{"id":1406201,"date":"2024-10-21T07:41:34","date_gmt":"2024-10-21T07:41:34","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-investigadores-descubren-graves-fallas-de-seguridad-en-los-principales-proveedores-de-almacenamiento-en-la-nube-e2ee\/"},"modified":"2024-10-21T07:41:38","modified_gmt":"2024-10-21T07:41:38","slug":"los-investigadores-descubren-graves-fallas-de-seguridad-en-los-principales-proveedores-de-almacenamiento-en-la-nube-e2ee","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-investigadores-descubren-graves-fallas-de-seguridad-en-los-principales-proveedores-de-almacenamiento-en-la-nube-e2ee\/","title":{"rendered":"Los investigadores descubren graves fallas de seguridad en los principales proveedores de almacenamiento en la nube E2EE"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">21 de octubre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Cifrado \/ Protecci\u00f3n de Datos<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/Los-investigadores-descubren-graves-fallas-de-seguridad-en-los-principales.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los investigadores de ciberseguridad han descubierto graves problemas criptogr\u00e1ficos en varias plataformas de almacenamiento en la nube cifradas de extremo a extremo (E2EE) que podr\u00edan explotarse para filtrar datos confidenciales.<\/p>\n<p>&#8220;Las vulnerabilidades var\u00edan en gravedad: en muchos casos un servidor malicioso puede inyectar archivos, manipular datos de archivos e incluso obtener acceso directo a texto plano&#8221;, afirman los investigadores de ETH Zurich Jonas Hofmann y Kien Tuong Truong <a rel=\"nofollow noopener\" href=\"https:\/\/brokencloudstorage.info\/\" target=\"_blank\">dicho<\/a>. &#8220;Sorprendentemente, muchos de nuestros ataques afectan a m\u00faltiples proveedores de la misma manera, revelando patrones de falla comunes en dise\u00f1os criptogr\u00e1ficos independientes&#8221;.<\/p>\n<p>Las debilidades identificadas son el resultado de un an\u00e1lisis de cinco proveedores principales, como Sync, pCloud, Icedrive, Seafile y Tresorit. Las t\u00e9cnicas de ataque ideadas se basan en un servidor malicioso que est\u00e1 bajo el control de un adversario, que luego podr\u00eda usarse para atacar a los usuarios de los proveedores de servicios.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/saas-security-2024-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1727895757_55_Aplicaciones-comerciales-falsas-se-dirigen-a-victimas-en-todo-el.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Una breve descripci\u00f3n de las fallas descubiertas en los sistemas de almacenamiento en la nube es la siguiente:<\/p>\n<ul>\n<li>Sincronizaci\u00f3n, en la que se podr\u00eda utilizar un servidor malicioso para romper la confidencialidad de los archivos cargados, adem\u00e1s de inyectar archivos y alterar su contenido.<\/li>\n<\/ul>\n<ul>\n<li>pCloud, en el que se podr\u00eda utilizar un servidor malicioso para romper la confidencialidad de los archivos cargados, adem\u00e1s de inyectar archivos y alterar su contenido.<\/li>\n<\/ul>\n<ul>\n<li>Seafile, en el que se podr\u00eda utilizar un servidor malicioso para acelerar la fuerza bruta de las contrase\u00f1as de los usuarios, as\u00ed como inyectar archivos y alterar su contenido.<\/li>\n<\/ul>\n<ul>\n<li>Icedrive, en el que se podr\u00eda utilizar un servidor malicioso para romper la integridad de los archivos cargados, adem\u00e1s de inyectar archivos y alterar su contenido.<\/li>\n<\/ul>\n<ul>\n<li>Tresorit, en el que se podr\u00eda utilizar un servidor malicioso para presentar claves no aut\u00e9nticas al compartir archivos y alterar algunos metadatos en el almacenamiento.<\/li>\n<\/ul>\n<p>Estos ataques se clasifican en una de las 10 clases amplias que violan la confidencialidad, apuntan a datos y metadatos de archivos y permiten la inyecci\u00f3n de archivos arbitrarios:<\/p>\n<ul>\n<li>Falta de autenticaci\u00f3n del material de claves de usuario (Sync y pCloud)<\/li>\n<li>Uso de claves p\u00fablicas no autenticadas (Sync y Tresorit)<\/li>\n<li>Degradaci\u00f3n del protocolo de cifrado (Seafile),<\/li>\n<li>Errores al compartir enlaces (sincronizaci\u00f3n)<\/li>\n<li>Uso de modos de cifrado no autenticados como CBC (Icedrive y Seafile)<\/li>\n<li>Fragmentaci\u00f3n de archivos no autenticados (Seafile y pCloud)<\/li>\n<li>Manipulaci\u00f3n de nombres y ubicaciones de archivos (Sync, pCloud, Seafile y Icedrive)<\/li>\n<li>Manipulaci\u00f3n de metadatos de archivos (afecta a los cinco proveedores)<\/li>\n<li>Inyecci\u00f3n de carpetas en el almacenamiento de un usuario combinando el ataque de edici\u00f3n de metadatos y explotando una peculiaridad en el mecanismo de intercambio (Sincronizaci\u00f3n)<\/li>\n<li>Inyecci\u00f3n de archivos no autorizados en el almacenamiento de un usuario (pCloud)<\/li>\n<\/ul>\n<p>&#8220;No todos nuestros ataques son de naturaleza sofisticada, lo que significa que est\u00e1n al alcance de atacantes que no necesariamente son expertos en criptograf\u00eda. De hecho, nuestros ataques son muy pr\u00e1cticos y pueden llevarse a cabo sin recursos significativos&#8221;, dijeron los investigadores en un documento adjunto.<\/p>\n<p>&#8220;Adem\u00e1s, si bien algunos de estos ataques no son novedosos desde una perspectiva criptogr\u00e1fica, enfatizan que el almacenamiento en la nube E2EE, tal como se implementa en la pr\u00e1ctica, falla a un nivel trivial y, a menudo, no requiere un criptoan\u00e1lisis m\u00e1s profundo para romperlo&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/huntress-storytime-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1727886513_963_CeranaKeeper-vinculada-a-China-apunta-al-sudeste-asiatico-con-filtracion.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Si bien Icedrive opt\u00f3 por no abordar los problemas identificados luego de la divulgaci\u00f3n responsable a fines de abril de 2024, Sync, Seafile y Tresorit reconocieron el informe. The Hacker News se ha comunicado con cada uno de ellos para obtener m\u00e1s comentarios y actualizaremos la historia si recibimos una respuesta.<\/p>\n<p>Los hallazgos se producen poco m\u00e1s de seis meses despu\u00e9s de que un grupo de acad\u00e9micos del King&#8217;s College London y ETH Zurich detallaran tres ataques distintos contra la funci\u00f3n E2EE de Nextcloud de los que se podr\u00eda abusar para violar las garant\u00edas de confidencialidad e integridad.<\/p>\n<p>&#8220;Las vulnerabilidades hacen que sea trivial para un servidor Nextcloud malicioso acceder y manipular los datos de los usuarios&#8221;, afirman los investigadores. <a rel=\"nofollow noopener\" href=\"https:\/\/eprint.iacr.org\/2024\/546\" target=\"_blank\">dicho<\/a> en ese momento, destacando la necesidad de tratar todas las acciones del servidor y las entradas generadas por el servidor como adversarias para abordar los problemas.<\/p>\n<p>En junio de 2022, los investigadores de ETH Zurich tambi\u00e9n demostraron una serie de problemas de seguridad cr\u00edticos en el servicio de almacenamiento en la nube MEGA que podr\u00edan aprovecharse para romper la confidencialidad e integridad de los datos del usuario.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/10\/researchers-discover-severe-security.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80221 de octubre de 2024\ue804Ravie LakshmananCifrado \/ Protecci\u00f3n de Datos Los investigadores de ciberseguridad han descubierto graves problemas<\/p>\n","protected":false},"author":1,"featured_media":1406202,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,10659,4661,4664,6073,259009,3233,5653,12583,201033,36,4654,201031,4659,4653,4655,10650,2371,4052,42,246983,255454,246984,201032,246982,4660],"class_list":["post-1406201","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-almacenamiento","tag-ataques-ciberneticos","tag-como-hackear","tag-descubren","tag-e2ee","tag-fallas","tag-graves","tag-investigadores","tag-las-noticias-de-los-piratas-informaticos","tag-los","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nube","tag-principales","tag-proveedores","tag-seguridad","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1406201","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1406201"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1406201\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1406202"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1406201"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1406201"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1406201"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}