Menú principal

Mostrando entradas con la etiqueta iCloud Keychain. Mostrar todas las entradas
Mostrando entradas con la etiqueta iCloud Keychain. Mostrar todas las entradas

domingo, 30 de julio de 2017

Fue Noticia en seguridad Apple: del 17 al 30 de julio

Es verano y en Seguridad Apple seguimos trabajando para traeros las mejores noticias en el ámbito de la seguridad informática. Ya ha llegado nuestro nuevo Fue Noticia, la sección en la que os traemos un breve resumen de las noticias más relevantes de las últimas dos semanas. Todo ello aderezado con el mejor contenido de otros sitios de referencia.

Comenzamos el lunes 17 hablándoos de como Apple está castigando algunos bloqueadores de anuncios basados en el uso de VPN o roots.

El martes 18 os presentamos OSX/Dok un nuevo malware que proviene de Windows y es capaz de robar credenciales de cuentas bancarias. El malware se ha extendido por medio de un ataque Phishing.


El miércoles os contamos como los chips de la marca Broadcom incorporados en algunos dispositivos Android e iOS podrían permitir a un atacante ejecutar código arbitrario.

El jueves 20 os recordamos que ya está aquí la tercera temporada de Eleven Paths Talks y os invitamos a que os registréis para el webcast y podáis seguir de cerca esta temporada la cual aborda muchos temas interesantes y de actualidad.

El viernes os avisamos de la llegada de iOS 10.3.3, una actualización de seguridad que parchea Broadpwn, un exploit que afectaba a los chips de Broadcom.

El sábado 22 os presentamos las nuevas actualizaciones de macOS 10.12.6, WatchOS 3.2.3 y tvOS 10.2.2, actualizaciones que Apple ha aprovechado principalmente para parchear algunas vulnerabilidades.

Para cerrar la semana os contamos como una máquina recreativa logró motivar al equipo de Macintosh durante sus intensas jornadas de trabajo en los años 80.

El lunes 24 os Avisamos de la actualización de iTunes 12.6.2, actualización que se centra en la realización de mejoras de estabilidad y parcheo de algunas vulnerabilidades.

El martes 25 os informamos de los resultados de un análisis detallado realizado por un extrabajador de la NSA sobre el malware Fruitfly para Mac, un malware que apareció a principios de año.

El miércoles 26 os presentamos una edición especial de nuestras Eleven Paths Talks, en la que se habló de mASAPP, una nueva herramienta que permite descubrir de forma rápida y exhaustiva vulnerabilidades en aplicaciones móviles.

El jueves 27 os contamos cómo un bug en iCloud Keychain expone algunos credenciales en texto plano.

El viernes os hablamos de la llegada de iOS 11 Developer Beta, versión que ha sido liberada para iPhone, iPad e iPod Touch.

Por último, ayer sábado hablamos sobre el MacPaint, el primer programa para dibujar en un ordenador. Hay que recordar que estas dos últimas semanas se ha publicado el fin de MS Paint por parte de Microsoft. Sin duda un artículo que debéis leer.

Seguimos en verano y disfrutrando, los que ya las han tenido o las están teniendo, de las vacaciones. En Seguridad Apple estaremos trabajando para traeros la actualidad del mundo Apple.

jueves, 27 de julio de 2017

Un bug en iCloud Keychain expone credenciales en texto plano

Recientemente se ha revelado un detalle sobre la seguridad de iOS que a muchos interesará. Muchos lo identifican como uno de los fallos más importantes del año en materia de seguridad. El fallo pone en tela de juicio el keychain de iCloud y cómo éste sincroniza datos confidenciales entre dispositivos. iCloud Keychain ayuda a los usuarios a tener acceso a datos como contraseñas e información de tarjetas de crédito en todos los dispositivos iOS. Sin embargo, se se exponen estos datos estaríamos ante un grave problema de seguridad y privacidad.

El investigador Alex Radocea, cofundador de la empresa Longterm Security, comentó que el error encontrado sería el típico que se buscaría en un sistema de cifrado de extremo a extremo. iCloud Keychain se considera una de las características más seguras para compartir contraseñas, gracias a su implementación de cifrado de extremo a extremo utilizando claves específicas de dispositivos. El fallo no reportado podría haber permitido a un atacante con privilegio extraer datos de los llaveros de los usuarios. Radocea descubrió una forma de evitar el proceso de verificación de firmas, un protocolo que protege contra la suplantación al asegurarse de que los dispositivos se comunican entre sí de forma segura. Esto permitió a Radocea negociar una clave sin pasar por el proceso de verificación, lo que significa que un usuario no sabría que se agregó un nuevo dispositivo.

Figura 1: iOS Data Security

El investigador comunicó que se había podido enviar una firma que estaba mal y se podía modificar el paquete de negociación para aceptarlo de cualquier modo. Una vez dentro, se podía ver todo en texto plano. El problema ha sido arregalo por Apple a principios de año con el lanzamiento de iOS 10.3. Esperamos más detalles sobre esta vulnerabilidad que, sin duda, se ha convertido en una de las que más expectación ha generado. Por otro lado, hay que recordar a BroadPwn, otra de las vulnerabilidades del año solventada en iOS 10.3.3.

miércoles, 28 de junio de 2017

Tus mensajes de iMessage en iCloud: Retos de la privacidad

Apple ha comentado que tanto iOS 11 como macOS High Sierra almacenarán sus iMessage en iCloud. Esto es algo que ha alertado a algunos, pero que para la mayoría es algo interesante ya que no tendrán que almacenarlos en local, aunque hay usuarios que se han alertado por la privacidad y la posible falta de ella. Apple ha comentado que planea resolver el problema de la ubicuidad, es decir, que el usuario tenga acceso a todas sus conversaciones en todos los dispositivos que tiene. El cifrado que Apple dice que se utilizará será el de extremo a extremo, pero no se proporcionaron detalles en la WWDC de este año.

Para muchos esto es un punto de preocupación, ya que el tener información personal o privada entre otros sistemas que no están bajo tu control supone ciertos riesgos o inquietudes. Según algunos expertos, iMessage está por detrás de la competencia en prestación de un modelo de cifrado eficaz y moderno. Apple ha decidido no mostrar detalles de cómo funcionará esto, quizá hasta después de que se libere. Por un lado, Apple diseló la sincronización del keychain en iCloud de manera formidable, utilizando un enfoque de "Cero Conocimiento"


Figura 1: Presentación del concepto en la WWDC

El envío de correos, contactos, calendarios fotos y otros datos a iCloud tiene una superposición de cifrado mientras estos datos se encuentran en tránsito y otra forma de cifrado en reposo en los servidores. Sin embargo, el cifrado en reposo está bajo el control de la empresa que ofrece el servicio. Por lo tanto, se posee todas las llaves necesarias para blqouear los datos a la llegada y desbloquearlos para transmitirlos de nuevo. En otras palabras, es susceptible al uso indebido interno, a las autorizaciones legítimas de gobiernos y la intrusión externa de atacantes. 

Cuando varios dispositivos necesitan acceso al mismo conjunto de datos, los sistemas, normalmente, utilizan claves de dispositivo para cifrar una clave de cifrado bien protegida, la cual protege los datos. De esta forma, existe un proceso para registrar y eliminar dispositivos del grupo de los legítimos, los cuales pueden acceder a la clave de cifrado. Esperamos que Apple esté utilizando esto, es decir, un sistema similar al keychain de iCloud. En definitiva, es normal que algunos usuarios se preocupen y esperaremos a los detalles de Apple respecto a esto.

jueves, 4 de mayo de 2017

OSX.Bella: Variante peligrosa de OSX.Dok y OpenSource

Ayer hablamos de OS X / Dok, un nuevo malware para Mac que afecta a todas las últimas versiones del sistema operativo. Hoy hablamos de una variante llamada OSX.Bella. El investigador Adam Thomas de Malwarebytes encontró una variante de OSX.Dok, el cual se comporta de manera muy diferente e instala una carga o un payload totalmente diferente. El método de distribución es prácticamente igual al de OSX.Dok. Además, OSX.Bella también se copia a /Users/Shared/AppStore.app y muestra la misma alerta alegando que la aplicación está dañada. Sin embargo, esta variante nunca muestra el mensaje falso de "OS X Actualizaciones disponibles".

En vez de instalar OSX.Dok, lo que se instala es una puerta trasera o de backdoor llamada Bella, creada por alguien que se identifica en Github como "Noah". Noah ha estado creando scripts de Python para capturar varios datos de macOS, por ejemplo, robar tokens de autorización de iCloud o información de la contraseña y tarjeta de crétido en Google Chrome. En febrero de este año, Noah lanzó Bella, la cual combina la funcionalidad de los scripts anteriores con nuevas funcionalidades:
  • Exfiltración de datos de iMessage.
  • Phishing de contraseñas.
  • Ubicación de los dispositivos a través de Find My iPhone.
  • Exfiltración del llavero. 
  • Captura de datos de micrófono y webcam.
  • Exfiltración de los screenshots.
  • Compartición remota de pantalla.
Figura 1: OSX.Bella

Como se puede ver, Bella es todo un arsenal de funcionalidades orientadas al espionaje y el aprovechamiento de ciertos privilegios. El malware también se ha configurado para instalar el script, la base de datos y los archivos del agente. Lo más preocupante es que Bella es de código abierto y puede provocar que muchas otras personas puedan utilizarlo para realizar acciones maliciosas en la red.

sábado, 21 de marzo de 2015

Apple publica Security Update 2015-003 para Yosemite

Apple ha lanzado de emergencia ayer mismo Apple Security Update 2015-003 para sistemas operativos OS X Yosemite. Esta actualización de seguridad es un parche acumulativo sobre Apple Security Update 2015-002 - de hecho todo el contenido de seguridad de éste está incluido en este nuevo paquete -. Los CVE arreglados en esta ocasión son 2 y están publicados en el Advisory de Seguridad.

Figura 1: Apple Security Update 2015-003

Como se puede ver, los bugs afectan a iCloud KeyChain, y a IOSurface, permitiendo ambos bugs la ejecución de código arbitrario en el sistema. Esto hace que la actualización de seguridad haya sido marcada como Highly Critical y sea muy importante que actualices cuanto antes. Está disponible vía Mac App Store en tu equipo OS X Yosemite.

martes, 22 de octubre de 2013

OS X Mavericks: Novedades en Seguridad

Como estaba previsto el día 22 de Octubre Apple ha puesto en circulación la nueva revisión del sistema operativo OS X Mavericks, con una buena cantidad de novedades que ya puedes ver en la web. Esta vez la revisión de OS X tardó un poco más de un año, pero ya está disponible en la Mac App Store como una actualización gratuita de más de 5.7 GB de espacio.

Figura 1: OS X Mavericks como descarga gratuita en la Mac App Store

Esta nueva versión trae muchas novedades anunciadas, como las pestañas en Finder - esperemos que de esta herramienta hayan arreglado alguna cosa más - pero en el área pura de seguridad no hay demasiadas novedades anunciadas a priori, aunque seguramente vayamos descubriendo pequeños detalles poco a poco.

Sí que hay que destacar la inclusión del servicio de iCloud Keychain que permite almacenar contraseñas y datos personales en iCloud, y que haciendo uso del Generador de Contraseñas se convertirá en un auténtico Password Manager en la nube.

Figura 2: Generador de Contraseñas en Apple iCloud Keychain

Entre las funciones también se encuentra el almacenamiento de datos de tarjetas de crédito para poder hacer las compras desde los datos en iCloud. ¿Será el almacén de los datos de los usuarios de Apple? También se anunciado una mejora energética y mayor eficiencia a la hora de ejecutar aplicaciones, tal y como anuncian en la siguiente comparativa.

Figura 3: Comparativas de rendimiento y eficiencia de navegadores en OS X Mavericks

El resto de novedades parecen más de funcionalidad pura y dura que de seguridad, como son las notificaciones desde páginas web, la gestión de múltiples pantallas, revisiones en la aplicación de Mapas y el Calendario o una nueva actualización de Apple Safari para que sea más fácil la navegación multi-device. Nosotros estamos probándolo ya, y te iremos contando más cosas en breve.

jueves, 19 de septiembre de 2013

Apple publica iOS 7 con problemas de descarga, solución para 80 CVEs, novedades de seguridad y un nuevo GUI

Ayer era el día marcado en el calendario para que pudieramos tener la versión final de iOS 7 instalada en los terminales y así sucedió. Las primeras horas descargarlo fue totalmente imposible desde España, así que hemos tenido que esperar a esta mañana para poder acceder a él. Los problemas se repitieron a muchos usuarios que se lamentaban por la incidencia en Internet.

Figura 1: Errores de descarga de iOS 7 ayer por la noche

Apple, a diferencia de otras veces, cumplió con su obligación hacia la comunidad de responsables de seguridad e informar de los CVE que además eran arreglados en esta versión, con respecto a iOS 6.1.4, publicando el Security Advisory con el detalle de los 80 CVEs - más el "issue" de CoreText que crashea las apps - en las listas de seguridad habituales, entre los que se encuentra por supuesto también el bug que permitía saltar el passcode en la versión beta de iOS 7 y el que permitía al fabricante chino saltarse la validación de cables originales.

Figura 2: Security Advisory de iOS 7


Esta nueva versión está ya disponible para descarga para los terminales iPhone 4 o superiores, iPad 2 o superiores, iPod Touch 5th o superiores y también para iPad mini, y en ella se podrá acceder a muchas nuevas funciones de usabilidad y seguridad.

Figura 3: Detección de accesorios originales en iOS 7

Por supuesto, nuestro punto de vista apuntado siempre hacia seguridad nos hacen recordaros algunas de las que ya os hemos ido hablando, como el Activation Lock, el servicio de Touch ID con sensor biométrico, la detección de accesorios originales, las novedades de fortificación en  Find My Device, o el reconocimiento de equipos conectados para evitar ataques de Juice Jacking como el publicado con MacTans, pero como ya os hemos dicho, tendrá que esperar iCloud Keychain.

Figura 4: Find my Device pide password para desactivarlo

Esperemos que lo probéis cuanto antes, y podamos conocer todos lo más rápidamente posible todas las novedades que acompañan a esta nueva revisión de iOS, que por ahora es más que prometedora en funcionalidades y apariencia. Como ya sabéis, la comunidad está trabajando también ya en el Jailbreak para iOS 7. La próxima parada es conseguir un iPhone 5S, un iPhone 5 y esperar a OS X Mavericks.

martes, 17 de septiembre de 2013

iCloud Keychain eliminado de iOS 7 versión Golden Master

Una de las características que se conocían de las versiones beta de iOS 7 había sido iCloud Keychain, - algo que también está anunciado para OS X Mavericks - o lo que es lo mismo, la posibilidad de que asociado a la cuenta de Apple iD se guardaran en Apple iCloud diferentes Keychains con contraseñas de acceso a páginas webs, datos personales o números de tarjeta de crédito. Pero... en la versión de iOS 7 Golden Master entregada a los developers esta característica ha sido eliminada.

Figura 1: iCloud Keychain en iOS 7 "Cooming soon"

Como se puede ver en la imagen, la característica está anunciada para el futuro, pero tal vez debido a toda la controversia de espionaje de la NSA en los terminales móviles y la colaboración de empresas como Apple con ellos, o que la función no había sido testeada y probada su seguridad correctamente, se ha decidido quitar por ahora. No obstante, no sabemos cuantos usuarios estarían dispuestos a guardar estos datos en Apple iCloud. ¿Lo estarías tú?

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares