Menú principal

Mostrando entradas con la etiqueta Apple ID. Mostrar todas las entradas
Mostrando entradas con la etiqueta Apple ID. Mostrar todas las entradas

viernes, 23 de agosto de 2019

Consejos para proteger tu Mac durante este verano. Parte II

En el día de hoy continuamos con nuestra serie de consejos para mantener vuestro ordenador protegido durante estas vacaciones. En el artículo anterior os contamos algunos trucos para proteger vuestro Mac, sobre todo si os conectáis a internet a través de redes Wi-Fi públicas durante vuestras vacaciones. A continuación daremos comienzo a la segunda y última parte de esta serie de artículos con la que pretendemos ayudaros a pasar unas vacaciones mas tranquilas.


Consejo 7: Gestiona correctamente tus contraseñas almacenadas. Si has accedido a algún servicio web utilizando cualquiera de tus contraseñas, ésta se encontrará almacenada en el apartado "Contraseñas". Desde aquí podrás ver los sitios web, el usuario y la contraseña con los que accediste a ellos y eliminarlos o añadir algunos nuevos. .

Consejo 8: No te olvides de activar el doble factor de autenticación en tu Apple ID. De esta forma podrás asegurarte de que eres el único que puede acceder a tu cuenta y recibirás una petición de acceso en tu dispositivo de confianza.

Consejo 9: Utilizar seguridad adicional en nuestro Mac nunca está de más (antivirus o herramientas como Latch ARW), los ordenadores Apple no están exentos de ser afectados por cualquier tipo de malware aunque macOS cuente con buenas herramientas de seguridad.

Figura 1: Cómo encriptar un dispositivo externo.

Consejo 10: En la primera parte de esta serie de artículos os hablamos de la importancia de cifrar vuestro disco duro para prevenir que nadie acceda a vuestra información en caso de extraviar el equipo. Si utilizas algún otro dispositivo de almacenamiento externo como pendrives o discos duros te recomendamos que lo cifres también.

Consejo 11: Si es posible utiliza una VPN cuando estés navegando, esta es la opción más segura para navegar en cualquier tipo de red (ocultas tu ubicación geográfica y cifras la información que envias a través de internet). Actualmente hay una gran variedad de servicios de este tipo, además se suelen pagar mensualmente, por lo que podrás contratarlo sólo durante los meses que estés de vacaciones.

jueves, 16 de mayo de 2019

Alrededor de 66.000 iPhone se destruyen cada año al no poder ser reacondicionados

Un nuevo artículo publicado por Colorado Public Interest Research Group (CoPIRG) ha revelado que durante los últimos 3 años al menos 66000 iPhone han tenido que ser destruidos en un centro de reciclado de colorado en vez de poder haber sido reutilizados. Esto se debe a una función de iOS, según The Wirelees Alliance (asociación que recibe teléfonos donados para su reciclaje y reacondicionamiento) ente 2015 y 2018 recibieron miles de iPhone totalmente reutilizables pero que tuvieron que ser destruidos y utilizados para recambios en vez de volver al mercado.

Esta asociación fomenta la reutilización de teléfonos móviles para reducir el impacto ambiental que supone la producción de dispositivos nuevos, algo que en ocasiones no es posible gracias a la función Find my iPhone. Si al entregar un iPhone no se ha eliminado la cuenta de Apple ID, cuando un antiguo usuario active Find my iPhone se encenderá el bloqueo del dispositivo automáticamente, lo que significa que para hacer un reseteo a los valores de fábrica o borrar todos los datos del teléfono será necesario introducir la contraseña, algo incompatible a la hora de reacondicionar un móvil. No cabe duda de que en la mayoría de ocasiones Find my iPhone es una buena herramienta, cada vez que extraviemos nuestro dispositivo solo tendremos que activar el “modo perdido” que bloqueará el dispositivo y mostrará un mensaje en la pantalla que podrá ayudar a la persona que lo tenga a contactar contigo para devolvértelo.

Figura 1: Miles de iPhone son destruidos o utilizados para recambios

Desde CoPIRG han recordado que el uso de esta tecnología es una buena idea, ya que hace que los dispositivos robados pierdan bastante valor al estar bloqueados pero que a su vez puede hacer que no sea posible reusar un dispositivo que se haya donado para ello. De hecho al menos un cuarto de los iPhone recibidos por The Wireless Alliance durante el pasado año estaban bloqueados, una proporción que ha ido al alza durante los últimos años. Una de las propuestas de esta asociación hacia las compañías telefónicas ha sido utilizar el código IMEI de estos dispositivos para localizar a sus dueños y avisarles de que el dispositivo ha sido donado para reciclarlo y que es necesario su permiso para reacondicionarlo. Sin duda la mejor opción a la hora de donar un iPhone es deshabilitar la función Find my iPhone, también es importante que la donación se realice a una compañía que certifique que el dispositivo será reutilizado.

martes, 7 de mayo de 2019

Recupera la contraseña de tu Wi-Fi, desbloquea tu pantalla y muchas más con 4UKey

Si alguna vez has tenido que pedir o buscar la contraseña de la red Wi-Fi de un sitio en el que has estado previamente sabrás lo tediosa e incómoda que puede llegar a resultar esta situación. Por suerte para muchos, algunos de los dispositivos que usamos a diario como el iPhone, iPad o Mac disponen de una herramienta que permite compartir la contraseña de la red a la que estás conectado (aunque en ningún momento se muestre al usuario la contraseña), algo que puede ahorrarte tiempo y la molestia de tener que darle la vuelta al router para mirarla. Por eso mismo y por la dificultad que supone recordar varias contraseñas es recomendable utilizar un gestor de las mismas. 

El día de hoy os hablaremos de 4UKey, una herramienta con la que podréis recuperar las contraseñas de redes Wi-Fi almacenadas en tu iPhone, iPad, Mac o Windows. 4UKey es una herramienta de uso muy sencillo, solo tendrás que abrir la herramienta en tu ordenador y conectar tu iPhone a través de un cable. La herramienta también es capaz de recuperar las contraseñas de algunos sitios web que visitamos (como portales de correo electrónico), comprobar tu contraseña de Apple ID y cualquier otra contraseña guardada en tu dispositivo iOS. Pero sin duda el punto fuerte de esta aplicación es la posibilidad de eliminar el código de bloqueo y recuperar dispositivos bloqueados o desactivados temporalmente.

Figura 1: 4UKey para windows

Por si lo que os hemos contado no fuera suficiente, también podréis recuperar información de las tarjetas de crédito que tengáis guardadas. Una vez que hayas extraído las contraseñas que necesites podrás añadirlas a tu gestor favorito para tenerlas siempre a mano. 4UKey soporta un amplio rango de extensiones con las que exportar tus credenciales directamente a tu gestor (1Password, Keeper, LastPassword…), o si lo prefieres también puedes almacenarlas en un archivo .cvs. 4UKey está disponible tanto para Mac como para Windows y soporta todas las versiones de iOS. Puedes probar esta interesante herramienta de forma gratuita durante un mes, o también puedes adquirir la licencia de un año por 29.95 dólares o su versión vitalicia por 39.95.

jueves, 18 de abril de 2019

Como funcionan los ataques phishing tras el robo de un dispositivo

No es la primera, ni será la última vez que os hablemos de Phishing en este blog. En este caso os explicaremos como se llevan a cabo este tipo de estafas para la obtención de credenciales en dispositivos que han sido robados. Cuando extraviamos o nos roban nuestro teléfono por lo general tratamos de bloquearlo a través de nuestra operadora telefónica o recuperarlo a través de herramientas de localización como Find my iPhone. En algunos casos estas herramientas pueden incurrir en un robo o estafa aún mayor, el robo de nuestros credenciales. A continuación os explicaremos cómo es posible.

Todo comienza con un mensaje de texto (o un correo electrónico) en otro de nuestros dispositivos, en el mensaje se alerta de que el dispositivo extraviado ha sido localizado, también suele incluir un enlace desde el cual puedes acceder a la página de Apple en la que comprobar la localización del mismo, el problema viene cuando se suplanta esta página. En la mayoría de los casos el dominio al que accedemos desde estos enlaces maliciosos no corresponde con el sitio oficial de Apple aunque en algunos casos se pueda utilizar la esteganografía para simularlo en la barra de direcciones. En la página fraudulenta se solicita que introduzcas tus credenciales de Apple ID para localizar tu dispositivo (como sucedería en la página oficial de iCloud), sin embargo al introducir los anteriores datos también solicita el código de desbloqueo de tu dispositivo, algo que Apple nunca haría.

Figura 1: Solicitud del código de desbloqueo

Una vez introducidos los datos que solicita la página esta te ofrece una localización (falsa) en la que podrás encontrar su dispositivo a través de Google Maps. En este ataque se utiliza la ingeniería social para obtener el número de teléfono y/o correo electrónico de la víctima y enviarle un mensaje del tipo spear phishing con el que aprovecharse del mal momento y la desesperación por la que está pasando. Desde Seguridad Apple os recordamos la importancia de revisar todos los enlaces que recibimos a través de nuestro correo o vía SMS. Ante la duda os recomendamos acceder a los servicios que necesitéis a través de su página principal usando el navegador. También aprovechamos para recordaros que el uso de dobles factores de autenticación puede ser de vital importancia en este tipo de situaciones.

viernes, 22 de febrero de 2019

Como hacen los estafadores para acceder a los iPhone bloqueados por iCloud

Durante los últimos años la seguridad de los iPhone ha ido aumentando obligando a los ladrones a utilizar distintas técnicas para luego poder revender los dispositivos sin que sean rastreados, en primavera de 2017 comenzó una oleada de robos en la que los ladrones acorralaban a sus víctimas y les pedían que borrasen su cuenta de iCloud antes de darles el dispositivo. Algo parecido ha sucedido el pasado mes en Philadelfia, se han perpetrado una serie de robos a mano armada en el que los asaltantes daban instrucciones muy concretas a las víctimas para que deshabilitasen iCloud.

En 2013 Apple introdujo la función de seguridad de solo poder vincular una cuenta de Apple ID a cada dispositivo, haciendo que si este cambiaba de dueño fuese necesario borrar la anterior cuenta, esta medida de seguridad pretendía conseguir que los dispositivos de Apple dejasen de ser un objetivo para los criminales. Aunque también se pueda borrar la cuenta de iCloud por razones legítimas como la sustitución del terminal por otro más nuevo en una empresa o para revenderlo, cada vez son más las “empresas de reparación” o asociaciones criminales que tratan con dispositivos bloqueados. Para desbloquear los dispositivos, estas asociaciones recurren a cibercriminales o a distintas estafas de ingeniería social con los trabajadores de las Apple Store.

Figura 1: Cómo eliminar cuenta de iCloud en iPhone.

En la red también se pueden encontrar y adquirir distintos kits de phishing diseñados para obtener credenciales de iCloud. Actualmente existen tres métodos para desvincular una cuenta de iCloud de un dispositivo, el primero de ellos y el más sencillo es a través de la contraseña de la cuenta, en este caso los atacantes suelen obtenerla vía ataques de Phishing (es común el uso de correos que suplantan a Apple y redirigen a falsas páginas de Find My iPhone). El segundo método consiste en que el encargado de una Apple Store borre la cuenta en el dispositivo, para hacer esto en muchas ocasiones es necesario recurrir a un ataque basado en ingeniería social. Para terminar, el último método y el que resulta más complicado, consiste en extraer el procesador de la placa base y reprogramarlo convirtiéndolo así en un dispositivo nuevo, aparte de las complicaciones técnicas que conlleva este proceso es necesaria la obtención de un nuevo código IMEI. Aunque no siempre que se elimine una cuenta de iCloud de un dispositivo sea por motivos ilegítimos cualquiera de las practicas anteriormente mencionadas es ilegal y puede conllevar penas de cárcel. 

jueves, 24 de enero de 2019

Como obtener códigos de verificación Apple ID manualmente en iPhone o iPad

Todos aquellos usuarios familiarizados con la autenticación en dos pasos sabrán que al intentar logarse con tu Apple ID en un nuevo dispositivo este proceso requerirán un código de verificación. Este código sirve para hacer que los usuarios se loguen en su cuenta de una forma más segura, sin embargo a veces este método no funciona tan bien como debería y el código no se muestra en pantalla haciendo imposible que inicies sesión en tu nuevo dispositivo. Por suerte para todos aquellos que se han visto en la anterior situación, iOS permite a los usuarios generar estos códigos de verificación manualmente.

Para generar el código manualmente deberás hacerlo desde un dispositivo de confianza (desde un iPhone o iPad que utilices habitualmente). Una vez tengas tú dispositivo de confianza solo tendrás que seguir los siguientes pasos:

  1. En tu dispositivo con iOS abre la aplicación “Ajustes” y pulsa sobre tu Apple ID.                                  
  2. A continuación selecciona el apartado “Contraseña y seguridad”.                                                           
  3. Para terminar pulsa en “Obtener código de verificación”.

    Figura 1: Código de verificación
Si has realizado de forma correcta los pasos anteriormente mencionados se mostrará en pantalla una ventana emergente con el código de verificación, copia el código e introdúcelo en el dispositivo a registrar y pulsa el botón “OK” para finalizar el proceso de logueo. Desde Seguridad Apple aprovechamos para recordaros la importancia de los segundos factores de autenticación, ya que son la mejor herramienta para prevenir las consecuencias de un ataque phishing.

lunes, 26 de noviembre de 2018

Sospechoso de un tiroteo borra remotamente el contenido de su iPhone X tomado como prueba

Las autoridades y agencias de inteligencia habitualmente tienen bastantes dificultades a la hora de extraer información y pruebas de los dispositivos de los sospechosos. Al parecer desbloquear los dispositivos no parece ser el mayor de sus problemas, recientemente la sospechosa de realizar un tiroteo ha sido capaz de formatear su iPhone X remotamente cuando estaba custodiado por la policía. Según las autoridades una mujer llamada Juelle L. Grant, sospechosa de cometer un tiroteo desde un vehículo el pasado 23 de octubre ha formateado su iPhone X después de que este fuese confiscado por la policía al ser considerado una prueba.

Para borrar el contenido de su dispositivo, la acusada utilizó Find My iPhone. Basándose en el funcionamiento de Find My iPhone, un usuario no necesita acceso físico al dispositivo para borrar todo su contenido. Es tan sencillo como iniciar sesión en la página de iCloud utilizando el Apple ID asociado a la cuenta, localizar el dispositivo y pulsar un botón para borrar todo su contenido. Cuando se utiliza esta función de Find My iPhone todos los datos almacenados se borran, incluyendo fotos, videos, mensajes, notas y otros archivos. Una función muy útil cuando perdemos o nos roban el móvil pero que deja abierta la posibilidad de realizar juego sucio en las investigaciones criminales.

Figura 1: Bolsas de Faraday utilizadas para evitar el acceso remoto a los dispositivos

El formateo del dispositivo fue posible en parte debido a una negligencia de la policía. Para poder utilizar Find My iPhone es necesario que el dispositivo esté conectado a una red wifi o a redes móviles, el terminal solo se formateará tras conectarse a internet, ya que es a través de este canal por el que recibirá las instrucciones de iCloud. La policía podría haber prevenido este tipo de comportamiento guardando el dispositivo en un contenedor especial o “bolsa de Faraday“ que son capaces de bloquear las conexiones de red y por lo tanto el acceso remoto a los dispositivos. En cuanto a las consecuencias de su acción, la señorita Grant ha sido arrestada y acusada de tres cargos entre los que se incluyen la manipulación de una prueba física y el entorpecimiento de una investigación policial.

lunes, 19 de noviembre de 2018

Apple anima a los desarrolladores a firmar su software para evitar problemas con el Gatekeeper

Apple está animando a los desarrolladores de Mac que distribuyen sus aplicaciones por medios distintos a la App Store a que firmen o comprueben sus aplicaciones con las herramientas de Apple antes de distribuirlas. Este nuevo proceso cierra un hueco en las protecciones del Gatekeeper de macOS, ya que anteriormente comprobaba que las aplicaciones que no proviniesen de la App Store de Mac estuvieran firmadas con un certificado de desarrollador de Apple, pero esta comprobación no era muy exhaustiva. Apple asegura que la opción más segura para los usuarios es solo instalar aplicaciones publicadas en la App Store de Mac.

El Gatekeper de Mac se basa en los certificados de desarrollador emitidos por Apple para minimizar el riesgo de obtener aplicaciones maliciosas descargadas de internet. Las apps que están firmadas por Apple aseguran que la identidad del desarrollador es conocida y que ha pasado una serie de pruebas de seguridad antes de ser distribuidas por internet. Esto debería ayudar a reducir la posibilidad de que las aplicaciones desarrolladas legítimamente sean manipuladas y posteriormente redistribuidas como ya ha sucedido en varias ocasiones durante los últimos años. Desde hace tiempo los atacantes se han aprovechado de los ID de desarrollador de Apple para desarrollar versiones trampa de softwares legítimos para MacOS con el fin de infectar a los usuarios con malware.

Figura 1: Gatekeeper realiza una alerta de seguridad

Estas aplicaciones maliciosas no eran bloqueadas por el Gatekeeper hasta que Apple revocaba su certificado dándoles tiempo para infectar miles de equipos. Con la llegada de Mojave, la primera vez que un usuario lanza una app obtenida fuera de la App Store (firmada por un ID de desarrollador conocido), el Gatekeeper hace saltar un mensaje en el que se avisa de que la aplicación ha sido obtenida de internet y preguntará si estás seguro de ejecutarla. Ademas incluirá la fecha en la que fue descargada y si se descubrió algún software malicioso en el archivo. Si la app no ha sido firmada el dialogo emergente mostrara un triángulo amarillo con un símbolo de exclamación advirtiéndote de que el software no ha sido firmado por Apple y que no es seguro instalarlo.

jueves, 14 de junio de 2018

macOS Mojave dificultará la instalación de malware en los dispositivos (o eso se espera)

Hace un par de lunes Apple anunció la nueva iteración de su sistema operativo de escritorio, macOS 10.14 Mojave, con una cantidad de mejoras dirigidas a la seguridad, estabilidad y funcionalidades de todos los dispositivos que reciban la actualización este otoño. Además de presentar un rediseño integro de su tienda de aplicaciones, un nuevo modo oscuro y novedades en finder, Apple mostró en el evento posterior a la Keynote principal nuevas medidas de seguridad que dificultarán aún más la instalación de malware en nuestros dispositivos.

Como ya se ha comentado en este blog, Gatekeeper fue presentado en OS X Moutain Lion para prevenir malware y apps dañadas descargadas desde internet. Desde su presentación han aparecido varios métodos para saltar sus comprobaciones, pero cada año Apple trae interesantes novedades para aumentar la seguridad de la herramienta. En esta edición no se han quedado atrás y han mostrado tres nuevas características que incorporará el nuevo sistema operativo macOS Mojave:
  • Consentimiento de Usuario: Como ya venían haciendo discretamente en aplicaciones instaladas desde la Mac App Store, todas las aplicaciones que requieran el uso de algún recurso crítico del sistema deberán pedir el consentimiento previo del usuario. Algunos de estas autorizaciones se mostrarán para el uso de localización, fotos, contactos, mensajes, bases de datos de mail, etcétera.
  • Protecciones en tiempo de ejecución: A partir de ahora añadirán SIP a las aplicaciones firmadas con el Apple ID, además aumentan las medidas de validación de código y protección ante inyección de código.
  • Validación de aplicaciones: “Notarized apps” es una evolución a la firma de aplicaciones externas a través del Apple ID que ya existía y trae como objetivos detectar el malware rápidamente antes de ser distribuido a los usuarios y proveer de un método optimizado para revocar aplicaciones. 
Figura 1: WWDC y las mejoras en seguridad

Implementar la validación es importante ya que este método será obligatorio en un futuro para todas las aplicaciones firmadas con Apple ID. Para ello, es necesario seguir estos pasos: 
  • Una vez desarrollada la aplicación, será necesario firmarla con el certificado de desarrollador de Apple ID.
  • Antes de distribuirla, habrá que validar la aplicación a través del “Apple Notary Service” de Apple para que quede registrada en sus servidores. 
  • Una vez notificada, la aplicación puede ser distribuido por el canal elegido por el desarrollador. 
  • Cuando el usuario ejecute la aplicación, macOS Mojave determinará la validez y origen de la app comprobando la firma de la aplicación con la registrada en el servicio de validación.
Este proceso descrito no está sujeto a cumplir las guías internas de la Mac AppStore, solo busca aplicar una capa extra de seguridad a aplicaciones externas independientemente de su funcionamiento por lo que cualquier aplicación podrá incorporar este servicio independientemente de su funcionamiento. Poco a poco Gatekeeper se está convirtiendo en una herramienta esencial y robusta dentro de macOS, reflejando la voluntad de Apple de aumentar la seguridad de sus plataformas cada año.

miércoles, 23 de mayo de 2018

Cómo descubrir qué información sabe Apple de ti

En la actualidad prácticamente todas las empresas del sector tecnológico trabajan con grandes volúmenes de datos acerca de sus clientes, aunque esos datos no los comparta con otras empresas Apple es una de ellas. Si eres usuario de productos de la manzana y quieres saber qué información guarda la empresa californiana sobre ti has dado con el sitio correcto, a continuación os contaremos como conseguir esta información por medio de una solicitud online. A pesar de que Apple asegura que recopila poca información acerca de sus clientes el resultado de este experimento puede ser sorprendente. También os enseñaremos a obtener una copia de los datos que Apple guarda sobre vosotros como clientes.

Para comenzar accede a la página de soporte de Apple, desde ella se pueden realizar solicitudes de información acerca de varios temas, entre ellos el de la privacidad. En esta página encontrarás un menú desplegable en el que deberás seleccionar la opción “Privacy issues”, a continuación deberás rellenar todos los campos que aparecen en pantalla. En el apartado de comentarios solicita los datos que tiene Apple sobre ti (puedes hacerlo poniendo la siguiente frase: me gustaría obtener una copia de todos los datos que dispone Apple sobre mí) Para terminar pulsa en "Submit". Depende el número de solicitudes que esté tramitando Apple en ese momento, tardarás entre unas horas o unos días en recibir una respuesta vía e-mail. En ella te solicitará información personal relativa a tu cuenta, información como nombre completo, Apple ID, dirección de correo, calle donde vives, número de teléfono, número de serie de alguno de tus productos Apple registrados. Todo ello parara verificar tu identidad.

Figura 1: Solicitud de información enviada por Apple

En su correo Apple también nos recuerda que no deberemos enviar información bancaria, de tarjetas de crédito o que pueda ser comprometida. Días después de recibir esta información Apple te proporcionará un enlace y una contraseña con la que podrás descargar un archivo .XLSX que se puede abrir con diversas aplicaciones, Excel, Google Docs o Apple Numbers entre otras. En el fichero podrás encontrar toda la información relativa a tu cuenta y acerca de todas las compras realizadas con tu Apple ID, además de todos los dispositivos en los que la hayas introducido indicándote su número de serie.

martes, 22 de mayo de 2018

Miles de Apple ID expuestos en Internet por un fallo de TeenSafe

El investigador de seguridad Robert Wiggins descubrió que la aplicación TeenSafe expusó miles de cuentas en dos servidores de Amazon. Uno de ellos solo contenía datos de prueba, mientras que el otro incluía direcciones de correo electrónico y contraseñas de los niños con el Apple ID. Además, se encontraban las direcciones de correo electrónico de los padres. La aplicación TeenSafe ha sufrido un fallo de seguridad que ha expuesto miles de identidades en Internet, incluyendo la información de los Apple ID

El hecho en sí es bastante grave y serio, pero, además, se ve agravado por la forma en la que funciona la aplicación. Se debe desactivar la autenticación de dos factores de Apple para poder utilizar TeenSafe en un dispositivo iOS, lo que facilita que un intruso pueda iniciar sesión con otro dispositivo y observar o visualizar los datos de iCloud de cualquier usuario, incluidos los adolescentes que utilizan dicho dispositivo. A favor de la aplicación y de los responsables de ésta, hay que indicar que han apagado el servidor correspondiente y han comenzado a notificar a sus usuarios de la exposición de los datos. 

Figura 1: Datos

El problema radica en que el investigador necesitó realizar el hallazgo para que las cosas volvieran a un cauce normal. La privacidad de los datos es muy importante, tal y como se puede entender del nuevo reglamento de datos. Es crucial para las aplicaciones orientadas a los niños, dónde muchos de los usuarios son particularmente vulnerables e inexpertos. El caso nos recuerda, un poco, al caso de MacKeeper y la exposición de las bases de datos NoSQL. Estaremos atentos a posibles noticias que surjan de esta situación.

lunes, 12 de marzo de 2018

Los delincuentes venden por 15 dólares los Apple ID

Los delincuentes están pagando solo 15 dólares por los Apple ID. Las cuentas comprometidas de Apple iCloud se encuentran entre las más valiosas de las que se comercializan por Internet, por lo que los usuarios de Apple deben asegurarse de protegerse contra el fraude y los ataques de phishing. Una de las principales razones por las que los usuarios de Apple deben tener cuidado con este tipo de ataques y de robos es que las cuentas de iCloud pueden realizar diferentes tipos de acciones, los cuales son 'golosos' para los delincuentes como, por ejemplo, el detalle de las tarjetas de crédito, las compras en línea, las contraseñas para sus sitios web, etcétera. 

Cada usuario de Apple debe pensar en el valor de los datos que están tratando de proteger y utilizar mecanismos como el 2FA. Un dato muy impactante es que los Apple ID son de las cuentas más valiosas de las que se comercializan, exceptuando servicios bancarios y financieros. Es decir, de las cuentas individuales son las más valiosas. Si observamos los detalles de algunas cuentas, éste sería el ranking:
  • Apple ID: 15 dólares
  • Amazon: menos de 10 dólares
  • Detalles cuenta eBay: 12 dólares
  • Skype: menos de 10 dólares
  • Inicio de sesión de Uber: 7 dólares
  • Detalles de la cuenta Match.com: 3 dólares
 
Figura 1: Phishing iCloud

El alto valor de un Apple ID refleja el grupo demográfico más rico de los usuarios de Apple, el valor de la riqueza asociada a los datos en iCloud y la conexión de detalles de pago a estas cuentas. Sin duda, son datos interesantes y que deben hacer pensar al usuario en cómo proteger un poco más sus cuentas, aplicando esquemas de 2FA para ello.

domingo, 18 de febrero de 2018

Cómo restablecer los valores de fábrica de Homepod

Si eres usuario de Homepod y te gustaría restablecer los valores de fábrica de tu altavoz inteligente, has dado con el sitio adecuado. Existen diversas razones por las que podrías estar interesado en resetear tu Homepod, desde regalárselo a alguien, pensar en venderlo, incluso para enviarlo al servicio técnico si consideras que no esté funcionando como debería. Resetear un altavoz Homepod es un proceso bastante simple, solo tendréis que seguir las instrucciones que os mostramos a continuación. Hay dos formas de resetar Homepod, una de ella a través de la aplicación y otra sin necesidad de ella.

Reseteo de Homepod desde la aplicación:
  1. Lo primero que hay que hacer es desparear Homepod de tu Apple ID. Para hacerlo abre la aplicación “Home” en tu dispositivo iOS y pulsa en el apartado “Casa” o “Habitaciones”.                                                          
  2. Una vez hayas localizado cual es tu Homepod realiza una pulsación larga sobre el nombre del dispositivo y a continuación haz clic en “Detalles” .                                                                               
  3. Baja hasta el final de las especificaciones y pulsa donde pone “Eliminar accesorio” Tras seleccionar esta opción tu Homepod se reiniciará y borrara todos los datos, hecho esto ya podrás vincularlo con cualquier otro dispositivo como si se tratase de un Homepod nuevo. 
Figura 1: Luz roja de Homepod durante el proceso de reseteo.

En caso de que tu Homepod no aparezca en la aplicación “Home” deberás seguir los siguientes pasos:
  1. Desconecta y vuelve a conectar el cable de alimentación de Homepod.                                               
  2. Mantén pulsada la parte superior de tu altavoz, la luz pasara de ser blanca a ser de color rojo y Homepod te avisará de que está a punto de resetearse .                                                                                                              
  3. No levantes tus dedos hasta escuchar los tres "beeps", esa será la señal de que tu Homepod ha comenzado el proceso de reseteo.

jueves, 15 de febrero de 2018

Protege tu Apple ID usando 2FA


Desde el año 2015 Apple cuenta con Two-Factor Authentication (2FA), un doble factor de autenticación que garantiza que solo tú puedas acceder a tu cuenta de Apple aunque otras personas conozcan tu contraseña. Su funcionamiento es sencillo, cada vez que intentemos  iniciar sesión en nuestra cuenta recibiremos un código de seis dígitos en los dispositivos de Apple asociados a ella, este código deberá introducirse después de ingresar la contraseña. Si el código  introducido no es correcto saltará una alerta de intento de acceso en la que se indicará desde donde han intentado acceder a tu cuenta. A continuación os mostraremos como activarlo.

Como activar Two-Factor Authentication en iOS: Es importante saber que si tu dispositivo no está corriendo en iOS 9 o versiones superiores no podrás activar esta función, en caso de dispones de otros dispositivos con versiones anticuadas te saltara una alerta de compatibilidad durante a configuración. Sabiendo esto podemos comenzar con los pasos a seguir:

  1. Abre la aplicación Ajustes y pulsa sobre tu Apple ID en la parte superior de la pantalla.                
  2. Pulsa en “contraseña y seguridad”.                                                                                                         
  3. Haz clic sobre “activar Two-Factor Authentication” y pulsa “continuar” en el mensaje emergente.                                                                                                                                        
  4. A continuación pulsa “Activar de todos modos” en el caso de que te salte la alerta de compatibilidad con dispositivos antiguos.                                                                                                                            
  5. Asegúrate de que tu número de teléfono es correcto, si no es así puedes cambiarlo pulsando sobre “utilizar otro número diferente”.                                                                                                  
  6. Elige entre mensaje de texto o llamada telefónica para verificar tu número y haz clic en “siguiente”.                                                                                                                                             
  7.  Introduce tu contraseña. 

Figura 1: Localización de intento de acceso.

Como activar Two-Factor Authentication en Mac: para poder activar esta función debes asegúrate de que tu equipo está corriendo la versión OS X El Capitán o superior.

  1. Haz clic sobre el logo de Apple en la barra del menú que se encuentra en la parte superior izquierda de la pantalla, a continuación pulsa en “preferencias del sistema”.                                        
  2.  Selecciona la opción "iCloud".                                                                                                                      
  3. Pulsa en “Detalles de la cuenta” y entra al apartado de seguridad.                                                         
  4.  Haz clic en “Activar Two-Factor Authentication" y pulsa continuar en el mensaje emergente.                       
  5. Asegurate de que tu número de teléfono es correcto antes de continuar.

Figura 2: Solicitud de codigo de 6 dígitos.

Una vez hayas configurado 2FA cada vez que intentes acceder a tu Apple ID desde iCloud.com o desde otro dispositivo recibirás estos códigos de manera automática, pero también puedes solicitarlos de forma manual desde la aplicación de ajustes en el apartado “Contraseña y seguridad”, si configuraste correctamente 2FA podrás encontrar el apartado “Obtener código de verificación”, pulsa sobre el y obtendrás tu código.

jueves, 18 de enero de 2018

Nueva oleada de phishing con objetivo en América del Sur

Desde hace unos años los productos de Apple han ido adquiriendo un una gran popularidad, algo que también ha llamado la atención de cibercriminales, los cuales han convertido a la marca de Cupertino en uno de los principales objetivos a la hora de realizar ataques Phishing. En seguridad Apple ya os hemos hablado de este tipo de ataques en varias ocasiones y os hemos explicado cómo prevenirlos. A continuación os hablaremos del último ataque Phishing descubierto hasta la fecha.

En este caso el ataque tiene como objetivo a los usuarios de Apple en América del sur. El ataque comienza con un correo electrónico en el que se alerta a las víctimas de la falsa compra de una aplicación. En el correo se puede observar que proviene de un remitente sospechoso y adjunta una serie de archivos simulando ser facturas de compra, en este caso el documento adjunto no contiene ningún exploit, sin embargo facilita un link en el que el usuario podrá cancelar la compra que no ha realizado. Al analizar detalladamente el enlace podremos observar que no pertenece a ningún dominio de Apple. En esta campaña además se envía un segundo correo electrónico, en el cual se solicita verificar la cuenta y que también alberga un enlace que nos llevará a una falsa página de soporte.

Figura 1: Página fraudulenta que simula ser de Apple.

La página a la que somos redirigidos tiene un aspecto muy similar a la página original de Apple y nos alerta de que nuestro Apple ID ha sido bloqueado por razones de seguridad y nos ofrecerá la opción de desbloquear la cuenta. Al seleccionar esta opción nos pedirá nuestro Apple ID y contraseña, pero no se limita solo a eso, la página también solicita que ingreses los datos de una tarjeta bancaria, algo que Apple nunca haría.

Los ataques phishing siguen siendo uno de los métodos más utilizados para la sustracción de cuentas, en gran parte esto se debe a que no es un ataque complejo técnicamente y a su gran efectividad, debida en gran parte a la falta de atención de muchos usuarios. Hoy en día es muy importante tener cuidado al revisar nuestros correos y no introducir nuestros credenciales en páginas de apariencia sospechosa.

viernes, 24 de noviembre de 2017

Nueva oleada de Scams a victimas de robo de iPhone ¡No te dejes engañar!

Cuando nos roban o perdemos nuestro teléfono móvil tendemos a bloquearlo remotamente y tratar de localizarlo, en el caso de los iPhone es común recurrir a la función Find my iPhone para hacer esto. Hoy en día los ataques phishing son algo habitual y mucha gente desconoce que también pueden ser utilizados para obtener el Apple ID de las víctimas y desbloquear sus dispositivos cuando estos han sido robados. La llegada del iPhone X y su alto precio ha convertido al nuevo terminal de Apple en el objetivo de muchos delincuentes. Según los expertos de Trend Micro el robo de iPhones ha pasado de ser la sustracción de un objeto físico a convertirse también en un robo de identidad.

La firma ha encontrado varias herramientas utilizadas por los delincuentes para desbloquear dispositivos Apple, algunos de estos softwares son AppleKit, MagicApp o incluso una versión modificada de Find My iPhone API, todos ellos combinados con otros servicios y kits de phishing. Incluso cuando nuestro dispositivo ha sido robado, los ladrones pueden adquirir tus credenciales (esto suele suceder poco después de haber activado Find my iPhone). Las victimas reciben un mensaje avisando de que su terminal ha sido localizado y les facilita un enlace a una página de apariencia legítima que solicita tus credenciales para proporcionarte la ubicación de tu terminal. Si la victima cae en la estafa los ladrones obtendrán sus credenciales y solo tendrán que entrar en su cuenta de iCloud, borrar todo el contenido del dispositivo y reestablecer los valores de fábrica para su posterior reventa.

Figura 1: Esquema de un ataque Phishing

También hay servicios a disposición de los ladrones que sirven para desbloquear los terminales robados, uno de estos es MagicApp, el cual automatiza el proceso explicado en el anterior párrafo. Hoy en día la única forma de comprobar si un dispositivo comprado de segunda mano es robado es a través de su código IMEI, el código IMEI es un identificador único a nivel mundial y sirve para bloquear nuestro terminal en caso de sustracción o pérdida. Este código se puede encontrar en una pegatina debajo de la batería del dispositivo, marcando *#06# o consultando el apartado de información del sistema  en los ajustes del terminal.

viernes, 10 de noviembre de 2017

Apple Pay Cash: Haciendo tus pagos desde iMessage

Apple ha lanzado un servicio muy esperado, el denominado Apple Pay Cash, eso sí en los Estados Unidos. Está disponible en la versión beta para los usuarios de iPhone, iPad y Apple Watch que ejecuten iOS 11.2 y watchOS 4.2. Con Apple Pay Cash, los usuarios podrán enviar y recibir pagos de sus amigos, familiares o conocidos a través de iMessage. También tendrán acceso a una tarjeta de débito virtual llamada Apple Pay Cash, con la que se podrá realizar o llevar a cabo pagos en una tienda. De esta forma tan sencilla, se podrán realizar pagos a los contactos que tenemos en el móvil. 

Por ejemplo, es útil para realizar pagos a los contactos cuando se divide la cuenta en una cena, o pagar a alguien por un servicio, pagar dinero de bolsillo a los niños y muchos más casos que van saliendo como es lógico. Si bien Apple Pay Cash, actualmente, se encuentra en fase beta y solo para pruebas en iOS 11.2 y watchOS 4.2, estará disponible en Estados Unidos, una vez que las actualizaciones de software se publiquen en las próximas semanas. Para poder utilizar esto se debe tener configurado el Apple Pay. No es necesario realizar ningún paso adicional, una vez se tiene el Apple Pay configurado.

Figura 1: Apple Pay Cash

Se requiere la autenticación de dos factores para un Apple ID activada, si no no se podrá hacer uso del Apple Pay Cash. La transferencia de pagos desde tarjetas de débito a Apple Pay Cash es gratuita, sin embargo, si se utiliza una tarjeta de crédito es posible que haya que pagar un 3% de comisión. La cantidad máxima de transferencia que puede realizarse es de 3000 dólares. Actualmente, Apple Pay Cash solo es compatible con modelos de iPhone limitados, incluidos iPhone SE, iPhone 6 o posterior, iPad Air 2, iPad de 5ª generación, iPad Pro, iPad mini 3 o posterior y cualquier modelo de Apple Pay.

domingo, 15 de octubre de 2017

Los mensajes del sistema de iOS son fácilmente suplantados para realizar ataques de phishing

Hoy en día los ataques Phishing se han convertido en uno de los métodos más eficaces para la exfiltración de datos. Recientemente el desarrollador Felix Krause detectó otro método poco conocido entre los usuarios de Apple para la realización de este tipo de ataques. En este caso se aprovecha la facilidad para suplantar los mensajes emergentes del sistema operativo iOS. Al iniciar una aplicación infectada saltaría un pop-up pidiéndonos que introduzcamos nuestros credenciales de Apple, “es sorprendentemente fácil replicar un mensaje del sistema” afirmó Krause.

Felix decidió no publicar el código de su prueba de concepto porque sería demasiado fácil aprovecharse de él “son menos de 30 líneas de código, y cualquier ingeniero de iOS será capaz de construir su propio código de phishing”. Es habitual que el sistema iOS  solicite que introduzcas los credenciales de tu Apple ID para acceder a la tienda de iTunes y a muchas otras áreas del sistema operativo como algunas aplicaciones. Al solicitar los credenciales frecuentemente muchos usuarios no sospecharían que están siendo engañados. Esta situación podría ser fácilmente explotada por algunas aplicaciones con fines maliciosos, hasta los usuarios cuyos conocimientos en seguridad  son elevados podrían pasar un mal rato al no detectar un ataque de este tipo.

Figura 1: Ejemplo de phishing a través de un Pop-Up.

Para protegerse de estos ataques cuyo objetivo son los dispositivos móviles, Krause recomendó a los usuarios pulsar el botón del menú para ver si la aplicación se cierra y con ella el mensaje, en caso de suceder esto podríamos confirmar que se trata de un ataque phishing. Para evitar caer en este tipo de ataques es recomendable no introducir nuestros credenciales en los pop-ups e introducir los credenciales únicamente en la sección de ajustes. Krause también avisó que en el caso de introducir la contraseña y luego pulsar cancelar los dígitos escritos en el campo de la contraseña quedan registrados. Sin duda esta no es la primera vez que se ve un ataque de este tipo, durante el pasado año el desarrollador Jake Mor público un post en el que se detallaba como unos atacantes podrían robar credenciales de Apple ID e iCloud con aplicaciones señuelo que a través de una API descubren la dirección de e-mail asociada a la cuenta del usuario.

lunes, 14 de agosto de 2017

Phishing: Compraste canciones de Rihanna y Madonna y no lo sabías

Los ciberdelincuentes tampoco descansan en verano. Esta es la conclusión que se obtiene al ver el último phishing contra Apple aprovechando también la imagen de la cantante Rihanna. La campaña de phishing se detectó por el equipo de ESET en latinoamérica. El objetivo del phishing no deja de ser el de siempre, robar las credenciales de la cuenta de los usuarios de Apple, es decir, el Apple ID. El gancho no es más que un correo electrónico en el que se hace creer al usuario que ha comprado una canción de Rihanna desde iTunes. Si te llega un correo de este tipo, antes de nada, pregúntate, ¿Compré una canción de Rihanna? ¿Me están intentando robar el Apple ID

Los delincuentes han pensado que lo mejor es utilizar el nombre de una celebridad como Rihanna para lograr captar la atención de los usuarios de iTunes. Estadísticamente, según ha informado ESET, es probable que una gran parte de los que recibieron el correo electrónico hayan escuchado, descargado o comprado alguna de las canciones de la artista norteamericana. Como se ve en la imagen de los compañeros de ESET, también se utiliza la figura de Madonna para intentar engañar al usuario. En otras palabras, este tipo de estafa podría utilizar el nombre de cualqiuer artista famosa que venda en iTunes.

Figura 1: Correo electrónico falso de Apple. Fuente

Cuando el usuario pincha sobre el enlace para cancelar la supuesta compra, se le redirije a un nuevo sitio web que parece el login del Apple ID, pero que es falso. Además, se puede ver que el certificado del sitio al que se accede no está validado, por lo que no se puede verificar que estemos conectados a Apple realmente. Al final, en el proceso de estafa y de verificación del Apple ID se solicita información bancaria. Es un proceso de estafa común y que alberga posibilidades de funcionar en muchos casos, por lo que hay que estar atentos y no caer en la trampa.

sábado, 12 de agosto de 2017

Ya puedes utilizar tu cuenta de PayPal para realizar pagos en iOS

Gracias a una asociación entre Apple y PayPal finalmente podréis poner todo el dinero de vuestra cuenta a buen recaudo. Las dos compañías han anunciado una asociación que permitirá seleccionar la opción de PayPal como uno de los métodos de pago en dispositivos iOS. Con PayPal no necesitarás introducir tu tarjeta de crédito y podrás controlar todos tus gastos desde su aplicación. Además podrás realizar transferencias con la seguridad que te proporciona disponer de un mes para anularlas.

Desde 2004 los usuarios de Mac han podido usar PayPal para realizar compras desde iTunes y otras aplicaciones. Para activar la opción de pago con PayPal, abre tú App Store o la aplicación de iTunes y selecciona tu Apple ID. En la página de ajustes, pulsa en Información de pagoy escoge PayPal. Una vez inicies sesión tú método de pago por defecto cambiara automáticamente a PayPal. Casi todas las compras realizadas con tu dispositivo iOS, ya sean aplicaciones, música o suscripciones a servicios serán cargadas a tu cuenta de PayPal. Desafortunadamente, desde que Apple maneja Apple Pay, no puedes usar tu cuenta de PayPal para realizar transacciones a través de NFC, ha afirmado uno de los representantes de PayPal.

Figura 1: Balance Venmo con PayPal

A través de tu aplicación de PayPal también podrás ver tu balance Venmo. Venmo es una funcionalidad que te permite pedir y transferir dinero a tus amigos sin la necesidad de ir a un banco y que PayPal también ha adoptado. Ahora, algunos negocios que aceptan PayPal también aceptan pagos provenientes de los balances Venmo de sus clientes. Esta función todavía no está disponible para iOS pero es muy posible que en un futuro no muy lejano esta función sea implementada para realizar pagos desde dispositivos móviles.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares