{"id":222275,"date":"2022-06-22T17:38:20","date_gmt":"2022-06-22T17:38:20","guid":{"rendered":"https:\/\/teknomers.com\/es\/investigadores-descubren-formas-de-descifrar-el-cifrado-del-servicio-de-almacenamiento-en-la-nube-mega\/"},"modified":"2022-06-22T17:38:21","modified_gmt":"2022-06-22T17:38:21","slug":"investigadores-descubren-formas-de-descifrar-el-cifrado-del-servicio-de-almacenamiento-en-la-nube-mega","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/investigadores-descubren-formas-de-descifrar-el-cifrado-del-servicio-de-almacenamiento-en-la-nube-mega\/","title":{"rendered":"Investigadores descubren formas de descifrar el cifrado del servicio de almacenamiento en la nube &#8216;MEGA&#8217;"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Una nueva investigaci\u00f3n de acad\u00e9micos de ETH Zurich ha identificado una serie de problemas de seguridad cr\u00edticos en el servicio de almacenamiento en la nube de MEGA que podr\u00edan aprovecharse para romper la confidencialidad e integridad de los datos del usuario.<\/p>\n<p>En un art\u00edculo titulado &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/mega-awry.io\/\" target=\"_blank\">MEGA: el cifrado maleable sale mal<\/a>&#8220;, los investigadores se\u00f1alan c\u00f3mo el sistema de MEGA no protege a sus usuarios contra un servidor malicioso, lo que permite que un actor deshonesto comprometa por completo la privacidad de los archivos cargados.<\/p>\n<p>&#8220;Adem\u00e1s, la integridad de los datos del usuario se da\u00f1a en la medida en que un atacante puede insertar archivos maliciosos de su elecci\u00f3n que pasan todas las verificaciones de autenticidad del cliente&#8221;, dijeron en un an\u00e1lisis Matilda Backendal, Miro Haller y Kenneth G. Paterson de ETH Zurich. de la arquitectura criptogr\u00e1fica del servicio.<\/p>\n<p>MEGA, que <a rel=\"nofollow noopener\" href=\"https:\/\/mega.io\/about\/privacy\" target=\"_blank\">anuncia<\/a> a s\u00ed misma como la &#8220;compa\u00f1\u00eda de privacidad&#8221; y afirma proporcionar almacenamiento en la nube encriptado de extremo a extremo controlado por el usuario, tiene m\u00e1s de 10 millones de usuarios activos diarios, con m\u00e1s de 122 mil millones de archivos cargados en la plataforma hasta la fecha.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backup-github\" target=\"_blank\" title=\"DevOps backup\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/05\/Microsoft-advierte-sobre-los-skimmers-web-que-imitan-Google-Analytics.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>La principal de las debilidades es una <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/RSA_(cryptosystem)\" target=\"_blank\">RSA<\/a> Ataque de recuperaci\u00f3n de clave que hace posible que MEGA (que act\u00faa de manera maliciosa) o un adversario ingenioso del estado-naci\u00f3n que controla su infraestructura API recupere la clave privada RSA de un usuario manipulando 512 intentos de inicio de sesi\u00f3n y descifrando el contenido almacenado.<\/p>\n<p>&#8220;Una vez que una cuenta objetivo hab\u00eda realizado suficientes inicios de sesi\u00f3n exitosos, las carpetas compartidas entrantes, los archivos de MEGAdrop y los chats podr\u00edan haber sido descifrados&#8221;, Mathias Ortmann, arquitecto jefe de MEGA, <a rel=\"nofollow noopener\" href=\"https:\/\/blog.mega.io\/mega-security-update\/\" target=\"_blank\">dijo<\/a> en respuesta a los hallazgos.  &#8220;Los archivos en la unidad de la nube podr\u00edan haberse descifrado sucesivamente durante los inicios de sesi\u00f3n posteriores&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Servicio de almacenamiento en la nube MEGA\" border=\"0\" data-original-height=\"412\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/06\/1655919500_59_Investigadores-descubren-formas-de-descifrar-el-cifrado-del-servicio-de.jpg\" title=\"Servicio de almacenamiento en la nube MEGA\" \/><\/div>\n<p>La clave RSA recuperada se puede ampliar para dar paso a otros cuatro ataques:<\/p>\n<ul>\n<li><strong>Ataque de recuperaci\u00f3n de texto sin formato<\/strong>que permite a MEGA descifrar claves de nodo, una clave de cifrado asociada con cada archivo cargado y cifrada con la clave maestra de un usuario, y usarlas para descifrar todas las comunicaciones y archivos del usuario.<\/li>\n<\/ul>\n<ul>\n<li><strong>Ataque de encuadre<\/strong>en el que MEGA puede insertar archivos arbitrarios en el almacenamiento de archivos del usuario que son indistinguibles de los cargados genuinamente.