ESET Latinoamérica – Laboratorio

Cazando mitos: HTTPS

octubre 2, 2009 1:19 pm

Uno de los consejos que se han mencionado con frecuencia respecto al phishing (y otros ataques relacionados vía web) es la importancia de chequear en la barra de direcciones la presencia del protocolo HTTPS al acceder a sitios web en donde se ingrese información personal.

https

Aunque este consejo sigue siendo cierto, es muy frecuente que el mismo sea mal interpretado asumiendo que “siempre que un sitio posea HTPPS será seguro“.

Sin entrar en detalles, el protocolo HTTPS (Hypertext Transfer Protocol Secure) garantiza que la información que sea transmitida entre la computadora del usuario y el sitio web, será cifrada en su transmisión. Es decir, si se estuviera enviando una carta, lo que se garantiza es que la misma no podrá ser leída por nadie hasta que llegue a su receptor.

Sin embargo, lo información al llegar al servidor web deja de estar cifrada. Por lo tanto, si el servidor web pertenece a un atacante, este podrá visualizar la información. Por diversos motivos, lo más frecuente es que los servidores web maliciosos utilicen directamente el protocolo HTTP sin cifrado de información. Por eso el consejo de validar qué protocolo se está utilizando. Sin embargo, esto no significa que un atacante no pueda utilizar el protocolo HTTPS en su sitio web falso o malicioso, aunque esto no sea frecuente. En ese caso, siguiendo con la analogía, por más segura que viaje la carta, esta llegará a una persona malintencionada como destino.

Para legitimar esta idea, en la semana muchos se habrán encontrado con la noticia de que Internet Explorer soportará certificados gratuitos. Leyendo la noticia, la misma explica que ha sido agregada la aceptación de certificados de StartCom, una empresa que otorga certificados SSL de forma gratuita.

Teniendo en cuenta que uno de los principales motivos por el que los atacantes no adquirían certificados de seguridad era su costo y la necesidad de brindar información; esta posibilidad de adquirir certificados gratuitos es una oportunidad para los atacantes. Estos, podrán adquirir certificados solo con registrar un dominio y crear una cuenta de correo electrónico y así tener sus servidores maliciosos trabajando con el protocolo HTTPS. Por lo tanto, si al usuario le basta ver la bendita letra “S” para sentirse seguro, esto será de un gran favor para los atacantes.

Vale destacar que leyendo el post de StartCom donde anunciaron la noticia, se destaca que otros navegadores como Google Chrome o Firefox (ver imagen) ya aceptaban los certificados gratuitos de la compañía con anterioridad.

https

Vale mencionar que, aunque el dato recién mencionado es relevante respecto a la posibilidad de un atacante de instalar un servidor con protocolo HTTPS de forma legítima, ya existían anteriormente vectores de ataque para simular la existencia del protocolo seguro, como las tareas de investigación llevadas a cabo por Moxie Marlinspike (Null Prefix Attacks Against SSL Certificates).

Entonces, repasando:

  • “Al acceder a un sitio que posea un formulario donde se ingresa información personal, debe verificarse que el mismo utilice el protocolo HTTPS”… VERDADERO
  • “Un sitio donde se ingresa información confidencial que no posee HTTPS no es seguro”…VERDADERO
  • “Utilizando el protocolo HTTPS, la información es cifrada”… VERDADERO
  • “Siempre que un sitio posea HTTPS será seguro”… FALSO

Es decir que, aunque se debe verificar la existencia del protocolo seguro en los sitios web con información confidencial, esto es necesario pero no suficiente para saber con certeza que es un sitio web seguro.

Sebastián

1 Voto2 Votos3 Votos4 Votos5 Votos Promedio: 4.6


22 Comentarios en “Cazando mitos: HTTPS”

Páginas: [2] 1 » Mostrar todos

  1. Https no es un protocolo 100 % seguro | Teknolosys dijo:

    [...] que es un medio que ofrece seguridad SI , pero que cubre toda la seguridad , NO.  Según el blog de Nod Antivirus, menciona 4 frases que me llamaron la atención y lo [...]

