Menú principal

Mostrando entradas con la etiqueta FaceTime. Mostrar todas las entradas
Mostrando entradas con la etiqueta FaceTime. Mostrar todas las entradas

jueves, 12 de diciembre de 2019

La última actualización de Apple para varios de sus productos soluciona más de 50 vulnerabilidades de seguridad

Esta semana Apple ha publicado varias actualizaciones de seguridad que solucionan numerosas vulnerabilidades en una gran variedad de sus productos, como por ejemplo macOS (Catalina), iOS, iPadOS y Safari entre otros. Esto es una gran noticia ya que demuestra el interés de la marca de la manzana por mantener lo más seguro posible el software y por lo tanto, el hardware. Vamos a ver más en detalle en qué consisten estas actualizaciones de seguridad.

Comenzaremos por macOS Catalina, el cual ha sido el que más actualizaciones ha recibido. En concreto se han parcheado hasta 52 de estas vulnerabilidades. Hay que destacar que el componente que más actualizaciones ha recibido ha sido tcpdump, con un total de 32 de ellas. Por otro lado, también ha solucionado hasta 6 vulnerabilidades en OpenLDAP actualizando a la versión 2.4.28. También se han solucionado otras 4 vulnerabilidades del Kernel, Bluetooth, CUPS, FaceTime, etc.

Entre las diferentes vulnerabilidades que se han solucionado podemos encontrar desde ejecución arbitraria de código hasta elevación de privilegios del Kernel, denegaciones de servicio así como posibles fugas de información personal del usuario. Como podemos ver, no han sido actualizaciones simples, sino que han solucionado problemas realmente graves. Catalina ha sido el que más actualizaciones ha recibido pero macOS High Sierra 10.13..6 y macOS Mojave 10.14.6 también se han actualizado con algunas soluciones a vulnerabilidades.

Figura 1. Listado de algunas vulnerabilidades mostradas en la web de Apple. Fuente.

Por otro lado, en iOS y iPadOS se han aplicado un total de 14 soluciones a diferentes vulnerabilidades, entre ellas una que afectaba a FaceTime que permitía ejecutar código arbitrario reportada por Natalie Silvanovich de Google Projet Zero. El resto de actualizaciones se aplican a iOS 13.3 y iPadOS 13.3 las cuales afectan a los iPhone 6s y posteriores, iPad Air 2 y posteriores, iPad mini 4 y posteriores, etc. Estas actualizaciones solucionan problemas detectados en Callkit, FaceTime, Kernel, Photos, etc.

El sistema operativo del Apple Watch, en su versión watchOS 6.1.1 (para la Serie 1 y posterior) también ha recibido su dosis de actualizaciones. En concreto 10 que afectaban a CallKit, CFNetworks, Facetime, WebKit, etc. Por otro lado, tvOS en su versión 13.3 ha recibido hasta 11 actualizaciones que solucionan varios problemas de seguridad. Finalmente, Safari se ha actualizado a la versión 13.0.4 la cual soluciona 2 vulnerabilidades detectadas en WebKit que permitían ejecución arbitraria de código. Xcode también se ha actualizado a la versión 11.3 solucionando algunos otros problemas.

Más información en la página web de soporte de Apple.

jueves, 25 de julio de 2019

El pleito entre Apple y VirnetX concluye con una sanción millonaria para la empresa californiana

VirnetX es una compañía que forma parte del holding (NYSE AMERICAN: VHC), su principal ocupación se centra en los campos del software y de la seguridad en Internet. Hace unos días la compañía anunció que el Tribunal de Apelaciones de los Estados Unidos para el Circuito Federal emitió el resultado para la apelación con número de referencia 2017-1368, 2017-1383 relativa a algunas decisiones emitidas por la Oficina de Patentes de los Estados Unidos en las que se le otorgaba a Apple las patentes de FaceTime e iMessage.

Este enfrentamiento comenzó en el año 2010 cuando Apple perdió en un primer juicio y fue condenado a pagar una sanción de 368 millones de dólares tras la que apeló sin éxito suponiendo una gran derrota y haciendo que la sanción aumentase hasta los 625 millones de dólares. Tras esta gran decepción, la empresa californiana decidió volver a apelar lo que ha alargado este proceso hasta hace unos días. En esta segunda apelación un juez federal del condado de Tyler en Texas ha dictado que Apple deberá pagar una cifra final de 302,4 millones de dólares por infringir una serie de patentes relacionadas con la tecnología utilizada en iMessage y FaceTime.

Figura 1: Aplicación de FaceTime

VirnetX es una sociedad conocida por ir acumulando patentes tecnológicas con el fin de luego demandar a las grandes empresas que las “infrinjan”. Aunque el método de financiación utilizado por VirnetX sea cuanto menos de moralidad cuestionable la empresa californiana tendrá que presentarse a una última audiencia en la que se debatirá acerca de si este “robo” de patentes fue realizado de manera intencionada o fue causado por error. En cualquiera de los dos casos el resultado de esta audiencia podría modificar el importe de la sanción final. Esta es sin duda una mala noticia para Apple ya que tendrá que pagar una gran sanción, sin embargo podrá conservar sus aplicaciones Facetime e iMessage a pesar de que VirnetX  haya solicitado al juez su cierre indefinido. 

viernes, 12 de julio de 2019

Una vulnerabilidad en el Apple Watch fuerza a Apple a deshabilitar temporalmente la app Walkie-Talkie

La aplicación Walkie-Talkie del Apple Watch ha sido deshabilitada después de que Apple encontrase una vulnerabilidad que permitiría a las personas escuchar los iPhone de otros, eso es lo que la compañía ha explicado a TechCrunch. Por el momento la compañía de la manzana no tiene indicios de que esta vulnerabilidad haya sido explotada y por el momento no ha querido dar detalles de cómo funciona. La única información que ha revelado Apple es que para explotar la vulnerabilidad tienen que darse unas condiciones específicas junto a una determinada secuencia de eventos.

“Acabamos de darnos cuenta de que existe una vulnerabilidad relacionada con la App Walkie-Talkie del Apple Watch por lo que hemos deshabilitado la aplicación hasta que logremos solucionar el problema. Nos disculpamos con nuestros clientes por las molestias causadas, volveremos a activar esta funcionalidad lo antes posible. De todas formas, no somos conscientes de que esta vulnerabilidad haya sido explotada, además para explotarla es necesario que se cumplan una serie de condiciones específicas, nos tomamos la seguridad y la privacidad de nuestros clientes muy en serio. Consideramos que deshabilitar la aplicación era la decisión correcta ya que este bug permitiría a un atacante realizar escuchas a través del iPhone de otro cliente sin su consentimiento. Nos disculpamos de nuevo por las molestias.”

Figura 1: App Walkie-Talkie en Apple Watch.

Walkie-Talkie es una app para Apple Watch que permite realizar “llamadas” y mantener una conversación de la misma forma que lo harías con un walkie-talkie tradicional (es una forma modificada de Facetime). Esta función se añado hace apenas un año con la llegada de watchOS 5.0. Por el momento la aplicación se mantendrá instalada en los Apple Watch pero no será posible realizar llamadas a través de ella hasta que se solucionen los problemas. Esta es la segunda vez que Apple ha tenido que deshabilitar Facetime o alguna de sus funciones durante este año. A comienzos de año Apple deshabilitó la aplicación durante unos días por un fallo que permitía escuchar a través del micrófono de los usuarios antes de que estos contestasen la llamada. Por el momento Apple parece haber salido airoso de este problema, sin embargo hace apenas unos días la empresa californiana tomó la decisión de eliminar su servidor web de Zoom tras descubrir que su aplicación de videoconferencia en Mac tenía una importante vulnerabilidad.

miércoles, 22 de mayo de 2019

Ahora es más sencillo notificar a Apple una vulnerabilidad de seguridad o privacidad

No hace falta ser un experto en ciberseguridad para encontrar alguna vulnerabilidad dentro del ecosistema de Apple. Es posible que esta aparezca por casualidad. El ejemplo más claro lo encontramos en el famoso caso de FaceTime, un error que permitía escuchar al destinatario de la llamada antes incluso de colgar y que fue descubierto por un chico de 14 años. Este ejemplo y otros similares reflejan la  dificultad  a la hora de notificar este tipo de problemas a la empresa de la manzana. Pues Apple ha tomado nota y ahora es más sencillo.

Volviendo al tema de FaceTime, la madre del chico que encontró este fallo pasó casi dos semanas intentando comunicarse con Apple para notificarles el problema. Una vez que finalmente consiguió contactar con ellos, la respuesta fue que debía darse de alta como desarrollador en el portal de Apple para poder reportarlo. Una vez realizado este proceso, notificaron de nuevo la vulnerabilidad pero nada, Apple tampoco les hizo caso. 

La empresa de la manzana sólo reaccionó cuando comenzaron a comprobar la gran repercusión a través de diversas redes sociales y canales de video que mostraban cómo replicar esta vulnerabilidad. Estaba claro que el canal de comunicaciones con Apple no funcionaba. Era necesario solucionar este problema y crear otro canal más fluido entre los usuarios de productos y la empresa en lo referente a problemas de seguridad y privacidad. Apple ha tomado buena nota de estos contratiempos que no benefician a nadie, ni al usuario ni a la empresa, así que ha decidido simplificar los pasos para reportar una vulnerabilidad.

Figura 1. Tweet de la madre del chico donde queda constancia de la respuesta nula por parte de Apple. Fuente.

Todo el proceso se basa ahora en enviar simplemente un email a la siguiente dirección de correo electrónico, product-security@apple.com e incluir todo lo necesario para explicar el problema (por ejemplo vídeos, pasos para replicarlo, etc). En caso de enviar información confidencial, Apple recomienda que se cifre la información utilizando la clave PGP de seguridad de los productos Apple. Por otro lado, si hay que enviar fichero muy pesados, también recomienda utilizar Mail Drop. En este enlace puedes encontrar toda la información.

No hay que confundir esta vía de comunicación de vulnerabilidades con el programa bug bounty de Apple, aunque sí que comparten la opción de recompensar con una cantidad económica a la persona que ha reportado la vulnerabilidad. Esperamos que con este nuevo canal directo al usuario, cada vez más se reporten nuevos problemas ya que esto siempre beneficia a la seguridad en general.

miércoles, 13 de febrero de 2019

Apple Soluciona dos Zero Days con la llegada de iOS 12.1.4

El reciente lanzamiento de iOS 12.1.4 ha solventado el conocido bug de FaceTime que permitía la activación remota del micrófono de la persona que recibía la llamada, pero también ha arreglado dos vulnerabilidades Zero Day que ya han sido explotadas por algunos Hackers. Las vulnerabilidades en cuestión han recibido los códigos CVE-2019-7286 y CVE-2019-7287. Como ya ha comunicado en su twitter Ben Hawkes, líder del equipo Project Zero de Google una de las vulnerabilidades (CVE-2019-7286) consiste en una corrupción de la memoria que permitiría a una aplicación obtener un alto nivel de privilegios mientras que la otra (CVE-2019-7287) permitiría a una aplicación ejecutar código arbitrario con privilegios del kernel.

Todavía no está claro el alcance que hayan podido tener estos exploits antes de ser parcheados, se ha estimado el valor de estas dos vulnerabilidades en unos 2 millones de dólares. Ya es sabido que empresas como Zerodium trabajan con la compra-venta de exploits ofreciendo cuantiosas cantidades de dinero por algunas vulnerabilidades explotables. También es habitual que tanto agencias de inteligencia como las autoridades estadounidenses en muchas ocasiones recurran a herramientas vendidas por otras compañías para desbloquear dispositivos Apple que utilizan este tipo de exploits (como en el caso San Bernardino). El bug de FaceTime ya ha sido solventado y con él otro bug que afectaba a la función Live Photos, esta segunda vulnerabilidad fue descubierta mientras Apple realizaba una auditoria para comprobar la seguridad de su servicio tras arreglar la anterior vulnerabilidad.

Figura 1: Actualización iOS 12.1.4

Para minimizar las consecuencias que pueden tener este tipo de vulnerabilidades Google ha desarrollado una nueva herramienta de encriptación que recibe el nombre de Adiantum y que hace posible encriptar completamente el disco de dispositivos Android que no disponen de una CPU con hardware basado en aceleración criptográfica. Aunque esto sea una brillante idea y sea posible utilizarla en dispositivos con CPUs relativamente antiguas podría afectar a su funcionamiento. Por el momento este nuevo método de encriptación se ha integrado en Android Pie, por lo tanto aquellos dispositivos que se actualicen a esta versión podrán aprovecharse de esta nueva funcionalidad, además Adiantum también ha sido integrado en el kernel del aún por llegar Linux 5, lo que quiere decir que aquellos dispositivos que utilicen esta versión de kernel en un futuro también podrán probarlo.

miércoles, 6 de febrero de 2019

El bug de Facetime fue descubierto por un chico de 14 años y además cobrará del programa bug bounty de Apple

Hace ya una semana que hablamos del problema detectado en Facetime (en llamada de grupo) el cual permitía escuchar e incluso ver al destinatario sin que este haya descolgado. Apple aún no lo ha solucionado pero parece ser que el parche de seguridad iOS 12.1.3 , el cual arregla el bug, saldrá en las próximas horas. Recordemos que este incidente ha provocado la interrupción del servicio de Facetime durante todo este tiempo.

Ha sido un ejecutivo de Apple (no identificado) el que informó de la identidad de la persona que encontró el problema, un chico de 14 años de nombre Grant Thompson. Pero además, también dijo que es bastante probable que reciba la recompensa correspondiente al programa de bug bounty de Apple. El proceso de explotación del bug es realmente sencillo, simplemente hay que comenzar una llamada y añadirnos nosotros mismos a esa misma llamada. Si se ha realizado correctamente, podremos escuchar y ver al destinatario antes de descolgar.

Figura 1. Grant Thomson y su madre en una entrevista de la CNBC. Fuente.

Se desconoce si Grant reportó este fallo a través del programa de bug bounty. Fue el martes pasado cuando Apple recibió las primeras notificaciones del bug a través sobre todo de Twitter. El programa de bug bounty de Apple se anunció en 2016 ofreciendo miles de dólares de recompensa a cualquier que pudiera encontrar alguna vulnerabilidad en sus productos y servicios. Estas recompensas oscilan entre los 25.000$ (cuando se obtiene información del usuario dentro una sandbox de un proceso) hasta los 200.000$ (cuando se obtiene la información fuera de dicho sandbox). Esta última recompensa está especialmente orientada para fallos relacionados con los componentes de secure boot.

El bug de Facetime no encaja claramente dentro de esta clasificación de recompensas así que no sabemos aún cuanto cobrará Grant de Apple, aunque viendo la poca complejidad de explotación es probable que reciba la cantidad más baja posible, aunque su impacto haya sido enorme. Eso sí, hay que agradecerle al chico que haya informado directamente a Apple y no haya vendido cómo explotar este fallo a una de las empresas que se dedican a comerciar con ellas como Zerodium, de la cual ya hemos hablado en este otro artículo.

miércoles, 30 de enero de 2019

El bug de Facetime que permite escuchar y ver a la persona que llamas ... antes de que conteste

La aparición de un fallo en FaceTime se ha expandido rápidamente por las redes desde el día de ayer. En este momento, FaceTime está offline mientras intentan repararlo desde Apple. Como se ha indicado en el título de este artículo, el error permitía escuchar al destinatario de una llamada incluso antes de descolgar, exponiendo gravemente la privacidad de las personas que reciben la llamada. Y  además afecta a todos los usuarios de iPhone con versión iOS 12 o superior.

Vamos a ver la operativa para sacar partido a este bug:
  • Se inicia una llamada de video por FaceTime a cualquier contacto del iPhone.
  • Mientras escuchamos el sonido de marcado, añadimos a otra persona a la conversación.
  • Pero esta vez añadimos nuestro propio número de teléfono (desde el cual se está realizando la llamada).
  • Esto iniciará una llamada FaceTime donde podremos escuchar el audio de la otra persona aunque no haya descolgado todavía.

Figura 1. Proceso de llamada FaceTime con la opción de añadir otra persona para llamada en grupo. Fuente.

Por otro lado, sí además la persona que está recibiendo la llamada pulsa el botón de volumen, ya sea para subirlo o bajarlo (reacción bastante habitual), también mostrará el vídeo del receptor de la misma antes de descolgar. Y lo peor es que en ningún momento sabemos que estamos enviando tanto el audio como el vídeo, por lo que todo el tiempo que durase la llamada la persona que la ha realizado estaría viendo y oyendo todo lo que pasa en el teléfono receptor.

Pero además, desde 95toMac han replicado también el bug llamando desde un iPhone a un Mac con la última versión de Mojave. En este caso el Mac retiene más tiempo la llamada por lo que se prolonga la duración de escucha o de vídeo (en iPad es bastante probable que también funcione este mismo bug). En el siguiente vídeo se muestra una demo:




La pregunta ahora es ¿desde cuándo ha estado este fallo de seguridad activo? por lo visto está asociado a las videollamdas en grupo que Apple lanzó en iOS 12, hace ya unos meses (desde esa versión para atrás no existía esta opción de llamadas en grupo). De momento Apple ha deshabilitado FaceTime y es posible que salga en breve un parche para solucionar este problema. De todas formas, es recomendable desactivarlo hasta que esté solucionado del todo oficialmente.

miércoles, 26 de diciembre de 2018

Mejora la seguridad de tu iPhone deshabilitando Siri con la pantalla bloqueada

En la batalla por dominar el campo de los asistentes inteligentes, los gigantes tecnológicos luchan por ser el elegido para ayudarte en tu vida cotidiana. Esto se traduce en colocar su producto en el mayor número de dispositivos y situaciones posibles. Por su parte Apple ha logrado implementar Siri en la pantalla de bloqueo del iPhone permitiéndote realizar acciones como consultar el tiempo o hacer llamadas sin desbloquear el teléfono. A pesar de que Siri y el resto de asistentes cuenten con un alto nivel de seguridad todas estas integraciones abren la posibilidad de encontrar nuevos bugs que comprometen la seguridad de nuestros dispositivos.

El problema reside en que Siri puede controlar varios aspectos de tu dispositivo, este “control” es necesario para poder navegar por tu dispositivo a través de comandos de voz pero puede suponer un gran riesgo si alguien tiene acceso a tu teléfono ya que podría manipular a Siri para obtener información importante acerca de ti o incluso desbloquear tu teléfono sin conocer tu passcode o utilizar la biometría. Un claro ejemplo de ello es el reciente bug descubierto por Jose Rodriguez, un investigador que ha logrado bypasear la pantalla de bloqueo de iPhone accediendo a la lista de contactos. Cuando se utiliza Siri para realizar una llamada múltiple, iOS solicita autorización para acceder a los contactos y añadir gente a la llamada, pero cuando Apple añadió la función de Facetime grupal en iOS 12.1.1 se olvidó limitar el acceso a los contactos.

Figura 1: Puedes desactivar Siri desde los ajustes.

Apple todavía no se ha manifestado acerca de este incidente, pero por lo general la empresa californiana no tarda en solucionar este tipo de vulnerabilidades a través de actualizaciones una vez que salen a la luz. Por lo general el bypass a la pantalla de bloqueo de los iPhone no es una de las principales fuentes de preocupación para los usuarios de iOS, en parte porque requieren acceso físico al dispositivo, sin embargo estas prácticas son muy fáciles de llevar a cabo y no requieren de ningún tipo de formación, así que pudiendo desactivar Siri en la pantalla bloqueo, por qué correr un riesgo innecesario?

jueves, 8 de noviembre de 2018

Bypass a iOS 12.1. Accede a la información de los contactos sin desbloquear el dispositivo

Recientemente Apple ha lanzado una actualización se su sistema operativo para móviles, la versión 12.1 de iOS. Por desgracia esta actualización ha venido con un bug que permite a un atacante acceder a toda la información guardada de los contactos sin tener que introducir el passcode. Además es un exploit tan sencillo que no es necesario tener ningún conocimiento previo de programación. El único condicionante a la hora de explotar este bug es que se necesita tener acceso físico al dispositivo de la víctima. Como en casos anteriores el bug se aprovecha del asistente personal Siri, en este caso para acceder a los contactos.

El exploit en cuestión es muy simple, el atacante solo tendrá que iniciar una llamada telefónica (con el teléfono bloqueado), una vez se conecte la llamada deberá cambiar rápidamente a FaceTime, a continuación se dirigirá a la parte inferior de la pantalla y pulsará sobre “añadir” (+). Una vez se encuentre en los contactos solo es necesario mantener pulsado sobre uno de ellos para que el 3D Touch te muestre toda la información guardada sobre ese contacto, desde su correo electrónico hasta la imagen con la que fue guardado. Este fallo también puede ser explotado al recibir una llamada, algo esperado si el dispositivo es encontrado o sustraído.


Como se ha mostrado en el vídeo esta vulnerabilidad es extremadamente sencilla de explotar y parece funcionar en todos los modelos de iPhone (que admitan iOS 12), incluyendo los nuevos iPhone XS, siempre y cuando estén actualizados. Si dispones de un iPhone y ya lo has actualizado la mejor manera que tienes de protegerlo es asegurarte de que nadie pueda acceder a él. La buena noticia de esto es que ha tenido una gran repercusión en los medios y por lo tanto se espera que Apple no tarde mucho en ofrecer una solución o en lanzar un parche de corrección de errores.

lunes, 5 de noviembre de 2018

Ya están aquí las betas de iOS 12.1.1 y tvOS 12.1.1 para desarrolladores

Tras el lanzamiento de la actualización de software de iOS 12.1 para todos los usuarios, Apple ha lanzado la primera beta para desarrolladores de iOS 12, la versión 12.1.1. Si estas registrado en el programa de desarrolladores de Apple ya puedes descargar el perfil de configuración para tu dispositivo de prueba y descargar la nueva versión en todos tus dispositivos. Por otra parte, Apple también ha lanzado la versión 12.1.1 de tvOS, una nueva actualización que corrige fallos menores y que mejorará el funcionamiento de los Apple Tv de quinta generación.

Al contrario de lo sucedido con iOS 12.1 esta actualización incorpora las funciones de FaceTime grupales y Dual-SIM para los nuevos iPhone. iOS 12.1.1 será una actualización menor que se centrará en el rendimiento y en la corrección de pequeños bugs y fallos de funcionamiento. El único gran cambio que se ha descubierto en la actualización es la posibilidad de sacar fotos en vivo desde FaceTime, una función que Apple eliminó con la llegada de iOS 12.0 pero que iOS 12.1.1 nos trae de vuelta. Además la nueva versión de FaceTime también incorporará las opciones de cambio de cámara y de silenciar la llamada desde el menú principal.

Figura 1: Actualización de iOS 12.1.1

La compañía también lanzó la versión 10.14.2 de macOS Mojave, sin embargo echó atrás la actualización casi de inmediato por razones aún desconocidas. Hace unos días Apple lanzó su versión 10.14.1 en la que se corregían al menos 70 vulnerabilidades y en la que se incorporaban algunas nuevas funciones como la posibilidad de crear grupos de FaceTime de hasta 32 personas. Todavía no estamos seguros de cuando Apple decidirá relanzar la actualización de macOS Mojave 10.14.2, mientras tanto podremos disfrutar de la versión 12.1.1 de iOS y tvOS.

domingo, 20 de noviembre de 2016

Apple envía a iCloud los logs de las llamadas que haces en iPhone

Una firma de seguridad rusa ha puesto en duda la nobleza de Apple, en lo que a la privacidad del usuario se refiere. Según un informe publicado por la empresa, parece que Apple envía los registros o logs de las llamadas a iCloud, conservando así todo el historial de llamadas de todos los iPhone durante, al menos, 4 meses, por lo que es un objetivo fácil para la aplicación de la ley y la vigilancia. La firma Elcomsoft descubrió que mientras un usuario tenga habilitado iCloud, su historial de llamadas se sincroniza y se almacena

El registro incluye los números de teléfono, las fechas y la duración de las llamadas, incluso de las llamadas perdidas. El registro no cesa aquí, además, se registra las llamadas de Facetime, así como las llamadas de aplicaciones que utilizan la función "Historial de llamadas", como puede ser Facebook y WhatsApp, también serán almacenadas. Aparentemente, no hay forma de desactivar la función, ya que no hay alternancia para la sincronización de llamadas. Un portavoz de Apple comentó: "Ofrecemos la sincronización el historial de llamadas como una comodidad para nuestros clientes para que puedan devolver llamadas desde cualquiera de sus dispositivos". Además, añadió que los datos del dispositivo están cifrados con la contraseña de un usuario y el acceso a los datos de iCloud, las copias de seguridad requieren del Apple ID y la contraseña del usuario.

Figura 1: Registro de llamadas de iPhone

En el documento de seguridad que Apple proporciona sobre el sistema operativo, se define claramente qué información se recopila para las copias de seguridad de iCloud. Del mismo modo, en las pautas de proceso legal, Apple anota que los registros de invitaciones de Facetime pueden almacenarse hasta 30 días. Esto es lo que dice Apple, pero la realidad parece ser otra. A continuación, se muestra la información que iCloud respalda:
  • Información sobre música, películas, programas de TV, aplicaciones y libros comprados, pero no el contenido en sí.
  • Fotografías y vídeos. 
  • Contactos, eventos de calendario, recordatorios y notas. 
  • Configuración del dispositivo.
  • Datos de aplicación.
  • Archivos PDF y libros agregados a iBook
  • Historial de llamadas. Aquí es dónde queda reflejado que Apple informa de la sincronización de llamadas. 
  • Pantalla de inicio y organización de la aplicación iMessage.
  • Tonos de llamada.
  • Datos de HomeKit.
  • Datos de HealthKit.
  • Correo de voz visual.
Apple indica que la sicronización del historial de llamadas es intencional. El investigador Jonathan Zdziarski comentó que no cree que Apple esté haciendo nada extraño con la sincronización de llamadas, ya que claramente están siendo almacenadas con propósito de continuidad y de poder acceder a su historial de llamadas a través de dispositivos Apple, incluso después de restaurar desde una copia de seguridad. Sin embargo, Zdziarski enfatizó la necesidad de que Apple sea claro con sus usuarios sobre los datos que se recopilan y almacenan en iCloud. Apple no indica que los registros de llamadas se sincronizan con el respaldo de iCloud desactivado, mientras que los registros de Facetime parecer estar almacenados durante más tiempo que lo que se indica.

Apple recomienda a todos los clientes seleccionar contraseñas seguras y utilizar la doble autenticación para acceder a la cuenta. Cuando hay una funcionalidad como ésta, oculta, y que, aparentemente, no se puede deshabilitar, surgen las dudas. Un ex-agente del FBI y experto en informática forense, Robert Osgood indica que: "Esto es una ventaja para la aplicación de la ley. Cuatro meses es mucho tiempo para retener registros de llamadas. Generalmente son 30 o 60 días, por que no quieren tener más registros de lo que por ley tienen que hacerlo".

jueves, 20 de octubre de 2016

Apple guarda datos de tus iMessage y los puede dar a la policía

Cuando usamos iMessage esperamos que nuestros mensajes no puedan ser leidos por nadie más, sin embargo iMessage no resulta ser tan seguro como parece. Esto se debe a que Apple está almacenando gran cantidad de información relativa a los iMessages de todos los usuarios, información con la cual puede revelar tus contactos y localización exacta. También puede compartir esa información con las Autoridades, por lo tanto un tribunal podría acceder a ella con o sin tu consentimiento y conocimiento.

Según Apple, tus conversaciones de iMessages o Facetime son asunto tuyo y de nadie más. Sin embargo, al examinar los “Términos de consentimiento y privacidad” del cliente Apple declara lo siguiente:
"Independientemente de las circunstancias, nuestro equipo legal conduce una evaluación de cada petición y, sólo de ser apropiado, recuperamos y entregamos el paquete de información a las autoridades"
Se podría decir que  Apple nos cuenta verdades a medias, es cierto que los mensajes de iMessage llevan un cifrado extremo a extremos, sin embargo no garantiza que los clientes vayan a disfrutar de intimidad o privacidad. The Intercepter ha sacado a la luz un documento en el cual se afirma que Apple registra todos los números de teléfono marcados en iMessage con el fin de ver quien está en el sistema iMessage y quién no. A muchos les sorprenderá que Apple, un “leal defensor” de la privacidad de sus usuarios por rechazar peticiones de las autoridades federales de darles una puerta de de acceso que usar en en sus productos facilite la información privada de los usuarios de iMessage.



Figura 1: Apple rastrea contactos

Para aquellos que también permitieron que se generen copias de seguridad en iCloud deben saber que estos datos efectivamente están cifrados, sin embargo Apple puede  acceder a ellos si quiere ya que posee las llaves del cifrado. Aún así podemos proteger nuestra información utilizando iTunes, algo que no parece muy lógico para la mayoría de usuarios de iPhone. Por desgracia una reciente incidencia en el sistema de protección de contraseñas de iTunes ha provocado algunos problemas en su cifrado, facilitando la realización de un ataque bruteforce (Apple ha confirmado que el fallo en iOS 10 existe y que están trabajando para corregirlo con el próximo parche). Otra opción que tenemos es el uso de un disco duro externo o uno en línea.

Figura 2: Captura de conversación

Siempre que se le pregunta a Apple sobre lo sucedido con iMessage se recibe esta respuesta:
"Cuando las autoridades policiales  nos presentan una citación válida o una orden judicial, les proporcionamos la información solicitada que esté en nuestra posesión. Como iMessage está cifrado de punta a punta, no tenemos el acceso a su contenido. En algunos casos, somos capaces de proporcionar datos de los troncos de servidor que son generados por clientes que tienen acceso a ciertas apps en sus dispositivos”.

miércoles, 12 de octubre de 2016

Apple pagará más de 302 Millones de USD por delito de "robo" de patentes

El pasado viernes un juzgado federal de Texas sancionó a Apple  con una multa de más de 302 millones de USD por daños y perjuicios causados al utilizar la tecnología de seguridad patentada por VirnetX Holding Corps sin su permiso (algunas de ellas en Facetime). VirnetX y Apple han estado luchando por causa de patentes durante años. El caso comenzó en 2010 cuando VirnetX, un empresa que licencia patentes de Nevada, abrió un pleito por el uso de 4 patentes para redes seguras conocidas como redes virtuales privadas y líneas de comunicación seguras.

En 2012 un jurado le concedió 368.2 millones de dólares en daños y perjuicios, pero el tribunal de apelación estadounidense para el circuito federal en Washington echó atrás ese veredicto utilizando como justificación los  problemas con la instrucción que habían recibido los jurados sobre  el cálculo de daños. Los dos pleitos fueron combinados y en febrero un juzgado que dictaminó un veredicto todavía más desfavorable  para la empresa californiana, 625, 6 millones de dólares (uno de los más grandes de los Estados Unidos en un caso de patentes), sin embargo Schoreder anuló más tarde el resultado alegando que las referencias repetidas podían haber confundido a jurados y eran injustas para Apple.

Figura 1: Apple y la multa

Al final los jurados determinaron que los daños y perjuicios sobre las 2 patentes de VirnetX que Apple había usado y las otras que había dañado ascendían a los 302, 4 millones de dólares, cantidad que VirtnetX había estado exigiendo. La portavoz de  Apple, Rachel Tulley rehusó de comentar que un abogado para VirnetX no podía ser alcanzado. Según documentos del tribunal, Apple debe afrontar otro juicio en el que se discutirá si se infringió las patentes voluntariamente lo que conduciría a una mayor pena de daños y perjuicios. Apple también tendrá que hacerle frente a la prueba que VirnetX archivó en su contra sobre las versiones más recientes de algunos rasgos de seguridad, como el uso de iMessage  en un segundo pleito.

Muchos casos evidentes son manejados por el Tribunal de Texas por su reputación para conceder veredictos favorables a los demandantes que han alegado en la infracción. A VirnetX le habían sido asignado las cuatro patentes por la corporación internacional de las aplicaciones de la ciencia en 2006. según algunos papeles del juicio el caso esta archivado como VirnetX Inc vs Apple Inc as .US District Eastern District of Texas No.10.417.

lunes, 20 de junio de 2016

Apple y la apuesta por Differential Privacy

Es normal que Apple, como cualquier mega-corporación, quiera saber lo máximo posible acerca de sus clientes. Es sabido que se comercializa con los datos. En la WWDC, Apple informó que ha optado por la privacidad diferencial. El Vicepresidente Senior de la empresa en Ingeniería del Software indicó que Apple hace cifrar extremo a extremo iMessage y Facetime y trata de mantener la mayor información personal en el dispositivo y no en los servidores de Apple

Se tuvo que admitir que la recogida de información de los usuarios es fundamental para hacer un buen software, especialmente en una época dónde el análisis del Big Data y aprendizaje es fundamental. ¿Qué es la privacidad diferencial? En resumidas cuentas es la ciencia estadística de tratar de aprender tanto como sea posible acerca de un grupo, mientras se aprende tan poco como sea posible acerca de cualquier individuo de ella. Es decir, se intenta anonimizar el máximo detalle de cualquier individuo de una muestra, pero se intenta extraer el máximo de información del conjunto. La privacidad diferencial es un tema de investigación en las áreas de estadísticas y datos de análisis que utiliza elementos como la inyección de hash, submuestreo y el ruido para permitir el aprendizaje.

Figura 1: Libro sobre Privacidad Diferencial de Aaron Roth

Con la privacidad diferencial, Apple puede recoger y almacenar los datos de sus usuarios en un formato que permite conocer nociones útiles sobre lo que se hace, por ejemplo, como se hace y la necesidad, pero no se puede extraer información de un solo individuo. Se está logrando respetar una violación de la privacidad. En teoría, tampoco podrían otros observadores información concreta de un individuo.

Figura 2: Esquema de Differential Privacy

"Con un gran conjunto de datos registrados de individuos, ejecutando el algoritmo de aprendizaje automático, se puede derivar conocimientos estadísticos a partir de la base de datos en su conjunto", indica Aaron Roth, profesor de la Universidad de Pennsylvania. Apple abre la puerta a la posibilidad de extraer información de un conjunto de individuos, sin necesidad de conocer cosas sobre un individuo de dicha muestra.

martes, 14 de junio de 2016

WWDC iOS 10 Preview: Mejoras en seguridad y privacidad

Apple ya ha soltado uno de los primeros bombazos del verano, y era uno de los más esperados. Su nuevo sistema operativo, que verá la luz hallá por Septiembre u Octubre, está disponible para que los desarrolladores lo testeen. iOS seguirá siendo iOS y su nomenclatura seguirá siendo iOS 10 y no iOS X, como algunos especulaban. Apple indica que este lanzamiento es el más grande que ha sufrido el sistema operativo.

Ofrece un gran número de actualizaciones. Entre otras cosas, iOS 10 introduce la capacidad de que Siri trabaje con aplicaciones, mapas, fotos, noticias, etcétera. Craig Federighi, Vicepresidente Senior de Ingeniería de Software en Apple indicó que iOS 10 aumenta la seguridad y la privacidad con las tecnologías de gran alcance. Estos dos elementos son algo muy esperados en la WWDC después del caso del FBI.

La seguridad y privacidad son fundamentales para el diseño de Apple. Las herramientas iMessage, FaceTime y HomeKit utilizan cifrado extremo a extremo para proteger sus datos, por lo que serán ilegibles por Apple y terceros. iOS 10 utilizará inteligencia en el dispositivo para identificar personas, objetos y escenas en las fotografías. A partir de iOS 10, Apple utilizará una tecnología denominada Diferencial de Privacidad para ayudar a descubrir patrones de uso de un gran número de usuarios sin comprometer la privacidad individual.


Figura 1: iOS 10 Preview

iOS 10 trae un gran número de nuevas funcionalidades, que harán que la experiencia del usuario mejora notablemente. A continuación os enumerados algunas de estas nuevas funcionalidades que fueron presentadas ayer en la WWDC:
  • Mensajes personales expresivos. Formas animadas y personalizadas para enviar mensajes a amigos y familiares.
  • Los desarrolladores podrán crear mensajes animados y nuevas formas de diversión para los usuarios.
  • Siri ha sido abierto para los desarrolladores, por lo que se podrá integrar con más aplicaciones que nunca. 
  • Los mapas han sido rediseñados. Esto hará que sea más sencillo e intuitivo de utilizar.
  • La aplicación Fotos te ayuda a redescubrir ocasiones favoritas y olvidadas en la biblioteca de Fotos. Hará como un recordatorio al más puro estilo Facebook. Además, se podrán crear memorias de ellas y hacer pequeños clips de películas con temas musicales de dichos momentos.
  • Home Kit más fácil de automatizar. Compatibilidad con más de 100 productos de automatización del hogar adoptando HomeKit.

sábado, 14 de febrero de 2015

Apple pone Verificación en 2 Pasos a iMesage y FaceTime

Sin decir mucho ruido Apple ha activado la verificación en dos pasos a los servicios de iMessage y FaceTime, utilizados en iOS y en OS X. Si haces un Login desde OS X en cualquiera de estos servicios y ya tienes activada la Verificación en dos pasos en Apple ID y en Apple iCloud, verás que te saldrá un mensaje de error avisándote de que necesitas crear una contraseña de aplicación para iMessage y para FaceTime.

Figura 1: Alerta de activación de verificación en 2 pasos en iMessage para OS X Yosemite

En este momento, si le das a crear te llevará directamente a la web de Apple ID donde podrás generar la contraseña de aplicación a utilizar en estos servicios para no tener que poner cada vez tu contraseña de Apple ID.

Figura 2: Generación de la contraseña de aplicación para iMessage y FaceTime en Apple ID

Una vez aceptes la creación de la contraseña de la aplicación para iMessage y FaceTime, la obtendrás y será la que deberás utilizar para autenticarte a partir de este momento en tus servicios de iMessage y de FaceTime.

Figura 3: Contraseña de aplicación generada

Una nueva medida de seguridad de Apple para poner a los delincuentes un poco más difícil el robo de la identidad de una persona.

sábado, 1 de marzo de 2014

Apple actualiza a iOS 7 el whitepaper de iOS Security

Este ya pasado mes de Febrero Apple ha publicado una actualización del documento técnico iOS Security, en el que en poco más de 30 páginas explica el funcionamiento a alto nivel de los principales elementos que influyen en la seguridad del sistema operativo iOS. En él se recogen explicaciones de algunos temas de gran interés ya que son nuevas tecnologías en la versión iOS 7 y no venían recogidos en la anterior versión del documento, como son el funcionamiento de Touch ID o el Secure Enclave.

En se describen en detalle algunos otros temas que han sido actualizados, como el soporte de conexiones VPN por app añadido en iOS 7. o cómo se han quedado en esta versión el sistema de Code Signing, Data Protection o la liberación de claves con el passcode. También hay explicados algunos que han sido muy controvertidos en los últimos tiempos, como el funcionamiento criptográfico del sistema de mensajes iMessage o FaceTime, del que un hacker demostró cómo podría ser interceptado por Apple y que se vieron especialmente afectados por el ya archifamoso para la historia bug de gotofail o la arquitectura del gestor de password en la nube Apple iCloud Keychain.

Figura 1: Descripción del funcionamiento del cifrado de iMessage

El documento está pensado para ser leído por cualquier técnico de una sentada, y va directo al grano, así que si quieres saber cómo funcionan todas y cada una de las protecciones de seguridad que trae iOS 7 debes darle una lectura sí o sí. 

sábado, 16 de noviembre de 2013

Apple publica iOS 7.0.4 & iOS 6.1.5 para iPod Touch 4

Llegando este viernes a la mayoría de los dispositivos de Apple - como ya es tradición en la compañía para que lo actualicemos en fin de semana - se han publicado dos actualizaciones de urgencia para la rama iOS 6.x en iPod Touch 4ª y para iOS 7.x, así que aprovecha y ponlos al día.

iOS 7.0.4

En el caso de iOS 7.0.4 el problema es un bug de seguridad que permite a usuarios realizar compras de apps o compras dentro de las apps con el sistema de in-app purchase sin pagar. Algo similar suponemos al hack que publicó Alexy Borodin para no pagar en in-app purchase, que luego se extendió también a la tienda de Mac App Store como se ve en este PoC.

Figura 1: Security Advisory de iOS 7.0.4

En esta actualización no se habla de si se ha mejorado el problema de privacidad que permite a las apps acceder a las fotos en alta calidad a través de la aplicación de FaceTime. Es un pequeño bug de privacidad que afecta a iPad 2 publicado en Bugtraq, que no sabemos si está resuelto.

iOS 6.1.5 (solo para iPod Touch 4ª Generación)

En el caso de la rama de iOS 6, la actualización a la nueva versión iOS 6.1.5 arregla un fallo con de estabilidad de Face-Time que hace que algunos usuarios con iPod Touch de 4ª Generación tengan problemas para hacer llamadas con este sistema.

Figura 2: iOS 6.1.5 disponible para descarga

En esta rama no se ha publicado información de seguridad, así que suponemos que el bug de compras de apps o de in-app purchases de la App Store arreglado en iOS 7.0.4 no le afecta.

miércoles, 2 de octubre de 2013

Bug en iOS 7.0.2 permite saltar el passcode con Siri

No ha pasado ni una semana desde la publicación de iOS 7.0.2 y ya se ha publicado un nuevo método para saltarse el passcode en un terminal con esta nueva versión y hacer llamadas, acceder a los contactos, las fotos, etcétera, todo por medio de un bug en Siri con Voice Control y FaceTime. El método, como se puede ver, es el siguiente:

Figura 1: Bug en iOS 7.0.2 que permite saltarse el passcode con Siri y Voice Control
1.- Haz una llamada con Siri/Voice Control. Es necesario que el destinatario de la llamada sea un contacto con FaceTime y que conteste, por lo que se hace con otro iPhone del que se tiene control.

2.- Clic en hacer la llamada con FaceTime.
3.- Cuando aparezca FaceTime, hacer clic en el botón de Sleep.
4.- Desbloquear iPhone.
5.- Responder y Terminar la llamada de FaceTime en el destinatario.
6.- Esperar unos segundos y se abrirá Phone app.
Desde esa app es posible acceder a historial de llamadas, contactos, fotos, etcétera, lo que convierte a este bug en un problema de privacidad. La solución pasa por desactivar Siri - que ya vimos que desde la versión anterior permite hacer mil cosas - y esperar a que Apple saque el ya rumoreado iOS 7.0.3 solucionando este fallo, que hay que añadir a la ya larga lista de trucos para saltarse el passcode en iOS.

martes, 2 de julio de 2013

Cómo bloquear llamadas no deseadas en iPhone

Una de las nuevas características que se ha añadido en iOS 7 es la posibilidad de bloquear contactos no deseados. Esto ahora es tan sencillo como añadir el número a la agenda, y desde allí entrar a editar el contacto y seleccionar la opción de Bloquear este Contacto.

Figura 1: Bloquear contacto en iOS 7

A partir de ese momento no se recibirá ningún tipo de comunicación proveniente desde ese número. Ni llamadas de voz, ni SMS, ni iMessages, ni comunicaciones por FaceTime. Un gran aporte en iOS 7.

En iOS 6.X y versiones anteriores sin Jailbreak

No hace falta esperar a la llegada del "deseado" nuevo sistema operativo de Apple iOS 7 para poder disponer de la funcionalidad de bloqueo de llamadas. Es cierto que esta funcionalidad era demandada por los usuarios de Apple, estando disponible para dispositivos con Jailbreak, ya que si que existen aplicaciones en Cydia, por ejemplo, que aporten dicha funcionalidad. La prueba de concepto que se realizará hoy ha sido propuesta por un usuario anónimo, la cual nos ha parecido bastante interesante. La idea consiste en crear un contacto con el que se identificarán los números los cuales sean no deseados de atender por nosotros.

Figura 2: Creación de contacto no deseado

Cuando se reciba una llamada no deseada, lo que haremos es añadirla a este contacto que utilizaremos para todos los números telefónicos que no queramos atender.

Figura 3: Contacto no deseado

Cuando recibamos la llamada de estos números directamente nos saldrá el contacto no deseado y podremos evitar la llamada de este tipo de personas. Además, se podría configurar un tono de llamada especial para este contacto, lo cual haría que fuera mucho más simple identificar que la llamada es de alguien no deseado. Por supuesto, el tono puede ser un bonito silencio. Si no quieres esperar a que iOS 7 resuelva el problema puedes usar esta técnica como algo gracioso para evadir a los usuarios no deseados.

Figura 4: Contacto no deseado detectado

Realmente no es un bloqueo, como puede verse, pero esto funciona igual de efectivamente para que nunca atiendas esas llamadas que no deseas. Cada vez que llegue un nuevo número que no deseas, lo añades a este contacto y listo.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares