Blockchain.Info lanza un sitio en la darknet en respuesta a los robos a través de Tor.

A finales del mes pasado, Blockchain.info comenzó a alojar su propio nodo de salida de Tor, en respuesta a una serie de robos provocados por un sofisticado ataque de intermediario (Man-in-the-Middle). La solución parece estar bien respaldada y ser exhaustiva.
La indignación pública por el reciente aumento de robos que afectaban a los usuarios de Tor que accedían a Blockchain.info comenzó cuando un usuario de Reddit publicó una lista de robos antiguos y recientes hace una semana. Si bien la mayoría de los robos conocidos eran de menor cuantía, un usuario de Reddit informó haber perdido 100 bitcoins , y otro, 63. Blockchain.info decidió que era necesario abordar el problema y comenzó a trabajar con investigadores del Proyecto Tor y con el investigador de seguridad informática y emprendedor Nik Cubrilovic.
Cubrilovic identificó la fuente de los robos como una variante de un ataque de intermediario (MITM), llamada SSL Stripping: “Una vez insertado en la ruta entre la víctima y la conexión a un servidor web, el ataque sslstrip interceptará las solicitudes a un servicio basado en HTTPS y las redirigirá al usuario a través de HTTP”.
Los problemas estaban bien documentados. Los desarrolladores principales del Proyecto Tor abordaron el tema en una publicación de blog a principios de 2014. Blockchain.info emitió una advertencia al respecto en octubre a través de su cuenta de Twitter.
Los ataques de supresión de certificados SSL son ideales para la estructura de red en la que se basa Tor. Tor envía datos a través de una red de nodos que ocultan el origen de la conexión. Las conexiones realizadas a través de la red salen por un nodo de salida. Este último punto de acceso a la red proporciona a los atacantes una vulnerabilidad que pueden aprovechar, ya que al alojar un nodo de salida con software de supresión de certificados SSL, pueden interceptar datos confidenciales, como los detalles de la cartera de Blockchain.info.
Según Cubrilovic, los ataques tuvieron tanto éxito que el proveedor de la billetera decidió bloquear todo el tráfico de Tor. Si bien esto representó un intento de solución rápida a un problema grave, involuntariamente favoreció a los ciberdelincuentes.
Los nodos de salida de Tor son difíciles de bloquear por diseño. Para bloquearlos, es necesario bloquear la dirección IP que identifica al ordenador que los aloja. Las direcciones IP pueden ser dinámicas, es decir, se asignan al conectarse a la red.
Dado que la mayoría de los nodos de salida con direcciones IP estáticas no están controlados por actores maliciosos, los nodos de salida restantes tenían más probabilidades de alojar software de supresión de SSL. Los usuarios de Tor que continuaron accediendo a Blockchain.info, sin ser conscientes de los peligros ni de los robos recientes, tenían mayor probabilidad de que su tráfico se enviara a través de uno de los nodos maliciosos, lo que ha provocado el reciente aumento de robos denunciados en el popular subreddit de Bitcoin, /r/bitcoin.
Sin embargo, se encontró una solución. Después de varios días trabajando con Cubrilovic e investigadores del Proyecto Tor, Blockchain.info anunció una nueva forma de acceder de forma segura a sus servicios a través de Tor: "¡Nos enorgullece anunciar que somos el segundo sitio web en recibir un certificado SSL .onion!".
Con la nueva dirección .onion, los usuarios de Tor no tendrán que preocuparse por nodos de salida maliciosos, ya que pueden acceder a Blockchain.info a través del nodo de salida propio del proveedor de la cartera, blockchainbdgpzk.onion. Además, podrán verificar que se trata del sitio web correcto comprobando el certificado SSL emitido por DigiCert, visible al inicio de la barra de direcciones.
Además de estas medidas de seguridad, obligarán a los usuarios a acceder al sitio web mediante HTTPS, uno de los protocolos de comunicación segura más populares de internet, al implementar la Seguridad de Transporte Estricta (HSTS) en sus sitios web tanto de la red convencional como .onion. HSTS permite a los servidores web indicar que los navegadores solo deben interactuar con ellos mediante conexiones HTTPS seguras y nunca a través del protocolo HTTP, que no es seguro.
Esta solución no pasó desapercibida en círculos maliciosos. Un usuario de Reddit, que posteriormente eliminó su cuenta, publicó una dirección .onion en numerosos hilos. El usuario afirmó que la dirección era la nueva Blockchain.info .onion, pero en realidad se trataba de un sitio de phishing que buscaba robar bitcoins.
Otro usuario informó que le seguían robando sus bitcoins a pesar de conectarse a Blockchain.info mediante su nueva dirección .onion y cambiar su contraseña dos veces. Una vez que una billetera se ve comprometida, las claves privadas se pueden copiar, por lo que cambiar la contraseña no solucionará el problema. Si su billetera se vio comprometida al iniciar sesión previamente a través de Tor sin la dirección .onion, deberá configurar una nueva.
Cubrilovic ofreció este consejo para mantenerse a salvo de conexiones fraudulentas: “La acción recomendada para los usuarios es comprobar siempre la validez de su conexión al servidor web y asegurarse de que sea segura y que el certificado que se les presenta sea válido (esto se puede comprobar en la mayoría de los navegadores haciendo clic en el icono del candado de seguridad (real))”.
Sophie es una artista cuya pasión secreta son las finanzas, la economía y la tecnología. Le encanta estar al día del mundo de las criptomonedas, un sector en constante expansión y evolución. Cuando no está pintando, se la puede encontrar intentando comprender el complejo funcionamiento interno de los mercados. Otro sistema complejo que la fascina son los ecosistemas, que suele observar durante sus paseos diarios por la naturaleza.









