Desaconsejan confianza a ciegas en el candado de SSL

Publicado: February 25th, 2009

SSL (Secure Socket Layer), el sistema más usado en el mundo para el cifrado de datos transmitidos vía redes informáticas, ya no es totalmente seguro. Hacker ha logrado vulnerarlo con una combinación de ingeniería social y software.  



En el marco de la conferencia Black Hat, realizada en Washington DC, Estados Unidos, el hacker Moxie Marlinspike demostró la forma en que un software, combinado con técnicas de phishing (en que se induce a un usuario a acceder a un sitio adulterado), hace posible acceder subrepticiamente al sistema SSL.

El hacker demostró además un procedimiento que le permitió apoderarse de 16 números de tarjetas de crédito, acceder a 117 cuentas de Gmail e ingresar a 300 otras áreas cifradas de Internet.

Esto significa, en los hechos, que el símbolo del candado que parece en el extremo inferior derecho del navegador cuando el usuario se conecta a un sitio seguro con dirección https ha dejado de ser seguro.

Marlinspike usó el programa gratuito "SSL Strip", instalándolo como "unidad intermedia" entre la conexión SSL y el usuario, rompiendo así la cadena de seguridad de la cual hasta ahora han dependido los pagos seguros en línea.

Las direcciones de sitios corrientes comienzan con "http", en tanto que las páginas que transportan información cifrada comienzan con "https", donde la letra "s" significa "seguridad". Al usar una página https falsa, Marlinspike engañó al usuario, haciéndole creer que se estaba conectando a una página segura.

El hacker aseguró en la conferencia haber usado las páginas del sitio de pagos PayPal para obtener la información del caso. Aparte de ello habría usado Facebook, Gmail y sitio de venta de billetes Ticketmaster.

Marlinspike aseguró haberse apropiado mediante estos sitios de la información de los usuarios, lo que le permitió a acceder a 117 cuentas de correo electrónico Gmail. 

Enviado por: SF Stuff

Microsoft distribuye Service Pack 1 para Windows Vista

September 28 - 13:45 PM

Una selección de beta-testers ya está probando la primera versión beta de SP1 para Windows Vista. 

Rusia instalara Linux en todas sus escuelas

September 28 - 13:43 PM

La administración pública de Rusia se ha propuesto que todas las escuelas del país usen Russian OS, una distribución propia de Linux, para 2009. 

Espana primer pais en ataques mediante phishing

September 28 - 13:41 PM

Internet Security Systems confirma el incremento del fraude en Internet, situando a España a la cabeza mundial de ataques de “phishing", con un 18% de todo el volumen de la red. 

El sistema operativo Leopard requiere usar computadoras nuevas

September 28 - 13:40 PM

Si su computadora Macintosh tiene una antigüedad mayor que cinco años, es muy difícil que vaya a funcionar con el sistema operativo de Apple, OS X Leopard. 

Microsoft lanza DreamScene para Windows Vista

September 28 - 13:40 PM

Con más de seis meses de retraso, Microsoft ha lanzado la extensión DreamScene para Windows Vista. 

Radware alerta sobre nuevo troyano

September 28 - 13:36 PM

El troyano dispone de un dispositivo IRC alojado que permite al atacante comunicarse con el host infectado. 

Microsoft potencia las ventas de Linux

September 28 - 13:32 PM

Novell ha incrementado sus ventas en 243% como resultado del acuerdo suscrito con Microsoft. 

Panda recibe el sello Seguridad Total de TCN

September 28 - 13:30 PM

La inclusión de la Megadetección, un nuevo modelo de seguridad que permite a la solución de Panda detectar más de dos millones de códigos maliciosos, uno de los aspectos que más ha valorado la publicación. 

Piratas denuncian a la industria cinematografica

September 28 - 13:25 PM

No deja de ser irónico que el sitio de piratería The Pirate Bay denuncie a las industrias cinematográfica y discográfica a la policía. 

USB 3 sera 10 veces mas rapido

September 24 - 20:15 PM

USB Promotions Group ha comenzado a trabajar con las especificaciones para la próxima generación de USB.