Menú principal

Mostrando entradas con la etiqueta GPRS. Mostrar todas las entradas
Mostrando entradas con la etiqueta GPRS. Mostrar todas las entradas

sábado, 5 de abril de 2014

¿Qué volumen de datos consume la conexión de Siri?

Cuando alguien está fuera de su país tiene que optimizar las conexiones de datos que funcionen a través de los servicios de Roaming, ya que los costes pueden ser excesivos. Para ello, en las opciones de Datos Móviles (Cellular) se puede activar o desactiva la Itinerancia de Datos (Roaming) para el sistema. Una vez que se activa, se pueden desactivar los datos para cada una de las apps que tengas instaladas pero... no se puede tocar las partes que dependen del sistema, aunque sí que se puede ver lo que consumen, entrando en la opción de "Servicios del Sistemas" o "System Services" en la versión en inglés.

Figura 1: Consumo de datos por los servicios del sistema en Roaming

En ese apartado se puede ver la lista de servicios del sistema y su consumo, entre los que para este ejemplo, está Siri. Por supuesto, si se quiere deshabilitar la conexión de Roaming para alguno de estos servicios, lo único que se puede hacer es deshabilitar el servicio en el sistema, porque no es posible deshabilitar la conexión de datos en Itinerancia para ellos. 

jueves, 9 de enero de 2014

¿Problemas con 4G en iPhone o iPad?

Desde hace no mucho tiempo se está desplegando la llamada telefonía 4G, que utiliza nuevas tecnologías para la comunicación con respecto a las tecnologías de segunda generación 2G - cuidado con sus problemas de seguridad - o tercera generación 3G. Cuando se habla de 2G, 3G o 4G el usuario normal tiende a pensar que es algo similar a "lo mismo pero más rápido", pero no es así, ya que son conjuntos de protocolos que en muchos casos incluyen cambios estructurales en todas las fases de la comunicación.

En el caso de 4G se habla de protocolos como LTE, WiMax y HSPA+ como sistemas de comunicación dentro de esta nueva generación de tecnologías para las conexiones móviles, y eso es lo que se supone que las operadoras de telefonía están desplegando en muchos países, como por ejemplo en España. Por supuesto, los terminales Apple de última generación todos soportan estas tecnologías, como se anunció hace ya tiempo.

Figura 1: Anuncio de LTE para 4G en la presentación de iPhone 5

En este proceso de despliegue en el que se está ahora, existen zonas en los que las tecnologías 4G están funcionando bien, y en otros en los que no tan bien, y la limitación en el número de antenas disponibles está haciendo que los equipos se queden sin conexión. En otros parece que hay conexión, pero luego no funciona correctamente. Es normal, están en una fase inicial de despliegue.

Figura 2: Configuración de uso o no de conexiones 4G

Si te encuentras en una de esas zonas en las que 4G no está andando muy bien, sabes que en iOS puedes deshabilitarlo como se ve en la imagen, con solo entrar en las opciones de Ajustes de Datos Móviles y deshabilitar 4G para volver a 3G o comunicaciones GPRS/Edge en caso de que no haya otra cobertura en la zona. No es la mejor de las soluciones, pero es que como muchos de vosotros ya sabéis hay algunas zonas en las que es difícil utilizar 4G a día de hoy mientras no acabe el despliegue.

martes, 28 de mayo de 2013

Hacking & Pentesting dispositivos iOS: iPhone & iPad

En la editorial técnica 0xWord se ha publicado un libro que no debes perderte si te dedicas a hacer pentesting en empresas. Se titula Hacking dispositivos iOS: iPhone & iPad, y recoge en un texto de 320 páginas todas las maneras de atacar un terminal de Apple con iOS.

Figura 1: Portada de Hacking dispositivos iOS: iPhone & iPad

En el libro han participado especialistas en seguridad y pentesting de la talla de Alejandro Ramos "dab", Igor Luckic de EnigmaSec, José Picó y David Pérez de la empresa Taddong y autores del libro Hacking comunicaciones móviles GSM/GPRS/UMTS, Chema Alonso, Pablo González - autor del libro Metasploit para Pentesters -, Juan Garrido "Silverhack", J.M. Aguayo - autor del libro Desarrolllo apps para iOS -, David Barroso, José Selvi de Pentester.es o Ioseba Palop.

Figura 2: Índice del libro de dispositivos Hacking iOS: iPhone & iPad

Se compone de 11 capítulos que abarcan las fases fundamentales de un pentesting, y que te ayudan con demos prácticas en todos ellos. El índice detallado se puede consultar en la opción de Descargas, y está compuesto por los siguientes capítulos:

Capítulo 1: Identificando dispositivos iOS
En este apartado se analizan las diferentes formas de hacer fingerprinting en un proceso de pentesting para descubrir los objetivos. Desde utilizar los USER-Agent de las conexiones, hasta consultar las bases de datos mDNS utilizadas por el protocolo Bonjour, pasando por cómo reconocer un terminal iOS con un scanning nmap.
Capítulo 2: Ataques locales 
En este capítulo se analiza en detalle desde cómo reconocer los terminales con acceso físico, hasta cómo robar cuentas con asociadas a números de teléfono usando las previsualizaciones. Explica en detalle los bugs que permiten saltarse el passcode de un terminal, o cómo usar Voice Control o Siri para sacar información del dispositivo.
Capítulo 3: Jailbreak
En este apartado se explica cómo qué es y cómo puede utilizarse el jailbreak en beneficio de un pentester. Qué herramientas se pueden utilizar, cuáles son útiles para averiguar el passcode de un terminal y cuáles requieren del uso de passcode. Además se explican esquemas de ataque utilizando custom bundles para instalar OpenSHH y tener acceso a los terminales.
Capítulo 4: Atacando el backup
Los terminales iOS hacen backup en sistemas operativos Microsoft Windows, Mac OS X o en Apple iCloud. En este capítulo se explica en detalle cómo está formado un backup de iOS, cómo se puede descifrar, cómo extraer datos manualmente o con Metasploit y cómo sacar la información más jugosa e importante de él.
Capítulo 5: iPhone DataProtection
Esta suite de herramientas es fundamental para cualquiera auditor de seguridad, ya sea analista forense o pentester. En este apartado se ve cómo montar la suite, las principales herramientas y cómo sacar provecho de la misma para sacar claves del terminal.
Capítulo 6: Análisis Forense con Oxygen Forensic Suite
Si tienes un backup o un terminal iOS y quieres sacar todo el jugo del mismo, debes irte a herramientas profesionales que te permitan analizar Gigabytes de datos en apps de manera eficiente. Oxygen Forensic Suite es la que hemos elegido para mostrarte cómo se hace con una de ellas y qué puedes obtener de un proceso de análisis forense profesional.
Capítulo 7: Malware en iOS
En este capítulo aprenderás cómo troyanizar un terminal iOS con Jailbreak, y sin Jailbreak, ya que existen diferentes formas de conseguir instalar un backdoor en un terminal iPhone o iPad que te permita tomar control de muchas de las acciones que se realizan con él. Se analizan troyanos comerciales y cómo construir un troyano en iOS desde cero.
Capítulo 8: JailOwnMe
Este capítulo enseña a hacer re-ingeniería de un exploit de JailbreakMe para convertirlo en una solución de pentester. El trabajo enseña a pensar como un reverser en iOS y a meterse en el mundo de la creación de exploits para esta plataforma.
Capítulo 9: Ataques de ingeniería social y client-side en iOS
Los terminales iOS son herramientas utilizadas como cliente habitual de servicios como Twitter, Facebook, Google+, el e-mail o la Web. En este capítulo se explican los bugs de Address Bar Spoofing, los ataques de phishing y cómo se pueden utilizar herramientas como SET (Social Explotation Toolkit) para atacar usuarios con estos dispositivos.
Capítulo 10: Ataques en redes WiFi
Los terminales iOS se conectan de forma muy particular a redes WiFi, siendo especialmente propensos a Rogue AP, sniffing, y técnicas de man in the middle. En esta sección del libro se explican cómo realizar los diferentes ataques e incluso como atacar sistemas VPN.
Capítulo 11: JavaScript Botnets
Atacando las conexiones WiFi es posible también infectar terminales iOS con una JavaScript Botnet que controle todas las conexiones del terminal. En este capítulo se explica cómo montar una JavaScript Botnet y cómo controlar los terminales iOS.
Capítulo 12: Ataques GSM-GPRS a iOS
Para terminar, los expertos de Taddong explican las peculiaridades de iPhone & iPad en conexiones GSM-GPRS y cómo atacarlos con estaciones base falsas que permitan a un pentester acceder a información de voz y datos de los terminales iOS.
Si te interesa la seguridad de los terminales iOS, Hacking dispositivos iOS: iPhone & iPad es el libro que debes tener para aprender lo fundamental de ellos. Más de 300 páginas de explicaciones y demostraciones que te cambiarán la manera de ver la seguridad de estas tecnologías.

lunes, 10 de diciembre de 2012

Hacking, forense y desarrollo de apps para Android & iOS

Aprovechando que ayer hablamos sobre Kris/Chris Paget, hoy os vamos a dejar la charla que impartió en la Defcon 18: Practical Cellphone Spying, donde habla sobre cómo atacar las comunicaciones en los dispositivos móviles. Una charla que merece la pena ver para entender mejor la seguridad de las comunicaciones en dispositivos móviles, algo que puedes estudiar en detenimiento en el libro de Hacking de Comunicaciones Móviles.


Además, del 17 al 20 de Diciembre tienes una Formación online sobre Análisis Forense de Dispositivos Móviles que te enseñará los principios en los que se basa el peritaje de dispositivos iPhone/iPad o Android y se mostrarán herramientas profesionales como Oxygen Forensics. Dicha formación se puede seguir a través de Internet, y se realizará durante 10 horas en horario de tarde en España y de mañana en Latino América.

Esta misma semana, del 17 al 20 de Diciembre, en las oficinas de Informática 64 - en Móstoles - tendrá lugar un Curso de Desarrollo de Aplicaciones Android que durará 20 horas y se impartirá en horario de 09:00 a 14:00 horas que es ideal para todos aquellos que quieren aprender los principios de esta disciplina.

Y si lo que quieres es aprender a desarrollar aplicaciones iOS para la App Store siempre puedes comprar el libro de Desarrollo de Aplicaciones iOS para iPhone/iPad que utilizando este código de descuento en las observaciones [DES_iOS_20] lo podréis comprar hasta el día 31 de Diciembre al precio de 20 €.

lunes, 8 de octubre de 2012

iOS 6 y el consumo de datos conectado a WiFi

Una de las características que traen por diseño los terminales de Apple con sistema operativo iOS es la de estar siempre conectados a una red de datos, una red WiFi y, por supuesto, tener acceso a los servicios de Internet. Gracias a esta característica, en un terminal que en un momento esté con la conexión de datos GPRS/Edge/3G conectada a una red de datos y la conexión WiFi activada pero no conectada, el dispositivo buscará una red WiFi para conectarse y ahorrar datos.

Este comportamiento, desde el punto de vista de un atacante que quiera aprovecharse de las debilidades de las redes inalámbricas en iOS es perfecto, ya que el terminal, como ya vimos, no avisa para nada al usuario de este cambio de red, y debe ser el usuario el que se fije en que el sistema operativo está conectado a una red WiFi para saber que sus datos van por allí... pero eso tampoco es verdad.

DataWiz
Puede ser que se esté conectado a una red WiFi en la que no hay conexión a Internet o que haya un un fallo en iOS - como sucede ahora con iOS6 según reporta Alt1040 - y que la conexión siga yendo por GRPS,Edge o 3G, lo que puede tener un coste en la factura, o convertirse en un fallo de seguridad. Al final, las redes GPRS o Edge y las redes WiFi pueden ser inseguras - y si no lo crees deberías leer el libro de Hacking comunicaciones móviles -, y si el sistema va cambiando de ellas sin avisar al usuario, y lo que es peor, si el usuario no tiene conciencia de por qué red se está enviando realmente el tráfico, puede ser la confusión perfecta que aproveche un atacante para hacer un ataque man in the middle o una red GRPS o una red WiFi falsas.

Apple ha publicado una actualización para clientes de Verizon que soluciona este problema, pero parece ser que son muchos más los usuarios que lo sufren, por lo que se supone que las circunstancias donde se dan deben ser más. 

Si quieres conocer cuáles son los hábitos de consumo de WiFi de tu uso normal con aplicaciones, y quieres predecir el consumo futuro, la Universidad de Princeton ha publicado una herramienta gratuita llamada DataWiz que monitoriza el consumo de WiFi de tu terminal, por si estás usando alguna red WiFi que cargue por tráfico, en lugar de por tiempo.

miércoles, 16 de mayo de 2012

Curso de Especialización en Dispositivos Móviles en Junio

Ya está abierto el registro para el Curso de Especialización en Dispositivos Móviles que se realizará en la Facultad de Informática de la Universidad de A Coruña, durante los días 20, 21 y 22 de Junio del presente año. Éste es el quinto año que se realizan estos cursos durante el periodo veraniego, para pasar tres días de especialización tecnológica compartiendo experiencias.


Esta edición continúa muy centrada en la seguridad, pero debido a la innegable necesidad que tienen todos los profesionales hoy en día de conocer más sobre los dispositivos móviles, ya sean smartphones o tablets Android, iOS o Windows Phone, hemos querido hacer una agenda que cuente con charlas que ayuden también a conocer más de la arquitectura y la administración de estos dispositivos.

En esta edición, hay sesiones dedicadas a la arquitectura del software de los teléfonos Android o iOS, también a las técnicas de análisis forense de estos dispositivos, que cada día se ven implicados en más incidentes tecnológicos y casos que deben abordar los peritos informáticos, dedicadas al cómo funcionan las técnicas de jailbreak y rooting de terminales o al mundo del malware y el e-crime.

Para cubrir todos los aspectos, se ha contado con un plantel de ponentes de alto nivel, entre los que se encuentran:
- Juan Miguel Aguayo, experto en desarrollo de aplicaciones para dispositivos móviles y autor del libro Desarrollo de Aplicaciones iOS para iPhone & iPad - que además será entregado a todos los asistentes.
- Rames Sarwat de la empresa SmartAccess, creadores de la tecnología que permite realizar firma biométrica en dispositivos móviles.
- Simón Roses - ponente internacional en conferencias como Source, BlackHat o DeepSec - de la empresa VULNEX especializada en seguridad de dispositivos móviles.
- David Barroso de Telefónica, experto internacional en seguridad y e-crime.
- Antonio Díaz, desarrollador de aplicaciones Android en Informática64.
- Mikel Gastesi de la empresa S21Sec, autor del libro Fraude Online: abierto 24 horas, y especialista en e-crime.
- Chema Alonso, experto en seguridad internacional y Microsoft MVP en Enterprise Security.
- Josep Albors: consultor de seguridad de la empresa ESET, fabricante de soluciones de seguridad para Windows, Mac OS X y Android.
Además, todos los asistentes recibirán también el libro de Hacking y Seguridad en Comunicaciones Móviles, escrito por David Pérez y José Picó de la empresa Taddong. El proceso de registro ya está abierto y hay una serie de tramos de registro más económicos, así como descuentos especiales para todos los alumnos de la Universidad de la Coruña. Tienes toda la información en la web del Curso de Especialización en Dispositivos Móviles. ¡Nos vemos en A Coruña!

sábado, 22 de octubre de 2011

Evita ataques WiFi cuando navegues a través de tu iPhone

Figura 1: Compartir Internet
activado para USB y WiFi
El uso del servicio tethering de iPhone, que permite compartir fácilmente la conexión a Internet con otros dispositivos, es genial cuando estamos desplazados fuera de nuestras redes de conexión habituales. Así, como ya vimos, podíamos utilizarlo en el verano y optimizar el consumo de ancho de banda para ir más rápido y gastar menos datos jugando con el valor del USER-AGENT del navegador.

Sin embargo, el servicio en iPhone se activa tan fácilmente - basta con dar con el dedito a Compartir Internet - que a veces nos olvidamos de configurarlo para estar tranquilos y nuestra conexión va mal por culpa de atacantes externos.

El servicio de Compartir Internet se puede configurar para que iPhone permita conexiones entrantes por las interfaces BlueTooh, WiFi y USB, lo que hace que cualquier usuario que tenga acceso a una de ellas pueda intentar conectarse.

Así, si tenemos activada la conexión WiFi, en el mismo momento en que utilicemos la opción de Compartir Internet, nuestro dispositivo va a crear un AP WiFi con el nombre de nuestro dispositivo y una contraseña sugerida.

Esta conexión será una red WPA2-PSK, tal y como se puede ver en la imagen, lo que debería evitar que atacantes esporádicos intentaran conectarse a ella pero... esto no va a ser así, y si estamos en un sitio con bastante gente, los amantes del Wardriving van a intentar atacar nuestra red... seguro.

Figura 2: Red WiFi creada por el terminal iPhone que comparte Internet

Esto pasará exactamente igual - aunque en menor medida - con las conexiones BlueTooh. Evidéntemente, si no tienes el cable de conexión USB al equipo puedes utilizar la conexión compartida a Internet vía WiFi o vía BlueTooh pero... si se dan las condicionantes de que:

a) Tienes el cable de conexión al equipo.
b) Vas a conectarte tú solito.

Entonces te recomendamos que ANTES de Compartir Internet te asegures de que la conexión WiFi y la conexión BlueTooth de tu iPhone están apagadas, y si quieres estar más aislado, no te olvides de apagar la WiFi de tu Mac tampoco. De esta forma evitarás cualquier molestia que pueda suponer un atacante enviando paquetes a tu iPhone, que este va a tener que procesar o y evitar cualquier atracción sobre tí de un mal "vecino de ubicación".

sábado, 13 de agosto de 2011

Signal y la detección de estaciones base falsas (2 de 2)

============================================================
- Signal y la detección de estaciones base falsas (1 de 2)
- Signal y la detección de estaciones base falsas (2 de 2)
============================================================

¿Puede Signal utilizarse como detector de estaciones base falsas?

Para empezar, esta respuesta está supeditada a que la fuente de información de la que Signal obtiene sus datos sea 100% fiable y actualizada cada vez que el operador realiza un cambio en su red.Si lo anterior es cierto debemos distinguir tres casos:

1) Si el atacante utiliza un identificador de celda que no existe, la aplicación podría servirnos para identificar que la celda que da servicio al terminal no existe (puesto que no reporta ninguna ubicación geográfica para la celda que nos da servicio), y por tanto asumir que es falsa.

2) Si el atacante utiliza un identificador de una celda que existe, pero está en otra ubicación, la aplicación Signal nos reporta que estamos en una ubicación que realmente no es la nuestra. Esto nos indicaría que la estación base que nos da servicio no es legítima.

3) Si el atacante configura su estación base como una de las vecinas y consigue que el terminal se registre en su estación en lugar de hacerlo en la legítima (probablemente mediante emisión de una señal más potente y de mejor calidad) entonces Signal no mostraría ningún indicio. Hay que decir que para el atacante es mucho más difícil conseguir que el terminal se registre en su estación base con esta configuración, ya que el terminal está viendo 2 estaciones base con el mismo identificador (en este caso no sabemos cómo se comporta el terminal, puesto que no hemos realizado esa prueba). Una posible alternativa para el atacante sería utilizar el identificador de una celda existente, geográficamente próxima, pero que el terminal no esté percibiendo (porque la señal legítima no es lo suficientemente potente).

Nuestra conclusión es que la aplicación puede ayudar a detectar si la cobertura de nuestro terminal es legítima o no, y dificultar la tarea de un atacante. Sin embargo, no puede considerarse un sistema 100% determinante. Aun así, pensamos que el uso de la información geográfica de las celdas legítimas aporta una muy buena vía para la detección de ataques con estación base falsa y debería combinarse con otras técnicas como, por ejemplo, la información del GPS del dispositivo, el uso de otros parámetros de la señal recibida o la detección de funcionalidades que una red falsa típicamente no tendría implementadas.

Análisis de las trazas de red

Para cada una de las pruebas realizadas hemos obtenido la correspondiente captura del tráfico de red con Wireshark. Esto lo hemos hecho así porque, si existe una fuente de información de la que se puede extraer la localización geográfica de una estación base legítima, por supuesto nos interesa conocerla.

Después de analizar algunas de las capturas, llegamos a la conclusión de que la fuente de información era Google (¡qué sorpresa!). Además, pudimos comprobar que la petición / respuesta tiene esta forma:

Figura 6: Captura con Wireshark de la petición de datos

Se puede observar en la figura que los datos de la petición son el identificador de celda, compuesto por MCC, MNC, LAC y CI, y además que la respuesta llega en formato de longitud y latitud.

Como podéis observar, el User-Agent de la captura refleja que estamos usando “wget” (en lugar de Signal, que es lo que reflejaría cualquier capturas sobre del tráfico del aplicativo). Esto es porque en lugar de usar el aplicativo Signal hemos generado una herramienta software para acceder a esta información, como explicamos a continuación.

El software es un shell script que, tomando como datos de entrada el identificador de celda, realiza la petición a google en el formato adecuado, utilizando wget para ello. Una vez obtenida la respuesta de Google, muestra la longitud y la latitud por la consola desde la que ha sido invocada y, opcionalmente, arranca un navegador que accede a Goolge Maps mostrando la ubicación geográfica de esa estación base. La sintaxis de uso de la herramienta es:

$ ./tadbsl.sh --help
tadbsl.sh --MCC= --MNC= --LAC= --CI= [-s | --show_in_browser]
tadbsl.sh [-h | --help]
Description: this script asks Google for a particular Cellular Base Station Location and shows the Google's answer. (Based on the traffic analysis of Signal Cydia application
from PlanetBeing)

Arguments:
MCC: Mobile Country Code of the carrier owning the Base Station
MNC: Mobile Network Code of the carrier owning the Base Staion
LAC: Location Area Code of the Base Station
CI: Cell Identificator of the Base Station

Options:
-h | --help - Shows this help.
-s | --show_in_browser - If you specify this options the script will launch your browser with the obtained coordinates. You can configure your browser location in a configuration variable inside the script.

Un ejemplo de uso se presenta a continuación:

tad3@ubuntu:~/tadbsl$ ./tadbsl.sh --MCC=302 --MNC=720 --LAC=65010 --CI=48626 LOCATION: 49.1560525 , -123.1586519


Figura 7: Prueba de tadbsl.sh para localizar una estación

Descargar herramienta tadbsl.sh

============================================================
- Signal y la detección de estaciones base falsas (1 de 2)
- Signal y la detección de estaciones base falsas (2 de 2)
============================================================

viernes, 12 de agosto de 2011

Signal y la detección de estaciones base falsas (1 de 2)

=======================================================================
- Signal y la detección de estaciones base falsas (2 de 2)
Autores: José Picó y David Pérez, consultores de seguridad en Taddong
=======================================================================

Hace unos días Chema Alonso nos informó de que existía una aplicación que obtenía la ubicación de la estación base que está proporcionando servicio a un iPhone y de las estaciones base de las celdas adyacentes, así como diversos datos de las mismas. Chema nos preguntó si esta aplicación podría utilizarse para detectar un ataque con estación base falsa.

Para poder responder a esta cuestión tuvimos que hacer algunas pruebas. Las más significativas las explicamos en este artículo, donde también incluimos las conclusiones que hemos obtenido y alguna otra cosa que hemos ido sacando por el camino.

La aplicación en concreto se llama Signal (disponible en Cydia) y está escrita por PlanetBeing. El propósito de los creadores de la aplicación es el de hacer un mapa de las torres cercanas, medir la potencia que nos dan y proporcionar datos técnicos acerca de ellas.

Pruebas Fase I: con y sin conexión a Internet

Laboratorio de pruebas

Para poder realizar las pruebas, montamos los siguientes equipos como se muestra en la figura:

Figura 1: Esquema de preparación de escenario

El objetivo principal del montaje era el de poder analizar el tráfico que generaba el aplicativo y poder así obtener conclusiones preliminares antes de decidir qué pruebas posteriores realizaríamos.

Instalación y ejecución del aplicativo la primera vez

Después de jailbreakear nuestro iPhone e instalar el aplicativo via Cydia, configuramos el dispositivo de la siguiente forma:

• Desactivamos el servicio de datos móvil (como veremos más adelante queríamos que el tráfico de datos pasara por nuestra infraestructura para poder analizarlo)

• Desactivamos 3G para que sólo aceptase servicio GSM (de esta forma nos sería más fácil proporcionarle señal de nuestra estación base falsa)

La primera vez que se ejecuta el aplicativo pregunta si queremos usar los servicios de localización geográfica del iPhone. Respondemos que no porque queremos reducir al máximo los recursos disponibles para que el software descubra su ubicación, o sea, que jugamos sin GPS.

Posteriormente, vemos cómo el aplicativo señala en el mapa las ubicaciones de las torres próximas a nuestra ubicación geográfica (provincia de Valencia), junto con un número que representa la potencia percibida en DBm. Comprobamos que la ubicación geográfica refleja donde estamos realmente:

Figura 2: Ubicaciones de torres

Arranque del aplicativo sin ningún tipo de conexión de datos

Como sospechamos que el aplicativo obtiene de Internet la información de ubicación geográfica de las celdas, deshabilitamos todas las conexiones de datos del iPhone, incluyendo WiFi. En estas condiciones, nada más arrancar el aplicativo comprobamos que efectivamente detecta la celda que le estaba prestando servicio así como un conjunto de celdas adyacentes, y proporcionaba diversos parámetros relativos a las mismas. Además, presenta información geográfica de las celdas próximas, aunque con un formato distinto, como puede verse en esta figura:

Figura 3: Celdas próximas

La información de interpretación de los códigos de colores del aplicativo nos dice lo siguiente:

• Blue: Visible towers
• Red: Connected tower
• Gray: Unlocatable tower
• Yellow: Previously seen tower

Parece ser que Signal guarda algún tipo de cache donde almacena información de las celdas vistas con anterioridad. El aplicativo tiene una opción de “Reset tower data”. Comprobamos que al pulsar esta opción la información geográfica desaparece. Realizamos varios arranques del software, y la información geográfica no vuelve a aparecer.

Arranque del aplicativo de nuevo con conexión de datos

Después de habilitar el WiFi, rearrancamos el aplicativo y aquí sí que detecta de nuevo dónde están las estaciones base de telefonía de nuestra zona geográfica.

Conclusiones derivadas de las pruebas Fase I

De estas pruebas se deduce que:

Signal obtiene la información geográfica de la ubicación de las estaciones base de Internet.

• La aplicación tiene una cache donde almacena la información geográfica de las estaciones que ya ha visto; esta cache se puede borrar con la opción “Reset tower data”.

Pruebas Fase II: Utilizando una estación base falsa

Laboratorio de pruebas

Para esta segunda fase de pruebas, modificamos nuestro laboratorio para poder dar cobertura con nuestra estación base falsa al móvil. El esquema siguiente reproduce la configuración:

Figura 4: Esquema con base falsa

Prueba con un identificador de celda inexistente

Para realizar esta prueba, configuramos nuestra estación base falsa para que emitiera con un identificador de celda inexistente, y encendimos el iPhone una vez dentro de la jaula. Recordemos que el iPhone tiene conexión a Internet desde dentro de la jaula vía nuestra infraestructura WiFi (ver figura anterior).

Al arrancar el aplicativo Signal, éste detecta la cobertura y reporta correctamente el identificador de celda que le hemos proporcionado, pero no puede encontrar la ubicación geográfica.

Prueba con un identificador de celda de una ubicación geográfica distinta

En esta prueba utilizamos un identificador de celda que pertenece a una estación base ubicada en algún punto de la provincia de Madrid (nosotros nos encontrábamos en algún punto de la provincia de Valencia) y efectivamente la aplicación nos ubicó en Madrid, junto a la ubicación de esa estación base:

Figura 5: Ubicación de la estación base

Conclusiones derivadas de las pruebas Fase II

De estas pruebas se deduce que:

• La información técnica de la señal de cobertura la obtiene de la propia señal.

• La ubicación geográfica, que obtiene de Internet, depende únicamente de la identificación de celda (MCC|MNC|LAC|CI), donde:

• MCC: Mobile Country Code
• MNC: Mobile Network Code
• LAC: Location Area Code
• CI: Cell Identifier

=======================================================================
=======================================================================

miércoles, 18 de mayo de 2011

Busca las diferencias en las direcciones inalámbricas - WiFi y BlueTooth - de tus dispositivos Apple (2 de 2)

Durante los últimos tres años, en numerosas conferencias y eventos de seguridad, he promulgado lo importante que es que los fabricantes conozcan las implicaciones de seguridad que tiene la integración de diferentes tecnologías en un mismo dispositivo. En concreto, la integración de Bluetooth y Wi-Fi en un mismo dispositivo móvil puede verse afectada por un desconocimiento de los principios de seguridad de cada una de estas tecnologías inalámbricas. La situación no ha cambiado mucho en todo este tiempo… y tras plantearos que hicierais vosotros las pruebas en la primera parte de este artículo, toca analizar la situación en Apple.

Implicaciones de seguridad en las direcciones Bluetooth y Wi-Fi

La tecnología Bluetooth emplea las direcciones hardware de los dispositivos, o BD_ADDR (Bluetooth Device ADDRess), como algo secreto, es decir, un elemento que una vez conocido abre la puerta para que otros dispositivos puedan establecer conexiones. Los dispositivos Bluetooth pueden configurarse en dos modos, visible u oculto, y la diferencia principal entre ambos es sí el dispositivo revela cuál es su dirección BD_ADDR cuando otros dispositivos preguntan quién anda cerca (operación conocida como Bluetooth inquiry).

Adicionalmente, la BD_ADDR del maestro (junto a otros elementos, como información del reloj) son empleados para derivar el patrón de saltos de frecuencia (utilizado en FHSS, Frecuency Hopping Spread Spectrum) que se empleará para la comunicación. Si se conocen esos valores también es posible utilizar un sniffer Bluetooth para capturar la comunicación.

Debido a que la BD_ADDR debe ser protegida, ésta no es enviada en las cabeceras de las tramas Bluetooth (802.15), sino que en su lugar se envía un digito (0-7) que identifica a los dispositivos. Este dígito de 3 bits se denomina Active Member Address (AMA) y lo obtienen los dispositivos al unirse a la red Bluetooth (o piconet).

Sin embargo, la tecnología Wi-Fi, al igual que la mayoría de los protocolos de comunicaciones, no emplea ningún mecanismo de protección, o confidencialidad, sobre las direcciones hardware de los equipos. Es posible obtenerlas mediante una sencilla y rápida captura de tráfico, ya que las direcciones de los equipos - origen y destino, y del punto de acceso, o repetidores, en WDS -, se incluyen sin cifrar en las cabeceras de todas las tramas Wi-Fi (802.11), independientemente de los mecanismos de seguridad y cifrado empleados (WEP, WPA, WPA2, etc).

Por tanto, en el caso de existir alguna relación entre las direcciones Bluetooth y Wi-Fi de un dispositivo móvil, es trivial para un atacante capturar el tráfico Wi-Fi de la víctima y derivar inmediatamente la dirección Bluetooth. A partir de la dirección Bluetooth, el atacante podrá comunicarse con el dispositivo e intentar identificar la ausencia de mecanismos de seguridad en Bluetooth - autentificación o autorización - o explotar vulnerabilidades a través de ese interfaz.

Peculiaridad en la asignación de direcciones para interfaces inalámbricos en Apple

En este caso, como indicábamos en la primera parte de este artículo, le ha tocado el turno a Apple - sin excluir a otros fabricantes -, ya que desde las primeras versiones de iPhone (ej. 2G) Apple utiliza un mecanismo desde fábrica de asignación de direcciones hardware secuencial para los interfaces inalámbricos de sus dispositivos y, desafortunadamente, esta inapropiada práctica no ha cambiado con los últimos modelos (ej. iPhone 4 o iPad 2). Las direcciones Bluetooth y Wi-Fi de los dispositivos Apple son asignadas secuencialmente, por lo que sólo cambia el último byte:

Dispositivo: iPhone 3G
BD_ADDR: 00:21:E9:AB:CD:01
Wi-Fi MAC: 00:21:E9:AB:CD:02

Tras realizar un estudio más exhaustivo sobre un conjunto de algo mas de una docena de dispositivos Apple, hemos llegado a las siguientes conclusiones:

• Los equipos Apple de “sobremesa” (MacBook, MacBook Pro, iMac…) no utilizan la asignación secuencial de direcciones, no siendo posible derivar la dirección Bluetooth a partir de la dirección Wi-Fi, pese a que ambas pertenecen a rangos asignados a Apple por el IEEE. En estos equipos puede coincidir el cuarto byte de la dirección Bluetooth y Wi-Fi. Algunos rangos empleados coinciden con los de los iPad, por ejemplo, C8:BC:C8.

• Los dispositivos móviles de Apple utilizan direcciones secuenciales, presentándose dos escenarios distintos, y una excepción encontrada:

 - La dirección Bluetooth es la anterior a la dirección Wi-Fi, caso común en iPhone 2G, 3G, 4 o iPad2.

 - La dirección Bluetooth es la posterior a la Wi-Fi, caso común en iPad o MacBook Air.

 - Excepción: Hemos identificado, al menos, un iPad donde la dirección Bluetooth es la anterior a la dirección Wi-Fi.

• Habitualmente, Apple emplea rangos de direcciones según el tipo del dispositivo (con excepciones, como la de los equipos de sobremesa y los iPads; ver primer punto).

Esta última conclusión tiene especial relevancia desde el punto de vista de seguridad, ya que mediante una sencilla captura del tráfico Wi-Fi sería posible identificar el tipo de dispositivo de Apple si dispusieramos de una base de datos que clasificara los dispositivos Apple en función de la parte del fabricante de su dirección hardware (primeros tres bytes). ¿Sería interesante disponer de esta base de datos? (Envíame un mail a raul en taddong.com).

Por otro lado, si me tocara realizar la asignación de direcciones, aunque por seguridad emplearía aleatoriedad, usaría un patrón secuencial consecutivo, es decir, empezaría (por ejemplo para iPhone) por la dirección :00 para Bluetooth y :01 para Wi-Fi, y así sucesivamente, hasta llegar a :0E y :0F. Podemos confirmar que Apple no sigue ese esquema, ya que hemos visto dispositivos dónde la direcciones Bluetooth y Wi-Fi son la :_9 y :_A respectivamente, y otros donde son la :_A y :_B, por lo que parece que no empiezan siempre desde cero consumiendo direcciones de dos en dos hasta completar las 16 direcciones posibles de cada carácter hexadecimal de la dirección.

Conclusiones

En resumen, Apple asigna las direcciones empleando un criterio que no parece ser muy homogéneo, salvo en su secuencialidad, haciendo vulnerable a los dispositivos móviles y facilitando conocer la dirección Bluetooth a partir de la dirección Wi-Fi.

Si encuentras algún dispositivo dónde las reglas mencionadas previamente (dirección anterior o posterior según el tipo de dispositivo) no se cumplen, no dudes en añadirlo a los comentarlos de esta entrada de blog, con el objetivo de identificar con más exactitud el patrón empleado por Apple y disponer de más ejemplos.

Una última recomendación de seguridad… si no estás usando Bluetooth o Wi-Fi en tu dispositivo en un momento determinado, deshabilita estos interfaces y habilitalos únicamente cuando hagas uso de ellos. ¡Tú bateria y el planeta también te lo agradecerán! ;-)

Raúl Siles
Investigador de Seguridad en Taddong Security

Los días 1, 2 y 3 de Junio Taddong dará un Curso de Seguridad GSM/UMTS (2G/3G) en Valencia

miércoles, 23 de febrero de 2011

iPhone no alerta de conexiones GSM sin cifrar

Ya hemos hablado en otras ocasiones sobre el trabajo de los investigadores de Taddong sobre la seguridad en las comunicaciones GSM/GPRS/Edge/3G. Con parte del trabajo que habían estado realizando dieron una conferencia de seguridad en la prestigiosa Black Hat DC 2011 en la que mostraban como se podrían realizar ataques a dispositivos que no tienen protección contra la suplantación de redes.

Suplantación de redes GPRS

La idea que se esconde detrás de las demostraciones que realizaron es que los dispositivos que utilizan redes GPRS no autentican al operador, mientras que, cuando se utiliza una red 3G, sí existe dicha comprobación, evitando así la posible suplantación de un operador. Por desgracia, dispositivos como iPhone o iPad no permiten forzar el uso de redes únicamente 3G con lo cuál pueden ser vulnerables a este tipo de ataques.

Redes GSM sin cifrado

En esta ocasión, los investigadores han escrito un interesante artículo en el que han analizado el comportamiento de los terminales y los operadores ante el uso de GSM sin ningún cifrado. La tecnología GSM permite utilizar los protocolos A5/1, que es el cifrado estándar GSM y que, desde hace ya algún tiempo está roto, y el protocolo A5/0 que significa que no se está utilizando ningún sistema de cifrado.

La especificación GSM dice que el indicador de uso de una red sin cifrado, es decir, con el protocolo A5/0 debe ser sabido por el usuario, por lo que debe mostrarse un indicador de conexión no cifrada. En algunos países, como por ejemplo India, es obligatorio el uso de sistemas no cifrados, pero en otros países en los que hay una ley concreta para garantizar la privacidad de las comunicaciones, se utilizan sistemas de cifrado en todas las redes.

Deshabilitado del indicador de red GSM sin cifrado

No obstante, el indicador de red no cifrada puede ser deshabilitado por la red del operador modificando la un parámetro en la tarjeta SIM del operador. Sin embargo, si el operador no ha deshabilitado esta función el estándar GSM deja muy claro que el icono alertando al usuario debe ser mostrado.

"The ciphering indicator feature allows the ME to detect that ciphering is not switched on and to indicate this to the user. The ciphering indicator feature may be disabled by the home network operator setting data in the SIM/USIM. If this feature is not disabled by the SIM, then whenever a connection is in place, which is, or becomes unenciphered, an indication shall be given to the user. Ciphering itself is unaffected by this feature, and the user can choose how to proceed."

El test final con Nokia 6230 e iPhone 3G

Para probar como se comportaban ante esta situación, los investigadores de Taddong Security decidieron conectar dos teléfonos con dos tarjetas de dos operadores, a los que llaman Operador1 y Operador2 para no dar los nombres, con un teléfono Nokia 6230 del año 2004 y un iPhone 3G del año 2008 a una red GSM falsa que estaba utilizando A5/0. El resultado es el que se puede ver en la Figura1.


Como se puede observar, el teléfono Nokia 6230 avisa de que la red no tiene ningún sistema de cifrado en la comunicación GSM, mientras que iPhone no muestra ninguna advertencia de esta situación. No obstante, en este caso podría ser, como así sucede, que la tarjeta SIM que tiene instalada el teléfono iPhone tenga deshabilitado el indicador de red no cifrada.

Figura 1: El candado abierto arriba a la izquierda indica red sin cifrar

Para comprobar cuál es el comportamiento real del iPhone 3G procedieron a cambiar las tarjetas e insertar la  SIM que tenía el teléfono Nokia 6230, y que como se ha comprobado no tiene deshabilitado el indicador, para ver como se comportan.

Figura 2: Ningún mensaje de alerta de red sin cifrado

En este caso el dispositivo iPhone sigue sin mostrar el indicador de alerta, con lo que es evidente que iPhone no está haciendo caso del estándar GSM para esta situación, mientras que el teléfono Nokia 6230 tampoco lo muestra porque la operadora lo ha deshabilitado.

Los investigadores de Taddong impartirán cursos de seguridad GSM/UMTS en Madrid, Valencia y Barcelona, en español e inglés a los que puedes apuntarte.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares