Menú principal

Mostrando entradas con la etiqueta QR Code. Mostrar todas las entradas
Mostrando entradas con la etiqueta QR Code. Mostrar todas las entradas

jueves, 28 de junio de 2018

Cómo crear tu propio pass del wallet de iOS (Parte 2 de 2)

Continuando con el artículo de ayer seguimos hablando de los pass del wallet de iOS. Los ficheros que se encontraban en el paquete descomprimido correspondían a los antes mencionados, por lo que el problema no debía estar allí, tendría que haber algún problema en el momento de creación del pass. Por lo que nuevamente consulté la documentación en busca de ideas. Dentro de la sección Firmado y Compression del pass se especifica que es necesario un certificado de desarrollador para poder comprimir y firmar el pase. Para ello, se facilita una herramienta que automatiza el firmado del pass en la sección de descargas de desarrolladores Con esta herramienta ya era capaz de verificar si el problema residía en la fase de compresión y firmado gracias a uno de los flags del script.

Al ejecutar `./signpass -v 805161206.pkpass` por fin pude dar con el fallo, había un problema en la entidad que firmaba el pass, el certificado había expirado. Conociendo ya el problema, era tan fácil como volver a firmar el paquete con la herramienta que acababa de descargar para tener un pass nuevo. Solo debía eliminar los ficheros ‘signature’ y ‘manifest.json’, generar un certificado con mi cuenta de dessarrollador e indicar en el ‘pass.json’ el identificador de ese certificado junto al identificador de mi equipo de desarrollo.

Figura 1: Firma

Al hacerlo, había conseguido generar un nuevo paquete .pkpass con un certificado renovado. Al firmarlo, me di cuenta que el único elemento importante para generar el pass es el certificado creado para el pass, por lo que la demás información podía ser alterada sin una comprobación al fichero original. Para ello fui echando un vistazo al fichero ‘pass.json’ para ver qué más se podía modificar. Volviendo a la documentación, podemos ver que pass.json es un diccionario JSON con clave valor, y dentro del apartado Top-Level Keys podemos encontrar todas claves para modificar el pass. Estas claves se dividen en las top-level y lower-level.

Así pues, podemos comprobar que es muy sencillo modificar cualquier pass que nos envíen a nuestro terminal, por lo que la información aquí presente no debería utilizarse como método de autenticación si no es acompañada por un código de barras o QR generado a través de una clave única. Siguiendo estas indicaciones, los passes de iOS se convierten en una forma muy cómoda y segura de almacenar entradas de eventos o identificación personal en determinados establecimientos.

lunes, 30 de octubre de 2017

Un Ingeniero de Apple despedido por un video del iPhone X grabado por su hija

La semana pasado ocurrió uno de esos hechos que parecen rocambolescos y que hacen que nos preguntemos hasta dónde podemos llegar por ser los primeros en hacer algo. Brooke Amelia Peterson, la hija de un ingeniero de Apple que trabajó en el iPhone X, grabó un video dónde se podía ver a la familia cenando en el Apple Campus de Cupertino. Lo más curioso de la noticia es precisamente el lugar dónde se graba, así como ser la primera grabación dónde se puede encontrar el iPhone X en un entorno real. 

En el video se puede ver al ingeniero de Apple haciendo un pago con el Apple Pay. Además, el dispositivo se lo deja a su hija, la cual realiza una grabación exhaustiva de las funcionalidades del nuevo dispositivo. Muestra los gestos, la aplicación de la cámara, los animojis, etcétera. Se puede ver como el iPhone X es, claramente, una unidad de prueba que Apple les da a sus empleados, el cual solo tiene un código QR para empleados y una nota en la aplicación de Notes, en la que se pueden ver nombres en clave para productos Apple todavía no publicados.


Lógicamente, el video se convirtió en viral cuando la joven lo subió a Internet. La joven ha publicado otro video en su canal de Youtube, en el que detalla lo sucedido después de que el video se viralizara. Apple le pidió que quitara el video del canal de Youtube, aunque ya era demasiado tarde, ya que se había viralizado. Apple despidió a su padre, quien asume toda la responsabilidad, ya que se ha saltado la regla de no permitir que alguien grabe y publique un video de un producto que no se ha lanzado todavía. Sin duda, una de esas historias que llaman la atención y es que el amor de padre está por encima de todo.

martes, 2 de mayo de 2017

El malware del movimiento que puede robarte las contraseñas

Un nuevo malware ha salido a la luz y se le ha puesto foco mediático debido a la forma que tiene de conseguir las contraseñas de un dispositivo móvil. La idea del malware es conseguir las contraseñas apoyándose en el sensor de movimiento del dispositivo móvil. Incluso, algunos sitios web hacen uso del sensor de movimiento o acelerómetro, por lo que dicha web podría conocer una contraseña tuya. Aunque esto parezca de ciencia ficción es muy real, tal y como puede leerse en el Paper publicado que demuestra la técnica

Para demostrar esta técnica los investigadores utilizaron un pequeño código escrito en Javascript, denominado PINLogger.js. Este código, a través del uso del acelerómetro, podía obtener los datos de las contraseñas introducidas por el usuario. En la imagen se puede ver la aplicación de prueba utilizada para llevar a cabo la investigación.

Figura 1: Prueba de concepto

Desde iOS 9.3, Apple no se ve afectado por este tipo de malware, el cual pone encima de la mesa los diferentes vectores que se pueden utilizar para llevar a cabo la materialización de amenazas. Vivimos en un mundo dónde la tecnología avanza diariamente, pero las nuevas amenazas surgen también diariamente debido al desarrollo y prosperidad de la tecnología. Por ejemplo, queremos referenciar a un tipo de evolución de ingeniería social y phishing, basado en los códigos QRCode, os dejamos un artículo dónde se puede visualizar el QRLJacking a WhatsApp.

sábado, 4 de febrero de 2017

Google Chrome integra un lector de códigos QR

Cada vez hay más usos para los código QR y el iPhone no viene con un lector de código QR incorporado. Esto no es un problema, ya que existen aplicaciones que hacen de lectores de estos códigos. Lo que muchos no saben es que el navegador Google Chrome for iOS dispone de su propio lector de códigos QR incorporado. Lo mejor de esta función es que se tiene accesible de forma rápida y la página web se verá tan rápido como se escanee el código.

Lógicamente, hay que tener en cuenta que existen ciertos riesgos y amenazas, como las técnicas QRLJacking que pueden permitir a algunos usuarios hacer un robo de sesión, por ejemplo, en WhatsApp. En la última versión de Chrome, Google decidió añadir el acceso directo al lector de códigos QR dentro de la característica 3D Touch. Una vez seleccionado el acceso directo desde dicho menú, el escáner QR se inicia directamente, lo que permite escanear rápidamente cualquier código que esté delante del usuario utilizando para ello la cámara trasera del terminal. En versiones más antiguas del navegador, los usuarios deben ir a la búsqueda Spotlight y escribir "Escanear código QR".

Figura 1: QR Code scan desde Google Chrome for iOS

En definitiva, una nueva funcionalidad que ayudará a más de uno a poder leer sus códigos QR desde el iPhone con la facilidad, intengración y usabilidad que propone el navegador. Aunque, tengamos que tener en cuenta los riesgos y amenazas a los que están expuestos los códigos QR.

miércoles, 11 de mayo de 2016

Un vistazo al cliente de WhatsApp for Mac nativo en OS X

Ha llegado a OS X el cliente oficial de mensajería de WhatsApp para escritorio. Ahora los que utilizamos Mac podremos desde nuestro escritorio utilizar WhatsApp. El pasado martes debutó la herramienta con gran aceptación y expectación. La estrategia tomada por WhatsApp parece querer luchar con el servicio de Mensajes de Apple. Hemos querido probar la nueva herramienta y ver algunas cosas sobre ella. En un primer vistazo parece un gran iframe embebido en una aplicación de escritorio, todo semejante a WhatsApp Web.

La aplicación nativa de OS X es compatible con las versiones OS X 10.9 y superiores. El cliente aporta facilidad a la hora de recibir notificaciones, insertar mensajes, utilizar atajos de teclado y otras integraciones avanzadas. WhatsApp se sincroniza a través de los dispositivos. La versión de WhatsApp for Mac se puede descargar desde el sitio web de la empresa. El "pareo" de la aplicación con el dispositivo móvil funciona igual que en WhatsApp Web, ya que como dijimos la sensación que da es que es un iframe grande embebido dentro de una aplicación de escritorio. En otras palabras, el pareo se lleva a cabo a través del QRCode.

Figura 1: WhatsApp for Mac

En Seguridad Apple hemos querido realizar alguna prueba más del software. Queríamos ver si abriendo una sesión en OS X y otra utilizando, por ejemplo Chrome o Firefox, se podía tener dos sesiones abiertas y visibles al mismo tiempo. En primer lugar pareamos a través del QRCode de la página de WhatsApp Web a través del navegador Mozilla Firefox. En segundo lugar, y con la sesión anterior abierta y en uso, abrimos otra sesión, esta vez en el cliente nativo de OS X. Observamos que accedemos a nuestra cuenta de WhatsApp. Si nos fijamos en el navegador obtenemos el siguiente mensaje:

Figura 2: Mensaje ante la apertura de otra sesión

Esto es algo bueno. Quiere decir que en el caso de que alguien nos cogiera el dispositivo y abriera una sesión con nuestra cuenta de WhatsApp nos daríamos cuenta enseguida, ya que nos saldría un mensaje como estos. Podríamos ir a la configuración de WhatsApp en el móvil y en el apartado WhatsApp Web visualizar qué sesiones se encuentran abiertas para evitar que alguien pueda espiar WhatsApp y en qué plataformas y dispositivos, tal y como se puede visualizar en la siguiente imagen.

Figura 3: Posibilidad de cerrar sesiones en WhatsApp

Si alguien tuviera una sesión abierta de nuestra cuenta en otro dispositivo que no se encuentre bajo nuestro control podríamos rápidamente cerrarla desde esta característica. Hace menos de un mes hablábamos de cómo verificar el cifrado extremo a extremo que WhatsApp implementó por esas fechas. En resumen, WhatsApp está centrando esfuerzos en fortificar y equilibrar la seguridad y la usabilidad del usuario.

martes, 19 de abril de 2016

WhatsApp: Cómo Verificar el cifrado extremo a extremo

Si hay algo de actualidad en el mundo de la tecnología móvil en las últimas semanas es la salida del cifrado extremo a extremo en el cliente de WhatsApp. Este hecho ha provocado que muchos usuarios se pregunten por qué ahora y cómo se puede verificar qué realmente solo el extremo podría ver nuestra conversación.

En el artículo de hoy queremos mostrar cómo verificar las claves públicas de WhatsApp y de este modo verificar que la comunicación se está cifrando extremo a extremo. Antes de comenzar, queríamos hablar del nuevo tipo de cifrado extremo a extremo. Cada usuario de WhatsApp tendrá una clave privada almacenada en local, es decir, en su dispositivo. Esta clave nunca saldrá del dispositivo. Por otro lado, en el momento del registro se generan tres claves públicas (Identity, Signed Pre Key, One-Time Pre Key), las cuales serán almacenadas por WhatsApp en el servidor. WhatsApp hace hincapié en que en ningún momento tendrá acceso a las claves privadas, almacenadas en el cliente. 

Dónde comprobar si el chat está cifrado extremo a extremo

En primer lugar, tenemos que tener claro que el chat, ya sea con un solo usuario o con un grupo de usuarios, se encuentra cifrado extremo a extremo o no. Comprobar esto es fácil. Podemos tocar dónde el nombre del grupo del chat o el nombre de la persona con la que estamos hablando y accedemos a una serie de opciones e información. Como se puede ver en la imagen, hay un apartado dónde se indica si la conversación se encuentra cifrada. Podemos ver un candado cerrado, en el caso de que la conversación se encuentre protegida extremo a extremo.

Figura 1: Comprobando el cifrado de la conversación

Comprobar el código de seguridad

Si pulsamos sobre el apartado "Cifrado" accedemos a una nueva vista denominada "Confirmar Código de Seguridad". Se puede ver rápidamente un código QR y una ristra de bits, exactamente 60 bits. Con estos 2 elementos se puede verificar que la comunicación es cifrada e íntegra con el extremo y sólo con él.

Para validar la comunicación cifrada extremo a extremo se puede utilizar el QRCode, es decir, si uno de los dos usuarios escanea el código y "matchea" el resultado querrá decir que ambos utilizan el mismo código para cifrar comunicación. En caso de que el código no sea verificado significaría que podría haber alguien en el medio. La otra forma es la de comprobar los 60 bits que se muestran ahí y compararlos con los que les sale al otro usuario en su pantalla. Si los 60 bits son iguales la comunicación está siendo segura. 

Figura 2: Vista de Confirmar Código de Seguridad

Cada uno de los chats de WhatsApp tiene un código de seguridad único, el cual es utilizado para verificar que tanto llamadas como mensajes que se envían a ese chat está siendo cifrado extremo a extremo. Estos códigos son únicos para cada chat y pueden ser, como se mencionó anteriormente, comparados entre los receptores de los mensajes. WhatsApp indica que los códigos de seguridd son versiones visibles de las claves especiales compartidas entre los usuarios. El código que se ve en la pantalla no es la clave en sí, esa siempre se mantiene oculta. Toma precauciones para evitar a aquellos que quieren espiarte tus mensajes de WhatsApp y Protege tu WhatsApp a prueba de balas.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares