Menú principal

Mostrando entradas con la etiqueta USB. Mostrar todas las entradas
Mostrando entradas con la etiqueta USB. Mostrar todas las entradas

jueves, 17 de octubre de 2019

Cuidado con el cable Lightning que conectas a tu ordenador Apple

En la pasada DEFCON 2019, un investigador llamado Mike Grove, demostró que los cables USB, incluso aquellos que son idénticos a los Lightning, pueden poner en riesgo tu dispositivo. Algunos de ellos incluso se vendieron durante la conferencia, pero ahora una tienda de dispositivos para la ciberseguridad online llamada Hak5 también los vende para todo el mundo. Eso sí, no son baratos, el precio ronda los 100$. Vamos a ver un poco más en profundidad el peligro de estos cables "fake" (aunque hacen su función).

Estos cables son exactamente iguales que los cables Lightning originales que vienen con un iPhone o un iPad. La diferencia es que este cable tiene "embebido" un punto de acceso inalámbrico dentro del conector USB además de otras características como permitir payloads en el arranque o incluso borrar la firmware del mismo cable para volverse totalmente inofensivo y así borrar huellas. En el momento que el cable se conecta al ordenador (para acceder al iPhone o cargarlo, por ejemplo), puede ser activado de forma remota para intentar robar las credenciales del usuario o incluso instalar malware.

Figura 1. Anuncio de venta del cable O.MG. Fuente.

Cables de este tipo llevan existiendo desde hace bastantes años y hemos hablado incluso alguna vez en este blog (mira este ejemplo de 2015). De hecho, la misma NSA fabricó un cable bastante parecido a este el cual llamó CottonMouth para permitir instalar software a través del mismo. Pero Mike no ha necesitado los recursos de la NSA, de hecho lo fabricó en su cocina como un proyecto personal abriendo el conector e instalando el hardware necesario (el cual no es difícil de encontrar). Antes de fabricar este cable Lightning ya estuvo probando modificando los cargadores USB-C de los portátiles Apple. 

Figura 2. Detalle del "implante" dentro de la carcasa del conector USB. Fuente.

Como siempre se dice en estos casos, este cable está destinado a investigadores de ciberseguridad o equipos de Red Team. Según MG, Mike Grove, el cual lo ha bautizado como O.MG, al vender el cable en tiendas online permitirá que todo el mundo se tome en serio este problema y de esa forma encontrar una posible solución para proteger los equipos ante este problema. Así que a partir de ahora, conectar un cable del cual no estemos seguros que está totalmente verificado, puede ser un riesgo más de seguridad. Por cierto, si ya estabas pensando en comprarlo, tendrás que esperar un poco porque está "sold out". 

martes, 12 de marzo de 2019

Cómo reactivar o instalar Unc0ver Jailbreak

Hace unos días os hablamos de la llegada de unc0ver jailbreak, el primer jailbreak para iOS 12 el cual que ofrece una completa funcionalidad y que implementa Cydia, por desgracia para sus usuarios no es un jailbreak “permanente”. Esto significa que debe ser reactivado desde la app de unc0ver cada vez que reiniciemos el dispositivo además de ser necesaria una reactivación desde Cydia Impactor cada 7 días. Si estas experimentando algún problema, tienes dudas a la hora de realizar cualquiera de estos dos procesos o simplemente todavía no te has lanzado a hacer jailbreak a tu dispositivo estás en el sitio indicado.

Al ser un jailbreak instalado desde Cydia Impactor, los certificados de la aplicación de unc0ver expiran a los 7 días. Cuando pase este periodo de tiempo tanto la app de unc0ver como todos los tweaks que tengas instalados dejaran de funcionar devolviendo tu dispositivo a su estado “de serie”. Este es un problema que tiene fácil solución, solo tendrás que reactivar el jailbreak siguiendo los pasos que os detallamos a continuación (es necesario tener descargado Cydia Impactor y la IPA v3.0.0 de unc0ver). 
  1. Conecta tu iPhone o iPad a tu ordenador vía USB y lanza Cydia Impactor.                                       
  2. Cuando Cydia Impactor detecte tu dispositivo, arrastra la IPA v3.0.0 de unc0ver sobre la herramienta.                                                                                                                                           
  3. Figura 1: App de unc0ver
     
  4. Durante el proceso Cydia Impactor solicitará tu usuario y contraseña de Apple ID, si tienes activada la autenticación en dos pasos este proceso será un poco más largo.                                                                                                                 
  5. Una vez que se haya completado el proceso de instalación desbloquea tu iPhone y busca una app con el icono de unc0ver.                                                                                                                 
  6. Lanza la aplicación, es común que en esta parte del proceso se muestre un error de confianza, para resolverlo accede a Ajustes>General>Perfiles y Administración del dispositivo> Tu Apple ID y pulsa en “Confiar”.                                                                             
  7. Solucionado el problema, vuelve a lanzar la aplicación de unc0ver y pulsa el botón “Jailbreak”.  
Durante el proceso de jailbreak es normal que tu dispositivo se reinicie unas cuantas veces. También es posible que se produzca algún error durante el proceso, si esto sucede vuelve a intentarlo hasta que funcione y aparezca el icono de Cydia en tu pantalla de inicio, además te saltará un pop-up avisándote de que el jailbreak se ha completad correctamente y que el dispositivo se reiniciará automáticamente. Una vez terminado este proceso todos los tweaks que tuvieses instalados en tu dispositivo volverán a funcionar correctamente.

domingo, 13 de enero de 2019

Fue Noticia en seguridad Apple: del 24 de diciembre al 13 de enero

Nos adentramos en 2019 y en Seguridad Apple aprovechamos para brindaros nuestros mejores deseos para el año que entra. A continuación os traemos algunas de las mejores noticias en el ámbito de la seguridad informática relacionadas con el mundo de la manzana. Este es nuestro nuevo Fue Noticia, sección en la que os traemos un breve resumen de las noticias más relevantes de las últimas tres semanas. Todo ello aderezado con el mejor contenido de otros sitios de referencia.

Comenzamos el lunes 24 deseándoos unas felices fiestas y avisándoos de que a pesar de las Navidades la actividad en este blog no cesa para que podáis disfrutar de interesantes artículos durante las vacaciones. 

El martes 25 os contamos como una vulnerabilidad de WebKit afecta a las últimas versiones de Safari permitiendo la ejecución de código arbitrario de manera remota.

El miércoles 26 os explicamos cómo podéis mejorar la seguridad de vuestro iPhone al desactivar Siri cuando la pantalla está bloqueada.

El jueves 27 os enseñamos un Shorcut para el teclado con el que podréis acceder rápidamente al menú de forzar detención en Mac.

El viernes 28 os avisamos de la llegada de la beta de iOS 12.1.3 para desarrolladores y os contamos cuales son las novedades que incorpora.

El sábado 29 aprovechamos el final del año para hacer una recopilación de las mejores anécdotas y curiosidades de la historia de Apple de las que os hemos hablado este año.

El domingo 30 os hablamos de algunas herramientas de gestión de contraseñas en iOS y de la importancia de los TOTP.

El lunes 31 aprovechamos para despedir el año deseándoos unas felices fiestas y una buena entrada en el 2019.

El martes 1 os alertamos de que algunas aplicaciones comparten nuestra ubicación sin permiso y os contamos como evitarlo en iOS.

El jueves 3 damos comienzo a una serie de dos artículos en la que recopilamos algunas de las mejores herramientas preinstaladas de Mac.

El viernes 4 finalizamos la serie Recopilación navideña de herramientas para Mac, la serie en la que os hablamos de algunas de las mejores aplicaciones preinstaladas de Mac.

El sábado 5 finalizamos nuestra recopilación de las mejores anecdotas y curiosidades de la historia de Apple de las que os hemos hablado.

El lunes 7 os hablamos de la actualización del USB C con USB Type-C Authentication Program permitiendo el uso de criptografía para la autenticación de dispositivos.

El martes 8 os contamos cuales son las novedades del lenguaje de programación Swift 5, uno de los lenguajes predilectos de Apple.

El miércoles 9 os alertamos del perfeccionamiento de las técnicas en los ataques Phishing telefónicos a los dispositivos de Apple.

El jueves 10 os recordamos que el ramsonware sigue siendo una amenaza global y os contamos las predicciones de Bitdefender para este año.

El viernes 11 os hablamos de lo que supondrá la participación de Apple, Tesla y otras grandes empresas de la Nasdaq en el blockchain

El sábado 12 de enero hablamos sobre, seguramente, el huevo de pascua más famoso de la historia de Apple. Os recomendamos su lectura, ya que siempre es interesante conocer la historia de Apple. Sin duda, unas semanas de noticias e interesantes artículos en Seguridad Apple.

lunes, 7 de enero de 2019

Se actualiza el estándar USB-C con USB Type-C Authentication Program

El estándar USB-C ha sufrido una actualización, lo que permitirá hacer uso de criptografía para autenticar los dispositivos conectados. Las implicaciones derivadas de esta actualización no son menores, pues permitirán una correcta certificación de dispositivos y mejorar la seguridad. Este nuevo estándar recibe el nombre de USB Type-C Authentication, y nos permitirá asegurar que un punto de conexión físico es genuino.

Por ejemplo, si quieres cargar un dispositivo en un puerto USB en lugares como aeropuertos, restaurantes o cafeterías, tu móvil podría permitir sólo cargar a través de cargadores certificados, de tal manera que las posibilidades abiertas para un atacante de cara a la inyección de malware en nuestro dispositivo o la inutilización del mismo al aplicar una corriente superior a la permitida quedaran muy restringidas. Tanto en este blog como en elladodelmal ya hemos hablado de los peligros a los que los usuarios se exponen a ataques BadUSB en el caso de conectarse a puntos de carga USB públicos.

El nuevo estándar permite que los dispositivos se autentiquen utilizando canales de suministro de datos o de energía, por lo que se podrá verificar un cargador sin establecer un intercambio de datos con cualquier dispositivo. Además, la autenticación tiene lugar inmediatamente antes de que el acceso al dispositivo se permita por parte del usuario. Los cables con esta nueva certificación cuentan con control sobre las políticas de seguridad que emplea el dispositivo con el que se conecta, además de un cifrado de 128 bits, firmado digital y generación de hashes aleatorios. Con respecto al cifrado, tanto la gestión de certificado del programa como del archivo PKI, el USB-IF se ha decantado por DigiCert para su gestión. Cualquier detalle adicional sobre este nuevo estándar queda especificado en el siguiente enlace.

Figura 1. Cables USB-C conectados a un MacBook Pro (2018) de 15 pulgadas

Actualmente, el proceso de certificación sólo es una recomendación. Por ahora, queda a elección de los fabricantes la implementación del mismo. Sin embargo, estamos ante un gran paso para el canal de conexión que aspira a convertirse en el puerto por defecto de todos los dispositivos del mercado en un futuro cercano.  
Este protocolo es lo que más se asemeja a MFi con respecto al USB Tipo C. Sin este certificado, un cable no puede conectarse a dispositivos  iPod, iPhone, iPad y AirPlay. Cabe la posibilidad de que a lo largo de 2019 la empresa de Cupertino avance en la implementación este estándar en sus dispositivos con USB-C. Esperemos que conforme continúe la generalización de este puerto, el proceso de certificación se vuelva obligatorio.

lunes, 17 de diciembre de 2018

Safari se suma a los navegadores que ofrecen soporte para llaves USB

Los usuarios de Safari pronto podrán iniciar sesión en sus cuentas utilizando llaves USB. Según la última visualización anticipada del buscador web de Apple, entre las notas de liberación de Safari se incluyen un gran número de nuevas funcionalidades, algunas de ellas son el Dark Mode, animaciones web y soporte para la API de WebAuthentication. A parte de estos curiosos cambios, la última versión del buscador de Apple incluirá una función que permita a los usuarios logarse utilizando llaves USB con protocolos de autenticación (CTAP2).

Las llaves de seguridad USB ofrecen un mayor nivel de protección que las contraseñas escritas y hacen que sea más difícil para los atacantes ganar acceso a tus cuentas a través de Phishing u otro tipo de ataques. Safari ha sido el último navegador en añadir soporte para las llaves USB, durante el pasado año esta medida de seguridad fue implementada en Firefox y días después en Google Chrome. Actualmente existen varios servicios que ofrecen soporte para esta tecnología, entre ellos Facebook, Twitter y Microsoft Office 365. 

Figura 1: Titan Security Key de Google

La popularidad de las llaves USB se disparó a comienzos de año cuando Google reveló que hasta 85.000 de sus empleados utilizaban Titan Security Keys internamente para eliminar por completo la posibilidad de caer en un ataque Phishing. De hecho, tuvieron tanto éxito que el gigante tecnológico decidió ponerlas a la venta en su página web. Mientras que las llaves USB ofrecen una mayor protección que las contraseñas tradicionales, requieren que los usuarios lleven encima otro dispositivo en todo momento. En este caso los beneficios superan con creces los inconvenientes, además su pequeño tamaño te permitirá llevarlas en tu llavero y tenerlas siempre localizadas.

sábado, 15 de septiembre de 2018

Como el iMac G3 impulsó el USB y se cargó los puertos legacy (y de paso a las disqueteras)

Hoy sábado 15 estaremos dando una charla parte del equipo que escribe en Seguridad Apple en el evento de la RootedCon Valencia. En nuestra charla, que precisamente trata sobre los USB y las Hidden Networks, en concreto de los pendrives, haremos una mención a este equipo, el iMac G3, el primer ordenador comercial en eliminar todos los puertos paralelo y serie (legacy ports) a cambio de utilizar USB. Una apuesta arriesgada de Apple, la primera desde la vuelta de Steve Jobs. Vamos a conocer un poco su historia.

Hasta la aparición del primer puerto USB en 1995, los ordenadores utilizaban los famosos puertos serie y paralelo para conectar todo tipo de periféricos. Con la aparición del USB 1.0, la tasa de transferencia de datos aumentó considerablemente hasta los 12Mbps, cuando los puertos paralelo y serie tenían una tasa de 100Kbps y 450Kbps respectivamente. A pesar de estas considerables ventajas, los equipos incorporaban puertos USB pero se mantenían los legacy, ya que aún había una gran cantidad de dispositivos que usaban dichos puertos de conexión.

Figura 1. Puertos legacy (en verde y morado PS2, rosa Paralelo y amarillo serie. En naranja los USB. Fuente.

Pero en agosto de 1998 apareció en el mercado el primer ordenador que discontinuaba los puertos paralelo y serie, el iMac G3, el primero de una nueva era en Apple. Este equipo fue un proyecto liderado por el mismísimo Steve Jobs, ya de vuelta en su querida Apple. Jonathan Ive, un genio del diseño, fue el encargado de dar forma a este nuevo equipo. Y la verdad es que sorprendió a todos por su espectacular forma y carcasa transparente en un único cuerpo, integrando el monitor CRT, como se puede apreciar en la siguiente imagen:

Figura 2. Apple iMac G3. Fuente.

Pero además de revolucionar el diseño de los ordenadores por su espectacular forma, también se atrevió a algo bastante arriesgado: eliminar puertos. De hecho, se eliminaron completamente los puertos serie, paralelo, SCSI, ADB y además incluso la disquetera, el elemento físico más utilizado para copiar ficheros. Eso sí, incluía un CDROM y varios puertos USB. Cuando Jobs mostró al público sus características en mayo de 1998 todos pensaba que era una auténtica locura. No sólo había eliminado los puertos más usados sino que además apostaba por uno nuevo, el USB, que todavía no tenía claro su futuro, aunque era bastante prometedor.

Figura 3. Detalle de los puertos del iMac G3. Fuente

De hecho, la única forma de comunicación, además del CDROM, eran el puerto Ethernet, un modem de 56Kbps o por infrarrojos. Incluso si querías conectar un ratón o un teclado tenía que ser también USB. Y no es que hubiera muchos periféricos en el mercado por aquella época basados en este nuevo puerto de comunicaciones. Pero todos los fabricantes querían tener un dispositivo compatible con este nuevo ordenador de la marca de la manzana, del cual se preveían unos buenos resultados (como así sucedió al final aunque también ayudaron las 150.000 reservas anticipadas). Así que se pusieron manos a la obra y entre mayo y agosto de ese mismo año aparecieron cientos de nuevos periféricos compatibles con USB lo que impulsó aún más al nuevo ordenador.


Figura 4. Detalle del CDROM frontal del iMac. Fuente.

El iMac G3 fue el primer producto creado por la nueva Apple rejuvenecida por la vuelta de su hijo pródigo, Steve Jobs. Este nuevo equipo, mezclando una arriesgada apuesta de diseño junto a la eliminación de los puertos apostando por las nuevas tecnologías (además de estar Jobs detrás, por supuesto) consiguió un gran éxito de ventas, tanto que sacó a Apple de sus tiempos oscuros. Una muestra más de que para ganar hay que arriesgar (y tener a un Steve Jobs en tu equipo también ayuda).

jueves, 9 de agosto de 2018

Nuevo modo restricción de USB implementado en iOS

Apple ha introducido una nueva funcionalidad de seguridad en su actualización del pasado 9 de julio. El modo restricción de USB previene que cualquier accesorio USB que se conecte a tu iPhone a través del puerto de alimentación realice conexiones de datos si tu dispositivo lleva bloqueado mas de una hora. Este pequeño cambio hace que muchas de las herramientas utilizadas habitualmente por el FBI u otros organismos de seguridad del estado dejen de funcionar, haciendo mucho mas complicada la obtención de datos personales de un dispositivo.

Apple describe esta funcionalidad como una nueva protección de seguridad que se ha introducido como parte de iOS 11.4.1. La compañía no ha dado muchos mas detalles acerca de su funcionamiento, sin embargo se cree que es un nuevo método con el que combatir con herramientas como GrayKey diseñadas específicamente para ayudar a las autoridades a crackear dispositivos iOS y obtener información de ellos (información que habitualmente se encuentra encriptada). El funcionamiento de esta nueva herramienta de seguridad es sencillo, tras pasar una hora sin desbloquear el dispositivo (iPhone, iPad, iPod Touch), si no se introduce el PassCode iOS desactivará el puerto de alimentación limitándo sus funciones a la de carga de la batería evitando así que varias herramientas sean capaces de interactuar con el dispositivo. Por lo tanto si no has desbloqueado tu terminal en una hora y conectas cualquier accesorio a través del USB éste no se comunicará con él haciendo que no funcione.

Figura 1: Modo restricción USB

Esta nueva función se activará automáticamente al actualizar tu dispositivo a la versión 11.4.1 de iOS. También hay que puntualizar que si conectamos un accesorio cuando el dispositivo esta desbloqueado, este continuará funcionando correctamente aunque el dispositivo se bloquee, de hecho solo dejara de compartir datos cuando sea desconectado. Esta nueva capa de seguridad trae muchas ventajas pero también trae un pequeño inconveniente, algunos accesorios como baterías portátiles o incluso un ordenador no podrán cargar tu iPhone a no ser que lo desbloquees primero, esto dependerá del accesorio y sobre todo de la corriente que este suministre. Si después de probar este nuevo modo restricción no estás conforme con su funcionamiento podrás desactivarlo desde los ajustes de  iOS en el apartado "Face/Touch ID & Pasword".

miércoles, 4 de julio de 2018

Fail: Investigador asegura evitar el borrado de datos en ataques de fuerza bruta. Apple demuestra que no es así

Por un breve momento, parecía que un investigador en ciberseguridad había encontrado una forma para sobrepasar las barreras de seguridad que ofrecen los iPhone y los iPad a través de la introducción de un infinito número de passcodes para acceder al dispositivo. La supuesta vulnerabilidad aparentemente se presentaba hasta en las versiones más actuales de iOS, sin embargo Apple parece haber rebatido todas estas estas pruebas haciendo que el investigador se retracte de lo que parecía un gran descubrimiento.

Al intentar acceder a un iPhone o iPad bloqueado, los usuarios generalmente deben introducir un número o contraseña para poder desbloquear el dispositivo. Desde hace un tiempo Apple introdujo una función que permite borrar todo el contenido de tu dispositivo si éste detecta que alguien intenta adivinar tu passcode. Pero de acuerdo con Matthew Hickey, cofundador de la firma de ciberseguridad Hacker House, si el dispositivo esta enchufado y un atacante intenta enviar entradas de teclado, este mecanismo se desactiva permitiendo el envió de todas combinaciones posibles de contraseñas en una sola cadena para desbloquear así el dispositivo ya que la función de escritura toma prioridad frente a la de borrado de datos.

Figura 1: Matthew Hickey  coofundador de Hacker House

“En vez de probar una contraseña cada vez y esperar que funcione, si envías una cadena con todas las contraseñas posibles a través de un ataque de fuerza bruta, el dispositivo las procesará evitando así la función de borrado de datos”. Dijo Hickey.

Pocas horas después de que Hickey anunciase esto un representante de Apple explicó que el descubrimiento era erróneo y se trataba solo de un fallo cometido durante la investigación. Poco después Matthew confirmó que había cometido un error y explicó que no todos los passcodes probados fueron enviados al enclave seguro de iPad e iPhone, que es el encargado de prevenir este tipo de ataques. Tras verificar el método usado Hickey confirmó que aunque pareciese que todos los passcodes se estuviesen probando, solo lo hacían algunos de ellos. En cualquiera de los casos, Apple tiene pensado el lanzamiento de una nueva función de seguridad llamada Modo Restringido USB que hará que sea muchísimo más difícil acceder a un iPhone o iPad cuando haya sido conectado a su cable de carga.

lunes, 25 de junio de 2018

La nueva generación de iPhone podría incorporar USB tipo C como nuevo lightning

A día de hoy, uno de los mayores problemas que tienen los usuarios de iPhone es que sus terminales no disponen de un puerto de carga estandarizado como es el USB tipo C, a parte de las cuestiones de compatibilidad con otros accesorios y cargadores, el hecho de que Apple utilice su propio cable de carga supone que sus usuarios solo puedan utilizar cargadores y periféricos originales o de marcas que trabajen conjuntamente con Apple (como Logitech). Durante el año 2016 Apple introdujo el USB tipo C en sus nuevos modelos de MacBook, haciendo que muchos usuarios tuviesen que adquirir un adaptador especial para poder conectar su iPhone a ellos.

Con el fin de acabar con esta barrera técnica es posible que Apple cambie el puerto de carga de sus dispositivos con la llegada de los terminales del próximo año. Según parece Apple ha decidido dar un paso en el sentido correcto no solo cambiando el tipo de sus puertos de carga por el que es el nuevo estándar, sino que también es muy posible que lance un nuevo cargador de 18W que haga posible utilizar la carga rápida en iPhone (algo que muchos smartphones de la competencia ya ofrecen). Todas estas noticias aún no se han confirmado por la marca, sin embargo no sería la primera vez que Apple cambia su puerto de carga durante los últimos años (el último cambio tuvo lugar con el lanzamiento del iPhone 5). 

Figura 1: Adaptador de USB-C para MacBook Pro

En 2012 Apple actualizó su cargador e introdujo el conocido cable de carga con clavija de 30 pines que también podemos encontrar en los iPod e iPad de las generaciones mas recientes. Tras haber cambiado el tipo de alimentación para los Mac se espera que Apple tome la iniciativa y haga lo mismo para el resto de sus dispositivos. En la actualidad existe un gran ecosistema de dispositivos periféricos y accesorios, como auriculares o altavoces que utilizan bluetooth, lo que hace que el cambio de puerto tenga bastante más sentido que hace unos años cuando Apple era un sistema más cerrado.

jueves, 24 de mayo de 2018

La última actualización de iOS para bloquear estudios forenses en dispositivos Apple

Apple hará que desbloquear sus dispositivos sea todavía más complicado, sin duda una mala noticia para el gobierno, policía y las agencias de seguridad de los estados unidos. Según la compañía de análisis forense Elcomsoft, Apple ha implementado una nueva función de protección que deshabilitaría algunas funciones del puerto USB de carga para evitar el análisis del dispositivo en su versión de iOS 11.4. La actualización restringiría las conexiones de datos a través de los puertos de carga de los iPhone e iPad (que ofrecen la funcionalidad USB), si el dispositivo no se ha logrado desbloquear en un tiempo inferior a siete días.

Como ya ha podido comprobar Elcomsoft en algunas de las pruebas realizadas recientemente el puerto de alimentación solo sería útil para cargar el dispositivo. Con el modo de restricción de USB activado el dispositivo no podrá volverse a emparejar con ordenadores u otros dispositivos sin que se haya introducido el passcode o Touch/Face ID correcto previamente. Se cree que Apple ha introducido el modo restricción de USB como una contramedida para evitar el desbloqueo de sus dispositivos a través del puerto de carga evitando así el uso de herramientas como GrayKey de las que ya os hemos hablado anteriormente en Seguridad Apple.

Figura 1: GrayKey versión online.

“La nueva funcionalidad está dirigida estrictamente a las autoridades de la ley. Con un iPhone Bloqueado es posible extraer backups del dispositivo en formato iTunes si este no se ha apagado o reiniciado desde que se hiciesen, también permite la recuperación de fotos y videos, una lista de aplicaciones instaladas e información general del” ha dicho Elcomsoft.

Apple ha hecho que este proceso sea más complicado en sus últimas actualizaciones de iOS haciendo que los datos mencionados anteriormente se borren cada 7 días. Estos dos cambios forzarían a las agencias de inteligencia a tener sumo cuidado a la hora de extraer la información de los dispositivos asegurándose de que no se apagasen y en un intervalo inferior a 7 días, sin duda algo que resultaría bastante difícil.

lunes, 30 de abril de 2018

Aprovechando el fin de semana o el puente de Mayo para actualizar los sistemas de Apple

En la última semana Apple ha liberado varias actualizaciones que debemos instalar lo antes posible. Se lanzaron actualizaciones de seguridad para iOS y macOS, mientras que Safari se actualizó a la versión 11.1, con el objetivo de evitar vulnerabilidades en el WebKit. Una de las correcciones más sonadas en esta tanda de actualizaciones ha sido la que involucraba a APFS, relacionada con el error de contraseña. En resumen, el sistema operativo iOS llega a su versión 11.3.1, mientras que macOS obtiene un parche llamado Security Update 2018-001.

Como parte de la actualización de seguridad, Safari se actualiza a la versión 11.1. El nuevo parche se centra en las vulnerabilidades que permitían ejecución de código remota, las cuales, en teoría, podrían ser explotadas por un atacante para implantar malware de manera silenciosa en un dispositivo. Además, se solventa una vulnerabilidad crítica en el WebKit. La segunda parte de la actualización de seguridad es algo a lo que Apple se refirió como un "error de contraseña APFS". Es decir, cuando el usuario conecta su unidad USB, macOS escribe un archivo de registro del sistema en la unidad que contiene la información de la contraseña. Hay que tener en cuenta que las claves de contraseña no deberían ser visibles, ni accesibles, para nadie tan fácilmente. Esto ha sido considerado una amenaza de seguridad. Apple ha arreglado esto en el Security Update 2018-001.

Figura 1: iOS 11.3.1 liberado con actualizacones críticas

Sin duda, son actualizaciones importantes que deben ser aplicadas lo antes posible. En el caso de los dispositivos iOS puedes ir a la app de Configuracion / General / Actualización de Software y verificar qué versión de iOS se está utilizando. Si se utiliza Mac y se aplica la actualización se seguirá en la versión 10.13.4. No dejes para después del puente lo que tenemos que hacer hoy y actualiza tus sistemas Apple.

domingo, 29 de abril de 2018

Los MacBook caen dos puestos en el ranking de la revista Best & Worst Brands

Como es tradición la revista Best & Worst Brands ha publicado los resultados de su estudio sobre las marcas de ordenadores en 2018, la clasificación de las marcas se centra en aspectos como diseño, soporte técnico, precio e innovación. Los resultados de este año han sido alarmantes para Apple, el año pasado la marca de la manzana cayó hasta el quinto puesto y este año ha descendido dos puestos más, haciendo que marcas como Lenovo, HP o Dell encabecen el ranking de mejores marcas de ordenadores, resaltando la necesidad de Apple de hacer a sus MacBooks un lavado de cara.

Muchos usuarios se preguntan cómo es posible que Apple haya recibido una valoración tan mala. La respuesta es tan simple como que la marca no ha innovado suficiente, sus ordenadores han seguido utilizando prácticamente los mismos diseños y puertos que el año pasado forzando a sus propietarios a sufrir los problemas de encontrar un periférico que sea compatible. El terminal de Apple que mejores valoraciones ha tenido ha sido su clásico MacBook Pro de 15 pulgadas, el cual no ha cambiado su diseño durante estos últimos 3 años. Esta máquina de 1999 dólares dispone de un cómodo teclado, abundancia de puertos USB tamaño estándar y un slot para tarjeta SD, algo que los usuarios valoran muy positivamente.

Figura 1: Ranking de las mejores marcas según la revista Best & Worst.

Otra de las razones por las que Apple ha bajado puestos es que la empresa californiana ha perdido el tren en lo que a los convertibles (o 2 en 1) se refiere, la compañía ha dado de lado la idea de añadir pantallas táctiles a su línea de ordenadores limitando esta característica al iPad y a su versión Pro, limitando también el uso de gadgets como el Apple Pencil. Tras conocer los planes de Apple de desarrollar una App Store universal en la que sistemas iOS y MacOS compartan aplicaciones cabe la posibilidad de que próximamente nos sorprenda con la actualización de algunos de sus terminales.

lunes, 9 de abril de 2018

CodeTalks for Devs: Las Hidden Networks y la creación de redes ocultas con los USB


El próximo 18 de abril se impartirá el segundo CodeTalk de la segunda temporada. En esta ocasión, el webinar lo impartirá Fran Ramírez, investigador de seguridad en el departamento de Ideas Locas en el área CDO. Llevamos tiempo en ElevenPaths investigando las ''Hidden Networks''. Estas redes o interconexiones entre equipos aislados que incluso están separados por diferentes subredes o en otras ubicaciones geográficas, están creadas mediante dispositivos USB que se van insertando entre diferentes máquinas dentro de una red corporativa.

Con estos dispositivos USB sería posible expandir un malware entre equipos que teóricamente no tienen ni siquiera conexión a Internet, como el famoso caso de Stuxnet. Buscando implementar este análisis de las redes ocultas, hace unos meses publicamos unos scripts en PowerShell que analizaban estas posibles redes. Ahora hemos dado un paso más y hemos creado una PoC en Python llamada “HN” (Hidden Networks) que automatiza todos los procesos de recolección de datos, tanto en local como en red (un dominio) y finalmente muestra la red oculta en forma de grafo. En este Code Talk hablaremos del funcionamiento interno de las partes más importantes de esta herramienta HN.

Figura 1: Segundo Code Talk for Devs

Tienes una cita con nosotros en la comunidad de ElevenPaths. Podrás visualizar el webinar y a su vez dejar todos los comentarios o dudas que te vayan surgiendo para que los expertos de ElevenPaths e incluso otros usuarios de la comunidad te respondan. Si no puedes acceder a esta hora, ¡no te preocupes! todos los webinar están disponibles en la web de ElevenPaths pasados un par de días del estreno.

viernes, 1 de diciembre de 2017

La última actualización de seguridad de MacOS contenía una reparación para un ataque Plug-n-hack vía USB

El pasado 31 de octubre Apple lanzó una serie de actualizaciones de seguridad para algunos de los sistemas operativos más utilizados en sus ordenadores. Con la llegada de MacOS High Sierra 10.13.1, Sierra 10.12.6 y El capitán 10.11.6 se ha logrado parchear una vulnerabilidad bastante grave que afectaba a fsck_msdos, una herramienta del sistema que Apple incluyó en MacOS para comprobar y arreglar errores en dispositivos de almacenamiento con formato FAT. Esta herramienta se ejecuta automáticamente cuando los usuarios conectan un Pendrive, o una tarjeta SD con formato FAT en cualquiera de los puertos USB su equipo.

“La vulnerabilidad permite a un código arbitrario ser ejecutado con privilegios a nivel de sistema, lo que potencialmente permitiría a un dispositivo malicioso tomar las riendas de todo el sistema cuando este sea introducido en el sistema vulnerable”. Ha dicho Veo Zhang, el investigador y analista de Trend Micro que descubrió este bug.

Como explica Veo el bug es causado por un fragmento de código que falla en el incremento de una variable, esto resulta en un valor negativo que genera un fallo en la memoria. Los atacantes pueden crear dispositivos USB que puedan causar este fallo en la memoria a propósito y utilizarlo para ejecutar código arbitrario en dispositivos MacOS simplemente insertando el USB en uno de los puertos del equipo. Como fsck_msdos lee el USB automáticamente, el código malicioso se ejecuta sin necesidad de que el usuario interaccione con la herramienta, esto se considera un error grave ya que fsck_msdos es una utilidad del sistema.

Figura 1: Fsck_msdos  en funcionamiento

Sorprendentemente Veo descubrió este Bug (CVE-2017-13811) mientras buscaba fallos en sistemas Android. Fsck_msdos es una herramienta utilizada por varios sistemas operativos con base *NIX (sistemas como Linux o Android). Al descubrir el bug Veo trató de contactar con varios fabricantes para avisarles del problema, sin embargo solo recibió la respuesta del equipo de Android, el cual le dijo que no tenían planeado arreglar el fallo ya que fsck_msdos corre bajo un estricto dominio de SELinux y no debería suponer ningún problema. Durante la semana pasada Veo publicó un artículo en el que nos recuerda el riesgo que genera esta vulnerabilidad y nos recomienda actualizar nuestro Mac a cualquiera de las versiones anteriormente mencionadas si todavía no lo hemos hecho.

jueves, 24 de marzo de 2016

iOS 9.3 provoca que los iPad viejos queden inservibles

Parece que el lanzamiento de iOS 9.3, el cual viene repleto de nuevas características, no va del todo bien con algunos usuarios que tienen dispositivos iPad. Estos usuarios se han quejado de que el dispositivo queda en modo brick, después de haber instalado las actualizaciones en el dispositivo. No se sabe cuantos usuarios pueden estar afectados y cuantos son potencialmente afectables. Especialmente hablamos de aquellos modelos de segunda generación que intentan instalar y activar la versión más reciente del sistema operativo iOS

En el sitio web de soporte de Apple ya hay usuarios pidiendo una solución a este problema. El problema parece radicar en que los iPad más antiguos permiten la instalación, pero no la activación. Varios usuarios se han encontrado con varios mensajes de error de autenticación, por lo que el síntoma sugiere que los servidores de autenticación no están validando la activación. Los usuarios alegan que han estado esperando más de 24 horas, sin suerte. En algunas ocasiones, los servidores de activación se colapsan cuando hay una nueva versión del sistema operativo.

Figura 1: Usuario en el foro de soporte de Apple

Algunos usuarios en el foro indican que fueron capaces de evitar el problema mediante la descarga de iOS 9.3 a través de iTunes en un Mac e instalando vía USB por cable. Otros usuarios dicen que han intentado lo mismo, pero sin éxito. Otro método que ha demostrado su eficacia para algunos es una restauración completa. Se recomienda que los usuarios realicen una copia de seguridad local o en iCloud antes de restaurar el dispositivo. Apple no ha emitido ningún comunicado al respecto.

domingo, 13 de julio de 2014

OSX: Controlar con Latch los dispositivos USB conectados

Este viernes, en el blog de Eleven Paths, se ha publicado un curioso e ingenioso hack para controlar con Latch la conexión o desconexión de cualquier dispositivo USB que sea enchufado al equipo. Entre los dispositivos USB pueden estar los típicos pendrives para almacenamiento de datos, pero también webcams que pudieran ser activadas con algún tipo de software malicioso sin nuestro consentimiento, teclados USB, keyloggers por hardware e incluso dispositivos Teensy 3.0 que puedan utilizarse para ataques como el del famoso USB Rubber Ducky.

Cualquier dispositivo USB que se conecta al sistema generará eventos en el sistema OSX que podrán ser controladas con los estados que un usuario seleccione en la cuenta de Latch que tenga pareada. Lo mejor de todo, es que para hacer este control no es necesario hacerlo a nivel de kernel o con drivers instalados allí, y se puede hacer desde la API en userland que ofrece el sistema a través de instancias de IOUSBInterface e IOUSBDevice que conectan con IOUSBLib del sistema.

Figura 1: Artículo que explica paso a paso cómo controlar los USB en OS X

Haciendo uso de estas funciones, David Barroso explica cómo hacer un programa que corra como servicio en el sistema operativo y controle en todo momento los dispositivos que se conecten. Después, cuando un evento de conexión aparezca se puede aplicar cualquier regla de seguridad que se quiera definir consultado el estado de un Latch además de los datos que se pueden obtener de OSX, como el vendorID o el productID del dispositivo.

Figura 2: Una cuenta de Latch para OSX controlado el USB

Esas reglas podrían ser deshabilitar, permitir la conexión o simplemente informar de que se ha conectado. Para que puedas personalizar el funcionamiento a tu gusto, en el blog de Eleven Paths tienes el código en Lenguaje C para que lo adaptes a tus necesidades.  

martes, 4 de marzo de 2014

Mac Pro SMC Firmware Update 2.0 apaga el ventilador

La última de las actualizaciones que apple puso en circulación durante el ya pasado mes de febrero fue esta revisión del SMC Firmware Update 2.0 para los equipos Mac Pro de finales del año 2013. Esta nueva actualización no parece traer ningún parche para ningún bug de seguridad, pero sí que soluciona problemas con ciertos dispositivos USB que son demasiado lentos y no son reconocidos durante el proceso de arranque del sistema, un fallo que ha sido definido como un fallo de "caso raro".

Figura 1: Mac Pro SMS Firmware Update 2.0

Sin embargo, lo que más nos ha llamado la atención es que dentro de las actualizaciones se recoge que ha sido modificado el sistema de Power Nap para que el sistema no necesite activar el ventilador del equipo si no es necesario, o lo que es lo mismo, para que el sistema sea un poco menos ruidoso y consuma menos energía. Be green my friend.  

sábado, 28 de septiembre de 2013

Pac4Mac: Análisis forense de OS X desde un USB

La herramienta Pac4Mac (Plug and Check for Mac OS X) ha sido desarrollada por sud0man, y tal y como explica en su paper, permite realizar un análisis forense a equipos con sistemas OS X realizando su ejecución desde un dispositivo USB. La herramienta permite la extracción y el análisis de información para poder determinar qué situaciones han tenido lugar en un equipo Mac OS X. Permite obtener todo tipo de información, como puede ser el historial de navegación de usuarios, contraseñas cacheadas, acceso a la información privada en campos de autorelleno, etcétera.

Pac4Mac también permite comprobar algunso puntos importantes de la seguridad de un sistema Mac OS X, con el fin de encontrar evidencias y ayudar al forense con la investigación y para ello viene con algunos exploits que pueden ser utilizados. Además Pac4Mac analiza la fuga de información que se puede obtener a través de rutas del sistema que dan información sobre usuarios, software o herramientas de seguridad. Todas ellas están detalladasen el documento Mac-Security-Tips.

Figura 1: Ejeución de Pac4Mac

Las principales características de este framework son las siguientes:
  • Desarrollado en Python 2.x. 
  • Soporte para OS X 10.6, 10.7, 10.8 y 10.9, éste último no testeado.
  • Extracción de datos a través de user o root. También se puede utilizar el modo single y target, en el cual se utiliza Firewire o Thunderbolt.
  • Tres modos de dumpeo: rápido, forense y avanzado. El rápido saca un conjunto de elementos que pueden interesar para un análisis rápido. El volcado forense permite obtener un volcado rápido, un volcado de RAM y clonación de disco. Por último, el volcado avanzado permite realizar un volcado forense, es decir el anterior, fuerza bruta y mostrar secretos (técnicos y de negocio).
  • Dump de usuarios normales y admins.
  • Dumping users keychains.
  • Dumping system keychains.
  • Dumping password hashes.
  • Dumping browser cookies (Safari, Chrome, Firefox, Opera).
  • Dump de historial (Safari, Chrome, Firefox, Opera).
  • Dump de archivos impresos.
  • Dump de mensajes de iChat, Skype, email, etcétera.
  • Dump de calendario.
  • Adición de usuario root. 
  • Dump memoria RAM.
  • Dump de logs, audit, firewall.
Figura 2: Exploit Keychain Files

Este framework se puede probar descargándolo directamente desde la dirección URL del proyecto en GoogleCode. El número de opciones que ofrece la herramienta es alto, así que iremos desgranando en artículos siguientes algunas de ellas, para que podáis sacarle más partido, pero desde ya te animamos a que lo pruebes.

viernes, 30 de noviembre de 2012

Robo de datos por el jack de audio de un smartphone

Los headphones, auriculares o cascos de audio son utilizados en los smartphones para escuchar música o atender llamadas con unos sencillos controles que permiten interactuar con el teléfono para descolgar una llamada o subir y bajar el volumen del auricular. Por supuesto, si alguien fuera capaz de crear un conector jack malicioso podría detectar cuando ha llegado un mensaje - por el sonido que emite - qué número se está marcando o grabar las conversaciones. Si es un usuario de iPhone con Siri, podrían grabarse hasta los correos electrónicos que se escriben. Todo ello utilizando el jack de audio.

Figura 1: Descripción de los pines de conexión del jack de audio

Esto es lo que ha hecho el investigador de seguridad Atul Alex y que ha presentado en la MalCon. A día de hoy es un prototipo según cuenta en sus diapositivas, y ha programado todo haciendo uso de una placa Arduino, pero podría llegar a convertirse en una pieza tan pequeña que no se notase instalada en nuestros auriculares, como si fuera un keylogger de teclado de esos que parecen adaptadores USB.

Figura 2: Estructura con la placa Arduino

Esta técnica funciona para cualquier tipo de terminal, ya sea iPhone, Android, BlackBerry o Windows Phone, y como dicen nuestros amigos de Cyberhades, podría ser una evolución natural de los famosos ataques de Juice Jacking que se realizan con conectores de carga de terminales móviles. Por supuesto, detectar esto en un análisis forense va a ser muy complicado si no se tienen los auriculares a mano.

sábado, 24 de noviembre de 2012

Compartir Internet: Aparecen 2 Conexiones en mi iPhone

No es la primera vez que alguien nos cuenta alertado que ha visto en su iPhone algo que le preocupa, pues cuando comparte la conexión a Internet para él solo, a veces aparecen dos conexiones en lugar de una. Algo como lo que puedes ver en la siguiente captura:

Figura 1: Compartir Internet con 2 conexiones a Internet compartidas

La explicación puede ser que alguien esté conectado a la red WiFi que crea tu terminal iPhone y por lo tanto es bueno que hagas comprobaciones no vaya a ser que alguien te esté espiando la red WiFi para, por ejemplo, ver con quién chateas. Sin embargo, la explicación también puede ser simple. Cuando se comparte una conexión a Internet con iPhone, se pueden usar tres canales diferentes para hacer la unión entre el equipo y el terminal iPhone, es decir, para hacer el Tethering. Estos son:
- La conexión WiFi.
- La conexión BlueTooth.
- La conexión USB.
Lo normal es que elijas uno de ellos en cada ocasión y deshabilites el resto. Por ejemplo, si estás enchufado y la batería no es un problema utiliza la conexión USB. Si tienes batería pero no tienes el cable USB entonces conecta por BlueTooth para evitar emisiones de tu red a grandes distancias y a atacantes molestos. Si tienes poca batería entonces usa la red WiFi que es la que menos consume.

Figura 2: Opciones de compartir Interntet con USB, WiFi y BlueTooth

El problema puede venir cuando compartas la conexión a Internet con WiFi y USB y conectes tu iPhone al USB de tu equipo. Si tu equipo también se conecta por WiFi, resultará que aparecen dos conexiones en lugar de una, y puede ser ese el problema. Aún así, si tienes dudas de si alguien te ha quitado la contraseña de la compartición de Internet en tu iOS, lo mejor es que cambies la contraseña de la red y pruebes a ver si en la siguiente conexión hay uno o más de uno en tu iPhone.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares