Por Bruce Schneier
Es una historia de David contra Goliath, sobre los blogs tecnológicos derrotando a una megacorporación.
El 31 de Octubre, Mark Russinovich irrumpió con el tema en su blog: Sony BMG Music Entertainment distribuía un esquema de protección contra copia en sus Cds musicales que instalaba en secreto un rootkit en los ordenadores. Esta herramienta es ejecutada sin conocimiento ni consentimiento: es cargada en el ordenador por un CD y un intruso puede obtener y mantener el acceso a su sistema sin que usted se entere.
El código de Sony modifica Windows para que no se pueda decir que está ahí, un proceso denominado "cloaking" (ocultación) en el mundo hacker. Actúa como spyware, enviando subrepticiamente a Sony información sobre usted. Y no puede ser eliminado; intentar librarse de él daña a Windows.
La historia fue recogida por otros blogs (incluido el mío), y luego por la prensa informática. Finalmente, se hicieron eco los grandes medios...
El follón fue tan grande que el 11 de Noviembre Sony anunció que detenía temporalmente la producción de ese esquema de protección anti-copia. Como no fue suficiente, el 14 de Noviembre la empresa anunció que estaba retirando de las tiendas los CDs protegidos y ofrecía a los usuarios sustituir gratis los CDs infectados.
Pero ahí no está el auténtico asunto.
Es una historia sobre extrema arrogancia. Sony puso en marcha su increíblemente invasivo sistema de protección anti-copia sin siquiera discutir públicamente sus detalles, confiada en que sus beneficios merecían modificar los ordenadores de sus clientes. En cuando se descubrieron sus actuaciones, Sony ofreció un "arreglo" que no eliminaba el rootkit, sino sólo su ocultación.
Sony proclamó que el rootkit no llamaba a casa, cuando sí lo hacía. El 4 de Noviembre Thomas Hesse, presidente de negocio digital global de Sony BMG demostró el desdén de la empresa hacia sus clientes cuando dijo "La mayoría de la gente no tiene ni idea de lo que es un rootkit, así que ¿por qué debería importarles?" en una entrevista en NPR. Incluso la disculpa de Sony sólo admite que el rootkit "incluye una característica que podría convertir el ordenador del usuario en susceptible a un virus creado específicamente para ese software".
Sin embargo, el comportamiento arrogante de una corporación tampoco es el auténtico asunto.
Este drama tiene también que ver con la incompetencia. La última herramienta de Sony para eliminar el rootkit deja en realidad abierta una vulnerabilidad. Y el rootkit de Sony, diseñado para detener infracciones del copyright, podría estar él mismo infringiendo el copyright. Por sorprendente que pueda parecer, el código parece incluir un codificador de MP3 de código abierto, violando el acuerdo de licencia de esa biblioteca. Pero incluso ése no es el auténtico asunto.
Es una epopeya de pleitos legales en California y otros sitios, y objeto de investigaciones criminales. El rootkit ha sido encontrado incluso en ordenadores del Departamento de Defensa, para disgusto del Departamento de Seguridad Interior. Aunque Sony podría ser demandada bajo la ley sobre cibercrimen de los Estados Unidos, nadie cree que lo sea. Y las demandas nunca son la historia completa.
Esta saga está llena de giros extraños. Algunos apuntaron a cómo este tipo de software degradaría la fiabilidad de Windows. Algunos crearon código malicioso que utilizaría el propio rootkit para ocultarse. Un hacker utilizó el rootkit para evitar el spyware de un popular juego. Y hay incluso peticiones de un boicot mundial contra Sony. Después de todo, si no se puede confiar en que Sony no infecte tu ordenador cuando compras su música, ¿puedes confiar en que te vendan un ordenador sin infectar?. Ésa es una buena pregunta pero -de nuevo- no es el auténtico asunto.
Es otra ocasión más en que los usuarios de Macintosh pueden observar, divertidos (bueno, la mayoría) desde fuera, preguntándose cómo puede alguien utilizar aún Microsoft Windows. Pero, cierto, ése tampoco es el auténtico asunto.
El asunto al que hay que prestar atención aquí es la connivencia entre las grandes empresas multimedia, que intentan controlar lo que hacemos en nuestros ordenadores, y las empresas de seguridad informática, que se supone deberían protegernos.
Las estimaciones iniciales son que más de medio millón de ordenadores en todo el mundo están infectados por el rootkit de Sony. Son cifras de infección llamativas, convirtiendo a ésta en una de las más serias epidemias en Internet de todos los tiempos, a la altura de gusanos como Blaster, Slammer, Code Red y Nimda.
¿Qué piensa usted de su empresa antivirus, que no advirtió el rootkit de Sony mientras infectaba a medio millón de ordenadores?. Y éste no es uno de esos gusanos de Internet que se propagan a la velocidad de la luz; éste se ha estado propagando desde mediados de 2004. ¿No se dieron cuenta porque se propagaba a través de CDs infectados, en lugar de por conexiones a Internet?. Éste es exactamente el tipo de cosas por las que pagamos a estas empresas para que las detecten, sobre todo porque el rootkit estaba llamando a casa.
Pero mucho peor que no detectarlo antes que Russinovich fue el significativo silencio que siguió. Cuando se encuentra un nuevo malware las empresas de seguridad se apresuran a limpiar nuestros ordenadores y vacunar nuestras redes. No en este caso.
McAfee no añadió código de detección hasta el 9 de Noviembre, y a día 15 no elimina el rootkit, sólo su ocultación. La empresa admite en su web que se trata de un pobre compromiso. "McAffe detecta, elimina y previene la reinstalación de XCP". Ése es el código de ocultación. "Por favor, tenga en cuenta que la eliminación no abarca los mecanismos de protección de copyright instalados desde el CD. Ha habido informes de caídas del sistema, posiblemente como resultado de desinstalar XCP". Gracias por el aviso.
La respuesta de Symantec al rootkit ha -por decirlo amablemente- evolucionado. Al principio la empresa no consideraba a XCP malware en absoluto. No fue hasta el 11 de Noviembre que Symantec publicó una herramienta para eliminar la ocultación. A 15 de Noviembre anda todavía dudando al respecto, explicando que "este rootkit fue diseñado para ocultar una aplicación legítima, pero puede ser utilizado para ocultar otros objetos, incluso software malicioso."
Lo único que convierte a este rootkit en legítimo es que fue una coporación multinacional la que lo puso en tu ordenador, no una organización criminal.
Se podría esperar que Microsoft fuese la primera empresa en condenar este rootkit. Después de todo, XCP corrompe las interioridades de Windows de una forma bastante fea. Es el tipo de conducta que podría conducir fácilmente a caídas del sistema (caídas que los clientes achacarían a Microsoft). Pero no fue hasta el 13 de Noviembre, cuando la presión del público era demasiado grande como para ignorarla, que Microsoft anunció que actualizaría sus herramientas de seguridad para detectar y eliminar la parte de ocultación del rootkit.
Quizás la única empresa de seguridad que merece el elogio es F-Secure, la primera y más fuerte crítica de las acciones de Sony. Y Sysinternals, por supuesto, que alberga el blog de Russinovich y sacó esto a la luz.
La mala seguridad ocurre. Siempre ha sido y siempre será. Y las empresas hacen cosas estúpidas; siempre ha sido y siempre será. Pero el motivo por el que compramos productos de Symantec, McAfee y otros es protegernos de la mala seguridad.
Creo firmemente que incluso en la más grande y corporativa empresa de seguridad hay gente con instintos 'jaqueriles', gente que hará correcto y dará la voz de alarma. Que todas las grandes empresas de seguridad, habiendo dispuesto de más de un año para ello, fallaran en notificar o hacer algo respecto al rootkit de Sony demuestra incompetencia en el mejor de los casos, y muy poca ética en el peor.
A Microsoft puedo entenderla. La empresa es un fan de la protección anti-copia invasiva (está siendo incluida en la próxima versión de Windows). Microsoft está intentado trabajar con empresas multimedia como Sony, con la esperanza puesta en que Windows se convierta en el canal de distribución multimedia de elección. Y Microsoft es conocida por mirar por sus intereses empresariales a expensas de los de sus clientes.
¿Qué ocurre cuando los creadores de malware se confabulan con las propias compañías a las que contratamos para protegernos de ese malware?
Nosotros, los usuarios, perdemos; eso es lo que ocurre. Un dañino y peligroso rootkit es soltado al mundo y medio millón de ordenadores resultan infectados antes que nadie haga nada.
¿Para quién trabajan en realidad las empresas de seguridad? Es poco probable que este rootkit de Sony sea el único ejemplo de una empresa multimedia que utiliza esta tecnología. ¿Qué empresa de seguridad tiene ingenieros buscando qué otras podrían estar haciéndolo? ¿Y qué harán si descubren algo? ¿Que harán la próxima vez que alguna empresa multinacional decida que hacerse dueña de tus ordenadores es una buena idea?
Estas preguntas son el auténtico asunto, y todas merecen respuestas.
- Traducción del artículo original Sony's DRM Rootkit: The Real Story, realizada para Kriptópolis por José M. Gómez.
(C) Bruce Schneier (original y traducción)
Ej. Corel Paint Shop Pro X2 v.12
anónimo25 Diciembre 2007 - 8:58pm
Noo, no se asusten. El PSP X2 v.12 no trae rootkit...
Lo pongo de ej. de la bobera de algunos ingenieros...
Instalé el trial que bajé desde la web del fabricante.
No me gustó, (tengo la versión 7) asique decidí desinstalarla...
Ya que soy ignorante, utilicé una herramienta oficial de Windows el "windows install clean up".
Creí que esto desinstalaba el programa.
Oh sorpresa! no lo desinstaló, lo dejó activado!!! y operable!!!
Este sí que es un "agujero negro"...
RE: idea ya en uso
anónimo17 Septiembre 2007 - 8:17am
oye esa idea no salio de casualidad de la película "Hackers 2 Operación takedown" cuyo personaje era "Kevin David Mitnick" donde el usa varias computadoras de todo el mundo así como tu lo describes (en paralelo) para desencriptar unos archivos que robo a SUN?
Y por otra parte me parece un atropello a la privacidad por suerte yo uso Linux, pero regresando al tema, mi pregunta principal seria ¿Como sabes que los discos tienen el sistema anticopia? y ¿Las copias piratas también incluyen ese sistema? ¿Los discos vírgenes también pueden incluirlo?
Gracias
############ <------Rasca aquí para ver mi firma
idea ya en uso
anónimo11 Septiembre 2007 - 2:25am
un virus informatico que ya ha infectado a mas de un millon de computadoras en el mundo las configura para que funcionen en paralelo, el resultado; la computadora mas potente del mundo jamas creada, superior a las que integran la lista de las 500 mas poderosas,
si algun ingeniero chino o cubano lee esto tomelo en cuenta
jeje
No sé si en la ps3
anónimo12 Junio 2007 - 6:04am
No sé si en la ps3 pero en la Xbox 360 al conectarse a windows live te deshabilitan la consola si ésta ha sido modificada para ejecutar juegos piratas. En la Wii creo que no hay peligro pero hicieron una modificación de hardware para evitar que leyera cosas piratas. Toca comprar Wii antes de que llegue con la protección anti pirata.
Aire fresco
menos_1621 Diciembre 2006 - 1:28am
Me parece que ya hay alguna factura para sony por este caso
20 minutos
mas vale pagar cara la leche...
Yo moralmente desde que pago
Photon17 Diciembre 2006 - 7:53pm
Yo moralmente desde que pago el canon, me siento libre de bajar y grabar lo que me de la gana.
Si vas a pagar el castigo, haz travesuras.
Luego el amigo presidente
oneras17 Diciembre 2006 - 6:35pm
Luego el amigo presidente de Sony España se permite insultar a una jueza que absuelve a un Internauta por compartir y la pone de estúpida para arriba. Lamentable y... ¿vamos a comprar Sony? http://ningunterra.com/2006/12/17/%c2%bfporque-comprar-sony-estas-navida...
"La culpa, querido Bruto, no está en nuestro destino, sino en nosotros". W. Shakespeare.
Pregunta sobre los discos de sony
Xibalba22 Noviembre 2005 - 9:42pm
Hola
Tego una pregunta tal vez un poco tonta dado que ya empezaron a retirar los discos de sony( o al menos eso dicen) y los nuevos no va a traer el rootkit
alguien sabe si sera posible identificar los discos de sony que no traigan el rootkit antes de comprarlos?.
Saludos
La lista y una nota curiosa...
luis.cervantes19 Noviembre 2005 - 2:47am
La lista completa de los discos con sorpresita aquí.
Aunque lo mas curioso no es la lista en si, es la nota final:
Note: Two titles, Ricky Martin’s "Life" and Peter Gallagher’s "7 Days in Memphis" were released with a content protection grid on the back of the CD packaging but XCP content protection software was not actually included on the albums.
¡Les ponen pegatinas para meter miedo sin estar protegidos! :) De risa.
Saludos
¿¿Será este el fin de MS??
MITCOES18 Noviembre 2005 - 9:29pm
Si Microsoft, que recordemos se comió el mercado dejándose piratear, así DR-DOS, Word Perfect, Lotus 123, Dbase, Netscape y muchos más han sufrido sus tácticas monopolísticas.
... empieza a prohibir pirateos en su sistema operativo, pero no sólo eso, sino evitar reproducciones de mp3, avis, y otros formatos, si no llevan el requisito MS.
Me parece que Mac OS, se estará frotando las manos, ahora que entra en el mndo Intel, y como no Linux para casa, y muchas casas de juegos (lo único que me obliga a tener ese sistema) empezarán a hacer versiones para Linux y Mac, pues el negocio está en que los que se enganchen probando el juego pirata y quieran jugar por internet o en red paguen por su numerito y las actualizaciones. En fin, que no hay mal que por bien no venga ¿Por cierto? PS3, ¿¿Lleva de serie espias?? ¿¿hay que fiarse??
Anda ya, LOL
runlevel020 Noviembre 2005 - 5:55pm
Anda que van a tardar poco en petar los sistemas de seguridad de Windous Vista, seguro que a alguno de los beta-testers se les colará 'sin querer' alguna versión crackeada y 'misteriosamente' aparecerá algún crack dos semanas antes del lanzamiento oficial.
Eso contando con que los sistemas de seguridad estén activados por defecto y no escondidos en el 18º nivel de algún menú exótico.
¿Vale la pena denunciar?
eb4bgr (no verificado)19 Noviembre 2005 - 2:06am
Al igual que en EE.UU., y no sé cómo está la Ley en España en lo referente a este caso, a mí me parece que si una persona o entidad introduce algo en mi PC sin mi consentimiento, y más aún si ese algo envía información de mí a algún otro sitio en el que yo no he consentido que tengan ninguna información personal mía (Ley de Protección de Datos Personales, porque deduzco que el rootkit te identifica de alguna manera, y yo no he manifestado mi expreso consentimiento a tal hecho -por poner el primer ejemplo que se me viene a la cabeza-), tiene que ser denunciable de alguna forma. O yendo más directamente al asunto, si a un hacker le supone una condena por el Código Penal (más la correspondiente indemnización por los daños causados) crear un virus, el mismo trato debe recibir una empresa que está haciendo lo mismo.
En lo referente a que MS se hizo popular por hacer "accesible" sus sistemas operativos, otro ejemplo para mí de "informática comercial", cuando el nuevo Windows Vista salga al mercado, perderán clientes. Yo, después de lo que me ha costado acostumbrarme al "maldito" XP que me regalaron con mi último PC, lo seguiré manteniendo mientras encuentre drivers para los nuevos dispositivos que vengan con algún futuro PC nuevo.
Como también es culpa de la informática comercial, aunque no venga al caso decirlo, la desaparición del Sistema Operativo OS/2 Warp de I.B.M., que contaba con la mejor y más rápida multitarea que he tenido la ocasión de conocer.
¿Habéis probado Bart PE-Builder? :)
¿Bromeas?
Memantina (no verificado)19 Noviembre 2005 - 12:02pm
¿Denunciar a Sony? ¿En España? Mira, en USA, con un movimiento ciudadano mucho más activo (por cierto, ¿dónde están aquí la AI, AUI, PI y demás? ¿por qué callan?), la EFF se está pensando si merece la pena, y parece que va a ser que no.
Ya lo dice Schneier: si ellos te craquean, vale; son una multinacional. Si tú les craqueas a ellos, a la cárcel; eres un delincuente.
Tan simple como eso.
¿XP de regalo? Uhm..
bengo (no verificado)19 Noviembre 2005 - 10:11am
¿Estás seguro de que te "regalaron" XP?
Si es una copia legal apuesto a que te la cobraron de alguna forma.
hehe
menos_1620 Noviembre 2005 - 3:06pm
desde luego bill gates no se hizo inmensamente rico regalando sistemas operativos, ese por cada licencia gana dinero..
¿Y tú que crees?
spy (no verificado)18 Noviembre 2005 - 10:08pm
¿Por cierto? PS3, ¿¿Lleva de serie espias?? ¿¿hay que fiarse??
Amazon devuelve la pasta
spy (no verificado)18 Noviembre 2005 - 9:11pm
Vi el enlace en barrapunto:
http://news.bbc.co.uk/1/hi/technology/4448788.stm
Sony & The Rootkits: el escándalo silenciado
Shevek18 Noviembre 2005 - 8:51pm
O tengo muy mala vista, o en las últimas dos entregas el semanario Ciberp@ís buque insignia sobre tecnología del grupo PRISA no ha publicado ni una palabra del asunto.
¡Qué raro! ¿No?
SKS, criptografía de curva elíptica de bolsillo
http://pagina.de/sks
No es cierto
Memantina (no verificado)18 Noviembre 2005 - 8:59pm
El País ha hablado del tema... si bien atribuía la información a la empresa española Hispasec que no me parece a mí que se haya ocupado mucho de este tema.
En fin, la prensa de este pais es así: oyen campanas pero no saben dónde...
Que cosas teneis..
spy (no verificado)18 Noviembre 2005 - 9:07pm
Je, je, je...
Prisa sí se que entera, pero mide muy bien sus enlaces. Lo que no le interesa es potenciar medios incontrolables como éste, capaces de montar pollos como el de la LSSI.
Mejor enlazar a sociedades mercantiles como dios manda.
Si, por supuesto, PRISA
runlevel020 Noviembre 2005 - 5:58pm
Ha sido el gruipo PRISA el que ha creado el rootkit, es maś SONY y Microsoft pertenecen al grupo PRISA, que además es quién paga a George W. Bush y es responsable del calentamiento global y del Principio de Exclusión de Pauling.
Oh Dios mío!
InrdZen18 Noviembre 2005 - 6:25pm
Vaya, ¿ así que Sony y otras grandes empresas conspiran para espiarnos y llevarse nuestro dinero, pasándose la ética y la ley por el forro, y encima con la connivencia de los gobiernos?
No me lo puedo creer!!
Y ahora en serio. A mí lo que más me preocupa es saber si estos discos que venden en el "top manta", al ser una copia de los discos originales, también pueden contener el rootkit, o no. ¿Alguien sabe algo de esto?
De nada!
JMG (no verificado)18 Noviembre 2005 - 3:06pm
No te preocupes Jonsy, que Bruce ya está al tanto de todo...
En cuanto al colapso es cierto; me paso el día aguantando el servidor para evitar que se caiga... y rearrancándole cuando finalmente se cae ;-)
Pero todo este sufrimiento está a punto de acabar. ¿Te has preguntado alguna vez para qué sirve la publicidad de Google en el sitio? Pues al menos pronto nos va a servir para estrenar un servidor dedicado, sólo para Kriptópolis. Un lujazo, vaya...
Ejem...
TxusE18 Noviembre 2005 - 5:42pm
Este es mi segundo post y ya para meter baza (el primero, no se si por problemas de la página o mi incompetencia, se ha perdido en la inmensidad de la red, pero era una réplica de este :). Te decía que si es posible y sin que te lo tomes a mal (se el esfuerzo que supone hacer este tipo de cosas y se agradece), te mando una revisión del texto donde me digas.
Sin acritud, eh ... :D
Gracias por la traducción.
jonsito18 Noviembre 2005 - 2:58pm
Además está muy bien hecha :-)
¿Se la mandamos a Bruce?. (porfa, no mandéis el enlace, que KP está al borde del colapso en estos momentos.... )