Menú principal

Mostrando entradas con la etiqueta identidad. Mostrar todas las entradas
Mostrando entradas con la etiqueta identidad. Mostrar todas las entradas

martes, 23 de octubre de 2018

iTunes te asignará una “puntuación de confianza” basándose en tus e-mails y llamadas

Apple planea utilizar resúmenes extraídos de las llamadas de teléfono e e-mails para asignar una puntuación de confianza como método para combatir el fraude en la tienda de iTunes. Hace unos días Apple introdujo sutilmente algunos cambios en los términos y acuerdos de privacidad de la tienda de iTunes, a la vez que lanzaba iOS 12, tvOS 12 y WatchOS 5. Inicialmente, Apple no ha especificado como realizar este seguimiento de llamadas y correos electrónicos podría ayudar a prevenir fraudes, sin embargo con este nuevo método será más sencillo identificar un dispositivo ya que dispondrán de un código único identificativo similar al que utilizan las tarjetas SIM.

A pesar de que la nueva estrategia de Apple para luchar contra los fraudes sea una idea innovadora no ha acabado de gustarle a algunos usuarios que no han dudado en mostrar su descontento en las redes. Según un representante de Apple, la única información que recibirá la compañía será una puntuación numérica obtenida a través de técnicas abstractas y que será almacenada durante un determinado periodo de tiempo sin correr riesgo de ser sustraída y utilizada con otros fines.

“Apple no recibe información más allá de la puntuación, porque la información utilizada para determinar la puntuación se almacena en el dispositivo. Cada número de confianza generado por Apple está elaborado teniendo en cuenta los datos de miles de cuentas lo que hace que cada código sea único y se puede usar para determinar patrones de comportamiento raros en lo dispositivos.” 

Figura 1: Cambios en la política de iTunes.

Esta solo se trata de una herramienta más en el arsenal de Apple para prevenir fraudes y falsos positivos en la detección de los mismos. Desde sus comienzos, la empresa californiana ha apostado por proteger la privacidad de sus clientes, y esto es algo que Apple ha tenido en cuenta a la hora de desarrollar esta nueva herramienta implementada en la nueva versión de su sistema operativo.

lunes, 25 de septiembre de 2017

Craig Federighi nos cuenta algunas de las novedades que incorpora el Face ID

Face ID es la nueva función de reconocimiento facial del iPhone X. Desde su presentación muchos usuarios han lanzado preguntas sobre su funcionamiento. A pesar de que Apple continúe ofreciendo respuestas a algunas de ellas las preguntas sobre el nuevo sistema de reconocimiento biométrico no cesan. Para contestar a estas preguntas el ingeniero jefe de software  de Apple Craig Federighi hizo una entrevista donde acabó con los tópicos de privacidad, seguridad y funcionalidad aclarando muchísimas dudas.

Matthew Panzarino fue el encargado de llevar a cabo la entrevista con Federighi, el cual dijo que Face ID es “Increíble, de confianza y muy rápido”, un dato importante ya que muchas personas quieren saber lo rápido que funciona. Panzariono le pidió a Federighi que explicara cómo funciona este nuevo método de desbloqueo con las gafas de sol, si la polarización es un problema, o si llevar la cara parcialmente tapada influiría. Federighi confirmó que la polarización no es un problema, pero hay algunas lentes que tienen un recubrimiento que bloquea la IR, y si ese es el caso, un cliente tendrá que usar un código de acceso o desactivar la función.

“Face ID funcionará desde múltiples ángulos y distancias, siempre que el dispositivo este sujeto en un ángulo natural en el que pueda detectar tu cara se desbloqueara. Es muy similar a cando enciendes la cámara delantera de tu móvil para hacerte una foto, una vez que el dispositivo sea capaz de detectar la distancia entre tus ojos y la boca, algo que puede hacer incluso en ángulos críticos, se desbloqueará”

Figura 1:Sensores de Face ID

En cuanto a seguridad, Apple dice que todo el procesamiento de Face ID se hace en el dispositivo, sin subir nada a la nube o a los servidores de Apple, un punto que Federighi reiteró en la entrevista. Apple no recoge datos cuando la cámara TrueDepth escanea tu cara en el iPhone X y la función que le permite adaptarse a los cambios de apariencia, en el dispositivo. “Nosotros no reunimos datos de los clientes cuando estos usan Face ID, los datos se quedan en vuestros dispositivos, no los enviamos a la nube para obtener datos de formación". Cuando las autoridades soliciten información sobre los datos de Face ID, Apple no tendrá datos que proporcionarles. Tu Face ID scanner se convertirá en un modelo matemático seguro en el iPhone X. Además los datos no podrán ser extraídos por vía de ingeniería inversa convirtiéndolos en una cara. Como con Touch ID , ninguna información es enviada a Apple. Los desarrolladores de terceros tampoco podrán acceder a ella.

Federighi también quiso hablar sobre el método implementado por Apple para desactivar discretamente Face ID en una situación en la que alguien intente robarte el dispositivo e intente desbloquearlo con tu cara. En el iPhone X, manteniendo pulsados los botones de los dos lados del dispositivo se accederá a la pantalla de inicio, lo que también desactivará el reconocimiento facial. "Si alguien te intenta quitar tu teléfono haz esto", recomendaba Federighi. En la entrevista también se habló sobre algunos casos en los que Face ID se deactivará automáticamente, esto sucede tras realizar 5 intentos fallidos de desbloqueo, al igual que con el Touch ID de anteriores versiones. Cuando el iPhone se reinicie o no se haya utilizado el reconocimiento facial durante 48 horas también se requerirá una contraseña para acceder al dispositivo.

martes, 19 de septiembre de 2017

Apple confirma que publicará un informe sobre el funcionamiento de Face ID

Durante los días posteriores a la presentación del iPhone X, Apple ha logrado llamar la atención de millones de personas gracias a su nueva funcionalidad de reconocimiento facial. Los fans de Apple han acogido Face ID como el futuro y el mejor modo de desbloquear el iPhone X. Algunos defensores de la privacidad han dicho que el concepto parece un poco distópico, pero otros, como el senador de Minnesota, Al Franken (quien preside un comité privado de senado) quiere respuestas sobre cómo funciona exactamente.

Apple proporcionó pocos detalles sobre el funcionamiento de su herramienta de reconocimiento facial durante la presentación de su nuevo buque insignia. La empresa californiana ha confirmado que planea revelar más información sobre la privacidad y la seguridad de Face ID antes de que el iPhone x salga a la venta el 3 de noviembre. El vicepresidente de software de Apple, Craig Federigui, dijo que Apple planea revelar un “WhitePaper” (informes detallados y técnicos sobre aspectos críticos de la seguridad) sobre Face ID durante los próximo días. En el informe se hablará de uno de los mayores fallos de Face ID que Apple está empeñado en solucionar. El fallo se basa en que Apple está construyendo una base de datos a base de su nueva funcionalidad.

No recopilamos datos de tu Face ID, se quedan en tu dispositivo, no los enviamos a la nubeesto es lo que ha contestado uno de los representantes la petición de Franken. "Nuestros equipos han estado desarrollando las tecnologías detrás del Face ID durante varios años y la privacidad de los usuarios ha sido nuestra prioridad desde el principio del proyecto” 

Figura 1: Utilizando Face ID

Face ID proporciona una autenticación segura gracias al sistema de la cámara TrueDepth y el chip biónico A11, el cual utiliza tecnologías avanzadas para encontrar coincidencias en la forma y geometría de la cara de un usuario. La información recopilada por Face ID nunca abandona los dispositivos, esta encriptada y protegida por un enclave de seguridad.

Hemos probado Face ID en gente de muchos países, culturas, razas y etnias, utilizando más de un billón de imágenes para entrenar y prevenir las estafas. Estamos confiados de que nuestros clientes estarán encantados de utilizar esta nueva característica y que la encontrarán como un modo natural de desbloquear su iPhone X. Os ofreceremos más detalles de Face ID según se acerque la  fecha de lanzamiento del iPhone X

lunes, 27 de marzo de 2017

Comprobadas algunas credenciales de iCloud de los 600 millones que pueden ser liberados

Según un informe, algunas de las credenciales de iCloud robadas serían válidas. La semana pasada hablamos de un incidente que podría haber comprometido cerca de 600 millones de credenciales de iCloud. El grupo de personas que tendría en su poder esta cantidad enorme de credenciales habría enviado un lote de 54 cuentas sustraídas en el Reino Unido, las cuales han sido consideradas legítimas. La publicación utilizó la herramienta de restablecimiento de contraseña en línea de Apple para verificar las 54 cuentas de clientes de iCloud en el Reino Unido.

Según el informe, algunas de las cuentas pueden ser del año 2000, ya que son cuentas con el dominio mac.com. Otras cuentas de Apple fueron identificadas como cuentas icloud.com y me.com. Según la base de datos de Apple, las 54 cuentas de clientes eran válidas, aunque el medio ZDNet solo pudo verificar la contraseña de 10 personas. Como parte del protocolo de verificación, la pulicación llegó a cada víctima a través de iMessage y, supuestamente, por correo electrónico, aunque la mayoría de las cuentas ya no estaban vinculadas al servicio de mensajería. Al menos una persona señaló que su contraseña fue cambiada hace unos dos años, lo que sugiere que los datos robados provienen de una violación que se remonta de 2011 a 2015.


Figura 1: Apple ID Fake

Apple sigue indicando que sus sistemas no fueron comprometidos y que los datos pueden rastrearse a servicios de terceros. La mayoría de las personas cuyas contraseñas fueron verificadas dijeron que utilizaban la misma credencial de inicio de sesión en otros sitios. Curiosamente, tres personas señalaron que las contraseñas confirmadas eran específicas de iCloud, un hecho incongruente con la postura de Apple, pero que puede ser resuelto a un phishing o una infección a la máquina del usuario. El grupo de personas que poseen las credenciales están buscando entre 75.000 dólares y 100.000 dólares para el día 7 de abril. En caso de no obtener respuesta han prometido liberar toda esta información sensible. Seguiremos atentos a los acontecimientos.

viernes, 24 de marzo de 2017

600 millones de cuentas de Apple ID potencialmente comprometidas

Si eres un usuario de Apple sería interesante que revisaras tu Apple ID e iCloud, ya que puede haber sido comprometido. El miércoles, un grupo revindicaba una acción dónde indicaban que tenían en su poder cerca de 600 millones de contraseñas de iCloud, las cuales usarían para restablecer las cuentas de los usuarios el próximo día 7 de Abril. Si no quieres ser hackeado sería recomendado utilizar una serie de fortificaciones. Apple ha comentado que si este grupo realmente tenía las contraseñas, éstas no venían de una violación de los sistemas de Apple.

Apple indicó: "No ha habido violaciones en ninguno de los sistemas de Apple, incluyendo iCloud o el Apple ID. La supuesta lista de direcciones de correo electrónico y contraseñas parece haber sido obtenido de servicios de terceros anteriormente comprometidos". Además, Apple indica que están vigilando de forma activa con el objetivo de impedir el acceso no autorizado a las cuentas de usuario y están trabajando con las fuerzas y cuerpos de seguridad del estado para identificar a los criminales involucrados. Con el objetivo de protegernos contra este tipo de ataques se tienen una serie de recomendaciones, como son:
Figura 1: Two-Factor Authentication

Este tema seguro que trae más movimiento sobre lo que está sucediendo y puede ocurrir el día 7 de Abril. Para ello se recomienda al usuario de Apple que sea precabido y que compruebe el estado de su cuenta y si tiene el segundo factor de autenticación activo. Desde Seguridad Apple estaremos pendientes de la noticia y veremos cómo evoluciona.

domingo, 11 de septiembre de 2016

iPhone 8 podría tener escáner de Iris para autenticación

Los rumores se disparan tras la aparición del nuevo iPhone. Incluso se dice que el próximo iPhone podría incluir un escáner para autenticación con el ojo, aunque no será en el que hemos visto ya en 2016. Apple está planeando incluir capacidades de iris en el iPhone, tarde o temprano, y se habla que podría ser en el año 2017 cuando el iPhone tuviera esta nueva funcionalidad de seguridad y autenticación. Otros rumores apuntan al año 2018, lo que queda claro es que Apple ha apostado por la biometría y sus distintas posibilidades.

Un escáner de iris podría complementar, o incluso sustituir, al Touch ID como una manera o forma de verificar la identidad de un usuario, permitiendo a los usuarios de iPhone desbloquear el dispositivo, hacer pagos, y muchas más acciones mediante la autenticación de sus ojos. El iris de una persona contiene un patrón complejo y aleatorio que es único para cada individuo. Un escáner de iris en un dispositivo no tendría precedentes. Xintec es el proveedor de Apple en Taiwán y comenzará la producción en masa de chips de reconocimiento de iris en 2017, probablemente un esfuerzo por asegurar las órdenes de Apple y otros fabricantes.

Figura 1: Escáner de Iris para autenticación

Xintec dijo que la compañía no haría comentarios sobre rumores o especulaciones en lo que se refiere a productos específicos o pedidos de los clientes. Esto alimenta, por supuesto, la rumorología. Sobre la base de rumores, el décimo aniversario de iPhone se perfila para ser una mejora significativa en comparación con la serie del iPhone 7, que llegó en el evento de Apple del 7 de Septiembre. Otros rumores en torno a la llamada del iPhone 8 incluyen una pantalla de 5,8 pulgadas OLED curvada, funda de vidrio, un botón de inicio incorporado o eliminado por completo, la carga inalámbrica y algunas cosas más, ¿Veremos el escáner de iris?

martes, 9 de agosto de 2016

Cómo recuperar el control de tu cuenta Apple ID

Si recientemente has notado que se han realizado cambios en tu cuenta de Apple ID y crees no ser el responsable de ellos Apple te da una serie de pautas para comprobar si la cuenta está comprometida y en el caso de estarlo información de cómo poder recuperarla. Que ya te avanzamos que a veces no es un proceso sencillo.

Figura 1: Si piensas que tu Apple ID ha sido comprometido

Antes de tener que pasar el trago de comprobar si nuestra cuenta ha sido robada Apple nos recuerda algunos de los casos que hacen que nuestra cuenta no sea tan segura como debería, aquí tienes algunos de ellos:
- Compartes un Apple ID con un familiar o amigo. Esta opción es muy común, ya que en muchos casos se hace para compartir el contenido normal y de pago descargado, lo que abre también posiblidades a un ataque no esperado.
- Utilizas un Apple ID que venía en el móvil cuando lo compraste sin preocuparte de quién te lo configuró. 
- No tienes control sobre la cuenta de e-mail asociado a tu cuenta de Apple. 
- Tu contraseña es demasiado débil  o predecible por alguien que te conozca.
Como recomendación extra, el no tener configurado un sistema de Verificación en 2 Pasos en tu cuenta Apple ID debilita de forma significativa la seguridad de la misma, así que añade esta protección cuanto antes.
Si tu caso no es ninguno de los anteriormente mencionados a continuación podrás confirmar si tu cuenta de Apple ID ha sido comprometida por un atacante sin tu consentimiento.

¿Cómo saber si la cuenta de Apple ID ha sido comprometida?

Por lo general podríamos decir que nuestra cuenta está comprometida cuando recibimos alguna notificación de cambios realizados en nuestra cuenta y estos cambios no los hemos realizado nosotros. A continuación algunos de los ejemplos más comunes:
- Nuevo dispositivo añadido: Recibir un e-mail notificándote que se ha vinculado un nuevo dispositivo (desconocido) a tu Apple ID. 
- Cambio de contraseña: Recibir un e-mail confirmando un cambio de contraseña o una actualización de tus datos personales que tú no has realizado. 
- No se puede acceder: Al introducir la contraseña no te deja acceder a tu cuenta. 
- Gastos extras: Recibes cargos en tus cuentas bancarias de compras que no has realizado (solo si tienes una cuenta o tarjeta vinculada a tu Apple ID)
En algunos casos puede ser incluso peor como le sucedió al periodista Matt Honan de Wired al que le borraron todos sus dispositivos por culpa de un reseteo de contraseña hecho directamente desde el Call-Center de Apple.

¿Cómo recuperar el control de la cuenta de Apple ID?

Si estás seguro de que tu cuenta ha sido comprometida sigue los siguientes pasos para recuperar el control total de ella:

Figura 3: Cómo recuperar control de tu Apple ID

1.- Accede a tu cuenta, en caso de no poder acceder entra en iforgot.apple.com para resetear tu cuenta, si esto no funcionase contacta con el soporte técnico de Apple. Recuerda que si tienes activado Verificación en 2 Pasos necesitas la clave de recuperación.
Figura 4: Clave de Recuperación en Verificación en 2 Pasos
2.- Cambia tu contraseña por una más robusta .
3.- Revisa toda la información personal de tu cuenta (nombre, direcciones de correo, número de teléfono, preguntas de seguridad, etcétera) 
4.- Asegúrate de que controlas todas las cuentas de correo asociadas a tu Apple ID. 
5.- Configura la verificación en dos pasos o el doble factor de autenticación que nos ofrece Apple para reforzar la seguridad en nuestras cuentas, estas dos herramientas harán que no se pueda acceder a tu cuenta incluso conociendo la contraseña.
Si tras haber hecho todo esto sigues sospechando que tu cuenta está comprometida contacta con el soporte de Apple para buscar una solución alternativa.

domingo, 17 de julio de 2016

Nueva campaña de phishing para los usuarios de Apple #Apple #Phishing #AppleID #iTunes

No hace muchos días hablábamos de scammers que hacían pensar a los usuarios de Apple de que un virus se introdujo en la base de datos de iTunes. Hoy os traemos una nueva campaña de phishing que están sufriendo los usuarios de Apple. El objetivo de la campaña es obtener identidades digitales de cuentas de AppStore, para ello se está enviando un correo a miles de usuarios haciéndose pasar por la Apple Store indicando que la cuenta ha sido bloqueada.

Se solicita al usuario que, además, actualice su información haciendo clic en un enlace que parece ser de un dominio de Apple. En la siguiente imagen se puede ver que la dirección de correo electrónico no pertenece a Apple, por lo que esto ya es una gran pista para evitar caer en el phishing. Además, se puede ver como el dominio dónde apunta el enlace no corresponde con un dominio de Apple, ni algo parecido. Una buena práctica sería intentar ver más información a través de un whois

Figura 1: Correo Apple Store falso

Cuando el usuario hace clic en el enlace, se accede a un sitio web con la imagen de Apple, pero como se comentó anteriormente un dominio no relacionado con Apple. Otro detalle a tener en cuenta es que no existe ningún protocolo de cifrado, por lo que puede extrañarnos que Apple nos solicite información por correo, lo cual nunca hará, y además que el login no se encuentre bajo un protocolo SSL/TLS.

Figura 2: Sitio web fake de Apple

Si el usuario cae en la trampa, se le solicitarán los datos de la tarjeta, así como el código de seguridad y la fecha de expiración. Si la víctima cae y los entrega, los atacantes obtienen todos los datos necesarios para conseguir utilizar la tarjeta y realizar robos. Si se analiza el código fuente se puede ver dónde se envía la información, y se puede verificar de forma sencilla que no es a Apple.

Figura 3: Código fuente del sitio web fake

Hay más de mil millones de usuarios de Apple en el mundo que se encuentran activos entre los diferentes dispositivos. Por esta razón, es potencialmente sencillo que muchos puedan caer en este tipo de trampas. Descuida siempre que te soliciten datos por correo electrónico, ya que como sabéis no es la vía por la que nadie os pedirá este tipo de datos.

martes, 5 de julio de 2016

Un segundo culpable en el juicio por el Celebgate

El Celebgate ha sido, seguramente, el caso más mediático en lo que a un ciberataque se refiere debido a sus víctimas, las famosas de Hollywood. Hemos hablado mucho sobre este famoso caso, dónde un delincuente se declaró culpable. La noticia hoy es que un segundo delincuente se ha declarado culpable en este caso. Hay que recordar que el ataque fue una campaña masiva de phishing contra algunas actrices de Hollywood, de las que consiguieron su identidad digital y el posterior acceso a iCloud. Desde iCloud obtuvieron acceso a los backups de los dispositivos de éstas.

Un hombre de Chicago se ha implicado en el ataque de phishing dirigido. Además, de iCloud se ha verificado que también hubo ataque de phishing para robar identidades digitales de Gmail de algunas famosas. Este hombre se enfrenta a una pena de prisión de hasta cinco años después de firmar un acuerdo con la fiscalía la semana pasada.
De acuerdo con un comunicado de la oficina del fiscal de los Estados Unidos, Edward Majerczyk, de 28 años, se ha declarado culpable de violar la Ley de Fraude y Abuso por su papel en el esquema de phishing del caso Celebgate de 2014. Majerczyk de Chicago está acusado de un cargo de acceso no autorizado a un equipo protegido, el cual conlleva una pena máxima legal de cinco años de prisión. El papel que Majerczyk tuvo fue el de enviar correos electrónicos falsos para las víctimas dónde se les pedía sus credenciales. Majerczyk utilizaba esta información para acceder de forma ilegal a las cuentas de las víctimas, de las que, entre otras cosas, cosechó fotografías, vídeos y otros datos sensibles.

Majerczyk es la segunda persona en acordar con la fiscalía en relación a este escándalo. El pasado mes de Marzo, Ryan Collins, de unos 36 años, se declaró culpable de obtener ilegalmente acceso a por lo menos 50 cuentas de iCloud y 72 cuentas de Gmail. Collins ha sido encarcelado por 5 años, aunque los fiscales están bien la posibilidad de recomendar 18 meses en este segundo caso. Estaremos atentos a todo lo que pasa en este caso.

miércoles, 29 de junio de 2016

iPhone 7: Nuevos datos sobre TouchID & Force Touch

Estamos ya cerca de las fechas marcadas para poder descubrir el nuevo iPhone 7. Los rumores se disparan y es que, al parecer, Apple está trabajando rápido y en Septiembre presentará el nuevo iPhone 7. Los rumores indican que el botón Touch ID tendrá una nueva versión capacitiva táctil con sensor de fuerza incluida. Los analistas creen que Apple planea de esta forma deshacerse de la identificación táctil tradicional que se estaba utilizando con el botón Home a favor de un componente capacitivo con sensor de fuerza. 

En marzo hubo supuestas fotos realizadas y filtradas dónde se podía observar un modelo de iPhone inédito en el que faltaba el botón de inicio y el conector para los auriculares. Este rumor se transmitió un mes más tarde, añadiendo que el teléfono inteligente de próxima generación presentaría protección integral al agua. No está claro cómo Apple espera integrar un botón de inicio capacitivo en su línea de hardware. La compañía sigue investigando como hacer un TouchID basado en la fuerza, capaz de detectar la presión del dedo y, al mismo tiempo, ofrecer servicios de autenticación de huellas digitales. 

Figura 1: Esquema del Touch ID con sensor de presión

Los proveedores de Apple ya están aumentando la producción para la fabricación del iPhone de este año, y suponiendo que la empresa ha hecho la intención de evitar los botones mecánicos, es decir, el clásico TouchID, tal vez sea probable que un botón de inicio sensible al tacto se muestre en el modelo de este año. Por otro lado, el iPhone de 2017 será completamente renovado con paneles de vidrio curvado doble y una pantalla OLED. Seguiremos atentos a los rumores sobre la seguridad física del dispositivo y cómo evoluciona el tema del nuevo TouchID.

jueves, 23 de junio de 2016

Scammers hacen creer que hay un virus en tu iTunes #Apple #malware #iTunes #scam

Volvemos a tener una noticia relacionada con estafadores y con Apple como gancho de las víctimas. En esta ocasión, los scammers están intentando robar cuentas e información de pago de los usuarios de Apple. El investigador Bryan Campbell fue quien dio la voz de alerta y publicó en Twitter la imagen de un correo electrónico que había recibido. En este correo electrónico se podía ver como los estafadores se hacían pasar por un servicio de Apple y pedían a los usuarios que confirmaran los detalles de la cuenta de Apple ID.

El gancho del correo es que por cuestiones de un malware en la base de datos de iTunes, los usuarios deben volver a confirmar sus detalles de la cuenta. En el momento en el que la víctima confiaba en el correo e introducía su usuario y contraseña se robaba el Apple ID. En otras palabras, los scammers informan de que un virus se detectó en la base de datos de iTunes y para que no se pierda la información personal y garantizar un uso eficiente de la tienda de Apple, se deben volver a validar los datos y asegurar el acceso a la cuenta de iTunes. Realmente lo que ocurre es lo contrario, en cuanto se introduzcan las credenciales, su cuenta será robada. Además, se indica al usuario que si no siguen los pasos, la cuenta será cerrada en los próximas 72 horas. Con esto se intenta generar ansiedad en la víctima.

Figura 1: Email falso hablando del malware de iTunes y solicitando credenciales

Como puede verse, de nuevo un mensaje sencillo, a través de un medio popular como el correo electrónico puede causar grandes problemas a los usuarios de Apple. Es de esperar que la mala gramática y ortografía alarmase a las víctimas. Siempre existe el peligro de que los usuarios estén tan preocupados por perder el acceso a iTunes que puedan caer en la trampa. Hay que recordar que nunca Apple nos solicitará que introduzcamos credenciales por correo electrónico, y por supuesto hay que estar informado para ver si un posible incidente real ha ocurrido en la empresa. Es fundamental utilizar un 2FA para proteger la identidad digital, soluciones como Latch fortifican y protegen su identidad digital, alertando de un robo de ésta y protegiendo el acceso a los recursos del usuario.

miércoles, 23 de marzo de 2016

Base de datos de Kinoptic abandonada online con más de 198.000 identidades

Kinoptic era una app de iOS, la cual tuvo un éxito relativo. El investigador Crhis Vickery ha descubierto la base de datos de dicha aplicaciones y se encuentra online. La aplicación fue abandonada por los desarrolladores con más de 198.000 usuarios. El investigador de seguridad descubrió datos personales entre esos usuarios, lo cual hace que el problema sea profundo. ¿Qué hacía Kinoptic? Permitía a los usuarios crear presentaciones de diapositivas cinematográficas de sus fotografías, animaciones y compartirlas a través de redes sociales.

La aplicación Kinoptic estuvo presente en la AppStore desde 2012 al 2015. El sitio web cerró a principios de 2016. Chris Vickery que ya descubrió más de 13 millones de identidades digitales expuestas en Internet con el caso de MacKeeper, explicó que la base de datos detrás de Kinoptic se mantuvo online, a pesar de que la aplicación fue eliminada. A través de servicios como Shodan se podía descubrir dicho activo expuesto en Internet. Él lo denomino como un regalo para los ladrones.

Figura 1: Kinoptic App

Los datos están disponibles sin necesidad de autenticación en la base de datos, un fallo que se ha dado en más ocasiones. Los datos exponen nombres de usuario, direcciones de correo electrónico, contraseñas hasheadas, junto con otro tipo de datos almacenados en los perfiles gestionados por la aplicación. Vickery trató de informar de ello a los desarrolladores de Kinoptic y Apple. El equipo de Kinoptic nunca respondió, mientras que Apple comentó que si eso afectaba a la seguridad de un dispositivo iOS o a la tienda de iTunes podía escribir a product-security@apple.com. Si el problema afecta solo a la aplicación, se tendría que poner en contacto con los desarrolladores. Lo cual parecía complejo. Los datos seguirán en línea hasta que el servidor o la base de datos se apague. Te recomendamos que si utilizaste Kinoptic cambies la contraseña inmediatamente.

miércoles, 16 de diciembre de 2015

MacKeeper expuesto: 13 Millones de usuarios y 21 Gb de información sensible pública

El pasado domingo se publicó una de las noticias del mes, y puede que del año en el mundo Apple. El investigador en seguridad Chris Vickery anunció a través de Reddit que fue capaz de acceder a 13 millones de identidades. Estas identidades pertenecían a la empresa propietaria de MacKeeper. No es la primera vez que a esta empresa le ocurren cosas negativas, ya que hay que recordar que hace unos meses se utilizó un bug crítico que se descubrió en el software con el que se infectaba sistemas OS X

Según el investigador, los datos eran o son de acceso público, es decir, no existía una contraseña que los protegiese. En otras palabras, él no vulneró el sistema lanzando ningún tipo de ataque, o ningún tipo de exploit. Simplemente, anuncia, que se conectó al servidor de base de datos que se encontraba público y sin protección. La afirmación anterior parece increíble, ya que es un hecho importante. Vickery encontró una debilidad o un error de configuración a través del buscador Shodan

Figura 1: Historia en Reddit del investigador

El investigador ha estado en contacto con los desarrolladores de MacKeeper. Según parece ya se han fortificado las bases de datos que eran accesibles desde el exterior y que no tenían, al parecer, autenticación. Según indica la propia empresa, ha tomado medidas para proteger los datos de los clientes y de las amenazas cibernéticas. También informaron que la tarjeta de crédito del cliente y la información de pago nunca estuvo en riesgo, ya que no las almacenan. 

Figura 2: Evidencia de acceso a los 13 Millones de usuarios

El investigador mostró en público la imagen anterior para reflejar el acceso a la información. No se muestra en ningún momento información sensible, pero se puede ver como se accede a la base de datos, en este caso un MongoDB y se tiene acceso a la colección Users. La colección tiene más de 13 millones de documentos, ocupando ésta más de 21 GB

sábado, 7 de noviembre de 2015

Vuelven los problemas con el sistema Touch ID con iOS 9

Apple vuelve a tener problemas con el Touch ID y es que los nuevos propietarios de dispositivos iPhone e iPad están reportando problemas con el Touch ID en el reconocimiento de huellas dactilares y estabilidad al actualizar a la última versión de iOS 9. Estos problemas son similares a los que ya se enfrentó Apple en la actualización a iOS 8. Viendo el aluvión de quejas a las que se está enfrentando el equipo de oporte de Apple, bastantes son los usuarios que se quejan de problemas de identificación del elemento biométrico

Los usuarios afectados informan de que el reconocimiento de huellas está siendo poco fiable, que los tiempos de respuesta son lentos y en algunos casos imposible de validad. Algunos usuarios han decido restaurar valores de fábrica para dar una solución al problema, aunque es solamente una solución temporal, ya que se debe actualizar a una futura versión de iOS que solucione estos problemas.

Figura 1: Touch ID

Al actualizar a la versión 9.1 del sistema operativo los usuarios no pueden volver atrás, por lo que necesitan que Apple de una solución rápida al problema. Seguramente se solucione el problema con la salida de iOS 9.2, la cual se encuentra en beta. De momento no se tiene certeza de lo que soluciona dicha versión del sistema operativo. Según ForbesApple no tiene ningún comentario oficial acerca del asunto. Seguramente muy pronto tengamos actualización a la vista.

sábado, 19 de septiembre de 2015

Laplock para OS X: Entérate si te van a robar tu Mac

La empresa Vyte ha sacado una aplicación denominada Laplock, la cual proporciona un mencanismo ingenioso para enterarte de cuando te están robando tu Mac. Mediante la aplicación y su previa configuración cuando el usuario tiene conectado el Mac a la corriente. Si un usuario intenta quitar el equipo con la aplicación habilitada de la corriente saltará una alarma, e incluso podrá llegarnos un mensaje vía dispositivo móvil informándonos de que se está robando nuestro equipo. 

En el siguiente video se puede visualizar una pequeña prueba de concepto de cómo trabaja la aplicación, y como ésta avisa al propietario del equipo de que su equipo se ha desconectado de la red eléctrica, o lo que puede significar lo mismo está siendo robando.

Figura 1: Demostración de uso de Laplock

Ya hemos visto otras soluciones que ayudan al usuario a preservar su privacidad y no dejar la sesión al alcance de otros. Es cierto que Laplock solo avisa de que se está robando, pero no bloquea el equipo, quizá una mejora sería justamente ésta. La aplicación Sesame bloqueaba y desbloqueaba el Mac cuando el usuario se alejaba o acercaba. Nosotros en Eleven Paths contamos con Latch y su integración con OS X con el que el usuario puede bloquear el uso de equipo aunque se conozca su usuario y contraseña.

miércoles, 26 de agosto de 2015

220.000 usuarios de iCloud robados de dispositivos con Jailbreak

Según se ha publicado, hay una base de datos con información y detalles de 220.000 cuentas de Apple iCloud de terminales iPhone & iPad que tienen realizado el jailbreak. Según parece, estos datos pueden haber sido robados por tweaks maliciosos que vendrían con backdoors. Las especulaciones apuntan a servidores con copias piratas de tweaks populares de pago que pudieran haber sido infectadas para robar los datos de las víctimas, por lo que si es uno de tus casos, deberías revisar cuanto antes los tweaks de tu terminal y cambiar toda la información de seguridad de tu cuenta Apple iCloud.

La base de datos se encuentra a la venta en un servidor en China, y las intenciones al comprar esta base de datos pueden ser muchas, desde crear una botnet, hasta robar los datos almacenados en los backups de iCloud y poder hacer dinero con la información allí encontrada.

Figura 1: Detalles del dump que está a la venta con los datos de Apple iCloud

No olvidemos que información sensible, como fotografías, conversaciones o documentos, pueden ser utilizadas como método de extorsión a las víctimas, como hemos vista recientemente en el caso de Ashley Madison, así que si pudiera ser tu caso, toma precauciones cuanto antes.

miércoles, 29 de abril de 2015

Warning! Phishing para capturar tu Apple ID en Internet

No sabemos desde cuando existe un phishing de Apple con el que se pretende que diferentes usuarios proporcionen sus credenciales, podemos encontrarlo en este sitio web. Como podemos ver hay elementos visuales que ya nos harán desconfiar del sitio web, por ejemplo el icono del candado que indica que el sitio web es 100% seguro, cuando el protocolo utilizado para las conexiones es simplemente HTTP. Más detalles son la falta de copyright en el sitio web o la falta de la propia marca. Está lejos de ser un phishing difícil de diferenciar, aunque si que puede llevar a engaño para mucho usuarios. 

El dominio tampoco ayuda y es que un sitio web de Apple que se encuentre fuera del dominio apple.com o icloud.com ya es raro, pero ver un dominio el cual se donomina app-iphone.org llama mucho la atención. Además, el dominio org no ayuda a relacionarlo con algo de Apple. Analizando un pcoo el entorno en el que se mueve el sitio web vemos que el login lo encontramos en la dirección URL http://app-iphone.org/style/lose/, mientras que si subimos un nivel o vamos a la raíz no encontramos nada. Esto vuelve a indicarnos que meter las credenciales en ese sitio web no es buena idea.

Figura 1: Phishing de Apple en Internet

Viendo un poco por encima y probando a buscar información sobre el dominio con Whois podemos encontrar algo de información. Por ejemplo, podemos ver como el registro está a nombre de una persona en concreto, el cual a priori parece de nacionalidad francesa, debido a que el correo con el que lo registró pertenece a Hotmail bajo su dominio francés, hotmail.fr.

La prueba con Whois permite también saber la dirección postal de la persona que ha registrado el dominio, al menos alguna que es utilizada por él. El nombre de la organización también lo podemos sacar, siempre y cuando ésta sea real. Todos estos datos siempre pueden ser falseados, pero puede que esta persona no haya mentido. De todos modos, puede que este phishing pueda haber sido puesto por otro usuario malintencionado y que no sea la persona que sale en los datos del Whois.

Figura 2: Datos obtenidos del Whois

También podemos encontrar indicios de que esto es un phishing en la dirección IP de la máquina que alberga el sitio web en cuestión. Si ejecutamos en Bing la consulta ip:[dirección IP] podemos obtener el listado de dominios que Bing tiene almacenado que responden a esa dirección IP. Como podemos ver en la imagen, podríamos quedar sorprendidos del número de dominios que comparten IP y hosting con el sitio web.

Figura 3: Dominios que comparten hosting con el phishing

Por último, no podíamos quedarnos sin probar como funcionaba el formulario que presenta el sitio web falso. Para ver un poco la petición y ver si había alguna anomalía, utilizábamos el proxy ZAProxy. En la imagen se puede ver como los datos son evniados por POST a un sitio web y, suponemos, que serán almacenados.

Figura 4: Petición con usuario y contraseña

La sorpresa viene a continuación, se descubre otro recurso tras haber introducido una contraseña cualquiera, ya que somos redirigidos a otro recurso, denominado Find my iPhone, el cual no tiene mucho que ver con el original.

Figura 5: Segundo phishing en el mismo sitio

El phishing se ubica en la siguiente URL http://app-iphone.org/style/lose/find/ y de nuevo podemos ver cómo los detalles hacen fallar. Hay que tener en cuenta que si introducimos datos en este formulario, esta vez, nos redirigirán al dominio dónde los usuarios de Apple se autentican de verdad. En el momento de hacer este artículo los navegadores como Google Chrome no estaban anunciando esto como phishing por lo que queremos avisar de que esta amenaza está en Internet.

martes, 24 de marzo de 2015

Conferencia en la USAL: El robo de identidad en Internet

Mañana Miércoles 25 de Marzo de 2015 tendrá lugar un evento presencial en la Universidad de Salamanca, USAL que tratará sobre casos y ejemplos hoy en día referentes al robo de identidad en Internet. La charla, que tiene una duración de hora y media, empezará a las 10.00 de la mañana y será impartida por nuestro compañero Chema Alonso que entre otras cosas contará muchas de las peticiones que recibe sobre cómo espiar las cuentas de WhatsApp o Facebook de amigos, familiares y parejas, para que la gente sea consciente de la importancia que tiene hoy en día estos asuntos.

El acto se llevará a cabo en el salón de actos de la Facultad de Ciencias de la Universidad, siendo una jornada de puertas abiertas, pero en la que tendrás que registrarte si quieres asistir. Los robos de identidad de forma masiva están a la orden del día, y en esta sesión nuestro compañero Chema Alonso hablará de ellos y presentará soluciones para ayudar al usuario a proteger su identidad en Internet. La utilización de Latch en iOS es una de las soluciones de las que se tratarán con la que los usuarios de Apple podrán protegerse.

Figura 1: Cartel promocional del uso de Latch en la Universidad de Salamanca

La Universidad de Salamanca fue una de las primeras instituciones en integrar Latch, siendo un claro ejemplo de institución que se preocupa por la seguridad de sus empleados y usuarios. No dudes en pasarte por el evento y recuerda que no debes fiarte ni de tu sombra, echa el pestillo y protégete con Latch.

miércoles, 4 de marzo de 2015

No liberes Activation Lock desde un enlace por iMessage

Desde que Apple introdujo Activation Lock, los robos de iPhone han descendido en todas las ciudades, ya que si el dueño lo bloquea con Activation Lock y denuncia el IMEI, el terminal iPhone no se puede usar. Los ladrones de terminales iPhone e iPad están usando un nuevo truco para conseguir que sus víctimas liberen el terminal - al menos - de Activation Lock. Para ello están enviando mensajes falsos por iMessage a los correos electrónicos de las víctimas simulando ser Apple diciéndoles que han encontrado el iPhone o iPad robado. Cuando las víctimas hacen clic en el hipervínculo, les llevan a una página de phishing en la que le piden su usuario y contraseña de Apple iCloud para robarle la cuenta.

Figura 1: Mensajes de phishing por iMessage

Si el usuario tiene Verificación en 2 Pasos en su cuenta Apple ID, no le vale con robar el usuario y la contraseña, por lo que están intentando que sean ellos mismos los que desbloqueen Activation Lock para que puedan ver la ubicación exacta. Ten cuidado si te han robado el terminal, puede que los ladrones vengan ahora a por tu cuenta. Procura tomar guardar todos los datos que te envíen, pueden servir para sacar información de quién fue el ladrón. Ten cuidado al comprar terminales de segunda mano, pueden venir bloqueados por Activation Lock, por IMEI y estar denunciados sus Números de Serie en todas las tiendas Apple, por lo que no podrás usarlo.

sábado, 14 de febrero de 2015

Apple pone Verificación en 2 Pasos a iMesage y FaceTime

Sin decir mucho ruido Apple ha activado la verificación en dos pasos a los servicios de iMessage y FaceTime, utilizados en iOS y en OS X. Si haces un Login desde OS X en cualquiera de estos servicios y ya tienes activada la Verificación en dos pasos en Apple ID y en Apple iCloud, verás que te saldrá un mensaje de error avisándote de que necesitas crear una contraseña de aplicación para iMessage y para FaceTime.

Figura 1: Alerta de activación de verificación en 2 pasos en iMessage para OS X Yosemite

En este momento, si le das a crear te llevará directamente a la web de Apple ID donde podrás generar la contraseña de aplicación a utilizar en estos servicios para no tener que poner cada vez tu contraseña de Apple ID.

Figura 2: Generación de la contraseña de aplicación para iMessage y FaceTime en Apple ID

Una vez aceptes la creación de la contraseña de la aplicación para iMessage y FaceTime, la obtendrás y será la que deberás utilizar para autenticarte a partir de este momento en tus servicios de iMessage y de FaceTime.

Figura 3: Contraseña de aplicación generada

Una nueva medida de seguridad de Apple para poner a los delincuentes un poco más difícil el robo de la identidad de una persona.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares