TPM 2.0 ha caído, ¿Windows 11 en cualquier PC sin bloqueo de hardware? .



.
.
.
. .

Autor Tema: TPM 2.0 ha caído, ¿Windows 11 en cualquier PC sin bloqueo de hardware?  (Leído 818 veces)

0 Usuarios y 1 Visitante están viendo este tema.

  • ****
  • Panel de agradecimientos
  • -Tu has dado: 2527
  • -Tu has recibido: 2831
  • Mensajes: 1987
  • : 17/11/24
  • Karma: 376
  • Sexo: Masculino
  • Nadie es perfecto. Atentamente Nadie.
TPM 2.0 ha caído, ¿Windows 11 en cualquier PC sin bloqueo de hardware?
« en: 13 de Agosto de 2021, 15:24:43 15:24 »
Los investigadores de una empresa de seguridad han logrado saltarse las restricciones de Trusted Platform Module (TPM) en tan solo 30 minutos y sin tener que hacer trabajo de soldadura, demostrando que en realidad si un atacante ha «hecho los deberes» al respecto puede saltarse todos los sistemas de seguridad actuales. ¿Qué sentido tiene entonces que Microsoft imponga el requisito de tener TPM para Windows 11?

Supongamos que eres una gran empresa que acaba de enviarle a un empleado un nuevo ordenador portátil, y digamos que éste viene preconfigurado para utilizar las mejores prácticas de seguridad para evitar fuga de información, incluyendo TPM, cifrado del disco, configuración de BIOS protegida por contraseña, UEFI SecureBoot y demás recomendaciones. Si un atacante logra hacerse con la máquina, ¿podrá acceder a los datos? ¿Y podrá usarlo para atacar la red de la empresa? Lamentablemente, la respuesta a ambas preguntas es que sí.
TPM y demás medidas de seguridad, rotas en 30 minutos.
Los investigadores de la consultora de seguridad Dolos Group, contratados para probar la seguridad de la red de un cliente, recibieron un ordenador portátil Lenovo preconfigurado para usar los estándares de seguridad de la organización, incluyendo TPM. No recibieron usuarios ni contraseñas, detalles de configuración ni cualquier otra información sobre la máquina, para emular lo que se encontraría un hacker que robara físicamente el portátil.

Un análisis de la configuración de la BIOS, la operación de arranque y el hardware reveló rápidamente que las medidas de seguridad implementadas podrían evitar los ataques habituales, incluyendo:

- Ataques pcileech / DMA porque la protección VT-d de Intel estaba habilitada.
- La autenticación omite el uso de herramientas como Kon-boot.
- Uso de herramientas como LAN Turtle y Responder para extraer datos con adaptadores Ethernet USB.

Con poco más para poder continuar, los investigadores se enfocaron en el módulo de plataforma confiable o TPM, un chip altamente reforzado instalado en la placa base del portátil que se comunica directamente con otro hardware instalado en la máquina. Los investigadores se dieron cuenta de que como es el valor predeterminado para el cifrado del disco duro con BitLocker de Microsoft, el portátil arrancaba directamente en la pantalla de Windows sin que se solicitara ingresar un PIN o contraseña, lo que significa que el TPM era el lugar donde se almacenaba la clave criptográfica para desbloquear la unidad.

Microsoft recomienda anular el valor predeterminado y utilizar un PIN o contraseña, pues de esta manera haría falta que el atacante tuviera conocimientos muy avanzados y que desmontara el portátil e hiciera cierto trabajo de soldadura en el módulo TPM para acceder a él. Sin embargo, los investigadores dijeron al respecto que el consejo de Microsoft es inadecuado:

    «Un atacante pre-equipado podría realizar toda la cadena de ataque en menos de 30 minutos sin hacer soldaduras, con hardware simple y barato y con herramientas disponibles públicamente, lo que coloca a este proceso directamente al alcance de cualquier usuario con conocimientos avanzados».

Los módulos TPM tienen múltiples capas de defensa que evitan que los atacantes extraigan o manipulen los datos que almacenan. Por ejemplo, un análisis realizado hace más de 10 años reveló que un chip TPM fabricado por Infineon fue diseñado para autodestruirse si se le penetraba físicamente. Con pocas esperanzas de romper el chip dentro del portátil, los investigadores buscaron otras formas con las que poder extraer la clave que descifraba el disco duro, y se dieron cuenta de que el TPM se comunicaba con la CPU mediante una interfaz en serie, un protocolo de comunicaciones para sistemas integrados.

Abreviado como SPI, el firmware no proporciona capacidades de cifrado propias, por lo que cualquier cifrado debe ser manejado por los dispositivos con los que se comunica el TPM y no por éste. BitLocker no utiliza ninguna de las funciones de comunicación cifradas del último estándar TPM 2.0, así que si los investigadores pudieran aprovechar la conexión entre el TPM y la CPU, podrían extraer la clave de cifrado y acceder a todo el contenido del portátil.

Así pues, los investigadores conectaron un analizador lógico al chip CMOS de la placa base del portátil, y en poco tiempo lograron extraer cada byte que se movía a través del chip. Luego, utilizaron el kit de herramientas bitlocker-spi-tool para aislar la clave dentro de esta masa de datos obtenida y ¡bingo!, ya pudieron eliminar el cifrado del disco, y todo «gracias» al TPM.

Con el disco duro descifrado, los investigadores revisaron su contenido en busca de contraseñas o archivos confidenciales que los ayudaran a acceder a la red del cliente, y pronto dieron con algo: el cliente VPN Global Protect de Palo Alto Networks que venía preinstalado y preconfigurado.

Una característica de las redes VPN es que se puede establecer la conexión antes incluso de que el usuario inicie sesión. La capacidad está diseñada para autenticar un punto final y permitir que los scripts del dominio se ejecuten tan pronto como se encienda el PC, algo muy útil para poder gestionar grandes cantidades de equipos sin que los administradores de sistemas tengan que conocer ni siquiera sus contraseñas… pero también les dio a los atacantes vía libre en el camino inverso: desde el PC «robado» hasta la red de la compañía.

¿Cederá Microsoft con respecto al requisito de TPM en Windows 11?

 
« ú𝔩𝔱𝔦𝔪𝔞 𝔪𝔬𝔡𝔦𝔣𝔦𝔠𝔞𝔠𝔦ó𝔫 : 13 de Agosto de 2021, 15:28:52 15:28 por Vettones »

Saepe creat molles aspera spina rosas (Ovidio)

  • **
  • Panel de agradecimientos
  • -Tu has dado: 178
  • -Tu has recibido: 13
  • Mensajes: 25
  • : 23/11/24
  • Karma: 9
Re:TPM 2.0 ha caído, ¿Windows 11 en cualquier PC sin bloqueo de hardware?
« Respuesta #1 en: 12 de Septiembre de 2021, 20:57:54 20:57 »
Cosas a tener encuenta, saludos.

  • .
  • *
  • Panel de agradecimientos
  • -Tu has dado: 2
  • -Tu has recibido: 0
  • Mensajes: 5
  • : 22/04/22
  • Karma: 0
Re:TPM 2.0 ha caído, ¿Windows 11 en cualquier PC sin bloqueo de hardware?
« Respuesta #2 en: 14 de Septiembre de 2021, 14:04:16 14:04 »
Buena información y habrá que tomer apunte.

  • *
  • Panel de agradecimientos
  • -Tu has dado: 1
  • -Tu has recibido: 1
  • Mensajes: 0
  • : 12/05/22
  • Karma: 1
Re:TPM 2.0 ha caído, ¿Windows 11 en cualquier PC sin bloqueo de hardware?
« Respuesta #3 en: 15 de Septiembre de 2021, 13:17:10 13:17 »
Muchas gracias. Después d esto, espero que Microsof enbainará. Lo ha hecho mas de una vez.

  • ****
  • Panel de agradecimientos
  • -Tu has dado: 471
  • -Tu has recibido: 14499
  • Mensajes: 11992
  • : 01/10/22
  • Karma: 4039
  • Sexo: Masculino
Re:TPM 2.0 ha caído, ¿Windows 11 en cualquier PC sin bloqueo de hardware?
« Respuesta #4 en: 15 de Septiembre de 2021, 13:42:19 13:42 »
restrepolope

Saludos compañero.

Lo primero es presentarse en el foro.
Pasate por aquí por favor
PINCHA AQUÍ PARA PRESENTARTE

Muchas gracias por tu colaboración y Comprensión

  • **
  • Panel de agradecimientos
  • -Tu has dado: 19
  • -Tu has recibido: 22
  • Mensajes: 60
  • : 20/03/23
  • Karma: 0
  • Sexo: Masculino
Re:TPM 2.0 ha caído, ¿Windows 11 en cualquier PC sin bloqueo de hardware?
« Respuesta #5 en: 23 de Septiembre de 2021, 20:57:20 20:57 »
Muy a mi pesar, dudo mucho que microsoft modifique su postura.
Do or do not, there is no try

 


.