Sin los sistemas operativos que los hacen funcionar tanto los iPhones como el resto de Smartphones no serían más que un bonito y caro pisapapeles. Este año tanto Android como iOS recibirán grandes e importantes actualizaciones. Aunque en el ámbito de la privacidad ya haya un claro ganador (iOS 13) ambos sistemas operativos vienen pisando fuerte con sus nuevas mejoras de seguridad. A continuación os explicamos brevemente en que consisten algunas de las novedades y mejoras de seguridad y privacidad incorporadas en esta nueva remesa de sistemas operativos.
Durante los últimos años Apple ha trabajado arduamente para mantener la información de sus usuarios a salvo, al contrario que Google, cuyo modelo de negocio se basa en parte a la publicidad personalizada basada en la información de los usuarios y sus búsquedas en el navegador. Durante la WWDC Apple explicó a los usuarios que pretendía ofrecerles un mayor control sobre los permisos de localización que solicitan algunas aplicaciones, además presentó un nuevo método para logarse en sitios web y servicios de manera anónima para no ser rastreado ni bombardeado con publicidad personalizada (Sign in with Apple).
Google también asegura estar apostando por la privacidad, el CEO de la compañía dijo en una entrevista al New York Times: “La privacidad no puede ser un bien de lujo solo para la gente que pueda permitírsela”. Con la llegada de Android 10 Google ha dado un gran paso en la dirección correcta ofreciendo a sus usuarios la posibilidad de gestionar la información que comparten con las aplicaciones que utilizan y de saber en qué ocasiones lo hacen.
Figura 1: Comparativa iOS 13 y Android 10
En cuanto a la seguridad por un lado tenemos a iOS 13, en el que se ha incrementado la seguridad especialmente en los apartados de IoT y de localización, ahora cada vez que una aplicación quiera acceder a tus datos recibirás una alerta con la que podrás decidir si proporcionar tu ubicación solo una vez o indefinidamente. También podrás aprovechar un nuevo método basado en balizamiento Bluetooth para encontrar tu iPhone perdido aunque este no tenga acceso a internet. En el campo de la domótica Apple ha incrementado su seguridad cifrando toda la información y videos utilizados por Homekit.
Android 10 también incluirá varias mejoras de seguridad entre las que entran la gestión de datos de localización en las aplicaciones que estén en segundo plano, un nuevo apartado dedicado a la privacidad en los ajustes de seguridad y la descarga e instalación de actualizaciones de seguridad automáticas a través del App Store. Pero sin duda la mayor ventaja con la que cuenta el sistema operativo Android se basa en el gran número de fabricantes que lo escogen como sistema operativo nativo, esto fortifica su seguridad a cierto modo ya que a pesar de utilizar el mismo SO no todos los dispositivos responderían de la misma forma frente a un ataque con malware.
Con el final del verano a la vuelta de la esquina en Seguridad Apple seguimos trabajando para traeros algunas de las mejores noticias en el ámbito de la seguridad informática relacionadas con el mundo de la manzana. Este es nuestro nuevo Fue Noticia, sección en la que os traemos un breve resumen de las noticias más relevantes de las últimas dos semanas. Todo ello aderezado con el mejor contenido de otros sitios de referencia.
Comenzamos el martes 3 explicandoos como los investigadores de Google Project Zero han conseguido acceder a las fotos de un iPhone a través de iMessage.
El miércoles 4 comentamos nuestras reflexiones sobre la información publicada acerca del ataque publicado Google Project Zero que podría haber afectado a iOS, Android y Windows.
El jueves 5 os hablamos de las últimas novedades en el mundo del jailbreak, abordando temas acerca de iOS 13 y el chip A12(X).
El viernes 6 os presentamos una patente de Apple que muestra cómo sería posible utilizar los patrones de la estructura de nuestra piel para desbloquear el Apple Watch series 6.
El sábado 7 os explicamos por qué vuestros ordenadores Apple vintage adquieren un tono amarillento con el paso de los años y cómo es posible restaurarlos para que luzcan como el primer día.
El lunes 9 os contamos cual ha sido la respuesta de Apple a Google acerca del incidente ocurrido con iOS durante la semana pasada.
El miércoles 11 aprovechamos para indagar en algunos detalles de los que Apple no compartió mucha información durante su keynote, entre ellos el chip U1 o las Apple tags.
En unos días más resumen sobre la actualidad del mundo Apple y de las noticias que revolucionan a la manzana mordida. Su seguridad, sus noticias, su tecnología, todo ello en Seguridad Apple.
El pasado mes de junio tuvo lugar la WWDC, evento en el que se presentó iOS 13 y también se aprovechó para presentar una de sus nuevas funcionalidades mas prometedoras, Sing in with Apple. durante su presentación esta nueva funcionalidad recibió una gran aceptación por parte de los usuarios de iOS. Después de todo está bien tener otra alternativa a la hora de autenticarse en las aplicaciones y servicios en lugar de hacerlo a través de Google, Facebook o con el clásico método de usuario y contraseña. La fundación OpenID, cuya propia plataforma OpenID Connect tiene mucho en común con la solución propuesta por Apple lleva bastante tiempo trabajando con empresas como Google, Microsoft o PayPal entre otros.
Recientemente el presidente de esta organización, Nat Sakimura, escribió una carta para Apple en la que se elogia brevemente la iniciativa de Apple justo antes de comenzar un bombardeo de duras críticas. Según la OIDF, OpenID Connect ha sido desarrollada por el trabajo conjunto de varias empresas y está basado en OAuth 2.0 para garantizar la seguridad de los usuarios, con esto la OIDF ha querido decir que Sing In with Apple no es tan seguro y expone a los usuarios a mayores riesgos de seguridad y privacidad. En la carta también se habla de que los trabajadores estarían saturados por trabajar en ambos procesos simultáneamente y en corregir brechas de seguridad, algo que no sería necesario si Apple hubiese optado por trabajar con la organización ya que Apple seria interoperable con el software de OpenID Connect-Relying Party.
