Artículos Noticias

WiFiClub » Entries tagged with "hackear"

Rompen el cifrado del sistema GSM

Karsten Nohl es el nombre del ingeniero alemán de 28 años que acaba de convertirse en la pesadilla de las empresas prestadoras de servicios de comunicaciones móviles. No es para menos: Nohl ha conseguido descifrar el código de seguridad que protege el 80% de las llamadas que se realizan -desde o hacia un teléfono móvil- en todo el planeta. La red GSM (Global System for Mobile communications) tiene unas dos décadas de edad, y había permanecido a salvo de los ataques de diferentes grupos de hackers durante todo ese tiempo. Lejos de intentar aprovecharse de su trabajo para cometer algún tipo de deliro, Kasten afirma que su objetivo siempre fue “advertir de la debilidades existentes en las redes de comunicaciones móviles”, aunque los expertos en seguridad ya han advertido que es cuestión de tiempo para que alguna  organización criminal utilice los algoritmos y datos proporcionados por Nohl para interceptar llamadas privadas. Obviamente, esta situación obliga a las prestadoras del servicio a pensar en alguna estrategia de actualización o modernización de sus redes.

Nohl ha hecho posible interceptar llamadas privadas.

El ingeniero hizo público su “descubrimiento” en el marco del Chaos Communication Congress, una reunión de hackers que periodicamente se realizará en Berlín. “Esto demuestra que la seguridad actual del estándar GSM es inadecuada. Con esta acción estamos intentando empujar a los operadores a que adopten mejores medidas de seguridad para las llamadas efectuadas desde teléfonos móviles”, declaró Kohl a la prensa. Kasten contó con la ayuda de aproximadamente 20 colegas para lograr quebrar el esquema de seguridad del sistema GSM, denominado  “A5/1”. Este sistema emplea una clave de 64 bits, y básicamente cifra todo el tráfico de datos que circula entre los teléfonos móviles y las celdas que se encuentran en las torres de comunicación. A pesar de que existe una versión mas moderna del A5/1 (llamada A5/3), que utiliza 128 bits, solo el 20% de las prestadoras lo utilizan en la actualidad. Es evidente que la jugada de Nohl obligará a las empresas a realizar las inversiones necesarias para modernizar sus sistemas.

Nohl y sus colaboradores crearon un fichero conteniendo todas las claves válidas, con el que cualquier persona con sólidos conocimiento de informática puede violar el sistema GSM sin necesidad de tener que utilizar algún sistema de “fuerza bruta” que pruebe con todas las combinaciones posibles. Si bien el hacker se negó a proporcionar ningún link que permita descargar dicho fichero, se sabe que el codiciado archivo ya circula por las redes P2P. Además de esta tabla, para interceptar una comunicación GSM -una actividad que es ilegal en casi todo el mundo- se necesita un receptor de radio que opere en la misma banda que los teléfonos móviles y un software especial para el procesamiento de las señales capturadas. Los operadores de telefonía se han apresurado a recordarnos que ese tipo de equipamiento y actividad es ilegal, aunque esto no parece haber sido demasiado efectivo a la hora de impedir que un verdadero ejercito de hackers intenten repetir la hazaña de Kasten.

Si supiera que pueden escucharlo, no estaría tan contento.

De todos modos, es posible que dicha violación a la seguridad de la red GSM se mantenga básicamente como una “curiosidad de laboratorio”, ya que para escuchar una conversación determinada entre dos móviles puntuales hace falta -además del equipamiento y el software- filtrar los cientos o miles de llamadas que circulan por cada nodo de las celdas de la red telefónica en todo momento. Obviamente, hasta que el sistema no vuelva a ser seguro, muchas empresas que habitualmente envían datos “delicados” por la red (sistemas de identificación, servicios bancarios, etc.)  buscarán alguna alternativa.

Archivado bajo: Tecnología

Captcha´s imposibles de hackear?

El sistema de protección Captcha ha sido adoptado por diferentes tipos de sitios alrededor de la web. En un comienzo fue un simple sistema para que un sitio pudiera determinar que había un ser humano real al otro lado de la conexión, y no se trataba de un bot que por ejemplo, podía obtener de forma automatizada cientos de cuentas de correo para generar spam. Servicios de descarga directa, muchos foros, y hasta algunas aplicaciones de Google hacen uso de alguna forma de Captcha para agregar una capa de protección. La existencia de un sistema de seguridad provoca que las herramientas diseñadas para vencerlo también evolucionen, y con el tiempo se han creado diferentes programas que son capaces de automatizar el proceso Captcha. Quienes hayan encontrado a Captcha durante sus sesiones en Internet habrán notado cómo ha aumentado la complejidad a la hora de interpretar las palabras, letras y símbolos que utilizan las nuevas versiones de Captcha, al punto de que muchos usuarios no son capaces de leer el texto presentado.

Algunos Captcha son sencillos. Otros, una pesadilla.

Para evitar esta espiral ascendente, un proyecto de investigación liderado por el profesor Danny Cohen-Or de la Universidad de Tel Aviv ha demostrado que un Captcha basado en vídeo sería algo prácticamente imposible de vencer para un bot. Básicamente, el profesor propone que los seres humanos cuentan con una capacidad de interpretación de imágenes imposible de duplicar por los bots, llamada “imagen de emergencia”. No debemos tomar a la palabra emergencia como algo crítico que debe ser resuelto de inmediato, sino que hay que referirse al verbo “emerger”. De esta forma, en el vídeo Captcha se presentaría una forma que sólo sería visible cuando se encuentra en movimiento. Mientras que a un ser humano sólo le tomaría unos pocos segundos interpretar la forma en el vídeo, los bots se hallarán en un verdadero aprieto a la hora de aplicar sus algoritmos.

Pasará algún tiempo antes de que veamos esta clase de Captcha basado en vídeo, pero el concepto ya ha sido presentado, lo cual abre toda una gama de posibilidades para expertos de seguridad en el futuro diseño de sistemas Captcha más avanzados. No suena tan descabellado contar con un mini-reproductor basado en Flash o HTML5 que nos muestre una figura a la que debemos nombrar. De hecho, para muchos usuarios algo así sería mucho más sencillo que tratar de entender los incomprensibles conjuntos de letras que escogen algunos Captcha. Hasta entonces, habrá que lidiar con letras torcidas, borrosas, dobladas y volteadas, quemando varias neuronas en el proceso.

Archivado bajo: Noticias