Instrucciones

El Internet secreto, parte 2: cómo funcionan los sitios .onion

  • 18 sept 2023, 21:38
  • 11 minutos

El Internet secreto, parte 2: cómo funcionan los sitios .onion

Cuando la gente habla del Internet oscuro, a menudo se refiere a los sitios Onion y a Tor. Pero Tor es sólo una parte de la Darknet. Hay otras redes en el Internet oscuro.

Para que este artículo sea más claro, recomendamos leer primero “Qué es Tor y Cómo Funciona”, donde explicamos en detalle cómo funciona la red Tor.


En artículos anteriores:

  • El Internet oscuro, Parte 1: qué es la Dark Web y para qué sirve

  • El Internet secreto, parte 2: cómo funcionan los sitios .onion ← usted está aquí 

  • El Internet secreto, parte 3: qué es Freenet 

  • El Internet secreto, parte 4: qué es I2P y cómo funciona 

  • El Internet secreto, parte 5: cómo acceder a la Darknet a través de Tor, I2P y Freenet


Qué son los servicios .onion

Los servicios Onion son servicios a los que sólo se puede acceder a través de Tor. Ejecutar un servicio Onion da a sus usuarios toda la seguridad de HTTPS con los beneficios de privacidad añadidos del navegador Tor.

La Darknet se diferencia del Internet común en que los sitios en el Internet oscuro contienen un conjunto de números y letras y terminan en un dominio de nivel superior .onion, no .com o algo similar.

El dominio de nivel superior es el punto de partida del nombre del sitio. Dicho esto, los dominios .onion no pueden abrirse en ningún otro sitio que no sea el navegador Tor porque sólo se almacenan en su red. Los dominios ordinarios de Internet se almacenan en servidores DNS.

Diferencia entre las consultas DNS y Onion



Por ejemplo, un sitio web puede llamarse: https://duckduckgfgjdkgjtkjgjkjefi59u49u34fji3fjzad.onion. Por lo tanto, para ir a un sitio en Internet oscuro lo que se necesita saber es su dirección.

En qué se diferencian los sitios y servicios de Onion de los del Internet común

La red Onion mejora la privacidad y seguridad del usuario de varias maneras:

  • oculta la ubicación;

  • utiliza autentificación de extremo a extremo;

  • utiliza cifrado de extremo a extremo.

Oculta la ubicación

Tor es una red superpuesta. Es esencialmente un Internet que se ejecuta en la parte superior del Internet común. El Internet común utiliza protocolos TCP/IP, gracias a los cuales es posible conocer la ubicación de los usuarios. Dado que Tor se ejecuta en la parte superior del Internet común, también lo hace por encima de TCP/IP y no los utiliza en sus propios protocolos.

Utiliza autentificación de extremo a extremo

En la red Tor, cada usuario sabe que está recibiendo información específica de un nodo específico. Sin embargo, el nodo externo no puede interferir en la solicitud y convertirse en el supuesto remitente de la información. Utilicemos una tienda de ropa de marca como ejemplo.

Supongamos que una persona decide comprar ropa en la tienda PARA. Va a la tienda y ve que hay dos tiendas PARA juntas. Sólo una de ellas vende ropa original y la otra, falsa. Además, el dueño de la segunda tienda es un estafador y engaña a la gente. Es muy fácil equivocarse y comprar una falsificación, porque las dos tiendas son completamente idénticas y nadie sabe dónde se venden los artículos originales.

En el caso de los sitios Onion, los usuarios no pueden ser engañados: la información de la red está vinculada a un anfitrión concreto y nadie más puede suplantar al anfitrión con la misma información.

Este tipo de estafa existe en el Internet común, se llama ataques DNS. El ataque funciona así: en el sistema DNS, el hacker cambia la dirección IP real del sitio por una falsa. Cuando una persona quiere visitar el sitio, se le reenvía a una dirección falsa y ni siquiera nota la diferencia, porque el servicio falso no difiere del original. 

Por ejemplo, si el registro DNS del sitio mysite.com se sustituye por uno falso, todos los enlaces de Internet conducirán a dicho sitio para este usuario. Para asegurarse de que la persona no note la diferencia, el hacker copiará el diseño de la web original para que no haya forma de delatarse.

El propio sitio falso puede contener virus o software de suplantación de identidad, que el estafador utilizará para robar información al usuario. Pero existen varios métodos de protección contra los ataques DNS, por lo que no es fácil falsificar el registro DNS de un sitio.

Utiliza cifrado de extremo a extremo

El cifrado de extremo a extremo protege el tráfico que va de emisor a receptor en la red Tor y nadie sabe qué información se envía por el canal encriptado, incluidos los hosts intermedios.

Este método de seguridad existe también en el Internet común. El tráfico está protegido usando encriptación SSL/HTTPS. Pero la diferencia con Tor es que no todos los sitios del Internet común están protegidos por este protocolo.


Cómo interactúa el usuario y el sitio Onion

Los servicios Onion son servicios de red basados en TCP que sólo son accesibles a través de la red Tor y proporcionan anonimato mútuo: el cliente Tor es anónimo para el servidor y el servidor es anónimo para el cliente.

Los clientes acceden a los sitios a través de dominios Onion que sólo funcionan dentro de la red Tor. 

Hay seis nodos Tor entre el cliente y el sitio. La ruta se construye desde dos lados: del cliente al nodo, y de la red Tor al mismo nodo. Ningún lado conoce la dirección IP del otro.



Hay varios nodos en la red Tor. El nodo Guard es el nodo de guardia. Es el primer nodo en una cadena de otros tres que forman Tor. Forma y finaliza la cadena Tor y se asegura de que la información de la cadena no se vea comprometida. Middle, el nodo intermedio, no es ni guardia ni salida, pero actúa como intermediario entre ambos.

Interactuar con un sitio en la red Tor es un proceso paso a paso. Le contamos cada paso.


Primer paso

En el primer paso, el recurso Onion calcula las claves privada y pública → elige nodos aleatorios como puntos de entrada → comunica su clave pública a estos puntos. El punto de entrada sólo es necesario para establecer una conexión, no interviene en la transmisión de información.


La clave pública la envía el destinatario de los datos o del mensaje. Puede publicarse en todas partes: si alguien la descubre, no pasará nada. Al fin y al cabo, la clave pública sólo sirve para que el remitente cifre el mensaje, y con ella no se puede descifrar nada. La clave privada no se comparte con nadie y su finalidad es descifrar el mensaje recibido. Al mismo tiempo, sólo hay una clave pública para una clave privada y las claves funcionan siempre en tándem. Se trata de una peculiaridad del algoritmo de cifrado.

Nadie conoce la clave privada del sitio, mientras que la clave pública se utiliza para formar el nombre del dominio del sitio. Además, todos los nodos con los que se comunica el sitio desconocen la ubicación del recurso.

El propio recurso Onion se esconde en la red Tor y se protege de visitas no deseadas permitiendo el acceso sólo a través de los tres puntos de entrada solicitados.


Segundo paso

El segundo paso utiliza claves privadas. Para que los usuarios encuentren sitios web y para que la red Tor los muestre, los recursos se recogen en una tabla Hash distribuida, esencialmente, en un directorio. Sólo que este directorio se almacena en partes en diferentes nodos de la red. 

Para que un sitio entre en ese directorio, la red recoge su descriptor: la descripción técnica del sitio.

El descriptor contiene una lista de puntos de entrada y claves de autentificación del primer paso, necesarias para acceder al sitio.

A continuación, esta información se firma con una clave privada, que es la parte privada de la clave pública. Esto se codifica en la dirección del recurso Onion.


Tercer paso

Los dos primeros pasos ocurren independientemente del cliente y una persona no puede observarlos. Hablamos de ellos para dejar claro cómo aparecen los sitios web en la red Tor.

Ahora llegamos al punto en el que el cliente real quiere visitar un recurso web.

Digamos que un usuario quiere visitar un recurso Onion de SecureDrop. Para hacer esto, el navegador va a la tabla Hash distribuida en el paso 2 y solicita un descriptor SecureDrop firmado para el recurso Onion.



Pero en realidad, el usuario accede a la tabla Hash indirectamente, a través de un recurso de terceros. Por ejemplo, tomará un enlace de SecureDrop en el Internet público u otro sitio Onion. 

Cuando el usuario vaya a la dirección del sitio, éste se conectará a la tabla distribuida y solicitará un Hash del recurso. El Hash se parece a $hash.onion, un nombre de 16 caracteres derivado de la clave pública del servicio.

Si tal Hash existe, la red Tor comprobará automáticamente la clave pública que está codificada en la dirección Onion. De esta forma, la red sabrá que el descriptor de la tabla está asociado a un recurso concreto y no a otro. Esto proporciona la propiedad de seguridad de la autenticación de extremo a extremo.


Además, existen puntos de entrada dentro del descriptor a través de los cuales se realiza la conexión a la plataforma SecureDrop. Esencialmente, los puntos permiten que el navegador sepa dónde realizar la solicitud para conectarse al sitio.


Cuarto paso

Antes de enviar una petición a la red Tor, un usuario selecciona un nodo aleatorio y se conecta a él. Esencialmente, el cliente pide al nodo que sea su punto de encuentro y le da la dirección del punto de encuentro y un “secreto de un solo uso” que se utilizará para el procedimiento de conexión al sitio. A continuación, el mensaje se cifra utilizando la clave pública del servicio oculto.


Quinto paso

El punto de entrada pasa los datos del usuario (cadena secreta y dirección de la reunión) al recurso, que ejecuta varios procesos de verificación y decide si es usted de fiar o no.


Sexto paso

A través de un canal anónimo, el recurso se conecta al punto de encuentro, un servicio encubierto especial descifra el mensaje introductorio con su clave privada y así conoce el punto de encuentro y el “secreto de un solo uso”. 

El punto de encuentro hace una última comprobación para que coincidan las cadenas secretas del cliente y del recurso, y luego establece una conexión entre el cliente y el sitio.



Como resultado, el cliente y el servicio encubierto se comunican entre sí a través de este punto de encuentro. Todo el tráfico se protege mediante cifrado de extremo a extremo y el punto de encuentro lo retransmite de un lado a otro. 

En total, se utilizan 6 nodos para la comunicación de extremo a extremo. Tres de ellos son seleccionados por un servicio dedicado y tres son seleccionados por el cliente, incluido el punto de encuentro.



Esquema general del funcionamiento de los sitios sin tener en cuenta la presencia de nodos: estos dificultan mucho la comprensión del esquema



Resumamos brevemente lo que ocurre en el esquema:

  1. El servidor oculto envía su clave pública al punto de entrada. Esto se hace para mantener en anonimato al creador del sitio. La conexión se establecerá a través del punto de entrada, pero los datos se transmitirán a través de otros puntos.

  2. El servidor oculto envía un descriptor a la tabla Hash distribuida. El descriptor contiene la clave pública, información sobre el punto de entrada y lo firma con la clave privada del servicio.

  3. El cliente solicita el nombre del sitio xyz.onion, donde xyz es un nombre de 16 caracteres basado en la clave pública.

  4. Tras la petición del cliente, la información va en dos direcciones: al punto de entrada y al punto de encuentro. El punto de encuentro se elige al azar y es necesario para que la información del recurso Onion llegue después. En este caso, cada usuario tiene una ruta diferente al punto de encuentro, por lo que no hay una única forma de transmitir información en la red Tor.

  5. Al punto de entrada se le envía información sobre el punto de encuentro y un mensaje introductorio, que se cifra con la clave pública del servicio.

  6. La información del punto de entrada se envía al servidor oculto. Así es como este último se entera del punto de encuentro.

  7. El servidor oculto envía la información al punto de encuentro.

  8. El punto de encuentro comprueba las cadenas secretas del usuario y del recurso una última vez.

  9. El punto de encuentro envía la información del recurso al cliente.

  10. Se establece una conexión entre el usuario y el servidor oculto y ya pueden intercambiar información.

Por qué no es recomendable conectarse a sitios .onion a través de Tor2Web y otros proxys

Tor2Web y otros proxys similares le ayudan a conectarse a sitios .onion a través de navegadores normales. De forma resumida sería: el proxy primero se conecta a Tor y luego redirige el tráfico a usted a través del Internet común.

No es seguro utilizar esta opción. Pierde el anonimato porque su proveedor de Internet, los hackers y el gobierno podrán rastrear a qué sitios web se conecta, qué dispositivos utiliza para hacerlo, etc.

Sabrán que está usando un proxy Tor2Web y harán un seguimiento de la información sensible que usted obtiene de la red. Después de todo, una vez que se abandona Tor, se pierden el cifrado de extremo a extremo y la autentificación, haciendo más fácil conocer su tráfico en la red.