Enfeeble


Posible Vulnerabilidad en el Blizzard Authentificator
Octubre 10, 2008, 3:12 pm
Archivado en: General

El Blizzard Authentificator ha sido la respuesta dada por Blizzard a los habituales problemas con Keyloggers, troyanos y demás parafernalia que acaban habitualmente con hackeos a cuentas y un montón de contrariedades a raíz. Es un sistema rápido, sencillo y bastante barato.

Para los que desconocen el funcionamiento del mismo, sigue una mecánica muy fácil: al introducir la password, existiendo un authentificator asociado a la cuenta en cuestión, también pide los 6 dígitos que aparecen en la pantallita del artilugio. Ese código es combinado a cada minuto con un algoritmo de 128bits y se necesitaría más de un año en descifrarlo. La única forma de saber el código que ofrece el autentificador de forma “dura”, es averiguar el algoritmo de 128bits que es, cuanto menos una labor ardua. A ello se le añade el handicap de que cada authentificator tiene un código propio y que se ha de crackear cada uno independientemente. Dicho número de 6 dígitos se hace inútil tras logear con la cuenta.

Esto da virtualmente una inmunidad ante posibles robos a la cuenta del WoW. Sin embargo, según algunos usuarios, es únicamente virtual ya que por culpa de un hipotético fallo de diseño, hay una posibilidad que, aunque remota, puede darse.

El proceso es, teóricamente, el siguiente:

Partimos de la base de que en el PC existe un troyano o Keylogger que registra las actividades a la hora de escribir contraseñas. En cualquiera de los logeos correctos, el authentificator funciona correctamente, el keylogger registra el número de 6 dígitos que se vuelve automáticamente inútil al logear y también la password correcta de la cuenta, que queda así en posesión del hacker en cuestión.

Sin embargo, el problema ocurre si en alguna ocasión el usuario introduce bien el código del authentificator pero escribe mal la contraseña. En ese caso, el keylogger guarda un número de authentificator válido y sin utilizar que, en un lapso indeterminado de tiempo se vuelve inútil. Ese lapso según blues de Blizzard es aproximadamente de un minuto pero, según pruebas de algunos usuarios, en ocasiones puede ser cercano a 5. Si en dicho lapso de tiempo el hacker accede a tu cuenta, tendrá la password y un número de authentificator que le dará un único acceso ya que aunque el usuario original loguee con otro número nuevo, el anterior sólo se inutiliza si es usado.

Ese único acceso es suficiente para entrar en gestión de cuentas, cambiar la password y desactivar el authentificator con un único clic sin más datos extra dando acceso ilimitado a la cuenta.

Todo este proceso no ha sido confirmado por Blizzard de forma directa ni tampoco he podido confirmarlo yo personalmente. No deja de ser una teoría y una posible vulnerabilidad de la que, finalmente, también es culpable el usuario infectado con el Keylogger. Sin embargo, ante la posibilidad de que pudiera ser así, he preferido postearlo para que todos aquellos que tengan uno se anden con cuidado a la hora de escribir la pass o bien usen el mismo número de authentificator hasta que se consiga entrar en la cuenta.

Si me he animado a publicarlo es porque, en un pasado, en wowinsider se hicieron eco de un hecho similar y, hace poco, he sabido del mismo problema por otro lado diferente y, esta vez, relativamente próximo a mí.

Con este post, no quiero decir que el Blizzard Authentificator sea una farsa o que no sea un producto útil para la seguridad de las cuentas del WoW, simplemente comento un hipotético problema que, para mí, hasta el día de ayer era desconocido.

No busco crear una polémica que, ciertamente, no tendría demasiado sentido ya que los usuarios que cuenten con el Blizzard Authentificator pueden tener una seguridad del 99% con éste a bastante bajo precio. Tan sólo si se da una serie de catastróficas desdichas y coincidencias cabe la posibilidad de que pueda ocurrir la catástrofe.

Si todo esto es cierto, la solución para una seguridad total con el Authentificator es simple: usar el código para entrar a la cuenta hasta que sea dado por anulado.


5 comentarios por mucho
Deja un comentario

Bueno, realmente, ya puedes tener mala suerte de tener un hacker pendiente de que justo te equivoques al escribir la contraseña y pongas bien el codigo y el tio vaya corriendo y te haga un destrozo en menos de cinco minutos. Yo por mi parte sigo confiando plenamente en el dispositivo de blizzard, que si bien no será perfecto, me deja mucho mas tranquilo tenerlo. Y además tiene un precio bastante aceptable.

Comentario por Neoand

Sí. Básicamente sí. Estoy de acuerdo contigo, Neoland. El Authentificator es, con mucho, la mejor manera de tener a salvo ahora mismo una cuenta de WoW. Pero, por lo visto y por lo que me han comentado, existe esta pequeña vulnerabilidad.

Y es que sé de quien le ha pasado precisamente esto.

Comentario por Arislan

Vaya por dios, tambien es mala suerte…
Supongo que al final impera lo tradicional, hacer las cosas poco a poco y asegurarnos que introducimos los datos correctamente a la primera XD

Comentario por Neoand

Hola majos!

En las últimas unidades del cacharrín no parece que pase lo que comentas (uffff :) )

He grabado un video que subire en unos minutos a TdG para tranquilizar a la gente :P

Comentario por Patapun

Debe ser una cuestión de unidades o de modelos así que han debido ver el posible problema y lo han subsanado.

Estoy haciendo un video para enseñar donde puede estar el peligro.

Comentario por Arislan




Deja un comentario
Línea y párrafo se rompe automáticamente, direcciones email nunca se muestran, permitido: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <pre> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>