Menú principal

Mostrando entradas con la etiqueta Blackberry. Mostrar todas las entradas
Mostrando entradas con la etiqueta Blackberry. Mostrar todas las entradas

lunes, 6 de febrero de 2017

Hacker dice que Cellebrite utiliza Jailbreak para acceder a la información del iPhone

Cellebrite es una compañía de análisis forense digital que, supuestamente, ha ayudado al FBI a romper la seguridad del iPhone del terrorista de San Bernardino. Para realizar esta acción, es posible, que se hayan utilizando herramientas de cracking para iPhone, según una nueva filtración de archivos proveniente de la firma de seguridad. Hay un hacker detrás de la intrusión a los servidores de Cellebrite el pasado enero. Esta misma persona se encuentra detrás de la publicación de los nuevos archivos. Se dice que la última filtración incluye archivos utilizados para obtener acceso a los datos almacenados en los teléfonos inteligentes, incluidos iPhone antiguos y dispositivos que ejecutan Android y BlackBerry.

La firma israelí es conocida por proporcionar un producto a las agencias de aplicación de la ley denominado UFED. Cuando se conecta un dispositivo a esta unidad se pueden extraer una variedad de datos, incluidos mensajes de texto, correos electrónicos o imágenes. La herramiena puede omitir las medidas de seguridad en un gran número de casos. En el caso de los iPhone, están limitados a modelos que utilizan versiones anteriores de iOS. El hacker afirma que las herramientas fueron extraídas de las imágenes UFED encontradas en los 900 GB de datos en la brecha de seguridad del mes pasado. 

Figura 1: Cellebrite y UFED

El hacker indica que el código relacionado con iOS que se encuentra en la información publicada es similar a los scripts creados para el Jailbreak de los iPhone. El investigador Jonathan Zdziarski indicó que los archivos iOS encontrados eran casi idénticos a las herramientas de Jailbreak, y que se incluían versiones modificadas del firmware de Apple, alterados para romper la seguridad en los iPhone antiguos. Además, se concluye con que si los archivos liberados fueron utilizados por Cellebrite en la UFED, se sugiere que utilizan el software de la comunidad Jailbreak experimental para sus productos forenses.

martes, 15 de noviembre de 2016

Cómo empezar a usar Latch

Ya han pasado tres años desde que comenzamos la aventura de Latch. Estamos orgullosos de esta solución que protege tanto las identidades digitales como las acciones que podemos realizar o, incluso, la interacción con el mundo físico o en el IoT. Lo último en ser implementado en Latch es el TOTP con el que conseguimos una gran integración en los servicios más comunes: Facebook, Google, Gmail, Outlook, Amazon, cualquier sitio dónde haya verificación en dos pasos y tengamos posibilidad de utilizar un TOTP podremos utilizarlo con Latch

A lo largo de estos 3 años, hemos visto integrarse a Latch en multitud de sitios y es un orgullo para nosotros. Hoy queremos hacer un artículo para mostrar como puedes comenzar a utilizar Latch en tu vida digital y estar protegido tanto con el TOTP, como con el Latch original. En primer lugar, necesitarmos disponer de la aplicación móvil de Latch, la cual puedes encontrarla en Android, iOS, Windows Phone y BlackBerry

Crear tu cuenta de Latch y comenzar a usarlo

En segundo lugar, necesitas un correo electrónico para darte de alta en el área de desarrolladores de Latch. ¿Por qué? Lo necesitarás para poder iniciar sesión en la aplicación móvil de Latch. Además, recomendamos que dicha cuenta la protejas con un segundo factor de autenticación, como puede ser en este caso Latch Cloud TOTP. Por ejemplo, podemos utilizar una cuenta anónima con Gmail u Outlook.

Figura 1: Latch

El tercer paso sería el registro de la nueva cuenta de Latch. Una vez que se tiene la app instalada en el terminal móvil y la cuenta de correo creada, debemos ir a la aplicación de Latch y desde la pantalla de inicio deslizar y ver las diferentes características de Latch. En estas pantallas se detalla el proceso de pareado de cuentas y el uso de la nueva característica de Latch Cloud TOTP.

Figura 2: Ayuda y documentación en pantalla de inicio "Descubre Latch"

En el comienzo del proceso de registro, solo se te abrirá un formulario con los campos que se pueden ver más adelante. No se pide ningún dato personal, por lo que podemos decir que el proceso es totalmente anónimo. Solo se necesitará la cuenta de correo creada en el paso anterior, la contraseña y el nombre con el que quieres que te indiquemos notificaciones.

Figura 3: Datos solicitados para la creación de cuenta de Latch

El último paso es la activación de la cuenta. Cuando se pulsa sobre el botón de "Registrarme", se enviará un correo electrónico al buzón creado previamente. En él, se encontrará un enlace con un token único con el que podremos completar el proceso de activación de cuenta. En este instante ya tenemos creada y activa la cuenta de Latch. En el siguiente vídeo, podemos ver un ejemplo de pareo de cuentas que podemos realizar ahora.


¿Qué hacer ahora? Cualquier servicio que utilice Latch puede ser pareado, pero además, podemos fortifica nuestras cuentas de Gmail, Outlook, Facebook, Amazon, etcétera con el Cloud TOTP que implementamos. No esperes más y fortifica tus servicios del día. 

viernes, 21 de octubre de 2016

Los bancos australianos responden a Apple

Ya hemos hablado sobre el caso de los bancos australianos y Apple, y conocemos que las posturas no están para nada cercanas. Los bancos de Australia han acusado a Apple de hacer unas declaraciones y justificaciones completamente infundadas. Los bancos contradicen la posición de Apple, el cual dice que permitir el acceso de terceros a la tecnología NFC comprometería la seguridad de los usuarios. 

Los bancos siguen reclamando a Apple que proporcione acceso a la funcionalidad NFC. Siguen indicando que otras plataformas como Android, Windows o BlackBerry proporcionan acceso a su NFC. Los bancos indican que no hay evidencias de que Android Pay o Samsung Pay sean aplicaciones de pago móvil no seguras. En agosto, Apple habló con los bancos australianos para que, de forma colectiva, se unieran a Apple y negociar el uso del Apple Pay. Los bancos no quisieron y pidieron que se abriera la plataforma para todos los interesados, por lo que Apple indicó que eso pondría en peligro la seguridad del iPhone. Apple siguió indicando que proporcionar acceso sencillo a la antena NFC a los bancos disminuiría el alto nivel de seguridad que tienen en sus dispositivos. Esto es lo que se comento a la ACCC

Figura 1: Apple Pay

Los bancos, incluyendo Westpac, Commonwealt Bank, NAB y Adelaida Bank, respondieron mediante un documento de 137 páginas. En estas páginas se decía que no estaban solos, y contaban el apoyo de las pequeñas y medianas empresas orientadas a comercio. Además, en el documento explican que Apple pretendía utilizar de forma exclusiva la infraestructura existente de terminales NFC de Australia para realizar pagos móviles. Esta infraestructura fue construida y pagada por los bancos australianos y comerciantes para el beneficio de todos los australianos, según indican en el propio documento. Un portavoz de los bancos dijo que el futuro de los pagos móviles en Australia estaba en juego.

sábado, 14 de mayo de 2016

Apple y Google serán interrogados por el gobierno de USA

El motivo de que el gobierno de los Estados Unidos siga teniendo el punto de mira en sus empresas tecnológicas puede ser debatible o cuestionable. En esta ocasión Apple y Google serán interrogados por los reguladores de los Estados Unidos sobre la forma en que estas empresas llevan a cabo su proceso de parcheo de los fallos de seguridad. La comisión Federal de Comunicaciones y la Comisión Federal de Comercio enviaron cartas a las dos compañías, además de LG, BlackBerry o Microsoft, entre otros. Los reguladores quien conocer cómo estas empresas publican actualizaciones de seguridad para evitar que un delincuente pueda aprovecharse de los dispositivos.

Las agencias gubernamental escribieron en un comunicado que a medida que los consumidores y las empresas utilizan los dispositivos móviles para llevar a cabo sus actividades diarias, la seguridad de sus comunicaciones y otro tipo de información personal está directamente relacionada con la seguridad de los dispositivos que utilizan. Además, indicaron que los consumidores pueden ser dejados sin protección, durante largos períodos de tiempo o incluso indefinidamente debido al retardo en parchear vulnerabilidades. Hasta la fecha, los proveedores del sistema operativo, los fabricantes de equipos y proveedores de servicios móviles tienen que abordar las vulnerabilidades que pueden surgir. 

Figura 1: Vulnerabilidades en productos 2015

Si nos fijamos en los tiempos de actualizaciones, quizá no sea tan rápido como se deseara, o lo que hoy en día la sociedad demanda. Es cierto que la preocupación también viene por todos los usuarios que quedan desprotegidos por versiones descontinuadas o dispostivos que ya no reciben soporte, al poco de ser adquiridos. Esto último, ocurre más en el mundo Android que en el mundo iOS. La investigación ha sido llevada a cabo a través de varias vulnerabilidades que exponen los problemas de seguridad en ambos dispositivos iOS y Android en el último año. Estaremos atentos para ver cómo evoluciona este caso: El sistema de actualizaciones y los tiempos de respuesta de las grandes empresas a juicio por los reguladores. ¿Podría ser que la regulación de Estados Unidos obligara a sus empresas a cumplir unos tiempos en el parcheo? El debate está servido.

viernes, 22 de enero de 2016

Apple sigue posicionado en favor del cifrado y la privacidad

No es la primera vez, y suponemos que no será la última vez, que hablamos del tema de la privacidad y las grandes empresas tecnológicas. El tema de los atentados o de las situaciones en las que la justicia no pueden sacar ventaja se amplían, y es por esta razón que la sociedad tiene debate. Los países desarrollados siguen llevando al límite el tema del terrorismo y las necesidades de recortar en privacidad

Muchos políticos piensan que los sistemas de cifrado que no puedan ser investigados ponen en peligro a los ciudadanos, ya que impide la labor de las diferentes agencias de inteligencia. Ya en su día Apple podía haber sido incluso acusado de ayudar al terrorismo por su cifrado de seguridad. Apple y Blackberry han sido las más feroces, aunque no han ido solas, como se puede ver con Microsoft, Google o Twitter. Las empresas tecnológicas entienden el cifrado como algo de vital importancia para la protección de la privacidad de los clientes. En otras palabras, tener menos privacidad no es tener más seguridad. Esto es lo que aseguran las grandes empresas tecnológicas.

Figura 1: Tim Cook se opone a la reforma en UK

El debate nuevamente está servido, privacidad contra seguridad. Los cuerpos de seguridad de diversos países han demandado un mayor control sobre las comunicaciones, sobretodo después de los atentados de París. Apple y Blackberry comentan que el cifrado es una herramienta con la que se puede proteger la privacidad de los usuarios, es decir, en ningún caso el cifrado va en contra de la privacidad.

Apple está luchando contra las reformas que se han llevado a cabo, por ejemplo en el Reino Unido. Se ha lanzado una reforma que fuerza a los proveedores de Internet en el Reino Unido a mantener un registro de los sitios que sus clientes visitan durante un máximo de 12 meses. Esta reforma se complementaba con la de prohibir el cifrado extremo a extremo. Tim Cook decidió firmar un comunicado dirigido al gobierno británico en el que indica que la reforma debilita la seguridad de millones de personas que cumplen la ley. Además, en el Reino Unido se quiere que empresas sitúen backdoors para acceder a comunicaciones cifradas en caso de necesidad. Apple está rechazando todo esto. Sin duda el debate trae cola y no acabará aquí. 

miércoles, 6 de mayo de 2015

Local File Inclusion en la app PhotoWebsite 3.1 para iOS

En muchas ocasiones hemos oído hablar de la seguridad de los sistemas operativos y comparativos entre iOS, Android o BlackBerry. Cada vez son más los informes que se centran en las aplicaciones que corren sobre dichos sistemas, ya que en muchas ocasiones encontraremos los vectores de ataque en estas apps. Hoy traemos la noticia de un LFI encontrado en la app PhotoWebsite 3.1, la cual a día de hoy se encuentra en su última versión en la AppStore, por lo que no hay parche que solucione esto.

La aplicación monta un servicio con el que se puede acceder al contenido de las fotografías realizadas en el dispositivo. Se pueden subir fotografías al dispositivo y todo se gestiona a través de una contraseña. Como se dijo anteriormente, lo más grave es que a día de hoy la vulnerabilidad afecta a la última versión disponible de la aplicación. En el sitio web de Exploit-DB podemos encontrar el documento que habla sobre la vulnerabilidad. En este documento se detalla el CVSS, Common Vulnerability Scoring System, la fecha de liberación y los detalles técnicos para recrear la explotación de la vulnerabilidad, junto a una prueba de concepto.

Figura 1: LFI en PhotoWebsite obtenido en Exploit-DB

Con este LFI un atacante puede, de forma remota y no autorizada, leer información interna de la aplicación. El CVSS es de 6,6 ya que no se requiere interacción del usuario y es un ataque que puede llevarse a cabo de forma remota, aunque en la práctica no en Internet, ya que el dispositivo utilizará una red WiFi, ya que utilizando 3G u otro tipo de red no sería accesible, a priori

jueves, 5 de diciembre de 2013

Barack Obama no usa iPhone por motivos de seguridad

En una conversación informal con jóvenes norteamericanos en la Casa Blanca a los que el presidente Barack Obama estaba hablando de su nueva ley de sanidad, él fue preguntado por qué no usaba un iPhone, a lo que contestó que no le estaba permitido por motivos de seguridad.

Figura 1: El presidente Barack Obama con el teléfono del Despacho Oval de la Casa Blanca

El presidente Barack Obama siempre fue usuario de BlackBerry - que para muchos expertos de seguridad sigue siendo el dispositivo más seguro - y se defendió cuando al llegar al gobierno se le quiso cambiar por un Windows Mobile. La seguridad de los presidentes siempre fue un caso serio en USA y a muchos de ellos no se les permitió tan siquiera usar el e-mail.

Figura 2: Es fácil encontrar fotos de Obama con su BlackBerry en Internet

Ahora, tras los escándalos del espionaje mundial destapados, es normal que la NSA se preocupe de la seguridad de iPhone. Recordemos que en una presentación interna se comparaba a Steve Jobs con el gran hermano de la novela de George Orwell 1984 y Apple estaba en la lista de compañías colaboradoras de PRISM. Por otro lado, es conveniente recordar que a pesar de estas declaraciones, el gobierno de los EEUU ha aprobado el uso de terminales iPhone en su política de abrazar el BYOD, por lo que aunque el presidente diga que a él en concreto no se le permite, al resto de miembros sí.

jueves, 31 de octubre de 2013

Moderm SmartPhone Forensics: iCloud & Find My iPhone

En la pasada Hack in The Box 2013 en Malaysia, investigadores de la empresa Elcomsoft impartieron una sesión sobre el análisis forenses de los sistemas operativos utilizados por los más modernos smartphones. Entre ellos, por supuesto, centraron gran parte de su atención en iOS y la necesidad de analizar los datos almacenados en Apple iCloud o Find My iDevice para poder hacer el análisis forense. La presentación se puede descargar ya en formato PDF desde: Moderm SmartPhone Forensics.
 
Figura 1: Presentación de Moderm Smartphone Forensics

Parte de la presentación se basa en explicar lo que ya habían publicado anteriormente en varias charlas, en las que había contado el problema de que el 2nd Factor no esté aplicado a Apple iCloud, que permitiría a cualquiera que tuviera la contraseña e hiciera un análisis del protocolo.

Figura 2: Explicación del sistema de autenticación en Apple iCloud

Estas tecnologías son las que ellos mismos utilizan en su herramienta de ElcomSoft Phone Password Breaker, que como ya vimos permite gestionar los backups online.

Figura 3: ElcomSoft Phone Password Breaker

En la sesión analizaron el protocolo paso a paso, explicando cómo interactuar con él y obtener ficheros, contactos, citas, etcétera, mediante las llamadas necesarias a la web, pero también lo hicieron con otros servicios, como son Find My iDevice, que permite localiza la ubicación de un dispositivo en cualquier momento.

Figura 4: Protocolo de Find my iPhone para localizar la ubicación

La presentación también habla de otras debilidades en otros modelos de smartphones como Windows Phone o BlackBerry, y se centra en otros detalles a la hora de adquirir los datos, como la detección de la complejidad del passcode mirando el teclado de un dispositivo iOS.

viernes, 9 de agosto de 2013

Malware en iOS prácticamente inexistente. Gana Android.

Si hay que hablar de malware distribuido masivamente en Internet en los dispositivos iOS, hay que decir que que es prácticamente inexistente. Lo mismo sucede con BlackBerryWindows Phone, mientras que Android sigue siendo la plataforma que más malware atrae, siendo el número de muestras que se encuentran día a día creciente. Según el informe de Kaspersky, los datos de muestras localizados en 2012 son bastante claros al respecto.

En el caso de iOS, las muestras de malware en terminales sin jailbreak se reducen a la aparición de Find & Call en la App Store. Si hablamos de troyanos para ataques dirigidos, mediante el uso de provisioning profiles, la cosa cambia, y hemos visto recientemente el uso de este truco en el fake cargador MacTans y en el archifamoso FinSpy para iOS de FinFisher.

Figura 1: Muestras de malware por sistema operativo en 2012

En el mundo de los terminales con jailbreak, también existen muchos troyanos comerciales como FlexiSpy o iKeyGuard, que pueden instalarse y acceder a todos los datos del terminal.  Es decir, al final existen muchas formas de instalar un troyano en un iPhone o iPad, pero como dice el informe, al final el malware profesional está siendo desplegado masivamente en el mundo Android.

viernes, 24 de mayo de 2013

El DoD americano aprueba iOS 6 en su política BYOD

Hace menos de un mes se comentaba por aquí que el Departamento de Defensa de los EEUU planteaba usar los terminales de iOS , tras un proceso extenso de rigurosas pruebas, la Agencia de Sistemas de Información de Defensa (DISA) anuncio la aprobación de la guía de iOS 6 de Implantación Técnica de Seguridad (STIG).

Esta aprobación supone un logro y una ventaja para Apple ya que tanto iPhone como iPad podrán usarse en las redes del Departamento de Defensa. 

Actualmente la estimación más reciente emitida por Bloomerg dice que el Departamento de Defensa de los EEUU utiliza 600.000 dispositivos diferentes para distintos fines, 470.000 dispositivos BlackBerry, 41.000 productos de Apple y 8.700 dispositivos basados en Android.

El lanzamiento de STIG de Apple iOS 6 no solo es un paso importante para la compañía, si no que junto con las recientes aprobaciones hacia los dispositivos Samsung y BlackBerry demuestran un compromiso por parte de DISA para validar y verificar que se cumplen unos mínimos de seguridad y así cumplir con el objetivo del Departamento de Defensa de aplicar el BYOD.

Uno de los objetivos del plan de implementación de dispositivos móviles es establecer una solución empresarial que permita el uso de la última tecnología como smartphones, tablets y el desarrollo de la gestión de la empresarial. “Todas las piezas deben encajar para permitir el uso seguro de los dispositivos móviles en las redes comerciales del departamento” dijo Mark Orndorff, ejecutivo de la seguridad de la información, director ejecutivo del Programa de Aseguramiento de la Misión y Operaciones de red.

viernes, 3 de mayo de 2013

El Pentágono aprobará iOS en entornos de baja seguridad

El Departamento de Defensa de los EEUU espera conceder en las próximas semanas la autorización de seguridad para que los dispositivos móviles más famosos, los iDevices, de Apple puedan ser utilizados por dicho departamento. Apple  ha estado trabajando duramente para ganarse que los organismos de defensa acepten sus dispositivos que estaba dominado por los dispositivos BlackBerry. Conseguir en EEUU la aprobación de la agencia de defensa puede ser un largo camino para los dispositivos iOS

Para ello se espera que la DISA informe en un par de semanas si el sistema operativo más reciente de Apple, iOS 6, se ajusta la guía de seguridad que se debe cumplir para poder ser utilizado. Esta afirmación fue declarada hace una semana por el portavoz del Departamento de Defensa. Este hecho permitiría que los iPhone & iPad puedan ser utilizados por las agencias militares para comunicaciones no clasificadas, o menos importantes, como son el correo electrónico y la navegación web. El Departamento de Defensa tiene más de tres millones de empleados, aunque no todos ellos emiten la posibilidad de disponer de estos dispositivos. 

El portavoz de la agencia comentó que: "Las aprobaciones no dan órdenes directas sobre un producto, sino que facilitan la integración del producto sobre la organización." Muchas agencias gubernamentales, incluyendo algunas divisiones militares, ya han aprobado el uso de estos dispositivos en Estados Unidos. Sin embargo, la certificación del Pentágono permitirá a las agencias más sensibles a la seguridad comenzar a utilizarlos, y además, permitirán un uso más generalizado de los dispositivos a través de dichas agencias.

Una portavoz de Apple declinó hacer comentarios sobre tal situación, y por su parte los chicos de RIM, han sostenido que durante mucho tiempo la aprobación máxima de seguridad del Pentágono era para sus dispositivos BlackBerry más antiguos. Recientemente han tenido que solicitar una nueva aprobación, ya que sus últimas BlackBerrys ejecutan un sistema operativo nuevo. RIM comenta que están cerca de conseguir la aprobación del Departamento de Defensa para su nuevo sistema operativo. El informe también señala que los productos de Samsung, el enemigo número uno de Apple, también se están considerando.

sábado, 16 de marzo de 2013

Malware en dispositivos móviles en el año 2012

La compañía de seguridad F-Secure ha publicado un informe con el malware encontrado en sistemas operativos móviles durante el año 2012, donde indudablemente Android se lleva la palma en cuanto a número de muestras encontradas. Centrándonos en los dispositivos móviles de Apple, es decir, iPhone, iPad e iPod Touch, el número de muestras localizadas para terminales sin jailbreak se reduce a dos: Find and Call, que fue encontrado en el App Store, y FinSpy, que utiliza distribución basada en ataques dirigidos con provisioning profiles.

Figura 1: Calendario de acontecimientos en malware durante 2012

Sin embargo, la empresa Lacoon Mobile Security presentaba esta semana en Black Hat Europe una charla titulada Practical Attacks against Mobile Device Management (MDM) en la que ofrecía los resultados de dos estudios realizados durante Marzo de 2012 y Octubre de 2012 localizando el porcentaje de equipos infectados usando análisis de tráfico en un operador de comunicaciones. Según su estudio, 1 de cada 3.000 equipos en el mes de Marzo y 1 de cada 1.000 en el mes de Octubre, estaban infectados con algún malware.

Figura 2: Datos ofrecidos por Lacoon Mobile Security en Black Hat Europe 2013

Lo sorprendente es que según sus datos, los dispositivos iOS, tenían más malware que los de Android en cuanto a troyanos de espionaje instalados - con jailbreak realizado - tipo iKeyGuard o FlexiSpy. Sea como fuere, está claro que hay que tener cuidado con tu dispositivo iPhone y que hay que evitar perderlo de vista en manos peligrosas.

miércoles, 16 de enero de 2013

Estratégias para realización de jailbreak en iOS

En la pasada conferencia THREADS Mobile Security Conference, que tuvo lugar en Diciembre de 2012, el famoso experto en seguridad Dino Dai Zovi impartió una conferencia sobre las diferentes estratégias que se han seguido a la hora de realizar jailbreak a los diferentes dispositivos y versiones de iOS. Éste es el vídeo de la conferencia.


La charla, de la que puedes descargarte las diapositivas aquí, analiza los exploits más famosos, como el exploit Corona o Limera1n y su impacto en el mundo de la seguridad. Además, compara las estrategias utilizadas con las que se emplean en otros sistemas operativos como Android o BlackBerry, aportando idéas sobre lo que sería lo ideal. Si tienes una hora, merece la pena para entender mejor la seguridad de iOS y los dispositivos móviles.

jueves, 20 de diciembre de 2012

Oxygen Forensic Suite 2012 versión 4.6: Novedades


Hace muy poco Oxigen Forensic Suite 2012 fue actualizada a la versión 4.6 añadiendo entre otras cosas, soporte para iPhone 5 y para iOS 6, algo que pudimos probar en Seguridad Apple, haciendo un análisis forense de un iPhone 4S con iOS 6.

En esta versión se han superado los 6.000 dispositivos soportados, encontrándose entre ellos algunos tan populares como los nuevos Amazon Kindle Fire HD, HTC One Plus X, Samsung Galaxy Note II y más de 200 nuevos dispositivos móviles. Vamos a ver un poco más en detalle las características del producto.

Figura 1: Analizando un iPhone 4S con iOS6 usando Oxygen Forensic Sutite 2012 4.6

Soporte para iPhone 5, iOS 6

La última versión ahora cuenta con la compatibilidad forense con Apple iPhone 5, abriendo así la puerta a los expertos forenses para poder investigar la historia de utilización de los usuarios con smartphones de última generación de Apple. La versión Oxygen Forensic Suite 2012 v.4.6 añade soporte completo para la última versión de iOS, permitiendo a los usuarios forenses el acceso y el análisis de la información de una amplia gama de dispositivos que utilizan iOS 6, como son iPhone 3GS, iPhone 4, 4S y 5, la 4º y 5º generación de iPod Touch, iPad mini, iPad 2 y el nuevo iPad.

Soporte para archivos WAL para bases de datos SQL

La última versión añade la posibilidad de análisis de escritura anticipada de los logs - archivos WAL - disponibles en los dispositivos móviles. Las bases de datos de WAL mantienen el caché temporal de la información para ser inscrita en grandes bases de datos de los dispositivos móviles. La información disponible para el análisis desde los archivos WAL incluye contactos, mensajes y datos de aplicación. El soporte que fue añadido para analizar archivos WAL abre una oportunidad para que los expertos puedan reunir información completa y completamente actualizada del propietario de los dispositivos móviles que se encuentren en proceso del análisis forense.

Soporte para cifrado y descifrado de Imágenes DMG realizadas por terceros

El soporte añadido para las imágenes DMG permite a los usuarios de Oxygen Software acceder a las imágenes DMG cifradas y descifradas que fueron guardadas por las aplicaciones de terceros fabricantes, como Cellebrite, Elcomsoft, Lantern Lite o similares. Las características de análisis de firmas de la suite de Oxygen, tales como Timeline, Contactos agregados y Estadísticas de Comunicación, están disponibles para todas las imágenes DMG que fueron añadidas, como también a la información que se ha borrado. También permite acceder a los datos de usuario almacenados en muchas aplicaciones populares.

Algunas otras novedades
• Se ha añadido soporte para los siguientes dispositivos Android: Acer Liquid Gallant E350, HTC One X Plus, LG E970 Optimus G, Motorola RAZR M 201M, Samsung GT-N7100 Galaxy Note II, Sony Xperia LT25i Mobile, ZTE Nova V6500, entre otros. 
• Aplicaciones. Se ha añadido soporte LinkedIn para iOS y Android. También se ha añadido soporte para el navegador Google Chrome Web para iOS y Android. Además, se ha añadido soporte para el navegador Web Dolphin para dispositivos iOS. Por último, hay que citar que se ha mejorado el soporte para múltiples aplicaciones para dispositivos iOS y Android, incluyendo Google+, Dropbox, Instagram, Facebook, Mobile Spy, Twitter, etcétera. 
• Conexión. Se ha añadido la detección de dispositivos con el sistema operativo Android chino. Ahora se les reconoce como MTK chip de los dispositivos basados en Android.
Estas son algunas de las principales novedades que aporta Oxygen Forensic Suite 2012 4.6 y que como podéis observar, ayudan a limar los detalles de cualquier investigación forense en la que tenga que ver un dispositivo móvil Apple, Android, BlackBerry, WindowsPhone, etc... Si estás interesado en probar o comprar esta solución, puedes ponerte en contacto con nosotros.

viernes, 30 de noviembre de 2012

Robo de datos por el jack de audio de un smartphone

Los headphones, auriculares o cascos de audio son utilizados en los smartphones para escuchar música o atender llamadas con unos sencillos controles que permiten interactuar con el teléfono para descolgar una llamada o subir y bajar el volumen del auricular. Por supuesto, si alguien fuera capaz de crear un conector jack malicioso podría detectar cuando ha llegado un mensaje - por el sonido que emite - qué número se está marcando o grabar las conversaciones. Si es un usuario de iPhone con Siri, podrían grabarse hasta los correos electrónicos que se escriben. Todo ello utilizando el jack de audio.

Figura 1: Descripción de los pines de conexión del jack de audio

Esto es lo que ha hecho el investigador de seguridad Atul Alex y que ha presentado en la MalCon. A día de hoy es un prototipo según cuenta en sus diapositivas, y ha programado todo haciendo uso de una placa Arduino, pero podría llegar a convertirse en una pieza tan pequeña que no se notase instalada en nuestros auriculares, como si fuera un keylogger de teclado de esos que parecen adaptadores USB.

Figura 2: Estructura con la placa Arduino

Esta técnica funciona para cualquier tipo de terminal, ya sea iPhone, Android, BlackBerry o Windows Phone, y como dicen nuestros amigos de Cyberhades, podría ser una evolución natural de los famosos ataques de Juice Jacking que se realizan con conectores de carga de terminales móviles. Por supuesto, detectar esto en un análisis forense va a ser muy complicado si no se tienen los auriculares a mano.

martes, 16 de octubre de 2012

FinSpy para iOS: Troyanos del gobierno en iPhone & iPad

La historia de FinFisher saltó a la primera plana de las noticias cuando fue descubierto que este troyano gubernamental para espiar a personas había sido adquirido por el gobierno de Egipto. Bastante tiempo después se descubrió mucha más información de los vídeos de  marketing del producto, entre ellas un vídeo en el que se veía como durante varios años había utilizado el bug de Evilgrade que había estado sin solucionar en Apple Update, algo reportado por Francisco Amato hacía tiempo.

Por último a finales de agosto de este año se hizo público que el módulo FinSpy Mobile, ya tenía troyanos para Windows Mobile, BlackBerry, Android y el sistema iOS de iPhone, iPad o iPod Touch, llevando el espionaje de la herramienta a los terminales móviles.


Figura 1: Vídeo promocional de FinSpy Mobile

Tras hacerse con una muestra de este malware, que parece que fue filtrado, se pudo ver cómo estaban desarrollando este módulo para saltarse una de las cosas más complejas hoy en día, la validación de code-signing de Apple, que sin embargo se saltan de una manera bastante curiosa: desplegando un provisioning profile de aplicación firmado.

Según el análisis publicado en CitizenLab.org de la pieza de malware a la que se tuvo acceso, esta mostraba que había sido desarrollada para Arm7 y que había sido construida con el SDK de iOS 5.1 en un Mac OS X Lion 10.7.3, y que era funcional en iPhone 4, 4S, iPad 1, 2, 3, iPod touch 3, 4 con iOS 4.0 o superior. El troyano se desplegaba en un bundle llamado “install_manager.app” cuyos contenidos eran:
99621a7301bfd00d98c222a89900aeef ./data
1f73ebf8be52aa14d4d4546fb3242728 ./_CodeSignature/CodeResources
9273880e5baa5ac810f312f8bd29bd3f ./embedded.mobileprovision
2cbe06c89dc5a43ea0e0600ed496803e ./install_manager
23b7d7d024abb0f558420e098800bf27 ./PkgInfo
11e4821d845f369b610c31592f4316d9 ./Info.plist
ce7f5b3d4bfc7b4b0da6a06dccc515f2 ./en.lproj/InfoPlist.strings
3fa32da3b25862ba16af040be3451922 ./ResourceRules.plist
Tras analizar el contenido de los ficheros, en el binario Mach-0 de ‘install_manager’ aparecía el más que significativo texto de “FinSpy", que aparecía en muchas más referencias.

Figura 2: Texto FinSpyV2 en el binario de la app

Por supuesto, para poder desplegar una aplicación en un dispositivo iOS sin jailbreak es necesario que el provisioning profile vaya firmado digitalmente por un certificado de Apple Developer, que en esta muestra pertenecía a Martin Muench, Director General de Gamma International y la cabeza visible del portafolio de productos de FinFisher, el famoso troyano gubernamental.

Figura 3: Texto con información del Certificado de Martin Muench

Para poder instalar la aplicación además lleva un povisioning profile para distribuir el troyano, en este caso llamado testapp, firmado con un certificado de desarrollador llamado “iPhone Distribution: Martin Muench”, y con los certificados de Apple Root CA, Apple Worldwide Developer Relations Certification Authority y el ya citado iPhone Distribution: Martin Muench. Lógicamente, este sistema permite que la aplicación esté provisionada para funcionar sólo en algunos dispositivos, y en este caso la lista de UDIDs para la que estaba preparado este malware era:
31b4f49bc9007f98b55df555b107cba841219a21,
73b94de27cb5841ff387078c175238d6abac44b2,
0b47179108f7ad5462ed386bc59520da8bfcea86,
320184fb96154522e6a7bd86dcd0c7a9805ce7c0,
11432945ee0b84c7b72e293cbe9acef48f900628,
5a3df0593f1b39b61e3c180f34b9682429f21b4f,
b5bfa7db6a0781827241901d6b67b9d4e5d5dce8
Con este sistema es posible instalar una aplicación en un sistema iOS sin jailbreak utilizando los mecanismos de distribución privada de Apple, es decir, se hace a medida una aplicación para una serie de dispositivos y se autoriza a los UDIDs. Por supuesto, es necesario engañar al usuario para que la instale, utilizando trucos de ingeniería social. Este sistema llama a tomar cuidado de tu UDID para que no se pueda preparar un provisioning profile de un malware para tu dispositivo, algo por lo que generó tanto revuelo el fichero de UDIDs y datos de dueños - supuestamente - sustraído al FBI, algo que no se ha podido demostrar que fuera así o que no fuera así.

Una vez instalada la aplicación de FinSpy, la muestra a la que se tuvo acceso se ocultaba utilizando las opciones de Spring Board y escribía en la aplicación logind.app en /System/Library/CoreServices.  El proceso ‘logind’ existe en OSX pero no está normalmente en iOS, y se instala en /System/Library/LaunchDaemons/com.apple.logind.plist.

Figura 4: Instalación del daemon logind com LaunchDaemon en iOS

Con este truco se consigue la persistencia al reinicio, y cuando se ejecuta la primera vez elimina la herramienta install_manager.app para quitar cualquier rastro visible de ella. En reinicio se arranca con el ID 47.

Figura 5: Logind con el ID 47 en el terminal de análisis

Una vez en ejecución, para sacar los datos del terminal iOS, primero se descarga una nueva aplicación, llamada SyncData.app, que también está firmada con un provisioning profile para poder instalarse en el terminal, y que tiene funcionalidades para:
- Registro de llamadas de voz.
- Extracción de contactos en el dispositivo.
- Acceso a la posición de localización del terminal.
- Acceso a mensajes SMS.
- Acceso a datos en el terminal.
Para ello, envía datos, y la información del terminal - incluyendo los números IMEI y el identificador IMSI - a un número de teléfono remoto codificando los datos en Base64.

Figura 6: Envio de mensajes en Base64 con los datos robados

Por último, el análisis descubrió que el daemon logind se conecta a un panel de control remoto y que la información de este parece estar ofuscada y codificada en Base64 en un fichero llamado SyncData/84C.dat, pero que no pudo ser extraída. Además, el bundle hace referencia a una tercera aplicación - además de install-manager.app y SyncData.app - llamada Trampoline.app, pero que no se examinó en su momento.

Con todo esto, queda claro que la emisión de los certificados de desarrollador Apple pueden ser utilizados para la distribución de aplicaciones de malware maliciosas en ataques dirigidos, y es posible que alguien esté utilizando este truco para troyanizar dispositivos iOS hoy en día ya que si se engaña al usuario para instalar una aplicación con un provisioning profile a medida, éste queda a disposición del atacante. 

jueves, 19 de julio de 2012

Análisis Forense de iOS siguiendo BK Forensics iOS App

BK Forensics, una reconocida empresa americana de soluciones comerciales para análisis forense de dispositivos móviles, tiene disponible una app en la App Store. La aplicación se publicita como una guía paso a paso para que el analista forense la tenga siempre a mano, a la hora de hacer el trabajo de campo. Según la empresa, la aplicación es una utilidad que todo agente de la ley o miembro de un cuerpo o fuerza de seguridad del estado, debería tener instalada en su terminal iPhone o iPad para tener una guía que seguir desde el primer momento.

Presentada como MPS Guide (Mobile Phone Seizure Guide), la aplicación le guiará en todo lo que necesita saber sobre la recogida de teléfonos móviles envueltos en una investigación criminal. La siguiente captura muestra la pantalla principal de la aplicación, para hacernos una idea de su aspecto, y el comienzo de la guía que se debe seguir para realizar un análisis forense de este dispositivo móvil.

Figura 1: Pantalla Principal y First Responder Checklist

La aplicación tiene varias secciones en barra menú desde las que se cubren las diferentes fases del análisis. En la primera sección, la aplicación guía al usuario de manera muy detallada para cumplir con las mejores prácticas a la hora de incautar o requisar dispositivos móviles en una investigación, y preservar así los datos volátiles, evitar que se realicen conexiones no deseadas, etcétera.

Figura 2: Secciones de la guía MPS

En las anteriores capturas se muestran diferentes secciones de la aplicación, en donde aparece desde una “First Responder CheckList”, que indica toda la información útil que se puede recopilar en el lugar del incidente, y dónde se puede encontrar dicha información (facturas, caja del dispositivo, titular de la factura, etcétera), además de recordar que se debe recoger el cargador, el equipo con el que se sincroniza, el cable de datos, y todo el material útil para el posterior análisis forense. Cosas que puedan parecer tal vez evidentes, pero que merece la pena seguir con una checklist en un caso forense.

Otras secciones muestran cuales son todas las evidencias, o cuales son los datos que se pueden encontrar o extraer de un dispositivo móvil. Pero la aplicación no sólo es una guía de referencia, sino que pretende ser una aplicación de productividad, permitiendo a los usuarios que gestionen y documenten sus dispositivos incautados, adquiridos, etcétera.

Figura 3: Sección "Seize Phone" que sirve para documentar el proceso de adquisición

Tal y como se puede ver en la anterior captura, la app permite realizar fotos, y tomar notas de datos vitales para el caso, como marca y modelo de terminal, ICCID, IMEI, passcode, pin de la SIM, almacenar la localización geográfica del incidente, nombre del propietario, número, etc, etc. A continuación varias capturas que muestran como se documenta una adquisición:

Figura 4: Datos de localización e IMEI/SN y ICCID del terminal

Un vez que la información ha sido salvada, se pueden ver los diversos casos en los que se ha trabajado en la tercera sección de la aplicación, titulada “Manage Phones”, tal y como se aprecia en la siguiente captura:

Figura 5: Sección de "Manage Phones" y datos de un caso guardado

Además se pueden compartir la información recopilada de cada caso, si se desea, con agencias colaboradoras, partners, otras fuerzas de seguridad del estado, etc. Para ello basta con pulsar el botón “Share Record” y automáticamente se adjuntan los datos en un correo, tal que así:

Figura 6: Datos de un caso, y envío de los mismos por correo electrónico

Y aquí finaliza el post de hoy. Esperamos que os haya gustado esta aplicación para los analistas forenses y que os pueda resultar útil, que además es gratis.

lunes, 14 de mayo de 2012

Descifrar la base de datos de mensajes de WhatsApp

La popular herramienta de envío de mensajes desde dispositivos móviles ha estado en la mira de los investigadores de seguridad desde hace tiempo. La no utilización de un sistema de comunicaciones cifrado al enviar y recibir los mensajes, la posibilidad de escanear los mensajes de saludo de los usuarios, la posibilidad de registrar números de teléfono de otros usuarios, o bugs que la llevaron a ser retirada del App Store, son algunos ejemplos que dejan clara esta afirmación.

En esta ocasión hay que hablar del cifrado de la base de datos de mensajes que se almacena en el dispositivo. Para ello, como explica Alejandro Ramos en Security By Default, los datos están almacenados en un fichero SQLite cifrado con AES. Dependiendo del terminal, es decir, Android, iPhone o BlackBerry, el cifrado es muy similar, pero con matices, tal y como se detalla en el paper WhatsApp Database Encryption Project Report de Fabio Sangiacomo y Martina Weidner.

Figura 1: Análisis de cifrado en Android, iPhone y BlackBerry

Sin embargo, tal y como explica Alejandro Ramos, se utiliza siempre la misma clave de cifrado sin añadir ningún factor de Salting en la clave que dependa del dispositivo, lo que hace posible descifrar cualquier fichero de mensajes de cualquier teléfono con la misma clave, utilizando un sencillo comando de OpenSSL.
openssl enc -d  -aes-192-ecb -in msgstore-1.db.crypt -out msgstore.db.sqlite -K 346a23652a46392b4d73257c67317e352e3372482177652c
De hecho, para que sea más fácil se ha creado Recover Messages en la que se sube el fichero cifrado y se obtiene el mismo descifrado, además de poder recuperar todos los mensajes borrados.

Figura 2: Herramienta online para descifrar la base de datos

Para conseguir este fichero, es necesario contar con un terminal iPhone o un backup al que se haya podido tener acceso, ya sea porque tiene jailbreak, o utilizando una herramienta de análisis forense como Oxygen Forensics.

Actualización: Para recuperar todos los mensajes borrados de WhatsApp se ha abierto Recover Messages.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares