Menú principal

Mostrando entradas con la etiqueta Update. Mostrar todas las entradas
Mostrando entradas con la etiqueta Update. Mostrar todas las entradas

miércoles, 16 de octubre de 2019

Safepost actualizado para iOS 13

Hoy podemos anunciar que después de un largo proceso de desarrollo ya tenemos la versión 1.1.0 de Safepost en la Apple Store. Esta versión acompaña a la 1.0.8 con una serie de novedades como el soporte para México, un proceso de login mejorado, nuevas animaciones y un modo oscuro para iOS 13, al igual que fallo de bugs incómodos y una refactorización interna para futuras versiones.

Sin entrar en todo el desarrollo interno de la aplicación, vamos a hablar un poco de todo lo que nos hemos podido beneficiar de iOS 13 adaptando ligeramente la aplicación. Y es que Apple ha añadido bastantes mejoras invisibles que hacen que nuestra app sea sustancialmente mejor con poco esfuerzo. 

Como hemos podido adelantar en otras entradas, en esta nueva versión del sistema operativo móvil de Apple da soporte para que las apps se adapten al nuevo modo oscuro del sistema. El proceso de desarrollo es sencillo, Apple recomienda usar colores semánticos (colores como labelColor o backgroundColor) para unificar la aplicación con el sistema, al igual que colores personalizados en el caso de necesitar colores únicos para la aplicación, de esta manera podemos colocar el color deseado para el aspecto claro y su contrapartida para el modo oscuro e iOS cambiará automáticamente entre ellos sin necesidad de escribir código. 

Figura 1. Storyboard en modo oscuro

Por otro lado, solo con compilar la aplicación para iOS 13, las presentaciones modales de la aplicación se transformarán al nuevo estilo del sistema operativo, aportando nuevas animaciones y la capacidad de descartar la vista con un gesto hacia abajo perfecto para pantallas grandes. Otro detalle a tener en cuenta es la reducción del tamaño de aplicación, gracias a la introducción de la estabilidad del ABI en Swift 5, la reducción del tamaño de algunos Frameworks y la optimización de los recursos de la interfaz la aplicación ha pasado de 15MB a 8MB. Esta es una gran mejora que agradecerán muchos usuarios, ya que verán como ganan bastante espacio en sus dispositivos a medida que se vayan actualizando sus aplicaciones. 

Y hasta aquí el repaso de las novedades de iOS 13 de cara a desarrolladores, hay muchas otras características interesantes como la librería CriptoKit para cifrar las comunicaciones, Sign In With Apple para autenticación y las mejoras en accesibilidad que estamos evaluando en adaptar para continuar mejorando la aplicación. Si tenéis curiosidad de probar la app, aquí tenéis el video y el enlace de descarga

miércoles, 21 de noviembre de 2018

Cuando una letra no es la letra que pensabas. Ataques phishing IDN homógrafo o la importancia de actualizar

Algunos usuarios de productos Apple no actualizan con los últimos parches de seguridad sus dispositivos por diferentes motivos (que no vamos a analizar aquí). Tener por ejemplo un iPhone sin estar actualizado a la última de las versiones supone una exposición continua a posibles ataques relacionados con bugs o errores presentes en la versión actual de iOS. Es una situación un poco extraña ya que esos errores ya están corregidos en versiones posteriores, por lo tanto es decisión propia del usuario estar expuesto a ellos.

El ataque IDN (Internationalized Domain Name) homógrafo, el cual consiste en colocar una letra parecida a la original para simular una dirección web legítima utilizando a su vez códigos Unicode, es uno de estos ataques que se pueden solucionar simplemente actualizando el sistema (al igual que ocurrió con el famoso error del carácter Telugu que también te contamos aquí) . Ocurre exactamente cuando alguien registra un nombre de dominio utilizando un carácter Unicode que se parece mucho a a una de las letras originales, pero realmente no lo es. De esa forma al hacer click sobre una dirección web, nos llevará a otra en vez de a la original.

Figura 1. Explicación de un ataque IDN homógrafo utilizando caracteres Unicode y su problema en Safari. Fuente.

Se utilizan principalmente para phishing donde se crea un clon del servicio o página web original. El año pasado este tipo de ataques fue bastante frecuente y se notificaron muchos incidentes relacionados con él, sobre todo orientado a páginas web relacionadas con criptomonedas. Un investigador de seguridad de la empresa Tencent Security ha comprobado cómo se comporta Apple a la hora de tratar este tipo de incidentes, y parece que ha estado haciendo un buen trabajo comprobando estos Unicode ... excepto con la letra "d" (ver Figura 1).

Este investigador ha encontrado que Apple tiene algunos problemas con la letra generada con el código Unicode U+A771 que corresponde a una letra parecida a la "d": (ꝱ) ó dum "d". Parece una letra minúscula "d" como la que se muestra en la imagen de abajo (Figura 2), la cual tiene un apóstrofe justo debajo de la letra bastante llamativo procedente del Latin Extended-D. El problema es que Safari no renderiza correctamente esta letra (el apóstrofe no aparece) y lo que hace es directamente mostrar la letra dum "d" que hemos mencionado anteriormente. Esto lleva a confundir totalmente las dos letras permitiendo este tipo de ataques creando sitios web con nombres muy parecidos a los originales.

Figura 2. Diferencias entre la dum (d) y la letra (d) original. Fuente.

Los investigadores de la empresa Tencent ha informado de este problema a Apple, que finalmente han sido solucionados por las actualizaciones lanzadas en julio los cuales afectaban a Safari, macOS, tvOS y watchOS. Volviendo al tema de no actualizar, aquellos que no tuvieran algunos de los dispositivos que utilizan estos programas o sistemas operativos actualizados, son aún vulnerables a este tipo de ataques. Algunos de los dominios que se han suplantado son LinkedIn, Baidu, Dropbox, Adobe, WordPress, Reddit, GoDaddy, etc. Esto es uno de los problemas que podemos tener en nuestros dispositivos si no los actualizamos regularmente ... y también sirve también para cualquier otro, aunque no sea de Apple.

jueves, 15 de noviembre de 2018

Grayshift, la empresa que podía "crackear" los iPhone, supuestamente no puede con iOS 12

Ya hemos hablado de Grayshift y su "mágica" herramienta llamada Graykey, capaz de desbloquear iPhones o iPad con iOS bloqueados con código de bloqueo. Utilizando un misterioso dispositivo encapsulado en una caja negra y utilizando fuerza bruta, este era capaz de conseguir averiguar los códigos de acceso y desbloquear estos dispositivos con iOS ... hasta ahora. Pero ya no es posible con iOS 12.

Graykey se hizo muy popular, y la vez levantó mucha polémica, cuando las fuerzas de seguridad de EEUU comenzaron a utilizarlo para desbloquear los iPhones o iPads intervenidos a presuntos delincuentes. Recordemos que Apple ya se negó en su día a desbloquear varios de ellos relacionados con diferentes incidentes. Fue entonces cuando apareció Grayshift con su máquina para ofrecer una solución alternativa. A partir de ese momento, durante un periodo de tiempo, las fuerzas de seguridad tenían una opción para poder desbloquear dichos dispositivos y avanzar en sus investigaciones. Con una nueva actualización de iOS 12, esto ya no es posible.

Figura 1. Posible aspecto de Graykey. Fuente.

Nadie en la comunidad mundial de seguridad informática sabe cómo ha podido Apple solucionarlo. Algunos especulan a que se han realizado cambios relacionados con el kernel, con los perfiles de usuario pero otros apuntas al que posiblemente sea el método más claro además del mas sencillo de todos. Este sería simplemente añadir o forzar una variante a bajo nivel relacionada con el modo USB restrictivo (que ya añadió Apple en su día) , el cual desconectaría cualquier dispositivo USB conectado al dispositivo iOS después de un periodo de tiempo conectado. Por lo tanto, el proceso de fuerza bruta sería interrumpido cuando se aplicara esta restricción de desconectar los dispositivos conectados al USB.

Figura 2. Opciones del modo USB restringido iOS. Fuente.

De todas formas, este no será el final de la historia ni mucho menos. Estamos convencidos que tarde o temprano, Grayshift (o cualquier otro) encontrará otro método de utilizar sus técnicas de desbloqueo. Esperaremos nuevas noticias de este juego del gato y el ratón, os tendremos informados.

domingo, 17 de junio de 2018

Fue Noticia en seguridad Apple: del 21 de mayo al 2 de junio

Continuamos con el mes de junio y con la llegada del calor, pero en Seguridad Apple seguimos trabajando para traeros las mejores noticias en el ámbito de la seguridad informática relacionadas con el mundo de la manzana. Este es nuestro nuevo Fue Noticia, sección en la que os traemos un breve resumen de las noticias más relevantes de las últimas dos semanas. Todo ello aderezado con el mejor contenido de otros sitios de referencia.

Comenzamos el lunes 4 hablándoos del Security Update 2018-003 y del parcheo de más de 30 vulnerabilidades gracias a la llegada de macOS 10.13.5.

El martes 5 os contamos que novedades incorpora Mojave, el nuevo Sistema Operativo de Apple centrándonos en el apartado de la concesión de permisos.

El miércoles 6 os explicamos por qué el gobierno ruso se ha enfrentado contra Telegram y como finalmente Apple ha liberado su última actualización.

El jueves 7 os hablamos del nuevo método que utilizará iOS 12 a la hora de gestionar las contraseñas de sus usuarios.

El viernes 8 os informamos de que Apple ha liberado la API de Apple Health para los desarrolladores ofreciendo así la posibilidad de trabajar conjuntamente con aplicaciones de terceros.

El sábado 9 indagamos un poco más en la historia de Apple para hablaros del fracaso de la primera demo de Apple II con el juego de la vida de Conway.

El domingo cerramos la semana hablándoos de los primeros ataques que han tenido lugar tras la entrada en vigor de la nueva Ley General de Protección de Datos y que afectan a grandes empresas como Google o Facebook.

El lunes 11 os avisamos de la llegada del innovation Day 2018, evento que tendrá lugar en el auditorio de Telefonica en Madrid y en el que se verá el presente y el futuro de la red.

El martes 12 os informamos de que Apple ha dejado de firmar iOS 11.3.1 reduciendo así las posibilidades de aprovechar un nuevo jailbreak tras el lanzamiento del exploit de Ian Beer.

El miércoles 13 os hablamos de algunas de las novedades de las que ha hablado Apple en la WWDC 2018 y del hardware que no presentó.

El jueves 14 os hablamos de como macOS Mojave dificultará la instalación de malware en los dispositivos en los que se encuentre en funcionamiento.

El viernes 15 os contamos por qué Apple ha prohibido la subida de aplicaciones que mineen criptomonedas a su App Store.

Finalmente, ayer sábado contamos como de nuevo un Apple Watch sirve para ayudar a resolver un crimen aportando nuevas pistas a la investigación.


Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares