{"id":6586,"date":"2022-03-18T20:16:08","date_gmt":"2022-03-18T19:16:08","guid":{"rendered":"https:\/\/telecomkh.info\/?p=6586"},"modified":"2022-03-18T20:16:08","modified_gmt":"2022-03-18T19:16:08","slug":"la-realidad-de-la-seguridad-de-telegram","status":"publish","type":"post","link":"https:\/\/telecomkh.info\/?p=6586","title":{"rendered":"La realidad de la seguridad de Telegram"},"content":{"rendered":"<p><strong>En el contexto de la RootedCON, el mayor evento de ciberseguridad de Espa\u00f1a, Alfonso Mu\u00f1oz y Pablo San Emeterio han presentado investigaciones complementarias que rompen los mitos de seguridad de Telegram y proponen alternativas y opciones de mejora en la protecci\u00f3n de los datos<\/strong><\/p>\n<p>Alfonso Mu\u00f1oz y Pablo San Emeterio han presentado en RootedCON 2022, el mayor evento de ciberseguridad de Espa\u00f1a que se celebr\u00f3 el pasado fin de semana en Madrid, dos investigaciones complementar\u00edas que rompen los mitos de la seguridad de Telegram y ofrecen soluciones para implementarla.<br \/>\nPor un lado, las investigaciones expuestas analizaban la privacidad y criptograf\u00eda utilizada por esta aplicaci\u00f3n de mensajer\u00eda, una de las m\u00e1s utilizadas mundialmente y que en estos d\u00edas est\u00e1 jugando un importante papel en el conflicto b\u00e9lico en Ucrania. Por otro, se propusieron buenas recomendaciones de dise\u00f1o de soluciones criptogr\u00e1ficas que, por desgracia, aun no est\u00e1n implementadas. Adem\u00e1s, se compararon ventajas e inconvenientes de su uso y se examinaron los ataques que la aplicaci\u00f3n est\u00e1 experimentando en los \u00faltimos d\u00edas.<\/p>\n<p><strong>La seguridad de millones de datos<\/strong><br \/>\nLas aplicaciones de mensajer\u00eda instant\u00e1nea (IM) se han convertido en un pilar fundamental en las comunicaciones del d\u00eda a d\u00eda, personales, corporativas e, incluso, confidenciales. Tanto es as\u00ed que son las m\u00e1s instaladas y las utiliza casi uno de cada cuatro ciudadanos del mundo. Solo Telegram tiene m\u00e1s de 500 millones de usuarios activos al mes.<br \/>\nEn este sentido, ha sido el propio auge de la privacidad el que ha hecho que muchas de estas tecnolog\u00edas hayan tenido que ser revisadas y actualizadas con protocolos y tecnolog\u00edas de cifrado. Seg\u00fan Whatsapp y Telegram, ellos no conocen el contenido de las conversaciones de los usuarios por el cifrado punto a punto. En el caso de Telegram, la aplicaci\u00f3n ya naci\u00f3 con cierto cifrado. En el de Whatsapp, sin embargo, se implement\u00f3 en torno a 2016, por lo hist\u00f3ricamente se ha considerado mucho menos segura.<br \/>\nA pesar de la privacidad en los datos y en los mensajes concretos, tal y como puntualiz\u00f3 Alfonso Mu\u00f1oz, \u201cestas aplicaciones saben m\u00e1s de nosotros por ejemplo por con qui\u00e9n hablamos y a la hora que lo hacemos, que por lo que hablamos\u201d. Durante su ponencia, se analizaron los enormes problemas asociados con el conocimiento de metadatos de los usuarios por parte de Telegram.<br \/>\nEntre algunos de los par\u00e1metros conocidos se encuentran, por ejemplo, cu\u00e1ndo y con qui\u00e9n se comunica una persona, incluso en chats secretos, la agenda completa de contactos, la direcci\u00f3n IP, los dispositivos desde donde se conecta el usuario o la versi\u00f3n del sistema operativo que utiliza, entre otros. Cuestiones que, adem\u00e1s de arrojar gran cantidad de informaci\u00f3n sobre los usuarios, permitir\u00edan, por ejemplo, trazar posibles planes de ataque.<\/p>\n<p><strong>\u00bfHasta que punto es seguro Telegram?<\/strong><br \/>\nTelegram no deja de ser una herramienta tremendamente invasiva desde el punto de vista de la privacidad, especialmente por la enorme cantidad de metadatos que conoce de los interlocutores. Adem\u00e1s, tal y como explic\u00f3 Alfonso Mu\u00f1oz en su charla en RootedCON, la mayor parte de la informaci\u00f3n y ficheros intercambiados solo tiene cifrado cliente-servidor. Con ello, Telegram conoce en claro la mayor parte de la informaci\u00f3n intercambiada.<br \/>\nRespecto a los chats secretos, el buque insignia de Telegram, el servidor almacena los ficheros cifrados. Algo que, aunque puede parecer positivo, permite igualmente a Telegram conocer muchos datos, como qu\u00e9 personas se intercambian ficheros, cu\u00e1ndo lo hacen, el tama\u00f1o que tienen y el nombre de estos, cuestiones que suponen un riesgo adicional en cuanto a privacidad por la informaci\u00f3n que aportan.<br \/>\nEn este contexto, hasta lo conocido y analizado, la criptograf\u00eda involucrada en las comunicaciones en tr\u00e1nsito no puede ser vulnerada sin la colaboraci\u00f3n de la compa\u00f1\u00eda. A diferencia de lo que dicta los protocolos o sistemas avanzados de ciberseguridad, toda la seguridad depende por tanto de la bondad o no del \u00aboperador\u00bb, Telegram en este caso, que tiene sus servidores repartidos por diferentes lugares del mundo. Por ello, realmente, gran parte de su seguridad se basa en la confianza depositada sobre la propia plataforma, que no puede ser en gran parte auditada al ser cerrada.<br \/>\nDurante su ponencia, Alfonso Mu\u00f1oz destac\u00f3 la historia de Telegram, as\u00ed como algunas de las malas decisiones de la plataforma en materia de ciberseguridad, como el uso y configuraci\u00f3n de ciertos algoritmos criptogr\u00e1ficos. Adem\u00e1s, tambi\u00e9n analiz\u00f3 los m\u00faltiples ejemplos que la apartan de una supuesta relaci\u00f3n con el gobierno ruso como herramienta de espionaje masivo e, incluso, la acercan a EE. UU, aunque esta cuesti\u00f3n sigue siendo un tema abierto. Tanto que, existen fuentes que declaran que el FSB (Servicio Federal de Seguridad) ruso solicit\u00f3 las claves privadas de la app, con lo que podr\u00edan tener acceso a las conversaciones.<\/p>\n<p><strong>\u00bfC\u00f3mo podr\u00edamos proteger nuestros datos?<\/strong><br \/>\nPor desgracia, no existe una soluci\u00f3n ideal al problema de la privacidad desde el punto de vista de ciberseguridad. Entre las posibles alternativas, no exentas de problem\u00e1ticas, se encuentran, en este orden, las aplicaciones de mensajer\u00eda Session, Threema, Signal o Wire.<br \/>\nEn cualquier caso, en funci\u00f3n del pa\u00eds y de las necesidades de protecci\u00f3n pueden ser m\u00e1s o menos adecuadas. En su ponencia, Mu\u00f1oz propuso incluso una plataforma para realizar comparaciones y evaluar qu\u00e9 app se adapta mejor en funci\u00f3n de necesidades y situaciones geopol\u00edticas concretas.<br \/>\nPor su parte, Pablo San Emeterio, present\u00f3 en su charla en RootedCON una nueva serie de medidas de protecci\u00f3n que se pueden a\u00f1adir dentro de las aplicaciones de IM para impedir que personas ajenas puedan husmear en las conversaciones que tenemos. Concretamente, se trata de incluir una capa extra de cifrado gracias al uso de t\u00e9cnicas de introspecci\u00f3n y de instrumentaci\u00f3n din\u00e1mica. Estas t\u00e9cnicas permiten modificar el comportamiento de aplicaciones y sistemas operativos, en este caso de la aplicaci\u00f3n Telegram. San Emeterio, adem\u00e1s, mostr\u00f3 de forma pr\u00e1ctica c\u00f3mo se a\u00f1ade esta capa extra de seguridad y su utilidad.<\/p>\n<p><strong>RootedCON, el encuentro de la ciberseguridad<\/strong><br \/>\nM\u00e1s de 3.000 personas se dieron cita el pasado fin de semana en el congreso m\u00e1s importante entre los profesionales e interesados en seguridad inform\u00e1tica. Entre ellos, m\u00e1s de 30 ponentes, entre los que se encontraban, adem\u00e1s de Pablo San Emeterio y Alfonso Mu\u00f1oz, Chema Alonso, Jose Miguel Esparza o Pedro Cabrera.<br \/>\nGracias a la diversidad de perfiles que RootedCON logra reunir en cada edici\u00f3n, con la presencia de expertos y responsables de ciberseguridad en empresas l\u00edderes en su sector y representantes de Fuerzas y Cuerpos de Seguridad del Estado e instituciones p\u00fablicas, el networking ha sido una vez m\u00e1s piedra angular.<br \/>\nEste a\u00f1o, la celebraci\u00f3n de este gran congreso de ciberseguridad ha sido posible gracias a la colaboraci\u00f3n de SIA, Microsoft, Tarlogic y CrowdStrike como patrocinadores diamante; y Airbus, Capgemini, Dev&amp;Del, DXC, NTT Data, Palo Alto, S21Sec, Telef\u00f3nica Tech, Delinea, YesWeHack y Yogosha, como patrocinadores oro.<\/p>\n<p><span style=\"color: #999999;\"><em>Arriba, en la foto, Alfonso Mu\u00f1oz \/ imagen cortes\u00eda de RootedCON<\/em><\/span><\/p>\n","protected":false},"excerpt":{"rendered":"<p>En el contexto de la RootedCON, el mayor evento de ciberseguridad de Espa\u00f1a, Alfonso Mu\u00f1oz y Pablo San Emeterio han presentado investigaciones complementarias que rompen los mitos de seguridad de Telegram y proponen alternativas y opciones de mejora en la protecci\u00f3n de los datos Alfonso Mu\u00f1oz y Pablo San Emeterio han presentado en RootedCON 2022, &hellip; <\/p>\n<p class=\"link-more\"><a href=\"https:\/\/telecomkh.info\/?p=6586\" class=\"more-link\">Continue reading<span class=\"screen-reader-text\"> \u00abLa realidad de la seguridad de Telegram\u00bb<\/span><\/a><\/p>\n","protected":false},"author":1,"featured_media":6587,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":[],"categories":[7,36],"tags":[],"_links":{"self":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/6586"}],"collection":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=6586"}],"version-history":[{"count":1,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/6586\/revisions"}],"predecessor-version":[{"id":6588,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/6586\/revisions\/6588"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/media\/6587"}],"wp:attachment":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=6586"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=6586"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=6586"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}