Menú principal

Mostrando entradas con la etiqueta Privacidad. Mostrar todas las entradas
Mostrando entradas con la etiqueta Privacidad. Mostrar todas las entradas

miércoles, 18 de septiembre de 2019

iOS 13 notificará al usuario cuando detecte apps realizando acciones un poco "oscuras"

Dentro de dos días saldrá publicada la nueva versión de iOS 13. Esta nueva actualización importante del sistema operativo más famoso de Apple ofrecerá una gran cantidad de nuevas características que ya hemos ido contando por nuestro blog. Pero entre ellas, destacan muchas relacionadas con la seguridad que pretenden dar más control al usuario sobre el acceso a datos privados, como por ejemplo la ubicación física.

El nuevo iOS 13 notificará al usuario cuando alguna aplicación esté recolectando información utilizando por ejemplo Bluetooth o cualquier otra actividad que se encuentre en background cuya funcionalidad sea parecida. En el caso mencionado de Bluetooth, es posible monitorizar la posición física de la persona su proximidad a otros smartphones, sin necesidad de tener conectado el GPS o incluso la WiFi. Además, todo esto sin ni siquiera estar usando directamente la aplicación.

Figura 1. Ejemplo de notificación de la aplicación de Facebook intentando conectar a Bluetooth. Fuente.

Parece que está claro que algunas compañías ya no se dedican sólo a recopilar información relevante para poder mostrar publicidad seleccionada o dirigida, esto va un paso más allá. Los usuarios de iPhone ya tienen la opción de desactivar por defecto la localización para aplicaciones específicas, pero con iOS 13 se añaden más para ofrecer mayor control al usuario, además de las notificaciones mencionadas anteriormente.

Pero ¿cómo consiguen toda esta información con sólo acceso al Bluetooth? Analizando los datos recopilados de la conexión Bluetooth y comparándolos con otros, como por ejemplo de los accesos vía WiFi, pueden conseguir la localización física de la persona. Estos datos son muy valiosos ya que estos se podrían contrastar con posibles ubicaciones conocidas como bares, tiendas, etc, ofreciendo todo un timeline completo de la vida de alguien y sus hábitos. Esto para empresas que se dedican a servicios de contactos o citas es auténtico oro (precisamente, Facebook ha publicado hace unos días una aplicación de este tipo). 

Figura 2. Otro ejemplo de notificación de aplicaciones en "background" y el servicio utilizado. Fuente.

Todas estas soluciones orientadas a la seguridad y privacidad del usuario son bienvenidas, así que iremos viendo poco a poco la utilidad y funcionalidad del nuevo iOS 13. Por otro lado, es recomendable saber en todo momento qué aplicaciones tienen acceso, por ejemplo, a la ubicación y leer siempre el mensaje que muestran cuando alguna de ellas nos solicite acceso a dispositivos o servicios que no necesitan (en principio) para realizar su función.

miércoles, 11 de septiembre de 2019

Lo que Apple no ha contado en su keynote de ayer: las Apple Tags, Ultra Wideband (UWB) y el chip U1

Ayer fue otro gran día para Apple. Después de muchos rumores y especulaciones, se han presentado oficialmente por fin, los nuevos iPhone 11 y iPhone 11 Pro entre otra buena cantidad de novedades como el nuevo Apple Watch Series 5 y el servicio Apple Arcade, entre otros. Pero hemos echado de menos la presentación de algunos productos y características que parecen están confirmados y que afectan (o afectarán) a la seguridad del dispositivo y a la privacidad del usuario.

El primero de ellos que no se ha presentado en la Keynote son las Apple Tags (nombre en clave, B389). Este dispositivo (pequeño y circular parecido a otro producto llamado Tile Tracker) se podría adherir a cualquier objeto para poder etiquetarlo, rastrearlo y también ubicarlo con gran precisión. Aún no hemos visto imágenes de este nuevo dispositivo pero sabemos de su posible existencia gracias a un "leak" de la nueva versión iOS 13. Estos dispositivos funcionarían con la app Find My para localizar cualquier objeto cotidiano. Por lo tanto, y aquí viene la parte que podría afectar a la privacidad del usuario, cualquier objeto no tecnológico (unas llaves, ropa, un peluche, etc) etiquetado con esta tecnología pasará a formar parte de nuestro perfil en la nube de Apple.

Figura 1. Posible aspecto (prueba de concepto) de las Apple Tags. Fuente.

Estas posibles Apple Tags funcionarían utilizando la tecnología Ultra Wideband (UWB), la cual es bastante más efectiva y rápida que Bluetooth LE o WiFi. Aunque no se ha mencionado en la keynote, sí que parece ser que los nuevos iPhone 11 y iPhone Pro tendrán esta característica, ya que aparece en la página web de la Apple Store. Si dos dispositivos son compatibles con esta tecnología (un Apple Tag o un iPhone 11 por ejemplo), es posible determinar de forma muy precisa su posición calculando el tiempo que tarda una señal en viajar entre ambos. Esta tecnología puede ser utilizada para por ejemplo, abrir puertas automáticamente, verificar credenciales de seguridad, etc todo en relación con la posición física de la persona (que lleva consigo el dispositivo, un iPhone o un iPad por ejemplo). Para poder implementar esta tecnología, Apple ha desarrollado el chip U1.

Figura 2. Fotograma de la keynote de Apple donde aparece referenciado el chip U1 (abajo a la izquierda). Fuente

No hemos encontrado apenas información sobre este chip (diseñado íntegramente por Apple) llamado U1. Eso sí, en la página web del Apple Store aparece como un componente más de los nuevos iPhone. Una de las características que sí cuentan en su web es la posibilidad de enviar ficheros más rápidamente utilizando AirDrop simplemente apuntando hacia el iPhone de la otra persona. También hace referencia a la detección precisa de otros dispositivos que lleven el mismo chip U1, algo parecido a lo que hemos contado de las Apple Tags. Por lo tanto, esta característica de comunicación y localización avanzada, con la implementación de UWB y los chips U1 está garantizada al menos entre los nuevos iPhone.

Estamos seguros que en los próximos días aparecerán más noticias (y más información técnica) sobre alguno de estos nuevos componentes y tecnologías, las cuales abren un interesante futuro en la seguridad de los nuevos dispositivos Apple y sus nuevas posibilidades.

viernes, 7 de junio de 2019

Apple y WhatsApp condenan la propuesta del GCHQ para realizar escuchas en chats cifrados

Una propuesta del GCHQ (Government Communications Headquarters) de Reino Unido que permitiría la realización de escuchas en servicios de chat encriptados ha sido condenada como una seria amenaza para la seguridad digital y para los derechos humanos. En una carta firmada por más de 50 compañías, organizaciones civiles y expertos en seguridad (incluyendo a Apple, WhatsApp, Liberty y Privacy International) se pide a GCHQ que abandone al que han llamado Protocolo fantasma y se centre en la protección del derecho a la privacidad, en la ciberseguridad y en la transparencia.

La propuesta en cuestión fue realizada por los oficiales de inteligencia Ian Levy (director del centro nacional de ciberseguridad de Reino Unido) y Crispin Robinson (director de cryptoanalistas en el GCHQ) durante el pasado mes de noviembre. La pareja propuso una técnica que evitaría romper el cifrado, en vez de solicitar a los servicios de mensajería compartir los mensajes con un tercero a la vez que llega a su destinatario. Levy y Robison alegaron que la propuesta no era más intrusiva que los virtual crocodile clips que se usan actualmente en las escuchas telefónicas en comunicaciones no cifradas. En la carta, la respuesta fue rotunda y se alegó que para lograr el resultado que buscaban los oficiales era necesario realizar cambios en los sistemas que podrían minar la seguridad y la confianza de los usuarios en el servicio.

Figura 1: Sede del GCHQ

"En primer lugar, requeriría que los proveedores de servicios inyecten una nueva clave pública en los chats como respuesta a una petición del gobierno. Esto convertiría una conversación de dos-vías en una charla grupal donde el gobierno es el tercer participante, o agregar un participante gubernamental secreto a un chat de grupo existente. En segundo lugar, para asegurar que el gobierno se sume a la conversación en secreto, la propuesta de GCHQ requeriría la ayuda de aplicaciones de mensajería, proveedores de servicios y sistemas operativos para engañar a los usuarios al suprimir las notificaciones que aparecen habitualmente cuando un nuevo integrante se une a un chat." 

Mientras que la propuesta de GCHQ evita solicitar la creación de backdoors en la encriptación, los expertos han argumentado que el daño generado al violar la confianza en la seguridad de los usuarios es comparable al de introducir defectos de seguridad que también puedan ser explotados por ciberdelincuentes. Al darse de alta en un servicio, los usuarios confían en proveedores acreditados para realizar funciones de autenticación y verificar que los participantes de una conversación son los indicados. Por el momento GCHQ ha decidido mantener su propuesta y ha comunicado públicamente que están abiertos a debatir sobre este tema con la idea de llegar a un posible acuerdo en el futuro. 

miércoles, 29 de mayo de 2019

Dentro de las instalaciones "top secret" dedicadas a llevar al límite los dispositivos de Apple

Muy cerca del nuevo y flamante Apple Park, sede de Apple, se encuentran otro tipo de instalaciones (sin un cartel que indiquen para qué son) las cuales se utilizan para "machacar" literalmente los componentes de algunos dispositivos Apple como el iPhone. Aquí se calientan, se enfrían, de golpean, se sumergen en agua, se intenta acceder a la información, etc. Son unas instalaciones muy seguras donde no es fácil acceder y su misión principal es sencilla: mantener la privacidad de los datos almacenados.

Dentro de estas instalaciones, los dispositivos se desmontan y los diferentes componentes se insertan dentro de cajas las cuales irán pasando todas las fases de pruebas (ver figura 1). El objetivo final es que estos chips las superen todas para de esta forma, comprobar si es posible o no recuperar la información que almacenan. Son la gran línea de defensa que tiene Apple para que su lema de mantener los datos privados del usuario sea una realidad.

Figura 1. Interior de uno de los laboratorios de pruebas "extremas" a los circuitos de sus productos. Fuente.

Los productos de Apple están construidos desde la base en estos principios para preservar la privacidad del usuario, en una especie de filosofía que llaman "privacy by design" (privacidad por diseño). Esto implica que cada fase tiene un proceso al más estilo SecDevOps centrado en los datos, los cuales tienen que estar seguros (básicamente por cifrado) en cada paso, siempre y cuando sea totalmente necesario obtener o procesar dicha información del usuario. Es decir, Apple aplica el principio de no obtener ni procesas ningún dato privado, a no ser que sea estrictamente necesario.

El "Secure Enclave" (en este enlace hay un PDF de Apple sobre la versión iOS) es el término que utilizan para definir todo su entorno, implementación (hardware), técnicas y procesos para asegurar la información del usuario. Este término se utilizó por primera vez con el iPhone5, donde el "Secure Enclave" empieza a tener una entidad especial, separada del resto del dispositivo totalmente protegido con por ejemplo, datos biométricos, claves, etc. Este concepto se hace realidad en con los chips diseñados por Apple, como por ejemplo el T2. Estos chips pasan mucho tiempo sufriendo este tipo de pruebas hasta que finalmente se instalan en un Apple Watch, un iPhone o un Mac Book.

Figura 2. Publicidad del chip T1 (Secure Enclave). Fuente.

Apple llama a estas instalaciones de pruebas o laboratorios de "health" and "fitness". La parte "health" (se llama así debido a los datos más críticos de un usuario, su datos médicos) simboliza a los datos del usuario y se encarga de poner en práctica toda la protección necesaria para mantener estos datos privados. La parte "fitness" es la que se encarga de la recolección de datos y su protección durante este proceso (data stream). Muchos empleados de Apple se enrolan de forma voluntaria dentro de estros procesos (totalmente anónimo) para probar los métodos con sus datos privados.

Figura 3. Cartel de Apple en el CES de Las Vegas. Fuente.

Más información sobre estos procesos de testeo así como alguna que otra entrevista, se pueden encontrar en el artículo original de Independent. Ya vimos como Apple sacó pecho sobre esta filosofía con la pancarta que colgaron en el CES de Las Vegas este año que decía "Lo que pasa en tu iPhone, se queda en tu iPhone" (figura 3).

domingo, 24 de febrero de 2019

Cómo proteger tus chats de WhatsApp con Face ID o Touch ID

La última versión de WhatsApp incorpora una importante nueva función de privacidad que permite a los usuarios de iPhone proteger sus chats utilizando la autenticación biométrica. Activar esta función es tan sencillo como pulsar un interruptor desde el apartado de ajustes de la aplicación, con esta función podrás activar el uso de Touch ID o Face ID si tu dispositivo dispone de los sensores necesarios. Esta nueva función solo está disponible a partir de la versión 2.19.20 de WhatsApp, si todavía no está disponible en tu dispositivo no te alarmes, no tardarás en poder disfrutar de ella.

Una vez que la autenticación biométrica se ha activado correctamente, los usuarios solo podrán acceder a sus chats de WhatsApp autenticándose a través de cualquiera de los dos sensores biométricos. Esta nueva capa de seguridad ofrece una considerable mejora en la privacidad de los usuarios, ya que eliminará casi por completo la posibilidad de que otras personas que conozcan nuestro passcode, como amigos o familiares puedan fisgonear en nuestros chats cuando olvidemos nuestro teléfono por casa. Para activar la autenticación biométrica solo tendrás que seguir tres sencillos pasos que os contamos a continuación:

  1. Lanza la aplicación de WhatApp y ve a la pestaña de configuración.                                                   
  2. En la pestaña de configuración dirígete al apartado “Cuenta” y en el selecciona “Privacidad”.                                                                                                                                                               
  3. En la página de privacidad busca “Bloqueo de pantalla” y pulsa en el conmutador para activarlo. 

Figura 1: Activar Face ID en WhatsApp

Una vez hayas acabado de configurar la biometría tus chats estarán menos accesibles para cualquier otra persona. La autenticación con Face ID no es requerida cada vez que abres WhatsApp (a no ser que desees lo contrario), puedes configurarla para que se active cada vez que la aplicación lleve un cierto periodo de inactividad. Sin duda una novedad interesante y útil con la que podrás estar mas tranquilo si en tus chats hay información comprometida.

martes, 1 de enero de 2019

Algunas aplicaciones comparten nuestra ubicación sin permiso y esto es más importante de lo que parece

En un informe del NYT, se demuestra cómo es posible identificar personas basándose sólo en patrones de localización. Esta información es recopilada por varias aplicaciones en iOS y compartida con hasta 40 empresas diferentes. Aunque estos patrones de localización son anónimos, el documento muestra cómo es posible identificar a la persona debido a la gran precisión de los datos de localización. Por eso es importante saber y tener controlado los programas que tienen algún permiso sobre la ubicación.

La configuración de localización en iOS puede tener tres tipos de permisos, "nunca", "cuando se use la aplicación" o "siempre". La opción "nunca" está clara, la app nunca tendrá acceso a la localización. La siguiente opción "cuando se use", permite que la aplicación tenga acceso sólo a la ubicación cuando esta esté activa. La opción "siempre" permite que la app tenga acceso a la ubicación incluso cuando esta no esté activa.

Figura 1. Opciones de ubicación en iOS. Fuente.

Comprobar esta configuración es una tarea muy sencilla.  Las opciones se encuentran ubicadas en  General - Privacidad - Localización. Aquí aparece un listado de todas las aplicaciones y su nivel de control sobre la ubicación del dispositivo. Ahora sólo hay que ir accediendo una a una para comprar sus permisos sobre la ubicación. Podemos anular todos los permisos simplemente desactivando el botón principal que aparece al principio llamado "Localización".

Como hemos podido comprobar, el control de la ubicación es realmente sencillo de gestionar y además algo necesario para evitar que la información de localización que se comparte llegue a ser un problema para nuestra privacidad. Nunca viene mal recordar cómo revisar y comprobar el nivel de permiso de las apps sobre la ubicación.

miércoles, 23 de mayo de 2018

Cómo descubrir qué información sabe Apple de ti

En la actualidad prácticamente todas las empresas del sector tecnológico trabajan con grandes volúmenes de datos acerca de sus clientes, aunque esos datos no los comparta con otras empresas Apple es una de ellas. Si eres usuario de productos de la manzana y quieres saber qué información guarda la empresa californiana sobre ti has dado con el sitio correcto, a continuación os contaremos como conseguir esta información por medio de una solicitud online. A pesar de que Apple asegura que recopila poca información acerca de sus clientes el resultado de este experimento puede ser sorprendente. También os enseñaremos a obtener una copia de los datos que Apple guarda sobre vosotros como clientes.

Para comenzar accede a la página de soporte de Apple, desde ella se pueden realizar solicitudes de información acerca de varios temas, entre ellos el de la privacidad. En esta página encontrarás un menú desplegable en el que deberás seleccionar la opción “Privacy issues”, a continuación deberás rellenar todos los campos que aparecen en pantalla. En el apartado de comentarios solicita los datos que tiene Apple sobre ti (puedes hacerlo poniendo la siguiente frase: me gustaría obtener una copia de todos los datos que dispone Apple sobre mí) Para terminar pulsa en "Submit". Depende el número de solicitudes que esté tramitando Apple en ese momento, tardarás entre unas horas o unos días en recibir una respuesta vía e-mail. En ella te solicitará información personal relativa a tu cuenta, información como nombre completo, Apple ID, dirección de correo, calle donde vives, número de teléfono, número de serie de alguno de tus productos Apple registrados. Todo ello parara verificar tu identidad.

Figura 1: Solicitud de información enviada por Apple

En su correo Apple también nos recuerda que no deberemos enviar información bancaria, de tarjetas de crédito o que pueda ser comprometida. Días después de recibir esta información Apple te proporcionará un enlace y una contraseña con la que podrás descargar un archivo .XLSX que se puede abrir con diversas aplicaciones, Excel, Google Docs o Apple Numbers entre otras. En el fichero podrás encontrar toda la información relativa a tu cuenta y acerca de todas las compras realizadas con tu Apple ID, además de todos los dispositivos en los que la hayas introducido indicándote su número de serie.

martes, 3 de abril de 2018

La AppStore te avisa del uso de tus datos

La aparición de iOS 11.3 y macOS 10.13.4 ha traído el icono de la notificación de privacidad, el cual ha levantado revuelo en la sociedad. Apple ha querido hacer un movimiento hacia delante y mostrar al usuario cuando se puede recopilar información sobre sus datos personales. Cuando el usuario actualiza a la nueva versión de iOS o de macOS, éste deberá acceder a la AppStore justo al terminar la actualización. Cuando esto ocurre, el usuario se encontrará con información acerca de la nueva funcionalidad, la del icono de la notificación de privacidad o de acceso a la información personal del usuario.

Al acceder a la AppStore se puede observar el icono justo debajo y se especifica cómo se gestionan los datos del usuario. Si pulsamos sobre como se gestionan nuestros datos personales, Apple ofrece información sobre qué ocurre con cada dato personal en una nueva pantalla, tal y como se puede observar en las siguientes imágenes. En el caso de la AppStore se especifica qué datos se recogen y cual es el objetivo, por ejemplo, se dice que se recoge información sobre las compras, las descargas y otras actividades. Sin duda, un acierto por parte de la empresa de Cupertino para lograr mostrar al usuario lo que ocurre con sus datos.


Figura 1: AppStore
Figura 2: AppStore y privacidad

Seguramente, nos iremos acostumbrando a ver el icono en más sitios y poder ver cual es el tratamiento que se hace de nuestros datos, como se gestionan y para que son utilizados por parte de la empresa. Seguro que esto no acaba aquí y tenemos más información de más apps y vamos viendo normal que el icono aparezca.

lunes, 2 de abril de 2018

El icono de notificación de privacidad en iOS 11.3 y macOS 10.13.4 y parches críticos. Es día de actualizar

Apple ha liberado la versión de iOS 11.3 y macOS 10.13.4 con las que mejorar la seguridad de los dispositivos. Ha sido un final de semana santa ajetreado en la empresa de Cupertino y es que entre los parches de actualizaciones de los sistemas se encuentra uno para una vulnerabilidad que podría permitir que las aplicaciones no autorizadas registrasen pulsaciones del teclado del usuario. Esto era algo muy crítico y afectaba directamente a la privacidad del usuario. Además, la empresa de Cupertino ha presentado el nuevo icono de notificación de privacidad, del cual hablamos en Seguridad Apple. 

Las versiones iOS 11.3 y macOS 10.13.4 incluyen mejoras en seguridad, ya que parchean un número elevado de vulnerabilidades. En la versión 11.3 de iOS se solventa, por ejemplo, un error en Find My iPhone con el que los usuarios con acceso físico al dispositivo pueden deshabilitarlo sin introducir la contraseña de iCloud. Respecto a la captura de teclas o de pulsaciones de teclado por parte de aplicaciones que no deberían poder realizar estas acciones, Apple ha parcheado el CVE-2018-4131

Figura 1: iOS 11.3

Además, la actualización de macOS High Sierra 10.13.4 también proporciona un parche para otro problema relacionado con la seguridad de la contraseña en el sistema operativo. La herramienta de línea de comandos sysadminctl requiere que la contraseña se introduzca como parámetro, exponiendo potencialmente las contraseñas a otros usuarios locales, según advierte el CVE-2018-4170. Esta actualización hace que el parámetro sea opcional y sysadminctl se encargue de solicitar la contraseña si fuera necesario. 

La fuente más grande de soluciones de vulnerabilidades ha sido el motor de renderizado WebKit, el cual ha sido parcheado 19 veces, es decir, 19 problemas diferentes. De esos 19 problemas, 16 han sido identificados como problemas de corrupción de memoria, los cuales podrían llevar a ejecución de código arbitrario. Por último, hay que indicar que ya con estas actualizaciones, cuando las características de Apple soliciten el uso de información personal, se mostrará el nuevo icono de privacidad que proporcionará enlaces a información que explica cómo se utilizará y protegerán los datos. Sin duda, una característica interesante viendo los tiempos que corren últimamente. Es día de actualizar.

martes, 30 de enero de 2018

iOS 11.3 beta muestra un icono de privacidad para luchar con el phishing

Apple ha liberado una nueva beta de lo que será iOS 11.3. En esta nueva versión podemos ver un nuevo icono sobre privacidad, el cual podría ayudar a prevenir estafas de phishing. Apple ya cuenta con varias protecciones en su sistema para evitar distintos tipos de ataques, pero en esta ocasión todo apunta a evitar el phishing en iCloud. Esta característica está siendo muy valorada por los testers. Varios usuarios en twitter comentaron sobre la nueva característica. 

Según el tuit de Dean, el desarrollador de la aplicación Crystal, Apple describe la nueva característica como un icono que aparecerá en situaciones en las que se puede ser víctima de un robo o de phishing orientado a proteger nuestras cuentas de iCloud. La nueva característica también está disponible en macOS. Los usuarios de iOS están acostumbrados a ver menús desplegables al azar, un hecho que un desarrollador deshonesto podría abusar. Como no hay forma de indicar el diálogo de contraseña creado por una aplicación desde una ventana emergente del nivel del sistema, se puede engañar fácilmente a un usuario para que introduzca la credencial. Con esta nueva característica podremos estar alertados.

Figura 1: Ícono de privacidad en iOS 11.3

El nuevo ícono de privacidad puede ser una respuesta de Apple ante el problema de robo de información sensible en las cuentas de iCloud, que aunque se recomienda que tengan doble factor de autenticación, en muchas ocasiones siguen sin estarlo. Sin duda, la versión de iOS 11.3 traerá cosas muy interesantes, también relacionadas con el Apple Music, Apple News, HomeKit y más.

martes, 21 de noviembre de 2017

El tiroteo en una iglesia de Texas vuelve a abrir el debate sobre la privacidad entre Apple y el FBI

Hace dos semanas, 26 personas fueron asesinadas por un tirador en la Primera Iglesia Bautista de Sutherland Springs, Texas. En la escena se encontraron dos teléfonos, un antiguo LG y un iPhone SE. Recientemente las autoridades locales han presentado a Apple una orden de registro para que les dejen acceder a los datos del Smartphone, esto reabre el debate sobre la privacidad que hubo entre Apple y el FBI sobre un tiroteo masivo en San Bernardino, California en 2015. El martes después de los acontecimientos el FBI dio una rueda de prensa en la que mencionó la existencia de uno de los dos dispositivos encontrados, sin revelar la marca, una forma de “no decirle a los chicos malos que teléfono comprar”.

Como se mencionaba en el Washington Post, el misterio se centra en el iPhone. Apple ayudó a las autoridades tras la rueda de prensa ofreciendo asistencia técnica para acceder al dispositivo (Apple parece haber ayudado sin poner oposición). Aunque parezca grotesco, Touch ID puede ser utilizado para desbloquear un dispositivo aunque la persona que introduzca la huella esté muerta. A pesar de una autorización emitida dos días después de la rueda de prensa las autoridades aún no se han puesto en contacto con la compañía para recibir asistencia técnica para desbloquear el dispositivo.

Figura 1: FBI Investiga el escenario del crimen.

Por el momento la oferta sigue sobre la mesa, si las autoridades acceden a realizar esta práctica, a Apple podría interesarle estar en una posición de asistencia en el descubrimiento de las razones del atentado sin tener que descifrar el dispositivo o proporcionar un backdoor, como fue solicitado en el caso San Bernardino, a lo que Tim Cook respondió con una carta abierta que decía lo siguiente:

“El FBI debería utilizar palabras diferentes para describir esta herramienta, pero no se equivoquen: Construir una versión de iOS que pueda ser bypasseada de esta forma podría generar un backdoor. Y cuando el gobierno asegure que su uso se limitará a este caso, no hay forma de garantizar ese control.”

En ese caso el FBI en última instancia retiró su orden judicial, tras descubrir o pagar un método alternativo para desbloquear el dispositivo. Seguiremos atentos a este nuevo frente abierto entre Apple y el FBI.

lunes, 6 de noviembre de 2017

Vulnerabilidad en Tor Browser para macOS filtra tu dirección IP

Una de las noticias del mes en el mundo de la seguridad. Se ha descubierto que los usuarios de Mac y Linux que utilicen Tor Browser podrían estar revelando las direcciones IP sin ellos darse cuenta. Todo esto está debido a una vulnerabilidad crítica que filtraría esta información. La privacidad del usuario quedaría, en este caso, reducida, prácticamente, a la nada. El investigador Filippo Cavallarin ha sido la persona que ha descubierto la vulnerabilidad, la cual es una vulnerabilidad del navegador Firefox. Como Tor Browser utiliza el núcleo de Firefox, también se ve afectado. 

El investigador ha denominado a la vulnerabilidad como TorMoil, afecta a los navegadores que se ejecuten en macOS y en Linux, pero no en sistemas Windows. Los detalles técnicos no han sido revelados. Los desarrolladores de Tor han sido notificados para poder solventar el error lo antes posible. Se ha liberado una nueva versión del navegador Tor Browser 7.0.9 para los usuarios afectados y corrige este fallo de seguridad.

Figura 1: Tor Browser y su actualización 7.0.9

Como mencionábamos antes, es una de las noticias del mes en el mundo de la seguridad y parece que ha generado una gran alerta para los usuarios que quieren aprovechar su navegación anónima. TorMoil se activa cuando un usuario hace clic en direcciones que comienzan por "file://", por lo que habría que tenerlo en cuenta en caso de utilizar el navegador, aunque la mejor solución es actualizar a la nueva versión que se ha publicado del navegador, la versión 7.0.9 de Tor Browser.

viernes, 3 de noviembre de 2017

Algunas aplicaciones de iOS pueden acceder a tu ubicación a través de tu galería

Si eres de esas personas a las que les importa su privacidad lo suficiente como para no compartir tu ubicación a través de aplicaciones de terceros, tenemos malas noticias para ti. Recientemente se ha revelado que algunas aplicaciones pueden acceder a tu ubicación actual y a otras en las que has estado a través de los datos EXIF asociados a las fotografías que se encuentran en tu galería. Cualquier foto tomada con un dispositivo iOS esta geo-localizada y contiene información sobre cuándo y en qué lugar fue tomada.

Cuando a una aplicación le facilitamos acceso a nuestra galería, esta aplicación puede acceder a los datos de las imágenes que en ella se encuentran y será capaz de saber que lugares has visitado anteriormente. Lo alarmante de esta cuestión es que una vez que la aplicación ha recibido acceso a la galería, ésta puede continuar monitoreando las fotografías a medida que las vas tomando y estar al día de tu paradero a pesar de que no hayas querido compartir tu ubicación con ella.

Figura 1: Mapeo realizado por DetectLocations App.

La posibilidad de hacer esto no quiere decir que todas las aplicaciones lo hagan, esto es algo que el desarrollador Félix Krause ha demostrado por medio de una prueba de concepto consistente en el lanzamiento de una app llamada DetectLocations, cuyo funcionamiento se basa en el principio anteriormente explicado y sirve para realizar un mapa con las ubicaciones en las que se ha encontrado un usuario. La aplicación de Félix también es capaz de generar rutas que haya podido realizar el usuario si ha tomado varias fotos durante un viaje en coche, tren, barco u otros medios de transporte.

Para evitar que algunas aplicaciones puedan acceder a tu localización puedes desactivar la geolocalización desde la aplicación Ajustes de tu dispositivo, solo tendrás que acceder al apartado Privacidad y una vez en él seleccionar Localización > Servicios > Cámara y marcar la opción “Nunca”. Hecho esto podrás tomar las fotos que quieras sin que estas guarden tu localización.

jueves, 2 de noviembre de 2017

Un fallo de privacidad permite a algunas aplicaciones de iOS utilizar tu cámara sin tu permiso

Recientemente Félix Krause, fundador de Fastlane y reconocido desarrollador e investigador de seguridad ha descubierto una vulnerabilidad que afecta gravemente a la privacidad de los usuarios de dispositivos iOS. El método utilizado por Apple para manejar el acceso a su cámara y grabaciones está dejando a muchos de sus fans vulnerables a ser espiados a través de aplicaciones que acceden a su cámara sin proporcionar ninguna clase de aviso o notificación. Esto se debe a que Apple solo solicita el permiso para acceder a la cámara una vez y si se acepta esto le da completa libertad a algunas aplicaciones para activar y desactivar la cámara en cualquier momento.

“Los usuarios de iOS normalmente autorizan a las aplicaciones a acceder a la cámara tan pronto como las descargan. Estas aplicaciones, ya sean de mensajería u de otro tipo pueden reconocer con facilidad la cara del usuario, hacer fotos o utilizar tanto la cámara delantera o trasera para hacer streaming sin el consentimiento del usuario”

El peor escenario que podría darse según Krause, es el de una app que al instalarla nos solicita acceso a la cámara para tomar una foto de perfil y luego sigue tomando fotos del usuario constantemente de forma encubierta. Krause se dió cuenta de que con la última versión de iOS una aplicación puede hacer cosas como detectar la presencia de una segunda persona y emitir videos y fotos en directo con cualquiera de las cámaras del dispositivo, incluso podría acceder los sensores de reconocimiento facial. Hasta ahora, el único modo de prevenir que una aplicación de iOS pueda grabarte sin tu consentimiento es cubrir las cámaras físicamente para inhabilitar sus sensores. También es recomendable revocar el acceso a la cámara de todas las aplicaciones y tomar las fotos desde la cámara y luego importarlas.

Figura 1: Solicitud de acceso a la cámara de iPhone.

Para evitar este tipo de comportamientos Krause sugirió el uso de OTP para acceder a la cámara y la instalación de leds que se enciendan cuando la cámara este grabando. Esta no es la primera vez que Krause destapa un fallo de privacidad de estas magnitudes en iOS, recientemente ha mostrado como los metadatos almacenados por las fotografías de tu galería pueden servir para realizar un mapeo de los lugares que has visitado.

viernes, 27 de octubre de 2017

La EFF critica a Apple por el nuevo panel de control y las posibles brechas de seguridad al usuario

Tras el lanzamiento de iOS 11 uno de los cambios que más polémica ha causado ha sido el rediseño del centro de control, con un nuevo interfaz y más funciones en una sola página se esperaba lograr una mayor eficiencia y comodidad a la hora de usar el dispositivo, sin embargo al probar el nuevo panel de control nos damos cuenta de que es hay potenciales fallos de usabilidad. El mayor problema de seguridad se encuentra en los botones del wifi y el bluetooth, al utilizarlos ambas funciones no cambian de estado haciendo que los servicios de localización y manos libres puedan seguir estando activados. En un articulo publicado durante el pasado mes Electronic Frontier Foundation criticó a Apple por este cambio.

“Cuando un teléfono está diseñado para comportarse de una forma distinta de la que la UI sugiere, resulta en problemas de privacidad y seguridad, un usuario no tiene pruebas visuales o textuales para comprender el comportamiento del dispositivo, lo que puede resultar en una pérdida de confianza en los diseñadores del sistema operativo. Desde que los usuarios confían en el sistema operativo como la piedra angular de la mayoría de las decisiones de seguridad y privacidad no importa que aplicaciones o funcionalidades usen, esta confianza es fundamental”

La EFF también aseguró que ésta decisión de Apple está comprometiendo la seguridad de los usuarios y que no debería ser difícil de solucionar.

“Como mínimo, Apple debería hacer que las funciones del centro de control se volviesen a activar solo cuando el usuario lo desee y pulse sobre ellas, en vez de volver a activarse en cualquier momento, Es simplemente una cuestión de comunicación con los usuarios, y darles la opción de tener el control sobre los ajustes de su dispositivo” 

Figura 1: Aspecto del nuevo Control Center de iOS 11

Mientras que Apple debe tener sus razones para haber realizado este cambio, algunos usuarios piensan que es una tontería. Mantener el wifi y bluetooth activado durante todo el día puede traducirse en un consumo excesivo de batería y en un problema de seguridad. Siempre os recordamos el riesgo de dejar vuestro wifi y bluetooth visible en lugares públicos. Según Apple este cambio fue implementado para mantener los servicios como AirDrop, AirPlay, Handoff u accesorios como el Apple Pen o Apple Watch conectados todo el tiempo. Aparentemente desactivar el bluetooth o el wifi desde el centro de control solo desconectara accesorios y se desconectara de redes wifi. Si desconectas tus otros dispositivos estos se volverán a sincronizar a las 5 am del día siguiente o al reiniciar el dispositivo. Para desactivar por completo estas funcionalidades los usuarios tendrán que acceder al apartado de ajustes de su dispositivo y desactivarlos desde allí o simplemente activar el modo avión.

jueves, 12 de octubre de 2017

La aplicación de Uber para iOS contaba con permisos sin precedentes

Hace unos días los investigadores de Sudo Security Group descubrieron una anomalía en la aplicación de Uber para iOS, esta anomalía concedía permisos sin precedentes a la aplicación. Algunos de estos permisos permitían que la aplicación accediese a las pantallas de iPhone incluso estando en segundo plano. Will Strafach, CEO de Sudo Security Group publicó la irregularidad encontrada en Twitter, alegando que era una situación muy inusual y que solo podía ser posible si Apple lo permitía. Al ser preguntado, el experto twitteo que aparentemente la compañía de Cupertino había dado a Uber la habilidad de leer la pantalla directamente, incluso estando en segundo plano.

Otro usuario de twitter también reclamó que los permisos de los que disponía la aplicación también la permitirían grabar la pantalla del dispositivo incluso estando cerrada, pudiendo acceder a información sensible. En respuesta a Stafach, Melanie Ensign, directora de seguridad y comunicaciones de Uber dijo:

“El software se usaba para renderizar mapas de Uber en iPhone y enviárselos a Apple Watch antes de que las aplicaciones pudiesen soportarlo, es una función que no está en uso y que está siendo retirada”

Will contestó a los tweets de Melanie preguntándola como habían logrado que Apple accediera a concederle esos permisos, ya que no había evidencias de que ninguna otra aplicación tuviese este grado de privilegios.

Figura 1: Aplicación de Uber para Apple Watch.

Uno de los representantes de Uber dijo que el software solo se utilizó durante un corto periodo de tiempo, en una versión antigua de la aplicación de Apple Watch y que ya está obsoleta.

“La aplicación podía correr en segundo plano y renderizar los mapas para enviárselos a la aplicación del reloj. Nunca se utilizó para cualquier otro propósito y dejo de ser funcional en nuestro código hace un tiempo. La limitación de memoria del Apple Watch fue arreglada a base de actualizaciones en su sistema operativo y ya hemos solucionado el problema y actualizado nuestra App para eliminar el software por completo”

Todo esto ha sucedido poco después del encuentro entre el nuevo jefe de Uber y la comisión de transporte de Londres para discutir el futuro de la firma en la capital.

lunes, 25 de septiembre de 2017

Craig Federighi nos cuenta algunas de las novedades que incorpora el Face ID

Face ID es la nueva función de reconocimiento facial del iPhone X. Desde su presentación muchos usuarios han lanzado preguntas sobre su funcionamiento. A pesar de que Apple continúe ofreciendo respuestas a algunas de ellas las preguntas sobre el nuevo sistema de reconocimiento biométrico no cesan. Para contestar a estas preguntas el ingeniero jefe de software  de Apple Craig Federighi hizo una entrevista donde acabó con los tópicos de privacidad, seguridad y funcionalidad aclarando muchísimas dudas.

Matthew Panzarino fue el encargado de llevar a cabo la entrevista con Federighi, el cual dijo que Face ID es “Increíble, de confianza y muy rápido”, un dato importante ya que muchas personas quieren saber lo rápido que funciona. Panzariono le pidió a Federighi que explicara cómo funciona este nuevo método de desbloqueo con las gafas de sol, si la polarización es un problema, o si llevar la cara parcialmente tapada influiría. Federighi confirmó que la polarización no es un problema, pero hay algunas lentes que tienen un recubrimiento que bloquea la IR, y si ese es el caso, un cliente tendrá que usar un código de acceso o desactivar la función.

“Face ID funcionará desde múltiples ángulos y distancias, siempre que el dispositivo este sujeto en un ángulo natural en el que pueda detectar tu cara se desbloqueara. Es muy similar a cando enciendes la cámara delantera de tu móvil para hacerte una foto, una vez que el dispositivo sea capaz de detectar la distancia entre tus ojos y la boca, algo que puede hacer incluso en ángulos críticos, se desbloqueará”

Figura 1:Sensores de Face ID

En cuanto a seguridad, Apple dice que todo el procesamiento de Face ID se hace en el dispositivo, sin subir nada a la nube o a los servidores de Apple, un punto que Federighi reiteró en la entrevista. Apple no recoge datos cuando la cámara TrueDepth escanea tu cara en el iPhone X y la función que le permite adaptarse a los cambios de apariencia, en el dispositivo. “Nosotros no reunimos datos de los clientes cuando estos usan Face ID, los datos se quedan en vuestros dispositivos, no los enviamos a la nube para obtener datos de formación". Cuando las autoridades soliciten información sobre los datos de Face ID, Apple no tendrá datos que proporcionarles. Tu Face ID scanner se convertirá en un modelo matemático seguro en el iPhone X. Además los datos no podrán ser extraídos por vía de ingeniería inversa convirtiéndolos en una cara. Como con Touch ID , ninguna información es enviada a Apple. Los desarrolladores de terceros tampoco podrán acceder a ella.

Federighi también quiso hablar sobre el método implementado por Apple para desactivar discretamente Face ID en una situación en la que alguien intente robarte el dispositivo e intente desbloquearlo con tu cara. En el iPhone X, manteniendo pulsados los botones de los dos lados del dispositivo se accederá a la pantalla de inicio, lo que también desactivará el reconocimiento facial. "Si alguien te intenta quitar tu teléfono haz esto", recomendaba Federighi. En la entrevista también se habló sobre algunos casos en los que Face ID se deactivará automáticamente, esto sucede tras realizar 5 intentos fallidos de desbloqueo, al igual que con el Touch ID de anteriores versiones. Cuando el iPhone se reinicie o no se haya utilizado el reconocimiento facial durante 48 horas también se requerirá una contraseña para acceder al dispositivo.

lunes, 21 de agosto de 2017

Cómo escoger la mejor VPN para tu iPad

A pesar de que iOS generalmente es considerado uno de los sistemas operativos más seguros tiene algunos pequeños fallos en lo que a seguridad y privacidad se refiere, hoy en día con la siempre inminente llegada de nuevos exploits y vulnerabilidades el uso de una VPN te proporciona una capa extra de seguridad, por no mencionar algunos de los otros beneficios que puede ofrecerte. Al hablar de VPN para iOS rápidamente lo asociamos al uso del iPhone, sin embargo no debemos olvidarnos de los iPad. Actualmente existen muchas herramientas diseñadas para iOS en las que el iPad se ha tenido en mente.

Como ya hemos dicho, hay una gran oferta de proveedores que han dedicado sus aplicaciones a iOS, en un mundo ideal estas herramientas deberían ser capaces de satisfacer tanto a usuarios básicos como avanzados a través de un sencillo uso y muchos ajustes y opciones para los que desean experimentar más a fondo. Otro aspecto importante de este tipo de herramientas es que pueden proporcionarnos seguridad e intimidad además de tener un rápido funcionamiento a la hora de encontrar una conexión. Teniendo en mente esos criterios hemos hecho una selección de los 5 mejores servicios de VPN para iOS de este 2017.

Figura 1: IPVanish VPN for iOS.

  1. IPVanish: Esta VPN cuenta con más de 750 servidores y permite un máximo de 5 dispositivos conectados, en cuanto a seguridad es una de las más completas, soporta los protocolos IKEv2, IPSec y PPTP. El único inconveniente es que solo hay versión de pago.                                                    
  2. VyprVPN: En este caso contaremos con más de 700 servidores y proporciona una velocidad que dobla la velocidad normal de la conexión, soporta los protocolos IPsec e IKEv2, su precio dista de ser barato pero ofrece la posibilidad de realizar una prueba gratuita.                                                                                                                                                                                        
  3. ExpressVPN: Con 1500 servidores esta VPN es capaz de ofrecer un excelente soporte para iOS, funciona en algunas de sus versiones más antiguas permitiendo su uso a los iPads e iPhones de anteriores generaciones. El inconveniente de esta VPN es su precio, es la más cara de las que hemos mencionado hasta ahora y no ofrece la posibilidad de realizar una prueba gratuita.                                                                                                                                                     
    Figura 2: Keepsolid VPN.
                                 
  4. KeepSolid VPN Unlimited: Esta VPN cuenta con mas de 1000 servidores, su uso es muy sencillo e intuitivo, también incluye un Firewall de DNS que bloquea los anuncios. Cuenta con versión de prueba gratuita y luego ofrece la posibilidad de comprar la herramienta indefinidamente a un precio razonable.                                                                                             
  5. Speedify: Esta herramienta cuenta con tan solo 86 servidores, su punto fuerte es la velocidad, (como su propio nombre indica), solo soporta versiones de iOS iguales o superiores a la 9.0. Esta VPN ofrece un plan mensual gratuito de 1Gb y el precio de sus otros planes dista de ser caro.

viernes, 18 de agosto de 2017

Protege tus iMessage con touch ID

Cloak It es una de esas aplicaciones que nos ayuda a añadir otra capa de seguridad a la hora de utilizar el servicio de mensajería iMessage de Apple. Con esta aplicación podemos mandar texto e imágenes para que el receptor únicamente podrá visualizar el contenido utilizando touch ID, por lo que se asegura que el contenido que se envía sea leído únicamente por el dueño del teléfono, o aquellas personas personas que tengan acceso con su huella al dispositivo. La forma de uso es muy simple, ya que se trata de una extensión de iMessage, característica que se presentó con la llegada de iOS 10 el pasado Septiembre.

Para utilizarlo lo primero que debemos hacer es buscarla e instalarla desde la tienda de apps de iMessage, aparece el icono de la App Store al lado de la entrada de texto del mensaje, o bien desde la App Store teniendo en cuenta que cuando se descargue no se va a encontrar ningún icono en el Springboard, sino que vamos a poder acceder a esta característica a la hora de escribir en la plataforma de mensajes de Apple.  Si queremos enviar un mensaje “seguro”, únicamente tenemos que seleccionar el icono de la App Store a la hora de enviar el mensaje y buscar Cloak It. Ahí se nos activará la cámara y se puede tomar una foto rápida y mandarla pixelada hasta que se desbloquee el mensaje o bien pulsar sobre la “T” para enviar texto. A la hora de recibirlo pedirá introducir el touch ID para ver el contenido. En el caso de fallar, aparecerá un mensaje de aviso de acceso no autorizado y tendremos la posibilidad de desbloquear el mensaje con una contraseña que se establece la primera vez que se utiliza la aplicación.


Figura 1: Cloak It en acción

De esta manera podemos proteger nuestros mensajes secretos para asegurarnos de que deben llegar a la persona adecuada, sin embargo, al hacer uso de esta aplicación es importante tener en cuenta su política de privacidad http://getcloaked.xyz/privacy-policy/ en la que anuncian que cuando se utiliza el servicio se recopila información anónima para realizar análisis sobre el uso del servicio. De esta manera pueden saber si hemos enviado unas pocas imágenes o algunos mensajes de texto.

sábado, 12 de agosto de 2017

Ya puedes utilizar tu cuenta de PayPal para realizar pagos en iOS

Gracias a una asociación entre Apple y PayPal finalmente podréis poner todo el dinero de vuestra cuenta a buen recaudo. Las dos compañías han anunciado una asociación que permitirá seleccionar la opción de PayPal como uno de los métodos de pago en dispositivos iOS. Con PayPal no necesitarás introducir tu tarjeta de crédito y podrás controlar todos tus gastos desde su aplicación. Además podrás realizar transferencias con la seguridad que te proporciona disponer de un mes para anularlas.

Desde 2004 los usuarios de Mac han podido usar PayPal para realizar compras desde iTunes y otras aplicaciones. Para activar la opción de pago con PayPal, abre tú App Store o la aplicación de iTunes y selecciona tu Apple ID. En la página de ajustes, pulsa en Información de pagoy escoge PayPal. Una vez inicies sesión tú método de pago por defecto cambiara automáticamente a PayPal. Casi todas las compras realizadas con tu dispositivo iOS, ya sean aplicaciones, música o suscripciones a servicios serán cargadas a tu cuenta de PayPal. Desafortunadamente, desde que Apple maneja Apple Pay, no puedes usar tu cuenta de PayPal para realizar transacciones a través de NFC, ha afirmado uno de los representantes de PayPal.

Figura 1: Balance Venmo con PayPal

A través de tu aplicación de PayPal también podrás ver tu balance Venmo. Venmo es una funcionalidad que te permite pedir y transferir dinero a tus amigos sin la necesidad de ir a un banco y que PayPal también ha adoptado. Ahora, algunos negocios que aceptan PayPal también aceptan pagos provenientes de los balances Venmo de sus clientes. Esta función todavía no está disponible para iOS pero es muy posible que en un futuro no muy lejano esta función sea implementada para realizar pagos desde dispositivos móviles.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares