Mostrando entradas con la etiqueta Noticias. Mostrar todas las entradas
Mostrando entradas con la etiqueta Noticias. Mostrar todas las entradas

sábado, 14 de abril de 2018

TLS: para que sirve. TLS 1.3 activado



 Hola a todos,


Como ya sabréis, ha entrado ya en funcionamiento TLS 1.3. Pero, ¿que es TLS y para que sirve?. y lo mas importante, ¿ que diferencias hay entre la version 1.2 y la 1.3?.

Empezaremos explicando en que consiste TLS para todos aquellos que no lo sepáis. Transport Layer Security (TLS) es el método del que disponemos para darle seguridad a nivel de capas de transporte, es decir, el protocolo criptográfico que garantiza las comunicaciones en Internet.

Vamos a poner un ejemplo para que lo entendáis. Imaginaos que estáis navegando y queréis comprar algo online, entráis en la web y empezais a comunicaros con ella. Le solicitáis productos hasta que encontráis el que queréis. Acto seguido confeccionais vuestro carrito y pasáis a gestionar el pago hasta la confirmación de compra.

En este ejemplo, TLS se encarga de encriptar toda esa comunican que mantenéis con la web, ¿porque? porque si un agente malicio intercepta el trafico, si no esta encriptada, podría obtener todos vuestros datos personales así como bancarios al realizar la compra.

Resultado de imagen de sniffing con wireshark

Con un programa como el que veis en la imagen (Wireshark) se podría interceptar el trafico y obtener dichos datos si no van encriptados.

Una vez que tenemos claro que deben ir encriptadas las comunicaciones, es necesario conocer los agentes que interfieren en este proceso para entender como funciona: 

- El protocolo de autenticación (llamado TLS Record Protocol).
- El de mutuo acuerdo Handshake Protocol.
- Record: negocia la encriptación y la integridad del emisor-receptor.

- Handshake: se negocia el mensaje de manera segura. En cada mensaje se especifica el protocolo en un campo (llamado content_type) y se cifra y empaqueta con un código de autentificación.



Por lo tanto, en el protocolo TLS, se lleva a cabo un canal seguro y cifrado entre cliente y servidor en donde se negocia la criptografía del mensaje, se autentifican las claves del cifrado y se realiza una transmisión segura.

 Pasemos a verlo con un ejemplo:

https://isla1md.files.wordpress.com/2015/11/cifrado_2.jpg


El usuario se comunica con el servidor, se dice quien es y le solicita que se identifique, el servidor se identifica y le pregunta al usuario que certificado de encriptacion tiene, el server lo comprueba y empieza la comunicación.

En muchas ocasiones, no es posible obligar al usuario a tener un certificado concreto, por ejemplo TLS1.2, porque si su navegador no lo permite porque es muy antiguo, dejaríamos sin servicio a ese usuario. El hecho que el server compruebe que certificado tiene el usuario instalado, y vaya macheando con los que el tiene, se llama FallBack.

Para mitigar vulnerabilidades asociadas a las versiones de TLS, van actualizando el protocolo de transporte, y es por eso que ha entrado ya en vigor la versión 1.3 donde corrigen vulnerabilidades, entre otras las relacionadas con el Fallback pero también añaden mas capas de seguridad a TLS. 

A continuación os dejo un vídeo donde explica y resume las implementaciones nuevas en TLS 1.3. Esta muy bien explicado ya que os compara TLS 1.2 y TLS 1.3 para que se vea clara la diferencia.

https://www.youtube.com/watch?v=eTJjMGClri4

Espero que os guste la entrada o que al menos os haya quedado algo mas claro en que consiste TLS.




lunes, 16 de octubre de 2017

WPA 2 Krack -ed

Por si fuera poco, con la que nos está cayendo encima, hoy ha salido a la luz que el protocolo WPA 2 ha caído también el saco de los conseguidos.

Hasta hoy, siempre se ha recomendado que se activara WPA 2 al ser el más seguro a la hora implementar una wifi, ¿ahora qué? .

Investigadores de seguridad han descubierto vulnerabilidades de administración clave en el núcleo del protocolo Wi-Fi Protected Access II (WPA2) que podría permitir a un atacante acceder a su wifi de forma ilegítima y escuchar las comunicaciones que se transmiten por ella.

Dado que las debilidades residen en el standar Wi- Fi en si y no en las implementaciones o cualquier producto, es probable que se vean afectadas todas las implementaciones correctas de WPA 2.
 
Apodado KRACK-Key Reinstallation Attack: POC realizada a todas las redes Wi-Fi protegidas modernas.

Funciona en contra de:

    WPA1 y WPA2.
    Las redes personales y empresariales.
    Cifras WPA-TKIP, AES-CCMP y GCMP.

En resumen, si el dispositivo admite Wi-Fi, lo más probable es que se vea afectado. Los investigadores descubrieron que Android, Linux, Apple, Windows, OpenBSD, MediaTek, Linksys y otros, se ven afectados por los ataques KRACK.

Cabe señalar que el ataque KRACK no ayuda a los atacantes a recuperar la contraseña de Wi-Fi dirigida si no que les permite descifrar los datos de los usuarios WiFi sin descifrar o conocer la contraseña real.

Por lo tanto, simplemente cambiar la contraseña de la red Wi-Fi no impide (o atenúa) el ataque KRACK.

CVE asociados:

· CVE-2017-13077: Reinstallation of the pairwise encryption key (PTK-TK) in the four-way handshake.
·  CVE-2017-13078: Reinstallation of the group key (GTK) in the four-way handshake.
·  CVE-2017-13079: Reinstallation of the integrity group key (IGTK) in the four-way handshake.
·  CVE-2017-13080: Reinstallation of the group key (GTK) in the group key handshake.
·  CVE-2017-13081: Reinstallation of the integrity group key (IGTK) in the group key handshake.
·  CVE-2017-13082: Accepting a retransmitted Fast BSS Transition (FT) Reassociation Request and reinstalling the pairwise encryption key (PTK-TK) while processing it.
·  CVE-2017-13084: Reinstallation of the STK key in the PeerKey handshake.
·  CVE-2017-13086: reinstallation of the Tunneled Direct-Link Setup (TDLS) PeerKey (TPK) key in the TDLS handshake.
·  CVE-2017-13087: reinstallation of the group key (GTK) while processing a Wireless Network Management (WNM) Sleep Mode Response frame.
·  CVE-2017-13088: reinstallation of the integrity group key (IGTK) while processing a Wireless Network Management (WNM) Sleep Mode Response frame.

 

 Informacion adicional

 Se han publicado parches para Linux hostapd y WPA --> https://w1.fi/security/2017-1/

POC : https://www.youtube.com/watch?v=Oh4WURZoR98

domingo, 14 de mayo de 2017

WannaCry y Telefonica.


Después de unos días y ver las reacciones de los usuarios, la compañía y la televisión, he visto de rigor escribir sobre este tema. No voy a entrar a criticar a Telefónica ni a Chema Alonso, creo que ambos saben perfectamente como tienen su "casa" y porque les ha sucedido, eso si, lo del email no hay quien se lo crea, o esto o todos los nerds del mundo se han puesto de acuerdo para abrirlo el viernes, que oye, quien sabe, el ser humano es capad de todo jejeje.

Me sigue asombrando como los medios de comunicación, hablan sobre algo que no saben, el problema no es este en si, si no que no se molestan en investigar para dar datos veraces y no autenticas barbaridades como hemos tenido que estar escuchando estos días, se ve que se quedaría sin noticias y pensaron "Eh, a telefónica le han metido un ramonware, vamos a hablar sobre esto para subir la audiencia aun que no tengamos ni zorra de lo que es!". Lo siento pero lo de Ramonware de la rtve me mato... xD

Como todo ransomware, te encripta el equipo y toda la información que contiene extorsionandote para que pagues una cantidad (300$ en este caso) si quieres que se te desencripten. Desde el CERTSI del Incibe y también la CCN (Centro Criptográfico Nacional) les recomendaron a todos los afectados que no realizaran el pago, cosa que es obvia, si tu decides pagar para que te "desbloqueen" los equipos y tener acceso a los datos, te convertirás en uno de los blancos de estos Black Hats y muchos otros, porque como pagas, ¿porque no intentarlo contigo?, nunca sabremos quien pagaran o no, pero lo cierto es que las cuentas de bitcoin que han proporcionado para los pagos están teniendo movimientos:






Para los mas curiosos, os dejo los 3 links a continuación:


https://blockchain.info/address/12t9YDPgwueZ9NyMgw519p7AA8isjr6SMw

https://blockchain.info/address/115p7UMMngoj1pMvkpHijcRdfJNXj6LrLn

https://blockchain.info/address/13AM4VW2dhxYgXeQepoHkHSQuy6NgaEb94


Según fuentes de Telefónica España y Chema Alonso el grupo se puso inmediatamente a analizar lo sucedido y ponerle remedio. Tienen una ruda tarea este puente para hacer el análisis forense y ver como cuando y donde porque seamos serios, aun que lanzaron la orden de apagar los equipos a sus empleados, alguno dejaron encendido pero fuera de la red, o eso quiero creer, porque apagando los equipos lo único que consiguen es que no encripte los datos ( si es que no están encriptados ya), porque como solución lógica para un forense, es "tirar del cable de red", o al menos mi lógica me dice que debería ser así.

Por otro lado, las declaraciones que realizo Chema diciendo que no era responsable de la seguridad interna de la compañía, las considero muy desafortunadas. Puede que sea así, la estructura ejecutiva interna de telefónica es bastante compleja, pero aun siendo cierto, desde mi mas humilde opinión creo que no debería haber realizado esas declaraciones en un momento tan critico como el que estaban. De hecho, en su blog publico una entrada explicando por encima que había sucedido ( http://www.elladodelmal.com/2017/05/el-ataque-del-ransomware-wannacry.html ) y un lector que mas tarde comento en el post, se percato que la foto que mostraba el mensaje de que todos los empleados apagaran el pc, era de hace 2-3 meses. Supongo que los nervios de la situación condicionado que encima no estaba aquí si no de vacaciones, esta provocando que cometa este tipo de errores, cosa que no se puede reprochar, después de todo es humano y puede cometer errores ¿no?. Esto no quita que sea menos profesional, desde aquí no se pone en duda su nivel ni su profesionalidad pero si la mala gestión de esto en las redes sociales.
Telefónica tiene un grupo de profesionales con un buen nivel que esta trabajando en este desastre, cosa que no debemos olvidar, gente que no sale en la tele, en las noticias o se postula en las redes sociales, y que estoy segura, que conseguirán hacerse al 100% con la situación.
Creo que deberíamos de concienciar a todos los usuarios, ya sean internos de empresas como gente de a pie, así como a todas las secciones de ejecutivos de la importancia que tiene la ciberseguridad, que parece, viendo lo sucedido, se desconoce.
Datos mas técnicos:
1. Vulnerabilidad usada : https://technet.microsoft.com/en-us/library/security/ms17-010.aspx
2. Wanna Cry ransomeware : https://en.wikipedia.org/wiki/WannaCry_cyber_attack
3. Medidas Mitigatorias: 

      http://www.hackplayers.com/2016/04/de-como-protegerse-contra-cryptolocker-2.html
      http://www.sysadmit.com/2015/04/windows-gpo-para-prevenir-cryptolocker.html


Ahora solo falta esperar a ver como va surgiendo todo y si el martes los empleados de telefónica, podrán acceder a sus instalaciones.
Un saludo a todos y gracias por leerme de nuevo.