Menú principal

Mostrando entradas con la etiqueta iMessage. Mostrar todas las entradas
Mostrando entradas con la etiqueta iMessage. Mostrar todas las entradas

martes, 24 de septiembre de 2019

El mercado de exploits para iOS no para de crecer con recompensas de hasta 2 millones de dólares por un Zero-day

No es la primera vez que en este blog os hablamos del creciente mercado de vulnerabilidades que está surgiendo en la red. Una de las principales empresas dedicadas a este pequeño nicho de mercado es Zerodium, la cual llega a ofrecer cantidades de hasta 2 millones de dólares por algunos exploits de iOS y ha incrementado su oferta hasta 2.5 millones por exploits para Android. Esto en parte se ha debido a que hace un tiempo iOS era un sistema operativo más hermético y que a medida que ha ido actualizándose han ido apareciendo numerosas nuevas vulnerabilidades mientras que Android ha ido incrementando su nivel de seguridad con cada actualización.

El mercado de los Zero-days está inundado de exploits enfocados a iOS, la mayoría de ellos se centran en Safari e iMessage. Debido a la popularidad obtenida por Apple durante la última década parece que numerosos investigadores están enfocando su trabajo por completo a la explotación de iOS. "Han destruido la seguridad de iOS, nos están reportando tantos exploits de iOS que estamos empezando a rechazar algunos de ellos." ha dicho el fundador de Zerodium Chaouki BekrarCrowdfense, otra empresa dedicada a la compraventa de exploits ha explicado a Vice que numerosos investigadores están intentando vender sus exploits pero que en muchas ocasiones son rechazados por no ser Zero-click exploits (aquellos capaces de hackear el dispositivo de una víctima sin tener acceso físico a él y sin tocar nada). Por otro lado, son numerosos los exploits que requieren que la víctima haga click en un link pero no se paga mucho por ellos.

Figura 1: Sistema de recompensas de Zerodium

El mes pasado Apple anunció que está aumentando su programa de recompensas y que en un futuro cercano pretende incluir en él a todas sus plataformas. Actualmente el fabricante californiano ofrece recompensas de hasta 1 millón de dólares por los Zero-days, la cual es la mayor recompensa jamás ofrecida por una compañía tecnológica del sector. A pesar de ello esta recompensa no puede competir con las ofrecidas por compañías como Zerodium o Crowdfense.

Otra de las razones por las que iOS se ha convertido en un software “más fácil” de hackear es debido a la fragmentación de Android. Un exploit que funciona en una versión concreta de Android podría no funcionar en determinados dispositivos. Por otro lado actualmente la mayoría de dispositivos que están corriendo iOS 12 o cualquier otra versión del sistema operativo son iPhone, iPad e iPod haciendo que un mismo exploit funcione en decenas de millones de dispositivos.

lunes, 16 de septiembre de 2019

Fue Noticia en seguridad Apple: del 2 al 15 de septiembre

Con el final del verano a la vuelta de la esquina en Seguridad Apple seguimos trabajando para traeros algunas de las mejores noticias en el ámbito de la seguridad informática relacionadas con el mundo de la manzana. Este es nuestro nuevo Fue Noticia, sección en la que os traemos un breve resumen de las noticias más relevantes de las últimas dos semanas. Todo ello aderezado con el mejor contenido de otros sitios de referencia.

Comenzamos el martes 3 explicandoos como los investigadores de Google Project Zero han conseguido acceder a las fotos de un iPhone a través de iMessage.

El miércoles 4 comentamos nuestras reflexiones sobre la información publicada acerca del ataque publicado Google Project Zero que podría haber afectado a iOS, Android y Windows.

El jueves 5 os hablamos de las últimas novedades en el mundo del jailbreak, abordando temas acerca de iOS 13 y el chip A12(X). 

El viernes 6 os presentamos una patente de Apple que muestra cómo sería posible utilizar los patrones de la estructura de nuestra piel para desbloquear el Apple Watch series 6.

El sábado 7 os explicamos por qué vuestros ordenadores Apple vintage adquieren un tono amarillento con el paso de los años y cómo es posible restaurarlos para que luzcan como el primer día.

El lunes 9 os contamos cual ha sido la respuesta de Apple a Google acerca del incidente ocurrido con iOS durante la semana pasada.

El miércoles 11 aprovechamos para indagar en algunos detalles de los que Apple no compartió mucha información durante su keynote, entre ellos el chip U1 o las Apple tags.

El viernes 13 os hablamos de como la llegada del iPhone 11 podría impulsar la reapertura de la Apple Store de la quinta avenida en Nueva York.

Finalmente, el sábado se habló de MacMan o el iMac G3, un ordenador que salvó a Apple de la bancarrota y de paso revolucionó la industria del diseño de ordenadores. Interesante artículo que viene de nuestro hombre MacMan.

En unos días más resumen sobre la actualidad del mundo Apple y de las noticias que revolucionan a la manzana mordida. Su seguridad, sus noticias, su tecnología, todo ello en Seguridad Apple.

martes, 3 de septiembre de 2019

Acceden a las fotos de un iPhone a través de iMessage

Los investigadores de Project Zero de Google has podido acceder a las fotografías de un iPhone de forma remota a través de una vulnerabilidad en iMessage. Los usuarios de iPhone ya fueron alertados el pasado mes de julio sobre una vulnerabilidad en iMessage, que permitía al atacante leer los archivos de un iPhone sin necesidad de tener acceso físico al dispositivo.  La prueba de concepto del exploit mostraba cómo al mandar un hack iMessage a un móvil se podían obtener bytes filtrados de la memoria de la aplicación SpringBoard encargada de gestionar el Home Screen de iOS

Las vulnerabilidades relacionadas con iMessage no son nuevas. Un miembro de Project Zero reveló por primera vez la vulnerabilidad (CVE-2019-8646) a Apple en mayo, como ya indicamos en este post, y produjo el exploit en junio. Como es el caso con todos los hallazgos de vulnerabilidad de Google Project Zero, dieron a Apple un plazo de 90 días para tener un parche disponible antes de hacer pública la vulnerabilidad. Apple respondió rápidamente al poner a disposición una solución como parte de la actualización de iOS 12.4. Project Zero ha publicado un post que revela con precisión cómo un atacante podría haber explotado la vulnerabilidad.

Resumiendo todo el contenido en el análisis del enlace facilitado arriba, se encontró que era posible deserializar una cierta clase en remoto, lo que permitía acceder a fichero sin tener autorización. Tras explorar todas las opciones posibles para aprovechar esta vulnerabilidad, se pudieron leer de forma remota un archivo y una foto desde la memoria de un iPhone. Se puede ver el exploit en acción a continuación:

Vídeo 1: Demo of CVE-2019-8646, retrieving an image from a remote device's messages. Fuente.

Aunque esta vulnerabilidad está sustentada en tres bugs que, por sí solos carecen de importancia, combinados han permitido acceder de manera remota a datos del usuario sin su conocimiento.
Este problema de iMessage es un buen recordatorio de que los dispositivos iOS también pueden ser vulnerables. De todo este problema, nos podemos quedar con que Apple, al menos, lanza correcciones rápidamente. Independientemente del dispositivo que tengamos entre manos, debemos aplicar siempre las mismas pautas: instalar las actualizaciones del sistema lo antes posible y tener mucho cuidado a la hora de abrir mensajes de cualquier persona que no se conozca.

jueves, 25 de julio de 2019

El pleito entre Apple y VirnetX concluye con una sanción millonaria para la empresa californiana

VirnetX es una compañía que forma parte del holding (NYSE AMERICAN: VHC), su principal ocupación se centra en los campos del software y de la seguridad en Internet. Hace unos días la compañía anunció que el Tribunal de Apelaciones de los Estados Unidos para el Circuito Federal emitió el resultado para la apelación con número de referencia 2017-1368, 2017-1383 relativa a algunas decisiones emitidas por la Oficina de Patentes de los Estados Unidos en las que se le otorgaba a Apple las patentes de FaceTime e iMessage.

Este enfrentamiento comenzó en el año 2010 cuando Apple perdió en un primer juicio y fue condenado a pagar una sanción de 368 millones de dólares tras la que apeló sin éxito suponiendo una gran derrota y haciendo que la sanción aumentase hasta los 625 millones de dólares. Tras esta gran decepción, la empresa californiana decidió volver a apelar lo que ha alargado este proceso hasta hace unos días. En esta segunda apelación un juez federal del condado de Tyler en Texas ha dictado que Apple deberá pagar una cifra final de 302,4 millones de dólares por infringir una serie de patentes relacionadas con la tecnología utilizada en iMessage y FaceTime.

Figura 1: Aplicación de FaceTime

VirnetX es una sociedad conocida por ir acumulando patentes tecnológicas con el fin de luego demandar a las grandes empresas que las “infrinjan”. Aunque el método de financiación utilizado por VirnetX sea cuanto menos de moralidad cuestionable la empresa californiana tendrá que presentarse a una última audiencia en la que se debatirá acerca de si este “robo” de patentes fue realizado de manera intencionada o fue causado por error. En cualquiera de los dos casos el resultado de esta audiencia podría modificar el importe de la sanción final. Esta es sin duda una mala noticia para Apple ya que tendrá que pagar una gran sanción, sin embargo podrá conservar sus aplicaciones Facetime e iMessage a pesar de que VirnetX  haya solicitado al juez su cierre indefinido. 

martes, 2 de octubre de 2018

Bypass al bloqueo de iOS 12. No dejes tu iPhone solo

Un nuevo caso, y van unos cuantos en la historia de iOS, sobre un bypass del bloqueo de pantalla de iOS. Se descubrió una vulnerabilidad en el bloqueo del dispositivo en iOS 12, el cual permite a un atacante tener acceso a las fotos y a los datos de contacto del dispositivo bloqueado. El método para llevar a cabo el bypass fue compartido por el investigador José Rodríguez, quién descubrió errores de iOS en el pasado. Con acceso físico al dispositivo bloqueado, el atacante le pide a Siri que active VoiceOver, entonces apaga el dispositivo con el botón lateral y luego llama al iPhone utiliando otro dispositivo. 

Una vez que aparece la pantalla de llamada, el atacante toca el botón Message, optando por crear un mensaje pesonalizado y luego toca el icono con un '+'. En el teléfono, el atacante envía un texto o iMessage al iPhone de destino, cuya pantalla se presiona dos veces cuando aparece la notificación del mensaje. Esto causa un comportamiento extraño en la interfaz del usuario, ya que resalta el icono. Después de un momento, la pantalla se pone blanca y la notificación desaparece, pero aparentemente el recuadro de selección de texto de VoiceOver aún puede tocarse y ahora se puede utilizar para acceder a la interfaz de Message. Después de varios deslizamientos de pantalla, se escucha que VoiceOver dice 'Cancelar', el cual revela la pantalla de Mensajes original. 


Agregar un nuevo destinatario y seleccionar el número del teclado virtual revela una lista de contactos del teléfono. Además, si uno de los números o contactos incluye un botón de información, deshabilitar VoiceOver y tocar el botón muesta la información del contacto. En un conjunto similarmente complejo de pasos que involucran un menú de usuario invisible, un atacante para acceder a la Camera Roll del iPhone bloqueado y a otras carpetas de fotos. El método de bypass funciona en todos los modelos de iPhone, incluida la línea de iPhone XS, pero Apple no ha solucionado nada en la última versión beta de iOS 12.1. Seguramente se acabe incluyendo. Estaremos atentos.

lunes, 4 de junio de 2018

Más de 30 vulnerabilidades parcheadas con macOS 10.13.5 y el Security Update 2018-003

Con la llegada de macOS High Sierra 10.13.5 la semana pasada Apple ha proporcionado, principalmente, soporte para Messages en iCloud, pero, también, se ha incluido algunas actualizaciones de seguridad. Recomendamos la actualización lo antes posible de los sistemas, si aún no lo has actualizado, lo tienes disponible en la Mac App Store. Messages en iCloud ha sido trabajado por Apple durante bastante tiempo, y han aparecido en versiones beta de software. Se ha agregado en iOS 11.4 a principios de la semana anterior y también es compatible con Mac. Las posibilidades que esto ofrece son enormes y la sincronización cobra un nuevo nivel entre tus dispositivos.

La actualización del sistema operativo a la versión 10.13.5 de Apple, trae otras actualizaciones y mejoras de rendimiento, pero no hay que dejar de lado la seguridad, la cual también ha sido corregida, parcheando diferentes vulnerabilidades que afectaban a la confidencialidad e integridad de los datos. Para poder habilitar Messages en iCloud, se puede hacer desde el panel de preferencias en Messages, en el panel de cuentas. 

Figura 1: Actualizaciones de macOS 10.13.5 y el Security Update 2018-003

Como actualizaciones de seguridad se han parcheado más de 30 vulnerabilidades, de las cuales alrededor de 10 permitían la ejecución de código arbitrario. Apple ha publicado los detalles en su sitio web. Destaca la actualización de controladores gráficos para los chip de Intel y AMD, cuyas vulnerabilidades permitían leer la memoria restringida. Además, también destaca una vulnerabilidad en la aplicación Mail, la cual permitía a los atacantes acceder al contenido de los mensajes de correo electrónico cifrados. Sin duda, no dejes para mañana lo que aún no has hecho y actualiza los sistemas de Apple.

lunes, 23 de abril de 2018

Rusia pide a Apple que elimine Telegram de la AppStore

La aplicación de mensajería Telegram ha tenido, recientemente, algunos problemas con el gobierno ruso. Éste ha pedido a los desarrolladores del servicio de chat cifrado que entreguen las claves de cifrado al gobierno ruso. Telegram se negó a ello y un tribunal de Moscú falló en contra de Telegram, al considerar que no cumple con la legislación local. Esto ha permitido a Rusia bloquear el funcionamiento de la aplicación en el país. Ahora, Rusia le pide a Apple que retire Telegram de la AppStore de Rusia en un intento por hacer más difícil que los usuarios lo descarguen. 

Mientras que los usuarios de Telegram existentes pueden acceder al servicio mediante el uso de una VPN, el acceso normal al servicio se ha bloqueado mediante la restricciones de direccionamiento IP. Después del respaldo del tribunal para llevar a cabo la prohibición de la aplicación en el país, muchos creen que el gobierno ruso podría usar la prohibición de Telegram como precedente y dirigirse a otros servicios que también brindan cifrado de extremo a extremo a los usuarios, por ejemplo, iMessage o WhatsApp.  

Figura 1: Pavel Durov

Telegram, que fue fundada por un empresario ruso Pavel Durov, también ha tenido problemas en otras partes del mundo. Se le ha mirado con lupa desde diferentes gobiernos, por distintas cosas, y está bloqueada en otras partes del mundo como, por ejemplo, Pakistán. Sin duda, esta historia no ha finalizado y tendremos que ver cual es la posición que toma la gente de Apple.

martes, 27 de marzo de 2018

Un bug en Siri permite escuchar tus mensajes de WhatsApp o Skype en iOS

Un bug en Siri ha permitido a usuarios maliciosos poder leer tus mensajes ocultos. Recientemente, se ha descubierto un nuevo error de Siri que ha afectado a las últimas versiones de iOS 11. Este error permite a cualquier persona escuchar los mensajes ocultos del propietario del iPhone cuando el dispositivo está bloqueado. Los usuarios tienen la opción de ocultar las previsualizaciones de las notificaciones en el bloqueo de pantalla, una práctica opción que está habilitada de forma predeterminada en el iPhone X

Cuando las visualizaciones están ocultas, los usuarios solo pueden ver el nombre del remitente en la alerta de la notificación en la pantalla de bloqueo, mientras que el contenido del mensaje solo se revela cuando el dispositivo está desbloqueado. Entonces, en el caso del iPhone X, el sistema operativo iOS revelará los mensajes cuando haya verificado al usuario con el Face ID. Con este error de Siri, cualquiera puede coger un iPhone y pedirle a Siri que lea los mensajes pendientes. El error solo afecta a las aplicaciones de mensajería de terceros, por lo que aunque la aplicación Mensajes sigue siendo segura, aplicaciones como WhatsApp o Skype son vulnerables.

Figura 1: Acceso a los mensajes de WhatsApp

Este particular error de iOS 11 parece estar presente en iOS 11.2.6 y en la última versión beta de iOS 11.3. Ahora que este error se ha hecho público, se espera que Apple lo solucione en versiones finales de la iOS 11.3. Estaremos atentos a posibles noticias sobre esta vulnerabilidad y la solución que se toma al final por parte de la empresa de Cupertino.

jueves, 8 de marzo de 2018

iOS 11.3, macOS 10.13.4 y tvOS 11.3 muy próximos

Es muy probable que en los próximos días o, en el peor de los casos, semanas veamos la llegada de iOS 11.3, macOS 10.13.4 y tvOS 11.3. El estado de madurez de sus versiones beta es alto y como comentamos es altamente probable que en breve veamos novedades. Recientemente, Apple ha liberado la versión beta 4 para todos sus dispositivos y está disponible para su descarga. Además, tu puedes acceder al software a través del sitio de desarrolladores de Apple. Muchos se preguntan sobre los cambios y actualizaciones que pueden aportar estas nuevas versiones. Hay que entender que no es una actualización menor y que podemos esperar grandes mejoras.

En otras palabras, la nueva versión de iOS 11.3 es una 'major' release, la cual trae nuevas características en el sistema operativo, incluyendo el ARKit 1.5 con soporte para superficies irregulares, un business chat para iMessage, nuevas características de la aplicación salud, mensajes en iCloud, nuevos emojis y actualizaciones de seguridad que mejoraran la fortaleza del sistema. Quizá, uno de los cambios más esperados del nuevo iOS sea la característica 'Battery Health', la cual permitirá a los usuarios ver la actual salud de su batería. Esto es debido a los problemas que han sufrido los usuarios desde la llegada de iOS 11

Figura 1: iOS 11.3 Developer beta 4

Sin duda, la nueva beta 4 nos muestra que pronto, quizá muy pronto, habrá novedades sobre los sistemas operativos de Apple y volveremos a tener un día de actualizaciones en todos los dispositivos de la marca. Estaremos atentos a posibles novedades sobre esto.

viernes, 10 de noviembre de 2017

Apple Pay Cash: Haciendo tus pagos desde iMessage

Apple ha lanzado un servicio muy esperado, el denominado Apple Pay Cash, eso sí en los Estados Unidos. Está disponible en la versión beta para los usuarios de iPhone, iPad y Apple Watch que ejecuten iOS 11.2 y watchOS 4.2. Con Apple Pay Cash, los usuarios podrán enviar y recibir pagos de sus amigos, familiares o conocidos a través de iMessage. También tendrán acceso a una tarjeta de débito virtual llamada Apple Pay Cash, con la que se podrá realizar o llevar a cabo pagos en una tienda. De esta forma tan sencilla, se podrán realizar pagos a los contactos que tenemos en el móvil. 

Por ejemplo, es útil para realizar pagos a los contactos cuando se divide la cuenta en una cena, o pagar a alguien por un servicio, pagar dinero de bolsillo a los niños y muchos más casos que van saliendo como es lógico. Si bien Apple Pay Cash, actualmente, se encuentra en fase beta y solo para pruebas en iOS 11.2 y watchOS 4.2, estará disponible en Estados Unidos, una vez que las actualizaciones de software se publiquen en las próximas semanas. Para poder utilizar esto se debe tener configurado el Apple Pay. No es necesario realizar ningún paso adicional, una vez se tiene el Apple Pay configurado.

Figura 1: Apple Pay Cash

Se requiere la autenticación de dos factores para un Apple ID activada, si no no se podrá hacer uso del Apple Pay Cash. La transferencia de pagos desde tarjetas de débito a Apple Pay Cash es gratuita, sin embargo, si se utiliza una tarjeta de crédito es posible que haya que pagar un 3% de comisión. La cantidad máxima de transferencia que puede realizarse es de 3000 dólares. Actualmente, Apple Pay Cash solo es compatible con modelos de iPhone limitados, incluidos iPhone SE, iPhone 6 o posterior, iPad Air 2, iPad de 5ª generación, iPad Pro, iPad mini 3 o posterior y cualquier modelo de Apple Pay.

jueves, 14 de septiembre de 2017

XNSPY: Un Spyware para iOS nuevo en la ciudad

Cuando hablamos de iPhone o iPad, muchos lo asocian a “Seguridad” y a un mundo sin malware. Para muchos desde hace unos años los terminales de Apple encabezan el mercado en lo que a seguridad se refiere. Actualmente es muy difícil espiar un iPhone si este no está jailbreakeado, pero los tiempos cambian y los hacks con ellos. En el día de hoy os haremos una pequeña muestra de iPhone Spyware App XNSPY, un spyware con el que pueden espiar dispositivos iOS y Android independientemente de si estos han sido rooteados previamente o no.
 
Según las pruebas realizadas, esta herramienta es capaz de espiar dispositivos con jailbreak desde la versión 6 hasta la 9.0.2 de iOS, y sin jailbreak desde la 6 hasta la 10.3.3. Adquirir e instalar la aplicación es un proceso sencillo, dispondremos de dos opciones, la herramienta para dispositivos con jailbreak y la herramienta para dispositivos “de serie”. Una vez seleccionada la que más se adapte a nuestras necesidades, solo tendremos que seguir los pasos marcados en el tutorial que podemos encontrar en su página web.

Figura 1: Iniciando XNSPY

La principal prestación de esta aplicación es el sigilo, una vez un atacante tiene XNSPY instalado no hay signo visible de su existencia. El spyware se instala sin dejar rastro, es decir en modo oculto, no aparece en la página de aplicaciones del dispositivo. Cuando hablamos de dispositivos sin jailbreak, el hecho de monitorear la posición de alguien es especialmente difícil. Esta aplicación ofrece un sistema capaz de monitorear a las personas con iPhone o iPad, de hecho te ofrece la posibilidad de ver el trayecto realizado por la víctima. XNSPY también permite crear zonas restringidas en las que al entrar el teléfono de la víctima nos llegará un aviso, una funcionalidad cuanto menos curiosa. Aunque otros spyware ofrecen esta opción lo que hace que XNSPY sea diferente es la posibilidad de guardar una o varias listas de observación que contengan nombres clave o ubicaciones relevantes.

Figura 2: Menú principal de XNSPY.

Otra característica importante que utilizan los delincuentes a la hora de espiar a alguien es poder acceder a sus perfiles en las redes sociales, con esta aplicación podrás monitorear los mensajes de aplicaciones como Facebook, Tinder, Whatsapp, Instagram y muchas más. Por si no fuese suficiente también te dará acceso a los mensajes de texto y los chats de iMessagge. Como cualquier otra aplicación espía, XNSPY también ofrece la posibilidad de grabar llamadas, con esta función se puede escuchar las conversaciones del objetivo además de localizar el origen de la llamada e identificar con que persona de su lista de contactos habla. Siempre y cuando el dispositivo en el que se instala  XNSPY no esté realizando una llamada se puede activar su micrófono y enterarnos de todo lo que sucede a su alrededor.

Hay que estar precabido y conocer este tipo de herramientas para poder detectarlas. Conocerlas es el principio para protegerse, por lo que hay que entender que el malware en iOS existe y como se puede ver en este artículo está al alacance de cualquiera.

domingo, 27 de agosto de 2017

Fue Noticia en Seguridad Apple: del 14 al 26 de Agosto

Continuamos trabajando este mes de agosto para traeros las mejores noticias en el ámbito de la seguridad informática relacionadas con Apple. Este es nuestro nuevo Fue Noticia, sección en la que os traemos un breve resumen de las noticias más relevantes de las últimas dos semanas. Todo ello aderezado con el mejor contenido de otros sitios de referencia.

Comenzamos el lunes 14 último ataque de phishing contra Apple aprovechando la imagen de la cantante Rihanna para captar la atención de los usuarios de iTunes. También se ha utilizado la imagen de Madonna para realzar este mismo ataque.

El martes día 15 hablamos de un nuevo Jailbreak para iOS 9.3.5. Utiliza una herramienta llamada Phoenix y hace posible que los usuarios con esta versión de iOS puedan realizarle Jailbreak a su dispositivo. 

El miercoles 16 nos hicimos eco de un nuevo leak obtenido a través del HomePod donde se deduce que habrá un Apple TV a 4K. Con el 4K convirtiéndose casi en un estándar era cuestión de tiempo que Apple apostase por él y gracias a este leak en el código del HomePod sabemos que estará en la próxima release del producto.

El jueves 17 comentamos la noticia que anuncia el fin de vuelos de drones sobre el nuevo Apple Park. La construcción de la que será la nueva sede de Apple no causado indiferencia, varios pilotos de drones han decidido sobrevolar las instalaciones y tomar las primeras imágenes del Apple Park desde el aire, hasta hoy. 

El viernes 18 hablamos de una aplicación llamada Cloak it que nos ayudará a añadir una nueva capa de seguridad a la hora de utilizar el sistema de mensajería iMessage de Apple.

El sábado 19 contamos que cifrar nuestras copias de seguridad añade riesgos adicionales, hasta el punto de que alguien podría llegar a cuestionarse si realmente merece la pena almacenarlas cifradas en nuestro ordenador.

El domingo 20 comenzamos una serie de 4 artículos en los cuales iremos contando trucos y consejos para tener protegido tu Mac durante las vacaciones de verano. Cada artículo ofrecerá 5 consejos que mostrarán cómo mejorar la seguridad de tu macOS Sierra.

El lunes 21 dimos algunos consejos a la hora de escoger la mejor VPN para tu iPad. Recuerda que tener una VPN activa te añade una capa extra de seguridad además de otros beneficios. En este artículo mostramos una selección de las mejores VPN de 2017.

El martes 22 publicamos el segundo artículo con trucos y consejos para tener protegido tu Mac durante las vacaciones de verano. Esta vez hablaremos del cortafuegos, cifrado de la información del disco o cómo desactivar la geolocalización cuando no sea necesaria.

El miercoles 23 ofrecimos el avance la charla de ElevenTalks sobre conceptos de Inteligencia Artificial y Machine Learning aplicados a la ciberseguridad. No te pierdas esta charla donde se habla de dos temas de máxima actualidad.

El jueves 24 publicamos la tercera parte de nuestros consejos de seguridad Mac para este verano. Esta vez nos centramos en comprobar que estamos compartiendo información en la red o alguna opción de acceso remoto activada.

El viernes 25 finalizamos nuestra serie de consejos de seguridad para este verano con la publicación de la cuarta y última parte. Antivirus, https y VPN son algunos de los temas que se han tratado en este artículo.

Finalmente, el sábado 26 recordamos que también tienes que proteger tu smartphone. En él os contamos las diferencias entre Android y iOS en temas de seguridad así como una visión global de el estado de la seguridad de dichos dispositivos.

Hasta aquí la información del mundo Apple que como cada dos semanas os traemos a través de nuestro "Fue noticia". Desearos unas felices vacaciones a aquellos que las comenzáis ahora y una feliz vuelta de las mismas a los que os incorporáis a la vida laboral.

viernes, 18 de agosto de 2017

Protege tus iMessage con touch ID

Cloak It es una de esas aplicaciones que nos ayuda a añadir otra capa de seguridad a la hora de utilizar el servicio de mensajería iMessage de Apple. Con esta aplicación podemos mandar texto e imágenes para que el receptor únicamente podrá visualizar el contenido utilizando touch ID, por lo que se asegura que el contenido que se envía sea leído únicamente por el dueño del teléfono, o aquellas personas personas que tengan acceso con su huella al dispositivo. La forma de uso es muy simple, ya que se trata de una extensión de iMessage, característica que se presentó con la llegada de iOS 10 el pasado Septiembre.

Para utilizarlo lo primero que debemos hacer es buscarla e instalarla desde la tienda de apps de iMessage, aparece el icono de la App Store al lado de la entrada de texto del mensaje, o bien desde la App Store teniendo en cuenta que cuando se descargue no se va a encontrar ningún icono en el Springboard, sino que vamos a poder acceder a esta característica a la hora de escribir en la plataforma de mensajes de Apple.  Si queremos enviar un mensaje “seguro”, únicamente tenemos que seleccionar el icono de la App Store a la hora de enviar el mensaje y buscar Cloak It. Ahí se nos activará la cámara y se puede tomar una foto rápida y mandarla pixelada hasta que se desbloquee el mensaje o bien pulsar sobre la “T” para enviar texto. A la hora de recibirlo pedirá introducir el touch ID para ver el contenido. En el caso de fallar, aparecerá un mensaje de aviso de acceso no autorizado y tendremos la posibilidad de desbloquear el mensaje con una contraseña que se establece la primera vez que se utiliza la aplicación.


Figura 1: Cloak It en acción

De esta manera podemos proteger nuestros mensajes secretos para asegurarnos de que deben llegar a la persona adecuada, sin embargo, al hacer uso de esta aplicación es importante tener en cuenta su política de privacidad http://getcloaked.xyz/privacy-policy/ en la que anuncian que cuando se utiliza el servicio se recopila información anónima para realizar análisis sobre el uso del servicio. De esta manera pueden saber si hemos enviado unas pocas imágenes o algunos mensajes de texto.

miércoles, 28 de junio de 2017

Tus mensajes de iMessage en iCloud: Retos de la privacidad

Apple ha comentado que tanto iOS 11 como macOS High Sierra almacenarán sus iMessage en iCloud. Esto es algo que ha alertado a algunos, pero que para la mayoría es algo interesante ya que no tendrán que almacenarlos en local, aunque hay usuarios que se han alertado por la privacidad y la posible falta de ella. Apple ha comentado que planea resolver el problema de la ubicuidad, es decir, que el usuario tenga acceso a todas sus conversaciones en todos los dispositivos que tiene. El cifrado que Apple dice que se utilizará será el de extremo a extremo, pero no se proporcionaron detalles en la WWDC de este año.

Para muchos esto es un punto de preocupación, ya que el tener información personal o privada entre otros sistemas que no están bajo tu control supone ciertos riesgos o inquietudes. Según algunos expertos, iMessage está por detrás de la competencia en prestación de un modelo de cifrado eficaz y moderno. Apple ha decidido no mostrar detalles de cómo funcionará esto, quizá hasta después de que se libere. Por un lado, Apple diseló la sincronización del keychain en iCloud de manera formidable, utilizando un enfoque de "Cero Conocimiento"


Figura 1: Presentación del concepto en la WWDC

El envío de correos, contactos, calendarios fotos y otros datos a iCloud tiene una superposición de cifrado mientras estos datos se encuentran en tránsito y otra forma de cifrado en reposo en los servidores. Sin embargo, el cifrado en reposo está bajo el control de la empresa que ofrece el servicio. Por lo tanto, se posee todas las llaves necesarias para blqouear los datos a la llegada y desbloquearlos para transmitirlos de nuevo. En otras palabras, es susceptible al uso indebido interno, a las autorizaciones legítimas de gobiernos y la intrusión externa de atacantes. 

Cuando varios dispositivos necesitan acceso al mismo conjunto de datos, los sistemas, normalmente, utilizan claves de dispositivo para cifrar una clave de cifrado bien protegida, la cual protege los datos. De esta forma, existe un proceso para registrar y eliminar dispositivos del grupo de los legítimos, los cuales pueden acceder a la clave de cifrado. Esperamos que Apple esté utilizando esto, es decir, un sistema similar al keychain de iCloud. En definitiva, es normal que algunos usuarios se preocupen y esperaremos a los detalles de Apple respecto a esto.

lunes, 19 de junio de 2017

El futuro de iOS 11: La WWDC nos revela las novedades

Tras el WWDC 2017, el cual tuvo lugar hace dos semanas se ha hablado mucho sobre con que nos sorprenderá Apple a lo largo de este año. Como ya se esperaba iOS 11 está a la vuelta de la esquina y va a traer unas cuantas mejoras gracias a Apple y a algunas empresas que han ayudado en su desarrollo. Apple ha anunciado que iOS 11 será "un gran paso para el iPhone y un gran salto para el IPad". A continuación os contaremos algunas de las mejoras que se esperan con el lanzamiento de iOS 11 este otoño.

El problema de los 32 bits: Como ya os contamos anteriormente, las empresas que desarrollan aplicaciones para Apple deberán tomar medidas para asegurarse de que sus aplicaciones para iOS son de 64 bits, ya que Apple pretende dejar de mantener las de 32 bits en iOS 11. La compañía lleva avisando de esto desde 2016, una práctica que Apple planea llevar a cabo también en sus Mac a partir de 2018.

El acceso NFC: Las aplicaciones desarrolladas por terceros podrán acceder al chip NFC de los iPhone con iOS 11. A partir de ahora el chip NFC se podrá usar para leer etiquetas, para sistemas de seguridad, alquiler de coches o para realizar pagos con un sistema que no sea Apple Pay.

Figura 1: Pago a través del chip NFC.

Compartir wifi: Con iOS 11 llega Share Your Wi-Fi, una nueva funcionalidad que te permite compartir tu wifi con tus invitados sin que tengan que introducir la contraseña. En un futuro esto podría trasladarse al ámbito empresarial ahorrando así tiempo a la hora de conectar los equipos a la red de la empresa.

Chat de negocios: Esta es unas de las grandes apuestas de Apple, consiste en generar una línea de comunicación directa entre los clientes y las empresas para que estos reciban un mejor soporte. Esta funcionalidad puede ayudar a un cliente a resolver sus dudas sobre un producto o ayudarle completar una transacción desde su móvil o Tablet.

Core ML: Un componente esencial en los planes de las maquinas inteligentes de Apple es CoreML para Machine Learning. Lo que ofrece a los desarrolladores la posibilidad de crear soluciones para cualquier proceso que se lleve a cabo en el dispositivo. Apple ha introducido nuevas APIs de Machine Learning en iOS 11 lo que quiere decir que las empresas podrán crear Apps inteligentes e integrarlas con Siri.

Figura 2: Integración de modelo de machine learning en una aplicación.

iMessage storage: En iOS 11 los mensajes serán almacenados en iCloud. Esto servirá para no gastar memoria en nuestro dispositivo pero tener esos mensajes en la nube podría convertirlos en objetivo de un ataque, a pesar de que Apple ya ha confirmado que estos estarán encriptados.

La aplicación de los documentos: La nueva aplicación para los documentos de Apple será muy útil. Esta tendrá semejanza al sistema ya usado por los iPad e iPhones, pero también permitirá servicios online de terceros. Esto incluye Dropbox, Box y Microsoft Onedrive.

Mejoras de seguridad: Los recientes intentos de fraude vía SMS y los constantes ataques phishing a las cuentas de iCloud han hecho que Apple responda con nuevas características de seguridad, a partir de iOS 11 se añadirá otra capa de protección en la que se notificara a los usuarios si sus mensajes recibidos pueden ser fraudulentos. Esta no es la única mejora de seguridad que incorporará el nuevo sistema de Apple, pero si la que más ha llamado la atención.

jueves, 4 de mayo de 2017

OSX.Bella: Variante peligrosa de OSX.Dok y OpenSource

Ayer hablamos de OS X / Dok, un nuevo malware para Mac que afecta a todas las últimas versiones del sistema operativo. Hoy hablamos de una variante llamada OSX.Bella. El investigador Adam Thomas de Malwarebytes encontró una variante de OSX.Dok, el cual se comporta de manera muy diferente e instala una carga o un payload totalmente diferente. El método de distribución es prácticamente igual al de OSX.Dok. Además, OSX.Bella también se copia a /Users/Shared/AppStore.app y muestra la misma alerta alegando que la aplicación está dañada. Sin embargo, esta variante nunca muestra el mensaje falso de "OS X Actualizaciones disponibles".

En vez de instalar OSX.Dok, lo que se instala es una puerta trasera o de backdoor llamada Bella, creada por alguien que se identifica en Github como "Noah". Noah ha estado creando scripts de Python para capturar varios datos de macOS, por ejemplo, robar tokens de autorización de iCloud o información de la contraseña y tarjeta de crétido en Google Chrome. En febrero de este año, Noah lanzó Bella, la cual combina la funcionalidad de los scripts anteriores con nuevas funcionalidades:
  • Exfiltración de datos de iMessage.
  • Phishing de contraseñas.
  • Ubicación de los dispositivos a través de Find My iPhone.
  • Exfiltración del llavero. 
  • Captura de datos de micrófono y webcam.
  • Exfiltración de los screenshots.
  • Compartición remota de pantalla.
Figura 1: OSX.Bella

Como se puede ver, Bella es todo un arsenal de funcionalidades orientadas al espionaje y el aprovechamiento de ciertos privilegios. El malware también se ha configurado para instalar el script, la base de datos y los archivos del agente. Lo más preocupante es que Bella es de código abierto y puede provocar que muchas otras personas puedan utilizarlo para realizar acciones maliciosas en la red.

lunes, 27 de marzo de 2017

Comprobadas algunas credenciales de iCloud de los 600 millones que pueden ser liberados

Según un informe, algunas de las credenciales de iCloud robadas serían válidas. La semana pasada hablamos de un incidente que podría haber comprometido cerca de 600 millones de credenciales de iCloud. El grupo de personas que tendría en su poder esta cantidad enorme de credenciales habría enviado un lote de 54 cuentas sustraídas en el Reino Unido, las cuales han sido consideradas legítimas. La publicación utilizó la herramienta de restablecimiento de contraseña en línea de Apple para verificar las 54 cuentas de clientes de iCloud en el Reino Unido.

Según el informe, algunas de las cuentas pueden ser del año 2000, ya que son cuentas con el dominio mac.com. Otras cuentas de Apple fueron identificadas como cuentas icloud.com y me.com. Según la base de datos de Apple, las 54 cuentas de clientes eran válidas, aunque el medio ZDNet solo pudo verificar la contraseña de 10 personas. Como parte del protocolo de verificación, la pulicación llegó a cada víctima a través de iMessage y, supuestamente, por correo electrónico, aunque la mayoría de las cuentas ya no estaban vinculadas al servicio de mensajería. Al menos una persona señaló que su contraseña fue cambiada hace unos dos años, lo que sugiere que los datos robados provienen de una violación que se remonta de 2011 a 2015.


Figura 1: Apple ID Fake

Apple sigue indicando que sus sistemas no fueron comprometidos y que los datos pueden rastrearse a servicios de terceros. La mayoría de las personas cuyas contraseñas fueron verificadas dijeron que utilizaban la misma credencial de inicio de sesión en otros sitios. Curiosamente, tres personas señalaron que las contraseñas confirmadas eran específicas de iCloud, un hecho incongruente con la postura de Apple, pero que puede ser resuelto a un phishing o una infección a la máquina del usuario. El grupo de personas que poseen las credenciales están buscando entre 75.000 dólares y 100.000 dólares para el día 7 de abril. En caso de no obtener respuesta han prometido liberar toda esta información sensible. Seguiremos atentos a los acontecimientos.

domingo, 26 de febrero de 2017

Fue noticia en Seguridad Apple: del 13 al 26 de febrero

En este frio mes de febrero seguimos trabajando para traeros las mejores noticias en el ámbito de la seguridad informática Como es habitual os presentamos en nuestro fue noticia un resumen de las noticias más relevantes de las últimas dos semanas. Todo ello aderezado con el mejor contenido de otros sitios de referencia.

Comenzamos el lunes 13 contándoos por que Apple ha patrocinado la conferencia de seguridad BSides San Francisco, a pesar de no ser el máximo patrocinador contribuyó con la entrega de fondos directos.

El martes, os advertimos sobre un nuevo malware que afecta a Mac a través de Microsoft Word. Este malware es capaz de acceder a iMessage o incluso a la webcam del equipo.

El miércoles 15 os informamos de la llegada de la tercera temporada de Eleven Paths Talks y de los interasentes temas que serán abordados en ellas durante los próximos meses.

El día 16 os contamos como Apple guarda tu información de navegación en iCloud a pesar de borres tu historial y como esto ha sido descubierto por la compañía de software Elcomsoft.

El viernes 17 os alertamos sobre como vuestro Mac puede ser controlado a través de GarageBand, esta brecha de seguridad permitiría a un atacante ejecutar código en nuestro terminal.

El sábado 4 os presentamos Confide, una aplicación de criptografía robusta que puede estar siendo utilizada por los ayudantes del nuevo presidente Donald Trump.

Cerramos la semana hablándoos de la evolución en la disputa entre Apple y los bancos australianos por la liberación del chip NFC de los terminales Apple para poder utilizar aplicaciones de banca online.

El lunes 20 os contamos cómo unos ladrones lograron robar 24 iPhones en la Apple Store de la Puerta del Sol en Madrid.

El martes 21 os presentamos una nueva patente de Apple consistente en una pantalla capaz de leer huellas dactilares sin la necesidad de un sensor dedicado a esta función.

El miércoles 22 os hablamos de la investigación publicada por BitDefender en la que se cuenta como XAgent afecta a los Mac en el APT28.

El jueves 23 os informamos de la nueva actualización de Logic Pro X con la que se puede solucionar
el problema que hay con GarageBand ya que podían controlar tu Mac gracias a esa vulnerabilidad.

El viernes 24 os advertimos sobre la aparición de un nuevo ransomware que no descifrara tus archivos aunque pagues haciéndote perder todos aquellos que fuesen secuertrados.

Por último, ayer sábado se habló de la herramienta AppSync Unified, la cual estará prondo disponible para iOS 10. Los problemas causados por la herramienta en iOS 10 ha hecho que los autores prometan una mejora y estabilidad.

Esto ha sido todo durante estas dos semanas, seguimos informando y haciendo llegan la actualidad del mundo de Apple a todos vosotros. Os esperamos, de nuevo, en dos semanas con el mejor resumen de actualidad.

viernes, 3 de febrero de 2017

Warning: Nuevo phishing suplantando Apple iMessage

Un nuevo phishing anda suelto y en esta ocasión le ha tocado el turno a Apple. Según informó un usuario, tenía un correo electrónico en su iPhone de Apple iMessage informándole que su usuario y contraseña había sido utilizada para iniciar sesión en un iPhone 6. El usuario, realmente, dispone de un iPhone 6 y, entonce, se preguntó si esto es un engaño, ¿Cómo saben que tengo realment un iPhone 6? Durantes los últimos años, los delincuentes han intentado generar variaciones de los correos electrónicos que Apple podría enviar para los servicios iMessage, iTunes e iCloud. El objetivo es claro: atraer a los destinatarios y que hagan clic en el enlace.

Cuando el usuario hace clic en el enlace malicioso, se llevará al usuario a un sitio web falso, que parecerá real, y se le pedirá información de su Apple ID. Al incluir el nombre del modelo de iPhone en el mensaje, el remitente tiene una cierta creencia a que todo es real. En otras palabras, incluir el detalle del modelo amplia mucho las posibilidades de éxito. 

Figura 1: Detalle del email para encontrar el fake

Como se puede ver, pinchando sobre el from podemos encontrarnos que el email no es de Apple. En un primer vistazo, como se ve en la pantalla de la izquierda todo parece normal, pero viendo el detalle en la pantalla de la derecha vemos que realmente es un engaño. ¿Que se debe hacer cuando se detecta un phishing de Apple? Se debe enviar un email a reportphishing@apple.com para que puedan tomar las medidas adecuadas. Además, Apple proporciona una guía para saber qué tienes que hacer si piensas que tu Apple ID ha sido comprometido. Hay que tener cuidado y estar seguro de dónde se introduce el Apple ID, ya que en muchas ocasiones están vinculados a tarjetas de crédito.

jueves, 20 de octubre de 2016

Apple guarda datos de tus iMessage y los puede dar a la policía

Cuando usamos iMessage esperamos que nuestros mensajes no puedan ser leidos por nadie más, sin embargo iMessage no resulta ser tan seguro como parece. Esto se debe a que Apple está almacenando gran cantidad de información relativa a los iMessages de todos los usuarios, información con la cual puede revelar tus contactos y localización exacta. También puede compartir esa información con las Autoridades, por lo tanto un tribunal podría acceder a ella con o sin tu consentimiento y conocimiento.

Según Apple, tus conversaciones de iMessages o Facetime son asunto tuyo y de nadie más. Sin embargo, al examinar los “Términos de consentimiento y privacidad” del cliente Apple declara lo siguiente:
"Independientemente de las circunstancias, nuestro equipo legal conduce una evaluación de cada petición y, sólo de ser apropiado, recuperamos y entregamos el paquete de información a las autoridades"
Se podría decir que  Apple nos cuenta verdades a medias, es cierto que los mensajes de iMessage llevan un cifrado extremo a extremos, sin embargo no garantiza que los clientes vayan a disfrutar de intimidad o privacidad. The Intercepter ha sacado a la luz un documento en el cual se afirma que Apple registra todos los números de teléfono marcados en iMessage con el fin de ver quien está en el sistema iMessage y quién no. A muchos les sorprenderá que Apple, un “leal defensor” de la privacidad de sus usuarios por rechazar peticiones de las autoridades federales de darles una puerta de de acceso que usar en en sus productos facilite la información privada de los usuarios de iMessage.



Figura 1: Apple rastrea contactos

Para aquellos que también permitieron que se generen copias de seguridad en iCloud deben saber que estos datos efectivamente están cifrados, sin embargo Apple puede  acceder a ellos si quiere ya que posee las llaves del cifrado. Aún así podemos proteger nuestra información utilizando iTunes, algo que no parece muy lógico para la mayoría de usuarios de iPhone. Por desgracia una reciente incidencia en el sistema de protección de contraseñas de iTunes ha provocado algunos problemas en su cifrado, facilitando la realización de un ataque bruteforce (Apple ha confirmado que el fallo en iOS 10 existe y que están trabajando para corregirlo con el próximo parche). Otra opción que tenemos es el uso de un disco duro externo o uno en línea.

Figura 2: Captura de conversación

Siempre que se le pregunta a Apple sobre lo sucedido con iMessage se recibe esta respuesta:
"Cuando las autoridades policiales  nos presentan una citación válida o una orden judicial, les proporcionamos la información solicitada que esté en nuestra posesión. Como iMessage está cifrado de punta a punta, no tenemos el acceso a su contenido. En algunos casos, somos capaces de proporcionar datos de los troncos de servidor que son generados por clientes que tienen acceso a ciertas apps en sus dispositivos”.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares