Menú principal

Mostrando entradas con la etiqueta Windows Phone. Mostrar todas las entradas
Mostrando entradas con la etiqueta Windows Phone. Mostrar todas las entradas

martes, 15 de noviembre de 2016

Cómo empezar a usar Latch

Ya han pasado tres años desde que comenzamos la aventura de Latch. Estamos orgullosos de esta solución que protege tanto las identidades digitales como las acciones que podemos realizar o, incluso, la interacción con el mundo físico o en el IoT. Lo último en ser implementado en Latch es el TOTP con el que conseguimos una gran integración en los servicios más comunes: Facebook, Google, Gmail, Outlook, Amazon, cualquier sitio dónde haya verificación en dos pasos y tengamos posibilidad de utilizar un TOTP podremos utilizarlo con Latch

A lo largo de estos 3 años, hemos visto integrarse a Latch en multitud de sitios y es un orgullo para nosotros. Hoy queremos hacer un artículo para mostrar como puedes comenzar a utilizar Latch en tu vida digital y estar protegido tanto con el TOTP, como con el Latch original. En primer lugar, necesitarmos disponer de la aplicación móvil de Latch, la cual puedes encontrarla en Android, iOS, Windows Phone y BlackBerry

Crear tu cuenta de Latch y comenzar a usarlo

En segundo lugar, necesitas un correo electrónico para darte de alta en el área de desarrolladores de Latch. ¿Por qué? Lo necesitarás para poder iniciar sesión en la aplicación móvil de Latch. Además, recomendamos que dicha cuenta la protejas con un segundo factor de autenticación, como puede ser en este caso Latch Cloud TOTP. Por ejemplo, podemos utilizar una cuenta anónima con Gmail u Outlook.

Figura 1: Latch

El tercer paso sería el registro de la nueva cuenta de Latch. Una vez que se tiene la app instalada en el terminal móvil y la cuenta de correo creada, debemos ir a la aplicación de Latch y desde la pantalla de inicio deslizar y ver las diferentes características de Latch. En estas pantallas se detalla el proceso de pareado de cuentas y el uso de la nueva característica de Latch Cloud TOTP.

Figura 2: Ayuda y documentación en pantalla de inicio "Descubre Latch"

En el comienzo del proceso de registro, solo se te abrirá un formulario con los campos que se pueden ver más adelante. No se pide ningún dato personal, por lo que podemos decir que el proceso es totalmente anónimo. Solo se necesitará la cuenta de correo creada en el paso anterior, la contraseña y el nombre con el que quieres que te indiquemos notificaciones.

Figura 3: Datos solicitados para la creación de cuenta de Latch

El último paso es la activación de la cuenta. Cuando se pulsa sobre el botón de "Registrarme", se enviará un correo electrónico al buzón creado previamente. En él, se encontrará un enlace con un token único con el que podremos completar el proceso de activación de cuenta. En este instante ya tenemos creada y activa la cuenta de Latch. En el siguiente vídeo, podemos ver un ejemplo de pareo de cuentas que podemos realizar ahora.


¿Qué hacer ahora? Cualquier servicio que utilice Latch puede ser pareado, pero además, podemos fortifica nuestras cuentas de Gmail, Outlook, Facebook, Amazon, etcétera con el Cloud TOTP que implementamos. No esperes más y fortifica tus servicios del día. 

lunes, 24 de febrero de 2014

Latch 1.2.0: Re-styling, más idiomas y nuevo AutoLock

Ya se ha publicado la nueva versión de Latch para iOS con un nuevo look & feel, soporte para idiomas Alemán, Brasileño y Portugués, además de la nueva opción de AutoLock, con la que el usuario puede configurar un autobloqueo de su Latch pasado cierto tiempo desde que se puso desbloqueado el latch. Esta función evita que por descuidos, alguien se deje abierto el latch de su identidad sin querer.

Figura 1: Nueva versión de Latch para iOS

En esta nueva versión, que también se ha publicado para dispositivos con Android en versiones 2.2 o superior, para Windows Phone y Firefox OS, se ha añadido también un panel de configuración para que el usuario personalice más el funcionamiento de la app.

jueves, 31 de octubre de 2013

Moderm SmartPhone Forensics: iCloud & Find My iPhone

En la pasada Hack in The Box 2013 en Malaysia, investigadores de la empresa Elcomsoft impartieron una sesión sobre el análisis forenses de los sistemas operativos utilizados por los más modernos smartphones. Entre ellos, por supuesto, centraron gran parte de su atención en iOS y la necesidad de analizar los datos almacenados en Apple iCloud o Find My iDevice para poder hacer el análisis forense. La presentación se puede descargar ya en formato PDF desde: Moderm SmartPhone Forensics.
 
Figura 1: Presentación de Moderm Smartphone Forensics

Parte de la presentación se basa en explicar lo que ya habían publicado anteriormente en varias charlas, en las que había contado el problema de que el 2nd Factor no esté aplicado a Apple iCloud, que permitiría a cualquiera que tuviera la contraseña e hiciera un análisis del protocolo.

Figura 2: Explicación del sistema de autenticación en Apple iCloud

Estas tecnologías son las que ellos mismos utilizan en su herramienta de ElcomSoft Phone Password Breaker, que como ya vimos permite gestionar los backups online.

Figura 3: ElcomSoft Phone Password Breaker

En la sesión analizaron el protocolo paso a paso, explicando cómo interactuar con él y obtener ficheros, contactos, citas, etcétera, mediante las llamadas necesarias a la web, pero también lo hicieron con otros servicios, como son Find My iDevice, que permite localiza la ubicación de un dispositivo en cualquier momento.

Figura 4: Protocolo de Find my iPhone para localizar la ubicación

La presentación también habla de otras debilidades en otros modelos de smartphones como Windows Phone o BlackBerry, y se centra en otros detalles a la hora de adquirir los datos, como la detección de la complejidad del passcode mirando el teclado de un dispositivo iOS.

viernes, 9 de agosto de 2013

Malware en iOS prácticamente inexistente. Gana Android.

Si hay que hablar de malware distribuido masivamente en Internet en los dispositivos iOS, hay que decir que que es prácticamente inexistente. Lo mismo sucede con BlackBerryWindows Phone, mientras que Android sigue siendo la plataforma que más malware atrae, siendo el número de muestras que se encuentran día a día creciente. Según el informe de Kaspersky, los datos de muestras localizados en 2012 son bastante claros al respecto.

En el caso de iOS, las muestras de malware en terminales sin jailbreak se reducen a la aparición de Find & Call en la App Store. Si hablamos de troyanos para ataques dirigidos, mediante el uso de provisioning profiles, la cosa cambia, y hemos visto recientemente el uso de este truco en el fake cargador MacTans y en el archifamoso FinSpy para iOS de FinFisher.

Figura 1: Muestras de malware por sistema operativo en 2012

En el mundo de los terminales con jailbreak, también existen muchos troyanos comerciales como FlexiSpy o iKeyGuard, que pueden instalarse y acceder a todos los datos del terminal.  Es decir, al final existen muchas formas de instalar un troyano en un iPhone o iPad, pero como dice el informe, al final el malware profesional está siendo desplegado masivamente en el mundo Android.

miércoles, 29 de mayo de 2013

CVE 2012: Windows, OSX, SmartPhones y Navegadores

En el blog de Alma Oscura han hecho una curiosa comparativa con los CVE descubiertos durante el año 2012, es decir, los CVE-2012-XXXX en los sistemas operativos OS X 10.7 Lion y 10.8 Mountain Lion, Windows 7 y Windows 8, Android, iOS, Windows Phone y los distintos navegadores de internet más utilizados. Como siempre, estos datos no se pueden tomar como una medida absoluta de seguridad, pero sí que refleja eso, quién ha tenido más CVE que quién. Las tablas de la comparativa son:

Figura 1: Comparativa de CVE-2012-XXX entre Windows7/8 y OSX Lion/Moutain Lion

Figura 2: Comparativa de CVE-2012-XXX entre navegadores

Figura 3: Comparativa de CVE-2012-XXX entre sistemas operativos de smartphones

Según el autor de la comparativa, todas las cuentas se han hecho tomando las bases de datos de Secunia y el NIST, y no reflejan otros factores como la criticidad de las vulnerabilidades, el tiempo de exposición, o la facilidad de la solución, pero valen como una media de más para conocer más sobre la seguridad de las plataformas.

jueves, 20 de diciembre de 2012

Oxygen Forensic Suite 2012 versión 4.6: Novedades


Hace muy poco Oxigen Forensic Suite 2012 fue actualizada a la versión 4.6 añadiendo entre otras cosas, soporte para iPhone 5 y para iOS 6, algo que pudimos probar en Seguridad Apple, haciendo un análisis forense de un iPhone 4S con iOS 6.

En esta versión se han superado los 6.000 dispositivos soportados, encontrándose entre ellos algunos tan populares como los nuevos Amazon Kindle Fire HD, HTC One Plus X, Samsung Galaxy Note II y más de 200 nuevos dispositivos móviles. Vamos a ver un poco más en detalle las características del producto.

Figura 1: Analizando un iPhone 4S con iOS6 usando Oxygen Forensic Sutite 2012 4.6

Soporte para iPhone 5, iOS 6

La última versión ahora cuenta con la compatibilidad forense con Apple iPhone 5, abriendo así la puerta a los expertos forenses para poder investigar la historia de utilización de los usuarios con smartphones de última generación de Apple. La versión Oxygen Forensic Suite 2012 v.4.6 añade soporte completo para la última versión de iOS, permitiendo a los usuarios forenses el acceso y el análisis de la información de una amplia gama de dispositivos que utilizan iOS 6, como son iPhone 3GS, iPhone 4, 4S y 5, la 4º y 5º generación de iPod Touch, iPad mini, iPad 2 y el nuevo iPad.

Soporte para archivos WAL para bases de datos SQL

La última versión añade la posibilidad de análisis de escritura anticipada de los logs - archivos WAL - disponibles en los dispositivos móviles. Las bases de datos de WAL mantienen el caché temporal de la información para ser inscrita en grandes bases de datos de los dispositivos móviles. La información disponible para el análisis desde los archivos WAL incluye contactos, mensajes y datos de aplicación. El soporte que fue añadido para analizar archivos WAL abre una oportunidad para que los expertos puedan reunir información completa y completamente actualizada del propietario de los dispositivos móviles que se encuentren en proceso del análisis forense.

Soporte para cifrado y descifrado de Imágenes DMG realizadas por terceros

El soporte añadido para las imágenes DMG permite a los usuarios de Oxygen Software acceder a las imágenes DMG cifradas y descifradas que fueron guardadas por las aplicaciones de terceros fabricantes, como Cellebrite, Elcomsoft, Lantern Lite o similares. Las características de análisis de firmas de la suite de Oxygen, tales como Timeline, Contactos agregados y Estadísticas de Comunicación, están disponibles para todas las imágenes DMG que fueron añadidas, como también a la información que se ha borrado. También permite acceder a los datos de usuario almacenados en muchas aplicaciones populares.

Algunas otras novedades
• Se ha añadido soporte para los siguientes dispositivos Android: Acer Liquid Gallant E350, HTC One X Plus, LG E970 Optimus G, Motorola RAZR M 201M, Samsung GT-N7100 Galaxy Note II, Sony Xperia LT25i Mobile, ZTE Nova V6500, entre otros. 
• Aplicaciones. Se ha añadido soporte LinkedIn para iOS y Android. También se ha añadido soporte para el navegador Google Chrome Web para iOS y Android. Además, se ha añadido soporte para el navegador Web Dolphin para dispositivos iOS. Por último, hay que citar que se ha mejorado el soporte para múltiples aplicaciones para dispositivos iOS y Android, incluyendo Google+, Dropbox, Instagram, Facebook, Mobile Spy, Twitter, etcétera. 
• Conexión. Se ha añadido la detección de dispositivos con el sistema operativo Android chino. Ahora se les reconoce como MTK chip de los dispositivos basados en Android.
Estas son algunas de las principales novedades que aporta Oxygen Forensic Suite 2012 4.6 y que como podéis observar, ayudan a limar los detalles de cualquier investigación forense en la que tenga que ver un dispositivo móvil Apple, Android, BlackBerry, WindowsPhone, etc... Si estás interesado en probar o comprar esta solución, puedes ponerte en contacto con nosotros.

viernes, 30 de noviembre de 2012

Robo de datos por el jack de audio de un smartphone

Los headphones, auriculares o cascos de audio son utilizados en los smartphones para escuchar música o atender llamadas con unos sencillos controles que permiten interactuar con el teléfono para descolgar una llamada o subir y bajar el volumen del auricular. Por supuesto, si alguien fuera capaz de crear un conector jack malicioso podría detectar cuando ha llegado un mensaje - por el sonido que emite - qué número se está marcando o grabar las conversaciones. Si es un usuario de iPhone con Siri, podrían grabarse hasta los correos electrónicos que se escriben. Todo ello utilizando el jack de audio.

Figura 1: Descripción de los pines de conexión del jack de audio

Esto es lo que ha hecho el investigador de seguridad Atul Alex y que ha presentado en la MalCon. A día de hoy es un prototipo según cuenta en sus diapositivas, y ha programado todo haciendo uso de una placa Arduino, pero podría llegar a convertirse en una pieza tan pequeña que no se notase instalada en nuestros auriculares, como si fuera un keylogger de teclado de esos que parecen adaptadores USB.

Figura 2: Estructura con la placa Arduino

Esta técnica funciona para cualquier tipo de terminal, ya sea iPhone, Android, BlackBerry o Windows Phone, y como dicen nuestros amigos de Cyberhades, podría ser una evolución natural de los famosos ataques de Juice Jacking que se realizan con conectores de carga de terminales móviles. Por supuesto, detectar esto en un análisis forense va a ser muy complicado si no se tienen los auriculares a mano.

sábado, 27 de octubre de 2012

Mundo Hacker TV: Demos de hijacking de iOS apps

A principios de Septiembre se emitió el Episodio número 8 de Mundo Hacker TV, dentro de lo que es la segunda temporada, dedicado esta vez a la seguridad de los dispositivos móviles. El título del programa fue "Bring Your Own Device". y en el se tocaron muchos de los temas que tratan aquí en Seguridad Apple. Nuestro compañero Chema Alonso estuvo hablando de iOS. En la parte de Welcome to the real world, hizo las demos de Hijacking  de Facebook para iOS y Hijacking Linkedin para iOS


Esta es la tercera vez que Chema Alonso participa en un programa, ya que estuvo en el Mundo Hacker de TV de los metadatos, del que luego se grabó una versión más reducida para Televisión que nunca se llegó a emitir.

jueves, 19 de julio de 2012

Análisis Forense de iOS siguiendo BK Forensics iOS App

BK Forensics, una reconocida empresa americana de soluciones comerciales para análisis forense de dispositivos móviles, tiene disponible una app en la App Store. La aplicación se publicita como una guía paso a paso para que el analista forense la tenga siempre a mano, a la hora de hacer el trabajo de campo. Según la empresa, la aplicación es una utilidad que todo agente de la ley o miembro de un cuerpo o fuerza de seguridad del estado, debería tener instalada en su terminal iPhone o iPad para tener una guía que seguir desde el primer momento.

Presentada como MPS Guide (Mobile Phone Seizure Guide), la aplicación le guiará en todo lo que necesita saber sobre la recogida de teléfonos móviles envueltos en una investigación criminal. La siguiente captura muestra la pantalla principal de la aplicación, para hacernos una idea de su aspecto, y el comienzo de la guía que se debe seguir para realizar un análisis forense de este dispositivo móvil.

Figura 1: Pantalla Principal y First Responder Checklist

La aplicación tiene varias secciones en barra menú desde las que se cubren las diferentes fases del análisis. En la primera sección, la aplicación guía al usuario de manera muy detallada para cumplir con las mejores prácticas a la hora de incautar o requisar dispositivos móviles en una investigación, y preservar así los datos volátiles, evitar que se realicen conexiones no deseadas, etcétera.

Figura 2: Secciones de la guía MPS

En las anteriores capturas se muestran diferentes secciones de la aplicación, en donde aparece desde una “First Responder CheckList”, que indica toda la información útil que se puede recopilar en el lugar del incidente, y dónde se puede encontrar dicha información (facturas, caja del dispositivo, titular de la factura, etcétera), además de recordar que se debe recoger el cargador, el equipo con el que se sincroniza, el cable de datos, y todo el material útil para el posterior análisis forense. Cosas que puedan parecer tal vez evidentes, pero que merece la pena seguir con una checklist en un caso forense.

Otras secciones muestran cuales son todas las evidencias, o cuales son los datos que se pueden encontrar o extraer de un dispositivo móvil. Pero la aplicación no sólo es una guía de referencia, sino que pretende ser una aplicación de productividad, permitiendo a los usuarios que gestionen y documenten sus dispositivos incautados, adquiridos, etcétera.

Figura 3: Sección "Seize Phone" que sirve para documentar el proceso de adquisición

Tal y como se puede ver en la anterior captura, la app permite realizar fotos, y tomar notas de datos vitales para el caso, como marca y modelo de terminal, ICCID, IMEI, passcode, pin de la SIM, almacenar la localización geográfica del incidente, nombre del propietario, número, etc, etc. A continuación varias capturas que muestran como se documenta una adquisición:

Figura 4: Datos de localización e IMEI/SN y ICCID del terminal

Un vez que la información ha sido salvada, se pueden ver los diversos casos en los que se ha trabajado en la tercera sección de la aplicación, titulada “Manage Phones”, tal y como se aprecia en la siguiente captura:

Figura 5: Sección de "Manage Phones" y datos de un caso guardado

Además se pueden compartir la información recopilada de cada caso, si se desea, con agencias colaboradoras, partners, otras fuerzas de seguridad del estado, etc. Para ello basta con pulsar el botón “Share Record” y automáticamente se adjuntan los datos en un correo, tal que así:

Figura 6: Datos de un caso, y envío de los mismos por correo electrónico

Y aquí finaliza el post de hoy. Esperamos que os haya gustado esta aplicación para los analistas forenses y que os pueda resultar útil, que además es gratis.

jueves, 31 de mayo de 2012

Formaciones sobre dispositivos móviles en Junio

Durante el mes de Junio tenemos un calendario de acciones dedicadas en exclusividad a dispositivos móviles, que tocarán todas las plataformas. Aquí te dejamos la lista de acciones y su lugar de ejecución.

Una semana para Android en Madrid

En las instalaciones de Informática 64, en horario de mañana de 8:30 a 14:30h se van a realizar cuatro seminarios dedicados a Android, repartidos en cuatro días de la siguiente forma.


El Curso de Especialización en A Coruña.

En la Universidad de A Coruña, con la colaboración de Informática 64, y la participación de Microsoft, SmartAccess, Vulnex, ESET, Telefónica y S21Sec se organiza los próximos días 20, 21 y 22 de Junio el Curso de Especialización en Dispositivos Móviles, en el que se tocarán las tecnologías iOS, Android y Windows Phone, además de temas relativos a la arquitectura del sistema, la seguridad de las aplicaciones o el análisis forense de dispositivos.


En ésta ocasión dicho curso cuenta con ponentes como Chema Alonso de la empresa Informática 64, Rames Sarwat, Director General de la empresa SmartAccess, es experto en seguridad de sistemas de información y en firma digital, Juan Miguel Aguayo, autor del libro “Desarrollode aplicaciones iOS para iPhone & iPad: Essentials”, David Barroso de Telefónica, Mikel Gastesi , especialista en e-crime de S21Sec o Simón Roses, especialista en seguridad móvil de la empresa Vulnex, entre otros.

Todos los asistentes recibirán como material el libro de Taddong "Hacking y Seguridad de comunicaciones móviles" y el de "Desarrollo de aplicaciones iOS para iPhone & iPad". Hay un periodo de registro super reducido que acaba hoy, y además se cuenta con descuento especial para los estudiantes de la universidad. Toda la información en al web del Curso de Especialización en Dispositivos Móviles.

Curso de Desarrollo de Aplicaciones iOS Avanzado en Madrid

Por último del lunes 25 de junio al viernes 29 de junio, se dará uno curso dedicado al Desarrollo de aplicaciones avanzadas en iPhone/iPad, en el cuál el alumno será capaz de utilizar las herramientas del iPhone SDK, desarrollar aplicaciones avanzadas en Objective-C, usar el modelo MVC, y muchas más de las funcionalidades del SDK,.

Dicho curso tendrá lugar en las instalaciones del Campus de Villaviciosa de Odón (Madrid) con un descuento excepcional si eres alumno de la UEM. Para más información, puedes contactar con informática 64 en el número de teléfono 91 665 99 98, o si lo prefieres a través de nuestro e-mail registro@informática64.com.

domingo, 27 de mayo de 2012

Ópticas militares usan iPad & iPhone para visión digital

Hace tiempo ya que el uso de dispositivos Apple se empezaron a utilizar en entornos militares, con diferentes usos. Ya muchos ejércitos están dotando a sus soldados de terminales iPhone o iPad, como el de Singapour o USA, y ya existen aplicaciones de todo tipo, como DataMaster, la aplicación de iPad para controlar situaciones de emergencia en territorios de crisis. Ahora nos ha sorprendido ver a los terminales iPhone o iPad, con vestido de camuflaje y conectados a ópticas especiales para, mediante aplicaciones de visión nocturna, convertirse en los mejores prismáticos o miras telescópicas.

Figura 1: iPhone utilizado como mirilla telescópica de un rifle

La solución se llama [SOA]2 y viene a significar [Special Operations Apps / System for Special Attachments] y permite conectar un iPhone o un iPad con una aplicación de visión nocturna de alta calidad, a una óptica especial que puede ser acoplada a un rifle de asalto a a un dispositivo de vigilancia, ya que pueden geolocalizar objetos a 7 de metros de distancia.

Figura 2: iPad/iPhone utilizados como dispositivos de vigilancia digital

Sin embargo, no parece que vaya ser sólo los dispositivos Apple los elegidos en este tipo de soluciones, ya que desde la compañía están "entusiasmados" con las anunciadas cámaras de 41 mega píxeles que traerán los dispositivos Windows Phone, Android, Lumina 9000 y Nokia PureView.

Figura 3: GeoTagging de objetivos con iPhone

La empresa que distribuye este tipo de soluciones se llama Joint Teaming Alliance y es la unión entre las empresas US Night Visión, encargada del software y Hoodman USA, responsable del hardware del sistema.

sábado, 19 de mayo de 2012

Apple actualiza Siri para que diga que iPhone es el mejor

Hemos de decir que cuando publicamos el artículo de Steve Wozniak y Siri: Los hijos rebeldes de Apple, no esperábamos para nada que Apple modificara el comportamiento de Siri - el asistente personal  y supuestamente inteligente - para que dejara de decir que el mejor smartphone jamás creado era Nokia Lumina 900 con Windows Phone... pero lo ha hecho.

Figura 1: Las nuevas respuestas de Siri

Apple ha cambiado las repuestas para que Siri responda, con gracia, que el mejor es iPhone. Un comportamiento forzado que denota varias cosas, según nuestro punto de vista.
1) Apple no tiene ningún sentido del humor.
2) Siri no puede ser tomado como un buscador de información, porque si así lo fuera, una modificación de los resultados así levantaría las ampollas en las agencias de libre competencia que con tanta lupa miran los resultados de los buscadores Bing y Google.
3) Las respuestas de Siri siempre serán pro-Apple, algo que ha hecho que personal de Nokia salga a destacar que la dictadura de Apple está por encima del "algoritmo inteligente".
En cualquier caso, un hecho tan anecdótico como una respuesta de Siri, parece que va a generar una buena dosis de polémica.

miércoles, 16 de mayo de 2012

Curso de Especialización en Dispositivos Móviles en Junio

Ya está abierto el registro para el Curso de Especialización en Dispositivos Móviles que se realizará en la Facultad de Informática de la Universidad de A Coruña, durante los días 20, 21 y 22 de Junio del presente año. Éste es el quinto año que se realizan estos cursos durante el periodo veraniego, para pasar tres días de especialización tecnológica compartiendo experiencias.


Esta edición continúa muy centrada en la seguridad, pero debido a la innegable necesidad que tienen todos los profesionales hoy en día de conocer más sobre los dispositivos móviles, ya sean smartphones o tablets Android, iOS o Windows Phone, hemos querido hacer una agenda que cuente con charlas que ayuden también a conocer más de la arquitectura y la administración de estos dispositivos.

En esta edición, hay sesiones dedicadas a la arquitectura del software de los teléfonos Android o iOS, también a las técnicas de análisis forense de estos dispositivos, que cada día se ven implicados en más incidentes tecnológicos y casos que deben abordar los peritos informáticos, dedicadas al cómo funcionan las técnicas de jailbreak y rooting de terminales o al mundo del malware y el e-crime.

Para cubrir todos los aspectos, se ha contado con un plantel de ponentes de alto nivel, entre los que se encuentran:
- Juan Miguel Aguayo, experto en desarrollo de aplicaciones para dispositivos móviles y autor del libro Desarrollo de Aplicaciones iOS para iPhone & iPad - que además será entregado a todos los asistentes.
- Rames Sarwat de la empresa SmartAccess, creadores de la tecnología que permite realizar firma biométrica en dispositivos móviles.
- Simón Roses - ponente internacional en conferencias como Source, BlackHat o DeepSec - de la empresa VULNEX especializada en seguridad de dispositivos móviles.
- David Barroso de Telefónica, experto internacional en seguridad y e-crime.
- Antonio Díaz, desarrollador de aplicaciones Android en Informática64.
- Mikel Gastesi de la empresa S21Sec, autor del libro Fraude Online: abierto 24 horas, y especialista en e-crime.
- Chema Alonso, experto en seguridad internacional y Microsoft MVP en Enterprise Security.
- Josep Albors: consultor de seguridad de la empresa ESET, fabricante de soluciones de seguridad para Windows, Mac OS X y Android.
Además, todos los asistentes recibirán también el libro de Hacking y Seguridad en Comunicaciones Móviles, escrito por David Pérez y José Picó de la empresa Taddong. El proceso de registro ya está abierto y hay una serie de tramos de registro más económicos, así como descuentos especiales para todos los alumnos de la Universidad de la Coruña. Tienes toda la información en la web del Curso de Especialización en Dispositivos Móviles. ¡Nos vemos en A Coruña!

domingo, 13 de mayo de 2012

Firma digital y biométrica en dispositivos móviles

Ya hace algún tiempo os hablamos aquí de SealSign, la solución de las empresas españolas SmartAccess y Mina Software para realizar procesos de firma biométrica en dispositivos móviles que funcionen con Andorid, iPhone, iPadBlackBerry, Windows Phone o Windows 8.


Durante la Gira Up To Secure 2012 participaron con una ponencia que podéis ver online, junto con las presentaciones, pero también hay un resumen de 9 minutos que puedes ver aquí, para observar en acción la tecnología funcionando, impartido por Rames Sarwart.


Rames participará en el próximo Curso de Especialización en Dispositivos móviles, que se realizará en la Facultad de Informática de la Universidad de A Coruña los días 20, 21 y 22 de Junio, y mostrará el funcionamiento de las soluciones.

sábado, 12 de mayo de 2012

Steve Wozniak y Siri: Los hijos rebeldes de Apple

Aprovechando que es fin de semana, y hace mucho que no traemos una entrada de curiosidades al blog debido a que la actualidad de seguridad ha marcado el ritmo, hemos querido dedicarle este post los hijos rebeldes de Apple: Steve Wozniak y Siri

Steve Wozniak siempre ha ido por libre en gustos, y nunca ha seguido la disciplina de Apple de diseño. De hecho, Steve Wozniak podría considerarse todo menos un "fanboi". Ya siguió su camino cuando aún Apple no había lanzado al mercado el iPhone Blanco y él presumía de tenerlo "pirateado" con los kits que hicieron que la estudiante ganara tanto dinero en su época.

Figura 1: El gran Steve Wozniak y su iPhone Blanco

Para remarcar más su independencia de la doctrina Apple, no hace mucho, hablando de terminales móviles e interfaces de usuario, se deshacía en elogios con Windows Phone de Microsoft, diciendo que su interfaz era realmente bonita. Pues bien, parece que Siri, el mayordomo de iPhone, ha aprendido del mismísimo Steve Wozniak, y cuando se le pregunta cuál es el mejor smartphone jamás creado, Siri contesta: Nokia Lumia 900.... con Windows Phone

Figura 2: Si lo dice Siri...

¿Arreglarán este bug en la próxima release de Siri? No, no es 1 de Abril.

sábado, 17 de diciembre de 2011

El bug en iMessage en iOS 5 que envía tus SMS a los ladrones y que Apple dice que NO es un fallo de seguridad

Apple, con la salida de iOS 5, puso un nuevo servicio de envío de mensajes SMS llamado iMessage. Si has instalado iOS 5, podrás comprobar como cuando envías un SMS a un destinatario de iMessage, sin darte cuenta, el botón de envíar se pone en color azul, mientras que si el SMS es enviado a alguien sin este servicio el botón es de color verde.

Cuando se utiliza iMessage (botón enviar en azul), se está hacieno uso de una infraestructura muy similar a la de WhatsApp o Kik Messenger, en la que el SMS es reenviado a través de los servicios de iCloud de Apple.

Para que este servicio funcione es necesario que se activen los servicios de iCloud y se asocie la cuenta de iCloud al terminal, de tal manera que el mensaje de iMessage será enrutado a el terminal o los terminales que tengan asociado el mismo identificador de iCloud.

Hasta aquí todo va bien pero... ¿qué sucede cuando el terminal es robado?. Lo esperado es que un wipeo remoto del dispositivo desasociara el servicio iMessage del terminal, pero resulta que esto no funciona así, con nefastas consecuencias para la privacidad de la víctima del robo. De esa forma, el ladrón, o el nuevo comprador del terminal robado seguirá recibiendo, y enviando si así lo desea, mensajes a través de iMessage con la cuenta de la víctima.

Si la víctima asocia su número a un nuevo terminal, no se desasocia automáticamente del dispositivo antiguo, con lo que los mensajes de iMessage se envían por duplicado, al nuevo terminal de la víctima y al que está en posesión del ladrón, que podrá leerlos tranquilamente.

Los usuarios que han sufrido esto han optado por deshabilitar la cuenta de Apple asociada al terminal robado, como única manera de que se terminara con esta filtración de mensajes. Desde Apple, según informa Ars Technica, han dicho que esto NO es un bug de seguridad. ¿Tú que opinas?

Si sumamos a este fallo el bug de Windows Phone 7.5 del SMS de la muerte, podemos concluir que el envío y la recepción de mensajes SMS empieza a ser una profesión de riesgo.

viernes, 9 de diciembre de 2011

Kik Messenger cifra las comunicaciones, WhatsApp NO

WhatsApp se ha hecho una aplicación muy popular en el mundo de los smartphone. Con sus clientes para Android, BlackBerry e iPhone,  y merced a la reticencia de las operadoras de telefonía a dejar de cobrar un potosí por el envío de mensajes SMS, sobre todo desde el extranjero ha conseguido tener una gran cuota de popularidad este cliente de mensajería. Pero esa popularidad ha llevado consigo un incremento en el número de investigadores de seguridad búscandole las cosquillas.

Así, ya publicamos cómo los investigadores habían estado sacando métodos para registrar en WahtsApp números de telefóno de otras personas, usando para ello distintas aproximaciones de hacking.

WhatsApp y las comunicaciones inseguras 

Hoy, sin embargo, queremos quedarnos con el hecho de que WhatsApp envía todos los mensajes sin cifrar, tal y como publicó Alberto Ortega, en Security By Default. Esto, cuando alguien está de viaje conectado a un red WiFi, implica casi como enviar los mensajes a todo el mundo.
Figura 1: Mensaje de WhatsApp interceptado por Burp Proxy

Como se puede ver en la imagen superior, si se interceptan los mensajes el mensaje va codificado, pero no cifrado, y basta con decodificar todos los mensajes intercambiados para poder leer el contendio del mismo, e incluso sacar información como el correo electrónico registrado en el terminal Android o información del dispositivo, como se puede ver en la imagen inferior.

Figura 2: Correo electrónico del emisor, mensaje y dispositivo utilizado

Demasiada información en el envío de un solo mensjae para que sea interceptada por cualquiera que comprarta nuestra red de conexión a a Internet.

Kik Messenger, otra alternativa

A pesar de su popularidad, WhatsApp no es la única herramienta de mensajería, así que probamos Kik Messenger, una solución que además de funcionar en iOS para iPhone, iPad o iPod Touch, también lo hace con terminales Windows Phone 7 o Android. El resultado fue que, afortunadamente en esta ocasión, los mensajes sí que van cifrados usando conexiones SSL, lo que ayudaría a mantener la privacidad de las comunicaciones, al menos,para evitar la inspección de los vecinos de redes WiFi, o de telefonía móvil que estemos utilizando.

Figura 3: Mensaje cifrado de KiK Messenger

Esto no quiere decir que Kik Messenger sea la panacea, ya que puede ser que los investigadores de seguridad le metan mano y empiecen a sacar hijackings o fallos de seguridad e otra índole, pero a día de hoy, si quieres comunicarte con una persona en concreto, y quieres enviarle mensajes que sean privados al menos cuando uses redes públicas, tal vez sea una buena alternativa.  Y lo mejor es que puedes usar WhatsApp para seguir comunicándote con todos los demás usuarios.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares