo, CAS intermedio o hardware de seguridad comprometida. El compromiso se produjo en un afiliado autorizado para realizar la validación de primaria de solicitudes de certificados. El compromiso se informó de inmediato a los propietarios de los dominios afectados y los principales proveedores de navegadores y de las autoridades gubernamentales pertinentes.



¿Cómo ocurrió?
Un atacante obtiene el nombre de usuario y contraseña de un socio de confianza Comodo en el sur de Europa. Aún no estamos claros sobre la naturaleza o los detalles de la violación sufrida por ese socio aparte de saber que otras cuentas en línea (no con Comodo) en poder de esa pareja también fueron comprometidas más o menos al mismo tiempo.

El atacante utiliza el nombre de usuario y contraseña para iniciar sesión en la cuenta de Comodo RA particular y efectuar la expedición fraudulenta de los certificados.
El atacante sigue utilizando la cuenta en que se detectó la infracción y la cuenta suspendida. El atacante puede tener la intención de apuntar dominios adicionales si hubieran tenido la oportunidad.
Los esfuerzos de reparación comenzaron de inmediato la infracción fue descubierta. Los certificados han sido revocados y no hay ningún navegador Web deben ahora aceptar los certificados emitidos de forma fraudulenta si la comprobación de revocación está habilitada. Auditorias y controles adicionales se han desplegado como se describe en el informe detallado del incidente.

La dirección IP del ataque inicial fue grabada y se ha determinado que se asignará a un proveedor de Internet en Irán. Una encuesta en la web reveló uno de los certificados desplegados en otra dirección IP asignada a un proveedor de Internet iraní. El servidor en cuestión ha dejado de responder a las solicitudes poco después fue revocado el certificado.

Si bien la participación de dos direcciones IP asignadas a los ISP iraníes es sugerente de un origen, esto puede ser el resultado de un atacante intentar poner una pista falsa.
No pasó desapercibido que los dominios específicos serían de mayor utilidad a una vigilancia de intentar gobierno del uso de Internet por parte de grupos disidentes. El ataque se produce en un momento en que muchos países del norte de África y la región del Golfo se enfrentan a protestas populares y muchos comentaristas han identificado la Internet y en particular los sitios de redes sociales como una herramienta de organización importante para las protestas.

Los ataques del gobierno contra los sitios de redes sociales no son un fenómeno nuevo. A raíz de las protestas de 2009, Twitter ha sido desactivada por una hora por un grupo autodenominado Ejército Cibernético Iraní . En los últimos meses hemos visto un cierre total de Internet en Egipto y en Libia. Las autoridades del gobierno tunecino también intentaron un ataque contra las credenciales de inicio de sesión en los sitios de redes sociales, pero a través de un ataque de JavaScript . 


DigiNotar(EN)

En septiembre de 2011 salió a la luz el hack a un certificado digital de Google y la posibilidad de un ataque a los usuarios de Gmail u otros servicios de la compañía. El robo al proveedor de certificados digitales holandés DigiNotar sería la causa de este grave incidente. DigiNotar hablaba de una docena de certificados y todos los navegadores anunciaron una rápida actualización para rechazar los certificados que provenían del proveedor. Pues bien, finalmente esa docena se eleva a más de 200 certificados y los investigadores aseguran que han podido suplantar los dominios de mozilla.org, yahoo.com, torproyect.org y wordpress.org.

Madison Gunka, consultores de seguridad informática holandesa, han sido los que han dado la voz de alarma señalando que los hackers habrían generado alrededor de 200 certificados que permiten suplantar los dominios de Tor, Yahoo, WordPress y Mozilla.

La única de estas cuatro compañías que se ha pronunciado hasta ahora fue Mozilla al asegurar que la página web donde alojan los add-ons fue atacada en la misma forma que Google. Al parecer DigiNotar les informó de que se habían emitido varios certificados para addons.mozilla.org en julio, momento en el que Mozilla eliminó cualquier programa con el proveedor.
Según la firma Kapersky, el ataque a estos dominios "reforzaría las sospechas a que un gobierno específico esté detrás de este ataque". Más tarde, un posterior análisis realizado a través del navegador Chrome también sugirió que podría haber cientos de afectados que no sean del dominio Google.com.

A falta de que se pronuncien el resto de compañías, el ataque se cree que llegó desde las altas instancias de Irán como reportó en un principio un usuario iraní. La rápida respuesta de los principales navegadores bloqueando todos los sitios con certificados firmados por DigiNotar paliaron seguramente las gravísimas consecuencias. No así este nuevo grupo de damnificados, a la espera de que ofrezcan algún nuevo dato tranquilizador.

Globalsign(EN)

GlobalSign empresa belga de seguridad ha dejado temporalmente la emisión de certificados de autenticación de sitios web seguros. Se produce después de que un hacker anónimo dijo haber obtenido acceso a los servidores de la compañía. Si se confirma, sería el segundo fallo de seguridad en una autoridad de certificación europea en dos meses.

Cientos de autentificaciones falsas fueron emitidas después de una intrusión en sus sistemas.

Autoridades de certificación (CA) son empresas u organismos públicos cuya función es confirmar que los sitios web seguros son genuinos. Cuando las computadoras se conectan a un sitio con la autenticación TLS o SSL, se emite un certificado que verifica la identidad del sitio en el navegador web. Certificados falsos podrían permitir a alguien espiar la actividad de un usuario.

GlobalSign adoptó las medidas tras el resultado de una publicación que apareció en el tablón de anuncios en línea Pastebin. El autor, que se identificó sólo como "ComodoHacker", afirmó haber tenido acceso a cuatro entidades de certificación, además de DigiNotar.

La web sugiere que los iraníes pueden haber sido objeto el uso de certificados falsos DigiNotar. ComodoHacker también afirma un ataque a la autoridad de certificados de EE.UU. que fue blanco en marzo.

Como medida de precaución, GlobalSign dijo que era dejar temporalmente la emisión de los certificados, mientras se investigan las denuncias. El hacker también restó importancia a las sugerencias de que los ataques fueron obra de las autoridades iraníes.

"Esta sola persona dijo: no vuelvan a tratar de hacer un ejército de mí en Irán. Si alguien en Irán utiliza certificadoss que he generado, no soy yo quien lo debe explicar".

Se había sugerido que, debido a que muchos de los certificados falsos de DigiNotar se envían a los usuarios en Irán, que las autoridades no hayan iniciado el hack CA como una herramienta para espiar a los disidentes.

Un informe sobre el ataque de DigiNotar dijo que hasta 300.000 iraníes podian haber tenido sus cuentas de Gmail sin control como consecuencia de un falso certificado que Google estába creando.

Mientras que la publicación anónima no contiene ninguna información sobre la identidad del hacker CA, que ofrece detalles de una agenda política.

El mensaje: "El gobierno holandés está pagando lo que hicieron hace 16 años acerca de Srebrenica, que no tienen más e-Gobierno ¿no?"

Parece hacer referencia a la aparente falta de intervención de las fuerzas de mantenimiento de la paz holandeses durante la tristemente célebre masacre de Srebrenica 1995, donde las fuerzas serbias mataron a más de 8.000 musulmanes bosnios.

Los certificados de seguridad web de DigiNotar se utilizan para autentificar muchos servicios en línea ofrecidos por el gobierno holandés, aunque la compañía ha dicho que estos utilizan un sistema distinto que no se vio comprometido durante el ataque.


Fuentes:

http://blog.isigma.es/2012/06/13/mala-imagen-para-los-certificados-digitales-ssl-y-las-contramedidas-oportunas/ 
http://alt1040.com/2011/09/tor-wordpress-mozilla-y-yahoo-tambien-estan-afectados-por-el-hack-a-diginotar


No hay comentarios.:

Publicar un comentario