Menú principal

Mostrando entradas con la etiqueta gobierno. Mostrar todas las entradas
Mostrando entradas con la etiqueta gobierno. Mostrar todas las entradas

miércoles, 16 de enero de 2019

La empresa Zerodium podría pagar hasta dos millones de dólares por un zero-day de Apple ¿Es esta práctica ética?

Zerodium es una empresa de seguridad que se dedica a comprar y vender exploits (ojo a esto, a venderlos también, abriendo muchos interrogantes en este negocio) ofreciendo buenas recompensas (también llamadas "bug bounty") por todo tipo de zero-days. Este pasado lunes han anunciado un aumento en el precio de estas recompensas por encontrar vulnerabilidades en los entornos Apple que podría llegar hasta los 2 millones de dólares. Cuanto menos interacción requiera el exploit, más alta será la recompensa final. 

Eso sí, no será sencillo de conseguir. De hecho para poder optar a la recompensa de 2 millones de dólares, habría que encontrar una forma de realizar un jailbreak iOS remoto y que además no fuera necesario realizar ningún click (lo llaman "zero click") en el equipo afectado para ejecutarlo. Siempre podemos intentar ir a por la segunda recompensa, la cual ofrece esta vez la mitad, 1 millón de dólares. Esta vez será necesario encontrar un exploit zero-day capaz de conseguir una RCE (ejecución remota de código) en aplicaciones de chat como WhatsApp, iMessage, etc.

Figura 1. Tabla de precios de Zerodium actualizada en 2019. Fuente.

A pesar de pagar varias veces más que los mismos fabricantes por estas vulnerabilidades, el negocio parece realmente rentable para Zerodium. Algunos subscriptores de su servicio han llegado a pagar hasta 200.000$ por tener acceso a su base de datos de exploits. Y es aquí donde entramos en un terreno pantanoso. Antes hemos comentado que Zerodiom no sólo compra, sino que también vende exploits, pero ¿a quién?. Principalmente los clientes son empresas gubernamentales y esto hace pensar que posiblemente muchos de estos exploits se utilicen para prácticas digamos un poco "oscuras" como espionaje, entre otras.

En definitiva, el problema es que cualquiera que tenga dinero suficiente, podría comprar uno de estos exploits y utilizarlo para cualquier fin ilícito como acceder a un sistema o incluso interrumpir su funcionamiento, entre otros muchos, aunque la empresa se publicita diciendo que sus clientes son lícitos y estos exploits sirven para proteger los sistemas. Pero en aquellos casos realmente críticos, donde de verdad se ponga en peligro la integridad de los sistemas o la privacidad de los usuarios con un zero-day ¿no sería más ético y moral contactar siempre con el fabricante para que lo arreglara lo antes posible y así proteger a los usuarios?. Seguro que volveremos a tratar este tema más adelante. 

sábado, 10 de diciembre de 2016

El gobierno solicita más datos a Apple sobre sus clientes

No es la primera vez que hablamos de esto en el blog. Anteriormente, hemos visto como el gobierno le solicitó a Apple información de más de 5000 cuentas. La noticia de hoy es que estos datos han aumentado. Los nuevos datos indica que la empresa de Cupertino cumplió más de tres cuartas partes de todas las solicitudes del gobierno de los Estados Unidos. Apple ha visto un fuerte aumento en el número de demandas del gobierno de los Estados Unidos por los datos de sus clientes. Apple comentó que en el primer semestre revisó 4822 demandas de datos de dispositivos, afectando a 10.260 dispositivos, un aumento del 26 por ciento sobre el mismo período del año anterior. 

La compañía se vio obligada a entregar datos en más de las tres cuartas partes de todos los casos. Adicionalmente, la compañía recibió 13663 demandas de las autoridades estadounidenses, afectando a 9090 cuentas. Apple entregó datos en el 84 por ciento de dichos casos. Las solicitudes de los Estados Unidos fueron eclipsadas por el número de solicitantes hechas por Alemania, dónde la propiedad del dispositivo es especialmente alta. La empresa concluyó que la república federal tuvo 12633 solicitudes de Apple, las cuales afectaron a 52095 dispositivos, casi tres veces más que los Estados Unidos. Apple sólo entregó datos en el 53 por ciento de los casos.

Figura 1: Reporte del gobiero a peticiones de información

Desde la introducción de la Ley de Libertad el año pasado, el Departamento de Justicia ha facilitado la manera en que las empresas pueden reportar las órdenes clasificadas recibidas de la Corte de Vigilancia de Inteligencia Extranjera o FISA, permitiendo a las compañías de tecnología reportar el número de demandas secretas. Apple recibió entre 2750 y 2999 órdennes de seguridad nacional, las cuales afectaban entre 2000 y 2249 cuentas. Es una fuerte subida respecto al año pasado, en el que estuvieron entre 750 y 999 órdenes de seguridad nacional, que afectaban entre 250 y 499.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares