Menú principal

Mostrando entradas con la etiqueta VPN. Mostrar todas las entradas
Mostrando entradas con la etiqueta VPN. Mostrar todas las entradas

viernes, 23 de agosto de 2019

Consejos para proteger tu Mac durante este verano. Parte II

En el día de hoy continuamos con nuestra serie de consejos para mantener vuestro ordenador protegido durante estas vacaciones. En el artículo anterior os contamos algunos trucos para proteger vuestro Mac, sobre todo si os conectáis a internet a través de redes Wi-Fi públicas durante vuestras vacaciones. A continuación daremos comienzo a la segunda y última parte de esta serie de artículos con la que pretendemos ayudaros a pasar unas vacaciones mas tranquilas.


Consejo 7: Gestiona correctamente tus contraseñas almacenadas. Si has accedido a algún servicio web utilizando cualquiera de tus contraseñas, ésta se encontrará almacenada en el apartado "Contraseñas". Desde aquí podrás ver los sitios web, el usuario y la contraseña con los que accediste a ellos y eliminarlos o añadir algunos nuevos. .

Consejo 8: No te olvides de activar el doble factor de autenticación en tu Apple ID. De esta forma podrás asegurarte de que eres el único que puede acceder a tu cuenta y recibirás una petición de acceso en tu dispositivo de confianza.

Consejo 9: Utilizar seguridad adicional en nuestro Mac nunca está de más (antivirus o herramientas como Latch ARW), los ordenadores Apple no están exentos de ser afectados por cualquier tipo de malware aunque macOS cuente con buenas herramientas de seguridad.

Figura 1: Cómo encriptar un dispositivo externo.

Consejo 10: En la primera parte de esta serie de artículos os hablamos de la importancia de cifrar vuestro disco duro para prevenir que nadie acceda a vuestra información en caso de extraviar el equipo. Si utilizas algún otro dispositivo de almacenamiento externo como pendrives o discos duros te recomendamos que lo cifres también.

Consejo 11: Si es posible utiliza una VPN cuando estés navegando, esta es la opción más segura para navegar en cualquier tipo de red (ocultas tu ubicación geográfica y cifras la información que envias a través de internet). Actualmente hay una gran variedad de servicios de este tipo, además se suelen pagar mensualmente, por lo que podrás contratarlo sólo durante los meses que estés de vacaciones.

miércoles, 12 de junio de 2019

Apple y el nuevo programa "BYOD" (Bring Your Own Device), un MDM menos invasivo para la privacidad del usuario

Es bastante habitual que en algunas empresas, colegios, universidades, etc la gente lleve su propio dispositivo y quiera conectarlo a la red. Pero claro, a nadie le gusta que un técnico de IT tenga que manipular el ordenador y realizar cambios de administrador en el dispositivo, eso sin contar el posible problema de seguridad que esto puede acarrear. BYOD es el término anglosajón para definir esta práctica de llevar un dispositivo personal a este tipo de entornos, llamémosles, profesionales. 

Hasta ahora, Apple sólo ofrecía dos formas al equipo de IT para controlar los dispositivos iOS. Por un lado mediante un servicio de inscripciones o "enrollment", y por otro mediante estas mismas técnicas de inscripciones pero con el añadido de procesos de configuración automáticos. En la WWDC de hace una semana, Apple ha anunciado el nuevo MDM (Mobile Device Management) para gestionar estas inscripciones la cual equilibra las necesidades del equipo de IT (enfocadas a proteger los datos corporativos, configuraciones e instalación de software) y por otro lado la privacidad de los datos.

Figura 1. Características principales del nuevo MDM. Fuente.

Este nuevo MDM tiene tres componentes, por un lado un Apple ID Cloud (identificará en todo momento al dispositivo y al usuario) el cual se genera junto al ID personal de usuario, una separación criptográfica entre los datos personales y laborales y finalmente un conjunto limitado de funcionalidades de administración del dispositivo por parte del equipo de IT. El Apple ID Cloud puede ser del tipo Apple School Manager (para educación) o Apple Business Manager (para empresas o corporativo). En el momento que finaliza el proceso de inscripción, todas las aplicaciones, accesos a recursos, etc se realizarán con este nuevo Apple ID Cloud generado.

De esta forma el usuario no podrá realizar ningún cambio en el comportamiento de ejecución de las aplicaciones, modificar los parámetros de configuración o acceder a carpetas a las cuales no esté autorizado previamente. La separación de datos la realiza creando un volumen APFS durante el proceso de inscripción, utilizando claves criptográficas las cuales se borrarán junto al volumen cuando le periodo de inscripción finalize, es decir, el dispositivo ya no esté autorizado a acceder a la red corporativa. 

Figura 2. Captura del proceso actual de subscripción MDM de Apple. Fuente.

Otra característica interesante de este nuevo modelo de inscripción es la gestión de tráfico de red a través de la VPN corporativa. Utilizando una aplicación dedicada para esta funcionalidad, todo el tráfico del correo, contactos, calendarios y cualquier otra aplicación instalada irá a través de la VPN siempre que el dominio coincida con el dominio de la organización o empresa. Es decir, todos los datos y accesos personales no pasarán a través de esa VPN, por lo que la organización no tendrá registro de ellos (aunque es más probable que incluso esos datos privados estén más seguros a través de este túnel cifrado). 

Un organismo o una empresa tiene todo el derecho de gestionar y asegurar sus redes, lo cual implica incluso el borrado de la información si lo ve necesario el equipo de IT. Esto sumado a la capacidad de gestionar la ubicación física del dispositivo y el acceso a los datos personales, hace que la implantación de un BYOD no fuera una tarea fácil en un entorno de Apple. Ahora parece que esto cambiará con esta nueva versión, algo que será beneficioso ya que hay muchas empresas y organismos que no pueden evitar que el usuario utilice su propio dispositivo en vez de uno corporativo. Esto sin mencionar los considerables ahorros en costes relacionados con la compra de hardware. En este enlace se encuentran todas las características del nuevo MDM.

martes, 19 de febrero de 2019

Los usuarios de iPhone se han visto amenazados por aplicaciones de juego y porno

El programa de Certificado de Apple es conocido por ser fácilmente esquivado no solamente por aplicaciones de Facebook o Google. También está siendo explotado por al menos una docena de aplicaciones pornográficas y de juego. La semana pasada os hablamos de una aplicación desarrollada por Facebook para tareas de investigación que pagaba a sus usuarios, incluyendo adolescentes para instalar una VPN que disponía de acceso root y que accedía al tráfico de otras aplicaciones. La aplicación fue desarrollada bajo programa de certificado de empresa de Apple, una forma de desarrollar aplicaciones que se encuentran en la App Store con politicas mucho menos restrictivas ya que no son apps públicas. 

Actualmente es aparentemente sencillo aprovecharse a de los certificados de empresa con el fin de evitar las estrictas políticas impuestas por la App Store, algunas de estas políticas prohíben a las aplicaciones mostrar “descripciones explicitas o imágenes o actividades con contenido erótico”. Tras el escándalo de Facebook y las VPN, Apple no tardó en reaccionar revocando los certificados de cientos de aplicaciones de varias compañías, entre las que se encuentra también Google, incluyendo los de las aplicaciones de uso exclusivo para empleados. Durante los siguientes días Apple ha estado comprobando la legitimidad de varias de estas aplicaciones y eliminando aquellas que no cumplan con sus políticas de empresa. Aunque ya hayan desaparecido muchas de estas aplicaciones todavía están activas al menos una docena de aplicaciones de juego y otra de aplicaciones pornográficas.

Figura 1: App de VPN de Facebook

El principal problema reside en la facilidad con la que se puede esquivar el programa, todo lo que tienen que hacer los desarrolladores para obtener un certificado de empresa es rellanar un cuestionario y abonar una cantidad hasta 299 dólares, facilitar el número de identificación de su negocio, una residencia fiscal y utilizar un Mac que este al día. Una vez hecha la solicitud solo queda esperar la llamada de la empresa californiana (que tardará entre unos días y cuatro semanas) a continuación solo tienes que engañar al representante de Apple acerca de los planes que tienes para tu aplicación y aclarar que solo se distribuirá internamente en tu empresa. Por el momento Apple no ha querido explicar cómo estas aplicaciones han esquivado su programa de certificados de seguridad, como les hará frente en un futuro o si tiene planes de cambiar su proceso de admisión, por el momento Apple sigue a la caza de aplicaciones no permitidas que irán siendo eliminadas de la App Store paulatinamente.

viernes, 31 de agosto de 2018

Guía de seguridad en macOS (Parte 3)

Llegamos al final de nuestra serie de artículos sobre la seguridad en macOS con una entrada sobre las conexiones de red, el control de dispositivos hardware y la política de privacidad que impera en Apple. Con esto hemos tratado todas las aristas que componen la seguridad y fortificación del sistema operativo de Mac.

martes, 26 de junio de 2018

Cómo usar una VPN en el Apple TV

En este artículo se va a mostrar cómo se puede configurar una VPN en el Apple TV. Una VPN es una solución viable para este tipo de dispositivos y disponer de cierto anonimato en la red. También es una forma eficaz de evitar ciertos filtros, pero eso es otra historia. Las VPN proporcionan la "ilusión" de que el tráfico proviene de un lugar determinado. Cuando se conecta a un servidor VPN, el tráfico de Internet se redirige desde el nuevo servidor y no desde su dirección IP. Sin embargo, no es tan fácil establecer una conexión VPN con el Apple TV, ya que la función no es compatible. Llegados a este punto hay que indicar que existe alguna forma de hacerlo.

La primra forma sería ejecutar una VPN a través de un ordenador y conectarse a través de un punto de acceso WiFi a ese equipo. Otra forma es utilizar un router inalámbrica que esté utilizando una VPN. La tercera opción es utilizar su VPN como Ethernet a través de un PC o portátil. Esperamos que Apple proporcione una solución más sencilla e integrada con el dispositivo pero a día de hoy no es así. Por las soluciones indicadas, lo primero que hay que hacer es elegir un servicio o montarse una VPN propia. La mejor manera de abordar este desafío, en el primer caso, es llevar a cabo una pequeña investigación sobre cuáles son las redes privadas virtuales que ofrecen servicios rentables, seguras y protegidas.

Figura 1: Compartir conexión

Una buena opción es la utilización de una conexión VPN en un Apple TV con Ethernet Network Sharing. Para ello, en los sistemas Mac, simplemente se debe ir a Preferencias del Sistema y hacer clic en la opción Compartir. En la pestaña Comparitr Internet, se debe elegir compartir su conexión. En este instante, utilizando Ethernet en el Apple TV y conectándolo al equipo se hace la conexión vía la VPN. Esta es una de las formas más sencillas para conectar el Apple TV a una VPN. Interesante trick.

lunes, 28 de mayo de 2018

Apple ve aumentado el número de solicitudes de Seguridad Nacional

Apple ha visto un gran aumento en las solicitudes de seguridad nacional de los Estados Unidos. Las compañías tecnológicas reportan, por lo general, un número elevado en lo que ha este asunto se refiere. Apple reveló que las solicitudes relacionadas con la seguridad nacional de los Estados Unidos en su último informe semestral de transparencia ha crecido. La compañía dijo que recibió hasta 16.249 solicitudes que afectaron a 8.249 cuentas durante la segunda mitad del año 2017. El número de solicitudes aumentó un 20 por ciento en comparación con el primer semestre de 2017, cuando Apple recibió 13.499 solicitudes. Ya hablamos de esto hace unos meses en el blog.

Se puede acceder al informe desde el propio sitio web de Apple. Lo interesante es que las cifras más recientes son más de dos veces y media más altas que el período comparable del año anterior, cuando Apple recibió 5999 solicitudes de este tipo. Otras empresas tecnológicas también experimentaron un aumento en las solicitudes de seguridad nacional entre la segunda mitad de 2016 y la primera mitad de 2017. En el caso de Google han aumentado un 36 por ciento, llegando hasta casi 51.000. Las solicitudes simialres a Facebook casi se duplicaron llegando a casi 27.000

Figura 1: Informe de Apple

Facebook y Google aún no han informado el número completo de solicitudes de seguridad nacional para la segunda mitad de 2017, porque ambas compañías desglosan las cifras individuales tanto paras las cartas de seguridad nacional como para las solicitudes en virtud de la Ley de Vigilancia de Inteligencia Extranjera o FISA. Apple también ha informado que comenzará a publicar información de las solicitudes de los gobiernos para retirar ciertas aplicaciones de la AppStore. Sin ir más lejos, el año pasado, Apple retiró aplicaciones de redes privadas virtuales o VPN de su AppStore en China para cumplir con una nueva ley china de ciberseguridad. Sin duda, un tema que puede ir a más y que las empresas tecnológicas intentan darle la mayor transparencia posible.

lunes, 23 de abril de 2018

Rusia pide a Apple que elimine Telegram de la AppStore

La aplicación de mensajería Telegram ha tenido, recientemente, algunos problemas con el gobierno ruso. Éste ha pedido a los desarrolladores del servicio de chat cifrado que entreguen las claves de cifrado al gobierno ruso. Telegram se negó a ello y un tribunal de Moscú falló en contra de Telegram, al considerar que no cumple con la legislación local. Esto ha permitido a Rusia bloquear el funcionamiento de la aplicación en el país. Ahora, Rusia le pide a Apple que retire Telegram de la AppStore de Rusia en un intento por hacer más difícil que los usuarios lo descarguen. 

Mientras que los usuarios de Telegram existentes pueden acceder al servicio mediante el uso de una VPN, el acceso normal al servicio se ha bloqueado mediante la restricciones de direccionamiento IP. Después del respaldo del tribunal para llevar a cabo la prohibición de la aplicación en el país, muchos creen que el gobierno ruso podría usar la prohibición de Telegram como precedente y dirigirse a otros servicios que también brindan cifrado de extremo a extremo a los usuarios, por ejemplo, iMessage o WhatsApp.  

Figura 1: Pavel Durov

Telegram, que fue fundada por un empresario ruso Pavel Durov, también ha tenido problemas en otras partes del mundo. Se le ha mirado con lupa desde diferentes gobiernos, por distintas cosas, y está bloqueada en otras partes del mundo como, por ejemplo, Pakistán. Sin duda, esta historia no ha finalizado y tendremos que ver cual es la posición que toma la gente de Apple.

viernes, 2 de febrero de 2018

Nova VPN: Una VPN rápida, segura y fácil de usar para iPhone

No importa de dónde seas o desde que país te conectes a internet, las VPN se han convertido en una de las herramientas indispensables en la era digital. Si no quieres ser vigilado por la NSA, acceder a páginas bloqueadas por el gobierno o simplemente ver videos de YouTube que estén bloqueados en tu país, una buena VPN podría ayudarte a solucionar estos problemas. Hoy en día puede resultarnos difícil encontrar una VPN que se ajuste a nuestras necesidades, muchas de ellas son lentas, difíciles de entender o demasiado caras. A continuación vamos a presentaros Nova VPN, una de las mejores alternativas para los dispositivos Apple.

Una de las principales ventajas de Nova VPN es que es una herramienta multiplataforma, podrás utilizarla tanto en sistemas operativos de Apple como en Android o Windows, esto te permitirá utilizar una misma cuenta en todos tus dispositivos. Configurar la VPN resulta bastante sencillo, solo tendrás que suscribirte al servicio y descargar la aplicación gratuita compatible con tu dispositivo, hecho esto podrás comenzar a utilizar tu VPN pulsando el botón rojo que aparece en el menú de la herramienta, pasados unos segundos el color del botón cambiará a verde, lo que significa que la aplicación ya está funcionando correctamente. Con Nova podrás seleccionar la ubicación favorita para tu VPN pulsando en “cambiar de servidor” o seleccionar manualmente el país del que venga tu conexión pulsando “Ayúdame a elegir”.


Figura 1: Menú de Nova VPN.

La aplicación hace que la selección de servidores sea súper sencilla mostrándote los mejores servidores para ti, servidores P2P, tus servidores favoritos y una lista de países entre los que escoger. A la hora de elegir una VPN los usuarios a parte de la seguridad buscan velocidad, este es uno de los puntos fuertes de Nova VPN, podrás navegar con fluidez e incluso ver videos en streaming sin darte cuenta de que estas utilizando una VPN. En cuanto al precio de Nova VPN, puede parecer un poco elevado en comparación con otras alternativas, pero resulta ser razonable para la calidad de los servicios que ofrece. A la hora de adquirir Nova VPN podrás escoger entre tres planes.

domingo, 27 de agosto de 2017

Fue Noticia en Seguridad Apple: del 14 al 26 de Agosto

Continuamos trabajando este mes de agosto para traeros las mejores noticias en el ámbito de la seguridad informática relacionadas con Apple. Este es nuestro nuevo Fue Noticia, sección en la que os traemos un breve resumen de las noticias más relevantes de las últimas dos semanas. Todo ello aderezado con el mejor contenido de otros sitios de referencia.

Comenzamos el lunes 14 último ataque de phishing contra Apple aprovechando la imagen de la cantante Rihanna para captar la atención de los usuarios de iTunes. También se ha utilizado la imagen de Madonna para realzar este mismo ataque.

El martes día 15 hablamos de un nuevo Jailbreak para iOS 9.3.5. Utiliza una herramienta llamada Phoenix y hace posible que los usuarios con esta versión de iOS puedan realizarle Jailbreak a su dispositivo. 

El miercoles 16 nos hicimos eco de un nuevo leak obtenido a través del HomePod donde se deduce que habrá un Apple TV a 4K. Con el 4K convirtiéndose casi en un estándar era cuestión de tiempo que Apple apostase por él y gracias a este leak en el código del HomePod sabemos que estará en la próxima release del producto.

El jueves 17 comentamos la noticia que anuncia el fin de vuelos de drones sobre el nuevo Apple Park. La construcción de la que será la nueva sede de Apple no causado indiferencia, varios pilotos de drones han decidido sobrevolar las instalaciones y tomar las primeras imágenes del Apple Park desde el aire, hasta hoy. 

El viernes 18 hablamos de una aplicación llamada Cloak it que nos ayudará a añadir una nueva capa de seguridad a la hora de utilizar el sistema de mensajería iMessage de Apple.

El sábado 19 contamos que cifrar nuestras copias de seguridad añade riesgos adicionales, hasta el punto de que alguien podría llegar a cuestionarse si realmente merece la pena almacenarlas cifradas en nuestro ordenador.

El domingo 20 comenzamos una serie de 4 artículos en los cuales iremos contando trucos y consejos para tener protegido tu Mac durante las vacaciones de verano. Cada artículo ofrecerá 5 consejos que mostrarán cómo mejorar la seguridad de tu macOS Sierra.

El lunes 21 dimos algunos consejos a la hora de escoger la mejor VPN para tu iPad. Recuerda que tener una VPN activa te añade una capa extra de seguridad además de otros beneficios. En este artículo mostramos una selección de las mejores VPN de 2017.

El martes 22 publicamos el segundo artículo con trucos y consejos para tener protegido tu Mac durante las vacaciones de verano. Esta vez hablaremos del cortafuegos, cifrado de la información del disco o cómo desactivar la geolocalización cuando no sea necesaria.

El miercoles 23 ofrecimos el avance la charla de ElevenTalks sobre conceptos de Inteligencia Artificial y Machine Learning aplicados a la ciberseguridad. No te pierdas esta charla donde se habla de dos temas de máxima actualidad.

El jueves 24 publicamos la tercera parte de nuestros consejos de seguridad Mac para este verano. Esta vez nos centramos en comprobar que estamos compartiendo información en la red o alguna opción de acceso remoto activada.

El viernes 25 finalizamos nuestra serie de consejos de seguridad para este verano con la publicación de la cuarta y última parte. Antivirus, https y VPN son algunos de los temas que se han tratado en este artículo.

Finalmente, el sábado 26 recordamos que también tienes que proteger tu smartphone. En él os contamos las diferencias entre Android y iOS en temas de seguridad así como una visión global de el estado de la seguridad de dichos dispositivos.

Hasta aquí la información del mundo Apple que como cada dos semanas os traemos a través de nuestro "Fue noticia". Desearos unas felices vacaciones a aquellos que las comenzáis ahora y una feliz vuelta de las mismas a los que os incorporáis a la vida laboral.

lunes, 21 de agosto de 2017

Cómo escoger la mejor VPN para tu iPad

A pesar de que iOS generalmente es considerado uno de los sistemas operativos más seguros tiene algunos pequeños fallos en lo que a seguridad y privacidad se refiere, hoy en día con la siempre inminente llegada de nuevos exploits y vulnerabilidades el uso de una VPN te proporciona una capa extra de seguridad, por no mencionar algunos de los otros beneficios que puede ofrecerte. Al hablar de VPN para iOS rápidamente lo asociamos al uso del iPhone, sin embargo no debemos olvidarnos de los iPad. Actualmente existen muchas herramientas diseñadas para iOS en las que el iPad se ha tenido en mente.

Como ya hemos dicho, hay una gran oferta de proveedores que han dedicado sus aplicaciones a iOS, en un mundo ideal estas herramientas deberían ser capaces de satisfacer tanto a usuarios básicos como avanzados a través de un sencillo uso y muchos ajustes y opciones para los que desean experimentar más a fondo. Otro aspecto importante de este tipo de herramientas es que pueden proporcionarnos seguridad e intimidad además de tener un rápido funcionamiento a la hora de encontrar una conexión. Teniendo en mente esos criterios hemos hecho una selección de los 5 mejores servicios de VPN para iOS de este 2017.

Figura 1: IPVanish VPN for iOS.

  1. IPVanish: Esta VPN cuenta con más de 750 servidores y permite un máximo de 5 dispositivos conectados, en cuanto a seguridad es una de las más completas, soporta los protocolos IKEv2, IPSec y PPTP. El único inconveniente es que solo hay versión de pago.                                                    
  2. VyprVPN: En este caso contaremos con más de 700 servidores y proporciona una velocidad que dobla la velocidad normal de la conexión, soporta los protocolos IPsec e IKEv2, su precio dista de ser barato pero ofrece la posibilidad de realizar una prueba gratuita.                                                                                                                                                                                        
  3. ExpressVPN: Con 1500 servidores esta VPN es capaz de ofrecer un excelente soporte para iOS, funciona en algunas de sus versiones más antiguas permitiendo su uso a los iPads e iPhones de anteriores generaciones. El inconveniente de esta VPN es su precio, es la más cara de las que hemos mencionado hasta ahora y no ofrece la posibilidad de realizar una prueba gratuita.                                                                                                                                                     
    Figura 2: Keepsolid VPN.
                                 
  4. KeepSolid VPN Unlimited: Esta VPN cuenta con mas de 1000 servidores, su uso es muy sencillo e intuitivo, también incluye un Firewall de DNS que bloquea los anuncios. Cuenta con versión de prueba gratuita y luego ofrece la posibilidad de comprar la herramienta indefinidamente a un precio razonable.                                                                                             
  5. Speedify: Esta herramienta cuenta con tan solo 86 servidores, su punto fuerte es la velocidad, (como su propio nombre indica), solo soporta versiones de iOS iguales o superiores a la 9.0. Esta VPN ofrece un plan mensual gratuito de 1Gb y el precio de sus otros planes dista de ser caro.

domingo, 13 de agosto de 2017

Fue Noticia en Seguridad Apple: del 31 de julio al 12 de agosto

Seguimos en verano y pesar del calor, seguimos trabajando para traeros las mejores noticias en el ámbito de la seguridad informática relacionadas con Apple. Este es nuestro nuevo Fue Noticia, sección en la que os traemos un breve resumen de las noticias más relevantes de las últimas dos semanas. Todo ello aderezado con el mejor contenido de otros sitios de referencia.

Comenzamos el lunes 31 de julio hablando de las vulnerabilidades de Apple Pay a dos ataques publicados en la Black Hat celebrada en USA, que ha puesto en el punto de mira de muchos investigadores al sistema de pago de Apple.

El martes, primer día de agosto, os hablamos sobre la sólida reputación sobre seguridad de los dispositivos Apple y el sistema operativo iOS, indicando que el mayor problema son los usuarios.

El miércoles día 2 anunciamos que Apple había liberado la versión beta de MacOS High Sierra, watchOS 4 y tvOS 11 así como las nuevas características que incluyen estas nuevas versiones.

El jueves día 3 nos hicimos eco las filtraciones sobre el nuevo iPhone 8 cuya fuente no tiene nada que ver con el dispositivo en sí mismo, sino con otro que será también muy popular, el HomePod. El análisis del firmware de este nuevo aparato de Apple es la fuente de esas filtraciones.

El viernes 4 de agosto hablamos de la nueva medida tomada por el gobierno Chino el cual ha obligado a Apple  a eliminar aplicaciones basadas en servicios VPN como ExpressVPN.

El sábado 5 de agosto hablamos de como Apple ha eliminado cientos de aplicaciones fraudulentas relacionadas con el comercio, dentro de la App Store.

El domingo día 6 explicamos cómo solucionar el problema que descarga de la batería en watchOS 4, el nuevo sistema operativo de los Apple Watch, aún en versión beta.

De vuelta a la semana laboral, el lunes 7 de agosto hablamos de Apple y el reto del mercado asiático, debido a la constante amenaza de ser rechazado debido a las estrictas regulaciones impuestas por el gobierno chino.

El martes día 8 nos hicimos eco del rumor que anuncia una posible publicación de un Jailbreak para iOS 10.3.2.

El miércoles día 9 avanzamos la charla de Eleven Paths sobre Seguridad Defensiva vs Seguridad Ofensiva, la cual se llevó a cabo el día 10 de Agosto.

El pasado jueves 10 de agosto hablamos sobre un nuevo leak que el HomePod de Apple ha provocado. En este caso nos centramos en lo que parece la nueva característica del flamante iPhone 8, o iPhone 7S que está por ver, llamada Face ID.

El viernes 11 de agosto publicamos la liberación de la nueva beta 5 de iOS 11. Está apunto de liberarse el nuevo sistema operativo de Apple llamado iOS 11 y se pueden ver las mejoras tanto de estabilidad como de seguridad que el nuevo sistema traerá.

El sábado 12 de agosto hablamos de una nueva característica que gustará a muchos usuarios para realizar sus pagos desde iPhone. Ya puedes utilizar Paypal desde tu sistema operativo iOS y poder garantizarte un pago seguro.

Hasta aquí la información del mundo Apple que como cada dos semanas os traemos a través de nuestro "Fue noticia". Desearos unas felices vacaciones a los que estáis en la playa o en la montaña y nos volvemos a encontrar en dos semanas.

viernes, 4 de agosto de 2017

China elimina aplicaciones VPN para iOS de la App Store

Una VPN (Virtual Private Network ó Red Privada Virtual) nos permite enviar y recibir datos a través de Internet de una forma más segura. Las VPN son muy utilizadas en entornos empresariales sobre todo para compartir acceder a recursos internos pero también se utilizan a nivel personal ya que nos permiten navegar de forma anónima y segura (cifrando todo el tráfico que generamos). La utilización de una VPN  es algo muy habitual en el resto del mundo pero no es tan sencillo en China, ya que han decidido eliminarlas de la App Store de Apple.

Por petición directa del gobierno chino, Apple ha comenzado a eliminar aplicaciones relacionadas con VPN de la App Store china. Una de las empresas afectadas ha sido ExpressVPN, la cual recibió un email de Apple informándoles que en breve su aplicación sería eliminada de la App Store china. Según el email de Apple, la app de ExpressVPN,  incluye contenido que es ilegal en China, lo cual no cumple con las normas.


Figura 1: Correo de Apple a ExpressVPN informando de la eliminación de la app de la App Store china

Esto ha provocado algunas reacciones en contra de Apple, justificando que eliminar este tipo de aplciaciones sólo favorece el control y la censura del país asiático. Otros lo justifican, ya que Apple realmente no tenía ninguna otra opción. China tiene el poder de revocar todos los permisos de venta adjudicados a la empresa de la manzaza (uno de los mercados más grandes del mundo) y además la empresa tiene bien claras sus normas internas (como las citadas en el correo de arriba) las cuales deja claro que la app tiene que cumplir las normas locales, sean cual sean.

Esta medida sólo afecta a las aplicaciones iOS de la Apple Store china, siempre será posible descargar la aplicación desde otra tienda localizada en otra región e instalarla (para ello debes de tener tu dirección de facturación fuera de China). De todas formas existen otras aplicaciones VPN para Windows, Mac, Linux o Android que de momento no han sido afectadas por esta prohibición. Eso sí, tenemos que recordar que en China existe un gran firewall que puede bloquear cualquier tipo de tráfico (por ejemplo Tor), por lo tanto, si quieren bloquear cualquier url o IP que ofrezca este tipo de servicio, pueden hacerlo en cualquier momento.

Figura 2: Top 10 websites bloqueados en China. Fuente
Pero claro, si China llegara a bloquear todas las conexiones VPN, ¿qué pasa con las empresas chinas (o extranjeras) que tienen aseguradas sus conexiones utilizando VPN? y además, si estás en china de paso, ya sea de de turismo o por negocios, si sólo puedes conectarte a su buscador "Baidu" estás sujeto/a a la información "limitada" que este ofrezca, eso sin contar que toda esa información proporcionada estará, por supuesto, en chino. 

lunes, 17 de julio de 2017

Apple castiga a los desarrolladores de bloqueadores de anuncios

Puede que Apple esté evitando algunos de los bloqueadores de anuncios que se basan en el uso de VPN o certificados raíz. Este hecho está basado en la interacción que el desarrollador Tomasz Koperski tiene con el equipo de revisión de la AppStore. Koperski es el CTO de Future Mind, una compañía que produce software como AdBlock, Weblock y Admosphere, tres aplicaciones de bloqueo de anuncios. Al enviar una actualización de AdBlock para iOS, la cual está basada en el uso de la VPN, se rechazó. Koperski apeló a la Junta de Revisión de Aplicaciones, dónde Apple le informó de que los bloqueadores de anuncios basados en certificados VPN / root ya no serán permitidos.

En otras palabras, no se aceptarán actualizaciones de este tipo de bloqueados de anuncios. Según indica Apple, la aplicación de AdBlock viola la sección 4.2 de las Pautas de revisión de la AppStore. Concretamente, la aplicación viola la sección 4.2.1, la cual indica que las aplicaciones deberían utilizar API y marcos para los propósitos previos y deberían indicar esa integración en la descripción de la aplicación. Aún más en concreto, la aplicación fue rechazada porque "Su aplicación utiliza un perfil VPN o un certificado raíz para bloquear anuncios u otro contenido en una aplicación de terceros, lo cual no está permitido en la AppStore".

Figura 1: AdBlock

A Koperski se le comentó que los bloqueados de contenido de Safari, introducidos en la versión 9 de iOS, serían los únicos bloqueados de anuncios compatibles con Apple en el futuro. Actualmente, hay docenas de aplicaciones de blqoueo de anuncios similares a AdBlock y se verán afectadas de forma similar cuando lancen una nueva actualización. A Koperski se le comentó que la aplicación sería actualizada si cambia el modo del bloqueador de anuncios pasando al de contenido de Safari. La compañía de la aplicación aún no ha decidido qué hacer y están estudiando varias opciones, como dejar la aplicación tal y como está, expandir la funcionalidad existente en un servicio VPN o realizar la transición al bloqueador de Safari.

martes, 20 de junio de 2017

La AppStore tiene un grave problema de Scamware

Ya sabemos lo que es el scamware, programas falsos que puedan dañar nuestros equipos, dispositivos y nuestros bolsillos. Apple tiene un problema en la AppStore con esto. El usuario cree que como las aplicaciones son probadas por Apple antes de subirlas a la AppStore, pueden confiar completamente en que están libres de malware. Por desgracia, la AppStore tiene una selección de aplicaciones de scamware, las cuales, esencialmente, proporcionan utilidad cero y están expresamente diseñadas para hacer confiar a los usuarios y, potencialmente, que entreguen su dinero.

Johnny Lin detalla en un artículo como un número de aplicaciones orientadas a la seguridad están generando más de 80.000 dólares al mes. Básicamente engañando a los consumidores para que se inscriban en suscripciones de aplicaciones basadas en seguridad que no lo son. Lin habla de varias herramientas, pero hace hincapié en Clean & Security VPN. Después de descargar la aplicación y explorar un poco, Lin notó que la aplicación informa de que el dispositivo está en riesgo. Poco después, te solicita una suscripción durante unos días por valor de 99,99 dólares.

Figura 1: Scamware en la AppStore

Parte del problema, según indica Lin, es que muchas aplicaciones que dicen ser aplicaciones de seguridad están generando usuarios a través del sistema de anuncios de Apple. Resulta que los estafadores abusan del relativamente nuevo producto de anuncios de búsqueda de la AppStore. Se están aprovechando del hecho de que no hay proceso de filtrado o aprobación para los anuncios y que los anuncios se ven casi indistinguibles de los resultados reales.

Apple necesita conseugir solucionar este problema lo antes posible. Para una empresa que premia la experiencia del usuario como Apple, es decepcionante este tipo de situaciones en la AppStore. Sin duda, un gran artículo de Lin mostrando y dando luz sobre este tema que puede pasar desapercibido para muchos en la AppStore.

martes, 10 de enero de 2017

Liberado de forma gratuita Onion Browser para iOS

Cuando Mike Tigas creó la aplicación de Onion Browser para iOS en 2012, nunca pensó que tuviera el éxito que ha tenido. Además, le puso el precio más bajo que se puede poner a una app, 0,99 dólares. En el año 2016, Tigas se encontró viviendo en la ciudad de Nueva York y trabajando como desarrollador y periodista de investigación en ProPublica, mientras estaba ganando más de 2.000 dólares al mes con la aplicación. Mike empezó a tener ciertas preocupaciones globales sobre el anónimato en los iPhone y los uso de éstos. Esto le hice plantearse la posibilidad de liberar su aplicación en la AppStore.

Onion Browser es el navegador web oficial aprobado por Tor para iOS, aunque carece de algunas características disponibles en otras plataformas como Linux, macOS o Windows, debido a los bloqueos técnicos que ofrece iOS. Uno de los mayores desafíos a los que se enfrentan los desarrolladores son las limitaciones del renderizado y la necesidad de utilizar el Webkit de iOS. Además, la imposibilidad de ejecutarlo como servicio o daemon tampoco ha ayudado. Las soluciones propuestas para mejorar estas deficiencias han sido la utilización de una Tor VPN, la cual enruta todo el tráfico del dispositivo sobre Tor, y estará disponible posiblemente en el primer trimestre de 2017.

Figura 1: Onion Browser para iOS liberado

A diferencia de Tor u OrFox, Onion Browser no se basa en el motor de renderizado de Firefox Gecko. Esto tiene algo bueno, y es que no es vulnerable a vulnerabilidades que afecten a Firefox, pero también es malo, ya que el código no puede ser reutilizado. Como dijo Tigas, un auténtico desafío, y es que las API del Webkit de Apple no permiten mucho control sobre la representación y ejecución de sitios web. El Onion Browser no soporta la navegación por pestañas y el UX es bastante básico, pero Tigas está trabajando en una reescritura basada en Endless. Además, de añadir la navegación por pestañas, HTTPS Everywhere y HSTS son clave para la seguridad de la navegación. Son funcionalidades que estarán en la nueva versión.

Seguro que muchos usuarios reciben la liberación de esta aplicación con los brazos abiertos, por lo que es realmente interesante las nuevas funcionalidades y el tiempo y cariño y que Tigas le está dando a la aplicación de Onion Browser.

domingo, 6 de diciembre de 2015

Fue Noticia en Seguridad Apple: Del 23 de Noviembre al 6 de Diciembre

Estamos ya en Diciembre y la Navidad está a la vuelta de la esquina. Pero lejos de ser unos tiempos de paz y prosperidad, el mundo de la seguridad informática no se detiene nunca. En Seguridad Apple sí lo hacemos, pero solo por un momento, para ofreceros el resumen de las noticias publicadas en este blog durante las últimas dos semanas, así como un rápido vistazo a los contenidos más interesantes de otros sitios de referencia.

El lunes 23 de noviembre os hablamos de la posibilidad de introducir passwords con TouchID gracias a un nuevo Tweak para iOS9 denominado iTouchSecure, que permite ahorrar tiempo y evitar recordar contraseñas.

Al día siguiente os contamos las reticencias de las principales compañías del mercado digital, Apple, Google, Microsft, Twitter y Samsung, a debilitar los sistemas de cifrado de sus dispositivos y aplicaciones.

El miércoles os presentamos los nuevos ajustes de privacidad y seguridad incluidos en iOS 9, que permiten multitud de configuraciones y personalizaciones, siempre con la seguridad del usuario y su información como meta.

Un día después os explicamos cómo funciona el módulo rsh/libmalloc, una vulnerabilidad que afecta a sistemas OS X 10.10.5 permitiendo a un atacante realizar una escalada de privilegios mediante la modificación del fichero sudoers.

El viernes os anunciamos el comienzo del Cybercamp Madrid 2015, un evento orientado a la ciberseguridad organizado por Incibe en el que se dieron cita los principales profesionales del sector de la seguridad informática.

Comenzamos el fin de semana con la lista de los ganadores de los Premios Bitácoras 2015, en el que el blog Oficina de Seguridad del Internauta obtuvo el galardón a mejor blog de seguridad informática de 2015.

Cerramos el mes de Noviembre presentando un bug aparecido en sistemas OS X 10.11.1 que permite bypassear la confirmación de AppleScript  y la ejecución de código, siendo por tanto una vulnerabilidad crítica que pone en grave riesgo la seguridad de los usuarios.

Diciembre comenzó con la presentación de una técnica para desde una interfaz CLI ser capaz de listar los contactos de Telegram a partir de los metadatos que almacena la aplicación, lo cual supone un grave problema para la privacidad.

El miércoles 2 os explicamos cómo instalar MacOS "Classic" en una Raspberry Pi, un proceso nada sencillo que hacie uso de RetroPie, una herramienta de hardware emulado.

El jueves os presentamos la nueva versión del navegador Google Chrome, la 47, que además de nuevas funcionalidades pone punto y final a 41 vulnerabilidades, una de ellas crítica, que comprometían la seguridad de los usuarios.

Por último, el viernes hablamos sobre la cuota de usuarios que ya se habian pasado a iOS 9. Más del 70% de usuarios ya disponen del nuevo sistema operativo, mientras que la suma entre iOS 8 e iOS 9 ya supera el 92% de la cuota de usuarios de Apple en dispositivos móviles. Sin duda, son buenos números para ver cómo los usuarios van actualizando sus dispositivos, siempre que sea posible

Esto ha sido lo que hemos publicado, pero como ya tradición, os dejamos una lista de otros artículos en otros medios que creemos que merece la pena que leáis. Aquí van:
Y ahora sí se acabó esta sección por hoy. Volveremos a repasar toda la actualidad dentro de dos semanas y esperamos veros todos los días en los post diarios de Seguridad Apple.  

martes, 16 de junio de 2015

Bug en MacKeeper permite la propagación de un troyano

Hace un mes hablamos en Seguridad Apple hablamos de una vulnerabilidad que afectaba a MacKeeper. La existencia de un 0day a través de una mala gestión de las direcciones URL provocaba que un usuario remoto pudiera ejecutar código arbitrario, pudiendo secuestrar máquinas. El investigador Sergei Shevchenko dice que los criminales están utilizando ingeniería social para engañar a los usuarios para que instalen software malicioso.

Shevchenko dice que solo unos días después de que la vulnerabilidad viera la luz y se divulgara la prueba de concepto, el malware empezó a aparecer en los usuarios que habían instalado MacKeeper.
"Desde que se publicó la prueba de concepto, se tardó solo un día en ver los primeros casos con los correos electrónicos de phishing, con la esperanza por parte del atacante de que algún receptor tuviera instalado MacKeeper"
Shevchenko ha explicado que los usuarios que hagan clic en un vínculo de phishing se le pedirá que introduzca credenciales de acceso a la aplcación de MacKeeper, la cual permitirá que el malware se ejecute con derechos de root.

Figura 1: Petición de derechos administrativos

El malware puede permitir la ejecución remota de comandos de la termina de OS X, subir y descargar archivos a través de un servidor C&C, y recopilación de información del sistema, como puede ser procesos y los detalles de conexiones VPN en ejecución. Durante la etapa de infección el malware se descarga en el directorio /users/shared/dufh y posteriormente utiliza un plist con LaunchAgents para permitir la ejecución y la persistencia. Los usuarios de los sistemas de Apple deben tener esto en cuenta, y actualizar a la versión 3.4.1 de MacKeeper - o desinstalarlo -. De este modo estarán a salvo de esta vulnerabilidad y no estarán expuestos a los riesgos que hoy en día hay con esta propagación de malware.

jueves, 5 de marzo de 2015

Bugs en FortiClient para iOS permiten ataques man in the middle

Esta semana se han publicado varios bugs que afectan a FortiClient. Las tres vulnerabilidades están tanto en las versiones de Android como de iOS, pudiendo permitir la suplantación de servidores y la posterior revelación de información sensible. Según el boletín FG-IR-15-004 se corrigen los tres fallos o vulnerabilidades que afectan a FortiClient. La versión 5.2.3.091 para Android es vulnerable, mientras que en el caso de iOS es la versión 5.2.028. ¿Cuáles son los bugs? Las aplicaciones no verifican la validez de los certificados por parte del servidor, por lo que un atacante puede realizar un ataque Man in the Middle entre el FortiClient y los servicios:
  • FortiGate remoto con el servicio SSL VPN que se ejecuta de forma predeterminada en el puerto 443. 
  • FortiGate remoto con EndPoint ejecutado por defecto en el puerto 8010. 
Estas vulnerabilidades tienen sus propios CVEs, los cuales pasamos a enumerar:
  • CVE-2015-1453. Esta vulnerabilidad permite obtener contraseñas y datos sensibles. Hay que tener acceso físico al dispositivo móvil para poder explotarla.
  • CVE-2015-1569. Existe un error en la implementación del protocolo Endpoint Control en el que no se valida correctamente los certificados. Este hecho facilita la suplantación de los servidores a través de un ataque MITM. En el CVE-2015-1570 ocurre exactamente lo mismo.
Figura 1: Issues resueltas y reflejadas en las Release Notes

A día de hoy - todavía - la aplicación sigue siendo vulnerable en iOS, ya que si accedemos a la AppStore para obtener la última versión nos encontramos que es la 5.2.0 la última versión. Esto no nos deja claro si la aplicación es superior a la 5.2.028 que indicábamos arriba, por lo que vemos los bug fixes y las release notes del producto. Visualizando las release notes, éstas son de Enero de 2015, por lo que la aplicación que se encuentra en la AppStore, a día de hoy, no está todavía actualizada. Aunque según se ha anunciado en breve estará lista la versión 5.2.1 para iOS que solventará estas vulnerabilidades.

sábado, 20 de diciembre de 2014

Avisos de Rogue AV para promocionar apps en App Store

Un compañero nos ha enviado un mensaje de aviso que le salió navegando por un enlace en una aplicación. Como puede verse en la imagen, el mensaje es el habitual utilizado por las compañías dedicadas a los Rogue AV que simulan haber escaneado el sistema operativo y encontrado algún virus. Lo curioso de este asunto es que hacen creer a la víctima que, en primer lugar, su equipo está infectado con virus y, en segundo lugar, que existen antivirus para iOS - ya sea iPhone o iPad en la App Store, algo que no es verdad. Lo cierto es que lo que están promocionando es una app de una empresa que, haciendo de servidor VPN, promete filtrar ataques y malware que vengan en la navegación, pero desde luego no han escaneado para nada el dispositivo y tampoco es un antimalware

Eso sí, están haciendo uso de técnicas de BlackSEO para promocionarse y conseguir usuarios que, de forma fraudulenta, acaben instalando su software en el dispositivo para después hacerles ventas con posibles engaños.

Figura 1: Anuncio que falsamente dice haber encontrado virus en tu iPhone

Tened cuidado con estas cosas, y avisad a la gente de vuestro entorno que menos conocimientos técnicos posea para evitar que sean víctimas de estos engaños y acaben gastando dinero en falsas protecciones para su dispositivo.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares