Abrir
Cerrar
Buscar
cargando ACCESIBILIDAD

La seguridad de los certificados para hacer la declaración en internet, ¿en riesgo?

Robo de certificados digitales
Programa informático que permite sustraer los certificados. (SECURITY BY DEFAULT)
Ampliar
  • Windows otorga por defecto un nivel de seguridad medio al uso del certificado cuando se almacena en el ordenador de su propietario.
  • Esto permite utilizarlo sin introducir ninguna contraseña.
  • Lo asegura un consultor de seguridad que ha creado una herramienta que permitiría sustraer y usar certificados sin permiso del titular.

La elección por defecto de una seguridad media a la hora de almacenar los certificados digitales en ordenadores con Windows XP podría permitir a un pirata informático la creación de herramientas capaces de sustraer y utilizar a su antojo estos documentos identificativos, que permiten realizar todo tipo de gestiones ante la administración, como la declaración de Hacienda.

Yago Jesús, un consultor independiente de seguridad, ha revelado hoy la existencia del problema, que según explica no se refiere tanto a una vulnerabilidad de los certificados expedidos por la Fábrica Nacional de Moneda y Timbre (FNMT) como a la elección por parte de Windows de "unas protecciones inadecuadamente bajas" para la clave privada asociada al certificado.

El problema tiene su origen en el almacenamiento del certificado en el ordenador

Esto, unido al uso de Internet Explorer 6, crea el agujero. Para demostrar esta afirmación Jesús ha creado un programa informático que, tras colarse en el ordenador de sus víctimas con la ayuda de un troyano, podría exportar el certificado digital y enviarlo al atacante. Éste luego tendría libertad para utilizarlo, pues no se le requeriría la introducción de ninguna contraseña.

El problema tiene su origen en el almacenamiento del certificado en el ordenador de su propietario. Por defecto, Windows propone un nivel de seguridad medio, que permite usar el documento digital identificativo sin necesidad de clave.

Como los certificados son exportables junto a su clave privada, puede construirse un programa que realice esta tarea de forma automatizada y masiva, poniendo en riesgo la seguridad de sus titulares. Para garantizar la seguridad del certificado, Jesús recomienda almacenarlo en un dispositivo externo, como una llave USB.

La FNMT podría remediarlo

El problema no sólo afecta a los certificados expedidos por la FNMT, pero son estos los que resultan más críticos, pues permiten realizar todo tipo de gestiones ante decenas de organismos públicos y privados.

El consultor achaca también a la FNMT cierta responsabilidad porque "si quiere, puede forzar al uso de la máxima protección de la clave privada", pero no lo han hecho.

Microsoft afirma que"el escenario es posible, pero bastante improbable"
Desde Microsoft, Luis Martín, responsable de la iniciativa de seguridad de la compañía, explica que desde el sistema operativo "existen las herramientas necesarias para forzar la protección máxima de los certificados digitales, y que dependen del usuario y del emisor del certificado elegir el nivel de seguridad. En ningun caso es una vulnerabilidad del sistema operativo".

Técnicamente, "el escenario que describen es posible, pero bastante improbable" pues se dan pocos casos en los que se den todas las circunstancias descritas. Además, para realizar la declaración no suele bastar con el certificado, Hacienda te pide otros datos", asegura.
25 Comentarios
Suscribirse por RSS

Escribir un nuevo comentario

1 Comentario oculto Leer comentario
Dice ser DiSh
1
Avatar genérico
Dice ser DiSh, 13.05.2008 - 19.35h

Es Windows, qué quereis, usad Linux y veréis qué piratilla lammeril se os cuela.

Ya no puede recibir valoraciones 0
2 Comentario oculto Leer comentario
Dice ser Alex
2
Avatar genérico
Dice ser Alex, 13.05.2008 - 19.41h

Por defecto en la FNMT te recomiendan que protegas tu certificado con una contraseña, por lo que no hay ningun peligro si cuando XP te da la opción elijes protegerlo.
Solo en el caso extremo que se detalla es peligroso, y para ello deberían de poder entrar en el ordenador, cosa que probablemente logre impedir un buen cortafuegos.

Ya no puede recibir valoraciones 0
3 Comentario oculto Leer comentario
Dice ser lamendalerenda
3
Avatar genérico
Dice ser lamendalerenda, 13.05.2008 - 19.41h

Eso es un aviso de que la Declaración de la Renta no se debe hacer. Jaja (no sigáis el ejemplo que si no os quitan el doble)

Ya no puede recibir valoraciones 0
4 Comentario oculto Leer comentario
Dice ser Rouco
4
Avatar genérico
Dice ser Rouco, 13.05.2008 - 19.41h

Que poco se informa la peña. con un certificado de ninguna manera podrás firmar la renta. Para eso necesitas la clave privada del sujeto que va a firmar.
A ver si el becario se informa antes de soltar cualquier chorrada. Que asco de periodismo, por dios.

Ya no puede recibir valoraciones 0
5 Comentario oculto Leer comentario
Dice ser Wallyz
5
Avatar genérico
Dice ser Wallyz, 13.05.2008 - 19.42h

Si #1, si sabes configurarlo bien y además te recuerdo que el que realiza el ataque es un consultor de seguridad y necesita previamente un troyano para entrar.

Es como si te digo: Mira es fácil robarte, una vez en tu casa te cojo la cartera mientras estes dormido y me voy. El problema es colarse hasta la cocina.

Linux es más seguro dependiendo de como sepas configurarlo, que sepas que un Ubuntu preconfigurado no es mucho más díficil de romper que un Windows.

Ya no puede recibir valoraciones 0
6 Comentario oculto Leer comentario
Dice ser anti-alarmismo
6
Avatar genérico
Dice ser anti-alarmismo, 13.05.2008 - 19.45h

Noticia alarmista del día. El caso que se pone es equiparable al robo de una tarjeta de crédito. ¿Dónde está la inseguridad en una tarjeta de crédito? Pues en que te la pueden robar si eres descuidado o te atracan. Con esto ocurre lo mismo, es como si tuvieses una contraseña muy larga almacenada en el pc.

Ya no puede recibir valoraciones 0
7 Comentario oculto Leer comentario
Dice ser info
7
Avatar genérico
Dice ser info, 13.05.2008 - 19.48h

Rouco, el certificado personal es la clave privada. No hay que confundirlo con el certificado de la entidad, el cual es una clave pública.

Todo esto se basa en cifrado de clave pública. El que quiera saber más: http://es.wikipedia.org/wiki/Criptograf%C3%ADa_asim%C3%A9trica

Ya no puede recibir valoraciones 0
8 Comentario oculto Leer comentario
Dice ser Rouco
8
Avatar genérico
Dice ser Rouco, 13.05.2008 - 19.56h

#8 Muy bien, muy bien. Si quieres te aplaudo con las orejas por soltar tamaña tontería.
En criptografía de clave asimétrica "ambos" lados tienen una clave pública y otra privada. La pública va en el certificado 'público' y la privada te la guardas.

Ya no puede recibir valoraciones 0
9 Comentario oculto Leer comentario
Dice ser cool
9
Avatar genérico
Dice ser cool, 13.05.2008 - 19.58h

y se la lleva ZP para declararla el

Ya no puede recibir valoraciones -1
10 Comentario oculto Leer comentario
Dice ser eva
10
Avatar genérico
Dice ser eva, 13.05.2008 - 20.06h

Yo tengo que renovar el mio y menos mal que he leido esto porque ya estaba buscando un windows con explorer, porque yo uso Mac y ni Camino ni Safari reproducen la pagina, vamos, que no hay mas huevos que usar un explorer. Menos mal que hay explorer para Mac, espero que a ese no se la cuelen.

Ya no puede recibir valoraciones 0

Hemos bloqueado los comentarios y las correcciones de este contenido. Sólo se mostrarán los mensajes moderados hasta ahora, pero no se podrán redactar nuevos comentarios.

Consulta los casos en los que 20minutos.es restringirá la posibilidad de dejar comentarios

Escribir comentario o corrección

3000 caracteres pendientes

Introduce el número de la imagen (Código de verificación para prevenir envios automáticos).

Código seguridad

Normas para comentar en 20minutos.es
  • Esta es la opinión de los internautas, no la de 20minutos.es.
  • No está permitido verter comentarios contrarios a las leyes españolas o injuriantes.
  • Nos reservamos el derecho a eliminar los comentarios que consideremos fuera de tema.
  • Por favor, céntrate en el tema.
  • Normas y protección de datos