{"id":265936,"date":"2022-07-15T19:31:56","date_gmt":"2022-07-15T19:31:56","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-nuevo-ataque-de-canal-lateral-de-cache-puede-anonimizar-a-los-usuarios-en-linea-objetivo\/"},"modified":"2022-07-15T19:31:57","modified_gmt":"2022-07-15T19:31:57","slug":"el-nuevo-ataque-de-canal-lateral-de-cache-puede-anonimizar-a-los-usuarios-en-linea-objetivo","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-nuevo-ataque-de-canal-lateral-de-cache-puede-anonimizar-a-los-usuarios-en-linea-objetivo\/","title":{"rendered":"El nuevo ataque de canal lateral de cach\u00e9 puede anonimizar a los usuarios en l\u00ednea objetivo"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Un grupo de acad\u00e9micos del Instituto de Tecnolog\u00eda de Nueva Jersey (NJIT) advirti\u00f3 sobre una t\u00e9cnica novedosa que podr\u00eda usarse para vencer las protecciones de anonimato e identificar a un visitante \u00fanico del sitio web.<\/p>\n<p>&#8220;Un atacante que tiene control total o parcial sobre un sitio web puede saber si un objetivo espec\u00edfico (es decir, un individuo \u00fanico) est\u00e1 navegando por el sitio web&#8221;, dijeron los investigadores. <a rel=\"nofollow noopener\" href=\"https:\/\/leakuidatorplusteam.github.io\/\" target=\"_blank\">dijo<\/a>.  &#8220;El atacante conoce este objetivo solo a trav\u00e9s de un identificador p\u00fablico, como una direcci\u00f3n de correo electr\u00f3nico o un identificador de Twitter&#8221;.<\/p>\n<p>El objetivo basado en cach\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/leakuidatorplusteam\/artifacts\" target=\"_blank\">ataque de anonimizaci\u00f3n<\/a> es una fuga entre sitios en la que el adversario aprovecha un servicio como Google Drive, Dropbox o YouTube para compartir de forma privada un recurso (por ejemplo, una imagen, un video o una lista de reproducci\u00f3n de YouTube) con el objetivo, y luego incorpora el recurso compartido en el sitio web del ataque.<\/p>\n<p>Esto se puede lograr, por ejemplo, compartiendo de forma privada el recurso con el objetivo usando la direcci\u00f3n de correo electr\u00f3nico de la v\u00edctima o el nombre de usuario apropiado asociado con el servicio y luego insertando el recurso filtrado usando una etiqueta HTML .<\/p>\n<p>En el siguiente paso, el atacante enga\u00f1a a la v\u00edctima para que visite el sitio web malicioso y haga clic en el contenido antes mencionado, lo que hace que el recurso compartido se cargue como un <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Pop-up_ad#Pop-under_ads\" target=\"_blank\">ventana emergente<\/a> ventana (a diferencia de una ventana emergente) o una pesta\u00f1a del navegador: un m\u00e9todo que los anunciantes han utilizado para cargar anuncios furtivamente.<\/p>\n<p>Esta p\u00e1gina de explotaci\u00f3n, tal como la presenta el navegador del objetivo, se usa para determinar si el visitante puede acceder al recurso compartido, el acceso exitoso indica que el visitante es efectivamente el objetivo previsto.<\/p>\n<p>El ataque, en pocas palabras, tiene como objetivo desenmascarar a los usuarios de un sitio web bajo el control del atacante conectando la lista de cuentas vinculadas a esas personas con sus cuentas de redes sociales o direcciones de correo electr\u00f3nico a trav\u00e9s de un contenido compartido.<\/p>\n<p>En un escenario hipot\u00e9tico, un mal actor podr\u00eda compartir un video alojado en Google Drive con la direcci\u00f3n de correo electr\u00f3nico de un objetivo y hacer un seguimiento insertando este video en el sitio web del se\u00f1uelo.  Por lo tanto, cuando los visitantes aterrizan en el portal, una carga exitosa del video podr\u00eda usarse como criterio para inferir si su v\u00edctima es una de ellas.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"anonimato\" border=\"0\" data-original-height=\"600\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/07\/1657913516_107_El-nuevo-ataque-de-canal-lateral-de-cache-puede-anonimizar.jpg\" title=\"anonimato\" \/><\/div>\n<p>Los ataques, que son pr\u00e1cticos para explotar en sistemas de escritorio y m\u00f3viles con m\u00faltiples microarquitecturas de CPU y diferentes navegadores web, son posibles por medio de un <a rel=\"nofollow noopener\" href=\"https:\/\/www.usenix.org\/conference\/usenixsecurity19\/presentation\/shusterman\" target=\"_blank\">canal lateral basado en cach\u00e9<\/a> eso se usa para saber si el recurso compartido se ha cargado y, por lo tanto, distinguir entre usuarios espec\u00edficos y no espec\u00edficos.<\/p>\n<p>Dicho de otra manera, la idea es observar las sutiles diferencias de tiempo que surgen cuando los dos conjuntos de usuarios acceden al recurso compartido, lo que, a su vez, ocurre debido a las diferencias en el tiempo que se tarda en devolver una respuesta adecuada desde la web. servidor dependiendo del estado de autorizaci\u00f3n del usuario.<\/p>\n<p>Los ataques tambi\u00e9n tienen en cuenta un segundo conjunto de diferencias en el lado del cliente que ocurre cuando el navegador web presenta el contenido relevante o la p\u00e1gina de error en funci\u00f3n de la respuesta recibida.<\/p>\n<p>&#8220;Hay dos causas principales para las diferencias en las fugas de canal lateral observadas entre usuarios objetivo y no objetivo: una diferencia de tiempo del lado del servidor y una diferencia de representaci\u00f3n del lado del cliente&#8221;, dijeron los investigadores.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Ataque de canal lateral de cach\u00e9\" border=\"0\" data-original-height=\"210\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/07\/1657913516_567_El-nuevo-ataque-de-canal-lateral-de-cache-puede-anonimizar.jpg\" title=\"Ataque de canal lateral de cach\u00e9\" \/><\/div>\n<p>Si bien las plataformas m\u00e1s populares, como las de Google, Facebook, Instagram, LinkedIn, Twitter y TikTok, se encontraron susceptibles, un servicio notable que es inmune al ataque es Apple iCloud.<\/p>\n<p>Vale la pena se\u00f1alar que el m\u00e9todo de anonimizaci\u00f3n se basa en el requisito previo de que el usuario objetivo ya haya iniciado sesi\u00f3n en el servicio.  Como mitigaci\u00f3n, los investigadores lanzaron una extensi\u00f3n de navegador llamada Leakuidator+ que est\u00e1 disponible para <a rel=\"nofollow noopener\" href=\"https:\/\/chrome.google.com\/webstore\/detail\/leakuidator%2B\/hhfpajcjkikoocmmhcimllpinjnbedll\" target=\"_blank\">Cromo<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/addons.mozilla.org\/en-US\/firefox\/addon\/leakuidatorplus\/\" target=\"_blank\">Firefox<\/a>y navegadores Tor.<\/p>\n<p>Para contrarrestar los canales secundarios de tiempo y representaci\u00f3n, se recomienda a los propietarios de sitios web que dise\u00f1en servidores web para devolver sus respuestas en tiempo constante, independientemente de si el usuario est\u00e1 habilitado para acceder al recurso compartido, y hacer que sus p\u00e1ginas de error sean lo m\u00e1s similares posible al contenido. p\u00e1ginas para minimizar las diferencias observables por el atacante.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEj6zHdXd3qpCksF0nkMkrjsOzaw-cxZGPHWoTEp9y7VPIeyPBFGsmIyIX8NTkqI1IDqnIXYnsZuIh4rc9f8TNUn7ndAZqtXc-t58X2oueTaL4Ijb4hgH-b183QvQ0ienXIipuOsqeLP5b8I2prKmp0RWvdZQgnKehVRKbqRQpin1JgfwlZeE_IB4EmesQ\/s1600\/crowdsec-728.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>&#8220;Como ejemplo, si a un usuario autorizado se le va a mostrar un video, la p\u00e1gina de error para el usuario no objetivo tambi\u00e9n debe mostrar un video&#8221;, dijeron los investigadores, y agregar sitios web tambi\u00e9n debe requerir la interacci\u00f3n del usuario. antes de renderizar el contenido.<\/p>\n<p>&#8220;Conocer la identidad precisa de la persona que actualmente est\u00e1 visitando un sitio web puede ser el punto de partida para una variedad de actividades nefastas que puede ejecutar el operador de ese sitio web&#8221;.<\/p>\n<p>Los hallazgos llegan semanas despu\u00e9s de que investigadores de la Universidad de Hamburgo, Alemania, <a rel=\"nofollow noopener\" href=\"https:\/\/arxiv.org\/abs\/2206.03745\" target=\"_blank\">demostrado<\/a> que los dispositivos m\u00f3viles filtran informaci\u00f3n de identificaci\u00f3n, como contrase\u00f1as y lugares de vacaciones anteriores, a trav\u00e9s de solicitudes de sondeo Wi-Fi.<\/p>\n<p>En un desarrollo relacionado, los investigadores del MIT el mes pasado <a rel=\"nofollow noopener\" href=\"https:\/\/news.mit.edu\/2022\/side-channel-attacks-detection-0609\" target=\"_blank\">revel\u00f3<\/a> la causa ra\u00edz detr\u00e1s de un ataque de huellas dactilares en un sitio web no se debe a las se\u00f1ales generadas por la contenci\u00f3n de cach\u00e9 (tambi\u00e9n conocido como un canal lateral basado en cach\u00e9) sino a <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Interrupt\" target=\"_blank\">interrupciones del sistema<\/a>al tiempo que muestra que los canales laterales basados \u200b\u200b\u200b\u200ben interrupciones se pueden usar para <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/jackcook\/bigger-fish\" target=\"_blank\">montar<\/a> un poderoso ataque de huellas dactilares de sitios web.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/07\/new-cache-side-channel-attack-can-de.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un grupo de acad\u00e9micos del Instituto de Tecnolog\u00eda de Nueva Jersey (NJIT) advirti\u00f3 sobre una t\u00e9cnica novedosa que<\/p>\n","protected":false},"author":1,"featured_media":265937,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,90106,1247,4661,90105,3426,4664,4662,4668,4667,15789,6550,36,4654,4658,4659,4653,4655,480,1043,4663,149,4666,4665,7528,4660],"class_list":["post-265936","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-anonimizar","tag-ataque","tag-ataques-ciberneticos","tag-cache","tag-canal","tag-como-hackear","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-lateral","tag-linea","tag-los","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-objetivo","tag-programa-malicioso-ransomware","tag-puede","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-usuarios","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/265936","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=265936"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/265936\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/265937"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=265936"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=265936"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=265936"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}