- En laptops y teléfonos, unos pocos minutos de acceso físico pueden bastar para instalar keyloggers, clonar unidades de almacenamiento o manipular firmware y software, por lo que se necesita una capa defensiva que permita verificar rastros después del hecho.
- El sellado con esmalte de uñas con glitter consiste en fotografiar el patrón aleatorio único que queda sobre los tornillos para comprobar si se abrió la carcasa; aplicarlo directamente sobre el tornillo es más seguro que hacerlo sobre una calcomanía.
- Para dispositivos electrónicos sensibles, se puede crear un almacenamiento en mosaico usando una caja transparente y materiales de colores mezclados, y comparar fotos anteriores con el estado actual mediante Blink Comparison.
- Auditor de GrapheneOS y Heads en entornos Tails o Qubes OS complementan la detección de manipulación de firmware y software, pero cualquier dispositivo donde se detecte manipulación debe excluirse de inmediato de los elementos confiables.
- Si se combinan apps Android como Haven con videovigilancia, aumentan las capas que un atacante debe evadir; en la práctica, lo más seguro es aplicar todas las capas de forma consistente desde el principio.
Por qué el acceso físico es peligroso
- Si la policía o un atacante obtiene acceso físico a un dispositivo electrónico, incluso durante poco tiempo, el dispositivo puede verse comprometido a nivel de hardware, firmware o software.
- Un ataque “Evil maid” consiste en que el atacante toma por un momento una laptop o un teléfono cifrado y, aunque no pueda descifrar los datos, manipula el dispositivo y lo devuelve a su lugar original.
- Cuando el usuario vuelve e ingresa sus credenciales, el ataque puede tener éxito.
- Las posibles manipulaciones incluyen modificar datos del disco duro, reemplazar el firmware e instalar un keylogger de hardware.
- La defensa en profundidad se refiere a una estructura en la que el atacante debe evadir varias capas de seguridad para tener éxito.
Sellar tornillos con esmalte de uñas con glitter
- Un sello efectivo debe dejar rastros al ser retirado o reemplazado, y debe tener un patrón único difícil de replicar para un atacante.
- El esmalte de uñas con glitter puede crear patrones aleatorios difíciles de copiar y, si se fotografía, permite comprobar más adelante si fue retirado y reaplicado.
- Esta técnica se presentó en Thwarting Evil Maid Attacks, una charla de 2013.
- El método de pegar una calcomanía sobre el tornillo y aplicar esmalte encima, como hace Mullvad VPN, fue evaluado en pruebas independientes como solo parcialmente adecuado.
- Incluso atacantes no muy habilidosos pudieron levantar la calcomanía por debajo con una aguja o un bisturí para acceder al tornillo.
- Las partes rotas del sello podían repararse con esmalte transparente y, en la mayoría de las pruebas, ni siquiera fue necesario hacerlo.
- La cantidad de elementos en los bordes de la calcomanía es importante, y podrían ser más adecuadas las calcomanías de seguridad especiales que se destruyen al despegarse.
- Un método mejor es aplicar el esmalte con glitter directamente sobre el tornillo, no sobre una calcomanía.
- Este método de aplicación directa se usa en laptops NitroKey y Purism.
- Si el orificio del tornillo es demasiado profundo, resulta difícil fotografiar el sello en condiciones normales.
- Si el orificio es poco profundo o se coloca demasiado esmalte, existe el riesgo de que se corte la parte superior, se manipule el tornillo y luego se vuelva a pegar con esmalte transparente.
- Si hay muy pocos elementos de glitter, podrían reubicarse manualmente en su posición original después de la manipulación.
- En el Tamper Evident Challenge de 2018 hubo casos en los que se evadieron sellos de esmalte con glitter.
- El esmalte usado en ese momento contenía glitter relativamente grande de solo dos colores.
- Aplicarlo en orificios de tornillo hundidos y aumentar la densidad de elementos, sin poner una capa demasiado gruesa, eleva la dificultad de evasión.
- Usar adhesivo junto con el esmalte reduce aún más la posibilidad de evasión.
Comparación de fotos y procedimiento de aplicación
- Para verificar patrones aleatorios puede usarse el método de comparación por parpadeo (blink comparison), empleado en astronomía para encontrar pequeños cambios.
- Al alternar rápidamente entre la foto original y la foto actual, los cambios pequeños se ven con mayor facilidad.
- En Android se puede usar la app Blink Comparison.
- La app cifra el almacenamiento para impedir que un atacante reemplace fácilmente las fotos.
- Ayuda a tomar la foto de comparación desde el mismo ángulo y distancia que la original, y al tocar la pantalla alterna entre ambas imágenes.
- Puede instalarse como una app que no requiere Google Services; no se instala mediante F-Droid.
- Si se va a aplicar en tornillos de una laptop y se planea instalar el firmware Heads, primero hay que instalarlo.
- Si se hace en el orden inverso, habrá que retirar el esmalte y aplicarlo de nuevo.
- La aplicación práctica sigue este flujo:
- Tomar una foto de la tapa inferior de la laptop y numerar los tornillos con un programa como GIMP.
- Por ejemplo, una ThinkPad X230 tiene 13 tornillos para numerar.
- Aplicar directamente en cada tornillo un esmalte con glitter de diversos colores y tamaños, procurando incluir suficientes elementos de glitter sin poner una capa demasiado gruesa.
- Una vez seco, tomar fotos de cerca de cada tornillo con la app Blink Comparison o con una cámara común.
- Para lograr una iluminación reproducible, conviene cerrar las persianas de las ventanas y depender de la luz interior y del flash de la cámara.
- Numerar los nombres de los archivos de foto y respaldarlos en una segunda ubicación de almacenamiento.
- Si más adelante hay que retirar el esmalte para acceder al interior, debe aplicarse removedor con una jeringa para evitar que una cantidad excesiva dañe los componentes electrónicos internos.
Almacenamiento con detección de manipulación para dispositivos sensibles
- Cuando se deja la casa, los dispositivos electrónicos sensibles como laptops, discos externos, USB, teléfonos, teclados externos y mouse requieren almacenamiento con detección de manipulación.
- Las cajas fuertes se usan con frecuencia para proteger objetos de valor, pero pueden eludirse de varias formas, y algunas evasiones son difíciles de detectar.
- Aunque es posible hacer que una caja fuerte tenga detección de manipulación, no es fácil ni barato.
- Como método más económico, se pueden colocar los dispositivos electrónicos en una caja con frente transparente y cubrirlos con una mezcla de materiales de colores para crear un mosaico.
- La caja puede colocarse sobre una toalla o ropa para que golpes o vibraciones no alteren el mosaico.
- Antes de guardarla, se pueden fotografiar todos los lados visibles y almacenar las fotos en un dispositivo seguro, o enviarlas a una persona de confianza mediante un canal cifrado y verificado.
- Para evitar que los dispositivos se ensucien o que el material entre en los puertos, pueden envolverse con film plástico, bolsas u otros materiales.
- Algunos ejemplos de mezcla son lentejas rojas con lentejas beluga, arvejas amarillas con frijoles blancos, entre otros.
- Para una caja que quepa una laptop y sea transparente por todos los lados, una pecera pequeña funciona bien.
- Para almacenamiento de largo plazo, puede usarse sellado al vacío.
- El dispositivo que toma las fotos del almacenamiento también requiere consideraciones de seguridad aparte.
- Si se usa un teléfono Haven dedicado, como de todos modos este dispositivo quedará fuera del contenedor, también puede usarse para tomar las fotos almacenadas.
- Si se tiene un dispositivo GrapheneOS, se pueden tomar las fotos y esconderlo en algún lugar de la casa.
- Una cámara no tiene cifrado, por lo que a un atacante le resulta más fácil modificar las fotos, y tampoco puede usarse la app Blink Comparison.
Detección de manipulación de firmware y software
- No solo el hardware, sino también el software y el firmware son objetivos de detección de manipulación.
- Para confiar en un dispositivo electrónico, hay que confiar en el hardware, el firmware y el software.
- Las intrusiones en software y firmware pueden producirse no solo mediante acceso físico, sino también mediante ataques remotos por Internet.
- En GrapheneOS, Auditor puede alertar si se manipula el firmware o el software del sistema operativo.
- Si Auditor realiza una atestación remota, se puede recibir un correo electrónico.
- En Tails o Qubes OS, Heads puede cumplir una función similar antes de ingresar la contraseña de arranque.
- Solo puede usarse en dispositivos compatibles.
- La instalación es una tarea avanzada, pero su uso no es difícil.
- El dongle USB de seguridad de Heads puede llevarse encima al salir, y un dongle de repuesto puede esconderse en la casa de un amigo de confianza.
- Si Auditor o Heads detecta manipulación, el dispositivo debe tratarse de inmediato como un dispositivo no confiable.
- Un análisis forense puede ayudar a comprender el método de intrusión.
- Se puede contactar a servicios como Access Now’s Digital Security Helpline, pero no se recomienda transmitir datos personales.
Detección de intrusiones físicas
- La detección de intrusiones físicas es el proceso de detectar que un atacante entra o intenta entrar en un espacio.
- Un sistema de videovigilancia puede tener las siguientes características:
- Las cámaras pueden reaccionar al movimiento y enviar alertas ante detección o manipulación.
- Las cámaras pueden colocarse en lugares desde donde se vean las entradas o en sitios poco visibles.
- Para evitar ser vigilado cuando se está dentro del espacio, pueden encenderse justo antes de salir y apagarse justo después de volver.
- El almacenamiento con detección de manipulación por sí solo puede pasar por alto objetivos de intrusión como la instalación de dispositivos de vigilancia ocultos, por lo que es más seguro usarlo junto con detección de intrusiones físicas.
- Haven es una app de Android desarrollada por Freedom of Press Foundation que usa el micrófono, el detector de movimiento, el sensor de luz y la cámara para monitorear cambios en una habitación y registrar logs.
- Actualmente no recibe mantenimiento.
- Las notificaciones remotas están rotas.
- En muchos dispositivos su confiabilidad es baja.
- Hasta que Haven funcione por completo, conviene usar también un sistema de videovigilancia para poder recibir alertas remotas.
- Esto es importante para prepararse ante una situación en la que un intruso modifique los logs locales.
- Hay que elegir modelos con funciones de privacidad, como no operar a través de la nube.
- motionEye OS admite alertas remotas por detección de movimiento, pero configurarlo requiere conocimientos de Linux.
Cómo operar Haven
- Es mejor usar Haven en un dispositivo Android dedicado y económico.
- Un Pixel viejo es barato y tiene buena cámara, lo que resulta favorable tanto para Haven como para Blink Comparison.
- Algunos modelos todavía pueden estar soportados por GrapheneOS.
- Debe activarse el cifrado de disco completo.
- Si se tiene otro smartphone, a diferencia del teléfono Haven dedicado, debe guardarse apagado dentro del contenedor con detección de manipulación.
- Si se ejecuta Haven en el smartphone principal y un intruso lo encuentra, se estaría permitiendo acceso físico a un dispositivo encendido.
- El procedimiento de operación práctico es el siguiente:
- Colocar el smartphone Haven en un pasillo por el que el intruso necesariamente tenga que pasar, o en un punto desde donde se vea la ruta de acceso al contenedor.
- Conectarlo a la corriente para que no se agote la batería.
- Antes de salir, configurar la cuenta regresiva y activar Haven.
- Como actualmente las notificaciones remotas no funcionan, los logs se guardan localmente en el dispositivo Android.
- Al volver, revisar los logs de Haven.
Flujo de uso con varias capas combinadas
- Si se usan juntas las medidas anteriores, el atacante debe evadir tanto la detección de intrusiones físicas como el almacenamiento con detección de manipulación.
- Incluso dentro del almacenamiento con detección de manipulación, los puntos de verificación varían según el tipo de ataque.
- Para ataques que requieren abrir la laptop, responde el sellado con esmalte de uñas con glitter.
- Para ataques de software o firmware, responden Heads o Auditor.
- Aunque cada capa pueda parecer redundante, es importante; cuantas más capas haya, mayor será de forma significativa la pericia y el costo necesarios para que el ataque tenga éxito.
- El mejor método es obtener un dispositivo nuevo mediante una vía difícil de interceptar y aplicar todas las capas de manera consistente desde el principio.
- Cuando se va a dejar la casa vacía durante mucho tiempo, el siguiente orden es adecuado:
- Colocar los dispositivos apagados en el contenedor con detección de manipulación.
- Tomar las fotos necesarias.
- Activar Haven.
- Al volver a casa, primero hay que revisar si hay rastros de intrusión.
- Primero revisar los logs de Haven.
- Luego revisar el estado del almacenamiento con detección de manipulación mediante Blink Comparison.
- Los tornillos de la laptop pueden revisarse cuando haya algo sospechoso.
- Una vez configurados, Heads y Auditor no requieren mucho esfuerzo para usarse correctamente.
- Auditor se ejecuta sin interacción.
- Heads pasa a formar parte del proceso de arranque.
Por qué una caja fuerte no es suficiente
- Algunas cajas fuertes pueden abrirse sin ser detectadas usando imanes de tierras raras sobre el mecanismo de bloqueo por solenoide.
- El safe bouncing consiste en golpear o hacer rebotar la caja fuerte para mover el mecanismo de bloqueo y abrirla sin ser detectado.
- Las cajas fuertes que usan mecanismos de engranajes son menos vulnerables a ataques mecánicos.
- Muchos modelos de cajas fuertes tienen un código de reinicio administrativo o una try-out combination.
- Si no se cambian los valores predeterminados, pueden abrirse sin ser detectadas.
- El spiking consiste en exponer los cables que llevan al botón de reinicio, al solenoide o al motor, y pincharlos con una batería.
- Como requiere acceder a los cables, existe la posibilidad de hacerlo detectable mediante técnicas de detección de manipulación.
- Los ataques de fuerza bruta son posibles si el atacante tiene tiempo.
- Las cerraduras de dial pueden someterse a fuerza bruta con dialers automáticos computarizados que funcionan sin supervisión.
- Los teclados electrónicos son menos vulnerables a la fuerza bruta si tienen una función de bloqueo progresivo bien diseñada.
- Herramientas como Little Black Box y Phoenix pueden obtener o restablecer automáticamente la combinación de cerraduras electrónicas.
- Estas herramientas a menudo se conectan a cables internos accesibles sin dañar la cerradura ni el contenedor.
- Como requieren acceso a cables, existe la posibilidad de hacerlas detectables mediante técnicas de detección de manipulación.
- También existen varios ataques basados en teclados, y algunos pueden mitigarse con una seguridad operativa adecuada.
1 comentarios
Comentarios de Hacker News
Hace algunos años trabajé en prevenir medicamentos falsificados usando parte de este principio: https://www.nature.com/articles/s41598-022-11234-4
Además, creo que sigue sin resolverse la necesidad de algoritmos que conviertan este tipo de fotos de patrones aleatorios en texto o alguna forma similar que permita almacenarlas en una base de datos y buscarlas rápidamente
También probé algoritmos de similitud de imágenes como los que usa Google Reverse Image Search, pero no se adaptaban bien a esta tarea, y el artículo creó un algoritmo propio bastante rudimentario para convertir patrones en conjuntos de cadenas; funciona más o menos, pero claramente debe de haber una mejor manera
Antes trabajé en MusicIP, y según entiendo ahí desarrollaron el sistema de huellas digitales que usa MusicBrainz
El fabricante no tendría forma de saber si se trata de una colisión o si el usuario solo está intentando verificar la misma pastilla dos veces
Las cámaras siguen haciéndose más pequeñas y baratas. Se pueden detectar y ubicar cámaras ocultas con TEMPEST / Van Eck phreaking: https://www.usenix.org/system/files/sec24fall-prepub-357-zha...
Dicen que la codificación y compresión del video crudo de las cámaras espía ocurre en la memoria integrada de lectura/escritura, y esa actividad genera emisiones electromagnéticas. ESauron provoca cambios de escena de forma intencional y detecta el aumento en esas emisiones para encontrar cámaras espía
En pruebas con 50 productos de cámaras, detectó con 100% de precisión usando solo 4 estímulos; incluso con obstáculos, la distancia de detección puede superar los 20 m, y también pudo ubicar la posición con precisión
El artículo también reconoce en sus limitaciones que los smartphones modernos reducen la fuga de emisiones electromagnéticas con técnicas DDR de bajo consumo y una jaula de Faraday interna, y que por esa combinación hoy es mucho más difícil detectar con el prototipo actual de ESauron las emisiones electromagnéticas de la memoria de la cámara de un smartphone
Uso Brave en un iOS reciente y he tenido activado el Lockdown mode durante 6 meses. Hay algo raro con ese PDF
Hay un estándar del DoD relacionado con esto. Es principalmente para nivel SECRET, donde los contenedores para material SECRET deben dejar evidencia de manipulación, pero no necesariamente tener una resistencia extrema al ataque
Los archiveros necesitan uniones soldadas y pintadas, además de buenas cerraduras. Se puede forzar la apertura de un archivero de seguridad con una palanca, pero el daño queda a la vista. Ver la sección 5.3.1 de [1]
La U.S. Navy permite sellos tipo etiqueta, pero evalúa su seguridad como “minimal”. Ver la sección 6.3 de [2]. La Defense Counterintelligence Agency también tiene lineamientos sobre sellos de seguridad; probablemente sea material antiguo
También existen los “sellos antimanipulación con residuo”. Al retirarlos dejan un desastre visible, y también tienen números de serie en código de barras. Un atacante con suficientes recursos, mucho tiempo de acceso y la posibilidad de inspeccionar el sello con anticipación para hacer una copia podría retirarlo y reemplazarlo, pero con ese modelo de amenaza no deberías dejar nada interesante en una laptop desatendida para empezar
[1] https://www.nispom.org/NISPOMwithISLsMay2014.pdf
[2] https://exwc.navfac.navy.mil/Portals/88/Documents/EXWC/DoD_L...
[3] https://www.dcsa.mil/Portals/91/Documents/CTP/NAO/security_s...
[4] https://seals.com/security-tape-labels/?_bc_fsnf=1&Classific...
El motor ya había sido retirado, pero los soportes de montaje y los tanques de combustible y oxidante seguían ahí, y para ver el interior había que quitar un conector eléctrico de 4 clavijas que estaba detrás de un sello plástico con estampado soviético
Había que devolver la nave exactamente al mismo estado en que fue encontrada, y si la Unión Soviética notaba la ausencia del sello, se acababa todo
Cuando regresó el vehículo de la CIA, traía dentro un sello soviético falsificado perfecto, y pudieron volver a sellar el panel para ocultar el robo
https://www.technologyreview.com/2021/01/28/1016867/lunik-ci...
La principal capacidad para vulnerar sellos dentro del gobierno de EE. UU. está en la CIA
La primera vez que vi el mecanismo de las "huellas de manipulación" fue en el anime Death Note
https://youtube.com/watch?v=zZBR9iQ7DRA3D
El protagonista usa varios dispositivos, como la altura del pestillo de la puerta, un papel entre la puerta y la pared, y una mina de portaminas en la bisagra. Si un sello estaba fuera de lugar podía ignorarse, pero si los 3 estaban rotos, entonces alguien había entrado al cuarto
Cuando era niño y vivía con mis padres y hermanos, usé yo mismo el truco del papel para darme cuenta fácilmente de quién entraba a revisar mis cosas, y también usé el truco de la mina de portaminas en un cajón "secreto" con fondo falso
Si los tres estaban rotos, significaba un intruso inexperto como la familia; si uno había sido restaurado pero los otros dos estaban rotos, significaba un intruso experimentado como la policía
Uno consistía en dejar un vaso con agua detrás de la puerta, para que al abrirla el agua se derramara sobre un pañuelo desechable donde había dibujado un patrón difícil de reproducir. También mencionó otro método, pero lo olvidé, y como el truco de la mina de portaminas me suena familiar, quizá era ese
También se sabe que a Snowden le gusta el anime, así que es posible que haya visto esa escena
Me gustaban más los libros informativos que la literatura, así que leía muchísimo ese tipo de libros. Había todo tipo de trucos, como escribir con leche y revelarlo con limón, el truco de las agujetas, técnicas para seguir a alguien, y demás; era a principios de los 90, cuando la Guerra Fría estaba terminando
Todavía me gustan los podcasts sobre detectives privados, espías, inteligencia militar e investigaciones policiales. El último que escuché trataba sobre el asesinato del político neerlandés Pim Fortuyn: en el informe policial se omitió que el sospechoso, detenido casi en flagrancia, vivía al lado de un ex gran criminal, y ese ex criminal unos años después terminó viviendo cerca de un terrorista islámico
Eso me hizo preguntarme si le había dado el arma al asesino, o si era informante de la AIVD (entonces BVD), y durante la producción del podcast incluso hubo el típico giro de que ese ex criminal murió. No hubo conclusión, pero fue una historia interesante
Tuve que desarmar una aspiradora Roborock relativamente nueva para limpiarla por completo. Había encontrado un pedazo de excremento de perro y armó un desastre épico
Quité todos los tornillos visibles, pero la tapa inferior no salía, y solo después me di cuenta de que un orificio que parecía relleno plástico era en realidad un sello de cera que cubría el último tornillo. Parece un método simple de detección de manipulación con fines de garantía
Calentaba la etiqueta antimanipulación con una pistola de aire caliente para despegarla. Había ahorrado mucho tiempo para comprar esa Xbox, así que no podía perder la garantía, y por suerte el viejo truco de la pistola de aire caliente evitó destruir la etiqueta
Microsoft pagó por fabricar etiquetas de seguridad para evitar manipulaciones, y ese aparato incluso ejecutaba un hipervisor, algo inusual para la época, para impedir alteraciones
Pero alguien en internet descubrió que bastaba con calentarla con aire caliente y retirarla con cuidado usando pinzas, y que se podía cambiar el firmware de la unidad de DVD para que le reportara al OS bloqueado y "totalmente seguro": "sí, este es un disco oficial de Xbox 360"
La empresa solo puede negar la garantía sobre el elemento específico que el usuario realmente dañó. Si abriste un dispositivo electrónico sin romper nada, basta con exigirles por escrito que expliquen por qué anulan la garantía. Lo más probable es que respondan con un "te ayudaremos solo por esta vez"
La FTC por fin también está tomando medidas contra las empresas que usan esas advertencias. Gracias a la Magnuson-Moss Warranty Act, la garantía del fabricante de los vehículos tampoco se invalida aunque el trabajo lo haga uno mismo o un tercero
Me gustaría escuchar más sobre qué tipo de trabajo hace la gente que necesita este nivel de seguridad
Me pregunto si la NSA cubre los tornillos de las laptops con esmalte brillante, o si lo hacen agentes secretos de la CIA o las SOF
Para empezar, no me queda claro quién necesita este grado de confidencialidad sin contar con seguridad física para proteger el dispositivo
Cubría temas de ciberseguridad y trataba cómo algunos gobiernos abusan del spyware para vigilar a la ciudadanía
Supongo que el objetivo de este tipo de seguridad serían periodistas e investigadores de ciberseguridad que podrían convertirse en blancos de gobiernos. Personas de otras profesiones también podrían usar esta información para protegerse mejor
Las grandes agencias gubernamentales tienen capacidad para diseñar sistemas que no necesiten este tipo de medidas, y probablemente tampoco dejen información sensible en dispositivos desatendidos
En 2013 hice la presentación sobre esmalte brillante con Eric Michaud, y ahora me hace sentir viejo
Anna Merlan, Tim Marchman y la gente de 404 Media también suenan plausibles. Si cubres organizaciones criminales, podrías terminar siendo paranoicamente cuidadoso
Si un agente fronterizo ve tornillos cubiertos de brillantina en la laptop de una persona común, podría interpretarlo como una señal para vigilarla de cerca durante toda su estancia
También usamos todas las funciones del fabricante donde los interruptores de detección de intrusión se conectan al TPM, pero además añadimos otras protecciones contra manipulación
No voy a entrar en detalle sobre todo lo que hacen estos servidores, pero parte de las protecciones físicas consiste en poner epoxi con brillantina y otros sellos molestos en lugares donde se puede acceder al servidor
Esto me hizo pensar en una vieja película de James Bond con Sean Connery. Sacaba un cabello, lo mojaba con saliva y lo pegaba a la puerta de la habitación del hotel como sello, y luego eso le indicaba si alguien había entrado
He pensado en este problema varias veces al considerar la Framework Laptop. Qué tan fácil sería reemplazar uno de los puertos laterales por una versión maliciosa, como un keylogger, y que el usuario ni siquiera se diera cuenta
La diferencia es que el atacante tendría que copiar el patrón completo de brillantina en una carcasa nueva. O tendría que abrir la carcasa existente, y eso también debería dejar rastros. No sé realmente qué tan fácil sea abrir esos módulos
Me alegra ver este artículo porque hoy en día las fuerzas del orden o los servicios de inteligencia realmente hacen este tipo de cosas
Hace mucho tiempo la DCRI francesa, hoy DGSI, instaló ilegalmente un keylogger de hardware en mi laptop. Creo que lo instalaron antes de la entrega, cuando la compré en línea en materiel.net
En mi cabeza estoy 100% seguro. Si creen que tienen esta clase de exposición, jamás deberían comprar laptops o hardware por internet, sino en tienda física
Incluso había pensado, por diversión y como prueba de concepto, en fabricar un keylogger de hardware para laptop para mostrar lo fácil que sería hacer esto
Este método parece mucho más probable que hablar de Secure Boot para escenarios remotos tipo “evil maid”
No conozco a nadie que, cuando Windows empieza a fallar y pide la clave de BitLocker sin razón aparente, reaccione pensando “¡manipularon mi laptop!”
Si tienes suficiente personal, hay tantos falsos positivos que TI casi tiene que estar repartiendo la clave de BitLocker todos los días. En cambio, creo que la gente sí prestaría atención a señales reales de manipulación
Por ejemplo, Chromebook está diseñado para volver, tras reiniciar, a un estado coherente y no comprometido, incluso si hubo una vulnerabilidad de sistema completo que permitía comprometer hasta el kernel
Hay algo parecido en el ecosistema móvil. Los jailbreaks untethered contra objetivos de alto valor, es decir, los jailbreaks persistentes, casi no existen
Incluso cuando herramientas como Cellebrite atacan dispositivos avanzados como Pixel o iPhone, normalmente clasifican la vulnerabilidad según el momento anterior o posterior al primer desbloqueo, es decir, cuando la seguridad de la cadena de arranque es más fuerte, y casi no hay tomas persistentes ni ataques de downgrade o replay