Menú principal

Mostrando entradas con la etiqueta Dropbox. Mostrar todas las entradas
Mostrando entradas con la etiqueta Dropbox. Mostrar todas las entradas

martes, 11 de junio de 2019

Estos son seis de los próximos cambios de seguridad que se introducirán en macOS Catalina

La seguridad informática es un campo en el que no hay descanso, por esa misma razón Apple está trabajando para reforzar su sistema operativo macOS 10.15 Catalina, el cual planea lanzar durante el próximo otoño. Durante la WWDC de este año la empresa californiana ha enseñado a los desarrolladores como construir juegos con realidad aumentada y como mover sus aplicaciones de iPad a Mac, sin embargo los cambios más notables que realizará Apple durante el próximo año no podrán notarse a simple vista, a continuación os hablamos de algunos de estos interesantes cambios de seguridad.

Control sobre los datos del usuario: Al igual que en los dispositivos móviles, Catalina solicitará permisos para acceder a la cámara o activar el micrófono si alguna de sus aplicaciones lo requieren. Solo será necesario dar permisos a las aplicaciones una vez y podrá revocarse en cualquier momento.

Proteccion de archivos del sistema: MacOS Catalina también solicitará permiso cada vez que una aplicación intente acceder a los archivos del sistema en los que pueda haber información sensible como contactos, eventos de tu agenda o documentos almacenados en tu iCloud o Dropbox.

Mac activation Lock: Con esta interesante función podrás bloquear tu Mac de la misma forma que lo harías con tu iPhone robado o extraviado. Con este cambio Apple pretende acabar con la reventa de productos robados. Esta función solo estará disponible para dispositivos con el chip T2.

Figura 1:Apple presenta macOS 10.15 Catalina

Mejora en el análisis de Gatekeeper: El Gatekeeper de Mac es una herramienta que analiza las aplicaciones descargadas antes de que sean abiertas para prevenir el malware. En este caso la actualización hará que el Gatekeeper compruebe frecuentemente las aplicaciones instaladas en el dispositivo.

Protección de software a bajo nivel: En macOS, los desarrolladores pueden escribir extensiones que interactúan a bajo nivel (con el kernel), en muchos casos esto se hace para obtener privilegios. Con esta actualización Apple pretende reducir esta práctica, además ya ha anunciado que la prohibirá en el futuro.

Particion del sistema para Solo lectura: La idea de este cambio es almacenar los archivos del sistema en una partición solo habilitada para lectura, con este cambio se puede evitar que un malware modifique o reescriba partes del código de Mac. Con este cambio también se lograría facilitar el proceso de reseteo en equipos Mac.

martes, 27 de noviembre de 2018

Un test de seguridad para Dropbox revela tres vulnerabilidades de Zero-Day

En el mundo digital es habitual que una empresa contrate a otra con el fin de realizar pruebas de seguridad en sus servicios. El año pasado Dropbox contrató a una firma de seguridad para llevar a cabo una simulación de ciberataque en sus servicios sabiendo que era posible encontrar algunas vulnerabilidades de Zero-Day en los productos de Apple que podrían afectar más de una compañía. En un artículo publicado por Dropbox en un blog se explica cómo realizan simulaciones de ataques rutinarias para comprobar la efectividad de sus políticas y sistemas de seguridad. Con estos tests  Dropbox pretendía evaluar la capacidad de sus sistemas para detectar y realizar el seguimiento de una vulnerabilidad inesperada.

Para sorpresa de Dropbox la empresa de seguridad Syndis descubrió varias vulnerabilidades Zero-Day en el software de Apple. Cuando estas vulnerabilidades se explotan simultáneamente pueden permitir la ejecución de código arbitrario de forma remota en un macOS infectado a través de una página maliciosa. Estas vulnerabilidades fueron descubiertas por Syndis y Dropbox el 19 de febrero del pasado año y solucionadas en menos de un mes, con el lanzamiento del Securitty Update de Apple a finales de marzo del mismo año. Las vulnerabilidades que permiten la ejecución de código arbitrario se consideran críticas ya que permiten a los atacantes ejecutar los comandos que deseen remotamente en el equipo infectado.

“Hemos invertido un montón en el enrobustecimiento, la detección, la alerta y capacidad de respuesta en Dropbox. Incluso si un atacante logra acceder a varios sistemas sin hacer saltar ninguna alarma, disponemos de herramientas capaces de realizar un seguimiento de su trabajo de post explotación. Nuestras metas de testeo con este tipo de simulaciones es descubrir nuevos métodos de comprometer la seguridad de Dropbox. En el caso de no encontrar ninguna brecha durante nuestro análisis introducimos malware para simular sus efectos” Dijo Chris Evans, director de seguridad de Dropbox.

Figura 1: CVE-2018-4176

Cuando Syndis realizó su test descubrió que tres vulnerabilidades anteriormente desconocidas se podían combinar de tal manera que permitiesen la ejecución de código arbitrario en un equipo macOS vulnerable. La primera vulnerabilidad descubierta se encontraba en el CoreTypes.bundle, un listado de elementos que pueden abrirse desde Safari. En este caso la extensión .smi (self-mounting images) estaba asignada de manera incorrecta a CoreTypes y podía ser abierta por Safari. La segunda vulnerabilidad se relaciona con el funcionamiento de las Disk Images en macOS. La última consiste en un bypass al Gatekeeper de Mac a través de la modificación de una app legítima con la que era posible registrar nuevas extensiones asociadas al archivo. Sin duda una combinación peligrosa y que permitió a Syndis realizar una prueba de concepto en la que se activaba remotamente la calculadora de un equipo infectado.

jueves, 2 de agosto de 2018

Administrando todas las cuentas de la nube desde el mismo sitio con AnyTrans For Cloud

Cuando hablamos de servicios en la nube, lo habitual es que cada usuario disponga de varias cuentas (englobando distintos servicios). Muchos de estos servicios suelen ser Dropbox, iCloud, Google Drive, OneDrive y muchos otros ya que nos permiten almacenar un gran volumen de archivos y así ahorrar espacio en nuestros equipos. Administrar tantas cuentas en distintos servicios de la nube puede ser bastante difícil, por eso mismo AnyTrans For Cloud puede serte de gran ayuda. Con AnyTrans For Cloud podrás administrar todas tus cuentas de la nube desde un mismo lugar permitiéndote manejar toda la información almacenad en distintas cuentas con facilidad.

También podrás gestionar múltiples cuentas desde el mismo dispositivo. Por lo tanto si dispones de dos cuentas o más de google drive podrás controlarlas desde la aplicación sin tener que cambiar entre ellas. Una de las características de AnyTrans for Cloud es que una vez que hayas vinculado tus cuentas podrás acceder rápidamente a tus servicios sin necesidad de introducir tu contraseña. Actualmente hay una gran variedad de servicios disponibles, entre los que se encuentran Dropbox, iCloud, Drive, Box, OpenDrive, pCloud y GoogleDrive. Si dispones de alguna cuenta en algún servicio que no pertenezca a los anteriormente mencionados no te preocupes, dentro de poco se añadirán nuevos servicios.

Figura 1: AnyTrans for Cloud

AnyTrans for Cloud ofrece varias funciones, con la función de búsqueda podrás encontrar archivos rapidamente, algo súper útil cuando no sabes en que servicio está almacenado el archivo que buscas. También podrás extraer archivos de múltiples servicios a la vez o mover archivos, imágenes, videos o lo que sea de un servicio a otro. Además de la posibilidad de descargar todo el contenido en el ordenador también podrás compartir contenido con tus amigos a través de Facebook, Twitter o Google+. En cuanto a la seguridad, AnyTrans for Cloud te ofrece la posibilidad de usar un doble factor de autenticación, algo crucial hoy en día. Gracias a esta herramienta podrás ahorrar mucho espacio tanto en tu ordenador como en tu dispositivo móvil al no necesitar una aplicación para cada servicio.

lunes, 13 de febrero de 2017

Apple patrocina la conferencia de seguridad BSides San Francisco

BSides San Francisco, englobado dentro de los eventos BSides que hay por el mundo, es uno de los foros de debate abiertos en seguridad informática con gran relevancia ha recibido el patrocinio público de Apple. El movimiento de la empresa de Cupertino subraya los crecientes esfuerzos de la compañía para participar en investigación académica y publicaciones relacionadas con la seguridad, privacidad y otros objetivos de investigación. Apple contribuyó con el patrocinio en la conferencia, incluyendo fondos directos. 

Apple participó en el evento con un nivel superior de patrocinio, respecto a otras empresas como Google y Dropbox, aunque no fue uno de los principales patrocinadores, ya que esos fueron Fitbit y HackerOne. La conferencia se presenta en dos días con presentaciones técnicas y académicas. Según la organización, el congreso no tiene fines de lucro, lo cual permite que el campo de la seguridad de la información crezca en amplitud y profundidad. 

Figura 1: BSides San Francisco

Apple ha aparecido recientemente para indicar que abrirá sus esfuerzos de colaboración con otras empresas de la industria. El movimiento hace pensar que Apple quiere situarse como una empresa que apuesta por la seguridad de la información, un mercado claramente en auge y que debe acompañar a cualquier empresa tecnológica que se precie. En diciembre, la compañía anunció que sus empleados podrían publicar y colaborar con la comunidad de investigación, comenzando a enviar a conferencistas a algunas conferencias importantes a nivel mundial en temas de inteligencia artificial. Puede que veamos lo mismo pronto en temas de seguridad de la información.

martes, 13 de septiembre de 2016

Dropbox acusado de controlar tu cuenta de admin en OSX

El titular es preocupante, al parecer un grupo de usuarios han comentado que si se tiene instalado Dropbox y se le ha proporcionado las credenciales de la cuenta del administrador se puede tener graves problemas. Lo más "curioso" es que si eliminamos Dropbox de Ajustes - Seguridad y Privacidad - Privacidad - Accesibilidad, que es dónde se encuentran las aplicaciones que pueden tomar control del equipo, podremos quitarla sin problemas, pero al reiniciar Dropbox, ésta volverá a aparecer con permiso para controlar todo el equipo.

Dropbox ha negado las acusaciones de que su cliente Mac robe las contraseñas. El desarrollador Phil Stokes ha acusado a la compañía de robar las contraseñas del administrador en las máquinas en un intento de reducir el número de permisos que la aplicación solicitaba. Stokes dice que en el análisis del cliente Dropbox indica que en /Library/Application Support/com.apple.TCC/TCC.db se puede encontrar la información jugosa. 

Figura 1: Análisis del fichero TCC.db

El desarrollador reitera que Dropbox está utilizando una técnica basada en SQL a través de la base de datos TCC para eludir la política de autorización de Apple, lo cual puede ser también, realmente interesante para futuros malware, si no lo hacen ya. El desarrollador de escritorio de Dropbox, Ben  Newhouse, indicó que la empresa necesita comunicar mejor su uso de permisos y añadiendo que nunca se almacenan las contraseñas de administrador. Esto no ha relajado el nivel de crispación de algunos usuarios. El desarrollador de Dropbox indica que piden permisos una vez, pero que no explican lo que hacen o por qué y que deben arreglar esta falta de comunicación. El debate está servido.

sábado, 20 de septiembre de 2014

iCloud for Windows ya viene con iCloud Drive

En la última actualización que Apple ha hecho de iOS 8 se ha lanzado una nueva versión de Apple iCloud Control Panel para Windows, que ahora se llama iCloud para Windows, donde se puede activar ya el uso de iCloud Drive para esta familia de sistemas operativos.

Figura 1: iCloud para Windows

Cuando se reinicie el equipo, aparecerá una nueva carpeta en el sistema que funciona como una carpeta en la nube donde se podrán copiar, pegar y borrar archivos como una carpeta del sistema. 

Figura 2: iCloud Drive en Windows

Ahora parece que sí que Apple va a por el negocio de servicios como Dropbox, ofreciendo masivamente almacenamiento de forma tan masiva. Si lo quieres usar, tienes la información en el servicio de iCloud for Windows en la página se soporte de Apple.

martes, 20 de mayo de 2014

Cifrar un PDF en OS X

Tras el escándalo del bug en Dropbox que podría dejar expuestos documentos compartidos, muchos son los que han preguntado por opciones de protección de los documentos cuando se van a compartir. Una forma sencilla es la de poner un sistema de protección de cifrado a archivos compartidos con shared-password para evitar que ojos no deseados pudieran acceder al contenido de los documentos. En el caso de OS X y los documentos PDF, la herramienta de Preview es capaz de cifrar el contenido de un documento PDF usando Shared-Password por medio de una contraseña. 

Las opciones de cifrado y protección de documentos PDF pueden ser tres. La primera de ellas es la citada de protección por contraseña compartida, cifrando el contenido del documento completo con un algoritmo que podrá ser RC4 o AES256 dependiendo de la versión del documento PDF y las opciones de la herramienta que se esté utilizando. Los algoritmos están descritos en los documentos del estándar ISO 32000 que define el formato PDF.

Figura 1: Opción de cifrar un documentos PDF con OS X Preview

Las otras opciones para proteger un documento PDF es utilizar el cifrado con certificados digitales usando PKI o directamente utilizar soluciones de Digital Right Manangements. En OS X Preview se puede usar la primera de las opciones, y basta con seleccionar el checkbox de Encrypt en el cuadro de diálogo de guardar para que se nos solicite una contraseña compartida. Pon una contraseña muy compleja, ya que existen múltiples herramientas de cracking de passwords PDF.

jueves, 8 de agosto de 2013

La extraña vida del señor ladrón idiota de mi teléfono móvil

Esta historia es similar a otras que os hemos ido contando aquí sobre ladrones despistados que se ponen a utilizar el terminal sustraído sin darse cuenta de que los servicios de fotos están sincronizados en la nube. Esto pasó con el camarero del crucero que acabó despedido, la mamá ladrona del iPad, el ladrón del MacBook que acabó detenido por tráfico de drogas, el fumeta que posteaba fotos en el Facebook o el ladrón del MacBook que se grababa mientras bailaba. Al final, son lo que conocemos como ladrones en Modo EPIC FAIL.

En este caso, una joven de 28 años sufrió el robo su teléfono en Ibiza, pero al cabo de unos días se percató de que en su DropBox, mediante el servicio de Camera Upload, iba recibiendo las fotos que el nuevo ladrón, de nombre Hafid, se estaba tomando con él.

Figura 1: Fotos del ladrón subidas a DropBox con Camera Upload

Desde entonces se creó un Tumblr y sube las fotografías del ladrón de su terminal móvil, contando además historias alrededor de ellas. Esto se ha convertido en un éxito, y las fotos siguen subiendo, así que puedes seguir leyendo sobre, como lo presentó la víctima: "El señor idiota que me robó el móvil".

martes, 10 de abril de 2012

Hijacking a Facebook y DropBox con un fichero en iOS

Hoy en día ya son muchos los usuarios que saben lo que es un hijacking o robo de sesión y el riesgo que este fallo de seguridad supone, al poner en peligro la privacidad de un usuario. Es por esto que esta noticia ha generado gran revuelo en el mundo de los dispositivos iOS.

El investigador Gareth Wright reveló un agujero de seguridad en la aplicación de Facebook para dispositivos móviles que funcionan en iOS, y también probablemente en Android.

Un sencillo truco que consiste en copiar un archivo de texto plano de tipo .plist de un dispositivo iOS y pegarlo en otro dispositivo, para conseguir acceso a la cuenta Facebook que se estaba ejecutando en el primer dispositivo. 

The next web ha descubierto que el popular servicio de almacenamiento en la nube DropBox también dispone de este fallo de seguridad en sus archivos de sincronización. El fallo de seguridad radica en la propia arquitectura de la aplicación, que almacena en el dispositivo esa información en formato texto, en lugar de cifrar y proteger ese archivo.

Esto se puede hacer ahora fácilmente con la herramienta Facebook Recover para iOS, que con solo apretar un botón extrae la sesión Facebook de un terminal iOS o de un Backup de iOS. 

Cómo se descubrió, cómo Facebook se defendió, y cómo se equivocó

Este fallo fue descubierto a través del uso de la aplicación iExplorer en un iPhone. Se analizó el archivo .plist que utiliza la aplicación de Facebook y se confirmó que contenía toda la información necesaria para realizar una suplantación de sesión. Entonces, tan sencillo como copiar este archivo a otro dispositivo iOS y ejecutar el cliente de Facebook para iOS.

Como respuesta a esto, Facebook lanzó un comunicado en el que confirmaban el fallo de seguridad, pero que éste sólo sería explotable en dispositivos iOS con jailbreak. Horas después se confirmó que esta declaración no es cierta [FAIL] ya que si se conecta un iOS a un equipo puede ser suficiente para acceder a esa información.

Es interesante reflexionar sobre que si este tipo de aplicaciones de empresas tan grandes, como Facebook y DropBox, tienen este tipo de fallos de seguridad y carencias de programación segura, es muy posible que otros servicios dispongan también de estos fallos de seguridad. 

Por último, queremos recordar que es importante tener cuidado dónde se conecta el dispositivo. Ya hablamos de las técnicas de Juice Jacking, y por supuesto, para los amantes de las herramientas de este tipo de ataques, automatizar la búsqueda de estos archivos será tarea sencilla. ¡Ah!... y no dejes tu dispositivo al alcance de otros....

miércoles, 14 de marzo de 2012

El PIN del passcode de Dropbox para iOS en texto claro

El almacenamiento local inseguro de datos en aplicaciones es un tema recurrente a la hora de diseñar aplicaciones robustas. Ya habíamos tenido noticias de casos como el almacenamiento de las credenciales en texto claro de las conexiones usadas en Filezilla o en el propio cliente iSSH, lo que generó bastante revuelo mediático.

A este grupo hay que añadir también el cliente de Dropbox para iOS, tal y como publicó Alejandro Ramos "dab" en SecurityByDefault.

El problema de esta aplicación radica en la existencia de un PIN de acceso a la aplicación que se usa como protección antes de acceder a tu carpeta en la nube. Este PIN está pensado para dar mayor seguridad en el caso de alguien pueda manipular el terminal sin nuestro conocimiento.

Figura 1: Configuración del PIN de acceso en Dropbox para iOS

Sin embargo, ese PIN sufre de almacenamiento inseguro y se guarda en un archivo plist en texto claro, lo que hace que no suponga ninguna barrera para alguien que acceda al terminal lo suficiente como para hacer un backup.

Figura 2: El PIN de acceso en texto claro en un fichero plist

Os recordamos que publicamos una conferencia muy interesante de Jeremy Allen sobre desarrollo seguro de aplicaciones iOS que impartió en las conferencias B-Sides.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares