Articulo de referencia

USBKill

USBKill es un software antiforense distribuido a través de GitHub , escrito en Python para los sistemas operativos BSD , Linux y OS X. Está diseñado para funcionar como un inter...

USBKill es un software antiforense distribuido a través de GitHub , escrito en Python para los sistemas operativos BSD , Linux y OS X. Está diseñado para funcionar como un interruptor de apagado si el ordenador en el que está instalado cae bajo el control de individuos o entidades en contra de los deseos del propietario. [ 1 ] Es software libre , disponible bajo la Licencia Pública General de GNU . [ 2 ]

El desarrollador del programa, conocido en línea como Hephaest0s, lo creó en respuesta a las circunstancias del arresto del fundador de Silk Road , Ross Ulbricht , durante el cual agentes federales estadounidenses lograron acceder a pruebas incriminatorias en su computadora portátil sin su cooperación, copiando datos de su unidad flash tras distraerlo. [ 3 ] Mantiene una lista blanca de dispositivos autorizados para conectarse a los puertos USB de la computadora ; si se conecta un dispositivo que no está en dicha lista, puede tomar medidas que van desde simplemente regresar a la pantalla de bloqueo hasta cifrar el disco duro o borrar todos los datos de la computadora. Sin embargo, según su creador, también puede utilizarse como parte de un sistema de seguridad informática para prevenir la instalación subrepticia de malware o spyware , o la duplicación clandestina de archivos. [ 4 ]

Fondo

Cuando las fuerzas del orden comenzaron a realizar arrestos por delitos informáticos en la década de 1990, a menudo solicitaban a los jueces órdenes de registro sin previo aviso para impedir que sus objetivos borraran pruebas incriminatorias de sus ordenadores o dispositivos de almacenamiento. En circunstancias más extremas, donde era probable que los objetivos recibieran aviso previo de la llegada de la policía, los jueces concedían órdenes de "corte de energía", permitiendo a las compañías eléctricas cortar el suministro eléctrico en el lugar del allanamiento poco antes, lo que dificultaba aún más cualquier intento de destruir pruebas antes de su incautación. Estos métodos resultaron eficaces contra los delincuentes que producían y distribuían software y películas pirateadas, que constituían el principal delito informático a gran escala de la época. [ 1 ]

Para la década de 2010, las circunstancias de los delitos informáticos habían cambiado junto con el uso legítimo de las computadoras. Los delincuentes eran más propensos a usar Internet para facilitar sus delitos, por lo que necesitaban permanecer conectados la mayor parte del tiempo. Para ello, y para mantener la discreción en sus actividades, utilizaban medidas de seguridad informática como pantallas de bloqueo y protección con contraseña . [ 1 ]

Por estas razones, las fuerzas del orden ahora intentan detener a los presuntos ciberdelincuentes con sus computadoras encendidas y en uso, con todas las cuentas, tanto en la computadora como en línea, abiertas e iniciadas sesión, y por lo tanto fácilmente localizables. [ 1 ] Si no logran incautar la computadora en esas condiciones, existen algunos métodos para eludir la protección por contraseña, pero estos pueden requerir más tiempo del que dispone la policía. Podría ser legalmente imposible obligar al sospechoso a revelar su contraseña; en Estados Unidos , donde se llevan a cabo muchas investigaciones de delitos informáticos, los tribunales han distinguido entre obligar a un sospechoso a utilizar medios materiales de protección de datos, como una huella dactilar, un escaneo de retina o una llave, en contraposición a una contraseña o código de acceso, que es puramente producto de los procesos mentales del sospechoso y, por lo tanto, está protegido de la divulgación forzosa por la Quinta Enmienda . [ 5 ]

La técnica habitual que emplean las autoridades —ya sean entidades públicas como las fuerzas del orden u organizaciones privadas como las empresas— para confiscar un ordenador (normalmente un portátil ) que creen que se está utilizando indebidamente consiste, en primer lugar, en separar físicamente al usuario sospechoso del ordenador lo suficiente como para que no pueda tocarlo, impidiendo así que cierre la tapa, lo desconecte o escriba un comando. Una vez hecho esto, suelen instalar un dispositivo en el puerto USB que simula acciones menores del ratón , el panel táctil o el teclado, impidiendo que el ordenador entre en modo de suspensión , del que normalmente volvería a una pantalla de bloqueo que requeriría una contraseña. [ 6 ]

Agentes del Buró Federal de Investigaciones (FBI) de Estados Unidos que investigaban a Ross Ulbricht , fundador del mercado negro en línea Silk Road , descubrieron que solía administrar el sitio desde su computadora portátil, utilizando las redes inalámbricas disponibles en las sucursales de la Biblioteca Pública de San Francisco . Cuando tuvieron pruebas suficientes para arrestarlo, planearon sorprenderlo en el acto de administrar Silk Road, con su computadora encendida y con la sesión iniciada. Necesitaban asegurarse de que no pudiera activar el cifrado ni borrar las pruebas cuando lo hicieran. [ 3 ]

En octubre de 2013, un agente y una agente fingieron una discusión de pareja cerca de donde Ulbricht trabajaba en la sucursal de Glen Park. Según Business Insider , Ulbricht se distrajo y se levantó para ver qué pasaba, momento en el que la agente le arrebató el portátil mientras el agente lo sujetaba. La agente logró entonces insertar una memoria USB en uno de los puertos USB del portátil, con un software que copiaba archivos clave. [ 3 ] Según Joshuah Bearman de Wired , un tercer agente tomó el portátil mientras Ulbricht estaba distraído por la aparente discusión de pareja y se lo entregó al agente Tom Kiernan. [ 7 ]

Usar

En respuesta a las circunstancias del arresto de Ulbricht, [ 4 ] un programador conocido como Hephaest0s desarrolló el código USBKill en Python y lo subió a GitHub en 2014. Está disponible como software libre bajo la Licencia Pública General GNU y actualmente se ejecuta tanto en Linux como en OS X. [ 4 ]

El programa, una vez instalado, solicita al usuario que cree una lista blanca de dispositivos que pueden conectarse al ordenador a través de sus puertos USB , la cual comprueba con una frecuencia de muestreo ajustable . El usuario también puede elegir las acciones que realizará el ordenador si detecta un dispositivo USB que no esté en la lista blanca (por defecto, se apaga y borra los datos de la RAM y del archivo de intercambio ). Los usuarios deben iniciar sesión como root. Hephaest0s advierte a los usuarios que deben utilizar al menos un cifrado de disco parcial junto con USBKill para evitar por completo que los atacantes obtengan acceso; [ 4 ] Gizmodo sugiere utilizar una máquina virtual que no esté presente cuando el ordenador se reinicie . [ 8 ]

También puede utilizarse a la inversa, con una unidad flash autorizada conectada al puerto USB y sujeta a la muñeca del usuario mediante un cordón que actúa como llave. En este caso, si se extrae la unidad flash por la fuerza, el programa iniciará las rutinas deseadas. «[Está] diseñado para hacer una sola cosa», escribió Aaron Grothe en un breve artículo sobre USBKill en 2600 , «y la hace bastante bien». Como precaución adicional, sugiere que los usuarios le cambien el nombre a algo inofensivo una vez que lo hayan cargado en sus ordenadores, por si alguien lo estuviera buscando en un ordenador confiscado para desactivarlo. [ 6 ]

Además de su propósito original, Hephaest0s sugiere otros usos no relacionados con el deseo del usuario de frustrar a la policía y a los fiscales. Como parte de un régimen de seguridad general, podría utilizarse para prevenir la instalación subrepticia de malware o spyware , o la copia de archivos, en un ordenador protegido. También se recomienda su uso general como parte de una práctica de seguridad sólida, incluso cuando no existan amenazas que temer. [ 4 ]

Variaciones y modificaciones

Con su artículo de 2600 , Grothe compartió un parche que incluía una función que permitía al programa apagar una red cuando se insertaba una unidad USB no incluida en la lista blanca en cualquier terminal . [ 6 ] Nate Brune, otro programador, creó Silk Guardian, una versión de USBKill que toma la forma de un módulo de kernel cargable , "[rehaciendo] este proyecto como un controlador de kernel de Linux por diversión y para aprender". [ 9 ] En el número de 2600 que siguió al artículo de Grothe, otro escritor, que se hacía llamar Jack D. Ripper, explicó cómo Ninja OS, un sistema operativo diseñado para unidades flash de arranque, maneja el problema: utiliza un temporizador de vigilancia , en forma de un script bash residente en memoria , que recorre un bucle a través del dispositivo de arranque ( es decir , la unidad flash) tres veces por segundo para ver si todavía está montado y reinicia la computadora si no lo está. [ 10 ]

Véase también

Referencias

  1. 1 2 3 4 Ducklin, Paul (8 de mayo de 2015). "La herramienta antiforense USBKILL: no hace *exactamente* lo que dice en su nombre" . Naked Security . Sophos . Recuperado el 29 de mayo de 2015 .
  2. Hephaest0s (18 de enero de 2016). "usbkill.py" . GitHub . Consultado el 29 de mayo de 2016 .{{cite web}}: CS1 maint: nombres numéricos: lista de autores ( enlace )
  3. 1 2 3 Bertrand, Natasha (29 de mayo de 2015). "El FBI orquestó una pelea de amantes para atrapar al cabecilla del mayor mercado ilegal de drogas en la web" . Business Insider . Recuperado el 30 de mayo de 2016 .
  4. 1 2 3 4 5 Hephaest0s (2016). "Hephaest0s/usbkill" . GitHub . Recuperado el 29 de mayo de 2016 .{{cite web}}: CS1 maint: nombres numéricos: lista de autores ( enlace )
  5. Vaas, Lisa (3 de noviembre de 2014). "La policía puede exigir huellas dactilares pero no contraseñas para desbloquear teléfonos, dictamina un juez" . Naked Security . Archivado del original el 23 de abril de 2016. Recuperado el 31 de mayo de 2016 .
  6. 1 2 3 Grothe, Aaron (Invierno 2015–16). "USBKill: Un programa para el usuario de computadora muy paranoico". 2600: The Hacker Quarterly . 32 (4): 10– 11.
  7. Bearman, Joshuah (mayo de 2015). "El auge y la caída de Silk Road, parte II" . Wired . Consultado el 20 de octubre de 2016 .
  8. Mills, Chris (5 de mayo de 2015). "Un código sencillo convierte cualquier unidad USB en un interruptor de apagado para tu ordenador" . Gizmodo . Consultado el 4 de junio de 2016 .
  9. Brune, Nate. "Silk Guardian" . GitHub . Consultado el 5 de febrero de 2024 .
  10. Ripper, Jack D. (Primavera de 2016). "Otra solución al problema de USBKill.py". 2600 . 33 (1): 48– 49.