Menú principal

Mostrando entradas con la etiqueta FileVault. Mostrar todas las entradas
Mostrando entradas con la etiqueta FileVault. Mostrar todas las entradas

domingo, 8 de septiembre de 2019

Estos son 5 de los mejores softwares de encriptación con los que proteger tu Mac en 2019

La encriptación es el método más rápido y seguro a la hora de proteger nuestros datos, por eso mismo los sistemas operativos disponen de diversas opciones de encriptación para proteger el contenido de nuestros equipos frente a posibles ataques. Por desgracia esta encriptación que viene de serie con nuestros equipos no suele ser tan robusta como parece haciendo que para algunos ciberdelincuentes no suponga ningún problema a la hora de acceder a nuestra información. Si te gustaría encriptar tus datos pero sin utilizar software de terceros siempre puedes optar por utilizar Filevault, el propio software de Apple, este es totalmente gratuito y te permitirá proteger tus archivos encriptándolos y teniendo que utilizar tu contraseña para acceder a ellos.

Aunque Filevault sea una buena opción a la hora de proteger el contenido de nuestro Mac existen alternativas más seguras. A continuación os presentamos 5 de los softwares de encriptación mejor valorados con los que podréis fortificar la seguridad de vuestro Mac.

Comenzamos hablándoos de FoneDog, este software cuenta con varias funciones aparte de la encriptación (entre las que se encuentra un limpiador). Utilizando FoneDog podrás crear carpetas en las que ocultar y encriptar tus archivos, además para añadir un archivo a una de esas carpetas encriptadas solo tendrás que arrastrarlo y soltarlo sobre ella como si de una carpeta normal se tratara. FoneDog cuenta con una versión gratuita.

Figura 1: FoneDog analiza el estado de tu almacenamiento.

Otra de estas herramientas es Hider 2, con ella podrás encriptar cualquier tipo de documento, desde notas hasta fotos. Hider 2 cuenta con un interfaz muy intuitivo que facilita su uso, además cuenta con una función de auto bloqueo si detecta inactividad en el equipo.

La tercera de las herramientas que os exponemos hoy es Cisdem AppCrypt, con ella podrás encriptar tanto aplicaciones como páginas web haciendo que sea necesario el uso de una contraseña para acceder a ellas. Esta herramienta es muy intuitiva y guarda un registro de los intentos de acceso fallidos para alertarte de posibles intrusos.

Figura 2: Intentos de acceso registrados por Cisdem AppCrypt.

Continuamos con GNU Privacy Guard, en este caso os traemos un software de encriptación hibrido, esto significa que GNU Privacy Guard utiliza una combinación de criptografía de clave simétrica y de clave pública. Este software es gratuito y cuenta con versiones para Mac y Windows.

Por ultimo os hablaremos de Concealer, un conocido software con el que ocultar y encriptar archivos. Uno de los puntos fuertes de esta alternativa es su asistente de creación de contraseñas gracias al que podrás elaborar y gestionar contraseñas bastante robustas. Es sencillo de utilizar y al igual que Hider 2 cuenta con función de bloqueo por inactividad.

jueves, 24 de diciembre de 2015

Los emoticonos pueden darte problemas en tu contraseña de OS X

El sistema operativo OS X El Capitan no permite utilizar emoticonos en la contraseña de inicio sesión. Esta acción preventiva parece algo normal o coherente, pero se ha dado un caso en el que un usuario de OS X Yosemite se ha quedado sin poder acceder a su cuenta debido a la utilización de un emoticono en su contraseña de inicio de sesión. Apple no tenía la misma regla con Yosemite, por lo que el usuario no fue capaz de conectarse a su cuenta.

El usuario se llama Artiom Dashinsky y publicó que creó una contraseña utilizando el teclado emoji. Para introducir el emoji se puede utilizar la combinación de teclas Ctrl + Command + Espacio. El problema vino que tras introducir el emoticono en la contraseña, después no podría acceder a la cuenta. Incluso había cifrado con FileVault, por lo que sería más complejo restablecer su contraseña.

Figura 1: Imagen de parodia con un posible emoticono en la contraseña

Al final Dashinsky fue capaz de recuperar su cuenta, aunque tuvo que llevar a cabo un proceso largo. Él tuvo que instalar y arrancar OS X en un disco duro externo utilizando el modo de recuperació y se instaló el teclado que le permitió introducir la contraseña emoji para descifrar su unidad mediante la Utilidad de Disco de OS X. Una vez que la unidad fue descifrada, cuyo proceso le llevó más de 2 horas, reinició en modo de recuperación y ejecutó en un terminal el comando ResetPassword para su disco principal. Sin duda fue una curiosa historia, la cua hizo perder bastante tiempo a este usuario de OS X.

El uso de los emojis como contraseña es una idea que una startup del Reino Unido está trabajando, ya que para el usuario será mucho más sencillo recordar estos iconos que una contraseña larga. Además, al incluir los emojis al charset posible de combinaciones hacen que la contraseña sea más robusta frente a ataques de fuerza bruta.

miércoles, 21 de enero de 2015

Cyberduck: Cliente FTP, SFTP, WebDAV que almacena credenciales de forma segura

Hace 3 años escribimos un post en el que hablábamos de Filezilla y como esta aplicación que permite conectarnos por FTP, SFTP, SSH, FTPS o FTPES no garantizaba la confidencialidad en nuestro disco duro. Es cierto que el atacante debe tener acceso a nuestros archivos, pero hoy día existen cientos de formas de lograrlo. Hoy hablamos de Cyberduck, un cliente similar a Filezilla, que está disponible en la Mac App Store y que cuando probamos como almacena la aplicación las credenciales nos encontramos que almacena las credenciales en el llavero de claves, keychain, del sistema.

Ésta es una de las mejores formas que se tiene en OS X para almacenar las credenciales y garantizar la confidencialidad de los datos sensibles que las aplicaciones manejen diariamente.  ¿Cómo se almacena la información? Al acceder al llavero a través, por ejemplo, de spotlight disponemos de las credenciales que utiliza, tanto el sistema como las aplicaciones. Para acceder al llavero deberemos introducir nuestras credenciales, teniendo permiso para acceder a nuestro llavero. En la imagen se puede ver

Figura 1: Credenciales de Cyberduck en el llavero del sistema

Es recomendable tener el disco duro cifrado para cuando el equipo esté apagado proteger dichos ficheros XML o plist, que herramientas como Filezilla no tenían protegido. Es cierto también que los ficheros quedan protegidos de otros usuarios por permisos, pero siempre se puede tener un descuido o una intrusión que accede a la información en plano. Si utilizas herramientas como Cyberduck puedes estar un poco más tranquilo, ya que realiza una gestión de claves más segura que otras aplicaciones similares.

Figura 2: Mostrar contraseña de Cyberduck en el llavero del sistema

Otra posibilidad es configurar Latch en el servidor FTP para evitar que se puedan ejecutar órdenes o iniciar sesión. Pero algo está claro, y es que este tipo de configuraciones ponen en riesgo la seguridad de todos los servidores, ya que si un equipo robado o que se pierde cuyos datos no están cifrados, tendremos un grave problema de seguridad que se extiende a los servidores remotos. Por esta razón se recomienda, como se comentó anteriormente, tener el disco cifrado, por ejemplo mediante el  uso de FileVault.

lunes, 2 de junio de 2014

Alternativas a TrueCrypt para cifrar datos en Mac OS X

La última y sorprendente noticia del abandono de TrueCrypt ha dejado a la comunidad de usuarios y a los expertos en seguridad totalmente conmocionados, pero si eres uno de los muchos usuarios en OS X tienes formas de seguir cifrando tus datos y volúmenes con las propias herramientas del sistema operativo o con herramientas de terceros, así que antes de que tus ficheros TrueCrypt se queden sin soporte alguno, puedes ir seleccionando otras alternativas. Aquí van algunas de ellas: 

En primer lugar, recuerda que si usas TrueCrypt en los discos USB, en OS X es posible cifrar el disco utilizando algoritmos a día de hoy seguros. En este artículo te explicamos cómo cifrar un disco USB en OS X. Si lo prefieres, puedes utilizar discos USB que cifren a nivel de hardware. De este tipo de productos os hablamos por ejemplo de USB Flash Lexar Echo MX, un dispositivo que da cifrado a bajo nivel.

Figura 1: Un USB Cifrado a bajo nivel

Si lo que quieres es tener un contenedor cifrado de un tamaño indeterminado que luego vayas a almacenar en discos duros internos, discos USB externos o en servidores de backup o la nube, entonces puedes crearte volúmenes DMG cifrados con FileVault, que puedes crear con el Administrador de discos. Recuerda que para atacar este tipo de dispositivos tienes herramientas que hacen el ataque por fuerza bruta para descifrar volúmenes DMG cifrados, como nuestro hdiNutil.

Figura 2: Funcionamiento de hdiNutil

Además, puedes usar el Administrador de Discos de OS X para cifrar discos duros o particiones completas, tal y como ya os explicamos tiempo atrás. Y siempre puedes usar FileVault2 para cifrar todo el disco duro del equipo, haciendo que el arranque sea más seguro. Aunque recuerda que el cifrado del disco y de las carpetas de usuario solo es útil mientras que no esté descifrado. Una vez descifrado, cualquiera podrá entrar a los datos.

Figura 3: AESCrypt for OS X

Por último, fuera de las herramientas de OS X puede utilizar software comercial como PGP  o BestCrypt Container Encryption para OS X, AESCrypt para OS X, que es gratis y Open SourceCloudFrogger para Mac que es gratuita. Al final, el el número de oportunidades que ha abierto TrueCrypt al desaparecer es grande y será aprovechado por los competidores.

jueves, 29 de mayo de 2014

YoNTMA:You'll Never Take Me Alive para Mac OS X

A través de nuestros amigos de HackPlayers hemos descubierto esta sencilla herramienta de ISEC Partners llamada YoNTMA - You'll Never Take Me Alive - orientada a dificultar los ataques de arranque frio "Cold Boot" o de Acceso Directo a Memoria "DMA" tanto en equipos Windows como en equipos Mac OS X. Ambos ataques están orientados a poder robar las claves de descifrado de BitLocker o FileVault accediendo directamente a las zonas de memoria donde están alojadas las claves de descifrado cuando el sistema ya ha sido arrancado.

En el caso concreto de los ataques de DMA para Mac OS X se han publicado trabajos extensos que explican como explotarlo con éxito en todos los equipos Mac con versiones anteriores a Mac OS X 10.8.2 y en todos los equipos Mac con hardware anterior al Ivy Bridge de Intel, que permite este ataque.
Ahora, con la herramienta de YoNTMA, lo que se pretende es borrar las claves de memoria en cuanto se detecte que el equipo ha sido desconectado de la fuente de alimentación, así que se ha creado un pequeño servicio para Mac OS X que detecta ese evento y pone el equipo inmediatamente en modo hibernación, eliminando completamente las claves de memoria. Curioso, pero práctico.

martes, 31 de diciembre de 2013

Proteger e Infectar por Jacob Applebaum: NSA & iPhones

Jacob Applebaum
Durante los últimos días del año tiene lugar en Hamburgo el congreso de seguridad informática y hacking más importante de Europa, y uno de los más importantes del mundo. El Chaos Communications Congress recoge un conjunto de charlas que siempre son absolutamente rompedoras en cuanto a contenido y ponentes, y este año no está defraudando.

Entre ellas, queremos destacar la charla de Jacob Applebaum, conocido hacker con un historial más que destacable en el mundo del hacking y el hacktivismo, por sus trabajos con Julian Assange en Wikileaks, su empleo en GreenPeace y sus trabajos con herramientas de seguridad como vilefault - para descifrar FileVault de Apple - o su participación en la creación del proyecto TOR.

Este año, la charla de Jacob Applebaum ha estado centrada en las revelaciones de un documento de 2008 filtrado por Edward Snowden en las que se explica cómo la NSA tenía un software de espionaje creado para terminales iPhone llamado DROPOUTJEEP y que cuenta con capacidades para interceptar SMS, activar el micrófono, calcular la posición de las personas por triangulación de antenas GSM y tener controlada a la persona en todo momento.

Figura 1: Documento Top Secret de la NSA sobre DROPOUTJEEP

La charla de Jacob Applebaum esta disponible para ver online, y en ella se puede ver cómo explica que su creencia es que ese tipo de spyware no puede instalarse sin la complicidad de Apple, pero por supuesto afirma que no tiene pruebas de ello.

Figura 2: Charla de Jacob Applebaum sobre el spyware en iPhone de la NSA

Puedes ver ya todas las conferencias que se han impartido en el CCC de este año en la siguiente lista de Youtube, donde hay charlas sobre cómo funcionan los lásers en el espacio, nuevas técnicas de fraude online y el robo bancario, o un montón de nuevos pensamientos que seguro que estimulan tu cerebro. Selecciona alguna, y asiste virtualmente al congreso.

lunes, 10 de junio de 2013

PRISM y los servicios de Apple en Internet

Dentro de todo el escándalo del programa PRISM de control de los servicios de Internet ofrecidos por las grandes compañías tecnológicas americanas también se ha visto envuelta Apple, que aparece como una de las últimas en entrar en el programa, pero también como miembro activo del mismo desde el año pasado.

Figura 1: Apple añadida al programa PRISM en Octubre de 2012

Por supuesto se ha negado que el gobierno tuviera acceso directo a los servidores, pero al estar sujeta al USA Patriot Act, la compañía le estaría entregando al gobierno de los USA todos los datos que aparecen descritos en dicha acta.

Figura 2: Secciones del USA Patriot Act

El número de datos que Apple mantiene de un terminal iOS o un sistema OS X puede ir desde la ubicación de una determinada persona en todo momento si tiene los servicios de localización activados en terminal, los mensajes de iMessage que evita, la clave de cifrado de FileVault si el usuario ha decidido guardarla en Apple o el backup completo del terminal iOS en Apple iCloud que como ya sabemos no está cifrado allí.

Figura 3: Apple puede guardar la clave de recuperación de FileVault

Con todo esto, la polémica está servida. ¿Se sienten los usuarios de Apple cómodos con esta forma de colaborar con el gobierno americano? ¿Es esta forma de control ejercida por el gobierno de los USA legal y justa para el resto de los ciudadanos no amercianos?

lunes, 26 de noviembre de 2012

Los datos de los diputados robados o perdidos en iPads

Al comienzo de esta legislatura, a los diputados del gobierno se les entregaron dispositivos iPad en lugar de portátiles con Windows. Comparar un iPad con un sistema operativo móvil como iOS con un portátil con Windows es atrevido y osado, pues el número de funciones que se pueden realizar son infinitamente distintas. De hecho, en la paridad de funciones con WindowsApple comercializa Mac OS X, pero suponemos que los diputados del gobierno no "necesitan" tales funciones para gobernar un país.

El asunto es que las políticas de seguridad en equipos con Mac OS X o Windows 7 son un poco más fáciles de gestionar, mientras que los terminales iOS con iPhone o iPad se pueden configurar poco más a como vienen Out-of-the-box - incluso con MDMs-, pero nunca como un Windows o un Mac OS X, lo que llevó a que estos terminales iPad fueran bloqueados de la propia red del congreso de los diputados.

Figura 1: Arquitectura de File Vault 2 Full Disk Encryption en Mac OS X

Una de las diferencias fundamentales entre iOS y Mac OS X / Windows, es la posibilidad de cifrar el disco duro del sistema con File Vault 2 o Bitlocker y evitar que el dispositivo no arranque si no se proporciona una clave de descifrado. En iOS el sistema utiliza una clave que depende del usuario Passcode, y otra que depende del terminal UDID, lo que hace que el disco del terminal iPad siempre se descifre - al menos en su gran mayoría - independientemente de si se tiene el passcode o no.

Figura 2: Arquitectura de cifrado en iOS

Esto hace que las herramientas forenses puedan utilizar exploits o ataques en fuerza bruta para extraer todos los datos que se almacenan en dicho terminal, como ya os contamos con el reciente Análisis Forense de iOS6 con Oxigen Forensics.

Gracias a SecurityArtWork nos damos cuenta de que a nosotros también se nos ha pasado la noticia de que muchos de los iPads de los políticos han sido declarados como perdidos y robados, y muchos de ellos no tenían la función de Find my iPad activada - tal vez para evitar que les localicen a ellos -, y no se sabe exactamente todos los datos que se han podido perder junto con los iPads.

Figura 3: Find my iPad

Lo cierto es que los políticos deberían haber recibido un curso de uso de los iPads, además de dichos terminales, que les hubiera ayudado a tener claro cuáles son los riesgos de seguridad asociados a ellos, y cómo deben usarse para evitar casos como el de la ministra que twitteaba los records de sus juegos. Y sobre todo, conocer para qué pueden ser utilizados y para qué no, en función de sus limitaciones para el cumplimiento de la LOPD y el ENS.

miércoles, 1 de agosto de 2012

Rootkits en el firmware de MacBook Air por Thunderbolt

En la pasada edición de BlackHat USA 2012, el investigador australiano Loukas K - conocido como Snare - ha realizado un prueba práctica de introducir un rootkit en el firmware EFI de un MacBook Air, haciendo uso de un adaptador ThunderBolt to Ethernet especialmente modificado. Este tipo de ataques no es nuevo, y ya se hizo hace años, también en BlackHat (2006), con un rootkit para la BIOS del sistema, pero es la primera vez en Mac.  El paper en el que se presenta se titula: "De Mysteriis Dom Jobsivs: Mac EFI Rootkits"

Una vez que se ha podido instalar un rootkit a nivel de EFI, es posible interceptar el arranque del sistema, y por lo tanto es posible acceder a las claves de descifrado necesarias para poder abrir FileVault 2.  El malware de firmware es mucho más peligroso que los bootkits - malware que cambia y reemplaza el sistema operativo por un software alternativo que toma el control desde el MBR - ya que para el segundo se puede utilizar la nueva tecnología de SecureBoot, disponible en todas las nuevas UEFI, para el primero solo se puede evitar el control físico del equipo.

Figura 1: Proceso de arranque de UEFI

Este tipo de ataques, llamados Evil Maid, fueron descritos hace mucho tiempo por la investigadora Joanna Rutkovska para poder tomar control de las passwords de TrueCrypt o cualquier otro sistema de cifrado completo de disco.

jueves, 26 de julio de 2012

OS X Mountain Lion: Novedades en seguridad


Con la salida de OS X Mountain Lion os presentamos algunas de las novedades interesantes en el ámbito de la seguridad. Se puede decir que Apple empieza a tomarse en serio el mundo de la seguridad, tal y como ocurrió en su día con MicrosoftLas novedades más esperadas y que más revuelo han porporcionado al mundo de la manzana son las siguientes: 

Sandboxing en todas las aplicaciones

Una sandbox aisla la ejecución de una herramienta para evitar la ejecución de código malicioso en el sistema. En OS X Mountain Lion se aisla la ejecución de las aplicaciones de componentes críticos del sistema operativo y de gestión de datos privados. Se añade sandboxing a nuevas aplicaciones como las notas, recordatorios o el Game Center y se optimiza la ejecución de la sandbox en aplicaciones que ya disponían de ella, como con el cliente de correo Mail o FaceTime. Para todas las aplicaciones que se distribuyan por medio de la Mac App Store será obligatorio el uso de sandbox, aunque Apple no lo haya hecho en su Apple Configurator.

Gatekeeper 

Esta utilidad, Gatekeeper, controla qué aplicaciones se pueden descargar y ejecutar y cuales no, pero la decisión final sigue siendo a cuenta del usuario. Esta aplicación evitará que los usuarios menos avanzados caigan en las redes de los creadores de malware.

Existirán 3 niveles de seguridad para ver qué política se ejecuta sobre el sistema. La política más restrictiva sólo permitirá la instalación de aplicaciones que provengan de la Mac App Store.

El segundo nivel de restricción, el cual vendrá configurado por defecto, amplia el mercado de aplicaciones a aquellas que han sido desarrolladas por programadores certificados por Apple. Por último, se dispone de la opción o tercer nivel dónde se dejará las cosas como están en la acutaildad, es decir, no se tomará ninguna medida de prevención con el tema de las aplicaciones. Como última novedad hay que decir, que los usuarios de Mac OS X Lion también podrán disfrutar de GateKeeper.

Actualizaciones de seguridad del sistema y las aplicaciones de la Mac App Store

Hoy en día es muy importante tanto para particulares como empresas disponer de su software actualizado y con la nueva versión del sistema operativo se dan dos pasos más hacia la homogeneidad: Actualizaciones del sistema operativo mejoradas y actualización de software de terceros integrada.

Figura 1: Actualizaciones de seguridad en OS X Mountain Lion

El nuevo OS X Mountain Lion permitirá al usuario que su software de la Mac App Store se actualice automáticamente, al igual que los parches o actualizaciones del sistema. Está comprobado que la mayoría de las máquinas de los usuarios tienen sus puntos débiles en las actualizaciones que tienen pendientes en las aplicaciones  del seguridad y software de terceros.

Apple Safari: Antiphishing mejorado

El phishing permite a los usuarios malintencionados mostrar un entorno muy parecido al real para llevar a las víctimas a caer en el engaño. De este modo, se consigue información privada de las víctimas, como pueden ser nombres de usuario, contraseñas, sesiones, tarjetas de crédito, etcétera. Apple Safari en la nueva versión vendrá con nueva tecnología anti phishing mejorada para proteger a los usuarios de este tipo de estafas.

FileVault 2 se mejora: Discos externos con FDE y Time Machine

La nueva versión de FileVault 2 estará disponible con OS X Mountain Lion. El cifrado de los datos, hoy en día es imprescindible, y en la nueva versión de FileVault 2 no solo se podrá hacer uso de Full Disk Encryption con AES 128, sino que también se podrá cifrar cualquier unidad extraíble por lo que unido al soporte de Time Machine, se podrá disponer de los archivos de respaldo o backup cifrados y protegidos.

XProtect: Anti malware mejorado

Después de lo pasado en el último año, Apple no está dispuesta a seguir ignorando el mundo del malware, por lo que en OS X Mountain Lion, la tecnología XProtect será mejorada, para dar un mejor conjunto de herramientas defensivas para luchar contra el software malicioso procedente de los archivos descargados de Internet, que serán analizados por el sistema operativo para verificar que no disponen de malware. Si ocurriese esto, OS X  Mountain Lion avisará y ofrecerá la posibilidad para moverlo a la papelera.

Aún así, entendemos que distará aún de tener todas las opciones de un anti malware profesional, ya que Apple está apostando más por uso de code-signing como en GateKeeper en lugar de tecnologías reactivas.

¿Y si te  roban el Mac? Find My Mac
 
Apple ha explicado que si tu Mac es robado o "perdido" se podrá encontrar gracias a iCloud y el propio sistema operativo del equipo. Se podrá utilizar la herramienta Find My iPhone un dispositivo como iPhone o iPad para localizar al equipo. Si el equipo no se encuentra conectado a Internet cuando se solicita que dé señales de vida, se puede programar que cuando el equipo se conecte a Internet notifique su posición mediante un correo electrónico.

Se puede dejar un mensaje para el ladrón... indicándole que vas a bloquear el equipo con un código que sólo tu conoces, al menos si no disfrutas tu el equipo, que no lo haga él. Y por último, se podrá lanzar una señal remota para borrar los datos personales y restaurar el Mac a los ajustes de fábrica.

Esperamos con ganas poder disfrutar del nuevo sistema operativo y poder estudiarle a fondo para contarlo en Seguridad Apple. ¿Preparados para el nuevo felino?

lunes, 9 de julio de 2012

Análisis de Max OS X Lion File Vault 2 Full Disk Encryption

Los investigadores de seguridad Omar Choudary, Felix Grobert y Joachim Metz han publicado un paper titulado "Infiltrate the Vault: Security Analysis and Decryption of Lion Full Disk Encryption", en el que hacen un exhaustivo análisis de la arquitectura que utiliza File Vault 2 en Mac OS X Lion, con la opción de cifrado completo del disco.

Apple no ha publicado información detallada de File Vault 2, y los investigadores han analizado la arquitectura, los detalles sobre la generación de las claves, el proceso de cifrado y las estructuras de metadados necesarias para realizar el proceso de descifrado.

Figura 1: Arquitectura de File Vault 2 Full Disk Encryption

En el paper se describe en detalle el funcionamiento de AES-XTS, el sistema de cifrado utilizado en el File Vault 2 Full Disk Encryption, y como se derivan todas y cada una de las claves utilizadas, que pueden verse en este gráfico.

Figura 2: Derivación de claves de cifrado para conseguir las Volumen Key

Como resultado de la investigación ha publicado una herramienta Open Source llamada libfvde que permite montar discos cifrados con File Vault 2, con el objeto de que los analistas forenses pueden analizar este tipo de discos.

Análisis de Seguridad

El paper también discute algunas debilidades del sistema, como que no utilice el chip TPM (Trusted Platform Module) como hace Bitlocker de Microsoft y toda la seguridad recaiga en la contraseñas que introduzca el usuario, que podría ser insegura. De hecho, el paper explica cómo es posible descubrir si un disco duro tiene una contraseña insegura o no, que podría ser descifrado en menos de 6 horas.

Por otro lado, aunque por un lado sea un problema depender solo de la contraseña, el paper explica que File Vault 2 es más resistente a la extracción de las claves maestras de cifrado de volúmenes de la memoria, ya que no son cargadas en memoria, al contrario que BitLocker. La posibilidad de extraer la claves de memoria, fue posible mediante el uso de Passware Forensic Key usando FireWire en Mac OS X Lion hasta la versión 10.7.1, pero en la versión Mac OS X Lion 10.7.2 Apple lo solucionó.

Lo último que queremos destacar es que el artículo analiza la entropía de los bloques de 512 bytes de los volúmenes cifrados, para descubrir que parte de los datos de los usuarios son dejados sin cifrar.

martes, 22 de noviembre de 2011

Mac OS X: Cómo acceder a los datos de otros usuarios del sistema aunque estén cifrados con FileVault/2 o TrueCrypt

La criptografía no es una bala de plata, es una frase que se suele decir muchas veces en el mundo de la seguridad informática. No importa si los datos están cifrados, ya que en algún momento habrá que descifrarlos, y es ahí donde pueden están inseguros.

Este es el caso que sucede con los sistemas de cifrado en Mac OS X cuando se inicia la sesión. Lo hemos probao con FileVault en Mac OS X Snow Leopard y FileVault2 en Mac OS X Lion y los resultados son los mismos en un entorno multiusuario. Vamos a verlo.

La creación de usuarios con permisos inseguros en Mac OS X

Como recordaréis, hace algún tiempo, os alertábamos de que la creación de usuarios en Mac OS X por defecto es insegura. Es decir, los permisos con los que se crean las carpetas de un nuevo usuario permiten el acceso de lectura a toda la estructura de archivos, lo que es malo cuando el equipo está siendo utilizado por varios usuarios al mismo tiempo, y que podía ser utilizado para permitir la elevación de privilegios dentro del sistema a través de privilegios inseguros de aplicaciones.

Cifrado de carpetas personales con FileVault o FileVault 2

Para garantizar que los datos de los usuarios en un sistema compartido permanecen confidenciales se puede utilizar FileVault en Mac OS X Snow Leopard o FileVault2 en Mac OS X Lion. El funcionamiento entre ambas versiones ha cambiado, pero podríamos resumir que en las dos versiones de FileVault se hace uso de criptografía para almacenar cifrados los datos en un solo objeto contenedor.

En el caso de FileVault en Mac OS X se puede observar que hay una fichero con el nombre del usuario oculto en la carpeta de los usuarios que está cifrado.

Figura 1: El contenedor cifrado de los datos del usuario manu
En esta situación, con el usuario manu sin iniciar sesión en el sistema, si el usuario administrador boludo de este ejemplo, haciendo uso de privilegios administrativos incluso, intenta acceer al contenido de la carpeta, no podrá ver nada, ya que el usuario no ha descifrado y montado su carpeta.

Figura 2: El usuario boludo no puede acceder a los datos del usuario manu. Están cifrados y sin montar.

Ahora bien, en el momento en que el usuario incie la sesión, y monte su carpeta, se podrá acceder a todo el contenido.

Figura 3: El usuario manu ha iniciado sesión, y ya se pueden acceder a todos sus datos

En FileVault 2 con Mac OS X Lion, el funcionamiento del proceso es exactamente igual, aunque no se ve el fichero oculto cifrado del usuario de esta forma.

Ataque en Background esperando el montaje

Visto esto, robar los datos cifrados con FileVault / FileVault2 o TrueCrypt en un sistema multiusuario es tan sencillo como hacer un proceso que se quede en background y que esté esperando a que el usuario los monte, para poder copiar esos datos, sin necesidad de utilizar los crackeadores de contenedores cifrados FileVault o DMG de que ya hablamos por aquí.

El punto de montaje de la carpeta del usuario es conocido, y para saber exactamente en qué punto se montan los contenedores de TrueCrypt, ya contamos que existe un fichero que puede consultarse para saber dónde se montan todos los volúmenes.

En cualquier caso, la solución sigue siendo sencilla: Proteger los permisos de las carpetas de los usuarios tras su creación. Algo que nos gustaría que por defecto estuviera mucho más fortificado.

viernes, 14 de octubre de 2011

Mac OS X Lion 10.7.2 y Security Update 2011-006

Siguiendo con el repaso de las actualizaciones del 12 de Octubre es obligatorío repasar los parches de Mac OS X Lion 10.7.2 y su correspondientes soluciones para Mac OS X Snow Leopard con el Security Update 2011-006.

Lo primero que hay que decir es que en Mac OS X 10.7.2 vienen integrado el soporte para iCloud, es decir, para gestionar los datos en la nube y sincronizar los datos de todos los dipositivos iOS en un punto común. Este panel se añade a las preferencias del sistema, y permite configurar qué se quiere sincronizar y cuál es el estado del almacenamiento. Si es necesario más espacio para las copias de seguridad, se puede comprar directamente desde ahí, además de permitir gestionar los datos de la cuenta de Apple ID configurada.

Figura 1: iCloud en Mac OS X Lion 10.7.2

En segundo lugar, hablar de Mac OS X Lion 10.7.2 significa hablar de parches de seguridad. Así como cuando salió Mac OS X Lion 10.7.1 lo hizo sin ningún parche de seguridad, en esta ocasión hay que contabilizar un buen numero de ellos. En total 75 fallos que dan a la actualización la categoría de crítica, por lo que se recomienda actualizar lo antes posible.

Entre los parches más destacados resaltan algunos bastante conocidos ya, y otros menos pero de un gran impacto para la seguridad del sistema.

El primero de ellos es el fallo catalagado con el código CVE-2011-3435 que fue descubierto por Arek Dreyer y Patrick Dunstan por el que se permitía acceder a los hashes de las passwords, junto con el CVE-2011-3436 descubierto solo por Patrick Dunstan que dejaba cambiar la contraseña de usuarios del sistema sin conocer las contraseñas anteriores.

El segundo de ellos es el fallo de autenticación OpenLDAP sin conocer la contraseña correcta. Catalogado con el código CVE-2011-3226 ha sido solucionado en esta actualización.

En tercer lugar hay que hacer notar que se ha cambiado la lista de Entidades de Certificación de Confianza en las que se confía por defecto, y que se ha solucionado el problema de validación correcta de certificados emitidos por entidades revocadas, y un problema en la verficiación de estas listas de revocación (CVE-2011-3227).

También se han solucionado dos problemas curiosos, realitvos a FireWire y FileVault 2. El primero de ellos permitía que un dispositivo conectado por FireWire volcara las passwords almacenadas en memoria y que daría lugar a un producto en Passware, que ha sido catalogado con el CVE-2011-3215 y el segundo relativo a 250 Mb que el sistema no borraba después de haber cifrado todo el disco, luego quedaban al descubierto para cualquiera que accediera al disco físico, con el código CVE-2011-3212.

Por último, en la lista de vulnerabilidades hay que sumar parches de seguridad para PHP, Webkit, etcétera, para sumar los 75 en total, que pueden ser subsanados descargando esta actualización mediante Software Update o dese los siguientes enlaces:


Mac OS X Snow Leopard Security Update 2011-006

De todas las vulnerabilidades que se han actualizado en esta actualización de Mac OS X Lion, aquellas que afectan al sistema Mac OS X Snow Leopard se han acumulado en una actualización de seguridad. La actualización está disponible vía Software Update y en descarga directa:


Hay que recordar que, al igual que con la actualización pasada, los sistemas Mac OS X Leopard se han quedado fuera, por lo que se recomienda actualizar a Snow Leopard o Lion para poder trabajar con una plataforma securizada.

miércoles, 14 de septiembre de 2011

Mac OS X Lion Recovery Disk Assistant y FileVault 2

Hace poco más de un mes Apple libero Lion Recovery Disk Assistant, una utilidad que permite salvar en un pendrive o en una unidad de disco los ficheros de arranque necesarios para una instalacion concreta de Mac OS X Lion.

Figura 1: Descarga de Lion Recovery Disk Assistant

La idea es que si los archivos se corrompen, por ejemplo porque se haya instalado otro sistema operativo o falle el gestor de arranque de los equipos, los usuarios siempre puedan arrancar el sistema operativo desde la unidad alternativa.  La utilidad de puede descargar desde la página de la Knoledge Base 1433, y su funcionamento es bastante sencillo, tal y como vamos a ver a continuación.

Creación de un disco de arranque con Lion Recovery Disk Assistant

En primer lugar es necesario introducir una unidad externa alternativa desde la que se pueda proceder a un arranque del sistema operativo en caso de perdida de arranque del sistema actual.

Figura 2: Paso 1, es necesaria una unidad externa

En segundo lugar, el asistente informa de que todos los datos de la unidad introducida serán eliminados, ya que se va a prodecer a un nuevo formateo de arranque.

Figura 2: Paso 2, aviso de que los datos se borrarán

Después de aceptar el borrado, el sistema procederá a copiar los archivos de arranque necesarios en la unidad externa.

Figura 4: Paso 3, copia de ficheros de arranque

Y por último confirma si se ha producido o no algún error.

Figura 5: Paso 4, finalización del asistente

Probando el disco de arranque de emergencia para Mac OS X Lion

Una vez creado, se puede probar arrancando el sistema desde él, para ello es necesario reiniciar el equipo y pulsar la tecla Alt durante el arranque del equipo para acceder al menú de incio. Ahí, con la unidad creada con el Asistente de Recuperación de Lion pinchada se debe seleccionar ésta para iniciar el sistema y se procederá a un arranque normal.

Nosotros queriamos probar si hay algún problema cuando el equipo estába cifrado completamente con FileVault 2 o si se perdía algún dato del sistema, y hemos podido constatar que el disco de recuperación se creo perfectametne, que el sistema arrancó normalmente incluso estando cifrado con FileVault 2 y que ningún dato se perdió del sistema, por lo que te recomendamos que crees este  disco por si en el futuro hay algún problema con, por ejemplo, una actualización de firmware.

Lo único que nos hemos encontrado ha sido con problemas en la descarga de Lion Recovery Disk Assistant, ya que, no sabemos bien por qué, durante un tiempo obteniamos el siguiente mensaje de error. 

Figura 6: Fallo de la descarga
No obstante, al cabo de unas horas la descarga ha vuelto a estar disponible y hemos podido trabajar sin problemas con él.

jueves, 21 de julio de 2011

Mac OS X 10.7 Lion: Mejoras en Seguridad (3 de 3)

=======================================================================
=======================================================================

Con la aparición definitiva de Mac OS X Lion en las tiendas, hemos querido dar por finalizada la serie que habíamos abierto para comentar las novedades de seguridad que trae esta nueva versión. Muchas fueron comentadas basándonos en las versiones preliminares, e incluso alguna alguna de las anunciadas, al final se ha quedado fuera en esta primera versión de Mac OS X Lion. Ahora ya, con la versión final disponible, tenemos una buena lista de novedades a añadir a las comentadas previamente.

Auto Save Applications: Una de las características que Apple ha añadido a Lion es una opción de que todas las aplicaciones sean programadas con opciones de auto guardado y recuperación estándar. Si la aplicación está diseñada para Mac OS X Lion con esta opción, el sistema permitirá que sea él el que gestione las copias para que no hay problemas con posibles errores. Además, se añaden opciones de duplicado, bloqueo y control de versiones.

Figura 1: Opciones de auto-save de aplicacones

Copia de seguridad local: Cuando un equipo está lejos de su entorno de Time-Machine y/o Time-Capsule, ahora es posible hacer una copia en local de los cambios, de tal manera que cuando se vuelva a conectar al sistema, se comunicarán los cambios y todo quedará como si la copia se hubiera estado realizando en Time-Capsule. Esta copia de seguridad además, estará cifrada con FileVault2.

Opciones de recuperación completa del sistema: Entrando en el sistema en el modo de recuperación, el sistema se va a poder reinstalara ahora desde Time-Machine haciendo mucho más fácil este proceso.

Figura 2: Mac OS X utilities

Opciones de privacidad de aplicaciones: En Lion, al estilo de iOS se ha añadido un nuevo panel de privacidad que permite gestionar qué aplicaciones pueden acceder a los servicios de geoposicionamiento. Un panel para evitar el escándalo del seguimiento GPS que se sufrió con iPhonetracker en los equipos Mac.

Sandboxing de aplicaciones: Se ha añadido la posibilidad de que las aplicaciones hagan uso de un sistema de sandbox para limitar el acceso a las funciones que pueden realizar dentro del sistema. Esta característica limita el impacto que puede tener una vulnerabilidad en un determinado programa, lo que debe de hacer que el nivel de criticidad de los bugs que se vayan descubriendo disminuyan.

Más seguridad en Safari: En la versión 5.1, además de los 58 bugs de seguridad que se han parcheado, se ha hecho uso de la Sandbox, permitiendo que esté más protegido frente a nuevos bugs. En la nueva versión Safari está dividido en dos procesos, para dividir las funciones que puede hacer cada uno en dos esquemas de seguridad distintos, haciendo que el más expuesto a Internet tenga menos privilegios en el sistema. Esta arquitectura se ha puesto no solo en Mac OS X Lion, sino también en los sistemas Windows, aunque no en Mac OS X Leopard.

Figura 3: Arquitectura de procesos de Apple Safari 5.1 en un Windows7

Además, cumpliendo con las peticiones de privacidad de muchos países, incluido el gobierno americano, se ha añadido un nuevo panel de privacidad que permite controlar las cookies y los ficheros javascript que se cargan en cada web, para poder tener control de qué se carga y qué se autoriza en cada web.

En definitiva, un gran número de nuevas características de seguridad en la nueva versión que hacen que sea el más seguro de los sistemas hechos por Apple. Sin embargo, es cierto que va a ser el que más ataques va a tener que soportar con el incremento paulatino de la importancia de la compañía en el mercado de los sistemas de escritorios. ¡Que tengas mucha suerte Lion!

=======================================================================
=======================================================================

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares