Menú principal

Mostrando entradas con la etiqueta iOS 9. Mostrar todas las entradas
Mostrando entradas con la etiqueta iOS 9. Mostrar todas las entradas

viernes, 15 de febrero de 2019

Apple demandada por su segundo factor de autenticación

Recientemente se ha hecho pública una demanda colectiva hacia Apple acusando a la empresa californiana de ofrecer un segundo factor de autenticación “perjudicial” para sus usuarios. La demanda efectuada por Jay Brodsky alega que Apple no solicitó el consentimiento de sus usuarios para activar la autenticación en dos pasos, imponiendo así un proceso externo de inicio de sesión en el que es necesario introducir la contraseña y disponer de un dispositivo o número de teléfono de confianza. Brodsky ha acusado a Apple de haberle causado grandes pérdidas de tiempo que se han traducido en pérdidas económicas al convertir el inicio de sesión en un proceso de varios pasos.

El demandante alega que la actualización de software que habilitó el segundo factor de autenticación tuvo lugar en septiembre de 2015 y corresponde al lanzamiento de macOS el Capitan e iOS 9. Al actualizar sus dispositivos ninguno de los sistemas operativos solicitó su consentimiento para activar la entonces nueva función. Brodsky también ha alegado que el correo electrónico enviado por Apple tras autenticarse con el segundo factor es insuficiente para advertir al usuario de que el ajuste es irrevocable. En el correo electrónico se incluye un enlace para reestablecer la configuración de seguridad y recuperar los ajustes anteriores a la actualización, sin embargo este dispone de un periodo de tiempo limitado antes de dejar de ser válido.

Figura 1: Demanda a Apple

Según Jay, Apple ha interferido en el eficiente comportamiento de sus productos haciendo que el inicio de sesión en algunos de los servicios que utiliza a diario sea un proceso innecesariamente largo. Aunque con el tiempo esta función se haya ido optimizando y actualmente autenticarse con el doble factor de autenticación no lleve más de 20 segundos la demanda asegura que en ocasiones el proceso de logueo ha durado hasta 5 minutos además de haber violado la intimidad y el derecho de los usuarios a escoger el nivel de seguridad que desean en sus dispositivos. Por el momento no se sabe cómo concluirá esta disputa ya que la aplicación de la legislación californiana puede resultar un poco ambigua en esta situación.

viernes, 17 de agosto de 2018

Top 10 tweaks que no puedes perderte para este verano (Parte I de II)

Ha llegado el verano y en esta época de vacaciones muchos aprovechamos para experimentar con nuestros dispositivos, en el día de hoy damos comienzo a una serie de dos publicaciones en las que os haremos un breve resumen de algunos de los tweaks gratuitos más interesantes de este verano para iOS 11. Estos tweaks son compatibles con cualquier modelo de iPad, iPhone o iPod Touch capaces de correr iOS 11 o versiones superiores, además todos los tweaks mencionados pueden obtenerse desde Cydia.

Comenzamos presentándoos Nine, si eres un nostálgico de iOS 9 y del aspecto de sus notificaciones este es tu tweak, con él podrás hacer que tus notificaciones tengan un aspecto limpio y simple, además cada notificación irá separada con una barra, haciendo que sea más fácil identificar las aplicaciones que las producen. Podéis obtener este tweak de la repo de BigBoss en Cydia.

Figura 1: Nine tweak

En segundo lugar os presentamos CCSupport, gracias a este tweak podrás reorganizar y cambiar todos y cada uno de los módulos que conforman el panel de control de iOS, haciendo que las herramientas que más utilices estén en una posición que te resulte más cómoda. CCSupport también ofrece la posibilidad de añadir módulos o características desarrolladas por terceros. Al igual que en el caso anterior, podéis obtener este tweak de la repo de BigBoss en Cydia.

Figura 2: CCSupport tweak

Continuamos con SilentRecorder, un tweak cuya finalidad es acabar con la línea roja que aparece en iOS 11 al capturar la pantalla de nuestro iPhone. Esta funcionalidad se introdujo en iOS 11 y es algo que no ha acabado de gustarle a muchos usuarios. SilentRecorder también permite eliminar la barra de color verde que aparece en la parte superior del iPhone cuando realizamos una llamada.

Figura 3: SilentRecorder tweak

Otro tweak muy curioso es PearlRetry, muchos usuarios encuentran tedioso introducir su passcode en el caso de que el Face ID falle, PearlRetry “arregla” este problema para iOS 11 haciendo que sea posible volver a intentar desbloquear el dispositivo con Face ID cuando hayamos fallado previamente. Podéis obtener este tweak de manera gratuita desde la repo de Packix en Cydia.

Figura 4: PearlRetry tweak

Para terminar con esta primera parte os presentamos TimeAlarmXI, este tweak, cuanto menos ingenioso, nos permite desbloquear nuestro iPhone utilizando una contraseña distinta cada minuto. Esto es posible gracias a que el tweak configura tu passcode en función de la hora que marca el reloj de tu iPhone, además te da la posibilidad de elegir el formato de 12 o 24 horas.

Figura 5: TimeAlarmXI tweak

Desde Seguridad Apple queremos recordaros que realizar jailbreak a vuestros dispositivos puede hacer que estos sean menos seguros ya que al hacerlo se modifican muchas de las características de seguridad que el sistema operativo iOS ofrece.

viernes, 29 de junio de 2018

Es posible involucrar a Siri en ataques de phishing

Recientemente los investigadores de la firma de ciberseguridad Wandera han logrado demostrar que es posible utilizar Siri para realizar ataques de Phishing. La realización de este tipo de ataques es posible gracias a una de las funcionalidades que incorpora el asistente de Apple desde iOS 9. La funcionalidad en cuestión trata de reconocer a las personas que llaman o envían mensajes y que no se encuentran en nuestra lista de contactos. Al hacerlo, Siri muestra en nuestra pantalla el mensaje “Quizás, nombre de la persona”. El problema surge cuando esto puede utilizarse para suplantar a empresas o entidades bancarias.

Como ha explicado James Mack, uno de los investigadores de Wandera que descubrieron la vulnerabilidad, hay dos formas de realizar este truco de ingeniería social. El primer método consiste en el envío de un correo falso suplantando a una empresa como “Acme Financial”, en el correo se incluye el número de teléfono con el que se llevará a cabo la estafa. En el caso de que la víctima responda el correo, ya sea voluntariamente o con un mensaje de respuesta automática cuando este número llame Siri mostrará el mensaje “Quizas: Acme Financial”. El segundo método es incluso más sencillo de llevar a cabo, basta con enviar un mensaje de texto. Si una entidad desconocida se identifica con un nombre propio en el mensaje entonces la función de Siri utilizará ese nombre para identificar ese contacto en mensajes posteriores.

Figura 1: Siri identifica número desconocido

Los atacantes pueden utilizar este disfraz como una ventaja a la hora de realizar un ataque phishing, ya sea llamando objetivo para “confirmar detalles de la cuenta” o enviando un enlace malicioso. Esta táctica aparentemente no funciona con ciertos términos como “Banco” o “Credit Unión”, sin embargo es posible utilizar el nombre de varias entidades bancarias o el nombre de algunas celebridades. Wandera reportó el problema como un fallo de seguridad a Apple el 25 de abril, pero la respuesta de la empresa californiana fue que no lo consideraban una vulnerabilidad y fue reclasificado como un fallo de software que esperaban resolver en posteriores actualizaciones.

viernes, 25 de mayo de 2018

Cómo saber cuándo se conecta un usuario a Instagram


Si alguna vez has estado curioseando en el perfil de alguien en Instagram y te gustaría saber cuándo esa persona está en línea o no, has de saber que existe un tweak diseñado precisamente para eso. Los usuarios de Jailbreak podrán encontrar e instalar InstaOnlineMonitor desde su aplicación Cydia. Una vez que el tweak es instalado y configurado recibirás una notificación cuando algún usuario en particular (que hayas seleccionado previamente) se conecte o se desconecte. Con este tweak podrás monitorear el estado (online/offline) de cualquier usuario con el que tengas conversaciones.

Tras su instalación podrás añadir a todos los usuarios que te interese monitorear en una lista, en ese mismo instante el tweak comenzará a seguir su actividad y te hará saber cualquier cambio de estado. La mejor característica de InstaOnlineMonitor, que también es la más efectiva, es que no necesitas tener la aplicación abierta para que funcione correctamente. La herramienta trabaja en segundo plano y te notificará cualquier cambio a pesar de que en ese momento no estés utilizando Instagram. InstaOnlineMonitor no establece ningún límite de usuarios a los que monitorear, por lo tanto podrás añadir a la lista de seguimiento tantos como quieras.

Figura 1: Aplicación de InstaOnlineMonitor

Desde la configuración del tweak podrás personalizar las notificaciones según tus preferencias. Esta herramienta no se limita a informarte del estado de conexión de los usuarios a los que sigues, sino que también te mostrará su historial de conexiones y desconexiones. Para que el tweak pueda funcionar es importante que tú mimo tengas activado tu estatus de actividad y debes de haber abierto una conversación de al menos un mensaje con la persona a la que quieras monitorear. El coste de este tweak es de 2.49 dólares y es compatible con todos los dispositivos que corran versiones comprendidas entre iOS 9 e iOS 11.

martes, 6 de marzo de 2018

GrayKey: Una misteriosa herramienta para desbloquear iOS 11

Una semana después de que se anunciara que Cellebrite, del cual hablaremos en los próximos días, puede desbloquear los últimos modelos de iPhone de Apple, ha surgido otro servicio que promete casi lo mismo. Excepto que en esta ocasión proviene de una entidad desconocida, una empresa llamada Grayshift y de origen estadounidense. Esta empresa parece estar dirigida por contratistas de agencias de inteligencia estadounidenses y un ex-ingeniero de seguridad de Apple

En las últimas semanas, la empresa ha mostrado o parecido mostrar entre grupos de policia y forenses una herramienta para desbloquear dispositivos iPhone por unos 15.000 dólares. La herramienta se llama GrayKey y permite ser utilizada durante 300 usos. El modo en línea de la herramienta requiere conectividad constante, mientras que la versión offline cuesta alrededor de 30.000 dólares. Además, esta segunda versión tiene usos ilimitados. Grayshift afirma poder desbloquear dispositivos iPhone con iOS 10 y 11, y pronto recibiría soporte para iOS 9. También parece trabajar con el último hardware de Apple

Figura 1: Características de GrayKey

Todo hace indicar que Grayshift tiene acceso a hacks similares a los de Cellebrite, es decir, un probable hack dirigido a Secure Enclave. No está claro que sea el mismo hack que el de Cellebrite, pero lo que si indica Ryan Duff, director de soluciones en Point3 Security es que el proceso de post-explotación es casi seguro el mismo. Apple se ha negado a comentar nada sobre las afirmaciones de Grayshift, pero recomienda a los usuarios que actualicen iOS, ya que contendrán soluciones para las últimas vulnerabilidades.

sábado, 17 de febrero de 2018

La curiosa historia de cómo un empleado de Apple filtró el código fuente del iBoot y su importancia real

Hace unos días hablamos aquí de una nueva filtración en Apple que afectaba al código fuente del iOS 9 y en concreto del iBoot. Aunque Apple le ha restado importancia al asunto (luego veremos que sí parece que es más importante de lo que se pensó en un principio), ya que este código fuente tiene dos años de antigüedad, si que es importante para ellos saber cómo se ha producido el "leak". Y aquí es donde entra un empleado de Apple que junto a un grupo de amigos perdieron el control de código llegando a publicarse incluso en Github.

Un usuario con el nick "ZioShiba" publicó el código fuente propietario de Apple del componente iBoot (Bootloader) hace un par de semanas en el mayor repositorio de código fuente del mundo, GitHub. iBoot es, entre otras funciones, el responsable de asegurarse que el sistema operativo que está arrancando es original y válido de Apple. Por lo tanto, este código puede ofrecer muchas pistas para futuros jailbreaks del iPhone o su manipulación para incluir malware, eso sin contar que parte de este código se habrá reutilizado seguramente en otras versiones posteriores.

Según la web Motherboard, un empleado de Apple que ellos califican como "low-level" (luego parece ser que hablan de "intern" o becario), ya obtuvo el código fuente de Apple en 2016. Este empleado tenía unos amigos que pertenecían a la comunidad jailbreak y poco a poco le fueron convenciendo a que sacara el código fuente del iBoot, con la excusa de ser muy útil para investigaciones de seguridad. Finalmente este empleado de Apple lo compartió con cinco amigos con la condición de que nunca llegara a salir fuera de este círculo. Pero claro, al final pasó lo inevitable, se filtró y perdieron el control de las copias.

Figura 1. Página de Github donde se observa el usuario ZioShiba y la retirada del código fuente. Fuente.

Parece ser que durante un tiempo (según algunos entrevistados fue un año) el código estuvo dando vueltas dentro de algunos círculos relacionados con el jailbreak. No queda claro desde cuando este código se estuvo compartiendo, pero de todas formas, si es cierto que estuvo en circulación entre 2016 y 2017, hubiera sido de un enorme valor para poder crear exploits y malware asociado al jailbreak para atacar a los usuarios de iPhone durante esa época. Sólo nos hemos enterado de este "leak" cuando el usuario que antes hemos mencionado lo publicó en Github (realmente se publicó primero en Mega pero fue eliminado por los moderadores y luego finalmente en Github).

Apple se defiende argumentando que por diseño, la seguridad de sus productos no depende del secreto de su código fuente,  ya que existen otras capas tanto de hardware como de software que añaden solidez frente a amenazas de seguridad. Sea como fuere, que un empleado normal (sin ningún tipo especial de acceso restringido) sea capaz de tener acceso a este código fuente tan sensitivo es un problema que Apple debería analizar. 

Pero además, parece que la historia no acaba aquí. Según las personas de la web Motherboard que entrevistaron a algunos de esos amigos del empleado de Apple, había más código fuente de otros componentes e incluso algunas herramientas internas de Apple ... estamos seguros que esta historia no acabará aquí. 

jueves, 15 de febrero de 2018

Protege tu Apple ID usando 2FA


Desde el año 2015 Apple cuenta con Two-Factor Authentication (2FA), un doble factor de autenticación que garantiza que solo tú puedas acceder a tu cuenta de Apple aunque otras personas conozcan tu contraseña. Su funcionamiento es sencillo, cada vez que intentemos  iniciar sesión en nuestra cuenta recibiremos un código de seis dígitos en los dispositivos de Apple asociados a ella, este código deberá introducirse después de ingresar la contraseña. Si el código  introducido no es correcto saltará una alerta de intento de acceso en la que se indicará desde donde han intentado acceder a tu cuenta. A continuación os mostraremos como activarlo.

Como activar Two-Factor Authentication en iOS: Es importante saber que si tu dispositivo no está corriendo en iOS 9 o versiones superiores no podrás activar esta función, en caso de dispones de otros dispositivos con versiones anticuadas te saltara una alerta de compatibilidad durante a configuración. Sabiendo esto podemos comenzar con los pasos a seguir:

  1. Abre la aplicación Ajustes y pulsa sobre tu Apple ID en la parte superior de la pantalla.                
  2. Pulsa en “contraseña y seguridad”.                                                                                                         
  3. Haz clic sobre “activar Two-Factor Authentication” y pulsa “continuar” en el mensaje emergente.                                                                                                                                        
  4. A continuación pulsa “Activar de todos modos” en el caso de que te salte la alerta de compatibilidad con dispositivos antiguos.                                                                                                                            
  5. Asegúrate de que tu número de teléfono es correcto, si no es así puedes cambiarlo pulsando sobre “utilizar otro número diferente”.                                                                                                  
  6. Elige entre mensaje de texto o llamada telefónica para verificar tu número y haz clic en “siguiente”.                                                                                                                                             
  7.  Introduce tu contraseña. 

Figura 1: Localización de intento de acceso.

Como activar Two-Factor Authentication en Mac: para poder activar esta función debes asegúrate de que tu equipo está corriendo la versión OS X El Capitán o superior.

  1. Haz clic sobre el logo de Apple en la barra del menú que se encuentra en la parte superior izquierda de la pantalla, a continuación pulsa en “preferencias del sistema”.                                        
  2.  Selecciona la opción "iCloud".                                                                                                                      
  3. Pulsa en “Detalles de la cuenta” y entra al apartado de seguridad.                                                         
  4.  Haz clic en “Activar Two-Factor Authentication" y pulsa continuar en el mensaje emergente.                       
  5. Asegurate de que tu número de teléfono es correcto antes de continuar.

Figura 2: Solicitud de codigo de 6 dígitos.

Una vez hayas configurado 2FA cada vez que intentes acceder a tu Apple ID desde iCloud.com o desde otro dispositivo recibirás estos códigos de manera automática, pero también puedes solicitarlos de forma manual desde la aplicación de ajustes en el apartado “Contraseña y seguridad”, si configuraste correctamente 2FA podrás encontrar el apartado “Obtener código de verificación”, pulsa sobre el y obtendrás tu código.

lunes, 12 de febrero de 2018

Apple dice que el leak sobre el código de iOS 9 no afecta a la seguridad

Sin duda fue la noticia de la semana pasada. El leak de código fuente que sufrió Apple respecto a su sistema operativo iOS. Hay que indicar que parece que este filtrado no afecta a la seguridad de los dispositivos. Apple decidió hacer un comunicado y, primero, confirmar la filtración y, segundo, minimizar la importancia de éste, debido a que el código es anterior. Hay que recordar que durante un breve período de tiempo, del jueves pasado, una sección de código fuente de iOS 9 estuvo ampliamente disponible en Github. Unas horas más tarde, Apple emitió el comunicado y eliminó los depósitos de Github

El daño estaba hecho. Una vez que se publica algo en Internet, es casi imposible retirarlo. Hay algunos usuarios que tienen el código en su poder, por lo que el iBoot está en manos de ellos. Algunos estarán interesados en estudiar el código y poder descubrir vulnerabilidades valiosas. Ante todo esto, Apple comentó: 

"El código fuente filtrado es de hace tres años, pero por diseño, la seguridad de nuestros productos no depende del secreto de nuestro código fuente. Hay muchas capas de protecciones de hardware y software incorporadas en nuestros productos, y siempre alentamos a los clientes a actualizar las últimas versiones de software para beneficiarse de las últimas protecciones."

Figura 1: Github leak de iBoot

Sea como sea, el daño estuvo hecho y aunque el comunicado fuera esperado y no se diera importancia, al final son de esas situaciones incómodas que no gustan dentro de una organización. Seguiremos atentos a la noticia, ya que, seguramente, no acabe aquí todo el tema del leak que afectó a una de las empresas tecnológicas más potentes del mundo.

jueves, 21 de diciembre de 2017

Un nuevo [Retro] JailbreakMe para iOS 9.1 o iOS 9.3.4 en sistemas de 32 bits

Se ha liberado un nuevo JailbreakMe para hacer Jailbreak a cualquier iPhone, iPad o iPod Touch de 32 bits que ejecute iOS 9.1 o iOS 9.3.4. El desarrollador e investigador conocido como @tihmstar ha sido el que ha lanzado esta nueva herramienta, tras un mensaje en el que indica que ha sido un proyecto divertido y en el que ha aprendido bastantes cosas. Lo más interesante de la herramienta publicada es que no requiere ningún PC o Mac. Al igual que ocurría con el clásico JailbreakMe, el usuario simplemente puede acceder a un sitio web con el navegador y ejecutar el Jailbreak.

Sabemos que la noticia no tendrá gran repercusión, y eso mismo ha pensado el desarrollador, ya que hoy en día vamos por la versión de iOS 11 y esto afecta a los sistemas antiguos de iOS 9. Por ello, el desarrollador ha declarado que ha sido un proyecto divertido, como comentamos anteriormente, y que no tiene ningún uso práctico. También ha aconsejado a los usuarios que ejecutan versiones de iOS heredadas que solo utilicen versiones de iOS 9 si tienen dispositivos de prueba, y que no ejecuten un firmware tan antiguo en su uso diario.


Si tienes algún iOS con el que probar la nueva herramienta de JailbreakMe 4.0 y ha tenido algún problema, el creador indica que puede utilizar la herramienta HomeDepot. Sin duda, una noticia llamativa en el mundo del Jailbreak de iOS, aunque no tenga uso práctico, sin duda aumenta la lista de posibilidades en versiones de iOS heredadas.

martes, 15 de agosto de 2017

Phoenix: Un nuevo Jailbreak para iOS 9.3.5

Una nueva herramienta de Jailbreak ha sido liberada. La herramienta se llama Phoenix y hace posible que los usuarios del sistema operativo de iOS 9.3.5 puedan realizarle Jailbreak a su dispositivo. Phoenix es capaz de hacer un semi-jailbreak a un iPhone de 32 bits. Aunque esta versión no significa mucho en el mundo del Jailbreak, debido a que es para una versión de iOS antigua, para aquellos que están en dichas versiones será una gran noticia. De forma similar a otros Jailbreak, como Yalu102, Phoenix es semi-tethered. Esto quiere decir que el usuario deberá iniciar una aplicación para activar el Jailbreak en cada reinicio. 

Esta no es una situación ideal, sin embargo es mucho mejor que un Jailbreak de tipo tethered, el cual requiere que los usuarios conecten el dispositivo a un equipo para la activación después de cada reinicio. La herramienta Cydia Extender no funciona en iOS 9, por lo que los usuarios que no tienen una cuenta de desarrollador de Apple pagada tendrán que cargar la aplicación de Jailbreak cada semana para mantener el Jailbreak funcional. Los dispositivos que pueden aprovechar este Jailbreak incluyen iPhone 4S o anterior, iPod Touch de quinta generación o anterior, iPad de tercera generación o anterior y mini iPad.

Figura 1: Phoenix Jailbreak para iOS 9.3.5

A continuación, mostramos las instrucciones para llevar a cabo la descarga e instalación de Phoenix. En primer lugar, hay que descargar el IPA
  • Descargar Cydia Impactor.
  • Conectar el dispositivo a su equipo.
  • Iniciar Cydia Impactor y arrastrar el IPA al campo superior.
  • Introducir credenciales del Apple ID
  • En el dispositivo ir a Configuración - General - Administración de dispositivos y darle a confiar en el certificado.
  • Ejecutar la aplicación y presional sobre "Preparar para Jailbreak".
  • Habrá un respring. Después, iniciar Cydia desde la pantalla de inicio.
  • Cada vez que se reinicie el dispositivo, se debe abrir la aplicación de nuevo y pulsar en "Kickstart Jailbreak".
  • Cuando la aplicación caduque, vuelva a instalarla con Cydia Impactor.
Los usuarios que quieren hacer este tipo de procesos con sus dispositivos lo deberán hacer bajo su propia responsabilidad. Como se ha comentado en un gran número de artículos, realizar este proceso conlleva una serie de riesgos, inlcuidos los de seguridad. 

martes, 1 de agosto de 2017

iOS 10 en el 80% de los dispositivos y el usuario el eslabón más débil

Los expertos en IT suelen demostrar confianza en la seguridad de los dispositivos iOS, aunque siempre hay vulnerabilidades que vigilar o de las que estar pendientes. Una de las cosas de las que se quejan los expertos en IT es que los usuarios suelen evitar los códigos de acceso o passcode para proteger sus dispositivos. El sistema operativo iOS tiene la confianza de la empresa y de los expertos IT y suelen ser los usuarios los que representan una amenaza a la seguridad. Siempre se ha dicho que el eslabón más débil es el usuario, aunque no siempre sea así.

Ningún software es completamente seguro, pero iOS tiene una sólida reputación debido al control estricto de Apple sobre apps y sus actualizaciones. Por otro lado, los riesgos de seguridad basados en el comportamiento de los usuarios es grande. Hay situaciones más difíciles de controlar, por ejemplo, cuando un usuario hace clic en un enlace o introduce una contraseña en un sitio no legítimo. Estas son las situaciones que deben tener la atención del equipo de IT. Como resultado, las organizaciones deben concienciar a sus empleados, lo cual siempre es una tarea difícil. Erik Lightbody comentó que se pueden hacer todos los avances de seguridad que se quiera, pero si un usuario da una contraseña o no protege su equipo no hay mucho que hacer.

Figura 1: iOS 10 y su despliegue

Una de las ventajas de iOS es que los usuarios actualizan el sistema operativo con más frecuencia que los otros sistemas operativos móviles. Esto permite a sus usuarios tener las últimas características de seguridad y parches. Casi el 80% de dispositivos iOS se actualizaron a la versión más reciente, es decir a iOS 10, en febrero, mientras que el 16% todavía tiene que actualizar desde iOS 9. En comparación, solo el 6,6% de los usuarios Android ha actualizado a la última versión del sistema operativo, Android 7, en mayo, mientras que el 31,2% todavía estaban en Android 6 y el 23,3% en la versión 5.1. Sin duda, interesante reflexión, pero siempre habrá que emplear fondos e invertir en la concienciación de los empleados, formarles y darles los criterios adecuados para manejar la información de la organización de una forma eficiente y segura.

sábado, 24 de junio de 2017

Descargar fotos y videos de Instagram con F.Y.A Hack Instagram


La aplicación de Instagram no permite a los usuarios guardar o descargar fotos y videos que han sido publicados por otros usuarios en la plataforma. Esto puede ser un problema si quieres descargar algo compartido por otra persona. Actualmente la única forma de conseguir una foto de Instagram de otro usuario es hacer una captura de pantalla desde tu móvil y recortarla en un editor posteriormente, lo que se complica aún más en el caso de los videos, ya que para grabarlos normalmente se necesitan otras herramientas o aplicaciones. Hace unos meses en Seguridad Apple os hablamos de Workflows, una de las ultimas aplicaciones que ha comprado Apple y como automatizar un proceso de descargas de archivos.

Hoy os recordaremos como funciona esta herramienta y os hablaremos de F.Y.A Hack Instagram, un Tweak cuya finalidad es la descarga de imágenes y videos de Instagram. En el caso de Workflows para descargar una imagen o video necesitaremos la URL de este, esa URL se obtiene pulsando sobre el botón con tres puntos situado a la derecha del nombre de la publicación. Hecho esto el contenido de la URL será descargado por la herramienta y guardado en formato HTML donde luego buscara archivos con la extensión JPG o en el caso de los videos MP4 y para terminar cambiará la opción de vista preveía por la opción de descargar, con la que automáticamente guardara la foto o video en nuestra aplicación foto de iOS.

Figura 1: F.Y.A Hack Instagram, boqueo con contraseña.

F.Y.A Hack Instagram es un Tweak que podrá ayudar a todos aquellos usuarios que dispongan de Jailbreak a descargar el contenido que otras personas suben a Instagram. Gracias a esta herramienta puedes descargar fotos y videos en la galería de tu móvil con un solo click. Además todo esto lo hará en segundo plano haciendo que su uso no interfiera en tu experiencia en la plataforma. Otra ventaja de este hack es que podrás añadir una contraseña a tu cuenta de Instagram para que otros usuarios no puedan verla sin tu permiso o activar el modo anónimo para que otros usuarios no puedan ver tu información. Ya podéis haceros con F.Y.A Hack Instagram de forma gratuita en Cydia. Funciona en todos los dispositivos con iOS 9 e iOS 10.

viernes, 13 de enero de 2017

El 76% de los usuarios ya están en iOS 10

La noticia de hoy es que la adopción de iOS 10 por parte de los usuarios de Apple es enorme. Más de las tres cuartas partes de los dispositivos que ejecutan iOS, como son iPhone, iPad  o iPod Touch, ya ejecutan la versión 10 de iOS, según las últimas cifras oficiales que el propio Apple ha publicado. Concretamente el 76% de los usuarios. Allá por noviembre del año pasado, las cifras mostraban que el 63% de los usuarios se habían pasado a iOS 10, esto quiere decir que en 2 meses se ha logrado un gran empujón y que la mayoría de los usuarios ya ejecutan iOS 10.

También se ha mostrado que el 18% de los dispositivos siguen ejecutando iOS 9, mientras que el 6% de los dispositivos restantes siguen ejecutando versiones de iOS anteriores, lo cual no es nada recomendable por la gran cantidad de vulnerabilidades que podemos encontrar o a las que podemos estar expuestos. La razón de este aumento puede ser el paso por la Navidad y las compras. Los reemplazos de los antiguos iPhone o iPad por los nuevos, así como que las vacaciones de Navidad permiten a los usuarios pararse a actualizar el sistema.

Figura 1: Datos sobre la adopción de iOS

Aunque las métricas parecen ser alentadores para Apple, solo son un 1% más altas que iOS 9 en este mismo momento allá por el año pasado. Los usuarios poco a poco van adoptando el nuevo sistema operativo y las cifras son bastante buenas. Recomendamos que actualices a iOS 10 y estés protegido contra las vulnerabilidades que durante este tiempo han ido saliendo.

lunes, 2 de enero de 2017

Notificaciones con aspecto de iOS 10 en iOS 9 con NotificationX

Tras la llegada de iOS 10 son notables los cambios de aspecto en el centro de notificaciones y las notificaciones en la pantalla de bloqueo. Si aún no te has actualizado a iOS 10 y dispones de una versión iOS 9 con jailbreak podrás utilizar las nuevas barras de notificaciones gracias a NotificationX Lite. Este tweak, que es la versión gratuita de NotificationX nos trae un nuevo aspecto para las notificaciones de nuestra pantalla de bloqueo.

El desarrollador ha dicho en Reddit que la versión completa, la cual costara dinero incluirá el aspecto de iOS 10 en el centro de notificaciones y barra de tareas. NotificationX también incorpora algunas acciones rápidas, a las cuales puedes acceder simplemente deslizando las alertas hacia la izquierda para acceder a los botones de acción rápida. Viendo las capturas de pantalla compartidos por su desarrollador Andrew Wiik de la aplicación nos muestran que el tweak hace un buen trabajo replicando las notificaciones de iOS 10 haciendo difícil, casi imposible darse cuenta de que no estemos utilizando iOS 10.

FIgura 1: Aspecto de las notificaciones

NotificationX está soportado en iPhone, iPad e iPod Touch con iOS 9 (con jailbreak). Puedes descargarlo desde la repo del desarrollador buscando https://repo.ioscreatix.com desde cydia.

viernes, 23 de diciembre de 2016

Apple cambia la fecha para la obligatoriedad de ATS en la AppStore

Apple ha tenido que ceder. El mecanismo ATS que mejora la seguridad de las comunicaciones entre apps y otras entidades que se relacionan con las aplicaciones del día a día de los usuarios tendrá que esperar para estar en todas las apps de la AppStore. Ya hemos hablado de que la fecha límite era el 1 de enero de 2017, pero al final Apple ha tenido que ceder. Según se pudo leer en un informe previo, solo un 3% de las apps estarían preparadas al 100% para cumplir con el mecanismo. Ante estos números, la empresa de Cupertino ha tenido que ceder y retrasar el mandatory de ATS.

ATS fue publicado por Apple en el año 2015 como un método para mejorar la seguridad y privacidad, forzando a las apps a transferir la información a través de comunicaciones bajo HTTPS y nunca bajo HTTP. Esto es algo hacia lo que tiende el mercado y es totalmente necesario para la sociedad en la que vivimos. Aunque ATS está puesto por defecto en los kit de desarrollo de Apple, desde iOS 9OS X 10.11, el desarrollador, a día de hoy, tiene la opción de incluirlo o no. En el enlace podemos ver la notificación pública que ha realizado Apple.

Figura 1: Nota de Apple sobre el retraso de ATS en la AppStore

Apple se ha visto obligado a modificar su fecha de obligatoriedad de ATS en las apps de la AppStore. La fecha no ha sido publicado, pero se espera que se proporcionen algunos meses más a los desarrolladores para dejar configuradas las aplicaciones según los requisitos de Apple. Seguro que 2017 nos sigue trayendo noticias sobre este tema, porque parece que Apple dependerá de los números para obligar a todos los usuarios a utilizar ATS. Sin duda, es necesario para mejorar la seguridad de las apps y los usuarios.

sábado, 17 de diciembre de 2016

Bypass para la detección de Jailbreak para el juego Super Mario en iOS

Recientemente Super Mario ha llegado al mundo iOS. Si has instalado el juego de Super Mario Run en un dispositivo con Jailbreak, verás como el juego se bloquea justo después de la ejecución de éste. Eso es debido a que Nintendo ha implantado una protección que detecta cuando un dispositivo iOS tiene Jailbreak, por lo que se impide que el juego se ejecute en el iPhone, iPad o iPod Touch. La empresa lo ha hecho con el objetivo de evitar que los usuarios puedan llevar a cabo la realización de trampas, así como la mitigación o disminuición de la piratería. 

Si el dispositivo está con Jailbreak y quieres jugar, los compañeros de iOS hacker proporcionan algunos consejos. La solución parece simple para evitar la detección del Jailbreak. A continuación, se enumeran los diferentes pasos que se deben llevar a cabo:
  1. Abrir cydia y buscar el paquete tsProtector.
  2. Una vez se encuentra tsProtector 8+ (iOS 8 y 9) se debe instalar el paquete.
  3. Una vez que el tweak se ha instalado, puedes comenzar los pasos de bypass del Jailbreak en Super Mario Run. Abrir la configuración y acceder a la página de preferencias de tsProtector.
  4. Ahora se debe seleccionar la opción Black List Apps.
  5. En la página siguiente buscar Super Mario Run y activar el interruptor.

Figura 1: Super Mario Run

Ahora ya deberías poder ejecutar el juego de Super Mario Run y jugarlo sin problemas. Este tweak permite el bypass de la detección del Jailbreak. Hay que tener en cuenta que el juego requiere una conexión a Internet activa y se comunica con los servidores a través de la jugabilidad del usuario. Hay posibilidades de que Nintendo detecte que estás utilizando algún tipo de hack para evitar la detección y prohibir o banear la cuenta.

jueves, 15 de diciembre de 2016

Nueva herramienta para reactivar el Jailbreak semi-untethered

Todos conocemos al investigador Luca Todesco, quién ha ido mostrando diferentes Jailbreak, pero sin hacerlos públicos, sobre diferentes versiones de iOS. En esta ocasión, el investigador ha publicado una herramienta web que permite a los usuarios que han utilizado Pangu que hagan el Jailbreak a la versión de iOS 9.3.3 reactivar el Semi-Untethered en sus dispositivos. Así que, con esta aplicación web, podrás reactivar el  Jailbreak Semi-Untethered sin hacer uso de la aplicación de Pangu. Los usuarios pueden empezar a utilizar después de visitar el sitio web. Esto puede recordar a más de uno a algún tipo de JailbreakMe en el pasado.

El Semi-Untethered de un Jailbreak permite no tener que hacer el Jailbreak después de cada reinicio del dispositivo, simplemente con el uso de una aplicación se puede obtener. El Jailbreak 'atado' deja de funcionar después de cada reinicio y obliga al usuario a conectar el dispositivo a un equipo y lanzar de nuevo la herramienta para hacer Jailbreak. Como se puede ver, la herramienta de Todesco hace más sencillo el volver al estado deseado, simplemente por visitar una página web. Hay que tener en cuenta que no es un Jailbreak de tipo Untethered, ya que requiere que el usuario realice una acción después de reiniciar, por esa razón se denominó Semi-Untethered.

Figura 1: Aplicación creada por Luca Todesco

Esta herramienta web solo funcionará para iOS 9.3.x que haya hecho el Jailbreak con Pangu, no siendo capaz de hacer el Jailbreak desde cero. Así que si tienes un dispositivo 9.3.3 que no tiene Jailbreak, no puedes utilizar esta herramienta para hacerlo. Sin embargo, el usuario puede reactivar el Jailbreak al reiniciar el dispositivo, si éste lo tuviera hecho. Otro beneficio que indica el investigador es que puede funcionar sin restricciones de certificados, algo que ha sido un problema con otras soluciones. Interesante opción que aporta el investigador para todos los usuarios del mundo del Jailbreak.

miércoles, 7 de diciembre de 2016

La mayoría de las apps de la AppStore no están preparadas para ATS

A falta de un mes para que Apple aplique ATS a las comunicaciones de las aplicaciones en iOS, los desarrolladores de empresas no parecen listos para aceptarlos. De esto ya hemos hablado en Seguridad Apple recientemente, y es que la política de Apple es clara y estricta. En el caso de hoy, hablamos de un nuevo estudio realizado sobre las aplicaciones de la AppStore. El estudio fue realizado sobre las 200 aplicaciones más comunes instaladas en dispositivos iOS en entornos empresariales. 

Los investigadores analizaron la conformidad de estas aplicaciones con los requisitos de seguridad de las aplicaciones que se deberán cumplir. La característica ATS obliga a todas las aplicaciones a comunicarse con servidores de Internet mediante conexiones HTTPS y garantiza que solo se utilizan protocolos de cifrado estándar y algoritmos sin debilidades conocidas. Por ejemplo, la versión 3 de SSL no está permitida y tampoco lo está el algoritmo de cifrado RC4. A día de hoy, iOS proporciona un método para que las aplicaciones no utilicen ATS o para usarlo en ciertas conexiones, pero Apple cambiará eso. Meses atrás anunciaron que se requerirá que todas las aplicaciones publicadas en la AppStore active ATS a finales de este año. El requisito se aplicará a nivel de proceso de revisión de la AppStore. Habrá la posibilidad de utilizar algunas excepciones de forma "razonablemente justificada", pero deberán ser aprobadas por la empresa de Cupertino.

Figura 1: Resumen de estudio

Durante el estudio, se encontraron que el 97 por ciento de las aplicaciones analizadas, es decir 193 de 200, utilizaban excepciones y otros ajustes que deshabilitaban la configuración ATS predeterminada. De las 200 aplicaciones analizadas, 166 aplicaciones evitan algunos requisitos ATS, estableciendo el atributo NSAllowsArbitraryLoads con un valor de true en su archivo Info.plist. Sin embargo, no todos evitan los requisitos ATS para todas las conexiones de red, hay empresas que soportan ATS para conexiones en su dominio, mientras que no lo hacen con dominios externos. 

Se puede argumentar que algunas conexiones no necesitan HTTPS porque no son utilizadas para transferir datos sensibles, los investigadores del estudio se encontraron 10 aplicaciones que enviaban ID de dispositivo, direcciones de correo electrónico, direcciones físicas, códigos postales o información de geolocalización sobre comunicaciones HTTP no cifradas. El debate está montado, Apple tendrá que tramitar o rechazar una gran cantidad de solicitud de excepciones, visto lo visto. ATS está muy cerca y la AppStore no parece preparada.

jueves, 1 de diciembre de 2016

Cómo afectará el cambio de las apps de iOS a ATS

En Seguridad Apple ya habíamos hablado de ello, y es que ATS está aquí para quedarse en las aplicaciones iOS. En el año 2015, Apple liberó iOS 9 e introdujo la función de seguridad ATS, App Transport Security, la cual requiere que la aplicación se conecte siempre vía HTTPS. Cuando la característica fue lanzada no era obligatoria y muchos desarrolladores utilizaron excepciones para evitar esta característica.

Lo que muchos no conocen es que el próximo 1 de enero de 2017, esta característica de seguridad será obligatoria para todos los nuevos envíos a la tienda de Apple, y será un requisito de las aplicaciones ya publicadas en la tienda. Con la aparición de iOS 10 se descubrieron algunos detalles interesantes y que traerán problemas en la adopción de ATS. Cuando un usuario, por ejemplo, utiliza la app de Facebook y navega hacia una fuente externa para reproducir un video o un audio que se entrega por HTTP, éste no se reproduce, ya que el contenido se transmite de forma insegura.

Como se puede imaginar, de aquí al 1 de enero de 2017, no todo estará migrado a HTTPS y se prevén bastantes problemas. Es sabido que se necesitan unas cuantas horas para pasar un sitio de HTTP a HTTPS: solicitud de certificado, instalación de certificador, auditar activos vinculados al sitio web para asegurarse de que se transmiten a través del nuevo protocolo, etcétera. Por ejemplo, el New York Times y Los Angeles Times no disponen del cambio a HTTPS, por lo que su contenido dejará de ser accesible, esto supone un problema importante.

Figura 1: ATS cambiará las comunicaciones de red inseguras

Algunas entidades, como las mencionadas anteriormente, podrán solicitad excepciones. Es decir, habrá algunas excepciones a los requisitos obligatorios de ATS, pero esto no significa que todas las excepciones anteriores sean válidas. Los desarrolladores tendrán que proporcionar una justificación razonable para estas excepciones, y en el caso de Apple existe poca transparencia cuando se trata de un proceso de toma de decisiones.

¿Qué se puede hacer? A continuación, enumeramos lo que se ha comenzado a indicar cómo consejos para los desarrolladores y organizaciones que tienen aplicaciones iOS:
  • Si estás desarrollando una nueva aplicación para iOS, utiliza HTTPS de primeras para toda la comunicación en red.
  • Si tienes una aplicación que ya ha sido aprobada por Apple, debes dedicar un equipo a auditar la aplicación y comprobar que todo va por HTTPS, adáptate a los cambios antes del nuevo año.
  • Si tienes una aplicación que se conecta a servicios web que no están protegidos, debes declarar sus dominios como excepciones en la aplicación a través del info.plist como una solución a corto plazo y comienza a evaluar las opciones de migrado a HTTPS.
  • Si tienes una aplicación que carga contenido de terceros a través de HTTP, debes trabajar con los proveedores de contenido para crear un endpoint con HTTPS, y evitar cualquier interrupción en la transmisión y visualización.
Tendremos un comienzo de año 2017 movido con la nueva característica ATS y, sobretodo, con las excepciones, ¿Cuál será válida y cuál no? ¿Cómo decidirá Apple?

domingo, 9 de octubre de 2016

iOS 10 instalado en la mitad de dispositivos de Apple

El nuevo sistema operativo de Apple iOS 10  ha superado a iOS 9 en instalaciones. El nuevo iOS 10 copa el 48% de los dispositivos de Apple. Un poco más de dos semanas después de que iOS 10 fuera lanzado al público, su tasa de adopción ha alcanzado el 48%, superando a iOS 9, según los datos obtenidos por la empresa de Cupertino. La tasa es muy similar a la de iOS 9, e infinitamente superior a la de versiones de iOS como la 8 o inferiores. 

Desde que el nuevo sistema operativo fue liberado al público, los números de adopción han estado creciendo rápidamente. Si se compara la adopción de iOS 9 e iOS 10 han sido prácticamente idénticas, es decir, el ritmo de iOS 10 ha igualado el del año pasado de iOS 9. Como nota aclaratoria de la rápidez de adopción, un día después de la liberación de iOS 10, éste se instala en el 14,5 por ciento de los dispositivos, y en poco menos de una semana, tras el lanzamiento del iPhone 7, se instala en el 34 por ciento de los dispositivos.

Figura 1: Adopción de iOS 10

El sistema operativo nuevo tuvo algunos problemas de instalación al principio, el cual pudo haber hecho que la gente desconfiara. De todos modos, el crecimiento constante puede atribuirse a las muchas características novedades que trae. El año pasado, en menos de dos semanas iOS 9 estaba instalado, según Apple, en el 50% de los dispositivos activos, por lo que es el sistema operativo con las tasas de adopción más rápidas.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares