Conecta con nosotros

Noticias

Demostrada la falta de seguridad de SHA-1

Publicado el

Candado

Hace ya tiempo que sabíamos que las funciones hash basadas en SHA-1 tenía los días contados. Y es que, ya en 2005, el NIST (National Institute of Standards and Technology) estadounidense prohibió su uso, debido a que determinadas investigaciones afirmaban que, teóricamente, era posible emplear alguna vulnerabilidad en su funcionamiento para replicar firmas en dos archivos distintos, algo que invalidaría por completo su utilidad. Desde entonces, no obstante, se ha seguido utilizando, algo que debería de cesar de inmediato ya que, como publica hoy Computerworld, un grupo de investigadores de seguridad han logrado, finalmente, poner en práctica esas teorías, generando así dos documentos PDF distintos que, no obstante, comparten la misma firma SHA-1.

Para entender el problema, es necesario que comprendamos en qué consisten las funciones hash, qué función tienen y, por lo tanto, por qué son tan importantes en relación con la seguridad. Diseñado en 1995, SHA-1 (Secure Hash Algorithm 1) es un algoritmo que analiza un archivo concreto, y genera un código único para el mismo, en base a determinados aspectos (tamaño, contenido, fecha, etcétera). La teoría es que cada fichero genera un código único e irrepetible, por lo que dichos códigos son empleados como “firmas”, que validan la autenticidad de un fichero.

De esta manera, por ejemplo, cuando un fabricante publica una actualización de su software, si añade la firma del fichero en la página desde la que se descarga, los usuarios que la bajen pueden someter dicho archivo a la misma comprobación, para verificar (mediante el software adecuado) que el archivo descargado genera la misma firma, lo que demuestra que el archivo no ha sufrido algún tipo de modificación. Pongamos un ejemplo (muy simple, eso sí) para entenderlo mejor. Imaginemos un fichero que se llama uptade.exe, con un tamaño de 24.601 bytes, y creado el uno de enero de 2017. Y ahora imaginemos que la firma del archivo se genera con esos datos, que en base a un algoritmo son pasados a valores binarios, con los que se realizan determinadas (y conocidas) operaciones, que dan por resultado el valor alfanumérico sAai8e54a331c. Entonces, el creador de dicha actualización, publica en su web un enlace de descarga y, en la misma, pone también que la firma SHA-1 del mismo essAai8e54a331c.

El paso siguiente es que un usuario descarga la actualización y, una vez bajada pero antes de instalarla, analiza el archivo con el software adecuado para tal fin. Si la descarga se ha efectuado adecuadamente y el fichero no ha sufrido modificaciones, el resultado de la operación será el mismo, y por lo tanto el usuario podrá instalar ese software (o actualización) con tranquilidad. Sin embargo, si el resultado de la operación es distinto al de la firma SHA-1 publicada por el creador de ese fichero, eso puede indicar dos cosas: que la descarga no se ha efectuado correctamente, o que el fichero que quería descargar ha sufrido algún tipo de modificación no autorizada (por ejemplo, que ha sido infectado por algún patógeno) y que, en cualquiera de los casos, no es seguro instalar dicho software.

Así, la seguridad de una firma permite evitar que instalemos algo que ha sido manipulado (lo que suele una de las principales vías de difusión de malware) pero, claro, su seguridad depende de que sea imposible que dos archivos distintos puedan dar, como resultado, una misma firma, algo que sería similar a encontrar a dos personas con exactamente las mismas huellas dactilares. En tal caso, la seguridad del sistema quedaría comprometida y, por lo tanto ya no sería fiable.

Y esto es lo que, finalmente, ha ocurrido con SHA-1. Tras bastante tiempo trabajando en ello, y apoyándose en los servicios de computación en la nube de Google, han logrado encontrar dos ficheros PDF distintos, que aún así al ser sometidos a la función SHA-1 devuelven exactamente la misma firma. No ha sido un proceso sencillo: la capacidad de cálculo empleada ha sido similar a la de 6.500 años de proceso por parte de una CPU simple, un ataque que, allá por 2012, se valoró que costaría 700.000 dólares (en servicios públicos de computación en la nube) en 2015, cifra que descendería hasta los 173.000 dólares en 2018. No obstante, investigaciones recientes llevadas a cabo en Holanda, Singapur y Francia, apuntan a nuevas debilidades en esta función que podría reducir sustancialmente los costes de llevar a cabo nuevos ataques de este tipo. Algo que puede resultar muy rentables, especialmente si tenemos en cuenta que SHA-1 se sigue empleando, por ejemplo, en sistemas de validación de compras efectuadas con tarjetas de crédito, firma de documentos y mensajes electrónicos con sistemas de cifrado, etcétera.

Así, en la opinión expresada por Google en su blog, ahora es más urgente que nunca cambiar a firmas basadas en SHA-256 y SHA-3, que sí que ofrecen el nivel de seguridad necesario para evitar los riesgos de las vulnerabilidades de SHA-1. También afirman que ya han tomado las medidas de seguridad necesarias en sus servicios, y que a partir de la versión 56 de Google Chrome, todas las conexiones HTTPS con certificados marcados con firmas SHA-1 pasarán a ser consideradas no seguras, y se informará a los usuarios de dicha situación.

 

Imagen: Nick Carter

Noticias

La FCC trabaja en su argumento contra la neutralidad de la red

Publicado el

La neutralidad de la red ha estado en el punto de mira de la FCC desde que se produjo el cambio de gobierno en Estados Unidos. Ajit Pai, presidente de la FCC, ha sido el motor principal de la corriente que se ha lanzando en contra de las medidas de la era Obama que garantizaban la neutralidad de la red, y como vimos en este artículo logró salirse con la suya.

Sin embargo, poco le duró la alegría al que muchos tildan de ser un pelele de las grandes teleoperadoras: veintidós Estados piden que se respete la neutralidad de la red, y en suma representan a más de la mitad de la población de Estados Unidos.

La situación se está calentando, pero la FCC y su hombre estrella, Ajit Pai, no van a dar su brazo a torcer, más bien todo lo contrario. Según las últimas informaciones están trabajando en su argumentación para defender a capa y espada la idea de acabar con la neutralidad de la red, un movimiento que como ya hemos dicho en artículos anteriores permitirá a las operadoras crear una Internet de primera y una Internet de segunda, y manipular los servicios y el tráfico a su antojo.

Ajit Pai ha sido crítico con el Estado de California por aprobar una medida estatal que busca garantizar el acceso abierto y libre a Internet, y comentó que la FCC puede frenar las malas prácticas de las operadoras gracias a su política de transparencia.

“Si un ISP comienza a bloquear o a restringir contenido legal todos lo sabrán”.

No ha concretado qué medidas tomarán en esos casos ni qué se entenderá por “contenido legal”, pero sus argumentos no tienen sentido y no suena nada bien, ya que parecen apuntar a un intento de controlar y de censurar Internet al más puro estilo “juez y verdugo” (decidir qué debe ser restringido y qué no, y adoptar las medidas oportunas).

El presidente de la FCC ha sido crítico también con los gigantes que defienden la neutralidad de la red y no ha tenido reparos en recurrir a comentarios sin sentido, cosa que al fin y al cabo es hasta normal, ya que no tiene más opción para defender lo indefendible.

Continuar leyendo

Noticias

Amazon: el rival a batir en dispositivos para el Hogar Inteligente

Publicado el

Hogar Inteligente Amazon

El segmento del hogar inteligente moverá 53.000 millones de dólares en 2022, según las previsiones de la firma de análisis Zion Market Research. Amazon quiere una parte de esa tarta tanto en la parte de los dispositivos como en tecnologías de control por voz.

Amazon celebró el jueves un evento donde sorprendió al personal al presentar quince nuevos dispositivos habilitados con Alexa, el asistente más avanzado del mercado que el gigante del comercio electrónico está introduciendo en todos sus productos de hardware y también licenciado en el de terceros, como vimos ayer con el anuncio de una alianza con Lenovo.

El evento sirvió para confirmar las ambiciones de la firma de Bezos en dispositivos para hogar inteligente. Amazon ha tomado una ventaja importante y busca un nuevo canal masivo de ingresos. De paso, también confirmó que es capaz de celebrar -por sorpresa- un evento igual o más emocionante que los de Apple.

Entre los dispositivos presentados, vimos actualizaciones de algunos conocidos que lideran el mercado como los altavoces inteligentes Echo Dot o Plus; el modelo con pantalla Echo Show y nuevos modelos para cubrir otros campos como los Echo Link conectables a los sistemas de audio caseros o el económico Echo Input. Todos permiten hablar con Alexa para funciones de entretenimiento; obtener respuestas a preguntas; realizar compras o controlar otros gadgets conectados al hogar inteligente.

Entre las sorpresas, destacaron un reloj inteligente; un enchufe inteligente; un dispositivo hardware dedicado a automoción, que pretende llevar su asistente a cualquier vehiculo, y hasta un microondas inteligente.

Alexa es la estrella

Amazon sólo ha tardado cuatro años en convertir su tecnología de control por voz en la más poderosa de la industria y a Alexa en la referencia entre los asistentes virtuales. Ha sido la clave para abrir toda una categoría de producto con los Echo propios (los más vendidos -por mucho- del sector) y licenciado la tecnología y un paquete de desarrollo al resto de los OEM para creación de otros asistentes para el hogar.

Alexa también está llegando a otros segmentos como el de automoción con acuerdos como el de SEAT o al del retail a través de grandes minoristas como Best Buy. Más importante aún es la integración de Alexa en los Windows PC con aplicación propia, en lo que fue uno de los anuncios destacados del pasado CES.

Alexa cuenta hoy con 50.000 habilidades disponibles y se esperan otras. Con la presentación de los nuevos Echo, Amazon ha anunciado una serie de actualizaciones que deberían convertirla en más agradable y conversacional y en definitiva, lograr el gran objetivo de todos estos asistentes: convertir su uso en más natural.

El premio es gordo y Amazon tiene una ventaja importante frente a Google, Apple y Microsoft.

Continuar leyendo

Noticias

Internet se dividirá en dos en la próxima década, según Eric Schmidt

Publicado el

Eric Schmidt, ex-presidente ejecutivo de Alphabet, comentó recientemente en una entrevista que está totalmente convencido de que Internet se acabará dividiendo en dos, y que esto ocurrirá en 2028.

Estas declaraciones se produjeron durante la celebración de un evento organizado por la firma de inversión Village Global VC, y la verdad es que tiene mucho sentido tras analizar la explicación que ofreció este conocido ejecutivo, en la que parte de la ya clásica dualidad China-Estados Unidos.

La idea que propone Schmidt es simple: con la globalización China está teniendo un peso cada vez mayor en la economía internacional. El país ofrece servicios y productos tecnológicos que han adquirido una enorme popularidad, y muchas de sus empresas gozan de una gran importancia en países occidentales.

Sin embargo esos productos y esas empresas dependen de un gobierno dictatorial que como sabemos censura los medios y recorta las libertades de sus ciudadanos sin temor al qué dirán, una realidad que según Eric Schmidt constituiría el punto de partida de esa Internet dividida en dos.

Por un lado tendríamos una Internet censurada y controlada por China, que tendría que ser utilizada por aquellos que quieran hacer negocios concretos con el gigante rojo, y la Internet libre que todos conocemos, una bifurcación que en cierta forma ya existe en el mundo real con The Belt and Road, una iniciativa surgida en China que tiene por objetivo conectar al país con otros países para potenciar el comercio y  la influencia política del gigante asiático.

En resumen, una Internet controlada por China y una Internet controlada por Estados Unidos en 2028, una idea que con las premisas que ha dado Eric Schmidt no suena para nada descabellado, sobre todo si tenemos en cuenta que hasta Google está dispuesta a tragarse su orgullo para volver a operar en el mercado chino.

Obvia decir que si esta realidad se acaba cumpliendo todas las empresas que sean partícipes de esa Internet controlada por China serán cómplices de las violaciones de derechos humanos que lleva a cabo el gobierno de dicho país, y lo mismo ocurrirá con Google si acepta las exigencias que le impondrán para volver a operar con su conocido buscador en el mercado chino.

Continuar leyendo

Top 5 cupones

Lo más leído

Suscríbete gratis a MCPRO

La mejor información sobre tecnología para profesionales IT en su correo electrónico cada semana. Recibe gratis nuestra newsletter con actualidad, especiales, la opinión de los mejores expertos y mucho más.

¡Suscripción completada con éxito!