Articulo de referencia

Ataque de la malvada criada

Cualquier dispositivo desatendido, como el portátil que se muestra en la imagen, corre el riesgo de sufrir un ataque de una malvada criada. Un ataque de "criada malvada" es un t...

Cualquier dispositivo desatendido, como el portátil que se muestra en la imagen, corre el riesgo de sufrir un ataque de una malvada criada.

Un ataque de "criada malvada" es un tipo de ciberataque dirigido a un dispositivo desatendido, en el que un atacante con acceso físico lo modifica de forma indetectable para poder acceder posteriormente al dispositivo o a los datos que contiene.

En concreto, el ataque podía eludir las contraseñas del sistema e incluso las medidas de cifrado de disco que se utilizaban en ese momento, por lo que se necesitaban mecanismos de seguridad adicionales, como el arranque seguro, para mitigarlo.

El nombre alude al escenario de amenaza en el que una empleada doméstica podría manipular un dispositivo dejado sin vigilancia en una habitación de hotel. Sin embargo, el término se aplica de forma general a cualquier situación en la que un adversario tenga acceso físico a un dispositivo desatendido.

Descripción general

Origen

En una entrada de blog de 2009, la analista de seguridad Joanna Rutkowska acuñó el término "Ataque de la criada malvada" debido a que las habitaciones de hotel son un lugar común donde se dejan dispositivos sin supervisión. [ 1 ] [ 2 ] Rutkowska luego publicó un método práctico para eludir el cifrado de disco TrueCrypt en los dispositivos de las víctimas, que solo requiere una unidad flash USB externa. [ 3 ]

D. Defreez, un profesional de la seguridad informática, mencionó por primera vez la posibilidad de un ataque de sirvienta maliciosa en teléfonos inteligentes Android en 2011. [ 2 ] Habló sobre la distribución WhisperCore para Android y su capacidad para proporcionar cifrado de disco para Android. [ 2 ]

Casos notables

En 2007, el exsecretario de Comercio de Estados Unidos, Carlos Gutiérrez, fue presuntamente víctima de un ataque cibernético durante un viaje de negocios a China. [ 4 ] Dejó su computadora desatendida durante una reunión comercial en Pekín y sospechó que su dispositivo había sido comprometido. [ 4 ] Si bien las acusaciones aún no han sido confirmadas ni desmentidas, el incidente provocó que el gobierno estadounidense se mostrara más cauteloso ante los ataques físicos. [ 4 ]

En 2009, varias agencias estadounidenses aconsejaron al director de tecnología de Symantec , Mark Bregman, que dejara sus dispositivos en Estados Unidos antes de viajar a China. [ 5 ] Se le indicó que comprara dispositivos nuevos antes de partir y que se deshiciera de ellos a su regreso para que cualquier intento físico de recuperar los datos resultara ineficaz. [ 5 ]

Métodos de ataque

La clásica criada malvada

El ataque comienza cuando la víctima deja su dispositivo desatendido. [ 6 ] Si el dispositivo de la víctima tiene cifrado de disco , el atacante no puede acceder ni manipular los datos directamente. Sin embargo, alguna parte del disco debe quedar sin cifrar, como el MBR y el gestor de arranque ; el atacante puede reemplazar esto con un gestor de arranque malicioso que espera a que la víctima regrese e ingrese su contraseña de cifrado. [ 7 ] El software malicioso puede entonces registrar la contraseña para que el atacante la recupere más tarde, o transmitirla a través de la red.

Algunos dispositivos también son vulnerables a un ataque DMA en el que un atacante accede a la información de la víctima a través de puertos de hardware que pueden acceder directamente a la memoria del dispositivo. [ 7 ]

Red de sirvientas malvadas

Un ataque de suplantación de identidad también puede realizarse reemplazando el dispositivo de la víctima por uno idéntico. [ 2 ] Si el dispositivo original tiene una contraseña de gestor de arranque , el atacante solo necesita adquirir un dispositivo con una pantalla de entrada de contraseña de gestor de arranque idéntica. [ 2 ] Sin embargo, si el dispositivo tiene una pantalla de bloqueo , el proceso se vuelve más difícil, ya que el atacante debe obtener la imagen de fondo para colocarla en la pantalla de bloqueo del dispositivo falso. [ 2 ] En cualquier caso, cuando la víctima introduce su contraseña en el dispositivo falso, este envía la contraseña al atacante, que está en posesión del dispositivo original. [ 2 ] El atacante puede entonces acceder a los datos de la víctima. [ 2 ]

Interfaces vulnerables

BIOS heredado

La BIOS heredada se considera insegura frente a ataques de maliciosa. [ 8 ] Su arquitectura es antigua, las actualizaciones y las ROM de opciones no están firmadas y la configuración no está protegida. [ 8 ] Además, no admite el arranque seguro . [ 8 ] Estas vulnerabilidades permiten a un atacante arrancar desde una unidad externa y comprometer el firmware. [ 8 ] El firmware comprometido puede configurarse para enviar pulsaciones de teclas al atacante de forma remota. [ 8 ]

Interfaz de firmware extensible unificada

La Interfaz de Firmware Extensible Unificada (UEFI) especifica muchas características de seguridad que, en conjunto, pueden mitigar los ataques de tipo "malvada sirvienta". [ 8 ] Por ejemplo, ofrece un marco para el arranque seguro, variables autenticadas durante el arranque y seguridad en la inicialización del TPM . [ 8 ] Sin embargo, estas características no son efectivas si los fabricantes de dispositivos no las implementan correctamente. Por ejemplo, se descubrió que algunos firmwares UEFI de ASUS eran vulnerables en 2013. [ 8 ]

Sistemas de cifrado de disco completo

Muchos sistemas de cifrado de disco completo , como TrueCrypt y PGP Whole Disk Encryption , son vulnerables a ataques de tipo "malvada sirvienta" debido a su incapacidad para autenticarse ante el usuario. [ 9 ] Un atacante aún puede modificar el contenido del disco a pesar de que el dispositivo esté apagado y cifrado. [ 9 ] El atacante puede modificar los códigos de carga del sistema de cifrado para robar las contraseñas de la víctima. [ 9 ]

También se explora la capacidad de crear un canal de comunicación entre el gestor de arranque y el sistema operativo para robar remotamente la contraseña de un disco protegido por FileVault 2. [ 10 ] En un sistema macOS , este ataque tiene implicaciones adicionales debido a la tecnología de "reenvío de contraseñas", en la que la contraseña de la cuenta de un usuario también sirve como contraseña de FileVault, lo que permite una superficie de ataque adicional a través de la escalada de privilegios .

Rayo

En 2019 se anunció una vulnerabilidad denominada " Thunderclap " en los puertos Intel Thunderbolt presentes en muchos ordenadores, que permitía a un atacante acceder al sistema mediante acceso directo a memoria (DMA). Esto era posible a pesar del uso de una unidad de gestión de memoria de entrada/salida (IOMMU). [ 11 ] [ 12 ] Esta vulnerabilidad fue parcheada en gran medida por los fabricantes. Posteriormente, en 2020, se descubrió " Thunderspy ", que se cree que no se puede parchear y permite una explotación similar del DMA para obtener acceso total al sistema, eludiendo todas las medidas de seguridad. [ 13 ]

Dispositivos producidos en masa

Los dispositivos de producción masiva, como los teléfonos inteligentes, son especialmente vulnerables a un ataque de suplantación de identidad en la red. [ 2 ] Si el atacante conoce el modelo que usa la víctima, puede reemplazar su dispositivo por uno idéntico con un mecanismo para robar contraseñas. [ 2 ]

Mitigación

Detección

Un enfoque consiste en detectar si alguien está cerca o manipulando el dispositivo desatendido. El envasado al vacío, [ 14 ] las alarmas de proximidad, las alarmas con detector de movimiento y las cámaras inalámbricas pueden utilizarse para alertar a la víctima cuando un atacante se encuentra cerca de su dispositivo, eliminando así el factor sorpresa de un ataque de sirvienta malvada. [ 15 ] La aplicación Haven para Android fue creada en 2017 por Edward Snowden para realizar este tipo de monitoreo y transmitir los resultados al teléfono inteligente del usuario. [ 16 ]

En ausencia de lo anterior, se puede utilizar tecnología a prueba de manipulaciones  de diversos tipos para detectar si el dispositivo ha sido desmontado , incluyendo la solución de bajo costo de aplicar esmalte de uñas con brillantina sobre los orificios de los tornillos. [ 17 ]

Tras sospechar de un ataque, se puede solicitar que se revise el dispositivo de la víctima para comprobar si se instaló algún malware, pero esto resulta complicado. Entre los métodos sugeridos se encuentra la comprobación de los hashes de sectores y particiones de disco seleccionados. [ 3 ]

Prevención

Si el dispositivo está bajo vigilancia constante, un atacante no puede realizar un ataque de sirvienta malvada sin ser detectado. [ 15 ] [ 14 ] Si se deja sin vigilancia, el dispositivo también puede colocarse dentro de una caja fuerte para que un atacante no tenga acceso físico a él. [ 15 ] Sin embargo, habrá situaciones, como cuando el personal del aeropuerto o de las fuerzas del orden se lleva el dispositivo temporalmente, en las que esto no es práctico.

Medidas de seguridad básicas como tener el firmware más reciente y apagar el dispositivo antes de dejarlo desatendido evitan que un ataque explote vulnerabilidades en la arquitectura heredada y permita que dispositivos externos accedan a puertos abiertos, respectivamente. [ 6 ]

Los sistemas de cifrado de disco basados ​​en CPU, como TRESOR y Loop-Amnesia, evitan que los datos sean vulnerables a un ataque DMA al garantizar que no se filtren a la memoria del sistema. [ 18 ]

Se ha demostrado que el arranque seguro basado en TPM mitiga (aunque no previene) una clase de ataques de maliciosa al autenticar el dispositivo con el usuario. [ 19 ] Lo hace desbloqueándose solo si el usuario proporciona la contraseña correcta y si detecta que no se ha ejecutado código no autorizado en el dispositivo. [ 19 ] Estas mediciones las realizan sistemas de raíz de confianza, como BitLocker de Microsoft y la tecnología TXT de Intel. [ 9 ] El programa Anti Evil Maid se basa en el arranque seguro basado en TPM e intenta autenticar el dispositivo con el usuario. [ 2 ]

Véase también

Referencias

  1. Rutkowska, Joanna (21 de enero de 2009). "¿Por qué echo de menos Microsoft BitLocker?" . Blog de The Invisible Things Lab . Consultado el 7 de julio de 2026 .
  2. 1 2 3 4 5 6 7 8 9 10 11 Gotzfried, Johannes; Muller, Tilo. "Análisis de la función de cifrado de disco completo de Android" (PDF) . Grupo de Investigación en Ciencia y Tecnología de la Información Innovadora . Recuperado el 29 de octubre de 2018 .
  3. 1 2 Rutkowska, Joanna (16 de octubre de 2009). "Blog de The Invisible Things Lab: ¡Evil Maid va tras TrueCrypt!" . Blog de The Invisible Things Lab . Recuperado el 30 de octubre de 2018 .
  4. 1 2 3 "¿Los chinos hackearon la computadora portátil del secretario del gabinete?" . msnbc.com . 2008-05-29 . Consultado el 2018-10-30 .
  5. 1 2 Danchev, Dancho. ""Ataque de memoria USB 'Evil Maid' registra las pulsaciones de teclas y las contraseñas de TrueCrypt" . ZDNet . Consultado el 30 de octubre de 2018 .
  6. 1 2 "Guía de F-Secure sobre ataques de empleadas domésticas maliciosas" (PDF) . F-Secure . Archivado del original (PDF) el 8 de noviembre de 2018. Recuperado el 29 de octubre de 2018 .
  7. 1 2 "Frustrando a la "malvada criada" [ LWN.net ] " . lwn.net . Consultado el 30-10-2018 .
  8. 1 2 3 4 5 6 7 8 Bulygin, Yuriy (2013). "La malvada criada se enfureció aún más" (PDF) . CanSecWest . Archivado del original (PDF) el 10 de junio de 2016. Recuperado el 29 de octubre de 2018 .
  9. 1 2 3 4 Tereshkin, Alexander (2010-09-07). "La malvada criada ataca el cifrado de disco completo PGP" . Actas de la 3.ª conferencia internacional sobre seguridad de la información y las redes - SIN '10 . ACM. pág. 2. doi : 10.1145/1854099.1854103 . ISBN  978-1-4503-0234-0. S2CID 29070358 . 
  10. Boursalian, Armen; Stamp, Mark (19 de agosto de 2019). "BootBandit: Un ataque al cargador de arranque de macOS" . Engineering Reports . 1 (1). doi : 10.1002/eng2.12032 .
  11. Personal (26 de febrero de 2019). "Thunderclap: Las computadoras modernas son vulnerables a dispositivos periféricos maliciosos" . Consultado el 12 de mayo de 2020 .
  12. Gartenberg, Chaim (27 de febrero de 2019) .La vulnerabilidad 'Thunderclap' podría dejar a los ordenadores Thunderbolt expuestos a ataques. Recuerda: no conectes dispositivos al azar a tu ordenador . The Verge . Consultado el 12 de mayo de 2020 .
  13. Ruytenberg, Björn (17 de abril de 2020). "Rompiendo la seguridad del protocolo Thunderbolt: Informe de vulnerabilidades. 2020" (PDF) . Thunderspy.io . Consultado el 11 de mayo de 2020 .
  14. 1 2 "Random Mosaic – Detección de acceso físico no autorizado con frijoles, lentejas y arroz de colores" . dys20.com . Dic. 2021.{{cite web}}: CS1 maint: servicio de archivado obsoleto ( enlace )
  15. 1 2 3 Danchev, Dancho. ""Ataque de memoria USB 'Evil Maid' registra las pulsaciones de teclas y las contraseñas de TrueCrypt" . ZDNet . Consultado el 30 de octubre de 2018 .
  16. Shaikh, Rafia (22 de diciembre de 2017). "Edward Snowden ahora te ayuda a convertir tu teléfono en un "perro guardián""" . Wccftech . Consultado el 30-10-2018 .
  17. "Los ataques de Evil Maid podrían permitir a los ciberdelincuentes instalar una puerta trasera de firmware en un dispositivo en cuestión de minutos | Cyware" . Cyware . Consultado el 30 de octubre de 2018 .
  18. Blass, Erik-Oliver; Robertson, William (3 de diciembre de 2012). TRESOR-HUNT: ataque al cifrado basado en CPU . ACM. págs. 71–78 . doi : 10.1145/2420950.2420961 . ISBN  978-1-4503-1312-4. S2CID 739758 . 
  19. 1 2 Rutkowska, Joanna (octubre de 2015). "Intel x86 considerado dañino" (PDF) . Cosas invisibles . S2CID 37285788 .