Un ataque de número de serie predecible es una forma de vulnerabilidad de seguridad en la que se adivina, descubre o aplica ingeniería inversa al algoritmo para generar números de serie con un propósito específico , se predice un nuevo número de serie utilizando dicho algoritmo y, posteriormente, el número de serie recién generado se utiliza con fines fraudulentos , ya sea para obtener un beneficio inmerecido o para denegar el servicio al titular legítimo del número de serie.
Ejemplo
Supongamos que hay una tarjeta telefónica a la venta que ofrece servicio telefónico al ingresar el número de serie impreso en la tarjeta. Alice compra legítimamente una tarjeta telefónica para llamar a Bob , y su tarjeta tiene el número de serie 0003. La atacante, Mallory , también compra dos tarjetas telefónicas y observa que los números de serie impresos en sus tarjetas son 0001 y 0002. Después de consumir el saldo de las tarjetas 0001 y 0002, Mallory adivina que el algoritmo utilizado para generar estos números de serie es una secuencia simple y predice que 0003 es un número de serie válido, ingresa 0003 cuando se le solicita y obtiene servicio telefónico adicional. Cuando Alice intenta usar su tarjeta, descubre que le han robado el saldo y ahora no tiene ningún valor.
Contramedidas
Una estrategia común para prevenir ataques de números de serie predecibles consiste en utilizar una función hash criptográfica, como SHA-2, para generar los números de serie reales. Internamente, la organización emisora crea un valor aleatorio (pseudo) como clave para generar los números de serie y lo mantiene en secreto. El emisor incrementa su número de serie interno y lo añade a la clave, y el resumen del mensaje resultante se utiliza para crear el número de serie real. El emisor debe tener cuidado de evitar colisiones entre valores existentes para no emitir erróneamente dos números de serie idénticos.
Ataques conocidos
Véase también
- Denegación de servicio
- Colisión de hash
- Control de acceso básico § Seguridad : Los números de pasaporte holandeses y alemanes, que funcionan como parte de las claves de descifrado biométrico del pasaporte , dejaron de ser secuenciales para aumentar la dificultad de leer de forma inalámbrica la información del titular del pasaporte sin permiso.
- Problema de los tanques alemanes § Problema histórico
Referencias
- ↑ Alexander Sotirov , Marc Stevens, Jacob Appelbaum , Arjen Lenstra , David Molnar, Dag Arne Osvik, Benne de Weger. "MD5 considerado dañino hoy" , 30 de diciembre de 2008, consultado el 24 de marzo de 2009
- ↑ White, Ed. "Reparador de iPod de Michigan acusado de fraude" , 19 de marzo de 2009, Boston Globe , consultado el 24 de marzo de 2009.
- vulnerabilidades de seguridad informática
- Números de serie