.

Otros

Nuestros grupos les dicen a los hackers quiénes somos

1

Un sitio malicioso es capaz de averiguar a qué grupos de redes sociales pertenecemos—y después descifrar nuestra identidad.

  • por Robert Lemos | traducido por Francisco Reyes (Opinno)
  • 23 Julio, 2010

Las personas a menudo se clasifican según su grupo social—deportistas, fanáticos de la informática, madres de familia. Lo mismo puede decirse de nuestra identidad por internet: Si poseemos una cuenta en Facebook o LinkedIn, puede que también pertenezcamos a varios grupos en cada sitio.

En la actualidad, un equipo de investigadores del Instituto de Tecnología de Viena, el Institut Eurecom y la Universidad de California en Santa Barbara ha descubierto una forma en que los sitios web maliciosos podrían averiguar a qué grupos pertenecemos y utilizar esa información para identificarnos. Estos sitios web pueden utilizar el resultado para robar la identidad o crear estafas personalizadas.

Los investigadores descubrieron que un sitio malicioso podría "capturar" los grupos sociales de una persona a través de su navegador con un truco conocido como robo del historial. Al llevar a cabo una serie de referencias cruzadas de estos grupos, podrían revelar el perfil de red social de una persona—y por lo tanto su identidad en la vida real—el 42 por ciento de las veces. Esto significa que un usuario de internet anónimo podría ser identificado correctamente por un sitio malicioso simplemente porque el usuario visitó dicho sitio.

"El navegador puede preguntar si estas personas son miembros del grupo del iPhone, o el grupo de seguridad del PC, o del grupo XYZ, y mediante el cálculo de las intersecciones, podemos identificar a las personas en muchas ocasiones", afirma Gilbert Wondracek, candidato postdoctoral en ciencias informáticas en el Instituto de Tecnología de Viena, y que además dirigió el trabajo.

Facebook, MySpace, LinkedIn y otras redes sociales importantes permiten que cualquier persona vea quién pertenece a determinados grupos. Otros atributos también pueden contribuir a la agrupación de las personas. Por ejemplo, Facebook no sólo tiene grupos sino que también permite a los usuarios expresar si les "gustan" ciertos enlaces o contenidos.

La mayoría de las personas se unen a estos grupos sin pensar en cómo podría afectar a su privacidad, afirma Elena Zheleva, candidata a doctorado en la Universidad de Maryland, y que se ha dedicado a la investigación de las cuestiones de privacidad y las redes sociales. "La gente no piensa en ello, pero los grupos son una forma de transferir información sobre una persona", afirma.

Esto no tendría importancia si no fuera por un ataque bien conocido que permite a una página web comprobar si existen ciertos vínculos en el historial del navegador de un usuario. El así llamado robo del historial consiste en comprobar si un usuario ha visitado un enlace concreto. Mediante el uso del robo del historial, un atacante puede utilizar un fragmento de código en una página web para preguntar al navegador de un usuario si ha visitado ciertos enlaces. La técnica puede consultar miles de enlaces por segundo. Wondracek y sus colegas utilizaron el robo del historial para descubrir qué personas pertenecían a qué grupos en la red social Xing, mediante la comprobación de si su historial contenía un enlace a la página del grupo.

"Es un uso perfecto de la captura del historial", asegura Jeremiah Grossman, director de tecnología de la firma de seguridad web WhiteHat Security.

La mayoría de las redes sociales ofrecen enlaces relativamente simples a los grupos, de manera que los usuarios puedan compartirlos fácilmente, afirma Wondracek. "Las redes sociales tienen dificultades para derrotar este tipo de acciones", haciendo que los vínculos sean menos claros, afirma, porque eso haría que fueran más difíciles de compartir.

Los fabricantes de navegadores han comenzado a abordar el tema del robo de historiales mediante la limitación del número de enlaces que un sitio puede comprobar por segundo. Sin embargo, el ataque "funcionará y seguirá funcionando hasta que la mayoría del mundo actualice su navegador a la última versión", afirma Grossman.

Otros

  1. De la llegada a la Luna al desarrollo de la IA: el papel de las universidades en la innovación

    Capacitar a las universidades para que se mantengan a la vanguardia de la investigación en IA será clave para hacer realidad el potencial de este campo a largo plazo.

    Cuatro columnas y un frontón griego sobre torres de servidores mientras un investigador mira un portátil en un carro de servidores.
  2. Es hora de jubilar el término "usuario"

    La proliferación de la IA significa que necesitamos una nueva palabra.

    Chica con un móvil en la mano vista a través de un cristal roto
  3. Elevar tu casa o abandonarla: el dilema del cambio climático en Luisiana

    La costa suroeste de Luisiana se enfrenta a algunas de las predicciones climáticas más severas de Estados Unidos. ¿Puede un proyecto gubernamental levantar la zona y sacarla de la crisis?

    Una casa de estilo A-frame en Luisiana, elevada sobre pilares de cemento, preparada para inundaciones. Con dos pisos, su fachada roja contrasta con el cielo parcialmente nublado. Al fondo, se ve el bayou.