Menú principal

Mostrando entradas con la etiqueta Skype. Mostrar todas las entradas
Mostrando entradas con la etiqueta Skype. Mostrar todas las entradas

martes, 27 de marzo de 2018

Un bug en Siri permite escuchar tus mensajes de WhatsApp o Skype en iOS

Un bug en Siri ha permitido a usuarios maliciosos poder leer tus mensajes ocultos. Recientemente, se ha descubierto un nuevo error de Siri que ha afectado a las últimas versiones de iOS 11. Este error permite a cualquier persona escuchar los mensajes ocultos del propietario del iPhone cuando el dispositivo está bloqueado. Los usuarios tienen la opción de ocultar las previsualizaciones de las notificaciones en el bloqueo de pantalla, una práctica opción que está habilitada de forma predeterminada en el iPhone X

Cuando las visualizaciones están ocultas, los usuarios solo pueden ver el nombre del remitente en la alerta de la notificación en la pantalla de bloqueo, mientras que el contenido del mensaje solo se revela cuando el dispositivo está desbloqueado. Entonces, en el caso del iPhone X, el sistema operativo iOS revelará los mensajes cuando haya verificado al usuario con el Face ID. Con este error de Siri, cualquiera puede coger un iPhone y pedirle a Siri que lea los mensajes pendientes. El error solo afecta a las aplicaciones de mensajería de terceros, por lo que aunque la aplicación Mensajes sigue siendo segura, aplicaciones como WhatsApp o Skype son vulnerables.

Figura 1: Acceso a los mensajes de WhatsApp

Este particular error de iOS 11 parece estar presente en iOS 11.2.6 y en la última versión beta de iOS 11.3. Ahora que este error se ha hecho público, se espera que Apple lo solucione en versiones finales de la iOS 11.3. Estaremos atentos a posibles noticias sobre esta vulnerabilidad y la solución que se toma al final por parte de la empresa de Cupertino.

jueves, 23 de noviembre de 2017

Apple elimina Skype de la AppStore en China

Apple ha retirado la aplicación de Skype de la tienda de aplicaciones en China, tras una solicitud del Ministerio de Seguridad Pública de dicho país. Apple ha confirmado la acción al NY Times. Según informa el propio Apple, el Ministerio de Seguridad Pública ha notificado que varias aplicaciones de protocolo de voz por Internet no cumplen con las leyes locales, por lo que la empresa de Cupertino ha decidido aceptar la petición del gobierno Chino y ha eliminado la aplicación de la tienda en el país. Esto fue comentado el pasado martes, en un comunicado enviado por Apple

Por el momento, Skype continúa operando en el país, pero el documento indica que no está claro cuanto tiempo seguirá siendo así. El gobierno utiliza el llamado 'Gran Cortafuegos de China' para bloquear el acceso a ambos sitios web y a una serie de servicios de mensajería, incluido Gmail, Facebook, WhatsApp, Telegram o Twitter. Se cree que el gobierno bloquea las aplicaciones que utilizan el cifrado extremo a extremo, así como los servicios que no cumplen con las reglas del gobierno para identificar cuentas con los nombres completos de los usuarios. El gobierno chino también es hostil con las aplicaciones de mensajería extranjeras. 

Figura 1: iTunes muestra que el item no está disponible en China

Microsoft, propietaria de Skype, dijo que la aplicación fue eliminada temporalmente de la tienda de Apple y que la compañía estaba trabajando para restablecer la aplicación lo antes posible. El verano pasado Apple anunció que estaba abriendo un nuevo centro de datos en China para cumplir con las nuevas leyes que requieren las empresas extranjeras, para que los datos queden dentro del país. Para ello Apple se asocio con varias empresas locales, ¿Realizará la misma maniobra Microsoft?

jueves, 18 de mayo de 2017

Vigila qué aplicaciones tienen integración con Siri

El asistente de iOS, Siri, ofrece soporte para aplicaciones de terceros, lo cual significa que se puede utilizar Siri con aplicaciones como WhatsApp, Facebook, Skype. ¿Cómo sabemos qué aplicaciones podemos utilizar o tienen integración con Siri? Podemos verlo de forma sencilla con el mismo Siri, aunque, por otro lado, también podemos utilizar el listado que podemos encontrar en los ajustes del sistema sobre el soporte de aplicaciones. Esta integración de aplicaciones con Siri abre un abanico de posibilidades con los desarrolladores.

Como hemos mencionado, existen dos formas de ver qué aplicaciones instaladas admiten Siri. La primera se realiza a través de la aplicación de Configuración. Simplemente con ir a Ajustes - Siri - Soporte de aplicaciones podríamos ver el listado. Se puede determinar si queremos que Siri "se entienda" con estas aplicaciones. La segunda forma de ver qué aplicaciones soportan Siri es activando el propio Siri con el botón de inicio. Una vez que Siri nos pregunte, hay que pulsar sobre el botón "?". Esto debería revelar la página de "Algunas cosas que puedes pedirme". Si vamos hacia abajo en esa página podremos ver las aplicaciones de terceros instaladas en el dispositivo.

Figura 1: Listado de apps y órdenes de aplicaciones de terceros con Siri

Tenemos que tener claro que esto puede ser un pequeño riesgo, por lo que debemos controlar que aplicaciones pueden interactuar con Siri. Además, es necesario comprobar si Siri es accesible con el dispositivo bloqueado y estas circunstancias que pueden provocarnos algún que otro susto. De todos modos, creemos que son funcionalidades interesantes y que aportan riqueza al ecosistema Siri.

martes, 9 de mayo de 2017

HackerOne rechaza a FlexiSpy de su programa de Bug Bounty

Los programas de Bug Bounty permiten a los investigadores obtener un reconocimiento o, incluso, un beneficio por sus méritos a la hora de descubrir vulnerabilidades en ciertas plataformas o tecnologías. Es una forma de tener una auditoría continua y proactiva por parte de algunas compañía, lo cual mejorará, sin duda, la seguridad de los entornos. La gente de FlexiSpy planeó atraer a los investigadores de seguridad con el fin de revelar vulnerabilidades en su software. 

El mes pasado, la firma FlexiSpy reveló sus planes vía Twitter para llevar su programa de Bug Bounty a HackerOne. El programa de recompensas ofrecía entre 100 y 5000 dólares para divulgar de forma privada errores. FlexiSpy indicó que el movimiento se encontraba en la etapa de aprobación. FlexSpy ofrece software para espiar para cualquier persona, por lo que, para muchos, no será una empresa muy ética. La idea de este software es permitir el rastreo de personas como niños, cónyuges o socios. Una vez pagado e instalado, el software espía permite a los usuarios escuchar de forma remota las llamadas en vivo, mirar los mensajes de texto, enviar SMS falsos, interceptar y ver contenido multimedia, leer correos electrónicos y/o comprometer otras aplicaciones como WhatsApp, Facebook, Skype o Instagram.

Figura 1: Dashboard de FlexiSpy

El CEO y el CTO de HackerOne aclararon la posición de la plataforma de Bug Bounty. Comentaron que FlexiSpy no es cliente, ya que los principios de la empresa chocan con la filosofía del programa de Bug Bounty. Además, el mes pasado un grupo de hackers llamados Deceptions comprometieron, supuestamente, FlexiSpy y filtraron el código fuente del software de la empresa. Esto provocó, junto a al propósito de consumo de FlexiSpy, las dudas de la gente de HackerOne

La plataforma de Bug Bounty argumenta que en el supuesto caso de que FlexiSpy sea aceptada por HackerOne, la compañía deberá publicar una política de divulgación de vulnerabilidades y comprometerse a proteger a los hackers contra acciones legales, ninguna de las cuales está actualemten en uso. Interesante debate, sin duda, el cual no será el último asalto. Seguro que pronto, tenemos más noticias.

jueves, 6 de abril de 2017

El malware Pegasus para iOS aparace en el mundo Android

Pegasus ha aparecido para dispositivos Android, según ha publicado la empresa Lookout Security, quienes han mostrado un documento de la investigación llevada a cabo. Esta nueva versión ha sido bautizada como Chryasor y muestra como un malware creado para sistemas iOS puede aparecer "mutado" en otra plataforma, en este caso, una tan popular como Android. Lookout Security indica que es una pieza sofisticada de malware, aunque en el mundo de iOS el malware necesitaba del Jailbreak en el dispositivo. En Seguridad Apple ya hablamos de este malware.

El comunicado de la empresa indica que: "Los equipos de Google y Lookout colaboran por descubrir y rastrear a Pegasus con el fin de extender la protección para los usuarios de Android". Esta investigación se originó con el informe de Lookout. En Android el malware tiene muchas de las funcionalidades que tenía el malware en iOS. El malware es capaz de capturar una alta gama de información, por ejemplo de WhatsApp, Skype, Facebook, Gmail, Twitter, etcétera.

Figura 1: Funcionalidades de la nueva versión de Pegasus en Android

El malware puede realizar capturas de teclado y de pantalla e, incluso, grabar audio. Es todo lo que una agencia de espionaje de un gobierno puede querer. "Pegasus para Android es un ejemplo del conjunto de características comunes que vemos en el malware avanzado que puede utilizar cualquier Estado", se indica en el informe. Además, el malware es muy sigiloso, utiliza exploits, ofuscación de código y cifrado. Tiene un amplio conjunto de funciones de vigilancia como se ha visto anteriormente. Sin duda, una noticia interesante ver como el malware en iOS pasa a un entorno tan poblado como Android. Estaremos atentos a posibles noticias.

miércoles, 19 de octubre de 2016

Cuando uses tu webcam un malware te puede estar grabando

El famoso hacker ex-NSA Patrick Wardle ha publicado una nueva forma en la que se podría estar espiando a la gente a través de las webcam. Wardle tiene cierto gusto por la tecnología de Apple, y ya hemos podido alguna investigación muy interesante de él, como fue el caso del bypass a Gatekeeper o su herramienta RansomWhere. En esta ocasión, Wardle habla de como los macOS hacen que su cámara sea compatible a múltiples aplicaciones al mismo tiempo, es decir, es posible crear una aplicación maliciosa que pida utilizar la webcam. Hasta aquí todo normal. A diferencia de las cepas de malware de Mac, la aplicación propuesta por Wardle no acaba de comenzar a utilizar la webcam, por lo que el LED no se enciende. 

El malware de Wardle espera hasta que otra aplicación, como por ejemplo Skype o Hangout, utilicen la webcam y es en ese momento cuando el malware de Wardle actúa. El software espía puede aprovecharse del proceso previo y comenzar a grabar a la víctima, mientras ella piensa que su cámara sólo está siendo utilizada por la aplicación legítima y que su vídeo lo tiene bajo control. Wardle comentó que era una característica sencilla de agregar a un malware, y que sabían que existe malware que ya lo hace. Cuando un usuario de Mac está utilizando su webcam es que, seguramente, está comentando cosas interesantes o sensibles. Es justamente lo que el malware desearía grabar.

Figura 1: Malware que te graba pasando desapercibido

Analizando este esquema, más que interesante, llegamos a la conclusión de que un malware puede grabarnos en cualquier momento delante de nuestro equipo, dónde podríamos estar acariciando al perro, tocándonos la nariz o, en general, realizando cualquier actividad del día, pero cuando el malware nos graba, mientras que una aplicación como Skype o Hangout estamos utilizando, seguramente estemos comentando algo interesante o muy privado, por lo que tenemos que empezar a detectar estas posibilidades.

El investigador ha creado una herramienta básica, denominada OverSigth, con el objetivo de supervisar y alertar al usuario de macOS/OSX cada vez que un programa esté pidiendo permiso para acceder a la cámara. El usuario puede rechazar o permitir el acceso. Es muy recomendable que utilicemos este tipo de software con el objetivo de detectar este tipo de malware. Además, la herramienta permite registrar las acciones y mantener un log. 

miércoles, 8 de junio de 2016

SandJacking: Sustituir apps legítimias en tu iOS con acceso físico

En la pasada HITB, Hack in the Box, se hizo pública una nueva vulnerabilidad, por lo que a Apple le tocará parchear próximamente. El ataque consiste en intercambiar aplicaciones legítimas con versiones maliciosas, siempre y cuando se tenga acceso físico al dispositivo. Esto afecta también a las últimas versiones del sistema operativo de iOS. El investigador Chilik Tamir demostró que la mitigación de un iOS a este tipo de ataque era incompleto. Apple no quiso realizar comentarios sobre la vulnerabilidad que ha sido comentada en la conferencia HITB. Al parecer, la empresa de Cupertino se encuentra trabajando en un parche.

La existencia de una serie de factores permite llevar a cabo el ataque. El primer ataque de Tamir, el cual se dio a conocer en la Black Hat Asia permitía intercambiar versiones legítimas de aplicaciones. Posteriormente, Tamir encontró otra forma de saltarse la protección de iOS. La técnica llamada SandJacking, permite a un atacante acceder a los contenidos de la sandbox de una aplicación. El ataque de SandJacking funciona mediante la primera copia de seguridad del dispositivo, eliminando la solicitud original y la instalación de aplicaciones no legítimas. Al iniciar una restauración de la copia de seguridad en el dispositivo, éste volverá a surgir. El ataque requiere que los usuarios aprueben aplicaciones manualmente. El investigador hizo la prueba de concepto con un Skype malicioso, ya que pasaba desapercibido.

Figura 1: Suplantación de apps

El investigador indicó que si bien el acceso físico al dispositivo puede ser un impedimento, la policía, los empleados de un taller de reparaciones, o incluso miembros de la familia que desear espiar a los otros, podrían utilizar su herramienta para llevar a cabo el proceso de infección. Cualquier persona con acceso al dispositivo puede ejecutar código e instalar malware de forma anónima. Los requisitos están claros, se necesita el dispositivo y el código de acceso, en el caso de que esté configurado. Aquí tienes las diapos de la presentación completa.

Figura 2: Diapositivas de la presentación de SandJacking

Hay que recordar casos como XCodeGhost o WireLurker, que en los últimos tiempos han destapado algunas carencias en el sistema de protección de iOS. El elemento común en la mayoría de estos incidentes es que los desarrolladores con los certificados emitidos por Apple desde el Programa de Empresa iOS eran capaces de escribir aplicaciones maliciosas y son confiadas por Apple.

miércoles, 17 de diciembre de 2014

OS X: Evitar visualización de mensajes con pantalla bloqueada

Una de las características que tiene OS X, es la posibilidad de poder ver las notificaciones de aplicaciones con la pantalla bloqueada. Esto puede ser un problema si tienes un equipo en una zona de trabajo y te vas a tomar un café o a una reunión y alguien puede ver los mensajes que te van llegando.

Figura 1: Mensaje de Skype mostrado en pantalla bloqueada

Para evitar esto, se debe ir a las Preferencias del Sistema, entrar en la parte de Notificaciones y por cada aplicación decidir si se quieren ver o no las notificaciones con la pantalla bloqueada.

Figura 2: Configuración de visualización con pantalla bloqueada

Ten en cuenta que si alguien pide recuperar una cuenta y el código llega por medio de un correo electrónico o un iMessage, y éste está sincronizado con OS X, entonces podría costarte caro.

lunes, 11 de agosto de 2014

Skype elimina versiones antiguas pero habrá para Leopard

Con el anuncio de Skype de eliminar las versiones antiguas se anunció para descarga la disponibilidad de las nuevas versiones para OS X Snow Leopard 10.6 a OS X Mavericks 10.9, pero no hubo ningún anuncio, ni ninguna versión disponible para descarga de Skype para Mac OS X 10.5 Leopard, lo que llevó a todo el mundo a pensar que se había acabado, de una vez por todas, el soporte de Skype en Leopard, lo que les obligaba a usar la vieja versión hasta que se muriese o buscar otras alternativas.

Pero, según parece esto no va a ser así, y en breve habrá una versión de Skype compatible para Mac OS X Leopard, tal y como cuentan en The Next Web, algo que la cuota de usuarios de Skype en Leopard - que aunque pequeña es existente - ha agradecido.

Figura 1: Al final podrás seguir usando Skype en Mac OS X Leopard pero, ¿es una buena idea?

De todas formas, si eres usuario de Mac OS X Leopard, el que exista o no versión de Skype debería ser el menor de tus problemas, ya que desde hace tiempo el sistema operativo está sin soporte, lo que indica que muchos de los nuevos bugs que han salido desde que se discontinúo el mantenimiento te afectan. Plantéate una migración si vas a usar ese equipo como un herramienta profesional de trabajo.

lunes, 4 de agosto de 2014

Microsoft retira las versiones antiguas de Skype para OS X

A través de una campaña masiva de correo electrónico, la compañía tecnológica más famosa de las nacidas en Seattle, a.k.a. Microsoft, ha avisado a los usuarios de viejas versiones de Skype para OS X de que sus programas iban a ser abandonados este fin de semana pasado. Desde hoy, si no tienes una nueva versión de Skype tu programa está sin soporte y puede que dejen de funcionar características del mismo. Para poder seguir disfrutando de Skype en tu Mac OS X debes ir a la web de Skype y descargar la última versión de Skype para OS X.

Utilizar una versión abandonada de un producto es una mala idea por muchas razones. La primera y más importante es que si se abandona el producto quiere decir que las APIs antiguas de servidor en las que se basa el funcionamiento de Skype para OS X van a ser cambiadas por nuevas funciones, lo que hará que falle el programa.

Figura 1: Campaña de aviso por correo electrónico realizada por Skype

La segunda y más importante es que los fallos de seguridad que aparezcan en este programa ya no van a ser parcheados, por lo que si alguien descubre un bug y crea un exploit tendría un 0day perpetuo para colarse dentro de tu sistema, así que no tengas pereza y actualiza tu Skype para OS X ahora mismo.

lunes, 27 de enero de 2014

WhatsApp y apps con seguridad y privacidad en tus chats

El número de apps que pretenden añadir más seguridad a las comunicaciones vía mensajes cortos es muy alto. Aunque el rey indiscutible sigue siendo aún el de siempre, los problemas de privacidad que han llevado a que se conozcan muchos métodos de cómo espiar WhatsApp, han hecho que proliferen otros sistemas de mensajería que intenten hacer de la seguridad y la privacidad una palanca para meterse en este mundo.

Hace tiempo, una de las ventajas de Kik Messenger era que utilizaba cifrado en toda la comunicación, algo que no sucedía con WhatsApp y permitía que cualquier compañero de WiFi pudiera ver los mensajes.

Figura 1: Un mensaje de WhatsApp descifrado en una WiFi

Más tarde, el equipo de desarollo de WhtasApp decidió añadir una capa de cifrado a los mensajes enviados y recibidos, pero en lugar de usar una comunicación bajo el estándar SSL decidieron implementar ellos mismos un sistema de criptografía, con no demasiada buena suerte, ya que cometieron algunos problemas de diseño y se podían descifrar los mensajes de WhatsApp.

Figura 2: Una conversación de WhatsApp descifrada en la PoC publicada

Otro problema de WhatsApp es que aunque los mensajes se borren, pueden quedar en la base de datos durante mucho tiempo, lo que permiten que si alguien es capaz de llegar al fichero de mensajes vía el backup de iTunes o vía acceso al terminal iPhone, con un sistema como RecoverMessages podrían recuperarse algunos mensajes borrados hace semanas. Todo esto está bien documentado en el libro de Hacking iOS, donde se explica cómo hacer un análisis forense de un terminal iPhone en detalle.

Figura 3: Accediendo a la base de datos de mensajes de WhatsApp de un iPhone

Otros sistemas de mensajería usados, como por ejemplo los Direct Messages de Twitter, tienen la ventaja de que se puede borrar un mensaje enviado, y a la otra persona no le aparecerá. En esos casos, sin embargo, herramientas como Twtiter Anti-Delete Protection Messages permiten al dueño de una cuenta de Twitter evitar que alguien le borre los DM, y bastaría con conectar el terminal iPhone a su equipo para poder recuperarlos todos.

Figura 4: Twitter Anti-Delete Protection Tool para iPhone

El funcionamiento de esta herramienta es similar al de WhatsApp Anti-Delete Protection Tools o Skype Anti Protection Tools, y evitan que los mensajes que se han borrado lo sean para siempre, por lo que nadie podría ver que los mensajes aún están en tu terminal, pero nunca se borrarían.

Figura 5: Ejemplo de funcionamiento de WhatsApp Anti-Delete Protection Tool

En comunicaciones cifradas y controladas, hay que citar sin duda a Secure Text de Moxie Marlinspike y su WhisperSystems, pero que por desgracia "aún" solo está disponible para Android, por lo que los usuarios de iPhone o Windows Phone deberán seguir esperando.

Figura 6: TextSecure para Android de WhisperSystems

En Android, la base de datos de WhatsApp se encuentra en dos ubicaciones, una en la tarjeta sdcard, en la ruta: /sdcard/WhatsApp/Databases/msgstore.db.crypt a la que se puede acceder fácilmente e incluso muchas apps maliciosas de Android, con que el usuario les conceda el permiso de acceso al almacenamiento, pueden llevársela, tal y como se explica en el libro de Desarrollo Seguro Android, y como ofrecen muchos troyanos profesionales de espionaje para Android.

Figura 7: Chats de WhatsApp robados por un troyano

La idea de seguridad es que esa base de datos está cifrada, pero se conoce su forma de descifrar, y desde hace tiempo es fácil hacerlo. En RecoverMessages basta con que subas la base de datos cifrada y se obtiene descifrada. Si no existe ese fichero, se puede forzar la creación desde WhatsApp->Configuración Avanzada->Más->Hacer copia de seguridad y también se puede obtener desde su ubicación real en /data/data/com.whatsapp/databases/msgstore.db aunque para acceder a esta base de datos se necesita nivel de root

En todos los casos, muchos usuarios no quieren que queden los mensajes almacenados, por lo que han demandado esa característica en las apps. El rey en cuando a los mensajes que se autodestruyen sigue siendo SnapChat, que sin embargo ha sido popular recientemente por una brecha de seguridad que ha permitido que se saquen los datos de casi 5 millones de usuarios de este sistema, lo que ha generado mucha desconfianza en la seguridad general del mismo. No es el único que ofrece esta funcionalidad, como ya vimos con TigerText, diseñada incluso para su uso en entornos empresariales.

Figura 8: Tiger Text para iOS

El último que se ha subido al carro de la privacidad y la seguridad de los sistemas de mensajería ha sido Telegram, una app que ha salido para iOS y Android, con el objeto de ser un sistema tan cómodo, rápido y flexible, pero añadiendo mucha seguridad en las comunicaciones y privacidad en los mensajes, pero habrá que ver si esto es así por mucho tiempo o pronto tenemos más datos.

Figura 9: Telegram for iOS

En cualquier caso, sea una de estas, u otras apps de mensajería como Facebook Messenger, Line, o el propio iMessage de Apple que también promete una comunicación mucho más segura y privada, al final siempre hay tres cosas que nunca vuelven: La flecha lanzada, la palabra dicha, y la oportunidad perdida. Aplícate el cuento.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares