Menú principal

Mostrando entradas con la etiqueta Mojave. Mostrar todas las entradas
Mostrando entradas con la etiqueta Mojave. Mostrar todas las entradas

jueves, 12 de diciembre de 2019

La última actualización de Apple para varios de sus productos soluciona más de 50 vulnerabilidades de seguridad

Esta semana Apple ha publicado varias actualizaciones de seguridad que solucionan numerosas vulnerabilidades en una gran variedad de sus productos, como por ejemplo macOS (Catalina), iOS, iPadOS y Safari entre otros. Esto es una gran noticia ya que demuestra el interés de la marca de la manzana por mantener lo más seguro posible el software y por lo tanto, el hardware. Vamos a ver más en detalle en qué consisten estas actualizaciones de seguridad.

Comenzaremos por macOS Catalina, el cual ha sido el que más actualizaciones ha recibido. En concreto se han parcheado hasta 52 de estas vulnerabilidades. Hay que destacar que el componente que más actualizaciones ha recibido ha sido tcpdump, con un total de 32 de ellas. Por otro lado, también ha solucionado hasta 6 vulnerabilidades en OpenLDAP actualizando a la versión 2.4.28. También se han solucionado otras 4 vulnerabilidades del Kernel, Bluetooth, CUPS, FaceTime, etc.

Entre las diferentes vulnerabilidades que se han solucionado podemos encontrar desde ejecución arbitraria de código hasta elevación de privilegios del Kernel, denegaciones de servicio así como posibles fugas de información personal del usuario. Como podemos ver, no han sido actualizaciones simples, sino que han solucionado problemas realmente graves. Catalina ha sido el que más actualizaciones ha recibido pero macOS High Sierra 10.13..6 y macOS Mojave 10.14.6 también se han actualizado con algunas soluciones a vulnerabilidades.

Figura 1. Listado de algunas vulnerabilidades mostradas en la web de Apple. Fuente.

Por otro lado, en iOS y iPadOS se han aplicado un total de 14 soluciones a diferentes vulnerabilidades, entre ellas una que afectaba a FaceTime que permitía ejecutar código arbitrario reportada por Natalie Silvanovich de Google Projet Zero. El resto de actualizaciones se aplican a iOS 13.3 y iPadOS 13.3 las cuales afectan a los iPhone 6s y posteriores, iPad Air 2 y posteriores, iPad mini 4 y posteriores, etc. Estas actualizaciones solucionan problemas detectados en Callkit, FaceTime, Kernel, Photos, etc.

El sistema operativo del Apple Watch, en su versión watchOS 6.1.1 (para la Serie 1 y posterior) también ha recibido su dosis de actualizaciones. En concreto 10 que afectaban a CallKit, CFNetworks, Facetime, WebKit, etc. Por otro lado, tvOS en su versión 13.3 ha recibido hasta 11 actualizaciones que solucionan varios problemas de seguridad. Finalmente, Safari se ha actualizado a la versión 13.0.4 la cual soluciona 2 vulnerabilidades detectadas en WebKit que permitían ejecución arbitraria de código. Xcode también se ha actualizado a la versión 11.3 solucionando algunos otros problemas.

Más información en la página web de soporte de Apple.

lunes, 10 de junio de 2019

Fue Noticia en seguridad Apple: del 28 de mayo al 9 de junio

Damos comienzo al mes de junio y con la llegada del calor en Seguridad Apple seguimos trabajando para traeros algunas de las mejores noticias en el ámbito de la seguridad informática relacionadas con el mundo de la manzana. Este es nuestro nuevo Fue Noticia, sección en la que os traemos un breve resumen de las noticias más relevantes de las últimas dos semanas. Todo ello aderezado con el mejor contenido de otros sitios de referencia.

Comenzamos el martes 28 avisándoos de la llegada de iOS 12.3.1 y macOS 10.14.5, actualizaciones que llegan apenas unos días antes de la WWDC.

El miércoles 29 os enseñamos como son las instalaciones “top secret” de Apple donde ponen a prueba los componentes de sus dispositivos.

El jueves 30 os avisamos de que Apple ha dejado de firmar iOS 12.2, lo que significa que ya no será posible hacer un downgrade a esta versión de iOS.

 El viernes 31 os informamos del descubrimiento de un nuevo Bypass al Gatekeeper de Apple, para el que todavía no se ha encontrado una solución.

El sábado 1 indagamos en la historia de Apple para hablaros algunas de las curiosas características del Apple I y de cómo uno de ellos ha logrado venderse por 471.000 dólares el pasado mes.

El domingo 2 os contamos como podéis comprobar el estado de la garantía de vuestros dispositivos iOS sin tener que acceder a la página web de Apple.

El miércoles 5 os enseñamos cómo podéis saltaros fácilmente la protección de seguridad de macOS Mojave utilizando los clicks “sintéticos” o automáticos.

El jueves 6 os informamos de que el hacker Linus Henze, creador de KeySteal revelará detalles acerca del funcionamiento de su herramienta en la Sea Mac Security Conference.

El viernes 7 os explicamos las razones por las que Apple y WhatsApp han condenado la propuesta realizada por la GCHQ de realizar escuchas en chats cifrados.

Finalmente, ayer sábado hablamos de tres proyectos para construir tu Apple-1. Una de las cosas a tener en cuenta del artículo es que Wozniak lo hizo en 1976 y sin Internet. ¿Te atreves a montar tu propio Apple-1?

Nos vemos en un par de semanas con el mejor resumen de la actualidad del mundo de la manzana mordida. Que paséis buena semana.

miércoles, 5 de junio de 2019

La protección de seguridad de macOS Mojave se puede saltar fácilmente con los clicks "sínteticos" (o automáticos)

Los clicks sintéticos o artificiales (synthetic clicks) son pulsaciones de raton generadas por un programa en vez de por el usuario, es decir no se producen pulsando físicamente los botones de un ratón o un trackpad. Estos clicks automáticos son una herramienta muy conocida ya que permite automatizar tareas y también son muy útiles para personas con algún tipo de discapacidad. Unas horas después de la presentación del WWDC 2019, se ha publicado un nuevo fallo relacionado con esta funcionalidad de generar pulsaciones de ratón.

La seguridad de macOS Mojave se mejoró recientemente para hacer más complicado que aplicaciones maliciosas tuvieran acceso a información privada del usuario, como contactos, calendario, localización, etc o incluso el micrófono o la cámara web. La principal protección es un simple popup sobre el cual hay que pulsar "OK" o "Don´t Allow" (no permitir). Pues parece ser que esta idea de las ventanas emergentes para permitir o denegar el acceso no son una buena idea del todo, ya que se pueden saltar con unos clicks automáticos.

Estos se pueden generar fácilmente desde el mismo Mojave con el conocido lenguaje de programación AppleScript. Este problema ya apareció hace unos meses (incluso viene de atrás) y la solución que adoptó fue simplemente forzar a hacer un click físico (o sea, con el ratón o touchpad) al botón de permitir. Pero parece ser que esta solución no ha sido suficiente. Patrick Wardle, un empleado de la NSA ha encontrado otra forma de saltarse esta protección con relativa facilidad.

Figura 1. Ejemplo ventana PopUp que el usuario debe de hacer click para permitir su ejecución. Fuente.

Esta nueva forma de saltar la protección se ha presentado en la conferencia Objetive By The Sea en Mónaco, este domingo pasado. Se basa en un error relacionado con una whitelist la cual contiene aplicaciones que tienen autorizado crear estos clicks sintéticos. Las aplicaciones se firman con un certificado digital para confirmar que son genuinas, pero si contienen algún tipo de malware (o se han manipulado), este certificado será erróneo y la aplicación no se ejecutará. Pero parece ser que macOS sólo comprueba que existía el certificado, no verifica si es correcto y tampoco si esa aplicación está en la whitelist o no. 

VLC es un ejemplo práctico para poner a prueba esta vulnerabilidad. Debido a las muchas opciones de personalización que tiene este programa de vídeo para crear nuestras propias configuraciones y plugins, es posible utilizarlo como base para crear un plugin malicioso y hacer clicks sintéticos para aprobar las ventanas de comprobación del sistema operativo. Con VLC ocurre exactamente lo se ha explicado en el párrafo anterior, no se comprueba ya que el sistema lo da por válido pero no comprueba si se ha podido manipular. 

Figura 2. Diapositiva de la charla de Patrick Wardle. Fuente.

Este ataque es del tipo "second stage", es decir, necesita que el atacante tenga acceso al ordenador, aún así, Apple ha sido informado y en breve publicará un parche para solucionar este problema, aunque le quitó algo de importancia diciendo que al no ser un ataque remoto, no pondrá en riesgo a muchos usuarios de Mac. Es importante solucionar este error lo antes posible ya que, combinado por ejemplo con algún zero-day que permita acceder al ordenador, podemos encontrarnos con un problema realmente importante que pondría en riesgo los datos privados del usuario. Estaremos atentos a la solución del mismo por parte de Apple.

lunes, 20 de mayo de 2019

Zombieload: Una nueva vulnerabilidad que afecta a los chips de Intel posteriores a 2011

Los investigadores han descubierto un nuevo set de vulnerabilidades que afectarían a los chips fabricados por Intel a partir del año 2011, incluyendo algunos de los chips que ha utilizado Apple durante los últimos años en sus dispositivos. Este conjunto de vulnerabilidades ha recibido el nombre de ZombieLoad y se basa en cuatro bugs que permitirían a los ciberdelincuentes extraer información sensible directamente desde el procesador. Tras analizar estas vulnerabilidades a fondo se ha podido comprobar que son tan serias como Meltdown o Spectre, de las cuales ya os hablamos hace unos meses en el blog.

En este caso las vulnerabilidades también se aprovechan del mismo proceso que las dos anteriormente mencionadas, un proceso diseñado para acelerar el funcionamiento y el procesamiento de datos en los dispositivos. En un whitepapper publicado por varios investigadores entre los que se encuentran algunos de los que trabajaron en su día para frenar Spectre y Meltdown se explica con detalle cómo funciona ZombieLoad, también se ha añadido una demo en YouTube que muestra su capacidad de espiar lo que estás haciendo en tu ordenador además de su facilidad a la hora de robar contraseñas. Por suerte para todos, Daniel Gruss, uno de los descubridores de ZombieLoad ha asegurado que aunque esta vulnerabilidad sea más fácil de explotar que Spectre se necesitan una serie de conocimientos avanzados para ello lo que reduce bastante el riesgo de un ataque.

Figura 1: Intel afectado por ZombieLoad

Zombieload afecta a todos los chips Intel a partir de 2011, sin embargo los chips AMD y ARM no se encuentran afectados. Por el momento no se han conocido casos en los que se haya usado ZombieLoad para realizar ataques e Intel ya ha lanzado un micro-código para proteger los procesadores afectados. Apple también ha lanzado un parche para esta vulnerabilidad en su actualización para macOS Mojave 10.14.5 y versiones anteriores, además ha añadido un documento en su página de soporte en el que se explica cómo pueden proteger sus equipos aquellos usuarios que utilicen software que no sea de confianza en su Mac. Según Intel la actualización de micro-código lanzada puede afectar en el rendimiento de sus procesadores, pero no será notable para aquellos equipos que estén corriendo macOS Mojave 10.14.5.

lunes, 8 de abril de 2019

Un Exploit que permite escapar del Sandbox de safari con una sola línea de código

Hace escasos días un investigador descubrió un exploit con el que escapar del sandbox de Safari utilizando una sola línea de código, el exploit solo está disponible para algunas versiones del sistema operativo macOS y fue parcheado con la última actualización de Mojave, la versión más reciente del sistema operativo que se veía afectada por este problema es macOS High Sierra 10.13.6. Esto se debe a que a partir de esta versión es necesario utilizar otro exploit para Safari que nos permita obtener acceso a la ejecución de Shellcode.

De no ser así es necesario deshabilitar SIP para poder debuguear, adjuntar lldb a un com.apple.WebKit.WebContent.xpc en ejecución y utilice el siguiente comando:

"po CFPreferencesSetAppValue(@"Label", @"You know what should be put here",[(id)NSHomeDirectory() 
stringByAppendingPathComponent:@"Library/LaunchAgents/evil.plist"])"

Al introducir esa línea de código se generará generará un nuevo plist que con los argumentos adecuados puede lanzar una calculadora o cualquier elemento que se desee tras volverse a logar en el sistema. Esto no debería de suceder ya que se supone que la escritura de plist está bloqueada por la sandbox de Safari. El truco reside en las utilidades y preferencias de CoreFoundation para leer y guardar determinados plist en macOS ya que disponen de un argumento explícito para acceder a datos de otras aplicaciones.


El fallo consiste en que se toma por error el resultado de sandbox_check desde el principio, y después se sigue confiando en él durante toda la sesión. Cuando un proceso inicia por primera vez una conexión XPC con cfprefsd, el estado del sandbox se comprueba con la función sandbox_check. y el resultado se almacena en caché durante el resto de la sesión de XPC. Por lo tanto, es posible realizar nuevas operaciones CFPreference incluso después de que se haya bloqueado el sandbox. Por el momento se ha sabido que este bug afecta desde macOS El Capitan hasta macOS High Sierra (10.13.6) y a pesar de su importancia no ha recibido un código CVE.

jueves, 28 de marzo de 2019

Más importante que los nuevos servicios de juegos y TV presentados por Apple son los 51 problemas de seguridad reparados en la versión iOS 12.2

Apple presentó esta semana sus nuevos servicios de para vídeo, revistas, noticias y juegos. Pero aún más importante que estos nuevos servicios es que Apple ha solucionado en la versión iOS 12.2 unos 51 bugs importantes de seguridad. También se han parcheado algunos otros relacionados con macOS. Debido a la gravedad de estos, es importante actualizar lo antes posible a esta nueva versión iOS la cual ya está disponible.

Una de las vulnerabilidades más peligrosas era un problema en la API ReplayKit (CVE-2019-8566) que permitía a una aplicación maliciosa acceder al micrófono de un iPhone, iPad o iPod sin autorización del usuario, o peor, sin que este se diera cuenta de ello. Otro de los problemas estaba relacionado con Safari, en concreto el CVE-2019-6222, el cual permitía a un sitio web acceder también al micrófono de cualquier dispositivo iOS sin, de nuevo, dar ninguna pista de dicho acceso.

Figura 1. Anuncio por parte de Apple de las actualizaciones de seguridad iOS 12.2. Fuente.

Esta actualización iOS 12.2 también soluciona un bug (CVE-2019-8527) desde el cual un atacante remoto podría bloquear o "colgar" el sistema por completo corrompiendo la memoria del kernel. Por otro lado, WebKit también se ha actualizado con varios parches para solucionar problemas como por ejemplo, los siguientes CVE: CVE-2019-8536, CVE-2019-8544, CVE-2019-7285, CVE-2019-8556, y CVE-2019-8506. Muchos de estos CVE aún no están aún publicados, según Apple lo harán en breve.

Como hemos comentado al principio del artículo, Mojave (macOS) también ha recibido algunos parches para reparar problemas de seguridad en su versión 10.14.4. En concreto, se han reparado 38 CVEs como por ejemplo el CVE-2019-8555, relacionado con el componente AppleGraphicsControl el cual podría provocar un buffer overflow. Otro de ellos es también el CVE-2019-8522, el cual permitía montar o desmontar un volumen cifrado sin preguntar por los datos del usuario propietario.

En definitiva, damos la bienvenida a los nuevos servicios de Apple pero mucho más importante es la actualización, tanto de macOS como de iOS. Así que como siempre, mantén tus dispositivos Apple siempre a la última versión disponible.

jueves, 20 de diciembre de 2018

Problemas de seguridad solucionados por Apple en diciembre (RCE, vulnerabilidades, bypass de contraseñas, etc)

El día 5 de diciembre, Apple publicó una importante actualización para sus principales productos como por ejemplo iCloud, Safari, iTunes, Atajos (Shortcuts), macOS Mojave, High Sierra, Sierra, tvOS e iOS. Entre los problemas solucionados por esta actualización encontramos ejecución de código, escalada de privilegios, vulnerabilidades, DoS, etc. Viendo los problemas de seguridad solucionados, es muy importante tener instalada esta actualización.

Uno de los problemas que más ha dado que hablar en los últimos meses ha sido el bug que permitía acceder incluso a los contactos de un usuario con el dispositivo bloqueado, tal y como ya contamos aquí. La actualización de Atajos es la primera que recibe esta nueva función de iOS pero realmente Apple no nos cuenta demasiado sobre ella ya que no tiene CVE asociado, sólo aparece los agradecimientos a un tal Micah A.

Figura 1. Actualizaciones de diciembre. Fuente.

Otras aplicaciones actualizadas han sido iCloud para Windows 7.9, Safari 12.0.2, iTunes 12.9.2 para Windows, macOS Mojave 10.14.2 y High Sierra, Atajos (Shorcuts) 2.1.2 para iOS (12.0 en adelante), tvOS 12.1.1 (Apple TV 4K y Apple TV, cuarta generación) e iOS 12.1.1 (iPhone 5s en adelante, iPad Air y posteriores y el iPod Touch de sexta generación). Como siempre, recomendamos tener actualizado siempre nuestros dispositivos Apple, es la mejor manera de evitar todo tipo de ataques y malware.

domingo, 7 de octubre de 2018

Fue Noticia en seguridad Apple: del 24 de septiembre al 6 de octubre

Ya ha llegado el otoño y en Seguridad Apple seguimos trabajando para traeros algunas de las mejores noticias en el ámbito de la seguridad informática relacionadas con el mundo de la manzana. Este es nuestro nuevo Fue Noticia, sección en la que os traemos un breve resumen de las noticias más relevantes de las últimas dos semanas. Todo ello aderezado con el mejor contenido de otros sitios de referencia.

Comenzamos el lunes 24 contándoos que Apple ha eliminado de su App Store algunas Apps antimalware que recopilaban información de sus usuarios.

El martes 25 os hacemos un resumen de las tiendas afectadas por la oleada de robos sufrida por Apple durante este verano, generando pérdidas de hasta 850.000 dólares.

El miércoles 26 os contamos los cambios y nuevas entradas que ha hecho Apple en la actualización de su Security Guide para iOS.

El jueves 27 os hablamos de Student ID y de nuevos detalles acerca de su funcionamiento que han salido a la luz en el whitepaper de Apple.

El viernes 28 os alertamos de que Safari ha sido víctima de un nuevo ataque spoofing en el que se puede cambiar el contenido de la barra de direcciones mientras se realiza una búsqueda.

El sábado 29 indagamos un poco más en la historia de Apple, esta vez para comenzar una serie de artículos acerca de cómo apareció la calculadora gráfica en los PowerPC de Apple.

El domingo 30 os contamos como un bypass en el nuevo macOS Mojave permite acceder a ficheros protegidos.

El lunes 1 os avisamos de la llegada de watchOS 5.0.1 para la sere 1, 2, 3 y 4 de Apple Watch, la cual es una actualización menor que sirve como parche de errores.

El martes 2 os hablamos de un nuevo bypass al bloqueo de iOS 12 con el que se puede acceder a las fotos y datos de un iPhone aprovechándose de las funciones VoiceOver.

El miércoles 3 os presentamos Things 3.7, la actualización del icónico gestor de tareas, la cual ya incorpora dark mode.

El jueves 4 os damos una serie de consejos que os pueden ayudar a prevenir caer en una estafa de phishing a través de vuestro correo electrónico.

El viernes 5 os contamos las razones por las que un ex-ingeniero de Apple ha demandado a la compañía californiana.

Finalmente, ayer sábado contamos el desenlace de la increíble historia de la Graphing Calculator.

miércoles, 3 de octubre de 2018

Things 3.7: Ahora con Dark mode y soporte para macOS Mojave

La popular aplicación Things ha recibido la mayor actualización de su historia al mismo tiempo que Apple ha lanzado macOS Mojave. Desde hace años Things se ha convertido en la aplicación o gestor de tareas por excelencia para usuarios de Apple (tanto en iOS como en macOS). Con esta actualización la aplicación añade varias funciones nuevas, incluyendo el solicitado Dark mode. Este nuevo tema es compatible con macOS Mojave, lo que quiere decir que la aplicación se adaptará automáticamente a la nueva versión del sistema operativo de escritorio y activará el Dark UI para ser compatible con el resto del sistema.

Mientras que esta función se activa automáticamente con el Dark mode en macOS Mojave, aquellos dispositivos que corran macOS El Capitan o versiones posteriores podrán disfrutar del tema Dark si lo aplican manualmente. Para aplicar un tema manualmente deberás dirigirte a View > Appearance y seleccionar “Dark” (o cualquier otro tema) en la barra del menú. Los usuarios de macOS Mojave podrán activar el tema incluso cuando no estén utilizando el Dark mode.

Figura 1: Dark Mode Things 3.7

Para terminar, aparte de traernos el tema Dark, esta versión 3.7 de Things 3 también nos ofrece un soporte completo para macOS Mojave, un parche de corrección de errores y algunas otras mejoras. Con la llegada de esta tercera versión la aplicación busca la sencillez y versatilidad sin obviar ninguna de sus funciones. Su diseño es el mismo para todas las plataformas, a excepción de watchOS, algo que resulta lógico por la ausencia de temas en el reloj de muñeca. Things 3 incorpora soporte para Touch Bar y para Siri, funciones que te ayudarán a ser más rápido al gestionar tus tareas y a hacerlo más cómodamente.

domingo, 30 de septiembre de 2018

Un bypass en el nuevo macOS Mojave permite acceder a ficheros protegidos

El mismo día en que macOS Mojave ha salido al mercado, ha aparecido el primero de los problemas de seguridad, poniendo en duda la robustez del nuevo sistema operativo de Apple. El vector de ataque para probar este fallo de seguridad ha sido el tema oscuro (dark-themed), sobre el cual es posible hace un bypass y acceder a información sensible como por ejemplo, la lista de direcciones.

Patrick Wardle (un reconocido hacker de macOS y creador de varias herramientas de seguridad) es el investigador que ha conseguido acceder a datos sensibles del Mac utilizando una aplicación sin privilegios (sin acceso administrador). No sólo es posible realizar este bypass utilizando la nueva característica del tema oscuro, uno de los componentes afectados, sino que también afecta a componentes de hardware como la webcam

Figura 1. Ejecución del 0Day. Fuente.
Todos los detalles técnicos se presentarán en Noviembre en una conferencia de seguridad que se celebrará en Hawaii. Este vídeo muestra como al intentar copiar contenido de la libreta de direcciones con derechos de usuario, se solicita autorización, pero cuando ejecuta una aplicación sin privilegios donde aplica el 0Day, esta vez sí le deja realizar la copia sin problema.

Parece ser que la característica de Mojave  que permite "pre-autorizar" a ciertas aplicaciones a acceder a información sensible puede estar detrás de este problema. Estaremos atento a este nuevo problema de seguridad y su solución por parte de Apple.

miércoles, 20 de junio de 2018

Apple libera las segundas beta de iOS 12, macOS Mojave, watchOS 5 y tvOS 12

Apple ha liberado la iOS 12 beta 2 para desarrolladores, pero no es el único sistema operativo importante que han liberado para desarrolladores. La empresa de Cupertino también ha lanzado la beta 2 para macOS Mojave, watchOS 5 beta 2 y tvOS 12 beta 2 que ya están disponibles para su descarga en los dispositivos compatibles. La nueva versión de Mojave trae una serie de cambios para el desarrollador, el cual incluye una nueva pantalla de actualizaciones, las cuales ahora se administran desde las Preferencias del Sistema y no desde la propia Mac AppStore

En esta segunda versión beta de Mojave también encontramos que los usuarios pueden ver que la Mac AppStore sigue con su rediseño, siendo ésta más estrecha que la predeterminada. También se ha realizado un cambio con el modo oscuro, una nueva característica demandada hace ya tiempo. watchOS 5 mejora en lo que estabilidad y en esta beta se arregla un fallo que provocaba que el dispositivo se bloqueara durante el proceso de actualización. La versión ya está disponible para su descarga como OTA o a través del centro de desarrolladores. 

Figura 1: iOS 12 Developer Beta 2

Además, watchOS 5 proporciona la función de walkie talkie, la cual ahora muestra sugerencias de amigos al usuario. Se ha añadido un nuevo indicar de reproducción en curso para la esfera del reloj. Esta actualización también separa el volumen de voz de Siri del volumen de alarte del sistema. Interesantes releases de las beta 2 de Apple. De aquí hasta que los productos de Apple lleguen al gran público queda un poco e iremos viendo las diferentes mejoras y correcciones que se van practicando.

jueves, 14 de junio de 2018

macOS Mojave dificultará la instalación de malware en los dispositivos (o eso se espera)

Hace un par de lunes Apple anunció la nueva iteración de su sistema operativo de escritorio, macOS 10.14 Mojave, con una cantidad de mejoras dirigidas a la seguridad, estabilidad y funcionalidades de todos los dispositivos que reciban la actualización este otoño. Además de presentar un rediseño integro de su tienda de aplicaciones, un nuevo modo oscuro y novedades en finder, Apple mostró en el evento posterior a la Keynote principal nuevas medidas de seguridad que dificultarán aún más la instalación de malware en nuestros dispositivos.

Como ya se ha comentado en este blog, Gatekeeper fue presentado en OS X Moutain Lion para prevenir malware y apps dañadas descargadas desde internet. Desde su presentación han aparecido varios métodos para saltar sus comprobaciones, pero cada año Apple trae interesantes novedades para aumentar la seguridad de la herramienta. En esta edición no se han quedado atrás y han mostrado tres nuevas características que incorporará el nuevo sistema operativo macOS Mojave:
  • Consentimiento de Usuario: Como ya venían haciendo discretamente en aplicaciones instaladas desde la Mac App Store, todas las aplicaciones que requieran el uso de algún recurso crítico del sistema deberán pedir el consentimiento previo del usuario. Algunos de estas autorizaciones se mostrarán para el uso de localización, fotos, contactos, mensajes, bases de datos de mail, etcétera.
  • Protecciones en tiempo de ejecución: A partir de ahora añadirán SIP a las aplicaciones firmadas con el Apple ID, además aumentan las medidas de validación de código y protección ante inyección de código.
  • Validación de aplicaciones: “Notarized apps” es una evolución a la firma de aplicaciones externas a través del Apple ID que ya existía y trae como objetivos detectar el malware rápidamente antes de ser distribuido a los usuarios y proveer de un método optimizado para revocar aplicaciones. 
Figura 1: WWDC y las mejoras en seguridad

Implementar la validación es importante ya que este método será obligatorio en un futuro para todas las aplicaciones firmadas con Apple ID. Para ello, es necesario seguir estos pasos: 
  • Una vez desarrollada la aplicación, será necesario firmarla con el certificado de desarrollador de Apple ID.
  • Antes de distribuirla, habrá que validar la aplicación a través del “Apple Notary Service” de Apple para que quede registrada en sus servidores. 
  • Una vez notificada, la aplicación puede ser distribuido por el canal elegido por el desarrollador. 
  • Cuando el usuario ejecute la aplicación, macOS Mojave determinará la validez y origen de la app comprobando la firma de la aplicación con la registrada en el servicio de validación.
Este proceso descrito no está sujeto a cumplir las guías internas de la Mac AppStore, solo busca aplicar una capa extra de seguridad a aplicaciones externas independientemente de su funcionamiento por lo que cualquier aplicación podrá incorporar este servicio independientemente de su funcionamiento. Poco a poco Gatekeeper se está convirtiendo en una herramienta esencial y robusta dentro de macOS, reflejando la voluntad de Apple de aumentar la seguridad de sus plataformas cada año.

martes, 5 de junio de 2018

macOS Mojave y la concesión de permisos para utilizar recursos del sistema

La llegada de Mojave, el nuevo sistema operativo de Apple, trae un gran número de noticias y de inquietudes por parte de los usuarios, quienes quieren saber más y más. El objetivo de Mojave es fusionar las características populares de iOS con el ecosistema Mac, limpiar la vista del escritorio y mejorar las protecciones de seguridad. En lo que a seguridad se refiere Apple se lo toma en serio y macOS Mojave hace más para mantener la privacidad de los datos privados de los usuarios. Para empezar, Apple hace que los usuarios tengan que conceder permiso a una aplicación para poder acceder a la cámara y al micrófono.

El hecho de conceder permiso a la aplicación para acceder a la cámara y al micrófono lo hacen que sea similar a un dispositivo móvil. También se hace algo similar con aspectos sensibles como el correo electrónico, mensajes y copias de seguridad. También se ha mejorado la detección de tracking de Safari, Apple está cerrando la brecha que permite que los botones de compartir y los campos de comentarios rastreen a los usuarios automáticamente. Los usuarios verán una notificación emergente que les preguntará si desean conceder permisos. El híbrido entre iOS y macOS comienza por este tipo de arquitectura de permisos, lo cual lo hace realmente interesante. 

Figura 1: Presentación de características de seguridad en macOS Mojave

Mojave también dificulta a los rastreadores la creación de una huella o fingerprint única basada en la información del sistema, ya que sólo muestra datos del sistema simplificados. El Mac será más parecido al del resto y será más complejo que las empresas de datos puedan aprovecharse de técnicas pasadas. Sin duda, los próximos detalles traerán un gran número de noticias sobre macOS Mojave y ya puedes probarlo en su preview. Para la versión final tocará esperar unos meses aún. Bienvenido macOS Mojave.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares