📧 Problemas con el cifrado de los correos electrónicos compromete privacidad de los usuarios

El cifrado de emails ha sido en nuestra historia reciente una de las mejores alternativas, sobre todo a nivel empresarial, para poder llevar a cabo comunicaciones confidenciales de manera segura. Todos sabíamos que no tenía por qué ser la panacea de la ciberseguridad empresarial, pero en términos generales pensábamos que se trataba de la mejor opción para proteger las comunicaciones.

Sin embargo, nada es infalible. Prácticamente ninguna tecnología resiste el paso del tiempo, tampoco las que creíamos más fiables. Y si no, que se lo digan a los creadores de los protocolos PGP/GPG y S/MIME. La polémica tiene un nombre: EFail.

¿Quién tiene la culpa en el caso EFail?

Según un grupo de investigadores especializados en ciberseguridad, ambos protocolos estarían afectados por una grave vulnerabilidad que permitiría acceder al contenido de los emails que, aparentemente, permanecían cifrados e inexpugnables. La polémica ha cobrado una dimensión aún mayor con la confirmación por parte de la Electronic Frontier Foundation (EFF), que ha dado legitimidad a la investigación realizada y a las sospechas de seguridad.

No es cosa de poco: el usuario medio seguramente ni conozca los protocolos PGP/GPG y S/MIME, pero lo cierto es que son los más usados a la hora de cifrar comunicaciones. La práctica está especialmente extendida en el ámbito empresarial, donde la confidencialidad de los emails hace imprescindible recurrir a este tipo de herramientas que ahora han quedado en entredicho.

Pero la batalla no ha acabado aquí. El creador del protocolo PGP, Phil Zimmermann, no está de acuerdo con el diagnóstico. En una lista de correo, asegura que las sospechas sobre su tecnología son totalmente infundadas: según su versión, las vulnerabilidades detectadas en absoluto afectan a su protocolo, sino más bien a la implementación que diversos clientes de correo electrónico (Mozilla Thunderbird, iOS Mail o Apple Mail) han realizado.

Para Werner Koch, otro de los desarrolladores ‘señalados’ por la polémica, el problema tampoco radica en el protocolo en cuestión, sino en el uso de código HTML en la redacción y visualización de correos, una práctica que, según él, sería la auténtica responsable de las vulnerabilidades.

¿Y ahora qué hacemos?

Más allá de las acusaciones cruzadas, la pregunta está en el aire: ¿qué podemos hacer ante estas noticias? Si una empresa se creía a salvo de filtraciones gracias al uso de protocolos PGP/GPG o S/MIME, ¿está ahora en peligro la ciberseguridad empresarial que creía a salvo?Y sobre todo, ¿qué debe hacer para mitigar el problema?

La EFF está ofreciendo en las últimas semanas algunas recomendaciones para que las empresas afectadas puedan proteger su ciberseguridad y evitar posibles accesos indeseados a sus comunicaciones electrónicas:

1.- «Desactivar» las vulnerabilidades

La EFF da cierto crédito a la teoría de Zimmermann de que, para librarse de las vulnerabilidades de estos protocolos, lo mejor no es librarse de ellos, sino actuar en el centro del propio cliente de correo. Para ello, la fundación ofrece varios tutoriales para evitar problemas si una empresa ha venido recurriendo a plataformas como Gpg4win o GPGTools, entre otras.

2.- Prescindir del HTML

Si la inserción de código HTML en el uso del correo electrónico es una de las máximas responsables de las vulnerabilidades, quizá lo mejor sea prescindir de este renderizado. Esto solo servirá como medida temporal, ya que, mientras tanto, la EFF asegura que seguirá investigando la forma de mejorar la seguridad de los protocolos afectados.

3.- Recurrir a otras formas de cifrado

En cualquier caso, la Electronic Frontier Foundation considera que el cifrado que ofrecen los protocolos PGP/GPG y S/MIME quizá no sea el mejor. Como alternativa, la entidad propone a las empresas y usuarios recurrir a cifrados de extremo a extremo que, en los últimos tiempos, han demostrado adaptarse a la perfección a las posibles vulnerabilidades que puedan surgir. El mejor ejemplo, en su opinión, es el de Signal.

La pelota, por tanto, ahora está en el tejado de los desarrolladores y expertos que deberán proporcionar parches que solucionen el problema, pero conviene que las empresas no descuiden su propia ciberseguridad. Esta situación demuestra que el cifrado no es una garantía de que las comunicaciones sean 100% seguras y, por tanto, las empresas deben adoptar medidas para proteger sus sistemas ante posibles ataques que aprovechen la información interceptada en emails. Si quieres contar con una herramienta que te ayude a evitar visitas no deseadas, puedes probar Panda Adaptive Defense, que te ayudará a sellar las puertas de la seguridad informática de tu compañía.

Vía: Problemas con el cifrado: ¿es EFail el final de la privacidad de tus emails?

Etiquetado:

AltaDensidad.TV




Una mayoría de eurodiputados votó en contra de prorrogar Chat Control. Sin embargo, la iniciativa siguió adelante. Aunque pueda parecer una contradicción, el resultado responde a las reglas del Parlamento Europeo, donde en determinados procedimientos no basta con reunir más votos negativos que positivos para bloquear una propuesta. La decisión mantiene vigente el marco temporal...

VigIA: la app mexicana que usa inteligencia artificial para detectar riesgos de abuso sexual infantil

México enfrenta una de las crisis más graves y menos denunciadas de violencia contra menores en América Latina. El abuso sexual infantil permanece oculto en miles de hogares, escuelas y entornos cercanos. Las cifras oficiales muestran un problema masivo, mientras organizaciones civiles alertan sobre la enorme cantidad de casos que nunca llegan ante las autoridades....

En medio de la emergencia provocada por el terremoto que afecta a Venezuela, surge una solución tecnológica, poco común en la región, para restablecer las comunicaciones en una de las zonas más golpeadas. Según publicación del periodista venezolano William Peña, la Comisión Nacional de Telecomunicaciones (Conatel) autorizó de forma excepcional a Movistar Venezuela el uso...

Huawei presenta HarmonyOS 7: más inteligencia artificial, diseño renovado y nuevas funciones contra fraudes

Huawei aprovecha su conferencia anual para desarrolladores HDC 2026 y presenta oficialmente HarmonyOS 7, una de las actualizaciones más ambiciosas de su sistema operativo en los últimos años. La nueva versión apuesta por una experiencia visual más sofisticada, una integración mucho más profunda de inteligencia artificial y nuevas herramientas de seguridad diseñadas para combatir fraudes...

Argentina endurece su defensa digital: organismos públicos tienen 180 días para reforzar ciberseguridad

Argentina acelera la creación de una nueva arquitectura nacional de ciberseguridad. El Gobierno publica la primera gran normativa técnica del recién creado Centro Nacional de Ciberseguridad y obliga a todos los organismos del Sector Público Nacional a reforzar sus sistemas digitales, planes de contingencia y mecanismos de recuperación ante ciberataques o fallas graves. La medida...

Bancaribe abre Shark Bank: la apuesta venezolana por integrar startups fintech al sistema bancario

La banca venezolana acelera su carrera tecnológica. Ahora el foco no está solo en aplicaciones móviles o pagos digitales. El nuevo objetivo apunta a integrar startups directamente a la infraestructura bancaria. En ese escenario aparece Shark Bank, una iniciativa de Bancaribe que busca conectar empresas tecnológicas con los sistemas del banco para desarrollar soluciones reales...

"Zoológico de bots" en retail: el problema que complica la experiencia de compra digital y física

El comercio electrónico sigue creciendo en América Latina y particularmente en Colombia. Pero mientras las ventas digitales aumentan y las empresas incorporan más herramientas de inteligencia artificial, también aparece un nuevo problema: sistemas desconectados que complican la experiencia del cliente en lugar de mejorarla. La situación ya tiene nombre dentro de la industria tecnológica. Algunos...

Descubre más desde Alta Densidad

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo