Articulo de referencia

Protocolo de integridad de clave temporal

El Protocolo de Integridad de Clave Temporal ( TKIP / t iː ˈ k ɪ p / ) es un protocolo de seguridad utilizado en el estándar de redes inalámbricas IEEE 802.11 . TKIP fue diseñad...

El Protocolo de Integridad de Clave Temporal ( TKIP / t ˈ k ɪ p / ) es un protocolo de seguridad utilizado en el estándar de redes inalámbricas IEEE 802.11 . TKIP fue diseñado por el grupo de trabajo IEEE 802.11i y la Wi-Fi Alliance como una solución provisional para reemplazar el Protocolo de Privacidad Equivalente a Cableado (WEP) sin necesidad de reemplazar el hardware antiguo. Esto era necesario porque la vulnerabilidad de WEP había dejado a las redes Wi-Fi sin una seguridad viable en la capa de enlace , y se requería una solución para el hardware ya implementado. Sin embargo, TKIP ya no se considera seguro y fue declarado obsoleto en la revisión de 2012 del estándar 802.11. [ 1 ]

Fondo

El 31 de octubre de 2002, la Wi-Fi Alliance respaldó TKIP bajo el nombre de Wi-Fi Protected Access (WPA) . [ 2 ] El IEEE respaldó la versión final de TKIP, junto con soluciones más robustas como 802.1X y CCMP basado en AES , cuando publicó IEEE 802.11i-2004 el 23 de julio de 2004. [ 3 ] Poco después, la Wi-Fi Alliance adoptó la especificación completa bajo el nombre comercial WPA2 . [ 4 ]

El IEEE decidió dejar de utilizar TKIP en enero de 2009. [ 1 ]

Detalles técnicos

TKIP y el estándar WPA relacionado implementan tres nuevas características de seguridad para abordar los problemas de seguridad encontrados en las redes protegidas con WEP. Primero, TKIP implementa una función de mezcla de claves que combina la clave raíz secreta con el vector de inicialización antes de pasarlo a la inicialización del cifrado RC4 . WEP, en comparación, simplemente concatenaba el vector de inicialización a la clave raíz y pasaba este valor a la rutina RC4. Esto permitía la gran mayoría de los ataques de clave relacionados con WEP basados ​​en RC4 . [ 5 ] Segundo, WPA implementa un contador de secuencia para proteger contra ataques de repetición. Los paquetes recibidos fuera de orden serán rechazados por el punto de acceso. Finalmente, TKIP implementa una verificación de integridad de mensajes (MIC) de 64 bits y reinicializa el número de secuencia cada vez que se utiliza una nueva clave (clave temporal). [ 6 ]

Para poder funcionar en hardware WEP antiguo con actualizaciones menores, TKIP utiliza RC4 como algoritmo de cifrado. TKIP también proporciona un mecanismo de renovación de clave . TKIP garantiza que cada paquete de datos se envíe con una clave de cifrado única (clave provisional/clave temporal + contador de secuencia de paquetes).

La combinación de claves aumenta la complejidad del descifrado, ya que proporciona al atacante una cantidad sustancialmente menor de datos cifrados con una sola clave. WPA2 también implementa un nuevo código de integridad de mensajes, MIC. Esta verificación impide la aceptación de paquetes falsificados. Con WEP, era posible alterar un paquete cuyo contenido se conocía, incluso si no se había descifrado.

Seguridad

TKIP utiliza el mismo mecanismo subyacente que WEP y, por lo tanto, es vulnerable a varios ataques similares. La verificación de integridad del mensaje, el hash de clave por paquete , la rotación de clave de difusión y un contador de secuencia disuaden muchos ataques. La función de mezcla de claves también elimina los ataques de recuperación de claves WEP.

A pesar de estos cambios, la debilidad de algunas de estas incorporaciones ha permitido nuevos ataques, aunque más limitados.

Suplantación de paquetes y descifrado

TKIP es vulnerable a un ataque de recuperación de clave MIC que, de ejecutarse con éxito, permite a un atacante transmitir y descifrar paquetes arbitrarios en la red atacada. [ 7 ] Los ataques específicos de TKIP disponibles públicamente actualmente no revelan la clave maestra de pares ni las claves temporales de pares. El 8 de noviembre de 2008, Martin Beck y Erik Tews publicaron un documento que detalla cómo recuperar la clave MIC y transmitir algunos paquetes. [ 8 ] Este ataque fue mejorado por Mathy Vanhoef y Frank Piessens en 2013, donde aumentaron la cantidad de paquetes que un atacante puede transmitir y mostraron cómo un atacante también puede descifrar paquetes arbitrarios. [ 7 ]

La base del ataque es una extensión del ataque chop-chop de WEP . Dado que WEP utiliza un mecanismo de suma de verificación criptográficamente inseguro ( CRC-32 ), un atacante puede adivinar bytes individuales de un paquete, y el punto de acceso inalámbrico confirmará o negará si la suposición es correcta. Si la suposición es correcta, el atacante podrá detectarla y continuar adivinando otros bytes del paquete. Sin embargo, a diferencia del ataque chop-chop contra una red WEP, el atacante debe esperar al menos 60 segundos después de una suposición incorrecta (una elusión exitosa del mecanismo CRC-32) antes de continuar el ataque. Esto se debe a que, si bien TKIP continúa utilizando el mecanismo de suma de verificación CRC-32, implementa un código MIC adicional llamado Michael. Si se reciben dos códigos MIC Michael incorrectos en 60 segundos, el punto de acceso implementará contramedidas, lo que significa que volverá a generar la clave de sesión TKIP , modificando así las secuencias de claves futuras. En consecuencia, los ataques a TKIP esperarán un tiempo apropiado para evitar estas contramedidas. Dado que los paquetes ARP se identifican fácilmente por su tamaño, y la gran mayoría del contenido de este paquete sería conocido por un atacante, la cantidad de bytes que un atacante debe adivinar usando el método anterior es bastante pequeña (aproximadamente 14 bytes). Beck y Tews estiman que la recuperación de 12 bytes es posible en unos 12 minutos en una red típica, lo que permitiría a un atacante transmitir de 3 a 7 paquetes de como máximo 28 bytes. [ 8 ] Vanhoef y Piessens mejoraron esta técnica basándose en la fragmentación , lo que permite a un atacante transmitir arbitrariamente muchos paquetes, cada uno de como máximo 112 bytes de tamaño. [ 7 ] Los ataques de Vanhoef-Piessens también se pueden usar para descifrar paquetes arbitrarios elegidos por el atacante.

Un atacante ya tiene acceso al paquete cifrado completo. Al recuperar el texto plano completo del mismo paquete, obtiene acceso a la secuencia de claves y al código MIC de la sesión. Con esta información, puede construir un nuevo paquete y transmitirlo por la red. Para eludir la protección contra repetición implementada por WPA, los ataques utilizan canales QoS para transmitir estos paquetes recién creados. Un atacante capaz de transmitir estos paquetes puede llevar a cabo diversos ataques, como ataques de envenenamiento ARP , denegación de servicio y otros similares, sin necesidad de estar conectado a la red.

Ataque de Royal Holloway

Un grupo de investigadores de seguridad del Information Security Group de Royal Holloway, Universidad de Londres, informó sobre un ataque teórico a TKIP que explota el mecanismo de cifrado RC4 subyacente . TKIP utiliza una estructura de clave similar a WEP, donde el valor bajo de 16 bits de un contador de secuencia (utilizado para prevenir ataques de repetición) se expande al "IV" de 24 bits, y este contador de secuencia se incrementa siempre con cada nuevo paquete. Un atacante puede utilizar esta estructura de clave para mejorar los ataques existentes a RC4. En particular, si los mismos datos se cifran varias veces, un atacante puede obtener esta información con solo 2²⁴ conexiones . [ 9 ] [ 10 ] [ 11 ] Si bien afirman que este ataque está a punto de ser práctico, solo se realizaron simulaciones y el ataque no se ha demostrado en la práctica.

NO MÁS ataques

En 2015, investigadores de seguridad de la KU Leuven presentaron nuevos ataques contra RC4 en TLS y WPA-TKIP. Denominado ataque NOMORE (Numerous Occurrence MOnitoring & Recovery Exploit), fue el primer ataque de este tipo que se demostró en la práctica. El ataque contra WPA-TKIP puede completarse en una hora y permite al atacante descifrar e inyectar paquetes arbitrarios. [ 12 ]

Legado

ZDNet informó el 18 de junio de 2010 que la Wi-Fi Alliance pronto prohibiría WEP y TKIP en dispositivos Wi-Fi. [ 13 ] Sin embargo, una encuesta de 2013 mostró que todavía se usaban ampliamente. [ 7 ]

El estándar IEEE 802.11n prohíbe que la velocidad de datos supere los 54 Mbps si se utiliza TKIP como cifrado Wi-Fi. [ 14 ]

Véase también

Referencias

  1. 1 2 "802.11mb Issues List v12" (Excel) . 20 de enero de 2009. pág.  CID 98. El uso de TKIP está obsoleto. El algoritmo TKIP no es adecuado para los fines de esta norma.
  2. "Wi-Fi Alliance anuncia una solución de seguridad basada en estándares para reemplazar WEP" . Wi-Fi Alliance . 31 de octubre de 2002. Archivado del original el 3 de enero de 2008. Consultado el 21 de diciembre de 2007 .
  3. "IEEE 802.11i-2004: Enmienda 6: Mejoras de seguridad del control de acceso al medio (MAC)" (PDF) . Normas IEEE . 23 de julio de 2004. Archivado del original (PDF) el 17 de mayo de 2005. Consultado el 21 de diciembre de 2007 .
  4. "Wi-Fi Alliance presenta la próxima generación de seguridad Wi-Fi" . Wi-Fi Alliance . 1 de septiembre de 2004. Archivado del original el 3 de enero de 2008. Consultado el 21 de diciembre de 2007 .
  5. Edney, Jon; Arbaugh, William A. (15 de julio de 2003). Real 802.11 Security: Wi-Fi Protected Access and 802.11i . Addison Wesley Professional . ISBN 978-0-321-13620-6.
  6. Junta de Estándares IEEE-SA. Especificaciones de Control de Acceso al Medio (MAC) y Capa Física (PHY) de Redes LAN Inalámbricas. Communications Magazine , IEEE, 2007.
  7. 1 2 3 4 Vanhoef, Mathy; Piessens, Frank (mayo de 2013). "Verificación práctica de vulnerabilidades WPA-TKIP". Actas del 8.º simposio ACM SIGSAC sobre seguridad de la información, informática y comunicaciones (PDF) . ASIA CCS '13. págs. 427–436 . doi : 10.1145/2484313.2484368 . ISBN  9781450317672. S2CID 7639081 . 
  8. 1 2 Martin Beck y Erik Tews, "Ataques prácticos contra WEP y WPA", disponible en.
  9. AlFardan; et al. (2013-07-08). "Sobre la seguridad de RC4 en TLS y WPA" (PDF) . Grupo de Seguridad de la Información, Royal Holloway, Universidad de Londres. Archivado del original (PDF) el 22-09-2013 . Recuperado el 04-01-2015 . 
  10. Paterson; et al. (1 de marzo de 2014). "Ataques de recuperación de texto plano contra WPA/TKIP" (PDF) . Grupo de Seguridad de la Información, Royal Holloway, Universidad de Londres. 
  11. Paterson; et al. (1 de marzo de 2014). "Big Bias Hunting in Amazonia: Large-Scale Computation and Exploitation of RC4 Biases (Invited Paper)". Advances in Cryptology – ASIACRYPT 2014. Lecture Notes in Computer Science. Vol. 8874. Information Security Group, Royal Holloway, University of London. pp. 398–419 . doi : 10.1007/978-3-662-45611-8_21 . ISBN    978-3-662-45607-1.
  12. "RC4 NOMORE" . www.rc4nomore.com . Consultado el 21 de mayo de 2019 .
  13. La Wi-Fi Alliance abandonará WEP y TKIP... pero no lo suficientemente pronto.
  14. "La velocidad de datos no superará los 54 MBPS cuando se utilice el cifrado WEP o TKIP" .
Obtenido de " https://en.wikipedia.org/w/index.php?title=Temporal_Key_Integrity_Protocol&oldid=1348146897 "