El sitio de la comunidad en línea Reddit anunció el miércoles que fue violada en junio de 2018. En un refrescante y sincero aviso, brinda una explicación básica de cómo ocurrió el incidente, detalles sobre el alcance de la violación, detalles sobre su propia respuesta y consejos a posibles víctimas .

El alcance de la violación fue limitado. Fue descubierto el 19 de junio y ocurrió entre el 14 de junio y el 18 de junio de este año. "Un pirata informático irrumpió en algunos de los sistemas de Reddit y logró acceder a algunos datos de usuario, incluidas algunas direcciones de correo electrónico actuales y una copia de seguridad de base de datos de 2007 que contiene contraseñas viejas saladas y picadas ", anunció Chris Slowe, CTO e ingeniero fundador de Reddit.

Con más de 330 millones de usuarios mensuales activos, Reddit es el hogar de miles de comunidades en línea donde los usuarios pueden compartir historias y organizar debates públicos.

Aparte de la extensión limitada, también fue limitado en su alcance. "El atacante no obtuvo acceso de escritura a los sistemas Reddit; obtuvieron acceso de solo lectura a algunos sistemas que contenían datos de respaldo, código fuente y otros registros". Esto comprende una copia completa de una copia de seguridad de la base de datos anterior, incluidas las credenciales de la cuenta y las direcciones de correo electrónico (2005 a 2007); registros que contienen resúmenes de correo electrónico enviados entre el 3 de junio y el 17 de junio de 2018; y datos internos como código fuente, registros internos, archivos de configuración y otros archivos de espacio de trabajo de los empleados.

"La divulgación de direcciones de correo electrónico y sus nombres de usuario Reddit conectados", advierte Jessica Ortega, investigadora de seguridad de SiteLock, "podría significar que los atacantes pueden identificar y dox usuarios, es decir, revelar información de identificación personal, que confían en Reddit para discutir temas controvertidos o publicar imágenes controvertidas. Se recomienda que todos los usuarios de Reddit actualicen sus contraseñas ".

La respuesta de Reddit a la violación ha sido informar el incidente y cooperar con las fuerzas del orden; ponerse en contacto con los usuarios que pueden verse afectados; y para fortalecer sus propios controles de acceso privilegiado con registro mejorado, más cifrado y 2FA basado en tokens requeridos. También aconseja a todos los usuarios pasar a 2FA basado en token.

Este consejo se debe a que cree que la violación se produjo mediante la interceptación de SMS en uno de sus propios empleados. "Aprendimos que la autenticación basada en SMS no es tan segura como esperaríamos, y el ataque principal fue a través de interceptación de SMS".

Este último comentario ha llamado la atención. Ya en 2016, NIST denunció SMS 2FA. "Debido al riesgo de que los mensajes SMS puedan ser interceptados o redirigidos, los implementadores de nuevos sistemas DEBERÍAN considerar cuidadosamente los autenticadores alternativos", declaró en la Publicación Especial DRAFT NIST 800-63B.

El ataque más común contra SMS 2FA, explica Joseph Kiric, CSO en Cavirin, es un dispositivo móvil diseñado para capturar / interceptar mensajes SMS, una característica importante para usar en aplicaciones de banca móvil. Pero agrega que "los mensajes SMS han tenido otros riesgos: intercambio de SIM y acceso no autorizado desde SS7 (entornos centrales de señalización de telecomunicaciones): estos problemas han sido conocidos y debatidos en los círculos de seguridad durante años".

Si bien Reddit no aclara si la 'intercepción' fue a través de malware en el dispositivo móvil de un empleado o a través de fallas en el protocolo de telecomunicaciones SS7, este último parece ser el más probable. SS7 es un protocolo de señalización de telefonía desarrollado inicialmente en 1975, y se ha integrado profundamente en el enrutamiento de teléfonos móviles. Como tal, es poco probable que sea corregido o reemplazado en el futuro inmediato, pero el efecto es que casi cualquier conversación telefónica móvil en cualquier parte del mundo puede ser interceptada por un adversario avanzado.

El hecho de que los ataques SS7 no sean eventos corrientes hace que Tom Kellermann, CSO de Carbon Black, se pregunte quién podría estar detrás del ataque. "La brecha de Reddit parece estar más orientada a tradecraft", dijo a Security Week. "Fueron víctimas, pero por quién: más que probable un estado nación dada su capacidad para influir en los estadounidenses. Espero que no estuvieran acostumbrados a ingresar a la isla en los sistemas de otras víctimas a través de un abrevadero". Según la investigación de Carbon Black , el 36% de los ataques cibernéticos intenta pasar por los sistemas de las víctimas en los sistemas de sus clientes.

Él no está solo preguntándose si puede haber más en esta brecha. "Me preocupa que Reddit parezca estar minimizando la brecha de datos, ya que solo fue acceso de lectura a datos confidenciales y no escribir. Esta es una noticia positiva, sin embargo, no reduce la gravedad de la violación de datos cuando se trata de datos confidenciales ", comenta Joseph Carson, jefe de científicos de seguridad en Thycotic.

Por supuesto, es posible que el ataque no se haya efectuado a través de los defectos del SS7. "En este tipo de ataque, el número de teléfono es el más débil", advierte Tyler Moffit, analista principal de investigación de amenazas de Webroot. "Los ciberdelincuentes pueden robar el número de teléfono de la víctima transfiriéndolo a una tarjeta SIM diferente con relativa facilidad, obteniendo así acceso a mensajes de texto y autenticación basada en SMS. Por ejemplo, un cibercriminal simplemente necesitaría dar una dirección a un proveedor de servicios inalámbricos. dígitos de un número de seguro social, y tal vez una tarjeta de crédito para transferir un número de teléfono.
"Cuando Reddit comenzó a utilizar SMS para Autenticación de dos factores en 2003, fue una buena práctica", dijo Joseph Kucic, CSO de Cavirin a Security Week ; y agrega: "El único hecho sobre cualquier tecnología de seguridad es que su efectividad disminuye con el tiempo por varias razones, y uno necesita hacer un inventario de la eficacia de seguridad implementada al menos una vez al año". Él cree que las tecnologías de seguridad, al igual que las aplicaciones, tienen un ciclo de vida del producto, "y hay un punto en el que debe declararse el fin de la vida antes de que personas no autorizadas (piratas informáticos o actores nacionales / estatales) lo hagan por usted".
Reddit ha recibido aplausos por su notificación de incumplimiento y críticas por el uso continuo de SMS 2FA. "El nivel de detalle que proporciona Reddit", dijo Chris Morales, jefe de análisis de seguridad de Vectra, "es más de lo que muchas organizaciones más grandes han brindado en infracciones mucho más significativas. Estos detalles se basan en una investigación y explican lo que sucedió durante la infracción: - cómo los atacantes se infiltraron en la red y a qué exactamente obtuvieron acceso - y lo más importante, divulgó los procesos internos de Reddit para abordar la violación, incluida la contratación de personal de seguridad nuevo y ampliado ".

Ilia Kolochenko, CEO de High-Tech Bridge, señala que a pesar de la aparente apertura de Reddit, todavía no sabemos todo sobre la brecha. "A menudo, los ataques a gran escala se llevan a cabo en paralelo por varios grupos de delitos cibernéticos interconectados destinados a distraer, confundir y asustar a los equipos de seguridad", comenta. "Si bien los vectores de ataque del primer grupo se están mitigando, otros se explotan activamente, a menudo no sin éxito. De lo contrario, la revelación y su línea de tiempo se hacen bastante bien por Reddit".

También advierte en contra de culpar demasiado al uso de SMS 2FA por parte de Reddit. "Me abstendré de culpar al SMS 2FA, en muchos casos es mejor que nada. Además, cuando la mayoría de las aplicaciones críticas para el negocio tienen vulnerabilidades graves que varían desde inyecciones a RCE, el endurecimiento 2FA definitivamente no es la tarea más importante para cuidar de."

Sin embargo, el consenso es que Reddit debe ser aplaudido por su divulgación, pero censurado por el uso de SMS 2FA. "Reddit no será la última organización en ser violada a través de la autenticación de SMS en el futuro", comenta Sean Sullivan, asesor de seguridad de F-Secure. "En este punto, el uso de MFA basado en SMS para los administradores debe considerarse negligente".

Fuente; securityweek