Menú principal

Mostrando entradas con la etiqueta Wallet. Mostrar todas las entradas
Mostrando entradas con la etiqueta Wallet. Mostrar todas las entradas

jueves, 15 de agosto de 2019

Estas son las nuevas técnicas usadas por los ciberdelincuentes para obtener credenciales bancarios

En los últimos años y desde su aparición la banca digital se ha convertido en uno de los métodos favoritos de la gente para la realización de transacciones, compras y otras operaciones. Esto ha animado a varios criminales a adaptarse y desarrollar nuevas técnicas o trucos con los que engañar a sus víctimas aprovechándose de su desconocimiento. Hace unos días tuvo lugar una reunión de la Asociación Europea para las Transacciones Seguras en la que intervinieron representantes de al menos 16 países. En la reunión se debatió acerca de las nuevas técnicas que están proliferando entre los criminales y del incremento de la ciberdelincuencia en los últimos años.

A continuación os contamos en qué consisten algunos de los fraudes más utilizados por los ciberdelincuentes durante el último año:

Fraudes con Apple Pay y wallets: Las carteras digitales se están convirtiendo en uno de los métodos de pago más utilizados en la actualidad lo que las convierte en un buen objetivo para los ladrones, que en muchos casos utilizan la ingeniería social o el phishing para obtener los códigos de seguridad de la tarjeta y poder realizar así varias transacciones. En ocasiones los criminales utilizan Apple Pay para registrar tarjetas robadas y realizar compras.

Suplantación de call centers: Otro de los métodos más utilizados y más efectivo durante el último año consiste en la suplantación del call center de entidades bancarias, en este caso el atacante llama a la víctima y solicita información personal o relativa a su cuenta.

Suplantación de páginas web: Esta práctica está aumentando exponencialmente en el continente asisiatico y es que suplantar páginas legítimas a través de las que se realizan compras es un buen negocio para los criminales (tanto para obtener datos bancarios e información como para cobrar por productos que nunca llegan a ser recibidos).

Figura 1: Clonador de tarjetas encontrado en un cajero por la policia.

Clonación de tarjetas: Esta práctica aunque compleja resulta increíblemente efectiva, los dispositivos de clonación y lectores de tarjetas son cada vez más sofisticados y difíciles de detectar cuando se sustituyen por los originales en algunas máquinas como cajeros.

Ataques físicos a cajeros: Al menos 10 países de la UE han alertado del aumento de este tipo de robos, los cuales suelen ser de carácter violento y generan grandes daños en el mobiliario que rodea el cajero extraído.

Hacking en cajeros: Esta técnica también se ha vuelto bastante popular, los ladrones utilizan dispositivos conocidos como “cajas negras” para engañar a los cajeros y obligarlos a dispensar dinero sin autorización.

jueves, 27 de septiembre de 2018

Se revelan nuevos datos acerca de Student ID en el whitepaper de Apple

Con el lanzamiento de iOS 12, ya hemos comentado que Apple ha realizado una revisión de su guía de seguridad detallando las nuevas funcionalidades y mejoras en el sistema iOS. Como ya os contamos hace unos días, en este White Paper también se ha abordado la nueva funcionalidad student ID. Según una noticia de Apple Insider, la compañía ha hecho algunas mejoras a las tarjetas de student ID, concretamente haciendo posible el uso de ellas cuando iOS no esté funcionando como resultado de la baja batería.

Como ha explicado Apple, esto significa que un dispositivo que necesite carga debería tener suficiente energía de reserva como para llevar a cabo transacciones a través del chip NFC. Según la nueva guía de seguridad de iOS, cuando se añade una tarjeta de student ID a la aplicación de Wallet, el modo Express está activado por defecto. Las tarjetas que tengan activado el modo Express interactuarán con los terminales sin la necesidad de introducir el passcode o autenticarse con Face ID o Touch ID. Esta función está enfocada al ahorro de batería.

Figura 1: Student ID en la presentación de iOS 12.

Para activar o desactivar el modo Express solo tendréis que pulsar en el botón “Más” situado delante la tarjeta en la app de Wallet, en este caso si será requerido autenticarse con el passcode o a través de los sensores biométricos. Student ID permite a los estudiantes, a los docentes y al personal de la facultad incorporar su tarjeta identificativa en su dispositivo móvil. En un futuro no muy lejano es posible que se añada un segundo factor de autenticación con el fin de proteger la información que las tarjetas aportan. Para terminar os avisamos de que si dispones de más de un dispositivo iOS (en su versión iOS 12) en el que estés utilizando el mismo Apple ID al añadir una tarjeta a la aplicación de Wallet esta se añadirá en todos tus dispositivos.

jueves, 28 de junio de 2018

Cómo crear tu propio pass del wallet de iOS (Parte 2 de 2)

Continuando con el artículo de ayer seguimos hablando de los pass del wallet de iOS. Los ficheros que se encontraban en el paquete descomprimido correspondían a los antes mencionados, por lo que el problema no debía estar allí, tendría que haber algún problema en el momento de creación del pass. Por lo que nuevamente consulté la documentación en busca de ideas. Dentro de la sección Firmado y Compression del pass se especifica que es necesario un certificado de desarrollador para poder comprimir y firmar el pase. Para ello, se facilita una herramienta que automatiza el firmado del pass en la sección de descargas de desarrolladores Con esta herramienta ya era capaz de verificar si el problema residía en la fase de compresión y firmado gracias a uno de los flags del script.

Al ejecutar `./signpass -v 805161206.pkpass` por fin pude dar con el fallo, había un problema en la entidad que firmaba el pass, el certificado había expirado. Conociendo ya el problema, era tan fácil como volver a firmar el paquete con la herramienta que acababa de descargar para tener un pass nuevo. Solo debía eliminar los ficheros ‘signature’ y ‘manifest.json’, generar un certificado con mi cuenta de dessarrollador e indicar en el ‘pass.json’ el identificador de ese certificado junto al identificador de mi equipo de desarrollo.

Figura 1: Firma

Al hacerlo, había conseguido generar un nuevo paquete .pkpass con un certificado renovado. Al firmarlo, me di cuenta que el único elemento importante para generar el pass es el certificado creado para el pass, por lo que la demás información podía ser alterada sin una comprobación al fichero original. Para ello fui echando un vistazo al fichero ‘pass.json’ para ver qué más se podía modificar. Volviendo a la documentación, podemos ver que pass.json es un diccionario JSON con clave valor, y dentro del apartado Top-Level Keys podemos encontrar todas claves para modificar el pass. Estas claves se dividen en las top-level y lower-level.

Así pues, podemos comprobar que es muy sencillo modificar cualquier pass que nos envíen a nuestro terminal, por lo que la información aquí presente no debería utilizarse como método de autenticación si no es acompañada por un código de barras o QR generado a través de una clave única. Siguiendo estas indicaciones, los passes de iOS se convierten en una forma muy cómoda y segura de almacenar entradas de eventos o identificación personal en determinados establecimientos.

miércoles, 27 de junio de 2018

Cómo crear tu propio pass del wallet de iOS (Parte 1 de 2)

Los pass de la Wallet de iOS son una representación digital de información referente a tickets o entradas de un evento determinado. Estos passes incorporan ciertos mecanismos que permiten al usuario realizar acciones en el mundo físico, como por ejemplo notificar de una reserva en un hotel, escanear una entrada en un cine o un billete de avión en un aeropuerto. Para permitir realizar estas acciones, los pass pueden estar compuestos por imágenes, códigos de barras o información que puede ser actualizada a través de notificaciones push.

El usuario puede gestionar todos sus pass a través de la aplicación Wallet donde podrá visualizarlos, organizarlos o eliminarlos a voluntad. La tecnología inherente a estos passes se divide en los siguientes componentes:
  • Un formato particular para crear pass
  • Una API Web Service para poder actualizar los pass, implementado en los servidores del desarrollador.
  • Una API para que las apps puedan interactuar con la Wallet.
PassKit es el framework que recoge estas APIs y permite implementar todo lo necesario para desarrollar los pases. Con este framework y junto a un kit de desarrollo que proporciona Apple podemos generar nuestros propios tickets para almacenar en el Wallet de iOS. Para ello solo es necesario tener una cuenta de desarrollador de Apple y XCode.

Figura 1: Esquema de funcionamiento

Introducción al caso

Hace unos meses, al comprar unas entradas por internet me mandaron adjunto un ticket con extensión .pkpass. Al intentar abrirlo, el fichero no respondía como otros passes que había descargado anteriormente. Normalmente al abrir uno de estos archivos adjunto a un correo, el sistema presenta una ventana modal que permite visualizar el contenido con varias opciones, como la posibilidad de añadirlo al Wallet.  

Figura 2: Ejemplo de Pass

Al no responder de esa manera, me hizo sospechar que el pass podría tener un problema, así que decidí destripar el archivo en busca de posibles fallos. Al descomprimir y comprobar en la página de desarrolladores de Apple el formato esperado, no había nada que difiriese a lo indicado en la documentación.

Composición de un pass
 
Los pass son creados como paquetes comprimidos con la extensión .pkpass. Todos los recursos utilizados son cargados en el sistema usando las técnicas estándar de localización en paquetes, implementadas en la clase NSBundle. Los elementos principales de un pass contienen los siguientes archivos:
  • background.png -> La imagen que se mostrará como el fondo del pass.
  • footer.png -> La imagen mostrada en la parte frontal del pass, cercano a el código de barras. 
  • icon.png -> El icono del pass. Este icono se mostrará en notificaciones y emails que tienen el pass adjunto o en la pantalla de bloqueo cuando sea necesario mostrarlo.
  • logo.png -> La imagen que aparece en la esquina superior izquierda.
  • manifest.json -> Diccionario JSON en formato clave/valor donde cada clave es la ruta correspondiente al archivo y el valor es un hash en SHA1 de la clave para el archivo. Todos los elementos que aparezcan en el paquete deben estar contenidos en el manifest, a excepción del manifest y la firma.
  • pass.json -> Diccionario JSON que define el pass con un formato que explicaremos posteriormente.
  • signature -> Firma en PKCS #7 del manifest.json.
  • strip.png -> La imagen que se muestra debajo de los campos principales. thumbnail.png -> Una imagen adicional que se muestra en el frontal del pass, puede servir para mostrar un logo de la marca o información adicional.
Todas las imágenes son cargadas en el sistema siguiendo el estándar de UIImage, por lo que para poder visualizarlas correctamente en todos los dispositivos será necesario crear una versión en alta resolución con el doble de puntos que termine con el nombre @2x.png. En el próximo artículo se verá los ficheros, la modificación y el resultado final.

viernes, 13 de abril de 2018

Como eliminar las notificación relativas a Apple Pay en la aplicación de Ajustes

Apple Pay es un servició que fue lanzado por Apple a lo largo de 2014 y que durante los últimos años se ha ido ganando el cariño de los usuarios de de dispositivos de la marca. Si eres usuario de Apple Pay en tu iPhone, ya sabes lo bien que funciona y lo cómodo que es este servicio de pago, si no es así, ya deberías de haber notado que cada poco tiempo te aparece un icono de notificación en la aplicación de ajustes. Esto puede resultar un poco incómodo o molesto. Si esta es tu situación, en este artículo te ayudaremos a acabar con este pequeño "problema”.

Por suerte hay una forma de deshacerse de estas notificaciones de forma permanente, para hacerlo lanza la aplicación de ajustes y pulsa en “Configurar Apple Pay”. Al hacer esto comenzara el proceso de configuración del servicio, sin duda la mejor forma de deshacerse de esta alerta es configurar Apple Pay aunque no lo vayamos a utilizar, sin embargo hay muchos usuarios reacios a hacerlo. Si este es tu caso pulsa en el botón “Cancelar” o en “Configurar más tarde en Wallet”. Tras hacer esto el molesto icono de notificación desaparecerá.

Figura 1: Ajustes de Apple Pay.

Si realizaste correctamente el proceso anteriormente detallado el aviso no debería volver a aparecer (al menos por estos motivos) a no ser que restablecieses los valores de fábrica de tu dispositivo, en ese caso sería tan sencillo como repetir el proceso. Este tipo de avisos o notificaciones recurrentes muchas veces resultan molestas para los usuarios y eliminarlas definitivamente sin realizar los cambios que solicita el dispositivo no siempre es posible.

jueves, 30 de noviembre de 2017

Cómo añadir dinero a tu cuenta de Apple Pay y como controlar el balance de tu cuenta

Desde hace un tiempo los Smartphones nos permiten acceder a nuestras cuentas bancarias y realizar nuestras transacciones habituales desde ellos. En algunos casos por medio de la tecnología NFC podemos realizar pagos y utilizar una cartera digital, como es el caso de Apple Pay. Tras configurar Apple Pay en un iPhone lo más común es añadir dinero a tu cuenta, pero algunas veces esto resulta complicado para algunos usuarios. En este artículo os enseñaremos a añadir dinero a Apple Pay y a acceder al balance de vuestra cuenta de la forma más sencilla.

Antes de empezar asegúrate de tener 10 euros en la tarjeta de crédito o débito que vayas a usar para recargar tu cuenta de Apple Pay. A continuación solo tendrás que seguir los siguientes pasos:
  1. Lanza la aplicación Wallet en tu iPhone  y pulsa sobre la tarjeta de crédito de Apple Pay.             
  2. Si estas utilizando un iPad lanza la aplicación de ajustes y pulsa sobre "Wallet & Apple Pay", a continuación pulsa sobre tu tarjeta de Apple Pay.                                                                             
  3. El siguiente paso es pulsar en la ventana de información.                                                                                                                                                                      
  4. Pulsa el botón que dice “añadir dinero”.                                                                                                
  5. Introduce la cantidad que desees recargar (recuerda que la recarga debe ser al menos de 10 euros).                                                                                                                                               
  6. Pulsa en añadir y confirma la tarjeta bancaria que quieres utilizar para realizar la recarga.                    
  7. Autentícate con Touch ID o Face ID, acto seguido, tu nuevo balance aparecerá en el lado superior derecho de la pantalla.
Figura 1: Apple Pay en iPhone y Apple Watch.

Es muy sencillo comprobar el balance de tu tarjeta de Apple Pay. Lo único que tienes que hacer es lanzar la aplicación "Wallet" y pulsar sobre tu tarjeta. En iPad podrás acceder al balance desde la aplicación de ajustes en el apartado “Cartera y Apple Pay”. Si estas utilizando un Apple watch para comprobarlo será incluso más sencillo, pulsa el botón dos veces seguidas y desliza el dedo sobre la pantalla hasta acceder a tu tarjeta de Apple Pay, si pulsas sobre ella podrás ver el balance.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares