{"id":1364717,"date":"2024-09-17T13:53:19","date_gmt":"2024-09-17T13:53:19","guid":{"rendered":"https:\/\/teknomers.com\/es\/google-chrome-cambia-a-ml-kem-para-la-defensa-de-la-criptografia-post-cuantica\/"},"modified":"2024-09-17T13:53:24","modified_gmt":"2024-09-17T13:53:24","slug":"google-chrome-cambia-a-ml-kem-para-la-defensa-de-la-criptografia-post-cuantica","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/google-chrome-cambia-a-ml-kem-para-la-defensa-de-la-criptografia-post-cuantica\/","title":{"rendered":"Google Chrome cambia a ML-KEM para la defensa de la criptograf\u00eda post-cu\u00e1ntica"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">17 de septiembre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Seguridad del navegador \/ Computaci\u00f3n cu\u00e1ntica<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/Google-Chrome-cambia-a-ML-KEM-para-la-defensa-de-la.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Google ha anunciado que cambiar\u00e1 de KYBER a ML-KEM en su navegador web Chrome como parte de sus esfuerzos continuos para defenderse del riesgo que plantean las computadoras cu\u00e1nticas criptogr\u00e1ficamente relevantes (<a rel=\"nofollow noopener\" href=\"https:\/\/security.googleblog.com\/2024\/08\/post-quantum-cryptography-standards.html\" target=\"_blank\">CRQC<\/a>).<\/p>\n<p>&#8220;Chrome ofrecer\u00e1 una predicci\u00f3n de participaci\u00f3n clave para ML-KEM h\u00edbrido (punto de c\u00f3digo 0x11EC)&#8221;, David Adrian, David Benjamin, Bob Beck y Devon O&#8217;Brien del equipo de Chrome <a rel=\"nofollow noopener\" href=\"https:\/\/security.googleblog.com\/2024\/09\/a-new-path-for-kyber-on-web.html\" target=\"_blank\">dicho<\/a>. &#8220;El indicador PostQuantumKeyAgreementEnabled y <a rel=\"nofollow noopener\" href=\"https:\/\/chromeenterprise.google\/policies\/#PostQuantumKeyAgreementEnabled\" target=\"_blank\">pol\u00edtica empresarial<\/a> se aplicar\u00e1 tanto a Kyber como a ML-KEM&#8221;.<\/p>\n<p>Se espera que los cambios entren en vigor en la versi\u00f3n 131 de Chrome, que es <a rel=\"nofollow noopener\" href=\"https:\/\/chromiumdash.appspot.com\/schedule\" target=\"_blank\">En camino para su lanzamiento<\/a> a principios de noviembre de 2024. Google se\u00f1al\u00f3 que los dos enfoques h\u00edbridos de intercambio de claves postcu\u00e1nticas son esencialmente incompatibles entre s\u00ed, lo que lo llev\u00f3 a abandonar KYBER.<\/p>\n<p>&#8220;Los cambios en la versi\u00f3n final de ML-KEM la hacen incompatible con la versi\u00f3n de Kyber implementada anteriormente&#8221;, afirm\u00f3 la empresa. &#8220;Como resultado, el punto de c\u00f3digo en TLS para el intercambio de claves postcu\u00e1nticas h\u00edbridas est\u00e1 cambiando de 0x6399 para Kyber768+X25519 a 0x11EC para ML-KEM768+X25519&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/hkn-executive\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/1726470741_359_Los-cibercriminales-aprovechan-los-encabezados-HTTP-para-robar-credenciales-mediante.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El desarrollo se produce poco despu\u00e9s de que el Instituto Nacional de Est\u00e1ndares y Tecnolog\u00eda de EE. UU. (NIST) <a rel=\"nofollow noopener\" href=\"https:\/\/www.nist.gov\/news-events\/news\/2024\/08\/nist-releases-first-3-finalized-post-quantum-encryption-standards\" target=\"_blank\">publicado<\/a> Las versiones finales de la <a rel=\"nofollow noopener\" href=\"https:\/\/www.federalregister.gov\/documents\/2024\/08\/14\/2024-17956\/announcing-issuance-of-federal-information-processing-standards-fips-fips-203-module-lattice-based\" target=\"_blank\">tres nuevos algoritmos de cifrado<\/a> \u2014 proteger los sistemas actuales contra futuros ataques utilizando tecnolog\u00edas cu\u00e1nticas, lo que marca la culminaci\u00f3n de un esfuerzo de ocho a\u00f1os de la agencia.<\/p>\n<p>Los algoritmos en cuesti\u00f3n son <a rel=\"nofollow noopener\" href=\"https:\/\/csrc.nist.gov\/pubs\/fips\/203\/final\" target=\"_blank\">Norma FIPS 203<\/a> (tambi\u00e9n conocido como ML-KEM), <a rel=\"nofollow noopener\" href=\"https:\/\/csrc.nist.gov\/pubs\/fips\/204\/final\" target=\"_blank\">Norma FIPS 204<\/a> (tambi\u00e9n conocidos como CRISTALES-Dilithium o ML-DSA), y <a rel=\"nofollow noopener\" href=\"https:\/\/csrc.nist.gov\/pubs\/fips\/205\/final\" target=\"_blank\">Norma FIPS 205<\/a> (tambi\u00e9n conocidos como Sphincs+ o SLH-DSA) est\u00e1n pensados \u200b\u200bpara el cifrado general y la protecci\u00f3n de firmas digitales. Un cuarto algoritmo, <a rel=\"nofollow noopener\" href=\"https:\/\/csrc.nist.gov\/presentations\/2024\/crclub-2024-08-07\" target=\"_blank\">FN-DSA<\/a> (originalmente llamado FALCON), est\u00e1 previsto que est\u00e9 finalizado a finales de este a\u00f1o. <\/p>\n<p>ML-KEM, abreviatura de Mecanismo de Encapsulaci\u00f3n de Clave Basado en M\u00f3dulo-Red, se deriva de la versi\u00f3n de tercera ronda del CRYSTALS-KYBER KEM y se puede utilizar para establecer una clave secreta compartida entre dos partes que se comunican a trav\u00e9s de un canal p\u00fablico.<\/p>\n<p>Microsoft, por su parte, tambi\u00e9n se est\u00e1 preparando para un mundo post-cu\u00e1ntico al anunciar una actualizaci\u00f3n de su <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/microsoft\/SymCrypt\" target=\"_blank\">Criptograf\u00eda simb\u00f3lica<\/a> Biblioteca criptogr\u00e1fica con soporte para ML-KEM y eXtended Merkle Signature Scheme (<a rel=\"nofollow noopener\" href=\"https:\/\/www.rfc-editor.org\/info\/rfc8391\" target=\"_blank\">XMSS<\/a>).<\/p>\n<p>&#8220;A\u00f1adir compatibilidad con algoritmos post-cu\u00e1nticos al motor criptogr\u00e1fico subyacente es el primer paso hacia un mundo cu\u00e1ntico seguro&#8221;, dijo el creador de Windows. <a rel=\"nofollow noopener\" href=\"https:\/\/techcommunity.microsoft.com\/t5\/security-compliance-and-identity\/microsoft-s-quantum-resistant-cryptography-is-here\/ba-p\/4238780\" target=\"_blank\">dicho<\/a>afirmando que la transici\u00f3n a la criptograf\u00eda poscu\u00e1ntica (PQC) es un &#8220;proceso complejo, plurianual e iterativo&#8221; que requiere una planificaci\u00f3n cuidadosa.<\/p>\n<p>La divulgaci\u00f3n tambi\u00e9n sigue al descubrimiento de una falla criptogr\u00e1fica en los microcontroladores de seguridad Infineon SLE78, Optiga Trust M y Optiga TPM que podr\u00eda permitir la extracci\u00f3n de claves privadas del algoritmo de firma digital de curva el\u00edptica (ECDSA) de los dispositivos de autenticaci\u00f3n de hardware YubiKey.<\/p>\n<p>Se cree que la falla criptogr\u00e1fica dentro de la biblioteca suministrada por Infineon pas\u00f3 desapercibida durante 14 a\u00f1os y alrededor de 80 evaluaciones de certificaci\u00f3n Common Criteria del m\u00e1s alto nivel.<\/p>\n<p>El ataque del canal lateral, denominado <b>Fuga de EUC <\/b>(CVE-2024-45678, puntuaci\u00f3n CVSS: 4.9) de Thomas Roche de NinjaLab, afecta a todos los microcontroladores de seguridad Infineon que incorporan la biblioteca criptogr\u00e1fica y los siguientes dispositivos YubiKey:<\/p>\n<ul>\n<li>Versiones de YubiKey Serie 5 anteriores a la 5.7<\/li>\n<li>Serie YubiKey 5 FIPS anterior a 5.7<\/li>\n<li>Serie YubiKey 5 CSPN anterior a 5.7<\/li>\n<li>Versiones de YubiKey Bio Series anteriores a 5.7.2<\/li>\n<li>Serie de claves de seguridad de todas las versiones anteriores a la 5.7<\/li>\n<li>YubiHSM 2 versiones anteriores a 2.4.0<\/li>\n<li>Versiones FIPS de YubiHSM 2 anteriores a 2.4.0<\/li>\n<\/ul>\n<p>&#8220;El atacante necesitar\u00eda posesi\u00f3n f\u00edsica de la YubiKey, Security Key o YubiHSM, conocimiento de las cuentas a las que quiere apuntar y equipo especializado para realizar el ataque necesario&#8221;, dijo Yubico, la empresa detr\u00e1s de YubiKey. <a rel=\"nofollow noopener\" href=\"https:\/\/www.yubico.com\/support\/security-advisories\/ysa-2024-03\/\" target=\"_blank\">dicho<\/a> en un asesoramiento coordinado.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/hkn-cis-secure-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/Hackers-norcoreanos-utilizan-rootkit-FudModule-a-traves-de-exploit-de.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>&#8220;Dependiendo del caso de uso, el atacante tambi\u00e9n puede requerir conocimiento adicional, incluido el nombre de usuario, el PIN, la contrase\u00f1a de la cuenta o [YubiHSM] clave de autenticaci\u00f3n.&#8221;<\/p>\n<p>Pero como los dispositivos YubiKey existentes con versiones de firmware vulnerables no se pueden actualizar (una elecci\u00f3n de dise\u00f1o intencional destinada a maximizar la seguridad y evitar la introducci\u00f3n de nuevas vulnerabilidades), son permanentemente susceptibles a EUCLEAK.<\/p>\n<p>Desde entonces, la compa\u00f1\u00eda ha anunciado planes para dejar de brindar soporte a la biblioteca criptogr\u00e1fica de Infineon en favor de su propia biblioteca criptogr\u00e1fica como parte de las versiones de firmware YubiKey f5.7 y YubiHSM 2.4.<\/p>\n<p>En 2021, Roche y Victor Lomne demostraron un ataque de canal lateral similar contra las claves de seguridad de Google Titan, que potencialmente permit\u00eda a actores maliciosos clonar los dispositivos explotando un canal lateral electromagn\u00e9tico en el chip integrado en ellos.<\/p>\n<p>&#8220;El [EUCLEAK] &#8220;El ataque requiere acceso f\u00edsico al elemento seguro (bastan pocas adquisiciones locales de canal lateral electromagn\u00e9tico, es decir, unos pocos minutos) para extraer la clave secreta ECDSA&#8221;, Roche <a rel=\"nofollow noopener\" href=\"https:\/\/ninjalab.io\/eucleak\/\" target=\"_blank\">dicho<\/a>&#8220;En el caso del protocolo FIDO, esto permite crear un clon del dispositivo FIDO&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe ha parecido interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/09\/google-chrome-switches-to-ml-kem-for.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80217 de septiembre de 2024\ue804Ravie LakshmananSeguridad del navegador \/ Computaci\u00f3n cu\u00e1ntica Google ha anunciado que cambiar\u00e1 de KYBER<\/p>\n","protected":false},"author":1,"featured_media":1364718,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,6840,35379,4664,38655,3275,8666,4667,239182,253862,4654,239508,4658,4659,4653,18,253863,246983,4665,246984,246982,239484],"class_list":["post-1364717","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-cambia","tag-chrome","tag-como-hackear","tag-criptografia","tag-defensa","tag-google","tag-las-noticias-de-los-hackers","tag-malware-ransomware","tag-mlkem","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-para","tag-postcuantica","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-violacion-de-datos","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1364717","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1364717"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1364717\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1364718"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1364717"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1364717"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1364717"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}