  2. ESET Latinoamérica – Laboratorio » Blog Archive » Phishing por HTTPS: del pronóstico a la realidad dijo:

    [...] 20 de octubre del año 2009 compartí con ustedes una noticia en este mismo espacios, sobre los mitos del protocolo HTTPS, explicando cómo sería posible realizar un ataque de phishing a través de este protocolo, e [...]

  3. Cazando mitos: HTTPS dijo:

    [...] FUENTE Publicado en noticias [...]

  4. ESET Latinoamérica – Laboratorio » Blog Archive » Firesheep: Add-on the Firefox que permite el hijacking de sessiones HTTP dijo:

    [...] que fuerzan el uso de HTTPS. También cómo se ha mencionado anteriormente en nuestro blog el uso de HTTPS es recomendable para evitar otras posibles amenazas, tales como el [...]

  5. Https y sus mitos | Techwatts dijo:

    [...] FUENTE Posted in Geek, Internet, Seguridad « Twitter & Facebook nuevamente recibiendo ataques You can leave a response, or trackback from your own site. [...]

  6. ESET Latinoamérica – Laboratorio » Blog Archive » Reporte de amenazas de octubre dijo:

    [...] través de un pequeño informe llamado “Cazando mitos: https“, se ha reforzado el consejo sobre la seguridad que ofrece el protocolo SSL durante el [...]

  7. Se derriba el mito del protocolo HTTPS como garantía de seguridad « Blog serick.net23.net dijo:

    [...] Para obtener más información acerca del funcionamiento de los certificados digitales y sus implicancias en materia de seguridad informática puede visitar el Blog del Laboratorio de ESET Latinoamérica: http://blogs.eset-la.com/laboratorio/2009/10/02/mito-https/ [...]

  8. ESET Latinoamérica – Laboratorio » Blog Archive » Clarificando mitos: HTTPS dijo:

    [...] de la publicación de nuestro post “Cazando mitos: HTTPS” y del vídeo educativo sobre Ataques de Phishing por HTTPS que realizamos sobre la misma [...]

  9. Sebastian Bortnik dijo:

    Hi Eddy,

    I commented on your post.

    Sebastián

  10. HTTPS ya no es más sinónimo de Seguridad | Blog de Matias Katz dijo:

    [...] ESET Saludos / Regards, Matias Katz IT Consultant Mkit Argentina http://www.mkit.com.ar Compartir [...]

  11. Eddy Nigg dijo:

    Hi Sebastián, I posted a response to your article: http://blog.startcom.org/?p=214

  12. Se derriba el mito del protocolo HTTPS como garantía de seguridad « Internet dijo:

    [...] Para obtener más información acerca del funcionamiento de los certificados digitales y sus implicancias en materia de seguridad informática puede visitar el Blog del Laboratorio de ESET Latinoamérica: http://blogs.eset-la.com/laboratorio/2009/10/02/mito-https/ [...]

  13. Se derriba el mito del protocolo HTTPS como garantía de seguridad « INFORMATICA Y SEGURIDAD dijo:

    [...] Para obtener más información acerca del funcionamiento de los certificados digitales y sus implicancias en materia de seguridad informática puede visitar el Blog del Laboratorio de ESET Latinoamérica: http://blogs.eset-la.com/laboratorio/2009/10/02/mito-https/ [...]

  14. Cazando mitos: HTTPS (I y II) y video educativo | Shadow Security dijo:

    [...] II Completando nuestro anterior post sobre el mito del protocolo HTTPS, y existiendo la posibilidad de realizar ataques de Phishing utilizando certificados SSL, hemos [...]

  15. ESET Latinoamérica – Laboratorio » Blog Archive » Cazando mitos: HTTPS (II) dijo:

    [...] nuestro anterior post sobre el mito del protocolo HTTPS, y existiendo la posibilidad de realizar ataques de Phishing utilizando certificados SSL, hemos [...]

Páginas: [2] 1 » Mostrar todos

Comentarios

Contáctenos | Política de Privacidad | Noticias Legales Copyright © 1992-2012 por ESET, LLC y ESET, spol. s.r.o. Todos los derechos reservados.