{"id":567556,"date":"2023-01-10T15:55:37","date_gmt":"2023-01-10T15:55:37","guid":{"rendered":"https:\/\/teknomers.com\/es\/analisis-experto-revela-debilidades-criptograficas-en-la-aplicacion-de-mensajeria-threema\/"},"modified":"2023-01-10T15:55:39","modified_gmt":"2023-01-10T15:55:39","slug":"analisis-experto-revela-debilidades-criptograficas-en-la-aplicacion-de-mensajeria-threema","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/analisis-experto-revela-debilidades-criptograficas-en-la-aplicacion-de-mensajeria-threema\/","title":{"rendered":"An\u00e1lisis experto revela debilidades criptogr\u00e1ficas en la aplicaci\u00f3n de mensajer\u00eda Threema"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">10 de enero de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Privacidad \/ Cifrado<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Un an\u00e1lisis exhaustivo de los protocolos criptogr\u00e1ficos utilizados en la aplicaci\u00f3n de mensajer\u00eda encriptada suiza Threema ha revelado una serie de lagunas que podr\u00edan explotarse para romper las protecciones de autenticaci\u00f3n e incluso recuperar las claves privadas de los usuarios.<\/p>\n<p>Los siete ataques abarcan tres modelos de amenazas diferentes, <a rel=\"nofollow noopener\" href=\"https:\/\/breakingthe3ma.app\/\" target=\"_blank\">de acuerdo a<\/a> a los investigadores de ETH Zurich Kenneth G. Paterson, Matteo Scarlata y Kien Tuong Truong, quienes informaron los problemas a Threema el 3 de octubre de 2022. Desde entonces, las debilidades se han abordado como parte de <a rel=\"nofollow noopener\" href=\"https:\/\/threema.ch\/en\/versionhistory\" target=\"_blank\">actualizaciones<\/a> lanzado por la compa\u00f1\u00eda el 29 de noviembre de 2022.<\/p>\n<p>Threema es una aplicaci\u00f3n de mensajer\u00eda encriptada que utilizan m\u00e1s de 11 millones de usuarios a partir de octubre de 2022. &#8220;La seguridad y la privacidad est\u00e1n profundamente arraigadas en el ADN de Threema&#8221;, la compa\u00f1\u00eda <a rel=\"nofollow noopener\" href=\"https:\/\/threema.ch\/en\/about\" target=\"_blank\">reclamaci\u00f3n (es<\/a> en su sitio web.<\/p>\n<p>Utilizado oficialmente por el gobierno suizo y el ej\u00e9rcito suizo, tambi\u00e9n se anuncia como una alternativa segura junto con otros servicios como Signal, Meta-propiedad de WhatsApp y Telegram.<\/p>\n<p>Si bien Threema ha sido objeto de <a rel=\"nofollow noopener\" href=\"https:\/\/threema.ch\/en\/faq\/code_audit\/\" target=\"_blank\">auditor\u00edas de c\u00f3digo de terceros<\/a> al menos dos veces, una en 2019 y una segunda vez en 2020, los \u00faltimos hallazgos muestran que no fueron lo suficientemente exhaustivos para descubrir los problemas presentes en el &#8220;n\u00facleo criptogr\u00e1fico de la aplicaci\u00f3n&#8221;.<\/p>\n<p>&#8220;Idealmente, cualquier aplicaci\u00f3n que utilice protocolos criptogr\u00e1ficos novedosos deber\u00eda venir con sus propios an\u00e1lisis de seguridad formales (en forma de pruebas de seguridad) para proporcionar garant\u00edas de seguridad s\u00f3lidas&#8221;, dijeron los investigadores.<\/p>\n<p>En pocas palabras, los ataques podr\u00edan allanar el camino para una amplia gama de escenarios de explotaci\u00f3n, a saber, permitir que un atacante se haga pasar por un cliente, reordene la secuencia de mensajes intercambiados entre dos partes, clone la cuenta de un usuario v\u00edctima e incluso aproveche la copia de seguridad. mecanismo para recuperar la clave privada del usuario.<\/p>\n<p>Las dos \u00faltimas rutas de ataque, que requieren acceso directo al dispositivo de la v\u00edctima, podr\u00edan tener graves consecuencias, ya que permiten al adversario acceder sigilosamente a los mensajes futuros de los usuarios sin su conocimiento.<\/p>\n<p>Tambi\u00e9n se descubre un caso de <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Replay_attack\" target=\"_blank\">repetici\u00f3n<\/a> y un ataque de reflexi\u00f3n relacionado con su aplicaci\u00f3n de Android que ocurre cuando los usuarios reinstalan la aplicaci\u00f3n o cambian de dispositivo, otorgando a un mal actor acceso a los servidores de Threema para reproducir mensajes antiguos.  A <a rel=\"nofollow noopener\" href=\"https:\/\/www.computer.org\/csdl\/proceedings-article\/euros&amp;p\/2018\/422801a415\/12OmNzFv4aX\" target=\"_blank\">ataque de repetici\u00f3n similar<\/a> fue identificado en enero de 2018.<\/p>\n<p>Por \u00faltimo, pero no menos importante, un adversario tambi\u00e9n podr\u00eda organizar lo que se llama un ataque Kompromat en el que un servidor malicioso enga\u00f1a a un cliente &#8220;para que cifre sin darse cuenta un mensaje elegido por el servidor que se puede entregar a un usuario diferente&#8221;.<\/p>\n<p>Vale la pena se\u00f1alar que este ataque fue informado previamente a Threema por el investigador de la Universidad de Erlangen-Nuremberg, Jonathan Krebs, lo que llev\u00f3 a la empresa a <a rel=\"nofollow noopener\" href=\"https:\/\/threema.ch\/en\/versionhistory\" target=\"_blank\">arreglos de barcos<\/a> en diciembre de 2021 (versi\u00f3n 4.62 para Android y versi\u00f3n 4.6.14 para iOS).<\/p>\n<p>&#8220;El uso de bibliotecas modernas y seguras para las primitivas criptogr\u00e1ficas no conduce, por s\u00ed solo, a un dise\u00f1o de protocolo seguro&#8221;, dijeron los investigadores.  &#8220;Bibliotecas como <a rel=\"nofollow noopener\" href=\"https:\/\/nacl.cr.yp.to\/\" target=\"_blank\">NaCl<\/a> o <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Signal_Protocol\" target=\"_blank\">libsignal<\/a> puede ser mal utilizado mientras se construyen protocolos m\u00e1s complejos y los desarrolladores deben tener cuidado de no dejarse llevar por una falsa sensaci\u00f3n de seguridad&#8221;.<\/p>\n<p>&#8220;Si bien el mantra &#8216;no implemente su propio protocolo criptogr\u00e1fico&#8217; ahora es ampliamente conocido, deber\u00eda extenderse a &#8216;no implemente su propio protocolo criptogr\u00e1fico&#8217; (suponiendo que ya exista uno que cumpla con los requisitos del desarrollador)&#8221;, agregaron.  &#8220;En el caso de Threema, el protocolo C2S a medida podr\u00eda ser reemplazado por <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Transport_Layer_Security\" target=\"_blank\">TLS<\/a>.&#8221;<\/p>\n<p>Cuando se le contact\u00f3 para hacer comentarios, Threema le dijo a The Hacker News que ha lanzado un nuevo protocolo de comunicaci\u00f3n llamado <b>Cabra mont\u00e9s<\/b> eso deja &#8220;algunos de los problemas obsoletos&#8221;, y agreg\u00f3 que &#8220;actu\u00f3 instant\u00e1neamente para implementar correcciones para todos los hallazgos en semanas&#8221;.<\/p>\n<p>&#8220;Aunque algunos de los hallazgos [&#8230;] puede ser interesante desde un punto de vista te\u00f3rico, ninguno de ellos tuvo un impacto considerable en el mundo real&#8221;, agreg\u00f3 la compa\u00f1\u00eda <a rel=\"nofollow noopener\" href=\"https:\/\/threema.ch\/en\/blog\/posts\/news-alleged-weaknesses-statement\" target=\"_blank\">se\u00f1alado<\/a>.  &#8220;La mayor\u00eda asume requisitos previos extensos y poco realistas que tendr\u00edan consecuencias mucho mayores que el hallazgo respectivo&#8221;.<\/p>\n<p>Tambi\u00e9n se\u00f1al\u00f3 que algunos de los ataques se basan en tener acceso f\u00edsico a un dispositivo m\u00f3vil desbloqueado durante un per\u00edodo de tiempo prolongado, momento en el cual &#8220;el dispositivo completo debe considerarse comprometido&#8221;.<\/p>\n<p>El estudio llega casi seis meses despu\u00e9s de que los investigadores de ETH Zurich detallaran las deficiencias cr\u00edticas en el servicio de almacenamiento en la nube de MEGA que podr\u00edan usarse como armas para descifrar las claves privadas y comprometer completamente la privacidad de los archivos cargados.<\/p>\n<p>Luego, en septiembre de 2022, otro grupo de investigadores <a rel=\"nofollow noopener\" href=\"https:\/\/nebuchadnezzar-megolm.github.io\/\" target=\"_blank\">revelado<\/a> una serie de <a rel=\"nofollow noopener\" href=\"https:\/\/arstechnica.com\/information-technology\/2022\/09\/matrix-patches-vulnerabilities-that-completely-subvert-e2ee-guarantees\/\" target=\"_blank\">fallas de seguridad<\/a> en el <a rel=\"nofollow noopener\" href=\"https:\/\/matrix.org\/docs\/guides\/introduction\" target=\"_blank\">Matriz<\/a> Protocolo de comunicaci\u00f3n descentralizado en tiempo real que otorga a un operador de servidor malintencionado la capacidad de leer mensajes y suplantar a los usuarios, socavando efectivamente la confidencialidad y autenticidad del servicio.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/01\/expert-analysis-reveals-cryptographic.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80210 de enero de 2023\ue804Ravie Lakshman\u00e1nPrivacidad \/ Cifrado Un an\u00e1lisis exhaustivo de los protocolos criptogr\u00e1ficos utilizados en la<\/p>\n","protected":false},"author":1,"featured_media":567557,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,2191,450,4661,4664,49218,23295,1148,4662,4668,4667,12896,4654,4658,4659,4653,4655,4663,3793,4666,4665,138906,4660],"class_list":["post-567556","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-analisis","tag-aplicacion","tag-ataques-ciberneticos","tag-como-hackear","tag-criptograficas","tag-debilidades","tag-experto","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-mensajeria","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-programa-malicioso-ransomware","tag-revela","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-threema","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/567556","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=567556"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/567556\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/567557"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=567556"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=567556"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=567556"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}