John Alexander Halderman [ 1 ] (nacido hacia enero de 1981) es un científico informático estadounidense. Actualmente es profesor de informática e ingeniería en la Universidad de Michigan , además de director del Centro de Seguridad Informática y Sociedad de la Facultad de Ingeniería de Michigan . Su investigación se centra en la seguridad informática y la privacidad , con especial énfasis en problemas que tienen un amplio impacto en la sociedad y las políticas públicas.
Educación
Halderman se graduó de la Universidad de Princeton con una Licenciatura en Artes summa cum laude en junio de 2003, una Maestría en Artes en junio de 2005 y un Doctorado en Filosofía en junio de 2009, todos en ciencias de la computación. [ 2 ]
Carrera e investigación
Como estudiante en Princeton, Halderman desempeñó un papel importante en la exposición de fallas en el software de gestión de derechos digitales (DRM) utilizado en discos compactos . En 2004, descubrió que un sistema DRM llamado MediaMax CD-3 podía ser eludido simplemente manteniendo presionada la tecla Shift mientras se insertaba un CD. La compañía detrás del sistema lo amenazó brevemente con una demanda de 10 millones de dólares, lo que lo llevó a la portada de USA Today . [ 3 ] Más tarde, en 2005, ayudó a demostrar que un sistema DRM llamado Extended Copy Protection funcionaba de manera idéntica a un rootkit y debilitaba la seguridad de las computadoras en las que se reproducían CD de audio. El consiguiente escándalo del rootkit de protección de copia de Sony BMG llevó a la retirada de millones de CD, demandas colectivas y acciones coercitivas por parte de la Comisión Federal de Comercio de EE. UU .
En 2008, Halderman lideró el equipo que descubrió el ataque de arranque en frío contra el cifrado de disco , que permite a un atacante con acceso físico a un dispositivo informático extraer claves de cifrado u otros secretos de su memoria. La técnica, que inicialmente fue efectiva contra casi todos los productos de cifrado de disco completo del mercado, explota la remanencia de datos de la DRAM para recuperar el contenido de la memoria incluso después de que el dispositivo se haya apagado brevemente. [ 4 ] Una versión de la técnica consiste en enfriar los módulos de DRAM con un aerosol congelante para ralentizar la degradación de los datos, luego extraerlos del ordenador y leerlos en un dispositivo externo. Se ha convertido en una parte importante de la práctica de la informática forense y también ha inspirado una amplia variedad de investigaciones defensivas, como la criptografía resistente a fugas y las implementaciones de hardware de RAM cifrada. Por su trabajo en el desarrollo del ataque, Halderman y sus coautores recibieron el Premio Pwnie a la Investigación Más Innovadora y el Premio al Mejor Artículo Estudiantil del Simposio de Seguridad USENIX .
En la Universidad de Michigan , Halderman y sus coautores realizaron algunos de los primeros estudios exhaustivos sobre la censura de Internet en China [ 5 ] e Irán , [ 6 ] y sobre las redes clandestinas en Cuba. [ 7 ] En 2009, dirigió un equipo que descubrió problemas de seguridad e infracciones de derechos de autor en el software de censura del lado del cliente impuesto por el gobierno chino. [ 8 ] Los hallazgos ayudaron a catalizar la protesta popular contra el programa, lo que llevó a China a revertir su política que exigía su instalación en las nuevas PC. En 2011, Halderman y sus estudiantes inventaron Telex , un nuevo enfoque para eludir la censura de Internet, en parte mediante la colocación de tecnología anticensura en la infraestructura de red central fuera del país que censura. Con el apoyo del Departamento de Estado de los Estados Unidos , que calificó la técnica como un "salto generacional" en la resistencia a la censura, [ 9 ] Halderman dirigió una colaboración multiinstitucional que desarrolló aún más la tecnología y la implementó a escala de ISP bajo el nombre de Refraction Networking. [ 10 ] En 2015, la embajadora de Estados Unidos ante las Naciones Unidas, Samantha Power, lo llevó a Nueva York para demostrar la tecnología en una reunión paralela a la Asamblea General . [ 9 ]
En 2012, Halderman y sus coautores descubrieron graves fallos en los generadores de números aleatorios que debilitaban la criptografía de clave pública utilizada para los servidores HTTPS y SSH en millones de dispositivos del Internet de las cosas . Revelaron las vulnerabilidades a 60 fabricantes de dispositivos e impulsaron cambios en el kernel de Linux . [ 11 ] Su trabajo recibió el premio al mejor artículo en el Simposio de Seguridad de USENIX y fue nombrado uno de los artículos de informática más destacados del año por ACM Computing Reviews . [ 12 ] Halderman desempeñó un papel importante en la corrección de varias vulnerabilidades importantes en el protocolo TLS . Fue codescubridor de los ataques Logjam [ 13 ] y DROWN [ 14 ] , y realizó la primera evaluación de impacto del ataque FREAK . [ 15 ] Los tres fallos comprometieron la seguridad de decenas de millones de sitios web HTTPS y dieron lugar a cambios en el software del servidor HTTPS, los navegadores web y el protocolo TLS. Dado que funcionaban explotando restos de formas en que versiones anteriores del protocolo habían sido debilitadas deliberadamente debido a las restricciones de la década de 1990 a la exportación de criptografía desde los Estados Unidos , [ 16 ] contenían lecciones para el debate actual sobre políticas públicas acerca de las puertas traseras criptográficas para las fuerzas del orden . [ 17 ]
El trabajo de Halderman sobre Logjam también proporcionó una explicación plausible para una pregunta importante planteada por las revelaciones de Edward Snowden : cómo la Agencia de Seguridad Nacional podría estar descifrando grandes volúmenes de tráfico de red encriptado. Al extrapolar sus resultados a los recursos de un gobierno importante, los investigadores concluyeron que atacantes de estados nación podrían, plausiblemente, romper el intercambio de claves Diffie-Hellman de 1024 bits utilizando una supercomputadora construida específicamente para ello . [ 18 ] Por un costo del orden de cien millones de dólares, una agencia de inteligencia podría romper la criptografía utilizada por aproximadamente dos tercios de todas las redes privadas virtuales . [ 19 ] Snowden respondió públicamente que compartía las sospechas de los investigadores y culpó al gobierno de EE. UU. por no haber cerrado una vulnerabilidad que dejó a tantas personas en riesgo. [ 20 ] El trabajo recibió el Premio Pwnie 2015 a la Investigación Más Innovadora y fue nombrado Mejor Artículo en la Conferencia ACM sobre Seguridad Informática y de Comunicaciones.
En 2013, Halderman y sus estudiantes de posgrado crearon ZMap , una herramienta de escaneo de seguridad gratuita y de código abierto diseñada para la investigación en seguridad de la información. [ 21 ] Al hacer un uso eficiente del ancho de banda de la red , ZMap puede escanear todo el espacio de direcciones IPv4 de Internet en menos de una hora, lo que permite a los investigadores cuantificar sistemas vulnerables, rastrear la adopción de parches de seguridad e incluso medir el impacto de desastres naturales que interrumpen el acceso a Internet. [ 22 ] Halderman y colaboradores lo usaron para rastrear la vulnerabilidad Heartbleed de OpenSSL [ 23 ] y aumentaron la tasa global de parcheo en un 50% al alertar a los operadores de servidores web sin parchear. [ 24 ] Su trabajo ganó el premio al Mejor Artículo en la Conferencia de Medición de Internet de la ACM. En asociación con Google , el grupo de investigación de Halderman usó ZMap para estudiar la seguridad de la entrega de correo electrónico , [ 25 ] destacando siete países donde más del 20% de los mensajes entrantes de Gmail llegaron sin cifrar debido a atacantes de la red . [ 26 ] Para mitigar el problema, Gmail agregó un indicador para avisar a los usuarios cuando reciben un mensaje que no se entregó mediante cifrado, lo que resultó en un aumento del 25 % en los mensajes entrantes enviados a través de una conexión cifrada. [ 27 ] Halderman y sus colaboradores fueron reconocidos con el Premio IRTF de Investigación Aplicada en Redes de 2015.
Para acelerar la adopción del cifrado por parte de los servidores web, Halderman se asoció en 2012 con Mozilla y la Electronic Frontier Foundation para fundar la autoridad de certificación HTTPS Let's Encrypt . Let's Encrypt proporciona certificados HTTPS sin costo alguno a través de un protocolo automatizado, lo que reduce significativamente la complejidad de configurar y mantener el cifrado TLS. Desde su lanzamiento en 2016, Let's Encrypt ha crecido hasta proteger más de 150 millones de sitios web. [ 28 ] Halderman y sus estudiantes sentaron las bases del protocolo estándar IETF que los clientes utilizan para interactuar con la CA, el Entorno Automatizado de Gestión de Certificados . [ 29 ] Forma parte de la junta directiva del Internet Security Research Group , la organización sin fines de lucro que opera Let's Encrypt. [ 30 ] También es cofundador y científico jefe de Censys , [ 31 ] una empresa de seguridad de redes que, según él, tiene como objetivo "cambiar la forma en que funciona la seguridad haciéndola más cuantitativa, más precisa y más exacta". [ 32 ]
En 2015, Halderman formó parte de un equipo de defensores que incluía a Steven M. Bellovin , Matt Blaze , Nadia Heninger y Andrea M. Matwyshyn , quienes propusieron con éxito una exención de investigación de seguridad a la Sección 1201 de la Ley de Derechos de Autor del Milenio Digital. [ 33 ]
En 2015, Halderman recibió una beca de investigación Sloan , y en 2019 fue nombrado miembro de la Fundación Andrew Carnegie . [ 34 ] Su perfil apareció en la edición de noviembre de 2016 de Playboy . [ 9 ]
Voto electrónico
Tras las elecciones presidenciales de Estados Unidos de 2016 , científicos informáticos, entre ellos Halderman, instaron a la campaña de Clinton a solicitar un recuento de votos en Wisconsin, Michigan y Pensilvania (tres estados clave donde Trump había ganado por un margen estrecho, mientras que Clinton ganó por un margen estrecho en Nuevo Hampshire y Maine) con el fin de excluir la posibilidad de que el pirateo de las máquinas de votación electrónica hubiera influido en el resultado registrado. [ 35 ] [ 36 ] [ 37 ]
El 21 de junio de 2017, Halderman testificó ante el Comité Selecto de Inteligencia del Senado de los Estados Unidos . [ 38 ] [ 39 ] [ 40 ] La audiencia, titulada " Interferencia rusa en las elecciones estadounidenses de 2016 ", se centró en el papel del gobierno federal en la protección de las elecciones estadounidenses contra la interferencia externa. Halderman habló sobre su propia investigación en ciencias de la computación y ciberseguridad. Describió un caso en el que manipuló una máquina de votación y demostró la capacidad de cambiar el resultado de una elección . También hizo tres recomendaciones políticas para proteger las elecciones estadounidenses: actualizar y reemplazar las máquinas de votación obsoletas y vulnerables; verificar de manera constante y rutinaria que los resultados de las elecciones estadounidenses sean precisos; y aplicar las mejores prácticas de ciberseguridad al diseño de los equipos de votación y la gestión de las elecciones. Halderman respondió preguntas de los senadores sobre su investigación y recomendaciones políticas. Al final de la audiencia, el presidente Burr elogió a Halderman por su trabajo y destacó la importancia de su investigación.
Tras las elecciones presidenciales de Estados Unidos de 2020 , Halderman afirmó que un fallo de software durante el recuento no oficial de votos no fue causado por fraude, sino por un error humano, [ 41 ] y dijo que la teoría de la conspiración de que se utilizó una supercomputadora para cambiar votos de Trump a Biden era "un disparate". [ 42 ]
Su informe pericial sobre las vulnerabilidades de las máquinas de votación se presentó bajo secreto de sumario en un caso de Georgia , pero fue solicitado por litigantes en otro caso y por un funcionario electoral de Luisiana a partir de enero de 2022. . [ 43 ]
En 2022, CISA emitió el aviso "Vulnerabilidades que afectan a Dominion Voting Systems ImageCast X" basado en la investigación de Halderman. [ 44 ]
Referencias
- ↑ "Investigación de fallos de seguridad y sus causas: Un enfoque analítico de la seguridad informática - ProQuest" . www.proquest.com . ProQuest 304988110. Consultado el 19 de noviembre de 2024 .
- ↑ "J. Alex Halderman" . jhalderm.com . Consultado el 8 de mayo de 2022 .
- ↑ Noden, Merrell (22 de marzo de 2006). "¿Quién le teme a Alex Halderman '03?" . Princeton Alumni Weekly . Consultado el 9 de junio de 2019 .
- ↑ Halderman, J. Alex; Schoen, Seth D.; Heninger, Nadia; Clarkson, William; Paul, William; Calandrino, Joseph A.; Feldman, Ariel J.; Appelbaum, Jacob; Felten, Edward W. (2009). "Para que no lo olvidemos: ataques de arranque en frío a claves de cifrado" (PDF) . Communications of the ACM . 52 (5): 91– 98. doi : 10.1145/1506409.1506429 . ISSN 0001-0782 . S2CID 7770695 .
- ↑ Xu, Xueyang; Mao, Z. Morley ; Halderman, J. Alex (2011). "Censura en Internet en China: ¿Dónde se produce el filtrado?" (PDF) . Medición pasiva y activa . Notas de clase en informática. Vol. 6579. Springer. págs. 133–142 . Bibcode : 2011LNCS.6579..133X . doi : 10.1007/978-3-642-19260-9_14 . ISBN 978-3-642-19259-3.
- ↑ Aryan, Simurgh; Aryan, Homa; Halderman, J. Alex (2013). "Censura en Internet en Irán: una primera mirada" (PDF) . Tercer Taller USENIX sobre Comunicaciones Libres y Abiertas en Internet (FOCI) .
- ↑ Pujol, Eduardo; Scott, Will; Wustrow, Eric; Halderman, J. Alex (2017). "Mediciones iniciales de la red de calles cubanas" (PDF) . Conferencia de medición de Internet de la ACM .
- ↑ Wolchok, Scott; Yao, Randy; Halderman, J. Alex (18 de junio de 2009). "Análisis del sistema de software de censura Green Dam" . Recuperado el 9 de junio de 2019 .
- 1 2 3 Friess, Steve (29 de septiembre de 2016). "La tecnología destruirá la democracia a menos que este hombre la detenga" . Playboy . Archivado del original el 25 de noviembre de 2016. Recuperado el 24 de noviembre de 2016 .
- ↑ Frolov, Sergey; Douglas, Fred; Scott, Will; McDonald, Allison; VanderSloot, Benjamin; Hynes, Rod; Kruger, Adam; Kallitsis, Michalis; Robinson, David G.; Borisov, Nikita; Halderman, J. Alex; Wustrow, Eric (2017). "Un despliegue de TapDance a escala de ISP" (PDF) . 7.º Taller USENIX sobre Comunicaciones Libres y Abiertas en Internet .
- ↑ Heninger, Nadia; Durumeric, Zakir; Wustrow, Eric; Halderman, J. Alex (2012). "Mining Your Ps and Qs: Detection of Widespread Weak Keys in Network Devices" (PDF) . 21st USENIX Security Symposium .
- ↑ Condon, Angela. "Libros y artículos destacados sobre informática de 2012" . ACM Computing Reviews .
- ↑ Adrian, David; Bhargavan, Karthikeyan; Durumeric, Zakir; Gaudry, Pierrick; Green, Matthew; Halderman, J. Alex; Heninger, Nadia; Springall, Drew; Thomé, Emmanuel; Valenta, Luke; VanderSloot, Benjamin; Wustrow, Eric; Zanella-Béguelin, Santiago; Zimmermann, Paul (2019). "Imperfect Forward Secrecy: How Diffie-Hellman Fails in Practice" (PDF) . Communications of the ACM . 61 (1): 106–114 . doi : 10.1145/3292035 . S2CID 56894427 .
- ^ Aviram, Nimrod; Schinzel, Sebastián; Somorovsky, Juraj; Heninger, Nadia; Dankel, Maik; Steube, Jens; Valenta, Lucas; Adrián, David; Halderman, J. Alex; Dujovni, Viktor; Kasper, Emilia; Cohney, Shaanan; Engels, Susana; Par, Christof; Shavitt, Yuval (2016). "DROWN: Rompiendo TLS usando SSLv2" (PDF) . 25º Simposio de Seguridad USENIX .
- ↑ "El ataque de FREAK" . 3 de marzo de 2015. Consultado el 10 de junio de 2019 .
- ↑ "¿Qué factores contribuyeron al ahogamiento?" . El ataque del ahogamiento . 2016.
- ↑ Goodin, Dan (1 de marzo de 2016). "Más de 11 millones de sitios web HTTPS en peligro por un nuevo ataque de descifrado" . Ars Technica . Consultado el 10 de junio de 2019 .
- ↑ Milgrom, Randy (2017). "Coraje para resistir: Las aventuras de alto riesgo de J. Alex Halderman" . The Michigan Engineer .
- ↑ Halderman, J. Alex; Heninger, Nadia (14 de octubre de 2015). "¿Cómo es que la NSA está rompiendo tantos sistemas criptográficos?" . Freedom-to-Tinker . Recuperado el 10 de junio de 2019 .
- ↑ Guthrie Weissman, Cale (21 de mayo de 2015). "Edward Snowden opina sobre la enorme vulnerabilidad de internet que podría haber ayudado a Estados Unidos a espiar a sus ciudadanos" . Business Insider . Consultado el 10 de junio de 2019 .
- ↑ Durumeric, Zakir; Wustrow, Eric; Halderman, J. Alex (2013). "ZMap: escaneo rápido de Internet y sus aplicaciones de seguridad" (PDF) . 22º Simposio de Seguridad de USENIX .
- ↑ Lee, Timothy B. (13 de agosto de 2013). "Esto es lo que encuentras cuando escaneas todo Internet en una hora" . The Washington Post . Recuperado el 11 de junio de 2019 .
- ↑ Durumeric, Zakir; Li, Frank; Kasten, James; Amann, Johanna; Beekman, Jethro; Payer, Mathias ; Weaver, Nicolas; Adrian, David; Paxson, Vern; Bailey, Michael; Halderman, J. Alex (2014). "The Matter of Heartbleed". Actas de la Conferencia de Medición de Internet de 2014. págs. 475–488 . doi : 10.1145/2663716.2663755 . ISBN 9781450332132. S2CID 142767 .
- ↑ Gallagher, Sean (10 de abril de 2014). "Investigadores encuentran miles de objetivos potenciales para el error Heartbleed de OpenSSL" . Ars Technica . Consultado el 10 de junio de 2019 .
- ↑ Durumeric, Zakir; Adrian, David; Mirian, Ariana; Kasten, James; Bursztein, Elie; Lidzborski, Nicholas; Thomas, Kurt; Eranti, Vijay; Bailey, Michael; Halderman, J. Alex (2015). "Ni nieve, ni lluvia, ni MITM: un análisis empírico de la seguridad en la entrega de correo electrónico". 15.ª Conferencia de Medición de Internet de la ACM .
- ↑ Bursztein, Elie; Lidzborski, Nicolas (12 de noviembre de 2015). "Nueva investigación: tendencias alentadoras y amenazas emergentes en la seguridad del correo electrónico" . Blog de seguridad de Google . Consultado el 11 de junio de 2019 .
- ↑ Lidzborski, Nicolas; Pevarnek, Jonathan (24 de marzo de 2016). "Más cifrado, más notificaciones, más seguridad del correo electrónico" . Blog de seguridad de Google . Consultado el 11 de junio de 2019 .
- ↑ Aas, Josh (31 de diciembre de 2018). "Esperando con ansias el 2019" . Blog de Let's Encrypt . Recuperado el 11 de junio de 2019 .
- ↑ Barnes, R.; Hoffman-Andrews, J.; McCarney, D.; Kasten, J. (2019-03-12). Automatic Certificate Management Environment (ACME) . IETF . doi : 10.17487/RFC8555 . RFC 8555. Recuperado el 13 de marzo de 2019 .
- ↑ "Acerca del Grupo de Investigación en Seguridad de Internet" . Grupo de Investigación en Seguridad de Internet . Consultado el 11 de junio de 2019 .
- ↑ "Sobre nosotros - Censys" . Consultado el 9 de junio de 2019 .
- ↑ "Informe anual de transferencia de tecnología de 2018" (PDF) . Universidad de Michigan . 2019. Archivado del original (PDF) el 15 de junio de 2019. Consultado el 10 de junio de 2019 .
- ↑ "Reglamentación de la Sección 1201: Sexto Procedimiento Trienal para Determinar Exenciones a la Prohibición de Elusión" (PDF) .
- ↑ "Dos profesores de la UM reciben becas Carnegie" . Michigan News. 23 de abril de 2019. Consultado el 9 de junio de 2019 .
- ↑ Dan Merica (23 de noviembre de 2016). "Científicos informáticos a la campaña de Clinton: Impugnan los resultados electorales" . CNN . Consultado el 23 de noviembre de 2016 .
- ↑ Gabriel, Trip; Sanger, David E. (23 de noviembre de 2016). "Los partidarios de Hillary Clinton piden recuento de votos en los estados clave" . The New York Times . Consultado el 26 de junio de 2017 .
- ↑ Halderman, J. Alex (24 de noviembre de 2016). "¿Quieres saber si las elecciones fueron hackeadas? Mira las papeletas" . Medium . Consultado el 24 de noviembre de 2016 .
- ↑ Naylor, Brian (21 de junio de 2017). "Sistemas electorales estadounidenses vulnerables, según informaron legisladores en audiencias paralelas" . National Public Radio . Recuperado el 26 de junio de 2017. Mi
conclusión es que nuestra infraestructura electoral altamente informatizada es vulnerable al sabotaje, e incluso a ciberataques que podrían alterar los votos. Estas realidades corren el riesgo de dificultar la confianza del pueblo estadounidense en los resultados electorales. Sé que las máquinas de votación estadounidenses son vulnerables porque mis colegas y yo las hemos pirateado.
- ↑ "Audiencias | Comité de Inteligencia" . Senado de los Estados Unidos . Consultado el 26 de junio de 2017 .
- ↑ "Testimonio pericial de J. Alex Halderman" (PDF) . Senado de los Estados Unidos. 21 de junio de 2017. Consultado el 26 de junio de 2017 .
- ↑ "Verificación de datos de las elecciones estadounidenses: ¿El voto está muerto?" . 10 de noviembre de 2020 . Consultado el 4 de diciembre de 2020 .
- ↑ Fichera, Angelo; Spencer, Saranac (13 de noviembre de 2020). "Teoría falsa afirma que una supercomputadora manipuló los votos en las elecciones" . Consultado el 4 de diciembre de 2020.
Asimismo, J. Alex Halderman, profesor de informática e ingeniería en la Universidad de Michigan, afirmó que la teoría de la conspiración es "un disparate"
. - ↑ Kate Brumback. Associated Press. (13 de enero de 2022) "Fox News y otros buscan acceso para informar sobre las máquinas de votación". Sitio web de USNews. Consultado el 12 de marzo de 2022.
- ↑ "Vulnerabilidades que afectan a los sistemas de votación de Dominion ImageCast X | CISA" . www.cisa.gov . 3 de junio de 2022.
Enlaces externos
- Página principal de J. Alex Halderman
- Nacimientos en la década de 1980
- Personas vivas
- académicos estadounidenses en seguridad informática
- ex alumnos de la Universidad de Princeton
- Profesorado de la Universidad de Michigan