Menú principal

Mostrando entradas con la etiqueta macOS Mojave. Mostrar todas las entradas
Mostrando entradas con la etiqueta macOS Mojave. Mostrar todas las entradas

lunes, 10 de junio de 2019

Fue Noticia en seguridad Apple: del 28 de mayo al 9 de junio

Damos comienzo al mes de junio y con la llegada del calor en Seguridad Apple seguimos trabajando para traeros algunas de las mejores noticias en el ámbito de la seguridad informática relacionadas con el mundo de la manzana. Este es nuestro nuevo Fue Noticia, sección en la que os traemos un breve resumen de las noticias más relevantes de las últimas dos semanas. Todo ello aderezado con el mejor contenido de otros sitios de referencia.

Comenzamos el martes 28 avisándoos de la llegada de iOS 12.3.1 y macOS 10.14.5, actualizaciones que llegan apenas unos días antes de la WWDC.

El miércoles 29 os enseñamos como son las instalaciones “top secret” de Apple donde ponen a prueba los componentes de sus dispositivos.

El jueves 30 os avisamos de que Apple ha dejado de firmar iOS 12.2, lo que significa que ya no será posible hacer un downgrade a esta versión de iOS.

 El viernes 31 os informamos del descubrimiento de un nuevo Bypass al Gatekeeper de Apple, para el que todavía no se ha encontrado una solución.

El sábado 1 indagamos en la historia de Apple para hablaros algunas de las curiosas características del Apple I y de cómo uno de ellos ha logrado venderse por 471.000 dólares el pasado mes.

El domingo 2 os contamos como podéis comprobar el estado de la garantía de vuestros dispositivos iOS sin tener que acceder a la página web de Apple.

El miércoles 5 os enseñamos cómo podéis saltaros fácilmente la protección de seguridad de macOS Mojave utilizando los clicks “sintéticos” o automáticos.

El jueves 6 os informamos de que el hacker Linus Henze, creador de KeySteal revelará detalles acerca del funcionamiento de su herramienta en la Sea Mac Security Conference.

El viernes 7 os explicamos las razones por las que Apple y WhatsApp han condenado la propuesta realizada por la GCHQ de realizar escuchas en chats cifrados.

Finalmente, ayer sábado hablamos de tres proyectos para construir tu Apple-1. Una de las cosas a tener en cuenta del artículo es que Wozniak lo hizo en 1976 y sin Internet. ¿Te atreves a montar tu propio Apple-1?

Nos vemos en un par de semanas con el mejor resumen de la actualidad del mundo de la manzana mordida. Que paséis buena semana.

lunes, 20 de mayo de 2019

Zombieload: Una nueva vulnerabilidad que afecta a los chips de Intel posteriores a 2011

Los investigadores han descubierto un nuevo set de vulnerabilidades que afectarían a los chips fabricados por Intel a partir del año 2011, incluyendo algunos de los chips que ha utilizado Apple durante los últimos años en sus dispositivos. Este conjunto de vulnerabilidades ha recibido el nombre de ZombieLoad y se basa en cuatro bugs que permitirían a los ciberdelincuentes extraer información sensible directamente desde el procesador. Tras analizar estas vulnerabilidades a fondo se ha podido comprobar que son tan serias como Meltdown o Spectre, de las cuales ya os hablamos hace unos meses en el blog.

En este caso las vulnerabilidades también se aprovechan del mismo proceso que las dos anteriormente mencionadas, un proceso diseñado para acelerar el funcionamiento y el procesamiento de datos en los dispositivos. En un whitepapper publicado por varios investigadores entre los que se encuentran algunos de los que trabajaron en su día para frenar Spectre y Meltdown se explica con detalle cómo funciona ZombieLoad, también se ha añadido una demo en YouTube que muestra su capacidad de espiar lo que estás haciendo en tu ordenador además de su facilidad a la hora de robar contraseñas. Por suerte para todos, Daniel Gruss, uno de los descubridores de ZombieLoad ha asegurado que aunque esta vulnerabilidad sea más fácil de explotar que Spectre se necesitan una serie de conocimientos avanzados para ello lo que reduce bastante el riesgo de un ataque.

Figura 1: Intel afectado por ZombieLoad

Zombieload afecta a todos los chips Intel a partir de 2011, sin embargo los chips AMD y ARM no se encuentran afectados. Por el momento no se han conocido casos en los que se haya usado ZombieLoad para realizar ataques e Intel ya ha lanzado un micro-código para proteger los procesadores afectados. Apple también ha lanzado un parche para esta vulnerabilidad en su actualización para macOS Mojave 10.14.5 y versiones anteriores, además ha añadido un documento en su página de soporte en el que se explica cómo pueden proteger sus equipos aquellos usuarios que utilicen software que no sea de confianza en su Mac. Según Intel la actualización de micro-código lanzada puede afectar en el rendimiento de sus procesadores, pero no será notable para aquellos equipos que estén corriendo macOS Mojave 10.14.5.

lunes, 8 de abril de 2019

Un Exploit que permite escapar del Sandbox de safari con una sola línea de código

Hace escasos días un investigador descubrió un exploit con el que escapar del sandbox de Safari utilizando una sola línea de código, el exploit solo está disponible para algunas versiones del sistema operativo macOS y fue parcheado con la última actualización de Mojave, la versión más reciente del sistema operativo que se veía afectada por este problema es macOS High Sierra 10.13.6. Esto se debe a que a partir de esta versión es necesario utilizar otro exploit para Safari que nos permita obtener acceso a la ejecución de Shellcode.

De no ser así es necesario deshabilitar SIP para poder debuguear, adjuntar lldb a un com.apple.WebKit.WebContent.xpc en ejecución y utilice el siguiente comando:

"po CFPreferencesSetAppValue(@"Label", @"You know what should be put here",[(id)NSHomeDirectory() 
stringByAppendingPathComponent:@"Library/LaunchAgents/evil.plist"])"

Al introducir esa línea de código se generará generará un nuevo plist que con los argumentos adecuados puede lanzar una calculadora o cualquier elemento que se desee tras volverse a logar en el sistema. Esto no debería de suceder ya que se supone que la escritura de plist está bloqueada por la sandbox de Safari. El truco reside en las utilidades y preferencias de CoreFoundation para leer y guardar determinados plist en macOS ya que disponen de un argumento explícito para acceder a datos de otras aplicaciones.


El fallo consiste en que se toma por error el resultado de sandbox_check desde el principio, y después se sigue confiando en él durante toda la sesión. Cuando un proceso inicia por primera vez una conexión XPC con cfprefsd, el estado del sandbox se comprueba con la función sandbox_check. y el resultado se almacena en caché durante el resto de la sesión de XPC. Por lo tanto, es posible realizar nuevas operaciones CFPreference incluso después de que se haya bloqueado el sandbox. Por el momento se ha sabido que este bug afecta desde macOS El Capitan hasta macOS High Sierra (10.13.6) y a pesar de su importancia no ha recibido un código CVE.

miércoles, 19 de diciembre de 2018

El Security Update de diciembre acaba con 13 vulnerabilidades críticas para macOS e iOS

Como es habitual, Apple ha lanzado una serie de actualizaciones de seguridad para el software de Mac e iOS. Los parches de diciembre también solucionan fallos en tvOS, Safari y en la versión de iTunes e iCloud para Windows. Todas estas actualizaciones deberían de instalarse lo antes posible. Para los Mac, las actualizaciones vendrás de la mano de Mojave 10.14.2, High Sierra Security Update 2018-003 o Sierra Security Update 2-18-006, dependiendo de la versión de macOS instalada en el equipo. Cada actualización incluye la solución de un total de 13 vulnerabilidades, incluyendo 7 que permitirían a una aplicación o usuario malicioso escalar privilegios y obtener el control de los dispositivos.

Estas brechas incluyen dos fallos en Windows Server, tres en el Kernel, uno en el Carbon Core, uno en las imágenes de disco y otro en IOHIDFamily. La actualización también soluciona problemas de exposición en la memoria de del Kernel por parte del driver de gráficos de Intel. Los usuarios de Mac quieren obtener la versión 12.0.2 de Safari con la intención de solventar nueve vulnerabilidades en el navegador y en el funcionamiento de WebKit. Todos los bugs de WebKit permitirían la ejecución de código arbitrario en remoto a través de una página web maliciosa, mientras que las brechas en Safari permitirían la realización de un interface o address bar spooffing además de provocar algunos problemas a la hora de hacer limpieza en el historial.

Figura 1: Actualización de macOS 10.14.2

Para los propietarios de iPhone e iPad, la actualización vendrá con el nombre de iOS 12.1.1, en ella se incluirán parches para las anteriormente mencionadas vulnerabilidades de Safari y Webkit, además de los fallos en las imágenes de disco y en el Kernel. Los fallos que son únicamente relativos a iOS corresponden al bug que permitía acceder a los contactos a través de Facetime y a otros 3 bugs que revelan información comprometida. Para Apple TV el lanzamiento de tvOS 12.1.1 supondrá la solución de todos los bugs derivados de los anteriormente mencionados para macOS e iOS. En cuanto a los usuarios de softwares de Apple en sistemas operativos Windows se encuentran a la espera de la llegada de las actualizaciones de iTunes 12.9.2 e iCloud 7.9 for Windows. Cómo estas dos aplicaciones se basan en componentes de WebKit y Safari, la instalación de los parches también será necesaria en las aplicaciones para Windows.

lunes, 5 de noviembre de 2018

Ya están aquí las betas de iOS 12.1.1 y tvOS 12.1.1 para desarrolladores

Tras el lanzamiento de la actualización de software de iOS 12.1 para todos los usuarios, Apple ha lanzado la primera beta para desarrolladores de iOS 12, la versión 12.1.1. Si estas registrado en el programa de desarrolladores de Apple ya puedes descargar el perfil de configuración para tu dispositivo de prueba y descargar la nueva versión en todos tus dispositivos. Por otra parte, Apple también ha lanzado la versión 12.1.1 de tvOS, una nueva actualización que corrige fallos menores y que mejorará el funcionamiento de los Apple Tv de quinta generación.

Al contrario de lo sucedido con iOS 12.1 esta actualización incorpora las funciones de FaceTime grupales y Dual-SIM para los nuevos iPhone. iOS 12.1.1 será una actualización menor que se centrará en el rendimiento y en la corrección de pequeños bugs y fallos de funcionamiento. El único gran cambio que se ha descubierto en la actualización es la posibilidad de sacar fotos en vivo desde FaceTime, una función que Apple eliminó con la llegada de iOS 12.0 pero que iOS 12.1.1 nos trae de vuelta. Además la nueva versión de FaceTime también incorporará las opciones de cambio de cámara y de silenciar la llamada desde el menú principal.

Figura 1: Actualización de iOS 12.1.1

La compañía también lanzó la versión 10.14.2 de macOS Mojave, sin embargo echó atrás la actualización casi de inmediato por razones aún desconocidas. Hace unos días Apple lanzó su versión 10.14.1 en la que se corregían al menos 70 vulnerabilidades y en la que se incorporaban algunas nuevas funciones como la posibilidad de crear grupos de FaceTime de hasta 32 personas. Todavía no estamos seguros de cuando Apple decidirá relanzar la actualización de macOS Mojave 10.14.2, mientras tanto podremos disfrutar de la versión 12.1.1 de iOS y tvOS.

miércoles, 3 de octubre de 2018

Things 3.7: Ahora con Dark mode y soporte para macOS Mojave

La popular aplicación Things ha recibido la mayor actualización de su historia al mismo tiempo que Apple ha lanzado macOS Mojave. Desde hace años Things se ha convertido en la aplicación o gestor de tareas por excelencia para usuarios de Apple (tanto en iOS como en macOS). Con esta actualización la aplicación añade varias funciones nuevas, incluyendo el solicitado Dark mode. Este nuevo tema es compatible con macOS Mojave, lo que quiere decir que la aplicación se adaptará automáticamente a la nueva versión del sistema operativo de escritorio y activará el Dark UI para ser compatible con el resto del sistema.

Mientras que esta función se activa automáticamente con el Dark mode en macOS Mojave, aquellos dispositivos que corran macOS El Capitan o versiones posteriores podrán disfrutar del tema Dark si lo aplican manualmente. Para aplicar un tema manualmente deberás dirigirte a View > Appearance y seleccionar “Dark” (o cualquier otro tema) en la barra del menú. Los usuarios de macOS Mojave podrán activar el tema incluso cuando no estén utilizando el Dark mode.

Figura 1: Dark Mode Things 3.7

Para terminar, aparte de traernos el tema Dark, esta versión 3.7 de Things 3 también nos ofrece un soporte completo para macOS Mojave, un parche de corrección de errores y algunas otras mejoras. Con la llegada de esta tercera versión la aplicación busca la sencillez y versatilidad sin obviar ninguna de sus funciones. Su diseño es el mismo para todas las plataformas, a excepción de watchOS, algo que resulta lógico por la ausencia de temas en el reloj de muñeca. Things 3 incorpora soporte para Touch Bar y para Siri, funciones que te ayudarán a ser más rápido al gestionar tus tareas y a hacerlo más cómodamente.

miércoles, 20 de junio de 2018

Apple libera las segundas beta de iOS 12, macOS Mojave, watchOS 5 y tvOS 12

Apple ha liberado la iOS 12 beta 2 para desarrolladores, pero no es el único sistema operativo importante que han liberado para desarrolladores. La empresa de Cupertino también ha lanzado la beta 2 para macOS Mojave, watchOS 5 beta 2 y tvOS 12 beta 2 que ya están disponibles para su descarga en los dispositivos compatibles. La nueva versión de Mojave trae una serie de cambios para el desarrollador, el cual incluye una nueva pantalla de actualizaciones, las cuales ahora se administran desde las Preferencias del Sistema y no desde la propia Mac AppStore

En esta segunda versión beta de Mojave también encontramos que los usuarios pueden ver que la Mac AppStore sigue con su rediseño, siendo ésta más estrecha que la predeterminada. También se ha realizado un cambio con el modo oscuro, una nueva característica demandada hace ya tiempo. watchOS 5 mejora en lo que estabilidad y en esta beta se arregla un fallo que provocaba que el dispositivo se bloqueara durante el proceso de actualización. La versión ya está disponible para su descarga como OTA o a través del centro de desarrolladores. 

Figura 1: iOS 12 Developer Beta 2

Además, watchOS 5 proporciona la función de walkie talkie, la cual ahora muestra sugerencias de amigos al usuario. Se ha añadido un nuevo indicar de reproducción en curso para la esfera del reloj. Esta actualización también separa el volumen de voz de Siri del volumen de alarte del sistema. Interesantes releases de las beta 2 de Apple. De aquí hasta que los productos de Apple lleguen al gran público queda un poco e iremos viendo las diferentes mejoras y correcciones que se van practicando.

jueves, 14 de junio de 2018

macOS Mojave dificultará la instalación de malware en los dispositivos (o eso se espera)

Hace un par de lunes Apple anunció la nueva iteración de su sistema operativo de escritorio, macOS 10.14 Mojave, con una cantidad de mejoras dirigidas a la seguridad, estabilidad y funcionalidades de todos los dispositivos que reciban la actualización este otoño. Además de presentar un rediseño integro de su tienda de aplicaciones, un nuevo modo oscuro y novedades en finder, Apple mostró en el evento posterior a la Keynote principal nuevas medidas de seguridad que dificultarán aún más la instalación de malware en nuestros dispositivos.

Como ya se ha comentado en este blog, Gatekeeper fue presentado en OS X Moutain Lion para prevenir malware y apps dañadas descargadas desde internet. Desde su presentación han aparecido varios métodos para saltar sus comprobaciones, pero cada año Apple trae interesantes novedades para aumentar la seguridad de la herramienta. En esta edición no se han quedado atrás y han mostrado tres nuevas características que incorporará el nuevo sistema operativo macOS Mojave:
  • Consentimiento de Usuario: Como ya venían haciendo discretamente en aplicaciones instaladas desde la Mac App Store, todas las aplicaciones que requieran el uso de algún recurso crítico del sistema deberán pedir el consentimiento previo del usuario. Algunos de estas autorizaciones se mostrarán para el uso de localización, fotos, contactos, mensajes, bases de datos de mail, etcétera.
  • Protecciones en tiempo de ejecución: A partir de ahora añadirán SIP a las aplicaciones firmadas con el Apple ID, además aumentan las medidas de validación de código y protección ante inyección de código.
  • Validación de aplicaciones: “Notarized apps” es una evolución a la firma de aplicaciones externas a través del Apple ID que ya existía y trae como objetivos detectar el malware rápidamente antes de ser distribuido a los usuarios y proveer de un método optimizado para revocar aplicaciones. 
Figura 1: WWDC y las mejoras en seguridad

Implementar la validación es importante ya que este método será obligatorio en un futuro para todas las aplicaciones firmadas con Apple ID. Para ello, es necesario seguir estos pasos: 
  • Una vez desarrollada la aplicación, será necesario firmarla con el certificado de desarrollador de Apple ID.
  • Antes de distribuirla, habrá que validar la aplicación a través del “Apple Notary Service” de Apple para que quede registrada en sus servidores. 
  • Una vez notificada, la aplicación puede ser distribuido por el canal elegido por el desarrollador. 
  • Cuando el usuario ejecute la aplicación, macOS Mojave determinará la validez y origen de la app comprobando la firma de la aplicación con la registrada en el servicio de validación.
Este proceso descrito no está sujeto a cumplir las guías internas de la Mac AppStore, solo busca aplicar una capa extra de seguridad a aplicaciones externas independientemente de su funcionamiento por lo que cualquier aplicación podrá incorporar este servicio independientemente de su funcionamiento. Poco a poco Gatekeeper se está convirtiendo en una herramienta esencial y robusta dentro de macOS, reflejando la voluntad de Apple de aumentar la seguridad de sus plataformas cada año.

martes, 5 de junio de 2018

macOS Mojave y la concesión de permisos para utilizar recursos del sistema

La llegada de Mojave, el nuevo sistema operativo de Apple, trae un gran número de noticias y de inquietudes por parte de los usuarios, quienes quieren saber más y más. El objetivo de Mojave es fusionar las características populares de iOS con el ecosistema Mac, limpiar la vista del escritorio y mejorar las protecciones de seguridad. En lo que a seguridad se refiere Apple se lo toma en serio y macOS Mojave hace más para mantener la privacidad de los datos privados de los usuarios. Para empezar, Apple hace que los usuarios tengan que conceder permiso a una aplicación para poder acceder a la cámara y al micrófono.

El hecho de conceder permiso a la aplicación para acceder a la cámara y al micrófono lo hacen que sea similar a un dispositivo móvil. También se hace algo similar con aspectos sensibles como el correo electrónico, mensajes y copias de seguridad. También se ha mejorado la detección de tracking de Safari, Apple está cerrando la brecha que permite que los botones de compartir y los campos de comentarios rastreen a los usuarios automáticamente. Los usuarios verán una notificación emergente que les preguntará si desean conceder permisos. El híbrido entre iOS y macOS comienza por este tipo de arquitectura de permisos, lo cual lo hace realmente interesante. 

Figura 1: Presentación de características de seguridad en macOS Mojave

Mojave también dificulta a los rastreadores la creación de una huella o fingerprint única basada en la información del sistema, ya que sólo muestra datos del sistema simplificados. El Mac será más parecido al del resto y será más complejo que las empresas de datos puedan aprovecharse de técnicas pasadas. Sin duda, los próximos detalles traerán un gran número de noticias sobre macOS Mojave y ya puedes probarlo en su preview. Para la versión final tocará esperar unos meses aún. Bienvenido macOS Mojave.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares