Menú principal

Mostrando entradas con la etiqueta NFC. Mostrar todas las entradas
Mostrando entradas con la etiqueta NFC. Mostrar todas las entradas

sábado, 12 de agosto de 2017

Ya puedes utilizar tu cuenta de PayPal para realizar pagos en iOS

Gracias a una asociación entre Apple y PayPal finalmente podréis poner todo el dinero de vuestra cuenta a buen recaudo. Las dos compañías han anunciado una asociación que permitirá seleccionar la opción de PayPal como uno de los métodos de pago en dispositivos iOS. Con PayPal no necesitarás introducir tu tarjeta de crédito y podrás controlar todos tus gastos desde su aplicación. Además podrás realizar transferencias con la seguridad que te proporciona disponer de un mes para anularlas.

Desde 2004 los usuarios de Mac han podido usar PayPal para realizar compras desde iTunes y otras aplicaciones. Para activar la opción de pago con PayPal, abre tú App Store o la aplicación de iTunes y selecciona tu Apple ID. En la página de ajustes, pulsa en Información de pagoy escoge PayPal. Una vez inicies sesión tú método de pago por defecto cambiara automáticamente a PayPal. Casi todas las compras realizadas con tu dispositivo iOS, ya sean aplicaciones, música o suscripciones a servicios serán cargadas a tu cuenta de PayPal. Desafortunadamente, desde que Apple maneja Apple Pay, no puedes usar tu cuenta de PayPal para realizar transacciones a través de NFC, ha afirmado uno de los representantes de PayPal.

Figura 1: Balance Venmo con PayPal

A través de tu aplicación de PayPal también podrás ver tu balance Venmo. Venmo es una funcionalidad que te permite pedir y transferir dinero a tus amigos sin la necesidad de ir a un banco y que PayPal también ha adoptado. Ahora, algunos negocios que aceptan PayPal también aceptan pagos provenientes de los balances Venmo de sus clientes. Esta función todavía no está disponible para iOS pero es muy posible que en un futuro no muy lejano esta función sea implementada para realizar pagos desde dispositivos móviles.

viernes, 14 de julio de 2017

Con la liberación del chip NFC Apple ofrece un futuro para el IoT

Recientemente Apple ha anunciado el desbloqueo del chip NFC de sus dispositivos a partir de iOS 11, la empresa californiana ha escogido un buen momento para hacerlo, con la reciente expansión que está teniendo el IoT se abre un gran abanico de posibilidades para aprovechar todo su potencial. Uno de los sectores en los que se ha notado este boom es el sector hotelero, la cadena de hoteles Hilton ha implantado un sistema de desbloqueo de puertas por medio de Smartphones, lo que sustituye al uso de tarjetas electrónicas que son más propensas a extraviarse.

La cadena hotelera asegura que esta tecnología de desbloqueo con Smartphones se están usando en alrededor de 1700 hoteles entre Estados Unidos y Canadá, según afirman este sistema ha sido usado más de 11 millones de veces sin haber tenido ninguna brecha de seguridad. Esto es significante porque sugiere que algunos de los problemas de seguridad que tuvieron gran impacto en la primera generación de dispositivos IoT han sido solucionados. Hilton ha invertido alrededor de medio billón de dólares en tecnología e infraestructuras, incluyendo el trabajo de un gran número de hackers y firmas de seguridad para comprobar la seguridad de los sistemas instalados. Este tipo de test de intrusión es esencial para asegurarse de que la era de estar conectado a todo es realmente mejor que la era en la que estamos. Después de todo, cada terminal conectado a una red puede convertirse en el objetivo de un ciberataque, por lo tanto no conviene premiar la conveniencia sobre la seguridad.

Figura 1: Uso del chip NFC para realizar un pago

Según Apple, Core NFC permitirá a las aplicaciones leer los Tags NFC que sean compatibles con el formato de intercambio de datos NFC (NDEF). Por el momento los ejemplos que ha dado están un poco limitados, incluyen visitas guiadas a museos y exhibiciones en lugar de un uso más industrial como el de SmartLocks, independientemente de esto, al liberar el uso del chip NFC se podrá usar para abrir puertas de hoteles , oficinas y para otras medidas de seguridad. La Mobile Devlopement Survey de 2016 publicada por la Corporación Evans Data informó de que el 78% de desarrolladores encuestados afirmaron que tenían planes de escribir software para respaldar los dispositivos IoT, y de ellos el 45% de los desarrolladores afirmaron que usarían iOS como su nueva plataforma de desarrollo.

lunes, 19 de junio de 2017

El futuro de iOS 11: La WWDC nos revela las novedades

Tras el WWDC 2017, el cual tuvo lugar hace dos semanas se ha hablado mucho sobre con que nos sorprenderá Apple a lo largo de este año. Como ya se esperaba iOS 11 está a la vuelta de la esquina y va a traer unas cuantas mejoras gracias a Apple y a algunas empresas que han ayudado en su desarrollo. Apple ha anunciado que iOS 11 será "un gran paso para el iPhone y un gran salto para el IPad". A continuación os contaremos algunas de las mejoras que se esperan con el lanzamiento de iOS 11 este otoño.

El problema de los 32 bits: Como ya os contamos anteriormente, las empresas que desarrollan aplicaciones para Apple deberán tomar medidas para asegurarse de que sus aplicaciones para iOS son de 64 bits, ya que Apple pretende dejar de mantener las de 32 bits en iOS 11. La compañía lleva avisando de esto desde 2016, una práctica que Apple planea llevar a cabo también en sus Mac a partir de 2018.

El acceso NFC: Las aplicaciones desarrolladas por terceros podrán acceder al chip NFC de los iPhone con iOS 11. A partir de ahora el chip NFC se podrá usar para leer etiquetas, para sistemas de seguridad, alquiler de coches o para realizar pagos con un sistema que no sea Apple Pay.

Figura 1: Pago a través del chip NFC.

Compartir wifi: Con iOS 11 llega Share Your Wi-Fi, una nueva funcionalidad que te permite compartir tu wifi con tus invitados sin que tengan que introducir la contraseña. En un futuro esto podría trasladarse al ámbito empresarial ahorrando así tiempo a la hora de conectar los equipos a la red de la empresa.

Chat de negocios: Esta es unas de las grandes apuestas de Apple, consiste en generar una línea de comunicación directa entre los clientes y las empresas para que estos reciban un mejor soporte. Esta funcionalidad puede ayudar a un cliente a resolver sus dudas sobre un producto o ayudarle completar una transacción desde su móvil o Tablet.

Core ML: Un componente esencial en los planes de las maquinas inteligentes de Apple es CoreML para Machine Learning. Lo que ofrece a los desarrolladores la posibilidad de crear soluciones para cualquier proceso que se lleve a cabo en el dispositivo. Apple ha introducido nuevas APIs de Machine Learning en iOS 11 lo que quiere decir que las empresas podrán crear Apps inteligentes e integrarlas con Siri.

Figura 2: Integración de modelo de machine learning en una aplicación.

iMessage storage: En iOS 11 los mensajes serán almacenados en iCloud. Esto servirá para no gastar memoria en nuestro dispositivo pero tener esos mensajes en la nube podría convertirlos en objetivo de un ataque, a pesar de que Apple ya ha confirmado que estos estarán encriptados.

La aplicación de los documentos: La nueva aplicación para los documentos de Apple será muy útil. Esta tendrá semejanza al sistema ya usado por los iPad e iPhones, pero también permitirá servicios online de terceros. Esto incluye Dropbox, Box y Microsoft Onedrive.

Mejoras de seguridad: Los recientes intentos de fraude vía SMS y los constantes ataques phishing a las cuentas de iCloud han hecho que Apple responda con nuevas características de seguridad, a partir de iOS 11 se añadirá otra capa de protección en la que se notificara a los usuarios si sus mensajes recibidos pueden ser fraudulentos. Esta no es la única mejora de seguridad que incorporará el nuevo sistema de Apple, pero si la que más ha llamado la atención.

martes, 11 de abril de 2017

Apple denunciado en Australia por el Error 53

La Comisión Australiana de Competencia y Consumidos, más conocida como ACCC, ha presentado una demanda contra Apple ante la Corte Federal. La demanda alega que el fabricante del iPhone ha realizado declaraciones falsas o engañosas sobre los derechos de los consumidores bajo la Ley del Consumidor de Australia. La comsión dijo en un comunicado que inició una investigación tras los informes relacionados con el "Error 53", el cual inhabilitó dispositivos iPad e iPhone de algunos consumidores después de actualizar el dispositivo. Muchos consumidores que tuvieron este error 53 habían reparado previamente sus dispositivos en un tercero.

La ACCC dijo que Apple se había negado a reparar los dispositivos defectuosos de los consumidores, si un consumidor había tenido previamente el dispositivo reparado por un tercero que no fueran ellos. En virtud de la Ley del Consumidor de Australia, hay una serie de garantías del consumidor con respecto a la calidad y otras características de los bienes y servicios.  Los consumidores tienen derecho a ciertos recursos sin costo alguno cuando los bienes y serviciso no cumplen con las garantías del consumidor.

Figura 1: Error 53

Según la ACCC, Apple envío a los consumidores con productos defectuosos que no tenían derecho a un remedio gratuito a pagar por las reparaciones. Sin embargo, el hecho de que un componente del dispositivo de Apple sea reparado o reemplazado por alguien que no sea Apple extingue el derecho del consumidor a un remedio que incumple con las garantías del consumidor. El debate está abierto la ACCC dice que Apple incumple con la Ley de Consumidores con este acto y Apple tendrá que defenderse en Australia. Todo esto recuerda un poco al debate abierto con el caso del NFC de Apple y los bancos australianos. Parece que tendremos un segundo gran debate en el país australiano.

domingo, 26 de febrero de 2017

Fue noticia en Seguridad Apple: del 13 al 26 de febrero

En este frio mes de febrero seguimos trabajando para traeros las mejores noticias en el ámbito de la seguridad informática Como es habitual os presentamos en nuestro fue noticia un resumen de las noticias más relevantes de las últimas dos semanas. Todo ello aderezado con el mejor contenido de otros sitios de referencia.

Comenzamos el lunes 13 contándoos por que Apple ha patrocinado la conferencia de seguridad BSides San Francisco, a pesar de no ser el máximo patrocinador contribuyó con la entrega de fondos directos.

El martes, os advertimos sobre un nuevo malware que afecta a Mac a través de Microsoft Word. Este malware es capaz de acceder a iMessage o incluso a la webcam del equipo.

El miércoles 15 os informamos de la llegada de la tercera temporada de Eleven Paths Talks y de los interasentes temas que serán abordados en ellas durante los próximos meses.

El día 16 os contamos como Apple guarda tu información de navegación en iCloud a pesar de borres tu historial y como esto ha sido descubierto por la compañía de software Elcomsoft.

El viernes 17 os alertamos sobre como vuestro Mac puede ser controlado a través de GarageBand, esta brecha de seguridad permitiría a un atacante ejecutar código en nuestro terminal.

El sábado 4 os presentamos Confide, una aplicación de criptografía robusta que puede estar siendo utilizada por los ayudantes del nuevo presidente Donald Trump.

Cerramos la semana hablándoos de la evolución en la disputa entre Apple y los bancos australianos por la liberación del chip NFC de los terminales Apple para poder utilizar aplicaciones de banca online.

El lunes 20 os contamos cómo unos ladrones lograron robar 24 iPhones en la Apple Store de la Puerta del Sol en Madrid.

El martes 21 os presentamos una nueva patente de Apple consistente en una pantalla capaz de leer huellas dactilares sin la necesidad de un sensor dedicado a esta función.

El miércoles 22 os hablamos de la investigación publicada por BitDefender en la que se cuenta como XAgent afecta a los Mac en el APT28.

El jueves 23 os informamos de la nueva actualización de Logic Pro X con la que se puede solucionar
el problema que hay con GarageBand ya que podían controlar tu Mac gracias a esa vulnerabilidad.

El viernes 24 os advertimos sobre la aparición de un nuevo ransomware que no descifrara tus archivos aunque pagues haciéndote perder todos aquellos que fuesen secuertrados.

Por último, ayer sábado se habló de la herramienta AppSync Unified, la cual estará prondo disponible para iOS 10. Los problemas causados por la herramienta en iOS 10 ha hecho que los autores prometan una mejora y estabilidad.

Esto ha sido todo durante estas dos semanas, seguimos informando y haciendo llegan la actualidad del mundo de Apple a todos vosotros. Os esperamos, de nuevo, en dos semanas con el mejor resumen de actualidad.

domingo, 19 de febrero de 2017

La guerra entre Apple y los bancos australianos toma un nuevo rumbo

La disputa entre Apple y los bancos australianos por la liberación del chip NFC de Apple continua, Como ya os hemos contado anteriormente los bancos australianos se niegan a pagar las altas comisiones que pide Apple para que puedan implementar su servicio Apple Pay, es más, exigen a Apple que les ofrezca acceso al chip NFC de sus terminales para poder ofrecer sus servicios de pago virtuales sin tener que pagar una comisión a la compañía.

Según las ultimas noticias los bancos ya han dejado atrás las reivindicaciones sobre las grandes comisiones impuestas para poder usar Apple Pay para centrarse en la liberación del chip NFC en los iPhone a lo que Apple se ha negado rotundamente alegando que al hacerlo comprometería la seguridad de su sistema operativo. Tanto el sistema operativo Apple como su plataforma son sistemas cerrados, por lo tanto Apple es quien decide qué hacer con ella, al contrario de Android, donde cualquier aplicación puede acceder al chip NFC.

Figura 1: Apple pay para iPhone

En su defensa Apple citó algunos casos en los que dispositivos Android habían sido susceptibles a ataques de aplicaciones maliciosas capaces de usar sus dispositivos como lectores de NFC, a lo que los bancos han contestado que los argumentos de Apple no eran creíbles ya que no se han demostrado vulnerabilidades en sus aplicaciones y diciendo que son mucho más seguras que la realización de pagos por internet como es habitual. Los bancos más importantes de Australia están buscando aliados en pequeños comercios para llevar este tema ante el tribunal del país para ver si pueden presionar legalmente a Apple a liberar el uso de su chip NFC. Seguiremos indagando sobre este tema para traeros el desenlace.

sábado, 19 de noviembre de 2016

Apple y los bancos australianos siguen con la guerra

La guerra entre Apple y las bancos australianos continúa. Este podía ser el titular de la noticia, y es cierto. Los tres bancos más importantes de Australia, como son Westpac, NAB y Commonwealth Bank, junto a Bendigo y Adelaide Bank, están presionando a la ACCC para unir fuerzas y presionar a Apple para que de acceso al chip NFC y ofrecer sus propias carteras móviles en iPhone.  

Apple ha vuelto a comentar que esta apertura de acceso NFC compromete la seguridad. Sin embargo, el viernes pasado los bancos rechazaron estas afirmaciones indicando que Apple no habría proporcionado ninguna evidencia de que esta apertura de la función NFC afectase a la seguridad del iPhone. Apple había citado casos en los que los dispositivos Android eran susceptibles de ataques a través de aplicaciones maliciosas que utilizaban el dispositivo como un lector NFC, dónde los atacantes podían obtener formas de pago de Samsung usados a través de MST. Los bancos indican que hay que distinguit entre problemas potenciales de seguridad que afectan a los dispositivos Android y la sugerencia de Apple de que esto sucede por abrir la función NFC. Según los bancos, ninguna de las afirmaciones sobre problemas de seguridad están directamente vinculadas con la funcionalidad NFC.

Figura 1: Apple pay

Los bancos indicando que cada uno de los ejemplos de Apple involucraba métodos de pago más antiguos y menos seguros, o detalle de la tarjeta almacenados en texto claro en servidores comerciales. El principal argumento de los bancos es que los pagos vía NFC presentan una menor preocupación por la seguridad que los pagos de gran valor realizados a través de los navegadores web. Además, comentaron que Apple no presenta argumentos creíbles, por lo que se debería abrir la función para que pueda ser utilizada por terceros. La guerrá sigue viva, pero la semana pasada Apple firmó un acuerdo con el proveedor de soluciones de pago Cuscal para llevar Apple Pay a 31 de los bancos más pequeños de Australia e instituciones financieras. Seguiremos atentos.

viernes, 21 de octubre de 2016

Los bancos australianos responden a Apple

Ya hemos hablado sobre el caso de los bancos australianos y Apple, y conocemos que las posturas no están para nada cercanas. Los bancos de Australia han acusado a Apple de hacer unas declaraciones y justificaciones completamente infundadas. Los bancos contradicen la posición de Apple, el cual dice que permitir el acceso de terceros a la tecnología NFC comprometería la seguridad de los usuarios. 

Los bancos siguen reclamando a Apple que proporcione acceso a la funcionalidad NFC. Siguen indicando que otras plataformas como Android, Windows o BlackBerry proporcionan acceso a su NFC. Los bancos indican que no hay evidencias de que Android Pay o Samsung Pay sean aplicaciones de pago móvil no seguras. En agosto, Apple habló con los bancos australianos para que, de forma colectiva, se unieran a Apple y negociar el uso del Apple Pay. Los bancos no quisieron y pidieron que se abriera la plataforma para todos los interesados, por lo que Apple indicó que eso pondría en peligro la seguridad del iPhone. Apple siguió indicando que proporcionar acceso sencillo a la antena NFC a los bancos disminuiría el alto nivel de seguridad que tienen en sus dispositivos. Esto es lo que se comento a la ACCC

Figura 1: Apple Pay

Los bancos, incluyendo Westpac, Commonwealt Bank, NAB y Adelaida Bank, respondieron mediante un documento de 137 páginas. En estas páginas se decía que no estaban solos, y contaban el apoyo de las pequeñas y medianas empresas orientadas a comercio. Además, en el documento explican que Apple pretendía utilizar de forma exclusiva la infraestructura existente de terminales NFC de Australia para realizar pagos móviles. Esta infraestructura fue construida y pagada por los bancos australianos y comerciantes para el beneficio de todos los australianos, según indican en el propio documento. Un portavoz de los bancos dijo que el futuro de los pagos móviles en Australia estaba en juego.

jueves, 25 de agosto de 2016

Los bancos australianos buscan aliados en la lucha contra el Apple Pay

Hace unos días hablámos de la guerra que estaba surgiendo entre algunos bancos australianos y Apple por la negación a abrir la tecnología NFC de Apple. Hoy la noticia es que minoristas de Australia se han sumado a los esfuerzos de los bancos del país para ganar el derecho a la negociación colectiva con Apple para acceder a la tecnología NFC en los dispositivos iPhone

Los bancos están buscando el permiso de la Australian Competition Consumen Commission (ACCC) para participar en actividades de negociación. Al trabajar juntos, los bancos esperan ejercer una mayor presión sobre Apple y ganar acceso a la tecnología. El objetivo está claro y es poder crear sus propias aplicaciones de pago con Apple Pay, puesto que ya las tienen con dispositivos Android. Esto parece el comienzo de una guerra. Apple ha acusado a los bancos de exhibir un comportamiento de cartel, matar la competencia y crear riesgos de seguridad indebidos. 

Figura 1: Apple Pay y el debate en Australia

La Asociación de Minoristas de Australia ha respaldado a los bancos, diciendo que los nuevos servicios de pago por móvil no pueden tener éxito si no están disponibles en los dispositivos iOS, agreando que solo Apple Pay puede ser utilizado para pagar con el dispositivo móvil en iOS y que no debe estar limitado. El objetivo de los bancos parece claro y es "obligar" a Apple y otros proveedor de terceros para aceptar sus términos y permitir que se cobre a los consumidores que utilicen Apple Pay desde sus propias aplicaciones. Además, estiman que los problemas de seguridad que Apple indica están equivocados y que con un conjunto de normas para los pagos NFC es suficiente. El debate está servido, ¿Conseguirán los bancos australianos que Apple de su brazo a torcer?

martes, 16 de agosto de 2016

Apple se niega a abrir NFC a los bancos ... por seguridad

La polémica está servida entre Apple y algunos de los principales bancos. Actualmente, tres de los principales bancos de Australia no están disponibles a través del mecanismo de pago de Apple, el Apple Pay. ¿Por qué ocurre esto? La polémica entre Apple y estos bancos lleva unos meses y el conflicto es por la tecnología NFC de los terminales iPhone.

La discusión surgió cuando los bancos intentan imponer una serie de condiciones a Apple para autorizar el uso de Apple Pay. La empresa de Cupertino rechazó la propuesta de los bancos debido, principalmente, a la exigencia de las entidades bancarias. Al no llegar a un acuerdo, los bancos rechazados por Apple buscaron una serie de alternativas. Una de ellas era la de la creación de sus propias aplicaciones de pago electrónico.

Para ello querían hacer uso del NFC del dispositivo de Apple, y cómo era de esperar la empresa de Cupertino les estaba esperando. Los bancos solicitaron a Apple que abrieran el NFC en el iPhone para que las aplicaciones pudieran acceder al hardware. Esto fue rechazado por Apple debido a que abrir dicho hardware podría suponer un problema de seguridad crítico. Y se armó el debate y la polémica. ¿Por qué Apple no lo abre? Aquí cada uno tendrá su opinión.

Figura 1: Apple Pay
Estamos seguros de que el conflicto entre Apple y los bancos de Australia no ha finalizado. Apple Pay se encuentra disponible en los principales bancos de Estados Unidos y Reino Unido. También está disponible en China, Francia, Suiza o Australia, aunque en este último hayan tenido los comentados problemas. A día de hoy el Apple Pay se puede utilizar en dispositivos iOS con NFC y Apple Watch, y a finales de año estará en macOS a través de la web. La polémica está servida.

miércoles, 11 de febrero de 2015

Participación de Eleven Paths en la RootedCON 2015

Como cada año la RootedCON vuelve a la carga, y este año con un potencial enorme tanto entre sus ponentes como en los RootedLabs que se celebran los días previos al congreso. La conferencia consta de 3 días de ponencias con ponentes de ámbito nacional e internacional y 3 días previos a las ponencias se dan los conocidos RootedLabs. Este año Eleven Paths tiene gran presencia en el evento contando con tres ponencias y un par de labs. 

Las charlas de nuestros compañeros de Eleven Paths son las siguientes:
  • Chema Alonso impartirá la ponencia Can I play with madness.
  • Alfonso Muñoz y Antonio Guzmán hablarán sobre stegomalware en su charla Finding Stegomalware in an ocean of apps.
  • David Barroso hablará de Hacking BIOS: desde el mito a la realidad.
Ahora comentaros los talleres a los que podéis apuntaros en esta ocasión. El lunes 2 de Marzo se impartirá el taller de Vigilando Internet: Procesando información OSINT en tiempo real. Compañeros nuestros, Fran y Charly, creadores de Sinfonier, tratarán temas como la vigilancia digital de una empresa en Internet. En el taller se aprenderá a procesar grandes cantidades de infommación procedentes de diversas fuentes de información, a cruzar esa información y dotar de inteligencia al proceso. Este mismo día se impartirá el taller de David Echeverri sobre como utilizar Python para llevar a cabo un pentesting. En el curso se entregará como material el libro de Python para pentesters.

El martes 3 de Marzo, nuestro compañero Pablo González, autor de los libros Ethical Hacking y Metasploit para pentesters, impartirá el taller denominado Metasploit Lab: Pentesting. El taller realiza una visión global del framework, con muchas pruebas de concepto de las que llaman la atención, utilizando diversas herramientas y llegando al propio desarrollo de módulos y soluciones con Metasploit. Este mismo día se imparte el taller de Sergio y Ricardo J. Rodriguez. Este taller denominado (In)Seguridad NFC/RFID en el cual se tratan tecnologías NFC/RFID, utilizadas por la propia Apple, incluidas por ejemplo en el DNI 3.0

Figura 1: Shellsock customizado en Metasploit

El miércoles 4 de Marzo se imparten 3 talleres. El primero de ellos es ya todo un clásico como es el impartido por Alejandro Ramos. El taller denominado Test de intrusión interno permitirá al asistente aprender a realizar auditorías en el ámbito de las redes y de los sistemas internos de una organización.

Uno de los talleres más llamativos es, sin duda, el de Contrucción de una antena WiFi direccional robotizada, controlable y autoorientable. El alumno saldrá del taller con su antena preparada para auditar a larga distancia. El lab es impartido por David y José, la gente de Layakk, los cuales son autores del libro Hacking de comunicaciones móviles. Por último, Raúl Siles hablará sobre de las técnicas de ataque sobre clientes WiFi.

En definitiva, si quieres pasar una semana escuchando a grandes ponentes y aprendiendo en estos interesantes talleres, no dudes en apuntarte a la nueva edición de RootedCON.

viernes, 14 de noviembre de 2014

Pwn2Own Tokio 2014: Terminales móviles hackeados

Ya se celebró el evento anual Pwn2Own en Tokio durante los días 11 y 12 de Noviembre. El propósito de este evento para los investigadores de seguridad, desarrolladores y hackers fue el de explotar varios dispositivos a través de algún bug previamente desconocido, para luego informar al fabricante de este dispositivo respecto a dicha vulnerabilidad. Este evento es muy conocido, ytodos los años hablamos de él por aquí. Por ejemplo, el año pasado Mobile Safari en iOS 7.1.3 e iOS 6.1.4 fue hackeado. En 2012, iOS 6 fue pwneado en Amsterdam por Daan Keuper y Joost Pol.

Esta vez se disponía de una bolsa de premios por valor de 425.000 dólares para cualquier persona  - en el concurso de móviles - capaz de hackear las entrañas del teléfono a través de una vulnerabilidad 0day. Muchos dispositivos fueron explotados con éxito, como por ejemplo iPhone 5S, Blackberry Z30, Google Nexus 7, Samsung Galaxy 5 o LG Nexus 5.  Según parece cinco equipos explotaron vulnerabilidades que habían encontrado para controlar cinco dispositivos. Tres de las cuales se basaban en tecnología NFC, pudiendo extraer datos de los terminales. Las otras dos vulnerabilidades surgen a través del uso del navegador web integrado en el sistema operativo.

Figura 1: Pwn2Own Tokio 2014

iPhone 5S cayó víctima de un ataque con dos bugs en Mobile Safari que tumbaron su sandbox y les permitió llegar al core del corazón. Solo Windows Phone se salvo - en alguna medida - al no conseguir romperse la sandboxNico Joly fue quién consiguió explotar un Windows Phone instalado en un terminal Lumia 1520, con un exploit que se aprovechaba de un fallo en el navegador web por defecto, es decir Internet Explorer. Desde el concurso se comentó lo siguiente:
"Consiguió tomar acceso a la base de datos de cookies del navegador, sin embargo, la sandbox le bloqueó, por lo que no fue capaz de hacer con el control total del sistema.
En definitiva, una nueva edición de Pwn2Own en el que expertos de todo el mundo participan de manera sana, con el fin de ayudar a los fabricantes de dispositivos en la seguridad de éstos. De este modo, dichos terminales serán más robustos en un futuro.

sábado, 11 de octubre de 2014

La patente que describe el uso de NFC en Apple Pay

La oficina de patentes de los estados unidos ha hecho pública la patente de Apple que describe cómo hace uso el sistema Apple Pay de la tecnología NFC durante las transacciones económicas. En ella, que se titula "Methods For Adjusting Near Field Communications Circuitry During Mobile Payments" se explican los procesos de tokenización de la transacción a través de NFC y los sistemas de seguridad empleados.

Figura 1: Patente de uso de NFC con Apple Pay

En la patente también se describen los elementos hardware y cómo funciona el proceso de autenticación entre el cliente, el punto de venta (POS) y los merchants, a la hora de enviar información entre cada uno de los tres elementos.

Figura 2: Gráfico de control de transmisión vía NFC

Todo el sistema descrito recoge lo dicho relativo a Apple Pay en la Keynote, con los detalles sobre privacidad de las transacciones y las medidas de seguridad que hay tanto en su uso con iPhone como en el uso de Apple Pay con Apple Watch. Lectura interesante si estás interesando en cómo funciona Apple Pay en detalle.

jueves, 18 de septiembre de 2014

Apple saca iOS 8 con Touch ID para apps, Kill Switch y 56 CVEs pero sin soporte para iPhone 4

Ayer Apple puso en circulación la esperada y anunciada versión de iOS 8 para los terminales iPhone 4S, iPhone 5, iPhone 5S, iPhone 5C y los recientemente anunciados iPhone 6 y iPhone 6 Plus, además de iPad, iPad Air, iPad mini e iPod Touch - el número de dispositivos con iOS cada día es mayor -. Entre las novedades del sistema operativo se encuentra la ya conocida de que las apps podrán hacer uso de Touch ID, como ya han implementado algunos desarrolladores. Además de esa característica, atendiendo a las demandas de cada vez más estados, se configura Kill Switch por defecto, impulsando de manera mucho más robusta Activation Lock.

Además de estas novedades ya conocidas, el sistema viene con Apple Pay en los terminales iPhone 6 y iPhone 6 plus haciendo uso de NFC, aunque ya se ha anunciado que, siguiente la misma política que se hizo con Touch ID, su uso para los desarrolladores está restringido por ahora. Parece que Apple quiere afianzar Apple Pay antes de abrir a los desarrolladores NFC.

Figura 1: Security Advisory de Apple iOS 8

A esta lista de cosas hay que añadir la larga lista de bugs de seguridad, un total de 56 CVEs que están descritos en el Security Advisory APPLE-SA-2014-09-17-1 iOS 8 que, esta vez sí, ha sido sincronizado con el lanzamiento de OS X Yosemite, atendiendo a la demanda de los investigadores de seguridad para que no de información de parches en OS X que afecten a iOS y viceversa. También se ha lanzado el Security Advisory de Apple TV 7, que como es sabido está basado en iOS y por tanto comparten bugs y parches.

viernes, 12 de septiembre de 2014

Apple Pay: Comienza la carrera para hackear los pagos

Apple Pay Logo
Apple Pay fue presentado en al Keynote del 9 de Septiembre, una de las más importantes de los últimos años para Apple. Con el Apple Pay se abre un nuevo mundo de posibilidades pero también un tiempo en el que se va a poner al límite su seguridad para intentar manipularlo y que no actúe como se espera. Ayer pudimos leer en The Whasington Post un proyecto con algunos años en los que unos investigadores utilizaron la ingeniería inversa a un chip de NFC, cuya tecnología es el centro del sistema de pagos de Apple, para conseguir 'robar' dinero.

¿Cómo funciona realmente el pago con Apple Pay?

En el mundo de la seguridad siempre se mira con preocupación qué es lo que ocurre con los datos de los consumidores. Apple, como ya mencionamos, asegura que no almacenan ninguna información sobre la compra, cliente o localización.

Figura 1: Descripción de Apple Pay

Los números de tarjetas no pasan por Apple, se almacenan en un chip dedicado en el dispositivo llamado Secure Element. Esto ocurre en el iPhone 6 y en el nuevo reloj. Según la documentación los datos, al igual que los de Touch ID, solo residen en el dispositivo, y por lo visto seguirán contándolo ya que la gente sospecha antes el almacenamiento de estos datos tan críticos. 


Figura 2: Funcionamiento de Apple Pay

Después, se genera una clave de seguridad de forma dinámica para procesar el pago, no enviando el número de la tarjeta al terminal de venta. Esto es importante, ya que nos hace entrever que el número de tarjeta no sale en ningún momento del dispositivo, ni a Apple ni a la terminal. Hay muchos grupos preparados esperando a poder probar el sistema e intentar su hack. Seguramente aparezcan, como ocurrió con el Touch ID ofertas ofreciendo dinero por su hack, pero ¿Cuánto puede valer una vulnerabilidad en un sistema de pagos?

Figura 3: Reporte de phishing del Apple Pay en Google Chrome

Con la salida del Apple Pay al mercado se pudo observar un momento crítico en Internet, a la vez que curioso. Sabemos que Apple compite con Google, y éstos decidieron de clasificar de phishing la página del Apple Pay. Esto se solucionó rápidamente, lo cual quedo como un fail curioso. 

miércoles, 10 de septiembre de 2014

Pagos en iPhone 6 & iPhone 6 Plus con Apple Pay & NFC

El día que todo tecnólogo y usuario de Apple esperaba llegó y nos dejó la aparición del nuevo iPhone 6, con sus dos tamaños, la nueva manera de pagar que propone Apple y el esperado reloj con lo que la marca de Cupertino esperaba traer una revolución con la aparición de un nuevo AppStore dedicada al nuevo dispositivo. 

Figura 1: Presentación de la funcionalidad de los pagos

Hoy nos centramos en los pagos mediante los dispositivos de Apple, ya que según parece se podrán realizar desde el iPhone 6 y el propio Watch. La tecnología NFC y Touch ID están involucradas. Hace tiempo hablamos en Seguridad Apple sobre NFC y sus posibles usos y aplicaciones, y era algo lógico que Apple lo llevara al mundo de las compras. También hablamos de una patente sobre un posible iWallet hace unos meses, y la importancia que tendría aquí el NFC.

Apple presentó el sistema de pago Apple Pay, el cual viene integrado en iPhone 6 y que utiliza una combinación de hardware y software. Los pagos se realizan a través del chip de NFC y utiliza un Secure Element, el cual viene descrito en la patente que mencionamos anteriormente. La autenticación de la compra se lleva a cabo a través del Touch ID, lo cual le aporta un nuevo valor interesante al elemento biométrico de Apple.

Figura 2: Patente que describe el uso del Secure Enclave usado por Apple Pay

Al final Apple ha abandonado su iWallet basada en iBeacons que ya había descrito y de la que tiene varias patentes. Al final ha optado por pasar a NFC - tarde con respecto al resto de la industria - y unirlo junto a Touch ID como ya había descrito en otra patente donde se puede vislumbrar la dock station que usará Apple Watch. Para la anteriormente llamada iWallet, Apple ya tenía patentes de funcionamiento con uso de tarjetas de crédito virtualizadas con NFC.

Por último, Apple afirma que la privacidad y la protección de los datos van primero, y que Apple nunca sabrá que ha comprado cada usuario, dónde ni con qué precio. Otro dato interesante es, ¿Qué ocurre con las tarjetas? Según Apple los datos de las tarjetas se hacen anónimas y nunca serán almacenadas por ellos, afirmando que ellos no están en el negocio de vender los datos de los usuarios.

jueves, 12 de junio de 2014

Apple Safari en iOS 8 escaneará tus tarjetas de crédito

Es más que evidente que Apple ha definido un claro objetivo para la nueva versión de su sistema operativo móvil iOS 8 metiéndose en el mundo de las compras online a través de la usabilidad. Hoy vamos a analizar una funcionalidad que, sin ser tan impactante como HealthKit, HomeKit, Swift y las demás novedades en seguridad que trae consigo iOS 8, resulta realmente interesante. Nos referimos a la posibilidad que ofrece Safari en iOS para escanear tarjetas de crédito.

Muchas veces, cuando queremos realizar un pago en Internet, nos vemos en la necesidad de introducir el número de tarjeta de crédito, tarea susceptible a errores y que puede hacerse bastante tediosa. Apple ha puesto fin a este inconveniente. Ahora, cuando se muestre un formulario de datos bancarios en pantalla, aparecerá la opción Scan Credit Card. Si el usuario la selecciona, se le pedirá que proporcione permisos para utilizar la cámara trasera del iPhone, así como para acceder a la lista de contactos. Una vez superado el trámite, la cámara del dispositivo se activará, lista para escanear la tarjeta y rellenar automáticamente los campos, de una manera muy similar a como se introducen los códigos de las tarjetas regalo en iTunes.

Figura 1: Scan Credit Card en Apple Safari para iOS 8

Su uso es muy sencillo. Basta con encuadrar la tarjeta en el marco que muestra la pantalla del dispositivo, y el software de reconocimiento de caracteres de Apple hará el resto. Además, la aplicación intenta asociar los números de tarjeta con las personas de la lista de contactos del usuario. Obviamente Apple es consciente de las posibles amenazas de seguridad de este sistema, por lo que no se automatiza todo el proceso de compra. Como medida de precaución, es necesario introducir manualmente el CVV (los tres dígitos de seguridad de la parte posterior de la tarjeta) para validar cualquier operación.

No cabe duda de que Apple está buscando llevar al extremo la facilidad en los pagos. Es posible que esta nueva tecnología pretenda allanar el camino para iWallet, que como ya vimos hace un tiempo, promete cambiar la forma de realizar transacciones en las tiendas. Eso sí, no parece que vaya a usar por ahora NFC... mala noticia.

lunes, 9 de junio de 2014

iPhone 6: Nuevas fotos, más pistas y muchas preguntas

No es la primera vez que se filtran fotografías de lo que se supone que será el nuevo iPhone 6, que ya pueden encontrarse en muchos rincones de Internet. Ahora ha aparecido otro set en una web francesa en la que se puede ver el interior y apreciar la bandeja de la SIM, la nueva colocación del botón de encendido que con el nuevo tamaño del dispositivo no sería cómodo tener arriba y unos grandes logos de Apple.

Figura 1: Fotos de iPhone 6 traseras y delanteras

También se pueden ver las fotos lateralmente, pero faltan muchas piezas de lo que puede ser el terminal y las especulaciones continúan. Por el momento no hay ninguna pista sobre si tendrá o no la tecnología NFC, algo que ya se esperaba para el iPhone 5, y luego los iPhone 5S e iPhone 5C, pero que no llegó a aparecer.

Figura 2: Fotos laterales del supuesto iPhone 6

Las apuestas dicen que ahora sí o sí, estará en el iPhone 6, que ya se han visto muchas patentes de Apple con NFC, pero no hay ninguna pista de una posible antena NFC en estas fotos. Esperemos que análisis más detallados den más información, que si no vamos a pasar todo el verano con las dudas.

jueves, 1 de mayo de 2014

Descripción de Apple Secure System iWallet con iBeacon

Ayer hablamos de la patente de Apple para desarrollar un mecanismo para realizar pagos de forma segura valiéndose de tecnologías de comunicación inalámbrica.  Apple intenta entrar en el mercado de la seguridad y las compras online. Estaremos atentos a las tiendas de Apple y cómo esto evoluciona, quizá pronto podamos comprar de manera revolucionaria los futuros iDevices. Pasamos ahora a explicar cómo funciona el sistema desde un punto de vista técnico.

El secreto compartido: Funcionamiento

Apple ha descrito en la patente que se establece un segundo enlace seguro usando un secreto compartido conocido para el dispositivo móvil y el servidor. El uso de un alias sirve para identificar una cuenta de compra, como por ejemplo una tarjeta de crédito.

Cuando una solicitud para llevar a cabo una transacción con la tarjeta de crédito se envía al servidor de backend, el servidor determina si la combinación de los datos, alias y cifrado, es válido como secreto compartido, que se sabe que es un elemento de seguridad en el dispositivo móvil y el servidor.

Figura 1: Descripción general de elementos. SmartPhone, Punto de Venta y Backend

El servidor de backend utilizará el secreto compartido para verificar el alias y los datos de cifrado. El back-end recibe el alias desde el dispositivo móvil, a través del POS y el alias es combinado con otra información, como valor del contador conocido, tanto por el backend y el elemento seguro. El motor puede entonces generar los mismos datos de cifrado utilizando el secreto compartido y los datos recibidos, y comparar el resultado con los datos de cifrado recibidos.

Si la comparación indica que los valores son los mismos , entonces la tarjeta de crédito que se corresponde con el alias de la tarjeta de crédito se proporciona de nuevo a la pareja, y la transacción continúa de forma normal. De lo contrario, el alias de la tarjeta de crédito es rechazada y la transacción se negó.

Interfaces inalámbricas: realizando transacciones comerciales

Está claro que Apple pretende incluir en sus dispositivos un método para llevar a cabo transacciones comerciales en tiendas físicas mediante el establecimiento de dos enlaces de comunicación seguros a través de interfaces inalámbricas diferentes: el primero entre el dispositivo del cliente y el punto de venta, y el segundo entre el dispositivo y un servidor de backend para realizar el pago utilizando una clave compartida secreta.

Dado que sostener el dispositivo cerca del punto de venta mientras dura la transacción es molesto y reduce la movilidad, la intención de Apple es que su tecnología permita la utilización de distintos protocolos para el establecimiento de los enlaces seguros, desmarcándose del uso exclusivo de NFC. El protocolo que se escoja para establecer los enlaces dependerá de varios factores, como el tipo de hardware de comunicaciones del dispositivo, preferencias de usuario, potencia de señal y cantidad de datos a transmitir.  

Figura 2: Descripción de una transacción

Para realizar las transacciones de forma que no se comprometa la información bancaria del usuario, ésta he de enviarse cifrada. Internamente, los datos de la tarjeta de crédito se cifran, y se genera un alias para los mismos. Este alias es un identificador para la tarjeta de crédito, pero no tiene ninguna validez si no va acompañado de los datos cifrados, por lo que no es necesario almacenarlo en un lugar seguro. El servidor de backend no aceptará ningún pago en el que el alias no vaya acompañado de los datos cifrados. Apple no establece con exactitud el contenido de los datos cifrados. Puede ser una combinación firmada digitalmente de uno o varios alias, un número aleatorio, etcétera.

El sistema que Apple ha patentado también puede ser aplicable a compras online. El dispositivo incluiría una “cartera virtual”, y los datos de pago (alias de la tarjeta de crédito, CVV cifrado o lo que corresponda) se enviarían al comercio online de forma análoga a como se enviarían al punto de venta en una tienda física. El servidor de backend se encargaría de validar la información de pago y, si corresponde, autorizaría la transacción.

miércoles, 30 de abril de 2014

Apple patenta Secure System iWallet con iBeacon

El 16 de Enero de 2014, la Oficina de Patentes y Marcas Registradas de EE.UU. publicó una solicitud de patente de Apple que revela un sistema de iWallet seguro que va más allá del uso de NFC, para incluir nuevas interfaces de aire incluyendo una forma de Bluetooth, como iBeacon. Apple comenzó a desplegar iBeacon en las Apple Store en Diciembre y parece ser que estamos cerca de la aplicación iWallet de Apple. El invento de Apple se refiere generalmente a métodos y dispositivos para la realización de una transacción comercial de manera inalámbrica, que a la vez sea segura y fácil de utilizar. 

Antecedentes sobre tecnologías de proximidad

Las tecnologías de proximidad permiten la comunicación de dispositivos que se encuentran próximos en el espacio, como por ejemplo comunicaciones NFC o RFID. Estos protocolos pueden establecer enlaces de comunicación inalámbrica entre dispositivos de forma rápida y cómoda, sin que se necesite instalación alguna. NFC se puede utilizar en transacciones electrónicas, por ejemplo para enviar información de forma segura, para realizar pagos online, etcétera. 

Hoy en día, la información de pago, como pueden ser los datos de tarjetas de crédito en los dispositivos móviles, se envía directamente a partir de un elemento seguro, situado en el dispositivo tal como un dispositivo móvil. Existe una necesidad de un método seguro en la ejecución de la transacción comercial, y que sea sencilla y segura.

El iWallet

El invento de Apple se refiere entonces a los métodos generales para llevar a cabo una transacción comercial inalámbrica. Un dispositivo móvil puede realizar compras mediante el uso de comunicaciones NFC, pero para establecer una conexión segura con un punto de venta, denominado POS, el cual se conecta con un back-end que se encuentra configurado para ejecutar transacciones comerciales. Este enlace seguro puede ser establecido mediante el posicionamiento del dispositivo sobre un punto de venta.

Los usuarios disponen de movilidad cuando van de compras, y es por esto que se propone proporcionar un segundo enlace seguro que utilice un protocolo diferente, como Wi-Fi Bluetooth, el cual tiene características deseables para mantener el vínculo con el tiempo.

Figura 1: Gráfico descriptivo a alto nivel del sistema

Parece que Apple se está refiriendo a iBeacon sin mencionarlo abiertamente. Se ha rumoreado que iBeacon podría permitir los pagos en el punto de venta (POS) prescindiendo totalmente de carteras o billeteras . Podría ser un posible competidor de NFC.

Visto lo visto, puede ser que Apple prepare una revolución para sus tiendas y dispositivos iOS. Puede que la compra sea aún más cómoda con esta patente. Aparentemente Apple prepara una revolución para sus tiendas y dispositivos iOS. Es posible que, gracias a esta patente, a partir de ahora comprar sea mucho más cómodo. En un próximo artículo ahondaremos en los aspectos técnicos de esta patente, explicando de forma detallada su funcionamiento.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares