Menú principal

Mostrando entradas con la etiqueta Bug Bounty. Mostrar todas las entradas
Mostrando entradas con la etiqueta Bug Bounty. Mostrar todas las entradas

jueves, 8 de agosto de 2019

Apple planea dar iPhone 'especiales' a los investigadores de seguridad

Apple sigue manos a la obra buscando mejorar la seguridad de sus iPhones. La compañía californiana, tiene planeado proporcionar terminales ‘especiales’ a investigadores de seguridad para que tengan una mayor facilidad de encontrar vulnerabilidades en su sistema operativo y por consecuente informar a Apple. La información que se de a la compañía generará reconocimiento y recompensas para nada despreciables a los hackers.

Aunque todavía no hay ningún anuncio oficial, según Forbes los investigadores de seguridad participarán en el programa a través de una invitación. El anuncio de este plan se espera que se realice en la Black Hat de USA.

¿Qué tienen de especial estos iPhone? 

Serán terminales diferentes a los comercializados, ya que será un dispositivo en ‘modo desarrollo’, lo cuál facilitara a los investigadores su labor, ya que les proporcionara acceso a partes de iOS que en los terminales convencionales se encuentran bloqueados, algunas tareas pueden ser la inspección de memoria o la detención del procesador, algo muy útil a la hora de buscar una vulnerabilidad y generar un exploit.

Figura 1: iPhone bloqueado (Fuente)

Aunque estos teléfonos estén en ‘modo desarrollo’, no van a tener un iPhone sin restricciones, como es lógico el firmware del terminal estará protegido y los investigadores no podrán descifrarlo. Otro tema que ha sacado a relucir Forbes es la intención de Apple de iniciar un nuevo bug bounty centrado en Mac, y que sería similar al comentado de iPhone. Veremos si se termina confirmando, desde luego que serían buenas noticias para la comunidad.

miércoles, 22 de mayo de 2019

Ahora es más sencillo notificar a Apple una vulnerabilidad de seguridad o privacidad

No hace falta ser un experto en ciberseguridad para encontrar alguna vulnerabilidad dentro del ecosistema de Apple. Es posible que esta aparezca por casualidad. El ejemplo más claro lo encontramos en el famoso caso de FaceTime, un error que permitía escuchar al destinatario de la llamada antes incluso de colgar y que fue descubierto por un chico de 14 años. Este ejemplo y otros similares reflejan la  dificultad  a la hora de notificar este tipo de problemas a la empresa de la manzana. Pues Apple ha tomado nota y ahora es más sencillo.

Volviendo al tema de FaceTime, la madre del chico que encontró este fallo pasó casi dos semanas intentando comunicarse con Apple para notificarles el problema. Una vez que finalmente consiguió contactar con ellos, la respuesta fue que debía darse de alta como desarrollador en el portal de Apple para poder reportarlo. Una vez realizado este proceso, notificaron de nuevo la vulnerabilidad pero nada, Apple tampoco les hizo caso. 

La empresa de la manzana sólo reaccionó cuando comenzaron a comprobar la gran repercusión a través de diversas redes sociales y canales de video que mostraban cómo replicar esta vulnerabilidad. Estaba claro que el canal de comunicaciones con Apple no funcionaba. Era necesario solucionar este problema y crear otro canal más fluido entre los usuarios de productos y la empresa en lo referente a problemas de seguridad y privacidad. Apple ha tomado buena nota de estos contratiempos que no benefician a nadie, ni al usuario ni a la empresa, así que ha decidido simplificar los pasos para reportar una vulnerabilidad.

Figura 1. Tweet de la madre del chico donde queda constancia de la respuesta nula por parte de Apple. Fuente.

Todo el proceso se basa ahora en enviar simplemente un email a la siguiente dirección de correo electrónico, product-security@apple.com e incluir todo lo necesario para explicar el problema (por ejemplo vídeos, pasos para replicarlo, etc). En caso de enviar información confidencial, Apple recomienda que se cifre la información utilizando la clave PGP de seguridad de los productos Apple. Por otro lado, si hay que enviar fichero muy pesados, también recomienda utilizar Mail Drop. En este enlace puedes encontrar toda la información.

No hay que confundir esta vía de comunicación de vulnerabilidades con el programa bug bounty de Apple, aunque sí que comparten la opción de recompensar con una cantidad económica a la persona que ha reportado la vulnerabilidad. Esperamos que con este nuevo canal directo al usuario, cada vez más se reporten nuevos problemas ya que esto siempre beneficia a la seguridad en general.

domingo, 3 de marzo de 2019

Fue Noticia en seguridad Apple: del 18 de febrero al 3 de marzo

Damos la bienvenida al mes de marzo y en Seguridad Apple no descansamos para traeros algunas de las mejores noticias en el ámbito de la seguridad informática relacionadas con el mundo de la manzana. Este es nuestro nuevo Fue Noticia, sección en la que os traemos un breve resumen de las noticias más relevantes de las últimas dos semanas. Todo ello aderezado con el mejor contenido de otros sitios de referencia.

Comenzamos el lunes 18 explicándoos como el Bug Bounty de Apple está suponiendo un problema para a compañía debido a la dificultas para acceder a él.

El martes 19 os hablamos de que los usuarios de iPhone se han visto amenazados por algunas aplicaciones pornográficas y de juego.

El miércoles 20 os contamos a fondo cómo funciona el chip T2 de Apple y os hablamos de su estructura.

El jueves 21 os enseñamos como un tester de Reddit ha descubierto un curioso jailbreak que se ejecuta con “Hey Siri”.

El viernes 22 os explicamos algunas de las técnicas que utilizan los estafadores para obtener acceso a los iPhones bloqueados con iCloud.


El sábado 23 indagamos en la historia de Apple para contaros como Wozniak borró los discos para la presentación de la unidad de discos del Apple II.

El lunes 25 os avisamos de la llegada de Unc0ver Jailbreak a iOS 12, el primer jailbreak público de este año y que incorpora Cydia.

El martes 26 os alertamos de la llegada de una nueva campaña de Phishing enfocada en la obtención de información importante relacionada con el departamento de Seguridad Nacional.

El miércoles 27 os hablamos del descubrimiento de algunas app populares para iOS que comparten información y datos sensibles con Facebook

El jueves 28 os contamos el plan de Apple para la unificación en el desarrollo de aplicaciones para iOS y macOS.

El viernes 1 os enseñamos cómo resetear el módulo Bluetooth de vuestro Mac para solucionar posibles problemas de conectividad.

Finalmente, ayer sábado contamos como Jeff Raskin, padre del proyecto Macintosh, envió una carta quejándose de Steve Jobs durante el desarrollo del ordenador.

Buen inicio de semana :)

lunes, 18 de febrero de 2019

El Bug Bounty de Apple no es fácil de encontrar

Muchas compañías utilizan las betas de sus productos para detectar posibles fallos en ellos y así poder solventarlos antes del lanzamiento del producto final.  Apple es una de estas compañías, sin embargo es más habitual que los fallos más graves aparezcan después del periodo de beta, esto se debe a que cuantos más usuarios utilizan el producto es más fácil que alguno de ellos encuentre una posible vulnerabilidad. Por esa misma razón Apple decidió lanzar su Bug Bounty, un programa de recompensas que permite reportar los errores a cambio de recompensas económicas entre los 25.000 y los 200.000 dólares y un reconocimiento por parte de la empresa.

La mayor ventaja de este programa de recompensas es la posibilidad de resolver vulnerabilidades graves que podrían afectar a la privacidad y seguridad de los consumidores antes de que estas se hagan públicas. Aunque las recompensas que ofrece Apple sean generosas resulta una buena inversión para la compañía ya que pueden prevenir grandes pérdidas y problemas judiciales a largo plazo. Por desgracia poca gente conoce la existencia de este programa de recompensas y no es precisamente fácil acceder a él. Al buscar en la página web de Apple no aparece nada de información acerca de su programa de recompensas haciendo que a la hora de reportar un problema haya que hacerlo a través de tickets de soporte o desde el apartado de reporte de bugs de la página de desarrolladores.

Figyra 1: Reporte de bugs desde la página de desarrolladores

El mayor inconveniente del programa Bug Bounty es que en muchas ocasiones es más sencillo reportar el bug a otras empresas dedicadas a la compra venta de vulnerabilidades, que en la mayoría de las ocasiones ofrecen sumas de dinero bastante superiores a las ofrecidas por Apple haciendo que no todos los desarrolladores opten por tomar el buen camino. La dificultad a la hora de reportar bugs a Apple pone en jaque a la seguridad de sus usuarios ya que si alguno de estas vulnerabilidades es explotada podría afectar a millones de personas y tener una gran repercusión mediática.

jueves, 14 de febrero de 2019

Otro adolescente encuentra una vulnerabilidad (esta vez en macOS) y no quiere contar cómo lo hizo

Hace tan sólo una semana ya vimos que un adolescente fue el que encontró el fallo de FaceTime e incluso Apple iba a recompensarle por la acción. Pues esta semana, otro adolescente, un aleman de 18 años llamado Linus Henze, ha encontrado una vulnerabilidad que afecta a la última versión del sistema operativo macOS que permite que algunas apps accedan a las contraseñas almacenadas. Y además, este adolescente no quiere compartir como lo hizo. Ahora veremos el motivo.

Este problema de acceso a las contraseñas permitiría, por ejemplo, que una aplicación maliciosa tuviera acceso a las contraseñas almacenadas del banco, Amazon, Netflix o cualquier otra almacenadas en el llavero (keychain). Pero incluso, si utilizas el llavero desde iCloud, este también podría estar afectado por este problema. Al estar todo sincronizado desde la nube de Apple, las contraseñas de otros dispositivos como el iPad y el iPhone también estarían comprometidas. A pesar de lo grave de la vulnerabilidad, de momento no hay ninguna solución prevista. En el siguiente vídeo podemos ver el exploit en acción:


Henze descubrió que es posible crear una app capaz de leer el contenido del llavero sin permisos previos. Es decir, no requiere de privilegios especiales de administrador para explotar la vulnerabilidad. Por lo tanto, sacar partido de este bug es tan simple como ejecutar la aplicación, nada más. Además, una aplicación legítima ya instalada podría ser infectada e insertar el código para explotar la vulnerabilidad del llavero o también el usuario podría ser engañado para que accediera una web desde la cual se ejecutara el exploit.

Figura 1. Aplicación creada por Linus Henze para extraer las contraseñas. Fuente.

Viendo la gravedad de este fallo de seguridad, es vital estudiar la técnica utilizada pero ¿por qué no quiere publicar cómo lo ha hecho? Según comenta él mismo, no lo hace con maldad sino como protesta. De hecho, sí que ha avisado del problema y eso ya es más que suficiente para que Apple tome nota. Su protesta está enfocada a la falta de un programa de bug bounty exclusivo para macOS. Recordemos que este programa de recompensas sólo se aplica a dispositivos iOS. Esperemos que Apple tome nota y abra uno enfocado a su sistema operativo de escritorio o veremos como la empresa Zerodioum aumenta su colección de exploits.

miércoles, 6 de febrero de 2019

El bug de Facetime fue descubierto por un chico de 14 años y además cobrará del programa bug bounty de Apple

Hace ya una semana que hablamos del problema detectado en Facetime (en llamada de grupo) el cual permitía escuchar e incluso ver al destinatario sin que este haya descolgado. Apple aún no lo ha solucionado pero parece ser que el parche de seguridad iOS 12.1.3 , el cual arregla el bug, saldrá en las próximas horas. Recordemos que este incidente ha provocado la interrupción del servicio de Facetime durante todo este tiempo.

Ha sido un ejecutivo de Apple (no identificado) el que informó de la identidad de la persona que encontró el problema, un chico de 14 años de nombre Grant Thompson. Pero además, también dijo que es bastante probable que reciba la recompensa correspondiente al programa de bug bounty de Apple. El proceso de explotación del bug es realmente sencillo, simplemente hay que comenzar una llamada y añadirnos nosotros mismos a esa misma llamada. Si se ha realizado correctamente, podremos escuchar y ver al destinatario antes de descolgar.

Figura 1. Grant Thomson y su madre en una entrevista de la CNBC. Fuente.

Se desconoce si Grant reportó este fallo a través del programa de bug bounty. Fue el martes pasado cuando Apple recibió las primeras notificaciones del bug a través sobre todo de Twitter. El programa de bug bounty de Apple se anunció en 2016 ofreciendo miles de dólares de recompensa a cualquier que pudiera encontrar alguna vulnerabilidad en sus productos y servicios. Estas recompensas oscilan entre los 25.000$ (cuando se obtiene información del usuario dentro una sandbox de un proceso) hasta los 200.000$ (cuando se obtiene la información fuera de dicho sandbox). Esta última recompensa está especialmente orientada para fallos relacionados con los componentes de secure boot.

El bug de Facetime no encaja claramente dentro de esta clasificación de recompensas así que no sabemos aún cuanto cobrará Grant de Apple, aunque viendo la poca complejidad de explotación es probable que reciba la cantidad más baja posible, aunque su impacto haya sido enorme. Eso sí, hay que agradecerle al chico que haya informado directamente a Apple y no haya vendido cómo explotar este fallo a una de las empresas que se dedican a comerciar con ellas como Zerodium, de la cual ya hemos hablado en este otro artículo.

domingo, 27 de enero de 2019

Fue noticia en Seguridad Apple: del 14 al 26 de enero

Nos acercamos al final de enero y en Seguridad Apple no descansamos para traeros algunas de las mejores noticias en el ámbito de la seguridad informática relacionadas con el mundo de la manzana. Este es nuestro nuevo Fue Noticia, sección en la que os traemos un breve resumen de las noticias más relevantes de las últimas dos semanas. Todo ello aderezado con el mejor contenido de otros sitios de referencia.

Comenzamos el lunes 14 haciéndoos un listado de las 14 aplicaciones de Apple que pueden ser dañinas para tu dispositivo al usar los mismos servidoes que el malware Golduck.

El martes 15 os hablamos de la beta 1 de Supercharge, la primera aplicación capaz de crear e instalar tweaks.

El miércoles 16 os contamos como una empresa llamada Zerodium basa su actividad en la compraventa de bugs llegando a pagar hasta 2 millones por un malware.

El jueves 17 os avisamos de que el jailbreak para iOS 11.4.1 podría estar a la vuelta de la esquina y vendria de la mano del autor de EtasonJB y h3lix.


El viernes 18 os contamos como compartir vuestra contraseña de wifi a través de iPhone de una forma más rápida, fácil y segura.

El sábado 19 indagamos en la historia de Apple para hablaros de cuando Steve Jobs denunció a Burrel Smith por tirar fuegos artificiales en su casa.

El domingo 20 os hablamos del chip T2 y de los cambios que ha hecho en la forma de resetear SMC .


El lunes 21 os contamos como podéis aseguraros de que las contraseñas almacenadas en tu iPhone son seguras.

El miércoles 23 os avisamos de que Apple ha publicado oficialmente watchOS 5.1.3 e iOS 12.1.3 para iPhone, iPad y Homepod.

El jueves 24 os contamos como obtener códigos de verificaciónde Apple ID manualmente desde vuestro iPhone o iPad.

El viernes 25 os enseñamos como podéis convertir vuestra Raspberry Pi en un receptor de AirPlay.



Finalmente, ayer sábado celebramos el 35 aniversario del Macintosh con esta entrada donde nos preguntamos qué ha sido del equipo original que lo desarrolló.

miércoles, 16 de enero de 2019

La empresa Zerodium podría pagar hasta dos millones de dólares por un zero-day de Apple ¿Es esta práctica ética?

Zerodium es una empresa de seguridad que se dedica a comprar y vender exploits (ojo a esto, a venderlos también, abriendo muchos interrogantes en este negocio) ofreciendo buenas recompensas (también llamadas "bug bounty") por todo tipo de zero-days. Este pasado lunes han anunciado un aumento en el precio de estas recompensas por encontrar vulnerabilidades en los entornos Apple que podría llegar hasta los 2 millones de dólares. Cuanto menos interacción requiera el exploit, más alta será la recompensa final. 

Eso sí, no será sencillo de conseguir. De hecho para poder optar a la recompensa de 2 millones de dólares, habría que encontrar una forma de realizar un jailbreak iOS remoto y que además no fuera necesario realizar ningún click (lo llaman "zero click") en el equipo afectado para ejecutarlo. Siempre podemos intentar ir a por la segunda recompensa, la cual ofrece esta vez la mitad, 1 millón de dólares. Esta vez será necesario encontrar un exploit zero-day capaz de conseguir una RCE (ejecución remota de código) en aplicaciones de chat como WhatsApp, iMessage, etc.

Figura 1. Tabla de precios de Zerodium actualizada en 2019. Fuente.

A pesar de pagar varias veces más que los mismos fabricantes por estas vulnerabilidades, el negocio parece realmente rentable para Zerodium. Algunos subscriptores de su servicio han llegado a pagar hasta 200.000$ por tener acceso a su base de datos de exploits. Y es aquí donde entramos en un terreno pantanoso. Antes hemos comentado que Zerodiom no sólo compra, sino que también vende exploits, pero ¿a quién?. Principalmente los clientes son empresas gubernamentales y esto hace pensar que posiblemente muchos de estos exploits se utilicen para prácticas digamos un poco "oscuras" como espionaje, entre otras.

En definitiva, el problema es que cualquiera que tenga dinero suficiente, podría comprar uno de estos exploits y utilizarlo para cualquier fin ilícito como acceder a un sistema o incluso interrumpir su funcionamiento, entre otros muchos, aunque la empresa se publicita diciendo que sus clientes son lícitos y estos exploits sirven para proteger los sistemas. Pero en aquellos casos realmente críticos, donde de verdad se ponga en peligro la integridad de los sistemas o la privacidad de los usuarios con un zero-day ¿no sería más ético y moral contactar siempre con el fabricante para que lo arreglara lo antes posible y así proteger a los usuarios?. Seguro que volveremos a tratar este tema más adelante. 

domingo, 16 de julio de 2017

Fue Noticia en Seguridad Apple: del 3 al 16 de julio

Es verano y en Seguridad Apple seguimos trabajando para traeros las mejores noticias en el ámbito de la seguridad informática. Ya ha llegado nuestro nuevo Fue Noticia, la sección en la que os traemos un breve resumen de las noticias más relevantes de las últimas dos semanas. Todo ello aderezado con el mejor contenido de otros sitios de referencia.

Comenzamos el lunes 3 hablándoos de como los Ransomware afectan a los Mac, aprovechando la gran popularidad que han obtenido este tipo de ataques durante los últimos dos años.

El martes 4 os contamos los planes que tiene Apple de sustituir el Touch ID de sus dispositivos por un sensor de reconocimiento facial, el cual sería incluso más rápido.

El miércoles os presentamos iPhoneRestrictionsPasscodeBF, una herramienta para aplicar fuerza bruta al Restriction Passcode en un Backup.

El jueves 6 os hablamos de la nueva alianza surgida entre Apple y Cisco con el fin de rebajar el precio de los ciberseguros.

El viernes os contamos las razones por las cuales el Bug Bounty de Apple no motiva a los Hackers y el problema que esto podría suponer para la compañía.

El sábado 8 os mostramos parte de la documentación original de Apple sobre sus sistemas de protección anti-copia de 1979 y 1980, además de contaros el importante papel que tenía Wozniak en Apple durante esos años.

Para cerrar la semana os contamos como podéis mantener vuestro iPhone fuera de la Drop Zone y como configurar los distintos perfiles de vuestra aplicación de Airdrop.

El lunes 10 os Advertimos de que más de 700.000 dispositivos Mac están afectados por Malware según un informe publicado por la firma de seguridad McAfee.

El martes 11 os avisamos de la llegada de las nuevas betas 3 de macOS, iOS y tvOS, quedándonos a la espera de una nueva beta para watchOS.

El miércoles 12 os hablamos de los problemas que está teniendo Apple con su sistema de carga inalámbrica a escasos meses de la presentación del iPhone 8 .

El jueves 13 os presentamos Device Paired Tool, una herramienta con la que podréis eliminar los dispositivos iOS que hayan generado confianza con vuestro Mac.

El viernes os contamos como podría afectar la liberación del chip NFC de los iPhones al futuro de la IoT.

Por último, ayer sábado hablamos de que Apple también compró un sistema operativo de disco (DOS), al igual que hizo en su día Microsoft.

Si estás ya en tus vacaciones disfrútalas, nosotros seguiremos, como cada 14 días aportandoos el resumen de las noticias del mundo de Apple.



viernes, 7 de julio de 2017

El Bug Bounty de Apple no motiva a los hackers

Investigadores de seguridad piensan que Apple no está pagando lo suficiente por los agujeros de seguridad que se encuentran, según el Bug Bounty que la empresa lanzó. El programa de recompensas de seguridad, que lleva casi un año abierto, no motiva a los investigadores que encuentran fallos de seguridad. En otras palabras, la mayoría de los investigadores prefieren no compartir errores con Apple debido a los pagos "bajos" que se van a llevar. Para estos investigadores podrían obtener más dinero de fuentes de terceros. Esto supone un problema para Apple, ya que si los investigadores prefieren no contar estos fallos, los fallos quedan ahí expuestos. 

Según comentó Nikias Bassen, un investigador de seguridad de la empresa Zimperium, la gente puede obtener más dinero si vende los fallos a terceros. Si la gente lo hace por dinero, éstos no van a ir a Apple a entregar los fallos de seguridad. Un bug de iOS, según comenta el famoso investigador Patrick Wardle, es demasiado valioso como para reportárselo a Apple. Como comentábamos antes, esto supone un grave problema para Apple, ya que parece no atraer la atención de los investigadores de seguridad. 
 
Figura 1: Bug Bounty y sus categorías

Apple presentó su programa de recompensas o Bug Bounty a principios de agosto de 2016 en la Black Hat USA, uno de los mayores eventos de InfoSec. Apple ofrece recompensas de hasta 200.000 dólares dependiendo de la vulnerabilidad. Los componentes de firmware de arranque seguro proporcionan 200.000 dólares en los casos más críticos, mientras que las vulnerabilidades más pequeñas, como el acceso desde un proceso a datos de usuario proporcionan 25.000 dólares. Un gran debate el que le viene a Apple, ¿Qué opinas?

domingo, 21 de mayo de 2017

Fue Noticia en Seguridad Apple: del 7 al 20 de mayo

En este mes de mayo en Seguridad Apple continuamos investigando para traeros las mejores noticias en el ámbito de la seguridad informática. Ya ha llegado nuestro Fue Noticia, la sección en la que os traemos un breve resumen de las noticias mas relevantes de las ultimas dos semanas. Todo ello aderezado con el mejor contenido de otros sitios de referencia.

Comenzamos el lunes 8 avisamos a los usuarios de Handbrake de que la herramienta ha sido comprometida y que algunas de las versiones descargadas recientemente son corruptas y propagan una variante de OSX.Proton.

El martes 9 os contamos las razones por las que HackerOne ha rechazado a Flexispy de su programa de Bug Bounty.

El miercoles os hablamos de como los gerentes de las fabricas de iPhone podrian ser las fuentes de los leaks sobre los nuevos modelos del dispositivo.

El jueves 11 os invitamos a seguir la tercera temporada de las Eleven Paths Talks en la cual se abordarán nuevos temas muy interesantes en el mundo de la seguridad informática, también os recordamos que la primera y segunda temporada ya están disponibles en nuestro canal de YouTube.

El viernes os presentamos Snake/Turla, un nuevo malware en OS X capaz de realizar ataques dirigidos o APT, este malware dispone de una estructura e infrestructura muy compleja y es una variación de la versión de Windows.

El sabado 13 os contamos 5 razones por las cuales no es recomendable hacer jailbreak a tu Apple tv después de que la empresa de seguridad Panda Security haya redactado un informe sobre el tema.

Para cerrar la semana os hablamos de la popularidad que están adquiriendo los ordenadores Mac clónicos "Hackintosh" ya que tienen un precio mas asequible y la posibilidad de adquirir componentes para mejorar sus prestaciones.

El lunes 15 os avisamos de la llegada de la cuarta edición de nuestro Security Day, un evento en el que se presentarán todas las novedades tecnológicas en las que hemos estado trabajando durante el último año.

El martes 16 os hablamos de la liberación de iOS 10.3.2 y macOS 10.12.5 con estas actualizaciones han sido solventadas mas de 40 vulnerabilidades algunas de las cuales permitirían la ejecución de código arbitrario.

El miércoles os avisamos de la celebración del Big Data for Social in Action 2017 que tuvo lugar el pasado 18 de mayo.

El jueves 18 os avisamos de que hay que tener cuidado con las aplicaciones que tienen integración con Siri ya que con algunas aplicaciones se acceder a Siri con el dispositivo bloqueado.

El viernes os contamos como deshabilitar por completo una cuenta de Apple id de una manera rápida y segura siguiendo 6 sencillos pasos.

El sabado os dejamos la curiosa historia de John Appleseed, Steve Jobs y Apple que ha sido desconocida por el gran público durante años.

Como veis unas intensas semanas en Seguridad Apple llenas de actualizaciones, malware, eventos y anotaciones interesantes. Os esperamos, como siempre, en un par de semanas con la mejor actualidad referente al mundo de Apple

martes, 9 de mayo de 2017

HackerOne rechaza a FlexiSpy de su programa de Bug Bounty

Los programas de Bug Bounty permiten a los investigadores obtener un reconocimiento o, incluso, un beneficio por sus méritos a la hora de descubrir vulnerabilidades en ciertas plataformas o tecnologías. Es una forma de tener una auditoría continua y proactiva por parte de algunas compañía, lo cual mejorará, sin duda, la seguridad de los entornos. La gente de FlexiSpy planeó atraer a los investigadores de seguridad con el fin de revelar vulnerabilidades en su software. 

El mes pasado, la firma FlexiSpy reveló sus planes vía Twitter para llevar su programa de Bug Bounty a HackerOne. El programa de recompensas ofrecía entre 100 y 5000 dólares para divulgar de forma privada errores. FlexiSpy indicó que el movimiento se encontraba en la etapa de aprobación. FlexSpy ofrece software para espiar para cualquier persona, por lo que, para muchos, no será una empresa muy ética. La idea de este software es permitir el rastreo de personas como niños, cónyuges o socios. Una vez pagado e instalado, el software espía permite a los usuarios escuchar de forma remota las llamadas en vivo, mirar los mensajes de texto, enviar SMS falsos, interceptar y ver contenido multimedia, leer correos electrónicos y/o comprometer otras aplicaciones como WhatsApp, Facebook, Skype o Instagram.

Figura 1: Dashboard de FlexiSpy

El CEO y el CTO de HackerOne aclararon la posición de la plataforma de Bug Bounty. Comentaron que FlexiSpy no es cliente, ya que los principios de la empresa chocan con la filosofía del programa de Bug Bounty. Además, el mes pasado un grupo de hackers llamados Deceptions comprometieron, supuestamente, FlexiSpy y filtraron el código fuente del software de la empresa. Esto provocó, junto a al propósito de consumo de FlexiSpy, las dudas de la gente de HackerOne

La plataforma de Bug Bounty argumenta que en el supuesto caso de que FlexiSpy sea aceptada por HackerOne, la compañía deberá publicar una política de divulgación de vulnerabilidades y comprometerse a proteger a los hackers contra acciones legales, ninguna de las cuales está actualemten en uso. Interesante debate, sin duda, el cual no será el último asalto. Seguro que pronto, tenemos más noticias.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares