Millonesde dispositivos integrados,incluyendorouters,módems,cámaras IP i teléfonosVoIP, están utilizando las mismas claves criptográficas SSH o HTTPSquelosexponena variostiposdeataquesmaliciosos, según estudio de la firma SEC Consult.
Enpalabrassimples,estosignificaquesi un atacante escapaz de acceder aun dispositivo de forma remota,podrá hacerlo a cientosdemilesde otrosdispositivos, incluidoslosdispositivosdedistintosfabricantes.
El estudio sobre dispositivos de la IoT de SEC, estudió4.000 dispositivosintegradosde70proveedores de hardwarediferentes,que van desdesimples routers para el hogar a servidores gateway para Internet. Ahí hallaron 580clavescriptográficasprivadas únicas SSHyHTTPS compartidas entre múltiples dispositivos del mismovendedoreinclusodediferentes fabricantes.
Lomismoocurreen el caso de sitios websiunatacanteobtieneaccesoal certificadoprivadodel dispositivoHTTPS,querealmenteseutilizaparacifrar el tráficoentrelos usuariosysuinterfaz de administraciónbasada en Web. Elatacantepuededescifrareltráficoparaextraer nombres de usuarios, contraseñasyotrosdatosconfidencialesconlaayudade la claveprivada de HTTPSdel dispositivo.
Cuandoanalizaron las 580 claves losinvestigadoresencontraron quealmenos230 de ellas seutilizaban en 4 millones de dispositivosIoT. Otros 150certificados de servidorHTTPS eran utilizadospor 3,2 millones de dispositivos y 80 claves de hostSSH eran utilizadasporalmenos900.000dispositivos.
Elproblemaradicaenlamanera de crear ydesplegarsusproductos.Por lo general,losvendedoresconstruyen el firmwaredesusdispositivobasándose enkits de desarrollo de software(SDK)procedentes de los fabricantes de chips«sin molestarseencambiarelcódigofuente e incluso si las claves o certificados yaestánpresentesenlosSDKs», explican.
SECConsultidentificómásde900productosvulnerablesde aproximadamente50fabricantes y ha listado compañías que reutilizan claves de cifrado: ADB, AMX, Actiontec, Adtran, Alcatel-Lucent, Alpha Networks, Aruba Networks, Aztech, Bewan, Busch-Jaeger, CTC Union, Cisco, Clear, Comtrend, D-Link, Deutsche Telekom, DrayTek, Edimax, General Electric (GE), Green Packet, Huawei, Infomark, Innatech, Linksys, Motorola, Moxa, NETGEAR, NetComm Wireless, ONT, Observa Telecom, Opengear, Pace, Philips, Pirelli , Robustel, Sagemcom, Seagate, Seowon Intech, Sierra Wireless, Smart RG, TP-LINK, TRENDnet, Technicolor, Tenda, Totolink, unify, UPVEL, Ubee Interactive, Ubiquiti Networks, Vodafone, Western Digital, ZTE, Zhone y ZyXEL.
Entre los países afectados se incluyen España, México, Colombia o Brasil.
Para ofrecer la mejor experiencia posible, utilizamos tecnologías como las cookies para almacenar y/o acceder a la información del dispositivo. El consentimiento de estas tecnologías nos permitirá procesar datos como el comportamiento de navegación o las identificaciones únicas en este sitio. No consentir o retirar el consentimiento puede afectar negativamente a ciertas características y funciones.