Modificando mensajes de whatsapp en unos pocos 'clics'.
En esta charla se explica que es posible modificar los mensajes de whatsapp y la dificultad que esto representa para muchos peritos que desconocen este tipo de modificaciones y cómo buscar evidencias de dichas técnicas.
VIDEO DEMO: https://www.youtube.com/watch?v=9BTMQSqJy_I
1. ES WHATSAPP UN
TESTIGO FIABLE EN UN
JUICIO?
MODIFICANDO MENSAJES DE
WHATSAPP EN UNOS POCOS ‘CLICS’
ABRAHAM PASAMAR
OCTUBRE 2017
Colegio de Abogados de Bizkaia, 4 de Octubre de 2017
2. QUIÉN SOY
● Quién soy
○ Abraham Pasamar (@apasamar)
○ Especialista en DFIR (Digital Forensics e Incident Response)
○ CEO INCIDE (Compañía DFIR en Barcelona)
○ +15 años de experiencia como Investigador Forense Digital,
Investigador, Consultor en Ciberseguridad y perito
informático.
○ Perito experto (+1000 casos +300 Informes periciales +100
ratificaciones judiciales)
○ Experiencia en gestión de Incidentes de Seguridad, fraude
interno, fuga de información y otros Incidentes en
ambientes complejos y casos de relevantes tanto desde la
perspectiva técnica como de gestión del cliente.
4. WHATSAPP
● ¿Resulta familiar?
○ Aplicación de chat multiplataforma
○ Creada en 2009 (todavía en uso)
○ ¡¡ > 1 BILLÓN DE USUARIOS!!
○ Vendida a Facebook en 2015
($19.000 MM)
5. WHATSAPP
EN SEDE
JUDICIAL
● Capturas de pantalla de Whatsapp en sede
Judicial:
○ Es muy sencillo hacer una captura de pantalla
de Whatsapp.
○ Los juzgados reciben muchas capturas de
pantalla presentadas como “pruebas”.
○ Es muy sencillo modificar una captura de
pantalla:
■ Con photoshop
■ De modo mas “profesional” ...
CAPTURAS DE
PANTALLA
8. WHATSAPP EN
SEDE JUDICIAL
EN ESPAÑA
● Sentencia 300/2015
○ El 19 de mayo de 2015, el Tribunal Supremo
(sala de lo penal) establece los criterios para
determinar el valor probatorio de las capturas
de pantalla.
○ El Tribunal determinó que es posible simular
una comunicación en la que un usuario
interactúa con él mismo.
○ Es esencial solicitar que un experto forense
realice un análisis forense y un informe
pericial.
10. MODIFICACIÓN
DE WHATSAPP
● Las capturas de pantalla ya no serán aceptadas
solas en un juicio
○ Será necesario un informe forense
● Es posible modificar los mensajes de
Whatsapp?
○ Durante la comunicación?
○ En el teléfono móvil?
12. MODIFICACIÓN
DE WHATSAPP
● Durante la comunicación
○ El sistema de cifrado de WhatsApp es muy
bueno
○ Buen modelo criptográfico
○ No es posible “interceptar” comunicaciones por
WhatsApp
○ Recientemente se descubrió un problema de
seguridad de tipo “puerta trasera”
14. MODIFICACIÓN
DE WHATSAPP
● En el teléfono móvil
○ Los mensajes no están cifrados en el teléfono.
○ Para acceder y modificar los mensajes es
necesario “rootear” o hacer “jailbreak” al teléfono
16. EXPERTO
FORENSE
● Qué puede hacer un Experto Forense para
“detectar” un jailbreak:
○ Hay ciertos indicadores para detectar un
Jailbreak:
■ Presencia de ciertas APPs (p.e. cydia,
terminal, etc)
■ Acceso a la shell
■ Ficheros creados en el sistema de ficheros
como producto del proceso de jailbreak
17. ● Qué pasa si el Experto Forense “detecta” un
jailbreak:
○ Los mensajes podrían (o no) haber sido
modificados.
○ El experto debería buscar indicios de alteración
de los mensajes.
○ Incluso en caso de no encontrar evidencias, es
posible que los mensajes se hayan modificado.
○ En este caso, los expertos forenses no son
capaces de obtener resultados concluyentes.
EXPERTO
FORENSE
18. ● Qué pasa si el Experto Forense NO “detecta” un
jailbreak:
○ Qué suele concluir el experto en este tipo de
casos:
■ La mayoría de los expertos asegurarán la
integridad de los mensajes.
EXPERTO
FORENSE
22. ● Los BACKUPs “locales” (iTunes) pueden estar:
○ Cifrados
○ Sin cifrar
● Los backups cifrados contienen información
“sensible” (correos electrónicos, datos de salud,
etc.)
● El backup no cifrado contiene la base de datos
de WhatsApp
MODIFICANDO
LOS MENSAJES
DE WHATSAPP
24. ● Hemos visto cómo modificar mensajes de WhatsApp
en unos pocos ‘clics’.
● ¿Es posible “detectar” este tipo de alteraciones?
○ Muchos expertos no detectarán esta “modificación”
■ Considerarán que no es posible modificar los
mensajes de WhatsApp sin hacer “Jailbreak” al
teléfono.
■ No harán jailbreak al teléfono para realizar un
análisis forense.
■ Asumirán la integridad de los mensajes.
EXPERTO
FORENSE
25. ● ¿Qué más puede hacer un experto forense?
○ El Backup es la “causa” y la “solución”.
○ No es necesario hacer Jailbreak para buscar
trazas de “modificación”.
○ El experto tiene que analizar el backup, donde
se encuentran ciertos indicadores de interés.
EXPERTO
FORENSE
30. ● ¿Qué pasa si alguien modifica la fecha?
○ Mensajes importantes en el ejemplo:
2016-03-05
○ Alguien pone el teléfono en una fecha anterior
a esta
○ Y a continuación restaura el backup
EXPERTO
FORENSE
33. ● CONCLUSIONES
○ Es posible modificar mensajes de WhatsApp
en un dispositivo que no se haya hecho
Jailbreak.
○ Es posible modificar mensajes de WhatsApp
usando un backup con sólo unos pocos
‘clics’.
○ Afortunadamente, es posible detectar este
tipo de alteraciones buscando artefactos
forenses específicos.
EXPERTO
FORENSE