Un equipo de investigadores en seguridad ha descubierto un fallo en la implementación de SSL de las principales aplicaciones bancarias para móviles, el cual deja las credenciales de millones de usuarios expuestas a los hackers.
La vulnerabilidad fue descubierta por los investigadores del Grupo de Seguridad y Privacidad perteneciente a la Universidad de Birmingham, que probó cientos de aplicaciones bancarias diferentes tanto en iOS como Android, descubriendo que algunas de estas están afectadas por un mismo fallo que dejaba a los usuarios expuestos a ataques man-in-the-middle.
Entre las aplicaciones afectadas se encuentran las de bancos como HSBC, NatWest, Co-op, Santander y Allied Irish Bank, que fueron actualizadas nada más publicar los investigadores su hallazgo. Según el documento PDF que han publicado los investigadores, las aplicaciones vulnerables podrían permitir a un atacante conectado en la misma red que la víctima interceptar conexiones SSL y obtener sus credenciales bancarias, además de nombres de usuario, códigos PIN y contraseñas. El requerir de estar en la misma red para llevar a cabo el ataque limita bastante los contextos en los cuales puede ser llevado a cabo.
El ataque puede ser llevado a cabo incluso si las aplicaciones están usando la fijación de SSL, una característica de seguridad que evita los ataques man-in-the-middle a través de la habilitación de una capa adicional de confianza entre los dispositivos y los host listados. Así se consigue neutralizar los ataques basados en redes en los cuales los actores maliciosos podrían intentar utilizar certificados válidos emitidos por autoridades deshonestas.
Hay dos partes clave en la verificación de una conexión SSL. Primero, se intenta verificar la autenticidad del certificado para comprobar si procede de una fuente confiable. Segundo, en el proceso de autorización se asegura de que se esté presentando el certificado correcto ante el servidor al que se quiere conectar. Los investigadores encontraron que algunas aplicaciones bancarias no verificaban el nombre de host, debido a que no comprobaban que estuviesen conectadas a una fuente confiable. En la verificación del nombre de host de la URL a la cual se conecta la aplicación bancaria, este tiene que coincidir con el nombre de host del certificado digital que el servidor envía de vuelta como parte de la conexión SSL.
Pero el problema con la verificación de la conexión SSL no ha sido el único hallado por los investigadores, ya que en las aplicaciones de Santander y Allied Irish Bank también se ha hallado la posibilidad de llevar a cabo un ataque de phishing que podría permitir a un atacante secuestrar parte de la pantalla de víctima mientras la aplicación está en ejecución, pudiendo así hacerse con las credenciales de acceso.
En la investigación se probaron cientos de aplicaciones, algo que en teoría tendría que llevar mucho tiempo. Sin embargo, los investigadores utilizaron una herramienta para automatizar dicho proceso llamado Spinner, que se apoya en el motor de búsqueda Censys para encontrar cadenas de certificados para host alternativos que solo difieren en la rama.
Fuente: The Hacker News