INFORME TÉCNICO SOBRE DNI ELECTRÓNICO:
"ANÁLISIS DE VULNERABILIDADES
E IMPLEMENTACIÓN"
Descargar aquí: http://www.pentest.es/DNIe_I+D.pdf
Nota importante: Ha de quedar claro que la seguridad intrínseca al diseño interno del DNI no ha sido vulnerada. El informe es simplemente un texto educativo y no pretende ser nada más que eso!
Vídeo ejemplo de un fallo de implementación mencionado en el informe:
Nota importante: si bien este vídeo muestra una implementación incorrecta del DNI Electrónico, esto no significa que dicho dispositivo no ofrezca seguridad. El uso del DNI Electrónico siempre es más seguro que el uso de contraseñas estáticas. |
|
En que consisten las pruebas: se trata de demostrar que aunque se use
el DNI Electrónico para acceder a Banca Electrónica, un atacante
aun puede obtener acceso a toda la información visualizada por el
usuario (cuentas corrientes, etc) accediendo a la memoria
utilizada por el navegador, e independientemente de si la conexión es SSL, etc.
Los scripts -archivos .bat- lo que hacen es:
1º- Se descargan una serie de utilidades via FTP convencional***
2º- Identifican todos los procesos asociados a cualquier navegador
en ejecución -IE, Firefox, Opera, etc...-
3º- Vuelcan la memoria de todos esos procesos
4º- En función de la demostración, buscan cuentas bancarias o datos personales: nombre, nº de DNI...
***NOTA IMPORTANTE: para evitar un uso malintencionado por terceros, estos scripts son solo de demostración y por lo tanto no se han diseñado para eludir un firewall y probablemente no funcionen en muchos sistemas. Para las pruebas te recomendamos que desconectes tu cortafuegos personal (de Windows o del Antivirus). Si te encuentras en un entorno corporativo, es muy probable que el cortafuegos de la empresa no permita que esta demostración funcione: pruébalo en casa!
Robo de datos personales del DNIe. 1º- Inserta el DNIe en el lector NOTA: Si usamos Internet Explorer, los scripts deben ser primero descargados y luego ejecutados! Es decir, hay que escoger la opción "Guardar".
|
|
Robo de cuentas bancarias en acceso web protegido con DNIe. 1º- Inserta el DNIe en el lector NOTA: Si usamos Internet Explorer, los scripts deben ser primero descargados y luego ejecutados! Es decir, hay que escoger la opción "Guardar". |
|
|






