Menú principal

Mostrando entradas con la etiqueta contraseñas. Mostrar todas las entradas
Mostrando entradas con la etiqueta contraseñas. Mostrar todas las entradas

jueves, 14 de febrero de 2019

Otro adolescente encuentra una vulnerabilidad (esta vez en macOS) y no quiere contar cómo lo hizo

Hace tan sólo una semana ya vimos que un adolescente fue el que encontró el fallo de FaceTime e incluso Apple iba a recompensarle por la acción. Pues esta semana, otro adolescente, un aleman de 18 años llamado Linus Henze, ha encontrado una vulnerabilidad que afecta a la última versión del sistema operativo macOS que permite que algunas apps accedan a las contraseñas almacenadas. Y además, este adolescente no quiere compartir como lo hizo. Ahora veremos el motivo.

Este problema de acceso a las contraseñas permitiría, por ejemplo, que una aplicación maliciosa tuviera acceso a las contraseñas almacenadas del banco, Amazon, Netflix o cualquier otra almacenadas en el llavero (keychain). Pero incluso, si utilizas el llavero desde iCloud, este también podría estar afectado por este problema. Al estar todo sincronizado desde la nube de Apple, las contraseñas de otros dispositivos como el iPad y el iPhone también estarían comprometidas. A pesar de lo grave de la vulnerabilidad, de momento no hay ninguna solución prevista. En el siguiente vídeo podemos ver el exploit en acción:


Henze descubrió que es posible crear una app capaz de leer el contenido del llavero sin permisos previos. Es decir, no requiere de privilegios especiales de administrador para explotar la vulnerabilidad. Por lo tanto, sacar partido de este bug es tan simple como ejecutar la aplicación, nada más. Además, una aplicación legítima ya instalada podría ser infectada e insertar el código para explotar la vulnerabilidad del llavero o también el usuario podría ser engañado para que accediera una web desde la cual se ejecutara el exploit.

Figura 1. Aplicación creada por Linus Henze para extraer las contraseñas. Fuente.

Viendo la gravedad de este fallo de seguridad, es vital estudiar la técnica utilizada pero ¿por qué no quiere publicar cómo lo ha hecho? Según comenta él mismo, no lo hace con maldad sino como protesta. De hecho, sí que ha avisado del problema y eso ya es más que suficiente para que Apple tome nota. Su protesta está enfocada a la falta de un programa de bug bounty exclusivo para macOS. Recordemos que este programa de recompensas sólo se aplica a dispositivos iOS. Esperemos que Apple tome nota y abra uno enfocado a su sistema operativo de escritorio o veremos como la empresa Zerodioum aumenta su colección de exploits.

martes, 4 de diciembre de 2018

Extraer contraseña de redes WiFi a las que ya te has conectado con tu Mac

Alguna vez te ha pasado que al intentar agregar un nuevo dispositivo a tu red WiFi o a cualquier otra que utilices habitualmente no recuerdas su contraseña y tampoco te acuerdas donde la apuntaste? si este es tu caso tenemos buenas noticias para ti. Por suerte hay una forma muy sencilla de obtener la contraseña de las redes WiFi que has usado previamente con tu MacBook, a continuación os daremos una serie de instrucciones con las que podréis obtener la contraseña de todas las redes WiFi a las que hayáis estado conectados (al no ser que hayan cambiado su contraseña).

  1. Para comenzar abre Spotlight (command-space) y teclea “Keychain access”.                                      
  2. Selecciona "Keychain access" en los resultados de la búsqueda y busca "Keychains" en el panel de la parte superior izquierda.                                                                                                                     
  3. Entre los Keychains selecciona “System”.                                                                                            
  4. Figura 1: Ventana de características.
     
  5. A continuación debería de mostrarse una lista de las redes WiFi a las que te has conectado con tu Mac a lo largo de su historia, busca la red WiFi a la que quieras conectarte y de la que necesites extraer la contraseña. Haz clic sobre ella.                                                                                                                                                  
  6. En el menú mostrado a continuación pulsa en “Obtener información”.                                                
  7. En la pestaña de características busca la opción de mostrar contraseña y pulsa en el la caja situada al lado del texto “Mostrar contraseña”.Cuando se marque el tick introduce la contraseña de tu cuenta de administrador en Mac
Y eso es todo, una vez que pulses al lado de "Mostrar contraseña", en la caja con el tick debería de aparecer la contraseña de la red WiFi. Podrás repetir este proceso las veces que necesites pero solo con otras redes WiFi a las que te hayas conectado previamente.

miércoles, 17 de octubre de 2018

1Password deshabilita la función de auto envío de contraseñas tras la actualización de seguridad de macOS Mojave

Hoy en día es normal disponer de cuentas en varios servicios, para aumentar la seguridad de éstas es recomendable disponer de una contraseña diferente para cada una. Gracias a aplicaciones como 1Password podemos gestionar y almacenar todas esas contraseñas desde un mismo lugar y sin la necesidad de memorizarlas. Recientemente 1Password ha deshabilitado el auto envío de la contraseña en la última versión de su aplicación para Mac, la compañía ha dicho que se han visto obligados a hacerlo debido al incremento de las medidas de seguridad en macOS Mojave, pero que están de acuerdo con la decisión tomada por Apple a la hora de incrementar su seguridad.

 Las anteriores versiones de 1Password pueden enviar detalles de registro automáticamente, por lo tanto puedes acceder a la página de inicio de sesión de un sitio web y logarte en él sin hacer nada. Esto se debe a que 1Password ya ha introducido tu contraseña, la ha enviado y también ha recibido una respuesta del sitio web. Sin embargo, macOS Mojave ha añadido restricciones significantes a la habilidad de algunas aplicaciones a la hora de pulsar la tecla de retorno haciendo que 1Password no pueda volver a hacer esto. Como respuesta a esta nueva restricción 1Password ha eliminado la función de auto envío en todas las versiones de su aplicación para macOS

Figura 1: Aplicación de 1Password para Mac.

Pero no todo son malas noticias, la versión 7.2 incluye soporte para Safari desde la propia aplicación, lo que significa que no volverá a ser necesario instalar una extensión del navegador y que dispondrás de una protección adicional frente ataques man-in-the-middle. Apple ha certificado que las aplicaciones se encuentran libres de malware. Además de estas novedades de seguridad, la nueva versión de 1Password soporta el dark mode, algo que sin duda llamará la atención de muchos usuarios. Puedes obtener la app de 1Password de forma gratuita en el App Store junto con una prueba gratuita de 30 días. 

viernes, 27 de abril de 2018

Exportar usuarios y contraseñas desde Google Chrome a tu iPhone o Mac

Hace unos días Google Chrome ha implementado una nueva función que permite exportar las contraseñas almacenadas cuando utilizas la función recordar contraseña. Esta nueva función también se ha añadido a las versiones de la herramienta para iOS y macOS. En Chrome 66 o versiones posteriores los usuarios dispondrán de la opción de exportar sus usuarios y contraseñas almacenados en Chrome como archivos CSV. Sin duda es una función que puede ayudar a muchos usuarios a almacenar sus contraseñas en sus equipos o añadirlas a un gestor de contraseñas. A continuación os contaremos como podéis comenzar a aprovecharos de esta función tanto en iOS como en macOS.

Exportar contraseñas a iOS:

  1. Entra en tu navegador Chrome (versión superior a Chrome 66) y pulsa el botón del menú en la parte superior derecha.                                                                                                                          
  2. pulsa en la opción de contraseñas guardadas.                                                                                       
  3. una vez estés en la página que te muestra el listado de tus contraseñas, desliza la pantalla hacia abajo y pulsa el botón “exportar”.                                                                                                       
  4. Autentícate con FaceID o TouchID para poder continuar con el proceso.                                           
  5. Ahora podrás exportar el archivo .CSV a través de iMessage, Email, Notas y otras aplicaciones.


Figura 1: Exportar contraseñas en iOS.

Exportar contraseñas de Chrome a Mac:

  1. Lanza Chrome 66 o una versión posterior en tu Mac.                                                                      
  2. Pulsa el botón del menú situado en la parte superior derecha de la pantalla y después pulsa en "Configuración”.                                                                                                                                     
  3. En la ventana de ajustes baja hasta abajo y pulsa en la opción de ajustes avanzados.                         
  4. En el apartado de contraseñas pulsa “gestionar contraseñas”.                                                               
  5. Pulsa en “exportar contraseña" e introduce tu usuario de y contraseña de Mac.                             
  6. Al realizar el último paso comenzara a descargarse el archivo CSV con tus credenciales.

domingo, 8 de abril de 2018

Fue Noticia en seguridad Apple: del 19 de marzo al 8 de abril

La semana santa ha llegado a su fin y en Seguridad Apple no hemos descansado durante las fiestas para traeros las mejores noticias en el ámbito de la seguridad informática relacionadas con el mundo de la manzana. Este es nuestro nuevo Fue Noticia, sección en la que os traemos un breve resumen de las noticias más relevantes de las últimas tres semanas. Todo ello aderezado con el mejor contenido de otros sitios de referencia.

Comenzamos el lunes 19 avisándoos de la llegada de la segunda temporada de Code Talks for Devs, en la que se abordaran temas muy interesantes, como Latch y los wallets de criptomonedas.

El martes 20 os contamos como Apple ha logrado bloquear un vector de ataque en el marco de WebKit que actuaba como una SuperCookie para realizar tracking de usuarios.

El miércoles 21 os damos 12 consejos que os ayudarán a hacer que vuestro dispositivo iOS sea más seguro.

El jueves 22 os alertamos de la llegada de una nueva oleada de Phishing debida a la temporada de realización borradores para el pago de impuestos a la Agencia Tributaria estadounidense.

El sábado 24 os presentamos 5 aplicaciones que te ayudarán a limpiar tu Mac de una forma rápida y segura, además de haceros un breve resumen de su funcionamiento.

El domingo os contamos las razones del baneo de WeChat por parte de las autoridades militares australianas.

El lunes 26 comenzamos la semana avisándoos de la posible compra de GrayKey por un departamento de los Estados Unidos y de como podría ser utilizada la herramienta.

El martes 27 os contamos cómo un bug en Siri permite escuchar tus mensajes de WhatsApp o Skype cuando el dispositivo está bloqueado.

El miércoles 28 os enseñamos como se puede utilizar Siri para abrir y cerrar cerrojos de Latch con la ayuda de HomeAssistant.

El jueves 29 os hablamos de como GrayKey podría convertirse en un precedente para el abuso en caso de caer en malas manos y el daño que podría causar una herramienta así en el mercado negro.

El viernes 30 os proporcionamos una pequeña guía con consejos para hacer que vuestras contraseñas sean más seguras.

El sábado 31 echamos la vista atrás para sumergirnos en la historia de Apple, en este caso os hablamos de la historia y el significado que hay detrás del símbolo de la tecla Command de Mac.

El domingo 1 os contamos cómo es posible utilizar las cerraduras electrónicas de August con Siri desde tu iPhone, Apple Watch o iPad.

El lunes 2 os avisamos de la llegada de iOS 11.3 y de macOS 10.13.4, actualizaciones que incorporan parches para un gran número de vulnerabilidades importantes.

El martes 3 os contamos cómo es posible que la App Store te avise de tu uso de datos, esta nueva funcionalidad te permitirá saber para que se usan tus datos personales.

El miércoles 4 os informamos de la llegada de las nuevas actualizaciones de WatchOS 4.3, TvOS 11.3 e iOS 11.3 para HomePod. Además os contamos cuales son algunas de las novedades que incorporan.

El jueves 5 os avisamos de la posible llegada de un nuevo jailbreak para iOS 11.2.6, en este caso el jailbreak sería posible debido a una vulnerabilidad encontrada en dicha versión de iOS con CVE-2018-4143.

El viernes 6 os invitamos a seguir la cuarta temporada de ElevenPaths Talks, esta temporada da comienzo el 12 de abril y se abordaran temas muy interesantes, os esperamos.

Finalmente, ayer sábado publicamos otra curiosa historia sobre uno de los fundadores de Apple y el juego Tetris.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares