elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Curso de javascript por TickTack


+  Foro de elhacker.net
|-+  Foros Generales
| |-+  Foro Libre
| | |-+  Noticias (Moderadores: wolfbcn, El_Andaluz)
| | | |-+  Matemático detecta falla de seguridad en Google y suplantó por mail a sus fundad
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Matemático detecta falla de seguridad en Google y suplantó por mail a sus fundad  (Leído 1,381 veces)
WHK
Moderador Global
***
Desconectado Desconectado

Mensajes: 6.589


Sin conocimiento no hay espíritu


Ver Perfil WWW
Matemático detecta falla de seguridad en Google y suplantó por mail a sus fundad
« en: 25 Octubre 2012, 21:58 pm »

Matemático detecta falla de seguridad en Google y suplantó por mail a sus fundadores.

Zachary Harris es un matemático de 35 años de Florida, Estados Unidos, que recibió hace un tiempo atrás un inesperado correo electrónico desde Google ofreciéndole un puesto de trabajo. “Obviamente tienes una pasión por Linux y la programación. Queríamos ver si estás abierto a explorar nuevas oportunidades con Google“, decía el correo.

Harris fue escéptico porque sabía que como matemático no era el candidato ideal que buscaba Google según el correo. Tras preguntarse si podía ser un caso de suplantación de identidad (spoofing), verificó la información de la cabecera del email y encontró que todo aparentaba ser legítimo.

Luego notó algo raro. Google estaba usando una clave de dominio DKIM bastante débil (de 512 bits de largo cuando se recomendaba como mínimo 1.024 bits) para certificar que sus correos electrónicos provenían de un legítimo dominio corporativo de Google, lo que significaba que cualquiera con la suficiente habilidad podía crackearla y enviar correos a nombre de la empresa de Mountain View.

El matemático pensó que Google no podía ser tan poco precavido, por lo que concluyó que debía ser una forma especial para reclutar personal y testear si eran capaces de detectar esta vulnerabilidad, por lo que Harris decidió romper la clave DKIM y enviar un correo a cada uno de los fundadores de Google (Sergey Brin y Larry Page) personificando al otro.

Harris procuró poner su mail en la dirección de retorno (return-path) del correo que le envió a Brin y Page, además de la dirección de su sitio web en el contenido del mensaje. Tras esperar dos días, notó que la clave DKIM de Google cambió a 2.048 bits y su sitio web comenzó a recibir muchas visitas desde direcciones IP de Google. Harris encontró una vulnerabilidad real en la empresa de Mountain View.

Tras darse cuenta, Harris verificó que el problema de una clave DKIM débil (de menos de 1.024 bits) se repetía tanto en Yahoo!, Microsoft, Dell, Apple, eBay, Amazon, PayPal, Twitter, SBCGlobal, US Bank, HP, HSBC, y Match.com; quienes en gran parte ya mejoraron actualmente sus normas de seguridad para evitar la suplantación.

Evidentemente, Zachary Harris no entró a trabajar a Google porque de partida la empresa de Mountain View no estaba buscando empleados, además, nunca le interesó, el sólo dio a conocer el caso porque era de interés general.

Fuentes:
http://www.wired.com/threatlevel/2012/10/dkim-vulnerability-widespread/all/
http://www.kb.cert.org/vuls/id/268267
http://www.fayerwayer.com/2012/10/matematico-detecta-falla-de-seguridad-en-google-y-suplanto-por-mail-a-sus-fundadores/
msn de 3l3ctronik0 xD


« Última modificación: 25 Octubre 2012, 22:04 pm por WHK » En línea

Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
Encontrar falla de seguridad. [Incentivo Incluido]
PHP
Hadess_inf 8 2,711 Último mensaje 18 Noviembre 2008, 21:50 pm
por Azielito
¿falla de seguridad severa en fedora 12 u otros sistemas operativos gnu/linux? « 1 2 »
Hacking
Arkangell_b 15 7,522 Último mensaje 27 Febrero 2010, 17:14 pm
por Arkangell_b
Cuando la lógica falla, Google te devuelve porno
Noticias
wolfbcn 0 1,765 Último mensaje 10 Febrero 2013, 02:19 am
por wolfbcn
Seguridad e-mail vinculada
Seguridad
XetoXampi 3 1,806 Último mensaje 4 Septiembre 2014, 23:03 pm
por Platanito Mx
Descubren nueva falla de seguridad que afecta a usuarios de Apple y Google
Noticias
wolfbcn 0 1,622 Último mensaje 4 Marzo 2015, 15:15 pm
por wolfbcn
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines