Ya está disponible la versión 17.3 de la distribución Whonix, orientada a proporcionar anonimato garantizado, seguridad y protección de la información personal. Esta distribución se basa en Debian GNU/Linux y utiliza Tor para asegurar la anonimidad. Los desarrollos del proyecto se distribuyen bajo la licencia GPLv3. Se han preparado imágenes de máquinas virtuales en formato ova para VirtualBox (2.3 GB con Xfce y 1.5 GB en modo consola), que pueden ser convertidas para su uso con el hipervisor KVM.
Una característica distintiva de Whonix es la separación de la distribución en dos componentes que se pueden ejecutar por separado: Whonix-Gateway, que implementa una puerta de enlace de red para comunicaciones anónimas, y Whonix-Workstation, que ofrece un entorno de escritorio. Estos componentes son sistemas aislados, incluidos en una única imagen de arranque y que se ejecutan en máquinas virtuales diferentes. El acceso a la red desde el entorno de Whonix-Workstation se realiza únicamente a través del gateway Whonix-Gateway, lo que aísla el entorno de trabajo de cualquier interacción directa con el mundo exterior y permite el uso solo de direcciones de red ficticias. Este enfoque protege al usuario de la filtración de información real. IP en caso de que se comprometa el navegador web o se explote una vulnerabilidad que le otorgue al atacante acceso root al sistema.
Comprometer Whonix-Workstation permitirá al atacante obtener únicamente parámetros de red ficticios, ya que la IP real y los parámetros DNS están ocultos tras el perímetro de la puerta de enlace, que opera en base a Whonix-Gateway, que dirige el tráfico solo a través de Tor. Es importante tener en cuenta que los componentes de Whonix están diseñados para ejecutarse como sistemas huésped, es decir, no se puede excluir la posibilidad de explotación de vulnerabilidades críticas de 0-day en las plataformas de virtualización, que podrían dar acceso al sistema anfitrión. Por ello, no se recomienda ejecutar Whonix-Workstation en la misma computadora que Whonix-Gateway.
En Whonix-Workstation, el entorno de usuario por defecto es Xfce. El paquete incluye programas como VLC, Tor Browser, Thunderbird+TorBirdy, Pidgin, entre otros. En el paquete de Whonix-Gateway, se puede encontrar un conjunto de aplicaciones de servidor, incluyendo Apache httpd, nginx y servidores IRC, que pueden utilizarse para organizar el funcionamiento de servicios ocultos en Tor. También es posible establecer túneles sobre Tor para Freenet, i2p, JonDonym, SSH y otros. VPNSi lo desea, el usuario puede limitarse a utilizar solo Whonix-Gateway y conectar a través de él sus sistemas habituales, incluidos Windows, lo que permite garantizar una salida anónima para las estaciones de trabajo que ya están en uso.

Principales cambios:
- En Whonix-Workstation con el escritorio Xfce, la cuenta de usuario por defecto se divide en dos usuarios distintos: user — para el trabajo cotidiano y sysmaint para la gestión del sistema y la realización de tareas administrativas, tales como la actualización e instalación de nuevo software.
- Se han actualizado las compilaciones basadas en componentes de la distribución segura Kicksecure, que amplía Debian con mecanismos y configuraciones adicionales para aumentar la seguridad: AppArmor para aislamiento, instalación de actualizaciones a través de Tor, uso del módulo PAM tally2 para proteger contra ataques de fuerza bruta a las contraseñas, aumento de la entropía para RNG, desactivación de suid, ausencia de puertos de red abiertos por defecto, uso de recomendaciones del proyecto KSPP (Kernel Self Protection Project), y adición de protección contra filtraciones de información sobre la actividad de la CPU, entre otros.
- Se ha añadido la página de inicio whonix-welcome-page.
- Para ejecutar la aplicación anon-gw-anonymizer-config se ha utilizado el marco privleap (similar a sudo).
- Se ha añadido un nuevo tema para el menú de arranque GRUB.
- Se ha añadido gnome-keyring a la lista de paquetes recomendados, resolviendo problemas con el mensajero Signal.
- En Whonix-Workstation se ha dejado de instalar el paquete qubes-core-agent-passwordless-root por defecto.
Fuente: opennet.ru
