La brecha Factoring RSA Export Keys, con una década de antigüedad, se debe al débil cifrado en algunas páginas auténticas de empresas como American Express, Symantec, Bloomberg y la Agencia de Seguridad Nacional de Estados Unidos, así como en navegadores Safari y algunas versiones de Android.
FREAK, acrónimo de “Factoring RSA Export Keys” (ataque relacionado a la factorización de claves de encriptación) es el nombre del fallo de seguridad que permite la sustracción de información sensible desde páginas “seguras” dadas las malas políticas estadounidenses de cifrado en los navegadores.
Diez años atrás, el “export grade encryption” (cifrado de calidad de exportación) fue implementado en productos enviados fuera de Estados Unidos por disposición oficial. La NSA solicitó a los fabricantes que simplificaran la encriptación del software a una longitud máxima de 512 bits para posteriormente permitirles un acceso simple y así poder espiar las comunicaciones extranjeras cuando los artículos se exportaran a otras regiones.
Sin embargo, su nivel de protección era demasiado bajo y, aunque a finales de los años 90 se modificó la normatividad, su uso continuó incluso en programas y dispositivos comercializados dentro de territorio norteamericano.
De manera subsecuente, la vulnerabilidad CVE-2015-0204 permaneció oculta hasta hace unos días, cuando fue descubierta por especialistas del Instituto Nacional de Investigación en Informática y Automática francés y la Universidad Johns Hopkins de Maryland, quienes sostienen que, de los 14 millones de sitios con protocolo SSL, el 36% son vulnerables a FREAK. Para rematar, el error requiere alrededor de siete horas de trabajo y un presupuesto de 100 dólares por web para ser corregido.
Páginas de instituciones gubernamentales, organismos financieros, los browsers de Apple y Android, y hasta los botones “Me Gusta” de Facebook son susceptibles de recibir un ciberataque mediante la brecha. No obstante, Google Chrome, Internet Explorer y Firefox en PCs son inmunes.
Por ahora, la compañía de Steve Jobs trabaja en un parche de seguridad, mientras Google ya tiene disponible la actualización para fabricantes y proveedores de servicios inalámbricos; sin embargo, los dispositivos con Android podrían llevar más tiempo, dada la gran cantidad de fabricantes de equipos con ese sistema operativo.
Para conocer si tu equipo es vulnerable, ingresa a https://freakattack.com









