Menú principal

Mostrando entradas con la etiqueta paypal. Mostrar todas las entradas
Mostrando entradas con la etiqueta paypal. Mostrar todas las entradas

miércoles, 28 de agosto de 2019

La OIDF ha alertado a los usuarios de iOS de que Sing in with Apple no es tan seguro como parece

El pasado mes de junio tuvo lugar la WWDC, evento en el que se presentó iOS 13 y también se aprovechó para presentar una de sus nuevas funcionalidades mas prometedoras, Sing in with Apple. durante su presentación esta nueva funcionalidad recibió una gran aceptación por parte de los usuarios de iOS. Después de todo está bien tener otra alternativa a la hora de autenticarse en las aplicaciones y servicios en lugar de hacerlo a través de Google, Facebook o con el clásico método de usuario y contraseña. La fundación OpenID, cuya propia plataforma OpenID Connect tiene mucho en común con la solución propuesta por Apple lleva bastante tiempo trabajando con empresas como Google, Microsoft o PayPal entre otros.

Recientemente el presidente de esta organización, Nat Sakimura, escribió una carta para Apple en la que se elogia brevemente la iniciativa de Apple justo antes de comenzar un bombardeo de duras críticas. Según la OIDF, OpenID Connect ha sido desarrollada por el trabajo conjunto de varias empresas y está basado en OAuth 2.0 para garantizar la seguridad de los usuarios, con esto la OIDF ha querido decir que Sing In with Apple no es tan seguro y expone a los usuarios a mayores riesgos de seguridad y privacidad. En la carta también se habla de que los trabajadores estarían saturados por trabajar en ambos procesos simultáneamente y en corregir brechas de seguridad, algo que no sería necesario si Apple hubiese optado por trabajar con la organización ya que Apple seria interoperable con el software de OpenID Connect-Relying Party.

Figura 1: Sing in with Apple.

El auténtico problema de este proceso es que Apple tiene que compartir tu e-mail con el desarrollador de la aplicación de terceros mediante la creación de una dirección de correo desechable (creada con ese único propósito) suponiendo que los usuarios deseamos ocultar nuestra dirección de correo real, con este método evitamos que varias plataformas vean que servicios utilizamos habitualmente para elaborar un perfil de marketing muy valioso para las compañías publicitarias. Aunque estas compañías no lo hagan, Apple sí que sabe las aplicaciones que estamos utilizando, pero al no compartirla no debería suponer un mayor problema de privacidad.

A pesar de la opinión que ha compartido la OpenID Foundation acerca de este nuevo método de autenticación muchos expertos en el ámbito de la ciberseguridad apoyan la iniciativa de Apple y opinan que como con cualquier tecnología nueva es posible que haya problemas al principio, pero confían en la empresa californiana para que los solucione y trabaje en perfeccionar su ecosistema cerrado.

jueves, 19 de abril de 2018

Los ministros australianos se reúnen con Google y Apple en el nombre de la ciberseguridad

El gobierno australiano ha enviado representantes de ciberseguridad a estados unidos esta semana con el objetivo de reforzar la alianza cibernética entre ambos países y promocionar el talento de sus expertos. El ministro de seguridad cibernética Angus Taylor, el coordinador de la cibercomunidad Alastair MacGibbon y el comisario de la policía federal australiana Neil Gaughan se reunirán durante esta semana con algunos de los representantes del gobierno estadounidense, además de agencias como el FBI y algunas empresas como Paypal, Twitter o Apple.

El objetivo de la reunión será lograr una mayor cooperación entre los gobiernos de ambos países y recibir un mayor apoyo de las empresas privadas pioneras en el sector tecnológico y de la seguridad informática, desarrollando así una política de ciberseguridad coordinada a nivel nacional. A esta reunión no asistirá ningún representante de Facebook debido a la investigación global en la que está involucrada la compañía tras revelar información de 83 millones de usuarios a la empresa Cambridge Analytica.

Figura 1: Alastair MacGibbon, ministro australiano.

Con el crecimiento de las nuevas tecnologías, incluyendo el análisis de datos y el internet de las cosas (IoT) es importante contar con las mejores herramientas para combatir la ciberdelincuencia, la cual es más sofisticada cada día. No es nada raro que el gobierno y las agencias de inteligencia estadounidenses adquieran productos y herramientas de algunas de estas empresas para acelerar la resolución de algunos casos judiciales, como en el caso San Bernardino en el que el FBI adquirió una herramienta de la empresa israelí Cellebrite como respuesta a la negativa de Apple a desbloquear el teléfono del terrorista autor de los hechos.

miércoles, 13 de diciembre de 2017

Las páginas de Phishing están usando páginas con HTTPS para parecer legítimos

Actualmente más de la mitad de sitios web usan protocolos de cifrado de Internet para mantener los datos protegidos. Esto se debe a que desde hace ya unos años ha surgido un esfuerzo masivo para cifrar el tráfico web, hoy en día es habitual ver candados verdes y direcciones con "HTTPS". Esto ha supuesto un gran avance para la ciberseguridad, pero como con cualquier reforma amplia, el progreso viene acompañado de nuevas oportunidades para el fraude. La semana pasada PhishLabs publicó un nuevo análisis en el que se muestra un notable incremento del uso del protocolo HTTPS en páginas fraudulentas.

El Phishing es uno de los métodos más utilizados por los ciberdelincuentes para exfiltrar datos, es habitual que en este tipo de ataques se proporcione un enlace a una página supuestamente legítima en la que se solicitan los credenciales de alguna de nuestras cuentas. Muchas veces su apariencia idéntica a la página oficial o el simple hecho de que la página disponga de cifrado proporciona a las victimas una falsa sensación de seguridad que les puede acabar saliendo muy cara. El estudio realizado por PhisLabs ha revelado que el 24% de estos sitios fraudulentos disponen de cifrado frente al 3% obtenido en un estudio similar realizado hace 2 años. Esto se debe a que muchos estafadores implementan el protocolo HTTPS a propósito o construyen su sitio web a través del secuestro de otro sitio web legítimo.

Figura 1: Pagina fraudulenta de iCloud.

"En dos tipos sumamente frecuentes de estafas con PayPal y Apple como objetivo, aproximadamente el 75 por ciento de los sitios usaban el protocolo HTTPS, de hecho los atacantes optan por esta opción aunque no sea necesario para completar el crimen." ha dicho Crane Hassold, director de inteligencia en PhishLabs.

No cabe duda de que el uso del protocolo HTTPS ha sido un gran paso para incrementar nuestra seguridad en la red, sin embargo esto no nos protegerá frente a un ataque Phishing. La función de este protocolo es garantizar que la información intercambiada entre nuestro navegador y los servidores viaje cifrada, en el caso de los ataques Phishing la información no estaría siendo enviada a los servidores de una empresa legítima sino que estaría siendo enviada directamente a los servidores de un ciberdelincuente.  

domingo, 13 de agosto de 2017

Fue Noticia en Seguridad Apple: del 31 de julio al 12 de agosto

Seguimos en verano y pesar del calor, seguimos trabajando para traeros las mejores noticias en el ámbito de la seguridad informática relacionadas con Apple. Este es nuestro nuevo Fue Noticia, sección en la que os traemos un breve resumen de las noticias más relevantes de las últimas dos semanas. Todo ello aderezado con el mejor contenido de otros sitios de referencia.

Comenzamos el lunes 31 de julio hablando de las vulnerabilidades de Apple Pay a dos ataques publicados en la Black Hat celebrada en USA, que ha puesto en el punto de mira de muchos investigadores al sistema de pago de Apple.

El martes, primer día de agosto, os hablamos sobre la sólida reputación sobre seguridad de los dispositivos Apple y el sistema operativo iOS, indicando que el mayor problema son los usuarios.

El miércoles día 2 anunciamos que Apple había liberado la versión beta de MacOS High Sierra, watchOS 4 y tvOS 11 así como las nuevas características que incluyen estas nuevas versiones.

El jueves día 3 nos hicimos eco las filtraciones sobre el nuevo iPhone 8 cuya fuente no tiene nada que ver con el dispositivo en sí mismo, sino con otro que será también muy popular, el HomePod. El análisis del firmware de este nuevo aparato de Apple es la fuente de esas filtraciones.

El viernes 4 de agosto hablamos de la nueva medida tomada por el gobierno Chino el cual ha obligado a Apple  a eliminar aplicaciones basadas en servicios VPN como ExpressVPN.

El sábado 5 de agosto hablamos de como Apple ha eliminado cientos de aplicaciones fraudulentas relacionadas con el comercio, dentro de la App Store.

El domingo día 6 explicamos cómo solucionar el problema que descarga de la batería en watchOS 4, el nuevo sistema operativo de los Apple Watch, aún en versión beta.

De vuelta a la semana laboral, el lunes 7 de agosto hablamos de Apple y el reto del mercado asiático, debido a la constante amenaza de ser rechazado debido a las estrictas regulaciones impuestas por el gobierno chino.

El martes día 8 nos hicimos eco del rumor que anuncia una posible publicación de un Jailbreak para iOS 10.3.2.

El miércoles día 9 avanzamos la charla de Eleven Paths sobre Seguridad Defensiva vs Seguridad Ofensiva, la cual se llevó a cabo el día 10 de Agosto.

El pasado jueves 10 de agosto hablamos sobre un nuevo leak que el HomePod de Apple ha provocado. En este caso nos centramos en lo que parece la nueva característica del flamante iPhone 8, o iPhone 7S que está por ver, llamada Face ID.

El viernes 11 de agosto publicamos la liberación de la nueva beta 5 de iOS 11. Está apunto de liberarse el nuevo sistema operativo de Apple llamado iOS 11 y se pueden ver las mejoras tanto de estabilidad como de seguridad que el nuevo sistema traerá.

El sábado 12 de agosto hablamos de una nueva característica que gustará a muchos usuarios para realizar sus pagos desde iPhone. Ya puedes utilizar Paypal desde tu sistema operativo iOS y poder garantizarte un pago seguro.

Hasta aquí la información del mundo Apple que como cada dos semanas os traemos a través de nuestro "Fue noticia". Desearos unas felices vacaciones a los que estáis en la playa o en la montaña y nos volvemos a encontrar en dos semanas.

sábado, 12 de agosto de 2017

Ya puedes utilizar tu cuenta de PayPal para realizar pagos en iOS

Gracias a una asociación entre Apple y PayPal finalmente podréis poner todo el dinero de vuestra cuenta a buen recaudo. Las dos compañías han anunciado una asociación que permitirá seleccionar la opción de PayPal como uno de los métodos de pago en dispositivos iOS. Con PayPal no necesitarás introducir tu tarjeta de crédito y podrás controlar todos tus gastos desde su aplicación. Además podrás realizar transferencias con la seguridad que te proporciona disponer de un mes para anularlas.

Desde 2004 los usuarios de Mac han podido usar PayPal para realizar compras desde iTunes y otras aplicaciones. Para activar la opción de pago con PayPal, abre tú App Store o la aplicación de iTunes y selecciona tu Apple ID. En la página de ajustes, pulsa en Información de pagoy escoge PayPal. Una vez inicies sesión tú método de pago por defecto cambiara automáticamente a PayPal. Casi todas las compras realizadas con tu dispositivo iOS, ya sean aplicaciones, música o suscripciones a servicios serán cargadas a tu cuenta de PayPal. Desafortunadamente, desde que Apple maneja Apple Pay, no puedes usar tu cuenta de PayPal para realizar transacciones a través de NFC, ha afirmado uno de los representantes de PayPal.

Figura 1: Balance Venmo con PayPal

A través de tu aplicación de PayPal también podrás ver tu balance Venmo. Venmo es una funcionalidad que te permite pedir y transferir dinero a tus amigos sin la necesidad de ir a un banco y que PayPal también ha adoptado. Ahora, algunos negocios que aceptan PayPal también aceptan pagos provenientes de los balances Venmo de sus clientes. Esta función todavía no está disponible para iOS pero es muy posible que en un futuro no muy lejano esta función sea implementada para realizar pagos desde dispositivos móviles.

martes, 27 de junio de 2017

Apple actualiza del 2SV a 2FA automáticamente en iOS 11

En Seguridad Apple hemos hablado recientemente sobre el rumor de que Apple hará obligatorio el uso de 2FA con la llegada de iOS 11, pero ¿Realmente ha obligado Apple el uso de two-factor authenticacion (2FA) a los usuarios de la beta macOS High Sierra e iOS 11? La respuesta es no. Apple no ha hecho obligatorio el uso de 2FA a todo el mundo, pero ahora sabréis por qué los usuarios de la versión antigua de two-step verification (2SV) pueden haber malentendido un e-mail enviado por la compañía

“Si instalas las betas públicas de iOS 11 o macOS High Sierra este verano y cumples los requerimientos básicos, tu Apple ID se actualizará automáticamente para usar two-factor authentication

Esto significa simplemente que la gente usando 2SV será actualizada al uso de 2FA y todos aquellos que nunca hayan usado 2SV se quedarán como estaban. Sin ninguna duda, algunos usuarios no tendrán claros los beneficios de actualizarse a 2FA. Two-step verification ha estado disponible para las cuentas de Apple e iCloud desde 2013, mientras que two-factor authentication apareció en 2015 para todos los usuarios corriendo OS X El Capitán o iOS 9 o posterior. El establecimiento de 2SV es básicamente la misma seguridad de autenticación ofrecida por servicios web como Google , Twitter, PayPal y Facebook, los cuales involucran a los usuarios haciendo que registren su teléfono móvil o uno o más dispositivos para que reciban los one-time code que deben ser introducidos con la contraseña del servicio al que intentan acceder. Este diseño es vulnerable frente a ataques man-in –the-middle y fraudes con SIM-swap, razón por la que Apple quiere que sus usuarios usen two-factor authentication. Además de enviar a los usuarios SMS con los códigos al estilo de 2SV esta opción genera sus propios códigos offline usando una aplicación integrada. Esto suena un poco a la app de Google authenticator, solo que se integra más estrechamente con el Sistema Operativo.

figura1: segundo factor de autenticación para acceder a cuenta de Apple.

Una interpretación de esto es que Apple está, en efecto, convirtiendo cada uno de sus dispositivos en un token de Hardware capaz de generar códigos offline. Esto es probablemente una exageración ya que un auténtico token de two-factor-authentication siempre es un objeto dedicado específicamente a ello. Todos los tokens generan códigos para probar que están en la posesión del usuario que va a iniciar sesión, mientras que Apple ha emulado este diseño usando software. Google probablemente integrará Authenticator en Android en algún momento, pero sus ambiciones son construir un sistema de autenticación para toda la red, en cambio Apple se centra en sus propios usuarios, lo cual hace que su trabajo resulte un poco más sencillo.

Lo que Apple busca con esto es que sus usuarios comiencen a preocuparse más por la seguridad de sus cuentas y puedan defenderse de un gran rango de ataques, incluyendo los recientes ataques con ransomware a iCloud. Por el momento esta capa extra de seguridad no será obligatoria, pero no se puede descartar que en un futuro lo sea.

lunes, 16 de noviembre de 2015

Detectar e-mail spoofing a Paypal en compras fraudulentas

Hoy traemos una de esas historias que gustan y que tienen final feliz. Un timador que se aprovechaba de las personas que vendían sus dispositivos iPhone para engañarles. ¿Cómo los engaña? Cuando un vendedor promocionaba su iPhone 6 Plus, por ejemplo, en Ebay, este timador utilizaba e-mail spoofing para enviar un correo en nombre de Paypal a la persona que vendía el terminal. En el correo se indicaba que Paypal había recibido el dinero y que se le entregaría al vendedor, una vez que se enviara el dispositivo. 

Esto es, sin lugar a la duda, una estafa, y como se puede leer en este divertido artículo sobre como trollear a estos estafadores, hay que tener cuidado con dichos e-mails. ¿Cómo detectarlos? Paypal utiliza la tecnología DKIM para poder validar la identidad del dominio que envía el correo.

Figura 1: Funcionamiento de DKIM

Esto se traduce que Gmail da la opción de visualizar una llave al lado del nombre del correo que recibimos, por lo que si el correo ha sido validado que viene de Paypal se podrá visualizar dicha llave. Esto es algo importante de entender, para prevenirnos de estos ataques.

Figura 2: Un correo legítimo de Paypal firmado con DKIM

¿Cómo acabó la historia? Una de las potenciales víctimas se dio cuenta de la estafa y decidió "trollear" al estafador enviándole un iPhone 6 Plus de cartón envuelto con casi 25 metros de cinta y 10 envoltorios diferentes.

Figura 3: iPhone entregado al estafador


Siempre hay que tener mucho cuidado en Internet, tanto vendedores como compradores, por lo que hay que intentar estar seguros de quién nos envía la información, y soluciones como DKIM, SPF o Domain Keys ayudan en este aspecto. Final feliz para la historia del iPhone 6 Plus.

jueves, 4 de noviembre de 2010

Paypal para iPhone vulnerable a Man in The Middle

Paypal acaba de sacar una actualización de urgencia para arreglar una vulnerabilidad descubierta en su aplicación de gestión bancaria personal para i-Phone. El problema, que fue descubierto por la empresa Viaforensics, radica en que la aplicación para iPhone no comprueba que el certificado digital, utilizado en los téneles SSL que utiliza la aplicación para conectarse vía Http-s a los servidores de Paypal, haya sido firmado por una entidad de confianza.

Esta falta de validación podría permitir a un atacante crear un falso certificado digital para Paypal que la aplicación daría por bueno. Con este certificado, el atacante puede construir un ataque de Man in the Middle e interceptar todas las comunicaciones que la aplicación envía y, por lo tanto, manipular los datos en transito. Este tipo de ataques son especialmente sencillos de implementar en entornos de conexión WiFi, dónde el atacante cuenta con el acceso a la red y el anonimato de una red pública o vulnerable.

La vulnerabilidad tiene un alto nivel de criticidad, por lo que Paypal, ha corrido para arreglar el fallo y ya está disponible el parche y la nueva versión de la herramienta. Según ha explicado Paypal, no tienen ninguna constancia de que esta vulnerabilidad haya sido explotada por nadie, pero si tienes la aplicación antigua, ahora que es conocido el fallo, debes actualizarla inmediatamente, porque probablemente se empiece a intentar atacar. Tienes más información relativa a este suceso en el artículo del Wall Street Journal.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares