Lo Último

.

.

lunes, 11 de abril de 2016

CIENCIA Y TECNOLOGIA

Lo que un 'hacker' sí puede ver en tus mensajes cifrados de Whatsapp

Whatsapp anunciaba el pasado martes que activaba el cifrado de extremo a extremo en sus mensajes, asegurando que pasaban directamente de punto a punto (de emisor a receptor). Además, también explicaban que no se almacenaba ningún tipo de información en los servidores y que ninguna persona tenía forma de acceder a ellos. Sin embargo, un hacker puede acceder a cualquier conversación con sus procedimientos habituales: infectando el teléfono de su víctima con un troyano, según ha comprobado el perito informático Carlos Aldama, que ha estado en contacto con EL MUNDO con intención de analizar y aclarar el funcionamiento del nuevo cifrado.
Lo más llamativo que Aldama ha podido comprobar, es que los mensajes sólo están cifrados cuando viajan hacia el receptor. Es decir, que en el propio terminal, tanto del emisor como de la persona a la que ha enviado el mensaje, todo se puede leer perfectamente si se accede remotamente (pirateando el terminal) a los archivos que almacenan las conversaciones, con lo cual, no estamos realmente protegidos de terceros, al igual que ocurre con muchas otras aplicaciones de mensajería, ya que este tipo de infecciones pueden atacar a todas las comunicaciones que realice el usuario con su teléfono.
Entonces, ¿de qué nos protege el cifrado de Whatsapp?. Nuestras conversaciones sólo están protegidas de los accesos o pirateos directos, los que se hacen mediante los canales de datos, ya sea vía WiFi, 3G o 4G, que son los más fáciles de realizar.

En los servidores, Whatsapp deja datos públicos

Además, hay otro punto que había quedado en el aire desde un primer momento y que Aldama ha querido puntualizar: cuando la información viaja de emisor a receptor, pasa por los servidores de Whatsapp, dejando rastros almacenados a los que la compañía puede acceder, como los números de teléfono del emisor y el receptor y la fecha y hora de cada mensaje único.
¿Por qué ocurre esto? El caso es que existen dos tipos de protocolo de extremo a extremo, uno que sí es propiamente de emisor a receptor, como el de Telegram en sus chats secretos, y otro que tiene un intermediario: el servidor, como el que ahora usa Whatsapp en sus mensajes.
El procedimiento es complicado pero se puede explicar de forma sencilla: cuando yo me registro en Whatsapp, genero una clave públicas que me identifica. Además, tengo una clave privada que es a la vez mi clave de cifrado y mi llave para leer mensajes cifrados. Tú tienes lo mismo. Así, si yo te envío un mensaje, lo hago con tu clave pública (tu identidad), lo que garantiza que sólo tú puedas abrir el mensaje dado que únicamente tú tienes tu llave privada. Cuando me respondas a ese mensaje, se procederá a realizar lo mismo en el sentido inverso, es decir cifrarás con mi clave pública y únicamente podré abrirlo yo con mi clave privada.Pongamos un ejemplo básico que podría entender cualquiera: tu eres el único que tiene una llave con forma de manzana, y eso lo sabe todo el mundo, pero nadie puede robarte tu llave. Así que cuando yo envío mi mensaje con un candado en forma de manzana, sólo tu lo puedes abrir.
Pero eso no es todo: hay un momento en el que Whatsapp sí almacena la conversación cifrada en su servidor: cuando el receptor tiene el teléfono apagado. Hasta que lo enciende, el servidor no lo entrega, lo retiene mientras tanto (con un largo periodo de caducidad). Aunque el mensaje no es vulnerable en ese momento porque sigue estando encriptado, Carlos asegura que este punto es importante porque demuestra que sí se almacena la conversación en el servidor, algo que Whatsapp no especificaba en un primer momento.

Los grupos podrían ser vulnerables

Si todos los miembros de un grupo están en la última versión de Whatsapp, no habría nada que decir, los mensajes enviados en ese grupo estarían cifrados de extremo a extremo y no podrían ser hackeados, como decíamos, por red de datos (sí con troyanos). Sin embargo, si alguno de los miembros no está actualizado, habría un agujero de seguridad en la conversación.
Esto es porque hay un canal que no va cifrado de emisor a receptor. Así, aunque los demás miembros sí reciben su mensaje encriptado de punto a punto, hay uno que no, por lo que ese canal sería totalmente accesible para Whatsapp, que podría leer el mensaje sin dificultades.

¿Por qué esto influye en el caso Apple?

Tal y como decíamos este martes, que Whatsapp implantase este cifrado podría ser una reacción directa a los casos de juicios por protección de datos en los que las tecnológicas se enfrentan a las autoridades. Hablamos, entre otros, de lapolémica del iPhone del asaltante de San Bernardino y de la detención del vicepresidente de Facebook de América Latina por negarse a revelar el contenido de unos mensajes de Whatsapp relacionados con un caso de narcotráfico. En el que alegaban que no poseían ese acceso, ya que Whatsapp, aunque es propiedad de la red social de Zuckerberg, funciona de forma independiente.
Lo que ocurre, es que Whatsapp había dicho al anunciar el cifrado de punto a punto que ahora no tendría ninguna potestad sobre los mensajes, y que no podría acceder a ellos ni siquiera por orden de las autoridades. Así, al igual que el almacenamiento en los servidores, esto es una verdad a medias que confunde en la lectura. Es cierto que no pueden leer los mensajes porque se almacenan cifrados, pero pueden acceder a los datos públicos que, según Carlos Aldama, es una información que se suele pedir a menudo en procesos judiciales, ya que él mismo ha tenido que solicitarla en numerosas ocasiones.
Además, este perito informático cuenta que con orden judicial sólo le daban esta información con una frecuencia de una de cada seis veces. Sin embargo, cuando comenzó a hacerlo enviando correos directamente a Whatsapp, identificándose como perito del usuario, conseguía esos datos rápidamente la mayoría de las veces: los números de teléfono que mantenían conversaciones y en qué fecha y hora (nunca el contenido de los mensajes). Eso le valía, por ejemplo, para demostrar que un agresor mantenía contacto con la víctima.
Así, Whatsapp podría seguir siendo llamado a colaborar en procesos judicialescuando fuese por la necesidad de esos datos públicos, a pesar de que la compañía ha dejado caer en sus comunicados que ya no podría entregar información a petición de las autoridades.
EM