28 marzo 2011

Comodohacker, el iraní de 21 años detrás del reciente golpe a los certificados SSL

Por Witilza Visigo

Un joven hacker iraní de 21 años se ha declarado el autor de uno de los mayores ataques a la seguridad en Internet en los últimos años. Según él mismo dice aquí y demuestra aquí, actuando sólo,  ha intentado devolver el golpe que el pasado año asestaron los EE.UU. e Israel  a la infraestructura nuclear iraní con el virus Stuxnet. Sin embargo no parece que este "contraataque" haya producido daño alguno, salvo el ocasionado a algo tan importante en Internet como la "confianza" en la infraestructura de seguridad que soporta la emisión de los certificados digitales SSL. Esa seguridad es sobre la que se sustenta nuestra cyber-civilización: privacidad, autenticación, comercio electrónico, encriptación de datos,... y no parece ser tan sólida como nos cuentan. Uno de los principales emisores de certificados digitales en Internet, algo así como quien expide los "carnets de identidad" para los servidores web, fue atacado por este chico que finalmente logró obtener certificados falsos a nombre ni más ni menos que de Microsoft y Google entre otros. El joven logró romper un eslabón de la cadena, quizás sólo el más debil, pero suficiente para haberle permitido crear servidores "auténticos" con los dominios comprometidos de Microsoft y Google y hacerse, entre otras cosas, con las claves de los usuarios de esos servidores.  Parece que el hacker no dio ese paso final, pero el golpe ya lo ha asestado, y bien fuerte. A partir de ahora la seguridad en Internet, o lo que es peor, la confianza en la seguridad, baja a límites insospechados. Si un estudiante de 21 años es capaz de esto ¿de qué seguridad estamos hablando ahora en bancos, comercio electrónico, gestión de dominios, ...? El asunto tiene gran importancia y se va a intentar minimizar. Hay muchos intereses en juego.

Éste es el resutado de lo que he podido investigar, sin entrar en detalles técnicos, aunque adjunto los links para quien quiera ampliar la información.


16 de Marzo
Jacob Appelbaum del Proyecto Tor (un sistema para garantizar la privacidad a los usuarios y muy extendido en la web) detecta por casualidad cambios extraños en el código de las últimas actualizaciones de los nevegadores web Chrome y Firefox, cambios que sirven para invalidar varios certificados digitales. Los certificados que llevan nuestros navegadores web son los que nos permiten saber que estamos en el sitio correcto y no ser objeto, por ejemplo, de estafas tipo phising. Appelbaum descubre que el procedimiento usado en esta ocasión para anular certificados utiliza un método poco común, y no el sistema habitual de revocación de certificados, lo que le lleva a investigar más a fondo. Tras su investigación descubre que se trata de certificados falsos creados por uno de los certificadores más importantes de Internet.
https://blog.torproject.org/blog/detecting-certificate-authority-compromises-and-web-browser-collusion


17 de Marzo
Google desvela en su blog oficial que "This release blacklists a small number of HTTPS certificates."
http://googlechromereleases.blogspot.com/2011/03/stable-and-beta-channel-updates_17.html sin hacer mención alguna al incidente. Tras unas consultas con Google (Chrome) y Mozilla (Firefox), Appelbaum accede a la solicitud de Comodo y Microsoft para que no haga público su decubrimiento hasta que hayan puesto en circulación los parches de seguridad necesarios para que los navegadores no sean vulnerables.


22 de Marzo
Mozilla publica que se trata de certificados fraudulentos
https://blog.mozilla.com/security/2011/03/22/firefox-blocking-fraudulent-certificates/


23 de Marzo
Comodo desvela cuáles son los dominios afectados:
  • www.google.com  
  • login.yahoo.com 
  • login.skype.com
  • addons.mozilla.org
  • login.live.com 

También hace pública la IP y el origen del atacante:
IP Address: 212.95.136.18
City: Tehran. Iran, Islamic Republic of
ISP: Pishgaman TOSE Ertebatat Tehran Network. 
http://www.comodo.com/Comodo-Fraud-Incident-2011-03-23.html


25 de Marzo
Microsoft decide desactivar el acceso seguro a Hotmail (Windows Live) en más de una docena de países musulmanes.
https://www.eff.org/deeplinks/2011/03/microsoft-shuts-https-hotmail-over-dozen-countries


26 de Marzo
Un hacker llamado "comodohacker" supuestamente un estudiante iraní de 21 años, sale a la superficie explicando lo fácil que le resultó dar uno de los mayores golpes a la seguridad en Internet en los últimos años.
http://pastebin.com/74KXCaEZ





Update 28 de marzo: Hispasec tiene un interesante post sobre este asunto

Update 29 de marzo: Comodohacker demuestra su autoría en http://pastebin.com/CvGXyfiJ y además publica base de datos robada a Comodo con el hash de los passwords de los clientes y otros datos confidenciales. También publica el certificado de Mozilla con la clave privada.
Comodohacker entrevistado por Robert Graham (Errata Security)
http://erratasec.blogspot.com/2011/03/interview-with-comodohacker.html#more

Comodohacker sigue demostrando sus conocimientos técnicos, parece que está algo incómodo por el hecho de que no admiren lo suficiente su "proeza". Creo que tiene algún problema con su falta de modestia, supongo que por su juventud. Pero hay algo interesante que ha escrito en su último comunicado y que reproduzco aquí:

  1. At the end, I want to say my message to world leaders with problems with Iran and Iranian people:
  2.  
  3. 1) So counted green movement people in Iran isn't most of Iran, so when Obama says I'm with Iranian young community, I should say as Iranian young simply I hate you and I'm not with you, at least 90% of youngs in Iran will tell you same thing, it's not my sentence. But you have bad advisors, they report you wrong details, maybe you would think better if you have better advisors.
  4.  
  5. 2) To Ashton and others who do their best to stop Iranian nuclear program, to Israel who send terrorist to my country to terror my country's nuclear scientist (http://www.presstv.com/detail/153576.html), these type of works would not help you, you even can't stop me, there is a lot of more computer scientist in Iran, when you don't hear about our works inside Iran, that's simple, we don't share our findings as there is no use for us about sharing, so don't think Iran is so simple country, behind today's technology, you are far stronger then them, etc.
  6. Iran will do it's job about nuclear program, as it's simple right of each nation. Instead of struggling and obeying a fake regime's orders 22,072 km area (sum of area of some cities in Iran) and 63 years back, join Iranian people with 1000s years of civilization. Only loser of this fight is you.
  7. If a person in my age reached this level of expertise and knowledge keep the rest of olders and scientist in different areas like Physics, Chemistry, Math and Technology.
  8.  
  9. Let's have a better world by not obeying 63 years old fake regime. That's all I have to share with you right now.

.
Lo que quiere decir con esto es que reivindica la capacidad técnica de su nación y que ésta no será doblegada por el terrorismo. También rechaza que el "Movimiento Verde" tenga la relevancia que se le da en Occidente. El chaval aprovecha su popularidad para hacer proselitismo de su nación, lo que me parece muy bien, dicho sea de paso. Este asunto cada vez me gusta mas.




16 marzo 2011

Ana Pastor arruina su entrevista a Ahmadineyad

Cuando preparaba un post sobre la entrevista realizada en TVE por la periodista Ana Pastor al presidente iraní Ahmadineyad (esa en la que parece que la periodista intenta entrevistarse a sí misma)  me encuentro con otro post en el blog de ailian titulado Así le luce el pelo a Ana Pastor que refleja exáctamente lo que pretendía contar. Como no soy de los que reinventan la rueda, os remito al post de ailian sobre este asunto cuyas primera frases reproduzco a continuación:

Así le luce el pelo a Ana Pastor

Los vomitivos halagos que se ha llevado Ana Pastor en la entrevista que hizo al presidente iraní Ahmadineyad por toda la red merecen una réplica contundente. No conocía a esta “periodista”, así, en comillas. Y lo pongo en comillas porque lo que ha hecho no es periodismo, sino televisión espectáculo. Esta mujer es una estrella televisiva, parece salida de una teleserie o de una novela venezolana. Fotogénica, guapa y quizás buena actriz… pero no periodista. Se sabe bien el guión, y antepone destacar ella misma como personaje dejando en segundo plano la posibilidad de obtener información inédita o interesante del entrevistado. Por lo menos en este caso.

Vayamos por partes.

A la pregunta “¿Se tiene que intervenir en Libia?” el presidente iraní responde que no. Que los ejemplos de Irak y Afganistán demuestran que esa opción no soluciona, sino que más bien empeora las cosas. ¿Y qué hace Ana Pastor? No escucha. No le interesa ni le gusta esa respuesta. Y a partir de ahí, prácticamente al principio de la entrevista, empieza su naufragio como periodista. Porque en lugar de mostrarse imparcial y profundizar en las respuestas quiere imponer su criterio. Da a entender con argumentos e insistencia que se tiene que hacer una intervención en Libia.

Continuar leyendo en el blog de ailian

04 marzo 2011

Ejército ruso afirma que Gadafi no usó aviones para reprimir a los manifestantes

Creo que todos o casi todos nos alegramos de que en el mundo árabe los dictadores vayan cayendo ante la presión de las movilizaciones populares. El caso de Egipto ha sido ejemplar en muchos sentidos y especialmente porque hemos podido seguir casi en directo todo lo que estaba ocurriendo allí. Nos lo contaban los protagonistas, les podíamos ver las caras, a los periodistas a los manifestantes y a la policía.  Lo que no acabo de entender es la enorme diferencia con el caso de Libia: la violenta represión, el apagón informativo, la amenaza de intervención, en fin, no tiene nada que ver, con lo que no deberíamos comparar un caso con otro. Ahora me quedo mucho mas mosca después de ver esta noticia que recoge que el ejército ruso (que ha estado monitorizando vía satélite el espacio aéreo líbio desde el comienzo de las revueltas) afirma que no le consta que Gadafi haya utilizado aviones para reprimir las revueltas tal y como afirmó la prensa occidental. Cada cual que lo interprete a su manera, pero esto me recuerda al caso de la enfermera kuwaití contando ante los medios cómo los bebés eran pasados a bayoneta por los iraquíes los primeros días de la invasión de Kuwait.

Haz campaña contra la corrupción del PP y del PSOE

El PSOE y el PP, como los dos grandes partidos políticos de España, se apoyan en su gran repercusión mediática para poder influir en la ciudadanía y así orientar el voto hacia ellos y sus intereses. Venden bondades (pocas) y ocultan pecados. Sin embargo, a pesar de hacerse pasar por distintos, tienen algo en común, son partidos corruptos con miembros corruptos. Y es en este punto donde entramos nosotros.

El poderío mediático de estos partidos y la mala memoria de los votantes son un flaco favor para la ciudadanía en general. Es habitual que se apropien de ciertas palabras o frases de significados muy nobles para ocultar todo lo contrario. Social, derecho, libertad son algunos ejemplos. Pero al final, todos sabemos (aunque a unos nos cueste más que a otros admitirlo) que estos partidos mienten, no cumplen sus promesas y son corruptos. ¿“Uno” más que el “otro”? Puede ser, pero en cualquier casoambos.
Como para hacer publicidad en los grandes medios es necesarios mucho dinero sino se está entre el grupo de los “grandes”, y como de unas elecciones a otras parece que todo se olvida, proponemos una iniciativa publicitaria gratuita y duradera. Además, teniendo en cuenta que hay elecciones en poco menos de tres meses, suponemos que ya habrá surtido algo de efecto la iniciativa.


¿En qué consiste?

La idea a grande rasgos es enlazar las páginas web del PSOE y del PP desde nuestros respectivos sitios utilizando una palabra concreta: “CORRUPCIÓN”.


¿Qué se consigue con esta acción?

Para que una página web salga la primera cuando se hace una búsqueda de una determinada palabra en un buscador (por ejemplo en Google), tiene que tener muchos enlaces dirigidos hacia ella (hay más variables pero ésta es la fundamental) cuantos mas enlaces mas posibilidades habrá de que una web ocupe las primeras posiciones. Simplificando, si muchos enlazamos las web del PSOE y el PP utilizando la palabra “CORRUCIÓN” cuando alguien busque la palabra corrupción en Google los primeros resultados que aparecerán serán las webs del PSOE y del PP. Publicidad veraz y gratuita.

Por ejemplo y ya se queda puesto:

Corrupción (PP)

Corrupción (PSOE)


¿Qué conseguimos con esto?

Vincular (nunca mejor dicho) visiblemente a estos partido con la corrupción (y su significado que parece que se ha perdido del usado) que consienten dentro de sus filas y que todos padecemos. Conseguimos que quede reflejado de una manera más dinámica que la corrupción no se suprime de unas elecciones a otras queda constancia en internet. Conseguimos hacer una publicidad real de estos partidos (lo que son y por qué están) a tres meses de las elecciones y en definitiva conseguimos aportar un grano de arena contra la lacra de corrupción que llevamos años sufriendo. Hay muchos más motivos, a cada cual se le ocurrirán unos, lo que está claro que cuando se busca la palabra “corrupción” en Google y no aparecen las páginas del PSOE y del PP los resultados de la búsqueda no son exactos.


Aclaraciones técnicas.

La palabra (anchor text) con la que se ha de enlazar la página ha de ser “corrupcion” (sin tilde para que sea más efectivo). De esta manera aparecerán por las búsquedas de la palabra “corrupción”.
Mejor enlazarlos en la página principal.

Los resultados no son inmediatos y el enlace se ha de dejar puesto durante unos meses. Sin embargo el enlace se puede colocar en la parte de la web que querais (para que no moleste estéticamente o por cualquier otro motivo).

Aquí dejo ésto para quién lo quiera copiar y pegar en su web (más fácil):

PP = corrupcion

PSOE = corrupcion

40.500 búsquedas mensuales de media para la palabra “corrupción” se realizan al mes en España en Google y 246.000 mensuales en español. Si se suman el resto de búsquedas que incluyen la palabra “corrupción” como “corrupción política”, “corrupción España”, etc. las cifras aumentan bastante.

¡Únete a la desobediencia cívica y que corra la voz!


PP = corruptos

PSOE = corruptos


vía Desobediencia cívica: Si tienes una web o un blog enlaza al PP y al PSOE como se merecen