|-----------------------------------------------------------------------------|
  [ 7a69#14 ]                                                  [ 21-10-2002 ]
 \                                                                           /
  \-------------------------------------------------------------------------/
   { 7 - Seguridad en redes GSM.                                  }{ Acero }
   |-----------------------------------------------------------------------|





	Estn apareciendo sistemas de pago alternativos a las tarjetas de 
crdito, que basadas en la cinta magntica y el PIN de cuatro cifras, no 
ofrecen un nivel de seguridad adecuado. Uno de estos mtodos de pago 
alternativos, se basa en el uso de telfonos GSM.


1.- Lo que nos ofrece un telfono GSM
-------------------------------------

	Ante el aumento del fraude en el uso de las tarjetas de crdito 
tradicionales y hasta que se generalice el uso de las tarjetas basadas en chip 
inteligente, el telfono GSM se est convirtiendo en un firme candidato a 
cubrir este nicho del mercado. No entraremos en detalles tcnicos del 
funcionamiento del sistema GSM, pero hablaremos un poco de sus caractersticas 
de seguridad.

	En primer lugar, el usuario est identificado en la red a travs de su 
tarjeta SIM (Subscriber Identity Module), la cual, en teora, es personal e 
intransferible. Cada tarjeta dispone, de un cdigo interno o clave, a la que se 
le asocia un nmero de telfono usando el sistema de gestin de la red. Por 
ello, el usuario siempre est identificado en la red por su cdigo SIM, que 
tericamente es secreto y no se puede extraer de la tarjeta, impidiendo as, la 
posibilidad de clonar la tarjeta y hacerse pasar por el usuario. Opcionalmente,
se puede proteger la tarjeta SIM, utilizando un cdigo de cuatro cifras, que 
solamente le ser solicitado, cuando se active el telfono.

	En segundo lugar, las comunicaciones entre la base y el telfono mvil 
GSM, estn codificadas mediante un algoritmo, propietario y secreto, denominado 
A5/1, que en teora, impide interceptar las comunicaciones de voz o de datos, 
pero recuerde y esto es importante, dicha codificacin se realiza solamente 
en el tramo va radio. Lo que pase cuando la comunicacin entre en la red del 
operador, depender de cada red y no hay mucha informacin respecto a ello.

	En tercer lugar, cada telfono dispone de un nmero, denominado IMEI, 
que permite identificar un telfono en la red GSM, aunque se le cambie el SIM. 
Para evitar el posible uso del telfono con otro SIM (si lo pierde, o se lo 
roban), puede activar una opcin de seguridad, que solicitar un cdigo de 5 
cifras cuando se cambie de tarjeta SIM. 

	Adems de todo lo anterior, a los usuarios de servicios de pago a 
travs de GSM, se les proporciona un sistema adicional de autenticacin, basado 
normalmente en un cdigo secreto, que deber utilizar para poder realizar las 
operaciones de pago y que podr cambiar en cualquier momento.

	Como se puede ver, el sistema GSM identifica al usuario en la red y 
protege las comunicaciones, por lo que no debera haber ningn problema, para 
poder utilizar estas caractersticas y realizar pagos a travs de Internet, o 
sustituir las inseguras tarjetas de crdito, pero hay algunas salvedades.



2.-Las races del problema
--------------------------

	No entraremos en el anlisis de la operativa concreta de los distintos 
servicios de pago a travs de GSM, algunos de los cuales, estn en fase de 
diseo y se sabe poco de ellos. Seguramente, las patentes alianzas entre 
empresas implicadas, sern lo que definan estos servicios, lo que tambin 
implicar, desgraciadamente, que unos sern ms seguros que otros. Por el 
momento y hasta saber ms de ellos, nos limitaremos a repasar los fallos de 
seguridad del sistema GSM. Fallos descubiertos por personas de reconocido 
prestigio internacional y que analizaremos, sobre la base de la implantacin de 
un sistema de pago. A pesar de estos fallos, no se descarta que existan 
sistemas de pago GSM, que teniendo en cuenta los fallos y limitaciones del 
sistema, permitan trabajar con total seguridad ahora y en el futuro.

	El sistema GSM utiliza cuatro algoritmos A3, A5/1, A5/2 y A8. El A3 
realiza la autentificacin del usuario y evita el clonaje de  telfonos. El 
A5/1 se encarga del cifrado fuerte de la comunicacin. El A5/2 es similar al 
anterior, pero se usa para la exportacin a ciertos pases y es mucho ms 
dbil. El A8 se utiliza para la generacin de la clave que utilizar 
posteriormente el A5/1 o A5/2. Todos estos algorimos, que se desarrollaron en 
secreto y nunca fueron publicados, se recosntruyeron mediante ingeniera 
inversa por Marc Briceno, en colaboracin con la Smartcard Developer 
Association y posteriormente, se analizaron por Ian. Goldberg, David. Wagner. 
El fruto de este trabajo conjunto se llam "A pedagogical implementation of 
A5/1" y se public en mayo de 1.999. Aunque esta revelacin no supuso una 
brecha en la seguridad, sirvi para descubrir muchos fallos del diseo y fue 
un ejemplo de que el oscurantismo no garantiza la seguridad en criptografa. Ya 
en el ao 1.994 el investigador Ross Anderson, haba dado la voz de alarma, 
pero nadie le hizo caso en aquel momento.

	La mayora de los proveedores GSM utilizan un mismo algoritmo, 
denominado COMP128, para el cifrado A3 y A8. Este algoritmo es 
criptogrficamente dbil y no es difcil romperlo con la finalidad de clonar 
los telfonos GSM. El ataque requiere enviar 2^18 retos al telfono, lo que 
se puede hacer en aproximadamente 8 horas y se puede realizar con acceso fsico 
a la tarjeta SIM (opcin barata) o sin acceso fsico,  va radio (opcin cara). 
El grupo de Berkeley public el anlisis de este algoritmo en abril de 1.998 y 
demostr que se su seguridad no era demasiado buena, por haber sido debilitado 
deliberadamente. De los 64 bits que componen la clave, solamente se utilizan 
54, lo que equivale a reducir la efectividad 1.024 veces. Si tuviera un 
ordenador que tardase un ao en comprobar todas las claves de 64 bits posibles, 
la reduccin a 54 bits, supone que usando el mismo sistema informtico, 
tardara entre cuatro y ocho horas y media en descubrir la clave correcta. 
Seguramente, esta reduccin en la clave fue motivada por el deseo de poder 
acceder a la escucha de las conversaciones GSM con una relativa facilidad. 
Incluso hay una versin del algoritmo, mucho ms dbil el A5/2, que tena como 
objetivo la exportacin a ciertos pases y en la que intervino la NSA 
americana. Esta versin fue analizada en agosto de 1.999 por el grupo de 
Berkeley, descubriendo que se poda romper en tiempo real, con solamente 2^16 
operaciones. Esta misma asociacin, en mayo de 1.999 ya haba publicado el 
algoritmo A5/1.



3.- Clonaje de tarjetas SIM e IMEI
----------------------------------

	El 13 de abril de 1998, la Smartcard Developer Association y el grupo 
de investigadores de la Universidad de Berkeley, los mismos que descubrieron 
el fallo de seguridad en el SSL de las primeras versiones Netscape, anunciaron 
que era posible clonar un telfono GSM. El primer telfono mvil GSM que se 
logr clonar perteneca a la Pacific Bell, pero ms tarde, el CCC (Chaos 
Computer Club) en Alemania, tambin public que haba clonado un telfono GSM 
del operador D2. La North American GSM Alliance lo neg todo desde el primer 
momento, pero la empresa Omnipoint reconociendo el fallo, decidi cambiar los 
algoritmos. En la actualidad, parece la mayora de las operadoras lo ignoran 
y no hay estadsticas de fraude telefnico en las redes GSM, pero es algo que 
se debe tener en cuenta si piensa utilizar el mvil GSM para algo ms que 
hablar con la familia. 

	Todo es relativamente simple, si se tiene acceso a la tarjeta SIM 
durante las seis u ocho horas que dura el proceso. El sistema de 
autentificacin de los telfonos GSM se basa en enviar unos retos a la tarjeta 
SIM, que devuelve convenientemente cifrados. Recordemos que la clave utilizada 
para cifrar/descifrar los retos, solamente es conocida por la tarjeta SIM y por 
la red en la que est trabajando. El proceso comienza por la insercin de la 
tarjeta en un adaptador especial, con un coste de unas seis mil pesetas y 
mediante un programa especfico, mandarle una serie de retos cuidadosamente 
seleccionados, haciendo creer a la tarjeta que est contestando a la red en un 
proceso que dura entre seis y ocho horas. Las contestaciones a los retos se 
almacenan en un archivo y posteriormente, utilizando otro programa, se analizan 
con el objeto de calcular el cdigo secreto oculto en la tarjeta SIM, que como 
hemos dicho, no se puede obtener directamente y se logra con una fiabilidad del 
75%. Posteriormente, con una tarjeta virgen y un programador smartcard adecuado, 
se genera una rplica de la tarjeta SIM usando el cdigo que se ha obtenido en 
el proceso anterior y todo ello, sin necesidad de conocer el cdigo PIN del 
usuario. La tarjeta SIM creada, no es una copia, es una simulacin de tarjeta 
real, por lo que tiene algunas limitaciones. Por ejemplo, solamente funcionar 
en ciertas redes o modelos de telfono y no permitir acceder a determinados 
servicios. Para crear un clon exacto de un telfono GSM, tambin es necesario 
modificar el IMEI, lo que es mucho ms sencillo. Con un cable y un programa que 
se puede obtener de Internet, se puede editar el contenido de la memoria 
EEPROM/FLASH de algunos telfonos y con ello, su IMEI. 

	Como hemos dicho, esta opcin barata necesita tener acceso fsico a la 
tarjeta a duplicar, pero desde 1.999 se sabe que se puede realizar enviando los 
retos va radio, incluso a varios telfonos al mismo tiempo, pero es ms 
laborioso y se necesita equipo caro. Para poder obtener la clave secreta de una 
tarjeta SIM, es necesario disponer de la contestacin a unos 175.000 retos, 
aunque esta cantidad se puede reducir aumentando el tiempo de proceso con el 
ordenador. Debe tener en cuenta, que una tarjeta puede contestar a unos 6 retos 
por segundo, lo que implicara unas 8 horas de interrogaciones va radio. Para 
que el usuario no note el ataque, los periodos de interrogacin se debern 
limitar en el tiempo, evitando as un consumo anormal de la batera.

	Otro tema es el comportamiento de las redes con los telfonos clonados. 
Por el momento, no hay datos fiables de lo que pasara en las redes de los 
operadores espaoles y todo son especulaciones. En las basadas en la tecnologa 
de Motorola, la red detecta que hay dos telfonos iguales y desactiva los dos. 
En otros casos, cuando se recibe una llamada, suena uno de los telfonos de 
forma aleatoria, pero las llamadas se pueden originar desde cualquiera de los 
dos. Desgraciadamente, pensando en que era algo improbable, muchas redes no 
disponen de tecnologa anti-fraude y aunque la tuviera la que est utilizando, 
qu impide que el fraude se realice haciendo roaming sobre una red que no la 
tiene?. En todo caso, ninguna red ser capaz de detectar un telfono clonado, 
cuando el telfono original est apagado, o fuera de cobertura. Una posibilidad 
sera la utilizacin de sistemas expertos que detecten ciertas anomalas, como 
los cambios "imposibles" en la ubicacin telfono, o cambios en las pautas de 
utilizacin.

	Dadas las circunstancias, si usted utiliza su telfono mvil para 
realizar pagos y lo pierde o se lo roban, lo mejor que puede hacer es anularlo y 
avisar, lo antes posible, a la empresa de pagos a travs del mvil. Si lo 
recupera, antes de darlo de alta de nuevo, cambie de tarjeta SIM, lo que no le 
costar mucho dinero, ni le implicar cambiar el nmero de telfono.



4.-Escucha de telfonos GSM
---------------------------

	El primer ataque al algoritmo A5/1 fue realizado por Jovan Golic y 
necesit 2^40 operaciones, lo que significaba que solamente se poda romper en 
tiempo real utilizando hardware especializado. Ms tarde, el 10 de abril de 
2000, Alex Biryukov, Adi Shamir (uno de los padres de la criptografa actual y 
coautor del sistema de cifrado RSA) y David Wagner, presentaron en Nueva York, 
durante la Fast Software Encryption Workshop, el documento titulado "Real Time 
Cryptanalysis of A5/1 on a PC". En este documento se explicaba, de forma 
detallada, la forma de descifrar una comunicacin codificada mediante el 
algoritmo A5/1. Se trataba de la versin ms segura del algoritmo de cifrado, 
utilizado por ms de 130 millones de usuarios GSM en toda Europa, para proteger 
las comunicaciones de datos o voz. Los fallos en el algoritmo A5/1 no son muy 
evidentes, al contrario que el A8, que proporciona las claves para el A5/1 A5/2 
y que se haba debilitado premeditadamente. El ataque se basa en fallos en el 
diseo del algoritmo, ms concretamente, en la estructura de registros, en su 
mecanismo de temporizacin y en las frecuentes incializaciones que se producen 
durante su funcionamiento normal. Para poder realizar este ataque, es necesario 
preparar unas tablas de decodificacin, que pueden ocupar entre dos y cuatro 
discos de 73 Gb cada uno, dependiendo del tipo de ataque elegido. 
Afortunadamente, estas tablas solamente se tienen que calcular una vez y se 
puede realizar utilizando una red de ordenadores en paralelo.

	Una vez obtenidas las tablas, las comunicaciones GSM se pueden 
descifrar en tiempo real, utilizando un simple PC con 128 Mb de RAM, dos discos 
de 80 Gb y un receptor adecuado al tipo de comunicaciones. De este ataque hay 
dos versiones. La primera requiere la salida del algoritmo A5/1 durante los dos 
primeros dos minutos de conversacin y calcula la clave en un segundo. La 
segunda, necesita la salida del algoritmo A5/1, durante dos segundos de 
conversacin y calcula la clave en varios minutos. Ambas versiones seran 
vlidas para capturar el cdigo de acceso de un usuario que realiza un pago 
usando el GSM ya que incluso, no es necesario que la decodificacin se realice 
en tiempo real y las comunicaciones duran ms de dos segundos. Actualmente, por 
una cantidad entre 10.000 y 60.000 dlares, se puede adquirir un equipo de 
monitorizacin GSM, a travs de conocidos proveedores de material de Defensa. 
Cantidad que est fuera del alcance de la mayora, pero que bien puede ser 
pagada por redes de delincuentes sin escrpulos.

	Pero es realmente necesario recurrir a tanta complicacin 
tecnolgica para obtener el cdigo del usuario?, probablemente no. En primer 
lugar, el cifrado en las redes GSM se establece solamente para las 
comunicaciones entre el terminal y la estacin, por lo que no sabemos nada del 
factor humano, o de las medidas seguridad de los operadores fuera de este tramo 
va radio, problema que incluso puede heredar el UTMS, si no se tiene en 
cuenta. En segundo lugar, seguramente sea ms sencillo y barato, recurrir a la 
ingeniera social, o a una simple cmara de vdeo, convenientemente situada, 
para conocer el cdigo de acceso de un usuario. Por ello, si lo utiliza el 
mvil para pagar, tambin es recomendable que cambie su nmero clave con 
frecuencia y que no lo anote en ningn sitio.



5.- Un fallo que tiene carcter temporal
----------------------------------------

	Los fallos en la seguridad que hemos visto, se deben a errores en el 
diseo GSM, que como estn bien reconocidos por los tcnicos en la materia, se
estn intentando eliminar en los nuevos sistemas de telefona mvil, como es el 
caso del UTMS. De hecho, el sistema de cifrado UTMS es mucho ms robusto y se 
ha sometido pblicamente a la comunidad internacional, para su escrutinio y 
comprobacin. Una solucin a corto plazo para el GSM, sera cambiar las 
tarjetas SIM de los usuarios y los sistemas de gestin de la red, por otros que 
utilicen un cifrado ms seguro, pero es difcil que las operadoras estn por la 
labor. Pensemos en la fuerte inversin y el problema logstico que ello supone, 
sobre todo, si tenemos en cuenta que la tecnologa UTMS, con sus inversiones 
multimillonarias, parece solucionar este problema y est a la vuelta de la 
esquina.

	Las ltimas noticias del Ministerio de Ciencia y Tecnologa, indican 
que el GSM va a durar algo ms de lo esperado, retrasando la entrada de la 
tecnologa UTMS en beneficio de las operadoras, lo que ampla la ventana de 
riesgo para los usuarios. Tampoco hay que perder de vista, que dependiendo de 
la aceptacin del UTMS por los usuarios, convivirn las dos tecnologas durante 
algn tiempo. La convivencia se materializar como GSM, o en forma de 
tecnologas derivadas como el GPRS, que aunque utiliza algoritmos nuevos, es 
posible que hereden fallos en la seguridad. Por la ampliacin de la vida del 
GSM y aprovechando su gran nmero de usuarios, los sistemas de pago a travs de 
mvil, nacern y se mantendrn sobre el GSM, antes de pasar al UTMS.

	Pero aunque el UTMS sea la meta y se considere seguro, este es un mundo 
muy cambiante con dos nicas verdades; primero, no hay nada completamente 
seguro y segundo, lo que hoy nos parece o se comporta como seguro, es posible 
que maana no lo haga. Por ello, las empresas que pongan en servicio medios de 
pago basados en la tecnologa, deben estar atentas a los posibles fallos en la 
seguridad, corrigiendo o adaptando sus operativas y sistemas, en el momento que 
se detecten y si no se puede, incluso dejando de operar.



6.- El usuario frente a servicios de alta tecnologa
----------------------------------------------------

	A pesar de lo dicho hasta el momento, no hay que dramatizar demasiado. 
Es completamente cierto que el sistema GSM es el sistema de comunicaciones 
inalmbricas ms seguro de los que hay en la actualidad en servicio. Tambin es 
cierto, que al da de la fecha, an con los fallos descritos en el presente 
artculo, los pagos a travs de mvil GSM son, con mucha diferencia, ms 
seguros que los que pueda realizar cualquier usuario utilizando una tarjeta de 
crdito tradicional. Pero como habr podido comprobar, se le puede vender como 
imposible, lo que por el momento, es solamente improbable. Pero la situacin 
puede cambiar a peor, cuando el volumen de negocio a travs del GSM valga la 
pena para los delincuentes. Recordemos que incluso hay equipos en el mercado, 
capaces de interceptar las comunicaciones GSM.

	Para que los usuarios puedan aceptar estas tecnologas sin reservas, 
es necesario que los contratos y operativas sean realistas y tengan en cuenta 
las limitaciones de seguridad de la tecnologa utilizada. Desgraciadamente, si 
se revisa la evolucin histrica de las tarjetas de crdito, con el dinero que 
mueven, el fraude que registran y el comportamiento de algunas entidades de 
crdito cuando aparecen los problemas, no es para tener mucha fe, pero espero 
equivocarme. Por si alguien no lo ha pensado, es precisamente esa falta de fe 
de los usuarios, lo que est provocando su tmida respuesta a las nuevas 
tecnologas del comercio electrnico. Como ltimo recurso, con las inseguras 
tarjetas de crdito de banda magntica, podra recurrir a un calgrafo, para 
demostrar que no firm un determinado recibo, posibilidad que ahora no tiene.

	Como cliente, antes de lanzarse a la aventura tecnolgica, revise 
cuidadosamente la operativa y el contrato que le ofrecen y piense en las 
dificultades que puede tener a la hora de demostrar un posible fraude, si es 
vctima de ello. El contrato que firme, si no tiene en cuenta los fallos del 
sistema, puede hacerle responsable de cualquier operacin fraudulenta, 
invalidando casi cualquier clusula de responsabilidad limitada que pueda 
imaginar. Sobre el papel, la nica persona que puede cumplir con todo lo 
necesario para realizar un pago con un GSM es usted y adems, solamente es 
posible usando su telfono. Por ello, a la vista de los problemas tecnolgicos 
del GSM, debera establecerse un sistema que permita rechazar o detectar las 
operaciones fraudulentas, o de otro modo,  tiene la posibilidad, aunque muy 
remota por el momento, de pagar una cuenta que no es suya. Y se niega, ya 
sabe... listas de morosos, servicios de reclamaciones que no saben dada del 
tema, implacables servicios jurdicos sin visin realista del problema, 
lentitud de la justicia, minutas de abogados y pocas posibilidades de 
encontrar un perito que le pueda ayudar a demostrar lo que aqu se dice, 
cuando todo el mundo cree y mantiene lo contrario.



7.- Bibliografa
----------------

	* R. Anderson, M. Roe, A5, 1994. 

	* S. Babbage, A Space/Time Tradeoff in Exhaustive Search Attacks on 
Stream Ciphers, European Convention on Security and Detection, IEE Conference 
publication, No. 408, May 1995.

	* M. Briceno, I. Goldberg, D. Wagner, A pedagogical implementation of 
A5/1, May 1999. 

	* J. Golic, Cryptanalysis of Alleged A5 Stream Cipher, proceedings of 
EUROCRYPT'97, LNCS 1233,pp.239-255, Springer-Verlag 1997. 
	
	* M. E. Hellman, A Cryptanalytic Time-Memory Trade-Off, IEEE 
Transactions on Information Theory, Vol. IT-26, N 4, pp.401-406, July 1980

	* David Margrave, George Mason University GSM Security and Encryption

 	* Alex Biryukov, Adi Shamir, David Wagner Real Cryptanalysis of A5/1 on 
a PC, Apr 2000.

	* Bruce Schneier, Crypto-Gram "European Cellular Encryption Algoritms" 
Dec 1999.



Imagenes (Directorio 7a69_14-art7_imgs):
----------------------------------------

	INFOR-0001.PNG Imagen de la interfaz utilizada para clonar tarjetas de 
	               telfonos GSM, en una pgina Web rusa.

	INFOR-0002.PNG Pgina web del Computer Chaos Club alemn,  en la que se 
	               puede ver el telefono GSM, con una tarjeta clonada.

	INFOR-0003.PNG Detalle del telfono con la tarjeta clonada, usando un 
	               sistema informtico y una interfaz.

	INFOR-0004.PNG Pgina Web en la que se ofrece un dispositivo de escucha 
	               GSM voz-datos de altas prestaciones, por 30.000 dlares.

	INFOR-0005.PNG Pgina Web alemana, en la que se hace referencia a un 
	               dispositivo de escucha GSM porttil por 10.000 dlares.

	INFOR-0006.PNG Informe del ao 1999 de la Universidad de Helsinki en el 
	               que se confirma la inseguridad del GSM.

	INFOR-0007.PNG Parte del cdigo fuente del algoritmo COM128, utilizado 
	               por los telfonos GSM.

	INFOR-0008.PNG Nota de prensa de 1999, en la que se hace eco de los 
	               avances en descifrado del GSM.

	INFOR-0009.PNG Pgina WEB en la que se puede conseguir el algoritmo de 
	               cifrado que utilizarn los telfonos UTMS.

	INFOR-0010.PNG Informe detallado del procedimiento a seguir, para 
	               decodificar las seales GSM en tiempo real.

	INFOR-0011.PNG Tabla de tiempos y hardware, para realizar la 
	               decodificacin GSM en tiempo real.

	INFOR-0012.PNG Informe sobre la clonacin de telfonos GSM, en el que se 
	               hace referencia a los medios de comunicacin, que cubrieron 
		       la noticia de la ruptura del cdigo por Adi Shamir.



*EOF*
