SAFE. Guía para proteger tu vida digital y tu privacidad
Showing posts with label captcha. Show all posts
Showing posts with label captcha. Show all posts

Feb 6, 2020

Por qué los bots no saben marcar la casilla “no soy un robot” de los CAPTCHA de Google

robot captcha
CAPTCHA significa Completely Automated Public Turing test to tell Computers and Humans Apart, lo que viene siendo un test de Turing (en miniatura), pero a la inversa, del robot a otro robot y al propio humano. Si somos humanos, lo pasamos, si son bots, no.


¿Por qué es tan complicado que un robot marque la casilla de verificación en un cuestionario?Algo que damos por sentado, a estas alturas, son las casillas de ''No soy un robot'' que nos permiten acceder a ciertos contenidos, y aunque pasamos por alto esto y lo ''superamos'' como algo cotidiano no está de más preguntarse por qué los bots no saben marcar los captcha de Google.

Se han hecho muchísimos memes sobre esto, algunos bastante graciosos, y lo cierto es que, aunque para nosotros es un proceso de lo más simple (llevar el ratón a un punto y clicar), para los bots es un proceso de lo más complicado.

Sí, muchas veces es molesto (sobre todo cuando nos pasamos varios segundos viendo pasos de cebra o buscando semáforos en un captcha, pero desde 2017 las cosas se han simplificado bastante, y la mayoría de captcha son una simple casilla de verificación.

Para empezar entendiendo por qué un bot no sabe marcar un captcha de Google, tenemos que hablar del mecanismo de esta casilla de verificación. Google ideó una máquina virtual que, básicamente, es un ordenador dentro de un ordenador para ejecutar esa casilla de verificación.

Eso usa un lenguaje propio de Google que se encripta dos veces y que cambia en función de la web a la que quieres acceder. Es decir, no puedes acceder con un captcha a otra web diferente a la que ''tiene'' el primer captcha, y esto es algo que se hace para evitar el spam o que los bots ''ataquen'' en masa sitios web.

A lo largo de los años, han existido varios tipos de captcha, y los que nos encontramos ahora son casillas de verificación que analizan la zona horaria del ordenador de conexión, la IP con la ubicación, diferentes periféricos que usamos y muchísimos otros parámetros que, aunque no lo sepamos, se mandan a la red.

Se trata de muchísimos test de Turing ''personalizados'' que los humanos pasamos sin problemas y que se analizan en milésimas de segundo en servidores de Google, seguramente utilizando inteligencia artificial para ayudar a procesar todos los datos. Ahora bien, para un bot es imposible superar la prueba de casillas de verificación.

Y es que, si hablamos de robots de verdad, no programas, encontramos que todos esos parámetros que utilizan en Google para medir el éxito de las casillas de verificación (clics, tecleo por minuto, movimientos del ratón, desplazamiento por webs, etc), son erráticos en un robot.

Cuando el bot activa la casilla de verificación del captcha, Google analiza esos datos que no pensaríamos que se analizan en el proceso de verificación, y determina que no son propios de un humano, sino de una máquina.

Esa es la explicación de por qué los bots no saben marcar un captcha de Google, aunque todo llegará, claro, con los avances en brazos robóticos e inteligencia artificial.

Fuente: ComputerHoy

Jul 4, 2019

El lado oculto de Google reCAPTCHA v3, super cookies

El pasado mes de noviembre os contamos cómo Google se había marcado un tanto con la presentación de reCAPTCHA v3, la nueva versión su popular herramienta que ayuda a los administradores web a verificar que esa IP que quiere identificarse en un sistema es una persona real y no un programa malicioso.

Por primera vez en la historia de los CAPTCHAs desaparece la necesidad de que el usuario tenga que introducir un texto ilegible en un campo de verificación, que tenga que marcar esa casilla de «no soy un robot» o peor aún, que tenga que indicar qué imágenes de un mosaico corresponden con la de un gato.

Según explicaban los ingenieros de Google, la nueva versión de reCAPTHA no exige nada al usuario. Se ejecutará en segundo plano, e irá identificando y clasificando automáticamente a los usuarios entre robots o humanos, utilizando un sistema de puntuación basado sobre las pautas de su actividad, elaborando distintos perfiles de riesgo.

Todo esto suena por supuesto estupendamente bien. La navegación se convierte en una experiencia mucho más fluida y transparente y las web que integran el nuevo reCAPTCHA «molestan» menos a sus usuarios. Así que todos ganan: ¿O no?

Pues no está tan claro. Como ya ha denunciado un grupo de expertos en ciberseguridad, lo nuevo de Google tiene una cara mucho menos amable: la intromisión en la privacidad de los usuarios. Para comprender por qué esto es así, lo primero hay explicar cómo funciona este nuevo sistema.

Según dos investigadores de seguridad que han estudiado reCaptcha v3, una de las formas en que Google determina si usted es un usuario malicioso o no es si ya tiene una cookie de Google instalada en su navegador. Es la misma cookie que le permite abrir nuevas pestañas en su navegador y no tener que volver a iniciar sesión en su cuenta de Google cada vez. Pero según Mohamed Akrout, un estudiante de doctorado en ciencias de la computación en la Universidad de Toronto que ha estudiado reCaptcha, parece que Google también está usando sus cookies para determinar si alguien es un humano en las pruebas reCaptcha v3. Akrout escribió en un artículo de abril [PDF] sobre cómo las simulaciones de reCaptcha v3 que se ejecutaban en un navegador con una cuenta de Google conectada recibían puntuaciones de riesgo más bajas que los navegadores sin una cuenta de Google conectada. "Si tienes una cuenta de Google es más probable que seas humano", dice.

Google como la mayoría de los sitios que visitamos en Internet por primera vez, suele preguntarnos si estamos dispuestos a aceptar sus cookies. Para ellos y para nosotros, es importante. La cookie de Google nos permite entre otras cosas que sus servicios «recuerden» que ya nos hemos autenticado con anterioridad en uno de sus servicios, de modo que no tengamos que introducir nuestro nombre y nuestra contraseña cada vez que los visitamos.

La cookie de Google hace más cosas, casi todas «inofensivas» hasta ahora. Y decimos hasta ahora, porque lo que denuncian estos investigadores es que para que reCAPTCHA funcione sin necesidad de «interactuar» con el usuario, lo que hace es tomar buena nota de todos sus hábitos de navegación.

De esta forma, si comprueba que navega tal y como lo haría un ser humano, le otorgará un scoring alto y por lo tanto lo considerará digno de confianza. En cambio, si sospecha que no navega tal y como lo haría una persona, el scoring será mucho menor y en este caso el servicio pondrá en marcha otras medidas de autenticación, como puede ser un doble factor.

Esto quiere decir que seamos o no usuarios de los productos de Google, las webs que implementen el nuevo sistema van a «forzar» a sus usuarios a aceptar su cookie tanto si lo quieren como si no. Y esto no son precisamente buenas noticias para los amigos de la privacidad.

Tal y como han comprobado estos investigadores, al utilizar un servicio VPN o la red TOR para acceder a los sitios que han incluido esta medida de seguridad, el sistema responde automáticamente indicando que el visitante es de alto riesgo y o bien impide completamente el acceso o bien pone en marcha otras medidas de autenticación.

En estos momentos, de las 4,5 millones de páginas web que están utilizando el sistema reCaptcha, aproximadamente 450.000 han implementado la última versión de este sistema.

Fuente: Muy Seguridad

Jun 14, 2019

Por qué los bots no saben marcar la casilla “no soy un robot” de los captcha de Google

robot captcha ¿Por qué es tan complicado que un robot marque la casilla de verificación en un cuestionario? Algo que damos por sentado, a estas alturas, son las casillas de ''No soy un robot'' que nos permiten acceder a ciertos contenidos, y aunque pasamos por alto esto y lo ''superamos'' como algo cotidiano no está de más preguntarse por qué los bots no saben marcar los CAPTCHA de Google.

Se han hecho muchísimos memes sobre esto, algunos bastante graciosos, y lo cierto es que, aunque para nosotros es un proceso de lo más simple (llevar el ratón a un punto y clicar), para los bots es un proceso de lo más complicado.

Sí, muchas veces es molesto (sobre todo cuando nos pasamos varios segundos viendo pasos de cebra o buscando semáforos en un CAPTCHA, pero desde 2017 las cosas se han simplificado bastante, y la mayoría de CAPTCHA son una simple casilla de verificación.

Para empezar entendiendo por qué un bot no sabe marcar un CAPTCHA de Google, tenemos que hablar del mecanismo de esta casilla de verificación. Google ideó una máquina virtual que, básicamente, es un ordenador dentro de un ordenador para ejecutar esa casilla de verificación.

Eso usa un lenguaje propio de Google que se encripta dos veces y que cambia en función de la web a la que quieres acceder. Es decir, no puedes acceder con un CAPTCHA a otra web diferente a la que "tiene" el primer CAPTCHA, y esto es algo que se hace para evitar el spam o que los bots "ataquen" en masa sitios web.

CAPTCHA significa Completely Automated Public Turing test to tell Computers and Humans Apart, lo que viene siendo un test de Turing (en miniatura), pero a la inversa, del robot a otro robot y al propio humano. Si somos humanos, lo pasamos, si son bots, no.

A lo largo de los años, han existido varios tipos de CAPTCHA, y los que nos encontramos ahora son casillas de verificación que analizan la zona horaria del ordenador de conexión, la IP con la ubicación, diferentes periféricos que usamos y muchísimos otros parámetros que, aunque no lo sepamos, se mandan a la red.

Se trata de muchísimos test de Turing "personalizados"' que los humanos pasamos sin problemas y que se analizan en milésimas de segundo en servidores de Google, seguramente utilizando inteligencia artificial para ayudar a procesar todos los datos. Ahora bien, para un bot es imposible superar la prueba de casillas de verificación.

Y es que, si hablamos de robots de verdad, no programas, encontramos que todos esos parámetros que utilizan en Google para medir el éxito de las casillas de verificación (clics, tecleo por minuto, movimientos del ratón, desplazamiento por webs, etc), son erráticos en un robot.

Fuente: ComputerHoy

Oct 30, 2018

reCAPTCHA v3: adiós a tener que decir que no eres un robot

CATCHA, acrónimo de Completely Automated Public Turing test to tell Computers and Humans Apart, ha permitido a millones de webs identificar si un usuario es un robot o un humano. La última versión de reCAPTCHA de Google que usamos a diario nos permite identificarnos haciendo un simple click, analizando Google datos previos de telemetría para determinar si somos o no un robot. Ahora, este sistema se ha mejorado aún más con reCAPTCHA v3.
reCAPTCHA v3, básicamente, elimina las pruebas. El usuario ya no tendrá que escribir ningún texto, seleccionar fotos, completar un puzle o hacer un simple click en la casilla para activar el check. Eso sí, en el caso de que el algoritmo detecte algún compartimiento extraño, sí que será necesario introducirlo. Esta nueva versión fue lanzada en beta el pasado mes de mayo, y desde hoy ya se encuentra disponible para que los desarrolladores la empiecen a implementar en las páginas web que visitamos a diario.

En las versiones v1 y v2, reCAPTCHA analizaba el comportamiento del usuario en una única web. Sin embargo, con la v3, se recogen señales como el movimiento del ratón o los tiempos entre clicks entre varias páginas web. De estos análisis se obtiene una puntuación entre 0 y 1. Los desarrolladores pueden elegir una horquilla entre esas puntuaciones para determinar si se requieren métodos adicionales de verificación. También puede combinarse con datos propietarios de esa web en concreto, como transacciones o perfiles de usuario.

Con esto, Google afirma que hace Internet y las páginas web mucho más seguras ante los bots que quieran acceder a ellas con fines maliciosos. La primera versión de reCAPTCHA fue lanzada hace casi una década, y desde 2014 ya no es necesario introducir texto distorsionado gracias al uso de los datos de navegación, donde sólo tenemos que hacer un simple click para acceder de manera segura. En unos pocos años hemos pasado de tener que introducir un tedioso texto a una versión que lo hace todo automáticamente por nosotros. Gracias a este sistema, por ejemplo, webs de compra pueden detectar cuándo hay bots intentando introducir reviews falsas

Esto también ha sido portado a Android, donde en junio de 2017 se lanzó la reCaptcha Android API. En marzo de ese mismo año se lanzaron los reCaptchas invisibles, que no requerían ningún tipo de interacción.

Si eres un desarrollador y quieres implementar reCAPTCHA v3 en tu página web, Google ya ha dispuesto toda la documentación y código necesario para hacerlo en este enlace.

Fuente: Google

Feb 13, 2018

Rompen reCaptcha (1) con IA [Paper]

Un grupo de investigadores de una empresa llamada Vicarious ha desarrollado un nuevo motor de inteligencia artificial que hace algo que hasta no hace mucho parecía especialmente complejo: lograr resolver los puzzles que plantean los sistemas CAPTCHA y reCAPTCHA para validar que los usuarios que utilizan estos sistemas son realmente seres humanos.

El secreto de este motor ha sido estudiar cómo funciona el córtex visual en los seres humanos para replicarlo a través de las llamadas Recursive Cortical Network (RCN). El sistema de inteligencia artificial es capaz de reconocer los contornos de las letras de los reCAPTCHA y puede también lidiar con letras borrosas o giradas. La seguridad de los CAPTCHA y reCAPTCHA queda por tanto en entredicho.

Más preciso que el ser humano

La forma en la que trabaja nuestro córtex visual hace que sea fácil reconocer objetos y formas incluso si están mal orientados o la imagen está parcialmente oscurecida o borrosa. La RCN de Vicarious (Paper) cuenta con un modelo de identificación de contornos que permite definir la forma de los objetos, y cuando se reconocen ciertas propiedades comunes se agrupan esos elementos basándose en su proximidad física.
Recaptcha
A partir de ahí se van estableciendo relaciones con las que se crea una especie de árbol de jerarquía que al final permite determinar que esos contornos globales que se han formado pertenecen (o pueden pertenecer) a cierto objeto. Y, en este caso, a cierto carácter, letra o número, que es el que este sistema de IA puede detectar con mucho éxito.

Tanto, de hecho, que el sistema de Vicarious es hasta mejor que el ser humano a la hora de reconocer esos reCAPTCHA. Hasta nosotros fallamos en ocasiones, y la precisión media del ser humano es del 87%. El sistema de Vicarious llega al 94% en algunos casos. Como ocurre con DeepMind y su sistema para jugar a Go a la perfección, el modelo de Vicarious es muy específico y está muy orientado a un problema concreto, pero una vez más demuestra hasta dónde pueden llegar estos motores.

El logro, eso sí, no está diseñado para superar los nuevos reCAPTCHA invisibles que Google comenzó a utilizar en 2016. Este sistema precisamente estudia la interacción con la página web en la que se utilizan estos métodos de verificación: cómo movemos el ratón o cuánto tardamos en hacer clic en ciertos sitios. Ese sistema de Google (diferente del "No soy un robot" que también se ve a menudo) parece estar a salvo... de momento.

Fuente: Xataka | Ars Technica | Science

Dec 20, 2017

Backdoor encontrado en "Captcha" WordPress Plugin

El plugin "Captcha" de WordPress instalado en más de 300.000 sitios ha sido modificado recientemente para descargar e instalar un backdoor. El equipo de WordPress ha intervenido y eliminado este complemento del repositorio oficial de WordPress Plugins, que también proporciona versiones limpias para los clientes afectados.
Conocido solo como Captcha, el plugin de WordPress fue uno de los plugins más populares en el sitio oficial. Fue el trabajo de un desarrollador de plugins muy popular llamado BestWebSoft. Esta compañía está detrás de muchos otros plugins conocidos de WordPress.

BestWebSoft vendió la versión gratuita de su plugin Captcha a un nuevo desarrollador llamado Simply WordPress el 5 de septiembre, según una publicación en el sitio de la compañía.

Exactamente tres meses después de la venta, el nuevo propietario del complemento publicó Captcha versión 4.3.7, que contenía código malicioso que se conectaba al dominio simplywordpress.net y descargaba un paquete de actualización de complemento desde fuera del repositorio oficial de WordPress (en contra de sus reglas). Este paquete de actualización instalaba una puerta trasera en los sitios que usan el complemento.

"Este backdoor (puerta trasera) crea una sesión con el ID de usuario 1 (el usuario administrador predeterminado que crea WordPress cuando lo instala por primera vez), establece las cookies de autenticación y luego se elimina a sí mismo", dice Matt Barry, investigador de seguridad de Wordfence. "El código de instalación de la puerta trasera no tiene autenticación, lo que significa que cualquiera puede activarlo".

Actualización limpia

Además, también hay un código para activar una actualización limpia que elimina cualquier rastro de la puerta trasera, en caso de que el atacante decida borrar todas sus pistas.

Al principio esta actualización no llamó la atención de nadie. Lo que expuso la puerta trasera no fue una queja del usuario, sino un reclamo de derechos de autor del equipo de WordPress. Hace unos días, el equipo de WordPress eliminó el plugin Captcha de su sitio porque el nuevo autor del complemento había utilizado la marca comercial "WordPress" en su nombre y marca de complemento.

La eliminación del plugin del sitio de WordPress alertó al equipo de seguridad de Wordfence, una empresa que proporciona un firewall de aplicaciones web para sitios de WordPress. "Cada vez que el repositorio de WordPress elimina un complemento con una gran base de usuarios, verificamos si pudo ser debido a algo relacionado con la seguridad", dice Barry, explicando cómo llegaron a revisar el código del complemento y detectar la puerta trasera.

Una vez que detectaron la puerta trasera, Wordfence notificó al equipo de seguridad de WordPress. Gracias a ello se compiló una versión limpia del plugin Captcha (versión 4.4.5) e inmediatamente comenzaron a forzar la instalación en todos los sitios web afectados. Eliminaron así las versiones con código malicioso de los usuarios. Más de 100.000 sitios recibieron la versión limpia del plugin Captcha durante el fin de semana, dijeron desde el equipo de WordPress.

Fuente: Bleeping Computer

Oct 31, 2017

unCAPTCHA rompe hasta 450 captchas en cerca de 5 segundos y medio.

Cuatro investigadores de la universidad de Maryland han diseñado un sistema automático capaz de romper el reCAPTCHA de Google [PDF] con una precisión cercana al 85%.
Este sistema no esta dirigido a resolver los retos basados en imágenes que ofrece reCAPTCHA sino las versiones de audio. El audio es utilizado para que aquellas personas que tengan dificultades para visualizar los retos puedan resolver aquellos que reCAPTCHA ofrece.

unCAPTCHA descarga el audio del puzzle y lo suministra a 6 sistemas distintos 'Text-To-Speech'. Estos sistemas traducen el audio a texto y unCAPTCHA escoge la respuesta más probable que es posteriormente enviada a los servidores de Google.

Los investigadores que trabajaron en este sistema hicieron pruebas para comprobar la eficiencia de esta herramienta, llegando a un 85,15% de precisión al romper 450 reCAPTCHAS en casi cinco segundos y medio.

Existen otras herramientas como ReBreakCaptcha cuya finalidad y metodología es prácticamente idéntica, sin embargo unCAPTCHA informó en todo momento a Google de su investigación, permitiendo mejorar el sistema.

Según afirman los investigadores, tras comunicarse los hallazgos Google comenzó a limitar el éxito de unCAPTCHA. Por ejemplo se detectaron mejoras en la detección de navegadores bloqueando el uso de Selenium, que al ser usado el audio obtenido contenía fragmentos sin sentido o incluso texto añadido, cuando antes únicamente contenían dígitos.

Fuente: Hispasec

Sep 19, 2017

CloudFlare Edge Pass, extensión para reducir la cantidad de CAPTCHAs

Los usuarios que se conecten a la red Tor o a los servicios VPN regularmente, seguramente hayan notado un aumento en los CAPTCHAs de CloudFlare siempre que estén conectados a estas redes.

Dependiendo de los sitios que visitemos, de la red en la que estemos conectados y de cómo se configure el sitio, es posible que tengamos que resolver captchas con bastante frecuencia y a veces en cualquier página que abramos en ese sitio en particular. Para ello han desarrollado CloudFlare Edge Pass, una extensión muy interesante.
Cloudflare Edge Pass es una extensión oficial para los navegadores Firefox y Chrome, dos de los más utilizados mundialmente. Ha sido diseñada para reducir el número de captchas de CloudFlare. Esto es así gracias a que almacena cookies e información del usuario y son reautilizados.

Esto ya lo tenía el complemento de Firefox CloudHole. Sin embargo en esta ocasión, esta utilidad realiza un desvío de las páginas al navegar. Un sistema diferente, aunque con el mismo propósito y manteniendo algunas similitudes.

Reducir el número de captchas

Básicamente, está diseñado para que se reduzca el número de cuestionarios que se lanzan en los dispositivos de conexión a la red Tor o servicios VPN.

Cloudflare Edge Pass trabaja de forma silenciosa en segundo plano en su mayor parte. Permite omitir las páginas de desafíos de CloudFlare si ya se ha enviado una solución válida durante la sesión.
La extensión genera criptográficamente identificadores "ciegos" que son firmados por Cloudflare Edge cuando se resuelve un captcha. Estos identificadores son “descifrados” y almacenados por la extensión para su uso en el futuro. Son redimidos automáticamente cuando se ve una página de cuestionario futuro. El procedimiento de “descifrado” significa que los ficheros firmados y redimidos son criptográficamente desvinculables de la perspectiva de Cloudflare y, como tales, son adecuados para su uso junto con medidas de anonimato externas (como Tor / VPNs).
Esta extensión, como hemos indicado, está disponible tanto para Mozilla Firefox como para Google Chrome. Estos son dos de los navegadores más utilizados por los usuarios en todo el mundo. Se trata de una WebExtension que puede resultar útil para aquellos que naveguen a través de Tor o servicios VPN y estén cansados de tener que poner constantemente captchas para usar Internet.

Fuente: RedesZone | Ghacks

Sep 10, 2015

Malware en Google Play que saltea CAPTCHAs

Según investigadores de Bitdefender, han encontrado un sofisticado malware para Android que permite saltear procesos de CAPTCHA y busca suscribir secretamente a miles de usuarios a servicios SMS pagos. Identificado por Bitdefender como Android.Trojan.MKero.A, el malware fue descubierto a finales de 2014 pero versiones recientes han evolucionando.

Esta es la primera aparición de este malware en la tienda oficial de Google Play, sugiriendo que sus desarrolladores han encontrado nuevas formas de empaquetar la app para hacerla pasar por legítima y así poder saltear Google Bouncer, el sistema de detección de Google.

La sofisticación del troyano radica en su capacidad para eludir sistemas de autenticación de los CAPTCHAs por redirigir las peticiones a un servicio de reconocimiento de imagen online, Antigate.com. Este servicio en realidad se basa en personas reales que reconocen las imágenes del CAPTCHA y las peticiones se envían al malware en pocos segundos, lo cual le permite eludir los sistemas de verificación y continuar el proceso de suscripción encubierto.

El troyano se basa en una infraestructura de C&C para recibir ajustes de configuración de los servicios de suscripción, enviar y recibir SMS. El procedimiento de suscripción implica los siguientes pasos:
  • Cargar un sitio web de destino recibido desde el servidor C&C;
  • Extraer la imagen CAPTCHA y enviarlo al sistema de reconocimiento de imagen a texto;
  • Cargar el código resulto del CAPTCHA en el sitio web destino;
  • Enviar confirmación de SMS
Para complicar el análisis del malware, sus desarrolladores utilizan herramientas de ofuscación para ocultar clases, funciones y los servidores C&C desde donde recibe órdenes e instrucciones.

Fuente: Hot For Security

Mar 16, 2015

Podec: troyano SMS que evade CAPTCHAs

A finales del año pasado nos topamos con el troyano SMS Trojan-SMS.AndroidOS.Podec, que utilizaba un poderoso sistema legítimo de protección contra el análisis y detección antivirus. El troyano perfeccionado resultó muy interesante: tenía funciones para enviar mensajes a números cortos de pago usando mecanismos para evadir el sistema Advice of Charge (que notifica al usuario sobre el coste del servicio y le pide confirmación para hacer el pago) y para suscribir a la víctima a servicios de pago, este último capaz de evadir el sistema CAPTCHA.

Las principales fuentes de propagación de la versión que es objeto de nuestro estudio son diferentes dominios con nombres llamativos. Casi todos los mensajes que aparecen en el muro del grupo son enlaces a sitios que supuestamente contienen juegos y aplicaciones para la plataforma Android. En realidad, el único objetivo para crear estos sitios es propagar diferentes versiones de troyano.

Después de iniciarse, la aplicación pide privilegios de administrador del dispositivo. El objetivo de este paso es evitar que lo elimine el usuario o sus programas de protección antivirus. Si el usuario se niega a otorgar privilegios de administrador, el troyano repite su solicitud hasta que obtiene lo que quiere. Y entonces se hace prácticamente imposible trabajar con el dispositivo.

Las instrucciones descifradas son un documento XML cuyas etiquetas representan determinada instrucción y el contenido de las etiquetas son sus parámetros. Conjunto de posibilidades de Trojan-SMS.AndroidOS.Podec realizadas mediante instrucciones:
  • Recopilación de información sobre el dispositivo (operador, IMEI, número de teléfono, idioma de interfaz, país y ciudad, etc.).
  • Obtención de la lista de aplicaciones instaladas.
  • Obtención de información sobre el USSD.
  • Envío de SMS.
  • Instalación de filtro para los mensajes entrantes.
  • Instalación de filtros para las llamadas entrantes y salientes.
  • Muestra publicidad al usuario (notificación aparte, abre páginas, diálogos y otros tipos de contenido publicitario).
  • Borra determinados mensajes.
  • Borra determinadas entradas del registro de llamadas.
  • Carga en el servidor de los delincuentes el código HTML de la página que ellos indiquen.
  • Realiza ataques DDoS, hace aumentar las indicaciones del contador de visitas de los sitios.
  • Suscribe al usuario a contenidos de pago.
  • Se actualiza a sí mismo.
  • Realiza llamadas salientes.
  • Envía al centro de administración los mensajes entrantes según las condiciones establecidas por el mismo.
  • Borra las aplicaciones que el centro de administración indique.
Incluso durante un análisis rápido del código fuente del malware nos llama la atención la abundancia de funciones para el trabajo con HTML y HTTP. Además de la funcionalidad típica para esta clase de troyanos (envío e intercepción de mensajes de texto, posibilidad de hacer llamadas y manipular los registros de SMS y llamadas) en Trojan-SMS.AndroidOS.Podec hay funciones de hacer visitas configuradas a páginas web y enviar sus códigos al servidor de los delincuentes. Pero la peculiaridad clave del troyano es la función de reconocimiento óptico de imágenes CAPTCHA.

Evasión del CAPTCHA

Los diferentes programas de afiliados tienen diversas exigencias respecto al diseño del recurso web donde se ubicarán los mecanismos de realización de la suscripción. Por ejemplo, existe la exigencia de poner un módulo CAPTCHA para evitar que la solicitud se realice de forma automática. En la mayoría de los casos el programa de afiliados redirige el navegador al sitio del operador, donde al usuario se le pide confirmar su solicitud a la suscripción ingresando el CAPTCHA. Como ya hemos dicho más arriba, la característica que diferencia a Trojan-SMS.AndroidOS.Podec es que es capaz de evadir la protección CAPTCHA contra robots.

El procesador de CAPTCHA interactúa con un sitio que proporciona servicios de reconocimiento manual del texto de las imágenes. En otras palabras, el texto de la imagen CAPTCHA lo reconoce un empleado del servicio. Según los datos de la empresa, la mayoría de sus empleados está en la India.

Fuente: Virulist

Dec 9, 2014

noCaptcha, la estrategia de Google para segmentar a los usuarios

La semana pasada Google presentaba noCaptcha (EN), la supuesta evolución del sistema por antonomasia de identificación de personas en el mundo digital, y el talón de Aquiles de los ataques basados en fuerza bruta.

Una propuesta que sigo con interés desde hace bastante tiempo, que se ha quedado anticuada (tanto por la capacidad de saltárselo mediante automatismos, como por lo molesto que resulta, principalmente en dispositivos móviles).

Y comprendo a la perfección la dificultad que entraña tener que alinear experiencia de usuario y seguridad, dos filosofías que lamentablemente, y en casos como este, parecen totalmente antagónicas.

Por eso llegué con ilusión al anuncio, y el anuncio, como todo lo que sale de la gran G, no dejará indiferente a nadie.

noCaptcha es un sistema de discriminamiento de bots y usuarios, basado en el conocimiento previo de quien está detrás. Y aquí es donde empiezan los problemas.

Haga una prueba. Entre en la página de soporte de WordPress (EN) con una ventana normal y una ventana de incógnito, y eche un vistazo al noCaptcha inferior ¿Nota alguna diferencia verdad?

En su sesión normal, que tendrá seguramente asociada a una cuenta de Google (ya sea Chrome o las cookies de la sesión de alguno de sus servicios), con tan solo clickar en el cuadro, noCaptcha asegura que es usted humano, y le permite continuar. En la ventana de incógnito, Google es incapaz de acceder a su historial anterior (puesto que no está logueado), y por tanto tendrá un paso extra (ya no vale con darle click, sino que además tendrá que completar el captcha habitual).

Podrían haber optado por el análisis semántico de las imágenes, un campo aún lejano para los algoritmos de inteligencia artificial, y sin embargo, prefirieron optar por el conocimiento interno del usuario, una técnica de nuevo invasiva, y que apunta, nuevamente, al canvas figerprinting, o lo que es lo mismo, la monitorización del usuario basándose en numerosos elementos públicos que juntos generan un patrón único para cada uno (cookies de sesión, navegador, historial, plugins, acciones,…).

En esencia Google está usando una cookie que quedará almacenada en nuestro navegador (un tiempo de expiración alto, eso sí) llamada “g-recaptcha-response”, encargada de considerar si quien está detrás es humano o no. Puesto que si estamos en modo anónimo no tendremos esta cookie activa, el noCaptcha considera por defecto que está ante un bot, y por tanto muestra el código del captcha habitual, que sigue siendo tan vulnerable a ataques por algoritmos OCR como siempre.

Así llego al blog de Egor Homakov (EN), donde ejemplifica lo que un servidor suponía. Si el mostrado de ese captcha depende únicamente de una variable, ¿podremos generarla artificialmente?

Dicho y hecho. Bastaría ofuscar un captcha en algún formulario de una página corrompida donde alberguemos el automatismo para que la “confianza” de Google en él aumente (cuando los usuarios clickan en el mismo) y por tanto podamos saltárnoslo. Y por supuesto, el robo de credenciales mediante XSS o cualquiera de las técnicas de explotación web en cliente también nos permitirían emular la confianza de “g-recaptcha-response”. E incluso aunque no recurriéramos a esto, tendríamos que enfrentarnos al captcha habitual, que está más que demostrado que es explotable.

Es decir, ganamos experiencia de usuario a cambio de mayor vulnerabilidad y menor privacidad. Y lo hacemos cuando habría alternativas interesantes, como apuntaban en el mismo artículo con la comparación de fotografías (por ahora no lo he visto implantado en ningún sitio).

Además cuenta con una lectura nada halagüeña: la de la segmentación de usuarios según los que Google considera fiables y los que no. Cualquier usuario que opte por navegar de forma anónima es considerado por defecto "peligroso". Un elemento del que no se puede fiar, y por tanto, equiparable a un automatismo (el trato a efectos prácticos es el mismo).

Fuente: Pablo Yglesias

Dec 5, 2014

Google reemplaza el CAPTCHA con un nuevo sistema antispam basado en imágenes

El sistema CAPTCHA y ReCaptcha (creado por el científico y profesor en Ciencias de la Computación Luis Von Ahn) han sido muy útiles para proteger a los sitios webs del ataque automatizado de mensajes no deseados, mejor conocidos como spam. Sin embargo, en algunas ocasiones los códigos utilizados se presentaban ilegibles o difíciles de descifrar para los humanos.

Google, la propietaria de reCAPTCHA desde 2009, lleva un tiempo buscando una solución al problema de los CAPTCHAs: algo que siga siendo efectivo para quitar a los bots automáticos de en medio y que no moleste tanto al usuario (especialmente en el móvil). Y parece ser que lo mejor que ha encontrado es: no preguntar.

Para que los sitios tengan una modalidad más amigable para comprobar si el acceso lo realiza una red automatizada de spam o un humano, Google acaba de presentar la evolución de este sistema, denominado "No CAPTCHA reCAPTCHA".

Su funcionamiento es muy simple, y requiere que el usuario demuestre que no es un robot. El renovado sistema de comprobación de Google muestra una serie de imágenes que deberán ser agrupados por coincidencia, una tarea sencilla para los humanos, pero compleja para las máquinas.

A su vez, Google asegura que este método es más sencillo (video) de ser utilizado por los usuarios, en especial desde dispositivos móviles, y mostró algunos ejemplos con la imagen de un pavo y un gato.

En alguna web ya se puede encontrar este nuevo tipo de CAPTCHA, en el que sólo tenéis que hacer un clic para demostrar que no sois un robot. Así de sencillo, aunque por detrás la cosa tiene más miga. Y lo mejor es que, a pesar de lo que se nos pueda venir a la cabeza, no afecta a nuestra privacidad.

Lo que hace Google es ver cómo interactúa el usuario con el control de captcha, y usando técnicas de análisis de riesgo, decidirá si es un humano o no. Si no es capaz de dar un resultado concreto con la suficiente seguridad sí veremos el CAPTCHA - quizás más simplificado de lo normal - para dar más datos al sistema de análisis. En móviles, por ejemplo, mostrarán más acertijos con imágenes (por ejemplo, seleccionando todas las fotos con gatos) que son fáciles de resolver y además mucho más accesibles.

De momento parece que les está funcionando bien. En Wordpress o Humble Bundle lo han implantado ya, con un 60% y 80% del tráfico que ha pasado el reto sólo pulsando un botón. No dicen, eso sí, si la cantidad de spam ha aumentado o no.

Fuente: La Nación y GenBeta

Jun 9, 2014

Eugene: primera máquina capaz de superar el test de Turing [actualizado]

Actualización: de 30 jueces un 33% fue debidamente "engañado" por un bot que decía ser un joven ucraniano de 13 años, es decir, ya comenzaba la cosa "capando" el resultado.

No sólo eso, jamás nadie pasó esta afirmación por un proceso científico, un peer review, el bot debería poder pasar el Test de Turing no sólo en la Universidad de Reading, sino con cualquier grupo de "jueces" independientes y realmente vencerlos a todos. Recién ahí podríamos decir, no que cambiaron la historia, sino que tienen un buen bot.

No hubo supercomputadora, no hubo magia, no existe la magia, no hay Inteligencia Artificial, pero el titular es grandioso aun cuando hace unos años Cleverbot ya pasaba al 59% de los "jueces". 

Alan Turing, prestigioso matemático de finales del siglo pasado y uno de los considerados padrinos de la informática, escribió un artículo en 1950 llamado "Computer Machinery and Intelligence" con un desafío a todas las máquinas. Llamada Test de Turing, su objetivo es averiguar si una máquina puede ser inteligente; en otras palabras y simplificando: permite averiguar si un ordenador es capaz de pensar por sí mismo.

Hasta ahora esa prueba no había sido superada. Digo "hasta ahora", porque la Universidad de Reading ha presentado una máquina que dice que es capaz de ello. Su nombre es Eugene, es un niño de 13 años y nació en San Petersburgo, desarrollado por Vladimir Veselov y Eugene Demchenko.

Eugene fue ejecutado en un superordenador y, por primera vez, ha sido capaz de confundir a los jueces encargados durante más del 30% del tiempo empleado para las charlas. Eugene, concretamente, consiguió confundirles durante el 33% del tiempo. Es importante matizar, por cierto, que la Universidad de Reading afirma que es la verdadera primera vez que el Test de Turing es superado, dado que en otras competiciones similares el tema de la charla es establecido previamente.
Eugene compitió (y ganó) en un evento organizado por la Escuela de Ingeniería de Sistemas de la Universidad de Reading contra otros cuatro superordenadores (con cuatro softwares similares) y destacó, sobre todo, por contar con una "personalidad" concreta: la de un chaval de trece años. Eso le permite ser suficientemente joven como para no saberlo todo y suficientemente mayor como para no ser totalmente ignorante. El líder del equipo, Vladimir Veselov, declaró:
Quiero dar la enhorabuena a todos los que han trabajado en Eugene Goostman. Nuestro equipo está muy ilusionado con este resultado. Se trata de un logro remarcable para nosotros y esperamos que potencie el interés en los robots conversacionales y la inteligencia artificial.
Hay que tener en cuenta, por cierto, que Eugene Goostman es casi un habitual del premio Loebner, la competición más importante del ámbito de la inteligencia artificial, y que en 2008 fue el mejor de los contendientes que participaron. Además, en 2012 estuvo también a punto de superarlo, con una tasa de confusión del 29%.

¿En qué consiste el Test de Turing?

El funcionamiento es muy simple: una serie de jueces mantienen charlas de no más de cinco minutos, introduciendo preguntas en un ordenador. Esas preguntas pueden ser respondidas por un software o por un humano, y una máquina capaz de superar el test, en principio, debe ser capaz de que el interrogador no sepa que es una máquina. Nos enfrentamos a diario a tests similares a este. Es el caso, por ejemplo, de un captcha, que lo que busca precisamente es asegurarse de que quien realiza una petición es humano y no robot.

Existen dos interpretaciones del problema planteado por Alan Turing: la de una máquina que intente engañar al interrogador para que crea que es humano, o la de una máquina que intente imitar el comportamiento humano.

Para esta competición concreta, organizada por el profesor Kevin Warwick, se añade alguna cifra. Si los jueces creen hablar con un humano durante más del 30% del tiempo que conversan con ella, la máquina supera el test de Turing.

Fuente: Genbeta y Fabio

May 6, 2014

Tecnologías de Google Street View permiten solucionar CAPTCHAs

Técnicos de Google que estaban desarrollando un programa para identificar los números de las casas en Google Street View han hallado la forma de superar sus propios CAPTCHAs como efecto colateral de sus investigaciones.

Los spammers y cibercriminales han estado buscando por años métodos para burlar los CAPTCHAs y reCAPTCHAs, los sistemas que piden a los humanos que reconozcan números y letras distorsionados para probar que no son un robot. Esta barrera de protección evita que los delincuentes automaticen tareas que deberían ser realizadas por un humano, como abrir cuentas de correo electrónico, enviar mensajes en grandes cantidades, participar en foros y encuestas, etc.

Los métodos que intentan burlar esta protección suelen separar la localización, segmentación y reconocimiento de imágenes, pero el nuevo método desarrollado por los expertos de Google opera directo sobre los pixeles de la imagen integrando estos tres pasos.

Los técnicos de Google desarrollaron el algoritmo para que reconozca de forma automática los números de las casas fotografiadas por Google Street View, lo que les ayudaría a ubicar con mayor exactitud las direcciones en Google Maps.

Pero los expertos se dieron cuenta de que el mismo algoritmo podía utilizarse para resolver los CAPTCHAs y reCAPTCHAs con una precisión del 99,8%. Aun así, la empresa no cree que esto signifique que los métodos de protección sean inútiles, sólo que han perdido fuerza si se los usa por sí solos. "El acto de transcribir el texto de una imagen distorsionada no debería ser el único factor cuando se trata de determinar la diferencia entre un humano y una máquina", dijo el portavoz de Google, Vinay Shet.

Shet también dijo que Google había simplificado sus CAPTCHAs y reCAPTCHAS para que sean más fáciles de responder para los humanos, pero que a su vez ha reducido su dependencia en estos métodos para dar más lugar a formas de análisis avanzados de riesgos como forma de detectar las máquinas que intentan hacerse pasar por usuarios comunes.

Fuentes:

Jan 27, 2014

Bypaseando captchas de voz

Hace ya algún tiempo durante un proceso de auditoría de seguridad web, me encontré con la necesidad de atacar por fuerza bruta un proceso de autenticación en el que había un captcha. Este captcha tenía la particularidad de que permitía tanto visualizar 4 caracteres sobre una imagen, como escuchar mediante un audio en formato WAV el contenido de esos caracteres con la voz de loquendo.

La imagen con los caracteres del captcha era tan mala, que apenas logré pasarla manualmente, por tanto automatizar un script para saltárselo era casi imposible... En ese momento se me ocurrió hacer uso de un script que había visto en los videos de la PyCon, llamado "python-speechrecognition".

Contenido completo en fuente original Flu-Project I y II

Oct 30, 2013

Desarrollan aplicación para detectar Captchas

Vicarious, una empresa especializada en inteligencia artificial, ha desarrollado un software capaz de engañar a los famosos códigos captcha en Internet con una efectividad del 90 por ciento. Esto resulta sorprenderte, ya que el diseño de un captcha se considera defectuoso si una máquina es capaz de alcanzar una precisión de tan solo un 1 por ciento.
Desde Vicarious han destacado, que otros sistemas de inteligencia artificial utilizan “la fuerza bruta” con servidores masivos para vencer este obstáculo de seguridad. “Es la primera vez que se consigue este acto de percepción tan distintivamente humano, y utiliza cantidades minúsculas de datos y potencia”, ha declarado el cofundador de la empresa, Scott Phoenix, que asegura que su algoritmo “ha alcanzado un nivel de efectividad y eficiencia muy cercano al del cerebro humano”.
“Entender cómo el cerebro crea inteligencia es el máximo desafío científico”, ha expresado otro directivo de la empresa, Dileep George. “Los captchas modernos son el reto de la percepción visual, y resolverlos de manera general hizo necesario que entendiéramos cómo lo hace el cerebro”, ha explicado.

Fuente: Muy Seguridad

Feb 17, 2013

Recursos para evadir CAPTCHAs

Quizás seas un malévolo spammer y quieras evitar esos molestos CAPTCHAs para que tu bot pueda automatizar cierto proceso, o quizás sólo por placer.

A continuación os dejo una lista de recursos cortesía de Karl Groves con distintas técnicas y software para evadir CAPTCHAs. Aviso que algunos de los métodos descritos ya no funcionan, pero tenéis delante un excelente recopilatorio (en inglés) que demuestra la continua batalla contra la Prueba de Turing pública y automática para diferenciar máquinas y humanos (sí, lo he dicho):
Fuente: Hackplayers

Oct 29, 2012

Datos de 13 millones de chilenos en la red (actualizada y corregida)

Actualización: esta noticia ha sido actualizada por la impresición que brindaba.

A través de un sitio polaco llega la noticia de la fuga de datos 13 millones de votantes chilenos.

A principios de este año Chile presentó un registro electrónico de los votantes para qur todos los ciudadanos pueden comprobar sus datos en dicho registro, con solo ingresar su documento o RUN. En respuesta, el servidor brinda la siguiente información del votante: nombres y apellidos, sexo, RUN, dirección, región electoral.

No tomó mucho tiempo tratar de descargar datos de todos los ciudadanos, a través de una consulta con números que consta de nueve caracteres en el formato XX.XXX.XXX-Y, donde X e Y puede ser un número o la letra K.

Posteriormente y fácilmente se rompió el CAPTCHA y se puedo enviar una consulta masiva de toda la base de datos, la que actualmente se puede conseguir en la red TOR en un archivo PDF.


Como puede verse, todo el proceso de robo de la base de datos se basó en una serie de vulnerabilidades similares a las expuestas hace poco tiempo en el CAPTCHA de AFIP Argentina (ya solucionado), donde la publicación y exposición de una base de datos se ahace al público sin tomar las debidas medidas de seguridad.

Actualización: la noticia publicada por el sitio polaco originalmente es errónea o ha sido manipulada ya que en ningún momento se ataco el sitio para extraer la información mencionada. La información de los 13 millones de chilenos, se obtuvo mediante archivos PDF que se encuentran publicados en un sitio de gobierno de Chile. En base a una búsqueda en Google se pueden encontrar todos los PDF mencionados.

Según nos explican varios lectores, en Chile existe una clausula legislativa (Ley 272421) sobre la transparencia del gobierno, donde se debe publicar esta información en un formato electrónico.

Gracias Alexei, Andrés, Shinee, Manuel y varios anómimos por la corrección.

Cristian de la Redacción de Segu-Info

Jun 25, 2012

Ataques de fuerza bruta a formularios web (sin CAPTCHA)

Durante una auditoría de seguridad, es frecuente encontrarse con formularios web de acceso que no incorporan un sistema de ‘captchas’ para evitar los ataques por fuerza bruta.

Ejemplos de esta clase de formularios es fácil encontrarlos en todo tipo de organizaciones, grandes y pequeñas, y pueden ser un importante vector de riesgo si un atacante, armado con un buen diccionario, intenta averiguar credenciales de acceso.

Para hacerlo aun más ‘divertido’ existen herramientas que permiten crear un diccionario en base al contenido de una web. Extraen todas las palabras, y con ello generan un diccionario de términos relacionados con la organización. En muchos casos el ratio de éxito con esos diccionarios es asombrosamente alto. Un ejemplo de este tipo de herramientas es WLAuthor o CeWL (Custom Word List Generator Tool for Password Cracking).

Hoy voy a explicar cómo implementar un ataque a esos formularios de una forma artesanal, paso a paso y construyendo nuestro propio código para explotar la vulnerabilidad.

Contenido completo en fuente original GenBetaDev

May 6, 2012

PlayThru, sustituye los tradicionales captchas por mini-juegos

Muchas veces los captchas llegan a ser molestos porque son imposibles de descifrar hasta por un humano. La iniciativa de Are You a Human ha desarrollado PlayThru, una alternativa a la autenticación basada en texto que, en lugar de pedir al usuario que escriba una palabra borrosa o distorsionada, le propone un mini-juego tal como arrastrar un coche a una plaza libre de aparcamiento, añadir ingredientes a una pizza, cazar mariposas, etc...

Este método es más seguro que los captchas tradicionales por palabra ya que los bots automáticos tienen más dificultades para resolver estos rompecabezas basados en imágenes y, sin duda, más divertido para los usuarios.

PlayThru ha estado en beta desde hace varios meses y actualmente está disponible de forma gratuita gratuita. Puede incrementar hasta un 40% las peticiones de los usuarios en un formulario, soporta HTML5 y Flash y ya está disponible para Wordpress, Drupal, PhpBB, Android, iPhone, etc.

Fuente: HackPlayers