Menú principal

Mostrando entradas con la etiqueta Hacked. Mostrar todas las entradas
Mostrando entradas con la etiqueta Hacked. Mostrar todas las entradas

miércoles, 16 de noviembre de 2016

Apple Safari fue hackeado en 20 segundos

En el Pwnfest celebrado en Seúl se juntaron algunos de los mejores hackers del mundo. Estos equipos que se concentraron en la ciudad de Korea del Sur tienen como objetivo hackear los principales navegadores y software de las principales compañías tecnológicas. Por ejemplo, Google Pixel fue hackeado en menos de 60 segundos por un equipo denominado Qihoo 360.

Demostraron la posibilidad de, mediante un exploit, conseguir ejecutar código remoto sobre Pixel. Como resultado, obtuvieron 120.000 dólares por el descubrimiento. Del mismo modo, el equipo de Pangu, junto al equipo de JH de China, logró hackear el navegador de Apple Safari en un macOS Sierra. El tiempo que les llevó a estos equipos fue de 20 segundos. Resultaron los primeros en obtener acceso root a la aplicación. Pangu también fue capaz de realizar Jailbreak sobre la última versión de iOS. Al parecer, los resultados del Pwnfest han sido muy buenos para los investigadores, y mejorables para los proveedores.


Figura 1: Ganadores del reto Apple Safari

El esfuerzo llevado a cabo por los distintos equipos, les ha permitido ganar más de 100.000 dólares. En cuando a Apple, Microsoft y Google se han embarcado en arreglar o solucionar estas vulnerabilidades tan pronto como sea posible, ya que potencialmente son vulnerabilidades que otros usuarios podrían aprovechar. Los detalles sobre los hackeos no se han hecho públicos, pero los propietarios de las plataformas y los vendedores han sido informado sobre ellos, ya que son vulnerabilidades potencialmente explotables si se descubren o se exponen públicamente.

viernes, 28 de octubre de 2016

Apple parchea un bug explotable mediante un JPEG malicioso

El pasado lunes Apple lanzó una serie de actualizaciones, entre ellas la de iOS que llega a su versión 10.1. Esta actualización es urgente, ya que se ha descubierto que el CVE-2016-4673 es una vulnerabilidad crítica, la cual puede provocar que un atacante ejecute código arbitrario a través de la apertura en tu dispositivo de una imagen JPEG maliciosa o un fichero en formato PDF. Una acción tan simple como mirar una imagen JPEG puede provocar el hackeo del dispositivo, por lo que hay que tener esto muy en cuenta y actualizar lo antes posible, si no se ha realizado ya la actualización a iOS 10.1.

Analizando la lista de vulnerabilidades corregidas con la versión 10.1 de iOS, nos encontramos con la de ejecución de código remota en el WebKit a través de la imagen maliciosa creada y que es enviada a las potenciales víctimas. Es importante entender que un atacante puede hacernos llegar una imagen o documento PDF de múltiples formas, por lo que sería realmente difícil parar este tipo de amenaza. La única solución es que actualicemos a la versión dónde se corrige esta gran amenaza que sufre el sistema operativo.

Figura 1: Actualización de iOS 10.1

Seguiremos atentos a las posibles novedades o campañas de malware que puedan utilizar este tipo de vulnerabilidades para aprovecharse y tomar control de los dispositivos remotos. La recomendación es clara, actualiza ya a la nueva versión de iOS 10.1 y cierra una de las puertas más peligrosas del sistema operativo hoy día.

martes, 9 de agosto de 2016

Cómo recuperar el control de tu cuenta Apple ID

Si recientemente has notado que se han realizado cambios en tu cuenta de Apple ID y crees no ser el responsable de ellos Apple te da una serie de pautas para comprobar si la cuenta está comprometida y en el caso de estarlo información de cómo poder recuperarla. Que ya te avanzamos que a veces no es un proceso sencillo.

Figura 1: Si piensas que tu Apple ID ha sido comprometido

Antes de tener que pasar el trago de comprobar si nuestra cuenta ha sido robada Apple nos recuerda algunos de los casos que hacen que nuestra cuenta no sea tan segura como debería, aquí tienes algunos de ellos:
- Compartes un Apple ID con un familiar o amigo. Esta opción es muy común, ya que en muchos casos se hace para compartir el contenido normal y de pago descargado, lo que abre también posiblidades a un ataque no esperado.
- Utilizas un Apple ID que venía en el móvil cuando lo compraste sin preocuparte de quién te lo configuró. 
- No tienes control sobre la cuenta de e-mail asociado a tu cuenta de Apple. 
- Tu contraseña es demasiado débil  o predecible por alguien que te conozca.
Como recomendación extra, el no tener configurado un sistema de Verificación en 2 Pasos en tu cuenta Apple ID debilita de forma significativa la seguridad de la misma, así que añade esta protección cuanto antes.
Si tu caso no es ninguno de los anteriormente mencionados a continuación podrás confirmar si tu cuenta de Apple ID ha sido comprometida por un atacante sin tu consentimiento.

¿Cómo saber si la cuenta de Apple ID ha sido comprometida?

Por lo general podríamos decir que nuestra cuenta está comprometida cuando recibimos alguna notificación de cambios realizados en nuestra cuenta y estos cambios no los hemos realizado nosotros. A continuación algunos de los ejemplos más comunes:
- Nuevo dispositivo añadido: Recibir un e-mail notificándote que se ha vinculado un nuevo dispositivo (desconocido) a tu Apple ID. 
- Cambio de contraseña: Recibir un e-mail confirmando un cambio de contraseña o una actualización de tus datos personales que tú no has realizado. 
- No se puede acceder: Al introducir la contraseña no te deja acceder a tu cuenta. 
- Gastos extras: Recibes cargos en tus cuentas bancarias de compras que no has realizado (solo si tienes una cuenta o tarjeta vinculada a tu Apple ID)
En algunos casos puede ser incluso peor como le sucedió al periodista Matt Honan de Wired al que le borraron todos sus dispositivos por culpa de un reseteo de contraseña hecho directamente desde el Call-Center de Apple.

¿Cómo recuperar el control de la cuenta de Apple ID?

Si estás seguro de que tu cuenta ha sido comprometida sigue los siguientes pasos para recuperar el control total de ella:

Figura 3: Cómo recuperar control de tu Apple ID

1.- Accede a tu cuenta, en caso de no poder acceder entra en iforgot.apple.com para resetear tu cuenta, si esto no funcionase contacta con el soporte técnico de Apple. Recuerda que si tienes activado Verificación en 2 Pasos necesitas la clave de recuperación.
Figura 4: Clave de Recuperación en Verificación en 2 Pasos
2.- Cambia tu contraseña por una más robusta .
3.- Revisa toda la información personal de tu cuenta (nombre, direcciones de correo, número de teléfono, preguntas de seguridad, etcétera) 
4.- Asegúrate de que controlas todas las cuentas de correo asociadas a tu Apple ID. 
5.- Configura la verificación en dos pasos o el doble factor de autenticación que nos ofrece Apple para reforzar la seguridad en nuestras cuentas, estas dos herramientas harán que no se pueda acceder a tu cuenta incluso conociendo la contraseña.
Si tras haber hecho todo esto sigues sospechando que tu cuenta está comprometida contacta con el soporte de Apple para buscar una solución alternativa.

lunes, 11 de julio de 2016

A Jack Dorsery, CEO de Twitter, le hackean su Twitter #hacked

La noticia de hoy es muy sorprendente. Al CEO de Twitter, Jack Dorsey, le han hackeado su Twitter. El colectivo OurMine parece estar detrás de este ciberataque que ha hecho que la identidad digital del CEO de Twitter quede expuesta y comprometida. Este colectivo ya ha puesto en peligro una gran cantidad de perfiles de Twitter recientemente, pero quizá este caso sea el más mediático, ya que como ocurrió en su día con el CEO de Facebook, la víctima es una persona referente.

El colectivo OurMine confirmó que habían sido capaces de robar la cuenta de Dorsey. Al parecer una cuenta antigua de Dorsey fue comprometida por OurMine y de algún modo pudieron llegar a la cuenta de Twitter. El grupo no publicó ningún mensaje malicioso, solamente promocionan sus actividades "probando" la seguridad de algunos de los grandes nombres de la tecnología. OurMine no ha tenido control sobre la cuenta durante mucho tiempo.

Figura 1: Mensaje publicado de OurMine en la cuenta de Dorsey

De nuevo decir que aún no está claro como OurMine fue capaz de robar la cuenta de Dorsey. Este grupo se encuentro detrás de los ataques a la identidad de Sundar Pichai director de Google y el CEO de Facebook Mark Zuckerberg. Tampoco se conocen exactamente las intenciones de este grupo, ya que han conseguido robar identidades de personas importantes en Google, Facebook y Twitter, pero no han realizado ningún tipo de acción con ellas. Es dificíl valorar el porqué de este tipo de acciones contra estas personas.

martes, 7 de junio de 2016

Mark Zuckerberg hackeado en Twitter, Pinterest y LinkedIn

Es una de las noticias de la semana, sin duda, el fundador de Facebook, Mark Zuckerberg, ha sido el objetivo y blanco de unos atacantes que han conseguido robar sus credenciales y controlar varias de sus cuentas de redes sociales, algunas de las cuales fueron desconfiguradas y "burladas". La cuenta de Facebook no se encontraba entre los perfiles expuestos, aunque su Pinterest, Twitter y LinkedIn sí. Los atacantes hicieron captura de pantalla de los mensajes, antes de que éstos fueran borrados. Se atribuye el ataque a un grupo de atacantes llamado OurMine

La cuenta de Twitter de los supuestos atacantes ha sido suspendida. El mes pasado, un volcado masivo de datos de correo electrónico y contraseñas de LinkedIn fue expuesto en Internet. En aquel entonces había almacenados contraseñas sin salt en un hash con SHA-1. Esto permite a cientos de miles de personas intentar romper dichos hashes. No queda claro si Zuckerberg fue hackeado por este medio, pero es viable. Además, la complejidad de la contraseña utilizada por Zuckerberg es mínima. 

Figura 1: Cuenta de Zuckerberg hackeada

La contraseña utilizada por el fundador de Facebook era "Dadada". Algunos de los atacantes, parecen referenciar al incidente de LinkedIn como fuente del ataque, por lo que puede surgir todo de dicho ataque. La reutilización de las contraseñas es un error típico en las personas, por lo que consiguiendo la contraseña de LinkedIn, pudieron obtener acceso a las otras redes sociales. Parece que el CEO de la mayor red social del mundo podría haber caído en este fallo humano de concienciación en seguridad. Un portavoz de Facebook declinó hacer comentarios sobre estos hechos.

lunes, 6 de junio de 2016

El misterio de TeamViewer permite robar cuentas PayPal

Si tienes instalada la herramienta de TeamViewer en tu OS X o iOS debes tener mucho cuidado y cambiar las contraseñas de tu cuenta. ¿Qué ha ocurrido? Realmente no se sabe. Lo que sí se sabe es que varios usuarios de TeamViewer afirman haber sufrido enormes pérdidas, ya que veían como alguien se apoderaba del equipo y les vaciaban cuentas de Paypal. Al parecer diversos atacantes han conseugido acceder a las sesiones de TeamViewer remoto. Eso ha sido filtrado en los últimos días. 

Al parecer, incluso usuarios de TeamViewer con un segundo factor de autenticación han sufrido robos. La empresa indica que no han sufrido ningún hackeo de cuentas, por lo que no entiende exactamente que es lo que está ocurriendo. Las noticias que algunos usuarios han comentado en Internet, respecto a los robos y saqueo de cuentas no están ayudando a mantener la calma en la empresa de compartición de recursos. Es más, el equipo de TeamViewer ha lanzado el siguiente comunicado:
TeamViewer está consternado por cualquier actividad criminal. Sin embargo, la fuente del problema, de acuero con nuestra investigación, es un uso descuidado y no una brecha de seguridad potencial en el lado de TeamViewer. Por lo tanto, no hemos sido hackeado, ni existe un agujero de serguridad. TeamViewer es seguro de utilizar y cuenta con las medidas de seguridad adecuadas. Nuestros datos apuntan a un uso descuidado como la causa del problema reportado.
Figura 1: TeamViewer en OS X

La respuesta técnica de TeamViewer ha sido utilizar la función dispositivos de confianza, la cual se requiere para autenticar todos los dispositivos que accedan a su cuenta de TeamViewer. Así, como el restablecimiento de contraseñas. Esta noticia traerá, sin duda, mucho más contenido. Seguiremos atentos desde el blog para contaros novedades.

miércoles, 16 de diciembre de 2015

MacKeeper expuesto: 13 Millones de usuarios y 21 Gb de información sensible pública

El pasado domingo se publicó una de las noticias del mes, y puede que del año en el mundo Apple. El investigador en seguridad Chris Vickery anunció a través de Reddit que fue capaz de acceder a 13 millones de identidades. Estas identidades pertenecían a la empresa propietaria de MacKeeper. No es la primera vez que a esta empresa le ocurren cosas negativas, ya que hay que recordar que hace unos meses se utilizó un bug crítico que se descubrió en el software con el que se infectaba sistemas OS X

Según el investigador, los datos eran o son de acceso público, es decir, no existía una contraseña que los protegiese. En otras palabras, él no vulneró el sistema lanzando ningún tipo de ataque, o ningún tipo de exploit. Simplemente, anuncia, que se conectó al servidor de base de datos que se encontraba público y sin protección. La afirmación anterior parece increíble, ya que es un hecho importante. Vickery encontró una debilidad o un error de configuración a través del buscador Shodan

Figura 1: Historia en Reddit del investigador

El investigador ha estado en contacto con los desarrolladores de MacKeeper. Según parece ya se han fortificado las bases de datos que eran accesibles desde el exterior y que no tenían, al parecer, autenticación. Según indica la propia empresa, ha tomado medidas para proteger los datos de los clientes y de las amenazas cibernéticas. También informaron que la tarjeta de crédito del cliente y la información de pago nunca estuvo en riesgo, ya que no las almacenan. 

Figura 2: Evidencia de acceso a los 13 Millones de usuarios

El investigador mostró en público la imagen anterior para reflejar el acceso a la información. No se muestra en ningún momento información sensible, pero se puede ver como se accede a la base de datos, en este caso un MongoDB y se tiene acceso a la colección Users. La colección tiene más de 13 millones de documentos, ocupando ésta más de 21 GB

martes, 7 de julio de 2015

Hacking Team: 50.000 € por el módulo para espiar iOS

Seguramente estemos ante una de las noticias del año y es que el hackeo a la empresa Hacking Team no deja indiferente a nadie. Un leak de más de 400 GB de información y que saca a la luz gobiernos y entidades gubernamentales que son clientes de esta empresa y que utilizan su software para diferentes acciones. Si nos centramos en el mundo Apple encontramos diversos temas en este leak de información que pertenecen a él. Este hackeo confirma la capacidad de la empresa para infiltrarse en dispositivos iOS con Jailbreak.

Los documentos que pueden ser visualizados en diferentes sitios en Internet confirman la capacidad del Hacking Team para infiltrase y controlar dispositivos iPhone o iPad con el Jailbreak realizado por gobiernos y fuerzas de seguridad del estado, como por ejemplo la NSA según indica Macworld.  Antes y después de la liberación de Edward Snowden se había especulado sobre ciertos documentos que poseía la NSA en 2013 y que eran un tesoro para ellos, ya que supuestamente mostrarían las capacidades de la agencia de Estados Unidos. Con la brecha de seguridad y el posterior leak que ha ocurrido el pasado domingo se revelan más datos sobre todo ello y se da por hecho que los usuarios de iOS deben tener en cuenta que son susceptibles de vulnerabilidades que pueden permitir el acceso a los "actores estatales"

Figura 1: Precios de monitorización de sistemas iOS

Se confirma que la existencia de software para espiar sistemas iOS existe, eso sí teniendo el Jailbreak. Esta operativa se puede llevar a cabo desde la plataforma teniendo pareado un dispositivo iOS con la plataforma, por ejemplo enchufando y pareando un iOS con Windows u OS X. En primer lugar se realiza el Jailbreak y después se instala el troyano, todo esto de manera automática.

Figura 2: Precio y número de agentes concurrentes

En la lista de precios se puede ver que por 50.000 € se puede contar con el sistema, que incluye características como Skype, WhatsApp o Viber. El Hacking Team utiliza un certificado de firma de la empresa Apple legítimo, el cual es utilizado por las empresas para crear su software que es fácilmente instalado en los dispositivos de los empleado, combinado eso sí con la realización del Jailbreak. Además, el Hacking Team dispone de una aplicación maliciosa y eBooks capaces de capturar las pulsaciones de teclado e instalar software de monitorización.

Una cosa queda clara y es que en los próximos días las noticias sobre el hackeo a la empresa italiana Hacking Team irán saliendo. El acceso a información tan privada como el correo electrónico, listados de clientes, de ventas o el propio código fuente, da para que en el próximos días tengamos muchas noticias interesantes en el mundo de la seguridad.

sábado, 16 de mayo de 2015

Se vende en la Deep Web la base de datos robada del software espía mSpy

La noticia ayer ha sido sin duda la historia publicada por el periodista Brian Krebs sobre la comercialización de la base de datos del software espía mSpy que se vende en un foro de la DeepWeb en un servidor de la red TOR. Según se puede ver en la imagen de la base de datos hay más de 400.000 usuarios, junto con todos los datos espiados, así como la información necesaria para poder instalar los troyanos que, como sabéis, es necesario hacer un proceso de jailbreak o generar un provisioning profile teniendo acceso físico al dispositivo con el UID o el AppleID, algo muy peligroso para cualquier usuario de iOS.

Esto hace que, los usuarios de iPhone que estuvieran siendo espiados, ahora puede que sean espiados por todos aquellos que se decidan a comprar esta base de datos. También, por supuesto, hay datos de los espías, y es probable que con los datos que hay se pudiera saber quién espía a quién.

Figura 1: Mensaje de comercialización de la base de datos de mSpy

En cualquier caso, la cantidad de información que puede quedar expuesta por esta fuga de información puede acabar con la privacidad de muchas personas, si conversaciones, fotos privadas, mensajes, conversaciones espiadas de WhtasApp y llamadas telefónicas grabadas quedan públicas.

Figura 2: Panel de control de mSpy

Aprovechemos este tipo de noticias para alertar a nuestros amigos más cercanos de la necesidad de fortificar el terminal y así evitar que pudieran estar espiados por alguna persona. Veremos si acaba la base de datos publicada en Have I been Pwned? en breve.

sábado, 28 de febrero de 2015

Uber: "Nos han podido robar los datos de los conductores"

Según informó ayer el periódico Los Angeles Times, la responsable de la privacidad de los datos en la compañía que convierte en taxista a cualquier conductor, Katherine Tassi, los sistemas de Uber sufrieron en el año 2014 dos incidentes de seguridad durante los meses de Mayo y Septiembre. Según explica, debido a unos fallos de seguridad en los servidores un atacante podría haberse llevado los datos de 50.000 conductores de sus bases de datos, que podrían estar siendo vendidos en el mercado negro.

Figura 1: El fallo de seguridad de Uber puede haber afectado a 50.000 conductores

La responsable de Uber dijo que no habían notificado nada hasta el momento porque estaban conduciendo investigaciones al respecto sobre los incidentes que se habían producido. A día de hoy, los fallos explotados están solucionados, pero siempre pueden aparecer nuevos bugs que puedan ser explotados, como ya hemos visto en otros servicios online. Si te diste de alta en este servicio como conductor, tus datos pueden estar en la red ahora mismo.

martes, 24 de febrero de 2015

Kris Jenner: "Me han robado videos desnuda de iCloud"

Hoy retomaos el asunto de celebrities y Apple. Desde que la debilidad que desencadenó en el hackeo de las fotografías más privadas de las famosas se descubriese y fuera explotada, han pasado unos meses. Hoy parece que el blanco de muchos delincuentes en la red siguen siendo las celebrities, seguramente por su nivel de exposición, su poca concienciación con el uso de nuevas tecnologías, en general, y porque pueden ser chantajeadas en un futuro a cambio de grandes cantidades de dinero. Quizá muchas personas no conozcan a Kris Jenner, y a mí también me costó reconocer a esta celebrity norteamericana.

Allá por Hollywood se ha destapado un rumor en el que se dice que Kris Jenner aparecerá en uno de los próximos capítulos del reality show de televisión The Kardashians, y se espera que esta peculiar celebrity revele que un pirata o delincuente ha entrado en su cuenta de iCloud y logró acceder a imágenes dónde se la podía ver desnuda dentro de su casa de California.

Figura 1: Kris Jerner dice que le han robado vídeos desnuda de iCloud

Además, según informes de TMZ, a los 59 años de edad, Kris Jenner ha comunicado que el delincuente informático le ha estado chantajeando y amenazando con liberar el video con sus momentos privados. Al parecer el Departamento del Sheriff del Condado de Los Ángeles ha informado acerca de este incidente. Para muchos la noticia es una trama que algunos guionistas de televisión quieren introducir en el reality como recurso sensacionalista, debido principalmente a los acontecimientos ocurridos con las celebrities el año pasado. Si el incidente es real, posiblemente en algún momento se conozca su identidad. Estaremos atentos a las posibles noticias.

lunes, 29 de diciembre de 2014

Huellas dactilares "hardly hacked" en el Chaos Computer Congress

En una presentación dada por el investigador y experto en biometría Jan Krissler, conocido con el alias de Starbug, en el actual ciclo de charlas del Chaos Computer Congress que está teniendo lugar en Alemania estos días, se pudo ver cómo, a partir de una fotografía de cámara estándar, fue capaz de reconstruir la huella dactilar de la Ministra de Defensa Alemana Ursula von der Leyen usando un software público llamada VeriFinger.

Figura 1: Investigador Jan Krissler con un Mac con el logo tapado

Por desgracia la presentación está solo en Alemán, pero este trabajo abre la veda para saltarse muchos sistemas de seguridad a partir de fotografías que pueden estar públicas incluso en redes sociales.

Figura 2: Software SDK para trabajo con huellas dactilares. Funciona en Windows, OSX y Linux

Esto no quiere decir que los sistemas de biometría basados en huella estén muertos, sino que deben mejorarse las medidas de protección contra hackeo de los lectores, usando sistemas de medición paralelos en la anatomía del dueño, porque con la geometría y diseño de la huella no es suficiente. Incluido en la lista, por supuesto, Touch ID.

viernes, 14 de noviembre de 2014

Pwn2Own Tokio 2014: Terminales móviles hackeados

Ya se celebró el evento anual Pwn2Own en Tokio durante los días 11 y 12 de Noviembre. El propósito de este evento para los investigadores de seguridad, desarrolladores y hackers fue el de explotar varios dispositivos a través de algún bug previamente desconocido, para luego informar al fabricante de este dispositivo respecto a dicha vulnerabilidad. Este evento es muy conocido, ytodos los años hablamos de él por aquí. Por ejemplo, el año pasado Mobile Safari en iOS 7.1.3 e iOS 6.1.4 fue hackeado. En 2012, iOS 6 fue pwneado en Amsterdam por Daan Keuper y Joost Pol.

Esta vez se disponía de una bolsa de premios por valor de 425.000 dólares para cualquier persona  - en el concurso de móviles - capaz de hackear las entrañas del teléfono a través de una vulnerabilidad 0day. Muchos dispositivos fueron explotados con éxito, como por ejemplo iPhone 5S, Blackberry Z30, Google Nexus 7, Samsung Galaxy 5 o LG Nexus 5.  Según parece cinco equipos explotaron vulnerabilidades que habían encontrado para controlar cinco dispositivos. Tres de las cuales se basaban en tecnología NFC, pudiendo extraer datos de los terminales. Las otras dos vulnerabilidades surgen a través del uso del navegador web integrado en el sistema operativo.

Figura 1: Pwn2Own Tokio 2014

iPhone 5S cayó víctima de un ataque con dos bugs en Mobile Safari que tumbaron su sandbox y les permitió llegar al core del corazón. Solo Windows Phone se salvo - en alguna medida - al no conseguir romperse la sandboxNico Joly fue quién consiguió explotar un Windows Phone instalado en un terminal Lumia 1520, con un exploit que se aprovechaba de un fallo en el navegador web por defecto, es decir Internet Explorer. Desde el concurso se comentó lo siguiente:
"Consiguió tomar acceso a la base de datos de cookies del navegador, sin embargo, la sandbox le bloqueó, por lo que no fue capaz de hacer con el control total del sistema.
En definitiva, una nueva edición de Pwn2Own en el que expertos de todo el mundo participan de manera sana, con el fin de ayudar a los fabricantes de dispositivos en la seguridad de éstos. De este modo, dichos terminales serán más robustos en un futuro.

viernes, 31 de octubre de 2014

CurrentC, un competidor de Apple Pay, ha sido hackeado

Sistema de pagos móviles CurrentC
Los participantes del programa piloto han anunciado que existen posibles brechas de seguridad en el competidor de Apple Pay denominado CurrentC. Este es un popular sistema de pago que compite con AppleGoogle. Este miércoles se anunció que había sido hackeado y que los datos de algunos usuarios pueden haber sido filtrados. CurrentC proporciona tecnología a otros proveedores e implementa ciertas funcionalidades pero no de todas. Cuando un proveedor utiliza otros componentes que no están bajo su control se transfiere el riesgo y la preocupación es que si CurrentC es hackeada pueda afectar a otros sistemas.

MCX es la compañía que se encuentra detrás de CurrentC y enviaron el anuncio este miércoles, revelando que sus sistemas de seguridad fueron vulnerados por terceros sin autorización. La compañía ha indicado que sus investigaciones sobre el hecho sugieren que se obtuvieron direcciones de correo electrónico sólo de los usuarios, pero no se tiene toda la información para poder afirmar al 100% este hecho. 

El sistema se ha encontrado en el medio de una polémica que existe entre los sistemas de pago de Google y de Apple. La polémica surgió porque los que participan en CurrentC tienen prohibido ofrecer sistemas de pago móviles alternativos. Recientemente, se ha lanzado Apple Pay permitiendo a los usuarios utilizar sus datos de tarjetas en cualquier instante. También es compatible con la tecnología basada en NFC tap to pay, que ha sido ofrecida por los chicos de CurrentC durante años con servicios existentes en Google Wallet.

Figura 1: Promoción del sistema de pagos móviles Currentc

MCX se defendió en su blog con una entrada en la que matizó que los datos sensibles del cliente se guardan en el cloud, en lugar de en el smartphone de un usuario. MCX sigue insistiendo en qué sus servidores son seguros y que el problema no ha sido provocado por inseguridad en sus servidores. A continuación os dejamos el contenido de lo que la empresa MCX comunicó el pasado miércoles:
Gracias por el interés en CurrentC. Usted está recibiendo este mensaje porque usted es participante de nuestro programa piloto. Dentro de las últimas 36 horas, nos hemos visto involucrados ante un ataque de terceros no autorizados que han obtenido direcciones de correo electrónico de algunos de ustedes. Sobre la base de la investigación que se está llevando a cabo por el personal de seguridad de MCX, sólo estas direcciones de correo electrónico fueron involucradas y ninguna otra información sensible.
En un exceso de precaución, hemos querido hacerle consciente de este incidente y le instamos a no abrir enlaces o archivos adjuntos de desconocidos. También saben que ni CurrentC ni MCX le enviarán correos electrónicos solicitando su cuenta financiera, número de seguridad social u otra información de identificación personal. Así que si se diera este hecho, usted puede estar seguro que no somos nosotros.
MCX continua la investigación sobre esta situación y proporcionará actualizaciones según sea necesario. Nos tomamos la seguridad de su información muy en serio, disculpen las molestias y gracias por su apoyo. 
Seguiremos atentos a la evolución de la noticia, aunque lo que tenemos claro es que los pagos a través de estas plataformas proporcionarán grandes noticias en un corto período de plazo.

martes, 9 de septiembre de 2014

iCloud avisa de accesos web y permite cerrar sesiones

Con la Keynote de hoy en el calendario de todo tecnólogo y el revuelo que estos días ha supuesto el escándalo de las famosas y el iCloud, Apple decide notificar en cada inicio de sesión que se realice de una cuenta de iCloud a través del navegador web. Esto ocurre como parte de los esfuerzos de la compañía para reforzar la seguridad de iCloud y prevenir el acceso no autorizado. Realmente, esto no lo previene como se indica en la noticia, si no que es una acción de detección del robo de la contraseña y su uso en login interactivo vía web browser. Solución a medias.

Realmente un comportamiento preventivo sería la inclusión de un segundo factor de autenticación que evite el acceso a la cuenta y la información que allí existe. Apple por defecto enviará a los usuarios un correo electrónico cuando alguien, que ha robado tu contraseña, inicie sesión en su cuenta de iCloud a través de un navegador web.  Esta práctica comenzó el Lunes 8 de Septiembre. En el correo electrónico se informa al usuario que alguien utilizó su AppleID para iniciar sesión en su cuenta de iCloud, eso sí a través del navegador web. Además, la nota incluye una fecha y una hora a la que se realizó la acción.

Figura 1: Email de Apple notificando acceso a iCloud a través del navegador

Además, Apple proporciona un enlace dónde poder restaurar rápidamente la contraseña, ya que si el usuario no ha realizado dicho inicio de sesión, su contraseña ha sido comprometida - perfecto para que los spammers hagan phishing con él -. La nueva medida de seguridad se encuentra, como se comentó anteriormente, activa por defecto a diferencia de otros métodos más efectivos como el segundo factor de autenticación, por ejemplo.

Eliminación de sesiones de iCloud

Además de esa modificación, ahora desde Apple iCloud se pueden cerrar las sesiones abiertas de otros usuarios, lo que no sabemos si ayuda también a mejorar la seguridad o no de la cuenta contra ataques, pero sí para evitar descuidos.

Figura 2: Gestión de sesiones en Apple iCloud

Tim Cook señaló la semana pasada que su compañía planeaba lanzar nuevas alertas de seguridad de iCloud, y también que la autenticación en dos pasos estaría disponible para una mayor cantidad de usuarios de iCloud en el mundo. Un ejemplo de cómo se puede robar un Apple ID y qué es lo que les pudo pasar a las famosas de Hollywood se encuentra en el blog de nuestro compañero Chema Alonso.

miércoles, 3 de septiembre de 2014

Bug en iCloud: ¿Es éste el fallo del leak de los famosos?

La rumorología no para estos días tras el escándalo de las fotografías de las famosas y el posible leak en el servicio de iCloud de Apple. Hay noticias que apuntan a un posible incumplimiento en el servicio que haya supuesto la filtración. Este lunes surgió en github un script escrito en python que parece haber permitido a los usuarios realizar fuerza bruta contra cuentas en iCloud, gracias a una vulnerabilidad en el servicio Find My iPhone. Los ataques de fuerza bruta consisten en la utilización del script para adivinar la contraseña.

Figura 1: Readme.md en github

La vulnerabilidad descubierta en el servicio Find My iPhone parece haber dejado a los usuarios realizan fuerza bruta sin ningún tipo de bloqueo o de alerta. Una vez que la contraseña ha sido obtenida mediante esta técnica, el atacante puede utilizarla para acceder a otras funciones de iCloud con total libertad.

Figura 2: Ejecución del script en python

Algunos usuarios de Twitter fueron capaces de utilizar la herramienta para acceder a sus propias cuentas antes de que Apple, según parece, haya parcheado el agujero de seguridad. El propietario de la herramienta, Hackapp, se dio cuenta de que fue parcheado a las 3:20 am PT. Ahora al utilizar la herramienta la cuenta queda bloqueada después de cinco intentos, lo que significa, o todo hace indicar, que la secuencia marcada desde el script trata de atacar el servicio, pero Apple ha solventado el agujero.

Figura 3: Cuenta bloqueada

Según ha comentado el creado de la herramienta: "este error es común para todos los servicios que tienen muchas interfaces de autenticación". Cuando se le preguntó si el método podría haber sido utilizado para llevar a cabo el ataque contra las celebrities, él contestó que no ha visto ninguna evidencia hasta ahora, pero que admitía que alguien puede usar dicha herramienta para ello. No está claro el tiempo que el agujero lleva abierto dejando a los usuarios que tienen contraseñas fáciles de adivinar o sin segundo factor de autenticación expuestos a esta debilidad. 

lunes, 1 de septiembre de 2014

Fotos desnudas de famosas aparecen en 4Chan por robo de cuentas Apple iCloud

En el popular foro 4Chan han aparecido algunas fotos de famosas desnudas, y una larga lista de nombres de las que supuestamente se tienen más fotografías desnudas pero que aún no han salido a la luz. El hilo del foro donde se han publicado algunas filtraciones, además cuenta con los pantallazos del equipo del que las está filtrando, donde se puede ver que tiene muchas más de otras celebridades. 

Figura 1: Lista parcial de famosas afectadas por esta filtración

Algunas famosas han dicho que son falsas, pero otras han reconocido que son auténticas y de hace mucho tiempo, por lo que lo filtrado en el foro, que han sido obtenidas vía el hackeo de cuentas Apple iCloud y el acceso a los backups de los terminales iPhone cobra vida.

Figura 2: Mary E. Winstead reconoce que son fotos suyas.

En algunas de las fotos, selfies, se pueden ver los terminales de teléfono y parece que iPhone es lo que más predomina en el hackeo. Por si acaso tú pon Verificación en 2 Pasos a tu cuenta Apple iD y Verificación en 2 Pasos a tu cuenta Apple iCloud.

martes, 22 de julio de 2014

El popular repositorio de apps BigBoss de Cydia hackeado

BigBoss, uno de los más conocidos repositorios que podemos encontrar en Cydia, ha sido hackeado. Este repositorio, el cual viene por defecto con la herramienta Cydia en dispositivos iOS con Jailbreak, ha sido comprometido por un grupo que se hace llamar "Kim Jong-Cracks". Si eres un usuario con dispositivo jailbrekeado ten en cuenta que tu dispositivo se encuentra en peligro, ya que al estar el repositorio activo por defecto con Cydia deberás tomar medidas. La noticia ha sido una bomba en el mundo del Jailbreak, ya que se abre una brecha de seguridad importante, en un repositorio que aparecía por defecto con la tienda Cydia.

Al parecer los atacantes han tenido acceso a todos los paquetes, por lo que ningún paquete del repositorio es seguro a día de hoy. La posibilidad de quedar infectado por aplicaciones descargadas a través de este repositorio ha crecido altamente. El repositorio contiene miles de aplicaciones, ajustes, temas y otros componentes que ayudan a mejorar la experiencia de usuario en el dispositivo iOS. Además, durante mucho tiempo ha sido el repositorio más grande.

Tras el hackeo, los atacantes han sacado el repositorio "ripBigBoss". Con este repositorio los "Kim Jong-Cracks" pretenden ofrecer todos los paquetes del BigBoss, la suma total asciende a 13.954, de forma gratuita. Incluso, se han publicado un archivo masivo de registro que nombra todos y cada uno de los paquetes, y sus hashes MD5, como prueba de verificación de integridad.

Figura 1: RipBigBoss en Internet

¿Por qué este ataque? Esta pregunta de momento no queda muy clara. Según informa iDownloadBlog el acto se ha realizado bajo el eslogan "Competencias vs Comunidad". Pero muchos piensan que simplemente es un intento de ocultar su verdadero porqué.

Los chicos de "Kim Jong-Cracks" afirman que ha inyectado malware en los paquetes originales del repositorio de BigBoss, aunque otras fuentes indican que no habrían hecho tal cosa, y que a priori solamente han copiado dichos paquetes. Por otro lado, el grupo "Kim Jong-Cracks" afirma que los paquetes que han colocado en el nuevo repositorio, "ripBigBoss", no contienen ningún tipo de malware agregado al paquete, pero esta afirmación no es muy creíble. Realmente, a día de hoy, ninguno de los dos repositorios es considerado seguro.

En un comunicado del BID, Saurik, creador de Cydia, dijo:
No creemos que se haya agregado malware al repositorio BigBoss. Los paquetes en los repositorios de Cydia son criptográficamente comprobados en un índice de paquetes. Tengo un índice de todos los cambios históricos a los índices de paquetes para repositorios por defecto, y he comprobado que el contenido de BigBoss no cambió de forma que los administradores de repositorios no esperasen.
Según @compiledEntropy, un usuario que ha comprobado los hashes de ambos repositorios, comentó lo siguiente:
He descargado todos los paquetes y he comprobado los MD5 contra los listados por BigBoss. Todos los paquetes muestran sumas distintas, y las enumero en este paste: https://ghostbin.com/paste/6xsdz.
Estaremos atentos para ver como acaba la historia del hackeo de BigBoss y si existen casos de distribuciones masivas de malware realmente.

miércoles, 28 de mayo de 2014

El "ransomware" de Oleg Pliss bloquea iPhone & iPad con Find My iPhone, pero solo en Australia y Nueva Zelanda

Recientemente usuarios de iPad y iPhone de Australia y Nueva Zelanda despertaron con un extraño mensaje que decía: "Dispositivo Hackeado por Oleg Pliss. Para desbloquear el dispositivo...". Al parecer esta persona está pidiendo entre 50 y 100 dólares mediante un pago por PayPal para desbloquear el dispositivo. ¿Es un nuevo tipo de Ransomware? Pues todo hace indicar que al menos no es como lo conocíamos. Por lo que se sabe sobre el asunto, los dispositivos no están infectados con malware, pero parece que el atacante ha conseguido apoderarse de las credenciales de acceso de Apple iCloud de las víctimas y ha bloqueado los dispositivos de forma remota. 

Hay que recordar la noticia de la semana pasada sobre el bug de iCloud que permite bloquear o desbloquear los dispositivos, pero en este caso parece que no ha sido a través de dicho bug, si no por un robo de credenciales, que parece que tiene que ver más con un servicio que sea popular en Australia y Nueva Zelanda que con la propia Apple

Como se ha dicho las denuncias han aparecido principalmente en Australia, y los menos en Nueva Zelanda. ¿Qué ha ocurrido? El problema de los ataques basado en el cloud son dificilmente rastreables e identificar y enjuiciar es altamente complejo. En Australia se está debatiendo qué es lo que ocurre y cómo ha ocurrido.  En el blog de Naked Security dan buenas preguntas y respuestas al asunto.

¿Podría ser un efecto del reciente incidente de seguridad de eBay?

Después del hack de 2013 de Adobe, muchas contraseñas fueron recuperadas de la base de datos. Esto fue, en parte, debido a que los usuarios utilizaron contraseñas no complejas ni con un mínimo de seguridad. Servicios com Facebook tomaron la precaución de poner a prueba las contraseñas reveladas por incumplimiento de Adobe contra los propios usuarios de la plataforma. Los resultados fueron los esperados, es decir, muchos usuarios utilizaban la misma contraseña, con la característica de que era fácil de adivinar.

Figura 1: Mensaje de Hacked by OIeg Pliss enviado por Find My iPhone

Pero este vector parece que no ha sido el utilizado, ya que algunos usuarios que han informado del ransomware no tenían cuentas de eBay, por lo que no sería posible que a partir de esta contraseña se accediese a la cuenta de iCloud.

¿Podría ser un ataque MiTM?

Algunos foreros sugieren que una posibilidad es que debido a fallos de seguridad en iTunes o iCloud, los cuales permiten a usuarios maliciosos engañar a los dispositivos para que visiten un sitio de inicio de sesión falsa, ya que nos encontramos en medio de la comunicación. Entonces los nombres de usuario y contraseña de Apple podrían haber sido capturados.

Pero siendo realistas, los agujeros de seguridad referentes a Apple iTunes fueron descubiertos hace más de un año, por lo que todos los dispositivos afectados estarían ejecutando una versión antigua de iOS, hecho muy poco probable.

¿Podría haber un MiTM contra un proveedor de Internet en Australia? 

Como el rescate del ransomware se encuentra muy localizado, entre Australia y Nueva Zelanda, se puede entender que un ataque MiTM contra el proveedor de Internet haya causado el incidente. Esto explicaría por qué los inicios de sesión de iCloud han podido ser secuestrados en una sola parte del mundo, y por qué los usuarios no darse cuenta de que estaban visitando servidores no legítimos. 

Pero, lamentablemente, tampoco parece haber ningún patrón que confirme esta suposición. Además, al menos una persona que reportó el incidente era un usuario australiano que actualmente se encuentra en Londres, y el cual se conecta a través de un proveedor de Internet en el Reino Unido

¿Podría ser Jailbreaking?

Australia fue el primer país en el que se encontró malware para iPhone. El famoso Ikee que se limitaba a los dispositivos con Jailbreak. Por desgracia, no todos los usuarios que han formado parte de este incidente tienen jailbreak realizado a su dispositivo.

Todas las preguntas que van surgiendo en torno a este incidente no parecen ser viables del todo, por lo que el misterio continua. ¿Qué pueden hacer? La verdad que al no saber como sucedió el incidente no es fácil tomar decisiones, pero si que hay ciertas cosas claras:
  • Parece que las credenciales fueron robadas. 
  • El uso de verificación en dos pasos hubiera ayudado a evitar este incidente. 
  • En 2012 hubo un incidente similar, pero el cual acabó con la eliminación remota de los dispositivos.
  • En el peor de los casos las víctimas deberán realizar un reset y "modo de recuperación" del dispositivo, eliminando todas las aplicaciones y datos.
  • Si la víctima tiene una copia de seguridad en iTunes se puede recuperar utilizando dicha copia de seguridad.

viernes, 14 de marzo de 2014

El ataque a los DNS de Apple que te dejó sin conexión

Durante el día de ayer muchos usuarios tuvieron problemas para conectarse con los servicios de Apple, incluso, como apuntaron algunos, hasta para conectarse a la web que dice cuál es el estado de los servicios de Apple, lo que generaba una ironía en el servicio.

Figura 1: Página de estado de servicios de Apple caida

Según parece, esta desconexión se debió a problemas de conexión con los servidores apuntados en los registros DNS de Apple.com que estaban almacenados en varios proveedores de DNS, incluido Google, que contenían entradas erróneas, según apunta Apple Insider. Estos errores parece que fueron introducidos por un ataque a los proveedores de DNS que hicieron esos cambios en los registros, aunque no ha habido contestación oficial por parte de Apple.

Figura 2: Problemas con las respuestas del DNS de Apple

Lo que sí vuelve a dejar claro es que, años después, seguimos con un Internet soportado por un servicio de DNS que aún no ha avanzado hacia un sistema seguro y todavía los servicios de DNSSec no se han extendido masivamente, lo que puede provocar caos similares a estos en el futuro. ¿Os imagináis Smart Cities, Connected Cars, Connected Humans, etc... soportados por un sistema como el DNS en el que aún no se ha tomada conciencia en serio de la seguridad?

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares