Articulo de referencia

secuestro de sesión

En informática , el secuestro de sesión , también conocido como secuestro de cookies , consiste en la explotación de una sesión informática válida —a veces denominada clave de s...

En informática , el secuestro de sesión , también conocido como secuestro de cookies , consiste en la explotación de una sesión informática válida —a veces denominada clave de sesión— para obtener acceso no autorizado a información o servicios en un sistema informático. En particular, se utiliza para referirse al robo de una cookie mágica utilizada para autenticar a un usuario en un servidor remoto. Tiene especial relevancia para los desarrolladores web, ya que las cookies HTTP utilizadas para mantener una sesión en muchos sitios web pueden ser robadas fácilmente por un atacante que utilice un ordenador intermediario o que tenga acceso a las cookies guardadas en el ordenador de la víctima (véase Robo de cookies HTTP ). Tras robar con éxito las cookies de sesión adecuadas, un adversario podría utilizar la técnica Pass the Cookie para realizar el secuestro de sesión. El secuestro de cookies se utiliza habitualmente contra la autenticación de clientes en internet. Los navegadores web modernos utilizan mecanismos de protección de cookies para proteger la web de los ataques. [ 1 ]

Un método popular consiste en utilizar paquetes IP con enrutamiento de origen . Esto permite que un atacante en el punto B de la red participe en una conversación entre A y C , haciendo que los paquetes IP pasen por la máquina de B.

Si el enrutamiento de origen está desactivado, el atacante puede usar el secuestro "ciego", adivinando las respuestas de las dos máquinas. De esta forma, el atacante puede enviar un comando, pero nunca verá la respuesta. Sin embargo, un comando común sería establecer una contraseña que permita el acceso desde cualquier otro lugar de la red.

Un atacante también puede interponerse entre A y C utilizando un programa espía para observar la conversación. Esto se conoce como un " ataque de intermediario ".

Historia de HTTP

Las versiones 0.8 y 0.9 del protocolo HTTP carecían de cookies y otras funciones necesarias para el secuestro de sesión. La versión 0.9beta de Mosaic Netscape, lanzada el 13 de octubre de 1994, sí admitía cookies.

Las primeras versiones de HTTP 1.0 presentaban algunas vulnerabilidades de seguridad relacionadas con el secuestro de sesiones, pero eran difíciles de explotar debido a las peculiaridades de la mayoría de los primeros servidores y navegadores HTTP 1.0. Dado que HTTP 1.0 se ha designado como alternativa a HTTP 1.1 desde principios de la década de 2000 —y que los servidores HTTP 1.0 son esencialmente servidores HTTP 1.1—, el problema del secuestro de sesiones se ha convertido en un riesgo de seguridad prácticamente permanente. [ 2 ]

La introducción de las supercookies y otras funcionalidades con la versión modernizada de HTTP 1.1 ha permitido que el problema del secuestro de navegadores se convierta en un problema de seguridad constante. La estandarización de los servidores web y las máquinas de estados de los navegadores ha contribuido a este problema de seguridad persistente.

Métodos

Existen cuatro métodos principales que se utilizan para perpetrar un secuestro de sesión. Estos son:

  • La fijación de sesión consiste en que el atacante establece el ID de sesión de un usuario a uno que conoce, por ejemplo, enviándole un correo electrónico con un enlace que contiene un ID de sesión específico. El atacante solo tiene que esperar a que el usuario inicie sesión.
  • El secuestro del lado de la sesión , donde el atacante utiliza el análisis de paquetes para leer el tráfico de red entre dos partes para robar la cookie de sesión . Muchos sitios web utilizan el cifrado TLS para las páginas de inicio de sesión para evitar que los atacantes vean la contraseña, pero no utilizan el cifrado para el resto del sitio una vez autenticado . Esto permite a los atacantes que pueden leer el tráfico de red interceptar todos los datos que se envían al servidor o las páginas web vistas por el cliente. Dado que estos datos incluyen la cookie de sesión , les permite suplantar a la víctima, incluso si la contraseña en sí no está comprometida. [ 3 ] Los puntos de acceso Wi-Fi no seguros son particularmente vulnerables, ya que cualquiera que comparta la red generalmente podrá leer la mayor parte del tráfico web entre otros nodos y el punto de acceso .
  • El cross-site scripting (secuencias de comandos entre sitios) consiste en que el atacante engaña al ordenador del usuario para que ejecute un código que se considera fiable porque parece pertenecer al servidor, lo que permite al atacante obtener una copia de la cookie o realizar otras operaciones.
  • El malware y los programas no deseados pueden usar el secuestro del navegador para robar los archivos de cookies del navegador sin el conocimiento del usuario y luego realizar acciones (como instalar aplicaciones de Android) sin el conocimiento del usuario. [ 4 ] Un atacante con acceso físico puede simplemente intentar robar la clave de sesión , por ejemplo, obteniendo el contenido del archivo o la memoria de la parte correspondiente de la computadora del usuario o del servidor.

Tras adquirir con éxito las cookies de sesión adecuadas, un adversario inyectaría la cookie de sesión en su navegador para suplantar la identidad del usuario víctima en el sitio web del que se robó la cookie de sesión. [ 5 ]

Herramientas utilizadas por los atacantes

Los atacantes suelen recurrir a herramientas especializadas para ejecutar ataques de secuestro de sesión. Una de estas herramientas es Firesheep , una extensión de Firefox lanzada en octubre de 2010. Firesheep demostró vulnerabilidades de secuestro de sesión en redes no seguras al capturar cookies sin cifrar de sitios web populares, lo que permitía a los usuarios tomar el control de las sesiones activas de otros en la misma red. La herramienta funcionaba mostrando posibles objetivos en una barra lateral, lo que permitía el acceso a la sesión sin robar contraseñas. [ 6 ]

Otra herramienta muy utilizada es Wireshark , un analizador de protocolos de red que permite a los atacantes monitorizar e interceptar paquetes de datos en redes no seguras. Si un sitio web no cifra sus cookies de sesión o tokens de autenticación, los atacantes pueden extraerlos y utilizarlos para obtener acceso no autorizado a la cuenta de la víctima. [ 7 ]

Explosiones

Ovejas de fuego

Firesheep , una extensión de Firefox introducida en octubre de 2010, demostró vulnerabilidades de secuestro de sesión en redes no seguras. Capturaba cookies sin cifrar de sitios web populares, lo que permitía a los usuarios tomar el control de las sesiones activas de otros en la misma red. La herramienta funcionaba mostrando posibles objetivos en una barra lateral, lo que permitía el acceso a la sesión sin robar contraseñas. Los sitios web compatibles incluían Facebook , Twitter , Flickr , Amazon , Windows Live y Google , con la posibilidad de usar scripts para agregar otros sitios web. [ 8 ] Solo unos meses después, Facebook y Twitter respondieron ofreciendo (y posteriormente exigiendo) HTTPS seguro en todas partes. [ 9 ] [ 10 ]

DroidSheep

DroidSheep es una herramienta sencilla para Android que permite el secuestro de sesiones web (sidejacking). Escucha los paquetes HTTP enviados a través de una conexión de red inalámbrica (802.11) y extrae el ID de sesión de estos paquetes para reutilizarlos. DroidSheep puede capturar sesiones usando la biblioteca libpcap y admite: redes abiertas (sin cifrar), redes cifradas con WEP y redes cifradas con WPA/WPA2 (solo PSK). Este software utiliza libpcap y arpspoof. [ 11 ] [ 12 ] El archivo APK estaba disponible en Google Play, pero Google lo ha retirado.

CookieCadger

CookieCadger es una aplicación gráfica Java que automatiza el secuestro de tráfico y la repetición de solicitudes HTTP, para ayudar a identificar fugas de información de aplicaciones que utilizan solicitudes GET no cifradas. Es una utilidad de código abierto multiplataforma basada en el conjunto de herramientas Wireshark que puede monitorizar Ethernet cableada, Wi-Fi inseguro o cargar un archivo de captura de paquetes para su análisis sin conexión. CookieCadger se ha utilizado para resaltar las debilidades de sitios web para compartir equipos juveniles como Shutterfly (utilizado por la liga de fútbol AYSO) y TeamSnap. [ 13 ]

Monstruo de las Galletas

CookieMonster es una vulnerabilidad de intermediario que permite a un tercero obtener datos de cookies HTTPS cuando la propiedad "Solo sesiones cifradas" no está configurada correctamente. Esto podría permitir el acceso a sitios con información personal o financiera confidencial. En 2008, esto podría afectar a importantes sitios web, como Gmail, Google Docs, eBay, Netflix, CapitalOne y Expedia. [ 14 ]

Es una herramienta basada en Python , desarrollada por el investigador de seguridad Mike Perry. Perry anunció originalmente la vulnerabilidad explotada por CookieMonster en BugTraq en 2007. Un año después, demostró CookieMonster como una herramienta de prueba de concepto en Defcon 16. [ 15 ] [ 16 ] [ 17 ] [ 18 ] [ 19 ] [ 20 ] [ 21 ] [ 22 ]

Prevención

Los métodos para prevenir el secuestro de sesión incluyen:

  • El cifrado del tráfico de datos transmitido entre las partes se realiza mediante SSL / TLS ; en particular, la clave de sesión (aunque idealmente todo el tráfico durante toda la sesión [ 23 ] ). Esta técnica es ampliamente utilizada por bancos en línea y otros servicios de comercio electrónico, ya que previene por completo los ataques de tipo interceptación. Sin embargo, aún podría ser posible realizar algún otro tipo de secuestro de sesión. En respuesta, científicos de la Universidad Radboud de Nijmegen propusieron en 2013 una forma de prevenir el secuestro de sesión correlacionando la sesión de la aplicación con las credenciales SSL / TLS [ 24 ].
  • Utilizar un número o cadena aleatoria larga como clave de sesión . Esto reduce el riesgo de que un atacante pueda adivinar una clave de sesión válida mediante ensayo y error o ataques de fuerza bruta.
  • Regenerar el ID de sesión después de un inicio de sesión exitoso. Esto evita la fijación de sesión, ya que el atacante desconoce el ID de sesión del usuario una vez que este ha iniciado sesión.
  • Algunos servicios realizan comprobaciones secundarias de la identidad del usuario. Por ejemplo, un servidor web podría verificar con cada solicitud que la dirección IP del usuario coincida con la última utilizada durante esa sesión. Sin embargo, esto no impide los ataques de alguien que comparte la misma dirección IP y podría resultar frustrante para los usuarios cuya dirección IP puede cambiar durante una sesión de navegación .
  • Como alternativa, algunos servicios modifican el valor de la cookie con cada solicitud. Esto reduce drásticamente el tiempo que un atacante puede aprovechar y facilita la identificación de si se ha producido un ataque, pero puede causar otros problemas técnicos (por ejemplo, dos solicitudes legítimas y muy cercanas en el tiempo provenientes del mismo cliente pueden provocar un error de verificación de token en el servidor).
  • Los usuarios también pueden querer cerrar sesión en los sitios web cuando terminen de usarlos. [ 25 ] [ 26 ] Sin embargo, esto no protegerá contra ataques como Firesheep .

Véase también

Referencias

  1. Bugliesi, Michele; Calzavara, Stefano; Focardi, Riccardo; Khan, Wilayat (16 de septiembre de 2015). "CookiExt: Parcheando el navegador contra ataques de secuestro de sesión". Journal of Computer Security . 23 (4): 509– 537. doi : 10.3233/jcs-150529 . hdl : 10278/3663357 . ISSN 1875-8924 . 
  2. "Secuestro de sesión y comunicación HTTP" . 19 de octubre de 2020. Archivado del original el 31 de octubre de 2020.
  3. "Advertencia sobre el secuestro de la conexión wifi del correo web" . BBC News . 3 de agosto de 2007.
  4. "El malware utiliza el secuestro del navegador para robar cookies" . 19 de octubre de 2020.
  5. ^ Nikiforakis, Nick; Meert, Wannes; Younan, Yves; Johns, Martín; Joosen, Wouter (2011). "SessionShield: protección ligera contra el secuestro de sesiones" . En Erlingsson, Úlfar; Wieringa, Roel; Zannone, Nicola (eds.). Ingeniería de software y sistemas seguros . Apuntes de conferencias sobre informática. vol. 6542. Berlín, Heidelberg: Springer. pag. 89.doi : 10.1007 /978-3-642-19125-1_7 . ISBN   978-3-642-19125-1.
  6. "Firesheep, Fireshepherd y Facebook: Entendiendo el secuestro de sesión > Autenticación web 101 | Cisco Press" . www.ciscopress.com . Consultado el 27 de febrero de 2025 .
  7. "Cómo secuestrar sesiones usando Wireshark - HackBlue" . hackblue.org . Consultado el 27 de febrero de 2025 .
  8. "Extensión de Firefox roba sesiones de Facebook, Twitter, etc." . The H . 25 de octubre de 2010. Archivado del original el 6 de marzo de 2024.
  9. "Facebook ahora utiliza cifrado SSL en toda su plataforma" . The H. 27 de enero de 2011.
  10. "Twitter añade la opción 'Usar siempre HTTPS'" . The H. 16 de marzo de 2011.
  11. "DroidSheep" .
  12. "Blog de DroidSheep" . Archivado del original el 20 de noviembre de 2016. Consultado el 7 de agosto de 2012 .
  13. "Cómo Shutterfly y otras redes sociales dejan a tus hijos vulnerables a los hackers" . Mother Jones . 3 de mayo de 2013. Archivado del original el 19 de mayo de 2024.
  14. Goodwin, Dan. "CookieMonster roba credenciales de usuario de sitios seguros • The Register" . www.theregister.co.uk . Consultado el 18 de febrero de 2009 .
  15. Perry, Mike (4 de agosto de 2008). "CookieMonster: Cookie Hijacking | fscked.org" . fscked.org . Consultado el 18 de diciembre de 2018 .
  16. Claburn, Thomas (11 de septiembre de 2008). "CookieMonster puede robar cookies HTTPS: seguridad - InformationWeek" . InformationWeek . Archivado del original el 12 de septiembre de 2008.
  17. Goodin, Dan (11 de septiembre de 2008). "CookieMonster roba credenciales de usuario de sitios seguros" . www.theregister.co.uk . Consultado el 18 de diciembre de 2018 .
  18. Perry, Mike (24 de agosto de 2008). "Lista incompleta de supuestos sitios vulnerables | fscked.org" . fscked.org . Consultado el 18 de diciembre de 2018 .
  19. Prince, Brian (12 de septiembre de 2008). "La herramienta de secuestro de cookies HTTPS CookieMonster devora datos personales" . eWeek . Ziff-Davis .{{cite web}}: CS1 maint: servicio de archivado obsoleto ( enlace )
  20. "Presentación de Perry en Defcon (YouTube)" . YouTube . 25 de noviembre de 2013.
  21. "Diapositivas de la presentación de Defcon" (PDF) . Archivado del original (PDF) el 25 de marzo de 2017. Consultado el 28 de noviembre de 2024 .
  22. "Lógica principal, configuración y archivos README de CookieMonster" .
  23. "Schneier sobre seguridad: Firesheep" . 27 de octubre de 2010. Consultado el 29 de mayo de 2011 .
  24. Burgers, Willem; Roel Verdult; Marko van Eekelen (2013). «Prevención del secuestro de sesión mediante la vinculación de la sesión a las credenciales de red criptográficas» . Sistemas de TI seguros . Notas de clase en informática. Vol. 8208. págs. 33–50 . doi : 10.1007/978-3-642-41488-6_3 . ISBN   978-3-642-41487-9.
  25. Véase "NetBadge: Cómo cerrar sesión" . Archivado del original el 16 de febrero de 2018. Consultado el 12 de junio de 2010 .
  26. Véase también «Sea precavido con sus tarjetas en línea: cierre siempre la sesión» . Archivado del original el 18 de octubre de 2008.