Una empresa de seguridad informática publicó el lunes sin darse cuenta detalles de una falla importante en el sistema de nombres de dominio (DNS) de Internet varias semanas antes de la fecha prevista para su divulgación.
La falla fue descubierta hace varios meses por el investigador de IOActive Dan Kaminsky, quien trabajó durante la primera parte de este año con proveedores de software de Internet como Microsoft, Cisco e Internet Systems Consortium para solucionar el problema.
Las empresas publicaron una solución para el error hace dos semanas y alentaron a los usuarios corporativos y proveedores de servicios de Internet a parchear sus sistemas DNS lo antes posible. Aunque el problema podría afectar a algunos usuarios domésticos, no se considera un problema importante para los consumidores, según Kaminsky.
En el momento en que anunció la falla, Kaminsky pidió a los miembros de la comunidad de investigación de seguridad que postergaran la especulación pública sobre su naturaleza precisa para dar tiempo a los usuarios a parchear sus sistemas. Kaminsky había planeado revelar detalles de la falla durante una presentación en la conferencia de seguridad Black Hat programada para el 6 de agosto.
0 segundos de 1 hora, 53 minutos, 17 segundosVolumen 0%Presione el signo de interrogación Mayús para acceder a una lista de atajos de tecladoAtajos de tecladoAtajos de teclado Abrir/Cerrar/ o ?Reproducir/PausarESPACIOAumentar volumen ↑Disminuir volumen↓Buscar hacia adelante→Buscar hacia atrás←Subtítulos activados/desactivadoscPantalla completa/ Salir de pantalla completafSilenciar/ActivarReducir tamaño de subtítulos-Aumentar tamaño de subtítulos+ o =Buscar %0-9 Live00:001:53:171:53:17
Algunos investigadores tomaron la solicitud como un desafío personal para encontrar el defecto antes de la charla de Kaminsky. Otros se quejaron de que se les mantuvo en la ignorancia sobre los detalles técnicos de su hallazgo.
El lunes, el director ejecutivo de Zynamics.com, Thomas Dullien (que usa el nombre de hacker Halvar Flake) [cq] adivinó el error y admitió que sabía muy poco sobre DNS.
Sus hallazgos fueron rápidamente confirmados por Matasano Security, un proveedor que había sido informado sobre el tema.
“El gato está fuera de la bolsa. Sí, Halvar Flake descubrió el error que Dan Kaminsky anunciará en Black Hat”, dijo Matasano en una publicación de blog que fue eliminada cinco minutos después de su publicación a la 1:30 p. m., hora del este. Pronto circularon en Internet copias de la publicación, una de las cuales fue vista por IDG News Service.
La publicación de Matasano analiza los detalles técnicos del error y dice que al utilizar una conexión rápida a Internet, un atacante podría lanzar lo que se conoce como un ataque de envenenamiento de caché DNS contra un servidor de nombres de dominio y lograr, por ejemplo, redirigir el tráfico a sitios web maliciosos dentro de unos 10 segundos.
El investigador de Matasano, Thomas Ptacek, se negó a comentar si Flake realmente había descubierto el defecto, pero en una entrevista telefónica dijo que el artículo había sido «publicado accidentalmente demasiado pronto». Ptacek fue uno de los pocos investigadores de seguridad que recibió una información detallada sobre el error y acordó no comentar al respecto antes de que los detalles se hicieran públicos.
La publicación de Matasano confirmó inadvertidamente que Flake había descrito el defecto correctamente, admitió Ptacek.
El lunes por la noche, Ptacek se disculpó con Kaminsky en el blog de su empresa. «Lamentamos que se haya ejecutado», escribió. “Lo eliminamos del blog tan pronto como lo vimos. Desafortunadamente, las publicaciones en Internet tardan sólo unos segundos en difundirse”.
El ataque de Kaminsky aprovecha varios errores de DNS conocidos, combinándolos de una manera novedosa, dijo Cricket Liu, vicepresidente de arquitectura del proveedor de dispositivos DNS Infoblox, después de ver la publicación de Matasano.
El error tiene que ver con la forma en que los clientes y servidores DNS obtienen información de otros servidores DNS en Internet. Cuando el software DNS no conoce la dirección IP numérica (Protocolo de Internet) de una computadora, solicita esta información a otro servidor DNS. Con el envenenamiento de la caché, el atacante engaña al software DNS haciéndole creer que dominios legítimos, como idg.com, se asignan a direcciones IP maliciosas.
En el ataque de Kaminsky, un intento de envenenamiento de caché también incluye lo que se conoce como datos de “Registro de recursos adicionales”. Al agregar estos datos, el ataque se vuelve mucho más poderoso, afirman los expertos en seguridad. «La combinación de ellos es bastante mala», dijo Liu.
Un atacante podría lanzar un ataque de este tipo contra los servidores de nombres de dominio de un proveedor de servicios de Internet y luego redirigirlos a servidores maliciosos. Al envenenar el registro de nombre de dominio de www.citibank.com, por ejemplo, los atacantes podían redirigir a los usuarios del ISP a un servidor de phishing malicioso cada vez que intentaban visitar el sitio bancario con su navegador web.
Kaminsky se negó a confirmar que Flake había descubierto su problema, pero en una publicación en su sitio web el lunes escribió «130», aparentemente un comentario de que los 13 días que los administradores han tenido para reparar su falla antes de su divulgación pública son mejores que nada.
«Parche. Hoy. Ahora. Sí, quédate hasta tarde”, escribió.
Ha publicado una prueba en su sitio web que cualquiera puede ejecutar para encontrar si el software DNS de su red está parcheado.
Noticias