<\/li>\n<\/ul>\n<ul>\n<li><strong>Ataque de integridad<\/strong>una variante menos sigilosa del Framing Attack que se puede explotar para falsificar un archivo a nombre de la v\u00edctima y colocarlo en el almacenamiento en la nube del objetivo, y<\/li>\n<\/ul>\n<p>&#8220;Cada usuario tiene una clave RSA p\u00fablica utilizada por otros usuarios o MEGA para cifrar datos para el propietario, y una clave privada utilizada por el propio usuario para descifrar datos compartidos con ellos&#8221;, explicaron los investigadores.  &#8220;Con este [GaP Bleichenbacher attack]MEGA puede descifrar estos textos cifrados RSA, aunque requiere una cantidad poco pr\u00e1ctica de intentos de inicio de sesi\u00f3n&#8221;.<\/p>\n<p>En pocas palabras, los ataques podr\u00edan ser armados por MEGA o cualquier entidad que controle su infraestructura central para cargar archivos similares y descifrar todos los archivos y carpetas que pertenecen o se comparten con la v\u00edctima, as\u00ed como los mensajes de chat intercambiados.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/04\/1650020196_834_Haskers-Gang-regala-malware-ZingoStealer-a-otros-ciberdelincuentes-de-forma.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Las deficiencias son graves ya que socavan las supuestas garant\u00edas de seguridad de MEGA, lo que llev\u00f3 a la empresa a publicar actualizaciones para abordar los primeros tres de los cinco problemas.  Se espera que la cuarta vulnerabilidad relacionada con la violaci\u00f3n de la integridad se aborde en una pr\u00f3xima versi\u00f3n.<\/p>\n<p>En cuanto al ataque estilo Bleichenbacher contra el mecanismo de encriptaci\u00f3n RSA de MEGA, la compa\u00f1\u00eda se\u00f1al\u00f3 que el ataque es &#8220;dif\u00edcil de realizar en la pr\u00e1ctica, ya que requerir\u00eda aproximadamente 122,000 interacciones de clientes en promedio&#8221; y que eliminar\u00eda el c\u00f3digo heredado de todos sus clientes.<\/p>\n<p>MEGA enfatiz\u00f3 adem\u00e1s que no tiene conocimiento de ninguna cuenta de usuario que pueda haber sido comprometida por los m\u00e9todos de ataque antes mencionados.<\/p>\n<p>&#8220;Las vulnerabilidades informadas habr\u00edan requerido que MEGA se convirtiera en un mal actor contra algunos de sus usuarios, o de lo contrario solo podr\u00edan explotarse si otra parte comprometiera los servidores API de MEGA o las conexiones TLS sin ser notado&#8221;, se\u00f1al\u00f3 Ortmann.<\/p>\n<p>&#8220;Los ataques [&#8230;] surgen de interacciones inesperadas entre componentes aparentemente independientes de la arquitectura criptogr\u00e1fica de MEGA&#8221;, explicaron los investigadores. &#8220;Insin\u00faan la dificultad de mantener sistemas a gran escala que emplean criptograf\u00eda, especialmente cuando el sistema tiene un conjunto de caracter\u00edsticas en evoluci\u00f3n y se implementa en m\u00faltiples plataformas. &#8220;<\/p>\n<p>&#8220;Los ataques presentados aqu\u00ed muestran que es posible que una parte motivada encuentre y explote vulnerabilidades en arquitecturas criptogr\u00e1ficas del mundo real, con resultados devastadores para la seguridad. Es concebible que los sistemas en esta categor\u00eda atraigan a adversarios que est\u00e9n dispuestos a invertir recursos significativos para comprometer el propio servicio, aumentando la plausibilidad de los ataques de alta complejidad&#8221;.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/06\/researchers-uncover-ways-to-break.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Una nueva investigaci\u00f3n de acad\u00e9micos de ETH Zurich ha identificado una serie de problemas de seguridad cr\u00edticos en<\/p>\n","protected":false},"author":1,"featured_media":222276,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,10659,4661,8779,4664,38,32078,6073,4662,7388,12583,4668,4667,4209,4654,4658,4659,4653,4655,10650,4663,4666,4665,4204,4660],"class_list":["post-222275","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-almacenamiento","tag-ataques-ciberneticos","tag-cifrado","tag-como-hackear","tag-del","tag-descifrar","tag-descubren","tag-filtracion-de-datos","tag-formas","tag-investigadores","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-mega","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nube","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-servicio","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/222275","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=222275"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/222275\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/222276"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=222275"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=222275"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=222275"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}