Menú principal

Mostrando entradas con la etiqueta Google Chrome. Mostrar todas las entradas
Mostrando entradas con la etiqueta Google Chrome. Mostrar todas las entradas

martes, 23 de abril de 2019

Warning: Nuevo caso de malvertising en Chrome para iOS

Desde hace unos años el uso de navegadores en dispositivos móviles y tablets se ha disparado brutalmente, ya sea por comodidad o porque son dispositivos que llevamos encima todo el día. Google Chrome se ha convertido en uno de los navegadores más utilizados gracias a su rapidez y eficacia, sin embargo recientemente se ha sabido que cuenta con un grave problema de seguridad que afecta única y exclusivamente a los dispositivos iOS, si utilizas este navegador desde sistemas operativos Android, macOS o desde Windows no tienes por qué preocuparte.

En la mayoría de sus versiones el navegador de Google está desarrollado bajo Chromium, un motor de búsqueda desarrollado por Google, sin embargo la versión de Chrome para iOS se basa en el mismo motor que Safari, en Webkit (aunque esté desarrollado en Webkit la vulnerabilidad no afecta a Safari). Según la firma de ciberseguridad Confiant la versión de Chrome desarrollada en Webkit se ve afectada por un gran problema de malvertising, un tipo de ataque del que ya os hemos hablado en el blog y que se ha popularizado bastante en los últimos años.

Figura 1: Pop-up proveniente del malveritsing

Este tipo de ataque consiste en aprovecharse de los anuncios que circulan por internet para inyectar código malicioso en ellos y esquivar así las medidas de seguridad de los navegadores. Algunos de los síntomas más comunes de estos ataques son la redirección a algunas páginas fraudulentas o la aparición de pop-ups que resultan bastante molestos. La firma de seguridad ya ha alertado a Google, que ya está trabajando para solucionar este problema. Por el momento lo mejor que podéis hacer para aseguraros de no caer en esta oleada de ataques es cambiar temporalmente de navegador hasta que se solucionen los problemas. 

lunes, 17 de diciembre de 2018

Safari se suma a los navegadores que ofrecen soporte para llaves USB

Los usuarios de Safari pronto podrán iniciar sesión en sus cuentas utilizando llaves USB. Según la última visualización anticipada del buscador web de Apple, entre las notas de liberación de Safari se incluyen un gran número de nuevas funcionalidades, algunas de ellas son el Dark Mode, animaciones web y soporte para la API de WebAuthentication. A parte de estos curiosos cambios, la última versión del buscador de Apple incluirá una función que permita a los usuarios logarse utilizando llaves USB con protocolos de autenticación (CTAP2).

Las llaves de seguridad USB ofrecen un mayor nivel de protección que las contraseñas escritas y hacen que sea más difícil para los atacantes ganar acceso a tus cuentas a través de Phishing u otro tipo de ataques. Safari ha sido el último navegador en añadir soporte para las llaves USB, durante el pasado año esta medida de seguridad fue implementada en Firefox y días después en Google Chrome. Actualmente existen varios servicios que ofrecen soporte para esta tecnología, entre ellos Facebook, Twitter y Microsoft Office 365. 

Figura 1: Titan Security Key de Google

La popularidad de las llaves USB se disparó a comienzos de año cuando Google reveló que hasta 85.000 de sus empleados utilizaban Titan Security Keys internamente para eliminar por completo la posibilidad de caer en un ataque Phishing. De hecho, tuvieron tanto éxito que el gigante tecnológico decidió ponerlas a la venta en su página web. Mientras que las llaves USB ofrecen una mayor protección que las contraseñas tradicionales, requieren que los usuarios lleven encima otro dispositivo en todo momento. En este caso los beneficios superan con creces los inconvenientes, además su pequeño tamaño te permitirá llevarlas en tu llavero y tenerlas siempre localizadas.

lunes, 17 de septiembre de 2018

Cómo ver los certificados desde tu navegador Safari

La semana pasada se publicaba en el blog de Eleven Paths un nuevo informe sobre los indicadores de seguridad que se encuentran en los navegadores móviles. En el caso de Android, la mayoría de los navegadores disponibles ofrecen bastante información comparado con Apple, ya que iOS por defecto no muestra ninguna información acerca de los certificados desde ningún navegador. Buscando una solución a este problema, se encontró la app Inspect. Dicha aplicación permite ver toda la información de los certificados de manera sencilla e incluso exportarlos.

Una vez que se ha instalado la app se puede encontrar la opción Certificate desde el menú compartir que tiene cada navegador. Si se abre la aplicación, se puede ver que no tiene muchas opciones, poco más que un tutorial, un buscador para introducir la URL manualmente (o abrir los navegadores Safari o Chrome) y una opción muy interesante que activa una detección para ataques MITM que da una notificación cuando los certificados raíz no son de confianza.

Figura 1: Evaluación certificado

Figura 2: Inspección

Según la descripción de Inspect, la aplicación funciona con Safari y Chrome, sin embargo al realizar las pruebas desde otros navegadores como Firefox también funciona sin problema. En el caso de utilizar un navegador que no fuera compatible siempre es posible copiar y pegar la URL en la propia aplicación de inspect para obtener la información del certificado.

viernes, 27 de abril de 2018

Exportar usuarios y contraseñas desde Google Chrome a tu iPhone o Mac

Hace unos días Google Chrome ha implementado una nueva función que permite exportar las contraseñas almacenadas cuando utilizas la función recordar contraseña. Esta nueva función también se ha añadido a las versiones de la herramienta para iOS y macOS. En Chrome 66 o versiones posteriores los usuarios dispondrán de la opción de exportar sus usuarios y contraseñas almacenados en Chrome como archivos CSV. Sin duda es una función que puede ayudar a muchos usuarios a almacenar sus contraseñas en sus equipos o añadirlas a un gestor de contraseñas. A continuación os contaremos como podéis comenzar a aprovecharos de esta función tanto en iOS como en macOS.

Exportar contraseñas a iOS:

  1. Entra en tu navegador Chrome (versión superior a Chrome 66) y pulsa el botón del menú en la parte superior derecha.                                                                                                                          
  2. pulsa en la opción de contraseñas guardadas.                                                                                       
  3. una vez estés en la página que te muestra el listado de tus contraseñas, desliza la pantalla hacia abajo y pulsa el botón “exportar”.                                                                                                       
  4. Autentícate con FaceID o TouchID para poder continuar con el proceso.                                           
  5. Ahora podrás exportar el archivo .CSV a través de iMessage, Email, Notas y otras aplicaciones.


Figura 1: Exportar contraseñas en iOS.

Exportar contraseñas de Chrome a Mac:

  1. Lanza Chrome 66 o una versión posterior en tu Mac.                                                                      
  2. Pulsa el botón del menú situado en la parte superior derecha de la pantalla y después pulsa en "Configuración”.                                                                                                                                     
  3. En la ventana de ajustes baja hasta abajo y pulsa en la opción de ajustes avanzados.                         
  4. En el apartado de contraseñas pulsa “gestionar contraseñas”.                                                               
  5. Pulsa en “exportar contraseña" e introduce tu usuario de y contraseña de Mac.                             
  6. Al realizar el último paso comenzara a descargarse el archivo CSV con tus credenciales.

miércoles, 25 de abril de 2018

OSX/Shlayer: Nueva variante de Adware para macOS

Investigadores de Intego descubrieron, el pasado mes de Febrero, una nueva variante de malware en OSX denominado OSX/Shlayer. Este malware se hacia pasar por una actualización de Adobe Flash Player para infectar sistemas con adware. OSX/Shlayer también se encontró en algunas descargas de torrent. El malware instala un perfil de configuración que fuerza a la página de inicio de un navegador a establecerse como chumsearch.com. Este perfil toma el control de la configuración de la página de inicio en Safari y en Chrome

La infección es sencilla, al igual que ocurre con otras variantes de Shlayer, y es a través de un falso reproductor de Adobe Flash y el uso de una falsa actualización. Una vez el usuario es engañado para obtener el falso software, el resultado es una imagen de disco autoinstalable. Luego se puede ver una imagen similar a la que se muestra a continuación.

Figura 1: Falso Adobe Flash

Una vez que se inicia el instalador, se da a elegir al usuario entre instalación Express o Custom Installation. La redacción está muy cuidada, por lo que no es fácil detectar el problema.  Eso sí, el acuerdo de licencia presentado no hace referencia a Adobe Flash Player, sino que hace referencia a Advanced Mac Cleaner. Esto es una gran señal de que algo no está bien, pero la mayoría de los usuarios están acostumbrados a hacer clic rápidamente en "Aceptar" y "Continuar". Cuando se pulsa en "Aceptar", se presenta al usuario una solicitud de contraseña.

Figura 2: Solicitud de credenciales en la instalación

¿Qué se instala con OSX/Shlayer? Cuando se termina de instalar, lo que realmente ocurre, es que se han terminado de añadir al equipo las siguientes cosas:
  • Extensión de Chumsearch para Safari
  • MyShopCoupon
  • Advanced Mac Cleaner.
  • MediaDownloader.
  • MyMacUpdater.
  • Un instalador real de Adobe Flash Player.
  • También ajusta la página de inicio en Safari y Chrome.
Sin embargo, no se realizan más ajustes que pudieran provocar que nuevas ventanas o pestañas se carguen, más allá de lo comentado anteriormente. En definitiva, OSX/Shlayer es simplemente el "cuentagotas" que actúa como puerta de entrada a su sistema e instala una gran cantidad de otros componentes, como los mencionados anteriormente.

jueves, 4 de mayo de 2017

OSX.Bella: Variante peligrosa de OSX.Dok y OpenSource

Ayer hablamos de OS X / Dok, un nuevo malware para Mac que afecta a todas las últimas versiones del sistema operativo. Hoy hablamos de una variante llamada OSX.Bella. El investigador Adam Thomas de Malwarebytes encontró una variante de OSX.Dok, el cual se comporta de manera muy diferente e instala una carga o un payload totalmente diferente. El método de distribución es prácticamente igual al de OSX.Dok. Además, OSX.Bella también se copia a /Users/Shared/AppStore.app y muestra la misma alerta alegando que la aplicación está dañada. Sin embargo, esta variante nunca muestra el mensaje falso de "OS X Actualizaciones disponibles".

En vez de instalar OSX.Dok, lo que se instala es una puerta trasera o de backdoor llamada Bella, creada por alguien que se identifica en Github como "Noah". Noah ha estado creando scripts de Python para capturar varios datos de macOS, por ejemplo, robar tokens de autorización de iCloud o información de la contraseña y tarjeta de crétido en Google Chrome. En febrero de este año, Noah lanzó Bella, la cual combina la funcionalidad de los scripts anteriores con nuevas funcionalidades:
  • Exfiltración de datos de iMessage.
  • Phishing de contraseñas.
  • Ubicación de los dispositivos a través de Find My iPhone.
  • Exfiltración del llavero. 
  • Captura de datos de micrófono y webcam.
  • Exfiltración de los screenshots.
  • Compartición remota de pantalla.
Figura 1: OSX.Bella

Como se puede ver, Bella es todo un arsenal de funcionalidades orientadas al espionaje y el aprovechamiento de ciertos privilegios. El malware también se ha configurado para instalar el script, la base de datos y los archivos del agente. Lo más preocupante es que Bella es de código abierto y puede provocar que muchas otras personas puedan utilizarlo para realizar acciones maliciosas en la red.

sábado, 11 de marzo de 2017

Google fortificará la seguridad en la navegación de Chrome para Mac

Google está haciendo más robusta su protección en Chrome contra el malware que afecta a terminales Mac. durante varios años Google ha estado restringiendo tentativas de cambiar la configuración de Chrome en Windows y ahora hará lo mismo en la plataforma de escritorio de Apple como parte de un esfuerzo por acabar con el malware y los inyectores de anuncios. Para llevar a cabo estos cambios  Google cuenta con un plan conformado por dos pasos. El primero de ellos se basa en una API de ajustes de Chrome para Mac y el segundo paso se centre en la realización de una búsqueda segura, avisando al usuario de cuándo podría estar entrando en una página no segura.

Tal como explica Google, su API de ajustes ofrece una alternativa para anular la modificación en los ajustes del navegador que algunas extensiones provocan, esto tiene como objetivo que los usuarios tengan un absoluto control sobre los ajustes de su navegador. En un futuro la API desarrollada por Google será la única autorizada para realizar cambios en la configuración de Chrome para Mac OS X, esto no es ninguna novedad para los usuarios de Windows ya que la API se implementó en sus sistemas en 2014. Google recuerda a los desarrolladores que las únicas extensiones que podrán realizar cambios en la configuración serán aquellas que se puedan encontrar en la Chrome Web Store y estén verificadas.

Figura 1: mensaje mostrado por Chrome en Windows

La navegación segura que Google tiene como finalidad detectar cualquier intento de inyectar anuncios en páginas web, evitar los intentos de modificar la página de inicio de Chrome y su navegador por defecto. Esta nueva medida de seguridad comenzará a ser efectiva a partir del 31 de marzo de 2017 cuando Chrome comenzará a advertir a los usuarios de que se están llevando a cabo intentos de modificar los ajustes de Chrome sin utilizar su API. Sin duda este es un gran paso a la hora de facilitar una navegación más segura y concienciar a los usuarios del riesgo que se corre al entrar en determinadas páginas.

domingo, 12 de febrero de 2017

Fue noticia en Seguridadapple: del 30 de enero al 12 de febrero


En este mes de febrero hemos tenido numerosas novedades en el ámbito de la seguridad informática, aunque haga frio no descansamos para traeros las mejores noticias y que no os perdáis nada. Como es habitual os presentamos en nuestro fue noticia un resumen de las noticias más relevantes de las últimas dos semanas. Todo ello aderezado con el mejor contenido de otros sitios de referencia.

Comenzamos el lunes 30 contándoos como Apple ha eliminado el sitio web para comprobar el estado de Activation Lock. Una herramienta que nos permitía verificar si un terminal estaba bloqueado utilizando su número de serie o IMEI.

El martes, os informamos del parcheo de un agujero de seguridad en Remote Desktop Client for Mac ya que por medio de esta vulnerabilidad un atacante podría ejecutar código arbitrario y acceder a los directorios del Mac de la víctima.

El miércoles 1 os explicamos porque las fuerzas armadas de UK eligen el iphone 7 para sus comunicaciones secretas dejando atrás al Samsung Galaxy note 4.

El día 2 os contamos como ATS sigue a la espera de que las aplicaciones de los iPhone sean más seguras ya que el 83% de las aplicaciones todavía no están listas para integrarlo.

El viernes 3 os alertamos sobre un nuevo Phising que suplanta a Apple iMessage, aquí os contaremos como evitar o minimizar los riesgos de caer en una trampa de este tipo.

El sábado 4 os hablamos de la nueva función de lector de códigos Qr que ha implementado Google en su navegador Chrome, la cual supone numerosas ventajas pero también algunos riesgos.

Cerramos la semana presentándoos TouchHome, un nuevo tweak que permite convertir el Touch ID de tu iPhone en un botón capacitivo.

El lunes 6 os contamos cómo un hacker dice que Cellebrite usa jailbreack para acceder a la información del iPhone.

El martes 7 os explicamos cómo un informe ha revelado que activistas iranís podrían estar siendo espiados por medio de Malware de Mac.

El miércoles 8 os hablamos de cómo está la situación entre Apple y el FBI un año después de la disputa por el caso San Bernardino.

El jueves 9 os informamos de la desaparición de iOS 10.2 y la liberación de la beta 7 para yalu 10.2, dos grandes noticias referentes al mundo del jailbreak.

Para el viernes 8 os contamos que decenas de las aplicaciones más populares de iOS son inseguras, lo que podría ampliar las posibilidades de sufrir un ataque MITM (Man In The Middle).

Por último, ayer sábado os explicamos cómo ocultar archivos de tu Mac desde el terminal. Dos semanas llenas de noticias en el ámbito de la seguridad en el mundo Apple. Os esperamos mañana con más y más noticias.

sábado, 4 de febrero de 2017

Google Chrome integra un lector de códigos QR

Cada vez hay más usos para los código QR y el iPhone no viene con un lector de código QR incorporado. Esto no es un problema, ya que existen aplicaciones que hacen de lectores de estos códigos. Lo que muchos no saben es que el navegador Google Chrome for iOS dispone de su propio lector de códigos QR incorporado. Lo mejor de esta función es que se tiene accesible de forma rápida y la página web se verá tan rápido como se escanee el código.

Lógicamente, hay que tener en cuenta que existen ciertos riesgos y amenazas, como las técnicas QRLJacking que pueden permitir a algunos usuarios hacer un robo de sesión, por ejemplo, en WhatsApp. En la última versión de Chrome, Google decidió añadir el acceso directo al lector de códigos QR dentro de la característica 3D Touch. Una vez seleccionado el acceso directo desde dicho menú, el escáner QR se inicia directamente, lo que permite escanear rápidamente cualquier código que esté delante del usuario utilizando para ello la cámara trasera del terminal. En versiones más antiguas del navegador, los usuarios deben ir a la búsqueda Spotlight y escribir "Escanear código QR".

Figura 1: QR Code scan desde Google Chrome for iOS

En definitiva, una nueva funcionalidad que ayudará a más de uno a poder leer sus códigos QR desde el iPhone con la facilidad, intengración y usabilidad que propone el navegador. Aunque, tengamos que tener en cuenta los riesgos y amenazas a los que están expuestos los códigos QR.

martes, 18 de octubre de 2016

Qué hacer si Facebook dice que tu equipo tiene malware

Mientras compartes un video en Facebook puedes ser sorprendido por un extraño mensaje alertándote de que debes activar tu antivirus, el texto que contiene el mensaje es el siguiente: su ordenador ha sido infectado por un virus o malware, usted debería usar un antivirus para eliminar estos programas perjudiciales para su equipo y guardar su información de una manera más segura. A continuación aparecerán dos enlaces, uno para Microsoft y otro para Apple, además de una ventana en la que te pedirá que verifiques que tu antivirus está en funcionamiento y que te encuentras seguro frente a malware.

Tras investigar un poco, Facebook confirmó que esta alerta  se trata de un falso positivo y es posible que no corramos ningún riesgo. El enlace para programas de Windows ayuda a la gente a utilizar programas de limpieza de  malware de compañías vinculadas con Facebook  que pueden descubrir y eliminar extensiones de navegador maliciosas. Lamentablemente estas opciones no están disponibles para Apple.

Figura 1: Mensaje encontrado en Facebook

Entonces, ¿Qué deberías hacer si aparece esta extraña advertencia y quieres investigar si realmente hay  malware en tu macOS/OSX? Un  buen primer paso es comprobar personalmente tus extensiones de navegador. En Firefox, haz clic sobre el botón de menú (botón con tres líneas en la esquina superior derecha de la pantalla), luego pulsa sobre "Extensiones". Para suprimir una extensión pulsa en "Eliminar", y luego reinicia Firefox. En Google Chrome, haz clic sobre el icono de menú (botón con tres puntos en la esquina superior derecha), ve a Más Instrumentos -> Extensiones. Desde allí puedes deshacerte de cualquier extensión que no reconozcas pulsando sobre el icono de la papelera.

sábado, 16 de abril de 2016

Google Chrome abandona las versiones antiguas de OSX

Google ha publicado la versión 50 de su navegador y como prometió el año pasado, abandonando el soporte para Snow Leopard, OS X Lion y OS X Mountain Lion. Además, también se ha eliminado el soporte para las versiones de Microsoft Windows XP y Vista. La actualización de Chrome 50 no será reconocida o descargada por los equipos con los sistemas operativos mencionados anteriormente. Hay que recordar que estos sistemas operativos debutaron entre los años 2001, Windows XP, y 2012, OS X Mountain Lion

Los usuarios quedarán entonces "atrapados" en la versión de Chrome 49, no pudiendo actualizar a las nuevas versiones. Como curiosidad hay que indicar que Windows XP y Windows Vista tienen un 13,6% de todos los PC de Windows según un análisis realizado en Marzo, es decir, aproximadamente uno de cada siete sistemas. Mientras tanto, Snow Leopard, Lion o Mountain Lion juntan un 10,7% de todos los equipos Mac según los datos recogidos en Estados Unidos. Hace un año, Google anunció que iba a terminar con el soporte de Chrome en Windows XP a finales de 2015. Sin embargo, en Noviembre se echaron atrás y cambiaron la fecha límite a Abril de 2016. Además, aprovecharon para añadir los sistemas Windows Vista y los 3 de Apple comentados anteriormente.

Figura 1: Google Chrome ejecutando en OS X

La razón ha sido sencilla, Google argumentó que esos sistemas operativos ya no tenían el apoyo activo de sus creados, Microsoft y Apple. Eso no es cierto del todo, ya que Microsoft sigue dando soporte a Microsoft Vista con actualizaciones de seguridad y emitirá parches para el sistema operativo hasta el 11 de Abril de 2017.

lunes, 1 de febrero de 2016

Apple Safari es el único que tiene Do Not Track en iOS

Debido a las limitaciones de Apple, los navegadores de terceros en iOS, como son Chrome o Firefox no ofrecen Do Not Track en plataformas móviles. Solamente Safari ofrece la opción de privacidad Do Not Track, el cual frena a los anunciantes. A principios de esta semana, Google lanzó una actualización de Chrome en iOS que deshabilita varias características del navegador, incluyendo DNT o Do Not Track. Mozilla Firefox para iOS tampoco ofrece la funcionalidad.

El usuario no puede ver el cambio de inmediato, ya que la actualización se está lanzando gradualmente. Además de deshabilitar el DNT, la nueva versión de Chrome desactiva el ahorra de datos en el navegador y la detección automática de codificación, entre otras cosas. ¿A qué se debe este cambio? La razón del cambio es que Chrome cambió recientemente a API WKWebView de Apple, que sólo se encuentra disponible en iOS 8 y superiores. Google decidió utilizar la API, la cual se introdujo en el año 2014, para situarse a la par de los navegadores de terceros. Anteriormente, los navegadores de terceros utilizaban un motor más viejo y que proporcionaba un rendering más lento. Apple no permite a los navegadores de terceros ejecutar sus propios motores de renderizado en iOS.

Figura 1: Activación Do Not Track en Safari

Hay rumores que indican que Google ha decidido sacrificar la privacidad por la velocidad y estabilidad. Quizá esta sea la razón, pero hay voces que indican que DNT fue mal implementado desde el principio y había pocas razones para seguir apostando por ello. DNT es esencialmente un mensaje que el navegador envía a los anunciantes indicando "por favor, no registre este navegador". Al final, los anunciantes tienen la libertad de no tener en cuenta dicho mensaje, es más muchos lo hacen. Safari se ha quedado solo en esto del DNT. Apple tiene ventajas en la plataforma, cómo es lógico y a diferencia de Chrome y Firefox es capaz de realizar cambios en la solicitud de cabecera ennviados. Esto es esencial cuando se envía una solicitud DNT. Sin la capacidad de modificar la cabecera, una solicitud DNT no puede suceder.

jueves, 28 de enero de 2016

El hipervínculo que crashea Safari, Chrome, iOS & OS X

Existe una vulnerabilidad en Safari, tanto en las versiones de iOS como en las de Mac, con la que un atacante puede hacer que nuestro navegador crashee, simplemente haciendo que visitemos un recurso web. La vulnerabilidad reside en una mala gestión por parte del navegador de una función que interactúa con la barra de direcciones URL. Ya existe un sitio web como crashsafari.com, el cual realiza la prueba de concepto y provoca la caída de los navegadores Safari y Google Chrome

Se  ha puesto de moda enviar el enlace vía WhatsApp o Twitter con el fin de gastar una broma a los amigos. ¿Qué hay detrás de esto? El código es Javascript y es bastante sencillo. Aprovechando la función history.pushState se provoca la anexión a la dirección URL, sin modificar el contenido que se visualiza.

Figura 1: Código que provoca el crasheo en Safari

El tamaño que se puede conseguir en datos es de 25 GB en memoria, lo cual es una barbaridad. Teniendo en cuenta que cada entrada del historial puede ser alrededor de 250 KB, y que se hace más de 100.000 iteraciones, el tamaño es descomunal. Es recomendable de matar el proceso mediante kill -9 y volver a la normalidad.

En la mayoría de los casos esto provocará una caída del navegador, aunque en otros casos el navegador se quedará "tostado" y consumiendo una alta carga de CPU. Incluso, en algunos terminales Android o iOS este bug provoca que el dispositivo se quede inestable y bloqueado, por lo que haya que reiniciarlos con el fin de recuperar la normalidad. A día de hoy no se conoce parche para este fallo incómodo.

jueves, 3 de diciembre de 2015

Google Chrome 47 actualiza versión y resuelve 41 bugs

Hace unas horas que Google Chrome para iOS ha sido actualizado. Durante unas semanas se ha encontrado disponible en Test Flight, el entorno de pruebas que Apple proporciona a las empresas para sus despliegues de prueba. Se han podido observar que hay varias mejoras en la funcionalidad como los atajos de teclado introducidos en Chrome, aunque también se puede ver como se han resuelto 41 bugs. En el sitio web de Chromium se puede obtener un mayor detalle sobre éstas. 

Además, se ha listado en Internet el número de vulnerabilidades con su CVE y el valor económico del que se trata en dichas vulnerabilidades. De las 41 hay una única vulnerabilidad crítica, la cual es un Use-after-free en AppCache que sería la más crítica de todas, y que tiene como CVE-2015-6765. Como puede verse en la imagen hay una gran cantidad de vulnerabilidades, aunque solo una categorizada como crítica. Ésta tiene un valor de 10.000 dólares.

Figura 1: Listado de CVEs en Chrome y valor económico

Como puede verse en el listado, lo más importantes son los Use-after-free y los Cross-origin bypass que se puede hacer al DOM y al core. Se recomienda que si eres usuario de Chrome en iOS actualices lo antes posible tu navegador. Además, con esta actualización se liberan nuevas funcionalidades como el soporte 3D Touch y se compatibiliza con la característica Split View que Apple ha introducido en iOS 9 para los iPad, que permite ver dos aplicaciones de lado a lado, mientras que como curiosidad decir que Safari no lo permite. Esto es algo que llama la atención, puede que Google se adelante en algunas cosas a Apple en su propio terreno.

lunes, 23 de noviembre de 2015

iTouchSecure for iOS 9: Introducir passwords con TouchID

iTouchSecure es un tweak, el cual se puede encontrar en Cydia, que permite gestionar contraseñas que se pueden introducir en el dispositivo a través del Touch ID del dispositivo iPad o iPhone. Este tweak puede ser útil para ahorrar tiempo y evitar el tener que recordar las contraseñas a la hora de tener que introducirlas. El twak, como se puede ver en el video, está disponible para iOS 9 con Jailbreak, y permite introducir contraseñas en aplicaciones como Facebook, y también el navegador Safari. Como se menciona anteriormente, podemos optimizar el tiempo y la gestión de contraseñas.

El soporte para el navegador Safari es interesante y permite gestionar y utilizar de forma sencilla la contraseña en sitios web sin tener que escribirla. Cuando el usuario puede introducir la contraseña a través del uso de la huella se verá un icono o imagen de la huella digital al lado del campo de la contraseña. Si no hay contraseña guardada para la aplicación o la URL entonces se verá un rectángulo amarillo alrededor de la caja de texto.

Figura 1: Funcionamiento de iTouchSecure

El tweak guarda automáticamente la contraseña de cualquier nuevo servicio, una vez se haya ingresado manualmente por primera vez. Para poder utilizar iTouchSecure en Safari, primero se debe rellenar la configuración de Safari. Una vez hecho esto se podrá autenticar en los sitios con el tweak. También se puede utilizar este tweak en los navegadores de terceros como Google Chrome.

sábado, 14 de noviembre de 2015

Google quitará el soporte de Chrome para OS X Snow Leopard, Lion y Mountain Lion. Sin parches de seguridad.

La aparición de nuevos sistemas operativos y la evolución tecnológica hace que muchos otros sistemas vayan quedando sin soporte. Esto también ocurre con los navegadores, y es que Google ha anunciado quitará el soporte a los sistemas operativos de Apple OS X Snow Leopard, Lion y Mountain Lion en Abril de 2016. Además, los sistemas operativos de Microsoft Windows XP y Vista también se verán afectados en la misma fecha. 

El anuncio se produjo a través del blog oficial de Chrome en el que se indicaba que los usuarios de OS X 10.9 Mavericks o posterior tendrían soporte y recibirían actualizaciones continuas de Google Chrome. Según el director de ingeniería Marc Pawliger, Chrome seguirá funcionando en plataformas heredadas, pero ya no se recibirán actualizaciones periódicas, ni revisiones de seguridad a partir de Abril de 2016.  Mientas que el anuncio del martes fue la primera indicación de cortar el soporte de Chrome, Google dio a entender que en Abril sólo se habían comprometido a soportar Windows XP hasta final de año, animando a la gente a actualizar a versiones más recientes de Windows.

Figura 1: Actualización de Google Chrome

La versión de OS X del navegador Chrome 46 ha mejorado mucho el rendimiento en el sistema operativo, consumiendo, además, menos memoria. A fecha de Septiembre de 2015, el navegador de Google ha presentado unos datos de uso enormes, alrededor del 65% del mercado global, mientras que Safari está siendo utilizado por un 3,6%.

martes, 29 de septiembre de 2015

No se puede localizar un iPhone usando un Android

Si un usuario de Apple pierde o le roban su dispositivo y sólo tiene un dispositivo Android para poder rastrearlo y localizarlo, el usuario no podrá recuperar su dispositivo. iCloud no soporta los navegadores que se ejecutan en Android, incluyendo el navegador por defeto, así como Opera, Firefox, APUS Browser o CM Browser. Google Chrome puede cargar la página en modo escritorio, pero no se puede desplazar alrededor del sitio o llegar a la imagen de Find My iPhone. El cambio de vista a modo apaisado no ayuda en exceso.  Si intentas abrir otras aplicaciones de iCloud como es Drive con la intención y esperanza de que se podría encontrar el menú desplegable en la parte superior izquierda de la pantalla, no se consigue.

Es posible que Apple tiene el soporte deshabilitado para navegadores Android, ya que no quiera que los usuarios accedan a sus mapas en plataformas móviles rivales, pero este hecho hace que sea realmente dificil localizar un dispositivo iOS perdido si no hay otro medio.

Figura 1: No se puede consultar desde navegadores Android

No está claro que Apple haya paralizado la función de seguimiento del dispositivo para plataformas rivales, pero es una mala decisión si esto es así, ya que muchos usuarios pueden necesitar utilizar plataformas rivales para encontrar su dispositivo. Disponer de un equipo de escritorio para llevar a cabo el proceso es una de las soluciones, aunque no es la solución más cómoda, ya que en ocasiones deberíamos estar en movimiento para localizar a nuestro dispositivo.

miércoles, 24 de junio de 2015

Adobe libera un Security Update de urgencia para OS X

Adobe ha liberado una actualización de seguridad para Adobe Flash Player para sistemas operativos Windows, OS X y Linux. Esta actualización de seguridad parchea la vulnerabilidad CVE-2015-3113, la cual podría permitir a un atacante potencial tomar el control de los sistemas afectados y ejecutar código arbitrario. Adobe está siendo explotado de forma activa, y los atacantes están buscando fallos a través de su software para llegar a los sistemas. La recomendación de Adobe es actualizar sus productos a la última versión cuanto antes, así que no te demores.

A continuación se muestra la enumeración de las recomendaciones que ha publicado el propio Adobe:
  • Usuarios con Adobe Flash Player Desktop Runtime para Windows y OS X deberían actualizar a la versión 18.0.0.194.
  • Usuarios de Adobe Flash Player Extended Support Release deberian actualizar a la versión 13.0.0.296.
  • Usuarios de Adobe Flash Player for Linux deberían actualizar a la versión 11.2.202.468.
  • Mientras que las instalaciones de Adobe Flash Player instaladas con Google Chrome o Intenet Explorer 8.X automáticamente se actualizarán a la versión 18.0.0.194.
Las versiones de software afectadas según indica Adobe en su boletín de seguridad son las siguientes:
  • Adobe Flash Player 18.0.0.161 y versiones anteriores para OS X.
  • Adobe Flash Player Extended Support Release 13.0.0.292 y versiones anteriores.
  • Adobe Flash Player 11.2.202.466 y versiones anteriores. 
Se recomeinda que se actualicen las versiones de Adobe Flash Player lo antes posible, y si no se utiliza en la navegación deshabilitar los módulos del navegador con el fin de no caer en sitios maliciosos que nos envíen el exploit a través del navegador.

viernes, 19 de junio de 2015

Criptext para enviar mensajes y adjuntos cifrados en Gmail

Criptext es una extensión con la que se puede enviar mensajes y ficheros adjuntos de manera cifrada a través de la extensión. La extensión puede instalar para Google Chrome y Apple Safari. El correo saliente se envía cifrado y el usuario dispone de un panel dónde puede ver cuando se abrió el correo, la ubicación del receptor, e incluso puede modificarlo a posteriori, es decir, se puede recuperar un mensaje en cualquier momento. Además, se puede indicar un tiempo, un rango de minutos, horas o días para que el mensaje se autodestruya. Con esta extensión se pueden enviar adjuntos de forma segura hasta un tamaño de 100 MB

Criptext aporta un visor de archivos adjuntos a medida, y da la opción de bloquearlo con una contraseña, aunque por defecto no es así. Como puede verse en la imagen se inyecta en el formulario de correo de Gmail la posibilidad de adjuntar un fichero de forma segura, indicar el rango temporal de vida del correo y adjunto, etcétera.

Figura 1: Criptext presente en Gmail

Cuando el documento es enviado a través de la extensión hay una zona denominada e-mail Activiy dónde se puede seguir el estado del correo, es decir, cuando ha sido abierto por el receptor, si ha podido ser geolocalizado, e incluso se da la posibilidad de hacer un recall del email.

Figura 2: Email Activiy

Criptext se encuentra en fase beta y seguirá así durante, al menos, 6 meses más, ya que busca la retroalimentación de los usuarios para mejorar las características existentes y ofrecer algunas nuevas. Es un servicio interesante con el que controlar y gestionar los correos que salen desde nuestras cuentas.

miércoles, 3 de junio de 2015

Autenticación en sistemas OS X a través de Apple Watch

El reloj de Apple podría convertirse en una pieza fundamental para verificar la identidad de los usuarios en los sistemas. Algunas aplicaciones han migrado al nuevo dispositivo y podemos autenticarnos en nuestro OS X a través del reloj. En el artículo de hoy nos centramos en diversas aplicaciones ya disponible en la App Store de Apple Watch con el fin de ayudar a facilitar la autenticación a través de nuestro muñeca. Nos centramos en tres aplicaciones que permiten autenticarse a golpe de reloj, es decir, simplemente con estar cerca del dispositivo y golpear el reloj podremos desbloquear nuestro OSX.

Ya hemos visto en Seguridad Apple algunas soluciones que bloquean o desbloquean tu equipo cuando te alejas o te acercas, soluciones como Sesame o Tether. Incluso hicimos una pequeña prueba con la integración de Tether y Latch. Como nota hay que aclarar que el iPhone debe estar siempre con el propietario del reloj, ya que el reloj encadena la seguridad con la del terminal.

Knock

Esta aplicación permite que cuando aparezca la pantalla de inicio de sesión aparezca una notificación en su reloj, así como en iOS. Con un simple toque sobre el botón "Desbloquear" en el reloj y el Mac estará disponible. En la siguiente imagen se puede ver un pequeño esquema del funcionamiento sencillo de la aplicación.

Figura 1: Desbloquear Mac con Knock para Apple Watch

One ID

Esta app es totalmente gratuita y es similar a otras conocidas como LastPass o 1Password. Al igual que la anterior cuando se inicie sesión nos aparece la posibilidad de autenticarnos, simplemente, tocando la pantalla del reloj. Es altamente configurable, ya que las notificaciones de petición de acceso pueden configurarse para cuando se acceda a un determinado sitio web en Google Chrome o en Mozilla Firefox, aún no disponible esta característica para Apple Safari.

Duo Security

Esta solución está orientada para la empresa y presenta un esquema de llaves cruzadas. Como puede verse en la imagen, la solicitud se realiza desde el usuario A, que es quién quiere iniciar, por ejemplo, sesión en una máquina. El usuario B puede aprobar o denegar el acceso a dicho entorno desde su reloj.

Figura 2: Duo Security con esquema cruzado de autenticación

Como podemos ver la aparición del Apple Watch en escena nos trae un mundo lleno de posibilidades y más en el mundo de la seguridad. Cada día más fabricantes optan por disponer de su aplicación en la App Store del reloj más flexible del mundo.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares