Menú principal

Mostrando entradas con la etiqueta facebook. Mostrar todas las entradas
Mostrando entradas con la etiqueta facebook. Mostrar todas las entradas

miércoles, 23 de octubre de 2019

Apple defiende las razones por las que Safari comparte información con Google y Tencent

Apple ha querido aclarar las razones por las que comparte la información privada de navegación de algunos usuarios de Safari con Google y la compañía china Tencent. Según la empresa californiana la información compartida es almacenada en la base de datos de estas dos compañías con la intención de ayudar a proteger a los usuarios. Las primeras quejas surgieron a lo largo del fin de semana pasado y se centraban en el sistema de “aviso de sitio web fraudulento” de Apple. Esta función está implementada en el navegador Safari de los ordenadores Mac, iPhones e iPads y está diseñada para alertar a los usuarios cuando visitan sitios web en los que cibercriminales pueden tratar de obtener sus credenciales o información bancaria.

Este servicio está activado por defecto pero puede deshabilitarse desde los ajustes del navegador. Este sistema de protección funciona en parte gracias al servicio de navegación segura de Google que lleva más de una década en funcionamiento y que realiza un seguimiento de las páginas que pueden ser fraudulentas, al igual que hace Tencent en China. En la documentación facilitada por Apple, el fabricante explica que el navegador Safari debe enviar información relativa a la dirección del sitio web a los servicios de navegación segura de Google y Tencent para comprobar si estos pueden ser fraudulentos. Hace un tiempo Apple aseguró que no compartía información con Google ni Tencent sino que recibía un listado de los sitios web peligrosos registrados por ambas compañías y que luego lo utilizaba para garantizar una navegación más segura. Sin embargo durante la semana pasada Apple ha confirmado que las tres compañías comparten los listados de las direcciones IP que visitan ciertos sitios web que pueden suponer algún riesgo.

Figura 1:Safari alerta de un sitio web no seguro.

Este episodio es un recordatorio de que la gente cada vez está más preocupada con la forma en la que las compañías tecnológicas tratan con sus datos. Esta concienciación por la información y los derechos humanos es uno de los causantes de las protestas que están teniendo lugar en Hong Kong desde hace unas semanas. Desde sus comienzos Apple ha hecho de la privacidad y la seguridad uno de los pilares fundamentales de su marketing argumentando que sus dispositivos son los más seguros de la industria, de hecho ha comenzado a incorporar funciones en el navegador para que paginas como Facebook no puedan realizar un seguimiento de los usuarios por la red. Apple ha querido recordar que este servicio es opcional y que los usuarios que no se sientan cómodos utilizándolo pueden desactivarlo en cualquier momento desde las preferencias de Safari tanto en dispositivos iOS/iPadOS como en Mac.

jueves, 26 de septiembre de 2019

Una ejecutiva de Apple reconoce el potencial a largo plazo de las criptomonedas

Hace apenas unos días la vicepresidenta de Apple Pay, Jennifer Bailey aprovechó un evento privado al que estaba invitada la empresa para explicarle a Christine Romans, corresponsal jefe de la CNN en San francisco que la compañía veía potencial en las criptomonedas. Bailey tocó este interesante tema al discutir acerca del futuro de los pagos online y del papel que desempeñaría Apple Pay y la nueva Apple Card durante los próximos años.

“estamos observando las criptomonedas, creemos que son interesantes y que tienen un potencial interesante a largo plazo”

A este evento también acudieron representantes de otras grandes compañías tecnológicas y financieras como Wedbush Securities o Facebook, la cual pretende sacar su propia criptomoneda llamada Libra durante el próximo año.

“Esta sería una gran oportunidad para las criptomonedas si Apple toma (al igual que Facebook) este camino. Dado que Apple esta estratégicamente enfocado, un movimiento hacia las criptomonedas podría tener sentido dado su objetivo de monetizar aún más a sus consumidores en los próximos años” ha dicho Dan Ives, analista de Wedbush Securities.

Figura 1: Pago con Apple Pay

Desde su primera incursión en el mundo de la banca virtual en 2014 con Apple Pay la compañía ha apostado por transformar el mercado de los pagos móviles ofreciendo una forma simple y segura de realizar pagos. Desde su lanzamiento la compañía no ha confirmado el número de usuarios que utilizan Apple Pay, sin embargo si ha compartido que se realizan alrededor de un billón de transacciones mensualmente. Segun Jennifer Bailey desde su lanzamiento en 2014 la aceptación de  este método de pago en las tiendas ha aumentado de un 3 hasta un 70%.

Con Apple apostando por la aceptación universal de Apple Pay como método de pago, Estados Unidos ha sido uno de los países que más ha tardado en adaptarse a la realización de pagos contactless. Por el momento Apple seguirá trabajando en aumentar su mercado con el lanzamiento de su propia tarjeta de crédito la cual además de estar disponible en formato virtual podrá obtenerse en formato físico, formato en el que estará fabricada en titanio y contará con un diseño sencillo y elegante ya que no llevará grabada ninguna información acerca de su propietario.

miércoles, 18 de septiembre de 2019

iOS 13 notificará al usuario cuando detecte apps realizando acciones un poco "oscuras"

Dentro de dos días saldrá publicada la nueva versión de iOS 13. Esta nueva actualización importante del sistema operativo más famoso de Apple ofrecerá una gran cantidad de nuevas características que ya hemos ido contando por nuestro blog. Pero entre ellas, destacan muchas relacionadas con la seguridad que pretenden dar más control al usuario sobre el acceso a datos privados, como por ejemplo la ubicación física.

El nuevo iOS 13 notificará al usuario cuando alguna aplicación esté recolectando información utilizando por ejemplo Bluetooth o cualquier otra actividad que se encuentre en background cuya funcionalidad sea parecida. En el caso mencionado de Bluetooth, es posible monitorizar la posición física de la persona su proximidad a otros smartphones, sin necesidad de tener conectado el GPS o incluso la WiFi. Además, todo esto sin ni siquiera estar usando directamente la aplicación.

Figura 1. Ejemplo de notificación de la aplicación de Facebook intentando conectar a Bluetooth. Fuente.

Parece que está claro que algunas compañías ya no se dedican sólo a recopilar información relevante para poder mostrar publicidad seleccionada o dirigida, esto va un paso más allá. Los usuarios de iPhone ya tienen la opción de desactivar por defecto la localización para aplicaciones específicas, pero con iOS 13 se añaden más para ofrecer mayor control al usuario, además de las notificaciones mencionadas anteriormente.

Pero ¿cómo consiguen toda esta información con sólo acceso al Bluetooth? Analizando los datos recopilados de la conexión Bluetooth y comparándolos con otros, como por ejemplo de los accesos vía WiFi, pueden conseguir la localización física de la persona. Estos datos son muy valiosos ya que estos se podrían contrastar con posibles ubicaciones conocidas como bares, tiendas, etc, ofreciendo todo un timeline completo de la vida de alguien y sus hábitos. Esto para empresas que se dedican a servicios de contactos o citas es auténtico oro (precisamente, Facebook ha publicado hace unos días una aplicación de este tipo). 

Figura 2. Otro ejemplo de notificación de aplicaciones en "background" y el servicio utilizado. Fuente.

Todas estas soluciones orientadas a la seguridad y privacidad del usuario son bienvenidas, así que iremos viendo poco a poco la utilidad y funcionalidad del nuevo iOS 13. Por otro lado, es recomendable saber en todo momento qué aplicaciones tienen acceso, por ejemplo, a la ubicación y leer siempre el mensaje que muestran cuando alguna de ellas nos solicite acceso a dispositivos o servicios que no necesitan (en principio) para realizar su función.

miércoles, 28 de agosto de 2019

La OIDF ha alertado a los usuarios de iOS de que Sing in with Apple no es tan seguro como parece

El pasado mes de junio tuvo lugar la WWDC, evento en el que se presentó iOS 13 y también se aprovechó para presentar una de sus nuevas funcionalidades mas prometedoras, Sing in with Apple. durante su presentación esta nueva funcionalidad recibió una gran aceptación por parte de los usuarios de iOS. Después de todo está bien tener otra alternativa a la hora de autenticarse en las aplicaciones y servicios en lugar de hacerlo a través de Google, Facebook o con el clásico método de usuario y contraseña. La fundación OpenID, cuya propia plataforma OpenID Connect tiene mucho en común con la solución propuesta por Apple lleva bastante tiempo trabajando con empresas como Google, Microsoft o PayPal entre otros.

Recientemente el presidente de esta organización, Nat Sakimura, escribió una carta para Apple en la que se elogia brevemente la iniciativa de Apple justo antes de comenzar un bombardeo de duras críticas. Según la OIDF, OpenID Connect ha sido desarrollada por el trabajo conjunto de varias empresas y está basado en OAuth 2.0 para garantizar la seguridad de los usuarios, con esto la OIDF ha querido decir que Sing In with Apple no es tan seguro y expone a los usuarios a mayores riesgos de seguridad y privacidad. En la carta también se habla de que los trabajadores estarían saturados por trabajar en ambos procesos simultáneamente y en corregir brechas de seguridad, algo que no sería necesario si Apple hubiese optado por trabajar con la organización ya que Apple seria interoperable con el software de OpenID Connect-Relying Party.

Figura 1: Sing in with Apple.

El auténtico problema de este proceso es que Apple tiene que compartir tu e-mail con el desarrollador de la aplicación de terceros mediante la creación de una dirección de correo desechable (creada con ese único propósito) suponiendo que los usuarios deseamos ocultar nuestra dirección de correo real, con este método evitamos que varias plataformas vean que servicios utilizamos habitualmente para elaborar un perfil de marketing muy valioso para las compañías publicitarias. Aunque estas compañías no lo hagan, Apple sí que sabe las aplicaciones que estamos utilizando, pero al no compartirla no debería suponer un mayor problema de privacidad.

A pesar de la opinión que ha compartido la OpenID Foundation acerca de este nuevo método de autenticación muchos expertos en el ámbito de la ciberseguridad apoyan la iniciativa de Apple y opinan que como con cualquier tecnología nueva es posible que haya problemas al principio, pero confían en la empresa californiana para que los solucione y trabaje en perfeccionar su ecosistema cerrado.

lunes, 22 de julio de 2019

Llega el verano y con él las primeras oleadas de robos de productos Apple

Como es habitual en Seguridad Apple cada año os avisamos de que el verano es una de las épocas favoritas de los ladrones para cometer hurtos y robos en tiendas. La gran popularidad de los productos de Apple y el precio que pueden alcanzar en el mercado negro los convierte en uno de los principales objetivos para este tipo de criminales. Por lo general, la mayoría de robos que suceden en las Apple Store suelen ser alunizajes nocturnos o robos rápidos en los que los ladrones entran arrancan los cables de seguridad y corren con los dispositivos sin poner en peligro a la gente que se encuentra dentro de las tiendas.

El pasado 26 de junio tres asaltantes armados irrumpieron en el Apple Store de Valencia, California y se hicieron con varios iPhone y Apple Watche en cuestión de segundos huyendo hacia un vehículo en el que les esperaba en la puerta. Por suerte para las víctimas no todos los ladrones resultan ser tan profesionales como los del primer caso y son detenidos rápidamente. A continuación aprovechamos para contaros algunos de los ultimo casos de robo que han tenido lugar en este comienzo del verano. La policía de Nueva Jersey está buscando a un individuo al que le pareció buena idea publicar un divertido selfie en el Instagram de la víctima a la que había robado el iPhone. Tras saberlo la víctima se lo reportó a la policía y el departamento compartió la imagen en las redes para que la comunidad de Facebook ayudase a reconocer al delincuente. Otro interesante caso es el de un empleado de la universidad de Minnesota el cual hurtó hasta 78 ordenadores portátiles con un valor total de 134.000 dólares para luego revenderlos. El acusado ha logrado evadir la cárcel pero tendrá que pagar una gran multa y pasar un año realizando trabajos para el condado.

Figura 1: Selfie del ladrón de iPhone publicado en el Instagram de la víctima.

Por último os hablaremos de un par de casos en los que la aplicación Find My iPhone ha sido de gran utilidad para atrapar a los criminales en cuestión de horas. Comenzamos con el caso de una mujer de Memphis a la que le robaron el iPhone en una estación de servicio mientras repostaba. La joven de 26 años utilizó Find my iPhone para localizar su móvil, lo que la llevó hasta un bloque de apartamentos donde acompañada de sus amigos vio como los ladrones huían en un camión desde el cual en una ocasión llegaron a apuntarla con un arma, poco después el ladrón fue arrestado y confesó los hechos.

Para terminar os contamos cómo la policía australiana junto con la ayuda de Find my iPhone ha sido capaz de recuperar un BMW robado en tan solo 15 minutos. El propietario del vehículo alertó a las autoridades de que su coche había sido robado y que era posible localizarlo gracias a un iPad que había dejado dentro. Gracias a la ayuda del iPad (que el ladrón no había visto) fue posible localizar el vehículo y detener al ladrón en menos de 15 minutos. Por desgracia para el hombre su coche quedo bastante dañado después del robo (ventanas rotas, capo abollado y elementos electrónicos arrancados de su sitio).

jueves, 11 de julio de 2019

Un fallo en la batería provoca la combustión espontanea de un MacBook Pro de 15 pulgadas

El pasado 20 de junio Apple lanzó una campaña de sustitución de baterías para los MacBook Pro de 15 pulgadas, concretamente para aquellos vendidos entre septiembre de 2015 y febrero de 2017 debido a que las baterías en algunos de estos equipos suponían un riesgo para la integridad de los mismos. Tras hacer esta llamada a los propietarios para sustituir sus baterías Apple explico que estas podrían sobrecalentarse hasta el punto de provocar un fuego en el equipo. Hoy, apenas unos días después os hablamos del primer caso de incendio en uno de estos equipos.

El incidente tuvo lugar 3 días antes del comunicado de Apple y la victima de este “incendio” ha sido Steven Gagne, un diseñador de Pensacola (Florida) el cual se encontraba en la cama cuando su equipo echó a arder. Por suerte todo quedó en un susto ya que el humo y el fuerte olor a quemado alertaron a Steven. Según el diseñador, el portátil no estaba siendo utilizado durante el incidente, el equipo se encontraba plegado sobre la mesa sin estar conectado a la corriente y con la pantalla apagada.

Figura 1: Marcas de quemadura en MacBook pro de 15 pulgadas.

Steven compartió en Facebook algunas imágenes en las que se podía observar el estado del equipo tras su combustión. En ellas se podía apreciar un agujero redondo en la base del ordenador (justo donde se albergaba la batería) junto a marcas de quemadura en la mesa en la que se encontraba el dispositivo. En las imágenes también se mostraban manchas negras en el TouchPad por donde se habían filtrado el humo. Apple ha aprovechado la repercusión mediática de este incidente para recordar a sus usuarios que tienen a su disposición una página de soporte en la cual a través del número de serie pueden comprobar si su equipo necesita un cambio de batería. En el caso de ser así Apple recomienda dejar de utilizar el equipo inmediatamente y solicitar un reemplazo de la batería a través del soporte técnico o a través de cualquier Apple Store o proveedor autorizado.

viernes, 17 de mayo de 2019

Whatsapp revela una vulnerabilidad que permitia la instalación de Spyware en iPhone

En un artículo publicado hace escasos días por The Financial Times se ha revelado una vulnerabilidad de WhatsApp que permitía a los atacantes inyectar un spyware de origen israelí en algunos dispositivos. El código del spyware en cuestión fue escrito por la compañía israelí NSO Group y su vía de transmisión era a través de llamadas de WhatsApp a usuarios de iPhone o Android. El principal riesgo de este spyware es que el código malicioso podía ser transmitido aunque la persona que recibiese la llamada no contestase, además la llamada no quedaba almacenada en el registro de llamadas haciendo posible infectar a miles de usuarios sin que se diesen cuenta.

Todavía no se conocen todos los detalles acerca de esta vulnerabilidad, pero el informe sugiere que ha podido estar activa durante varias semanas.

“este ataque tiene todas las características de una empresa privada conocida por trabajar con gobiernos entregando spyware que supuestamente asume las funciones de los sistemas operativos de algunos teléfonos móviles, hemos informado a varias organizaciones de derechos humanos para que compartan esta información y que se lo notifiquen a la sociedad". Ha dicho WhatsApp.

Figura 1: Grupo NSO

Según el artículo, WhatsApp todavía no ha podido estimar el número de clientes afectados, aunque el alcance ha sido grande ya que la compañía propiedad de Facebook tiene alrededor de 1,5 billones de usuarios a lo largo del mundo. Por el momento se sabe que la empresa denunció el incidente al Departamiento de Justicia Estadounidense y comenzó a trabajar en la reparación de sus servidores lanzando un parche de seguridad dos días después. Por lo general el NSO Group desarrolla herramientas de este tipo para que los gobiernos de algunos países puedan controlar a algunas organizaciones criminales o terroristas, pero cuando estas herramientas caen en malas manos pueden convertirse en una amenaza para los usuarios de los servicios atacados.

martes, 19 de marzo de 2019

Nueva campaña de phishing dirigida a usuarios de iOS con autenticación en Facebook

Este mes se ha detectado una nueva campaña de phishing dirigida a los usuarios de iOS (pero facilmente replicable para dispositivos Android) . Esta campaña les solicita que inicien sesión con su cuenta de Facebook y así pueden obtener sus credenciales. Para llevar a cabo este ataque, la compañía Myki cuenta en el informe que los atacantes clonan los sitios web para engañar y atraer a las víctimas, una vez en el sitio los atacantes piden que se autentiquen con Facebook. Una vez autenticados, se verá un mensaje indicando que su cuenta se ha visto comprometida.

A continuación, se puede ver en el vídeo una PoC haciendo uso de un sitio falso de AirBnB.


Jebara cuenta que el ataque no está del todo bien implementado y contiene algunos defectos tanto: “El inicio de sesión con indicaciones de Facebook se presenta como una ventana externa en Safari, no como una pestaña adicional a la que el usuario cambia, ya que la URL de origen sigue apareciendo de forma minimizada en la barra de navegación falsa de Facebook". Pero avisa, los defectos comentados pasarán desapercibidos para la mayoría de los ojos, ya que las acciones serán familiares a los usuarios. Como mecanismo de protección para este ataque, Jebara indicó que usar un factor de autenticación múltiple o un administrador de contraseñas hubiese sido eficaz.

miércoles, 27 de febrero de 2019

Descubren Apps populares en iOS que comparten datos sensibles con Facebook

Cuando te compras un dispositivo iOS, es muy posible que tengas en mente eso que siempre trasmiten desde Apple, "la seguridad y la privacidad de los clientes es lo primero". Por desgracia, esto no siempre se cumple, ya sea de manera voluntaria o por desconocimiento, y en esta ocasión un estudio de The Wall Street Journal, demostró que 11 de las 70 aplicaciones más populares comparten datos sensibles (entre ellos datos de salud o de localización), la mayor parte de las aplicaciones tienen que ver con salud y deporte.

Casi siempre que vemos este tipo de noticias se refieren a Android, pero ya vemos que iOS tampoco está a salvo, pese a sus medidas más restrictivas en temas de privacidad. Lo que parece que no sorprende es que Facebook se vea otra vez envuelto en este tipo de problemas.En el mundo digital se comparte más información de la que se debería compartir, y hay que tenerlo en mente, desde luego todo ello debería tener nuestro consentimiento (aunque a veces no es así). La violación de datos no solo afecta a usuarios con Facebook, usuarios que no tienen cuenta en la red social también se ven afectados.

Figura 1: Ejemplos de apps. Fuente

Desde Apple no obligan a las aplicaciones a decir con quién compartirán los datos que recopilan al estar en el dispositivo, algo que se debería hacer. Y nosotros como usuarios podemos limitar cosas a compartir, como puede ser la localización, pero otros datos, pueden que no estén a nuestro alcance el bloquear si se comparten o no. Esperemos que desde Apple tomen nota para un futuro próximo.

martes, 19 de febrero de 2019

Los usuarios de iPhone se han visto amenazados por aplicaciones de juego y porno

El programa de Certificado de Apple es conocido por ser fácilmente esquivado no solamente por aplicaciones de Facebook o Google. También está siendo explotado por al menos una docena de aplicaciones pornográficas y de juego. La semana pasada os hablamos de una aplicación desarrollada por Facebook para tareas de investigación que pagaba a sus usuarios, incluyendo adolescentes para instalar una VPN que disponía de acceso root y que accedía al tráfico de otras aplicaciones. La aplicación fue desarrollada bajo programa de certificado de empresa de Apple, una forma de desarrollar aplicaciones que se encuentran en la App Store con politicas mucho menos restrictivas ya que no son apps públicas. 

Actualmente es aparentemente sencillo aprovecharse a de los certificados de empresa con el fin de evitar las estrictas políticas impuestas por la App Store, algunas de estas políticas prohíben a las aplicaciones mostrar “descripciones explicitas o imágenes o actividades con contenido erótico”. Tras el escándalo de Facebook y las VPN, Apple no tardó en reaccionar revocando los certificados de cientos de aplicaciones de varias compañías, entre las que se encuentra también Google, incluyendo los de las aplicaciones de uso exclusivo para empleados. Durante los siguientes días Apple ha estado comprobando la legitimidad de varias de estas aplicaciones y eliminando aquellas que no cumplan con sus políticas de empresa. Aunque ya hayan desaparecido muchas de estas aplicaciones todavía están activas al menos una docena de aplicaciones de juego y otra de aplicaciones pornográficas.

Figura 1: App de VPN de Facebook

El principal problema reside en la facilidad con la que se puede esquivar el programa, todo lo que tienen que hacer los desarrolladores para obtener un certificado de empresa es rellanar un cuestionario y abonar una cantidad hasta 299 dólares, facilitar el número de identificación de su negocio, una residencia fiscal y utilizar un Mac que este al día. Una vez hecha la solicitud solo queda esperar la llamada de la empresa californiana (que tardará entre unos días y cuatro semanas) a continuación solo tienes que engañar al representante de Apple acerca de los planes que tienes para tu aplicación y aclarar que solo se distribuirá internamente en tu empresa. Por el momento Apple no ha querido explicar cómo estas aplicaciones han esquivado su programa de certificados de seguridad, como les hará frente en un futuro o si tiene planes de cambiar su proceso de admisión, por el momento Apple sigue a la caza de aplicaciones no permitidas que irán siendo eliminadas de la App Store paulatinamente.

viernes, 11 de enero de 2019

La participación de Apple y Tesla en el blockchain podrían suponer el próximo hito en la criptografía

El 2018 ha sido un año alocado para las criptomonedas. El Bitcoin se ha movido por diversos valores, desde los 20.000 hasta los 4.000 dólares, con los que ha cerrado el año. Los analistas y ejecutivos de la industria han decidido apuntar hacia el desarrollo y apostar convertir la seguridad en acciones y asociarlas al blockchain. Los security tokens se están convirtiendo en un elemento cada vez más utilizado en el mundo de la criptografía. El término para esto en la industria es conocido como “tokenización”. En el caso de los security tokens tanto el activo comerciable como la equidad y el ingreso fijo son transformados en activo digital, el cual usa la tecnología del blockchain.

Hace unos días la firma Estonia de criptografía DX.Exchange lanzó una nueva plataforma de tradeo que permite a los inversores adquirir participaciones de las compañías listadas en la Nasdaq (entre las que se encuentran Apple, Tesla, Netflix y Facebook) a través de tokens de seguridad. Cada token es apoyado con la participación de algún miembro de la empresa que quiere realizar una inversión y los autoriza a acceder a esos mismos dividendos en efectivo.

“Por medio de la tokenización de acciones de algunas de las mayores empresas en bolsa como Google, Amazon, Facebook y más, estamos abriendo un mercado sin explotar a millones de comerciantes a lo largo del globo sin que necesiten actuar a través de intermediarios, además podrán hacerlo independientemente de la hora, incluso cuando el mercado haya cerrado” Ha dicho Amedeo Moscato, Chief Operating Officer de DX.Exchange.

Figura 1: Apple, Facebook y Tesla formarán parte del blockchain

Los expertos apuntan a que este nuevo modelo de mercado podría ofrecer una forma sólida de realizar inversiones, al contrario de lo que sucede con las criptomonedas como el Bitcoin, las cuales pueden ser muy volátiles y sus valores fluctúan constantemente. Estos nuevos tokens pueden ser adquiridos por los inversores de una forma muy sencilla, sin embargo eso también abre la posibilidad a nuevas estafas como la que tuvo lugar el año pasado con una criptomoneda llamada Giza, con la que se estafaron más de 2 millones de dólares. Por el momento no se puede garantizar el éxito de este nuevo modelo de mercado, pero las expectativas son prometedoras.

lunes, 17 de diciembre de 2018

Safari se suma a los navegadores que ofrecen soporte para llaves USB

Los usuarios de Safari pronto podrán iniciar sesión en sus cuentas utilizando llaves USB. Según la última visualización anticipada del buscador web de Apple, entre las notas de liberación de Safari se incluyen un gran número de nuevas funcionalidades, algunas de ellas son el Dark Mode, animaciones web y soporte para la API de WebAuthentication. A parte de estos curiosos cambios, la última versión del buscador de Apple incluirá una función que permita a los usuarios logarse utilizando llaves USB con protocolos de autenticación (CTAP2).

Las llaves de seguridad USB ofrecen un mayor nivel de protección que las contraseñas escritas y hacen que sea más difícil para los atacantes ganar acceso a tus cuentas a través de Phishing u otro tipo de ataques. Safari ha sido el último navegador en añadir soporte para las llaves USB, durante el pasado año esta medida de seguridad fue implementada en Firefox y días después en Google Chrome. Actualmente existen varios servicios que ofrecen soporte para esta tecnología, entre ellos Facebook, Twitter y Microsoft Office 365. 

Figura 1: Titan Security Key de Google

La popularidad de las llaves USB se disparó a comienzos de año cuando Google reveló que hasta 85.000 de sus empleados utilizaban Titan Security Keys internamente para eliminar por completo la posibilidad de caer en un ataque Phishing. De hecho, tuvieron tanto éxito que el gigante tecnológico decidió ponerlas a la venta en su página web. Mientras que las llaves USB ofrecen una mayor protección que las contraseñas tradicionales, requieren que los usuarios lleven encima otro dispositivo en todo momento. En este caso los beneficios superan con creces los inconvenientes, además su pequeño tamaño te permitirá llevarlas en tu llavero y tenerlas siempre localizadas.

viernes, 24 de agosto de 2018

Guía de seguridad para tu Secure Summer! (Parte 3)

Con este artículo completamos y damos por finalizada la serie Guía de seguridad para tu Secure Summer! A continuación, incluiremos los últimos términos en nuestro abecedario de amenazas y concluiremos con algunas recomendaciones básicas tanto para minimizar las posibilidades de ser objeto de las amenazas mostradas como de mitigar las consecuencias de los ataques enumerados a lo largo de esta serie.

domingo, 15 de julio de 2018

Fue Noticia en seguridad Apple: del 2 al 14 de julio

Ya es verano y en Seguridad Apple seguimos trabajando para traeros algunas de las mejores noticias en el ámbito de la seguridad informática relacionadas con el mundo de cupertino. Este es nuestro nuevo Fue Noticia, sección en la que os traemos un breve resumen de las noticias más relevantes de las últimas dos semanas. Todo ello aderezado con el mejor contenido de otros sitios de referencia.

Comenzamos el lunes 2 presentándoos OSX.Dummy, un malware enfocado a los usuarios de Slack y Discord que utilizan criptomonedas. 

El martes 3 os avisamos del lanzamiento de una nueva patente de Facebook que permitiría la activación del micrófono de nuestros smartphones para realizar escuchas de nuestro entorno.

El miércoles 4 os contamos cómo Apple ha demostrado que se equivocaba a un investigador que aseguraba ser capaz de evitar el borrado de datos durante los ataques de fuerza bruta en los iPhone.

El jueves 5 os contamos cómo un informe publicado por Appthority ha revelado que miles de Apps en iOS y Android filtran datos a través de Firebase debido a unas bases de datos mal configuradas.

El viernes 6 os planteamos una interesante pregunta: ¿es realmente necesario un antimalware para tu Apple Watch?

El sábado 7 indagamos un poco más en la historia de Apple, esta vez para hablaros del verdadero origen y significado que hay detrás del logotipo de la manzana mordida.

El domingo cerramos la semana alertándoos del descubrimiento de un nuevo ataque phishing que afecta directamente a los usuarios de family Sharing.

El lunes 9 os hablamos de la aparición de un nuevo problema relacionado con las baterías de los iPhones, en este caso el problema surge tras actualizar el sistema operativo a iOS 11.4.

El martes 10 os avisamos de que ya han sido solucionados los problemas que estaba generando Electra Jailbreak para iOS 11.2 y 11.3.1

El miércoles 11 os informamos de la resolucion del juicio entre Apple y la justicia Australiana por el caso del brickeo de iPhones reparados por empresas de terceros.

El jueves 12 os contamos como podéis instalar aplicaciones fuera de la App Store de iOS y os lo mostramos a traves de una pequeña prueba de concepto.

El viernes 13 os enseñamos como podéis instalar Electra Jailbreak en vuestros dispositivos que corran iOS 11.2 hasta iOS 11.3.1. y os recordamos los riesgos que esto conlleva.

Finalmente, ayer sábado contamos cómo un grupo de ingenieros intentó "colar" un puerto de expansión en el Macintosh como si fuera un puerto de diagnóstico.

martes, 3 de julio de 2018

Facebook lanza una patente para activar micrófono

Facebook es probablemente una de las compañías tecnológicas más conocidas del mundo. Recientemente Facebook ha publicado una patente con la que se puede activar micrófono remotamente. Meses después del polémico caso de  filtración de datos en el que se vieron involucrados Facebook y Cambridge Analytica, la empresa de Zuckerberg ha publicado una nueva patente que demuestra que el gigante tecnológico podría activar el micrófono de los Smartphones de sus usuarios remotamente para realizar escuchas de lo que sucede alrededor del dispositivo.

Según la patente en cuestión, Facebook podría integrar señales agudas de audio contenidas en elementos difundidos como los anuncios de televisión. Aunque estas señales de audio sean inaudibles para el oído humano, sí que podrían ser captadas por el micrófono de un Smartphone. Una vez captada la señal, el dispositivo comenzaría a grabar el audio de ambiente y se lo enviaría a Facebook para su análisis. En esencia, esta tecnología patentada podría utilizarse para comprobar si a los consumidores les gusta un producto anunciado o cómo reaccionan al anuncio a través de los comentarios que realizan al verlo.

Figura 1: Patente de Facebook

Facebook ha dicho a la revista Mashable que no tiene planeado implementar esta tecnología descrita por su patente al menos por el momento. A pesar de la insistencia de Facebook de que no utilizaran esta tecnología. Desde el punto de vista tecnológico e ingenieril es algo interesante. Veremos que hace Facebook en el futuro con ello. Mucha gente puede pensar que ya lo han utilizado o, que sin duda, lo utilizarán, pero se desconoce. Es más, Apple lanza un gran número de patentes que acaban sin ser llevadas a cabo en productos finales. Sin duda, una patente que no deja indiferente a nadie.

jueves, 21 de junio de 2018

Un bug para engañar a aplicaciones de seguridad haciéndose pasar por software firmado por Apple

Recientemente se ha sabido de la existencia de un bug en algunos programas de seguridad de terceros para Mac, algunos de estos programas provienen de Facebook, Google o VirusTotal y permitirían la aparición de malware simulando ser programas legítimos y firmados por Apple. Cuando un desarrollador firma una aplicación, esto integra en ella una firma que puede utilizarse para verificar que la aplicación es legítima, que no ha sido manipulada y que pertenece a la organización o al developer que esperabas. Algunas herramientas de seguridad se basan en estas firmas para añadir a su “lista blanca” varios programas o ejecutables para asegurar a sus usuarios que no correrán ningún riesgo a la hora de ejecutarlos.

Si el software que queremos instalar está firmado por Apple esto nos generará una sensación de seguridad ya que aparentemente no dañaremos nuestro dispositivo, en cambio si el software que queremos instalar no está firmado nos lo pensaremos dos veces. Según Josh Pitts, investigador de seguridad en Okta, este bug podría utilizarse para desarrollar malware especializado capaz de engañar a varias aplicaciones de terceros haciéndolas pensar que está firmado por Apple. Según Pitts solo sería necesario un archivo FAT malicioso ya que estas aplicaciones no analizan todos los componentes de este tipo de archivos para comprobar si la firma es válida, lo que hacen estos programas es comprobar solo el primero de los binarios del archivo FAT, el cual sí que será legítimo y firmado por Apple, confiando ya en el resto de binarios y añadiéndola a la whitelist.

Figura 1: CVE del bug asociado a la aplicación de Google

Tras su descubrimiento Pitts contactó con Apple para informar a la compañía californiana del problema, a lo que Apple respondió diciendo que los desarrolladores de las aplicaciones de terceros necesitan realizar trabajos adicionales para verificar que todos los binarios de un FAT son legítimos. Después de esto, tanto Okta como Pitts contactaron con el CERT para que este informase del incidente y proporcionase a todas las aplicaciones de terceros un paquete FAT modificado con el que poder probar la seguridad de sus productos. Tras comprobar que se habían visto afectadas, algunas de las compañías, entre las que se encuentran Facebook o Google, lanzaron una actualización de seguridad para solucionar este problema.

domingo, 10 de junio de 2018

Tienen lugar los primeros ataques relacionados con la GDPR contra algunos de los gigantes los tecnológicos

Días después de la entrada en vigor de la nueva ley de protección de datos algunos activistas y organizaciones parecen haber estado esperando el momento para comenzar sus ataques contra algunas de las grandes empresas del sector tecnológico. Apenas transcurridos unos minutos de la entrada en vigor de la nueva ley, algunas compañías como compañías como Facebook o Google fueron denunciadas. Entre las víctimas se encuentran Apple y Amazon, las cuales han sido denunciadas por el grupo francés La Quadrature du Net, el cual también decidió denunciar a  Facebook, Google y LinkedIn.

Hace dos semanas se archivaron 7 denuncias con la regulación de privacidad francesa, tres de las cuales fueron en contra de Google por Gmail, YouTube y su navegador. La Quadrature ha estado invitando a la gente a unirse a sus quejas colectivas a través de la recogida de firmas, durante seis semanas recogieron alrededor de 12.000 firmas. Una de las principales novedades de la GDPR es que permite a las organizaciones sin ánimo de lucro quejarse y notificar las violaciones de la ley que puedan afectarles, dándoles así un mayor peso a las quejas. La GDPR exige a las compañías que solo manejen los datos de sus clientes en una serie de ámbitos legales muy específicos, algo que la mayoría de compañías han aceptado, sin embargo existen algunos servicios que al no ser que les des el consentimiento para tratar tus datos de formas que no son estrictamente necesarias no te permitirán disfrutar de sus servicios.

Figura 1: Jérémie Zimmermann, portavoz de La Quadrature du Net.

Este “método de todo o nada” mina el concepto de consentimiento según la nueva ley de protección de datos. La Quadrature du Net ha aprovechado este cambio para denunciar a estas 7 compañías, si la denuncia sale adelante podría costarles unas multas superiores a 20 millones de dólares o del 4% de sus beneficios anuales (que sería una cifra superior). Además La Quadrature ha avisado de que en un principio iba a realizar denuncias contra al menos 12 compañías, sin embargo decidió comenzar con estas 7 para que el proceso legal fuese más rápido. El grupos ya ha avisado de que continuará atacando a otras compañías durante los próximos días, compañías entre las que se encuentran WhatsApp, Instagram o Skype.

miércoles, 30 de mayo de 2018

Roaming Mantis: Nueva campaña de malware en iOS enfocada a la minería de criptomonedas

No es la primera vez que os hablamos de Phishing en Seguridad Apple, y esque este método de obtención de cuentas y credenciales es cada vez mas utilizado por ciberdelincuentes de todo el mundo debido a su gran potencial. En este caso nos encontramos frente a una nueva campaña de Phishing enfocada al uso de dispositivos infectados para la minería de criptomonedas. Hasta hace unos días esta campaña se centraba en dispositivos Android, sin embargo el malware utilizado ha sido modificado para que también pueda afectar a los dispositivos de la empresa de Cupertino y así gozar de un mayor alcance.

Esta nueva serie de ataques ha recibido el nombre de Roaming Mantis y se propagan a través del secuestro de DNS haciendo que los usuarios que se conecten a internet desde un router comprometido sean redirigidos a páginas maliciosas. En el caso de los dispositivos Android las páginas instan a las víctimas a descargarse archivos maliciosos con el nombre de Facebook.apk o Chrome.apk, mientras que en el caso de iOS muestran un mensaje en el que indican que es necesario recargar la página, al hacerlo nos lleva a una falsa página de Apple y solicita nuestros credenciales e información relativa a nuestra tarjeta de crédito (información que Apple nunca solicitaría).

Figura 1: Página fraudulenta proporcionada por Roaming Mantis.

Por si no fuera suficiente, aparte de obtener credenciales otra de las finalidades de este nuevo malware es la minería de criptomonedas. Minar criptomonedas desde nuestro dispositivo móvil puede afectar seriamente al rendimiento del mismo produciendo altos consumos de batería, un funcionamiento más lento o sobrecalentamiento del terminal. En un principio Roaming Mantis estaba orientado hacia los usuarios del continente asiático, sin embargo debido a que el malware utiliza diferentes idiomas (entre ellos el español) se ha convertido en una potencial amenaza para los usuarios de toda Europa.

Hoy en día es de vital importancia disponer de dobles factores de autenticación en nuestras cuentas con el fin de prevenir este y muchos otros tipos de ataques. También debemos recordar la importancia de extremar las precauciones a la hora de realizar cualquier cambio en nuestras cuentas, para ello es recomendable hacerlo siempre desde las páginas oficiales.

lunes, 28 de mayo de 2018

Apple ve aumentado el número de solicitudes de Seguridad Nacional

Apple ha visto un gran aumento en las solicitudes de seguridad nacional de los Estados Unidos. Las compañías tecnológicas reportan, por lo general, un número elevado en lo que ha este asunto se refiere. Apple reveló que las solicitudes relacionadas con la seguridad nacional de los Estados Unidos en su último informe semestral de transparencia ha crecido. La compañía dijo que recibió hasta 16.249 solicitudes que afectaron a 8.249 cuentas durante la segunda mitad del año 2017. El número de solicitudes aumentó un 20 por ciento en comparación con el primer semestre de 2017, cuando Apple recibió 13.499 solicitudes. Ya hablamos de esto hace unos meses en el blog.

Se puede acceder al informe desde el propio sitio web de Apple. Lo interesante es que las cifras más recientes son más de dos veces y media más altas que el período comparable del año anterior, cuando Apple recibió 5999 solicitudes de este tipo. Otras empresas tecnológicas también experimentaron un aumento en las solicitudes de seguridad nacional entre la segunda mitad de 2016 y la primera mitad de 2017. En el caso de Google han aumentado un 36 por ciento, llegando hasta casi 51.000. Las solicitudes simialres a Facebook casi se duplicaron llegando a casi 27.000

Figura 1: Informe de Apple

Facebook y Google aún no han informado el número completo de solicitudes de seguridad nacional para la segunda mitad de 2017, porque ambas compañías desglosan las cifras individuales tanto paras las cartas de seguridad nacional como para las solicitudes en virtud de la Ley de Vigilancia de Inteligencia Extranjera o FISA. Apple también ha informado que comenzará a publicar información de las solicitudes de los gobiernos para retirar ciertas aplicaciones de la AppStore. Sin ir más lejos, el año pasado, Apple retiró aplicaciones de redes privadas virtuales o VPN de su AppStore en China para cumplir con una nueva ley china de ciberseguridad. Sin duda, un tema que puede ir a más y que las empresas tecnológicas intentan darle la mayor transparencia posible.

miércoles, 11 de abril de 2018

Steve Wozniak elimina su cuenta de Facebook tras la filtración masiva de perfiles sufrida por la compañía

El cofundador de Apple, Steve Wozniak anunció el pasado domingo que dejará de utilizar Facebook debido a preocupaciones que conciernen a la seguridad acerca de su información personal. El domingo Steve Wozniak publicó el mensaje en las redes sociales antes de cerrar su cuenta, haciendo que ese mismo día por la noche no quedase rastro de su perfil en Facebook. La repentina decisión de Wozniak ha venido días después de que la compañía se disculpase por la mala gestión de los datos de al menos 87 millones de usuarios de la red social.

“Estoy en el proceso de abandonar Facebook, me ha traído más cosas negativas que positivas, Apple dispone de más métodos seguros para compartir tu información personal. Puedo lidiar con los e-mails y mensajes de texto, como se hacía antes”

El pasado mes el experto analista Christopher Wylie reveló que su antigua compañía, la firma Cambridge Analytica adquirió de forma inapropiada la información de los perfiles de Facebook de millones de usuarios en una violación masiva de datos. En marzo el CEO de Apple, Tim Cook fue entrevistado y le preguntaron cómo manejaría él una crisis similar a en la que se encuentra Mark Zuckerberg actualmente, a lo que respondió que nunca debería verse en una situación parecida. Durante la entrevista también quiso resaltar que todas las aplicaciones que llegan al App Store deben de cumplir los estándares y políticas de privacidad de la empresa para poder utilizarse en sus dispositivos.

Figura 1: Steve Wozniak, cofundador de Apple.

Tras la entrevista, en la que Tim Cook hizo algunas declaraciones en contra de Facebook dando a entender que la compañía de Zuckerberg no se preocupa por sus usuarios, el fundador de Facebook respondió lo siguiente en una entrevista realizada para Vox.

“Si quieres construir un servicio que no solo sea accesible a gente rica, deberías tener algo que todo el mundo pudiese permitirse, en Facebook trabajamos duro para ofrecer un servicio gratuito y accesible para todos, no creo que eso signifique que no nos importan las personas”

Mark Zuckerberg ha accedido a comparecer en el juicio sobre responsabilidades de Cambridge Analytica y Facebook que tendrá  lugar en los próximos días.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares