Menú principal

Mostrando entradas con la etiqueta Xcode. Mostrar todas las entradas
Mostrando entradas con la etiqueta Xcode. Mostrar todas las entradas

lunes, 11 de noviembre de 2019

Fue Noticia en seguridad Apple: del 28 de octubre al 10 de noviembre

Nos adentramos en el mes de noviembre y con la llegada del frio en Seguridad Apple seguimos trabajando para traeros algunas de las mejores noticias en el ámbito de la seguridad informática relacionadas con el mundo de la manzana. Este es nuestro nuevo Fue Noticia, sección en la que os traemos un breve resumen de las noticias más relevantes de las últimas dos semanas. Todo ello aderezado con el mejor contenido de otros sitios de referencia.

Comenzamos el lunes 28 analizando si los métodos de carga inalámbrica para nuestros dispositivos móviles merecen la pena desde el punto de vista de la seguridad.

El martes 29 os contamos que iOS 13.1.2 sigue causando problemas a los usuarios de iPhone y en qué consisten los mismos. 

El miércoles 30 os explicamos cómo es posible que 18 aplicaciones con malware se colaran en el Apple Store.

El jueves 31 os hablamos de los nuevos problemas surgidos en la batería de los iPhone e iPad tras la llegada de iOS 13.1.3.

El viernes 1 os contamos que el phishing ha golpeado duramente a la compañía de la manzana duran te el primer semestre del año.

El sábado 2 indagamos un poco más en la historia de Apple para hablaros del Apple IIe, una actualización inesperada del Apple II que arrasó en el mercado.

El domingo 3 os hablamos de los problemas que están causando un descenso de la velocidad de carga en los cargadores inalámbricos para dispositivos iOS

El martes 5 realizamos un análisis a fondo de iOS 13.2 y os hablamos de sus novedades y de que fallos de seguridad se han resuelto.

El miércoles 6 os alertamos de la importancia de actualizar Xcode a su versión 11.2, especialmente si eres un desrrollador.

El jueves 7 os hablamos del lanzamiento de iOS 13.2.1 una actualización con la que se ha solucionado un fallo que brickeaba el altavoz HomePod.

El viernes 8 os contamos cuales son las novedades incorporadas en MacOS Catalina 10.15.1 y que fallos han sido solucionados respecto a la version anterior.

Finalmente, ayer sábado volvimos a indagar en la historia de Apple para hablaros de la historia detrás de los originales diseños del Macintosh y de cómo surgieron.

miércoles, 6 de noviembre de 2019

Si desarrollas software para Apple, deberías actualizar Xcode a la versión 11.2 (por tu seguridad y la nuestra)

Apple acaba de sacar una actualización del programa más usado para desarrollar software en su ecosistema: Xcode. Esto no es algo nuevo, suele ocurrir siempre después de una gran actualización de versión del sistema operativo macOS o iOS, ya que estos suelen incluir nuevas funcionalidades. En cambio, la versión 11.2  de Xcode (la que acaba de publicar Apple) es un poco diferente a las demás. Esta vez viene provocada más bien por grandes problemas de seguridad que ahora veremos.

Las vulnerabilidades CVE-2019-8800 y CVE-2019-8806 son la causante principal de esta nueva actualización. Al parecer, la tarea en principio inocua de crear y compilar un proyecto de software podría inyectar malware en el sistema y sobre todo, en el código compilado. En principio, esto no parece muy importante ya que todos sabemos que estos programas suelen ejecutarse dentro de una cadena DevSecOps en el mejor de los casos o simplemente en entornos aislados para probarlos, como máquinas virtuales. Pero no todos los desarrolladores o los procesos de compilación tienen las medidas de seguridad adecuadas.

Figura 1. Tanto Catalina como el App Store no mencionan esta actualización. Fuente.

Hace unos años, el virus W32/Induc-A se propagó por todo el mundo, siendo muy complicado eliminarlo. El motivo, estaba dirigido específicamente a desarrolladores de software, en concreto de Delphi, y lo que hacía era atacar directamente el compilador, inyectando el código malicioso dentro del mismo proceso de compilación. Es decir, te habrás convertido en una auténtica fábrica de malware, ya que todo el software compilado en el equipo infectado llevará por defecto el código malicioso en su código fuente.

Por lo tanto, la importancia de actualizar Xcode es extrema, ya que en caso contrario podríamos volver a tener un incidente similar al ocurrido con Delphi. Por cierto, a la hora de escribir este artículo y según el artículo original, no aparecía ninguna actualización pendiente en macOS o la App Store, por lo tanto la operación de actualización de Xcode hasta el día de hoy es manual. Puedes descargarla desde esta dirección.

Figura 2. Búsqueda manual de la versión Xcode 11.2 que soluciona las vulnerabilidades mencionadas. Fuente.

Realmente no hay nada más aterrador que un malware que infecte a los desarrolladores, y en concreto a sus herramientas como Xcode, de ahí la importancia de actualizarlo lo antes posible. 

jueves, 4 de abril de 2019

51 problemas de seguridad arreglados en las últimas actualizaciones de Apple

La última semana de marzo fue movida para Apple, ya que lanzo varias actualizaciones de seguridad para diferentes productos (entre ellos se incluye iOS y macOS). El número total de problemas de seguridad arreglados en estas actualizaciones asciende a 51. Es importante recordar lo fundamental que es tener los dispositivos y sistemas operativos de Apple actualizados para prevenir ataques contra los datos del usuario y su confidencialidad y privacidad.

Recientemente se ha proporcionado un timeline con las publicaciones y parches de seguridad que se han publicado. Podemos ver que Apple ha tenido días intensos, publicando desde el 25 de marzo hasta el 29 de marzo diferentes actualizaciones que han ido solventando los 51 problemas de seguridad de los que hablábamos anteriormente. Muchos de estos bugs eran de ejecución de código arbitraria, por lo que la criticidad es alta. A continuación, se enumeran las actualizaciones junto al enlace para que puedas ver toda la información.

25 de marzo. Le tocó a los principales elementos software de la casa. iOS, XCode, el navegador Safari, macOS o tvOS, entre otros, son los protagonistas. Sus últimas versiones al servicio del usuario. 

27 de marzo. Le tocó el turno al Apple Watch. Nueva versión del sistema operativo que más pegado al cuerpo llevamos, watchOS 5.2.

29 de marzo. Por último, las actualizaciones de Sierra y High Sierra. Parece que fue el momento de parar, aunque pronto tendremos nuevas actualizaciones, la rueda de la seguridad no para.
 

Figura 1: Apple Updates

Nuestra recomendación es que mantengas al día las actualizaciones que ofrecen desde Apple, ya que en ellas se van corrigiendo los fallos que atacantes pueden utilizar para causarte daño. A parte de ello, usa tus dispositivos y navega de manera cautelosa, no te fíes de todo lo que veas.

Para aplicar las actualizaciones (si tienes inglés como idioma, para otros la "traducción"):
  • En iOS: SettingsGeneralSoftware Update
  • En macOs: Apple menúAbout This MacSoftware Update 
No dudes y actualiza lo antes posible, si no lo hiciste ya. Serán días de actualizaciones para los equpos de IT de las empresas que utilizan dispositivos Apple para sus empleados, directivos, ejecutivos, etcétera. Si no has actualizado, actualiza y mejora tu seguridad.

viernes, 7 de septiembre de 2018

Integración de Latch en la TouchBar del MacBook Pro

En este blog hemos hablado en varias ocasiones sobre Latch y las distintas implementaciones y servicios que ofrece para nuestros dispositivos Apple. En esta ocasión vamos a presentaros la integración de Latch en la Touchbar de los nuevos MacBook Pro. Esta pequeña aplicación hace uso de la librería de Latch para Swift creada para el modulo de Exfiltración multiplataforma, que recoge una serie de métodos para controlar la sincronización, consulta y modificación de cerrojos. Así que en este post explicaremos como configurar el proyecto para hacerlo funcionar en cualquier Mac con TouchBar

Creación de cuenta de Latch

En primer lugar tenemos que crear una cuenta en el Developer Area de Latch. Una vez hecho, nos dirigiremos al apartado de Mis aplicaciones para añadir una nueva aplicación. Procederemos a rellenar los datos y guardaremos el ID de aplicación y el Secreto. Todos estos pasos están detallados la entrada del blog sobre como instalar y configurar Latch para proteger macOS 



Figura 1: Aplicación de Latch del Area de Desarrolladores

Descarga e instalación

Con la aplicación Latch creada, tendremos ahora que descargar el proyecto de Github y abrirlo en XCode. A grandes rasgos el proyecto consta de dos partes:
  • El controlador de la ventana principal, con un SegmentedControl sincronizado a una variable para controlar el estado y una ventana para realizar el proceso de enlace con Latch. 
  •  El delegado de la Touchbar con un SegmentedControl sincronizado a la misma variable del segmento de arriba. Con esto conseguiremos que ambas interfaces estén sincronizadas en todo momento.
Por otro lado tenemos un objeto de la librería de Latch en Swift con el que controlaremos nuestra aplicación Latch y podremos realizar el proceso de enlace. Ya solo queda colocar el Application ID y el Secret en las constantes APP_ID y APP_SECRET, ejecutar la aplicación desde XCode e introducir el token generado en Latch para sincronizar el proyecto y poder tener operativo Latch en la TouchBar.
Figura 2: Proyecto en XCode

PoC: Jugando con la Touchbar

Por último vamos a mostrar una prueba de como funciona el proyecto. En el video podemos ver la aplicación Latch para iOS ejecutándose en un iPhone junto a el emulador de la TouchBar. Al haber introducido previamente el token de sincronización el cuadro de dialogo para introducirlo estará oculto. Al iniciar la aplicación, el estado del SegmentedControl se sincroniza con el estado de Latch y a partir de ese momento, al cambiar de estado en los botones de la TouchBar cambiará también el estado del cerrojo de nuestra aplicación.










miércoles, 27 de junio de 2018

Cómo crear tu propio pass del wallet de iOS (Parte 1 de 2)

Los pass de la Wallet de iOS son una representación digital de información referente a tickets o entradas de un evento determinado. Estos passes incorporan ciertos mecanismos que permiten al usuario realizar acciones en el mundo físico, como por ejemplo notificar de una reserva en un hotel, escanear una entrada en un cine o un billete de avión en un aeropuerto. Para permitir realizar estas acciones, los pass pueden estar compuestos por imágenes, códigos de barras o información que puede ser actualizada a través de notificaciones push.

El usuario puede gestionar todos sus pass a través de la aplicación Wallet donde podrá visualizarlos, organizarlos o eliminarlos a voluntad. La tecnología inherente a estos passes se divide en los siguientes componentes:
  • Un formato particular para crear pass
  • Una API Web Service para poder actualizar los pass, implementado en los servidores del desarrollador.
  • Una API para que las apps puedan interactuar con la Wallet.
PassKit es el framework que recoge estas APIs y permite implementar todo lo necesario para desarrollar los pases. Con este framework y junto a un kit de desarrollo que proporciona Apple podemos generar nuestros propios tickets para almacenar en el Wallet de iOS. Para ello solo es necesario tener una cuenta de desarrollador de Apple y XCode.

Figura 1: Esquema de funcionamiento

Introducción al caso

Hace unos meses, al comprar unas entradas por internet me mandaron adjunto un ticket con extensión .pkpass. Al intentar abrirlo, el fichero no respondía como otros passes que había descargado anteriormente. Normalmente al abrir uno de estos archivos adjunto a un correo, el sistema presenta una ventana modal que permite visualizar el contenido con varias opciones, como la posibilidad de añadirlo al Wallet.  

Figura 2: Ejemplo de Pass

Al no responder de esa manera, me hizo sospechar que el pass podría tener un problema, así que decidí destripar el archivo en busca de posibles fallos. Al descomprimir y comprobar en la página de desarrolladores de Apple el formato esperado, no había nada que difiriese a lo indicado en la documentación.

Composición de un pass
 
Los pass son creados como paquetes comprimidos con la extensión .pkpass. Todos los recursos utilizados son cargados en el sistema usando las técnicas estándar de localización en paquetes, implementadas en la clase NSBundle. Los elementos principales de un pass contienen los siguientes archivos:
  • background.png -> La imagen que se mostrará como el fondo del pass.
  • footer.png -> La imagen mostrada en la parte frontal del pass, cercano a el código de barras. 
  • icon.png -> El icono del pass. Este icono se mostrará en notificaciones y emails que tienen el pass adjunto o en la pantalla de bloqueo cuando sea necesario mostrarlo.
  • logo.png -> La imagen que aparece en la esquina superior izquierda.
  • manifest.json -> Diccionario JSON en formato clave/valor donde cada clave es la ruta correspondiente al archivo y el valor es un hash en SHA1 de la clave para el archivo. Todos los elementos que aparezcan en el paquete deben estar contenidos en el manifest, a excepción del manifest y la firma.
  • pass.json -> Diccionario JSON que define el pass con un formato que explicaremos posteriormente.
  • signature -> Firma en PKCS #7 del manifest.json.
  • strip.png -> La imagen que se muestra debajo de los campos principales. thumbnail.png -> Una imagen adicional que se muestra en el frontal del pass, puede servir para mostrar un logo de la marca o información adicional.
Todas las imágenes son cargadas en el sistema siguiendo el estándar de UIImage, por lo que para poder visualizarlas correctamente en todos los dispositivos será necesario crear una versión en alta resolución con el doble de puntos que termine con el nombre @2x.png. En el próximo artículo se verá los ficheros, la modificación y el resultado final.

sábado, 29 de octubre de 2016

Actualizaciones de iTunes, iCloud para Windows y de XCode

Apple ha liberado más actualizaciones, y es que esta semana habíamos comenzado con un pack de actualizaciones para iOS, macOS, WatchOS y Safari. En esta ocasión, le toca el turno a iTunes para Windows, iCloud para Windows y XCode. Es importante que si eres usuario de este tipo de aplicaciones actualices lo antes posible, ya que estás exponiendo tu sistema a una serie de vulnerabilidades a tener en cuenta. 

iTunes para Windows llega a su versión 12.5.2 y parchea un par de bugs de seguridad, de las cuales una provocaba la ejecución de código arbitrario exponiendo al sistema a la toma de control por parte de un potencial atacante. La versión de iCloud para Windows llega a su versión 6.0.1 y también solventa un par de vulnerabilidades, de las cuales una permite la ejecución de código por parte de un atacante. Las fallas de seguridad de iTunes e iCloud son las mismas.

Figura 1: iTunes 12.5.2 liberado arreglando 2 vulnerabilidades

Por último, Apple ha liberado una nueva versión del framework XCode, publicando la versión 8.1 de éste. En esta versión se parchean 10 vulnerabilidades que afectaban a la herramienta y que permitía en todas ejecutar código arbitrario, por lo que podemos entender que la actualización es bastante importante o crítica. Desde Seguridad Apple recomendamos que actualices ya las diferentes herramientas, ya que nunca se sabe por dónde puede venir la amenaza.

lunes, 1 de agosto de 2016

XCode 8 sustituirá ficheros ZIP por el formato XIP para distribuir apps de forma segura

Ya en la reciente versión pública de XCode 8 beta, Apple ha puesto en marcha la utilización del formato de fichero XIP para distribuir aplicaciones, que no es más que un fichero comprimido ZIP pero que va cifrado y firmado por un certificado digital, lo que evitaría que una vez que una app fuera creada con XCode 8 pudiera ser alterada. Este formato no es que sea precisamente nuevo, ya que desde los años 90 está disponible en muchos sistemas operativos - incluido el MS/DOS - y por supuesto, también está disponible en las diferentes versiones de los sistemas operativos Mac OS X.

Si accedemos a la ayuda del formato XIP desde el terminal de comandos de OS X utilizado el comando man xip, podremos acceder a los detalles de este formato.

Figura 1: Descripción del formato ZIP en el manual de OS X

Las quejas de los programadores en los foros de Apple vienen debido a la lentitud que supone la verificación de apps comprimidas con XIP, ya que resulta como el doble o un poco más de tiempo - dependiendo del tamaño, lo que se tarda en descomprimir.

Figura 2: Argumentos para la creación y descompresión del formato

No obstante, Apple no está dispuesta a que le vuelva a pasar cosas similares a XCodeGhost - malware que infectaba las apps desde versiones XCode piratas - en el futuro, y está tomando todas las medidas posibles para evitarlo.

sábado, 7 de mayo de 2016

Apple libera XCode 7.3.1 para solventar 2 bugs críticos

Apple ha liberado una nueva versión de XCode. XCode es utilizada por los desarrolladores de dispositivos Apple, el cual contiene 2 bugs críticos. La versión liberada es la 7.3.1 y parchea dos heap-based buffer overflow, los cuales podrían permitir a un potencial atacante ejecutar código arbitrario y poder tomar el control de la máquina. La versión liberada de XCode se encuentra disponible para OS X El Capitan 10.11 y posteriores. 

Apple ha puesto a disposición de los usuarios un boletín dónde se explican los detalles de la vulnerabilidad, así como el impacto de la vulnerabidad, y recomienda la actualización inmediata de la aplicación XCode. La mala gestión en el manejo de ficheros puede provocar la ejecución de código. Este tipo de ataques se denominan fileformat, ya que cuando una aplicación intenta procesar un fichero se lleva a cabo la explotación. Entran dentro del ámbito de los client-side attacks, ya que un atacante necesita la interacción del usuario para que el fichero sea abierto.

Figura 1: Publicación de Apple de XCode 7.3.1

Para detallar más las vulnerabilidades parcheadas en esta versión de XCode tenemos las siguientes:
Se puede obtener más información en el sitio web de Apple, dónde se puede descargar la nueva versión de XCode. La recomendación es la actualización inmediata del entorno y poder trabajar de forma segura.

sábado, 24 de octubre de 2015

Y las últimas actualizaciones: WatchOS 2.0.1, OS X Server 5.0.15, XCode 7.0.1 & Mac EFI Security Update 2015-007

Y hoy terminamos por fin con las últimas actualizaciones que Apple puso en circulación la semana pasada, y que deberás instalar si quieres corregir todos los bugs que arreglan, que son muchos y de severidad crítica. Para hacerte corto el proceso te hemos recopilado en una sola lista los Security Advisories junto con la lista total de CVEs que son solucionados en cada una de las actualizaciones, así que toma nota y ponte en serio a actualizar tu software:
- Apple Watch OS 2.0.1: Se solucionan 14 CVEs
- OS X Server 5.0.15: Se corrigen 3 CVEs
- Apple XCode 7.1: Se corrige un bug
- Mac EFI Security Update 2015-007: Se corrige 1 CVE de seguridad
En total se arreglan en estos cuatro Security Advisories un total de 19 vulnerabilidades, así que si quieres dejar en las últimas versiones todos tus programas de Apple, debes instalar las updates ya mismo.

viernes, 9 de octubre de 2015

Apple elimina algunas apps de la AppStore por sospechas

Apple ha comentado este jueves que había retirado algunas aplicaciones de la AppStore expresando suu preocupación por la seguridad de los datos personas de algunos usuarios que podrían verse comprometidos en ciertas circunstancias. La compañía de Cupertino explicó que las aplicaciones amenazaban la seguridad de los usuarios mediante la instalación de certitificdos que pueden exponer datos para el tracking de éstos por terceros. Apple no especificó el número preciso de aplicaciones que han sido retiradas, pero este número puede ser alto.

Hay que tener en cuenta que desde la aparición del malware XCodeGhost, Apple ha decidido hacer limpia de la AppStore, tanto manual como automática a través de las nuevas condiciones de uso y necesidades que deben ser cubiertas para poder subir la app de nuevo para que sea compatible con iOS 9. Hay que tener en cuenta que XCodeGhost fue utilizado para realizar phishing para robar cuentas de iCloud.

Figura 1: Preocupación de Apple en Reuters

El comunicado de Apple, además, indica que la compañía está profundamente comprometida con la protección de la privacidad del cliente y la seguridad. Apple se encuentra trabajando con los desarrolladores para obtener rápidamente las aplicaciones de nuevo en la AppStore, y empleando el tiempo en garantizar la privacidad del cliente.  Un portavoz de Apple añadió al comunicado que la empresa publicará un sitio web de soporte dónde poder ayudar a los usuarios a quitar las aplicaciones en cuestión de sus dispositivios, pudiendo filtrar un listado con las aplicaciones que no cumplen con la nueva política de seguridad de la compañía en cuanto al AppStore.

lunes, 28 de septiembre de 2015

Pangu libera una herramienta para verificar si tu iPhone está infectado con XCodeGhost

En Seguridad Apple ya hemos hablado del malware del momento XCodeGhost, el cual ha afectado a cientos de aplicaciones legítimas en la AppStore de China, entre las que destacan WeChat, China Mobile o Citic Bank. Antes de que Apple aporte su solución a los desarrolladores de aplicaciones, el equipo de Jailbreak de Pangu ha colaborado lanzando una herrramienta que permite comprobar si el dispositivo se ve afectado por el malware.  En el sitio web de Pangu se puede encontrar esta herramienta, accediendo a ella desde el navegador móvil, por ejemplo con Safari.

Desde este sitio web se puede instalar la aplicación pinchando sobre las palabras XCode que están en blanco. Saldrá un pop-up indicando que ssl.pangu.io quiere instalar XCode. El proceso no es normal, por lo que muchos usuarios pueden desconfiar de ello. Hay que tener en cuenta que cuando se hace un Jailbreak al dispositivo con las herramientas de Pangu también pueden meter cualquier cosa.

Figura 1: Instalación de la herramienta de Pangu

Tras instalar la aplicación, se indicará que esta aplicación de empresa no es de confianza para el iPhone. Se debe abrir la parte de Configuración del dispositivo y en el apartado de General se puede ver los Perfiles. Existirá un perfil llamado Shenzhen Avaintel Technology y hay que cambiarle a seguro.

Figura 2: Poner a trust el perfil de empresa

Ahora ya se puede ejecutar la aplicación de Pangu. Dentro de la aplicación hay un botón que permite ejecutar el chequeo dentro del dispositivo para comprobar si el dispositivo tiene alguna aplicación infectada con XCodeGhost. Si el dispositivo no está infectado saldrá una gran marca verde indicando que el dispositivo no está infectado por este malware. Como último dato, según el equipo de Pangu, más de 3400 aplicaciones se han encontrado infectadas por XCodeGhost, seguramente seguiremos descubriendo nuevas apps infectadas con el paso de las horas.

viernes, 25 de septiembre de 2015

Primer ataque cibernético en el AppStore apunta a la CIA

malware & CIA
La semana pasada se dio a conocer unas decenas de aplicaciones de iOS en la AppStore infectadas con el malware XCodeGhost. La noticia se ha ido desarrollando y se ha visto como se ha utilizado para ataques de phishing y se han ido descubriendo más aplicaciones, llegando el número a 4000 aplicaciones infectadas conocidas. El malware XCodeGhost se distribuye a través de apps legítimas falseadas cuando son subidas y firmadas por el desarrollador debido a un XCode modificado. 

La técnica utilizada por XCodeGhost es similar a la desarrollada por la Agencia Central de Inteligencia o CIA, la cual fue destapada en Marzo de este año, filtrando documentos de Edward Snowden. Los documentos filtrados afirmaban que la CIA disponía de una forma de manipular el XCode en un esfuerzo de agregar puertas traseras o backdoors en aplicaciones de iOS, sin el conocimiento de los desarrolladores.
Las aplicaciones de iOS compiladas utilizando la versión modificada de XCode podría permitir a usuarios maliciosos robar contraseñas y apoderarse de los mensajes de los dispositivos infectados, así como enviar esos datos a un centro de mando a su elección. Los documentos no dejan claro cómo la CIA y otras agencias de inteligencia serían capaces de envenenar los XCode de los desarrolladores. Ahora con la noticia de XCodeGhost parece que sabemos como podían lograrlo. Apple ha asegurado a los usuarios y desarrolladores que la compañía está trabajando en eliminar este tipo de aplicaciones infectadas en la AppStore, pero aún no ha respondido a las preguntas sobre si Apple estaba al tanto de las técnicas de la CIA para comprometer XCode.

miércoles, 23 de septiembre de 2015

Actualizaciones de seguridad de XCode 7, iTunes 12.3, OS X Server 5.0.3 y Adobe Flash Player

Hoy traemos un resumen con todas las novedades que tenemos respecto a las actualizaciones en el mundo Apple. Es cierto que hay bastante movimiento en Apple debido a numerosos bugs que han ido apareciendo. Además, aplicaciones de terceros como es ya el clásico Adobe Flash Player también trae su actualización crítica. En primer lugar hablaremos de XCode 7 que ha sido liberado por Apple que arregla 10 vulnerabilidades. Los CVE detallados reflejan que no hay ejecución de código arbitrario en estas vulnerabilidades, pero son importantes ya que la mayoría tratan de temas de cifrado que pueden afectar a la confidencialidad de los usuarios.

Algunas de las vulnerabilidades permiten obtener acceso a los repositorios de código. La versión 7 de XCode está disponible para versiones de OS X Yosemite.

Figura 1: Security Advisory de XCode 7

Además, Apple ha publicado como verificar que tu XCode es legítimo. Para ello hay que abrir un terminal con Gatekeeper habilitado y escribir los siguiente spctl -asess -verbose /Applications/Xcode.app. Esta instrucción devolverá algo similar a source=Mac App Store si el XCode fue descargado desde la Mac App Store. Si fue descargado desde el sitio web de Apple se obtendrá source=Apple

Para iTunes la empresa ha lanzado la versión 12.3 que arregla más de 60 vulnerabilidades. En el Security Advisory se detallan los CVE asociados, entre los que todos, excepto 2, permiten la ejecución de código arbitrario. Esto quiere decir que a través de las vulnerabilidades un potencial atacante podría conseguir el control total de la máquina ejecutando su propio código. La actualización se ha lanzado para sistemas Windows 7 y posteriores.

Figura 2: Security Advisory de iTunes 12.3

En lo que a la propia Apple se refiere el último producto actualizado es el OS X Server 5.0.3. En este Security Update se solventan 20 vulnerabilidades, de las cuales la mitad permitían ejecutar código arbitrario. Dentro del sistema operativo servidor de Apple, las aplicaciones afectadas eran Apache, BIND, PostreSQL y Wiki Server

Figura 3: Security Advisory de OS X Server 5.0.3

Por último, hablamos de las 23 vulnerabilidades que se han parcheado en Adobe Flash Player. Adobe ha liberado la versión 19.0.0.185, tanto para sistemas OSX como Windows. Las vulnerabilidades parcheadas podrían permitir a un potencial atacante ejecutara código remoto en la máquina, por lo que se ha calificado de una actualización crítica. Hay un gran número de productos de Adobe que hacen uso de de Flash, por lo que todos estos han sido afectados. Además, los plugins de los navegadores son un punto crítico, los cuales pueden caer en un ataque de Client-Side.

Figura 4: Listado de CVE que se solventan con la actualización de Adobe Flash Player

Recomendamos estar al día con las actualizaciones, ya que estamos en una temporada, en la que como se puede ver, existe gran cantidad de vulnerabilidades asociadas a software del propio sistema operativo o software utilizado por millones de usuarios en el mundo, como es el caso de Adobe Flash Player.

martes, 22 de septiembre de 2015

XCodeGhost se usó para robar cuentas iCloud con Phishing

XCodeGhost es sin duda una de las noticias de los últimos tiempos, la forma en la que se han infectado aplicaciones legítimas de desarrolladores iOS es una vuelta más a la generación de malware. El conseguir que los desarrolladores se instalen un XCode modificado que en el  momento en el que se publicaba la aplicación infectaba ésta, siendo totalmente legítima, es a priori una obra casi perfecta en temas de evasión de los mecanismos de seguridad de Apple en la AppStore.  Millones de usuarios de Apple están hoy día en riesgo por las aplicaciones maliciosas legítimas

Aquí tienes la lista completa de las apps que fueron subidas con este malware a la AppStore oficial. Hay que recordar que aplicaciones como WeChat Messenger, el cual es uno de los clientes de mensajería instantánea más populares del mundo, fueron compiladas utilizando la versión maliciosa de XCode. El malware se extendió a los desarrolladores a través de mensajes en los foros chinos. Los enlaces llevaban al sitio de archivos Balidu dónde se anunciaban como una fuente más rápida para descargar el archivo de 3GB que desde los servidores oficiales de Apple.

Figura 1: La password de iCloud permite desbloquear todos los servicios de Apple ID

El ataque significa que los usuarios de aplicaciones populares, como por ejemplo banca y telecomunicaciones construido con este XCode están abiertos a que se les robe las credenciales de iCloud, junto a otros datos del teléfono. Otras aplicaciones infectadas son la aplicación oficial de China para la compra de billetes de ferrocarril, el operador de telefonía móvil Unicom y una de las apliaciones de comercio de acciones más populares del país.

Figura 2: Código que inyecta XCode

Según el informe de un desarrollador, XCodeGhost ya ha lanzado los ataques de phishing dónde se puede ver como se solicita a las víctimas introducir su contraseña de iCloud. El ataque de phishing de iCloud descrito fue revelado por primera vez en foros de desarrolladores chinos después de que un programador desarrollase una aplicación benigna con el XCode y se diera cuenta de que la aplicación le incitó a introducir credenciales de iCloud. Usuarios fuera del territorio de China también se vieron afectados por el ataque de phishing. Por ejemplo, WinZip, la aplicación para descomprimir, el navegador Mercury o Musical.ly también están siendo objetivo.

domingo, 20 de septiembre de 2015

XCodeGhost: Un malware que infecta las apps en XCode

Los creadores de malware han dado un paso más allá en la infección de las apps para iOS y OSX, infectando directamente los archivos del instalador de XCode que estaba alojado en los servidores de Baidu, en China. A este malware se le ha llamado XCodeGhost. El objetivo es bastante sencillo, conseguir que cuando una nueva aplicación sea creada para iOS o para OSX con uno de estos compiladores infectados, la app irá infectada desde su creación, subiendo después a la App Store o a la Mac App Store. Y no han sido pocas las apps afectadas ni los usuarios.

En total son 76 apps las que se han detectado infectadas con este malware, y entre ellas se encuentra alguna tan popular como WeChat Messenger, por lo que se estima que hay millones de usuarios afectados por este malware, y que podría haberse utilizado en muchas operaciones.

Figura 1: Código malicioso de XCodeGhost

Por supuesto, tal y como se ha explicado, al manipularse la app directamente desde su creación, no es necesario que el dispositivo que se va a infectar tenga realizado el jailbreak, ya que el creador de la app firmará el código malicioso y lo subirá firmado a AppStore. Una nueva vuelta de tuerca en el mundo del malware.

jueves, 12 de marzo de 2015

Documentos filtrados de la CIA hablan de versiones hackeadas de XCode para espiar iPhone

Investigadores de los Estados  Unidos de la CIA, Agencia Central de Inteligencia, han estado trabajando durante años para conseguir romper la seguridad de los dispositivos de Apple iPhone y iPad. Pueden haber logrado esto a través de la creación de una versión modificada de la herramienta de desarrollo de software de Apple, denominada XCode. Según documentos obtenidos en la campaña de interceptación de la CIA denominada Jamboree que se centró en fallos de seguridad que se encuentran en diversos productos electrónicos, los investigadores de la CIA describen tanto una versión hackeada de XCode, como un actualizador de OS X modificado que podría ser utilizado para instalar software malicioso. La versión modificada de XCode permitía a los espías robar contraseñas y mensajes en los dispositivos infectados.

Los investigadores también afirmaron que XCode podría obligar a todas las aplicaciones de iOS enviar datos a un servidor dónde se recibiría la información. Hay algo que no queda claro, y es cómo las agencias de inteligencia obtienen el XCode. La versión maliciosa de XCode podría utilizarse para extrar los datos privados de los dispositivos dónde se instalan las aplicaciones construidas con dicho entorno. Algunas conclusiones a las que han llegado los investigadores son que XCode incluye en la instalación backdoors en aplicaciones de Mac OS X, la incorporación de una clave privada de un desarrollador de aplicaciones de iOS, obligando a las aplicaciones de iOS enviar los datos del iPhone o iPad a un servidor y desactivar las características de seguridad básicas en iOS.

Figura 1: Introducción documento Xcode malicioso

Ninguno de los documentos detallan cómo XCode y el instalador de OS X han sido utilizados por la CIA, ni el éxito que han tenido en esta campaña. Aunque se supone que si el esfuerzo es visible, se presupone cierto éxito en esta operativa por parte de la CIA. Apple y el gobierno de los Estados Unidos han estado en desacuerdo sobre privacidad y seguridad en los últimos años. Una fuga de un documento en 2013, sugiere que Apple y otras empresas de tecnología están trabajando con el gobierno en el proyecto PRISM. Este proyecto, supuestamente, da acceso al gobierno a datos de clientes en servidores de la compañía. 

Apple y otras empresas tecnológicas, como Google, han negado siempre su participación en dicho programa y desde entonces han hecho todo lo posible para asegurar al público que no están involucrados en este intento de espionaje del gobierno. Apple, Google, Facebook o Microsoft se unieron para pedir mayor transparencia, vigilancia y capacidad para compartir más inormación sobre las solicitudes de datos por parte del gobienro sobre los consumidores.

Apple lanzó un sitio dónde mostrar la política de privacidad en Septiembre de 2014, con el fin de que sus consumidores entiendan y conozcan información sobre las peticiones del gobierno. Por otro lado, el FBI se ha opuesto a los esfuerzos de Apple para aumentar la seguridad de sus dispositivos iOS. La guerra parece continuar y desde Seguridad Apple seguiremos trabajando para enseñaros las noticias relacionadas.

martes, 23 de septiembre de 2014

Actualización de Seguridad para Apple XCode 6.0.1

XCode 6.0.1
Esta semana, dentro de las actualizaciones de seguridad de sus productos, Apple ha publicado el Security Advisory APPLE-SA-2014-09-17-7 Xcode 6.0.1 en el que se lista un bug de seguridad en Apple Xcode, con CVE-2014-002 dentro del software de Subversión. El bug que se resuelve en esta actualización está en el uso de Subversión y permite a un atacante malintencionado causar un crash de la aplicación, provocando el cierre inesperado de ésta. El origen del problema se encontraba en SVNListParentPath, que cuando se encontraba habilitado exponía al usuario a un ataque de  denegación de servicio en la aplicación. Esta circunstancia fue resuelta en la versión 1.7.17 de Subversion

La vulnerabilidad está clasificada con el CVE-2014-0032, y ha sido solventada en la nueva actualización de XCode 6.0.1. La actualización se encuentra disponible para OS X Mavericks 10.9.4 o posterior.

Figura 1: Security Advisory de XCode 6.0.1

 La política de Apple es de no divulgar, debatir, ni confirmar problemas de seguridad antes de que una investigación se lleve a cabo y una actualización esté disponible, y ahora lo está, así que te recomendamos que actualices cuanto antes tu compilador.

lunes, 30 de junio de 2014

XSecurity: Plugin de análisis de código estático en XCode

Cuando se desarrolla un app para iOS existen muchos riesgos que deben ser controlados para evitar fallos de seguridad. Para eso, durante los últimos años se ha insistido mucho en las prácticas de desarrollo seguro, teniendo en cuenta los principales bugs que suelen cometer los programadores menos experimentados. Para evitar estos fallos las apps deben pasar por herramientas de auditoría, de análisis dinámico de la app, pero antes de ello deben ser revisadas por una herramienta de análisis de código estático, que revisando el código fuente sea capaz de detectar ciertos defectos en el código.

Estas herramientas, lo ideal es que estén incluidas directamente en el compilador, tal y como hizo hace ya muchos años Microsoft con FXCop dentro de Visual Studio. La idea es que nada más dar a compilar, la herramienta de análisis de código estático busque los bugs directamente en el código fuente y alerte a los usuarios de posibles bugs.

Figura 1: XSecurity alerta de un posible bug en el código al compilar

Esto es lo que se propone desde XSecurity Project, un proyecto de OWASP que se integra directamente dentro de XCode y que conocimos vía SecurityByDefault, para dotar al compilador de una solución integrada de análisis de código estático. La presentación de la herramienta se hizo en AppSec 2014, y puedes ver aquí.

Como se puede ver, lo que intenta es ayudar al desarrollador directamente donde el trabaja, en el compilador, sin necesidad de esperar a que pase por las manos de los analistas y auditores de seguridad de apps. Puedes descargar el plugin para instalar en tu compilador desde XSecurity.

viernes, 11 de abril de 2014

Sale Apple XCode 5.1.1 con solución de bugs pero sin CVEs

Apple ha liberado el pasado jueves la última versión de XCode 5.1.1 solucionando algunos errores que habían sido reportados y aplicando mejoras de estabilidad a la herramienta de desarrollo apps iOS y de aplicaciones para OS X de Apple.

Sobre las correcciones llevadas a cabo en la actualización la más importante es la de que se marca como erróneas las pruebas unitarias que realmente si habían pasado las pruebas. El resto se puede resumir en:
  • Otro bug corregido es el código errático introducido por el compilador en determinadas circunstancias, en otras palabras ha mejorado la generación de código.
  • Otros errores solucionados eran un problema en el componente Interface Builder y como éste mostraba ciertas cosas.
  • Se corrigió un fallo en el código compilado cuando se hacía uso de iOS 5.1.1.
  • Corrección de otros errores en el compilador. 
Para llevar a cabo la instalación de la actualización se puede utilizar la vía de "Actualización de Software", en el caso de disponer de una versión antigua del sistema operativo, OS X Lion o anteriores. En este caso la actualización será de unos nada despreciables 2,18 GB. Si dispones de un sistema operativo superiror al indicado podrás obtenerlo a través de la Mac App Store.


Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares