Anonimato en Tor: "Be cold, my friend"
Wired se hace eco del curioso trabajo presentado por Steven J. Murdoch, un investigador informático de Cambridge (Reino Unido), esta misma semana en el Chaos Communication Congress,
que finaliza hoy en Berlín.
El trabajo detalla cómo localizar un servidor de la red anónima Tor a base de obligarle a un trabajo intensivo que produzca un calentamiento de sus circuitos. El aumento de calor en los componentes produciría una variación medible en la propagación de la señal de reloj, cuya monitorización remota permitiría identificarlo...
El retardo temporal (o clock skew) es un fenómeno que afecta a los circuitos síncronos, es decir, a aquellos circuitos digitales que -como los del PC- utilizan una señal de reloj para sincronizar su funcionamiento.
Dado que la señal ha de atravesar diversos componentes electrónicos, se acaba produciendo un cierto retardo de la misma, específico para cada circuito concreto, hasta el punto de que, medido al detalle, puede constituir una huella totalmente específica de, por ejemplo, un PC.
En Slashdot hay una interesante discusión sobre posibles contramedidas.

- 5524 lecturas
Twitter

contramedidas
Lo que los conspiranoicos no terminan de entender, es que todos sus esfuerzos por esconderse del "Gran Hrermano" seguramente serían inútiles si realmente existiera un "Gran Hermano". En cambio, son efectivos para esconderse de quien en realidad no tiene ningún interés en espiarlos (el vecino, el proveedor de internet, y hasta de la policía). En definitiva, la única utilidad que puede haber para una red de anonimato es esconder a delincuentes "menores" como pequeños y medianos estafadores, que usan la red para asaltar cuentas bancarias de usuarios descuidados que acceden a sus bancos desde windows y cosas así.
Si realmente ubiera una siniestra organización gubernamental, intentando controlar lo que piensa cada uno, seguramente encontrarían maneras muy ingeniosas de localizar a quien pretenda ser anónimo.
A demás no hay que olvidar otra cosa: estas redes de anonimato pueden generar una falsa sensación de seguridad haciendo que los que realmente tienen algo que esconder se descuiden más de lo debido.
Alejandro Nestor Vargas
http://theflatearthsociety.org/
[...]
Estimado anv, en todos tus posts anteriores, así como en este, cada vez que se toca el tema de la seguridad para el usuario "de a pie" digamosle, vos lo ves como algo innecesario debido a que no hay nadie a quien pueda interesarle espiarnos. Y además, afirmás que si existiera alguien con esa intención y recursos suficientes, seria absolutamente inútil tratar de hacer algo ya que esta fuerza invencible lograría su cometido sea como fuese.
El punto es: ¿por qué pensás que las cosas que pueda desarrollar gente común no sirve para nada ante una organización bien formada?
Por ejemplo: cuando se hizo el concurso para elegir al AES participaron varios algoritmos desarrollados por gente "común" (con esto me refiero a que la gran mayoría no pertenecía a organizaciones gubernamentales o similares) y uno de estos fue elegido para cifrar toda la documentación de un país como EEUU, que no creo que tome esto a la ligera.
Entonces, si este algoritmo es lo suficientemente seguro como se estima y no tiene puertas traseras o algún artilugio similar, EEUU esta confiando su seguridad a un diseño de dos investigadores de una universidad belga.
Si por el contrario suponés que hay algún truco en el diseño, te digo que realmente me parece poco probable ya que tarde o temprano cualquiera podría descubrirlo y comprometer la seguridad de este sistema. Y, más tarde o más temprano las cosas se descubren, como sabrás cuando diseñaron el DES la elección de las S-Box'es no fue al azar ya que luego resultaron sospechosamente resistentes al criptoanálisis diferencial (otra vez descubierto por gente "común"), lo que suponía que esto se conocia con anterioridad y fue ocultado.
Saludos-
peb
peb
Hummmm....
Esto me suena a algo conocido...
Adiós al anonimato...
Ahora bien ¿qué entienden por localizar?....
localizar. (De local e -izar). 1. tr. Fijar, encerrar en límites determinados. U. t. c. prnl. 2. tr. Averiguar el lugar en que se halla alguien o algo. Hasta ahora no hemos podido localizar al médico. 3. tr. Determinar o señalar el emplazamiento que debe tener alguien o algo.
Real Academia Española © Todos los derechos reservados
Más bien entiendo que calientan un sistema, para saber que sigue siendo ese sistema. Es como una baliza fija en un sistema cambiante. Contramedidas hay muchas y muy diversas, sobre todo, si usas software libre, basta con comprobar la carga del sistema y obrar en consecuencia.
"todos sus esfuerzos por
Precisamente se trata de que nunca llegue a haber un Gran Hermano ni nada que se le parezca.
un apunte al respecto
Tras leer la introducción (teniendo en cuenta la resaca) se me ocurre un factor que podrían indicar que no es una técnica de localización muy efectiva en general:
Se indica que el calor que se genera en los circuitos electrónicos del ordenador provoca un retardo temporal de la señal del reloj. Si el retardo es muy pequeño puede ser que variaciones en la refrigeración del chip puedan cambiar el retardo dando un falso negativo, por ejemplo acumulandose suciedad el ventilador del micro o cambiando el dispador del procesador.
PD: Estoy totalmente de acuerdo con pululante.
peb: no dudo de la habilidad
peb: no dudo de la habilidad de la gente común para hacer sistemas de cifrado fuertes. Pero tampoco dudo de la habilidad de las organizaciones poderosas para espiar a quien quieran cifrar, tal vez incluso sin necesidad de descifrar nada.
Por ejemplo, durante la guerra fría había una manera de robar información de las pantallas de las computadoras. Se basaba en analizar las emisiones de radio que generaba el monitor al barrar la pantalla. Se podía obtener una imágen a distancia. Eso fue hace ya más de 40 años. ¿Qué crees que podrán hacer ahora?
De todas maneras, no es algo que deba preocuparnos mucho dado que dudo muchísimo que alguno de nosotros sea tan importante para que gasten sus recursos en espiarnos.
pululante: si hubiera un Gran Hermano, ya has visto que ningún cifrado podrá "disuadirlo". Pero no te preocupes, que los gobiernos tienen cosas más importante que estar espiando a sus ciudadanos... como espiar a los otros gobiernos o a las empresas de otros países.
Sabías que una de las actividades más importantes que se realizan en las embajadas es el espionaje industrial?. Un empresario necesita saber cómo trabaja la competencia de otro país, y se le encarga al servicio diplomático hacer algunas visitas a fábricas o investigar de diversas maneras para obtener la información necesaria.
Alejandro Nestor Vargas
http://theflatearthsociety.org/
anv: no te tires el pisto
slylittl3lio
El sistema de analisis en función del barrido de la pantalla(que por cierto se nombra en la gran novela de Neal Stephenson Cryptonomicon) no se desarrolló hace 40 años como dices, si no hace 22. Se denomina phreaking Van Eck por el nombre del investigador holandes que lo desarrolló (Wim Van Eck, por cierto, no trabajaba por aquel entonces para ninguna agencia gubernamental). Quiero suponer que con tu alusión a la guerra fría te refieres a TEMPEST, que hace algo parecido, pero analizando el flujo de electrones en la red telefónica y que si se desarrolló hace más tiempo(en plena guerra fría).
En cuanto al interés de los gobiernos por espiar y controlar a sus ciudadanos... el gran hermano existe chicos, TEMPEST existe, ECHELON existe... y los geeks underground no son más que el caldo del que se nutren agencias gubernamentales de toda índole.
Estoy de acuerdo contigo en que no van a monitorizar todas las redes, todos los nodos y todos los servidores pero, durante la WWII se desarrolló en gran medida la teoría de la información, y hay medios efectivos de hallar individuos, corporaciones o entes potencialmente peligrosos sobre cuyos sistemas se vuelcan luego los recursos específicos. Además, conviene tener en cuenta cuan chapuceros ha llegado a ser esa gente a la que sólo te ha faltado besar los pies (intelectualmente hablando). Pero, oye, si tu prefieres no tener ninguna seguridad me parece bien, yo creo que no hay que ser un paranoico, entre otras cosas porque no me importa un bledo que me espien, si algún día tuviera algo que ocultar... estoy seguro que existen medios disuasorios fiables, al menos en lo que al cifrado de información se refiere.
slylittl3lio
¿Espionaje?
la segunda profesion mas vieja del mundo.
Por cierto me parece una pifia de sistema de espionaje, basarlo en el calor, hay tantas variables no controladas que lo hacen muy impreciso; Pero no deja de sorprenderme, lo minuciosa que puede llegar a ser la gente.
mas vale pagar cara la leche...
Groucho, la broma ha terminado.
Sorprendente.
Desde luego hay que ser bien minucioso para percartarse de esas cosas. ¡ Sorprendente !
--
Comercio
Informatica