Figura 1: Sing in with Apple.
El auténtico problema de este proceso es que Apple tiene que compartir tu e-mail con el desarrollador de la aplicación de terceros mediante la creación de una dirección de correo desechable (creada con ese único propósito) suponiendo que los usuarios deseamos ocultar nuestra dirección de correo real, con este método evitamos que varias plataformas vean que servicios utilizamos habitualmente para elaborar un perfil de marketing muy valioso para las compañías publicitarias. Aunque estas compañías no lo hagan, Apple sí que sabe las aplicaciones que estamos utilizando, pero al no compartirla no debería suponer un mayor problema de privacidad.
A pesar de la opinión que ha compartido la OpenID Foundation acerca de este nuevo método de autenticación muchos expertos en el ámbito de la ciberseguridad apoyan la iniciativa de Apple y opinan que como con cualquier tecnología nueva es posible que haya problemas al principio, pero confían en la empresa californiana para que los solucione y trabaje en perfeccionar su ecosistema cerrado.
Con iOS 13 a la vuelta de la esquina, cada vez son más los detalles revelados acerca de las nuevas funcionalidades que incorporará la actualización del sistema operativo para dispositivos portátiles de Apple. Según 9to5Mac iOS 13será capaz de alertar y mostrar a los usuarios de manera detallada cuando una aplicación utilice la información de ubicación en segundo plano. Esta notificación o alerta se realizará en forma de pop-up y mostrará en un mapa la información utilizada por las aplicaciones, además con el mensaje se ofrecerán dos opciones: “Permitir solo cuando la aplicación este en uso” o “permitir siempre”.
En el mensaje mostrado también se habla de los propósitos de cada aplicación al utilizar esta información, por ejemplo en aplicaciones como Tesla, la información suele utilizarse para localizar nuestro vehículo y para optimizar la apertura del mismo desde el móvil. En otras apps como Uber esta información sirve para agilizar la búsqueda de un vehículo que pueda llevarnos. En el caso de aplicaciones como Google o la propia App Store gracias a la información de ubicación en segundo plano recibiremos notificaciones de establecimientos cercanos o de servicios que se ofrezcan en la zona y que puedan resultar de nuestro interés.
Las notificaciones se mostrarán de forma continua cada vez que alguna app comparta información, algo que puede resultar un poco tedioso para el usuario, por eso mismo podremos modificar la configuración para que esta información solo se comparta cuando estemos utilizando las aplicaciones, permitirla solo una vez o permitirla siempre si es una aplicación que nos interese que utilice esta función. Puede que al principio esta funcionalidad resulte un poco molesta por el constante bombardeo de pop-ups, sin embargo servirá para que los usuarios de iOS sean conscientes de lo común que es que las aplicaciones que utilizamos a diario compartan la información acerca de nuestra localización constantemente.
El programa de Certificado de Apple es conocido por ser fácilmente esquivado no solamente por aplicaciones de Facebook o Google. También está siendo explotado por al menos una docena de aplicaciones pornográficas y de juego. La semana pasada os hablamos de una aplicación desarrollada por Facebook para tareas de investigación que pagaba a sus usuarios, incluyendo adolescentes para instalar una VPN que disponía de acceso root y que accedía al tráfico de otras aplicaciones. La aplicación fue desarrollada bajo programa de certificado de empresa de Apple, una forma de desarrollar aplicaciones que se encuentran en la App Store con politicas mucho menos restrictivas ya que no son apps públicas.
Actualmente es aparentemente sencillo aprovecharse a de los certificados de empresa con el fin de evitar las estrictas políticas impuestas por la App Store, algunas de estas políticas prohíben a las aplicaciones mostrar “descripciones explicitas o imágenes o actividades con contenido erótico”. Tras el escándalo de Facebook y las VPN, Apple no tardó en reaccionar revocando los certificados de cientos de aplicaciones de varias compañías, entre las que se encuentra también Google, incluyendo los de las aplicaciones de uso exclusivo para empleados. Durante los siguientes días Apple ha estado comprobando la legitimidad de varias de estas aplicaciones y eliminando aquellas que no cumplan con sus políticas de empresa. Aunque ya hayan desaparecido muchas de estas aplicaciones todavía están activas al menos una docena de aplicaciones de juego y otra de aplicaciones pornográficas.
Figura 1: App de VPN de Facebook
El principal problema reside en la facilidad con la que se puede esquivar el programa, todo lo que tienen que hacer los desarrolladores para obtener un certificado de empresa es rellanar un cuestionario y abonar una cantidad hasta 299 dólares, facilitar el número de identificación de su negocio, una residencia fiscal y utilizar un Mac que este al día. Una vez hecha la solicitud solo queda esperar la llamada de la empresa californiana (que tardará entre unos días y cuatro semanas) a continuación solo tienes que engañar al representante de Apple acerca de los planes que tienes para tu aplicación y aclarar que solo se distribuirá internamente en tu empresa. Por el momento Apple no ha querido explicar cómo estas aplicaciones han esquivado su programa de certificados de seguridad, como les hará frente en un futuro o si tiene planes de cambiar su proceso de admisión, por el momento Apple sigue a la caza de aplicaciones no permitidas que irán siendo eliminadas de la App Store paulatinamente.
Los usuarios de Mac, especialmente aquellos familiarizados con el uso de criptomonedas, deben estar alerta debido al reciente descubrimiento de un nuevo malware capaz de extraer las cookies y credenciales de su navegador que estén relacionadas con las carteras de criptomonedas. El malware recibe el nombre de CookieMiner debido a su capacidad de robar cookies asociadas a operaciones de cambio de criptomonedas, está diseñado para atacar a los usuarios de Mac y hay indicios de que esté basado en DarthMiner, otro malware de Mac que fue descubierto durante finales del año pasado. En este caso, el descubrimiento se ha llevado a cabo por la Unidad 42 del equipo de investigación de seguridad de Palo Alto Networks.
Los investigadores han confirmado que además de extraer cookies, CookieMiner infecta los equipos instalándoles un software que mina criptomonedas consumiendo los recursos del sistema. Concretamente el software parece centrarse en la sustracción de “Koto” una criptomoneda no muy conocida que mayoritariamente es utilizada en Japón. El malware es capaz de extraer las cookies asociadas a las transacciones de los servicios de cambio de divisas más conocidos tanto en Google Chrome como en Safari. También puede sustraer usuarios, contraseñas e información de tarjetas de crédito guardadas en las cuentas de Google y los mensajes de las víctimas almacenados en los backup de iTunes. Por el momento se sabe que algunos de los servicios afectados son Binance, Poloniex, Bittrex, Coinbase o MyEtherWallet y cualquier otro sitio web que contenga “blockchain” en su dominio o utilice cookies para realizar un seguimiento temporal de sus usuarios.
Figura 1: Fragmento del código de CookieMiner
El potencial de este nuevo malware es bastante alto, si tenemos en cuenta los datos e información que es capaz de sustraer (credenciales, cookies, información y SMS) un posible atacante podría causar graves estragos en las carteras (de criptomonedas) de varios usuarios. Aunque todavía no se haya descubierto ninguna evidencia de su uso para vaciar la cartera virtual de alguna víctima los investigadores de Palo Alto Networks creen que la campaña de este malware todavía se encuentra activa y podría tener graves consecuencias. Las compañías tecnológicas y gestoras de criptodivisas afectadas ya han sido alertadas para que tomen nuevas medidas de seguridad que ayuden a la resolución de este problema.
Recientemente se ha sabido que Google está desarrollando un soporte nativo para realizar autenticación biométrica segura similar a la realizada por el sensor Face ID de Apple en la próxima versión del famoso sistema operativo Android que será presentada dentro de poco. Según Mishaal Rahman en la nueva versión del sistema operativo, la cual recibirá el nombre de Android Q se pueden encontrar docenas de cadenas y múltiples métodos y campos dedicados al reconocimiento facial.
Este Proyecto open source de Android incorporará varias novedades que no dejarán a los fans de Android indiferentes. Entre estas novedades se incluye el dark mode(del que ya se han filtrado las primeras imágenes), un nuevo y mejorado gestor de permisos que incorporará nuevas ajustes y nuevas opciones de desarrollador. A parte de estas novedades, durante estos días se ha hablado del descubrimiento de un nuevo sistema de reconocimiento facial que se empleará para el desbloqueo de dispositivos y la autenticación en algunas aplicaciones y la realización de pagos seguros. Si los investigadores que han descubierto esto en el código de Android están en lo cierto esta novedad podría suponer un gran avance para todos aquellos fabricantes que escogen este sistema operativo para sus dispositivos (actualmente la mayoría).
Figura 1: Imagen filtrada del Dark Mode de Android
A pesar de que varias compañías tecnológicas y fabricantes de teléfonos estén desarrollando su propia versión del Face ID de Apple, esta implementación podría ser aprovechada por todos los fabricantes convirtiendo el reconocimiento facial en el método de autenticación más utilizado. Aunque llevar a cabo este proyecto vaya a ser complicado además de caro la posibilidad de ofrecer un soporte nativo para el reconocimiento facial en Android podría reducir el coste y las dificultades de implementar biometría en una amplia gama de dispositivos. Por el momento se desconocen los detalles de cómo funcionará esta implementación y si será necesario el uso de sensores especiales para que su utilización sea posible.
Como ya ha sucedido en otros muchos países, BackSwap ha llegado a España, a pesar de que este tipo de malware no es muy común en este país su llegada supone un gran riesgo ya que algunos de estos troyanos bancarios son capaces de interceptar las comunicaciones de grandes entidades bancarias y robar el dinero sin levantar sospechas. BackSwap es capaz de inyectar código en la memoria de los navegadores usados por los bancos, interceptar sus comunicaciones y sustraer información bancaria privada a través de métodos complejos.
En la actualidad los troyanos bancarios no son un malware frecuente ni tampoco un fenómeno nuevo, algunos de ellos como BackSwap han ido evolucionando y mejorando con los años para evadir todo tipo de medidas de seguridad, como las impuestas por navegadores como Google o Mozilla tras sufrir los ataques de Zbot, Gozi o Dridex, malwares con los que se sustrajeron gran cantidad de datos bancarios y de tarjetas de crédito hace unos años. El aumento de estas medidas de seguridad se ha traducido en la disminución de este tipo de malware dando oportunidades a otro tipo de prácticas como el cryptojacking o el ransomware.
Figura 1: Malware BackSwap
La ciberdelincuencia no descansa y por eso es importante tener un extremo cuidado (sobre todo al hacer gestiones bancarias) para no caer en algunas de estas estafas. Desde la firma de seguridad Check Point nos han dado las siguientes recomendaciones o consejos que os ayudarán a mantener vuestras cuentas a salvo.
Cuidado al abrir correos electrónicos: Aunque en algunos casos puedan parecer legítimos, los archivos adjuntos pueden contener malware.
Adquiere un software de seguridad avanzado: Algunos softwares son capaces de hacerle frente a una gran variedad de malware, evitando que archivos maliciosos hagan cambios en el equipo.
Ten cuidado con los comportamientos sospechosos de los sitios web bancarios: es de vital importancia controlar en todo momento la información que estos servicios nos solicitan para evitar proporcionar información que tu banco no necesita conocer.
Instalar aplicaciones móviles seguras: Aunque la App Store y la Play Store no estén libre de malware, es recomendable obtener las aplicaciones a través de ellas ya que pasan por un intenso proceso de evaluación antes de ser publicadas.
El 2018 ha sido un año alocado para las criptomonedas. El Bitcoin se ha movido por diversos valores, desde los 20.000 hasta los 4.000 dólares, con los que ha cerrado el año. Los analistas y ejecutivos de la industria han decidido apuntar hacia el desarrollo y apostar convertir la seguridad en acciones y asociarlas al blockchain. Los security tokens se están convirtiendo en un elemento cada vez más utilizado en el mundo de la criptografía. El término para esto en la industria es conocido como “tokenización”. En el caso de los security tokens tanto el activo comerciable como la equidad y el ingreso fijo son transformados en activo digital, el cual usa la tecnología del blockchain.
Hace unos días la firma Estonia de criptografía DX.Exchange lanzó una nueva plataforma de tradeo que permite a los inversores adquirir participaciones de las compañías listadas en la Nasdaq (entre las que se encuentran Apple, Tesla, Netflix y Facebook) a través de tokens de seguridad. Cada token es apoyado con la participación de algún miembro de la empresa que quiere realizar una inversión y los autoriza a acceder a esos mismos dividendos en efectivo.
“Por medio de la tokenización de acciones de algunas de las mayores empresas en bolsa como Google, Amazon, Facebook y más, estamos abriendo un mercado sin explotar a millones de comerciantes a lo largo del globo sin que necesiten actuar a través de intermediarios, además podrán hacerlo independientemente de la hora, incluso cuando el mercado haya cerrado” Ha dicho Amedeo Moscato, Chief Operating Officer de DX.Exchange.
Figura 1: Apple, Facebook y Tesla formarán parte del blockchain
Los expertos apuntan a que este nuevo modelo de mercado podría ofrecer una forma sólida de realizar inversiones, al contrario de lo que sucede con las criptomonedas como el Bitcoin, las cuales pueden ser muy volátiles y sus valores fluctúan constantemente. Estos nuevos tokens pueden ser adquiridos por los inversores de una forma muy sencilla, sin embargo eso también abre la posibilidad a nuevas estafas como la que tuvo lugar el año pasado con una criptomoneda llamada Giza, con la que se estafaron más de 2 millones de dólares. Por el momento no se puede garantizar el éxito de este nuevo modelo de mercado, pero las expectativas son prometedoras.
Los usuarios de Safari pronto podrán iniciar sesión en sus cuentas utilizando llaves USB. Según la última visualización anticipada del buscador web de Apple, entre las notas de liberación de Safari se incluyen un gran número de nuevas funcionalidades, algunas de ellas son el Dark Mode, animaciones web y soporte para la API de WebAuthentication. A parte de estos curiosos cambios, la última versión del buscador de Apple incluirá una función que permita a los usuarios logarse utilizando llaves USB con protocolos de autenticación (CTAP2).
Las llaves de seguridad USB ofrecen un mayor nivel de protección que las contraseñas escritas y hacen que sea más difícil para los atacantes ganar acceso a tus cuentas a través de Phishing u otro tipo de ataques. Safari ha sido el último navegador en añadir soporte para las llaves USB, durante el pasado año esta medida de seguridad fue implementada en Firefox y días después en Google Chrome. Actualmente existen varios servicios que ofrecen soporte para esta tecnología, entre ellos Facebook, Twitter y Microsoft Office 365.
Figura 1: Titan Security Key de Google
La popularidad de las llaves USB se disparó a comienzos de año cuando Google reveló que hasta 85.000 de sus empleados utilizaban Titan Security Keys internamente para eliminar por completo la posibilidad de caer en un ataque Phishing. De hecho, tuvieron tanto éxito que el gigante tecnológico decidió ponerlas a la venta en su página web. Mientras que las llaves USB ofrecen una mayor protección que las contraseñas tradicionales, requieren que los usuarios lleven encima otro dispositivo en todo momento. En este caso los beneficios superan con creces los inconvenientes, además su pequeño tamaño te permitirá llevarlas en tu llavero y tenerlas siempre localizadas.
Cuando Google se fundó hace ya 20 años (exactamente el 4 de septiembre de 1998), la empresa no era más que un puñado de entusiastas que habían sido contratados por dos jóvenes de 25 años llamados Sergei Brin y Larry Page. El negocio tenía por delante un futuro prometedor pero la inexperiencia de ambos fundadores era un problema a la hora de buscar inversores. Así que necesitaban un líder, un CEO con experiencia. Y ese líder elegido por ambos era nada más y nada menos que Steve Jobs.
Tanto Sergei Brin como Larry Page se reunieron con muchos conocidos CEOs de Silicon Valley para buscar un CEO con experiencia y arrancar su proyecto. Por ejemplo, se reunieron con Jeff Brezos (CEO de Amazon) y Andy Grove (CEO de Intel) entre otros. Al final de la búsqueda tenían una cosa clara, sólo había una persona a considerar como CEO. Y esa persona era Steve Jobs. Pero Jobs ya estaba en Apple desde su vuelta en 1997 justo a punto de introducir el revolucionario iPod por lo que nos sería una tarea sencilla, de hecho, parecía imposible (tal y como fue). Abajo podéis ver un vídeo de 1999 para que os hagáis una idea de cómo era Google por aquella época (Sergei y Larry salen también):
Así que se pusieron en contacto con él pero, como ya se veía venir, Jobs rechazó la oferta (recordemos que por aquella época también era CEO de Pixar). Pero el buen ojo para los negocios de Jobs detectó algo especial en esos chicos así que se ofreció a ser su mentor. Esto quería decir que les dejaría tener acceso a los consejeros más cercanos de él, a su equipo personal, un auténtico lujo para ellos. Esto era realmente una gran ventaja para los chicos de Google ya que les abría muchas puertas que de otra forma estarían totalmente cerradas para una empresa recién fundada.
Esto sería el comienzo de una época de buenas relaciones entre Apple y Google que duraría varios años, hasta que un buen día los chicos del GooglePlex desarrollaron el sistema operativo Android. Cuando Steve Jobs se enteró de este proyecto entró en cólera. Para él, era una traición a toda la ayuda que este les había ofrecido durante años.
Figura 1. Aspecto de la web de Google en 1998. Fuente.
Además, el CEO de Google, Eric Schmidt, estuvo en la junta directiva de Apple justo durante el desarrollo del iOS. La historia se repite igual que aquella vez que llamó a Bill Gates para quejarse por el "robo" del entorno gráfico del Macintosh OS y utilizado en su nuevo sistema Windows. Ojo a la épica frase que pronunció sobre Google y Android:
“I will spend my last dying breath if I need to, and I will spend every penny of Apple’s $40 billion in the bank, to right this wrong,” I’m going to destroy Android, because it’s a stolen product. I’m willing to go thermonuclear war on this.”
Más o menos traducido sería:
"Utilizaré hasta mi último suspiro si hace falta y gastaré hasta el último centavo de los 40 millones de dólares de Apple que hay en el banco, para corregir este error. Voy a destruir Android porque es un producto robado. Estoy dispuesto a ir a la guerra termonuclear"
Pero lo mejor de todo fue la frase que le dijo a Larry Page: "... os estáis volviendo como Microsoft". Y eso que en aquella época las relaciones entre Apple y Microsoft eran buenas, menos mal. Y esta guerra la continuó Steve Jobs hasta literalmente su último suspiro y que dura hasta el día de hoy.
Los cuatro titanes de la industria han anunciado recientemente su plan de sustituir el protocolo Transport Layer Security (TLS) 1.0 y 1.1 por otras versiones más seguras y modernas del mismo. En un artículo publicado en el blog de WebKit el ingeniero de software de Apple Christopher Wood presentó la posibilidad de sustituir las versiones 1.0 y 1.1 de TLS por la versión 1.2 y la reciente versión 1.3. Wood, que está especializado en infraestructuras públicas y servicios de encriptación define TLS como un protocolo de seguridad de internet crítico a la hora de proteger el tráfico web que viaja entre los clientes y los servidores.
El protocolo nació con la intención de ofrecer confidencialidad e integridad a la información sensible de los usuarios y eso sigue haciendo, sin embargo las versiones a sustituir se remontan a 1999. Para salvaguardar a los usuarios de una potencial explotación de vulnerabilidades de navegador y frente a posibles ataques man-in-the-middle, Wood sugirió actualizar el protocolo y aseguró que la versión 1.2 de TLS se ajusta más a las necesidades actuales de la red. Además Christopher declaró que Apple sustituirá las versiones del protocolo en futuras actualizaciones programadas con el lanzamiento de una nueva versión de iOS y macOS en marzo de 2020.
Figura 1: Apache también se despide de TLS 1.0 y 1.1.
En la actualidad Apple utiliza TLS 1.2 como versión estándar, haciendo que cerca del 99.6% de las conexiones realizadas con safari utilicen esta versión más moderna del protocolo. Como un esfuerzo por parte de la industria para realizar esta transición de las versiones más anticuadas a las actuales, Google Chrome, Microsoft Edge y Mozilla Firefox dejaran de ofrecer soporte para TLS 1.0 y 1.1 al mismo tiempo que Safari. Actualmente el navegador con mayor índice de uso de estos anticuados protocolos es Firefox con tan solo un 1.2% de las conexiones que realiza, cifras considerablemente bajas.
¿Alguna vez te ha pasado que después de desinstalar una aplicación has recibido algún correo o anuncio sobre ella?. Pues puede que no sea una coincidencia, o así es lo que comentan en Bloomberg , donde el pasado lunes escribieron un artículo que hablaba de como algunas empresas como Adjust, AppsFlyer, MoEngage, Localytics y CleverTap ofrecen un conjunto de herramientas para hacer un seguimiento intensivo del uso de aplicaciones, llegando al punto de ser capaces de notificar hasta cuando un usuario desinstala una aplicación.
El seguimiento y las analíticas del uso de una aplicación no es algo ni secreto ni nuevo, tanto Google con sus Google Analytics como Apple con Apple Connect recopilan determinadas acciones y comportamientos del usuario, que sirve para que los desarrolladores detecten bugs, mejoren sus aplicaciones y depuren la experiencia de uso de la aplicación. Todo esto se ciñe a las normas de las tiendas de aplicaciones, al final ni la Play Store ni la App Store impiden la recolección de datos, siempre que sea para la mejora de servicios y con una cierta anonimidad. Otra cosa es utilizar determinados servicios con fines publicitarios, cosa que estaría pasando con el seguimiento de aplicaciones desinstaladas.
El funcionamiento de esta librería es sencillo, un desarrollador haría uso de las llamadas notificaciones pushsilenciosas, elemento que permite hacer un ping a aplicaciones instaladas sin alertar al usuario. Gracias a la capacidad de ejecución de código en segundo plano, la aplicación mandaría de vuelta una notificación para verificar que sigue instalada y en el caso de que no haya retorno, notificaría que la aplicación se ha desinstalado. El problema de este procedimiento es que sí viola las reglas de las tiendas de aplicaciones de Apple y Google, ya que habría un registro exacto de usuarios identificados con la aplicación desinstalada.
Para ver si esto es cierto, vamos a proponer hacer una prueba de concepto, en la que un servidor lanzará una notificación push silenciosa a un dispositivo con una app instalada, con una pequeña librería que intentaría imitar el funcionamiento antes descrito.
Para ello, nos vamos a valer de los siguientes elementos:
Un dispositivo iOS: La PoC no se puede realizar en un emulador ya que no soportan notificaciones push.
Pertenecer al programa de desarrolladores de Apple: Para habilitar las notificaciones push, es necesario pagar para el programa de desarrolladores y habilitar la funcionalidad.
Pusher. Pusher es una aplicación que podéis descargar aquí y sirve para enviar notificaciones push a dispositivos determinados, en la propia Wiki del proyecto aparece las instrucciones para configurar la aplicación y la app del destinatario.
Una vez tenemos todos los elementos, vamos a enumerar todas las tareas involucradas en el envío y procesamiento de notificaciones:
Una app configurada correctamente y registrada con el Apple Push Notification Service (APNS) para recibir notificaciones push desde que el teléfono se encienda.
Un servidor que envie las notificaciones push al APNS dirigido a uno o más dispositivos.
Código dentro de la app que pueda ejecutar acciones una vez reciba la notificación utilizando el delegado de la aplicación.
Figura 1: Configuración de SSL de las notificaciones push
Para habilitar las notificaciones push hay que dirigirse dentro de Xcode a App Settings > Capabilities, y allí habilitar el campo de “Push Notifications”, así Xcode realizará todos los pasos necesarios para crear los certificados de la funcionalidad. Después de esto tendremos que ir a nuestra cuenta de desarrollador para crear un certificado SSL de desarrollo para poder mandar las notificaciones a nuestra aplicación. Una vez creado es necesario descargarlo y añadirlo a nuestra keychain. Ahora Pusher será capaz de enviar notificaciones a nuestro dispositivo.
Por último nos queda habilitar las notificaciones push silenciosas, para ello, y otra vez en App Settings > Capabilities, seleccionaremos dentro de "Background Modes" las opciones "Background Fetch" y "Remote Notificacions". Con esto podremos ejecutar código y enviar peticiones en segundo plano en nuestra app. Ahora solo sería necesario ejecutar la aplicación, recoger el token único identificativo que aparecen el log, introducirlo en la aplicación Pusher para enviar notificaciones.
Si hemos configurado la url de redirección bien a un servidor que esté activo y escuchando, deberíamos recibir una petición con el mail falso generado, cosa que se producirá si la aplicación no se encuentra en el dispositivo, generando así un registro de la eliminación de la app por parte del ususario.
Con el video de la prueba de concepto terminamos el artículo, como siempre dejamos el link al proyecto con el código de la aplicación.
Las técnicas de ciberataques han cambiado mucho durante los últimos años. Seguro que algunos de los que estáis leyendo este artículo recuerda cuando múltiples cuentas de Hotmail empezaron a recibir los primeros mensajes de advance-fee scam. Una modalidad en particular se hizo muy famosa, pues consistía en un mensaje de un supuesto príncipe nigeriano concediéndote, tras intentar venderte una historia increíble, una fortuna de 1M$ a cambio de una módica cantidad de dinero. A raíz de los incidentes ocurridos durante los últimos meses, como el escándalo de Facebook con Cambridge Analytica, son cada vez más los ojos que miran con una preocupación creciente todo lo relacionado con la privacidad del usuario y la protección de los datos personales del mismo. Por ello, la ciberseguridad está dejando de ser la desconocida que era antaño, adquiriendo la notoriedad e importancia que deben tener en un mundo cada vez más conectado.
Un informe generado y distribuido por la firma de seguridad móvil Appthority, ha revelado que miles de aplicaciones iOS y Android están dejando al descubierto una gran cantidad de datos de los usuarios a través de bases de datos de Firebase mal configuradas.
No es la primera vez que Appthority encuentra bases de datos mal configuradas en la nube. La compañía de seguridad encontró en su día información crítica expuesta en servicios como MongoDB, CouchDB, Redis, MySQL y Twilio.
En enero de este año, Appthority comenzó a escanear un gran número de apps para móvil que hacían uso de los sistemas de Firebase para almacenar datos, analizando los patrones de comunicación de las aplicaciones con los dominios de Firebase.
Tras encontrar el problema, se reportó que el origen del mismo estaba causado por los en wl proceso de desarrollo de apps, pues los desarrolladores tendían a optar por no exigir la autenticación para las bases de datos en la nube de Google Firebase; esta opción no está marcada por defecto cuando los developers hacen uso de este entorno de desarrollo.
De las 2,7 millones de apps iOS y Android analizadas, se identificaron 28,502 aplicaciones (1,275 de iOS y 27,227 de Android) que hacían uso de bases de datos Firebase. En el caso de las aplicaciones desarrolladas para iOS, la información vinculada a 600 de ellas era vulnerable. En total, más de 3,000 apps filtraban datos desde 2,271 bases de datos mal configuradas dejando al descubierto más de 100 millones de registros de usuario. En total, la información filtrada ocupa más de 113 GBs e incluye datos como:
2.6 millones de credenciales en texto plano (user IDs y contraseñas);
4 millones de registros PHI (Protected Health Information);
25 millones de localizaciones GPS;
50,000 registros financieros entre los que se incluyen movimientos bancarios y transacciones de Bitcoin;
4.5 millones de user tokens corporativos y también de Facebook, LinkedIn y Firebase.
Para evitar que esta filtración de datos vuelva a ocurrir, desde Google recomiendan que los desarrolladores abandonen la práctica de no implementar la autenticación a todas las bases de datos, pues de lo contrario resultaría muy sencillo para cualquier atacante capacitado a accedes a una ingente cantidad de datos privados almacenados en las aplicaciones. A raíz de esta incidencia, Google ha publicado una guía completa sobre cómo hacer bases de datos seguras con Firebase.
Google no sólo fue avisado del leak encontrado antes de la publicación del artículo, sino que también se le facilitó la lista de apps y servidores de bases de datos de Firebase afectados.
Recientemente se ha sabido de la existencia de un bug en algunos programas de seguridad de terceros para Mac, algunos de estos programas provienen de Facebook, Google o VirusTotal y permitirían la aparición de malware simulando ser programas legítimos y firmados por Apple. Cuando un desarrollador firma una aplicación, esto integra en ella una firma que puede utilizarse para verificar que la aplicación es legítima, que no ha sido manipulada y que pertenece a la organización o al developer que esperabas. Algunas herramientas de seguridad se basan en estas firmas para añadir a su “lista blanca” varios programas o ejecutables para asegurar a sus usuarios que no correrán ningún riesgo a la hora de ejecutarlos.
Si el software que queremos instalar está firmado por Apple esto nos generará una sensación de seguridad ya que aparentemente no dañaremos nuestro dispositivo, en cambio si el software que queremos instalar no está firmado nos lo pensaremos dos veces. Según Josh Pitts, investigador de seguridad en Okta, este bug podría utilizarse para desarrollar malware especializado capaz de engañar a varias aplicaciones de terceros haciéndolas pensar que está firmado por Apple. Según Pitts solo sería necesario un archivo FAT malicioso ya que estas aplicaciones no analizan todos los componentes de este tipo de archivos para comprobar si la firma es válida, lo que hacen estos programas es comprobar solo el primero de los binarios del archivo FAT, el cual sí que será legítimo y firmado por Apple, confiando ya en el resto de binarios y añadiéndola a la whitelist.
Figura 1: CVE del bug asociado a la aplicación de Google
Tras su descubrimiento Pitts contactó con Apple para informar a la compañía californiana del problema, a lo que Apple respondió diciendo que los desarrolladores de las aplicaciones de terceros necesitan realizar trabajos adicionales para verificar que todos los binarios de un FAT son legítimos. Después de esto, tanto Okta como Pitts contactaron con el CERT para que este informase del incidente y proporcionase a todas las aplicaciones de terceros un paquete FAT modificado con el que poder probar la seguridad de sus productos. Tras comprobar que se habían visto afectadas, algunas de las compañías, entre las que se encuentran Facebook o Google, lanzaron una actualización de seguridad para solucionar este problema.
Días después de la entrada en vigor de la nueva ley de protección de datos algunos activistas y organizaciones parecen haber estado esperando el momento para comenzar sus ataques contra algunas de las grandes empresas del sector tecnológico. Apenas transcurridos unos minutos de la entrada en vigor de la nueva ley, algunas compañías como compañías como Facebook o Google fueron denunciadas. Entre las víctimas se encuentran Apple y Amazon, las cuales han sido denunciadas por el grupo francés La Quadrature du Net, el cual también decidió denunciar a Facebook, Google y LinkedIn.
Hace dos semanas se archivaron 7 denuncias con la regulación de privacidad francesa, tres de las cuales fueron en contra de Google por Gmail, YouTube y su navegador. La Quadrature ha estado invitando a la gente a unirse a sus quejas colectivas a través de la recogida de firmas, durante seis semanas recogieron alrededor de 12.000 firmas. Una de las principales novedades de la GDPR es que permite a las organizaciones sin ánimo de lucro quejarse y notificar las violaciones de la ley que puedan afectarles, dándoles así un mayor peso a las quejas. La GDPR exige a las compañías que solo manejen los datos de sus clientes en una serie de ámbitos legales muy específicos, algo que la mayoría de compañías han aceptado, sin embargo existen algunos servicios que al no ser que les des el consentimiento para tratar tus datos de formas que no son estrictamente necesarias no te permitirán disfrutar de sus servicios.
Figura 1: Jérémie Zimmermann, portavoz de La Quadrature du Net.
Este “método de todo o nada” mina el concepto de consentimiento según la nueva ley de protección de datos. La Quadrature du Net ha aprovechado este cambio para denunciar a estas 7 compañías, si la denuncia sale adelante podría costarles unas multas superiores a 20 millones de dólares o del 4% de sus beneficios anuales (que sería una cifra superior). Además La Quadrature ha avisado de que en un principio iba a realizar denuncias contra al menos 12 compañías, sin embargo decidió comenzar con estas 7 para que el proceso legal fuese más rápido. El grupos ya ha avisado de que continuará atacando a otras compañías durante los próximos días, compañías entre las que se encuentran WhatsApp, Instagram o Skype.
Apple ha visto un gran aumento en las solicitudes de seguridad nacional de los Estados Unidos. Las compañías tecnológicas reportan, por lo general, un número elevado en lo que ha este asunto se refiere. Apple reveló que las solicitudes relacionadas con la seguridad nacional de los Estados Unidos en su último informe semestral de transparencia ha crecido. La compañía dijo que recibió hasta 16.249 solicitudes que afectaron a 8.249 cuentas durante la segunda mitad del año 2017. El número de solicitudes aumentó un 20 por ciento en comparación con el primer semestre de 2017, cuando Apple recibió 13.499 solicitudes. Ya hablamos de esto hace unos meses en el blog.
Se puede acceder al informe desde el propio sitio web de Apple. Lo interesante es que las cifras más recientes son más de dos veces y media más altas que el período comparable del año anterior, cuando Apple recibió 5999 solicitudes de este tipo. Otras empresas tecnológicas también experimentaron un aumento en las solicitudes de seguridad nacional entre la segunda mitad de 2016 y la primera mitad de 2017. En el caso de Google han aumentado un 36 por ciento, llegando hasta casi 51.000. Las solicitudes simialres a Facebook casi se duplicaron llegando a casi 27.000.
Figura 1: Informe de Apple
Facebook y Google aún no han informado el número completo de solicitudes de seguridad nacional para la segunda mitad de 2017, porque ambas compañías desglosan las cifras individuales tanto paras las cartas de seguridad nacional como para las solicitudes en virtud de la Ley de Vigilancia de Inteligencia Extranjera o FISA. Apple también ha informado que comenzará a publicar información de las solicitudes de los gobiernos para retirar ciertas aplicaciones de la AppStore. Sin ir más lejos, el año pasado, Apple retiró aplicaciones de redes privadas virtuales o VPN de su AppStore en China para cumplir con una nueva ley china de ciberseguridad. Sin duda, un tema que puede ir a más y que las empresas tecnológicas intentan darle la mayor transparencia posible.
Con la Worldwide Developers Conference, WWDC, anual a la vuelta de la esquina, Siri ha revelado los planes de Apple de dotar al asistente con una nueva voz como parte de la nueva versión de iOS12. Ha sido el propio asistente el que ha confirmado no sólo esta nueva voz, sino también otras mejoras, y el más que posible lanzamiento de una nueva versión de HomePod más económica.
No hemos podido comprobarlo por nosotros mismos, pero parece que al preguntar a Siri “Tell me about WWDC” responde:
“La la la, Siri is getting a brand new voice.”
“I’m gonna have a shiny new home! Well, not really shiny, more meshy and matte…”
“I don’t want to brag, but I’m getting a lot smarter. It must be all that late night studying I’ve been doing…”
Figura 1: Siri
Parece que la intención de Apple es convertir a su asistente de voz en una de las principales estrellas de la WWDC. Esto también parece mostrar que la compañía de Cupertino está apostando fuertemente por plantar cara en el mercado de asistentes por voz tanto a Amazon Alexa, que está cada vez más presente en un mayor abanico de dispositivos, y a Google Assistant, quien recientemente demostró su buen hacer en este campo con la espectacular puesta en escena de las llamadas automáticas de Google Dúplex.
Uno de los últimos golpes de efecto en este campo fue dado por Apple recientemente, contratando al líder del equipo de Inteligencia Artificial de Google, John Giannandrea, quien pasa a depender directamente de Cook desde mediados de abril de este año.
Nos mantendremos atentos a todo lo que ocurra en la WWDC, que comenzará el próximo 4 de junio en San José, California.
En la actualidad prácticamente todas las empresas del sector tecnológico trabajan con grandes volúmenes de datos acerca de sus clientes, aunque esos datos no los comparta con otras empresas Apple es una de ellas. Si eres usuario de productos de la manzana y quieres saber qué información guarda la empresa californiana sobre ti has dado con el sitio correcto, a continuación os contaremos como conseguir esta información por medio de una solicitud online. A pesar de que Apple asegura que recopila poca información acerca de sus clientes el resultado de este experimento puede ser sorprendente. También os enseñaremos a obtener una copia de los datos que Apple guarda sobre vosotros como clientes.
Para comenzar accede a la página de soporte de Apple, desde ella se pueden realizar solicitudes de información acerca de varios temas, entre ellos el de la privacidad. En esta página encontrarás un menú desplegable en el que deberás seleccionar la opción “Privacy issues”, a continuación deberás rellenar todos los campos que aparecen en pantalla. En el apartado de comentarios solicita los datos que tiene Apple sobre ti (puedes hacerlo poniendo la siguiente frase: me gustaría obtener una copia de todos los datos que dispone Apple sobre mí) Para terminar pulsa en "Submit". Depende el número de solicitudes que esté tramitando Apple en ese momento, tardarás entre unas horas o unos días en recibir una respuesta vía e-mail. En ella te solicitará información personal relativa a tu cuenta, información como nombre completo, Apple ID, dirección de correo, calle donde vives, número de teléfono, número de serie de alguno de tus productos Apple registrados. Todo ello parara verificar tu identidad.
Figura 1: Solicitud de información enviada por Apple
En su correo Apple también nos recuerda que no deberemos enviar información bancaria, de tarjetas de crédito o que pueda ser comprometida. Días después de recibir esta información Apple te proporcionará un enlace y una contraseña con la que podrás descargar un archivo .XLSX que se puede abrir con diversas aplicaciones, Excel, Google Docs o Apple Numbers entre otras. En el fichero podrás encontrar toda la información relativa a tu cuenta y acerca de todas las compras realizadas con tu Apple ID, además de todos los dispositivos en los que la hayas introducido indicándote su número de serie.