Mostrando entradas con la etiqueta wifi. Mostrar todas las entradas
Mostrando entradas con la etiqueta wifi. Mostrar todas las entradas

lunes, 16 de octubre de 2017

WPA 2 Krack -ed

Por si fuera poco, con la que nos está cayendo encima, hoy ha salido a la luz que el protocolo WPA 2 ha caído también el saco de los conseguidos.

Hasta hoy, siempre se ha recomendado que se activara WPA 2 al ser el más seguro a la hora implementar una wifi, ¿ahora qué? .

Investigadores de seguridad han descubierto vulnerabilidades de administración clave en el núcleo del protocolo Wi-Fi Protected Access II (WPA2) que podría permitir a un atacante acceder a su wifi de forma ilegítima y escuchar las comunicaciones que se transmiten por ella.

Dado que las debilidades residen en el standar Wi- Fi en si y no en las implementaciones o cualquier producto, es probable que se vean afectadas todas las implementaciones correctas de WPA 2.
 
Apodado KRACK-Key Reinstallation Attack: POC realizada a todas las redes Wi-Fi protegidas modernas.

Funciona en contra de:

    WPA1 y WPA2.
    Las redes personales y empresariales.
    Cifras WPA-TKIP, AES-CCMP y GCMP.

En resumen, si el dispositivo admite Wi-Fi, lo más probable es que se vea afectado. Los investigadores descubrieron que Android, Linux, Apple, Windows, OpenBSD, MediaTek, Linksys y otros, se ven afectados por los ataques KRACK.

Cabe señalar que el ataque KRACK no ayuda a los atacantes a recuperar la contraseña de Wi-Fi dirigida si no que les permite descifrar los datos de los usuarios WiFi sin descifrar o conocer la contraseña real.

Por lo tanto, simplemente cambiar la contraseña de la red Wi-Fi no impide (o atenúa) el ataque KRACK.

CVE asociados:

· CVE-2017-13077: Reinstallation of the pairwise encryption key (PTK-TK) in the four-way handshake.
·  CVE-2017-13078: Reinstallation of the group key (GTK) in the four-way handshake.
·  CVE-2017-13079: Reinstallation of the integrity group key (IGTK) in the four-way handshake.
·  CVE-2017-13080: Reinstallation of the group key (GTK) in the group key handshake.
·  CVE-2017-13081: Reinstallation of the integrity group key (IGTK) in the group key handshake.
·  CVE-2017-13082: Accepting a retransmitted Fast BSS Transition (FT) Reassociation Request and reinstalling the pairwise encryption key (PTK-TK) while processing it.
·  CVE-2017-13084: Reinstallation of the STK key in the PeerKey handshake.
·  CVE-2017-13086: reinstallation of the Tunneled Direct-Link Setup (TDLS) PeerKey (TPK) key in the TDLS handshake.
·  CVE-2017-13087: reinstallation of the group key (GTK) while processing a Wireless Network Management (WNM) Sleep Mode Response frame.
·  CVE-2017-13088: reinstallation of the integrity group key (IGTK) while processing a Wireless Network Management (WNM) Sleep Mode Response frame.

 

 Informacion adicional

 Se han publicado parches para Linux hostapd y WPA --> https://w1.fi/security/2017-1/

POC : https://www.youtube.com/watch?v=Oh4WURZoR98

jueves, 16 de junio de 2016

Tips básicos. ¡Protege tu privacidad!




 Todos, absolutamente todos, deberíamos de proteger nuestra privacidad en Internet. Hoy en día, el concepto de privacidad se ha perdido con la llegada de internet, siendo así los usuarios, unos completos desconocidos , ya sea por pasotismo o no, de que dan paso y pie a que se realice un seguimiento de todo lo que hacen, como si no lo hicieran ya sin esa ayuda...

Por este motivo, vamos a dar unos consejos que realmente están machacados hasta la saciedad pero los usuarios siguen sin realizar poniendo en riesgo sus datos y a fin de cuenta lo que hacen en sus vidas. 

1. - Cambia por defecto todas las contraseñas de programas, routers o webs. 

Es muy usual ver cómo una familia que contrata internet no cambie la contraseña que le viene por defecto del router, dando así pasó a que todos aquellos con conocimientos puedan acceder a su wifi. ¿Porque?¿cómo? Fácil. Usando programas que capturan datos (todo lo que hacéis en internet, entrar en una web, correo, juegos etc) y con una "lista de contraseñas por defecto" que siempre se filtran en internet. No estar en ese listado dificulta las cosas a la hora de averiguar la contraseña. 

2.- Cambiar las contraseñas de todos los sitios que uséis cada 5-6meses. 

Lo se, es un coñazo, y ahora que tienes todas organizadas las tienes que cambiar y no son pocas. Pero es necesario. Digamos que hacéis un refresh y si por algún motivo alguien tuviera esas contraseñas le cortáis el grifo. Sé que podéis estar pesando que después de 3 meses ya que más da, si que da, nunca sabes para que no cuando alguien va a utilizar los datos que tiene de ti ;). 

3.- Utilizar contraseñas diferentes. 

Es un rollo tener que memorizar un montón de contraseñas, lo sé, pero lo primero que hará alguien que quiera entrar en tus sitios de confianza es comprobar si la contraseña que ya ha adquirido, está siendo usada en otras webs y aplicaciones y si es así, le habrás ahorrado el trabajo de averiguarlas. Es una imprudencia tener en todos los sitios la misma contraseña o incluso dos iguales. 

4.- No guardar contraseñas en los navegadores

Hay métodos a día de hoy que analizan los datos almacenados de las webs en los navegadores, por este motivo es mejor tener un papel con todo escrito, un word o un texto no sería apropiado porque si acceden a tu ordenador se lo vuelves a dejar en bandeja y con un mensaje de bienvenida. 

5.- Usar navegadores seguros. 

Chrome no está mal pero si lo que queréis es aumentar vuestra privacidad es más óptimo Mozilla Firefox por las opciones que presta. 

6.- NO CONECTARSE A UNA RED PÚBLICA.

Lo sé, estamos tentados, estás ahí , es gratis, ¿porque no dale al click de conectar? Así ahorras  megas o navegas más rápido si ya los has consumido. ¡¡ERROR!!! No sabes dónde estás conectando, puede ser una persona que ha creado un punto de wifi y este recopilando todo el tráfico ( datos tuyos de navegación) que estas generando. O podría haber alguien conectado de la misma manera que tú pero capturándo todo. 

Aún con todo esto, pueden recopilar datos tuyos. La diferencia es dejar que lo hagan sin poner alguna contramedida o poner trabas para que no suceda. Recordar que todo, es hackeable y que todos tenemos algo de interés para quien lo hackea, es un buen momento para poner medidas.