Menú principal

Mostrando entradas con la etiqueta doxing. Mostrar todas las entradas
Mostrando entradas con la etiqueta doxing. Mostrar todas las entradas

sábado, 10 de enero de 2015

Un bug en OS X Spotlight afecta a la privacidad de e-mail

Ya se ha hablado mucho de los problemas de privacidad que puede acarrear el uso de Spotlight Suggestions en OS X Mavericks, pero ahora un nuevo fallo de seguridad aparece para poner en riesgo a los usuarios. En este caso se trata de un problema muy conocido de "Carga de contenido externo" en los mensajes de correo electrónico. Este fallo le trajo a Apple muchos problemas en el cliente Mail de iOS, ya que por defecto cargaba todo el contenido externo de un mensaje de correo electrónico hasta iOS 6. Esto permite a un posible atacante explotar bugs en la red interna con CSRF o incluso de SQL Injection, sin tener que interactuar con el usuario.

También esta carga insegura de contenido externo puede usarse para conocer la versión de un sistema operativo, la dirección IP dónde se encuentra una determinada persona o si un mensaje ha sido leído o no. En los clientes de correo Mail de OS X o cualquier otra herramienta profesional para gestionar el correo electrónico esto está controlado.

Figura 1: Opciones de indexación de OS X Spotlight

Sin embargo, aunque el usuario utilice un correo electrónico que no cargue por defecto el contenido externo de los mensajes, Spotlight, cuando lee los mensajes - para indexarlos en la base de datos en la que el servicio guarda toda la informaciónsí que lo hace. Esto acaba con toda la privacidad del usuario y por lo tanto se produce un fallo que Apple deberá solucionar cuanto antes. Por ahora, la única solución es desactivar la indexación del correo electrónico por parte de OS X Spotlight para evitar este tipo de filtraciones de información a spammers o doxers.

lunes, 5 de enero de 2015

Creepy para OS X: Buscar información GPS en Twitter

Ya se ha hablado mucho de Creepy en el mundo de la seguridad, especialmente gracias a su capacidad de poder sacar información GPS de las personas que están detrás de esas cuentas. En sus primeras versiones sacaban información de las direcciones IP, los metadatos de las fotografías publicados en servicios de terceros y los mensajes de FourSquare publicados en Twitter, pero en la última versión esto ha cambiado, y viene junto con un conjunto de plugins para extender su funcionalidad. La herramienta se puede descargar desde la web del proyecto Cree.py.

Figura 1: Cree.py para OS X

Una vez descargada, es necesario configurar los plugins para poder consultar las plataformas de Twitter, Instagram y Flickr que son los que vienen por defecto con la herramienta. Para configurar las ubicaciones GPS de los mensajes de una cuenta de Twitter o de Instagram, es necesario contar con una cuenta de Twitter o Instagram

Figura 2: Configuración de plugins en Cree.py

Después, hay que seguir el asistente de configuración para que esa cuenta de Twitter o Instagram autorice a Creepy a hacer las consultas adecuadas para extraer el time-line de un objetivo. En el caso de Twitter o Instagram, Creepy va a buscar la información GPS asociado al mensaje, algo que la app del smartphone va a añadir si se ha activado la localización en el terminal móvil.

Figura 3: Aprobación de cuenta en Twitter de acceso de Creepy a permisos

Una vez configurado el plugin, se puede crear ya un proyecto concreto de análisis, que puede tener una o varias cuentas - hay que tener presente que algunas personas utilizan varias cuentas en paralelo - por lo que puede ser útil.

Figura 4: Configuración de un proyecto de búsqueda de información GPS

Después, se seleccionan los objetivos, con este panel de configuración, haciendo primero una búsqueda, obteniendo los resultados y seleccionando las cuentas objetivo.

Figura 5: Configuración de cuentas objetivo

Una vez terminado, el resto es esperar a que la herramienta recoja toda la información y nos muestre en el mapa las ubicaciones que ha sido capaz de recuperar del time-line de las cuentas objetivo.

Figura 6: Opciones de plugin de Twitter para quitar o poner retweets o respuestas

Creepy es una herramienta comúnmente utilizada en proyectos de Doxing, es decir, de desenmascaramiento de perfiles anónimos en las redes sociales, y sobre todo debes tener cuidado de no activar la localización si no quieres dar pistas a todo Internet de dónde estás en cada momento o cuáles son tus hábitos.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares