Articulo de referencia

Registro de pulsaciones de teclas

El registro de pulsaciones de teclas , también conocido como keylogging o captura de teclado , consiste en registrar las teclas pulsadas en un teclado , [ 1 ] [ 2 ] generalmente...

El registro de pulsaciones de teclas , también conocido como keylogging o captura de teclado , consiste en registrar las teclas pulsadas en un teclado , [ 1 ] [ 2 ] generalmente de forma encubierta, de modo que la persona que lo utiliza no se da cuenta de que sus acciones están siendo monitorizadas. Posteriormente, la persona que opera el programa de registro puede recuperar los datos. Un registrador de pulsaciones de teclas o keylogger puede ser tanto software como hardware .

Aunque los programas en sí son legales, [ 3 ] muchos están diseñados para permitir a los empleadores supervisar el uso de sus computadoras, los registradores de pulsaciones de teclas se utilizan con mayor frecuencia para robar contraseñas y otra información confidencial . [ 4 ] [ 5 ] El registro de pulsaciones de teclas también puede utilizarse para monitorear las actividades de los niños en las escuelas o en el hogar y por las autoridades policiales para investigar el uso malicioso. [ 6 ]

El registro de pulsaciones de teclas también puede utilizarse para estudiar la dinámica de las pulsaciones [ 7 ] o la interacción humano-computadora . Existen numerosos métodos de registro de pulsaciones de teclas, que van desde enfoques basados ​​en hardware y software hasta criptoanálisis acústico .

Historia

A mediados de la década de 1970, la Unión Soviética desarrolló y desplegó un registrador de teclas de hardware dirigido a las máquinas de escribir de la Embajada de los Estados Unidos . Conocido como el "error selectric", transmitía los caracteres escritos en las máquinas de escribir IBM Selectric mediante la detección magnética de los mecanismos que causaban la rotación del cabezal de impresión. [ 8 ] Un registrador de teclas primitivo fue escrito por Perry Kivolowitz y publicado en el grupo de noticias de Usenet net.unix-wizards, net.sources el 17 de noviembre de 1983. [ 9 ] La publicación parece ser un factor motivador para restringir el acceso a los sistemas Unix . El programa en modo usuario operaba localizando y volcando listas de caracteres (clientes) a medida que se ensamblaban en el núcleo de Unix./dev/kmem

En la década de 1970, espías instalaron registradores de pulsaciones de teclas en los edificios de la Embajada y el Consulado de Estados Unidos en Moscú . [ 10 ] [ 11 ] Instalaron los dispositivos de escucha en máquinas de escribir eléctricas Selectric II y Selectric III. [ 12 ]

Las embajadas soviéticas utilizaban máquinas de escribir manuales, en lugar de eléctricas, para la información clasificada —aparentemente porque son inmunes a este tipo de fallos. [ 12 ] En 2013, los servicios especiales rusos seguían utilizando máquinas de escribir. [ 11 ] [ 13 ] [ 14 ]

Aplicación de registrador de pulsaciones de teclas

registradores de pulsaciones de teclas basados ​​en software

Un ejemplo de captura de pantalla realizada con un registrador de pulsaciones de teclas (keylogger) que contiene información potencialmente confidencial y privada. La imagen a continuación muestra el texto correspondiente al resultado del keylogger.
Un archivo de registro de un registrador de pulsaciones de teclas basado en software, según la captura de pantalla anterior.

Un registrador de pulsaciones de teclado (keylogger) basado en software es un programa informático diseñado para registrar cualquier entrada del teclado. [ 15 ] Los keyloggers se utilizan en organizaciones de TI para solucionar problemas técnicos con ordenadores y redes empresariales. Familias y empresarios utilizan keyloggers legalmente para monitorizar el uso de la red sin el conocimiento directo de sus usuarios. Microsoft declaró públicamente que Windows 10 tiene un keylogger integrado en su versión final "para mejorar los servicios de escritura y tecleo". [ 16 ] Sin embargo, personas malintencionadas pueden utilizar keyloggers en ordenadores públicos para robar contraseñas o información de tarjetas de crédito. La mayoría de los keyloggers no se detienen con el cifrado HTTPS porque este solo protege los datos en tránsito entre ordenadores; los keyloggers basados ​​en software se ejecutan en el ordenador del usuario afectado, leyendo las entradas del teclado directamente mientras el usuario escribe.

Desde una perspectiva técnica, existen varias categorías:

  • Basado en hipervisor : En teoría, el registrador de pulsaciones de teclas puede residir en un hipervisor de malware que se ejecuta por debajo del sistema operativo, el cual permanece así intacto. En la práctica, se convierte en una máquina virtual . Blue Pill es un ejemplo conceptual.
  • Basado en el núcleo : Un programa en la máquina obtiene acceso de superusuario para ocultarse en el sistema operativo e interceptar las pulsaciones de teclas que pasan por el núcleo. Este método es difícil tanto de escribir como de combatir. Estos registradores de pulsaciones de teclas residen en el nivel del núcleo , lo que dificulta su detección, especialmente para aplicaciones en modo usuario que no tienen acceso de superusuario. Con frecuencia se implementan como rootkits que subvierten el núcleo del sistema operativo para obtener acceso no autorizado al hardware. Esto los hace muy potentes. Un registrador de pulsaciones de teclas que utiliza este método puede actuar como un controlador de dispositivo de teclado , por ejemplo, y así obtener acceso a cualquier información que se escriba en el teclado mientras se transmite al sistema operativo.
  • Basados ​​en API : Estos registradores de pulsaciones de teclas interceptan las API del teclado dentro de una aplicación en ejecución. El registrador registra los eventos de pulsación de teclas como si fuera una parte normal de la aplicación en lugar de malware. El registrador recibe un evento cada vez que el usuario presiona o suelta una tecla. Simplemente lo registra. Esto generalmente se hace inyectando una DLL en otros procesos. [ 17 ]
    • Las API de Windows, como GetAsyncKeyState(), GetForegroundWindow(), etc., se utilizan para consultar el estado del teclado o para suscribirse a eventos del teclado. [ 18 ] Un ejemplo más reciente simplemente consulta la BIOS para obtener PIN de autenticación previos al arranque que no se hayan borrado de la memoria. [ 19 ]
  • Los registradores de pulsaciones de teclas basados ​​en la captura de formularios registran los envíos de formularios web al capturar los datos del formulario en el momento del envío. Esto ocurre cuando el usuario completa un formulario y lo envía, generalmente haciendo clic en un botón o pulsando la tecla Intro. Este tipo de registrador de pulsaciones de teclas registra los datos del formulario antes de que se transmitan por Internet.
  • Basado en IME : Un IME malicioso puede realizar registros de pulsaciones de teclas.
  • Basado en JavaScript : Se inyecta una etiqueta de script maliciosa en una página web objetivo y se escuchan eventos clave comoonKeyUp(). Los scripts se pueden inyectar mediante diversos métodos, como secuencias de comandos entre sitios (XSS) , ataque de intermediario ( man-in-the-browser) , ataque de intermediario (man-in-the-middle ) o la vulneración del sitio web remoto. [ 20 ]
  • Basados ​​en inyección de memoria : Los registradores de pulsaciones de teclas basados ​​en inyección de memoria ( MitB ) realizan su función de registro alterando las tablas de memoria asociadas con el navegador y otras funciones del sistema. Al parchear las tablas de memoria o inyectar directamente en la memoria, los creadores de malware pueden usar esta técnica para eludir el Control de cuentas de usuario (UAC) de Windows. Los troyanos Zeus y SpyEye usan este método exclusivamente. [ 21 ] Los sistemas que no son Windows tienen mecanismos de protección que permiten el acceso a datos registrados localmente desde una ubicación remota. [ 22 ] La comunicación remota puede lograrse cuando se usa uno de estos métodos:

Registro de pulsaciones de teclas en la investigación del proceso de escritura

Desde 2006, el registro de pulsaciones de teclas ha sido un método de investigación establecido para el estudio de los procesos de escritura. [ 23 ] [ 24 ] Se han desarrollado diferentes programas para recopilar datos de procesos en línea de actividades de escritura, [ 25 ] incluyendo Inputlog , Scriptlog, Translog, GGXLog y TypeFlow. [ 26 ] [ 27 ]

El registro de pulsaciones de teclas se utiliza legítimamente como un instrumento de investigación adecuado en varios contextos de escritura. Estos incluyen estudios sobre procesos cognitivos de escritura, que incluyen:

  • descripciones de estrategias de escritura; el desarrollo de la escritura en niños (con y sin dificultades de escritura),
  • ortografía,
  • escritura en primera y segunda lengua, y
  • áreas de especialización como la traducción y el subtitulado.

El registro de pulsaciones de teclas puede utilizarse para investigar la escritura, en particular. También puede integrarse en ámbitos educativos para el aprendizaje de un segundo idioma, habilidades de programación y habilidades de mecanografía.

El registro de pulsaciones de teclas como medida de seguridad

Recientemente, se ha llevado a cabo una extensa investigación sobre el uso de datos de registro de pulsaciones de teclas no solo como una forma de ataque, sino también como una forma de defensa conductual para los usuarios. Un estudio de 2020, “Autenticación de dinámica de pulsaciones de teclas y contraseñas”, realizado por Ahmed y Traore, evaluó si los modelos de dinámica de pulsaciones de teclas podrían respaldar la estrategia de autenticación continua. La autenticación continua es una estrategia de prevención que aprovecha los comportamientos normales de los usuarios para establecer una línea base y luego verifica las desviaciones de esa línea base para detectar actividad maliciosa. Este estudio analizó el rendimiento de varios clasificadores de aprendizaje automático para identificar patrones de escritura, latencias y tiempos de los usuarios. Los autores descubrieron que incluso pequeñas desviaciones en los patrones de escritura podrían ser fuertes indicadores de suplantación de identidad. Esto sugiere que los datos de registro de pulsaciones de teclas pueden tener fines defensivos cuando se capturan de forma ética y con el permiso de los usuarios. [ 28 ]

Este estudio también reveló que los modelos de aprendizaje automático entrenados con el comportamiento real de escritura lograron bajas tasas de falsa aceptación y falso rechazo en la mayoría de los casos, lo que demuestra que los sistemas de autenticación continua pueden operar con bajas tasas de error. Asimismo, se observó que los patrones de escritura de la mayoría de las personas contienen suficientes señales discriminatorias como para crear un perfil personal basado únicamente en sus hábitos de escritura. Esto demuestra que las mismas vulnerabilidades utilizadas por atacantes maliciosos también pueden servir de base para sistemas de seguridad diseñados para proteger a los usuarios de intrusiones y suplantación de identidad. Los autores concluyeron que, si bien la autenticación basada en la dinámica de pulsaciones de teclas es prometedora, su implementación debe equilibrar cuidadosamente la seguridad, la usabilidad y la privacidad para lograr una experiencia de usuario óptima.

Los programas registradores de pulsaciones de teclas pueden complementarse con funciones que capturan información del usuario sin depender únicamente de las pulsaciones del teclado como método de entrada. Algunas de estas funciones incluyen:

  • Registro del portapapeles. Todo lo que se haya copiado al portapapeles puede ser capturado por el programa.
  • Registro de pantalla. Las capturas de pantalla se utilizan para registrar información gráfica. Las aplicaciones con esta función pueden capturar la pantalla completa, una sola aplicación o incluso solo la zona alrededor del cursor. Pueden tomar estas capturas periódicamente o en respuesta a las acciones del usuario (por ejemplo, al hacer clic). El registro de pantalla también permite capturar datos introducidos mediante un teclado virtual.
  • Captura programática del texto de un control . La API de Microsoft Windows permite que los programas soliciten el texto 'valor' de algunos controles. Esto significa que algunas contraseñas pueden ser capturadas, incluso si están ocultas tras máscaras de contraseña (generalmente asteriscos). [ 29 ]
  • Registro de cada programa, carpeta o ventana abierta, incluyendo una captura de pantalla de cada sitio web visitado.
  • El registro de consultas a motores de búsqueda , conversaciones de mensajería instantánea , descargas FTP y otras actividades basadas en Internet (incluido el ancho de banda utilizado).

Registradores de pulsaciones de teclas basados ​​en hardware

Un registrador de pulsaciones de teclas basado en hardware
Un registrador de pulsaciones de teclas basado en hardware conectado

Los registradores de pulsaciones de teclas basados ​​en hardware no dependen de la instalación de ningún software, ya que existen a nivel de hardware en un sistema informático.

  • Basado en firmware: El firmware a nivel de BIOS que gestiona los eventos del teclado puede modificarse para registrar estos eventos a medida que se procesan. Se requiere acceso físico y/o de nivel raíz a la máquina, y el software cargado en la BIOS debe crearse para el hardware específico en el que se ejecutará. [ 30 ]
  • Hardware del teclado: Los registradores de pulsaciones de teclas por hardware se utilizan para registrar las pulsaciones mediante un circuito de hardware conectado entre el teclado y el ordenador, normalmente en línea con el conector del cable del teclado. También existen registradores de pulsaciones de teclas por hardware basados ​​en conectores USB , así como para ordenadores portátiles (la tarjeta Mini-PCI se conecta a la ranura de expansión del portátil). Se pueden instalar implementaciones más discretas o integrarlas en teclados estándar para que no se vea ningún dispositivo en el cable externo. Ambos tipos registran toda la actividad del teclado en su memoria interna , a la que se puede acceder posteriormente, por ejemplo, introduciendo una secuencia de teclas secreta. Los registradores de pulsaciones de teclas por hardware no requieren la instalación de ningún software en el ordenador del usuario, por lo que no interfieren con su funcionamiento y es menos probable que sean detectados por el software que se ejecuta en él. Sin embargo, su presencia física puede detectarse si, por ejemplo, se instala fuera de la carcasa como un dispositivo en línea entre el ordenador y el teclado. Algunas de estas implementaciones pueden controlarse y monitorizarse de forma remota mediante un estándar de comunicación inalámbrica. [ 31 ]
  • Analizadores de datos de teclados y ratones inalámbricos : Estos analizadores pasivos recopilan paquetes de datos que se transfieren entre un teclado inalámbrico y su receptor. Dado que se puede utilizar cifrado para proteger las comunicaciones inalámbricas entre ambos dispositivos, es posible que sea necesario descifrarlo previamente para poder leer las transmisiones. En algunos casos, esto permite a un atacante introducir comandos arbitrarios en el ordenador de la víctima. [ 32 ]
  • Superposiciones de teclado: Se sabe que los delincuentes utilizan superposiciones de teclado en los cajeros automáticos para capturar los PIN de las personas. Cada pulsación de tecla es registrada tanto por el teclado del cajero automático como por el teclado del delincuente que se coloca encima. El dispositivo está diseñado para parecer una parte integrada de la máquina, de modo que los clientes del banco no se dan cuenta de su presencia. [ 33 ]
  • Registradores acústicos de pulsaciones: El criptoanálisis acústico se puede utilizar para monitorizar el sonido producido por alguien que teclea en un ordenador. Cada tecla del teclado produce una firma acústica sutilmente diferente al pulsarse. Es posible entonces identificar qué firma de pulsación se relaciona con qué carácter del teclado mediante métodos estadísticos como el análisis de frecuencia . La frecuencia de repetición de firmas acústicas de pulsaciones similares, los intervalos de tiempo entre diferentes pulsaciones y otra información contextual, como el probable idioma en el que escribe el usuario, se utilizan en este análisis para mapear sonidos a letras. [ 34 ] Se requiere una grabación bastante larga (1000 o más pulsaciones) para obtener una muestra suficientemente grande . [ 35 ]
  • Emisiones electromagnéticas: Es posible capturar las emisiones electromagnéticas de un teclado con cable desde hasta 20 metros (66 pies) de distancia, sin estar conectado físicamente a él. [ 36 ] En 2009, investigadores suizos probaron 11 teclados diferentes USB , PS/2 y de portátiles en una cámara semianecoica y encontraron que todos eran vulnerables, principalmente debido al costo prohibitivo de agregar blindaje durante la fabricación. [ 37 ] Los investigadores utilizaron un receptor de banda ancha para sintonizar la frecuencia específica de las emisiones radiadas por los teclados. 
  • Vigilancia óptica: La vigilancia óptica, si bien no es un registrador de pulsaciones de teclas en el sentido clásico, es un método que puede utilizarse para capturar contraseñas o PIN . Una cámara estratégicamente ubicada, como una cámara de vigilancia oculta en un cajero automático , puede permitir a un delincuente observar la introducción de un PIN o contraseña. [ 38 ] [ 39 ]
  • Evidencia física: Para un teclado que se usa solo para ingresar un código de seguridad, las teclas que se usan realmente tendrán evidencia de uso por muchas huellas dactilares. Un código de acceso de cuatro dígitos, si se conocen los cuatro dígitos en cuestión, se reduce de 10 000 posibilidades a solo 24 posibilidades (10 4 versus 4! [factorial de 4]). Estos podrían luego usarse en ocasiones separadas para un "ataque de fuerza bruta" manual.
  • Sensores de smartphones : Investigadores han demostrado que es posible capturar las pulsaciones de teclas de teclados de ordenador cercanos utilizando únicamente el acelerómetro común que se encuentra en los smartphones. [ 40 ] El ataque es posible colocando un smartphone cerca de un teclado en el mismo escritorio. El acelerómetro del smartphone puede entonces detectar las vibraciones creadas al teclear en el teclado y luego traducir esta señal bruta del acelerómetro en frases legibles con una precisión de hasta el 80 por ciento. La técnica implica trabajar con probabilidad detectando pares de pulsaciones de teclas, en lugar de teclas individuales. Modela los "eventos de teclado" en pares y luego determina si el par de teclas pulsadas está en el lado izquierdo o derecho del teclado y si están cerca o lejos una de la otra en el teclado QWERTY . Una vez que ha realizado este cálculo, compara los resultados con un diccionario precargado donde cada palabra se ha descompuesto de la misma manera. [ 41 ] También se ha demostrado que técnicas similares son efectivas para capturar pulsaciones de teclas en teclados táctiles [ 42 ] [ 43 ] [ 44 ] mientras que en algunos casos, en combinación con giroscopio [ 45 ] [ 46 ] o con el sensor de luz ambiental. [ 47 ]
  • Registradores de pulsaciones corporales: Estos dispositivos rastrean y analizan los movimientos corporales para determinar qué teclas se pulsaron. El atacante necesita conocer la distribución del teclado rastreado para correlacionar los movimientos corporales con la posición de las teclas, aunque con una muestra suficientemente grande esto se puede deducir. El seguimiento de las señales audibles de la interfaz del usuario (por ejemplo, un sonido que emite el dispositivo para informar al usuario de que se ha registrado una pulsación) puede reducir la complejidad de los algoritmos de registro de pulsaciones corporales, ya que marca el momento en que se pulsó una tecla. [ 48 ]

Agrietamiento

Escribir aplicaciones de software sencillas para registrar pulsaciones de teclas puede ser trivial, y como cualquier programa informático malicioso, puede distribuirse como un troyano o como parte de un virus . Sin embargo, lo que no es trivial para un atacante es instalar un registrador de pulsaciones de teclas oculto sin ser detectado y descargar los datos registrados sin ser rastreado. Un atacante que se conecta manualmente a una máquina para descargar las pulsaciones registradas corre el riesgo de ser rastreado. Un troyano que envía datos registrados a una dirección de correo electrónico o dirección IP fija corre el riesgo de exponer al atacante.

troyanos

Los investigadores Adam Young y Moti Yung analizaron varios métodos para enviar registros de pulsaciones de teclas. Presentaron un ataque de robo de contraseñas negable en el que el troyano de registro de pulsaciones de teclas se instala mediante un virus o gusano . Un atacante que sea descubierto con el virus o gusano puede alegar ser una víctima. El criptotroyano cifra asimétricamente los pares de nombre de usuario/contraseña robados utilizando la clave pública del autor del troyano y difunde de forma encubierta el texto cifrado resultante . Mencionaron que el texto cifrado puede codificarse esteganográficamente y publicarse en un tablón de anuncios público como Usenet . [ 49 ] [ 50 ]

Uso por la policía

En 2000, el FBI utilizó FlashCrest iSpy para obtener la contraseña PGP de Nicodemo Scarfo, Jr. , hijo del jefe mafioso Nicodemo Scarfo . [ 51 ] También en 2000, el FBI atrajo a dos presuntos ciberdelincuentes rusos a Estados Unidos mediante una elaborada estratagema y capturó sus nombres de usuario y contraseñas con un registrador de pulsaciones de teclas que se instaló subrepticiamente en una máquina que utilizaban para acceder a sus ordenadores en Rusia . El FBI utilizó entonces estas credenciales para acceder a los ordenadores de los sospechosos en Rusia y obtener pruebas para procesarlos. [ 52 ]

Contramedidas

La efectividad de las contramedidas varía porque los registradores de pulsaciones de teclas utilizan diversas técnicas para capturar datos, y la contramedida debe ser efectiva contra la técnica de captura de datos específica. En el caso del registro de pulsaciones de teclas de Windows 10 de Microsoft, cambiar ciertas configuraciones de privacidad puede deshabilitarlo. [ 53 ] Un teclado en pantalla será efectivo contra los registradores de pulsaciones de teclas de hardware; la transparencia deshabilitará algunos, pero no todos, los registradores de pantalla. Una aplicación antispyware que solo puede deshabilitar los registradores de pulsaciones de teclas basados ​​en ganchos será ineficaz contra los registradores de pulsaciones de teclas basados ​​en el kernel.

Los autores de programas de registro de pulsaciones de teclas podrían actualizar el código de sus programas para adaptarlo a las contramedidas que han demostrado ser eficaces contra ellos.

Anti-keyloggers

Un programa anti-keylogger es un software diseñado específicamente para detectar keyloggers en un ordenador. Normalmente, compara todos los archivos del ordenador con una base de datos de keyloggers, buscando similitudes que puedan indicar la presencia de un keylogger oculto. Dado que los programas anti-keylogger se han diseñado específicamente para detectar keyloggers, tienen el potencial de ser más eficaces que el software antivirus convencional; algunos programas antivirus no consideran los keyloggers como malware, ya que en ciertas circunstancias un keylogger puede considerarse un software legítimo. [ 54 ]

CD/USB en directo

Reiniciar el ordenador mediante un Live CD o una memoria USB Live protegida contra escritura es una posible medida de protección contra los registradores de pulsaciones de teclas (keyloggers) de software, siempre que el CD esté libre de malware y el sistema operativo que contiene esté protegido y completamente actualizado para evitar infecciones al iniciarse. El arranque con un sistema operativo diferente no afecta al funcionamiento de un registrador de pulsaciones de teclas basado en hardware o BIOS.

Programas antispyware/antivirus

Muchas aplicaciones antispyware pueden detectar algunos registradores de pulsaciones de teclas basados ​​en software y ponerlos en cuarentena, deshabilitarlos o eliminarlos. Sin embargo, dado que muchos programas de registro de pulsaciones de teclas son software legítimo en ciertas circunstancias, el antispyware a menudo no los etiqueta como spyware o virus. Estas aplicaciones pueden detectar registradores de pulsaciones de teclas basados ​​en software a partir de patrones en el código ejecutable , heurísticas y comportamientos del registrador (como el uso de ganchos y ciertas API ).

Ninguna aplicación antispyware basada en software puede ser 100% efectiva contra todos los keyloggers. [ 55 ] El antispyware basado en software no puede vencer a los keyloggers que no son software (por ejemplo, los keyloggers de hardware conectados a los teclados siempre recibirán pulsaciones de teclas antes que cualquier aplicación antispyware basada en software).

La técnica específica que utilice la aplicación antispyware influirá en su eficacia potencial contra los registradores de pulsaciones de teclas (keyloggers). Por lo general, las aplicaciones antispyware con mayores privilegios neutralizarán a los keyloggers con menores privilegios. Por ejemplo, una aplicación antispyware basada en hooks no puede neutralizar un keylogger basado en el kernel (ya que este recibirá los mensajes de pulsación de teclas antes que la aplicación antispyware), pero sí podría neutralizar keyloggers basados ​​en hooks y API.

Monitores de red

Los monitores de red (también conocidos como cortafuegos inversos) pueden utilizarse para alertar al usuario cada vez que una aplicación intenta conectarse a la red. Esto le permite al usuario evitar que el registrador de pulsaciones de teclas envíe la información que escribe a su servidor.

Programas de llenado automático de formularios

Los programas de autocompletado de formularios pueden evitar el registro de pulsaciones de teclas al eliminar la necesidad de que el usuario introduzca sus datos personales y contraseñas mediante el teclado. Estos programas están diseñados principalmente para navegadores web, con el fin de completar páginas de pago e iniciar sesión en las cuentas de los usuarios. Una vez que el usuario introduce la información de su cuenta y tarjeta de crédito en el programa, esta se introduce automáticamente en los formularios sin necesidad de usar el teclado ni el portapapeles , lo que reduce la posibilidad de que se registren datos privados. Sin embargo, una persona con acceso físico al equipo podría instalar software capaz de interceptar esta información en otras partes del sistema operativo o durante su transmisión por la red. (El protocolo TLS ( Transport Layer Security ) reduce el riesgo de que los analizadores de red y las herramientas de proxy intercepten los datos en tránsito ).

Contraseñas de un solo uso (OTP)

El uso de contraseñas de un solo uso puede prevenir el acceso no autorizado a una cuenta cuyos datos de inicio de sesión hayan sido expuestos a un atacante mediante un registrador de pulsaciones de teclas, ya que cada contraseña se invalida en cuanto se utiliza. Esta solución puede ser útil para quienes usan un ordenador público. Sin embargo, un atacante que tenga control remoto sobre dicho ordenador puede simplemente esperar a que la víctima introduzca sus credenciales antes de realizar transacciones no autorizadas en su nombre mientras su sesión esté activa.

Otra forma común de proteger los códigos de acceso contra el robo mediante programas espía de pulsaciones de teclas es pedir a los usuarios que introduzcan algunos caracteres seleccionados al azar de su código de autenticación. Por ejemplo, se les podría pedir que introduzcan el segundo, el quinto y el octavo carácter. Incluso si alguien estuviera vigilando al usuario o utilizando un programa espía de pulsaciones de teclas, solo obtendría algunos caracteres del código sin conocer su posición. [ 56 ]

tokens de seguridad

El uso de tarjetas inteligentes u otros tokens de seguridad puede mejorar la seguridad contra ataques de repetición frente a un ataque de registro de pulsaciones de teclas exitoso, ya que el acceso a la información protegida requeriría tanto el token de seguridad (hardware) como la contraseña/frase de contraseña apropiada. Conocer las pulsaciones de teclas, acciones del ratón, pantalla, portapapeles, etc., utilizadas en una computadora no ayudará posteriormente a un atacante a obtener acceso al recurso protegido. Algunos tokens de seguridad funcionan como un tipo de sistema de contraseña de un solo uso asistido por hardware, y otros implementan una autenticación criptográfica de desafío-respuesta , que puede mejorar la seguridad de una manera conceptualmente similar a las contraseñas de un solo uso. Los lectores de tarjetas inteligentes y sus teclados asociados para la entrada del PIN pueden ser vulnerables al registro de pulsaciones de teclas a través de un llamado ataque de cadena de suministro [ 57 ] donde un atacante sustituye el hardware del lector de tarjetas/entrada de PIN por uno que registra el PIN del usuario.

Teclados en pantalla

La mayoría de los teclados en pantalla (como el que viene con Windows XP ) envían mensajes de eventos de teclado normales al programa de destino externo para escribir texto. Los registradores de pulsaciones de teclas de software pueden registrar estos caracteres escritos que se envían de un programa a otro. [ 58 ]

Software de interferencia de pulsaciones de teclas

También existe software de interferencia de pulsaciones de teclas. [ 59 ] Estos programas intentan engañar a los registradores de pulsaciones de teclas introduciendo pulsaciones aleatorias, aunque esto simplemente provoca que el registrador registre más información de la necesaria. Un atacante tiene la tarea de extraer las pulsaciones de teclas de interés; la seguridad de este mecanismo, en particular su resistencia al criptoanálisis , no está clara.

Seguridad integrada en el sistema operativo

Desde Windows Vista , un software para inyectar DLL requiere los derechos administrativos de UAC , [ 60 ] y todos los controladores deben tener la firma digital legal . Desde Windows 11 , requiere Arranque seguro , y si Arranque seguro está habilitado, solo se permiten controladores validados por WHQL . [ 61 ] Desde Windows 11, versión 24H2 , agregó control de permisos de aplicaciones para Captura de pantalla y Grabación de pantalla.

Reconocimiento de voz

Al igual que los teclados en pantalla, el software de conversión de voz a texto también puede utilizarse contra los registradores de pulsaciones de teclas, ya que no implica teclear ni usar el ratón. El punto débil del software de reconocimiento de voz reside en cómo envía el texto reconocido al software objetivo tras procesar la voz del usuario.

Reconocimiento de escritura a mano y gestos del ratón

Muchos PDA y, más recientemente, las tabletas ya pueden convertir con éxito los movimientos del lápiz (también llamado stylus) en texto legible por ordenador. Los gestos del ratón utilizan este principio, empleando movimientos del ratón en lugar de un stylus. Los programas de gestos del ratón convierten estos trazos en acciones definibles por el usuario, como escribir texto. Del mismo modo, las tabletas gráficas y los lápices ópticos pueden utilizarse para introducir estos gestos, aunque su uso es cada vez menos frecuente.

La misma debilidad potencial del reconocimiento de voz se aplica también a esta técnica.

Expansores/grabadores macro

Con la ayuda de muchos programas, un texto aparentemente sin sentido puede expandirse a un texto significativo y, en la mayoría de los casos, de forma contextual; por ejemplo, "en.wikipedia.org" puede expandirse cuando una ventana del navegador web tiene el foco. La principal desventaja de esta técnica es que estos programas envían sus pulsaciones de teclas directamente al programa de destino. Sin embargo, esto puede solucionarse utilizando la técnica de "alternancia" que se describe a continuación , es decir, enviando clics del ratón a áreas no reactivas del programa de destino, enviando teclas sin sentido, enviando otro clic del ratón al área de destino (por ejemplo, el campo de contraseña) y alternando entre ambas.

Tipografía engañosa

Alternar entre escribir las credenciales de inicio de sesión y escribir caracteres en otro lugar de la ventana activa [ 62 ] puede hacer que un registrador de teclas registre más información de la necesaria, pero un atacante podría filtrarla fácilmente. De manera similar, un usuario puede mover el cursor con el ratón mientras escribe, lo que provoca que las pulsaciones de teclas registradas estén en el orden incorrecto, por ejemplo, al escribir una contraseña comenzando con la última letra y luego usar el ratón para mover el cursor para cada letra subsiguiente. Por último, alguien también puede usar menús contextuales para eliminar, cortar, copiar y pegar partes del texto escrito sin usar el teclado. Un atacante que pueda capturar solo partes de una contraseña tendrá un espacio de claves más grande para atacar si decide ejecutar un ataque de fuerza bruta .

Otra técnica muy similar se basa en el hecho de que cualquier fragmento de texto seleccionado se reemplaza por la siguiente tecla que se pulse. Por ejemplo, si la contraseña es "secret", se podría pulsar "s" y luego las teclas ficticias "asdf". Estas teclas ficticias se seleccionarían con el ratón y, al pulsar la siguiente tecla de la contraseña, "e", se reemplazarían las teclas ficticias "asdf".

Estas técnicas parten de la premisa errónea de que el software de registro de pulsaciones de teclas no puede monitorizar directamente el portapapeles, el texto seleccionado en un formulario ni tomar una captura de pantalla cada vez que se pulsa una tecla o se hace clic con el ratón. Sin embargo, pueden ser eficaces contra algunos registradores de pulsaciones de teclas de hardware.

Véase también

Referencias

  1. Nyang, DaeHun; Mohaisen, Aziz; Kang, Jeonil (2014-11-01). "Protocolos de autenticación visual resistentes al registro de pulsaciones de teclas". IEEE Transactions on Mobile Computing . 13 (11): 2566– 2579. Bibcode : 2014ITMC...13.2566N . doi : 10.1109/TMC.2014.2307331 . ISSN 1536-1233 . S2CID 8161528 .  
  2. ^ Conijn, Rianne; Cocinera, Cristina; van Zaanen, Menno; Van Waes, Luuk (24 de agosto de 2021). "Predicción temprana de la calidad de la escritura mediante el registro de pulsaciones de teclas" . Revista Internacional de Inteligencia Artificial en Educación . 32 (4): 835– 866. doi : 10.1007/s40593-021-00268-w . hdl : 10067/1801420151162165141 . ISSN 1560-4292 . S2CID 238703970 .  
  3. Uso de software legal para la monitorización de ordenadores , keylogger.org
  4. "Keylogger" . Diccionarios Oxford. Archivado del original el 11 de septiembre de 2013. Consultado el 3 de agosto de 2013 .
  5. Keyloggers: Cómo funcionan y cómo detectarlos (Parte 1) , Secure List , "Hoy en día, los keyloggers se utilizan principalmente para robar datos de usuarios relacionados con diversos sistemas de pago en línea, y los creadores de virus escriben constantemente nuevos troyanos keylogger con este mismo propósito."
  6. Rai, Swarnima; Choubey, Vaaruni; Suryansh; Garg, Puneet (8 de julio de 2022). «Una revisión sistemática del cifrado y el registro de pulsaciones de teclas para la seguridad de los sistemas informáticos». Quinta Conferencia Internacional de 2022 sobre Inteligencia Computacional y Tecnologías de la Comunicación (CCICT) . IEEE. págs. 157–163 . doi : 10.1109/CCiCT56684.2022.00039 . ISBN  978-1-6654-7224-1. S2CID 252849669 . 
  7. Stefan, Deian, Xiaokui Shu y Danfeng Daphne Yao . " Robustez de la biometría basada en la dinámica de pulsaciones de teclas frente a falsificaciones sintéticas ". Computers & Security 31.1 (2012): 109-121.
  8. "Insecto eléctrico" .
  9. "Archivos de Security Digest" . Consultado el 22 de noviembre de 2009 .
  10. "Espías soviéticos intervinieron las primeras máquinas de escribir electrónicas del mundo" . qccglobal.com . Archivado del original el 20 de diciembre de 2013. Consultado el 20 de diciembre de 2013 .
  11. 1 2 Geoffrey Ingersoll. "Rusia recurre a las máquinas de escribir para protegerse contra el ciberespionaje" . 2013.
  12. 1 2 Sharon A. Maneki. "Aprendiendo del enemigo: El proyecto GUNMAN" Archivado el 3 de diciembre de 2017 en Wayback Machine . 2012.
  13. Agence France-Presse, Associated Press (13 de julio de 2013). "Se buscan: 20 máquinas de escribir eléctricas para Rusia para evitar filtraciones" . inquirer.net .
  14. Anna Arutunyan. "La agencia de seguridad rusa comprará máquinas de escribir para evitar la vigilancia". Archivado el 21 de diciembre de 2013 en Wayback Machine .
  15. "¿Qué es un Keylogger?" . Herramientas para PC.
  16. Caleb Chen (2017-03-20). "Microsoft Windows 10 tiene un registrador de pulsaciones de teclas habilitado por defecto: aquí te explicamos cómo deshabilitarlo" .
  17. "Bloquear Ganar Ganar | Sandboxie-Plus" .
  18. "La evolución de los bots maliciosos de IRC" (PDF) . Symantec . 26 de noviembre de 2005. págs. 23-24 . Archivado del original (PDF) el 15 de marzo de 2006. Consultado el 25 de marzo de 2011 . 
  19. Jonathan Brossard (3 de septiembre de 2008). "Evitando las contraseñas de autenticación previas al arranque mediante la instrumentación del búfer del teclado de la BIOS (ataques prácticos de bajo nivel contra el software de autenticación previa al arranque x86)" (PDF) . iViz Security . Archivado del original (PDF) el 13 de septiembre de 2008. Consultado el 23 de septiembre de 2008 .
  20. "Se utiliza un registrador de pulsaciones de teclas basado en la web para robar datos de tarjetas de crédito de sitios populares" . Threatpost | La primera parada para noticias de seguridad . 06/10/2016 . Consultado el 24/01/2017 .
  21. "SpyEye ataca a usuarios de Opera y Google Chrome" . Krebs on Security . Consultado el 26 de abril de 2011 .
  22. "Protegiendo Linux con controles de acceso obligatorios" . GeeksforGeeks . 16 de agosto de 2024. Consultado el 25 de febrero de 2025 .
  23. KPH Sullivan y E. Lindgren (Eds., 2006), Estudios sobre la escritura: Vol. 18. Registro de pulsaciones de teclas y escritura en ordenador: métodos y aplicaciones. Oxford: Elsevier.
  24. VW Berninger (Ed., 2012), Contribuciones pasadas, presentes y futuras de la investigación sobre la escritura cognitiva a la psicología cognitiva. Nueva York/Sussex: Taylor & Francis. ISBN 9781848729636
  25. Vincentas (11 de julio de 2013). "Registro de pulsaciones de teclas en SpyWareLoop.com" . Spyware Loop . Archivado del original el 7 de diciembre de 2013. Consultado el 27 de julio de 2013 .
  26. "TypeFlow - Registro científico de pulsaciones de teclas" . Universidad de Murcia . Consultado el 20 de marzo de 2026 .
  27. "Rastreo de la escritura no lineal en L2: excursiones registradas mediante pulsaciones de teclas con y sin soporte de diccionario" . VI Congreso Internacional Nodos del Conocimiento . Consultado el 20 de marzo de 2026 .
  28. Ahmed, AA, & Traore, I. (2020). *Un estudio de la dinámica de pulsaciones de teclas para la autenticación e identificación.* Computers & Security, 97, 101947. doi:10.1016/j.cose.2020.101947.
  29. Microsoft. "EM_GETLINE Message()" . Microsoft . Consultado el 15 de julio de 2009 .
  30. "Hackeo del teclado de Apple" . Sociedad Digital. Archivado del original el 26 de agosto de 2009. Consultado el 9 de junio de 2011 .
  31. "Eliminación de Keylogger" . SpyReveal Anti Keylogger. Archivado del original el 29 de abril de 2011. Consultado el 25 de abril de 2011 .
  32. "Eliminación de keylogger" . SpyReveal Anti Keylogger . Consultado el 26 de febrero de 2016 .
  33. Jeremy Kirk (16 de diciembre de 2008). "Terminales de tarjetas de crédito manipuladas" . IDG News Service . Consultado el 19 de abril de 2009 .
  34. Andrew Kelly (10 de septiembre de 2010). "Descifrando contraseñas mediante acústica del teclado y modelado del lenguaje" (PDF) .
  35. Sarah Young (14 de septiembre de 2005). "Investigadores recuperan texto mecanografiado mediante la grabación de audio de las pulsaciones de teclas" . Centro de Noticias de la UC Berkeley.
  36. Knight, Will. "Hace un año: Los cypherpunks publican pruebas de Tempest" . ZDNet .
  37. Martin Vuagnoux y Sylvain Pasini (1 de junio de 2009). Vuagnoux, Martin; Pasini, Sylvain (eds.). "Compromiso de las emisiones electromagnéticas de los teclados con cable e inalámbricos" . Actas del 18.º Simposio de Seguridad de Usenix : 1–16 .
  38. "Cámara de cajero automático" . www.snopes.com . 19 de enero de 2004. Consultado el 19 de abril de 2009 .
  39. Maggi, Federico; Volpatto, Alberto; Gasparini, Simone; Boracchi, Giacomo; Zanero, Stefano (2011). "Un ataque rápido de espionaje contra pantallas táctiles" (PDF) . 7.ª Conferencia Internacional sobre Garantía y Seguridad de la Información (IAS) de 2011. 7.ª Conferencia Internacional sobre Garantía y Seguridad de la Información. IEEE. pp. 320–325 . doi : 10.1109/ISIAS.2011.6122840 . ISBN  978-1-4577-2155-7.
  40. Marquardt, Philip; Verma, Arunabh; Carter, Henry; Traynor, Patrick (2011). (sp)iPhone: decodificación de vibraciones de teclados cercanos mediante acelerómetros de teléfonos móviles . Actas de la 18.ª conferencia ACM sobre seguridad informática y de comunicaciones. ACM. págs. 561–562 . doi : 10.1145/2046707.2046771 . 
  41. "El acelerómetro del iPhone podría espiar las pulsaciones de teclas del ordenador" . Wired . 19 de octubre de 2011. Consultado el 25 de agosto de 2014 .
  42. Owusu, Emmanuel; Han, Jun; Das, Sauvik; Perrig, Adrian; Zhang, Joy (2012). ACCessory: inferencia de contraseñas mediante acelerómetros en teléfonos inteligentes . Actas del decimotercer taller sobre sistemas y aplicaciones de computación móvil. ACM. doi : 10.1145/2162081.2162095 .
  43. Aviv, Adam J.; Sapp, Benjamin; Blaze, Matt; Smith, Jonathan M. (2012). "Práctica de los canales laterales del acelerómetro en teléfonos inteligentes". Actas de la 28.ª Conferencia Anual de Aplicaciones de Seguridad Informática - ACSAC '12 . Actas de la 28.ª Conferencia Anual de Aplicaciones de Seguridad Informática. ACM. pág. 41. doi : 10.1145/2420950.2420957 . ISBN  9781450313124.
  44. Cai, Liang; Chen, Hao (2011). TouchLogger: inferencia de pulsaciones de teclas en pantallas táctiles a partir del movimiento del teléfono inteligente (PDF) . Actas de la 6.ª conferencia USENIX sobre temas candentes en seguridad. USENIX . Consultado el 25 de agosto de 2014 .
  45. Xu, Zhi; Bai, Kun; Zhu, Sencun (2012). TapLogger: inferencia de entradas de usuario en pantallas táctiles de teléfonos inteligentes mediante sensores de movimiento integrados . Actas de la quinta conferencia ACM sobre seguridad y privacidad en redes inalámbricas y móviles. ACM. págs. 113–124 . doi : 10.1145/2185448.2185465 . 
  46. Miluzzo, Emiliano; Varshavsky, Alexander; Balakrishnan, Suhrid; Choudhury, Romit Roy (2012). Tapprints: tus toques con los dedos tienen huellas dactilares . Actas de la 10.ª conferencia internacional sobre sistemas, aplicaciones y servicios móviles. ACM. págs. 323–336 . doi : 10.1145/2307636.2307666 . 
  47. Spreitzer, Raphael (2014). PIN Skimming: Exploiting the Ambient-Light Sensor in Mobile Devices . Proceedings of the 4th ACM Workshop on Security and Privacy in Smartphones & Mobile Devices. ACM. pp. 51– 62. arXiv : 1405.3760 . doi : 10.1145/2666620.2666622 . 
  48. Hameiri, Paz (2019). "Body Keylogging" . Revista de seguridad informática Hakin9 . 14 (7): 79– 94.
  49. Young, Adam; Yung, Moti (1997). «Robo de contraseñas negable: Sobre la posibilidad de espionaje electrónico evasivo». Actas del Simposio IEEE de 1997 sobre Seguridad y Privacidad (Cat. No. 97CB36097) . págs. 224–235 . doi : 10.1109/SECPRI.1997.601339 . ISBN  978-0-8186-7828-8. S2CID 14768587 . 
  50. Young, Adam; Yung, Moti (1996). «Criptovirología: amenazas a la seguridad basadas en la extorsión y contramedidas». Actas del Simposio IEEE de 1996 sobre Seguridad y Privacidad . págs. 129–140 . CiteSeerX 10.1.1.44.9122 . doi : 10.1109/SECPRI.1996.502676 . ISBN   978-0-8186-7417-4. S2CID 12179472 . 
  51. John Leyden (6 de diciembre de 2000). "Juicio contra la mafia pondrá a prueba las tácticas de espionaje del FBI: el registro de pulsaciones de teclas se utilizó para espiar a un sospechoso de la mafia mediante PGP" . The Register . Consultado el 19 de abril de 2009 .
  52. John Leyden (16 de agosto de 2002). "Los rusos acusan a un agente del FBI de pirateo informático" . The Register .
  53. Alex Stim (28-10-2015). "3 métodos para deshabilitar el registrador de pulsaciones de teclas espía integrado de Windows 10" .
  54. "¿Qué es un Anti Keylogger?" . 23 de agosto de 2018.
  55. Creutzburg, Reiner (29 de enero de 2017). "El extraño mundo de los registradores de pulsaciones de teclas: una visión general, Parte I" . Electronic Imaging . 2017 (6): 139–148 . doi : 10.2352/ISSN.2470-1173.2017.6.MOBMU-313 .
  56. Goring, Stuart P.; Rabaiotti, Joseph R.; Jones, Antonia J. (1 de septiembre de 2007). "Medidas anti-keylogging para un inicio de sesión seguro en Internet: Un ejemplo de la ley de las consecuencias no deseadas" . Computers & Security . 26 (6): 421– 426. doi : 10.1016/j.cose.2007.05.003 . ISSN 0167-4048 . 
  57. Austin Modine (10 de octubre de 2008). "El crimen organizado manipula los dispositivos europeos de lectura de tarjetas" . The Register . Consultado el 18 de abril de 2009 .
  58. Scott Dunn (10 de septiembre de 2009). "Evite que los registradores de pulsaciones de teclas roben sus contraseñas" . Secretos de Windows . Consultado el 10 de mayo de 2014 .
  59. Christopher Ciabarra (10 de junio de 2009). "Anti Keylogger" . Networkintercept.com. Archivado del original el 26 de junio de 2010.
  60. "Mitigar algunas vulnerabilidades del Control de cuentas de usuario de Windows™" . skanthak.hier-im-netz.de . Consultado el 17 de mayo de 2026 .
  61. EliotSeattle. "Firma de controladores con firmas digitales - Controladores de Windows" . learn.microsoft.com . Consultado el 17 de mayo de 2026 .
  62. Cormac Herley y Dinei Florencio (6 de febrero de 2006). "Cómo iniciar sesión desde un cibercafé sin preocuparse por los registradores de pulsaciones de teclas" (PDF) . Microsoft Research . Consultado el 23 de septiembre de 2008 .

Logotipo de Wikimedia CommonsContenido multimedia relacionado con el registro de pulsaciones de teclas en Wikimedia Commons.