Menú principal

Mostrando entradas con la etiqueta seguridad. Mostrar todas las entradas
Mostrando entradas con la etiqueta seguridad. Mostrar todas las entradas

jueves, 12 de diciembre de 2019

La última actualización de Apple para varios de sus productos soluciona más de 50 vulnerabilidades de seguridad

Esta semana Apple ha publicado varias actualizaciones de seguridad que solucionan numerosas vulnerabilidades en una gran variedad de sus productos, como por ejemplo macOS (Catalina), iOS, iPadOS y Safari entre otros. Esto es una gran noticia ya que demuestra el interés de la marca de la manzana por mantener lo más seguro posible el software y por lo tanto, el hardware. Vamos a ver más en detalle en qué consisten estas actualizaciones de seguridad.

Comenzaremos por macOS Catalina, el cual ha sido el que más actualizaciones ha recibido. En concreto se han parcheado hasta 52 de estas vulnerabilidades. Hay que destacar que el componente que más actualizaciones ha recibido ha sido tcpdump, con un total de 32 de ellas. Por otro lado, también ha solucionado hasta 6 vulnerabilidades en OpenLDAP actualizando a la versión 2.4.28. También se han solucionado otras 4 vulnerabilidades del Kernel, Bluetooth, CUPS, FaceTime, etc.

Entre las diferentes vulnerabilidades que se han solucionado podemos encontrar desde ejecución arbitraria de código hasta elevación de privilegios del Kernel, denegaciones de servicio así como posibles fugas de información personal del usuario. Como podemos ver, no han sido actualizaciones simples, sino que han solucionado problemas realmente graves. Catalina ha sido el que más actualizaciones ha recibido pero macOS High Sierra 10.13..6 y macOS Mojave 10.14.6 también se han actualizado con algunas soluciones a vulnerabilidades.

Figura 1. Listado de algunas vulnerabilidades mostradas en la web de Apple. Fuente.

Por otro lado, en iOS y iPadOS se han aplicado un total de 14 soluciones a diferentes vulnerabilidades, entre ellas una que afectaba a FaceTime que permitía ejecutar código arbitrario reportada por Natalie Silvanovich de Google Projet Zero. El resto de actualizaciones se aplican a iOS 13.3 y iPadOS 13.3 las cuales afectan a los iPhone 6s y posteriores, iPad Air 2 y posteriores, iPad mini 4 y posteriores, etc. Estas actualizaciones solucionan problemas detectados en Callkit, FaceTime, Kernel, Photos, etc.

El sistema operativo del Apple Watch, en su versión watchOS 6.1.1 (para la Serie 1 y posterior) también ha recibido su dosis de actualizaciones. En concreto 10 que afectaban a CallKit, CFNetworks, Facetime, WebKit, etc. Por otro lado, tvOS en su versión 13.3 ha recibido hasta 11 actualizaciones que solucionan varios problemas de seguridad. Finalmente, Safari se ha actualizado a la versión 13.0.4 la cual soluciona 2 vulnerabilidades detectadas en WebKit que permitían ejecución arbitraria de código. Xcode también se ha actualizado a la versión 11.3 solucionando algunos otros problemas.

Más información en la página web de soporte de Apple.

miércoles, 30 de octubre de 2019

Así fue cómo 18 aplicaciones de malware se colaron en el Apple Store

El ecosistema de aplicaciones del iPhone es uno de los más seguros que pueden adquirirse hoy día, gracias al gran control que ejerce Apple sobre su App Store. Aún así, es posible que algunas aplicaciones lleguen a superar los severos controles de seguridad. Recientemente, unas 18 aplicaciones consiguieron diseñar técnicas de evasión para esquivar todos esos procesos de defensa. Vamos a ver cómo lo consiguieron.

Una serie de aplicaciones, las cuales iban desde una calculadora hasta incluso uno sobre cómo realizar ejercicios de yoga, aparentemente inocuas, realizaban una serie de tareas en background un tanto oscuras. Por ejemplo, creaban anuncios invisibles los cuales generaban clicks falsos en un sitio web para aumentar sus ingresos por publicidad. Este tipo de malware se llama adware y realmente el único impacto sobre el usuario sería una disminución de la duración de la batería y posiblemente mayor consumo de datos. No existe un daño directo a la confidencialidad ni a la integridad del dispositivo, están enfocadas únicamente a sacar un beneficio económico indirecto por publicidad.

Figura 1. Iconos de las aplicaciones afectadas por el adware. Fuente.

Pero lo importante no es realmente lo que hacían, sino cómo consiguieron llegar al App Store. La empresa de seguridad Wandera detectó una actividad inusual en una aplicación aparentemente normal, como es un simple velocímetro. Pero de repente, la aplicación conectó con un servidor de "Command and Control", que también ejercía la tarea de emisor de la publicidad que antes hemos mencionado. Consiguieron identificar al desarrollador de la aplicación llamado AppAspect Technologies (India) y además vieron que tenían otras aplicaciones (17 más). Así que las instalaron y comenzaron también a monitorizarlas.

Lo curioso es que en principio, no detectaron nada extraño. De hecho durante varios días ejecutaron las aplicaciones en varios dispositivos y no vieron ninguna comunicación extraña con ningún servidor. Y aquí viene lo mejor. Las pruebas se realizaron utilizando WiFi y durante ese periodo no se activó ninguna acción maliciosa. En cambio, cuando los desarrolladores añadieron una tarjeta SIM, y después de un tiempo, comenzaron a ver actividad enviada a ese servidor de adware. Es decir, estaban programadas para detectar una SIM, pero además, estaban programadas para esperar un tiempo razonable antes de realizar la conexión. Este es el listado de dichas aplicaciones:

• RTO Vehicle Information
• EMI Calculator & Loan Planner
• File Manager - Documents
• Smart GPS Speedometer
• CrickOne - Live Cricket Scores
• Daily Fitness - Yoga Poses
• FM Radio PRO - Internet Radio
• My Train Info - IRCTC & PNR​ (not listed under developer profile)
• Around Me Place Finder
• Easy Contacts Backup Manager
• Ramadan Times 2019 Pro
• Restaurant Finder - Find Food
• BMI Calculator PRO - BMR Calc
• Dual Accounts Pro
• Video Editor - Mute Video
• Islamic World PRO - Qibla
• Smart Video Compressor

Si un dispositivo tiene una SIM quiere decir que pertenece a una persona real con un número de teléfono y una línea, y no a un ecosistema montado para detectarlo. Es decir, estaba perfectamente programado para calcular los tiempos de espera y detectar la tarjeta SIM. Cuando contactaron con la empresa AppAspect Technologies estos comentaron que no tenían ni idea de este comportamiento. Lo más inquietante de toda esta historia es que podemos creer perfectamente a la empresa AppAspect, ya que la mayoría de empresas compran e insertan código de terceros en sus programas, muchas veces, como podría ser este caso, sin analizarlos previamente.

Apple ha retirado las aplicaciones y lo mejor de esta historia es que a partir de ahora, no sólo se centraran en comportamientos asociados al malware y se ha abierto un nuevo enfoque poniendo en el punto de mira al adware. Todo lo que sea mejorar los sistemas de detección de malware es bienvenido en el ecosistema de Apple.

lunes, 28 de octubre de 2019

¿Merece la pena la carga inalámbrica desde el punto de vista de la seguridad?

Durante este último año se ha hecho bastante popular la carga inalámbrica para los dispositivos móviles, con empresas como Apple o Samsung apostando por este innovador y llamativo método de carga para nuestros teléfonos, es posible que en cuestión de tiempo acabemos dejando de lado nuestros métodos de carga convencionales. La idea de la carga por inducción puede parecer una buena noticia para todas aquellas personas descuidadas que pierden su cable, lo rompen constantemente o arañan el puerto de carga de su Smartphone nuevo. ¿Pero este nuevo método de carga es seguro para nuestros dispositivos?

A la hora de pensar en la carga inalámbrica merece la pena recordar cuánto dinero hemos invertido en cables a lo largo de nuestra vida, probablemente ahora mismo lleves uno encima, ya sea en tu bolsillo, en tu coche o en tu mochila. Aunque al ser una tecnología “anticuada” y su precio haya disminuido bastante en los últimos años el dinero invertido en ellos sigue siendo bastante. Por otro lado la carga inalámbrica cuenta con dos claras desventajas, la primera de ellas es que al ser una tecnología relativamente nueva este tipo de cargadores son un poco caros. La segunda es la necesidad de tener un espacio donde colocar la plataforma de carga y no poder utilizar tu dispositivo (cómodamente) mientras esté cargando. Ahora que ya hemos hablado de las desventajas de la carga inalámbrica hablemos de sus puntos fuertes.

Figura 1: Base de carga para dispositivos Apple.

El mayor de estos puntos fuertes es la seguridad, cuando conectamos un cable de carga este realiza dos funciones, la primera es cargar la batería y la segunda es la transferencia de datos. Si eres el único en utilizar tu cargador no hay problema, pero conectar otros dispositivos a tu cargador puede generar serios problemas de seguridad. La mayoría de las herramientas más potentes de hacking requieren acceso físico al dispositivo, a través del puerto de carga se puede extraer información importante de tu dispositivo o inyectarle malware. Este mismo método lo utilizan empresas como Elcomsoft para desbloquear los dispositivos de criminales y terroristas para el FBI.

Muchos investigadores han demostrado que es posible modificar cables USB y engañar a la gente para utilizarlos comprometiendo sus equipos. Al cambiarse a la carga inalámbrica se cerraría de golpe esta puerta para los criminales, ya que las bases de carga se basan en la inducción y llevan un circuito cerrado e independiente con el que no existe la transferencia de datos.

jueves, 24 de octubre de 2019

El router habilitado para HomeKit que lanzará apple

Es probable que muchos usuarios de dispositivos de domótica no hayan pensado en la seguridad de estos. El crecimiento de esos dispositivos, y en muchos casos mal protegidos, junto con la poca seguridad que traen los routers, hacen que sean un objetivo muy goloso para los cibercriminales, ya que es un buen blanco para convertirlo en un zombie de sus botnets. Además, se pueden usar para acceder a la red y conseguir datos privados.

Es aquí donde entran en juego los routers habilitados para HomeKit, que ayudarán a mejorar la protección. La pregunta que nos haremos es: ¿cómo va a trabajar este router? Una de las medidas que traerán es que están diseñados para proteger tus accesorios con un cortafuegos a nivel de router. Se puede ver en el siguiente tweet algunas capturas:

Figura 1. HomeKit Router, captura de Khaos Tian en Twitter. Fuente.

Se puede ver que existen 3 permisos de seguridad para los dispositivos:
  • Restringir a casa: en esta opción los dispositivos solo podrán hablar entre sí.
  • Automático: los dispositivos se podrán conectar al router, el resto de accesorios y los servicios aprobados.
  • Sin restricciones: como su nombre indica, sin reglas.
Las restricciones se pueden ajustar para cada dispositivo agregado al HomeKit. Estas restricciones que agrega Apple son muy importantes, una decisión acertada, sobre todo si tenemos en cuenta la investigación de Kaspersky que habla de que los ataques en contra de dispositivos inteligentes han aumentado cerca de un 700% en el último año. Se indica que los ataques no son muy elaborados, parece ser que buscan no ser detectados para futuras botnets.

Figura 2. Una de las opciones de configuración de HomeKit Accesory Security. Fuente.

Mientras llega el dispositivo de Apple, hay algunas medidas importantes a tener en cuenta, se enumeran a continuación:
  • Evita configuraciones por defecto.
  • Mantener los dispositivos actualizados.
  • Usa contraseñas robustas
  • Usar cortafuegos 
Desde luego medidas necesarias, pero a veces no triviales, y no todos los usuarios tienen porque entender o saber llevarlas a cabo, por ello es de agradecer las medidas de protección del futuro dispositivo de Apple. Aún no sabemos de fecha oficial para el lanzamiento de este dispositivo, parece que se está retrasando, ya que a priori llegaría este año.

lunes, 21 de octubre de 2019

Apple lanza iOS 13.1.3 para realizar mejoras de rendimiento y solucionar algunos fallos graves.

Desde la llegada de iOS 13 Apple no ha parado de actualizar la nueva versión de su sistema operativo, en apenas un mes desde su presentación han sido 4 las actualizaciones recibidas por iOS. Algunas de estas actualizaciones han llegado con tan solo 3 días de diferencia, lo que nos hace preguntarnos: ¿Será esta la última actualización antes de iOS 13.2? Desde Seguridad Apple siempre os recomendamos que os mantengáis actualizados para mantener vuestros equipos a salvo. Si tu dispositivo todavía no se ha actualizado podrás descargarte la actualización desde la aplicación de Ajustes en el apartado “General” y luego “Actualización de software”.

En el registro de esta actualización se habla de la introducción de algunas mejoras y la solución de fallos menores. A continuación os contamos cuales han sido todos los cambios realizados. Comenzamos con la resolución de un problema grave que afectaba a la aplicación Telefono, el fallo en cuestión hacia que algunos dispositivos no sonasen ni vibrasen al recibir las llamadas. Otro de los fallos más graves solucionados afectaba a la aplicación Health, la cual no mostraba los datos correctamente si teníamos configurado el horario de verano para Reino Unido. Ya es posible abrir invitaciones a reuniones y eventos desde el correo electrónico.

Figura 1: Actualización a iOS 13.1.3.

Se ha arreglado un bug que hacía que no se descargasen algunas aplicaciones y las notas de audio tras la realización de un backup. También se ha solucionado los problemas a la hora de emparejamiento y sincronización del iPhone con algunos Apple Watch y el fallo que hacía que no se mostrasen las notificaciones en la pantalla del reloj. Se ha arreglado los problemas a la hora de vincular el iPhone al Bluetooth de algunos fabricantes de vehículos y se ha mejorado la conexión con altavoces y auriculares inalámbricos. Por último se ha acelerado el lanzamiento de las aplicaciones (juegos mayoritariamente) que utilizan Game Center. Estas han sido todas las novedades relativas a la seguridad en esta ultima actualización, os mantendremos informados en futuras actualizaciones.

viernes, 18 de octubre de 2019

Estas son las nuevas funciones de seguridad de macOS Catalina

Hace unos días os hablamos de la llegada del nuevo sistema operativo de escritorio liberado por Apple y de algunas de sus novedades y características más interesantes. El día de hoy nos centraremos en el aspecto de la seguridad y os contaremos cuales son las técnicas que utilizará macOS Catalina para mantener nuestros equipos a salvo de las amenazas que hay dentro y fuera de la red. A continuación os contamos detalladamente en que consisten algunas de las nuevas funciones de seguridad incorporadas en macOS Catalina.


Mejor protección de datos: Catalina forzará a todas las aplicaciones a solicitar permisos cada vez que quieran realizar cambios o acceder a la información almacenada en tu equipo, incluyendo los archivos almacenados en iCloud y dispositivos externos.

Mejor límite de uso de la pantalla: Cuando utilizamos el ordenador durante mucho tiempo a lo largo del día está bien establecer límites de tiempo para no dañar nuestra vista y la de las personas que más queremos, con estas mejoras podrás establecer una contraseña para que bloquee el equipo al sobrepasar el límite de tiempo establecido o para evitar la visualización de contenido para adultos.

Figura 1: Aplicación Find My Smarts.

Nueva aplicación Find My Smarts: Esta función actúa de manera similar a la aplicación Find My iPhone, solo que ha sido mejorada haciendo que se pueda triangular la posición de tu equipo a través de la señal Bluetooth de otros productos Apple de terceros.

Mejor seguridad en Home Video: Como HomeKit se ha convertido un referente en la creación de un hogar inteligente se han introducido también nuevas guidelines para cualquier cámara domestica que interactúe con su aplicación para macOS.

Alerta de contraseñas débiles: Apple lleva años recomendando el uso de contraseñas más robustas en sus servicios, ahora con la llegada de Catalina tu propio navegador (Safari) te alertará de cuando tu contraseña sea débil y te sugerirá el uso de una más robusta.

Figura 2: MacOS te ayudará a establecer contraseñas mas seguras.

Mejora en la tecnología de Gatekeeper: Las nuevas mejoras en el Gatekeeper de macOS hacen que sea más difícil para los malware infectar los equipos, además todos los programas deberán solicitar permisos para saber que estás tecleando o viendo en la pantalla.

Activation Lock: Con esta funcionalidad podrás brickear tu equipo remotamente en caso de que lo hayas perdido o te lo hayan robado (esta función está disponible para equipos con el chip T2).

Bloquear usuarios en el e-mail: La nueva versión de macOS te permitirá seleccionar aquellos contactos de los que no quieras recibir e-mails haciendo que todos aquellos que te manden vayan directos a la papelera.  

miércoles, 9 de octubre de 2019

Qué nos ofrece MacOS 10.15 (Catalina) desde el punto de vista de la seguridad

Desde ayer mismo, ya está disponible para su instalación en equipos Apple el nuevo sistema operativo bautizado con el nombre de Catalina. Aparte de sus nuevas funcionalidades como por ejemplo la ejecución de forma nativa de aplicaciones iOS la fabulosa ampliación de escritorio utilizando un iPad, también se han solucionado bastantes problemas y agujeros de seguridad. En concreto soluciona hasta 16 CVE que afectan a varios componentes, que veremos a continuación.

Hay que destacar que estas actualizaciones sólo se ofrecen para esta versión, en concreto macOS 10.15 o Catalina. Para los usuarios que aún tengan macOS 10.14 o Mojave, se actualizará solamente Safari pero no los problemas de seguridad que sí resuelve Catalina. Por lo tanto, es aconsejable actualizar a la nueva versión siempre que sea posible (las nuevas versiones de los sistemas operativos de Apple suelen dar problemas al principio con muchas aplicaciones, de ahí el posible retraso en actualizar sobre todo en empresas) y así evitar que algunas de estas vulnerabilidades pueda afectar a nuestro equipo con la versión anterior de este sistema operativo. En el siguiente vídeo se muestran las nuevas funcionalidades de Catalina:


¿Qué problemas ha solucionado? CVE-2019-8781 y CVE-2019-8717 son probablemente los dos más serios, ya que afectaban directamente al kernel de macOS permitiendo la ejecución de código arbitrario (ACE). Para poder explotar este tipo de vulnerabilidades es necesario tener una aplicación  en ejecución en el sistema que pueda acceder al kernel y accediendo a una posición de memoria específica, provocar un error y de esta forma tener acceso directo al núcleo del sistema. Esta misma vulnerabilidad ACE afectaba al Intel Graphics Driver (CVE-2019-8758) y AMD (CVE-2019-8748), las cuales también ha sido solucionadas.

El motor WebKit también ha recibido dos parches que solucionan los problemas CVE-2019-8769, el cual permitía a un sitio web malicioso acceder al historial de navegación del usuario y CVE-2019-8768, un error en el borrado de historial que permitía mantener información supuestamente eliminada. Otra vulnerabilidad con el CVE-2019-8755, también ha sido solucionada la cual afectaba al componente IOGraphics la cual podría permitir a una aplicación acceder a contenido de la memoria del kernel.

Figura 1. Web de Apple donde se detalla el contenido de seguridad aplicado a Catalina. Fuente.

También se han solucionado otras vulnerabilidades como CVE-2019-8745 (error en un fichero de texto que permitía ejecución de código), CVE-2019-8625 y CVE-2019-8719 los cuales permitían ataques tipo XSS y cinco problemas de ACE que afectaban a WebKit, CVE-2019-8707, CVE-2019-8726, CVE-2019-8733, CVE-2019-8735 y CVE-2019-8763. Incluso los usuarios de aplicaciones Apple bajo Windows también ha recibido actualizaciones para el software iCloud

Toda una batería de soluciones  de seguridad (aquí puedes acceder a todas )que son bienvenidas en el nuevo sistema operativo Catalina.

lunes, 26 de agosto de 2019

Una vulnerabilidad en la beta de iOS 13 permite acceder a los usuarios y contraseñas almacenadas en la App de Ajustes

iOS 13 sigue en fase beta por lo tanto es comprensible que existan algunos fallos en esta versión del sistema operativo, recientemente se ha descubierto una importante vulnerabilidad que facilita el acceso a los datos almacenados en la configuración relativos a los usuarios y contraseñas de aplicaciones y servicios web. Esto significa que esta versión beta bypassear la autenticación biométrica resulta bastante sencillo para acceder a los datos almacenados en el Keychain de iCloud (usuarios y contraseñas). La vulnerabilidad descubierta se dio a conocer a través de la red social Reddit.

Como ha detallado el usuario iDeviceHelp en su canal de YouTube, puedes acceder a todos los usuarios y contraseñas almacenados en los ajustes pulsando repetidamente el menú de “website y app passwords” saltándote así la autenticación con biometría. Tras unos cuantos intentos, iOS 13 te mostrará todas tus contraseñas y logins incluso aunque no llegases a autenticarte con Face o Touch ID. Según el blog 9to5mac se ha confirmado que esta vulnerabilidad se encuentra presente en la última versión de la beta de iOS 13 para desarrolladores. Apple ya ha sido informado de este incidente a través de la nueva app de feedback de iOS 13. El fallo también se ha encontrado en la beta de iPadOS 13.

Figura 1: Acceso a contraseñas del Keichain desde la App de Ajustes.

Por suerte para poder llevar a cabo este robo de contraseñas es necesario tener el dispositivo desbloqueado, algo que no es posible en caso de no conocer la contraseña o no habernos autenticado antes con Face iD o Touch ID. Al convertirte en Betatester aceptas un cierto nivel de riesgo y esta vulnerabilidad no puede ser mejor ejemplo del mismo, hay que recordar que al probar una nueva versión de un sistema operativo es normal encontrar fallos o brechas de seguridad, no se puede esperar que na beta sea completamente segura y estable, especialmente cuando solo lleva en proceso de prueba unas 6 semanas aproximadamente. La beta 3 de iOS 13 salió el día 2 de julio, lo que quiere decir que Apple pronto lanzara su beta 4, una actualización en la que podrían resolverse este y otros pequeños problemas del sistema operativo aun en desarrollo.

lunes, 12 de agosto de 2019

Medidas de Seguridad Introducidas en IOS 13 (Parte 1)

Ya han pasado un par de meses desde que Apple introdujese iOS 13 en un WWDC. Hemos estado cubriendo algunas de estas novedades junto a noticias relacionadas acerca de la próxima iteración del sistema operativo móvil de Apple. Estando el lanzamiento de iOS 13 a la vuelta de la esquina, vamos a repasar las principales novedades relacionadas con la privacidad y seguridad de nuestros dispositivos.

Permitir la localización una sola vez

iOS ha sido desde hace muchos años un sistema operativo muy eficiente a la hora de manejar los permisos de aplicaciones. Hasta ahora, las apps podían requerir permisos de localización en segundo plano o solo cuando éstas estuvieran activas. Con iOS 13 se añade la opción por defecto de dar permisos de localización solo una vez. Esto permite a los usuarios manejar de una forma más eficiente las aplicaciones que usan la localización del dispositivo y evitar que compañías que solo necesitaban la ubicación para una tarea muy específica sigan recopilando estos datos sin el conocimiento del usuario.


Reporte de localización

Para los servicios que el usuario decida dar permisos de localización permanentes, el propio sistema operativo mostrará notificaciones con los datos recopilados recientemente por esa misma aplicación. Esto permitirá tener un mejor conocimiento de la información que obtienen las aplicaciones de un servicio tan sensible como es la localización.

Figura 1. Reporte con reporte de localización. Fuente.

Eliminación del seguimiento Bluetooth y Wi-Fi

Algunos desarrolles consiguen la localización  a través de otros métodos que el proporcionado por defecto en iOS. En vez de usar los datos por GPS, utilizan una combinación de Wi-Fi y Bluetooth para triangular la posición de nuestro dispositivo. Por ello iOS 13 incluye limitaciones en esta técnica, para que aplicaciones no abusen de esta técnica y recuperen nuestra localización sin consentimiento. Así, al actualizar a iOS 13 muchas de nuestras aplicaciones nos pedirán consentimiento para hacer uso de Bluetooth, medida que antes era permitida sin ningún tipo de control y limitará el uso de los iBeacons para localización.


Buscar mi y localización offline

La aplicación Buscar mi iPhone pasa a ser llamada Buscar mi y añade interesantes novedades. Una de las más destacadas es la localización offline. Actualmente si perdías el ordenador o el teléfono, solo obtenías la última localización con Wi-Fi/4G. Apple anunció que utilizarán una tecnología de retransmisión por balizas Bluetooth que podrán escuchar dispositivos cercanos para transmitir a los servidores de Apple y actualizar la localización. Esta información como no estará cifrada y completamente anonimizada para que no pueda usarse con malas intenciones

Figura 2. Reestructuración de los permisos en iOs 13. Fuente.

Iniciar Sesión con Apple

Últimamente ha habido varios escándalos relacionados con la información compartida con los inicios de sesión sociales de compañías como Google o Facebook. Ahora los usuarios de Apple podrán iniciar sesión en apps y páginas web con el ID de Apple sin rellenar formularios ni crear contraseñas nuevas. Solo hay que pulsar en el botón de Iniciar sesión con Apple y confirmar un segundo factor de autenticación con Face ID o Touch ID.  Esta forma de inicio de sesión da control total al usuario para elegir que datos compartir con la aplicación y añade funciones muy interesantes, como la opción de crear una dirección de correo  específica para ese servicio que esté conectada a la cuenta principal de correo, así las aplicaciones no podrán obtener información sensible a través del correo principal.

domingo, 11 de agosto de 2019

Apple permitirá acceder a iCloud.com utilizando Face ID y Touch ID

Con la llegada de iOS 13 Apple no solo está intentando innovar en sus nuevos sistemas operativos, sino que también está pensando en actualizar algunos aspectos de sus servicios y páginas web. Una de estas novedades es que Apple permitirá a sus usuarios acceder a sus cuentas de iCloud utilizando el Touch ID y Face ID de sus iPhones, iPads o Macs. Esta nueva alternativa de autenticación ya está disponible en una de las páginas de Apple, concretamente en beta.icloud.com para los dispositivos que ya corren iOS 13macOS Catalina (en sus versiones beta).

Si actualmente tu dispositivo está corriendo iOS 13, iPadOS 13 o macOS Catalina ya puedes utilizar Safari para acceder a la página mencionada anteriormente. Cuando accedas a ella tu dispositivo mostrará automáticamente un pop-up en el que te preguntará si quieres autenticarte con Face ID o Touch ID en función de cual sea tu dispositivo y de si cuenta con los sensores necesarios para hacerlo. Con este nuevo método Apple ha buscado mantener la seguridad de sus cuentas a la vez que se ahorra bastante tiempo al no tener que introducir nuestro usuario , contraseña y el código de un segundo factor de autenticación en caso de tener esta función activada.

Figura 1: Solicitud de Touch ID en beta.icloud.com

Touch ID está soportado en Mac, por lo tanto todos aquellos con un MacBook Pro con Touch Bar, MacBook Pro y MacBook Air podrán aprovecharse de esta novedad, al igual que cualquier iPhone o iPad que cuente con lector de huellas o el sensor de Face ID (siempre y cuando sea compatible y capaz de correr iOS 13). Esta nueva e interesante función pronto estará disponible para que los desarrolladores la puedan incorporarla en sus aplicaciones haciendo posible su implementación al igual que ya han hecho algunos servicios como Facebook, Google u otras aplicaciones e incluso a algunas páginas web. Sin duda una interesante apuesta por parte de Apple.

viernes, 9 de agosto de 2019

Un listado reciente de los virus, malware y fallos de seguridad relacionados con Mac ... que no son pocos. Parte 2 de 2

Continuamos con este repaso veraniego a algunos de los problemas de seguridad más importantes que han aparecido en los últimos meses dentro del mundo Apple y sobre todo de Mac. En el artículo anterior acabamos hablando de un adware llamado Crossrider. En esta nueva entrega continuamos con la lista donde aparecerán nuevos tipos de adware, malware y otros problemas que afectan directamente la integridad y seguridad de nuestros dispositivos (y los datos). 

OSX/MaMi
Este malware es especialmente virulento, ya que desvía todo el tráfico de red a través de diferentes servidores maliciosos. Es en estos servidores donde comienza a analizar los datos para buscar información sensible, como contraseñas, datos personales, etc. También es capaz de realizar capturas de pantalla, generar eventos del ratón, ejecutar comandos, etc. Una forma sencilla de saber si estamos infectados por este virus es comprobar que no tenemos incluidas entre nuestras DNS las siguientes: 82.163.143.135 y 82.163.142.137.

Meltdown y Spectre
Dos problemas o bugs (fallos de programación) muy conocidos relacionados con la arquitectura x86 y por lo tanto, también afectó a Apple y a prácticamente todos sus dispositivos. Todavía se está especulando el impacto de estos dos problemas ya que no se ha reportado malware capaz de sacar partido de ellos. Por lo tanto, de momento, la única forma de protegernos es, en teoría, mantener actualizado siempre todos nuestros dispositivos a la última versión. Ya hablamos en su día de ellos en este post.

Figura 1. Comparativa entre Meltdown y Spectre. Fuente.

OSX/Dok
Este malware es del tipo troyano capaz de hacer un bypass a la protección de Apple y capturar el tráfico incluso si este está cifrado con SSL-TSL. Para poder conseguir este nivel de ejecución parece claro que tuvieron que conseguir a la cuenta de un desarrollador y utilizar su certificado. El modo de infección de este programa malicioso es a través de campañas de phishing. Como siempre, hay que tener mucho cuidado al hacer click o descargar ficheros adjuntos en correos no deseados.

X-agent
Este malware que apareció en 2017 era capaz de robar contraseñas, tomar capturas de pantalla e incluso descargar las copias de seguridad del iPhone que pudiera localizar en el equipo. 

MacDownloader
Se oculta detrás de una instalación de Adobe Flash (algo bastante habitual como hemos podido observar en otros casos). Cuando se instala aparece una alerta indicando que tenemos adware en nuestro equipo y es aquí cuando este intenta enviar información del usuario (incluido Keychain, donde se almacenan contraseñas, pins, tarjetas de crédito, etc). 

Figura 2. Mensaje que muestra MacDownloader indicando que existe adware en el equipo. Fuente.

Virus de Office (Macros)
Antes de 2011, los usuarios de Apple no tenían este problema ya que Office para Mac no tenía la opción de macros. Pero ese mismo año se volvió a añadir esta característica y es desde este punto cuando han ido apareciendo numerosos casos de este tipo de virus. Para evitarlos, podemos deshabilitar directamente las macros o estar atentos siempre a los mensajes de Office relacionados con ellos.

Hasta aquí este listado de sólo algunos de los malware más conocidos en el mundo Apple. Por supuesto no están todos, faltarían algunos más como KeRanger, OSX/Pirrit, y un largo etc. Esperamos que este listado ayude a concienciar a la gente sobre la importancia de la seguridad de nuestros dispositivos Apple.

miércoles, 12 de junio de 2019

Apple y el nuevo programa "BYOD" (Bring Your Own Device), un MDM menos invasivo para la privacidad del usuario

Es bastante habitual que en algunas empresas, colegios, universidades, etc la gente lleve su propio dispositivo y quiera conectarlo a la red. Pero claro, a nadie le gusta que un técnico de IT tenga que manipular el ordenador y realizar cambios de administrador en el dispositivo, eso sin contar el posible problema de seguridad que esto puede acarrear. BYOD es el término anglosajón para definir esta práctica de llevar un dispositivo personal a este tipo de entornos, llamémosles, profesionales. 

Hasta ahora, Apple sólo ofrecía dos formas al equipo de IT para controlar los dispositivos iOS. Por un lado mediante un servicio de inscripciones o "enrollment", y por otro mediante estas mismas técnicas de inscripciones pero con el añadido de procesos de configuración automáticos. En la WWDC de hace una semana, Apple ha anunciado el nuevo MDM (Mobile Device Management) para gestionar estas inscripciones la cual equilibra las necesidades del equipo de IT (enfocadas a proteger los datos corporativos, configuraciones e instalación de software) y por otro lado la privacidad de los datos.

Figura 1. Características principales del nuevo MDM. Fuente.

Este nuevo MDM tiene tres componentes, por un lado un Apple ID Cloud (identificará en todo momento al dispositivo y al usuario) el cual se genera junto al ID personal de usuario, una separación criptográfica entre los datos personales y laborales y finalmente un conjunto limitado de funcionalidades de administración del dispositivo por parte del equipo de IT. El Apple ID Cloud puede ser del tipo Apple School Manager (para educación) o Apple Business Manager (para empresas o corporativo). En el momento que finaliza el proceso de inscripción, todas las aplicaciones, accesos a recursos, etc se realizarán con este nuevo Apple ID Cloud generado.

De esta forma el usuario no podrá realizar ningún cambio en el comportamiento de ejecución de las aplicaciones, modificar los parámetros de configuración o acceder a carpetas a las cuales no esté autorizado previamente. La separación de datos la realiza creando un volumen APFS durante el proceso de inscripción, utilizando claves criptográficas las cuales se borrarán junto al volumen cuando le periodo de inscripción finalize, es decir, el dispositivo ya no esté autorizado a acceder a la red corporativa. 

Figura 2. Captura del proceso actual de subscripción MDM de Apple. Fuente.

Otra característica interesante de este nuevo modelo de inscripción es la gestión de tráfico de red a través de la VPN corporativa. Utilizando una aplicación dedicada para esta funcionalidad, todo el tráfico del correo, contactos, calendarios y cualquier otra aplicación instalada irá a través de la VPN siempre que el dominio coincida con el dominio de la organización o empresa. Es decir, todos los datos y accesos personales no pasarán a través de esa VPN, por lo que la organización no tendrá registro de ellos (aunque es más probable que incluso esos datos privados estén más seguros a través de este túnel cifrado). 

Un organismo o una empresa tiene todo el derecho de gestionar y asegurar sus redes, lo cual implica incluso el borrado de la información si lo ve necesario el equipo de IT. Esto sumado a la capacidad de gestionar la ubicación física del dispositivo y el acceso a los datos personales, hace que la implantación de un BYOD no fuera una tarea fácil en un entorno de Apple. Ahora parece que esto cambiará con esta nueva versión, algo que será beneficioso ya que hay muchas empresas y organismos que no pueden evitar que el usuario utilice su propio dispositivo en vez de uno corporativo. Esto sin mencionar los considerables ahorros en costes relacionados con la compra de hardware. En este enlace se encuentran todas las características del nuevo MDM.

miércoles, 22 de mayo de 2019

Ahora es más sencillo notificar a Apple una vulnerabilidad de seguridad o privacidad

No hace falta ser un experto en ciberseguridad para encontrar alguna vulnerabilidad dentro del ecosistema de Apple. Es posible que esta aparezca por casualidad. El ejemplo más claro lo encontramos en el famoso caso de FaceTime, un error que permitía escuchar al destinatario de la llamada antes incluso de colgar y que fue descubierto por un chico de 14 años. Este ejemplo y otros similares reflejan la  dificultad  a la hora de notificar este tipo de problemas a la empresa de la manzana. Pues Apple ha tomado nota y ahora es más sencillo.

Volviendo al tema de FaceTime, la madre del chico que encontró este fallo pasó casi dos semanas intentando comunicarse con Apple para notificarles el problema. Una vez que finalmente consiguió contactar con ellos, la respuesta fue que debía darse de alta como desarrollador en el portal de Apple para poder reportarlo. Una vez realizado este proceso, notificaron de nuevo la vulnerabilidad pero nada, Apple tampoco les hizo caso. 

La empresa de la manzana sólo reaccionó cuando comenzaron a comprobar la gran repercusión a través de diversas redes sociales y canales de video que mostraban cómo replicar esta vulnerabilidad. Estaba claro que el canal de comunicaciones con Apple no funcionaba. Era necesario solucionar este problema y crear otro canal más fluido entre los usuarios de productos y la empresa en lo referente a problemas de seguridad y privacidad. Apple ha tomado buena nota de estos contratiempos que no benefician a nadie, ni al usuario ni a la empresa, así que ha decidido simplificar los pasos para reportar una vulnerabilidad.

Figura 1. Tweet de la madre del chico donde queda constancia de la respuesta nula por parte de Apple. Fuente.

Todo el proceso se basa ahora en enviar simplemente un email a la siguiente dirección de correo electrónico, product-security@apple.com e incluir todo lo necesario para explicar el problema (por ejemplo vídeos, pasos para replicarlo, etc). En caso de enviar información confidencial, Apple recomienda que se cifre la información utilizando la clave PGP de seguridad de los productos Apple. Por otro lado, si hay que enviar fichero muy pesados, también recomienda utilizar Mail Drop. En este enlace puedes encontrar toda la información.

No hay que confundir esta vía de comunicación de vulnerabilidades con el programa bug bounty de Apple, aunque sí que comparten la opción de recompensar con una cantidad económica a la persona que ha reportado la vulnerabilidad. Esperamos que con este nuevo canal directo al usuario, cada vez más se reporten nuevos problemas ya que esto siempre beneficia a la seguridad en general.

jueves, 4 de abril de 2019

51 problemas de seguridad arreglados en las últimas actualizaciones de Apple

La última semana de marzo fue movida para Apple, ya que lanzo varias actualizaciones de seguridad para diferentes productos (entre ellos se incluye iOS y macOS). El número total de problemas de seguridad arreglados en estas actualizaciones asciende a 51. Es importante recordar lo fundamental que es tener los dispositivos y sistemas operativos de Apple actualizados para prevenir ataques contra los datos del usuario y su confidencialidad y privacidad.

Recientemente se ha proporcionado un timeline con las publicaciones y parches de seguridad que se han publicado. Podemos ver que Apple ha tenido días intensos, publicando desde el 25 de marzo hasta el 29 de marzo diferentes actualizaciones que han ido solventando los 51 problemas de seguridad de los que hablábamos anteriormente. Muchos de estos bugs eran de ejecución de código arbitraria, por lo que la criticidad es alta. A continuación, se enumeran las actualizaciones junto al enlace para que puedas ver toda la información.

25 de marzo. Le tocó a los principales elementos software de la casa. iOS, XCode, el navegador Safari, macOS o tvOS, entre otros, son los protagonistas. Sus últimas versiones al servicio del usuario. 

27 de marzo. Le tocó el turno al Apple Watch. Nueva versión del sistema operativo que más pegado al cuerpo llevamos, watchOS 5.2.

29 de marzo. Por último, las actualizaciones de Sierra y High Sierra. Parece que fue el momento de parar, aunque pronto tendremos nuevas actualizaciones, la rueda de la seguridad no para.
 

Figura 1: Apple Updates

Nuestra recomendación es que mantengas al día las actualizaciones que ofrecen desde Apple, ya que en ellas se van corrigiendo los fallos que atacantes pueden utilizar para causarte daño. A parte de ello, usa tus dispositivos y navega de manera cautelosa, no te fíes de todo lo que veas.

Para aplicar las actualizaciones (si tienes inglés como idioma, para otros la "traducción"):
  • En iOS: SettingsGeneralSoftware Update
  • En macOs: Apple menúAbout This MacSoftware Update 
No dudes y actualiza lo antes posible, si no lo hiciste ya. Serán días de actualizaciones para los equpos de IT de las empresas que utilizan dispositivos Apple para sus empleados, directivos, ejecutivos, etcétera. Si no has actualizado, actualiza y mejora tu seguridad.

jueves, 28 de marzo de 2019

Más importante que los nuevos servicios de juegos y TV presentados por Apple son los 51 problemas de seguridad reparados en la versión iOS 12.2

Apple presentó esta semana sus nuevos servicios de para vídeo, revistas, noticias y juegos. Pero aún más importante que estos nuevos servicios es que Apple ha solucionado en la versión iOS 12.2 unos 51 bugs importantes de seguridad. También se han parcheado algunos otros relacionados con macOS. Debido a la gravedad de estos, es importante actualizar lo antes posible a esta nueva versión iOS la cual ya está disponible.

Una de las vulnerabilidades más peligrosas era un problema en la API ReplayKit (CVE-2019-8566) que permitía a una aplicación maliciosa acceder al micrófono de un iPhone, iPad o iPod sin autorización del usuario, o peor, sin que este se diera cuenta de ello. Otro de los problemas estaba relacionado con Safari, en concreto el CVE-2019-6222, el cual permitía a un sitio web acceder también al micrófono de cualquier dispositivo iOS sin, de nuevo, dar ninguna pista de dicho acceso.

Figura 1. Anuncio por parte de Apple de las actualizaciones de seguridad iOS 12.2. Fuente.

Esta actualización iOS 12.2 también soluciona un bug (CVE-2019-8527) desde el cual un atacante remoto podría bloquear o "colgar" el sistema por completo corrompiendo la memoria del kernel. Por otro lado, WebKit también se ha actualizado con varios parches para solucionar problemas como por ejemplo, los siguientes CVE: CVE-2019-8536, CVE-2019-8544, CVE-2019-7285, CVE-2019-8556, y CVE-2019-8506. Muchos de estos CVE aún no están aún publicados, según Apple lo harán en breve.

Como hemos comentado al principio del artículo, Mojave (macOS) también ha recibido algunos parches para reparar problemas de seguridad en su versión 10.14.4. En concreto, se han reparado 38 CVEs como por ejemplo el CVE-2019-8555, relacionado con el componente AppleGraphicsControl el cual podría provocar un buffer overflow. Otro de ellos es también el CVE-2019-8522, el cual permitía montar o desmontar un volumen cifrado sin preguntar por los datos del usuario propietario.

En definitiva, damos la bienvenida a los nuevos servicios de Apple pero mucho más importante es la actualización, tanto de macOS como de iOS. Así que como siempre, mantén tus dispositivos Apple siempre a la última versión disponible.

miércoles, 20 de marzo de 2019

Apple actualiza el hardware de su serie iMac, pero no incluye el chip de seguridad T2

A medida que se acerca el evento anunciado para el próximo 25 de marzo, Apple está aprovechando para lanzar nuevos dispositivos como los nuevos iPad hace unos días (con un nuevo modelo de iPad Air de 10.5 pulgadas además de otro iPad Mini) y ahora le toca el turno a su serie iMac. Parece evidente que Apple ha echado el freno a todo su proceso creativo y de innovación centrándose en conseguir nuevas ventas con productos clásicos mejorados. Pero estos "ajustes" de hardware tienen un perjudicado: el chip de seguridad T2.

Este microprocesador ha sido uno de los grandes avances en hardware que Apple ha añadido a su reciente gama de productos como el iMac Pro, Mac mini (2018), Macbook Air (2018) o los MacBook Pro (2018). Ya hemos hablado aquí en profundidad sobre su funcionamiento y  sus nuevas características entre las que destacan sobre todo el cifrado del disco duro así como el arranque seguro, entre muchas otras.

Figura 1. Comparativa de los nuevos iMac. Fuente.

Los nuevos iMac ofrecen una gran variedad de nuevas características, como por ejemplo la inclusión de una tarjeta Radeon Pro Vega, nueva generación (la novena) de microprocesadores Intel i3 e i5 hasta 3,8GHz y 8 núcleos, etc. Para los modelos inferiores, Apple mantiene los discos tipo Fusion, discos duros híbridos (mecánicos y SSD), que ya se lanzaron en 2012. La buena noticia es que podemos cambiarlos sin problema por otros SSD  pero la mala es que, por culpa de ellos (y todo el hardware asociado como por ejemplo la controladora), se ha eliminado el nuevo chip T2.

Las características de estos discos duros Fusion no son compatibles con las funciones de seguridad del chip T2. Esto no es una buena noticia, a pesar de la mejora del hardware, ya que este ofrece una gran cantidad de funciones que aumentaban significativamente la seguridad en los dispositivos Apple. Llama la atención el no incluirlo después del gran esfuerzo por parte de la empresa en desarrollarlo e integrarlo en otros productos de incluso menor gama como por ejemplo el Mac mini.

Figura 2. Placa base del modelo iMac 2017 Retina 4K. Fuente.

Aunque realmente, la no inclusión del T2 tiene una explicación sencilla. Incluirlo implicaría rediseñar casi al completo la placa base de los nuevos iMac, así que han optado por renovar los componentes principales para darles más rendimiento en decremento de la seguridad que aportaban los chips T2. De todas formas, estamos seguros que la siguiente generación de iMacs (que no tardarán en aparecer) se rediseñarán por completo para incorporar este microprocesador orientado a la seguridad. 

jueves, 28 de febrero de 2019

El plan de Apple para unificar el desarrollo de aplicaciones para iOS y macOS es bueno para la seguridad

En la conferencia de desarrolladores WWDC la cual se celebra todos los años en California, es donde parece que Apple anunciará una gran noticia: un primer paso para la fusión de macOS con iOS. Esto desde luego que facilitará mucho las cosas al desarrollador de aplicaciones para ambas plataformas. Es decir, los nuevos programas se podrían ejecutar perfectamente en cualquier dispositivo tanto en ordenadores con macOS como en iOS (iPads, iPhone, etc). Pero además parece que también será bueno la para la seguridad.

El proyecto para unificar el desarrollo de aplicaciones para ambas plataformas se llama "Mazapán" (Marzipan) cuya principal misión es, en principio, facilitar la programación de aplicaciones, también tiene otro beneficio: la seguridad. La idea base es aplicar el entorno más restrictivo de iOS en este nuevo ecosistema producto de la fusión de ambos. Aunque Apple se mofó un poco de este plan en 2017, ahora parece que han confirmado que ha estado en marcha desde el lanzamiento de Mojave el año pasado.

Figura 1. Presentación el año pasado de las aplicaciones iOS compatibles con macOS. Fuente.

De hecho, el último sistema operativo de Apple ya es compatible con dos aplicaciones iOSApple News, Stocks y Voice Memos, lo que hace pensar que ya existe internamente algún tipo de SDK listo para desarrollar estas aplicaciones. El factor negativo desde el punto de vista de funcionamiento al fusionar el desarrollo de aplicaciones en un único SDK, es la inconsistencia que parece ser que tienen estas con la interfaz de escritorio de macOS. Volviendo a la seguridad, parece ser que las aplicaciones ahora se distribuirán por la Apple Store, aunque esto, como bien sabemos, no es sinónimo de aplicación segura al 100%.

Por lo tanto, no será fácil lograr una integración completa en un corto periodo de tiempo pero lo que sí parece claro es el beneficio en la seguridad. No sólo por adoptar el modelo iOS, sino también por el futuro cambio de plataforma Intel a una propia, lo que permitiría crear aplicaciones más seguras y más integradas con el hardware. También hay rumores que apuntan que aunque se produzca esta fusión (en 2021), ambas plataformas se mantendrán separadas permitiendo desarrollar aplicaciones exclusivas para cada entorno. Veremos qué ocurre en la WWDC de 2019 para comprobar si Apple se pronuncia sobre esta noticia.

Figura 2. Componentes de una aplicación macOS y otra iOS. Fuente.

Hoy día, un programador que ha desarrollado una app, tendrá que crear programar dos versiones aunque ambas tengan el mismo código, una para iOS y otra para macOS. En macOS es necesario crear las interfaces para una aplicación macOS utilizando AppKit. Por otro lado también se utilizar UIkit en ambos casos pero sólo es necesario para crear una app en iOS.

Para terminar, una cosa parece clara, la empresa de la manzana pretender dar prioridad al ecosistema de aplicaciones iOS a macOS, ofreciendo un entorno más orientado a aplicaciones (app) en vez de a programas tal y como lo conocemos a día de hoy. Así que parece ser que pronto veremos como macOS empieza a evolucionar hacia nuevo y vitaminado iOS más seguro (o eso esperamos) y más estándar.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares